TL;DR — co włączyć dziś
Trzy decyzje na 30 minut:
- W każdym banku, gdzie masz konto — włącz autoryzację mobilną (push w aplikacji) zamiast SMS. To darmowe i działa od ręki. W badaniu Google z 2019 roku (konta Google) potwierdzenie na telefonie zatrzymało 99% masowych ataków phishingowych i 90% ataków celowanych — kod SMS odpowiednio 96% i 76%.
- Twój główny adres email (ten, którym logujesz się do banku, menedżera haseł, ProtonMail, Gmail) — zabezpiecz kluczem sprzętowym YubiKey 5C NFC lub passkey. Phishing dot. konta email = phishing dot. wszystkich twoich kont finansowych.
- Numer telefonu — sprawdź u operatora, czy masz ustawiony kod lub hasło do obsługi (np. Kod Klienta Orange, hasło abonenckie w T-Mobile, Plus Kod w Plusie), i poproś, by był wymagany przy każdej zmianie dotyczącej karty SIM. Zasady różnią się między operatorami, więc zapytaj wprost, czy obejmują też wydanie duplikatu.
Nie odkładaj. Większość ofiar SIM swap mówi to samo: „nie sądziłem, że to spotka mnie”.
2FA w 2026: hierarchia bezpieczeństwa
Drugi składnik uwierzytelniania (2FA) ma cztery główne formy. Różnią się odpornością na realne ataki:
| Typ 2FA | Ochrona przed phishingiem | Ochrona przed SIM swap | Ochrona przed kradzieżą urządzenia | Wsparcie polskich banków |
|---|---|---|---|---|
| Klucz sprzętowy (YubiKey, FIDO2/U2F) | ✅ pełna | ✅ pełna | ✅ wymaga fizycznego dostępu | ✅ PKO BP, ING, Pekao (retail); w pozostałych dużych bankach brak |
| Passkey synchronizowany (FIDO2/WebAuthn) | ✅ pełna | ✅ pełna | ⚠️ częściowa (synchronizacja) | ❌ brak do logowania; Pekao zapowiada passkeys do płatności kartą od IV kw. 2026 |
| Push w aplikacji bankowej | ⚠️ częściowa (ostrożność użytkownika) | ✅ pełna | ⚠️ wymaga PIN-u aplikacji | ✅ wszystkie banki |
| SMS / kod jednorazowy | ❌ podatne | ❌ wrażliwe | ⚠️ tylko jeśli telefon znaleziono | ✅ wszystkie banki |
PSD2 (dyrektywa unijna) wymaga, by przynajmniej dwa z trzech czynników były niezależne: wiedza (hasło, PIN), posiadanie (telefon, klucz), cecha (biometria). W polskich bankach najczęściej spotkasz: hasło maskowane + autoryzacja w aplikacji mobilnej (z biometrią). To spełnia PSD2 i jest realnie silne.
Glosariusz:
- SCA (Strong Customer Authentication) — silne uwierzytelnienie wymagane przez PSD2 dla operacji finansowych w UE.
- FIDO2/WebAuthn — otwarty standard kryptograficznego logowania bez hasła. Passkey to konsumencka implementacja FIDO2.
- U2F (Universal 2nd Factor) — starszy standard kluczy sprzętowych, dziś nazywany FIDO U2F. Większość kluczy YubiKey wspiera oba.
- SIM swap — oszustwo polegające na przeniesieniu numeru telefonu ofiary na kartę SIM przestępcy.
Co realnie oferują polskie banki w 2026
W tabeli niżej — stan na wrzesień 2026 dla klientów detalicznych, według stron pomocy banków. Banki firmowe i premium często mają dodatkowe opcje (tokeny sprzętowe, podpis elektroniczny).
