Do bankowości Citibank (Citi Handlowy) w Polsce nie zalogujesz się już bezpośrednio – od 12 czerwca 2026 r. Twoje logowanie prowadzi do systemu VeloBanku, a bezpieczeństwo dostępu opiera się na 2FA i silnym uwierzytelnianiu. Żeby uniknąć utraty pieniędzy, musisz zawsze zaczynać od poprawnego adresu strony, stosować logowanie dwuetapowe i unikać fałszywych komunikatów. W dalszej części znajdziesz instrukcję krok po kroku i konkretne zasady, jak bezpiecznie korzystać z nowej bankowości.
Jak dziś działa logowanie do Citibank / Citi Handlowy?
12 czerwca 2026 r. segment bankowości detalicznej Citi Handlowy został formalnie przeniesiony do VeloBanku. Dla Ciebie oznacza to jedną ważną rzecz – po kliknięciu „Zaloguj się” na stronie citibank.pl następuje przekierowanie do systemu nowego banku, a dalsze logowanie odbywa się już w środowisku VeloBanku. Stare dane (nazwa użytkownika i hasło) są potrzebne tylko przy pierwszym przejściu, potem korzystasz już z nowych zasad dostępu.
Dostęp do konta opiera się na szyfrowanym połączeniu, nowym loginie i haśle ustawionym przy pierwszym logowaniu oraz na dodatkowej autoryzacji – SMS, powiadomieniu mobilnym albo biometrii. Dane osobowe i historia produktów detalicznych Citi obsługuje teraz VeloBank jako administrator danych zgodnie z RODO (rozporządzenie 2016/679), więc wszelka komunikacja o bankowości Citi Handlowy w Polsce powinna prowadzić Cię już do serwisów VeloBanku.
Jeśli widzisz serwis, który używa logo Citi, ale po kliknięciu „Zaloguj się” nie przenosi Cię do VeloBanku – przerwij logowanie, bo możesz być na fałszywej stronie.
Jak bezpiecznie zalogować się krok po kroku?
Bezpieczne logowanie to przede wszystkim stała procedura, której nie zmieniasz pod wpływem SMS-ów, maili czy „pilnych” komunikatów. Typowy i bezpieczny schemat dostępu do dawnej bankowości Citibank (teraz w VeloBanku) wygląda tak:
- Samodzielnie wpisujesz adres citibank.pl lub velobank.pl w przeglądarce – nie klikasz linków z wiadomości.
- Na stronie citibank.pl klikasz „Zaloguj się” i czekasz na przekierowanie do VeloBanku albo przechodzisz od razu na stronę logowania VeloBanku.
- Sprawdzasz pasek adresu – certyfikat https, kłódka, domena zakończona na .pl, bez dodatkowych literówek.
- Dopiero wtedy wpisujesz nazwę użytkownika oraz hasło w formularzu logowania.
- Potwierdzasz logowanie drugim składnikiem – kodem SMS, powiadomieniem w aplikacji lub biometrią na zaufanym urządzeniu.
Jeśli to pierwsze logowanie po migracji, po wpisaniu dotychczasowych danych musisz ustawić nowe hasło do bankowości VeloBanku. System poprosi Cię też o akceptację porozumienia dotyczącego dostępu do kanałów zdalnych – podpisujesz je kodem z SMS, bez drukowania dokumentów. To normalny element procesu, a nie dodatkowa „promocja” czy sprzedaż.
Jak ustawić silne hasło do bankowości?
Hasło do bankowości internetowej jest pierwszą barierą przed przejęciem konta, dlatego warto spełnić wymagania techniczne banku i dołożyć kilka własnych zasad. Dobre hasło powinno mieć minimum 10–12 znaków, zawierać małe i wielkie litery, cyfry oraz znaki specjalne. Unikaj dat urodzenia, imion dzieci, powtarzających się wzorów klawiatury i haseł używanych w innych serwisach.
Bardzo bezpiecznym rozwiązaniem jest tzw. fraza – kilka luźno powiązanych słów z dodanymi liczbami i znakami, np. „Row3r_Morze_2026!”. Taki zestaw jest łatwy do zapamiętania, a dla atakującego trudny do złamania. Hasła nie zapisuj w notatniku telefonu ani w przeglądarce na wspólnym komputerze, lepszym wyborem będzie menedżer haseł z mocnym głównym hasłem.
