Pierwsza pomoc po oszustwie internetowym — co robić krok po kroku
Padłeś ofiarą oszustwa w internecie. Właśnie to się stało i teraz siedzisz z telefonem w ręku, nie wiedząc, od czego zacząć. Zadzwonić do banku? Na policję? Zmienić hasło? Podejrzewasz, że coś jest nie tak, ale nie masz pewności, jak poważna to sytuacja.
Ten artykuł da ci jeden konkretny plan. Nie listę rad na przyszłość, nie historię o tym, jak działa cyberprzestępczość. Plan na teraz, uporządkowany według tego, co zrobić najpierw, żeby nie stracić szansy na odzyskanie pieniędzy lub zablokowanie dalszych szkód.
Zanim zaczniesz czytać: jeśli właśnie kliknąłeś podejrzany link, podałeś dane karty albo wysłałeś przelew, nie czytaj od góry do dołu. Użyj kreatora powyżej, wybierz swoją sytuację i dostaniesz checklistę skrojoną pod to, co się faktycznie wydarzyło.
Zasada pierwszych 30 minut: kolejność ratuje pieniądze
Jedyny błąd, który gorzko kosztuje wszystkich, którzy go popełniają, to robienie rzeczy w złej kolejności. Ofiara oszustwa inwestycyjnego idzie najpierw na policję, traci dwie godziny i wraca do domu, żeby dopiero wtedy zadzwonić do banku. Przelew dawno zaksięgowany, pieniądze wypłacone z bankomatu przez człowieka, który pełni rolę „słupa”. Sprawa skończona, zanim się zaczęła.
Zasada jest prosta: najpierw odcinasz, potem dokumentujesz, potem zgłaszasz.
Odcinasz oznacza wszystko, co zatrzymuje aktywną szkodę: zastrzegasz kartę, blokujesz bankowość elektroniczną, rozłączasz zdalny dostęp do komputera, zmieniasz hasła. Czas tutaj liczy się w minutach.
Dokumentujesz to zrzuty ekranu, numery rachunków, oś czasu z godzinami. Fałszywe sklepy, podszywające się strony i konta przestępców znikają szybko. Dowody muszą być u ciebie, zanim tak się stanie.
Zgłaszasz to policja, CERT Polska, bank w formie pisemnej. Tu masz dni i tygodnie, nie minuty. Ale bez kroku pierwszego i drugiego, krok trzeci mało zmieni.
Zegar oszustwa: co jeszcze możesz zrobić
Czas od zdarzenia ma bezpośredni wpływ na to, które drogi odzyskania pieniędzy lub zabezpieczenia danych są nadal otwarte. Poniższy wykres pokazuje te okna możliwości.
Co jeszcze możesz zrobić?
Przesuń suwak, żeby zobaczyć, które drogi działania są otwarte w twojej sytuacji.
Okna działania
Okna działania na podstawie procedur bankowych, regulaminów serwisów i przepisów UUP (stan Q2/Q3 2026). Rzeczywiste szanse zależą od indywidualnych okoliczności.
Jedna rzecz do zapamiętania z powyższego wykresu: zawiadomienie na policji i odwołanie od odmowy banku są otwarte przez długi czas, bo działają niezależnie od czasu. Ale dowody znikają szybko, a pieniądze na koncie słupa są wypłacane w minuty. Dlatego działania odwracające szkodę muszą być pierwsze.
Skala problemu w Polsce: nie jesteś sam
Wstyd po oszustwie jest jedną z głównych przeszkód przed szybkim działaniem. Ludzie czekają dzień, dwa, tydzień, zanim w ogóle do kogoś zadzwonią, bo nie chcą przyznać, że dali się nabrać. W tym czasie okna działania się zamykają.
Dane z raportu CERT Polska za 2025 rok pokazują, że mówimy o zjawisku masowym.
Incydenty obsłużone przez CERT Polska
Kliknij kategorię, żeby zobaczyć dane. Źródło: Raport CERT Polska 2025, NASK (kwiecień 2026).
Dane: Raport roczny CERT Polska 2025 (NASK, kwiecień 2026). Incydenty 2022 do 2025 z raportów rocznych CSIRT NASK. Dane za 2026 niedostępne w momencie publikacji.