| Bank | Aplikacja mobilna (push) | Klucz FIDO2/U2F lub passkey w bankowości online | Hardware token (retail) | SMS (fallback) |
|---|---|---|---|---|
| mBank | ✅ mBank | ❌ | ❌ | ✅ |
| PKO BP / iPKO | ✅ IKO | ✅ klucze Yubico (FIDO U2F/FIDO2) — logowanie do iPKO | ✅ YubiKey | ✅ |
| ING Bank Śląski | ✅ Moje ING mobile | ✅ klucze FIDO2 w Moim ING (pierwszy w oddziale albo z mObywatelem / kartą NFC) | ✅ klucz FIDO2 | ✅ |
| Erste Bank Polska (d. Santander) | ✅ Erste | ❌ | ❌ | ✅ |
| Pekao | ✅ PeoPay | ✅ klucze FIDO2/U2F w Pekao24 i PeoPay | ✅ klucz FIDO2 | ✅ |
| Millennium | ✅ aplikacja Millennium | ❌ | ❌ | ✅ |
| BNP Paribas | ✅ GOmobile | ❌ | ❌ | ✅ |
| Alior | ✅ Alior Mobile | ❌ | ❌ | ✅ |
| Credit Agricole | ✅ CA24 Mobile | ❌ | ✅ token Cronto (w oddziale) | ✅ |
Wniosek praktyczny: w sześciu z dziewięciu banków w tabeli najsilniejsze dostępne 2FA dla klienta indywidualnego to autoryzacja w aplikacji + biometria (w Credit Agricole można też odebrać w oddziale token sprzętowy Cronto). Klucz sprzętowy FIDO2/U2F (np. YubiKey) jako drugi czynnik logowania oferują PKO BP, ING Bank Śląski i Pekao, a także część banków spółdzielczych. mBank kluczy nie obsługuje — na stronie z metodami logowania wymienia tylko hasło SMS, mobilną autoryzację i aplikację mBank Token; w 2023 roku bank deklarował, że najpierw skupia się na metodach dostępnych dla większości klientów. Klasyczne tokeny sprzętowe to dziś głównie oferta dla firm (np. mBank CompanyNet, Millenet dla Przedsiębiorstw).
Trzy realne zagrożenia w polskim kontekście
1. SIM swap — najpoważniejsze
Mechanizm jest prosty. Przestępca:
- Zdobywa twoje dane (PESEL, imię, nazwisko, adres) — z wycieku, OSINT, social engineering.
- Dzwoni do BOK operatora podszywając się pod ciebie.
- Tłumaczy, że zgubił kartę SIM i prosi o duplikat.
- Otrzymuje SIM z twoim numerem.
- Przekierowuje SMS-y autoryzacyjne i wykonuje przelewy z twojego konta.
Co realnie pomaga:
- Kod lub hasło do obsługi u operatora — np. Kod Klienta Orange (od 2019 roku), hasło abonenckie w T-Mobile, Plus Kod w Plusie; ustawisz je przez BOK lub w salonie. Poproś, by był wymagany przy każdej zmianie dotyczącej karty SIM. To nie jest tarcza absolutna: w 2021 roku Niebezpiecznik opisał, że T-Mobile nie wymagało hasła abonenckiego przy wydaniu duplikatu.
- Autoryzacja w aplikacji bankowej zamiast SMS — push w aplikacji nie idzie przez sieć GSM. SIM swap nie pomoże przestępcy.
- Powiadomienia push o logowaniach do banku — większość aplikacji to oferuje, włącz alert na każde logowanie.
2. Phishing autoryzacji mobilnej
Push w aplikacji bankowej blokuje SIM swap, ale nie blokuje uważności użytkownika. Schemat:
- Ofiara dostaje SMS lub mail „Twoje konto zostanie zablokowane” z linkiem.
- Klika, ląduje na falsyfikacie strony banku, wprowadza login + hasło.
- Przestępca w tym czasie loguje się prawdziwie na konto ofiary.
- Bank wysyła push w aplikacji: „Czy potwierdzasz logowanie?”
- Ofiara — myśląc że to autoryzacja jej własnego logowania na sfałszowanej stronie — potwierdza.
- Przestępca jest zalogowany. Inicjuje przelew. Ofiara dostaje kolejny push „Czy potwierdzasz przelew 12 000 zł?”. Pod presją czasu — potwierdza.
Co pomaga:
- Czytaj treść push-a do końca — bank zawsze pokazuje kwotę i odbiorcę. Jeśli widzisz nieznane konto — odrzuć.
- Nie loguj się do banku z linków w SMS-ach lub mailach. Otwórz aplikację bezpośrednio albo wpisz adres ręcznie.
- Włącz limity dzienne na przelewy zewnętrzne — w panelu banku ustaw np. 2000–5000 zł na 24h. Większa operacja będzie wymagała świadomego podniesienia limitu i osobnego potwierdzenia — to dodatkowy moment na zastanowienie.
3. Złośliwa aplikacja na telefonie z aplikacją bankową
W 2025 roku wykryto kampanie złośliwego oprogramowania na Androida wymierzone m.in. w polskich użytkowników — np. trojan Crocodilus rozsyłany przez fałszywe reklamy na Facebooku, podszywające się pod banki i sklepy internetowe. Takie aplikacje trafiają na telefon spoza sklepu Google Play: przez phishingowe „aktualizacje aplikacji”, fałszywe „aplikacje z punktami” lub podrobione strony z oprogramowaniem. Trojan nakłada własną nakładkę na aplikację bankową, kradnie hasło i autoryzuje transakcje pod nieobecność użytkownika.
Co pomaga:
- Instaluj aplikacje wyłącznie z Google Play / App Store. Nigdy z linka w SMS-ie. Polskie banki nigdy nie proszą o pobranie aplikacji bocznym kanałem.
