Płatności i fintech – przelewy, portfele cyfrowe i bezpieczeństwo
Rozwój sektora fintech oraz cyfrowych metod płatności w ciągu ostatnich lat istotnie zmienił sposób korzystania z usług finansowych. Płatność za pomocą telefonu lub zegarka, natychmiastowy przelew, dostęp do kilku rachunków bankowych z poziomu jednej aplikacji czy zlecenie płatności za pośrednictwem zewnętrznego operatora stały się elementem codziennego funkcjonowania konsumentów i przedsiębiorców.
Za rozwojem technologicznym podążają regulacje. Ich zadaniem jest nie tylko umożliwienie wejścia na rynek nowych dostawców usług finansowych, ale również określenie zasad dostępu do rachunków, uwierzytelniania klientów, odpowiedzialności za transakcje, ochrony danych oraz postępowania w razie awarii lub cyberataku.
Artykuł przedstawia najważniejsze informacje dotyczące fintechów, otwartej bankowości i elektronicznych metod płatności na podstawie przepisów oraz materiałów instytucji publicznych, według stanu zweryfikowanego na 1 września 2026 r.
Najważniejsze informacje
- Podstawowym aktem prawnym regulującym świadczenie usług płatniczych w Polsce jest ustawa z 19 sierpnia 2011 r. o usługach płatniczych. Aktualny tekst jednolity został ogłoszony w Dz.U. z 2026 r. poz. 623. Ustawa określa m.in. zasady świadczenia usług płatniczych, prawa i obowiązki użytkowników oraz dostawców, zasady nadzoru i funkcjonowania pieniądza elektronicznego.
- Dyrektywa PSD2 stworzyła europejskie podstawy rozwoju otwartej bankowości, w tym dostępu do rachunków przez uprawnione podmioty trzecie oraz usług inicjowania płatności.
- PSD2 obejmuje m.in. usługi AIS, PIS oraz mechanizm potwierdzania dostępności środków związany z instrumentami płatniczymi opartymi na karcie.
- UKNF udostępnia Piaskownicę Wirtualną PSD2, która pozwala testować rozwiązania wykorzystujące interfejsy Open API i funkcje otwartej bankowości w kontrolowanym środowisku.
- Od 17 stycznia 2025 r. stosowane jest rozporządzenie DORA dotyczące operacyjnej odporności cyfrowej sektora finansowego. Obejmuje ono m.in. zarządzanie ryzykiem ICT oraz raportowanie poważnych incydentów związanych z technologiami informacyjno-komunikacyjnymi przez podmioty znajdujące się w jego zakresie.
- W przypadku nieautoryzowanej transakcji istotne znaczenie mają przepisy ustawy o usługach płatniczych dotyczące odpowiedzialności dostawcy i użytkownika. Sam fakt prawidłowego uwierzytelnienia transakcji nie oznacza automatycznie, że została ona autoryzowana przez klienta.
- Rynek kryptoaktywów należy odróżnić od klasycznych usług płatniczych. Od 30 grudnia 2024 r. zasadnicza część unijnego rozporządzenia MiCA ma zastosowanie do rynku kryptoaktywów i dostawców usług z nim związanych.
Czym właściwie jest fintech?
Termin „fintech” pochodzi od połączenia słów financial technology i obejmuje przedsiębiorstwa oraz rozwiązania technologiczne wykorzystywane do świadczenia usług finansowych.
Fintechem może być zarówno aplikacja pozwalająca zarządzać rachunkami w kilku bankach, operator płatności internetowych, dostawca aplikacji mobilnej, jak i przedsiębiorstwo rozwijające narzędzia do automatycznej analizy finansowej.
Do szeroko rozumianego sektora fintech można zaliczyć m.in.:
- aplikacje płatnicze,
- portfele cyfrowe,
- operatorów płatności internetowych,
- rozwiązania open banking,
- aplikacje agregujące informacje o rachunkach,
- narzędzia do inicjowania przelewów,
- rozwiązania związane z kartami wirtualnymi,
- systemy płatności natychmiastowych,
- platformy finansowe dla przedsiębiorców,
- część usług związanych z kryptoaktywami.
