Онлайн-банкинг в Германии: TAN, безопасность и защита от фишинга (2026)

Обновлено: 26 августа 2026·Автор: , главный редактор·Проверяем данные по официальным источникам

Первый вход в немецкое банковское приложение почти всегда тревожит: интерфейс на немецком, каждый платёж требует отдельного «кода подтверждения», а из чатов диаспоры то и дело слышно про списанные деньги и поддельные письма «от банка». Хорошая новость в том, что немецкий онлайн-банкинг построен на строгих правилах безопасности: понять, как работает подтверждение платежей и по каким признакам узнаётся мошенник, — и риск потерять деньги становится совсем небольшим. Плохая новость одна: мошенники давят не на технику, а на человека — торопят, пугают, притворяются службой безопасности. Ниже — как устроено подтверждение операций, что настоящий банк не спросит никогда, как распознать обман в письме, СМС и звонке и что делать, если деньги всё же списали.

Короткий ответ. Каждый платёж и вход в немецком онлайн-банкинге подтверждается одноразовым кодом подтверждения (TAN) — чаще всего через отдельное приложение (pushTAN), считыватель карты (chipTAN) или фото-код (photoTAN); это и есть вторая ступень защиты, без которой платёж не проходит. Главное правило безопасности одно и простое: настоящий банк никогда не звонит и не пишет с просьбой назвать код (TAN), ПИН, пароль или «подтвердить» перевод, — любой такой запрос это мошенничество. Фишинг распознаётся по спешке, угрозам («счёт заблокирован, срочно подтвердите») и ссылкам на чужие сайты. Если деньги списали без вашего согласия — немедленно заблокируйте доступ и карту (центральный номер блокировки в Германии — 116 116), сообщите в банк и подайте заявление в полицию: по закону несанкционированный платёж банк обязан вернуть, а ваша собственная ответственность до момента блокировки ограничена.
Онлайн-банкинг в Германии: TAN, безопасность и защита от фишинга (2026)
Как устроена защита TAN в немецком онлайн-банкинге и что настоящий банк никогда не спросит по телефону.

Как в Германии подтверждается каждый платёж: одноразовый код (TAN)

В немецком онлайн-банкинге почти любое значимое действие — перевод, подключение автосписания, иногда даже сам вход — нужно подтвердить одноразовым кодом подтверждения (TAN, Transaktionsnummer). Это цифровой «второй ключ»: логин и пароль знают, что это вы, а TAN подтверждает, что именно вы прямо сейчас разрешаете конкретную операцию. Код действует один раз и короткое время, поэтому даже перехваченный пароль без второго фактора бесполезен.

Такой двухступенчатый вход — не прихоть банка, а требование европейского закона о платёжных услугах. По правилам надёжной аутентификации клиента (starke Kundenauthentifizierung, SCA) банк обязан проверять вас минимум по двум независимым признакам из трёх: что вы знаете (пароль, ПИН), что у вас есть (телефон, карта, генератор кода) и кто вы есть (отпечаток пальца, Face ID). Поэтому одного пароля в Германии почти нигде не хватает — и это защищает вас, даже если пароль утёк.

Способ получения кода зависит от банка и выбранной процедуры. Исторически коды присылали в СМС, но этот вариант считается самым уязвимым и его постепенно отключают. Сегодня используются в основном три процедуры — сведём их в таблицу.

Процедура Как работает Что нужно На что обратить внимание
pushTAN Код или запрос на подтверждение приходит в отдельное приложение банка (TAN-приложение) на том же или втором телефоне Смартфон + установленное TAN-приложение, привязанное к счёту Самый частый вариант у новых банков и необанков; приложение защищено отдельным паролем/биометрией
chipTAN Код генерирует маленький считыватель (TAN-генератор), в который вставляется банковская карта; часто по мигающему коду с экрана Карта банка + отдельное устройство-считыватель Работает без интернета и смартфона; надёжно, но нужно носить устройство
photoTAN Приложение сканирует камерой цветной квадрат-код с экрана и показывает готовый TAN Смартфон с приложением photoTAN (или отдельный считыватель) Удобно, привязано к устройству; при смене телефона процедуру переактивируют
SMS-TAN (устаревает) Код приходит обычной СМС Только телефонный номер Считается наименее защищённым; многие банки закрывают этот способ

Практический вывод для новичка: при открытии счёта банк предложит выбрать процедуру. Если пользуетесь смартфоном — проще всего pushTAN или photoTAN; если хотите максимальной независимости от телефона — chipTAN со считывателем. Как в целом устроен основной счёт, к которому всё это привязано, разобрано в статье про выбор основного счёта (Girokonto), а особенности «полностью в телефоне» — в разборе про необанки Revolut, N26 и Vivid.

