Deepfake podvody vo firmách: ako prebiehajú a ako sa im ubrániť

Deepfake podvody vo firmách: ako prebiehajú a ako sa im ubrániť

Článkov o tom, že deepfake existuje, je dnes dosť. Tento nie je o tom. Je napísaný pre človeka, ktorý schvaľuje platby alebo zodpovedá za to, kto ich schvaľuje, a potrebuje vedieť dve veci: čo presne zaviesť, aby firma nezaplatila podvodníkovi, a čo robiť v prvej hodine, keď sa to už stalo.

Rozhodujúci posun posledných rokov nie je v tom, že sa dá vyrobiť falošné video. Je v tom, že útok na firemnú platbu už nepotrebuje preklep v e-maili. Hlas v telefóne sedí. Tvár na videohovore sedí. Jediná vrstva, ktorá spoľahlivo drží, je proces: pravidlo, ktoré nezávisí od toho, či niekto niečo spozná.

Stručne:

  • Deepfake nie je samostatný typ útoku. Je to nová vrstva vierohodnosti nalepená na starý scenár: podvod na príkaz riaditeľa, zmena bankového účtu dodávateľa, falošná urgentná platba.
  • Obrana, ktorá funguje, je procesná, nie detekčná. Dvojkanálové overenie a callback na číslo z interného zoznamu zastavia útok aj vtedy, keď je deepfake bezchybný.
  • Od 9. októbra 2025 musia všetky banky v eurozóne bezplatne poskytovať overenie príjemcu (nariadenie (EÚ) 2024/886). Je to kontrola, ktorú máte k dispozícii hneď a väčšina firiem ju nemá zapracovanú v internej smernici.
  • Ak platba odišla, banka plátcu môže iniciovať Recall, podľa pravidiel SEPA pri dôvode „Fraudulent originated SEPA Credit Transfer Instruction“ do 13 mesiacov od dátumu vykonania. Je to žiadosť, nie právo na vrátenie.
  • Zákonnú povinnosť nahlásiť incident plní podľa SK-CERT len hlásenie cez JISKB. Dobrovoľne môže hlásiť ktokoľvek.
  • Článok 50 AI Act (povinnosť označovať deepfake) sa uplatňuje od 2. augusta 2026. Povinnosť má ten, kto systém nasadzuje. Podvodník ju nesplní. Pre vás je to relevantné hlavne ako povinnosť pri vlastnom použití AI.
  • Zoznamy vizuálnych znakov deepfaku rýchlo zastarávajú. Píšeme to naprieč celým článkom a v sekcii 5 to rozoberáme férovo.

Ako deepfake útok na firmu reálne prebieha

Začnime tým, čo útok nie je. Nie je to situácia, keď niekto zverejní falošné video s vaším riaditeľom na sociálnej sieti. To je reputačný problém a rieši sa inak. Útok, ktorý firmu reálne stojí peniaze, je takmer vždy útok na platbu alebo na prístup.

Europol vo svojom materiáli k podvodu na príkaz riaditeľa opisuje jadro scenára takto: útočník kontaktuje zamestnanca a žiada „an urgent bank transfer or a change of bank account details for upcoming transactions“: urgentný prevod alebo zmenu bankových údajov pre pripravované platby. Deepfake na tomto nič nemení. Mení len to, ako presvedčivo sa dá ten kontakt uskutočniť.

Scenár A: CEO fraud s klonovaným hlasom

Najčastejšia a najlacnejšia verzia. Postup útočníka:

  1. Zber podkladov. Z LinkedInu zistí, kto je finančná manažérka a kto konateľ. Z webu, podcastu, konferenčného videa alebo rozhovoru v médiách získa vzorku hlasu. Na klonovanie dnes stačí krátka nahrávka, a firemné video z konferencie je verejná nahrávka.
  2. Časovanie. Zavolá vtedy, keď je konateľ preukázateľne nedostupný. Pred dovolenkou, počas letu, počas konferencie, v piatok podvečer. Informáciu o nedostupnosti má často z verejného príspevku na sociálnej sieti.
  3. Prvý kontakt. Zavolá z čísla, ktoré nepoznáte, alebo z čísla s podvrhnutým identifikátorom. Hlas je konateľov. Príbeh je akvizícia, rozhodcovský spor alebo platba, o ktorej sa nesmie hovoriť.
  4. Konštrukcia tajomstva. Toto je najdôležitejší krok celého útoku a väčšina článkov ho preskakuje. Útočník si vyžiada dôvernosť: „O tom nehovor s nikým, ani s kolegami, do pondelka.“ Tým vyradí z hry všetky ostatné kontrolné mechanizmy firmy. Nie technikou, ale sociálnou dohodou.
  5. Platba. Suma je nastavená tak, aby bola nad bežnou hodnotou, ale pod hranicou, pri ktorej by zamestnanec automaticky žiadal druhý podpis. Útočník vašu hranicu nevie, ale vie ju odhadnúť podľa veľkosti firmy.
  6. Druhá platba. Ak prvá prejde, do 24 hodín prichádza druhá, väčšia. Práve tu vzniká väčšina celkovej škody.

Scenár B: zmena bankového účtu dodávateľa

Nudnejší, tichší a v súčte drahší scenár. Útočník nepotrebuje hlas riaditeľa, potrebuje prístup do e-mailu dodávateľa alebo vašej účtárne.

Keď ho má, čaká. Sleduje reálnu komunikáciu, naučí sa tón, pozná fakturačný cyklus. Potom pri bežnej, očakávanej faktúre pošle oznámenie o zmene bankového spojenia: z pravej e-mailovej adresy, v pravom vlákne, so správnou sumou a správnym variabilným symbolom. Ak zavoláte na číslo uvedené v tom e-maili, deepfake hlas vám zmenu potvrdí.

Tento scenár je nebezpečnejší než scenár A, pretože nevyvoláva žiadny pocit neobvyklosti. Platba sedí v rozpočte, sedí v čase, sedí s faktúrou. Jediná vec, ktorá nesedí, je číslo účtu, a to si nikto nepamätá.

Scenár C: falošný videohovor

Útočník zvolá hovor, na ktorom „sú“ viacerí kolegovia. Video je generované, prípadne beží v nízkej kvalite s odôvodnením slabého signálu. Zamestnanec vidí tvár, ktorú pozná, a schváli zadanie.

