Realizacja zamówień 24h

Wsparcie eksperta 8:00–18:00

Faktura / B2B

Tysiące zadowolonych Klientów

Home / Jak zabezpieczyć WhatsApp Business przed przejęciem konta i podszywaniem się pod firmę?
Jak zabezpieczyć WhatsApp Business przed przejęciem konta i podszywaniem się pod firmę?

Jak zabezpieczyć WhatsApp Business przed przejęciem konta i podszywaniem się pod firmę?

Przejęty firmowy WhatsApp daje przestępcy dostęp do czegoś więcej niż listy kontaktów. Może on wejść w trwające rozmowy, wykorzystać zaufanie Klientów, wysłać nowy numer rachunku, wyłudzić kod lub pozyskać dokumenty, które normalnie zostałyby przekazane prawdziwemu pracownikowi.

W 2026 roku WhatsApp wzmocnił zabezpieczenia kont, wprowadzając między innymi pełniejsze hasło weryfikacji dwuetapowej i możliwość zapisania kilku kluczy dostępu. Funkcje techniczne są ważne, ale nie zastępują kontroli numeru, urządzeń, pracowników, kopii zapasowych i dyspozycji finansowych.

Poniższy poradnik pokazuje, jak zabezpieczyć aplikację WhatsApp Business i powiązane konta, jak rozpoznać możliwe przejęcie oraz co zrobić w pierwszych minutach po incydencie. Stan funkcji i dokumentacji zweryfikowano 17 września 2026 roku.

Co zmieniło się w zabezpieczeniach WhatsAppa w 2026 roku?

Zgodnie z oficjalnym ogłoszeniem nowych funkcji bezpieczeństwa WhatsApp najważniejsze zmiany obejmują trzy obszary.

Silniejsze hasło weryfikacji dwuetapowej

Dotychczas dodatkową warstwą ochrony był sześciocyfrowy PIN. WhatsApp rozszerzył ją do pełnego hasła, które może być dłuższe oraz zawierać litery, cyfry i znaki specjalne.

Hasło pomaga chronić konto nawet wtedy, gdy przestępca zdobędzie jednorazowy kod rejestracyjny. Nie powinno być jednak:

  • identyczne z hasłem do poczty firmowej,
  • zapisane w notatce na tym samym telefonie,
  • udostępniane kilku pracownikom w zwykłej wiadomości,
  • oparte na nazwie firmy, numerze telefonu lub dacie założenia działalności,
  • przechowywane wyłącznie w pamięci osoby, która może odejść z organizacji.

Jeżeli na danym koncie nadal widoczna jest wyłącznie konfiguracja sześciocyfrowego PIN-u, nie należy jej wyłączać. Trzeba zaktualizować oficjalną aplikację i korzystać z najsilniejszego wariantu dostępnego na konkretnym urządzeniu.

Kilka kluczy dostępu

Klucz dostępu, czyli passkey, umożliwia ponowne logowanie przy użyciu odcisku palca, rozpoznawania twarzy albo kodu blokady urządzenia. WhatsApp pozwala obecnie dodać więcej niż jeden klucz, na przykład przy korzystaniu z urządzeń z Androidem i iOS.

Opcja znajduje się w:

Ustawienia → Konto → Klucze dostępu

Firma powinna wiedzieć, na którym urządzeniu oraz w jakim firmowym koncie Apple, Google lub menedżerze poświadczeń przechowywany jest każdy klucz. Możliwość dodania kilku passkeys nie powinna prowadzić do tworzenia ich na prywatnych telefonach wszystkich pracowników.

Więcej informacji o nieznanych rozmówcach

Na Androidzie połączenie od numeru nieznajdującego się w kontaktach może pokazywać dodatkowy kontekst, między innymi zagraniczny kraj pochodzenia numeru i wspólne grupy.

Nie jest to dowód, że połączenie jest prawdziwe albo fałszywe. Informacja pozwala jedynie zatrzymać się przed odebraniem lub wykonaniem polecenia osoby, która próbuje stworzyć wrażenie pilnej sytuacji.

Szyfrowanie wiadomości nie chroni przejętego urządzenia

WhatsApp stosuje domyślne szyfrowanie end-to-end wiadomości i połączeń. Oznacza to, że treści podczas przesyłania nie powinien czytać pośrednik ani sam operator platformy.

