Первый вход в немецкое банковское приложение почти всегда тревожит: интерфейс на немецком, каждый платёж требует отдельного «кода подтверждения», а из чатов диаспоры то и дело слышно про списанные деньги и поддельные письма «от банка». Хорошая новость в том, что немецкий онлайн-банкинг построен на строгих правилах безопасности: понять, как работает подтверждение платежей и по каким признакам узнаётся мошенник, — и риск потерять деньги становится совсем небольшим. Плохая новость одна: мошенники давят не на технику, а на человека — торопят, пугают, притворяются службой безопасности. Ниже — как устроено подтверждение операций, что настоящий банк не спросит никогда, как распознать обман в письме, СМС и звонке и что делать, если деньги всё же списали.

Как в Германии подтверждается каждый платёж: одноразовый код (TAN)
В немецком онлайн-банкинге почти любое значимое действие — перевод, подключение автосписания, иногда даже сам вход — нужно подтвердить одноразовым кодом подтверждения (TAN, Transaktionsnummer). Это цифровой «второй ключ»: логин и пароль знают, что это вы, а TAN подтверждает, что именно вы прямо сейчас разрешаете конкретную операцию. Код действует один раз и короткое время, поэтому даже перехваченный пароль без второго фактора бесполезен.
Такой двухступенчатый вход — не прихоть банка, а требование европейского закона о платёжных услугах. По правилам надёжной аутентификации клиента (starke Kundenauthentifizierung, SCA) банк обязан проверять вас минимум по двум независимым признакам из трёх: что вы знаете (пароль, ПИН), что у вас есть (телефон, карта, генератор кода) и кто вы есть (отпечаток пальца, Face ID). Поэтому одного пароля в Германии почти нигде не хватает — и это защищает вас, даже если пароль утёк.
Способ получения кода зависит от банка и выбранной процедуры. Исторически коды присылали в СМС, но этот вариант считается самым уязвимым и его постепенно отключают. Сегодня используются в основном три процедуры — сведём их в таблицу.
| Процедура | Как работает | Что нужно | На что обратить внимание |
|---|---|---|---|
| pushTAN | Код или запрос на подтверждение приходит в отдельное приложение банка (TAN-приложение) на том же или втором телефоне | Смартфон + установленное TAN-приложение, привязанное к счёту | Самый частый вариант у новых банков и необанков; приложение защищено отдельным паролем/биометрией |
| chipTAN | Код генерирует маленький считыватель (TAN-генератор), в который вставляется банковская карта; часто по мигающему коду с экрана | Карта банка + отдельное устройство-считыватель | Работает без интернета и смартфона; надёжно, но нужно носить устройство |
| photoTAN | Приложение сканирует камерой цветной квадрат-код с экрана и показывает готовый TAN | Смартфон с приложением photoTAN (или отдельный считыватель) | Удобно, привязано к устройству; при смене телефона процедуру переактивируют |
| SMS-TAN (устаревает) | Код приходит обычной СМС | Только телефонный номер | Считается наименее защищённым; многие банки закрывают этот способ |
Практический вывод для новичка: при открытии счёта банк предложит выбрать процедуру. Если пользуетесь смартфоном — проще всего pushTAN или photoTAN; если хотите максимальной независимости от телефона — chipTAN со считывателем. Как в целом устроен основной счёт, к которому всё это привязано, разобрано в статье про выбор основного счёта (Girokonto), а особенности «полностью в телефоне» — в разборе про необанки Revolut, N26 и Vivid.
Что настоящий банк не спросит у вас никогда
Это самый важный раздел статьи. Почти все реальные потери денег в онлайн-банкинге происходят не потому, что «взломали банк», а потому, что человека уговорили самому назвать секретные данные или подтвердить чужой платёж. Поэтому есть короткий список того, что настоящий банк, полиция или «служба безопасности» не запросят у вас ни при каких обстоятельствах:
- одноразовый код (TAN) — ни по телефону, ни в чате, ни на сайте по чужой ссылке;
- ПИН-код карты или пароль от онлайн-банка;
- данные карты целиком (номер, срок, код CVC с обратной стороны) «для проверки»;
- просьбу подтвердить/одобрить перевод в вашем приложении, пока с вами «на связи сотрудник»;
- просьбу установить программу удалённого доступа (AnyDesk, TeamViewer и подобные), чтобы «помочь настроить безопасность».