Praktická poznámka: zlá kvalita obrazu alebo zvuku nie je technická nepríjemnosť, je to súčasť útoku. Artefakty generovania sa schovajú za „mám slabý signál“. Rovnako sa za slabý signál schová to, že útočník nereaguje plynule na nečakanú otázku.

Scenár D: falošný kandidát na pohovore

Scenár, ktorý nemieri na platbu, ale na prístup. Kandidát na vzdialenú pozíciu (typicky IT, administrátor, účtovník) prejde pohovorom s generovanou tvárou alebo s inou osobou „pod maskou“. Cieľom je získať firemný notebook, VPN prístup a účty.

Signály, ktoré sa dajú sledovať bez akejkoľvek technológie:

  • kandidát odmieta zapnúť kameru, alebo ju zapne len na časť hovoru,
  • obraz sa rozpadá pri rýchlych pohyboch hlavy a pri prekrytí tváre rukou, nie v pokoji,
  • odpovede prichádzajú s konzistentným oneskorením, ktoré nezodpovedá kvalite spojenia,
  • životopis a profil na sociálnej sieti majú nekonzistentnú históriu,
  • požaduje doručenie techniky na inú adresu, než akú uvádza ako svoje bydlisko,
  • pri onboardingu nechce absolvovať overenie identity osobne ani cez notára.

Čo majú všetky štyri spoločné

Fáza útoku Čo útočník potrebuje Kde sa to dá zastaviť
Rekognoskácia verejné informácie o rolách, vzorku hlasu či tváre čiastočne: obmedziť, čo je verejné, ale nedá sa odstrániť úplne
Voľba času informáciu o nedostupnosti autority neoznamovať neprítomnosť vedenia verejne
Kontakt kanál, ktorý si vyberie on pravidlo, že overenie prebieha na kanáli, ktorý si vyberiete vy
Izolácia zamestnanca dohodu o dôvernosti výslovné pravidlo, že žiadna platba nie je tajná
Obídenie limitu nepoznanie vašich limitov limity a pravidlo štyroch očí
Vykonanie zmenu údajov príjemcu zmena účtu ako samostatný proces, overenie príjemcu v banke

Všimnite si, kde sú zastavovacie body. Ani jeden z nich nie je „zamestnanec rozpozná, že hlas je falošný.“ To je zámerne. Ak je obrana postavená na rozpoznaní, zlyhá v momente, keď sa generovanie zlepší, a to sa deje priebežne. Ak je postavená na procese, drží aj pri bezchybnom deepfaku.

Ak vo firme AI aktívne používate, napríklad chatbota na zákaznícku podporu alebo AI agentov, ktorí vykonávajú úkony, platí to dvojnásobne. Automatizovaný systém nerozpozná sociálny nátlak vôbec; pravidlá musí mať zadrôtované v procese.

Overovací protokol pri platbách: čo zaviesť

Toto je jadro článku. Cieľom je dokument na jednu stranu, ktorý podpíše konateľ a ktorý má účtárňa vytlačený.

Prečo nestačí „budeme opatrní“

Pretože „opatrnosť“ je vlastnosť, nie pravidlo, a pod tlakom sa neprenáša. Zamestnanec, ktorý pod časovým tlakom a s priamym pokynom od konateľa váha, potrebuje niečo, na čo sa môže odvolať bez toho, aby spochybnil nadriadeného. To je zmysel protokolu: nie nedôverovať ľuďom, ale dať im text, ktorý ich kryje.

Formulácia, ktorá v protokole musí byť napísaná, a to týmito slovami: „Dodržanie tohto postupu nikdy nie je dôvodom na výčitku. Jeho obídenie na príkaz nadriadeného je dôvodom na okamžité eskalovanie.“

Sedem pravidiel

1. Dvojkanálové overenie. Každý pokyn na platbu alebo zmenu platobných údajov, ktorý prišiel jedným kanálom, sa overuje druhým, nezávislým kanálom. E-mail → telefonát. Telefonát → e-mail na známu adresu alebo správa v internom systéme. Videohovor → telefonát.

Podstatné slovo je nezávislým. Ak vám niekto zavolá a potom pošle potvrdzujúci e-mail, nie sú to dva kanály. Útočník ovláda oba. Druhý kanál musí byť taký, ktorého koncový bod ste si určili vy predtým.

2. Callback na číslo z interného zoznamu. Nikdy nevolajte na číslo uvedené v e-maili, v podpise, v SMS ani na číslo, z ktorého vám volali. Volajte na číslo z interného kontaktného zoznamu, spravovaného v personálnej alebo účtovnej evidencii, nie v e-mailových kontaktoch.

Prakticky: udržujte jeden súbor „Overovacie kontakty“ s menom, rolou, telefónom a dátumom poslednej aktualizácie. Pre dodávateľov rovnako: telefón na fakturáciu, získaný pri podpise zmluvy, nie z e-mailu. Zmena v tomto súbore je sama zmena, ktorá podlieha dvojkanálovému overeniu.

Ak vám hovor nezdvihnú, platba sa nevykoná. Nie „vykoná sa a overíme neskôr“.

3. Pravidlo štyroch očí a limity. Platbu nad určenú hranicu musia schváliť dvaja ľudia, pričom ani jeden z nich nie je ten, kto platbu zadal. Pre tento článok je dôležitý jeden detail, ktorý sa v praxi často urobí nesprávne: druhý schvaľovateľ nesmie schvaľovať len sumu, ale aj číslo účtu. Schválenie sumy útok nezastaví, lebo suma býva v poriadku.

Modelové nastavenie, ktoré sa dá upraviť podľa veľkosti firmy:

Situácia Požadovaná kontrola
Platba existujúcemu príjemcovi, suma v bežnom rozsahu štandardné schválenie (jeden schvaľovateľ)
Platba novému príjemcovi, akákoľvek suma dvojkanálové overenie + druhý schvaľovateľ
Zmena bankového účtu existujúceho príjemcu dvojkanálové overenie + druhý schvaľovateľ + záznam, kto zmenu žiadal
Platba nad internú hranicu dvaja schvaľovatelia + overenie príjemcu v bankovej aplikácii
Platba označená ako urgentná alebo dôverná automaticky najvyššia úroveň kontroly, bez výnimky

Posledný riadok je najdôležitejší. Urgentnosť a dôvernosť sú nástroje útočníka, nie dôvod na zjednodušenie. Protokol ich musí prekvalifikovať na dôvod na sprísnenie.