W 2025 roku na Listę Ostrzeżeń CERT wpisano 244 341 domen używanych przez przestępców. To niemal jedna nowa niebezpieczna strona co dwie minuty, przez okrągły rok. W samym grudniu 2025 potwierdzono prawie 25 tysięcy incydentów w jednym miesiącu. I to tylko te zgłoszone.
Liczby nie po to, żeby straszyć. Po to, żeby pokazać jedno: ten problem nie omija ludzi uważnych ani wykształconych. Skala kampanii sprawia, że przy wystarczającej liczbie prób każdy może trafić na dobrze przygotowaną stronę w złym momencie.
Znajdź swoją sytuację
Każde zdarzenie wygląda inaczej i wymaga innej kolejności kroków. Poniżej dziesięć scenariuszy. Kliknij swój w kreatorze powyżej, albo przejdź bezpośrednio do dedykowanej strony.
Kliknąłem podejrzany link i nic nie wpisywałem. Sam klik rzadko powoduje kradzież, ale trzeba sprawdzić, czy coś się nie pobrało.
Podałem login i hasło na stronie, która mogła być fałszywa. Czas gra tu kluczową rolę, bo dostęp może być już używany.
Podałem dane karty płatniczej: numer, datę ważności, CVV. Karta do zastrzeżenia zanim czytasz dalej.
Podałem dane osobowe: PESEL, numer dowodu, skan dokumentu. Danych nie cofniesz, ale możesz sprawić, że będą bezużyteczne.
Zainstalowałem aplikację lub dałem zdalny dostęp do komputera. Wszystkie ważne kroki wykonuj z innego urządzenia.
Wysłałem pieniądze przelewem, BLIKiem lub kartą. Uczciwie: odzyskanie nie jest gwarantowane. Ale każda godzina zmniejsza szanse.
Zostałem oszukany przy zakupach w fałszywym sklepie albo przez sprzedawcę na OLX lub Vinted.
Zainwestowałem w coś podejrzanego i teraz nie mogę wypłacić, albo ktoś żąda „dopłaty na podatek”. Ani złotówki więcej.
Ktoś przejął moje konto: e-mail, media społecznościowe, Allegro.
Telefon stracił zasięg bez powodu. Może SIM swap. Liczy się każda minuta.
Jak zapłaciłeś? Od tego zależy droga odzyskania pieniędzy
Metoda płatności to pierwsza rzecz, o którą pyta bank przy reklamacji i pierwsza rzecz, od której zależy, co możesz realnie zrobić. Tabela poniżej pokazuje to bez owijania w bawełnę.
| Metoda płatności | Główna droga odzyskania | Kto decyduje | Realność |
|---|---|---|---|
| Karta płatnicza (towar nie dotarł, fałszywy sklep) | chargeback | bank / organizacja kartowa (Visa, Mastercard) | wysoka przy dokumentacji |
| Karta (transakcja bez twojej wiedzy) | zwrot ustawowy D+1 (art. 46 UUP) | bank, obowiązek ustawowy | wysoka, jeśli zgłoszenie natychmiastowe |
| Przelew — sam zatwierdziłeś | reklamacja + blokada rachunku słupa + policja | bank / prokuratura | niska do średniej |
| Przelew — bez twojej zgody | zwrot ustawowy D+1 (art. 46 UUP) | bank, obowiązek ustawowy | wysoka przy szybkim zgłoszeniu |
| BLIK | blokada + reklamacja + policja | bank / policja | niska (wypłata jest natychmiastowa) |
| Kupon / karta podarunkowa | blokada kodu u wystawcy | wystawca kuponu | tylko jeśli kod nie został jeszcze użyty |
| Kryptowaluty | blokada konta na giełdzie przez organy | giełda / prokuratura | niska |
Dwie rzeczy z tej tabeli wymagają podkreślenia. Transakcja nieautoryzowana to nie opinia, to pojęcie prawne z art. 45 UUP. Jeśli do transakcji doszło bez twojej zgody, bank ma ustawowy obowiązek zwrotu do końca następnego dnia roboczego po zgłoszeniu. To nie jest dobra wola banku. Przy reklamacji musisz użyć słowa „nieautoryzowana”, bo ono uruchamia tę ścieżkę.