Что настоящий банк не спросит у вас никогда

Это самый важный раздел статьи. Почти все реальные потери денег в онлайн-банкинге происходят не потому, что «взломали банк», а потому, что человека уговорили самому назвать секретные данные или подтвердить чужой платёж. Поэтому есть короткий список того, что настоящий банк, полиция или «служба безопасности» не запросят у вас ни при каких обстоятельствах:

  • одноразовый код (TAN) — ни по телефону, ни в чате, ни на сайте по чужой ссылке;
  • ПИН-код карты или пароль от онлайн-банка;
  • данные карты целиком (номер, срок, код CVC с обратной стороны) «для проверки»;
  • просьбу подтвердить/одобрить перевод в вашем приложении, пока с вами «на связи сотрудник»;
  • просьбу установить программу удалённого доступа (AnyDesk, TeamViewer и подобные), чтобы «помочь настроить безопасность».

Логика простая: всё перечисленное — это ключи от ваших денег. Банк и так видит ваш счёт изнутри, ему не нужно, чтобы вы диктовали ему код. Любой, кто просит назвать TAN, ввести код на присланной странице или «подтвердить операцию, которую вы не совершали», — мошенник, независимо от того, как убедительно он представляется. Единственно верная реакция: положить трубку, ничего не вводить и самостоятельно позвонить в банк по номеру с обратной стороны карты или из официального приложения.

Как распознать фишинг: письма, СМС и звонки «от банка»

Фишинг (Phishing) — это выманивание данных под видом доверенного отправителя: банка, платёжного сервиса, почтовой службы, ведомства. Атака приходит по трём основным каналам, и у каждого есть свои приметы. Общий у всех один нерв — искусственная срочность и страх: вас торопят, чтобы вы не успели подумать и проверить.

  • Письмо на почту (классический Phishing). Приходит «уведомление» с логотипом банка: счёт заблокирован, данные устарели, обнаружен подозрительный вход — «немедленно подтвердите». Внутри кнопка или ссылка, ведущая на поддельную копию сайта банка, где просят ввести логин, пароль и код.
  • СМС (смишинг, Smishing). Короткое сообщение якобы от банка, почты (DHL) или платёжной системы со ссылкой: «ваша карта ограничена», «посылка ждёт оплаты пошлины». Ссылки в СМС особенно опасны — их труднее рассмотреть, а на телефоне поддельный сайт выглядит убедительнее.
  • Звонок (вишинг, Vishing). Звонит «сотрудник службы безопасности банка»: на вашем счёте якобы подозрительная операция, и чтобы её «отменить», нужно назвать код из приложения или подтвердить перевод. Часто на экране даже высвечивается настоящий номер банка — его подделывают (спуфинг). Это самый опасный сценарий, потому что живой голос давит сильнее письма.

Сведём типичные признаки обмана в таблицу — держите её в голове как чек-лист.

Канал Как выглядит атака Красный флаг Что делать
Письмо (Email) «Счёт заблокирован, подтвердите данные» + ссылка Обращение «Уважаемый клиент» без имени, чужой адрес отправителя, ссылка на сайт не банка Не нажимать ссылку; зайти в банк вручную через приложение/закладку
СМС (Smishing) «Карта ограничена / оплатите пошлину» + короткая ссылка Незнакомый номер, сокращённая ссылка, требование срочной оплаты Не открывать ссылку; удалить; проверить статус в приложении банка
Звонок (Vishing) «Служба безопасности», просит код или подтвердить перевод Спешка, запрет класть трубку, просьба назвать TAN/ПИН Положить трубку; перезвонить в банк по номеру с карты
Поддельный сайт/приложение Копия страницы входа банка Адрес сайта с опечаткой, нет замка/https, приложение не из официального магазина Закрыть; проверять адрес по буквам; ставить приложения только из App Store/Google Play

Устойчивые приметы подделки, которые работают почти всегда: безличное обращение вместо вашего имени, ошибки в языке и «машинный» русский или немецкий, адрес отправителя и сайта лишь похож на банковский (лишняя буква, чужой домен), и — главное — любое требование действовать «прямо сейчас, иначе заблокируют». Настоящий банк даёт время, шлёт уведомления внутри приложения и не гонит вас по ссылке из письма.