4. Kódové slovo. Fráza známa úzkemu okruhu ľudí (konateľ, finančná manažérka, prípadne jeden zástupca), používaná výhradne na potvrdenie platobných pokynov v hlasovej komunikácii.

Ako ho nastaviť správne:

  • nesmie byť nikde v digitálnej forme: nie v e-maili, nie v chate, nie v zdieľanom dokumente, nie v správcovi hesiel prístupnom ďalším ľuďom,
  • dohodnite ho osobne,
  • nie je to heslo na prihlásenie a nikdy sa nepoužíva nikde inde,
  • mení sa pri odchode kohokoľvek z okruhu,
  • ak sa pri hovore nezhoduje alebo si ho volajúci „nepamätá“, platba sa nevykoná a incident sa eskaluje. Nie „zavolám späť neskôr“, ale eskaluje sa.

Vedľajší efekt, ktorý je cennejší než samotné slovo: zamestnanec dostane jednoznačnú, nekonfliktnú otázku, ktorou môže overiť aj svojho nadriadeného.

5. Zmena bankového účtu ako samostatný proces. Vyberte zmenu účtu z toku „spracovanie faktúry“ a urobte z nej vlastný proces s vlastným schválením. Je to jediná zmena v celom tomto článku, ktorá sa dá urobiť za jedno poobedie a ktorá sama pokryje scenár B.

Proces má štyri kroky: žiadosť o zmenu sa prijme, platby danému dodávateľovi sa pozastavia, zmena sa overí callbackom na číslo z interného zoznamu, zmena sa zapíše so dátumom a menom overujúceho. Až potom sa platby obnovia.

6. Overenie príjemcu v bankovej aplikácii. Toto je kontrola, ktorú máte k dispozícii a väčšina firiem ju nemá v smernici.

Podľa Národnej banky Slovenska musia banky službu overenia príjemcu svojim klientom poskytovať od 9. októbra 2025, pričom „banky za službu overenia mena príjemcu nemôžu účtovať poplatok.“ Povinnosť vyplýva z nariadenia (EÚ) 2024/886 a platí pre štandardné aj okamžité SEPA platby. Banka v reálnom čase overí, či meno (pri firmách obchodné meno) zodpovedá IBAN-u vedenému v banke príjemcu.

Čo z toho pre protokol vyplýva:

  • pole s menom príjemcu vyplňujte vždy a presne, nie skratkou; inak dostanete nezhodu aj pri správnej platbe a naučíte sa varovanie ignorovať,
  • varovanie o nezhode je dôvod platbu zastaviť, nie preklikať. NBS k tomu uvádza, že platiteľ môže platbu potvrdiť „na vlastné riziko“, a práve toto riziko si firma preberá na seba,
  • do protokolu napíšte výslovne: pri varovaní o nezhode mena a IBAN-u sa platba nevykoná a prípad sa eskaluje.

Pozor na hranicu, ktorú treba poznať: overenie príjemcu odhalí, že IBAN patrí niekomu inému, než komu platíte. Neodhalí situáciu, keď útočník založí účet na meno, ktoré sa vášmu dodávateľovi podobá, ani prípad, keď je účet vedený na skutočnú firmu zapojenú do podvodu. Je to silná kontrola, nie definitívna.

7. Oneskorenie prvej platby novému príjemcovi. Prvá platba novému bankovému spojeniu sa vykoná najskôr nasledujúci pracovný deň a v zníženej sume, ak to obchodne ide. Útok na príkaz riaditeľa stojí na urgencii; dvadsaťštyri hodín ho rozpadne takmer vždy.

Ako protokol zaviesť bez odporu

Nasadzovať to ako „nový proces proti podvodom“ je cesta k tomu, že to prvý krát pod tlakom nikto nepoužije. Čo funguje:

  1. Napíšte to na jednu stranu. Ak má smernica šesť strán, v telefóne ju nikto neotvorí.
  2. Nechajte to podpísať konateľom a nech to konateľ sám raz nahlas povie na porade, vrátane vety, že jeho vlastné pokyny podliehajú tomu istému overeniu.
  3. Odskúšajte to nasucho. Raz urobte cvičný hovor s neohláseným pokynom na platbu a pozrite sa, čo sa stane. Nie na to, aby ste niekoho nachytali, ale aby ste videli, kde proces drhne.
  4. Zafixujte to v nástroji, nie v hlave. Limity a dvojité schvaľovanie patria do bankového portálu a do schvaľovacieho workflow, nie do dobrej vôle. Ako sa takéto kontroly zapisujú do procesov natrvalo, rozoberáme v článku o automatizácii procesov.
  5. Zopakujte to. Protokol, ktorý si ľudia prečítali raz pri nástupe, pod tlakom nefunguje. Práve na tréning konkrétnych scenárov máme samostatný kurz Deepfake a AI podvody: ako ochrániť firmu.

Čo robiť v prvej hodine po incidente

Prvá hodina rozhoduje o tom, či sa peniaze dajú ešte zastaviť. Postup nižšie je napísaný tak, aby sa dal vykonávať bez rozmýšľania. Vytlačte si ho.

Minúty 0 – 10: zastaviť pohyb peňazí

  1. Zavolajte do banky. Nie e-mailom, nie cez formulár, ale telefonicky na firemnú linku banky. Povedzte, že ide o podvodnú platbu, a žiadate Recall. Majte pri sebe: dátum a čas platby, sumu, IBAN príjemcu, variabilný symbol, referenciu platby a číslo svojho účtu.
  2. Ak platba ešte neodišla, žiadajte jej zrušenie pred spracovaním. Toto je jediná situácia s vysokou šancou na úspech, preto má absolútnu prioritu pred čímkoľvek iným, aj pred informovaním vedenia.
  3. Pozastavte všetky ďalšie platby tomu istému príjemcovi a všetky platby, ktoré v ten deň schválila tá istá osoba.

Minúty 10 – 25: zastaviť pokračovanie útoku

  1. Zmeňte prístupové údaje k firemnej bankovej aplikácii a k e-mailovému účtu, cez ktorý komunikácia prebiehala.
  2. Odhláste aktívne sessiony zo všetkých zariadení a skontrolujte, či v e-maili nie je nastavené presmerovanie alebo pravidlo na presúvanie správ. Pri scenári B je to takmer vždy. Ak tam je, zdokumentujte ho predtým, než ho zmažete.
  3. Informujte okruh ľudí, ktorí schvaľujú platby, jednou vetou: aký pokyn prišiel, akým kanálom, že je podvodný a že do odvolania platí najvyššia úroveň kontroly. Toto je moment, kedy sa zastaví druhá platba.

