Wyobraź sobie, że pewnego dnia sprawdzasz stan konta i odkrywasz, że zniknęły z niego wszystkie oszczędności. Ktoś przejął dostęp do bankowości elektronicznej, wykonał przelew albo wykorzystał Twoją kartę. Zgłaszasz kradzież do banku, licząc na szybkie odzyskanie pieniędzy. Zamiast tego słyszysz, że transakcję potwierdzono prawidłowym kodem, więc bank nie ponosi odpowiedzialności. Właśnie takie praktyki znalazły się pod lupą Urzędu Ochrony Konkurencji i Konsumentów. Po blisko czterech latach postępowań Alior Bank, mBank, BNP Paribas i Bank Millennium zobowiązały się do zmiany zasad postępowania z poszkodowanymi klientami. Co więcej, niektóre sprawy, w których wcześniej odmówiono zwrotu pieniędzy, będą musiały zostać ponownie przeanalizowane.
Kradzież pieniędzy z rachunku bankowego to dla wielu osób jedno z najbardziej traumatycznych doświadczeń finansowych. Wystarczy nieostrożne kliknięcie w fałszywy link, zainstalowanie złośliwego oprogramowania albo skuteczny atak przestępców na dane dostępowe, aby oszczędności gromadzone przez lata znalazły się w rękach oszustów. Ofiary takich przestępstw często zakładają, że bank, jako instytucja odpowiedzialna za bezpieczeństwo powierzonych mu pieniędzy, podejmie natychmiastowe działania w celu ograniczenia strat.
Rzeczywistość bywała jednak znacznie bardziej skomplikowana. Poszkodowany tracił pieniądze wskutek działania przestępców, a następnie musiał przekonywać bank, że sam nie wyraził zgody na wykonanie transakcji. W praktyce nierzadko oznaczało to długotrwałą procedurę reklamacyjną, korespondencję z instytucją finansową, konieczność przedstawiania dodatkowych wyjaśnień, a czasami również skierowanie sprawy do sądu. Wszystko w sytuacji, w której konsument już wcześniej padł ofiarą przestępstwa.
Właśnie ten problem stał się przedmiotem postępowań prowadzonych przez Prezesa UOKiK. 7 września 2026 roku urząd poinformował o wydaniu czterech decyzji zobowiązujących, które mają zmienić sposób traktowania konsumentów zgłaszających nieautoryzowane transakcje płatnicze.
Najpierw oszust kradł pieniądze. Potem zaczynała się walka z bankiem
Aby zrozumieć znaczenie decyzji UOKiK, warto przyjrzeć się temu, jak mogła wyglądać sytuacja osoby poszkodowanej w wyniku oszustwa bankowego. Przestępca uzyskiwał dostęp do rachunku ofiary, na przykład przez fałszywą stronę logowania, przechwycenie danych albo nakłonienie użytkownika do zainstalowania programu umożliwiającego zdalny dostęp do urządzenia. Następnie wykonywał przelew na rachunek kontrolowany przez siebie lub współpracujące z nim osoby. Kiedy właściciel konta orientował się, że doszło do kradzieży, kontaktował się z bankiem, blokował dostęp do rachunku i zgłaszał nieautoryzowaną operację.
W tym momencie zaczynał się drugi problem. Bank nie zawsze zwracał pieniądze w wymaganym terminie, a czasami w ogóle odmawiał ich oddania. Uzasadnieniem bywało stwierdzenie, że transakcja została prawidłowo uwierzytelniona, ponieważ wykorzystano poprawne dane logowania, kod SMS albo potwierdzenie w aplikacji mobilnej. Z perspektywy systemu informatycznego operacja mogła wyglądać tak, jakby została przeprowadzona przez uprawnionego użytkownika. Bank wyciągał więc wniosek, że skoro użyto prawidłowych zabezpieczeń, to klient musiał autoryzować płatność.
Takie podejście było szczególnie problematyczne w sytuacjach, gdy przestępcy posługiwali się coraz bardziej wyrafinowanymi metodami socjotechnicznymi. Ofiara mogła nie wiedzieć, że jej dane zostały przechwycone albo że przestępca uzyskał dostęp do urządzenia. Sam fakt wykorzystania prawidłowych danych nie musiał więc oznaczać, że właściciel rachunku świadomie zgodził się na konkretną transakcję.
Zastrzeżenia UOKiK dotyczyły również przypadków, w których bank początkowo zwracał pieniądze, ale wyłącznie warunkowo. Jeżeli później uznawał reklamację za niezasadną, potrafił ponownie obciążyć rachunek konsumenta wcześniej zwróconą kwotą. Dla osoby poszkodowanej oznaczało to kolejną utratę środków, tym razem wynikającą już nie z bezpośredniego działania przestępcy, lecz z rozliczenia przeprowadzonego przez bank.
