Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyBezpieczeństwo OT i IoTCISO i strategia bezpieczeństwaE-commerce i bezpieczne płatnościEnergia i zasilanie

Offline to nie retro. Czy twój bank przeżyje cyberatak?

Europejski bank centralny wprost mówi o stanie faktycznym: Europa jest „de facto w stanie wojny” z Rosją, tylko bez deklaracji w ONZ i bez czołgów pod granicą. Z drugiej strony szef polskiego Biura Bezpieczeństwa Narodowego mówi już o stanie cyber-wojny z Rosją, a rząd raportuje po 20–50 prób sabotażu dziennie w infrastrukturę krytyczną i rekordowy, miliardowy budżet na cyber.

W tym tekście (4)

Problem polega na tym, że dla przeciętnego polskiego banku „ciągłość działania” nadal znaczy „mamy DR w drugim DC i test planu raz w roku”, podczas gdy Łotwa już legislacyjnie wymusiła możliwość płacenia kartą offline za żywność i paliwo oraz utrzymania sieci krytycznych bankomatów z gwarantowanym zasilaniem i 14‑godzinnym oknem dostępności na dobę.​

Jeśli dziś w piątek wieczorem ktoś wytnie łączność między Polską a sieciami kartowymi w USA, potem uderzy w KIR/Elixir i w sieć energetyczną w jednym województwie, to nie „spadną SLA”. Ludzie nie kupią insuliny, tiry nie zatankują, a twoja marka bankowa zmieni się w nazwę mema.


Co zrobiła Łotwa (i dlaczego Polska śpi)

Łotysze nie bawili się w slajdy z „resilience”, tylko wpisali odporność finansową w ustawę o bezpieczeństwie narodowym i twarde regulacje banku centralnego. Zdefiniowali „krytyczne usługi finansowe” jako gotówkę i płatności bezgotówkowe, które MUSZĄ działać przy zagrożeniu – i na tej bazie wyznaczyli konkretne banki (Swedbank, SEB, Citadele, Luminor) jako operatorów krytycznych usług, z dodatkowymi obowiązkami infrastrukturalnymi.​

Kluczowe elementy, których w Polsce nadal nie ma:– krajowa sieć „krytycznych bankomatów” – minimum 10% wszystkich, po jednym na każde miasto, 14 godzin dziennie dostępności, z wymuszoną ciągłością zasilania i łączności oraz docelowo własnym zasilaniem awaryjnym.​– obowiązek planowania pojemności kasowej tak, by każdy klient mógł wypłacić do 500 EUR dziennie z KRYTYCZNEGO ATM, niezależnie od liczby kart i rachunków.​– regulacyjne wdrożenie płatności kartą offline dla podstawowych dóbr – w 2024 offline działa już w części sklepów spożywczych i na stacjach paliw, a w pierwszej połowie 2025 rozszerza się na apteki.​

To nie jest „feature”. To jest zaadresowanie bardzo konkretnego wektora: odcięcia kraju od zagranicznych sieci przetwarzania kart (Visa/Mastercard w USA) i krajowych systemów rozliczeniowych w scenariuszu wojny hybrydowej. W Polsce nadal zakładamy, że jeżeli nie ma Elixiru i łączy z USA, to „po prostu nie działamy”. To jest luksus, na który nie stać państwa frontowego.​


Co powinien zrobić KNF (konkretnie, nie „zastanowić się nad”)

KNF musi przestać traktować ciągłość płatności jak wewnętrzną sprawę banków i zacząć grać w tej samej lidze, co Latvijas Banka. To oznacza:

Po pierwsze – regulator ma zdefiniować „krytyczne usługi finansowe” wprost: wypłata gotówki i płatności detaliczne za podstawowe dobra jako element obronności państwa. Łotwa zrobiła to ustawowo, wiążąc bank centralny, ministerstwo finansów i obrony, plus testując to w pełnoskalowych ćwiczeniach z bankami i operatorami. W Polsce takie ćwiczenia z udziałem banków, KIR, operatorów kart, PSE i dużych sieci handlowych powinny być obowiązkowe co najmniej raz na dwa lata – z realnym odcięciem łączności, a nie „table‑top exercise”.​

Po drugie – KNF powinna wprowadzić regulację analogiczną do łotewskiego Rozporządzenia nr 252:– wyznaczyć banki jako „operatorów krytycznych usług płatniczych” i narzucić im minimalny procent bankomatów krytycznych z gwarantowanym zasilaniem awaryjnym, testowanym tak, jak testuje się agregaty w szpitalach.​– wymagać, by każdy taki bankomat był podpięty przez zdublowane łącza (np. MPLS + LTE/5G z priorytetem APN) i by scenariusz przełączenia był automatyczny – nie „ręczna interwencja serwisu w poniedziałek”.​– dopisać wyższe wymogi dla SOC/CSIRT banków krytycznych – z obowiązkowymi ćwiczeniami typu „red team + kill switch na sieć kartową” w scenariuszu ataku sponsorowanego przez państwo (grupy typu APT28).​

Po trzecie – KNF musi wymusić wdrożenie krajowego mechanizmu offline card payments dla podstawowych dóbr. Łotwa już jest pierwszym krajem strefy euro z takim rozwiązaniem; limit do 200 EUR per osoba, wymagane fizyczne wsunięcie karty do terminala i podanie PIN, brak wsparcia dla portfeli w telefonach. Polska powinna mieć analogiczny mechanizm na poziomie systemowym, nie „vendor feature”:​– z listą MCC i konkretnych punktów: paliwo, żywność, apteki, kluczowe usługi (np. wybrane hurtownie medyczne);– z limitami dziennymi na kartę i klienta oraz mechanizmem rozliczenia po przywróceniu łączności;– z wymogiem, że terminal w trybie kryzysowym odrzuca wszystko poza offline‑chip+PIN na kartach wydanych w Polsce.

