Oszustwo na fakturę: jak sprawdzić zmianę rachunku bankowego dostawcy

Oszustwo na fakturę: sprawdź zmianę rachunku przez znany kontakt do dostawcy, porównaj dane i zapisz zatwierdzenie. Praktyczny arkusz i ćwiczenie po polsku.

Redakcja CyberPlay · Opublikowano · Zaktualizowano · 8 min czytania

Poradnik i ćwiczenia po polsku

Scena z gry Phishing Detective 3D.

Powiększ obraz

Ilustracja z galerii CyberPlay gry Phishing Detective 3D. Przykładowa scena; widoczne teksty interfejsu są w języku angielskim.

Gdy dostawca prosi o zmianę swoich danych bankowych, wstrzymaj modyfikację i porównaj ją z zatwierdzonym rekordem dostawcy. Zweryfikuj prośbę poprzez kontakt znany już Twojej organizacji, a następnie zastosuj standardowe procedury zatwierdzania rekordu kontrahenta i płatności. Znajomy adres e-mail, numer faktury lub wątek korespondencji nie autoryzują nowego rachunku.

Ten poradnik jest przeznaczony dla działów zobowiązań, zakupów oraz pracowników przekazujących prośby dostawców. Przedstawia kompletny przepływ pracy przy zmianie danych i arkusz porównania faktur. Celem jest ustalenie, dokąd powinna trafić płatność, a nie zgadywanie, czy dokument wygląda na sfałszowany. Rzeczywiste zmiany rachunku można przeprowadzić po zakończeniu weryfikacji i uzyskaniu zatwierdzeń.

Najważniejsze wnioski

  • Weryfikuj zmiany rachunku poprzez niezależnie pozyskany, ustalony kontakt do dostawcy.
  • Porównuj proponowane dane z kontrolowanym rekordem dostawcy, a nie tylko z kolejnym załącznikiem.
  • Utrzymuj weryfikację, aktualizacje rekordów dostawców i zwalnianie płatności jako jednoznacznie przypisane obowiązki.
  • Jeśli pieniądze zostały już wysłane, natychmiast powiadom dział finansowy i bank zaufanymi kanałami.

Zastosuj tę sekwencję przed zmianą danych do płatności

Najpierw zidentyfikuj wnioskowaną zmianę i wstrzymaj powiązaną płatność lub aktualizację rekordu zgodnie z procedurami. Pobierz zatwierdzone dane dostawcy z dotychczasowego systemu. Zadzwoń do ustalonego kontaktu u dostawcy, odnotuj potwierdzenie i skieruj zmianę do uprawnionego właściciela rekordu. Zastosuj wymagane niezależne zatwierdzenie przed zwolnieniem płatności.

FBI zaleca weryfikowanie zmian numerów rachunków lub procedur płatności. Wskazówki holenderskiej policji również rekomendują porównanie rachunku z własną ewidencją i wykonanie telefonu pod wcześniej znany numer. Traktuj opisaną tu sekwencję jako projekt praktycznej kontroli do dopasowania w Twojej organizacji, a nie uniwersalną regułę prawną.

  • Wstrzymaj modyfikację i zanotuj numer referencyjny faktury.
  • Porównaj prośbę z kontrolowanym rekordem dostawcy.
  • Zweryfikuj dane u znanego kontaktu dostawcy i odnotuj wynik.
  • Zleć uprawnionemu właścicielowi aktualizację rekordu z wymaganym zatwierdzeniem.
  • Zwolnij płatność dopiero wtedy, gdy zatwierdzone dane i faktura są w pełni zgodne.

Źródła tej sekcji: Business Email Compromise: zapobieganie i reagowanie · Wskazówki zapobiegania oszustwom na fakturach cyfrowych

Dlaczego prawdziwy nadawca i autentyczny wątek wciąż mogą wprowadzać w błąd

Business email compromise, czyli BEC, może wiązać się z przejęciem rzeczywistej skrzynki pocztowej. Atakujący może już znać dostawcę, kwotę i termin płatności. Odpowiedź w autentycznej konwersacji może zatem zawierać nową, fałszywą instrukcję. Sprawdzanie pisowni pomaga zauważyć niektóre oszustwa, ale nie może uwierzytelnić zmiany danych płatności.

