Prišiel vám e-mail od riaditeľa s požiadavkou na okamžitý prevod alebo dodávateľ oznámil nové číslo účtu? Platbu ani zmenu IBAN-u nepotvrdzujte, kým si požiadavku neoveríte na známom telefónnom čísle alebo osobne. Použite kontakt, ktorý už máte v evidencii, nie číslo z práve doručenej správy. Rovnaké pravidlo platí aj pri e-maile zo správnej adresy.
Môže ísť o CEO podvod alebo podvodnú zmenu platobných údajov. Tieto útoky mieria najmä na účtovníkov, finančné oddelenia a ľudí, ktorí schvaľujú platby vo firmách aj na úradoch. Ak ste peniaze už odoslali, ihneď kontaktujte svoju banku a políciu. Nečakajte na odpoveď od odosielateľa podozrivého e-mailu.
Čo je CEO podvod a ako súvisí s BEC?
CEO podvod je vydávanie sa za riaditeľa alebo iného nadriadeného s cieľom vylákať platbu či citlivé údaje. Názov vychádza z anglického označenia Chief Executive Officer, teda generálny riaditeľ. Útočník sa však môže predstaviť aj ako konateľ, vedúci oddelenia alebo predstaviteľ obce.
Patrí medzi útoky označované ako Business Email Compromise, skrátene BEC. Ide o cielené podvody, pri ktorých sa zneužíva dôvera vo firemnú e-mailovú komunikáciu. Podvodník môže napodobniť šéfa, kolegu aj obchodného partnera. Microsoft medzi formami BEC rozlišuje vydávanie sa za riaditeľa aj zneužitie skutočného napadnutého účtu. CEO podvod je teda jedným zo scenárov BEC.
Na slovenské firmy a verejné inštitúcie sa obracia aj upozornenie Prezídia Policajného zboru na CEO podvody. Terčom môže byť každý, kto má možnosť zadať alebo schváliť prevod peňazí.
BEC a phishing: podvod nepotrebuje škodlivý odkaz
Pri bežnom phishingu sa vás správa často snaží dostať na falošné prihlásenie, vylákať heslo alebo presvedčiť na otvorenie škodlivej prílohy. Pri BEC môže stačiť obyčajný text: pošlite peniaze, zmeňte účet dodávateľa alebo poskytnite firemné údaje. Tento rozdiel vysvetľuje aj prehľad BEC a phishingu od Bitdefenderu.
Chýbajúci odkaz ani príloha nepotvrdzujú bezpečnosť e-mailu. A ak správa obsahuje faktúru v PDF, podvod môže spočívať iba v zmenenom čísle účtu. Samotný dokument nemusí obsahovať škodlivý softvér.
Phishing pritom môže byť aj cielený. Ako opisuje FBI pri priebehu BEC útokov, útočníci môžu najskôr pomocou phishingu alebo malvéru získať prístup k schránke a až potom poslať podvodný platobný pokyn. Všeobecné zásady ochrany nájdete v článku ako sa chrániť pred phishingom.

Dva typické scenáre: falošný šéf a zmenené číslo účtu
CEO podvod: naliehavá platba mimo bežného schvaľovania
Údajný nadriadený žiada okamžitú platbu, zdôrazňuje dôvernosť a tvrdí, že práve nemôže telefonovať. Môže sa odvolávať na dôležitý obchod, kontrolu alebo inú výnimočnú situáciu. Kľúčovým varovaním je požiadavka obísť pravidlá: nečakať na schválenie, nezapojiť kolegu alebo o prevode nikomu nehovoriť.
Policajný materiál o CEO podvode uvádza aj vyhrážky, nezvyčajné povzbudzovanie či prísľub odmeny. Útok sa môže začať e-mailom aj telefonátom. Ani požiadavka údajného riaditeľa by nemala rušiť dohodnuté schvaľovanie platieb.
Fakturačný podvod: známy dodávateľ oznámi nový IBAN
Podvodník sa vydáva za dodávateľa a oznámi zmenu bankového účtu. Môže poslať upravenú faktúru za skutočne objednaný tovar alebo službu. Obchodný vzťah, suma aj číslo faktúry môžu sedieť; peniaze však majú odísť na účet ovládaný útočníkom.
Česká sporiteľňa pri podvodných faktúrach upozorňuje, že firma môže zmenu uložiť do evidencie a posielať na nesprávny účet aj ďalšie platby. Problém odhalí až skutočný dodávateľ, keď začne urgovať nezaplatené faktúry. Preto treba preverovať aj zmenu údajov pre budúce platby, nielen jednu aktuálnu faktúru.