Bez tego każdy większy incydent na liniach transgranicznych (albo sankcyjny blackout sieci kartowych) kończy się paraliżem handlu detalicznego.


Co ma zrobić polski sektor bankowy od poniedziałku (bez czekania na KNF)

Z perspektywy CISO/SecOps w banku nie ma sensu czekać, aż KNF wszystko opisze w PDF‑ie. W praktyce trzy rzeczy można – i trzeba – zacząć robić od poniedziałku.

  1. Projekt „Krytyczny ATM”Weź mapę swoich bankomatów, dane o obrotach, pokrycie terytorialne i zaplanuj własną mini‑sieć w stylu łotewskim – choćby 5–10% urządzeń. W tych maszynach:​– wymuś redundancję zasilania: zasilacz UPS z minimum 4 godzinami podtrzymania plus umowa na mobilne agregaty w kluczowych lokalizacjach (duże miasta, miasta powiatowe).– wymuś podwójne łącze: główne przez MPLS/VPN, backup przez LTE/5G, z oknem failover liczonym w sekundach, nie w godzinach.– w konfiguracji hosta ATM jasno ustaw politykę: po utracie łączności z centralą przechodzimy w tryb „cash‑dispense only” z offline EMV i twardym limitem kwotowym per karta. To jest miejsce na konkret: wielu producentów hostów dalej ma w konfiguracji EMV tak ustawione parametry „Floor Limit” i „Terminal Action Codes”, że po utracie łączności terminal po prostu odrzuca transakcję. Prawdziwy praktyk w tym tekście mówi: Floor Limit na krytycznych ATM nie może być zero w scenariuszu wojennym, musi być parametryzowany na poziomie BIN i lokalizacji, a TAC‑Denial powinien dopuszczać offline approve zgodnie z profilem ryzyka zamiast zabijać transakcję przy braku ARQC.
  2. Architektura i testy płatności offlineŁotwa ma to już w regulacji i w produkcji – offline card payments w wybranych sklepach i na stacjach paliw, z rozszerzeniem na apteki. Polskie banki mogą w praktyce:​– wspólnie z acquirerami zidentyfikować sieci handlowe, które wejdą w pilotaż offline (od razu z planem „tryb kryzysowy” w parametrach terminala – osobne profile, osobne CAPK, twardy zakaz fallbacku na MAG stripe).– w EMV włączyć rozszerzone profile offline, z jasno zdefiniowanym floor limit dla MCC paliwo/żywność/leki. Tu doświadczenie z pola: jeśli nie przetestujesz scenariusza „brak połączenia, karta z nietypowym profilom, offline data auth failed”, terminal zacznie zachowywać się losowo, a merchant zadzwoni do mediów zanim do supportu.
  3. Pełnoskalowe ćwiczenia „Rosyjski blackout”Geopolityka jest brutalna: Polska jest jednym z najczęściej atakowanych cybernetycznie państw UE, z dziesiątkami dziennych prób sabotażu infrastruktury krytycznej. Zamiast kolejnego „cyber‑day” z prezentacjami, banki powinny organizować z KNF, NBP, KSC i operatorami kart ćwiczenia, w których:​– odcinany jest ruch do zagranicznych centrów autoryzacyjnych (symulacja problemu z sieciami kartowymi),– symuluje się techniczne wyłączenie Elixir/SORBNET na kilka godzin w szczycie,– wprowadza się „controlled chaos” w systemach core: degradacja usług zamiast twardego fail – priorytet dla wypłat gotówki i przelewów krytycznych, odcięcie reszty.

Dopiero po takim teście zarząd banku realnie zobaczy, ile jest warte jego „BCP ready”.


Bibliografia (dla ludzi, którzy naprawdę czytają ;)

– Latvijas Banka, „Security of financial services (critical financial services)” – opis ram prawnych i technicznych dla płatności offline i krytycznych ATM.​– Latvijas Banka, „Payment radar” – wprowadzenie do koncepcji offline card payments w strefie euro.​– ERR / Washburn POS – materiały o wdrożeniach offline card payments w krajach nordyckich i Estonii, wraz z limitami i wymaganiami technicznymi.​– Industrial Cyber – analiza fali rosyjskich cyberataków na infrastrukturę krytyczną w Polsce i wzrostu budżetu cyber do 1 mld EUR.​– BankInfoSecurity / Reuters – ostrzeżenia EBC i regulatorów przed rosyjskimi cyberatakami na banki europejskie.

Powiązane materiały