Безопасность приложения и входа: базовая гигиена

Технику мошенники обходят редко, и простая цифровая гигиена закрывает этот фланг. Всё сводится к нескольким привычкам:

  • Скачивайте банковское приложение только из официального магазина (App Store, Google Play) и по названию самого банка, а не по ссылке из письма или рекламы. Поддельные приложения-двойники — реальная угроза.
  • Заходите в онлайн-банк, набирая адрес вручную или из своей закладки, а не по ссылкам из писем и СМС. Проверяйте, что адрес совпадает до буквы и рядом есть значок защищённого соединения (https).
  • Придумайте длинный отдельный пароль для банка и не используйте его больше нигде; включите биометрию (отпечаток, Face ID), если телефон её поддерживает.
  • Ставьте обновления системы и приложения — многие дыры закрываются именно так.
  • Не заходите в банк из чужого Wi-Fi без нужды и никогда — с чужого или общего компьютера, где мог остаться перехватчик ввода.
  • Держите TAN-приложение и основной вход по возможности под разной защитой (отдельные пароли/биометрия), чтобы одно устройство не открывало сразу всё.
  • Включите уведомления о каждой операции — так вы мгновенно увидите чужое списание и успеете среагировать.

Отдельно про наболевшее у семей: не пересылайте друг другу коды (TAN) в мессенджерах «чтобы быстрее». Код всегда вводится только в самом приложении банка на том действии, которое вы сами инициировали.

Если списали деньги: что делать по шагам

Даже осторожные люди иногда попадаются, а карту могут украсть. Здесь важна не паника, а скорость и порядок действий. Чем быстрее вы среагируете, тем выше шанс вернуть деньги полностью.

  1. Немедленно заблокируйте доступ и карту. В приложении банка обычно есть кнопка блокировки карты. Параллельно работает единый по Германии номер экстренной блокировки карт — 116 116 (Sperr-Notruf), он бесплатный внутри страны и работает круглосуточно; из-за границы набирается с кодом +49 116 116. Смените пароль от онлайн-банка, если есть подозрение, что он утёк.
  2. Сообщите в банк о несанкционированной операции. Позвоните на официальную линию (номер с обратной стороны карты) или напишите через защищённый канал в приложении. Чётко скажите, что операцию вы не совершали и не подтверждали, и потребуйте вернуть средства и заблокировать дальнейшие списания.
  3. Подайте заявление в полицию (Anzeige). При мошенничестве это не формальность: номер дела (Aktenzeichen) часто нужен банку для разбирательства и возврата. Заявление можно подать в отделении, а во многих землях — онлайн.
  4. Зафиксируйте доказательства. Сохраните письмо, СМС, скриншот списания, номер и время звонка — они пригодятся банку и полиции.
  5. Проверьте остальные доступы. Если вводили данные на поддельном сайте, смените пароли везде, где использовали такой же, и проверьте, не подключили ли от вашего имени новые устройства или автосписания.

Ключевой момент про деньги: по европейскому и немецкому платёжному праву (§ 675u, § 675v BGB) банк обязан вернуть несанкционированный (неавторизованный вами) платёж без промедления, а ваша собственная ответственность до момента блокировки, как правило, ограничена небольшой суммой. Точные пределы ответственности и сроки возврата устанавливает закон и договор с банком — уточняйте их у своего банка. Здесь и проходит важная граница: если платёж несанкционированный (карту или данные украли и списали без вас) — защита сильная. Но если вы сами, поддавшись на обман, ввели код и подтвердили перевод, банк может расценить это как грубую небрежность и в возврате отказать. Именно поэтому дешевле не попасться, чем потом возвращать.

Есть и отдельный, более мягкий случай — возврат обычного автосписания (Lastschrift). Списание по мандату, с которым вы не согласны, можно вернуть через свой банк в течение 8 недель без объяснения причин; как это работает и чем отличается от кражи данных — в разборе про IBAN, SEPA и Lastschrift.

Онлайн-банкинг в Германии: TAN, безопасность и защита от фишинга (2026)
Как распознать фишинг, смишинг и вишинг и что делать по шагам, если мошенники всё же списали деньги.

