Karta kontra BLIK w sierpniu – analiza bezpieczeństwa płatności

BLIK jest technicznie bardzo bezpieczny dzięki jednorazowym kodom i braku przesyłania numeru karty, natomiast karta płatnicza daje silniejszą ochronę prawną konsumenta dzięki mechanizmowi chargeback i programom typu zero liability.

Jak działa BLIK — najważniejsze informacje

BLIK to system autoryzacji płatności zintegrowany z aplikacją mobilną banku. Podstawową metodą potwierdzania transakcji jest generowanie jednorazowego kodu, który użytkownik wpisuje w formularzu płatności lub podaje przy wypłacie z bankomatu. Mechanizm upraszcza płatności i eliminuje konieczność podawania numeru karty sprzedawcy.

  • generuje 6-cyfrowy kod, ważny zwykle 120 sekund,
  • kod nie ujawnia numeru karty ani danych konta sprzedawcy,
  • autoryzacja odbywa się w aplikacji bankowej i często wymaga PIN-u lub biometrii przy potwierdzeniu,
  • umożliwia płatności online, płatności przy terminalach oraz wypłaty z bankomatów bez fizycznej karty.

Jak działa płatność kartą — najważniejsze informacje

Płatność kartą bazuje na danych karty (PAN), dacie ważności i kodzie CVC przy transakcjach zdalnych. W praktyce karta może działać w trybie obecności (POS) lub zdalnym (online). W zależności od kanału płatności stosowane są różne mechanizmy zabezpieczeń.

  • przy zakupach online przekazywane są dane karty: PAN, data ważności i CVC,
  • w transakcjach obecnych przy terminalu chroni chip EMV oraz PIN, a w transakcjach zdalnych stosuje się 3D Secure zgodne z wymogami PSD2 (SCA),
  • sieci kartowe oferują mechanizmy ochrony klienta, takie jak chargeback i polityki „zero liability”.

Bezpieczeństwo techniczne — porównanie mechanizmów

Na poziomie technicznym oba rozwiązania stosują szyfrowanie i uwierzytelnianie, ale różnią się podejściem do ryzyka: BLIK eliminuje przesyłanie danych karty, co chroni przed masowymi wyciekami baz sprzedawców, a karta dzięki EMV i tokenizacji ogranicza ryzyko fałszerstw w punktach sprzedaży.

Zalety techniczne BLIK

BLIK minimalizuje ryzyko przechwycenia danych karty i ataków masowych na sprzedawców. System opiera się na jednorazowych kodach i komunikacji aplikacji bankowej, dzięki czemu nawet jeśli kod zostanie przechwycony po upływie ważności, nie będzie użyteczny.

Zalety techniczne karty

Technologia chipowa EMV oraz tokenizacja płatności mobilnych zapewniają wysoką ochronę przy płatnościach stacjonarnych i w portfelach cyfrowych. Dodatkowo 3D Secure dodaje warstwę uwierzytelnienia dla transakcji online, co zmniejsza ryzyko oszustw typu card-not-present.

Wnioski techniczne

BLIK redukuje ryzyko wycieków danych płatniczych po stronie sprzedawcy, natomiast karta zmniejsza ryzyko fałszerstw w trybie obecności karty. Oba rozwiązania korzystają z silnego szyfrowania i mechanizmów wykrywania anomalii, które banki i operatorzy płatności rozwijają od lat.

Główne wektory ataku i gdzie leży największe ryzyko

Bezpieczeństwo końcowe zależy nie tylko od technologii, lecz także od zachowań użytkowników. W praktyce najczęstsze ataki korzystają z manipulacji psychologicznej lub luk w procesach obsługi danych.

  • socjotechnika – oszust podszywa się pod znajomego, pracownika firmy lub bank i wyłudza kod BLIK,
  • phishing i wycieki danych – złośliwe sklepy lub wycieki baz danych prowadzą do kradzieży PAN/CVC,
  • skimming – ataki na terminale i bankomaty w celu skopiowania danych karty,
  • man-in-the-middle przy fałszywych aplikacjach bankowych lub zainfekowanych urządzeniach,

W praktyce dla BLIK-u największym problemem jest czynnik ludzki: użytkownik aktywnie wprowadza kod i autoryzuje transakcję. Dla kart największe ryzyko pojawia się przy transakcjach zdalnych oraz w przypadkach wycieków danych u akceptantów.