- Wyłącz „Instalowanie z nieznanych źródeł” w Androidzie (Ustawienia → Aplikacje → Specjalny dostęp → Instalowanie nieznanych aplikacji).
- Aktualizuj system operacyjny. Android 13 i nowsze domyślnie blokują aplikacjom zainstalowanym spoza sklepu dostęp do ułatwień dostępu, z których korzystają trojany bankowe („ustawienia z ograniczeniami”). Nie włączaj ich ręcznie dla nieznanej aplikacji — nowsze trojany, np. Crocodilus, próbują tę blokadę obejść.
- Apple iOS ma niższe ryzyko trojanów, ale nadal podatne na phishing — to nie jest tarcza.
Krok po kroku — włącz silne 2FA w największych bankach
mBank
- Zainstaluj i aktywuj aplikację mBanku — mobilna autoryzacja włącza się automatycznie podczas łączenia aplikacji z kontem.
- Jeśli nie jest aktywna: w aplikacji otwórz panel Klienta (lewy górny róg) → „mobilna autoryzacja” → Aktywuj i potwierdź PIN-em.
- W serwisie internetowym sposób potwierdzania sprawdzisz w Ustawienia → Sposoby autoryzacji (stamtąd możesz też wrócić do haseł SMS).
- W aplikacji, w sekcji „logowanie i autoryzacja”, zmień potwierdzanie z PIN-u na biometrię (odcisk palca / skan twarzy).
PKO BP / iPKO
- Zaloguj się do iPKO.
- Ustawienia → Dostęp i bezpieczeństwo → Autoryzacja → wybierz aplikację IKO jako narzędzie autoryzacji (aktywne może być tylko jedno).
- W aplikacji IKO: Ustawienia → Bezpieczeństwo i dostępy → Biometria – logowanie i autoryzacja → włącz „Autoryzacja operacji biometrią”.
- Klucz YubiKey jako drugi czynnik logowania: PKO BP obsługuje klucze Yubico (m.in. YubiKey 5 NFC, 5C NFC, 5Ci, Security Key NFC) — tylko dla pełnoletnich użytkowników. W iPKO → Ustawienia → Dostęp i bezpieczeństwo → Klucze bezpieczeństwa → dodaj klucz. Klucz potwierdza logowanie do iPKO w przeglądarce; przelewy nadal potwierdzasz w IKO lub kodem SMS, a logowanie do aplikacji IKO się nie zmienia.
- Ustawienia → Limity przelewów z konta → Zmień → ustaw limit dzienny (np. 3000 zł). Większa operacja będzie wymagała podniesienia limitu i osobnego potwierdzenia.
ING Bank Śląski
- Zainstaluj i aktywuj aplikację Moje ING mobile — ING będzie prosić o potwierdzanie operacji w aplikacji. O metodzie autoryzacji konkretnej transakcji decyduje bank; wybór SMS dotyczy tylko bieżącej operacji.
- W ustawieniach bezpieczeństwa aplikacji Moje ING mobile włącz potwierdzanie operacji biometrią, jeśli twój telefon ją obsługuje.
- Klucz FIDO2/U2F (np. YubiKey) jako drugi czynnik: klucz musi być zgodny z FIDO2. Pierwszy klucz aktywujesz w oddziale albo samodzielnie w Moim ING, jeśli masz aplikację mObywatel lub kartę płatniczą z NFC. Klucze dodajesz w Moim ING → Ustawienia → Bezpieczeństwo → Klucze zabezpieczeń U2F — osobno dla przeglądarki i dla aplikacji.
- W ustawieniach Mojego ING sprawdź powiadomienia i włącz alerty SMS/push o logowaniach, jeśli są dostępne.
Erste Bank Polska (dawniej Santander)
Od 24 kwietnia 2026 roku Santander Bank Polska działa jako Erste Bank Polska, a aplikacja nazywa się Erste. Loginy i umowy się nie zmieniły.
- W aplikacji Erste aktywuj mobilną autoryzację: zaloguj się danymi do bankowości internetowej, wpisz kod z SMS-a i ustaw 4-cyfrowy PIN do logowania i potwierdzania operacji.
- Włącz akceptowanie przelewów odciskiem palca lub rozpoznawaniem twarzy.
- W ustawieniach powiadomień włącz alerty o logowaniu i przelewach, jeśli bank je oferuje.
Pekao i pozostałe
Pekao oferuje też klucz sprzętowy: w Pekao24 wejdź w profil → Ustawienia → zakładka Bezpieczeństwo → „Zmień” przy logowaniu dwuskładnikowym i wybierz klucz. Bank rekomenduje klucz FIDO2 i sparowanie więcej niż jednego na wypadek zgubienia. W pozostałych bankach schemat jest analogiczny. Zasada uniwersalna: w panelu bankowości internetowej znajdź „Sposoby autoryzacji” lub „Bezpieczeństwo” → ustaw aplikację mobilną banku jako domyślną → w aplikacji włącz biometrię i powiadomienia push o każdym logowaniu.