Jak wygląda dwustopniowe logowanie w praktyce?
Po poprawnym wpisaniu loginu i hasła bank uruchamia drugi etap: przysyła kod SMS, wyświetla prośbę o potwierdzenie w aplikacji mobilnej lub prosi o przyłożenie palca czy potwierdzenie twarzą na Twoim smartfonie. Cały proces trwa zwykle kilkanaście sekund, a drastycznie zmniejsza ryzyko, że ktoś nieuprawniony zaloguje się na Twoje konto nawet wtedy, gdy pozna hasło.
Drugi etap logowania powinien zawsze pojawiać się na tym samym ekranie i z tym samym typem komunikatu. Jeśli nagle widzisz prośbę o podanie kodu SMS, którego nie oczekujesz, albo aplikacja żąda potwierdzenia transakcji, której nie wykonujesz – to jasny sygnał, że ktoś testuje dostęp do Twojego konta.
Na czym polega 2FA i jakie formy są najbezpieczniejsze?
2FA (uwierzytelnianie dwuskładnikowe) łączy dwa typy dowodu tożsamości – to, co wiesz (login i hasło), z tym, co masz (telefon, klucz sprzętowy) albo czym jesteś (biometria). Dla banku daje to wysoki poziom pewności, że na konto wchodzi właściciel, a nie osoba, która tylko poznała hasło. Dla Ciebie to dodatkowe kilkanaście sekund logowania w zamian za silną ochronę środków.
W polskiej bankowości internetowej dominuje połączenie hasła z kodem przesyłanym na telefon lub potwierdzeniem w aplikacji mobilnej. VeloBank – jak inne duże instytucje – stosuje przy tym szyfrowane połączenia i ograniczenia czasowe ważności kodów, więc nawet przechwycenie pojedynczej wiadomości nic nie da bez równoczesnego dostępu do sesji logowania.
SMS, aplikacja, token czy biometria?
W logowaniu i autoryzacji transakcji możesz spotkać kilka rodzajów drugiego składnika, które różnią się wygodą i poziomem ochrony. Warto znać ich plusy i ograniczenia, bo czasem bank pozwala wybrać preferowany sposób uwierzytelnienia:
| Rodzaj drugiego składnika | Jak działa | Co jest najważniejsze |
| SMS z kodem | Krótkie hasło jednorazowe wysyłane na Twój numer telefonu | Silny PIN do karty SIM i nieujawnianie numeru telefonu w podejrzanych miejscach |
| Aplikacja mobilna | Powiadomienie do zatwierdzenia lub kod z aplikacji banku | Zaufane urządzenie, blokada ekranu i aktualne oprogramowanie |
| Biometria | Odcisk palca, skan twarzy lub inne cechy biologiczne | Dodanie tylko własnych biometrii i blokada dostępu do urządzenia |
W części instytucji nadal funkcjonują fizyczne tokeny generujące hasła jednorazowe co 60 sekund, ale są one wypierane przez aplikacje mobilne. Rozwiązania sprzętowe typu U2F (klucze bezpieczeństwa podłączane przez USB lub NFC) świetnie chronią przed phishingiem, dlatego sprawdzają się gdy zarządzasz większymi środkami lub wieloma rachunkami naraz, choć banki detaliczne w Polsce stosują je rzadziej niż serwisy technologiczne.
Jak 2FA zabezpiecza Twoje konto bankowe?
Bez drugiego składnika atakujący, który przejmie hasło, loguje się jednym ruchem. Gdy działa 2FA, musi mieć jeszcze Twoje urządzenie, odblokowany telefon lub fizyczny klucz – to znacznie trudniejsze. Właśnie dlatego w wielu bankach bez takiego potwierdzenia nie da się zlecić przelewu, dodać nowego odbiorcy ani zmienić limitów kart.
Uwierzytelnianie dwustopniowe wzmacnia też bezpieczeństwo w sytuacjach, kiedy logujesz się na różnych urządzeniach – w domu, pracy, w podróży. Nawet jeśli jedno z nich okaże się zainfekowane złośliwym oprogramowaniem, drugi etap logowania zatrzyma większość automatycznych ataków i nie pozwoli „na ślepo” zatwierdzić operacji.
Jak wygląda pierwsze logowanie po przeniesieniu do VeloBanku?
