Bezpieczeństwo płatności cyfrowych: raport Future Finance Poland i nowe zasady odpowiedzialności
25 czerwca 2026 r. w Warszawie Future Finance Poland (FFP) wraz z partnerem strategicznym Mastercard zaprezentowała raport „Bezpieczeństwo Płatności Cyfrowych”. Część prawną, rozdział o przeciwdziałaniu transakcjom oszukańczym (str. 111–141), przygotowała praktyka PayTech kancelarii Dudkowiak & Putyra: Piotr Glapiński, Kinga Argalska, Jakub Mazur, Jacek Szczytko oraz Mateusz Bałuta.
Podczas prezentacji uczestnicy rynku doszli do wniosku, że rekomendacje powinny zostać przełożone na zmiany systemowe, a grupa zapowiedziała dalsze działania w tym zakresie.

Nowy model odpowiedzialności za oszustwa płatnicze: od SCA do realnego monitorowania transakcji
Sednem rekomendacji jest zmiana modelu odpowiedzialności za nieautoryzowane i oszukańcze transakcje: z oceny formalnej (czy zastosowano silne uwierzytelnianie klienta, ang. SCA) na ocenę funkcjonalną, czy system bezpieczeństwa dostawcy realnie zapobiegł nadużyciu.

Projektowany pakiet PSD3/PSR (nowa dyrektywa i rozporządzenie o usługach płatniczych; teksty z kwietnia 2026 r., stosowanie ok. 2028 r.) czyni z monitorowania transakcji centralny element systemu.
- Samo poprawne SCA nie wyłącza odpowiedzialności – uwierzytelnienie techniczne to nie świadoma autoryzacja (TSUE, UOKiK, Sąd Najwyższy).
- Oszustwa autoryzowane (impersonation fraud): gdy klient padł ofiarą podszycia się pod dostawcę, bank co do zasady zwraca pełną kwotę, a ciężar dowodu rażącego niedbalstwa spoczywa na dostawcy (15 dni roboczych na zwrot albo uzasadnienie odmowy).
- Weryfikacja zgodności numeru rachunku z nazwą odbiorcy (IBAN/name check) staje się mechanizmem alokacji ryzyka – zaniechanie banku oznacza obowiązek zwrotu.
- Odpowiedzialność wykracza poza banki – PSR włącza dostawców hostingu, operatorów telekomunikacyjnych oraz duże platformy i wyszukiwarki (standard „Know Your Financial Advertiser”), z prawem regresu.
Po stronie danych i AI rekomendacje wskazują art. 6 ust. 1 lit. f RODO, ostrożność wobec biometrii behawioralnej; wąskie wyłączenie systemów antyfraudowych z reżimu „wysokiego ryzyka” w AI Act oraz obowiązki DORA wymagają osobnej analizy.
Nowe obowiązki dla banków, fintechów i dostawców usług płatniczych
Zmiany dotyczą przede wszystkim banków, krajowych i małych instytucji płatniczych, instytucji pieniądza elektronicznego, fintechów oraz dostawców technologii antyfraudowej.
W praktyce zespołów bezpieczeństwa, compliance, ryzyka, reklamacji i prawnych, a także dostawców chmurowych i platform reklamujących usługi finansowe.
Jak przygotować procesy antyfraudowe na nowe wymogi PSD3, PSR, DORA i AI Act?
- Zmapować i sklasyfikować sygnały antyfraudowe pod kątem RODO (art. 6, 9, 22) i rozdzielić cele przetwarzania danych.
- Uczynić z monitorowania transakcji podstawowy mechanizm kontroli: przejść od reguł statycznych do analizy dynamicznej i interwencji w czasie rzeczywistym, z konkretnym ostrzeżeniem dla klienta, zanim zatwierdzi płatność.
- Przygotować procesy pod weryfikację odbiorcy (IBAN/name check) i pod tryb „zwrot albo uzasadnienie w 15 dni roboczych” przy oszustwach autoryzowanych.
- Utrzymywać „żywe” oceny skutków dla ochrony danych (DPIA) i uzasadnionego interesu (LIA), rejestr audytowy zmian modeli oraz realny nadzór człowieka z prawem zmiany decyzji.
- Sklasyfikować silnik antyfraudowy w DORA i poprawić umowy z dostawcami (konkretne państwo przetwarzania danych, audyt modelu, testy TLPT, strategia wyjścia); ocenić narzędzia AI pod AI Act.
Ryzyka braku dostosowania: zwroty, kary UOKiK i UODO oraz incydenty DORA
Obrona oparta wyłącznie na „zgodności proceduralnej” (np. sam fakt zastosowania SCA) będzie zawodzić. Konsekwencje to obowiązek zwrotu środków klientom, ryzyko sporów i decyzji UOKiK, kary i postępowania UODO oraz sankcje odszkodowawcze przy wadliwej weryfikacji odbiorcy.

Awaria silnika antyfraudowego może spełnić próg poważnego incydentu ICT w DORA (zgłoszenie wstępne w 24 godziny).
Zapowiedź zmian systemowych w bezpieczeństwie płatności cyfrowych
Banki, instytucje płatnicze i fintechy powinny już teraz ocenić, czy ich procesy autoryzacji, monitorowania transakcji, reklamacji i przeciwdziałania fraudom odpowiadają kierunkowi zmian wynikających z PSD3/PSR, DORA, AI Act i RODO.
Praktyka PayTech Dudkowiak & Putyra wspiera podmioty finansowe w przeglądzie procedur, ocenie ryzyk oraz przygotowaniu do nowych standardów bezpieczeństwa płatności cyfrowych. Skontaktuj się z nami lub sprawdź nasz przewodnik FinTech w Polsce.
Skontaktuj się z nami
65-071 Zielona Góra +48 61 853 56 48kancelaria@dudkowiak.com