Szyfrowanie nie pomoże jednak, gdy przestępca:

  • korzysta z odblokowanego telefonu pracownika,
  • zostanie dodany jako połączone urządzenie,
  • nakłoni użytkownika do przekazania kodu rejestracyjnego,
  • przejmie numer przez operatora,
  • uzyska dostęp do odszyfrowanej kopii zapasowej,
  • obserwuje ekran zainfekowanego komputera,
  • otrzyma firmowe dokumenty dobrowolnie od zmanipulowanego pracownika.

Szyfrowanie zabezpiecza drogę pomiędzy uczestnikami rozmowy. Nie rozpoznaje, czy osobą obsługującą prawidłowo zalogowane urządzenie nadal jest uprawniony pracownik.

Dlatego centrum bezpieczeństwa WhatsApp zaleca między innymi weryfikację prób przejęcia, blokowanie i zgłaszanie podejrzanych kont oraz ponowną rejestrację numeru po utracie dostępu.

Jak najczęściej dochodzi do przejęcia firmowego WhatsAppa?

Wyłudzenie jednorazowego kodu

Pracownik otrzymuje wiadomość lub telefon od osoby podającej się za pomoc techniczną, operatora, współpracownika albo właściciela firmy. Rozmówca twierdzi, że kod został wysłany omyłkowo albo jest potrzebny do potwierdzenia konta.

Kod rejestracyjny służy do aktywowania numeru. Nie należy przekazywać go innej osobie, nawet jeżeli zna ona nazwę firmy, imiona pracowników i szczegóły wcześniejszej rozmowy.

Nakłonienie do połączenia urządzenia

Oszuści coraz częściej nie próbują przejąć numeru. Zamiast tego proszą o zeskanowanie kodu QR lub wpisanie kodu powiązania urządzenia. Pretekstem może być dołączenie do spotkania, odebranie dokumentu, głosowanie, weryfikacja konta, uruchomienie nowej funkcji albo kontakt z rzekomą pomocą techniczną.

Zeskanowanie kodu może oznaczać zgodę na podłączenie obcego urządzenia do konta. Kod łączenia WhatsAppa należy traktować tak samo jak login i hasło.

SIM swap albo przejęcie numeru

Przestępca może próbować uzyskać duplikat karty SIM, przenieść numer do innego operatora albo wykorzystać numer zwolniony po zakończeniu umowy.

Sygnałem ostrzegawczym jest nagła utrata zasięgu połączona z wiadomościami o zmianie karty, przeniesieniu numeru lub próbach rejestracji konta.

Skradziony albo pożyczony telefon

Telefon bez mocnej blokady ekranu daje dostęp nie tylko do WhatsAppa. Może również zawierać pocztę, SMS-y z kodami, zapisane hasła, konta Apple lub Google i aplikację operatora.

Ryzyko występuje także wtedy, gdy urządzenie jest pozostawiane na ladzie, udostępniane pracownikom kolejnych zmian albo trafia do serwisu bez zabezpieczenia danych.

Nieusunięty komputer byłego pracownika

Połączone urządzenie może działać niezależnie od codziennego korzystania z głównego telefonu. Laptop byłego pracownika, komputery współdzielone i stare sesje przeglądarkowe należy usuwać podczas zakończenia współpracy, a nie dopiero po zauważeniu podejrzanej wiadomości.

Nieoficjalna aplikacja lub rozszerzenie

Zmodyfikowane klienty WhatsAppa, przypadkowe rozszerzenia przeglądarki i narzędzia obiecujące masową wysyłkę mogą przechwytywać sesje, treść rozmów albo dane kontaktowe. Mogą również naruszać zasady platformy i doprowadzić do ograniczenia konta.

Firma powinna korzystać z oficjalnej aplikacji lub zatwierdzonego rozwiązania współpracującego z WhatsApp Business Platform.

Każde zabezpieczenie chroni inną warstwę

Włączenie jednej funkcji nie rozwiązuje wszystkich problemów.

WarstwaPrzed czym pomaga chronić?Czego nie rozwiązuje?
Kod rejestracyjny SMS lub połączenieaktywacja numeru na nowym urządzeniuwyłudzenia kodu i przejęcia karty SIM
Hasło weryfikacji dwuetapowejprzejęcie po zdobyciu jednorazowego koduodblokowany telefon i istniejące połączone urządzenie
Klucz dostępubezpieczniejsze potwierdzenie właściciela kontaniewłaściwie zarządzane urządzenie przechowujące klucz
Blokada telefonu i aplikacjifizyczny dostęp do urządzeniaoszustwo wykonane przez uprawnionego użytkownika
Kontrola połączonych urządzeńnieautoryzowany WhatsApp Web, komputer lub telefon towarzyszącyosobne fałszywe konto z innym numerem
Zabezpieczenia operatoranieautoryzowany duplikat SIM lub przeniesienie numeruphishing i złośliwe oprogramowanie
Szyfrowana kopia zapasowanieuprawniony dostęp do historii zapisanej w chmurzerozmowy widoczne na aktywnym urządzeniu
Procedura płatnościwyłudzenie przelewu z przejętego kontasamo techniczne przejęcie komunikatora

Bezpieczeństwo powstaje z połączenia tych warstw. Konto z bardzo silnym hasłem nadal może zostać wykorzystane do oszustwa, jeżeli pracownik sam zatwierdzi połączenie nieznanego urządzenia.