Po migracji bankowości detalicznej z Citi Handlowy do VeloBanku pierwszy dostęp wymaga kilku dodatkowych kroków. To jednorazowy proces, który ma zapewnić, że po stronie banku i po Twojej stronie wszystko się zgadza. Późniejsze logowania będą już krótsze i bardziej rutynowe.
Scenariusz dla osoby indywidualnej jest prosty: wchodzisz na citibank.pl, klikasz „Zaloguj się”, wpisujesz dotychczasowy login i hasło, a system przekierowuje Cię do nowej bankowości. Ustawiasz nowe hasło zgodne z aktualnymi wymogami bezpieczeństwa, podpisujesz porozumienie dotyczące korzystania z kanałów zdalnych i – po pozytywnej weryfikacji – widzisz swoje dotychczasowe rachunki już w interfejsie VeloBanku.
Przy pierwszym logowaniu widzisz w jednym miejscu rachunki i produkty z Citi Handlowy oraz konta już istniejące w VeloBanku – od tego momentu korzystasz wyłącznie z bankowości internetowej i mobilnej VeloBanku.
Co w sytuacji, gdy nie pamiętasz danych lub bankowość jest zablokowana?
Gdy nie pamiętasz nazwy użytkownika, hasła albo widzisz komunikat o blokadzie, nie próbuj „na siłę” zgadywać danych. Każda kolejna nieudana próba może wydłużyć cały proces. VeloBank udostępnia kilka ścieżek odzyskania dostępu – wszystkie oparte na silnej weryfikacji tożsamości:
- potwierdzenie tożsamości przez aplikację mObywatel lub e-dowód z warstwą elektroniczną,
- kontakt przez infolinię, gdzie podpisujesz wymagane dokumenty i przechodzisz procedurę identyfikacji,
- wizyta w placówce banku w godzinach pracy doradców i odtworzenie dostępu na miejscu.
- w przypadku firm z reprezentacją wieloosobową – aktywacja logowania wyłącznie w oddziale po podpisaniu stosownych upoważnień.
Na czas pierwszego logowania możesz też potrzebować cofnięcia ewentualnego zastrzeżenia dowodu osobistego – zrobisz to w aplikacji mObywatel, zgodnie z instrukcją Ministerstwa Cyfryzacji. Po zalogowaniu uzupełnisz w systemie aktualne dane dokumentu, jeśli zmienił się po założeniu relacji z bankiem.
Jak rozpoznać fałszywą stronę i chronić dane logowania?
Ataki phishingowe wymierzone w loginy i hasła bankowe są codziennością, a wiadomości podszywające się pod Citibank czy VeloBank mogą wyglądać bardzo wiarygodnie. Najczęstszy scenariusz to SMS lub mail z informacją o rzekomej blokadzie konta lub konieczności „pilnej aktualizacji danych”, zawierający link do strony łudząco podobnej do oryginalnej.
Fałszywe adresy zwykle różnią się jednym znakiem od poprawnego – mają dopisek „-secure”, literówkę w nazwie, inny skrót kraju albo dodatkową domenę (np. com-xyz.pl). W treści formularza oszuści proszą nie tylko o login i hasło, ale też o pełne dane karty, PIN czy skan dokumentu. Żaden bank nie prosi w jednym miejscu o całość takich informacji.
Jeśli link do logowania przychodzi w wiadomości i prowadzi na stronę inną niż citibank.pl lub velobank.pl, traktuj go jak potencjalne oszustwo – nawet jeśli logo wygląda poprawnie.
Najważniejsze zasady higieny logowania
Bezpieczne logowanie do bankowości Citibank/VeloBank nie kończy się na 2FA. Konto chronisz także codziennymi nawykami, które utrudniają życie cyberprzestępcom:
- aktualizuj system operacyjny telefonu i przeglądarkę – łatki bezpieczeństwa usuwają znane luki wykorzystywane przez złośliwe oprogramowanie,
- instaluj aplikację banku tylko z oficjalnych sklepów (Google Play, App Store, AppGallery) – nie z linków z SMS lub forów,
- nie loguj się do banku z publicznych komputerów i otwartych sieci Wi-Fi, gdzie łatwiej podsłuchać ruch,
- nie udostępniaj nikomu kodów SMS, danych logowania ani kodów z aplikacji – konsultanci banku nigdy o nie nie proszą.