Prečo nestačí skontrolovať adresu odosielateľa a krajinu účtu
Najprv rozbaľte úplnú e-mailovú adresu odosielateľa. Zobrazené meno riaditeľa môže zakrývať úplne inú adresu a podobná doména sa môže líšiť jediným znakom. Takéto zámeny rozoberáme v návode ako spoznať podvodnú doménu pri typosquattingu.
Aj presná adresa však môže patriť napadnutej schránke. Útočník potom pozná predchádzajúcu komunikáciu a dokáže nadviazať na skutočnú objednávku. Správna adresa, firemný podpis ani známy kontext preto nenahrádzajú overenie platobnej požiadavky.
Rovnako postupujte pri nezvyčajnom zahraničnom účte aj pri novom slovenskom IBAN-e. Pre účtovníctvo z toho vyplýva jednoduché pravidlo: overujte každú zmenu účtu bez ohľadu na krajinu. Samotný kód krajiny neurčuje, či ide o podvod, a zahraničný účet môže mať aj legitímny dodávateľ.
Ako overiť urgentnú platbu alebo zmenu IBANu
Policajné odporúčania pri fakturačnom podvode žiadajú preverovať zmeny bankových údajov cez kontakty z predchádzajúcej komunikácie. V praxi si nastavte tento postup:
- Pozastavte platbu aj úpravu dodávateľa v evidencii. Neuložte nový IBAN do účtovného programu alebo platobnej šablóny iba na základe e-mailu.
- Porovnajte požiadavku s objednávkou, zmluvou a predchádzajúcimi faktúrami. Skontrolujte príjemcu, sumu, dôvod platby a úplnú adresu odosielateľa.
- Zavolajte na známe číslo alebo požiadavku overte osobne. Kontakt vezmite z vlastnej evidencie či predchádzajúceho overeného vzťahu. Odpoveď v tom istom e-mailovom vlákne môže čítať a poslať útočník.
- Potvrďte konkrétne údaje: kto platbu žiada, komu patrí účet a aký je celý nový IBAN. Všeobecné potvrdenie, že dodávateľ menil banku, nestačí na kontrolu správneho čísla.
- Zaznamenajte, s kým a ako ste zmenu overili, a dokončite bežné schvaľovanie. Ak kontakt nie je dostupný alebo údaje nesedia, platbu nechajte pozastavenú a zapojte povereného nadriadeného alebo IT.
Preposlanie správy od kolegu či manažéra samo osebe neznamená, že niekto zmenu preveril. Zistite, či overenie skutočne prebehlo. Ak vás najprv kontaktuje údajný šéf telefonicky, overovací hovor začnite vy sami cez známy kontakt.
Ilustračný príklad: Čakáte faktúru od dlhoročného dodávateľa. Z jeho bežnej adresy príde správa so správnou sumou, ale s novým IBAN-om. Pri telefonáte na kontakt uložený v evidencii dodávateľ potvrdí, že účet nemenil. Faktúru s novými údajmi neuhradíte, zmenu neuložíte a komunikáciu odovzdáte na preverenie. Dôveryhodný vzhľad správy tým stráca význam.

Čo znamená výsledok overenia príjemcu v banke?
Pri SEPA platbe v eurách pomáha aj služba overenia príjemcu, známa ako Verification of Payee. Porovnáva zadané meno alebo obchodný názov príjemcu s IBAN-om. Podľa Národnej banky Slovenska ju banky v eurozóne musia poskytovať od 9. októbra 2025 pre štandardné aj okamžité SEPA platby.
NBS opisuje štyri možné výsledky overenia mena príjemcu. Pri podozrivej zmene účtu ich vyhodnoťte takto:
| Výsledok overenia | Čo urobiť pri zmene účtu |
|---|---|
| Meno sa zhoduje | Banka potvrdila zhodu mena s účtom. Zmenu IBAN-u aj oprávnenosť platby ešte overte u dodávateľa. |
| Meno sa takmer zhoduje | Skontrolujte presný názov príjemcu a vysvetlite rozdiel pred potvrdením platby. |
| Meno sa nezhoduje | Platbu nepotvrdzujte, kým nezávisle nepreveríte príjemcu a číslo účtu. |
| Overenie nie je možné | Zhodu banka nepotvrdila. Postupujte cez nezávislé overenie; chýbajúci výsledok nie je súhlasom na platbu. |
Zhoda mena s IBAN-om nepotvrdzuje pravosť faktúry ani súhlas riaditeľa s prevodom. Banka kontroluje vzťah názvu a účtu. Oprávnenosť obchodnej požiadavky musí overiť firma.
