HR dostał prośbę o zmianę rachunku do wypłaty. Jak sprawdzić, czy napisał pracownik?
Wiadomość może wyglądać jak zwykła sprawa kadrowa, a kierować pensję do oszusta. Zobacz, jak bezpiecznie potwierdzać zmianę konta i reagować po błędzie.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 18 września 2026
- CZAS CZYTANIA
- 14 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Do działu kadr przychodzi krótka wiadomość: „Cześć, od następnej wypłaty proszę przelewać wynagrodzenie na nowy rachunek. Jestem dziś poza biurem, ale zależy mi, żeby zdążyć przed zamknięciem listy”. Podpis, stanowisko i styl brzmią znajomo. Nadawca zna imię osoby z HR, termin wypłaty, a nawet fragment wewnętrznej procedury. Załącznik wygląda jak firmowy formularz.
To może być prawdziwa prośba pracownika. Może też być próbą przekierowania całej pensji do oszusta. Czasem przestępca tylko podszywa się pod adres nadawcy. Innym razem przejmuje prawdziwą skrzynkę pracownika albo dane dostępowe do portalu kadrowego. Wtedy wiadomość może przyjść z poprawnego konta i znaleźć się w istniejącym wątku. Sam adres e-mail nie rozstrzyga więc, kto zlecił zmianę.
Bezpieczna firma nie oczekuje od specjalisty HR, że rozpozna każde oszustwo „na wyczucie”. Buduje prostą procedurę, dzięki której każda zmiana rachunku — prawdziwa lub fałszywa — przechodzi tę samą niezależną weryfikację.
Dlaczego ta prośba wydaje się wiarygodna
Zmiana konta do wypłaty jest zwykłą sprawą życiową. Pracownicy zmieniają bank, zamykają wspólny rachunek, przeprowadzają się albo porządkują finanse. Kadry obsługują wiele podobnych wniosków, często tuż przed naliczeniem wynagrodzeń. Oszust korzysta właśnie z tej rutyny.
Może wcześniej sprawdzić nazwę firmy, strukturę zespołu i osoby odpowiedzialne za kadry. Te informacje bywają publiczne w serwisach zawodowych, ogłoszeniach o pracę i stopkach e-mail. Przejęta skrzynka daje jeszcze więcej: sposób pisania, kalendarz nieobecności, datę zamknięcia listy płac i stare formularze.
Dlatego nietypowa gramatyka lub obcy ton są przydatnymi sygnałami, ale ich brak nie jest potwierdzeniem. Dobra wiadomość oszusta może nie zawierać literówek. Z kolei prawdziwy pracownik może napisać chaotycznie z telefonu. Procedura powinna opierać się na potwierdzeniu osoby i dyspozycji, nie na ocenie stylu.
Zasada podstawowa: potwierdź innym, wcześniej znanym kanałem
Nie odpowiadaj na wiadomość pytaniem „czy to naprawdę Ty?”. Jeśli konto jest przejęte, odpowiedź nadal napisze oszust. Nie dzwoń też pod numer podany w tej samej wiadomości lub nowym formularzu. To wciąż jeden kontrolowany przez nadawcę kanał.
Użyj danych, które organizacja posiadała przed prośbą:
- numeru telefonu zapisanego wcześniej w systemie kadrowym;
- rozmowy osobistej lub firmowego połączenia wideo z osobą, którą znasz;
- zatwierdzonego portalu pracowniczego z ponownym uwierzytelnieniem;
- kontaktu przez przełożonego, jeśli pracownika nie można bezpośrednio osiągnąć.
Podczas rozmowy nie odczytuj całego nowego numeru i nie pytaj tylko o zgodę. Poproś pracownika, aby sam wyjaśnił, czego dotyczy wniosek, i podał końcowe cyfry rachunku. Dzięki temu osoba, która przypadkiem odbierze przekierowane połączenie, nie może po prostu odpowiedzieć „tak”.
Brak kontaktu nie oznacza zgody. Oznacza, że zmiana czeka. Pilny ton, podróż służbowa, choroba lub prośba o dyskrecję nie mogą wyłączać kontroli, której celem jest ochrona wynagrodzenia pracownika.