Jak zabezpieczyć WhatsApp Business krok po kroku?

1. Ustal firmowego właściciela numeru

Numer wykorzystywany przez firmę powinien pozostawać pod jej kontrolą również po odejściu pracownika lub zmianie agencji.

W wewnętrznym rejestrze zapisz operatora, właściciela umowy, osobę odpowiedzialną za numer i jej zastępcę, rodzaj karty SIM lub eSIM, sposób kontaktu z operatorem, datę końca umowy, urządzenie główne oraz lokalizację dokumentów potrzebnych do odzyskania numeru.

Nie przechowuj wszystkich poufnych danych operatora w arkuszu dostępnym całemu działowi marketingu.

2. Korzystaj wyłącznie z aktualnej, oficjalnej aplikacji

Aktualizacje mogą zawierać poprawki bezpieczeństwa i nowe mechanizmy ochronne. Instalację należy wykonywać z oficjalnego sklepu systemowego albo strony WhatsAppa.

Firma powinna zabronić używania zmodyfikowanych wersji aplikacji oraz dodatków, których dostawca nie potrafi jasno wyjaśnić sposobu dostępu do wiadomości.

3. Włącz najsilniejszą dostępną weryfikację dwuetapową

Ustaw unikalne hasło, zapisz je w firmowym menedżerze haseł i skonfiguruj prawidłowy sposób odzyskiwania.

Dostęp do wpisu w menedżerze powinny mieć co najmniej dwie uprawnione osoby, ale nie cały zespół. Należy także zapisać, kto zmienił hasło i kiedy przeprowadzono ostatni test odzyskiwania.

4. Dodaj firmowe klucze dostępu

Klucz powinien znajdować się na kontrolowanym urządzeniu albo w firmowym systemie zarządzania poświadczeniami. Po jego dodaniu wykonaj próbę logowania i sprawdź, czy organizacja potrafi odzyskać dostęp bez prywatnego konta pracownika.

Przy kilku passkeys prowadź rejestr nazwy urządzenia, właściciela służbowego, systemu operacyjnego, daty utworzenia, konta przechowującego poświadczenie i daty planowanego przeglądu. Klucz byłego pracownika należy usunąć w dniu zakończenia współpracy.

5. Zabezpiecz główny telefon

Urządzenie powinno mieć:

  • długi kod ekranu zamiast prostego wzoru,
  • biometrię,
  • automatyczną blokadę po krótkiej bezczynności,
  • szyfrowanie pamięci,
  • aktualny system,
  • możliwość zdalnego zlokalizowania i wymazania,
  • ukrywanie treści powiadomień na zablokowanym ekranie,
  • ograniczoną możliwość instalowania aplikacji spoza oficjalnego sklepu.

Jeżeli system i aplikacja udostępniają osobną blokadę WhatsAppa, warto ją włączyć. Nie zastępuje ona jednak blokady całego telefonu.

6. Regularnie kontroluj połączone urządzenia

Przejdź do sekcji:

Ustawienia → Połączone urządzenia

Dla każdej pozycji sprawdź typ urządzenia, system lub przeglądarkę, przybliżoną ostatnią aktywność, osobę korzystającą i biznesowy powód utrzymywania dostępu.

Wyloguj każde urządzenie, którego zespół nie potrafi jednoznacznie rozpoznać. Kontrolę warto wykonywać co najmniej raz w miesiącu, a także po odejściu pracownika, zmianie agencji, utracie sprzętu, zeskanowaniu nieznanego kodu QR i zmianie osoby odpowiedzialnej za obsługę Klientów.

7. Zabezpiecz numer u operatora

Zapytaj operatora o dodatkowe hasło do obsługi, PIN lub blokadę przeniesienia numeru, zasady wydawania duplikatu SIM, ograniczenie zmian wykonywanych telefonicznie, listę osób uprawnionych i powiadomienia o zmianach na koncie.