Warto jednak podkreślić, że były to praktyki zakwestionowane w konkretnych postępowaniach, a nie jednolity sposób postępowania wszystkich polskich banków. Nie każda odmowa zwrotu pieniędzy jest automatycznie bezprawna, podobnie jak nie każde oszustwo finansowe stanowi nieautoryzowaną transakcję w rozumieniu przepisów.
Cztery banki muszą zmienić praktyki. A to nie koniec postępowań
Decyzje Prezesa UOKiK dotyczą czterech instytucji: Alior Banku, mBanku, BNP Paribas oraz Banku Millennium. Postępowania trwały blisko cztery lata i dotyczyły sposobu realizacji obowiązków banków po otrzymaniu zgłoszenia nieautoryzowanej transakcji płatniczej.
Urząd zakwestionował przede wszystkim opóźnianie zwrotów, stosowanie mechanizmów zwrotu warunkowego oraz uzasadnianie odmowy samym faktem prawidłowego uwierzytelnienia operacji. Banki przedstawiły propozycje zmian odpowiadające oczekiwaniom UOKiK, co umożliwiło wydanie decyzji zobowiązujących.
Najważniejsze jest to, że zmiany nie ograniczają się do nowych zgłoszeń. Banki zobowiązały się również do ponownej analizy wcześniej odrzuconych reklamacji objętych zakresem poszczególnych decyzji. Oznacza to, że część osób, które w przeszłości bezskutecznie walczyły o odzyskanie skradzionych pieniędzy, może otrzymać kolejną możliwość rozpatrzenia swojej sprawy. Nie oznacza to jednak automatycznej wypłaty środków każdemu poszkodowanemu.
Warto również zwrócić uwagę na skalę działań urzędu. Według komunikatu z 7 września 2026 roku w toku pozostawało jeszcze 10 postępowań wobec banków, którym postawiono analogiczne zarzuty. Problem sposobu traktowania ofiar nieautoryzowanych transakcji nie dotyczy więc wyłącznie pojedynczych instytucji finansowych.
Bank powinien oddać pieniądze do końca następnego dnia roboczego. Tak stanowi prawo
Najbardziej zaskakującą informacją dla wielu konsumentów może być fakt, że prawo do szybkiego zwrotu pieniędzy nie zostało wprowadzone dopiero teraz. Odpowiednie przepisy funkcjonowały już wcześniej, a decyzje UOKiK dotyczą ich prawidłowego stosowania. Zgodnie z art. 46 ustawy o usługach płatniczych bank powinien co do zasady niezwłocznie zwrócić kwotę nieautoryzowanej transakcji, najpóźniej do końca następnego dnia roboczego po jej stwierdzeniu lub otrzymaniu zgłoszenia.
Oznacza to, że jeżeli klient zgłosi nieautoryzowany przelew, bank nie może automatycznie uzależnić zwrotu pieniędzy od zakończenia całego postępowania reklamacyjnego. Termin na rozpatrzenie reklamacji i termin realizacji obowiązku zwrotu to bowiem dwie odrębne kwestie. Instytucja finansowa może badać okoliczności zdarzenia, analizować historię logowań oraz ustalać sposób wykonania operacji, ale sama konieczność przeprowadzenia tych czynności nie uprawnia jej do dowolnego wydłużania terminu zwrotu.
Przepisy przewidują jednak wyjątki. Bank może odstąpić od niezwłocznego zwrotu między innymi wtedy, gdy posiada uzasadnione i należycie udokumentowane podstawy, aby podejrzewać oszustwo ze strony samego płatnika, i poinformuje o tym odpowiednie organy ścigania. Istotne jest także terminowe zgłoszenie nieautoryzowanej operacji przez klienta.
Zwrot środków nie oznacza również, że bank w każdej sytuacji musi ostatecznie ponieść stratę. Jeżeli później wykaże, że transakcja nastąpiła wskutek umyślnego działania konsumenta albo jego rażącego niedbalstwa, może dochodzić odpowiedniej kwoty. Nie jest to jednak równoznaczne z przyznaniem bankowi prawa do automatycznej odmowy zwrotu tylko dlatego, że klient dał się oszukać.
Podałeś kod SMS? To nie znaczy, że zgodziłeś się na kradzież pieniędzy
Jednym z najważniejszych zagadnień poruszonych przez UOKiK jest różnica pomiędzy uwierzytelnieniem a autoryzacją. Choć oba pojęcia brzmią podobnie, mają odmienne znaczenie prawne. Uwierzytelnienie potwierdza tożsamość użytkownika lub ważność użycia instrumentu płatniczego, natomiast autoryzacja oznacza zgodę na wykonanie konkretnej transakcji.
