Informacja o zagrożeniach
Informacja
o szczególnych zagrożeniach związanych z korzystaniem z usługi świadczonej drogą elektroniczną
Stan na: 09 lutego 2026 r.
| Usługodawca: | Rafcom sp. z o.o. z siedzibą w miejscowości Reguły (05-816), przy ul. Stanisława Bodycha 97, NIP: 5342663114, której dokumentacja przechowywana jest w Sądzie Rejonowym dla M.St. Warszawy w Warszawie, XIV Wydział Gospodarczy Krajowego rejestru Sądowego, pod numerem KRS 0001029234, o kapitale zakładowym w wysokości 500.000 PLN |
| Usługobiorca: | Osoba lub podmiot korzystający z Platformy B2B Rafcom |
| Usługa: | Platforma B2B Rafcom |
| Wersja dokumentu: | 1.0 |
| Podstawa prawna: | art. 6 pkt 1 ustawy z dnia 18 lipca 2002r. o świadczeniu usług drogą elektroniczną |
| Kontakt bezpieczeństwa: | alert@rafcom.waw.pl |
Podstawa prawna i cel informacji
Niniejsza informacja jest udostępniana w celu spełnienia obowiązku zapewnienia usługobiorcy dostępu do aktualnej informacji o szczególnych zagrożeniach związanych z korzystaniem z usługi świadczonej drogą elektroniczną (art. 6 ustawy z 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną, t.j. Dz.U. 2024 poz. 1513).
Szczególne zagrożenia
Korzystanie z usług online wiąże się w szczególności z następującymi zagrożeniami:
• Złośliwe oprogramowanie (malware) - w tym wirusy, trojany, spyware, adware - mogące powodować kradzież danych, przejęcie kontroli nad urządzeniem lub zakłócenie działania usługi.
• Phishing oraz inne formy inżynierii społecznej - próby wyłudzenia danych logowania, danych płatniczych lub nakłonienia do wykonania niepożądanej czynności (np. kliknięcia w link, instalacji aplikacji).
• Podszywanie się pod usługodawcę lub użytkownika (spoofing) - np. fałszywe wiadomości e-mail/SMS, fałszywe strony logowania, fałszywe profile w mediach społecznościowych.
• Przechwycenie komunikacji lub danych sesji (np. ataki typu Man-in-the-Middle) - szczególnie przy korzystaniu z publicznych lub niezabezpieczonych sieci Wi-Fi.
• Nieuprawniony dostęp do konta - np. przez użycie słabego hasła, wyciek haseł z innych serwisów, ataki typu credential stuffing/brute force lub pozostawienie urządzenia bez blokady.
• Ataki polegające na przejęciu numeru telefonu lub kanału uwierzytelnienia (np. SIM swapping, przejęcie poczty e-mail) - skutkujące obejściem zabezpieczeń konta.
• Ransomware (szyfrowanie danych i żądanie okupu) oraz inne incydenty skutkujące utratą dostępności danych lub systemu.
• Ryzyko utraty poufności danych na skutek błędów użytkownika (np. udostępnienie ekranu, przesłanie danych do niewłaściwego odbiorcy, zapis haseł w niechronionych miejscach).
• Ryzyko wykorzystania luk bezpieczeństwa w systemie operacyjnym, przeglądarce, wtyczkach, aplikacjach lub urządzeniu użytkownika - zwłaszcza gdy brak aktualizacji.
• Ataki na integralność danych - np. modyfikacja treści przesyłanych formularzy, podmiana numerów rachunków, manipulacja transakcją (tzw. payment redirection).
• Ataki na dostępność usługi - np. przeciążenie łącza lub ataki DDoS - mogące powodować przerwy w działaniu lub ograniczenie funkcjonalności.
• Ryzyko działania niepożądanych rozszerzeń przeglądarki, wtyczek lub aplikacji z niepewnych źródeł, które mogą śledzić aktywność i przejmować dane.
• Zakłócenia działania usługi wynikające z czynników po stronie użytkownika (awarie urządzenia, przerwy w dostępie do Internetu, błędna konfiguracja, konflikt oprogramowania).
Zalecenia bezpieczeństwa dla usługobiorcy
Dla ograniczenia ryzyk rekomenduje się w szczególności:
• Korzystanie z aktualnego systemu operacyjnego, przeglądarki i aplikacji (regularne aktualizacje i poprawki bezpieczeństwa).
• Stosowanie silnych, unikalnych haseł oraz - jeśli dostępne - uwierzytelniania wieloskładnikowego (MFA).
• Niewchodzenie w linki i nieotwieranie załączników z niepewnych źródeł; weryfikacja domeny oraz certyfikatu HTTPS w przeglądarce.
• Zachowanie ostrożności wobec próśb o podanie danych logowania, kodów SMS, danych płatniczych lub wykonanie przelewu - usługodawca co do zasady nie prosi o takie dane w wiadomościach.
• Korzystanie z zaufanych sieci; unikanie logowania w publicznym Wi-Fi bez dodatkowej ochrony (np. VPN).
• Wylogowanie się po zakończeniu sesji oraz blokowanie urządzenia hasłem/biometrią; nieudostępnianie urządzenia osobom nieupoważnionym.
• Korzystanie z aktualnego oprogramowania ochronnego (antywirus/EDR), zapory sieciowej oraz wykonywanie kopii zapasowych istotnych danych.
• Kontrola uprawnień aplikacji, rozszerzeń i wtyczek; instalowanie oprogramowania wyłącznie z oficjalnych źródeł.
• Regularne monitorowanie aktywności na koncie (np. historii logowań, powiadomień), a przy podejrzeniu incydentu - niezwłoczna zmiana hasła i kontakt z usługodawcą.
Zgłaszanie podejrzeń nadużyć i incydentów
W przypadku podejrzenia nieuprawnionego dostępu do konta, wycieku danych, prób phishingu podszywających się pod usługę lub innych incydentów należy niezwłocznie skontaktować się z Rafcom poprzez wskazany kanał (pkt. "Kontakt bezpieczeństwa").
Zaleca się również natychmiastową zmianę hasła oraz włączenie MFA, jeśli jest dostępne.