Dostępność konkretnych funkcji zależy od operatora. Sam PIN karty SIM nie chroni przed oszustem, który nakłoni operatora do wydania nowej karty.

8. Zabezpiecz pocztę, konto Apple i konto Google

Przejęcie powiązanej skrzynki może ułatwić odzyskanie innych usług. Z kolei konto Apple lub Google może przechowywać klucze dostępu, kopie zapasowe i funkcje zdalnego zarządzania telefonem.

Każde z tych kont powinno mieć własne, unikalne hasło, silne uwierzytelnianie, aktualne dane odzyskiwania, kontrolę aktywnych sesji i co najmniej dwie firmowe osoby zdolne rozpocząć procedurę awaryjną.

9. Włącz szyfrowanie kopii zapasowej

Domyślne szyfrowanie rozmów nie musi oznaczać takiego samego sposobu ochrony każdej kopii znajdującej się w chmurze.

WhatsApp umożliwia dodatkowe zabezpieczenie kopii hasłem, kluczem albo – na obsługiwanych kontach – passkey. Procedura jest dostępna w:

Ustawienia → Czaty → Kopia zapasowa → Kopia zapasowa szyfrowana end-to-end

Szczegóły opisuje oficjalna instrukcja szyfrowania kopii za pomocą klucza dostępu.

Przed włączeniem trzeba ustalić, kto odpowiada za odzyskanie kopii. Utrata jedynego hasła lub klucza może uniemożliwić przywrócenie historii.

10. Ogranicz dane przesyłane w rozmowach

Bezpieczniej nie przechowywać w komunikatorze informacji, których firma nie potrzebuje.

Nie należy prosić Klienta o przesyłanie zwykłą wiadomością pełnego skanu dokumentu tożsamości bez uzasadnienia, danych karty płatniczej, haseł i kodów jednorazowych, dokumentacji medycznej bez odpowiedniego procesu, baz danych, poufnych dokumentów kadrowych ani danych logowania do innych systemów.

Jeżeli sprawa wymaga przesłania wrażliwych dokumentów, firma powinna udostępnić właściwy, kontrolowany kanał.

Jak bezpiecznie zorganizować dostęp zespołu?

Firmowy WhatsApp nie powinien zależeć od jednego telefonu prywatnego właściciela ani od hasła przekazywanego kolejnym pracownikom.

Dla każdego użytkownika zapisz imię i nazwisko, rolę, urządzenie, datę przyznania dostępu, zakres zadań, przełożonego zatwierdzającego dostęp, datę ostatniego przeglądu i datę odebrania uprawnień.

Pracownicy powinni wiedzieć, że nie wolno:

  • przekazywać kodów rejestracyjnych,
  • skanować kodów QR na polecenie niezweryfikowanego rozmówcy,
  • dodawać prywatnego urządzenia bez zgody,
  • eksportować rozmów na osobisty e-mail,
  • instalować rozszerzeń automatyzujących wysyłkę,
  • przesyłać Klientom nowych danych płatniczych bez zatwierdzenia,
  • kontaktować się z rzekomą pomocą techniczną przez przypadkowy profil.

Przy większej liczbie konsultantów warto rozważyć oficjalną WhatsApp Business Platform i odpowiedni system wspólnej skrzynki. Samo wdrożenie API nie rozwiąże jednak bezpieczeństwa. Nadal trzeba kontrolować dostawcę, konta administratorów, tokeny, integracje, eksporty i logi dostępu.

Ustal osobną procedurę dla płatności i zmiany rachunku

Przejęte konto jest szczególnie skuteczne w oszustwie, gdy Klient wcześniej uzgadniał przez WhatsApp szczegóły zamówienia. Fałszywa prośba o dopłatę może wtedy pasować do kontekstu prawdziwej rozmowy.

Firma powinna publicznie i wewnętrznie ustalić, że przez samą wiadomość w komunikatorze nie zatwierdza się:

  • zmiany numeru rachunku,
  • pilnego przelewu,
  • zwrotu na inne konto,
  • zakupu kart podarunkowych,
  • przekazania kodu płatności,
  • wypłaty wynagrodzenia,
  • zmiany danych kontrahenta.

Każda taka dyspozycja powinna zostać potwierdzona drugim kanałem, na przykład telefonem pod wcześniej zapisany numer albo w systemie księgowym. Numeru do potwierdzenia nie należy kopiować z podejrzanej wiadomości.

W przypadku większych kwot warto stosować zatwierdzenie przez dwie osoby.

Jak rozpoznać możliwe przejęcie?