Сроки: сколько есть времени, чтобы оспорить

Время работает против вас, но запас всё же есть. О пропаже карты и о любой подозрительной операции нужно сообщить банку как можно быстрее — от этого напрямую зависит, спишут ли на вас ущерб. При этом закон (§ 676b BGB) даёт и предельный срок, в течение которого несанкционированную операцию вообще можно оспорить, — точную длительность этого срока уточняйте у своего банка. Возврат ошибочного автосписания (Lastschrift) по действующему мандату — отдельный срок в 8 недель; несанкционированное списание без мандата оспаривается в более длительный срок, установленный законом. Практический вывод один: не откладывайте. Даже если вы не уверены, ошибка это или обман, сообщить в банк в тот же день — всегда правильное решение.

Что делать, если… — короткое дерево решений

Чтобы не вспоминать всю статью в стрессе, держите под рукой простую развилку.

  • Пришло письмо/СМС «подтвердите данные, счёт заблокирован». Ничего не нажимайте. Зайдите в банк сами — через приложение или закладку — и проверьте, есть ли там такое уведомление. Почти всегда его нет. Письмо удалите.
  • Позвонил «сотрудник банка» и просит код или подтвердить перевод. Положите трубку, не называя ничего. Перезвоните в банк по номеру с обратной стороны карты. Настоящий сотрудник не обидится, а мошенник отвалится.
  • Вы уже ввели данные на подозрительном сайте или назвали код. Действуйте как при списании: немедленно блокируйте доступ и карту (116 116), звоните в банк, меняйте пароли. Скорость решает.
  • В выписке незнакомое списание. Небольшое и по мандату — возможно, забытая подписка; можно вернуть автосписание в течение 8 недель и отменить подписку. Крупное или без вашего мандата — сразу блокировка карты и заявление о мошенничестве.
  • Потеряли карту или телефон с банковским приложением. Блокируйте карту и доступ немедленно (116 116 и в приложении), даже если «наверное, просто дома». Восстановить доступ проще, чем вернуть деньги.

Как всё это укладывается в общую денежную картину новичка — от первого счёта до карт и переводов — собрано в обзорном разборе про финансы новичка в Германии.

Типичная ситуация

Вот как обман выглядит в жизни — на примере, собранном из типичных историй читателей.

Человек ждёт посылку и получает СМС: «Ваша посылка задержана на таможне, доплатите 2,99 € по ссылке». Сумма пустяковая, ссылка ведёт на страницу, неотличимую от настоящей, — там просят данные карты «для оплаты пошлины». Через минуту после ввода звонит «служба безопасности банка»: зафиксирована подозрительная операция, чтобы её отменить — назовите код из приложения. На экране высвечивается настоящий номер банка. Всё выстроено так, чтобы жертва не успела подумать.

Правильный сценарий обрывает цепочку в любой точке. Насторожить должна уже СМС с незнакомой ссылкой и срочной доплатой — её удаляют, а статус посылки проверяют на официальном сайте службы доставки. Если данные всё же введены, спасает второй рубеж: на звонок «из банка» человек кладёт трубку, потому что твёрдо знает — код не называют никому, — и сам перезванивает в банк по номеру с карты. Там подтверждают: настоящий банк не звонил, карту нужно заблокировать. Деньги остаются на месте.

Мораль простая: мошенник силён скоростью и правдоподобием, но у него есть одно слабое место — ему нужно, чтобы вы сами что-то ввели или назвали. Стоит один раз сбить темп и проверить по официальному каналу — и вся конструкция рушится.

Частые ошибки

По наблюдениям редакции, в онлайн-банкинге новички попадаются на одном и том же:

  1. Переходят по ссылкам из писем и СМС «от банка». Настоящий банк не гонит вас по ссылке. Заходите только через приложение или закладку, адрес проверяйте по буквам.
  2. Называют код (TAN) по телефону «сотруднику». Код — это подтверждение платежа, а не «проверка личности». Ни банк, ни полиция его не спрашивают. Просят код — это мошенник.
  3. Верят номеру на экране. Номер банка легко подделать (спуфинг). Входящий звонок ничего не доказывает — перезванивайте сами по номеру с карты.
  4. Тянут с блокировкой. «Подожду, вдруг само» стоит денег: чем позже блокировка, тем больше могут списать и тем слабее ваша защита. Блокируйте сразу — 116 116 и в приложении.
  5. Ставят приложение по ссылке или из стороннего источника. Двойники воруют данные при входе. Только официальный магазин и точное имя банка.
  6. Пересылают коды в мессенджерах внутри семьи. Код вводится только в самом приложении на своём действии; переслать его — значит отдать ключ.