Minúty 25 – 60: zaistiť dôkazy a nahlásiť

  1. Zaistite dôkazy (zoznam nižšie).
  2. Podajte oznámenie polícii.
  3. Nahláste incident NBÚ/SK-CERT, ak došlo k prístupu do systémov alebo ak ste subjekt s povinnosťou hlásenia.
  4. Informujte dodávateľa alebo partnera, ktorého identita bola zneužitá. Ak útočník mal prístup do e-mailu dodávateľa, útočí paralelne aj na jeho ďalších zákazníkov.

Čo zaistiť ako dôkaz

Rozhodujúce je zachytiť veci, ktoré zmiznú samé. Serverové logy sa rotujú, hovory sa neukladajú, cloudové záznamy majú lehotu.

Dôkaz Ako ho zaistiť správne
E-maily exportovať vrátane úplných hlavičiek (.eml alebo .msg), nie ako snímku obrazovky a nie preposlaním
Nahrávka hovoru ak sa hovory nahrávajú, vyžiadať okamžite; lehoty uchovávania sú krátke
Záznam videohovoru ak existuje, stáhnuť z cloudu lokálne; cloudové záznamy majú lehotu uchovávania
Čísla a identifikátory číslo volajúceho, čas a dĺžka hovoru, e-mailové adresy, IBAN a meno príjemcu
Príkaz na platbu potvrdenie o zadaní a vykonaní z bankového portálu, vrátane referencie
Prihlasovacie záznamy logy prihlásení do e-mailu a bankovníctva za obdobie útoku; vyžiadať od IT ihneď, rotujú sa
Nastavenia e-mailu snímka nastavených pravidiel a presmerovaní pred ich zrušením
Chronológia jednoduchý zápis „čas – čo sa stalo – kto to zistil“; píšte ho priebežne, nie z pamäti o tri dni

Čo v prvej hodine nerobiť

  • Nekomunikovať s útočníkom. Žiadne „overovacie“ hovory ani snaha získať informácie. Dáte mu tým čas a ďalšie podklady.
  • Nemazať nič. Ani podvodný e-mail, ani škodlivé pravidlo v pošte, ani podozrivé prístupy, kým to nie je zdokumentované.
  • Nepreinštalovať počítač. Ak je podozrenie na kompromitáciu zariadenia, odpojte ho od siete a nechajte tak.
  • Nehľadať vinníka. Zamestnanec, ktorý sa bude báť, zamlčí detail, ktorý rozhodne o tom, či sa platba dá zastaviť. Hľadanie zodpovednosti má miesto po uzavretí incidentu, nie v prvej hodine.
  • Nerobiť vyhlásenia navonok, kým neviete rozsah.

Čo reálne očakávať od Recallu

Buďme v tomto presní, pretože ide o peniaze. Podľa pravidiel schémy SEPA Credit Transfer (EPC) môže Recall iniciovať iba banka plátcu, teda vaša banka, na váš podnet. Z povolených dôvodov je pre tento prípad relevantný „Fraudulent originated SEPA Credit Transfer Instruction“. Pre tento dôvod je lehota na odoslanie Recallu 13 mesiacov od dátumu vykonania pôvodnej platby (pri dôvodoch duplicity a technickej chyby je to 10 bankových pracovných dní).

Čo tá lehota neznamená: že do 13 mesiacov peniaze dostanete. Recall je žiadosť o vrátenie, nie príkaz. Prostriedky sa dajú vrátiť v zásade len vtedy, ak ešte na účte príjemcu sú, a pri organizovanom podvode odtiaľ odchádzajú v hodinách. Preto je v prvej hodine prioritou telefonát do banky a nie čokoľvek iné. Dlhá lehota je dôvod, prečo Recall oplatí žiadať aj pri staršom zistení, nie dôvod na pokoj.

Komu to na Slovensku hlásiť

Tri rôzne adresáti, tri rôzne účely. Nie je to alternatíva. Pri reálnom incidente sa hlási viacerým.

1. Banka

Účel: zastaviť alebo vrátiť peniaze. Kedy: okamžite, telefonicky. Čo: dátum a čas platby, suma, IBAN a meno príjemcu, referencia platby, žiadosť o Recall. Žiadajte písomné potvrdenie prijatia žiadosti. Budete ho potrebovať pre políciu aj pre prípadné poistné plnenie.

2. Polícia

Účel: trestné stíhanie a úkony, ktoré firma sama urobiť nemôže. Kedy: v prvej hodine, aj keď nemáte všetko.

Podľa oficiálneho európskeho portálu elektronickej justície sa na Slovensku oznámenie o trestnom čine podáva na polícii, prokuratúre alebo na súde, pričom orgány „will cooperate with one another and, if necessary, forward your report to the body that will deal with it more closely“, teda prípad si medzi sebou postúpia. Nemusíte teda hľadať správny útvar; to je dôležité, lebo hľadanie správnej adresy stojí čas, ktorý nemáte.

Formy podania: písomne, ústne do zápisnice, alebo elektronicky so zaručeným elektronickým podpisom. Podanie oznámenia je bezplatné. Ak oznámenie podáva poškodený, policajt mu doručuje rozhodnutie (uznesenie) na adresu, ktorú v oznámení uvedie. Uveďte preto adresu, ktorú reálne sledujete.

Praktická poznámka: najrýchlejšia cesta je osobne na najbližšom útvare Policajného zboru, ústne do zápisnice, pretože odchádzate s dokumentom, ktorý môžete hneď predložiť banke. Pripravte si chronológiu a prílohy (e-maily s hlavičkami, potvrdenie platby, potvrdenie banky o žiadosti o Recall). Vopred pripravený materiál skracuje úkon z hodín na desiatky minút.

Ako sa taký čin kvalifikuje

CEO fraud napĺňa znaky trestného činu podvodu podľa § 221 Trestného zákona (zákon č. 300/2005 Z. z.): páchateľ sa na škodu cudzieho majetku obohatí tým, že niekoho uvedie do omylu alebo využije niečí omyl. Trestná sadzba rastie s výškou škody a jej hranice určuje § 125 ods. 1:

Kategória škody Hranica Sadzba pri podvode (§ 221)
Malá škoda nad 700 € až dva roky
Väčšia škoda nad 20 000 € až štyri roky
Značná škoda nad 250 000 € dva až osem rokov
Škoda veľkého rozsahu nad 650 000 € tri až desať rokov

Sumy aj sadzby sú z časovej verzie predpisu účinnej od 18. 8. 2026. Staršie články na internete uvádzajú odlišné čísla, takže si hodnotu vždy overte v aktuálnom znení na slov-lex, nie v sekundárnom zdroji.

