Nieautoryzowane transakcje płatnicze: nowa era odpowiedzialności

hero image

PSD3 i PSR zmieniają reguły gry dla banków i dostawców usług płatniczych. Wspieramy organizacje w ocenie gotowości, remediacji procesów oraz wdrażaniu rozwiązań AI do wykrywania nadużyć.

Do tej pory banki oceniały reklamacje dotyczące nieautoryzowanych transakcji płatniczych (NTP), odpowiadając na jedno pytanie — czy transakcja była autoryzowana. PSD3 i PSR dodają drugie pytanie: czy klient był odpowiednio zabezpieczony przez bank? Ta zmiana oznacza nowy zakres odpowiedzialności, nowe wymogi dowodowe i realne ryzyko finansowe dla instytucji, które nie zaktualizują swoich procesów na czas.

Dowiedz się więcej

Dlaczego temat NTP zyskuje na znaczeniu

Temat Nieautoryzowanych Transakcji Płatnicznych (NTP) zyskuje obecnie szczególne znaczenie ze względu na działania Komisii Nadzoru Finansowego (KNF) oraz oczekiwane zmiany legislacyjne.

Dziś, po otrzymaniu reklamacji, banki weryfikują, czy transakcja była autoryzowana. Na tej podstawie podejmują dalsze decyzje dotyczące zasadności zgłoszenia. Już niedługo analiza będzie obejmowała również inne pytanie:

Czy klient był odpowiednio zabezpieczony przez bank?

To diametralnie zmienia zakres odpowiedzialności w trakcie rozpatrywania reklamacji.

Współczesne oszustwa płatnicze coraz rzadziej opierają się na przejmowaniu systemów bankowych, a coraz częściej na manipulacji klientem.

Europejski Urząd Nadzoru Bankowego wskazuje, że

  • phishing, 
  • spoofing, 
  • vishing oraz 
  • inne formy social engineering 

należą obecnie do najszybciej rozwijających się schematów fraudowych. Trend ten znajduje potwierdzenie w danych rynkowych.

Jednocześnie rozwój płatności natychmiastowych ogranicza czas reakcji instytucji finansowych do kilku sekund, wymuszając wykorzystanie zaawansowanej analityki oraz modeli AI działających w czasie rzeczywistym. Co przekłada się też na wartość fraudów płatniczych w Europejskim Obszarze Gospodarczym.

38%

Taki odsetek wszystkich strat fraudowych w 2024 r. w Wielkiej Brytanii stanowiły oszustwa typu Authorised Push Payment Fraud (APP Fraud). 70% tych incydentów rozpoczynało się w kanałach online.

22%

Wartość fraudów płatniczych w Europejskim Obszarze Gospodarczym, wzrosła z 3,5 mld EUR w 2023 r. do 4,2 mld EUR w 2024 r., czyli o około 20% rok do roku i tendencja ta jest utrzymana.

W efekcie nieautoryzowane transakcje płatnicze generują istotne ryzyko finansowe, operacyjne i reputacyjne dla sektora finansowego. KNF konsekwentnie podkreśla znaczenie skutecznego zarządzania ryzykiem fraudowym, właściwego rozpatrywania reklamacji dotyczących NPT oraz zapewnienia klientom odpowiedniego poziomu ochrony. 

Europejski Urząd Nadzoru Bankowego (EBA) wskazuje, że choć PSD2 oraz mechanizmy Silnego Uwierzytelniania Klienta (SCA) znacząco ograniczyły tradycyjne formy oszustw oparte na kradzieży danych, przestępcy skutecznie dostosowali swoje metody działania, wykorzystując coraz bardziej zaawansowane schematy manipulacji użytkownikami.

Otoczenie regulacyjne w obszarze przeciwdziałania oszustwom przechodzi obecnie istotną zmianę podejścia. PSD3 i PSR stanowią nowy pakiet legislacyjny UE, znajdujący się na końcowym etapie procesu legislacyjnego. Nowe przepisy znacząco zmienią sposób zarządzania ryzykiem przez dostawców usług płatniczych oraz inne podmioty objęte regulacjami.