Ochrona konsumenta — przewaga karty

W aspekcie prawnym i procesowym karta często daje lepsze narzędzia do odzyskania pieniędzy. Operatorzy kart, tacy jak Visa i Mastercard, wprowadzili mechanizmy, które w praktyce chronią klienta przed odpowiedzialnością za nieautoryzowane transakcje, pod warunkiem braku rażącego zaniedbania ze strony posiadacza karty.

Chargeback to kluczowy mechanizm w ochronie prawnej klienta. Pozwala złożyć spór u wydawcy karty i w wielu przypadkach odzyskać środki przy nieautoryzowanej transakcji lub braku dostawy towaru. Procedury te wymagają jednak dokumentacji i mogą trwać od kilku tygodni do kilku miesięcy.

Programy typu „zero liability” dodatkowo redukują ryzyko finansowe dla klienta. W praktyce oznacza to, że banki i sieci kartowe często zwracają środki poszkodowanym klientom, jeśli nie doszło do rażącego niedbalstwa z ich strony.

Gdzie BLIK ma przewagę konsumencką

BLIK jest korzystny tam, gdzie liczy się prywatność danych i szybkość płatności. Brak konieczności wpisywania numeru karty zmniejsza ryzyko masowych wycieków z systemów sprzedawców. Dla wielu użytkowników atrakcyjne są także wypłaty z bankomatu bez fizycznego plastiku oraz błyskawiczne przekazy.

Skala ryzyka i obserwacje rynkowe

Policja, regulatorzy i banki w Polsce regularnie informują o rosnącej liczbie oszustw „na BLIK”. To potwierdza, że technologia sama w sobie jest relatywnie bezpieczna, ale selektywnie wykorzystywana przez oszustów z uwagi na prostotę procedury autoryzacyjnej. W przypadku kart spadek oszustw w punktach sprzedaży zawdzięczamy wdrożeniu EMV, podczas gdy oszustwa online (card-not-present) utrzymują się lub rosną ze względu na handel danymi.

Rynkowe dane i komunikaty wskazują na dwie ważne tendencje:

  1. wzrost liczby zgłoszeń oszustw z użyciem BLIK, głównie z powodu socjotechniki,
  2. spadek oszustw przy transakcjach stacjonarnych kartami dzięki EMV, przy jednoczesnym utrzymaniu ryzyka transakcji zdalnych.

Jakie typy transakcji wybrać, jeśli zależy Ci na bezpieczeństwie

Wybór metody płatności powinien zależeć od kontekstu transakcji i poziomu zaufania do odbiorcy:

  • przy zakupach u nieznanych lub nowych sprzedawców online wybieraj kartę z 3D Secure i możliwością chargeback,
  • przy szybkich przelewach do znajomych lub zaufanych osób korzystaj z BLIK, pod warunkiem osobistego potwierdzenia odbiorcy,
  • do wypłat z bankomatu preferuj kartę z chipem i PIN-em dla większej kontroli, a przy użyciu BLIK-u unikaj podawania kodu osobom trzecim.

Praktyczne zasady ochrony — konkretne czynności

Najskuteczniejsze zabezpieczenia zaczynają się od prostych nawyków. Oto lista najważniejszych działań, które minimalizują ryzyko utraty pieniędzy niezależnie od wybranej metody płatności.

  • nie podawaj kodu BLIK przez telefon ani komunikator, nawet jeśli rozmówca twierdzi, że to znajomy,
  • zawsze sprawdzaj kwotę i odbiorcę w aplikacji bankowej przed potwierdzeniem operacji,
  • aktywuj powiadomienia push lub SMS przy każdej transakcji, aby natychmiast reagować na nieautoryzowane płatności,
  • włącz 3D Secure i biometryczne uwierzytelnianie tam, gdzie to możliwe, ustawiaj limity transakcyjne i korzystaj z blokad dziennych lub tygodniowych.

