Redakcja CyberPlay · Opublikowano · Zaktualizowano · 8 min czytania
Poradnik i ćwiczenia po polsku

Gdy dostawca prosi o zmianę swoich danych bankowych, wstrzymaj modyfikację i porównaj ją z zatwierdzonym rekordem dostawcy. Zweryfikuj prośbę poprzez kontakt znany już Twojej organizacji, a następnie zastosuj standardowe procedury zatwierdzania rekordu kontrahenta i płatności. Znajomy adres e-mail, numer faktury lub wątek korespondencji nie autoryzują nowego rachunku.
Ten poradnik jest przeznaczony dla działów zobowiązań, zakupów oraz pracowników przekazujących prośby dostawców. Przedstawia kompletny przepływ pracy przy zmianie danych i arkusz porównania faktur. Celem jest ustalenie, dokąd powinna trafić płatność, a nie zgadywanie, czy dokument wygląda na sfałszowany. Rzeczywiste zmiany rachunku można przeprowadzić po zakończeniu weryfikacji i uzyskaniu zatwierdzeń.
Najważniejsze wnioski
- Weryfikuj zmiany rachunku poprzez niezależnie pozyskany, ustalony kontakt do dostawcy.
- Porównuj proponowane dane z kontrolowanym rekordem dostawcy, a nie tylko z kolejnym załącznikiem.
- Utrzymuj weryfikację, aktualizacje rekordów dostawców i zwalnianie płatności jako jednoznacznie przypisane obowiązki.
- Jeśli pieniądze zostały już wysłane, natychmiast powiadom dział finansowy i bank zaufanymi kanałami.
Zastosuj tę sekwencję przed zmianą danych do płatności
Najpierw zidentyfikuj wnioskowaną zmianę i wstrzymaj powiązaną płatność lub aktualizację rekordu zgodnie z procedurami. Pobierz zatwierdzone dane dostawcy z dotychczasowego systemu. Zadzwoń do ustalonego kontaktu u dostawcy, odnotuj potwierdzenie i skieruj zmianę do uprawnionego właściciela rekordu. Zastosuj wymagane niezależne zatwierdzenie przed zwolnieniem płatności.
FBI zaleca weryfikowanie zmian numerów rachunków lub procedur płatności. Wskazówki holenderskiej policji również rekomendują porównanie rachunku z własną ewidencją i wykonanie telefonu pod wcześniej znany numer. Traktuj opisaną tu sekwencję jako projekt praktycznej kontroli do dopasowania w Twojej organizacji, a nie uniwersalną regułę prawną.
- Wstrzymaj modyfikację i zanotuj numer referencyjny faktury.
- Porównaj prośbę z kontrolowanym rekordem dostawcy.
- Zweryfikuj dane u znanego kontaktu dostawcy i odnotuj wynik.
- Zleć uprawnionemu właścicielowi aktualizację rekordu z wymaganym zatwierdzeniem.
- Zwolnij płatność dopiero wtedy, gdy zatwierdzone dane i faktura są w pełni zgodne.
Źródła tej sekcji: Business Email Compromise: zapobieganie i reagowanie · Wskazówki zapobiegania oszustwom na fakturach cyfrowych
Dlaczego prawdziwy nadawca i autentyczny wątek wciąż mogą wprowadzać w błąd
Business email compromise, czyli BEC, może wiązać się z przejęciem rzeczywistej skrzynki pocztowej. Atakujący może już znać dostawcę, kwotę i termin płatności. Odpowiedź w autentycznej konwersacji może zatem zawierać nową, fałszywą instrukcję. Sprawdzanie pisowni pomaga zauważyć niektóre oszustwa, ale nie może uwierzytelnić zmiany danych płatności.
Rozdziel dwa pytania: „Czy ten zakup był planowany?” oraz „Czy ta zmiana numeru rachunku dostawcy została autoryzowana?”. Prawidłowe zamówienie odpowiada na pierwsze pytanie. Nie odpowiada na drugie. Francuska publiczna platforma pomocy Cybermalveillance.gouv.fr opisuje ten sam schemat przekierowania płatności jako oszustwo na przelew lub fałszywy RIB, w którym dane konta są podmieniane w oczekiwanej transakcji.
Źródła tej sekcji: Business Email Compromise: zapobieganie i reagowanie · Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych
Co mówią nam zgłoszone straty — a czego nie mówią
Raport FBI IC3 2025 Annual Report odnotowuje 24 768 skarg dotyczących BEC oraz 3 046 598 558 USD zgłoszonych strat w tej kategorii. Są to skargi przekazane do IC3 w 2025 roku, a nie zestawienie wszystkich incydentów BEC na świecie, ani też prognoza strat, jakie poniesie konkretna organizacja.