Do sygnałów ostrzegawczych należą:

  • nieoczekiwane wylogowanie z aplikacji,
  • komunikat o rejestracji numeru na innym telefonie,
  • kod aktywacyjny, o który nikt nie prosił,
  • nowe urządzenie w sekcji połączonych urządzeń,
  • zmiana zdjęcia, nazwy lub opisu firmy,
  • wiadomości widoczne jako wysłane, których nie napisał zespół,
  • przeczytane rozmowy, których nikt nie otwierał,
  • skargi Klientów na prośby o przelew,
  • nagła utrata zasięgu karty SIM,
  • wiadomość operatora o duplikacie lub przeniesieniu numeru,
  • zmiana hasła, e-maila odzyskiwania albo passkey,
  • nietypowy eksport danych lub instalacja nieznanego programu na komputerze.

Jeden objaw nie zawsze oznacza przejęcie. Nie należy go jednak ignorować ani usuwać przed zabezpieczeniem dowodów.

Co zrobić w pierwszych 15 minutach po wykryciu incydentu?

1. Wyznacz jedną osobę koordynującą

Zapisz godzinę wykrycia, osoby zaangażowane i podejmowane działania. Kilka niezależnych prób odzyskiwania może utrudnić ustalenie, co zmienił atakujący, a co pracownik firmy.

2. Zabezpiecz dowody

Zapisz zrzuty komunikatów, numery używane przez sprawcę, listę połączonych urządzeń, treść fałszywych wiadomości, wskazane rachunki i linki, przybliżony czas pierwszego podejrzanego zdarzenia oraz informacje przekazane przez Klientów.

Nie odpowiadaj sprawcy i nie otwieraj przesłanych przez niego plików na urządzeniu używanym do odzyskiwania konta.

3. Odizoluj podejrzane urządzenie

Jeżeli telefon albo komputer może zawierać złośliwe oprogramowanie, odłącz go od sieci i rozpocznij odzyskiwanie z innego, zaufanego urządzenia. Nie wykonuj od razu przywracania ustawień fabrycznych, jeżeli sprzęt może zawierać potrzebne dowody.

4. Sprawdź kartę SIM

Jeżeli numer stracił zasięg, skontaktuj się z operatorem przez wcześniej zweryfikowany kanał. Poproś o sprawdzenie duplikatu SIM, przeniesienia numeru i ostatnich zmian na koncie.

5. Ponownie zarejestruj numer

Oficjalnym sposobem odzyskiwania jest ponowna rejestracja numeru za pomocą kodu dostarczonego na firmową kartę SIM. Aktualne kroki i możliwe dodatkowe zabezpieczenia opisuje instrukcja odzyskiwania przejętego konta WhatsApp.

Jeżeli sprawca ustawił nowe hasło weryfikacji dwuetapowej, należy postępować zgodnie z komunikatami wyświetlanymi w oficjalnej aplikacji. Nie korzystaj z usług osób obiecujących odpłatne obejście zabezpieczeń.

6. Wyloguj nierozpoznane urządzenia

Po odzyskaniu dostępu ponownie otwórz listę połączonych urządzeń. Wyloguj wszystkie sesje, których nie potrafisz potwierdzić. W incydencie wysokiego ryzyka bezpieczniej zakończyć wszystkie sesje i dodać potrzebne urządzenia od początku.

7. Zabezpiecz konta powiązane

Z bezpiecznego sprzętu sprawdź pocztę, konto operatora, Apple ID, konto Google, menedżer haseł i system wspólnej skrzynki. Atak na WhatsAppa może być tylko jednym elementem szerszego przejęcia.

Co zrobić w ciągu pierwszej godziny?

Po odzyskaniu lub zablokowaniu dostępu trzeba ograniczyć szkody biznesowe.

  • Wstrzymaj zmianę rachunków i nietypowe płatności.
  • Powiadom bank, jeżeli mogło dojść do przelewu na rachunek sprawcy.
  • Sprawdź, do których Klientów wysłano wiadomości.
  • Zabezpiecz listę rozmów i plików potencjalnie dostępnych dla atakującego.
  • Poinformuj zespół, z którego numeru i kanału pochodzi oficjalna komunikacja.
  • Skontaktuj się z pomocą WhatsAppa wyłącznie przez oficjalną aplikację lub Centrum pomocy.
  • Opublikuj ostrzeżenie, jeżeli oszust nadal może kontaktować się z odbiorcami.
  • Zgłoś aktywny phishing lub incydent przez formularz CERT Polska.
  • Nie zapewniaj publicznie, że „żadne dane nie wyciekły”, dopóki firma nie zakończy oceny.