Prečo je to pre vás podstatné: už pri škode nad 700 eur ide o trestný čin, nie o „internú chybu“. Nemá teda zmysel čakať, kým si veci vo firme vyjasníte. Oznámenie podajte hneď a podrobnosti doplňte neskôr.

3. NBÚ / SK-CERT

Účel: kybernetická stránka veci, čiže kompromitovaný e-mail, prístup do systémov, prebiehajúca kampaň. Kedy: keď ide o incident v informačnom systéme, nie keď ide „len“ o podvodný telefonát.

Kto to je presne: SK-CERT je Národná jednotka pre riešenie kybernetických incidentov pôsobiaca pod Národným bezpečnostným úradom. Kanály podľa jeho oficiálnej stránky:

Kanál Adresa Pre koho
JISKB – Jednotný informačný systém kybernetickej bezpečnosti jiskb.nbu.gov.sk subjekty s povinnosťou hlásenia
Verejný formulár na hlásenie incidentu jiskb.nbu.gov.sk/public-report/incident ktokoľvek, aj dobrovoľne
Formulár na hlásenie kybernetickej hrozby jiskb.nbu.gov.sk/public-report/threat ktokoľvek
Formulár na „near miss“ (udalosť, ktorá incidentom nebola) jiskb.nbu.gov.sk/public-report/nearmiss ktokoľvek
E-mail (alternatíva) incident(at)nbu.gov.sk, odporúčané šifrovanie PGP ktokoľvek
Hlásenie zraniteľnosti cvd.nbu.gov.sk ktokoľvek

Jedna veta zo stránky SK-CERT, ktorá je pre firmy s povinnosťou hlásenia rozhodujúca: „Len nahlásenie incidentu prostredníctvom JISKB je možné považovať za splnenie zákonnej povinnosti“, uvedené s odkazom na § 24 ods. 4 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti. Teda: e-mail na incident@nbu.gov.sk je v poriadku ako rýchly kontakt a ako dobrovoľné hlásenie, ale zákonnú povinnosť ním nesplníte. Ak je vaša firma prevádzkovateľom základnej služby, toto je rozdiel medzi splnenou a nesplnenou povinnosťou.

Ak povinnosť hlásenia nemáte, hláste aj tak. Dobrovoľné hlásenie je k dispozícii, nestojí nič a dáva zmysel aj sebecky: ak ide o kampaň mierenú na viac slovenských firiem, informácia sa dostane k ostatným.

Tabuľka hlásení

Komu Účel Kanál Priorita
Banka plátcu zastaviť / vrátiť platbu telefón na firemnú linku 1 (okamžite)
Polícia trestné stíhanie, dôkazy osobne / písomne / elektronicky; polícia, prokuratúra alebo súd 2 (v prvej hodine)
NBÚ / SK-CERT kybernetická stránka, varovanie ostatných JISKB (povinné subjekty) alebo verejný formulár 2 (v prvej hodine)
Dodávateľ / partner zastaviť paralelný útok telefonicky na overené číslo 3 (do niekoľkých hodín)
Poisťovateľ plnenie, ak máte krytie podľa poistnej zmluvy 3 (pozor na lehotu v zmluve)
Zamestnanci zastaviť druhú platbu interný kanál 1 (okamžite)

Ak boli pri incidente dotknuté osobné údaje, pridáva sa ešte vyhodnotenie povinností podľa GDPR vrátane lehoty na oznámenie úradu. To je samostatná téma s vlastnými pravidlami a patrí k nej právne posúdenie konkrétneho prípadu. V tomto článku ju neotvárame, aby sme neuvádzali zjednodušenie.

Ako rozpoznať deepfake v reálnom čase

Táto sekcia je v článku zámerne až za protokolom. Rozpoznávanie je najslabšia vrstva obrany a ak ju postavíte na prvé miesto, postavíte si obranu na niečom, čo zastará.

Čo sa dá sledovať pri hlasovom hovore

  • nezvyčajná plochosť intonácie alebo naopak prehnaná výraznosť na nesprávnych miestach,
  • chýbajúce dýchanie a neprirodzene rovnomerné tempo,
  • absencia zvukov pozadia tam, kde by mali byť, alebo pozadie, ktoré sa nemení,
  • hovor sa zhoršuje presne vtedy, keď položíte nečakanú otázku,
  • volajúci nereaguje na prerušenie prirodzene: nepreruší sa, nezopakuje sa, nepočká.

Čo sa dá sledovať pri videohovore

  • artefakty na hraniciach tváre, pri vlasoch a pri ušiach, najviditeľnejšie pri rýchlom pohybe,
  • obraz sa rozpadne, keď si človek prejde rukou pred tvárou alebo sa otočí do profilu,
  • nekonzistentné osvetlenie tváre voči pozadiu,
  • nezhoda rytmu úst a hlások, najviac pri sykavkách,
  • oči a mihanie: neprirodzená frekvencia alebo smer pohľadu,
  • okuliare, náušnice a šnúrky mikrofónu, ktoré sa správajú „zle“.

Čo urobiť priamo v hovore

Štyri veci, ktoré fungujú lepšie než pozeranie na artefakty, pretože netestujú obraz, ale kontext:

  1. Požiadajte o pohyb. Otočiť hlavu do profilu, prejsť rukou pred tvárou, nakloniť sa k mikrofónu. Generovanie tváre v reálnom čase je na profile a prekrytí stále najslabšie.
  2. Opýtajte sa na niečo, čo nie je nikde napísané. Nie na dátum narodenia, ale na detail z nedávnej spoločnej skúsenosti. „Kde sme obedovali v stredu?“ Útočník má verejné informácie, nemá spoločnú pamäť.
  3. Použite kódové slovo. Najrýchlejší a najmenej konfliktný test.
  4. Ukončite hovor a zavolajte späť na číslo z interného zoznamu. Toto funguje bez ohľadu na kvalitu deepfaku a je to jediný bod tejto sekcie, na ktorý sa dá spoľahnúť natrvalo.