Rozdziel dwa pytania: „Czy ten zakup był planowany?” oraz „Czy ta zmiana numeru rachunku dostawcy została autoryzowana?”. Prawidłowe zamówienie odpowiada na pierwsze pytanie. Nie odpowiada na drugie. Francuska publiczna platforma pomocy Cybermalveillance.gouv.fr opisuje ten sam schemat przekierowania płatności jako oszustwo na przelew lub fałszywy RIB, w którym dane konta są podmieniane w oczekiwanej transakcji.

Źródła tej sekcji: Business Email Compromise: zapobieganie i reagowanie · Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych

Co mówią nam zgłoszone straty — a czego nie mówią

Raport FBI IC3 2025 Annual Report odnotowuje 24 768 skarg dotyczących BEC oraz 3 046 598 558 USD zgłoszonych strat w tej kategorii. Są to skargi przekazane do IC3 w 2025 roku, a nie zestawienie wszystkich incydentów BEC na świecie, ani też prognoza strat, jakie poniesie konkretna organizacja.

Uwagi do danych w raporcie wskazują, że klasyfikacje i kwoty strat mogą ulegać zmianom w toku analizy, a duplikaty zgłoszeń są możliwe pomimo prób deduplikacji kwot strat. Użyj tej statystyki, aby wyjaśnić, dlaczego mechanizmy kontroli płatności zasługują na uwagę. Nie dowodzi ona, że pojedyncza zasada weryfikacji telefonicznej, produkt dostawcy czy gra edukacyjna zapobiegłyby określonej części strat.

Źródła tej sekcji: Raport o przestępczości internetowej 2025, strony 7–8 i 62

Porównaj dwa rekordy faktur bez traktowania żadnego z nich jako dowód

Skorzystaj z tego fikcyjnego arkusza podczas dyskusji zespołowej. Oba dokumenty opisują tę samą dostawę, kwotę i numer faktury. Zmieniają się wyłącznie miejsce docelowe płatności i instrukcja kontaktu. Konto A i Konto B to etykiety, a nie użyteczne dane bankowe; przykładowy adres accounts@northstar-supplies.example jest zastrzeżony do celów ilustracyjnych.

Ustalony rekord stanowi Twój punkt odniesienia, lecz sam musi być utrzymywany i objęty kontrolą dostępu. Dawna wiadomość e-mail przekazana przez wnioskodawcę nie jest automatycznie zatwierdzonym rekordem. Po zidentyfikowaniu rozbieżności zapisz „zmiana wymaga weryfikacji”, a nie „potwierdzone oszustwo”. Dostawca może mieć uzasadniony powód zmiany banku.

Porównaj dwa rekordy faktur bez traktowania żadnego z nich jako dowód
PoleZatwierdzony rekordNowa prośbaDecyzja
DostawcaNorthstar SuppliesNorthstar SuppliesZgodna nazwa stanowi kontekst.
Faktura / kwotaNS-1048 / 12 400 €NS-1048 / 12 400 €Oczekiwana praca; brak zatwierdzenia zmiany.
Cel płatnościKonto A w rekordzie dostawcyZastąpić Kontem BWstrzymaj i zweryfikuj zmianę.
Ścieżka kontaktuIstniejący kontakt ds. zakupówNowy numer w podpisie e-mailUżyj ustalonego kontaktu.
Data wejścia w życieBrak zarejestrowanej zmianyStosować od dziś do wszystkich fakturWyjaśnij zakres przed jakąkolwiek aktualizacją.
ZatwierdzenieBrak zatwierdzenia zmiany w rekordzie„Uzgodniono już z Twoim przełożonym”Zweryfikuj przez standardowy system zatwierdzeń.
Rozgrywka w Phishing Detective 3D: weryfikacja faktury od dostawcy.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Porównaj zmienione dane

    Sprawdź, które dane płatności uległy zmianie oraz czy prośba odpowiada oczekiwanej fakturze i wykonanym pracom.

  2. Porównaj z zaufaną fakturą

    Porównaj dane z zaufaną fakturą, a następnie potwierdź zmiany bankowe przez wcześniej zapisany kontakt do dostawcy.

Rozgrywka w Phishing Detective 3D: weryfikacja faktury od dostawcy.

Spraw, by kontakt telefoniczny z dostawcą ustalił niezależne fakty

Użyj numeru z kontrolowanego rekordu dostawcy lub innej ścieżki kontaktu ustalonej przez Twoją organizację przed nadejściem tej prośby. Nie korzystaj z nowego numeru podanego w tej samej wiadomości, jej załączniku ani od osoby, która dzwoni do Ciebie jako pierwsza. Poproś znany kontakt o potwierdzenie, czy wnioskowano o zmianę, o podanie właściwych danych rachunku, terminu wejścia w życie oraz faktur, których to dotyczy.