Co zmienia się w praktyce

Dziś Po PSD3 i PSR  
Bank pyta: czy transakcja była autoryzowana? Bank pyta: czy transakcja była autoryzowana i czy klient był zabezpieczony?  
Odpowiedzialność głównie po stronie klienta Odpowiedzialność częściowo przesunięta na instytucję finansową  
Weryfikacja numeru IBAN opcjonalna Weryfikacja IBAN i nazwa odbiorcy obowiązkowa  
SCA jako podstawowy mechanizm ochrony Wzmocnione, wieloskładnikowe uwierzytelnianie oparte na ryzyku  
Reklamacje rozpatrywane indywidualnie Obowiązkowa wymiana informacji o oszustwach na poziomie UE  

PSD3 i PSR najważniejsze zmiany

PSD3 wprowadza bardziej zaawansowane wymagania dotyczące wieloskładnikowego uwierzytelniania (multi-factor authentication, MFA) oraz kontroli opartych na ryzyku, mających ograniczać coraz bardziej złożone schematy oszustw.

Instytucje będą zobowiązane do potwierdzania zgodności numeru rachunku (IBAN) z nazwą odbiorcy, aby ograniczyć ryzyko oszustw typu Authorised Push Payment (APP Fraud) oraz błędnie skierowanych przelewów.

Klienci uzyskają szerszą ochronę i możliwość dochodzenia zwrotu środków w przypadkach nadużyć, w tym związanych z podszywaniem się pod pracowników banku oraz manipulacją socjotechniczną.

Instytucje będą zobowiązane do wdrożenia zaawansowane systemy monitorowania transakcji w czasie rzeczywistym.

Dostawcy usług płatniczych będą zobowiązani do udziału w wielostronnych mechanizmach wymiany informacji o oszustwach na poziomie UE oraz do szczegółowego raportowania oszustw według rodzaju, metody płatności i źródła ich pochodzenia.

Nowe regulacje przewidują obowiązkowe szkolenia dla pracowników oraz działania edukacyjne skierowane do klientów, mające zwiększać świadomość zagrożeń związanych z oszustwami płatniczymi.

Co to oznacza dla organizacji?

W praktyce oznacza to konieczność szerszej transformacji procesów obsługi NTP w bankach. Procesy reklamacyjne i decyzyjne nie powinny funkcjonować w oderwaniu od istniejących mechanizmów wykrywania nadużyć, monitoringu transakcji oraz narzędzi analitycznych. 

Coraz większe znaczenie będzie miało również wykorzystanie rozwiązań opartych na sztucznej inteligencji, które mogą wspierać szybszą i bardziej spójną ocenę zgłoszeń klientów. Dopiero skuteczne połączenie perspektywy prawnej, procesowej i technologicznej pozwoli instytucjom finansowym właściwie rozróżniać przypadki podejrzane od sytuacji, w których klient rzeczywiście padł ofiarą przestępstwa, a tym samym lepiej zarządzać ryzykiem oraz odpowiedzialnością wynikającą z nowych regulacji.

Jak wspieramy dostawców usług płatniczych przy procesach NTP

Wspieramy banki i inne instytucje finansowe na rynku polskim oraz międzynarodowym w transformacji procesów, procedur oraz remediacji. Posiadamy rozległe doświadczenie z zakresu CDD/KYC, monitorowania transakcji oraz przeciwdziałania nadużyciom.  Nasze podejście obejmuje zarówno ocenę gotowości organizacji, jak i praktyczne wsparcie we wdrażaniu nowych wymogów. 

Przegląd gotowości regulacyjnej 

Identyfikujemy luki w Twoich procesach względem wymogów PSD3 i PSR - analizujemy polityki, procedury, modele operacyjne i mechanizmy kontrolne w obszarze zarządzania ryzykiem nadużyć, ochrony klienta oraz zgodności regulacyjnej. Efektem jest konkretna mapa działań niezbędnych do osiągnięcia zgodności z nowymi wymaganiami. 