Uwagi do danych w raporcie wskazują, że klasyfikacje i kwoty strat mogą ulegać zmianom w toku analizy, a duplikaty zgłoszeń są możliwe pomimo prób deduplikacji kwot strat. Użyj tej statystyki, aby wyjaśnić, dlaczego mechanizmy kontroli płatności zasługują na uwagę. Nie dowodzi ona, że pojedyncza zasada weryfikacji telefonicznej, produkt dostawcy czy gra edukacyjna zapobiegłyby określonej części strat.
Źródła tej sekcji: Raport o przestępczości internetowej 2025, strony 7–8 i 62
Porównaj dwa rekordy faktur bez traktowania żadnego z nich jako dowód
Skorzystaj z tego fikcyjnego arkusza podczas dyskusji zespołowej. Oba dokumenty opisują tę samą dostawę, kwotę i numer faktury. Zmieniają się wyłącznie miejsce docelowe płatności i instrukcja kontaktu. Konto A i Konto B to etykiety, a nie użyteczne dane bankowe; przykładowy adres accounts@northstar-supplies.example jest zastrzeżony do celów ilustracyjnych.
Ustalony rekord stanowi Twój punkt odniesienia, lecz sam musi być utrzymywany i objęty kontrolą dostępu. Dawna wiadomość e-mail przekazana przez wnioskodawcę nie jest automatycznie zatwierdzonym rekordem. Po zidentyfikowaniu rozbieżności zapisz „zmiana wymaga weryfikacji”, a nie „potwierdzone oszustwo”. Dostawca może mieć uzasadniony powód zmiany banku.
| Pole | Zatwierdzony rekord | Nowa prośba | Decyzja |
|---|---|---|---|
| Dostawca | Northstar Supplies | Northstar Supplies | Zgodna nazwa stanowi kontekst. |
| Faktura / kwota | NS-1048 / 12 400 € | NS-1048 / 12 400 € | Oczekiwana praca; brak zatwierdzenia zmiany. |
| Cel płatności | Konto A w rekordzie dostawcy | Zastąpić Kontem B | Wstrzymaj i zweryfikuj zmianę. |
| Ścieżka kontaktu | Istniejący kontakt ds. zakupów | Nowy numer w podpisie e-mail | Użyj ustalonego kontaktu. |
| Data wejścia w życie | Brak zarejestrowanej zmiany | Stosować od dziś do wszystkich faktur | Wyjaśnij zakres przed jakąkolwiek aktualizacją. |
| Zatwierdzenie | Brak zatwierdzenia zmiany w rekordzie | „Uzgodniono już z Twoim przełożonym” | Zweryfikuj przez standardowy system zatwierdzeń. |

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs
- Porównaj zmienione dane
Sprawdź, które dane płatności uległy zmianie oraz czy prośba odpowiada oczekiwanej fakturze i wykonanym pracom.
- Porównaj z zaufaną fakturą
Porównaj dane z zaufaną fakturą, a następnie potwierdź zmiany bankowe przez wcześniej zapisany kontakt do dostawcy.
Spraw, by kontakt telefoniczny z dostawcą ustalił niezależne fakty
Użyj numeru z kontrolowanego rekordu dostawcy lub innej ścieżki kontaktu ustalonej przez Twoją organizację przed nadejściem tej prośby. Nie korzystaj z nowego numeru podanego w tej samej wiadomości, jej załączniku ani od osoby, która dzwoni do Ciebie jako pierwsza. Poproś znany kontakt o potwierdzenie, czy wnioskowano o zmianę, o podanie właściwych danych rachunku, terminu wejścia w życie oraz faktur, których to dotyczy.
Zanotuj, z kim nawiązano kontakt i jak wybrano te dane. Jeśli rozmówca nie potrafi potwierdzić zmiany, jest niedostępny lub przekierowuje Cię do niezweryfikowanego kontaktu, pozostaw zmianę wstrzymaną i dokonaj eskalacji. Presja czasu, nazwisko przełożonego czy uspokajająca odpowiedź nie zastępują dowodów. Jeśli rekordy są nieaktualne, zastosuj zatwierdzony proces wdrażania dostawcy lub rewalidacji kontaktu.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs
- Znajdź oficjalną książkę kontaktów
Skorzystaj z oficjalnej książki kontaktów helpdesku organizacji, aby znaleźć zaufany kontakt przed realizacją wrażliwej prośby.