Férovo: prečo tento zoznam zastaráva

Každý zoznam vizuálnych a zvukových znakov má krátku životnosť. Dôvod nie je názorový:

  • generatívne modely sa zlepšujú práve v tých znakoch, ktoré sa opisujú ako prezrádzajúce; zoznam znakov je v podstate zadanie pre ďalšiu verziu modelu,
  • znaky, ktoré platili pre staršie postupy (nemihanie, rozmazané zuby), dnes už neplatia,
  • nízka kvalita spojenia spoľahlivo skryje väčšinu artefaktov, a útočník si ju vie vyrobiť zámerne,
  • detekčné nástroje fungujú na dátach, na ktorých boli trénované; nový generátor im systematicky uniká, kým sa nepretrénujú.

Je tu ešte jeden argument, ktorý sa dá prečítať priamo z regulácie. AI Act v článku 50 ods. 2 ukladá poskytovateľom povinnosť označovať syntetický obsah v strojovo čitateľnom formáte. Regulátor teda stavia riešenie na značkovaní zo strany tvorcu, nie na tom, že koncový človek obsah rozpozná okom. To je dobrá indícia, kam sa posúva aj praktická obrana.

Praktický dôsledok: zoznam znakov používajte ako doplnok a ako nástroj na zvýšenie ostražitosti, nikdy ako kontrolu, od ktorej závisí uvoľnenie platby. V internej smernici nesmie byť veta „ak zamestnanec nespozná známky manipulácie, platbu môže vykonať“. Musí tam byť veta „platba sa vykoná po overení podľa protokolu, bez ohľadu na to, ako vierohodne hovor vyzeral.“

Čo s tým má spoločné AI Act a povinnosť označovania

Mnoho firiem čaká, že regulácia problém vyrieši. Nevyrieši, ale niečo konkrétne od vás žiada, a to už teraz.

Čo článok 50 hovorí

Nariadenie (EÚ) 2024/1689 (AI Act), článok 50 ukladá povinnosti transparentnosti. Pre túto tému sú podstatné tri odseky:

  • Odsek 1: poskytovatelia systémov AI, ktoré priamo komunikujú s fyzickými osobami, musia zabezpečiť, aby boli tieto osoby informované, že komunikujú so systémom AI, „unless this is obvious from the point of view of a natural person who is reasonably well-informed“.
  • Odsek 2: poskytovatelia systémov generujúcich syntetický zvuk, obraz, video alebo text musia výstupy označiť „in a machine-readable format and detectable as artificially generated or manipulated“, pričom riešenia majú byť „effective, interoperable, robust and reliable“.
  • Odsek 4, rozhodujúci pre deepfake: „Deployers of an AI system that generates or manipulates image, audio or video content constituting a deep fake, shall disclose that the content has been artificially generated or manipulated.“ Výnimky sú stanovené pre použitie na účely vymáhania práva a pre umelecké či satirické diela, kde sa zverejnenie uskutoční tak, aby nenarušilo vnímanie diela.

Odsek 5 dopĺňa, že informácia sa poskytuje „in a clear and distinguishable manner at the latest at the time of the first interaction or exposure“. Podľa odseku 7 má Komisia podporovať vypracovanie kódexov správania pre detekciu a označovanie takéhoto obsahu.

Odkedy to platí

Podľa článku 113 nariadenia platí, že „It shall apply from 2 August 2026.“ Článok 50 nepatrí medzi ustanovenia s odloženým ani zrýchleným režimom, uplatňuje sa teda od 2. augusta 2026. Ku dnešnému dňu je účinný.

Prečo vás to pred podvodníkom neochráni

Treba to povedať priamo, aby si firma nestavila obranu na regulácii. Povinnosť z odseku 4 má nasadzujúci subjekt, teda ten, kto systém AI používa na vytvorenie obsahu. Podvodník je nasadzujúci subjekt, ktorý zákon porušuje už tým, že vás okráda. Nebude označovať nič.

Čo AI Act reálne prináša pre túto tému:

  1. Posúva problém na stranu nástrojov. Odsek 2 tlačí poskytovateľov k strojovo čitateľnému značkovaniu. V horizonte rokov to zlepší overiteľnosť obsahu: systémovo, nie u jednotlivej firmy.
  2. Odoberá podvodníkovi výhovorku pri nástrojoch v EÚ. Legálne dostupné nástroje budú obsah značkovať, čo zúži priestor na „neúmyselné“ použitie.
  3. Nemení nič na vašom protokole. Overovací protokol by ste mali mať bez ohľadu na reguláciu.

Kde to naopak platí pre vás

Článok 50 sa netýka len podvodníkov. Týka sa vašej firmy ako nasadzujúceho subjektu, keď AI používate v marketingu, v komunikácii alebo v podpore. Ak generujete hlasový obsah s hlasom skutočnej osoby, syntetické video s rozpoznateľnou tvárou alebo nasadzujete chatbota, ktorý komunikuje s ľuďmi, povinnosti z článku 50 sa vzťahujú na vás.

Dve praktické veci, ktoré má zmysel urobiť:

  • Zaveďte evidenciu, kde AI generuje obsah navonok, a doplňte k nemu označenie podľa odseku 1 či 4. Pri chatbotoch to znamená zrozumiteľnú informáciu, že ide o AI. Praktickú stránku rozoberáme v článku o AI chatbotoch pre firmy.
  • Pridajte do zmlúv s dodávateľmi obsahu otázku, či a ako je syntetický obsah označený. Ak vám dodávateľ dodá neoznačené AI video, povinnosť pri jeho nasadení je vaša.

Ak si nie ste istí, čo presne vo firme spadá pod pojem systém AI a aké režimy nariadenie rozlišuje, základný rámec sme popísali v článku o tom, čo je umelá inteligencia a ako sa využíva vo firmách.