Przegląd procesów NTP wraz z rekomendacjami

Wspieramy kompleksową remediację procesu NTP end-to-end - od momentu zgłoszenia reklamacji przez klienta, poprzez analizę autoryzacji i ocenę odpowiedzialności, aż do zwrotu środków, odzyskiwania należności i raportowania do organów nadzoru. Łączymy analizę regulacyjną, optymalizację procesów oraz zaawansowaną analitykę fraudową. 

Analiza historycznych oraz bieżących przypadków NTP w modelu manage service

Zapewniamy ekspertów z wieloletnim doświadczeniem w przeglądzie historycznych spraw reklamacjyjnych związanych z NTP. Możemy również przejąć zarządzanie całym procesem w ramach stałej współpracy przy rozpatrywaniu bieżących przypadków, w modelu usług zarządzanych. 

Wykorzystanie sztucznej inteligencji w wykrywaniu i analizowaniu nadużyć

Zastosowanie GenAI znacząco usprawnia proces obsługi reklamacji Nieautoryzowanych Transformacji Płatnicznych i zwiększa zadowolenie klientów z jego rezultatów.

AI automatycznie przeszukuje logi, analizuje przebieg sesji, weryfikuje historię klienta w CRM oraz sprawdza wcześniejsze alerty fraudowe i inne powiązane sprawy. Na tej podstawie odpowiednio wyszkoleni agenci AI identyfikują anomalie, odtwarzają chronologię zdarzeń i przygotowują raport śledczy. Na etapie zamykania sprawy generują również jej podsumowanie, propozycję decyzji oraz projekt odpowiedzi dla klienta. Dzięki temu czas analizy może skrócić się z wielu godzin do zaledwie kilku minut.

Programy naprawcze

Przeprowadzamy organizacje przez cały proces remediacji — dysponujemy zapleczem operacyjnym, technicznym, compliance oraz procesowym niezbędnym do skutecznego przeprowadzenia programu naprawczego. 

Transformacja modelu operacyjnego

Projektujemy i przebudowujemy procesy zarządzania ryzykiem nadużyć. Wspieramy istniejące oraz tworzymy nowe procesy niezbędne w przeprowadzeniu transformacji pomiędzy obszarami:  adużyć i bezpieczeństwa, operacjami, compliance i prawnym, obsługi klienta i CRM oraz windykacją. 

Systemowa identyfikacja przypadków nieautoryzowanych transakcji, które mogą być nadużyciami

PwC wspiera organizacje we wdrażaniu rozwiązań opartych na sztucznej inteligencji umożliwiających identyfikację nieprawidłowości, nietypowych zachowań klientów oraz nowych schematów nadużyć.

  • Wykrywanie nietypowych wzorców transakcji, działań klienta (np. Przejęcie konta- Account Takeover) z wykorzystaniem biometrii behawioralnej oraz device fingerprintingu
  • Analiza zachowania użytkowników, historii transakcji, dokumentacji i treści reklamacji w celu identyfikacji nadużyć opartych na socjotechnice, phishingu i spoofingu
  • Automatyczna priorytetyzacja alertów i wstępna rekomendacja działań dla zespołów operacyjnych
  • Analiza wewnętrznych procesów, operacji w celu identyfikacji nadużyć i obejść punktów kontroli
  • Prognozowanie nowych schematów nadużyć na podstawie historycznych danych oraz trendów rynkowych

Nasz zespół ekspertów PwC pomoże Ci ocenić gotowość organizacji, zaprojektować skuteczne procesy obsługi NTP oraz wdrożyć narzędzia AI wspierające wykrywanie nadużyć.

Sprawdź jak możemy pomóc Twojej firmie

Skontaktuj się z nami

Marta Prus-Wójciuk

Director, PwC Polska

+48 571 778 817

E-mail