Wyobraźmy sobie, że przestępca przejmuje dostęp do bankowości elektronicznej ofiary i wykonuje przelew. System bankowy rejestruje prawidłowe logowanie oraz wykorzystanie odpowiednich mechanizmów bezpieczeństwa. Nie oznacza to jednak automatycznie, że właściciel rachunku wyraził zgodę na przekazanie pieniędzy oszustowi. Podobnie może być w sytuacji, gdy ofiara zostaje zmanipulowana w taki sposób, że potwierdza określoną czynność, nie mając świadomości jej rzeczywistego charakteru.
UOKiK podkreśla, że samo użycie prawidłowej karty, wpisanie kodu albo zatwierdzenie operacji w aplikacji nie przesądza jeszcze o świadomej zgodzie konsumenta na konkretną płatność. To istotna różnica, szczególnie w czasach, gdy cyberprzestępcy potrafią przejmować sesje bankowe, wyłudzać dane dostępowe i wykorzystywać zaawansowane techniki manipulacji.
Jednocześnie istnieje ważne zastrzeżenie, o którym warto pamiętać. Nie każde oszustwo prowadzące do utraty pieniędzy oznacza wykonanie nieautoryzowanej transakcji. Jeżeli przestępca przekona konsumenta do samodzielnego zlecenia przelewu, na przykład pod pretekstem fałszywej inwestycji, zakupu towaru czy przekazania oszczędności na rzekomy rachunek techniczny, sytuacja prawna może wyglądać inaczej. Kluczowe jest ustalenie, czy właściciel rachunku rzeczywiście wyraził zgodę na wykonanie konkretnej operacji, a nie wyłącznie to, czy został oszukany.
Jak powinno wyglądać postępowanie z poszkodowanym konsumentem?
Przede wszystkim bank powinien potraktować zgłoszenie jako informację o potencjalnie nieautoryzowanej transakcji, a nie automatycznie jako reklamację wymagającą wielotygodniowego oczekiwania na decyzję. Po otrzymaniu zgłoszenia powinien podjąć działania zmierzające do zabezpieczenia rachunku, ograniczenia ryzyka kolejnych operacji oraz ustalenia, czy istnieją podstawy do zastosowania ustawowego wyjątku od obowiązku niezwłocznego zwrotu.
Jeżeli nie zachodzą przesłanki pozwalające wstrzymać zwrot, środki powinny wrócić do konsumenta najpóźniej do końca następnego dnia roboczego. Bank może następnie kontynuować analizę zdarzenia, sprawdzać zapisy techniczne i oceniać odpowiedzialność poszczególnych stron. Nie powinien jednak automatycznie przerzucać na klienta ciężaru finansowego tylko dlatego, że jego system odnotował poprawne uwierzytelnienie operacji.
Właściwe postępowanie powinno również obejmować rzetelne wyjaśnienie powodów ewentualnej odmowy. Samo wskazanie, że użyto poprawnego kodu SMS albo zatwierdzono operację w aplikacji, nie wystarcza do rozstrzygnięcia kwestii autoryzacji. Bank powinien uwzględnić okoliczności zdarzenia oraz właściwe przepisy dotyczące ciężaru dowodu i odpowiedzialności płatnika.
Można więc powiedzieć, że prawidłowy model postępowania zakłada najpierw realizację ustawowej ochrony konsumenta, a następnie ustalenie ostatecznej odpowiedzialności za transakcję. Nie jest to nowa zasada stworzona przez UOKiK, lecz wymaganie wynikające z obowiązujących przepisów, którego stosowanie urząd konsekwentnie egzekwuje.
Czy osoby, którym wcześniej odmówiono zwrotu, mogą odzyskać pieniądze?
To jeden z najbardziej interesujących aspektów decyzji wobec czterech banków. Konsumenci, których zgłoszenia zostały wcześniej rozpatrzone negatywnie, mogą być objęci ponowną analizą. Szczególne znaczenie może mieć to dla osób, którym odmówiono zwrotu ze względu na prawidłowe uwierzytelnienie operacji albo przypisano odpowiedzialność za transakcję bez dostatecznego wykazania ustawowych przesłanek.
Jeżeli padłeś ofiarą nieautoryzowanej transakcji i jeden z czterech wskazanych banków odmówił Ci zwrotu pieniędzy, warto sprawdzić, czy Twoje zgłoszenie mieści się w zakresie odpowiedniej decyzji UOKiK. Sam fakt wcześniejszej odmowy nie przesądza jednak, że pieniądze zostaną automatycznie wypłacone. Znaczenie mają zarówno szczegółowe zobowiązania banku, jak i okoliczności konkretnego zdarzenia.