Логика простая: всё перечисленное — это ключи от ваших денег. Банк и так видит ваш счёт изнутри, ему не нужно, чтобы вы диктовали ему код. Любой, кто просит назвать TAN, ввести код на присланной странице или «подтвердить операцию, которую вы не совершали», — мошенник, независимо от того, как убедительно он представляется. Единственно верная реакция: положить трубку, ничего не вводить и самостоятельно позвонить в банк по номеру с обратной стороны карты или из официального приложения.
Как распознать фишинг: письма, СМС и звонки «от банка»
Фишинг (Phishing) — это выманивание данных под видом доверенного отправителя: банка, платёжного сервиса, почтовой службы, ведомства. Атака приходит по трём основным каналам, и у каждого есть свои приметы. Общий у всех один нерв — искусственная срочность и страх: вас торопят, чтобы вы не успели подумать и проверить.
- Письмо на почту (классический Phishing). Приходит «уведомление» с логотипом банка: счёт заблокирован, данные устарели, обнаружен подозрительный вход — «немедленно подтвердите». Внутри кнопка или ссылка, ведущая на поддельную копию сайта банка, где просят ввести логин, пароль и код.
- СМС (смишинг, Smishing). Короткое сообщение якобы от банка, почты (DHL) или платёжной системы со ссылкой: «ваша карта ограничена», «посылка ждёт оплаты пошлины». Ссылки в СМС особенно опасны — их труднее рассмотреть, а на телефоне поддельный сайт выглядит убедительнее.
- Звонок (вишинг, Vishing). Звонит «сотрудник службы безопасности банка»: на вашем счёте якобы подозрительная операция, и чтобы её «отменить», нужно назвать код из приложения или подтвердить перевод. Часто на экране даже высвечивается настоящий номер банка — его подделывают (спуфинг). Это самый опасный сценарий, потому что живой голос давит сильнее письма.
Сведём типичные признаки обмана в таблицу — держите её в голове как чек-лист.
| Канал | Как выглядит атака | Красный флаг | Что делать |
|---|---|---|---|
| Письмо (Email) | «Счёт заблокирован, подтвердите данные» + ссылка | Обращение «Уважаемый клиент» без имени, чужой адрес отправителя, ссылка на сайт не банка | Не нажимать ссылку; зайти в банк вручную через приложение/закладку |
| СМС (Smishing) | «Карта ограничена / оплатите пошлину» + короткая ссылка | Незнакомый номер, сокращённая ссылка, требование срочной оплаты | Не открывать ссылку; удалить; проверить статус в приложении банка |
| Звонок (Vishing) | «Служба безопасности», просит код или подтвердить перевод | Спешка, запрет класть трубку, просьба назвать TAN/ПИН | Положить трубку; перезвонить в банк по номеру с карты |
| Поддельный сайт/приложение | Копия страницы входа банка | Адрес сайта с опечаткой, нет замка/https, приложение не из официального магазина | Закрыть; проверять адрес по буквам; ставить приложения только из App Store/Google Play |
Устойчивые приметы подделки, которые работают почти всегда: безличное обращение вместо вашего имени, ошибки в языке и «машинный» русский или немецкий, адрес отправителя и сайта лишь похож на банковский (лишняя буква, чужой домен), и — главное — любое требование действовать «прямо сейчас, иначе заблокируют». Настоящий банк даёт время, шлёт уведомления внутри приложения и не гонит вас по ссылке из письма.
Безопасность приложения и входа: базовая гигиена
Технику мошенники обходят редко, и простая цифровая гигиена закрывает этот фланг. Всё сводится к нескольким привычкам:
- Скачивайте банковское приложение только из официального магазина (App Store, Google Play) и по названию самого банка, а не по ссылке из письма или рекламы. Поддельные приложения-двойники — реальная угроза.