Jak ostrzec Klientów bez pogłębiania kryzysu?

Komunikat powinien mówić, co odbiorca ma zrobić. Nie należy publikować technicznych spekulacji ani danych osoby podejrzewanej o atak.

Przykładowa treść:

Wykryliśmy nieuprawniony dostęp do naszego firmowego konta WhatsApp. Wiadomości wysłane z numeru [numer] w okresie od [godzina i data] do [godzina i data] mogły nie pochodzić od naszego zespołu. Nie prosimy przez WhatsApp o zmianę rachunku, przekazanie kodu ani pilny przelew. Jeśli otrzymali Państwo taką wiadomość, prosimy nie wykonywać jej poleceń i skontaktować się z nami przez [bezpieczny kanał].

Ostrzeżenie można umieścić na stronie firmowej, w aktualnościach lub banerze, na profilach społecznościowych, w wiadomości e-mail do dotkniętej grupy i w siedzibie firmy, jeżeli problem dotyczy lokalnych Klientów.

Jeżeli przestępca utworzył również osobne konta lub strony wykorzystujące nazwę przedsiębiorstwa, pomocna będzie instrukcja postępowania, gdy ktoś podszywa się pod firmę.

Czy przejęcie WhatsAppa jest naruszeniem ochrony danych?

Nie każde przejęcie automatycznie wymaga zgłoszenia do Prezesa UODO. Każde trzeba jednak ocenić i udokumentować.

Znaczenie ma między innymi to:

  • czy sprawca mógł czytać wiadomości,
  • jak długo miał dostęp,
  • ilu osób dotyczyły rozmowy,
  • jakie dane znajdowały się w czatach i plikach,
  • czy dane mogły posłużyć do oszustwa,
  • czy wysłano je dalej,
  • czy firma potrafi wiarygodnie ograniczyć zakres incydentu.

Jeżeli doszło do nieuprawnionego dostępu do danych osobowych, administrator powinien przeprowadzić ocenę ryzyka. Wymagające zgłoszenia naruszenie należy przekazać organowi bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia. Nie oznacza to, że firma ma czekać 72 godziny z rozpoczęciem analizy.

Aktualne informacje i formularze znajdują się w sekcji UODO dotyczącej zgłaszania naruszeń ochrony danych. Przy większym incydencie ocenę powinien wesprzeć inspektor ochrony danych, prawnik lub specjalista reagowania na incydenty.

Co sprawdzić po odzyskaniu konta?

Odzyskanie możliwości wysyłania wiadomości nie potwierdza jeszcze, że sytuacja została opanowana.

Należy sprawdzić:

  • hasło weryfikacji dwuetapowej,
  • zapisane passkeys,
  • e-mail odzyskiwania,
  • wszystkie połączone urządzenia,
  • zdjęcie, nazwę i opis firmy,
  • katalog oraz dane kontaktowe,
  • automatyczne powitania i wiadomości o nieobecności,
  • aktywne integracje,
  • ustawienia kopii zapasowej,
  • administratorów systemu wspólnej skrzynki,
  • wiadomości wysłane podczas incydentu,
  • pliki pobrane na podejrzanych urządzeniach,
  • dane płatnicze przekazane Klientom,
  • konta Apple, Google i operatora,
  • dostęp byłych pracowników i wykonawców.

Następnie trzeba obserwować, czy sprawca nie wykorzystuje zdobytych materiałów w innych kanałach. Pomaga w tym poradnik BOW24 o monitorowaniu wzmianek o firmie.

Aplikacja WhatsApp Business a Business Platform – różne warstwy dostępu

Mała firma może obsługiwać rozmowy w aplikacji WhatsApp Business na telefonie i połączonych urządzeniach. Większa organizacja może korzystać z WhatsApp Business Platform, zewnętrznej skrzynki, automatyzacji i integracji z CRM.

ObszarAplikacja WhatsApp BusinessWhatsApp Business Platform
Główne ryzykotelefon, SIM, passkey i połączone urządzeniaportfolio firmowe, dostawca, użytkownicy, tokeny, integracje i system skrzynki
Obsługa zespołupołączone urządzeniarole i konta w używanym rozwiązaniu
Dokumentacja dostępurejestr urządzeń i osóbrejestr użytkowników, partnerów, integracji i kluczy
Reakcja na incydentodzyskanie numeru i unieważnienie sesjidodatkowo rotacja poświadczeń, kontrola logów i integracji
Kopie danychtelefon i skonfigurowana kopiatakże system dostawcy, CRM i eksporty

Firma korzystająca z Platformy powinna ustalić, gdzie faktycznie przechowywana jest historia rozmów i kto ma do niej dostęp. Szyfrowanie transmisji w WhatsAppie nie opisuje automatycznie całego procesu przetwarzania danych w CRM, panelu partnera i kopiach tworzonych przez przedsiębiorstwo.

