Offline to nie retro. Czy twój bank przeżyje cyberatak?
Europejski bank centralny wprost mówi o stanie faktycznym: Europa jest „de facto w stanie wojny” z Rosją, tylko bez deklaracji w ONZ i bez czołgów pod granicą. Z drugiej strony szef polskiego Biura Bezpieczeństwa Narodowego mówi już o stanie cyber-wojny z Rosją, a rząd raportuje po 20–50 prób sabotażu dziennie w infrastrukturę krytyczną i rekordowy, miliardowy budżet na cyber.
W tym tekście (4)
Problem polega na tym, że dla przeciętnego polskiego banku „ciągłość działania” nadal znaczy „mamy DR w drugim DC i test planu raz w roku”, podczas gdy Łotwa już legislacyjnie wymusiła możliwość płacenia kartą offline za żywność i paliwo oraz utrzymania sieci krytycznych bankomatów z gwarantowanym zasilaniem i 14‑godzinnym oknem dostępności na dobę.
Jeśli dziś w piątek wieczorem ktoś wytnie łączność między Polską a sieciami kartowymi w USA, potem uderzy w KIR/Elixir i w sieć energetyczną w jednym województwie, to nie „spadną SLA”. Ludzie nie kupią insuliny, tiry nie zatankują, a twoja marka bankowa zmieni się w nazwę mema.
Co zrobiła Łotwa (i dlaczego Polska śpi)
Łotysze nie bawili się w slajdy z „resilience”, tylko wpisali odporność finansową w ustawę o bezpieczeństwie narodowym i twarde regulacje banku centralnego. Zdefiniowali „krytyczne usługi finansowe” jako gotówkę i płatności bezgotówkowe, które MUSZĄ działać przy zagrożeniu – i na tej bazie wyznaczyli konkretne banki (Swedbank, SEB, Citadele, Luminor) jako operatorów krytycznych usług, z dodatkowymi obowiązkami infrastrukturalnymi.
Kluczowe elementy, których w Polsce nadal nie ma:– krajowa sieć „krytycznych bankomatów” – minimum 10% wszystkich, po jednym na każde miasto, 14 godzin dziennie dostępności, z wymuszoną ciągłością zasilania i łączności oraz docelowo własnym zasilaniem awaryjnym.– obowiązek planowania pojemności kasowej tak, by każdy klient mógł wypłacić do 500 EUR dziennie z KRYTYCZNEGO ATM, niezależnie od liczby kart i rachunków.– regulacyjne wdrożenie płatności kartą offline dla podstawowych dóbr – w 2024 offline działa już w części sklepów spożywczych i na stacjach paliw, a w pierwszej połowie 2025 rozszerza się na apteki.
To nie jest „feature”. To jest zaadresowanie bardzo konkretnego wektora: odcięcia kraju od zagranicznych sieci przetwarzania kart (Visa/Mastercard w USA) i krajowych systemów rozliczeniowych w scenariuszu wojny hybrydowej. W Polsce nadal zakładamy, że jeżeli nie ma Elixiru i łączy z USA, to „po prostu nie działamy”. To jest luksus, na który nie stać państwa frontowego.
Co powinien zrobić KNF (konkretnie, nie „zastanowić się nad”)
KNF musi przestać traktować ciągłość płatności jak wewnętrzną sprawę banków i zacząć grać w tej samej lidze, co Latvijas Banka. To oznacza:
Po pierwsze – regulator ma zdefiniować „krytyczne usługi finansowe” wprost: wypłata gotówki i płatności detaliczne za podstawowe dobra jako element obronności państwa. Łotwa zrobiła to ustawowo, wiążąc bank centralny, ministerstwo finansów i obrony, plus testując to w pełnoskalowych ćwiczeniach z bankami i operatorami. W Polsce takie ćwiczenia z udziałem banków, KIR, operatorów kart, PSE i dużych sieci handlowych powinny być obowiązkowe co najmniej raz na dwa lata – z realnym odcięciem łączności, a nie „table‑top exercise”.
Po drugie – KNF powinna wprowadzić regulację analogiczną do łotewskiego Rozporządzenia nr 252:– wyznaczyć banki jako „operatorów krytycznych usług płatniczych” i narzucić im minimalny procent bankomatów krytycznych z gwarantowanym zasilaniem awaryjnym, testowanym tak, jak testuje się agregaty w szpitalach.– wymagać, by każdy taki bankomat był podpięty przez zdublowane łącza (np. MPLS + LTE/5G z priorytetem APN) i by scenariusz przełączenia był automatyczny – nie „ręczna interwencja serwisu w poniedziałek”.– dopisać wyższe wymogi dla SOC/CSIRT banków krytycznych – z obowiązkowymi ćwiczeniami typu „red team + kill switch na sieć kartową” w scenariuszu ataku sponsorowanego przez państwo (grupy typu APT28).