Zakres obowiązujących regulacji zależy jednak od tego, jaką konkretnie usługę świadczy dany podmiot. Sam fakt posługiwania się określeniem „fintech” nie oznacza określonego statusu prawnego.
Jak regulowane są cyfrowe płatności w Polsce?
W pierwotnej wersji tego zagadnienia można spotkać stwierdzenie, że podstawą prawną dla usług płatniczych jest Prawo bankowe. Jest ono istotne dla funkcjonowania banków, lecz w przypadku samych usług płatniczych zasadniczym aktem jest ustawa o usługach płatniczych.
Ministerstwo Finansów wskazuje, że ustawa ta reguluje usługi płatnicze i systemy płatności w Polsce oraz implementuje m.in. unijną dyrektywę PSD2.
Regulacje obejmują m.in.:
- świadczenie usług płatniczych,
- korzystanie z rachunków płatniczych,
- wykonywanie przelewów,
- inicjowanie transakcji,
- dostęp do informacji o rachunku,
- wydawanie instrumentów płatniczych,
- pieniądz elektroniczny,
- odpowiedzialność za nieautoryzowane transakcje,
- wymogi bezpieczeństwa,
- zasady działania określonych kategorii dostawców usług płatniczych.
Oznacza to, że aplikacja lub operator umożliwiający wykonanie płatności nie działa wyłącznie na podstawie własnego regulaminu. W zależności od rodzaju działalności może podlegać wymaganiom dotyczącym rejestracji, zezwolenia, nadzoru oraz bezpieczeństwa.
PSD2 i rozwój otwartej bankowości
Jedną z najważniejszych zmian dla europejskiego rynku płatności było wdrożenie dyrektywy PSD2.
Jej znaczenie wykracza poza samo uregulowanie przelewów czy kart. PSD2 stworzyła podstawy prawne umożliwiające rozwój open bankingu, czyli udostępniania określonych funkcji rachunku płatniczego uprawnionym podmiotom trzecim za zgodą użytkownika.
Dzięki temu korzystanie z rachunku nie musi ograniczać się do aplikacji przygotowanej przez bank prowadzący konto.
W określonych sytuacjach klient może korzystać z usług innego uprawnionego dostawcy.
AIS – dostęp do informacji o rachunku
AIS, czyli Account Information Service, to usługa dostępu do informacji o rachunku.
W praktyce rozwiązania tego rodzaju mogą umożliwiać użytkownikowi np. wyświetlanie informacji dotyczących różnych rachunków w jednej aplikacji.
Dzięki temu klient posiadający konta w kilku bankach nie musi analizować każdego rachunku całkowicie niezależnie.
Dostęp nie oznacza jednak pełnej dowolności w wykorzystywaniu informacji o kliencie. Dostawcy muszą przestrzegać obowiązujących wymogów dotyczących bezpieczeństwa i zakresu świadczonej usługi.
PIS – inicjowanie płatności
PIS, czyli Payment Initiation Service, pozwala uprawnionemu dostawcy zainicjować płatność z rachunku użytkownika.
PSD2 wskazuje, że użytkownik ma prawo korzystać z dostawcy świadczącego usługę inicjowania płatności w odniesieniu do rachunku dostępnego online. Jednocześnie dostawca PIS nie może w związku ze świadczeniem takiej usługi posiadać środków płatnika i jest objęty wymogami dotyczącymi bezpiecznej komunikacji i wykorzystywania danych.
Dla użytkownika oznacza to możliwość wykonania płatności w środowisku innym niż tradycyjna bankowość elektroniczna, jeżeli dana usługa spełnia obowiązujące wymagania.
Potwierdzenie dostępności środków
PSD2 przewiduje także mechanizm potwierdzania dostępności środków na rachunku w związku z określonymi transakcjami kartowymi.
Nie należy jednak utożsamiać go z przekazywaniem podmiotowi trzeciemu pełnych informacji dotyczących salda rachunku.