Частые вопросы

Что такое TAN и зачем он нужен при каждом платеже?

Одноразовый код подтверждения (TAN) — это второй ключ к операции: пароль подтверждает, что аккаунт ваш, а TAN — что именно вы прямо сейчас разрешаете конкретный платёж. Код действует один раз и коротко, поэтому даже украденный пароль без него бесполезен. Это требование европейского закона о надёжной аутентификации, а не прихоть банка.

Может ли настоящий банк позвонить и попросить код или ПИН?

Нет, никогда. Ни банк, ни полиция, ни «служба безопасности» не запрашивают TAN, ПИН, пароль или подтверждение перевода. Любая такая просьба — по телефону или в письме — это мошенничество. Правильная реакция: ничего не называть, положить трубку и перезвонить в банк по номеру с обратной стороны карты.

Как отличить фишинговое письмо от настоящего уведомления банка?

Насторожить должны безличное обращение («Уважаемый клиент» без имени), срочность и угрозы («счёт заблокирован, подтвердите немедленно»), ссылки на сайт с чужим или похожим адресом, ошибки в языке. Настоящий банк не гонит вас по ссылке из письма — важные уведомления видны внутри приложения. При сомнении заходите в банк вручную.

Я ввёл данные карты на поддельном сайте — что делать прямо сейчас?

Действуйте быстро: заблокируйте карту в приложении и по номеру 116 116, позвоните в банк и сообщите о возможном мошенничестве, смените пароль от онлайн-банка (и везде, где он повторялся). Затем подайте заявление в полицию и сохраните доказательства — письмо, СМС, скриншоты. Чем быстрее блокировка, тем выше шанс, что деньги не спишут или вернут.

Вернёт ли банк деньги, если их списали мошенники?

Если платёж был несанкционированным — карту или данные использовали без вашего согласия, — банк по закону обязан вернуть средства, а ваша ответственность до блокировки ограничена. Но если вы сами под давлением ввели код и подтвердили перевод, это могут расценить как грубую небрежность и в возврате отказать. Точные сроки и суммы уточняйте в банке.

Насколько безопасны необанки и приложения-банки по сравнению с обычными?

Все лицензированные в ЕС банки — и классические, и онлайн — подчиняются одним правилам аутентификации, так что дело не в «типе» банка, а в вашей гигиене и внимательности. Приложение ставьте только из официального магазина и по имени самого банка. Сравнение онлайн-провайдеров — в разборе про необанки Revolut, N26 и Vivid.

Куда обращаться, если банк отказывается возвращать списанные деньги?

Сначала подайте письменную претензию в сам банк и приложите номер дела из полиции. Если не помогает — обратитесь в независимый механизм досудебного разрешения споров (Ombudsmann банковского сектора) и в потребительскую организацию (Verbraucherzentrale) за консультацией. В сложных случаях имеет смысл юридическая помощь.

Источники

  • Директива о платёжных услугах (PSD2) и § 675j, § 675u, § 675v, § 676b Гражданского кодекса Германии (BGB) — авторизация операций, возврат несанкционированных платежей, пределы ответственности держателя и сроки оспаривания.
  • Требование надёжной аутентификации клиента (starke Kundenauthentifizierung, SCA) — проверка минимум по двум независимым признакам при входе и платеже (регуляторные технические стандарты ЕС к PSD2).
  • Федеральное ведомство по информационной безопасности (BSI) — рекомендации по безопасному онлайн-банкингу и распознаванию фишинга.
  • Единый номер экстренной блокировки карт в Германии — Sperr-Notruf 116 116.
  • Потребительские организации (Verbraucherzentrale) и BaFin — предупреждения о фишинге, смишинге и телефонном мошенничестве, порядок действий при несанкционированных списаниях.

Материал носит справочный характер и не является индивидуальной финансовой или юридической консультацией. Конкретные сроки возврата, пределы ответственности и порядок блокировки уточняйте в своём банке и в официальных источниках; при подозрении на мошенничество действуйте через свой банк и полицию в кратчайший срок.

Ирина Вебер
Автор материалаИрина Вебер

Ирина Вебер — главный редактор RuOrientir. Отвечает за отбор тем, проверку фактов по официальным источникам (законы, сайты ведомств и больничных касс) и редактуру материалов о страховках, банках, налогах, пособиях и документах для русскоязычных в Германии. Материалы носят информационный характер и не являются персональной консультацией.