Najwięcej obaw pojawia się nie wtedy, gdy BLIK działa, ale wtedy, gdy trzeba zapłacić szybko: w sklepie internetowym, przy odbiorze paczki albo po telefonie od „pracownika banku”. Właśnie w takich momentach bezpieczeństwo zależy nie tylko od technologii, lecz także od sposobu użycia. Poniżej rozłożone zostało to na czynniki pierwsze: gdzie BLIK faktycznie chroni, gdzie kończy się rola systemu, i jakie błędy otwierają drogę oszustom. Dzięki temu łatwiej ocenić, kiedy płatność BLIKIEM jest rozsądnym wyborem, a kiedy lepiej sięgnąć po inną metodę.
Kiedy płacenie BLIKIEM jest bezpieczne, a kiedy ryzyko rośnie
Płatność BLIKIEM jest bezpieczna na poziomie technicznym, jeśli transakcja jest potwierdzana świadomie w aplikacji banku. To podstawowy punkt wyjścia. System działa pod nadzorem Polskiego Standardu Płatności, a typowa płatność opiera się na 6-cyfrowym kodzie ważnym przez około 2 minuty oraz potwierdzeniu w aplikacji bankowej. W praktyce oznacza to, że sam kod nie wystarcza bez drugiego etapu autoryzacji.
To rozwiązanie ma konkretną przewagę nad klasycznym przelewem: płatnik widzi w aplikacji kwotę i odbiorcę albo typ operacji przed zatwierdzeniem. To zbliża BLIK do wymogów silnego uwierzytelnienia SCA wynikających z PSD2, czyli unijnej dyrektywy o usługach płatniczych. Ochrona nie polega więc na „tajności kodu”, ale na powiązaniu transakcji z urządzeniem, sesją bankową i potwierdzeniem użytkownika.
Z drugiej strony bezpieczeństwo BLIKA nie jest absolutne, bo nie działa w próżni. Jeżeli użytkownik sam zatwierdzi operację po rozmowie z oszustem, bank i system płatniczy widzą poprawnie autoryzowaną transakcję. I tu zaczyna się najważniejsze rozróżnienie: zagrożeniem najczęściej nie jest złamanie BLIKA, tylko przejęcie decyzji użytkownika przez socjotechnikę.
BLIK przegrywa nie z hakerem łamiącym szyfrowanie, lecz z sytuacją, w której użytkownik daje się namówić do zatwierdzenia „bezpiecznej operacji”, która w rzeczywistości jest wypłatą lub płatnością dla oszusta.
Najczęstsze scenariusze oszustw związanych z BLIKIEM
Nigdy nie powinno się potwierdzać transakcji BLIK pod wpływem telefonu, SMS-a lub wiadomości z komunikatora. To najprostsza zasada i zarazem ta, która odcina większość znanych oszustw.
Przejęte konto w mediach społecznościowych
Najbardziej znany scenariusz wygląda podobnie od lat: ktoś przejmuje konto na Messengerze, WhatsAppie albo Instagramie i prosi o „pilny kod BLIK na 50 zł” lub „opłacenie zamówienia”. Technicznie nie dochodzi tu do włamania do systemu BLIK. Problem leży w tym, że ofiara ufa nadawcy i sama generuje kod, a potem zatwierdza transakcję.
To ważna różnica, bo wiele osób ocenia potem, że „BLIK został zhakowany”. Nie został. Została wykorzystana relacja społeczna i pośpiech. Im mniejsza kwota — 40 zł, 70 zł, 100 zł — tym większa skuteczność oszusta, bo ofiara rzadziej analizuje szczegóły.
Fałszywy pracownik banku lub policjant
Drugi bardzo groźny wariant to telefon od osoby podającej się za bank, CBŚP, Policję albo dział bezpieczeństwa. Pada informacja o rzekomym ataku na konto, próbie zaciągnięcia kredytu czy konieczności „przeniesienia środków”. Następnie pojawia się prośba o wygenerowanie kodu BLIK albo zatwierdzenie wypłaty w bankomacie.
To oszustwo działa dlatego, że BLIK bywa przedstawiany jako narzędzie ratunkowe. W rzeczywistości bank nigdy nie prosi klienta o wygenerowanie kodu BLIK w celu ochrony pieniędzy. Jeżeli taka prośba pada, rozmowę należy przerwać i samodzielnie zadzwonić na oficjalną infolinię banku, np. PKO BP, mBanku, ING Banku Śląskiego czy Santander Bank Polska, korzystając z numeru ze strony banku lub aplikacji.