Chargeback działa przy kartach Visa i Mastercard i pozwala odwrócić płatność nawet wtedy, gdy sprzedawca zniknął. Bank ściąga pieniądze z rachunku po stronie sprzedawcy. Termin na zgłoszenie to zazwyczaj 120 dni od transakcji, ale im szybciej, tym lepiej.
5 błędów, które kosztują ofiary najwięcej
Pierwsza godzina po oszustwie to często seria złych decyzji pod wpływem stresu. Te pięć błędów pojawia się najczęściej.
Dopłacanie „podatku” albo „prowizji”. W oszustwach inwestycyjnych i na fałszywych platformach pojawia się w pewnym momencie żądanie dodatkowej opłaty, żeby „odblokować” wypłatę. Zyski widoczne na panelu platformy są fikcyjne. Panel jest graficznie spreparowany. Każda kolejna złotówka przepada tak samo jak pierwsza wpłata.
Płacenie „kancelarii”, która odzyska pieniądze. Po oszustwie zaczynają się odzywać firmy oferujące pomoc za z góry zapłaconą prowizję. Część z nich to kolejni przestępcy operujący na listach ofiar. Wszystkie legalne drogi odwoławcze (Rzecznik Finansowy, policja, bank) są bezpłatne.
Kasowanie dowodów „żeby posprzątać”. Odruchowa reakcja po stresującym zdarzeniu to zamknięcie okien, usunięcie aplikacji, skasowanie rozmów. Każda z tych czynności niszczy dowody. Najpierw zrzuty, potem sprzątanie.
Czekanie ze wstydu. Kilka dni zwłoki po oszustwie inwestycyjnym lub po wysłaniu przelewu może być decydujące. Pieniądze na kontach słupów znikają szybko, a przestępcy usuwają swoje strony i konta.
Logowanie do banku z zainfekowanego urządzenia. Jeśli instalowałeś cokolwiek z linku, dałeś zdalny dostęp do komputera albo masz powody sądzić, że urządzenie jest zainfekowane, operacje bankowe wykonuj z innego telefonu lub komputera. Na zainfekowanym urządzeniu możesz nieświadomie przekazać dane logowania lub autoryzować transakcję.
Kto za co odpowiada: mapa instytucji
Jedna z najczęstszych pomyłek to oczekiwanie, że policja odzyska pieniądze, albo że CERT pomoże indywidualnie w sprawie. Każda instytucja ma swój zakres.
| Instytucja | Co załatwia | Czego NIE załatwia | Koszt |
|---|---|---|---|
| Twój bank | blokady, reklamacje, próba zatrzymania przelewu | ściganie sprawcy | 0 zł |
| CERT Polska (8080, incydent.cert.pl) | blokada strony/kampanii dla innych | zwrot twoich pieniędzy | 0 zł |
| Policja / prokuratura | ściganie sprawcy, blokada rachunku słupa | reklamacje bankowe | 0 zł |
| Rzecznik Finansowy | interwencja po odrzuconej reklamacji banku | pierwsza reklamacja | 0 zł |
| BIK (Alerty BIK) | monitoring prób wzięcia kredytu na twoje dane | cofnięcie wyłudzonego kredytu | płatne |
| UODO | skarga na firmę, z której wyciekły dane | ściganie oszusta | 0 zł |
Kolumna „Czego NIE załatwia” to najważniejsza część tej tabeli. Zgłoszenie do CERT nie zastępuje reklamacji w banku. Reklamacja w banku nie zastępuje zawiadomienia na policji. Obie drogi muszą iść równolegle, bo dotyczą różnych rzeczy.
Czy odzyskam pieniądze? Uczciwa odpowiedź
Zależy przede wszystkim od dwóch rzeczy: metody płatności i czasu reakcji.
Jeśli do transakcji doszło bez twojej zgody i transakcja nie była przez ciebie zatwierdzona, masz mocną pozycję prawną. Ustawa o usługach płatniczych (art. 45 i 46) mówi wprost: ciężar dowodu spoczywa na banku. To bank musi wykazać, że transakcja była autoryzowana. Ty zgłaszasz, że nie wyraziłeś zgody, i czekasz na D+1.