Čo zaviesť zajtra: plán na 30 dní

Kedy Čo Kto Výsledok
Deň 1 Zmena bankového účtu sa vyberie zo spracovania faktúr do samostatného procesu s callbackom finančné oddelenie pokrytý najtichší scenár útoku
Deň 1 Dohodnúť kódové slovo osobne v okruhu konateľ a finančná manažérka konateľ okamžitý test pri hlasovom pokyne
Deň 2 – 3 Vytvoriť súbor „Overovacie kontakty“ s telefónmi z personálnej a zmluvnej evidencie asistentka / HR callback má na čo volať
Deň 3 – 5 Skontrolovať, že v bankovej aplikácii je zapnuté overenie príjemcu, a zaviesť pravidlo „nezhoda = zastaviť“ finančné oddelenie využitá bezplatná kontrola podľa nariadenia 2024/886
Týždeň 2 Nastaviť limity a dvojité schvaľovanie v bankovom portáli, nie v smernici konateľ + banka kontrola, ktorú nejde obísť dobrou vôľou
Týždeň 2 Napísať protokol na jednu stranu a dať ho podpísať konateľovi konateľ text, na ktorý sa zamestnanec môže odvolať
Týždeň 3 Vytlačiť postup prvej hodiny vrátane telefónneho čísla na banku a odkazov na hlásenie finančné oddelenie hodina ušetrená v krízovom momente
Týždeň 3 Zapracovať pravidlá do schvaľovacieho workflow IT / dodávateľ kontrola je súčasťou systému
Týždeň 4 Cvičný hovor s neohláseným pokynom na platbu + krátke školenie scenárov konateľ / externe overené, že proces drží pod tlakom

Všetky body prvých dvoch týždňov sú bezplatné a bez technológie. To je zámerne: väčšina reálnej ochrany v tejto téme nestojí peniaze, stojí rozhodnutie.

Najčastejšie chyby

  1. Obrana postavená na rozpoznaní. Školenie „ako poznať deepfake“ bez protokolu je investícia do niečoho, čo zastará do roka.
  2. Limity bez pravidla pre nového príjemcu. Útočník nastaví sumu pod limit. Rozhodujúce nie je, koľko sa platí, ale komu prvýkrát.
  3. Callback na číslo z e-mailu. Najčastejšia jednotlivá chyba v celej téme.
  4. Overovanie, ktoré sa dá preklikať. Ak varovanie banky o nezhode mena a IBAN-u nemá v smernici dôsledok, ľudia sa ho naučia odklikávať.
  5. Výnimka pre konateľa. Ak konateľove pokyny protokolu nepodliehajú, protokol neexistuje. Útočník sa totiž vydáva práve za konateľa.
  6. Protokol, ktorý nikto nepoužije pod tlakom. Šesťstranová smernica v intranete nie je kontrola.
  7. Mazanie dôkazov v panike. Zrušené škodlivé pravidlo v pošte bez snímky obrazovky je stratený dôkaz.
  8. Hľadanie vinníka počas incidentu. Vedie k zamlčaniu detailov a k tomu, že druhú platbu nikto nenahlási.
  9. Spoliehanie sa na reguláciu. AI Act ukladá povinnosti nasadzujúcim subjektom; podvodník ich nesplní.
  10. Jednorazové školenie pri nástupe. Scenáre sa menia a pamäť na proces vybledne. Preto má cvičný hovor v pláne vlastný riadok.

Časté otázky o deepfake podvodoch (FAQ)

Čo je deepfake?

Syntetický alebo manipulovaný obrazový, zvukový alebo video obsah vytvorený nástrojmi umelej inteligencie tak, aby pôsobil ako autentický záznam skutočnej osoby. AI Act v článku 50 ods. 4 upravuje povinnosť zverejniť, že obsah „has been artificially generated or manipulated“.

Ako sa deepfake používa pri útoku na firmu?

Nie samostatne. Pridáva vierohodnosť k starším scenárom: podvodu na príkaz riaditeľa (klonovaný hlas v telefóne), zmene bankového spojenia dodávateľa, falošnému videohovoru a falošnému kandidátovi na vzdialenú pozíciu. Europol jadro podvodu na príkaz riaditeľa opisuje ako žiadosť o „an urgent bank transfer or a change of bank account details“.

Aká je najúčinnejšia jednotlivá obrana?

Callback na telefónne číslo z interného zoznamu, nie na číslo z e-mailu, SMS ani z hovoru. Funguje bez ohľadu na kvalitu deepfaku, pretože netestuje obsah hovoru, ale kanál. Druhá najúčinnejšia je vyňatie zmeny bankového účtu do samostatného procesu.

Pomôže overenie príjemcu v internetbankingu?

Áno, a je bezplatné. Podľa NBS musia banky službu overenia príjemcu poskytovať od 9. októbra 2025 na základe nariadenia (EÚ) 2024/886 a „banky za službu overenia mena príjemcu nemôžu účtovať poplatok.“ Pri nezhode dostanete varovanie a platbu môžete potvrdiť „na vlastné riziko“. Odhalí, že IBAN patrí niekomu inému. Neodhalí účet zriadený na podobné meno.

Čo urobiť ako prvé, keď platba už odišla?

Telefonicky zavolať do banky a žiadať Recall. Podľa pravidiel schémy SEPA ho môže iniciovať iba banka plátcu; pri dôvode „Fraudulent originated SEPA Credit Transfer Instruction“ je lehota na jeho odoslanie 13 mesiacov od dátumu vykonania platby. Recall je však žiadosť, nie právo na vrátenie. Prostriedky sa vrátia najmä vtedy, ak sú ešte na účte príjemcu. Preto rozhodujú minúty.

Komu treba incident na Slovensku nahlásiť?

Banke (zastavenie platby), polícii a pri kybernetickom incidente NBÚ/SK-CERT. Oznámenie o trestnom čine sa podáva na polícii, prokuratúre alebo na súde: písomne, ústne do zápisnice alebo elektronicky so zaručeným elektronickým podpisom; orgány si prípad medzi sebou postúpia. SK-CERT (Národná jednotka pre riešenie kybernetických incidentov pod Národným bezpečnostným úradom) prijíma hlásenia cez JISKB aj verejným formulárom.

Stačí poslať e-mail na incident@nbu.gov.sk?

Ako rýchly kontakt a dobrovoľné hlásenie áno. Na splnenie zákonnej povinnosti nie: SK-CERT uvádza, že „Len nahlásenie incidentu prostredníctvom JISKB je možné považovať za splnenie zákonnej povinnosti“ s odkazom na § 24 ods. 4 zákona č. 69/2018 Z. z.

Dá sa deepfake spoľahlivo rozpoznať okom?

Nie dlhodobo. Vizuálne a zvukové znaky, ktoré sa dnes opisujú ako prezrádzajúce, modely postupne odstraňujú, a nízka kvalita spojenia ich skryje, čo si útočník vie vyrobiť zámerne. Preto AI Act stavia riešenie na strojovo čitateľnom značkovaní na strane poskytovateľa (čl. 50 ods. 2), nie na rozpoznávaní okom. Zoznam znakov používajte ako doplnok, nie ako podmienku uvoľnenia platby. Priamo v hovore funguje lepšie požiadať o pohyb, ktorý generovanie zvláda najhoršie (profil, prejdenie rukou pred tvárou), položiť otázku na spoločnú skúsenosť, ktorá nie je nikde zverejnená, a použiť kódové slovo. Hovor vždy ukončite a zavolajte späť na číslo z interného zoznamu.