Zanotuj, z kim nawiązano kontakt i jak wybrano te dane. Jeśli rozmówca nie potrafi potwierdzić zmiany, jest niedostępny lub przekierowuje Cię do niezweryfikowanego kontaktu, pozostaw zmianę wstrzymaną i dokonaj eskalacji. Presja czasu, nazwisko przełożonego czy uspokajająca odpowiedź nie zastępują dowodów. Jeśli rekordy są nieaktualne, zastosuj zatwierdzony proces wdrażania dostawcy lub rewalidacji kontaktu.

Rozgrywka w The Social Engineer: weryfikacja tożsamości osoby podającej się za wsparcie.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Znajdź oficjalną książkę kontaktów

    Skorzystaj z oficjalnej książki kontaktów helpdesku organizacji, aby znaleźć zaufany kontakt przed realizacją wrażliwej prośby.

  2. Nie używaj numerów od dzwoniącego

    Numer podany przez rozmówcę stanowi element prośby i nie może służyć jako niezależne źródło weryfikacji.

Rozgrywka w The Social Engineer: weryfikacja tożsamości osoby podającej się za wsparcie.

Źródła tej sekcji: Wskazówki zapobiegania oszustwom na fakturach cyfrowych · Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych

Prowadź kompletny rejestr zmian danych dostawcy

Osoba zauważająca prośbę może nie mieć uprawnień do modyfikacji kartoteki dostawcy ani do zwalniania środków. Przypisz te obowiązki w sposób jednoznaczny. Niezależna osoba zatwierdzająca powinna sprawdzić dowody weryfikacji oraz wprowadzone dane płatności, a nie jedynie bezrefleksyjnie klikać powiadomienie z informacją, że ktoś inny dokonał sprawdzenia.

Użyj tego rekordu w zatwierdzonym systemie finansowym lub zaadaptuj go jako arkusz roboczy. Przechowuj informacje o rachunkach z odpowiednimi ograniczeniami dostępu. Podawaj łącza do dowodów, zamiast kopiować wrażliwe dane bankowe na ogólne kanały czatu. Uwzględniaj nieudane próby weryfikacji, aby współpracownik przypadkowo nie wznowił tej samej prośby tak, jakby była nowa.

Prowadź kompletny rejestr zmian danych dostawcy
Pole do uzupełnieniaCo zarejestrować
Wniosek i zakresIdentyfikator dostawcy, numery faktur, wnioskowana zmiana i data wejścia w życie.
Zaufane źródłoLokalizacja zatwierdzonego rekordu oraz wykorzystana ścieżka kontaktu.
WeryfikacjaData, rozmówca, uprawnienia i potwierdzone dane szczegółowe.
WyjątkiPytania bez odpowiedzi, nieudana próba kontaktu telefonicznego lub sprzeczność z danymi.
Właściciel rekorduUprawniona osoba, która zaktualizuje dane dostawcy.
Niezależne zatwierdzenieOsoba zatwierdzająca, zweryfikowane dowody i identyfikator zatwierdzenia.
Zwolnienie płatnościOstateczny cel transakcji sprawdzony z zatwierdzonym, zaktualizowanym rekordem.
WynikZaakceptowano, odrzucono lub wstrzymano, wraz z właścicielem i kolejnym krokiem.
Zmieniony rachunek wymaga osobnej zgody. Porównaj: Zestaw prośbę z zatwierdzonym rekordem dostawcy. Potwierdź: Skorzystaj ze znanego Ci już kontaktu do dostawcy. Zarejestruj: Odnotuj dowody i uzyskaj niezależne zatwierdzenie. Zwolnij: Sprawdź płatność z zatwierdzonymi, nowymi danymi.

Powiększ obraz

Oryginalny diagram wyjaśniający CyberPlay. Porównaj, potwierdź, zarejestruj i zwolnij w toku standardowego procesu.

Gdy płatność została już wysłana

Natychmiast powiadom osobę odpowiedzialną za finanse lub płynność oraz bank, używając ich ustalonych danych kontaktowych. Wyjaśnij, że przelew może być oszustwem, i zapytaj bank o procedurę wycofania (recall) lub inne działania ochronne. Podaj numer referencyjny płatności, czas, kwotę i dane docelowe za pośrednictwem zatwierdzonego kanału banku. Nie czekaj na zakończenie pełnego dochodzenia technicznego z podniesieniem kwestii finansowych.

