Od ponad dwóch lat banki i Krajowa Izba Rozliczeniowa (KIR) zastanawiają się, jak uszczelnić system finansowy, żeby maksymalnie utrudnić wyprowadzanie z niego pieniędzy wyłudzonych, skradzionych przez oszustów. Zadanie nie jest proste. KIR obsługuje rocznie ponad 2,2 mld przelewów. Banki prowadzą ponad 40 mln rachunków osobistych. Identyfikacja konkretnych transferów jako oszukańcze, prześledzenie przelewu i wreszcie blokada pieniędzy wymagają koordynacji, szybkiej wymiany informacji i sprawnego działania, żeby przestępcy nie uciekli z łupem.
Z naszych informacji wynika, że branża znalazła sposób, jak to zrobić, wykorzystując system teleinformatyczny izby rozliczeniowej STIR. System działa od 2018 r. i został stworzony do walki z karuzelami VAT-owskimi, które dekadę temu były zmorą polskiej gospodarki. W czasie rzeczywistym analizuje miliony transakcji przetwarzanych przez KIR w poszukiwaniu nietypowych, podejrzanych operacji na rachunkach firmowych: duże, liczne transfery ze świeżo założonych kont, wysokokwotowe przelewy od/do niewielkich podmiotów itp. Na tej podstawie algorytmy obliczają wskaźnik ryzyka (wystąpienia oszustwa) dla każdego przedsiębiorcy.
Banki postanowiły sprawdzić, jak można STIR użyć do walki ze scamem. Pierwsze rezultaty są obiecujące.
— Oszuści zakładają kilkanaście, kilkadziesiąt rachunków na słupa, które potem służą do transferu wyłudzonych pieniędzy. Dzięki STIR-owi możemy ich zidentyfikować. Jeśli przelew trafia na martwe, nieaktywne konto należące do osoby, która ma rachunki w 20 bankach, to jest to wyraźny sygnał ostrzegawczy, że może chodzić o słupa i oszustwo — mówi przedstawiciel dużego banku.
STIR może też okazać się pomocny w blokowaniu prób wyprowadzenia wyłudzonych pieniędzy poza polski system finansowy. Jedną z metod ucieczki z łupem stosowaną przez przestępców jest przelew na konto słupa, a następnie na rachunek giełdy kryptowalutowej i wymiana skradzionych pieniędzy na kryptowaluty. Za pomocą STIR-a banki chcą blokować transfer pieniędzy, zanim opuszczą one system finansowy.
Konieczny przegląd przepisów, żeby skuteczniej zwalczać oszustwa
Nasi rozmówcy twierdzą, że testy są bardzo obiecujące i jest szansa na istotne uszczelnienie obiegu przelewów między bankami. Co ważne, wykorzystanie STIR-a do działań antyscamowych nie wymaga zmian prawnych czy nowych przepisów, bo ustawa o przeciwdziałaniu wykorzystywaniu sektora finansowego do wyłudzeń skarbowych (ustawa o STIR-ze) dopuszcza takie zastosowanie systemu. Nowe regulacje są jednak konieczne, żeby zwiększyć skuteczność w walce z oszustami finansowymi. Przykład: tak jak problemem są konta bankowe zakładane na słupy, których w systemie bankowym mogą być tysiące, tak duże wyzwanie stanowią również wykorzystywane do ataków phishingowych ogromne liczby kart SIM kupowanych na podstawione osoby i firmy krzaki. Zdaniem specjalistów od cyberbezpieczeństwa doprecyzowania wymaga tzw. ustawa antyterrorystyczna z 2016 r. nakładająca obowiązek rejestracji każdej karty.
Według naszych informacji sektor bankowy planuje zwrócić się do działającego przy Ministerstwie Sprawiedliwości zespołu ds. przeciwdziałania i zwalczania przestępczości na rynku finansowym z postulatem przeglądu przepisów prawnych dla systemu finansowego i telekomunikacyjnego pod kątem zmian zwiększających skuteczność w walce ze scamem.
Haker Merry wpadł w antyscamową sieć
Pod względem infrastruktury prawnej, instytucjonalnej i technicznej służących przeciwdziałaniu i ograniczaniu oszustw finansowych Polska jest jednym z przodujących państw na świecie. Mamy wiele rozwiązań i narzędzi do walki ze scamem: system zgłoszeń o podejrzanych stronach internetowych i esemesach, system blokowania spoofingu i smishingu (podszywanie się pod numery telefonów i esemesy znanych firm i instytucji), lista ostrzeżeń o oszukańczych domenach prowadzona przez CERT Polska, zastrzeżenie numeru PESEL, silne uwierzytelnienie płatności, system antyfraudowy banków. Działa i rozwija się sieć instytucji odpowiedzialnych za szeroko rozumiane cyberbezpieczeństwo.
Kluczowym elementem jest tu CERT Polska. Na rynku finansowym rośnie znaczenie CSiRT KNF, wyspecjalizowanej jednostki od incydentów w cyberprzestrzeni. W sektorze telekomunikacyjnym podobną rolę odgrywa CERT Orange. Coraz bardziej widoczna jest działalność Centralnego Biura Zwalczania Cyberprzestępczości. Specjednostka ma na koncie kilka spektakularnych akcji, np. zatrzymanie 24 czerwca Wojciecha K. ps. „Merry” podejrzanego o włamania na konta klientów giełd kryptowalutowych i kradzież kilkudziesięciu milionów złotych.