Po trzecie – KNF musi wymusić wdrożenie krajowego mechanizmu offline card payments dla podstawowych dóbr. Łotwa już jest pierwszym krajem strefy euro z takim rozwiązaniem; limit do 200 EUR per osoba, wymagane fizyczne wsunięcie karty do terminala i podanie PIN, brak wsparcia dla portfeli w telefonach. Polska powinna mieć analogiczny mechanizm na poziomie systemowym, nie „vendor feature”:– z listą MCC i konkretnych punktów: paliwo, żywność, apteki, kluczowe usługi (np. wybrane hurtownie medyczne);– z limitami dziennymi na kartę i klienta oraz mechanizmem rozliczenia po przywróceniu łączności;– z wymogiem, że terminal w trybie kryzysowym odrzuca wszystko poza offline‑chip+PIN na kartach wydanych w Polsce.
Bez tego każdy większy incydent na liniach transgranicznych (albo sankcyjny blackout sieci kartowych) kończy się paraliżem handlu detalicznego.
Co ma zrobić polski sektor bankowy od poniedziałku (bez czekania na KNF)
Z perspektywy CISO/SecOps w banku nie ma sensu czekać, aż KNF wszystko opisze w PDF‑ie. W praktyce trzy rzeczy można – i trzeba – zacząć robić od poniedziałku.
- Projekt „Krytyczny ATM”Weź mapę swoich bankomatów, dane o obrotach, pokrycie terytorialne i zaplanuj własną mini‑sieć w stylu łotewskim – choćby 5–10% urządzeń. W tych maszynach:– wymuś redundancję zasilania: zasilacz UPS z minimum 4 godzinami podtrzymania plus umowa na mobilne agregaty w kluczowych lokalizacjach (duże miasta, miasta powiatowe).– wymuś podwójne łącze: główne przez MPLS/VPN, backup przez LTE/5G, z oknem failover liczonym w sekundach, nie w godzinach.– w konfiguracji hosta ATM jasno ustaw politykę: po utracie łączności z centralą przechodzimy w tryb „cash‑dispense only” z offline EMV i twardym limitem kwotowym per karta. To jest miejsce na konkret: wielu producentów hostów dalej ma w konfiguracji EMV tak ustawione parametry „Floor Limit” i „Terminal Action Codes”, że po utracie łączności terminal po prostu odrzuca transakcję. Prawdziwy praktyk w tym tekście mówi: Floor Limit na krytycznych ATM nie może być zero w scenariuszu wojennym, musi być parametryzowany na poziomie BIN i lokalizacji, a TAC‑Denial powinien dopuszczać offline approve zgodnie z profilem ryzyka zamiast zabijać transakcję przy braku ARQC.
- Architektura i testy płatności offlineŁotwa ma to już w regulacji i w produkcji – offline card payments w wybranych sklepach i na stacjach paliw, z rozszerzeniem na apteki. Polskie banki mogą w praktyce:– wspólnie z acquirerami zidentyfikować sieci handlowe, które wejdą w pilotaż offline (od razu z planem „tryb kryzysowy” w parametrach terminala – osobne profile, osobne CAPK, twardy zakaz fallbacku na MAG stripe).– w EMV włączyć rozszerzone profile offline, z jasno zdefiniowanym floor limit dla MCC paliwo/żywność/leki. Tu doświadczenie z pola: jeśli nie przetestujesz scenariusza „brak połączenia, karta z nietypowym profilom, offline data auth failed”, terminal zacznie zachowywać się losowo, a merchant zadzwoni do mediów zanim do supportu.
- Pełnoskalowe ćwiczenia „Rosyjski blackout”Geopolityka jest brutalna: Polska jest jednym z najczęściej atakowanych cybernetycznie państw UE, z dziesiątkami dziennych prób sabotażu infrastruktury krytycznej. Zamiast kolejnego „cyber‑day” z prezentacjami, banki powinny organizować z KNF, NBP, KSC i operatorami kart ćwiczenia, w których:– odcinany jest ruch do zagranicznych centrów autoryzacyjnych (symulacja problemu z sieciami kartowymi),– symuluje się techniczne wyłączenie Elixir/SORBNET na kilka godzin w szczycie,– wprowadza się „controlled chaos” w systemach core: degradacja usług zamiast twardego fail – priorytet dla wypłat gotówki i przelewów krytycznych, odcięcie reszty.
Dopiero po takim teście zarząd banku realnie zobaczy, ile jest warte jego „BCP ready”.
Bibliografia (dla ludzi, którzy naprawdę czytają ;)
– Latvijas Banka, „Security of financial services (critical financial services)” – opis ram prawnych i technicznych dla płatności offline i krytycznych ATM.– Latvijas Banka, „Payment radar” – wprowadzenie do koncepcji offline card payments w strefie euro.– ERR / Washburn POS – materiały o wdrożeniach offline card payments w krajach nordyckich i Estonii, wraz z limitami i wymaganiami technicznymi.– Industrial Cyber – analiza fali rosyjskich cyberataków na infrastrukturę krytyczną w Polsce i wzrostu budżetu cyber do 1 mld EUR.– BankInfoSecurity / Reuters – ostrzeżenia EBC i regulatorów przed rosyjskimi cyberatakami na banki europejskie.