- Заходите в онлайн-банк, набирая адрес вручную или из своей закладки, а не по ссылкам из писем и СМС. Проверяйте, что адрес совпадает до буквы и рядом есть значок защищённого соединения (https).
- Придумайте длинный отдельный пароль для банка и не используйте его больше нигде; включите биометрию (отпечаток, Face ID), если телефон её поддерживает.
- Ставьте обновления системы и приложения — многие дыры закрываются именно так.
- Не заходите в банк из чужого Wi-Fi без нужды и никогда — с чужого или общего компьютера, где мог остаться перехватчик ввода.
- Держите TAN-приложение и основной вход по возможности под разной защитой (отдельные пароли/биометрия), чтобы одно устройство не открывало сразу всё.
- Включите уведомления о каждой операции — так вы мгновенно увидите чужое списание и успеете среагировать.
Отдельно про наболевшее у семей: не пересылайте друг другу коды (TAN) в мессенджерах «чтобы быстрее». Код всегда вводится только в самом приложении банка на том действии, которое вы сами инициировали.
Если списали деньги: что делать по шагам
Даже осторожные люди иногда попадаются, а карту могут украсть. Здесь важна не паника, а скорость и порядок действий. Чем быстрее вы среагируете, тем выше шанс вернуть деньги полностью.
- Немедленно заблокируйте доступ и карту. В приложении банка обычно есть кнопка блокировки карты. Параллельно работает единый по Германии номер экстренной блокировки карт — 116 116 (Sperr-Notruf), он бесплатный внутри страны и работает круглосуточно; из-за границы набирается с кодом +49 116 116. Смените пароль от онлайн-банка, если есть подозрение, что он утёк.
- Сообщите в банк о несанкционированной операции. Позвоните на официальную линию (номер с обратной стороны карты) или напишите через защищённый канал в приложении. Чётко скажите, что операцию вы не совершали и не подтверждали, и потребуйте вернуть средства и заблокировать дальнейшие списания.
- Подайте заявление в полицию (Anzeige). При мошенничестве это не формальность: номер дела (Aktenzeichen) часто нужен банку для разбирательства и возврата. Заявление можно подать в отделении, а во многих землях — онлайн.
- Зафиксируйте доказательства. Сохраните письмо, СМС, скриншот списания, номер и время звонка — они пригодятся банку и полиции.
- Проверьте остальные доступы. Если вводили данные на поддельном сайте, смените пароли везде, где использовали такой же, и проверьте, не подключили ли от вашего имени новые устройства или автосписания.
Ключевой момент про деньги: по европейскому и немецкому платёжному праву (§ 675u, § 675v BGB) банк обязан вернуть несанкционированный (неавторизованный вами) платёж без промедления, а ваша собственная ответственность до момента блокировки, как правило, ограничена небольшой суммой. Точные пределы ответственности и сроки возврата устанавливает закон и договор с банком — уточняйте их у своего банка. Здесь и проходит важная граница: если платёж несанкционированный (карту или данные украли и списали без вас) — защита сильная. Но если вы сами, поддавшись на обман, ввели код и подтвердили перевод, банк может расценить это как грубую небрежность и в возврате отказать. Именно поэтому дешевле не попасться, чем потом возвращать.
Есть и отдельный, более мягкий случай — возврат обычного автосписания (Lastschrift). Списание по мандату, с которым вы не согласны, можно вернуть через свой банк в течение 8 недель без объяснения причин; как это работает и чем отличается от кражи данных — в разборе про IBAN, SEPA и Lastschrift.

Сроки: сколько есть времени, чтобы оспорить
Время работает против вас, но запас всё же есть. О пропаже карты и о любой подозрительной операции нужно сообщить банку как можно быстрее — от этого напрямую зависит, спишут ли на вас ущерб. При этом закон (§ 676b BGB) даёт и предельный срок, в течение которого несанкционированную операцию вообще можно оспорить, — точную длительность этого срока уточняйте у своего банка. Возврат ошибочного автосписания (Lastschrift) по действующему мандату — отдельный срок в 8 недель; несанкционированное списание без мандата оспаривается в более длительный срок, установленный законом. Практический вывод один: не откладывайте. Даже если вы не уверены, ошибка это или обман, сообщить в банк в тот же день — всегда правильное решение.
