Faktura wygląda dokładnie tak jak zawsze. Właściwy kontrahent, właściwa kwota, właściwy temat rozmowy. Zmienia się tylko jedno — numer konta. Tłumaczę, jak działa oszustwo typu BEC, dlaczego bank może nie oddać pieniędzy i co realnie chroni firmę przed takim przelewem.
Najgroźniejsze oszustwo to nie to, które wygląda podejrzanie. To takie, które wygląda dokładnie tak, jak powinno. — Robert Dziurski, BRD Ubezpieczenia
W poprzednim artykule tej serii pisałem o cyberataku jako zdarzeniu, które widać — zaszyfrowane pliki, zablokowany system, komunikat z żądaniem okupu. Ten tekst jest o czymś odwrotnym. O oszustwie, po którym przez wiele dni nic nie wygląda inaczej niż zwykle — dopóki księgowość nie zauważy, że kontrahent pyta, gdzie jest zapłata, której firma już dawno dokonała.
Prowadzę firmy od 1998 roku i wiem, jak wygląda rutynowa płatność faktury — księgowa albo właściciel dostaje dokument od znanego kontrahenta, na znaną kwotę, i klika „zatwierdź”. To właśnie ta rutyna jest tu wykorzystywana. Nie trzeba nikogo straszyć fałszywym prezesem ani pilnym żądaniem — wystarczy jedna zmieniona cyfra w numerze konta, w dokumencie, którego nikt nie ma powodu podejrzewać.
To ogólne wyjaśnienie mechanizmu oszustwa i związanych z nim przepisów — nie porada prawna. Każdy przypadek BEC trzeba oceniać indywidualnie, najlepiej z bankiem i prawnikiem od razu po wykryciu.
W sierpniu 2026 roku Centralne Biuro Zwalczania Cyberprzestępczości ujawniło grupę, która działała dokładnie w tym schemacie. Przestępcy najpierw przejmowali dostęp do firmowej poczty elektronicznej — nie masowym atakiem, tylko celowanym. Potem po prostu czytali korespondencję, obserwując, z kim firma współpracuje, na jakie kwoty wystawia faktury i kiedy spodziewa się kolejnego dokumentu do zapłaty.
Kiedy właściwa faktura pojawiała się w skrzynce, wiadomość bywała ukrywana albo usuwana, a sam dokument — modyfikowany. Zmieniał się jeden element: numer rachunku bankowego. Kontrahent, kwota, treść, termin płatności — wszystko pozostawało prawdziwe. Według ustaleń CBZC straty potwierdzone w tej sprawie przekroczyły 4 mln zł, a kolejne próby wyłudzeń, którym udało się zapobiec, opiewały na kolejne 5,5 mln zł. Pieniądze trafiały na rachunki zakładane na skradzione tożsamości, skąd znikały przez bankomaty, zanim ktokolwiek zdążył zareagować.
To odróżnia BEC od klasycznego „oszustwa na prezesa” sprzed kilku lat, gdzie wystarczała literówka w adresie nadawcy. Tu przestępca może pisać z prawdziwego, wcześniej przejętego konta. Nie ma się do czego przyczepić w samej wiadomości — bo wiadomość, poza jednym numerem, jest prawdziwa.
To punkt, który najbardziej zaskakuje przedsiębiorców. Ustawa o usługach płatniczych chroni Cię wtedy, gdy ktoś wykonuje przelew bez Twojej wiedzy i zgody — to tzw. transakcja nieautoryzowana. W takiej sytuacji bank ma obowiązek zwrócić środki, a ciężar udowodnienia, że transakcję jednak autoryzowałeś, spoczywa na banku.
Problem w tym, że przy BEC to Twój pracownik sam, świadomie, zatwierdza przelew w systemie bankowości — poprawnie się loguje, poprawnie potwierdza operację. Zwiedziony jest co do tego, komu płaci, ale samą transakcję autoryzuje. Z technicznego punktu widzenia banku bywa to więc transakcja autoryzowana, do której nie stosuje się tych samych zasad zwrotu, co przy kradzieży karty czy przejęciu loginu bez wiedzy właściciela.