Jeśli sam zatwierdziłeś przelew lub kod BLIK (bo byłeś wprowadzony w błąd), sytuacja jest trudniejsza. Przelew autoryzowany to z punktu widzenia prawa transakcja, na którą się zgodziłeś. Bank może odmówić zwrotu i często to robi. Reklamacja + blokada rachunku słupa przez policję + Rzecznik Finansowy to właściwa ścieżka, ale bez gwarancji.
Jedno jest pewne: każda firma albo osoba, która obiecuje „gwarantowane odzyskanie środków” za opłatą z góry, to albo naciągacz, albo drugie ogniwo tego samego łańcucha oszustwa.
Wykres: jak płacisz a co możesz odzyskać
Metoda płatności a realność odzyskania pieniędzy
Ocena jakościowa na podstawie procedur bankowych i przepisów UUP (Q2/Q3 2026). Nie jest to prognoza dla konkretnej sprawy.
Obowiązek zwrotu D plus 1 (art. 46 UUP) oraz ścieżka chargeback równolegle
Bank ściąga środki od sprzedawcy; działa nawet jeśli sklep zniknął
Zależy od szybkości zgłoszenia i statusu przelewu w systemie rozliczeniowym
Bank może odmówić; reklamacja plus blokada rachunku przez policję to najlepsza ścieżka
Wypłata z bankomatu następuje natychmiast i jest anonimowa; działaj w sekundach
Tylko jeśli kod nie został jeszcze aktywowany przez przestępcę
Transakcji blockchain nie można cofnąć; możliwa blokada konta na giełdzie przez organy
Ocena jakościowa oparta na przepisach UUP (Dz.U. 2025 poz. 611), procedurach Visa/Mastercard chargeback i praktyce Rzecznika Finansowego. Stan Q2/Q3 2026. Nie jest to opinia prawna ani prognoza w konkretnej sprawie.
Najczęściej zadawane pytania
Czy policja zajmie się sprawą przy małej kwocie, np. 200 zł?
Tak, bo małe kwoty często prowadzą do spraw seryjnych. Przestępcy działają na setkach ofiar naraz. Twoje zawiadomienie z numerem rachunku może połączyć kilkadziesiąt podobnych przypadków w jedno postępowanie. Zażądaj potwierdzenia złożenia zawiadomienia i zapisz sygnaturę.
Ile mam czasu na reklamację transakcji nieautoryzowanej?
Formalny termin to 13 miesięcy od transakcji (art. 44 UUP). Wyrok TSUE C-665/23 z 2025 roku potwierdził jednak, że obowiązek zgłoszenia „bez zbędnej zwłoki” ma charakter samodzielny. Opóźnienie w zgłoszeniu, nawet w ramach 13 miesięcy, może osłabić twoją pozycję. Zgłaszaj jak najszybciej.
Bank odrzucił reklamację. To koniec?
Nie. Kolejny krok to odwołanie w banku, a potem bezpłatna interwencja Rzecznika Finansowego (rf.gov.pl). Rzecznik może wydać „istotny pogląd w sprawie”, który ma realną wagę w ewentualnym procesie. Wniosek składasz po wyczerpaniu drogi reklamacyjnej w banku.
Czy zastrzeżenie PESEL coś daje, skoro dane już wyciekły?
Tak, i to konkretną ochronę. Od 1 czerwca 2024 roku instytucje finansowe mają ustawowy obowiązek weryfikacji rejestru zastrzeżeń przed udzieleniem kredytu lub pożyczki. Jeśli bank udzieli kredytu mimo zastrzeżonego PESEL-u, nie może skutecznie dochodzić roszczeń od ciebie ani twoich następców prawnych. Zastrzeżenie przez mObywatel zajmuje dwie minuty i jest bezpłatne.
Kliknąłem w link, ale nic nie wpisałem. Czy coś mi grozi?