Dyrektywa przewiduje możliwość potwierdzenia, czy na rachunku znajduje się kwota wystarczająca do wykonania określonej transakcji, po spełnieniu wymaganych warunków. Samo potwierdzenie nie daje dostawcy prawa do blokowania środków na rachunku.
Czy otwarta bankowość oznacza, że każdy może uzyskać dostęp do rachunku?
Nie.
Idea open bankingu nie polega na publicznym udostępnieniu danych bankowych. Dostęp odbywa się w ramach określonych procedur i powinien wynikać z działania uprawnionego dostawcy oraz odpowiedniej zgody użytkownika.
Dlatego przed skorzystaniem z zewnętrznej aplikacji finansowej warto sprawdzić przede wszystkim:
- kto jest operatorem usługi,
- na jakiej podstawie świadczy usługę,
- jakiego zakresu dostępu wymaga,
- do czego będą wykorzystywane dane,
- w jaki sposób można wycofać udzieloną zgodę,
- czy aplikacja rzeczywiście komunikuje się z bankiem w przewidziany prawem sposób.
Szczególną ostrożność powinny wzbudzać serwisy proszące o przekazanie danych logowania do bankowości w sposób, który nie przypomina standardowego procesu bankowego.
Piaskownica Wirtualna PSD2 KNF
UKNF stworzył również Piaskownicę Wirtualną PSD2 będącą środowiskiem testowym dla innowacyjnych rozwiązań finansowych.
Według informacji KNF pozwala ona symulować operacje bankowe i testować rozwiązania wykorzystujące Open API zgodne ze standardami związanymi z PSD2.
Ma to znaczenie przede wszystkim dla przedsiębiorstw tworzących nowe usługi finansowe, ponieważ mogą one sprawdzić działanie części rozwiązania w środowisku testowym.
Sam udział w testach nie powinien być jednak utożsamiany z automatycznym uzyskaniem uprawnień do prowadzenia określonej działalności finansowej.
Silne uwierzytelnianie i autoryzacja płatności
Jednym z kluczowych obszarów bezpieczeństwa elektronicznych płatności jest odpowiednie uwierzytelnienie użytkownika.
W praktyce może ono przyjmować różne formy, np.:
- kodu PIN,
- potwierdzenia operacji w aplikacji,
- hasła,
- biometrii,
- dodatkowego elementu uwierzytelniającego.
Bardzo ważne jest jednak rozróżnienie dwóch pojęć: uwierzytelnienia i autoryzacji.
Uwierzytelnianie jest procesem technicznym służącym m.in. weryfikacji tożsamości użytkownika.
Autoryzacja oznacza natomiast, że użytkownik rzeczywiście wyraził zgodę na wykonanie konkretnej transakcji.
Dlatego fakt użycia prawidłowych danych logowania czy kodu uwierzytelniającego nie przesądza jeszcze automatycznie o tym, że użytkownik świadomie zatwierdził daną operację. UOKiK wyraźnie wskazuje na tę różnicę w materiałach dotyczących nieautoryzowanych transakcji.
Nieautoryzowana transakcja – co to oznacza?
Transakcja nieautoryzowana to co do zasady transakcja, na którą użytkownik nie wyraził zgody.
Może do niej dojść np. wtedy, gdy przestępca:
- wykradnie dane karty,
- pozyska dane logowania przez phishing,
- przejmie dostęp do bankowości mobilnej,
- podszyje się pod pracownika banku,
- nakłoni użytkownika do instalacji oprogramowania umożliwiającego przejęcie urządzenia,
- wykorzysta fałszywą stronę płatności.
UOKiK podkreśla, że samo prawidłowe uwierzytelnienie operacji nie jest wystarczającym dowodem na to, że użytkownik ją autoryzował.
Zwrot pieniędzy po nieautoryzowanej transakcji
Kwestia odpowiedzialności za nieautoryzowane transakcje jest bardziej złożona niż proste stwierdzenie, że „bank zawsze musi zwrócić pieniądze”.