Fałszywe strony płatności i dopłata do przesyłki
Trzeci scenariusz łączy phishing z BLIKIEM. Użytkownik dostaje link do „dopłaty 1,23 zł za paczkę” albo „potwierdzenia danych w InPost”. Strona przypomina panel banku lub bramkę płatniczą. Po zalogowaniu albo podaniu danych przestępca próbuje zainicjować operacje z konta.
Tu znów sam BLIK nie jest źródłem problemu. Źródłem jest wejście na fałszywą stronę i oddanie danych logowania. Z perspektywy skutków to nawet groźniejsze niż pojedyncze wyłudzenie kodu, bo umożliwia atak na całe konto bankowe.
Czy BLIK jest bezpieczniejszy od karty i przelewu? Porównanie w praktyce
Nie istnieje jedna metoda płatności najbezpieczniejsza w każdej sytuacji. BLIK dobrze ogranicza ujawnianie danych płatniczych sprzedawcy, ale karta bywa wygodniejsza przy reklamacjach, a zwykły przelew lepiej sprawdza się przy płatnościach planowanych i dużych kwotach.
| Metoda | Dane przekazywane sprzedawcy | Autoryzacja klienta | Czas realizacji | Kiedy wypada najlepiej |
|---|---|---|---|---|
| BLIK kod | 6-cyfrowy kod, bez numeru karty | Potwierdzenie w aplikacji banku | Sekundy | Zakupy online, płatności jednorazowe |
| Karta płatnicza | Numer PAN, data ważności, czasem CVV | 3D Secure lub płatność bez dodatkowego kroku | Sekundy | Subskrypcje, zagraniczne sklepy, chargeback |
| Przelew tradycyjny | Imię i nazwisko/nazwa, numer rachunku IBAN 26 cyfr | Autoryzacja w banku, zwykle SMS lub aplikacja | Od minut do 1 dnia roboczego | Większe kwoty, płatności między firmami |
Przewaga BLIKA nad kartą jest jasna: sprzedawca nie dostaje numeru karty, daty ważności ani kodu CVV/CVC. To ogranicza ryzyko wykorzystania danych w innym miejscu. Ale karta ma własny atut — w wielu przypadkach procedura chargeback w organizacjach takich jak Visa i Mastercard daje dodatkową ścieżkę sporu. Przy BLIKU wiele zależy od rodzaju transakcji i okoliczności autoryzacji.
Z kolei przelew tradycyjny jest mniej podatny na impulsywne „kliknięcie”, ale bardziej nieporęczny. W praktyce bezpieczeństwo przelewu rośnie tam, gdzie potrzebna jest chwila namysłu: przy fakturach, zaliczkach, rozliczeniach B2B. BLIK wygrywa tam, gdzie liczy się szybkość, pod warunkiem że szybkość nie zastępuje myślenia.
Od czego naprawdę zależy bezpieczeństwo płatności BLIK
Najważniejszym zabezpieczeniem BLIKA jest ekran potwierdzenia w aplikacji bankowej. To tam widać, czy transakcja dotyczy płatności internetowej, wypłaty z bankomatu czy przelewu na telefon. Jeżeli użytkownik zatwierdza bez czytania, traci główną przewagę systemu.
Duże znaczenie mają też ustawienia samego banku. W aplikacjach takich jak IKO od PKO BP, mBank, Moje ING czy Santander mobile dostępne są limity transakcyjne, czasem rozdzielone na internet, bankomat i przelewy na telefon. To nie jest detal administracyjny. Limit obniżony z 2000 zł do 300 zł nie zatrzyma każdego oszustwa, ale drastycznie ogranicza stratę przy pojedynczej pomyłce.
Na poziomie urządzenia liczy się blokada ekranu, aktualny system i brak instalowania aplikacji spoza Google Play lub App Store. Jeżeli smartfon zostanie zainfekowany lub odblokowany przez osobę trzecią, bezpieczeństwo BLIKA spada razem z bezpieczeństwem całej bankowości mobilnej. Nie da się sensownie oddzielić jednego od drugiego.
- Nie podawać kodu BLIK osobie, której tożsamość nie została potwierdzona innym kanałem, np. telefonem do znajomego.
- Nie zatwierdzać operacji, której opis w aplikacji nie zgadza się z celem, np. „wypłata z bankomatu”, gdy chodzi rzekomo o „zabezpieczenie konta”.
- Ustawić limity odpowiednie do codziennych wydatków, a nie do maksymalnych możliwości konta.
