
Aby zgłosić oszustwo do CERT Polska, masz trzy drogi: przekaż podejrzanego SMS-a na numer 8080 (bezpłatnie), wypełnij formularz na stronie incydent.cert.pl (dla stron phishingowych, e-maili, telefonów) lub wyślij wiadomość na cert@cert.pl (gdy masz duże załączniki lub złożoną sprawę). Zgłoszenie jest darmowe, można je zrobić anonimowo, a CERT Polska zwykle blokuje niebezpieczną stronę w ciągu kilku, kilkunastu godzin.[2][3][9]
Kluczowe informacje
- SMS na 8080: przekaż całą podejrzaną wiadomość (razem z linkiem), bezpłatnie, u wszystkich operatorów.[3][10]
- Formularz online:
incydent.cert.pl, najlepszy do zgłaszania fałszywych stron, e-maili, oszukańczych reklam.[2][9] - E-mail:
cert@cert.pl, gdy chcesz dołączyć zrzuty ekranu, pliki lub nagłówki wiadomości.[9] - mObywatel: od 2026 r. działa też opcja zgłoszenia incydentu w aplikacji.[3]
- Anonimowość: dane kontaktowe nie są wymagane, ale ich podanie ułatwia dopytanie o szczegóły.
- Czas reakcji: strony phishingowe trafiają na listę ostrzeżeń często w ciągu kilku godzin.
- CERT nie odzyska pieniędzy, jeśli straciłeś środki, zgłoś to również na policję (numer 112 lub komenda) i do banku.[1][2]
Co CERT Polska robi z twoim zgłoszeniem, i czego nie robi
CERT Polska (działający w ramach NASK) to zespół reagowania na incydenty komputerowe. Analizuje zgłoszenia, blokuje szkodliwe domeny na tzw. liście ostrzeżeń CERT (którą stosują polscy operatorzy telekomunikacyjni), ostrzega innych użytkowników i współpracuje z operatorami oraz służbami.[2][10]
Czego CERT nie robi:
- Nie prowadzi śledztw karnych, to zadanie policji i prokuratury.
- Nie odzyska pieniędzy przelanych oszustom.
- Nie odpowiada indywidualnie na każde zgłoszenie (choć może się skontaktować, jeśli potrzebuje więcej danych).
- Nie odblokuje twojego konta w banku ani nie rozliczy sporu z serwisem.
Jeśli straciłeś pieniądze albo doszło do przestępstwa (kradzież tożsamości, włamanie na konto), zgłoszenie do CERT to pierwszy krok, ale drugim musi być zawiadomienie policji.[1][4]

Trzy kanały zgłoszenia: który wybrać
| Kanał | Kiedy użyć | Czas / koszt |
|---|---|---|
| SMS na 8080 | Podejrzany SMS (np. „dopłać do paczki”, „zablokowane konto”) | Kilka sekund, bezpłatnie |
| incydent.cert.pl | Fałszywa strona, oszukańczy e-mail, reklama, telefon | 2-5 minut, bezpłatnie |
| cert@cert.pl | Duże załączniki, nagłówki wiadomości, sprawa złożona | Bezpłatnie |
Formularz incydent.cert.pl, krok po kroku
- Wejdź na stronę
https://incydent.cert.plw przeglądarce (działa na telefonie i komputerze). - Wybierz typ zgłoszenia, np. „phishing / fałszywa strona”, „podejrzana wiadomość e-mail”, „inny incydent”.
- Wklej podejrzany adres URL lub treść wiadomości w polu „Opis incydentu”. Skopiuj cały link, nie klikaj go.
- Dodaj zrzuty ekranu (jeśli masz), przycisk „Dodaj załącznik”. Przydatne: zrzut strony, e-maila, SMS-a.
- Podaj e-mail kontaktowy (opcjonalnie) i kliknij „Wyślij zgłoszenie”. Otrzymasz numer zgłoszenia.[2][6][9]
Wskazówka: nie musisz podawać danych osobowych. Ale jeśli chcesz dostać potwierdzenie lub odpowiedź, zostaw adres e-mail.
E-mail cert@cert.pl, kiedy lepszy
E-mail wybierz, gdy:
- masz oryginalną wiadomość phishingową i chcesz przesłać ją z pełnymi nagłówkami (opcja „Przekaż jako załącznik” w Gmailu/Outlooku);
- chcesz dołączyć pliki większe niż formularz przyjmie (np. logi, screeny w wysokiej rozdzielczości);
- opisujesz sprawę firmową wymagającą dłuższego kontekstu.