Procedura dla HR, którą da się wykonać pod presją
1. Zatrzymaj automatyczną zmianę
Oznacz wniosek jako oczekujący. Nie przepisuj rachunku do systemu płacowego tylko po to, by „nie zapomnieć”, i nie zapisuj go najpierw w roboczym arkuszu. Jedna przedwczesna aktualizacja może później trafić do pliku przelewów.
2. Otwórz profil pracownika niezależnie
Wejdź do systemu kadrowego własną zakładką lub znanym adresem. Nie korzystaj z linku w wiadomości. Porównaj służbowy identyfikator, dotychczasowe dane i zapisany numer kontaktowy. Załącznik traktuj jako treść wniosku, a nie dowód tożsamości.
3. Potwierdź człowieka i szczegóły
Skontaktuj się znanym kanałem. Zanotuj datę, sposób potwierdzenia i osobę, która je wykonała. W małej firmie może to być krótka rozmowa z pracownikiem; w większej — zatwierdzenie w portalu albo przez drugą uprawnioną osobę.
4. Zastosuj zasadę dwóch osób
Jedna osoba wprowadza zmianę, druga porównuje zatwierdzony wniosek z danymi w systemie. Kontrola ma sens tylko wtedy, gdy druga osoba widzi źródło potwierdzenia, a nie wyłącznie komunikat „sprawdzone”. Nie chodzi o mnożenie podpisów, lecz o zatrzymanie pojedynczego błędu.
5. Powiadom pracownika starym kanałem
Po zmianie wyślij informację na wcześniej zapisany adres lub numer: kiedy dokonano aktualizacji i gdzie zgłosić, jeśli pracownik jej nie zlecał. Nie umieszczaj pełnego numeru rachunku. Taki alert daje ostatnią szansę na reakcję przed wypłatą.
6. Przejrzyj zmiany przed wysłaniem listy płac
Przed zatwierdzeniem przelewów utwórz krótką listę rachunków zmienionych od poprzedniego cyklu. Osoba zatwierdzająca powinna widzieć, kto i jak potwierdził każdą zmianę. To znacznie prostsze niż ręczne sprawdzanie wszystkich pracowników.
Sygnały ostrzegawcze, które wymagają dodatkowego sprawdzenia
- prośba pojawia się tuż przed zamknięciem listy płac;
- pracownik rzekomo nie może rozmawiać i chce załatwić wszystko e-mailem;
- nadawca prosi o pominięcie zwykłego formularza lub drugiej akceptacji;
- odpowiedzi zmieniają temat, gdy pytasz o kontakt telefoniczny;
- numer telefonu albo dane kontaktowe zostały zmienione razem z rachunkiem;
- wiadomość przychodzi z prywatnej skrzynki, podobnej domeny albo przez komunikator;
- rachunek należy do instytucji lub kraju, których pracownik wcześniej nie używał;
- po zmianie w skrzynce pojawiają się reguły ukrywające potwierdzenia kadrowe;
- jedna osoba prosi równocześnie o zmianę rachunku, telefonu i danych odzyskiwania.
Żaden pojedynczy punkt nie dowodzi oszustwa. Pracownik może naprawdę być za granicą albo stracić dostęp do telefonu. Zestaw sygnałów mówi jednak, że standardowego potwierdzenia nie wolno skracać.
Czego nie robić, nawet jeśli prośba wygląda normalnie
Nie uznawaj zgodności imienia i podpisu za uwierzytelnienie. Nie polegaj wyłącznie na tym, że system pocztowy oznaczył wiadomość jako wewnętrzną. Nie proś o zdjęcie dowodu osobistego przesłane e-mailem — dokument może być skradziony, a firma tworzy w ten sposób kolejne ryzyko dla pracownika.
Nie wykonuj „testowego przelewu” na nowy rachunek. Przesłanie małej kwoty nie potwierdza, że konto należy do właściwej osoby. Nie przyjmuj także screenów z aplikacji bankowej jako jedynego dowodu; obraz można zmienić, a prawdziwy zrzut nie potwierdza nadawcy wiadomości.
Nie odsyłaj oszustowi szczegółów firmowej kontroli. Wystarczy neutralne zdanie: „zmiany danych płacowych potwierdzamy zgodnie ze standardową procedurą”. Im mniej napastnik wie o pytaniach i wyjątkach, tym trudniej przygotuje kolejną próbę.