- Nie używaj numerów od dzwoniącego
Numer podany przez rozmówcę stanowi element prośby i nie może służyć jako niezależne źródło weryfikacji.
Źródła tej sekcji: Wskazówki zapobiegania oszustwom na fakturach cyfrowych · Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych
Prowadź kompletny rejestr zmian danych dostawcy
Osoba zauważająca prośbę może nie mieć uprawnień do modyfikacji kartoteki dostawcy ani do zwalniania środków. Przypisz te obowiązki w sposób jednoznaczny. Niezależna osoba zatwierdzająca powinna sprawdzić dowody weryfikacji oraz wprowadzone dane płatności, a nie jedynie bezrefleksyjnie klikać powiadomienie z informacją, że ktoś inny dokonał sprawdzenia.
Użyj tego rekordu w zatwierdzonym systemie finansowym lub zaadaptuj go jako arkusz roboczy. Przechowuj informacje o rachunkach z odpowiednimi ograniczeniami dostępu. Podawaj łącza do dowodów, zamiast kopiować wrażliwe dane bankowe na ogólne kanały czatu. Uwzględniaj nieudane próby weryfikacji, aby współpracownik przypadkowo nie wznowił tej samej prośby tak, jakby była nowa.
| Pole do uzupełnienia | Co zarejestrować |
|---|---|
| Wniosek i zakres | Identyfikator dostawcy, numery faktur, wnioskowana zmiana i data wejścia w życie. |
| Zaufane źródło | Lokalizacja zatwierdzonego rekordu oraz wykorzystana ścieżka kontaktu. |
| Weryfikacja | Data, rozmówca, uprawnienia i potwierdzone dane szczegółowe. |
| Wyjątki | Pytania bez odpowiedzi, nieudana próba kontaktu telefonicznego lub sprzeczność z danymi. |
| Właściciel rekordu | Uprawniona osoba, która zaktualizuje dane dostawcy. |
| Niezależne zatwierdzenie | Osoba zatwierdzająca, zweryfikowane dowody i identyfikator zatwierdzenia. |
| Zwolnienie płatności | Ostateczny cel transakcji sprawdzony z zatwierdzonym, zaktualizowanym rekordem. |
| Wynik | Zaakceptowano, odrzucono lub wstrzymano, wraz z właścicielem i kolejnym krokiem. |
Gdy płatność została już wysłana
Natychmiast powiadom osobę odpowiedzialną za finanse lub płynność oraz bank, używając ich ustalonych danych kontaktowych. Wyjaśnij, że przelew może być oszustwem, i zapytaj bank o procedurę wycofania (recall) lub inne działania ochronne. Podaj numer referencyjny płatności, czas, kwotę i dane docelowe za pośrednictwem zatwierdzonego kanału banku. Nie czekaj na zakończenie pełnego dochodzenia technicznego z podniesieniem kwestii finansowych.
Powiadom także zespół bezpieczeństwa, zachowaj oryginalne wiadomości oraz potwierdzenia płatności i postępuj zgodnie z procedurą obsługi incydentów w organizacji. Odzyskanie środków nie jest gwarantowane. Nie wysyłaj drugiej płatności „korygującej” na nowy rachunek ani nie negocjuj w podejrzanym wątku korespondencji. Właściciele procesów finansowych, bezpieczeństwa i prawnych mogą koordynować komunikację z dostawcą oraz wszelkie zgłoszenia zewnętrzne właściwe dla danej sytuacji.
Źródła tej sekcji: Business Email Compromise: zapobieganie i reagowanie · Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych
Zbadaj fikcyjną płatność na kwotę 47 850 € w Phishing Detective 3D
Operation Paper Trail przedstawia sprawę wstrzymanej płatności dla dostawcy na kwotę 47 850 €. Porównaj bieżącą i archiwalną fakturę NC-2026-0817, sprawdź zmienione dane bankowe i powiąż je z dowodami z korespondencji oraz skrzynki pocztowej. Zgodna kwota, identyfikator i układ dokumentu to przydatny kontekst; nie dowodzą one jednak, że podstawiony numer IBAN jest autoryzowany.
Kwota 47 850 € to fikcyjna wartość z gry, niezależna od statystyk strat IC3. Gra uczy porównywania dowodów i prowadzenia dochodzenia. Nie obsługuje Twojego systemu ERP, nie weryfikuje prawdziwego rachunku bankowego ani nie zastępuje pełnego procesu zmiany danych dostawcy. Na koniec wypełnij powyższy arkusz dla fikcyjnego przypadku i przypisz rzeczywistych właścicieli zadań w miejscu pracy.