Wyślij na cert@cert.pl, dodaj temat typu „Zgłoszenie phishingu, [krótki opis]” i załącz dowody.[9]
SMS na 8080, jak przekazać podejrzaną wiadomość
Numer 8080 to bezpłatna, wspólna linia operatorów (Orange, Play, Plus, T-Mobile) do zgłaszania podejrzanych SMS-ów bezpośrednio CERT Polska.[3][10]
Jak to zrobić na Androidzie:
- Otwórz wiadomość, przytrzymaj palec na jej treści.
- Wybierz „Przekaż” lub „Udostępnij”.
- Jako odbiorcę wpisz 8080 i wyślij.
Na iPhonie: naciśnij i przytrzymaj wiadomość → „Więcej” → strzałka „Przekaż” → wpisz 8080 → wyślij.
Nie musisz nic dopisywać. CERT analizuje link, a jeśli jest szkodliwy, trafia na listę ostrzeżeń i zostaje zablokowany u operatorów.
Co przygotować przed zgłoszeniem
Im więcej konkretów, tym szybsza reakcja. Zbierz:
- Pełny adres URL podejrzanej strony (skopiuj z paska przeglądarki, nie z linku w wiadomości).
- Zrzuty ekranu, strony, e-maila, SMS-a, rozmowy.
- Datę i godzinę otrzymania wiadomości.
- Numer nadawcy (SMS) lub adres e-mail nadawcy.
- Nagłówki wiadomości e-mail (w Gmailu: „Pokaż oryginał”; w Outlooku: „Właściwości”).
- Krótki opis, co się stało, czy kliknąłeś link, czy podałeś dane.[4][7]
Częsty błąd: wysyłanie tylko zrzutu ekranu bez samego linku. Analitycy potrzebują adresu URL, żeby zablokować domenę.
Czy zgłoszenie jest anonimowe i czy dostanę odpowiedź
Tak, można zgłaszać anonimowo, formularz nie wymaga imienia ani PESEL-u. Jeśli podasz e-mail, dostaniesz zwykle automatyczne potwierdzenie z numerem sprawy. Indywidualna odpowiedź nie jest gwarantowana; CERT reaguje głównie działaniem (blokada domeny, ostrzeżenie), a nie korespondencją.[9]
Wybierz podanie kontaktu, jeśli: chcesz wiedzieć, co się dzieje ze sprawą, lub incydent jest złożony i możliwe są pytania.
Zgłosiłem, co dalej z moją sprawą (CERT vs policja)
Po zgłoszeniu CERT weryfikuje, czy strona/wiadomość jest szkodliwa. Jeśli tak, domena trafia na listę ostrzeżeń CERT Polska, operatorzy blokują ją dla klientów w Polsce, często w ciągu kilku godzin. Twoje dane osobowe nie są publikowane.[2][10]
Różnica CERT vs policja:
- CERT Polska = techniczna reakcja: blokada, ostrzeżenie, analiza. Nie ściga sprawców.
- Policja = postępowanie karne. Zgłoś, jeśli straciłeś pieniądze, dane lub tożsamość. Możesz to zrobić na komendzie, przez formularz online lub dzwoniąc na 112 (w nagłych sytuacjach).[1][4]
Najlepiej zgłosić w obu miejscach, to nie są alternatywy, tylko uzupełniające się kanały.
Jakie oszustwa zgłaszać do CERT Polska
CERT zajmuje się szeroko pojętymi incydentami cyberbezpieczeństwa. Zgłaszaj m.in.:
- Phishing (fałszywe strony banków, InPost, OLX, Allegro, ZUS, urzędów).
- Smishing (SMS z linkami: „dopłata do paczki”, „zablokowane konto”).
- Vishing (telefony podszywające się pod bank, policję).
- Fałszywe sklepy internetowe.
- Złośliwe oprogramowanie, wycieki danych.
- Podejrzane reklamy w social mediach.[5][8]
Czy CERT Polska jest dla firm czy osób prywatnych
Dla obu. Osoby prywatne zgłaszają przez formularz, SMS na 8080 lub e-mail, bezpłatnie i bez formalności. Firmy oraz podmioty objęte ustawą o krajowym systemie cyberbezpieczeństwa mają dodatkowy obowiązek: zgłoszenie incydentu istotnego nie później niż w ciągu 24 godzin od wykrycia.[9]
Nie jestem pewien, czy to oszustwo, zgłaszać?