Sam klik rzadko wystarczy do kradzieży danych. Ale część stron phishingowych automatycznie inicjuje pobieranie złośliwego oprogramowania. Warto sprawdzić folder Pobrane, listę zainstalowanych aplikacji i uruchomić skan (Play Protect na Androidzie, Zabezpieczenia Windows na PC). Jeśli nic nie znalazłeś i nic się nie stało, obserwuj urządzenie przez kilka dni.
Czy ktoś może wziąć kredyt na mój PESEL bez dowodu?
W przypadku pożyczek online udzielanych w modelu w pełni zdalnym, bez weryfikacji dokumentem, sama znajomość PESEL-u i kilku danych osobowych mogła być wystarczająca. Zastrzeżenie PESEL blokuje tę drogę. Alerty BIK to drugi poziom ochrony: dostajesz SMS przy każdym zapytaniu kredytowym na twoje dane.
Podałem kod BLIK znajomemu z Facebooka. Kto odpowiada?
Prawnie: kod BLIK to autoryzacja. Transakcja jest trudna do zakwestionowania jako nieautoryzowana. W praktyce: zadzwoń do banku natychmiast (blokada kolejnych transakcji BLIK) i złóż zawiadomienie na policji. Znajomego uprzedź innym kanałem, bo jego konto jest przejęte i przestępca wyłudza kody od kolejnych osób z listy kontaktów.
Czy zgłoszenie do CERT coś zmienia w mojej indywidualnej sprawie?
Bezpośrednio: nie, CERT nie pomaga w indywidualnych sprawach finansowych. Pośrednio: tak. CERT wpisuje zgłoszoną domenę na Listę Ostrzeżeń, co blokuje ją u operatorów dla kolejnych ofiar. Twoje zgłoszenie (przez formularz incydent.cert.pl lub SMS na 8080) chroni innych i zasila bazę danych, z której korzystają operatorzy telekomunikacyjni w Polsce.
Firma obiecuje odzyskać moje pieniądze za opłatą. Brać?
Nie. Wszystkie instytucje, przez które możesz dochodzić zwrotu lub interwencji, są bezpłatne: bank, Rzecznik Finansowy, policja, prokuratura. Firmy pobierające opłatę za „odzyskiwanie” środków to w najlepszym przypadku firmy bez realnej przewagi nad tym, co możesz zrobić sam. W gorszym: drugie ogniwo tego samego oszustwa, operujące na listach ofiar.
Jak zabezpieczyć rodziców lub seniorów w rodzinie przed oszustami?
Dwa poziomy ochrony. Techniczny: blokada instalacji aplikacji z nieznanych źródeł na Androidzie, włączony Play Protect, Alerty BIK, zastrzeżony PESEL, powiadomienia push z banku. Rozmowa ważniejsza niż ustawienia: umówione hasło rodzinne (słowo, którego dziecko użyje, żeby potwierdzić, że to naprawdę ono), zasada „rozłącz się i oddzwoń na stary numer” przy prośbach o pieniądze z nowego numeru.
Artykuł ma charakter informacyjno-edukacyjny i nie stanowi porady prawnej ani finansowej. Dane CERT Polska: Raport roczny CERT Polska 2025 (NASK, kwiecień 2026). Przepisy: ustawa o usługach płatniczych, Dz.U. 2025 poz. 611. Stan wiedzy: Q2/Q3 2026.
Co zrobić zaraz po przeczytaniu tego artykułu
Dwa działania, które możesz wykonać teraz, nawet jeśli nic ci się jeszcze nie przydarzyło.
Pierwsze: zastrzeż PESEL w mObywatelu. Dwie minuty, bezpłatne, odwracalne w każdej chwili. Jeśli za miesiąc wyciekną twoje dane z jakiejkolwiek firmy, masz już tę tarczę aktywną. Cofasz zastrzeżenie na przykład na 30 minut przed wizytą u notariusza albo w banku, a potem włączasz z powrotem. Większość ludzi trzyma je włączone na stałe.
Drugie: włącz powiadomienia push na każdą transakcję w aplikacji banku. To nie kosztuje nic i zmienia zasadniczo szybkość, z jaką dowiesz się o nieautoryzowanej płatności. Każda minuta między transakcją a zgłoszeniem ma znaczenie, szczególnie przy kartach. Jeśli powiadomień nie masz, wejdź teraz w ustawienia aplikacji bankowej i włącz. Zajmuje to dwie minuty.