Słabym punktem polskiej infrastruktury antyscamowej jest ograniczony obieg wymiany informacji i kooperacji międzysektorowej. Brakuje też ośrodka koordynującego walkę z oszustwami finansowymi. Sektory bankowy i telekomunikacyjny każdy z osobna jest dobrze przygotowany do zwalczania cyberprzestępców, ale współpraca między nimi jest ograniczona. W koalicji antyscamowej brakuje też platform technologicznych, takich jak Meta, Google, TikTok. Bez nich walka z oszustwami z góry skazana jest na porażkę, ponieważ to stąd pochodzi duża część ataków wykorzystujących spreparowane reklamy fałszywych inwestycji.
Australijska koalicja do walki z wyłudzeniami
Dobrym przykładem zaplanowania i ustrukturyzowania walki z oszustwami na poziomie państwa jest Australia. Cztery lata temu rząd zlecił audyt odporności kraju na ataki scamerskie i na podstawie wyciągniętych wniosków Ministerstwo Finansów przygotowało Scams Prevention Framework (SPF) — zestaw rozwiązań prawnych, regulacyjnych, samoregulacyjnych obejmujących banki, telekomy i platformy cyfrowe. W ramach tworzonego od trzech lat systemu odpowiedzialność za walkę z oszustwami nie spoczywa już wyłącznie na konsumencie lub banku, ale zostaje rozłożona na cały ekosystem. Kluczowe nie jest tu pytanie ,czy klient zlecił przelew (tak jak w Europie), ale czy bank, telekom, platforma zrobiły wszystko co możliwe (w ramach zdrowego rozsądku), żeby zatrzymać oszustwo.
Fundamentem SPF jest pięć podstawowych zobowiązań jego uczestników:
Prevent — zapobieganie scamom
Detect — wykrywanie
Disrupt — zatrzymywanie
Respond — reagowanie
Share/Report — wymiana informacji
System jest na końcowym etapie wdrażania. Działa obieg wymiany informacji, raportowania i współpracy, zostały uzgodnione sektorowe kodeksy postępowania. W tym roku rozpoczęła się finalna faza dopinania standardów współpracy, a regulatorzy przechodzą od konsultacji do egzekucji.
Prace postępują sprawnie i zgodnie, ponieważ rząd dąży do powstrzymania fali oszustw finansowych zalewających Australię (w ubiegłym roku dynamika strat po raz pierwszy od czterech lat była ujemna). Uczestnicy rynku chcą uniknąć losu, jaki stał się udziałem brytyjskich banków, które nadzór zobowiązał do natychmiastowej refundacji scamowych strat o wartości do 82 tys. GBP. Rząd w Sydney jasno dał do zrozumienia, że jest gotów przerzucić koszt fraudów na ekosystem, jeśli nie będzie współpracować z administracją w walce ze scamem.
Najpierw zwrot pieniędzy, a potem weryfikacja, czy to oszustwo
Polski sektor bankowy na razie całkiem sprawnie radzi sobie z oszustami. Według danych EBC za 2025 r. fraudy stanowią 0,0005 proc. wszystkich transakcji w Polsce (przelewy i płatności kartami), co daje nam miejsce w ścisłej czołówce UE. Równie dobre statystyki mają Finlandia i Szwecja. Najgorzej wypadają Francja i Irlandia, gdzie oszukańczych transakcji w systemie jest 0,0055 proc., a średnia europejska to 0,0020 proc.
Polska dobrze wypada w statystykach EBC m.in. dzięki szybkiemu wdrożeniu dwuskładnikowej autoryzacji transakcji i rozwiązaniom biometrycznym, co zminimalizowało skuteczność tradycyjnej przestępczości polegającej na fałszowaniu kart, przechwytywaniu kodów autoryzacyjnych. Narzędzia mają ograniczoną przydatność w zwalczaniu nowoczesnych oszustw polegających na zastosowaniu pułapek socjotechnicznych: podszywanie się pod pracowników banków, policjantów, doradców inwestycyjnych czy oszustwa na platformach sprzedażowych typu OLX/Vinted. Ich skala oraz wartość finansowych strat ponoszonych przez klientów banków rośnie z kwartału na kwartał.
Jak podaje NBP, w 2024 r. banki odnotowały 435 oszustw o wartości 663,7 mln zł. W tym 442 mln zł zniknęło z kont klientów zmanipulowanych przez oszustów. Dla 2025 r. statystyka jest następująca: 448 incydentów, 763,4 mln zł strat, z czego kwota wyłudzona za pomocą manipulacji płatnikiem sięgnęła 532 mln zł.
Dane NBP nie oddają pełnej skali zjawiska — nie wszystkie przestępstwa są raportowane do banków. Centralne Biuro Zwalczania Cyberprzestępczości w raporcie za 2025 r. wartość strat z tytułu oszustw finansowych sumuje na 809 mln zł.
Wysiłki podejmowane przez sektor bankowy podejmowane w celu uszczelnienia systemu finansowego motywowane są podobnymi obawami, jakie miały australijskie banki, skłaniają do współpracy z rządem — groźba przerzucenia na sektor kosztów fraudów finansowych. UOKiK stoi na stanowisku, że instytucje finansowe powinny z automatu pozytywnie rozpatrywać wszystkie reklamacje dotyczące scamu i dopiero później ustalić, czy faktycznie klient padł ofiarą oszustwa.