Co zrobić po podejrzanej transakcji i jakie są konsekwencje różnych reakcji
Po zauważeniu oszustwa trzeba działać natychmiast: kontakt z bankiem w ciągu minut ma znaczenie. Pierwszy krok to blokada dostępu lub zgłoszenie incydentu na infolinii banku. Drugi — zmiana haseł do bankowości i poczty e-mail, bo skrzynka często jest kluczem do resetu innych usług. Trzeci — zgłoszenie sprawy na Policję i zabezpieczenie zrzutów ekranu, numerów telefonu, linków oraz godzin zdarzeń.
Konsekwencje zależą od rodzaju błędu. Jeśli doszło do utraty danych logowania, problem jest szerszy niż sam BLIK. Jeśli podany został kod i świadomie zatwierdzona transakcja, spór z bankiem jest trudniejszy, bo autoryzacja była formalnie poprawna. To nie znaczy, że reklamacja nie ma sensu, ale argumentacja musi dotyczyć okoliczności oszustwa, a nie „nieautoryzowanej” operacji w prostym znaczeniu.
Warto też pamiętać o instytucjach takich jak CERT Polska, gdzie można zgłaszać phishing i podejrzane wiadomości, oraz o numerze 8080 do przekazywania fałszywych SMS-ów. To nie odzyskuje pieniędzy automatycznie, ale ogranicza skalę kolejnych ataków.
Najgorszą reakcją po oszustwie jest zwlekanie „do rana”. Przy płatnościach natychmiastowych godziny mają znaczenie, a czasem nawet pojedyncze minuty.
Wniosek: czy warto płacić BLIKIEM
Tak, BLIK jest bezpieczną metodą płatności, ale tylko dla użytkownika, który czyta to, co zatwierdza. Technologicznie system ma mocne fundamenty: krótko ważny kod, autoryzację w aplikacji, brak ujawniania numeru karty sprzedawcy. To realne zalety, zwłaszcza w e-commerce i codziennych płatnościach.
Jednocześnie BLIK jest wyjątkowo bezlitosny wobec pośpiechu. Gdy użytkownik działa automatycznie, przewaga technologii znika. Dlatego rozsądna rekomendacja jest prosta: do zwykłych zakupów internetowych i płatności jednorazowych BLIK pozostaje bardzo dobrym wyborem; przy nieznanym sprzedawcy, telefonie od „banku” albo prośbie od znajomego z komunikatora trzeba zwolnić i zweryfikować sytuację innym kanałem.
Bezpieczeństwo BLIKA nie zależy głównie od tego, czy system jest nowoczesny. Zależy od tego, czy użytkownik potrafi przerwać presję i odmówić zatwierdzenia operacji, której nie rozumie.
Najczęstsze pytania
Czy ktoś może ukraść pieniądze z konta tylko przez sam kod BLIK?
Zwykle nie, ponieważ standardowa płatność wymaga jeszcze potwierdzenia w aplikacji bankowej. Problem zaczyna się wtedy, gdy kod zostaje podany i jednocześnie zatwierdzona zostaje konkretna operacja.
Czy bank odda pieniądze po oszustwie na BLIK?
To zależy od okoliczności. Jeśli transakcja została samodzielnie zatwierdzona pod wpływem manipulacji, spór jest trudniejszy niż przy klasycznie nieautoryzowanej operacji, ale reklamację nadal warto złożyć i opisać przebieg zdarzenia bardzo dokładnie.
Czy BLIK jest bezpieczniejszy od płatności kartą w internecie?
Pod jednym ważnym względem tak: sklep nie dostaje numeru karty ani kodu CVV. Karta natomiast daje czasem lepsze narzędzia sporu, np. chargeback, więc wybór zależy od sytuacji i rodzaju zakupu.
Czy przelew na telefon BLIK jest bezpieczny?
Tak, o ile numer odbiorcy jest poprawny i znana jest tożsamość tej osoby. To wygodna metoda między znajomymi, ale przy sprzedaży internetowej osobom obcym wymaga ostrożności takiej samej jak każda płatność natychmiastowa.
Jak sprawdzić, czy prośba o kod BLIK od znajomego jest prawdziwa?
Najlepiej zadzwonić do tej osoby zwykłym połączeniem i potwierdzić prośbę głosem. Jeśli kontakt jest niemożliwy, kodu nie należy wysyłać — przejęte konto na Messengerze nadal jest jednym z najczęstszych kanałów wyłudzeń.