Resztę zrobisz, jeśli będzie potrzeba. Kreator powyżej poprowadzi cię krok po kroku przez każdy scenariusz i powie dokładnie, co zrobić w pierwszej, drugiej i trzeciej kolejności. Bez zbędnego czytania, bez szukania po wielu stronach.
Jak zbierać dowody, zanim przepadną
Ten fragment dotyczy każdego scenariusza, dlatego jest osobno. Zanim cokolwiek zamkniesz, usuniesz albo „posprzątasz” po zdarzeniu, zrób poniższe.
Zrzut ekranu całej strony, na której byłeś. Ważne, żeby widoczny był adres URL w pasku przeglądarki, nie tylko sama treść. Fałszywe strony znikają w ciągu godzin, a adres URL to jeden z kluczowych elementów identyfikacji domeny przez CERT i policję.
Zrzuty całej rozmowy, od początku. Na telefonach przewiń rozmowę do góry i zrób nagranie ekranu zamiast pojedynczych zrzutów. Nagranie obejmuje wszystko i jest trudniejsze do podważenia.
Numery rachunków bankowych, adresy e-mail, numery telefonów, ID ogłoszeń, TXID transakcji kryptowalutowych. Wszystko jako tekst, nie tylko jako obrazek. Tekst jest przeszukiwalny, obrazek nie.
Oś czasu ze wszystkimi godzinami: kiedy pierwszy kontakt, kiedy kliknąłeś lub zapłaciłeś, kiedy zorientowałeś się, kiedy zadzwoniłeś do banku, imię konsultanta i numer zgłoszenia. Ta chronologia to szkielet każdej reklamacji i każdego zawiadomienia.
Potwierdzenia transakcji z banku w formacie PDF. Wydruk czy zrzut ekranu, który pokazuje numer rachunku odbiorcy, kwotę, datę i godzinę.
Zebrane materiały zapisz w dwóch miejscach: na urządzeniu, które nie jest zainfekowane, i w chmurze (dysk w Google, OneDrive, cokolwiek). Jeśli sprawa skończy się zawiadomieniem na policji, checklista z kreatora z odhaczonymi krokami może być dołączona jako dokument pokazujący, jakie działania podjąłeś i kiedy.
Kilka słów o tym serwisie
Bezpieczneinformacje.pl powstało z jednego powodu: kiedy coś się dzieje, informacje są porozrzucane po dziesiątkach stron. Procedura zastrzegania PESEL jest gdzie indziej niż instrukcja chargebacku, a schemat fałszywego kupującego na OLX opisuje inna strona niż ta, na której jest formularz CERT. Ofiara w stresie, często na telefonie, musi to wszystko sama poskładać.
Kreator na tej stronie działa inaczej. Pytasz, co się stało, i dostajesz jeden plan w jednym miejscu: co zrobić w pierwszej kolejności, z konkretnymi numerami telefonów i nazwami przycisków w aplikacjach. Checklistę możesz wydrukować albo zapisać jako PDF i dołączyć do dokumentacji dla banku lub policji.
Wszystkie treści opierają się wyłącznie na oficjalnych źródłach: raportach CERT Polska i NASK, przepisach prawa (teksty z ISAP), komunikatach KNF, UODO i Rzecznika Finansowego, regulaminach serwisów. Każda strona ma widoczną datę ostatniej weryfikacji. Procedury bankowe, stawki BIK i regulaminy serwisów zakupowych zmieniają się co kilka miesięcy, dlatego dane wymagające regularnego przeglądu są sprawdzane kwartalnie.
Serwis nie jest powiązany z żadną z instytucji ani firm wymienionych w treści. Żadnych linków afiliacyjnych w checklistach i procedurach. Żadnych reklam. Narzędzie jest bezpłatne i nie wymaga rejestracji, bo ofiara w stresie nie powinna tracić czasu na zakładanie konta.
Zweryfikowano: lipiec 2026. Dane CERT: raport roczny 2025 (NASK, kwiecień 2026). UUP: Dz.U. 2025 poz. 611. Wyrok TSUE C-665/23 z 1 sierpnia 2025 r.