Jeśli rachunek zmieniono, ale wypłata jeszcze nie wyszła
Wstrzymaj plik płacowy lub jego zatwierdzenie. Przywróć poprzednie dane dopiero po sprawdzeniu historii zmian i potwierdzeniu z pracownikiem. Zachowaj wiadomość, załączniki, godzinę modyfikacji, konto osoby wprowadzającej oraz dzienniki systemu kadrowego. Nie kasuj korespondencji po rozpoznaniu oszustwa.
Sprawdź, czy podobne wnioski nie dotarły w sprawie innych osób. Jeżeli wiadomość przyszła z prawdziwej skrzynki, zespół odpowiedzialny za bezpieczeństwo powinien zakończyć obce sesje, zabezpieczyć konto i przejrzeć reguły przekazywania poczty. Pracownika poinformuj spokojnie: ktoś mógł podszyć się pod niego, ale procedura zatrzymała zmianę.
Jeśli pensja trafiła już na niewłaściwy rachunek
Liczą się pierwsze minuty. Osoba odpowiedzialna za płatność powinna natychmiast skontaktować się z bankiem firmy oficjalnym numerem, wskazać oszukańczy przelew i poprosić o próbę zatrzymania lub odzyskania środków. Nie czekaj na pełne wewnętrzne dochodzenie przed pierwszym zgłoszeniem. Bank nie gwarantuje zwrotu, ale opóźnienie ogranicza możliwości.
Równolegle poinformuj pracownika, kierownictwo, dział prawny lub osobę odpowiedzialną za incydenty. Ustal bezpieczny sposób wypłaty należnego wynagrodzenia; nie przerzucaj na pracownika ciężaru walki z bankiem firmy. Zachowaj plik przelewów, potwierdzenia, korespondencję i historię akceptacji. W przypadku straty zgłoś sprawę organom ścigania zgodnie z procedurą organizacji.
Po zdarzeniu nie kończ na pouczeniu osoby z HR. Sprawdź, dlaczego jedna wiadomość mogła zmienić dane: czy zabrakło niezależnego kontaktu, drugiej kontroli, alertu dla pracownika, czy też uprawnienia w systemie były zbyt szerokie. Naprawienie procesu chroni lepiej niż szukanie winnego.
Co powinien zrobić pracownik
Pracownik także może ograniczyć ryzyko. Wnioski o zmianę rachunku składaj wyłącznie znaną ścieżką. Po wiadomości „Twoje dane płacowe zostały zaktualizowane” reaguj od razu, jeżeli niczego nie zmieniałeś. Nie zatwierdzaj niespodziewanego logowania do portalu HR i nie wpisuj hasła na stronie otwartej z e-maila.
Jeżeli spodziewana wypłata nie dotarła, skontaktuj się z kadrami oficjalnym numerem, a nie przez odpowiedź w podejrzanym wątku. Zapytaj, na jaki dzień i do jakiego banku wysłano środki, bez żądania przesyłania pełnego numeru konta w wiadomości. Szybkie połączenie informacji z HR i banku daje największą szansę na reakcję.
Fakty źródłowe i rekomendacje Breachroad
Amerykańskie centrum IC3 opisało podszywanie się pod pracowników w prośbach do HR o zmianę rachunku do wypłaty oraz zaleciło potwierdzanie zmian drugim kanałem. W osobnym komunikacie IC3 wskazało też wariant, w którym przestępcy przejmują dane do portalu płacowego i samodzielnie zmieniają dyspozycję. KNF opisuje szerszy mechanizm business e-mail compromise, w którym socjotechnika służy do wyłudzania firmowych przelewów.
Zasada dwóch osób, zestawienie zmian przed listą płac, wiadomość starym kanałem i sposób prowadzenia rozmowy weryfikacyjnej są rekomendacjami Breachroad. Firma powinna dostosować je do prawa pracy, banku i własnego systemu kadrowego. Podobny mechanizm występuje w oszustwie BEC „na prezesa”. Zespoły HR i finansów ćwiczą takie decyzje podczas szkoleń z cyberbezpieczeństwa dla pracowników.