Jak zarządzać wieloma numerami i oddziałami?

Przy kilku lokalizacjach należy prowadzić wspólny rejestr numerów.

PolePrzykładowa zawartość
JednostkaSalon Warszawa Mokotów
Numerfirmowy numer placówki
Operatornazwa operatora
Właściciel umowyspółka
Główne urządzenietelefon służbowy z numerem ewidencyjnym
Osoba odpowiedzialnakierownik placówki
Zastępcaosoba z centrali
Połączone urządzeniadwa komputery recepcji
Data ostatniego audytu17.09.2026
Kopia zapasowaaktywna, szyfrowana
Statusaktywny
Plan po zamknięciu placówkiprzeniesienie do centrali

Po zamknięciu oddziału numeru nie należy pozostawiać bez kontroli ani pozwalać na jego przypadkowy powrót do puli operatora. Nowy abonent mógłby otrzymywać wiadomości od Klientów, którzy nadal mają dawny numer zapisany w kontaktach.

Plan zabezpieczenia WhatsApp Business na 30 dni

Tydzień 1: inwentaryzacja

  • Spisz wszystkie firmowe numery.
  • Ustal właścicieli umów z operatorami.
  • Zapisz urządzenia główne i połączone.
  • Sprawdź, kto zna obecne hasła i kody.
  • Usuń sesje bez właściciela.
  • Zidentyfikuj prywatne telefony używane służbowo.
  • Sprawdź system kopii zapasowych.

Tydzień 2: zabezpieczenia techniczne

  • Zaktualizuj aplikacje i systemy.
  • Włącz najsilniejszą dostępną weryfikację dwuetapową.
  • Dodaj kontrolowane klucze dostępu.
  • Włącz blokadę telefonu i aplikacji.
  • Ukryj treść powiadomień.
  • Zabezpiecz konto operatora.
  • Skontroluj pocztę oraz konta Apple i Google.
  • Włącz szyfrowaną kopię zapasową.

Tydzień 3: procedury zespołu

  • Ustal zasady dodawania urządzeń.
  • Wprowadź zakaz przekazywania kodów.
  • Przećwicz rozpoznawanie fałszywego kodu QR.
  • Opisz procedurę zmiany rachunku bankowego.
  • Przygotuj odbieranie dostępu po odejściu pracownika.
  • Wyznacz koordynatora incydentu i zastępcę.
  • Przygotuj wzór ostrzeżenia dla Klientów.

Tydzień 4: test

  • Sprawdź możliwość odzyskania numeru u operatora.
  • Przetestuj dostęp zastępcy do menedżera haseł.
  • Przejrzyj wszystkie połączone urządzenia.
  • Przeprowadź ćwiczenie przejęcia konta bez wykonywania rzeczywistych zmian.
  • Zmierz czas wykrycia, eskalacji i komunikacji.
  • Popraw brakujące dane.
  • Ustal comiesięczny przegląd urządzeń i kwartalny audyt całego procesu.

Najczęstsze błędy firm

Do przejęcia konta albo zwiększenia szkód najczęściej prowadzą:

  • firmowy numer zarejestrowany na prywatną osobę,
  • brak zastępcy zdolnego odzyskać dostęp,
  • sześciocyfrowy PIN oparty na dacie,
  • to samo hasło w kilku usługach,
  • passkey zapisany wyłącznie na prywatnym telefonie pracownika,
  • przekazanie kodu osobie podającej się za pomoc techniczną,
  • skanowanie nieznanego kodu QR,
  • brak kontroli połączonych urządzeń,
  • laptop byłego pracownika nadal zalogowany do WhatsAppa,
  • brak blokady ekranu telefonu,
  • korzystanie z nieoficjalnych aplikacji i rozszerzeń,
  • akceptowanie zmiany rachunku wyłącznie przez komunikator,
  • usunięcie dowodów przed analizą,
  • informowanie Klientów dopiero po pojawieniu się pierwszych strat,
  • założenie, że szyfrowanie end-to-end uniemożliwia przejęcie konta,
  • brak oceny naruszenia danych osobowych,
  • zakończenie działań natychmiast po odzyskaniu możliwości logowania.