Zgodnie z informacjami publikowanymi przez UOKiK dostawca usług płatniczych ma zasadniczo obowiązek zwrócić kwotę nieautoryzowanej transakcji albo przywrócić rachunek do odpowiedniego stanu, co do zasady do końca następnego dnia roboczego po stwierdzeniu lub zgłoszeniu transakcji. Przepisy przewidują jednak określone wyjątki, m.in. związane z terminem zgłoszenia oraz uzasadnionym podejrzeniem oszustwa ze strony użytkownika.
Użytkownik nie powinien więc zwlekać ze zgłoszeniem problemu.
Po zauważeniu podejrzanej operacji warto niezwłocznie:
- zweryfikować, czy nie jest to legalna płatność wynikająca np. z subskrypcji lub zlecenia stałego,
- skontaktować się z bankiem za pomocą oficjalnego kanału,
- zgłosić nieautoryzowaną transakcję,
- zastrzec kartę lub zablokować odpowiedni instrument płatniczy, jeżeli istnieje ryzyko dalszych operacji,
- zmienić dane dostępowe, jeżeli mogły zostać przejęte,
- w przypadku oszustwa zgłosić sprawę organom ścigania.
Takie działania rekomendują zarówno UOKiK, jak i Rzecznik Finansowy.
Jak długo można zgłosić nieautoryzowaną transakcję?
Materiały UOKiK wskazują na 13-miesięczny termin powiadomienia dostawcy usług płatniczych o nieautoryzowanej transakcji.
Nie należy jednak traktować tego jako powodu do odkładania zgłoszenia.
Im szybciej bank zostanie poinformowany, tym większa jest szansa na ograniczenie dalszych strat, zabezpieczenie instrumentów płatniczych i zgromadzenie materiału dotyczącego zdarzenia.
DORA – nowe podejście do cyberbezpieczeństwa sektora finansowego
Jedną z najważniejszych zmian regulacyjnych ostatnich lat jest unijne rozporządzenie DORA – Digital Operational Resilience Act.
Rozporządzenie (UE) 2022/2554 jest stosowane od 17 stycznia 2025 r.
DORA ma zwiększyć odporność sektora finansowego na awarie systemów teleinformatycznych, cyberataki oraz inne zakłócenia dotyczące technologii ICT.
Regulacja obejmuje między innymi:
- zarządzanie ryzykiem ICT,
- klasyfikację i obsługę incydentów,
- raportowanie poważnych incydentów,
- testowanie odporności cyfrowej,
- zarządzanie ryzykiem związanym z zewnętrznymi dostawcami usług ICT,
- dokumentowanie i monitorowanie zagrożeń.
Dla użytkownika końcowego DORA nie oznacza, że awarie lub ataki przestaną występować. Celem regulacji jest natomiast zwiększenie zdolności instytucji finansowych do zapobiegania takim zdarzeniom, reagowania na nie oraz ograniczania ich konsekwencji.
Raportowanie poważnych incydentów
KNF wskazuje, że podmioty finansowe objęte DORA realizują obowiązki dotyczące zgłaszania poważnych incydentów związanych z ICT za pośrednictwem odpowiedniego systemu obsługi incydentów.
DORA zastąpiła lub zmieniła część wcześniejszych zasad raportowania funkcjonujących dla podmiotów znajdujących się w jej zakresie.
Nie oznacza to jednak, że każdy problem techniczny występujący w banku czy aplikacji finansowej automatycznie staje się „poważnym incydentem DORA”. Znaczenie mają kryteria klasyfikacji określone w regulacjach.
Płatności natychmiastowe – kolejny etap rozwoju rynku
Rozwój płatności elektronicznych nie kończy się na PSD2.
Znaczenie ma również unijne rozporządzenie dotyczące przelewów natychmiastowych w euro – rozporządzenie (UE) 2024/886.
Regulacje unijne zakładają bardzo szybkie wykonanie instant credit transfer. Przepisy wskazują między innymi na udostępnienie kwoty na rachunku odbiorcy w ciągu 10 sekund od otrzymania zlecenia przez dostawcę odbiorcy w określonych w regulacji warunkach.
Jest to część szerszego trendu zmierzającego do tego, aby transfer pieniędzy był nie tylko cyfrowy, lecz również dostępny praktycznie w czasie rzeczywistym.
Portfele cyfrowe – wygoda nie zwalnia z ostrożności
Portfel cyfrowy może umożliwiać przechowywanie tokenizowanych danych kart płatniczych i wykonywanie płatności za pomocą telefonu, zegarka czy innego urządzenia.
Dla użytkownika oznacza to przede wszystkim wygodę, ale zabezpieczenie samego urządzenia staje się częścią bezpieczeństwa finansowego.
Warto stosować:
- blokadę ekranu,
- biometrię lub silny PIN,
- aktualny system operacyjny,
- oficjalne źródła aplikacji,
- możliwość zdalnego zablokowania lub wyczyszczenia urządzenia,
- powiadomienia o wykonanych transakcjach.
Utrata telefonu nie musi oznaczać automatycznej utraty pieniędzy, ale niezabezpieczone urządzenie zwiększa ryzyko nadużycia.
Najczęstsze zagrożenia przy płatnościach elektronicznych
Technologia zabezpieczeń rozwija się równolegle z metodami wykorzystywanymi przez przestępców.
Rzecznik Finansowy zwraca uwagę między innymi na ryzyko phishingu, fałszywych wiadomości SMS, instalowania złośliwego oprogramowania i podszywania się pod pracowników instytucji finansowych.
Szczególną ostrożność należy zachować, gdy:
- wiadomość wywołuje presję czasu,
- ktoś żąda loginu lub hasła do banku,
- rozmówca prosi o instalację programu,
- użytkownik otrzymuje link do rzekomego „odbioru pieniędzy”,
- adres strony logowania różni się od prawdziwego adresu banku,
- ktoś prosi o kod CVV/CVC,
- podczas rozmowy telefonicznej użytkownik jest namawiany do wykonania „przelewu zabezpieczającego”.
Pracownik banku nie powinien wymagać przekazania pełnego loginu i hasła do bankowości.
Jak bezpiecznie korzystać z bankowości i fintechów?
Podstawowa zasada brzmi: wygoda cyfrowej usługi nie powinna prowadzić do automatycznego zatwierdzania każdej prośby wyświetlonej na ekranie.
Przed zatwierdzeniem płatności warto sprawdzić:
- kwotę,
- odbiorcę,
- numer rachunku,
- opis operacji,
- informację wyświetlaną przez aplikację banku,
- rodzaj udzielanej zgody.
Szczególnie ważne jest dokładne czytanie treści komunikatów autoryzacyjnych. Kod lub potwierdzenie w aplikacji może dotyczyć nie tylko pojedynczego przelewu, ale również np. dodania nowego urządzenia czy zmiany ustawień bezpieczeństwa.
Fintech a nadzór KNF
Nie każdy podmiot technologiczny działający w finansach ma taki sam status.
Zakres nadzoru i wymaganych zezwoleń zależy przede wszystkim od rodzaju prowadzonej działalności.
Dlatego użytkownik rozważający przekazanie firmie dostępu do rachunku powinien zweryfikować, z jakim podmiotem faktycznie ma do czynienia i jaką usługę ten podmiot świadczy.
Sama atrakcyjna aplikacja, nowoczesna strona internetowa czy informacja o wykorzystaniu sztucznej inteligencji nie są dowodem posiadania odpowiednich uprawnień.
Rola UOKiK i Rzecznika Finansowego
KNF nie jest jedyną instytucją istotną z punktu widzenia użytkowników usług finansowych.
Znaczenie mają również Prezes UOKiK oraz Rzecznik Finansowy.
UOKiK prowadzi działania związane z ochroną zbiorowych interesów konsumentów oraz publikuje materiały edukacyjne dotyczące między innymi nieautoryzowanych transakcji.
Rzecznik Finansowy zajmuje się natomiast problemami klientów podmiotów rynku finansowego i udostępnia informacje dotyczące m.in. bezpieczeństwa bankowości elektronicznej oraz postępowania po wystąpieniu nieautoryzowanej transakcji.
Jeżeli reklamacja skierowana do instytucji finansowej nie rozwiąże problemu, użytkownik może sprawdzić możliwości dalszego dochodzenia swoich praw, w tym skorzystania z pomocy Rzecznika Finansowego.
Podstawowy rachunek płatniczy
Jednym z elementów europejskich regulacji rynku płatniczego jest także zapewnienie konsumentom dostępu do podstawowego rachunku płatniczego.
Rozwiązanie to wynika z regulacji implementujących dyrektywę PAD, która – podobnie jak PSD2 – została uwzględniona w polskiej ustawie o usługach płatniczych.
Podstawowy rachunek płatniczy należy jednak odróżnić od standardowego konta osobistego oferowanego komercyjnie przez bank.
Przed jego wyborem należy sprawdzić aktualne zasady wynikające z przepisów oraz dokumentów konkretnego dostawcy.
Koszty korzystania z fintechów i płatności cyfrowych
Nie istnieje jeden wspólny cennik cyfrowych usług płatniczych.
Koszt zależy od konkretnego dostawcy i rodzaju usługi.
Opłaty mogą dotyczyć przykładowo:
- prowadzenia rachunku,
- wydania lub użytkowania karty,
- przewalutowania,
- wypłat z bankomatów,
- określonych przelewów,
- usług dodatkowych,
- obsługi konta premium,
- płatności zagranicznych.
Regulacje takie jak PSD2 określają zasady działania rynku, ale nie tworzą jednego katalogu cen obowiązującego wszystkie banki i fintechy.
Dlatego przed skorzystaniem z usługi należy sprawdzić:
- tabelę opłat i prowizji,
- regulamin,
- warunki promocji,
- zasady przewalutowania,
- ewentualne limity,
- zasady wypowiedzenia umowy.
Fintech a kryptowaluty – to nie jest ten sam rynek
Kryptowaluty i kryptoaktywa są często omawiane razem z fintechami, ale nie należy traktować ich jak zwykłych usług płatniczych.
Ryzyka mogą być istotnie inne.
Dotyczą między innymi:
- znacznej zmienności wartości aktywów,
- utraty kluczy lub danych dostępowych,
- oszustw inwestycyjnych,
- włamań,
- nieodwracalności części transakcji,
- problemów z odzyskaniem środków.
Od 30 grudnia 2024 r. zasadnicza część rozporządzenia MiCA jest stosowana w Unii Europejskiej. Przepisy odnoszą się m.in. do emitentów określonych kryptoaktywów oraz dostawców usług w zakresie kryptoaktywów. Część regulacji dotycząca tokenów powiązanych z aktywami oraz tokenów będących pieniądzem elektronicznym zaczęła obowiązywać wcześniej – od 30 czerwca 2024 r.
Wprowadzenie MiCA nie oznacza jednak, że kryptoaktywa stały się instrumentem pozbawionym ryzyka.
Co sprawdzić przed skorzystaniem z usługi fintech?
| Obszar | Co sprawdzić? | Dlaczego to ważne? |
|---|---|---|
| Dostawca | Kto faktycznie świadczy usługę | Pozwala ustalić, komu powierzane są pieniądze lub dane |
| Status prawny | Czy działalność wymaga zezwolenia, rejestracji lub nadzoru | Pomaga zweryfikować podstawę działania podmiotu |
| Zakres dostępu | Do jakich danych lub funkcji rachunku aplikacja otrzymuje dostęp | Ogranicza ryzyko udzielenia zbyt szerokiej zgody |
| Opłaty | Regulamin oraz tabela opłat i prowizji | Pozwala poznać rzeczywisty koszt korzystania z usługi |
| Autoryzacja | W jaki sposób zatwierdzane są płatności | Ma bezpośredni wpływ na bezpieczeństwo |
| Urządzenie | Czy telefon i komputer są zabezpieczone | Przejęcie urządzenia może ułatwić dostęp do usług finansowych |
| Reklamacje | Jak wygląda procedura zgłaszania problemów | Jest istotna w razie nieautoryzowanej transakcji |
| Incydenty | Jak dostawca komunikuje awarie i zdarzenia bezpieczeństwa | Pozwala szybciej reagować na problemy |
| Dane osobowe | Jakie informacje są gromadzone i w jakim celu | Usługi finansowe mogą przetwarzać szczególnie szeroki zakres danych o aktywności użytkownika |
Dla kogo cyfrowe usługi finansowe mogą być przydatne?
Rozwiązania fintechowe mogą być szczególnie użyteczne dla osób i przedsiębiorstw, które:
- korzystają z kilku rachunków,
- często płacą przez internet,
- prowadzą sprzedaż online,
- potrzebują szybkich transferów pieniędzy,
- chcą zarządzać finansami za pomocą jednej aplikacji,
- wykonują transakcje zagraniczne,
- potrzebują integracji systemów księgowych i płatniczych.
Otwarta bankowość daje dodatkowe możliwości przede wszystkim tam, gdzie przydatna jest automatyczna wymiana informacji pomiędzy rachunkiem a innym systemem.
Kiedy zachować szczególną ostrożność?
Większa ostrożność jest wskazana, gdy usługa:
- wymaga przekazania nietypowo szerokiego zakresu danych,
- prosi o login i hasło poza standardowym procesem banku,
- nie podaje jednoznacznie operatora,
- nie przedstawia jasnego regulaminu,
- gwarantuje zysk,
- wywiera presję na natychmiastowe wpłacenie pieniędzy,
- wymaga instalacji aplikacji z nieoficjalnego źródła,
- wykorzystuje kryptowaluty bez jasnego wyjaśnienia zasad działania.
Regulacje nie eliminują ryzyka
PSD2, DORA oraz inne regulacje tworzą rozbudowany system ochrony rynku płatniczego, ale nie są w stanie całkowicie wyeliminować oszustw, błędów użytkowników, cyberataków czy awarii systemów.
Dlatego bezpieczeństwo płatności opiera się jednocześnie na:
- regulacjach,
- nadzorze,
- zabezpieczeniach technologicznych,
- procedurach dostawców,
- działaniach samego użytkownika.
Nawet najbardziej zaawansowany system uwierzytelniania może nie wystarczyć, jeżeli użytkownik sam zatwierdzi operację po zmanipulowaniu go przez przestępcę.
FAQ
Co reguluje usługi płatnicze w Polsce?
Podstawowym aktem jest ustawa z 19 sierpnia 2011 r. o usługach płatniczych. Określa ona zasady świadczenia usług płatniczych, prawa i obowiązki stron oraz zasady dotyczące dostawców i nadzoru. Według stanu na 1 września 2026 r. obowiązujący tekst jednolity został ogłoszony w Dz.U. z 2026 r. poz. 623.
Co zmieniła PSD2?
PSD2 rozwinęła europejskie regulacje dotyczące usług płatniczych oraz stworzyła podstawy prawne otwartej bankowości. Umożliwiła funkcjonowanie m.in. dostawców usług informacji o rachunku oraz usług inicjowania płatności.
Co oznacza AIS?
AIS to usługa dostępu do informacji o rachunku. Może być wykorzystywana np. do prezentowania informacji dotyczących rachunków użytkownika przez zewnętrzną, uprawnioną aplikację.
Co oznacza PIS?
PIS to usługa inicjowania płatności. Pozwala uprawnionemu dostawcy zainicjować transakcję z rachunku użytkownika w ramach zasad określonych przez PSD2.
Czy zewnętrzna aplikacja może korzystać z informacji o moim rachunku?
Może to być możliwe w ramach usług otwartej bankowości, jeżeli spełnione są wymagania prawne i użytkownik udzieli odpowiedniej zgody. Nie oznacza to swobodnego dostępu każdego podmiotu do rachunku.
Czy KNF udostępnia środowisko do testowania fintechów?
Tak. UKNF prowadzi Piaskownicę Wirtualną PSD2 umożliwiającą testowanie określonych rozwiązań wykorzystujących m.in. Open API.
Co zrobić po zauważeniu nieautoryzowanej transakcji?
Należy możliwie szybko skontaktować się z bankiem lub innym dostawcą usług płatniczych oficjalnym kanałem, zgłosić transakcję, zabezpieczyć kartę lub rachunek oraz zmienić dane dostępowe, jeżeli mogły zostać przejęte. W przypadku oszustwa należy również rozważyć zawiadomienie policji.
Czy bank musi zwrócić pieniądze po nieautoryzowanej transakcji?
Przepisy przewidują zasadę zwrotu kwoty nieautoryzowanej transakcji lub przywrócenia rachunku do właściwego stanu, ale istnieją również ustawowe wyjątki. Dlatego każda sprawa wymaga oceny jej konkretnych okoliczności.
Czy wpisanie prawidłowego kodu oznacza, że transakcja była autoryzowana?
Nie musi. Uwierzytelnienie i autoryzacja są odrębnymi pojęciami. Samo wykazanie, że zastosowano prawidłowe dane uwierzytelniające, nie przesądza automatycznie, że użytkownik świadomie wyraził zgodę na wykonanie transakcji.
Od kiedy obowiązuje DORA?
Rozporządzenie DORA jest stosowane od 17 stycznia 2025 r. Dotyczy operacyjnej odporności cyfrowej sektora finansowego, w tym zarządzania ryzykiem ICT i raportowania określonych poważnych incydentów.
Czy DORA gwarantuje, że banki nie będą miały awarii?
Nie. Regulacja ma zwiększać odporność operacyjną i zdolność reagowania na incydenty, ale nie eliminuje możliwości wystąpienia awarii, cyberataku lub innego problemu technicznego.
Czy kryptowaluty są objęte PSD2?
Nie należy automatycznie utożsamiać kryptoaktywów z usługami płatniczymi regulowanymi przez PSD2. Rynek kryptoaktywów posiada własne regulacje, w tym rozporządzenie MiCA, którego zasadnicza część jest stosowana od 30 grudnia 2024 r.
Czy cyfrowy portfel jest bezpieczny?
Bezpieczeństwo zależy m.in. od konstrukcji usługi, zabezpieczeń urządzenia i zachowania użytkownika. Warto stosować blokadę urządzenia, aktualizacje systemu, biometrię lub silny PIN oraz powiadomienia o transakcjach.
Podsumowanie
Cyfryzacja rynku finansowego sprawiła, że bank przestał być jedynym miejscem, z którego użytkownik może zarządzać rachunkiem lub rozpoczynać płatność. PSD2 stworzyła ramy rozwoju otwartej bankowości, dzięki którym określone usługi mogą być świadczone również przez uprawnione podmioty trzecie.
Jednocześnie wzrost znaczenia aplikacji finansowych zwiększył wagę cyberbezpieczeństwa. Od 17 stycznia 2025 r. DORA ustanawia dodatkowy, rozbudowany system wymagań dotyczących odporności cyfrowej sektora finansowego. Równolegle rozwijają się regulacje przelewów natychmiastowych oraz rynku kryptoaktywów.
Dla konsumenta najważniejsze pozostaje sprawdzenie, kto świadczy usługę, jaki zakres dostępu otrzymuje, ile usługa kosztuje oraz jakie procedury obowiązują w przypadku nieautoryzowanej transakcji.
Nowe technologie finansowe mogą upraszczać płatności i zarządzanie pieniędzmi, ale nie zastępują podstawowych zasad bezpieczeństwa: weryfikowania komunikatów, zabezpieczania urządzeń, dokładnego czytania ekranów autoryzacyjnych i szybkiego reagowania na podejrzane operacje.