Podmiana danych bankowych na fakturach: playbook profilaktyki
Dominującym oszustwem fakturowym SMB w Polsce jest podmiana danych bankowych. KSeF nie weryfikuje kont bankowych. Oto jak wykrywać i zapobiegać używając białej listy, okresów cooling-off i obowiązkowych callbacków.
Podmiana danych bankowych na fakturach: playbook profilaktyki
KSeF uwierzytelnia wystawcę. Nie uwierzytelnia konta bankowego na fakturze. Prawidłowa, zaakceptowana przez KSeF, z UPO faktura może nadal wyświetlać numer konta oszusta. Państwo weryfikuje, kto wystawił fakturę. Nie weryfikuje, gdzie mają trafić pieniądze.
Ta luka jest wykorzystywana. Dominującym schematem oszustwa istotnym dla SMB w Polsce jest podmiana danych bankowych dostawcy: oszust przechwytuje komunikację między dostawcą a nabywcą, zmienia konto bankowe na fakturze lub w emailu, i przekierowuje płatność. Udokumentowane straty to 40 000 EUR w pojedynczej sprawie w Płońsku (październik 2025) i udaremniony przelew 1 milion EUR w Warszawie (marzec 2026).
Model zagrożenia
- Przechwycenie emaila: Oszust uzyskuje dostęp do konta email dostawcy lub nabywcy i przechwytuje maile z fakturami. Modyfikuje konto bankowe w PDF lub w treści maila.
- Fałszywy email dostawcy: Oszust rejestruje domenę podobną do domeny dostawcy i wysyła powiadomienie „nowe dane bankowe" do nabywcy.
- Faktura KSeF z błędnym kontem: Rzadsze, ale możliwe: oszust wystawia prawidłową fakturę KSeF z własnym kontem bankowym w polu danych płatności.
- QR quishing: Oszust zastępuje kod QR KSeF na PDF wizualizacji kodem QR wskazującym na stronę phishingową.
Playbook defensywny
Sprawdzenie 1: Biała lista w dniu płatności
Biała lista podatników VAT to rejestr Ministerstwa Finansów kont bankowych powiązanych z każdym NIP zarejestrowanym jako płatnik VAT. Przed zapłaceniem jakiejkolwiek faktury powyżej 15 000 zł sprawdź konto bankowe dostawcy względem białej listy.
Jeśli konta nie ma na białej liście:
- Nie płać
- Skontaktuj się z dostawcą używając znanego numeru telefonu (nie tego z faktury)
- Jeśli konto zostało niedawno zmienione, poczekaj 7 dni (okres karencji ZAW-NR) przed płatnością
Próg 15 000 zł jest ustawowy: płatności powyżej tej kwoty na konto nieobecne na białej liście nie mogą być odliczone jako koszt uzyskania przychodu.
Sprawdzenie 2: Cooling-off przy zmianie danych bankowych
Gdy dostawca zawiadamia o zmianie konta bankowego, wdroż okres cooling-off przed pierwszą płatnością na nowe konto:
- Zweryfikuj zmianę. Zadzwoń do dostawcy używając numeru telefonu z Twoich istniejących rekordów, nie z maila zawiadamiającego.
- Poczekaj 7 dni. Status ZAW-NR na białej liście trwa 7 dni. Po 7 dniach nowe konto powinno pojawić się na liście.
- Potwierdź na piśmie. Wyślij email potwierdzający na znany adres dostawcy z prośbą o potwierdzenie zmiany. Nie akceptuj potwierdzenia z nowego adresu email.
Sprawdzenie 3: Obowiązkowy callback dla nowych odbiorców płatności
Dla każdej pierwszej płatności nowemu dostawcy lub pierwszej płatności na zmienione konto:
- Zadzwoń do dostawcy. Użyj numeru telefonu z bazy kontrahentów, nie z faktury.
- Zweryfikuj konto bankowe ustnie. Odczytaj ostatnie 4 cyfry numeru konta.
- Zaloguj weryfikację. Zapisz, kto weryfikował, kiedy i jak.
Sprawdzenie 4: Wykrywanie duplikatów
Jeśli otrzymasz dwie faktury z tym samym numerem, ale różnymi kontami bankowymi, potraktuj drugą jako oszustwo. Skontaktuj się z dostawcą bezpośrednio. Nie płać żadnej faktury, dopóki prawowite konto nie zostanie potwierdzone.
Czego KSeF nie robi
KSeF nie:
- Weryfikuje, czy konto bankowe na fakturze należy do wystawcy
- Odsyła kont bankowych do białej listy
- Alertuje nabywcę, jeśli konto bankowe na fakturze KSeF różni się od poprzednich faktur
- Zapobiega wystawianiu faktur-scam wewnątrz KSeF (faktura scam przypisana do NIP ofiary to udokumentowany wektor)
To funkcje produktu, nie platformy. Państwo sprawdza formę. Produkt musi sprawdować treść.
Narracja zaufania
„Weryfikujemy to, czego państwo nie weryfikuje" to pozycjonowanie, które ta luka umożliwia. Compliance KSeF to stół. Profilaktyka oszustw to różnicownik. Tier SMB jest niedoserwowany kontrolami oszustw: enterprise działy AP uruchamiają wykrywanie duplikatów, flagowanie zmian banku i potwierdzanie nowych odbiorców. Małe firmy nie, bo narzędzia nie są dla nich pakowane.
Plandesk pakuje enterprise stack oszustw dla SMB: alerty zmian danych bankowych z cooling-off, potwierdzanie nowych odbiorców, wykrywanie duplikatów rozmyte i sprawdzenia białej listy w dniu płatności. Sprawdzenia działają automatycznie. Człowiek potwierdza.
Niniejszy materiał ma charakter informacji ogólnej i nie stanowi porady prawnej ani podatkowej. W konkretnej sytuacji zweryfikuj aktualne przepisy lub skonsultuj się z doradcą.