Powiadom także zespół bezpieczeństwa, zachowaj oryginalne wiadomości oraz potwierdzenia płatności i postępuj zgodnie z procedurą obsługi incydentów w organizacji. Odzyskanie środków nie jest gwarantowane. Nie wysyłaj drugiej płatności „korygującej” na nowy rachunek ani nie negocjuj w podejrzanym wątku korespondencji. Właściciele procesów finansowych, bezpieczeństwa i prawnych mogą koordynować komunikację z dostawcą oraz wszelkie zgłoszenia zewnętrzne właściwe dla danej sytuacji.

Źródła tej sekcji: Business Email Compromise: zapobieganie i reagowanie · Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych

Zbadaj fikcyjną płatność na kwotę 47 850 € w Phishing Detective 3D

Operation Paper Trail przedstawia sprawę wstrzymanej płatności dla dostawcy na kwotę 47 850 €. Porównaj bieżącą i archiwalną fakturę NC-2026-0817, sprawdź zmienione dane bankowe i powiąż je z dowodami z korespondencji oraz skrzynki pocztowej. Zgodna kwota, identyfikator i układ dokumentu to przydatny kontekst; nie dowodzą one jednak, że podstawiony numer IBAN jest autoryzowany.

Kwota 47 850 € to fikcyjna wartość z gry, niezależna od statystyk strat IC3. Gra uczy porównywania dowodów i prowadzenia dochodzenia. Nie obsługuje Twojego systemu ERP, nie weryfikuje prawdziwego rachunku bankowego ani nie zastępuje pełnego procesu zmiany danych dostawcy. Na koniec wypełnij powyższy arkusz dla fikcyjnego przypadku i przypisz rzeczywistych właścicieli zadań w miejscu pracy.

Przetestuj przekonującą prośbę o zmianę

Po zakończeniu gry wykorzystaj mniej znanego dostawcę i neutralnie wyglądającą wiadomość. Usuń błędy ortograficzne i oczywiste groźby, aby uczestnik musiał polegać na procedurze kontrolnej. Wymagaj uzupełnionego rejestru weryfikacji, w tym wskazania etapu, na którym płatność zostaje wstrzymana, oraz osoby uprawnionej do jej zwolnienia.

Przekształć ćwiczenie w powtarzalną rutynę finansową

Ten poradnik, interfejs CyberPlay oraz gra Phishing Detective 3D są dostępne w języku polskim. Przypisz zadanie porównania faktur w Operation Paper Trail, a następnie poproś każdego uczestnika o wyjaśnienie różnicy między wykryciem rozbieżności a autoryzacją zmiany. Załączone zrzuty ekranu z rozgrywki przedstawiają interfejs w języku angielskim i fikcyjne dokumenty.

Przeanalizuj procedurę z działami zakupów i finansów przed wykorzystaniem jej jako przypomnienia dla personelu. Potwierdź, gdzie znajdują się zaufane kontakty, kto zapewnia zastępstwa i jak eskalować wstrzymaną płatność. Powtórz zmieniony przykład w późniejszym czasie. Oceniaj jakość weryfikacji oraz sporządzonego rejestru; sam wynik w grze nie stanowi dowodu na bezpieczeństwo rzeczywistego procesu płatności.

Materiały do pobrania

Ćwicz weryfikację faktur po polsku

Porównaj fikcyjne faktury w Phishing Detective 3D, a następnie uzupełnij arkusz zmiany danych dostawcy z uwzględnieniem ról zatwierdzających w Twojej organizacji.

Zbadaj płatność dla dostawcy

Źródła i dalsza lektura

  1. Business Email Compromise: zapobieganie i reagowanie — FBI. Dostęp 2026-09-13
  2. Wskazówki zapobiegania oszustwom na fakturach cyfrowych — Policja Holenderska. Dostęp 2026-09-13
  3. Co zrobić w przypadku oszustwa na przelew lub fałszywych danych bankowych — Cybermalveillance.gouv.fr. Dostęp 2026-09-13
  4. Raport o przestępczości internetowej 2025, strony 7–8 i 62 — Centrum Zgłaszania Przestępstw Internetowych FBI (IC3). Dostęp 2026-09-13

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas