Strona główna  /  Finanse  /  Co to jest nieautoryzowana transakcja i jak ją zgłosić?

Finanse
✦ AI
Karta płatnicza na biurku z hologramem czerwonej kłódki, symbolizująca zagrożenie bezpieczeństwa finansowego.

Co to jest nieautoryzowana transakcja i jak ją zgłosić?

Data publikacji: 2026-10-06

Nieautoryzowana transakcja to operacja płatnicza wykonana bez zgody płatnika. Sam fakt wpisania kodu SMS, użycia PIN-u albo zatwierdzenia operacji w aplikacji nie przesądza jeszcze, że klient prawnie autoryzował przelew lub płatność. Zgodnie z ustawą o usługach płatniczych to bank powinien wykazać, że transakcja była autoryzowana, a zgłoszenie można złożyć najpóźniej w ciągu 13 miesięcy od obciążenia rachunku.

Czym jest nieautoryzowana transakcja?

Transakcja płatnicza jest nieautoryzowana, gdy została wykonana bez zgody płatnika. Może chodzić o przelew, wypłatę z bankomatu, płatność kartą, transakcję internetową albo operację BLIK. Istotne jest to, czy klient rzeczywiście wyraził zgodę na konkretną czynność, a nie tylko to, czy system banku odnotował poprawne użycie narzędzia zabezpieczającego.

Trzeba rozróżnić uwierzytelnienie od autoryzacji. Uwierzytelnienie jest technicznym potwierdzeniem tożsamości użytkownika, na przykład przez kod SMS, PIN lub zatwierdzenie w aplikacji. Autoryzacja oznacza natomiast świadome wyrażenie zgody na daną transakcję. Te pojęcia nie są tożsame.

Dlatego wpisanie kodu SMS otrzymanego po kliknięciu w fałszywy link nie musi oznaczać świadomej zgody na przelew. Klient mógł sądzić, że potwierdza odblokowanie rachunku, anulowanie płatności albo weryfikację bezpieczeństwa. Podobnie wygląda sytuacja po telefonie od oszusta podszywającego się pod pracownika banku. Technicznie operację może wykonać sam użytkownik, ale jego działanie może być skutkiem podstępu i błędnych informacji.

Jakie prawa daje ustawa o usługach płatniczych?

Podstawą prawną jest ustawa o usługach płatniczych, która wdraża rozwiązania wynikające z dyrektywy PSD2. W przypadku nieautoryzowanej transakcji bank co do zasady powinien zwrócić jej kwotę niezwłocznie, nie później niż do końca następnego dnia roboczego po otrzymaniu zgłoszenia lub stwierdzeniu nieprawidłowości. Wyjątkiem może być uzasadnione i odpowiednio udokumentowane podejrzenie oszustwa, o którym bank poinformował organy ścigania.

Mechanizm ten nie oznacza, że każda reklamacja zostanie automatycznie uwzględniona. Oznacza jednak, że sama odmowa banku albo wskazanie, iż transakcja przeszła przez procedurę silnego uwierzytelnienia, nie zastępuje analizy prawnej i dowodowej.

Zgodnie z art. 45 ustawy o usługach płatniczych to dostawca usług płatniczych musi udowodnić, że transakcja została autoryzowana, prawidłowo zarejestrowana i nie wynikała z awarii technicznej lub innej usterki systemu. Klient nie ma obowiązku udowadniać negatywnego faktu, czyli że sam nie wykonał transakcji. Bank może przedstawiać dowody dotyczące logowania, urządzenia, kodu lub sposobu zatwierdzenia operacji, ale sama rejestracja tych danych nie przesądza jeszcze o świadomej zgodzie.

Na zgłoszenie roszczenia klient ma co do zasady 13 miesięcy od dnia obciążenia rachunku. Termin nie zaczyna się od chwili, w której użytkownik zauważył transakcję, lecz od daty jej wykonania lub obciążenia rachunku. Nie warto jednak czekać. Szybkie zgłoszenie pozwala zablokować dostęp, ograniczyć kolejne straty i zabezpieczyć dowody.

Dlaczego techniczne zatwierdzenie może być mylące?

W oszustwach wykorzystujących socjotechnikę klient często wykonuje czynność, która z punktu widzenia systemu wygląda prawidłowo. Oszust wpływa jednak na jego decyzję, podsuwając nieprawdziwy cel operacji. Najczęstsze scenariusze można przedstawić następująco:

Działanie techniczne Perspektywa banku Perspektywa klienta i mechanizm oszustwa
Phishing – wpisanie danych na fałszywej stronie Klient zalogował się i zatwierdził operację przy użyciu wymaganych danych Klient sądził, że korzysta ze strony banku, a dane przekazał oszustowi
Vishing – potwierdzenie operacji podczas rozmowy Transakcja została zatwierdzona po uwierzytelnieniu Oszust podszył się pod konsultanta i przekonał klienta, że chroni rachunek
Smishing – użycie kodu z wiadomości SMS Kod SMS został prawidłowo wykorzystany Wiadomość prowadziła do fałszywego komunikatu lub strony, a klient nie znał rzeczywistego celu kodu
BLIK – podanie kodu lub zatwierdzenie w aplikacji Użytkownik sam wykonał czynności autoryzacyjne Klient działał na podstawie fałszywej prośby, na przykład od osoby podszywającej się pod znajomego

Każdy przypadek wymaga oceny konkretnych okoliczności. Znaczenie może mieć treść komunikatu, sposób kontaktu, presja czasu, wygląd strony, informacje posiadane przez oszusta oraz to, co dokładnie wynikało z komunikatu autoryzacyjnego.

Jak bank może uzasadniać odmowę zwrotu?

Bank może odmówić zwrotu, wskazując na autoryzację, działanie klienta albo rażące niedbalstwo. Żaden z tych argumentów nie powinien być przyjmowany bez sprawdzenia, czy odpowiada rzeczywistemu przebiegowi zdarzenia. Najczęściej pojawiają się następujące twierdzenia:

  • „Klient sam autoryzował transakcję” – bank powołuje się na użycie kodu, PIN-u lub aplikacji, lecz musi jeszcze wykazać, że doszło do świadomej zgody na konkretną operację.
  • „Zastosowano silne uwierzytelnienie” – poprawne działanie zabezpieczenia potwierdza przebieg techniczny, ale nie rozstrzyga samo w sobie, czy klient znał rzeczywisty cel operacji.
  • „Klient podał dane albo kliknął link” – takie zachowanie może być elementem łańcucha zdarzeń, lecz nie przesądza automatycznie o odpowiedzialności użytkownika.
  • „Doszło do rażącego niedbalstwa” – bank powinien wskazać konkretne zachowania i wyjaśnić, dlaczego miały one drastycznie odbiegać od minimalnej staranności.

Rażące niedbalstwo to więcej niż zwykła pomyłka, nieuwaga albo samo padnięcie ofiarą oszustwa. Chodzi o zachowanie skrajnie nieostrożne w danych okolicznościach. Ocena zależy między innymi od wiarygodności komunikatu, sposobu działania oszusta, presji wywieranej na klienta i informacji, które były dla niego dostępne w momencie podejmowania decyzji.

Bank nie powinien traktować każdego wpisania kodu SMS lub kliknięcia w link jako automatycznego dowodu rażącego niedbalstwa. Jednocześnie ocena nie zawsze będzie korzystna dla klienta. Dlatego znaczenie ma dokładny opis zdarzenia i zachowanie wszystkich materiałów.

Co zrobić po wykryciu nieautoryzowanej transakcji?

Najlepiej działać równolegle w kilku obszarach. Szybkość zgłoszenia jest ważna, ale nie trzeba czekać z kontaktem z bankiem do chwili zebrania pełnej dokumentacji.

  1. Zgłoś transakcję bankowi bez zwłoki. Podaj datę, kwotę, rodzaj operacji, numer transakcji lub rachunku odbiorcy i zaznacz, że nie wyraziłeś zgody na jej wykonanie.
  2. Zablokuj możliwe źródło dalszych strat. Zastrzeż kartę, zablokuj bankowość elektroniczną, zmień hasła i skontaktuj się z bankiem przez oficjalny kanał. Jeżeli podejrzewasz przejęcie urządzenia, nie korzystaj z niego do czasu jego zabezpieczenia.
  3. Złóż formalną reklamację. Użyj kanału wskazanego przez bank, najlepiej takiego, który pozostawia potwierdzenie wysłania i treść zgłoszenia. Wskaż żądanie zwrotu kwoty nieautoryzowanej transakcji.
  4. Zawiadom Policję lub prokuraturę. Dołącz informacje o rachunku, numerach transakcji, wiadomościach, numerach telefonów, adresach stron i korespondencji z bankiem. Zawiadomienie organów ścigania jest niezależne od reklamacji.

Do reklamacji dołącz lub zachowaj materiały, które mogą pomóc odtworzyć przebieg zdarzenia. Jej treść powinna obejmować:

  • datę i przybliżoną godzinę zdarzenia oraz moment wykrycia transakcji
  • kwotę, walutę, rodzaj operacji i dane odbiorcy, jeśli są dostępne
  • opis chronologiczny, w tym informacje o wiadomościach, telefonach, linkach i działaniach podjętych przez klienta
  • wyraźne stwierdzenie, że klient nie wyraził świadomej zgody na konkretną transakcję
  • powołanie art. 45 i art. 46 ustawy o usługach płatniczych
  • jednoznaczne żądanie zwrotu środków oraz przywrócenia rachunku do stanu sprzed obciążenia

Warto zachować zrzuty ekranu, wiadomości SMS i e-maile, historię połączeń, nagrania, potwierdzenia zgłoszeń, odpowiedzi banku oraz kopię zawiadomienia o przestępstwie. Nie usuwaj korespondencji z oszustem, nawet jeśli zawiera tylko pozornie nieistotne informacje.

Gdzie szukać pomocy po odmowie banku?

Odmowna odpowiedź banku nie kończy sprawy. Najpierw można przeanalizować uzasadnienie i złożyć odwołanie, wskazując, czy bank odniósł się do rzeczywistego przebiegu zdarzenia, ciężaru dowodu oraz różnicy między uwierzytelnieniem a autoryzacją.

Po wyczerpaniu procedury reklamacyjnej można zwrócić się do Rzecznika Finansowego. Rzecznik może podjąć interwencję albo pomóc w postępowaniu polubownym. W sprawach dotyczących szerszej praktyki rynkowej znaczenie może mieć także zawiadomienie Urzędu Ochrony Konkurencji i Konsumentów, choć UOKiK nie zastępuje indywidualnego dochodzenia zwrotu pieniędzy. Przy wysokiej kwocie, odmowie opartej na rażącym niedbalstwie lub złożonym przebiegu oszustwa warto rozważyć konsultację z prawnikiem.

Najważniejsze jest, aby nie utożsamiać technicznego przejścia transakcji przez system ze świadomą zgodą klienta. Zgłoś zdarzenie szybko, zabezpiecz dostęp i dowody, a w reklamacji odnieś się do konkretnej transakcji oraz podstawy prawnej żądania.


Artykuł ma charakter informacyjny i nie stanowi porady prawnej dotyczącej konkretnej sprawy. Ocena odpowiedzialności banku zależy od indywidualnych okoliczności, dokumentów i przebiegu zdarzenia.

Redakcja beyondresources.pl

Zespół redakcyjny beyondresources.pl z pasją zgłębia świat pracy, biznesu oraz e-commerce. Chętnie dzielimy się wiedzą o finansach, edukacji i marketingu, wyjaśniając nawet najbardziej złożone tematy w przystępny sposób. Naszą misją jest ułatwianie rozwoju osobistego i zawodowego każdego czytelnika.

Może Cię również zainteresować

Potrzebujesz więcej informacji?