Что делать, если… — короткое дерево решений
Чтобы не вспоминать всю статью в стрессе, держите под рукой простую развилку.
- Пришло письмо/СМС «подтвердите данные, счёт заблокирован». Ничего не нажимайте. Зайдите в банк сами — через приложение или закладку — и проверьте, есть ли там такое уведомление. Почти всегда его нет. Письмо удалите.
- Позвонил «сотрудник банка» и просит код или подтвердить перевод. Положите трубку, не называя ничего. Перезвоните в банк по номеру с обратной стороны карты. Настоящий сотрудник не обидится, а мошенник отвалится.
- Вы уже ввели данные на подозрительном сайте или назвали код. Действуйте как при списании: немедленно блокируйте доступ и карту (116 116), звоните в банк, меняйте пароли. Скорость решает.
- В выписке незнакомое списание. Небольшое и по мандату — возможно, забытая подписка; можно вернуть автосписание в течение 8 недель и отменить подписку. Крупное или без вашего мандата — сразу блокировка карты и заявление о мошенничестве.
- Потеряли карту или телефон с банковским приложением. Блокируйте карту и доступ немедленно (116 116 и в приложении), даже если «наверное, просто дома». Восстановить доступ проще, чем вернуть деньги.
Как всё это укладывается в общую денежную картину новичка — от первого счёта до карт и переводов — собрано в обзорном разборе про финансы новичка в Германии.
Типичная ситуация
Вот как обман выглядит в жизни — на примере, собранном из типичных историй читателей.
Человек ждёт посылку и получает СМС: «Ваша посылка задержана на таможне, доплатите 2,99 € по ссылке». Сумма пустяковая, ссылка ведёт на страницу, неотличимую от настоящей, — там просят данные карты «для оплаты пошлины». Через минуту после ввода звонит «служба безопасности банка»: зафиксирована подозрительная операция, чтобы её отменить — назовите код из приложения. На экране высвечивается настоящий номер банка. Всё выстроено так, чтобы жертва не успела подумать.
Правильный сценарий обрывает цепочку в любой точке. Насторожить должна уже СМС с незнакомой ссылкой и срочной доплатой — её удаляют, а статус посылки проверяют на официальном сайте службы доставки. Если данные всё же введены, спасает второй рубеж: на звонок «из банка» человек кладёт трубку, потому что твёрдо знает — код не называют никому, — и сам перезванивает в банк по номеру с карты. Там подтверждают: настоящий банк не звонил, карту нужно заблокировать. Деньги остаются на месте.
Мораль простая: мошенник силён скоростью и правдоподобием, но у него есть одно слабое место — ему нужно, чтобы вы сами что-то ввели или назвали. Стоит один раз сбить темп и проверить по официальному каналу — и вся конструкция рушится.
Частые ошибки
По наблюдениям редакции, в онлайн-банкинге новички попадаются на одном и том же:
- Переходят по ссылкам из писем и СМС «от банка». Настоящий банк не гонит вас по ссылке. Заходите только через приложение или закладку, адрес проверяйте по буквам.
- Называют код (TAN) по телефону «сотруднику». Код — это подтверждение платежа, а не «проверка личности». Ни банк, ни полиция его не спрашивают. Просят код — это мошенник.
- Верят номеру на экране. Номер банка легко подделать (спуфинг). Входящий звонок ничего не доказывает — перезванивайте сами по номеру с карты.
- Тянут с блокировкой. «Подожду, вдруг само» стоит денег: чем позже блокировка, тем больше могут списать и тем слабее ваша защита. Блокируйте сразу — 116 116 и в приложении.
- Ставят приложение по ссылке или из стороннего источника. Двойники воруют данные при входе. Только официальный магазин и точное имя банка.
- Пересылают коды в мессенджерах внутри семьи. Код вводится только в самом приложении на своём действии; переслать его — значит отдать ключ.