Tak. Lepiej zgłosić fałszywy alarm niż zignorować prawdziwy phishing. CERT nie karze za „nadgorliwe” zgłoszenia, analitycy wolą zweryfikować sami. Jeśli wiadomość zawiera link i naciska na szybką akcję („kliknij natychmiast”, „konto zostanie zamknięte”), to sygnał, żeby zgłosić.[5][10]
Częste błędy przy zgłaszaniu
- Klikanie w link, żeby „sprawdzić”, nie rób tego. Skopiuj URL z paska.
- Wysyłanie tylko opisu bez linku ani screena, analitykom brakuje danych.
- Przekazywanie SMS-a na zwykły numer telefonu, nie 8080.
- Zgłoszenie tylko do CERT po utracie pieniędzy, koniecznie idź też na policję i do banku.
- Usuwanie dowodów przed zgłoszeniem, zachowaj wiadomości i zrzuty.
Oszustwo spoza Polski, czy mogę zgłosić
Możesz, choć skuteczność jest mniejsza. CERT Polska współpracuje z międzynarodową siecią zespołów CSIRT i może przekazać sprawę do CERT-u kraju, w którym hostowana jest strona. Zgłoś także do Europol (portal europol.europa.eu) lub do lokalnego CERT-u (np. brytyjski actionfraud.police.uk).
Alternatywy, jeśli CERT nie pomoże
- Policja, dla przestępstw z utratą pieniędzy lub tożsamości.[1]
- Twój bank, natychmiast zgłoś podejrzaną transakcję (infolinia 24/7, chargeback).
- UOKiK, dla fałszywych sklepów i nieuczciwych praktyk handlowych.
- UODO, dla wycieków danych osobowych.
- Rzecznik Finansowy, spory z instytucjami finansowymi.
FAQ
Czy zgłoszenie na 8080 jest płatne? Nie. SMS na 8080 jest bezpłatny u wszystkich polskich operatorów.[3]
Czy CERT odzyska moje pieniądze? Nie. CERT nie prowadzi postępowań finansowych. Skontaktuj się z bankiem (blokada transakcji) i zgłoś sprawę na policję.[1]
Jak szybko blokowana jest fałszywa strona? Od kilku do kilkunastu godzin od potwierdzenia zgłoszenia, domena trafia na listę ostrzeżeń i operatorzy blokują dostęp.[10]
Czy mogę zgłosić za kogoś innego? Tak. Wystarczy, że masz dowody (zrzuty, link). Zgłoszenie może dotyczyć oszustwa doznanego przez rodzica, znajomego czy klienta.
Czy dostanę informację, co się stało z moim zgłoszeniem?
Zwykle nie indywidualnie. Możesz sprawdzić, czy domena trafiła na listę ostrzeżeń CERT (publikowana na cert.pl).
Czy można zgłosić incydent przez mObywatel? Tak. Od 2026 r. aplikacja mObywatel udostępnia opcję zgłoszenia incydentu bezpośrednio do CERT Polska.[3]
Co jeśli kliknąłem w link i podałem dane? Natychmiast: zmień hasła, zadzwoń do banku, zablokuj kartę, zgłoś na policję i do CERT. Włącz uwierzytelnianie dwuskładnikowe.[4]
Podsumowanie: co zrobić teraz
Jeśli właśnie dostałeś podejrzaną wiadomość:
- SMS? Przekaż go na 8080, 30 sekund.
- E-mail albo strona? Wejdź na incydent.cert.pl, wklej link, wyślij.
- Straciłeś pieniądze? Zadzwoń do banku, potem na policję (112 lub komenda), potem zgłoś do CERT.
- Zachowaj dowody, nie kasuj wiadomości.
- Ostrzeż bliskich, ten sam phishing prawdopodobnie krąży dalej.
Zgłoszenie do CERT Polska trwa kilka minut, jest bezpłatne i naprawdę działa, każda zablokowana domena to setki osób, które nie stracą pieniędzy. Zrób to teraz, dopóki masz wiadomość pod ręką.
Źródła
Czym Jest Phishing I Jak Nie Dac Sie Nabrac – https://www.gov.pl/web/baza-wiedzy/czym-jest-phishing-i-jak-nie-dac-sie-nabrac-na-podejrzane-widomosci-e-mail-oraz-sms-y [