Ukladá AI Act niečo aj nám, keď AI len používame?

Áno. Povinnosti z článku 50 má aj nasadzujúci subjekt. Ak generujete syntetický hlas, video s rozpoznateľnou tvárou alebo nasadzujete chatbota komunikujúceho s ľuďmi, povinnosť informovať či zverejniť pôvod obsahu je vaša. Článok 50 sa uplatňuje od 2. augusta 2026.

Koľko stojí zavedenie overovacieho protokolu?

Prvé dva týždne plánu vyššie nestoja nič a nevyžadujú žiadnu technológiu. Sú to rozhodnutia a jeden dokument. Platené býva až zapracovanie limitov a schvaľovania do systémov a opakovaný tréning scenárov.

Deepfake a AI podvody s Dataswans

Robíme dve veci, ktoré v tejto téme spolu súvisia: nasadzujeme AI vo firmách a vzdelávame ľudí, ktorí s ňou pracujú. Vďaka tomu vieme, čo dnešné nástroje zvládnu, a to je jediný spoľahlivý základ pre návrh obrany.

Pomôžeme s:

  • návrhom overovacieho protokolu pre platby a zmeny platobných údajov, na jednu stranu a v jazyku vašej firmy,
  • zapracovaním kontrol do procesov a systémov, aby nezáviseli od dobrej vôle,
  • tréningom scenárov vrátane cvičného hovoru; trénujeme na vašich reálnych procesoch, nie na všeobecných príkladoch,
  • revíziou povinností podľa článku 50 AI Act tam, kde AI používate navonok.

Dataswans Academy je certifikovaná vzdelávacia inštitúcia, takže tréning sa dá riešiť aj ako zamestnanecké vzdelávanie, nie len ako jednorazové školenie.

Chcem prejsť náš overovací proces platieb. Kontaktujte nás

Zdroje

  1. Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/1689 (akt o umelej inteligencii) – článok 50 (povinnosti transparentnosti, ods. 1, 2, 4, 5 a 7) a článok 113 (dátum uplatňovania): https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Európska komisia – AI Act, článok 50 (úplné znenie článku v prehliadači AI Act): https://artificialintelligenceact.eu/article/50/
  3. Európska komisia – AI Act, článok 113 (nadobudnutie účinnosti a uplatňovanie): https://artificialintelligenceact.eu/article/113/
  4. Národná banka Slovenska – Okamžité platby a overenie prijímateľa (povinnosť od 9. 10. 2025, bezplatnosť, nariadenie (EÚ) 2024/886, postup pri nezhode): https://nbs.sk/okamzite-platby-a-overenie-prijimatela/
  5. Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/886 (okamžité úhrady, overenie príjemcu): https://eur-lex.europa.eu/eli/reg/2024/886/oj
  6. European Payments Council – SEPA Credit Transfer Scheme Rulebook (Recall: iniciuje iba banka plátcu, dôvod „Fraudulent originated SEPA Credit Transfer Instruction“, lehota 13 mesiacov; 10 bankových pracovných dní pri duplicite a technickej chybe): https://www.europeanpaymentscouncil.eu/sites/default/files/kb/file/2024-11/EPC125-05%202025%20SCT%20Rulebook%20version%201.0.pdf
  7. SK-CERT (Národná jednotka pre riešenie kybernetických incidentov, Národný bezpečnostný úrad) – Nahlásiť incident (JISKB, verejné formuláre, incident@nbu.gov.sk, veta o splnení zákonnej povinnosti, § 24 ods. 4 zákona č. 69/2018 Z. z.): https://www.sk-cert.sk/sk/rady-a-navody/nahlasit-incident/index.html
  8. Národný bezpečnostný úrad – Jednotný informačný systém kybernetickej bezpečnosti (JISKB): https://www.nbu.gov.sk/jednotny-informacny-system-kybernetickej-bezpecnosti/
  9. Európsky portál elektronickej justície (Európska komisia) – Oznámenie trestného činu a moje práva, Slovensko (kde a akou formou sa podáva oznámenie, postúpenie medzi orgánmi, doručovanie uznesenia): https://e-justice.europa.eu/2-reporting-crime-and-my-rights-during-investigation-or-trial/sk_sk
  10. Europol – Focus on CEO Fraud (mechanika podvodu na príkaz riaditeľa: „an urgent bank transfer or a change of bank account details for upcoming transactions“): https://www.europol.europa.eu/newsroom/news/focus-ceo-fraud
  11. Europol Innovation Lab – Facing reality? Law enforcement and the challenge of deepfakes: https://www.europol.europa.eu/cms/sites/default/files/documents/Europol_Innovation_Lab_Facing_Reality_Law_Enforcement_And_The_Challenge_Of_Deepfakes.pdf
  12. Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti: https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2018/69/
  13. Zákon č. 301/2005 Z. z. Trestný poriadok: https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2005/301/
  14. Zákon č. 300/2005 Z. z. Trestný zákon, § 221 Podvod a § 125 ods. 1 (hranice škody; časová verzia účinná od 18. 8. 2026): https://www.slov-lex.sk/ezbierky/pravne-predpisy/SK/ZZ/2005/300/

Stav k 2. 10. 2026. Citácie z nariadení a zo schémových pravidiel sú uvedené v pôvodnom jazyku, aby bolo zrejmé presné znenie. Pravidlá schémy SEPA aj kontaktné kanály NBÚ sa menia. Pred zapracovaním do internej smernice si ich overte v aktuálnej verzii. Článok nie je právne poradenstvo; pri konkrétnom incidente konzultujte postup s advokátom a s vašou bankou.

Andrej Krchňavý

Andrej Krchňavý

CEO Dataswans a zakladateľ Dataswans Academy, certifikovanej vzdelávacej inštitúcie (reg. č. RCVI_2025_000110)

Viac ako 7 rokov sa venuje dátovému marketingu, výkonnostnej reklame a nasadzovaniu umelej inteligencie do firemných procesov. Špecializuje sa na SEO, PPC, marketingovú analytiku a AI automatizáciu. Prednáša pre firmy aj verejné inštitúcie.

LinkedIn  ·  Ďalšie články autora