Pozor aj na firemné dávky platieb: právnické osoby môžu podľa pravidiel vysvetlených NBS pri príkazoch zadávaných ako balík zmluvne odmietnuť používanie tejto služby. Ak platíte hromadne, overte si u banky, či kontrola príjemcov vo vašom nastavení prebieha.
Aké pravidlá nastaviť vo firme alebo na úrade?
Overovanie by malo byť súčasťou platobného procesu, aby zamestnanec nemusel pod tlakom vymýšľať vlastný postup. Okrem kontroly každej zmeny účtu zaveďte druhé schválenie väčších alebo neštandardných platieb. Určite aj zastupovanie počas dovoleniek a jasný kontakt na nahlásenie podozrenia.
Druhý schvaľovateľ by mal kontrolovať aj príjemcu a účet, nie iba sumu. Záznam o telefonickom overení má byť dostupný tomu, kto platbu uvoľňuje. Rovnaké pravidlá potrebujú poznať účtovníci, vedenie aj kolegovia, ktorí im preposielajú faktúry.
E-mailové účty chráňte viacfaktorovým overením a silným jedinečným heslom. Ak služba umožňuje prístupové kľúče passkeys, preverte ich nasadenie s IT. Odporúča ich aj britské Národné centrum kybernetickej bezpečnosti pri ochrane firemného e-mailu. Viacfaktorové overenie znižuje riziko napadnutia účtu, ale neoveruje pravosť faktúry doručenej do schránky.
Prehodnoťte tiež verejne dostupné informácie o schvaľovaní platieb a neprítomnosti zamestnancov. Útočníkovi môžu uľahčiť prípravu presvedčivej žiadosti. Súvislosti vysvetľujeme v článku ako podvodníci skladajú informácie z verejných profilov.

Príznaky napadnutej schránky v Microsoft 365
Ak podvodná požiadavka prišla z pravej firemnej adresy, treba preveriť aj účet. Microsoft medzi príznakmi napadnutej schránky uvádza najmä:
- pravidlá preposielajúce poštu na neznáme adresy alebo presúvajúce správy do neobvyklých priečinkov;
- nové preposielanie pošty mimo organizácie;
- chýbajúce správy alebo podozrivé e-maily v odoslanej a odstránenej pošte;
- nevysvetlené zablokovanie účtu, zmeny hesla alebo podozrivý podpis.
Jednotlivý príznak ešte sám osebe nedokazuje útok. Pri podozrení však ihneď kontaktujte správcu Microsoft 365 alebo IT. Microsoft odporúča zablokovať prístup k napadnutému účtu, zrušiť aktívne relácie a preveriť prihlasovacie metódy, oprávnenia aplikácií aj pravidlá preposielania. Samotná zmena hesla nemusí vyriešiť všetky spôsoby, ktorými si útočník udržiava prístup.
Čo robiť, keď peniaze už odišli podvodníkovi?
Začnite bankou. FBI pri BEC odporúča okamžite kontaktovať vlastnú finančnú inštitúciu a požiadať ju, aby kontaktovala banku, do ktorej prevod smeroval. Pri slovenskej firme postupujte takto:
- Volajte svojej banke cez overený kontakt. Oznámte podvod, sumu, čas prevodu, účet príjemcu a identifikáciu transakcie. Požiadajte o preverenie možnosti zastavenia alebo vrátenia platby a kontaktovanie banky príjemcu.
- Informujte vedenie a IT. Pozastavte ďalšie platby na podozrivý účet a skontrolujte, či sa neuložil do evidencie dodávateľa alebo platobných šablón.
- Uchovajte pôvodné e-maily, faktúry, potvrdenia o prevode a časový priebeh udalostí. Správy nemažte; IT môže potrebovať aj ich úplné hlavičky.
- Oznámte vec polícii a skutočného dodávateľa kontaktujte nezávislým kanálom. Môže byť napadnutá aj jeho schránka a ohrození ďalší zákazníci.
Vrátenie peňazí nemožno zaručiť. Banke presne opíšte, kto platbu zadal a kto ju potvrdil. Rozdiel medzi neautorizovanou platbou a prevodom, ktorý človek vykonal po oklamaní, vysvetľujeme v článku kedy banka vráti peniaze po podvode.
Pri firemnom účte treba zohľadniť aj zmluvné podmienky. Zákon o platobných službách v § 98 umožňuje pri používateľovi, ktorý nie je spotrebiteľom, dohodnúť odlišné uplatňovanie niektorých ustanovení. Spotrebiteľské možnosti z návodu kam sa obrátiť po odmietnutí reklamácie bankou preto nemožno automaticky preniesť na každú firmu.