Przetestuj przekonującą prośbę o zmianę
Po zakończeniu gry wykorzystaj mniej znanego dostawcę i neutralnie wyglądającą wiadomość. Usuń błędy ortograficzne i oczywiste groźby, aby uczestnik musiał polegać na procedurze kontrolnej. Wymagaj uzupełnionego rejestru weryfikacji, w tym wskazania etapu, na którym płatność zostaje wstrzymana, oraz osoby uprawnionej do jej zwolnienia.
Przekształć ćwiczenie w powtarzalną rutynę finansową
Ten poradnik, interfejs CyberPlay oraz gra Phishing Detective 3D są dostępne w języku polskim. Przypisz zadanie porównania faktur w Operation Paper Trail, a następnie poproś każdego uczestnika o wyjaśnienie różnicy między wykryciem rozbieżności a autoryzacją zmiany. Załączone zrzuty ekranu z rozgrywki przedstawiają interfejs w języku angielskim i fikcyjne dokumenty.
Przeanalizuj procedurę z działami zakupów i finansów przed wykorzystaniem jej jako przypomnienia dla personelu. Potwierdź, gdzie znajdują się zaufane kontakty, kto zapewnia zastępstwa i jak eskalować wstrzymaną płatność. Powtórz zmieniony przykład w późniejszym czasie. Oceniaj jakość weryfikacji oraz sporządzonego rejestru; sam wynik w grze nie stanowi dowodu na bezpieczeństwo rzeczywistego procesu płatności.
Materiały do pobrania
Ćwicz weryfikację faktur po polsku
Porównaj fikcyjne faktury w Phishing Detective 3D, a następnie uzupełnij arkusz zmiany danych dostawcy z uwzględnieniem ról zatwierdzających w Twojej organizacji.
Zbadaj płatność dla dostawcyŹródła i dalsza lektura
- Business Email Compromise: zapobieganie i reagowanie — FBI. Dostęp 2026-09-13
- Wskazówki zapobiegania oszustwom na fakturach cyfrowych — Policja Holenderska. Dostęp 2026-09-13
- Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych — Cybermalveillance.gouv.fr. Dostęp 2026-09-13
- Raport o przestępczości internetowej 2025, strony 7–8 i 62 — Centrum Zgłaszania Przestępstw Internetowych FBI (IC3). Dostęp 2026-09-13
Czytaj dalej
- Szkolenia z cyberbezpieczeństwa dla banków: zadania według ról i kontekst DORA
Zaplanuj szkolenia z cyberbezpieczeństwa dla banków według ról i kontekstu DORA. Przećwicz weryfikację płatności oraz sprawdź, co potwierdzają wyniki nauki.
PL · 8 min czytania - Świadomość cyberbezpieczeństwa w produkcji: zmiany i wspólne urządzenia
Dopasuj szkolenia z cyberbezpieczeństwa do zmian, wspólnych terminali i dostawców w produkcji. Skorzystaj z matrycy ról oraz bezpiecznych scenariuszy rozmowy.
PL · 8 min czytania - Przykłady wiadomości phishingowych do szkoleń: sprawdzaj i zgłaszaj
Przećwicz fikcyjne wiadomości phishingowe o kadrach, fakturach, dostawach i logowaniu. Porównaj je z legalnymi wiadomościami i wybierz niezależną weryfikację.
PL · 8 min czytania - ClickFix i fałszywa CAPTCHA: jak rozpoznać pułapkę i zareagować
Fałszywa CAPTCHA żąda uruchomienia polecenia? Poznaj sygnały ostrzegawcze ClickFix, dowiedz się, co zgłosić przed lub po wykonaniu, i przećwicz decyzję po polsku.
PL · 8 min czytania - Szkolenia o phishingu z kodami QR: sprawdź adres docelowy
Ucz sprawdzania adresów z kodów QR przez scenariusze parkingu, plakatu i logowania. Wykorzystaj podgląd celu, niezależną weryfikację oraz praktyczne ćwiczenia.
PL · 8 min czytania - Ćwiczenia z socjotechniki: podszywanie się i weryfikacja płatności
Przećwicz socjotechnikę: fałszywe wsparcie IT, zmiany rachunków dostawców i podszywanie się głosem. Skorzystaj z kart dialogowych, weryfikacji i omówienia.
PL · 8 min czytania