Samo oszustwo jest oczywiście przestępstwem — art. 286 Kodeksu karnego przewiduje za doprowadzenie kogoś do niekorzystnego rozporządzenia mieniem za pomocą wprowadzenia w błąd karę pozbawienia wolności od 6 miesięcy do 8 lat. Ale skazanie sprawcy — o ile w ogóle zostanie znaleziony, bo pieniądze często znikają przez zagraniczne rachunki i bankomaty w ciągu godzin — to zupełnie inna sprawa niż odzyskanie pieniędzy dla firmy. To dlatego prewencja jest tu ważniejsza niż w wielu innych rodzajach ryzyka: przy BEC łatwiej jest nie stracić pieniędzy, niż je odzyskać.
To ogólny mechanizm wynikający z przepisów o usługach płatniczych, nie porada prawna dla konkretnego przypadku. Okoliczności każdej sprawy — w tym ewentualne zaniedbania banku — mogą zmienić ocenę. Warto to sprawdzić z prawnikiem od razu po wykryciu incydentu.
Ministerstwo Cyfryzacji, komentując tego typu ataki, wskazuje jedną zasadę, która działa lepiej niż cała reszta: każdą zmianę numeru konta i każdą dużą płatność potwierdzać innym kanałem niż ten, którym przyszła informacja. Jeśli kontrahent nagle podaje nowy numer rachunku w mailu, nie odpisuj na tę samą wiadomość z pytaniem, czy wszystko się zgadza — jeśli skrzynka nadawcy jest przejęta, odpowie przecież przestępca. Zadzwoń na numer, który znasz z wcześniejszej, niezależnej rozmowy.
Żadna z tych rzeczy nie kosztuje dużo — to głównie kwestia procedury i nawyku, nie inwestycji w sprzęt. A to właśnie procedura, nie antywirus, zatrzymuje ten konkretny rodzaj oszustwa, bo wiadomość i faktura mogą być pod każdym innym względem prawdziwe.
Część ofert ubezpieczenia cyber dla firm obejmuje rozszerzenie na oszustwa elektroniczne — kategorię ryzyka, w której mieści się właśnie tego typu przelew wykonany na podstawie sfałszowanej informacji. Zakres i sumy różnią się między ofertami — i tu szczerze: to jeden z punktów, który zawsze sprawdzam w aktualnych OWU, bo różnice bywają istotne, a dobór zależy od tego, jak firma realnie płaci swoim kontrahentom.
Ale powiem wprost, żebyś nie wyszedł z tego tekstu z fałszywym poczuciem bezpieczeństwa: polisa to siatka bezpieczeństwa, nie pierwsza linia obrony. Przy BEC pierwszą linią jest zawsze procedura — telefon na znany numer, zanim ktokolwiek zatwierdzi przelew. Ubezpieczenie ma sens jako uzupełnienie tej procedury, nie jej zamiennik.
To ogólne wyjaśnienie mechanizmu ubezpieczeniowego, nie porada prawna ani audyt bezpieczeństwa IT dla konkretnej firmy. Zakres i warunki oceniam indywidualnie.
Sześć pytań, które dostaję najczęściej, kiedy poruszam ten temat z przedsiębiorcami z Częstochowy i regionu.
Robert Dziurski
Niezależny multiagent ubezpieczeniowy · BRD Ubezpieczenia · Częstochowa
Prowadzę firmy od 1998 roku, w ubezpieczeniach jestem od 2010. Pracuję w imieniu towarzystw, ale doradzam w interesie klienta — przeglądam polisy firm MŚP i mówię wprost, gdzie chronią, a gdzie zostaje luka.
Bezpłatna rozmowa o procedurach i o tym, czy Twoja polisa cyber w ogóle obejmuje ten rodzaj ryzyka.
Pracuję z przedsiębiorcami z Częstochowy stacjonarnie, z klientami z całej Polski zdalnie (e-mail, wideo-konsultacja, podpis elektroniczny).
Powiązane: Ubezpieczenia cyber dla firm · Cyberatak na małą firmę · Przegląd ochrony firmy — 12 ryzyk · Więcej artykułów