Частые вопросы
Что такое TAN и зачем он нужен при каждом платеже?
Одноразовый код подтверждения (TAN) — это второй ключ к операции: пароль подтверждает, что аккаунт ваш, а TAN — что именно вы прямо сейчас разрешаете конкретный платёж. Код действует один раз и коротко, поэтому даже украденный пароль без него бесполезен. Это требование европейского закона о надёжной аутентификации, а не прихоть банка.
Может ли настоящий банк позвонить и попросить код или ПИН?
Нет, никогда. Ни банк, ни полиция, ни «служба безопасности» не запрашивают TAN, ПИН, пароль или подтверждение перевода. Любая такая просьба — по телефону или в письме — это мошенничество. Правильная реакция: ничего не называть, положить трубку и перезвонить в банк по номеру с обратной стороны карты.
Как отличить фишинговое письмо от настоящего уведомления банка?
Насторожить должны безличное обращение («Уважаемый клиент» без имени), срочность и угрозы («счёт заблокирован, подтвердите немедленно»), ссылки на сайт с чужим или похожим адресом, ошибки в языке. Настоящий банк не гонит вас по ссылке из письма — важные уведомления видны внутри приложения. При сомнении заходите в банк вручную.
Я ввёл данные карты на поддельном сайте — что делать прямо сейчас?
Действуйте быстро: заблокируйте карту в приложении и по номеру 116 116, позвоните в банк и сообщите о возможном мошенничестве, смените пароль от онлайн-банка (и везде, где он повторялся). Затем подайте заявление в полицию и сохраните доказательства — письмо, СМС, скриншоты. Чем быстрее блокировка, тем выше шанс, что деньги не спишут или вернут.
Вернёт ли банк деньги, если их списали мошенники?
Если платёж был несанкционированным — карту или данные использовали без вашего согласия, — банк по закону обязан вернуть средства, а ваша ответственность до блокировки ограничена. Но если вы сами под давлением ввели код и подтвердили перевод, это могут расценить как грубую небрежность и в возврате отказать. Точные сроки и суммы уточняйте в банке.
Насколько безопасны необанки и приложения-банки по сравнению с обычными?
Все лицензированные в ЕС банки — и классические, и онлайн — подчиняются одним правилам аутентификации, так что дело не в «типе» банка, а в вашей гигиене и внимательности. Приложение ставьте только из официального магазина и по имени самого банка. Сравнение онлайн-провайдеров — в разборе про необанки Revolut, N26 и Vivid.
Куда обращаться, если банк отказывается возвращать списанные деньги?
Сначала подайте письменную претензию в сам банк и приложите номер дела из полиции. Если не помогает — обратитесь в независимый механизм досудебного разрешения споров (Ombudsmann банковского сектора) и в потребительскую организацию (Verbraucherzentrale) за консультацией. В сложных случаях имеет смысл юридическая помощь.
Источники
- Директива о платёжных услугах (PSD2) и § 675j, § 675u, § 675v, § 676b Гражданского кодекса Германии (BGB) — авторизация операций, возврат несанкционированных платежей, пределы ответственности держателя и сроки оспаривания.
- Требование надёжной аутентификации клиента (starke Kundenauthentifizierung, SCA) — проверка минимум по двум независимым признакам при входе и платеже (регуляторные технические стандарты ЕС к PSD2).
- Федеральное ведомство по информационной безопасности (BSI) — рекомендации по безопасному онлайн-банкингу и распознаванию фишинга.
- Единый номер экстренной блокировки карт в Германии — Sperr-Notruf 116 116.
- Потребительские организации (Verbraucherzentrale) и BaFin — предупреждения о фишинге, смишинге и телефонном мошенничестве, порядок действий при несанкционированных списаниях.
Материал носит справочный характер и не является индивидуальной финансовой или юридической консультацией. Конкретные сроки возврата, пределы ответственности и порядок блокировки уточняйте в своём банке и в официальных источниках; при подозрении на мошенничество действуйте через свой банк и полицию в кратчайший срок.