Nowy pracownik działu finansowego otrzymuje e-mail od stałego dostawcy z informacją o „pilnej zmianie numeru rachunku do najbliższej płatności”. Wiadomość wygląda wiarygodnie: poprawna stopka, wcześniejsza korespondencja w wątku, właściwe nazwiska. Firma działa ostrożnie, ma antywirusa i regularnie szkoli z phishingu, więc przelew zostaje zlecony. Dopiero po kilku dniach okazuje się, że pieniądze trafiły do cyberprzestępców.
Problem polega na tym, że wiele firm nadal opiera bezpieczeństwo na „ocenie zdroworozsądkowej” pracownika. To za mało. W praktyce coraz częściej dochodzi do przejęcia skrzynki e-mail kontrahenta albo podszycia się pod niego w realnym wątku korespondencji. Na pierwszy rzut oka wszystko wygląda poprawnie, dlatego błąd jest nieintuicyjny i łatwy do popełnienia nawet przez doświadczony zespół.
Konsekwencje nie kończą się na utracie środków. Dochodzi ryzyko zakłócenia płynności, sporów z kontrahentem, problemów dowodowych, a czasem także obowiązków związanych z incydentem bezpieczeństwa i ochroną danych. W części organizacji taki incydent uruchamia również odpowiedzialność zarządczą i potrzebę wykazania, czy procedury były adekwatne.
Praktyczne rozwiązanie jest proste, ale musi być wdrożone systemowo. Zmiana rachunku bankowego powinna zawsze wymagać niezależnej weryfikacji innym kanałem, np. telefonicznie do znanej osoby po numerze z wewnętrznej bazy, a nie z maila. Warto też wprowadzić zasadę podwójnej autoryzacji płatności, procedurę zgłaszania podejrzanych wiadomości, MFA do skrzynek pocztowych oraz regularne testy scenariuszy BEC. Cyberbezpieczeństwo nie zaczyna się od technologii, tylko od procesu. 🔐
Jeśli chcesz sprawdzić, czy w Twojej firmie procedury płatności i komunikacji naprawdę ograniczają ryzyko cyberincydentu, skontaktuj się z nami przez naszą stronę — link znajdziesz w komentarzu.
Zostaw swoje dane - oddzwonimy do Ciebie
Wyrażam zgodę na przetwarzanie moich danych osobowych przez każdego z poniższych administratorów:
w celu nawiązania kontaktu telefonicznego lub za pośrednictwem wiadomości SMS oraz przedstawienia informacji dotyczących oferowanych produktów i usług.
Wyrażam również zgodę na używanie w powyższym celu podanego przeze mnie numeru telefonu oraz telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących, zgodnie z ustawą z dnia 12 lipca 2024 r. - Prawo komunikacji elektronicznej.
Zgoda jest dobrowolna. Mogę ją wycofać w dowolnym momencie, kontaktując się z administratorem lub Inspektorem Ochrony Danych. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania danych ani kontaktów zrealizowanych przed jej wycofaniem.
Odrębnymi administratorami Państwa danych osobowych są:
Dane podane w formularzu mogą być przetwarzane przez każdego z administratorów w zakresie niezbędnym do nawiązania kontaktu oraz przedstawienia informacji dotyczących produktów i usług znajdujących się w jego ofercie.
Państwa dane osobowe będą przetwarzane:
Dane przetwarzane na podstawie zgody będą przechowywane do czasu jej wycofania albo do chwili osiągnięcia celu, dla którego zostały zebrane - w zależności od tego, które zdarzenie nastąpi wcześniej.
Informacje niezbędne do wykazania faktu udzielenia lub wycofania zgody oraz dane związane z ewentualnymi roszczeniami mogą być przechowywane przez okres niezbędny do ich ustalenia, dochodzenia lub obrony, nie dłużej jednak niż do upływu właściwego okresu przedawnienia.
Dane osobowe mogą być przekazywane:
Podmioty przetwarzające dane na zlecenie administratorów działają na podstawie zawartych umów i wyłącznie zgodnie z ich poleceniami.
Przysługuje Państwu prawo do:
Każdy z administratorów odpowiada za realizację praw w zakresie danych przetwarzanych przez niego jako odrębnego administratora.
W sprawach dotyczących przetwarzania danych osobowych oraz wykonywania praw wynikających z RODO można skontaktować się z Inspektorem Ochrony Danych:
Podanie danych osobowych jest dobrowolne, jednak brak podania numeru telefonu lub brak udzielenia zgody uniemożliwi kontakt telefoniczny albo za pośrednictwem wiadomości SMS oraz przedstawienie informacji dotyczących oferowanych produktów i usług.
Dane osobowe nie będą wykorzystywane do podejmowania wobec Państwa decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Państwa wpływały.
Wersja zgody: 1.0 z dnia 5 sierpnia 2026 r.