Narzędzia techniczne stosowane przez banki i operatorów

Banki i operatorzy płatności wdrażają kilka zaawansowanych mechanizmów, które uzupełniają ochronę klientów:

  • tokenizacja – numer karty zastępowany tokenem w portfelach cyfrowych i mobilnych,
  • 3D Secure (SCA) – drugi składnik uwierzytelnienia w transakcjach zdalnych zgodnie z PSD2,
  • monitoring anomalii – systemy wykrywające nietypowe wzorce wydatków i automatycznie blokujące lub wstrzymujące transakcje do wyjaśnienia.

Przykłady ataków i reakcje banków

Typowe scenariusze i standardowe procedury reakcji:

W przypadku oszustwa „na BLIK” sprawca kontaktuje się z ofiarą i prosi o kod w celu rzekomego dokonania płatności lub odbioru paczki. Banki w komunikatach przypominają, że kod nie może być udostępniany i instruują jak szybko zablokować konto lub aplikację oraz zgłosić zdarzenie na policję. W praktyce banki często oferują wsparcie w blokadzie środków i współpracują z organami ścigania, ale zwrot zależy od okoliczności i dowodów.

W przypadku wycieku danych ze sklepu internetowego i obciążeń kartowych, klient składa reklamację wydawcy karty i może uruchomić procedurę chargeback. Wiele banków i operatorów zwraca środki na czas rozpatrywania sprawy lub po pozytywnym rozstrzygnięciu sporu.

Ryzyko finansowe i czas odzyskania środków

Odzyskiwanie pieniędzy różni się istotnie w zależności od mechanizmu:

  • w przypadku chargebacku procedury trwają zazwyczaj od kilku tygodni do kilku miesięcy i wymagają przedstawienia dokumentów,
  • w przypadku roszczeń dotyczących BLIK-u brak jednolitego, globalnego mechanizmu chargeback oznacza, że sukces zależy od współpracy banku, dowodów i często od zgłoszenia przestępstwa na policję,
  • programy typu „zero liability” mogą ograniczyć odpowiedzialność klienta, o ile nie doszło do rażącego zaniedbania z jego strony.

Odpowiedzi na najczęściej zadawane pytania

Czy BLIK jest bezpieczniejszy niż karta?

Technicznie BLIK redukuje ryzyko wycieku danych kartowych i jest bardzo bezpieczny, natomiast karta daje silniejszą ochronę prawną i większą szansę na odzyskanie pieniędzy w przypadku oszustwa dzięki mechanizmom takim jak chargeback.

Czy podanie kodu BLIK to autoryzacja transakcji?

Tak. Podanie kodu BLIK autoryzuje przelew lub wypłatę; kod jest jednorazowy i krótko ważny, dlatego jego ujawnienie osobie trzeciej równa się zgodzie na transakcję.

Czy chargeback działa zawsze?

Chargeback pomaga w większości przypadków nieautoryzowanych obciążeń i transakcji bez dostawy towaru, ale wymaga procedury, dowodów i czasu; nie gwarantuje natychmiastowego zwrotu i może trwać tygodnie do miesięcy.

Jak szybko zareagować po podejrzeniu oszustwa?

  • natychmiast zablokuj aplikację bankową lub kartę przez aplikację lub infolinię,
  • zgłoś zdarzenie do banku i na policję oraz przygotuj dokumenty potwierdzające przebieg zdarzeń.

Źródła i dowody

Wnioski zawarte w artykule opierają się na parametrach technicznych udostępnianych przez banki i operatorów płatności oraz na komunikatach policji i regulatorów dotyczących oszustw płatniczych. Kluczowe elementy to czas ważności kodu BLIK (około 120 sekund), technologia EMV w kartach, wdrożenie 3D Secure zgodnego z PSD2 oraz praktyki stosowane przez sieci kartowe w zakresie chargeback i polityk „zero liability”.

Przeczytaj również:

Post Author: Anka