Hardware token — kiedy realnie warto
W 2026 roku klucze FIDO2/U2F (np. YubiKey) w bankowości detalicznej obsługują tylko nieliczne banki — PKO BP, ING i Pekao (patrz tabela wyżej); w większości, w tym w mBanku, nadal ich nie ma. Niezależnie od banku klucz sprzętowy ma kluczową rolę w zabezpieczeniu twojego ekosystemu wokół banku:
- Konto email, którym logujesz się do banku — to jest nadrzędne. Jeśli ktoś przejmie twojego Gmaila, może zresetować hasło do banku, dostać kody jednorazowe, manipulować powiadomieniami. YubiKey 5C NFC lub YubiKey 5 NFC zabezpiecza Gmaila/ProtonMaila niezawodnie.
- Menedżer haseł — Bitwarden i 1Password wspierają YubiKey jako 2FA do vaultu. Włącz to.
- Konta na giełdach kryptowalut (np. Binance, Kraken) — hardware token tu jest standardem.
- Konta firmowe (banki korporacyjne, panele administracyjne, GitHub Enterprise) — hardware token to często wymóg compliance.
Praktyka: kup dwa klucze YubiKey (jeden zapasowy, trzymany w sejfie domowym lub u prawnika). Włącz na każdym ważnym koncie. Koszt: ok. 250–350 zł za klucz. To jest najlepsza inwestycja w bezpieczeństwo cyfrowe na najbliższe 5 lat.
[partner_yubikey]
Czego unikać — antypraktyki
- Tego samego hasła do banku i innych serwisów. Jeśli wycieknie z forum lub innego serwisu, przestępca testuje je w bankach. Używaj menedżera haseł — Bitwarden vs Proton Pass — porównanie.
- Zapamiętywania hasła w przeglądarce. Przeglądarka nie ma takiego poziomu szyfrowania jak menedżer haseł. Złośliwe rozszerzenie lub kradzież sesji = kradzież hasła.
- Wpisywania kodów SMS na podejrzanych stronach. Jeśli strona prosi o kod SMS, którego nie spodziewałeś się otrzymać — to phishing. Bank nigdy nie poprosi cię o kod, którego nie wygenerowała twoja akcja.
- Logowania do banku w publicznym Wi-Fi bez VPN-a. Choć banki używają HTTPS, dodatkowa warstwa ochrony przed atakami MITM i podmianą certyfikatu jest sensowna. Zobacz: VPN dla Polski 2026.
- Pozostawienia zalogowanej sesji bankowej. Wyloguj się ręcznie. Sesja czasem może utrzymywać się 30+ minut po zamknięciu karty.
- Klikania w „aktualizuj aplikację” z linka w SMS-ie. Aplikacje aktualizujesz wyłącznie ze sklepu Google Play / App Store. Bank nigdy nie wysyła linków do APK/IPA.
Co dalej
Włącz autoryzację mobilną we wszystkich bankach, gdzie masz konto. To 30 minut roboty na całe życie. Ustaw limity dzienne. Zabezpiecz email i menedżer haseł kluczem sprzętowym. To są trzy ruchy, które stawiają cię w gronie najlepiej zabezpieczonych klientów polskich banków.
Jeśli czytasz to po stracie pieniędzy z konta — nie czekaj na bank. Zgłoś sprawę natychmiast: CERT Polska i prokuratura. Przy transakcji nieautoryzowanej bank co do zasady musi zwrócić pieniądze najpóźniej do końca następnego dnia roboczego (art. 46 ustawy o usługach płatniczych). W pełnej wysokości odpowiadasz za nią tylko wtedy, gdy doprowadziłeś do niej umyślnie albo przez rażące niedbalstwo. Zachowaj wszystkie SMS-y, screenshoty aplikacji i pełną korespondencję.
Polecane narzędzia
- YubiKey 5 NFC (x-kom) — Sprzętowy klucz FIDO2/U2F z NFC do Google, GitHuba, menedżerów haseł i usług z passkey. Odporny na phishing: kodu nie da się przepisać ani podsłuchać.
- NordPass — Bezpieczny menedżer haseł od twórców NordVPN. Szyfrowanie XChaCha20, auto-uzupełnianie i audyt wycieków.
Powyższe linki to linki afiliacyjne — kliknięcie nie zwiększa ceny, a redakcja otrzymuje niewielką prowizję, która pomaga utrzymać serwis. Polityka afiliacji.
// Komentarze ...
Dodaj komentarz