Warto odszukać dokumentację związaną ze sprawą, w szczególności pierwotną reklamację, odpowiedź banku, historię rachunku oraz korespondencję dotyczącą zgłoszenia oszustwa. Dokumenty te mogą być istotne przy ponownej analizie zdarzenia. Jeśli bank podtrzyma odmowę, konsument może rozważyć skorzystanie z pomocy Rzecznika Finansowego lub dochodzenie swoich praw na drodze sądowej.
Banki mają chronić pieniądze, a nie tylko sprawdzać, czy kod się zgadza
W ostatnich latach sektor bankowy przeznaczał znaczne środki na rozwój zabezpieczeń elektronicznych. Silne uwierzytelnianie klienta, powiadomienia o transakcjach, biometria, analiza ryzyka w czasie rzeczywistym czy systemy wykrywania nietypowych zachowań użytkowników stały się ważnymi elementami bezpieczeństwa rachunków. Problem polega jednak na tym, że nawet najlepszy mechanizm techniczny nie jest w stanie całkowicie wyeliminować oszustw.
Właśnie dlatego UOKiK zwraca uwagę nie tylko na reagowanie po kradzieży pieniędzy, ale również na zapobieganie takim zdarzeniom. Banki rozwijają między innymi systemy wykorzystujące sztuczną inteligencję i biometrię behawioralną do identyfikowania podejrzanej aktywności, mechanizmy czasowego opóźniania wybranych transakcji oraz rozwiązania pozwalające natychmiast zablokować wykonywanie operacji.
Warto zauważyć, że część tych mechanizmów stoi w pewnej sprzeczności z dotychczasowym kierunkiem rozwoju bankowości, w którym jednym z najważniejszych celów było maksymalne przyspieszanie transakcji. Tymczasem kilkuminutowe opóźnienie podejrzanego przelewu może okazać się znacznie korzystniejsze dla klienta niż natychmiastowe przekazanie całych oszczędności na rachunek kontrolowany przez przestępców.
Bezpieczeństwo nie powinno jednak kończyć się na technologii. Bank odpowiada nie tylko za projektowanie zabezpieczeń, ale również za prawidłowe stosowanie przepisów chroniących użytkowników usług płatniczych. Jeżeli mimo stosowanych środków ostrożności dochodzi do nieautoryzowanej transakcji, konsument powinien otrzymać ochronę wynikającą z ustawy.
Oszuści odpowiadają za kradzież. Banki za przestrzeganie prawa
Decyzje UOKiK pokazują, że ofiara oszustwa finansowego nie powinna być z góry traktowana jak osoba odpowiedzialna za każdą operację wykonaną z użyciem jej danych. Współczesna cyberprzestępczość wykorzystuje nie tylko nieuwagę użytkowników, ale również słabości zabezpieczeń, manipulację psychologiczną, przejmowanie urządzeń i coraz bardziej zaawansowane metody podszywania się pod zaufane instytucje.
Nie oznacza to, że konsumenci zostają zwolnieni z odpowiedzialności za własne działania. Nadal mają obowiązek należycie chronić dane i instrumenty płatnicze, a w określonych przypadkach mogą odpowiadać za straty wynikające z umyślnego naruszenia obowiązków albo rażącego niedbalstwa. Jednak samo padnięcie ofiarą przestępstwa, użycie przez oszusta prawidłowych danych czy poprawne przejście procedury uwierzytelnienia nie stanowią automatycznego dowodu, że konsument autoryzował transakcję lub ponosi pełną odpowiedzialność za stratę.
To rozróżnienie ma szczególne znaczenie dla osób, które po utracie pieniędzy spotykają się z odmową banku. Prawo przewiduje mechanizmy ochrony użytkowników usług płatniczych właśnie dlatego, że ryzyko nieautoryzowanych operacji jest nieodłącznym elementem współczesnej bankowości elektronicznej. Nie powinno ono być bezwarunkowo przerzucane na najsłabszą stronę relacji, czyli indywidualnego konsumenta.
Najważniejszy wniosek z decyzji UOKiK jest prosty: jeżeli ktoś bez Twojej zgody wykonał transakcję z Twojego rachunku, bank nie może automatycznie umyć rąk tylko dlatego, że system odnotował użycie prawidłowego kodu lub aplikacji. Musi zastosować przepisy dotyczące nieautoryzowanych transakcji, w tym zasadę szybkiego zwrotu pieniędzy i ustawowe reguły odpowiedzialności. A jeśli wcześniej odmówił zwrotu na nieprawidłowej podstawie, sprawa może wymagać ponownego rozpatrzenia.