Checklista bezpieczeństwa WhatsApp Business

Numer należy do firmy.

  • Umowa z operatorem jest aktualna.
  • Wyznaczono właściciela procesu i zastępcę.
  • Aplikacja pochodzi z oficjalnego źródła.
  • System telefonu jest aktualny.
  • Włączono silną blokadę ekranu.
  • Treść powiadomień jest ukryta.
  • Aktywna jest weryfikacja dwuetapowa.
  • Hasło jest unikalne i znajduje się w firmowym menedżerze.
  • Skonfigurowano prawidłowy sposób odzyskiwania.
  • Dodano kontrolowane klucze dostępu.
  • Firma zna urządzenia przechowujące passkeys.
  • Sprawdzono wszystkie połączone urządzenia.
  • Niepotrzebne sesje zostały wylogowane.
  • Konto operatora ma dodatkową ochronę.
  • Poczta oraz konta Apple i Google są zabezpieczone.
  • Kopia zapasowa jest szyfrowana.
  • Pracownicy nie przekazują kodów i nie skanują obcych kodów QR.
  • Zmiany płatności są potwierdzane drugim kanałem.
  • Istnieje procedura odebrania dostępu.
  • Przygotowano wzór ostrzeżenia dla Klientów.
  • Wiadomo, jak skontaktować się z operatorem, bankiem i WhatsAppem.
  • Firma potrafi ocenić możliwe naruszenie danych.
  • Ustalono datę kolejnego audytu.

Bezpieczeństwo komunikatora jest częścią wiarygodności firmy

WhatsApp Business może skrócić drogę od pytania do sprzedaży, ale jednocześnie koncentruje zaufanie Klientów w jednym numerze telefonu. Silne hasło, passkeys i szyfrowanie są ważne, lecz nie zastąpią kontroli urządzeń, numeru, pracowników i dyspozycji finansowych.

Firma powinna wiedzieć, kto jest właścicielem numeru, gdzie znajdują się aktywne sesje, jak odzyskać konto oraz w jaki sposób ostrzec odbiorców. Procedurę trzeba przygotować przed incydentem, ponieważ po pierwszej fałszywej prośbie o przelew każda godzina zwiększa ryzyko finansowe i reputacyjne.

Przedsiębiorstwa, które muszą opanować aktywne podszywanie się, przygotować komunikację dla Klientów albo skoordynować działania na kilku platformach, mogą skorzystać ze wsparcia kryzysowego BOW24. Priorytetem powinno być zabezpieczenie dowodów, ograniczenie ryzyka dla odbiorców i odzyskanie kontroli nad oficjalnymi kanałami.

Często zadawane pytania

Nie. Szyfrowanie chroni treść podczas przesyłania pomiędzy uczestnikami rozmowy. Nie blokuje osoby korzystającej z odblokowanego telefonu, prawidłowo połączonego urządzenia ani konta aktywowanego po wyłudzeniu kodu. Dlatego potrzebne są dodatkowe zabezpieczenia urządzenia, numeru i dostępu zespołu.

Nie należy traktować tych mechanizmów jako prostych zamienników. Klucz dostępu pomaga bezpiecznie potwierdzić tożsamość podczas logowania, natomiast weryfikacja dwuetapowa chroni również przed przejęciem po zdobyciu jednorazowego kodu. Jeżeli konto udostępnia oba rozwiązania, warto korzystać z obu i kontrolować urządzenia przechowujące passkeys.

Należy rozpocząć ponowną rejestrację numeru w oficjalnej aplikacji i postępować zgodnie z aktualnymi komunikatami odzyskiwania. Równocześnie trzeba zabezpieczyć kartę SIM, pocztę oraz konta Apple lub Google. Nie należy płacić osobom obiecującym ominięcie hasła ani podawać im kolejnych kodów.

Nie należy tego zakładać. Po odzyskaniu numeru trzeba osobno sprawdzić sekcję połączonych urządzeń i zakończyć nierozpoznane sesje. W incydencie wysokiego ryzyka warto wylogować wszystkie urządzenia, a następnie ponownie dodać tylko zatwierdzone komputery i telefony.

Gdy istnieje możliwość, że sprawca pisał do Klientów, odczytywał ich wiadomości albo wysyłał prośby o płatność, szybkie ostrzeżenie może ograniczyć szkody. Komunikat powinien wskazywać okres zagrożenia, prawidłowe kanały kontaktu oraz działania, których firma nigdy nie wymaga przez WhatsApp. Zakres powiadomienia trzeba dopasować do potwierdzonych faktów i oceny ryzyka.