Článek
Číslo na displeji není identita. Phishing, vishing a smishing nejsou totéž. Vícefázové ověření (MFA) není zámek proti nátlaku. A platba, kterou jste sami potvrdili, už právně není neautorizovaná. Teprve když se tyto věci oddělí, dá se číst, co měří policie, NÚKIB, ČNB a banky.
Každá instituce počítá něco jiného
Policie registrovala v roce 2025 21 137 skutků v kyberprostoru, 12,4 % celkové kriminality, s objasněností 15,1 %. Úzká kyberkriminalita podle § 230–232 trestního zákoníku přitom čítala jen 1 224 skutků. NÚKIB evidoval za rok 2024 268 kybernetických incidentů. Česká bankovní asociace uvádí za rok 2025 necelých 91 tisíc útoků, průměrnou škodu 23 462 Kč na poškozeného klienta a 12,2 miliardy Kč, které banky zachránily. Objasněnost navíc není podíl vrácených peněz a dotazníkové údaje NÚKIB o tom, že se s phishingem setkalo přes 90 % respondentů, neznamenají, že tolik lidí utrpělo škodu. Každé číslo měří jinou jednotku a nelze je sečíst do počtu podvodných hovorů.
Maska, scénář a akce
Podvod nezačíná škodou, ale kanálem. Maskou může být název banky v SMS, podobná doména nebo podvržené číslo. Scénář staví na strachu, chamtivosti či důvěře a časový tlak je jeho součástí, ne důkazem pravosti. Rozhodující je požadovaná akce: vyplnit údaj, nadiktovat kód, potvrdit MFA, poslat peníze nebo nainstalovat vzdálený přístup. Obrana nemá hádat, jak přesvědčivá je maska, ale zastavit akci.

Ověřovat je třeba na čísle, které znáte předem, ne na čísle z displeje.
Známé číslo samo neověřuje totožnost; ČNB i NÚKIB varují před podvrhováním čísel. Vyhledat číslo na internetu nestačí, potvrdí jen, že patří bance. Správný krok je zavěsit, nevolat zpět na číslo z displeje a použít oficiální kontakt z webu, karty nebo aplikace.
MFA a hranice odpovědnosti
ČNB v září 2024 varovala před podvody, v nichž oběť sama potvrdí ověření. Kdo pod tlakem schválí částku a příjemce, může podle zákona o platebním styku nést ztrátu jako při hrubé nedbalosti. Neznamená to, že každý případ je prohraný; spory nerozhoduje ČNB, ale finanční arbitr nebo soud. Obrana ale musí přijít před potvrzením.

Oprávnění aplikací a vzdálený přístup patří k nejcitlivějším krokům.
Europol popsal v roce 2025 zásah proti infrastruktuře se 40 000 SIM kartami a nejméně 1 200 SIM-boxy. Taková industrializace zlevňuje masku, ale nevysvětluje váš převod. Také hlas může být napodoben. Mnoho legend ale syntetický hlas vůbec nepotřebuje, stačí známé číslo, naléhavost a výzva k akci. Hlas může být pravý a žádost falešná, testem proto není sluch, ale návrat k předem známému kanálu.
Druhý kanál
Zastavená platba, objasněný skutek a vyhraný spor jsou různé výsledky. Neautorizovanou transakci je třeba bance oznámit bez zbytečného odkladu, nejpozději do 13 měsíců; lhůta ale není slib vrácení peněz. Po incidentu kontaktujte banku, podejte oznámení policii a uchovejte zprávy a časy.
Nepotvrzujte MFA, které jste sami nespustili. Ve firmě se platby a změny účtů dodavatelů ověřují přes kontakt z vlastního systému. Doma stačí věta: zavolám zpět na číslo z karty. Pokud volající tlačí, abyste nezavěšovali, je to samo o sobě důvod zavěsit; pravá instituce unese, že si hovor ověříte. Otázka nezní, zda zpráva vypadá jako banka, ale kterou akci jste ochotni potvrdit v témže kanálu bez druhého ověření.
Zdroje
- Policie ČR. Vývoj registrované kriminality v roce 2025.
- NÚKIB. Zpráva o stavu kybernetické bezpečnosti ČR za rok 2024.
- ČNB. Podvody v platebním styku – FAQ; varování k MFA (27. 9. 2024).
- Česká bankovní asociace, tisková konference 10. 2. 2026.
- Zákon č. 370/2017 Sb., o platebním styku.
Původně publikováno na jinykontext.cz: https://jinykontext.cz/clanek/podvodny-email-sms-hovor