VeloBank jako administrator danych po stronie detalicznej Citi Handlowy musi przetwarzać Twoje informacje zgodnie z RODO. To oznacza m.in. jasno opisane cele przetwarzania, prawa dostępu do danych i obowiązek zgłaszania poważnych incydentów bezpieczeństwa. Gdy trzymasz się zasad bezpiecznego logowania, łączysz ochronę prawną z techniczną.
Jak dbać o bezpieczeństwo w aplikacji mobilnej i usługach dodatkowych?
Aplikacja mobilna stała się głównym narzędziem dostępu do kont dla wielu klientów dawnego Citibanku. Po migracji do VeloBanku wykonujesz większość operacji właśnie tam – od przelewów, przez płatności zbliżeniowe, po usługi walutowe czy kredytowe. To wygodne, ale wymaga kilku prostych środków ostrożności.
Podstawą jest blokada telefonu kodem, wzorem, biometrią lub kombinacją tych metod. Samą aplikację warto zabezpieczyć dodatkowym PIN-em lub logowaniem biometrycznym, jeśli bank przewidział taką opcję. Warto wyłączyć wyświetlanie pełnej treści powiadomień na zablokowanym ekranie – osoba, która na chwilę przejmie telefon, nie powinna widzieć numerów rachunków czy fragmentów komunikatów z banku.
Czy usługi dodatkowe mają wpływ na bezpieczeństwo logowania?
Oferta VeloBanku – w tym dla klientów migrowanych z Citi Handlowy – obejmuje m.in. usługi walutowe w VeloKantorze oraz przelewy i płatności w walutach obcych przez PayGlobal. Z punktu widzenia bezpieczeństwa logowania to wciąż to samo konto, ale większa liczba funkcji zwiększa atrakcyjność rachunku dla atakujących.
Dostęp do takich narzędzi zawsze odbywa się przez to samo bezpieczne logowanie z 2FA, więc jeśli kontrolujesz urządzenia, hasła i kody autoryzacyjne, nie zmienia się Twój poziom ryzyka. Warto natomiast regularnie przeglądać historię transakcji – także walutowych – bo nietypowy przelew zagraniczny albo drobne płatności mogą być pierwszym sygnałem przejęcia konta.
Połączenie silnego logowania, świadomego korzystania z aplikacji mobilnej i stałej czujności wobec fałszywych stron sprawia, że migrowane z Citibanku konto w VeloBanku pozostaje dobrze zabezpieczone. Nawet gdy ktoś pozna Twoje dane osobowe, bez drugiego składnika logowania nie dostanie się do pieniędzy.
FAQ – najczęściej zadawane pytania
Czy nadal loguję się na konto Citibank tak jak wcześniej po 12 czerwca 2026?
Po tej dacie logowanie rozpoczynasz na stronie citibank.pl, ale zostaniesz przekierowany do serwisu VeloBanku i dalsze logowanie odbywa się już w jego środowisku.
Jakie metody uwierzytelniania stosuje VeloBank po migracji z Citi Handlowy?
Dostęp zabezpieczony jest szyfrowaniem oraz 2FA, czyli login i hasło plus kod SMS, potwierdzenie w aplikacji lub biometryka na zaufanym urządzeniu.
Co zrobić przy pierwszym logowaniu po przeniesieniu do VeloBanku?
Po wpisaniu dotychczasowego loginu i hasła ustawiasz nowe hasło zgodne z wymogami oraz podpisujesz porozumienie o dostępie do kanałów zdalnych kodem z SMS.
Jakie są podstawowe zasady bezpiecznego logowania do nowej bankowości?
Zawsze wpisuj adres citibank.pl lub velobank.pl samodzielnie, sprawdzaj certyfikat HTTPS i domenę, a logowanie wykonuj tylko po potwierdzeniu prawidłowego paska adresu.
Jak utworzyć silne hasło do bankowości internetowej?
Hasło powinno mieć co najmniej 10–12 znaków, mieszać małe i wielkie litery, cyfry i znaki specjalne; można użyć zapamiętywalnej frazy z dodatkowymi liczbami i symbolami.
Która forma drugiego składnika jest najbezpieczniejsza przeciw phishingowi?
Sprzętowe klucze U2F oferują bardzo dobrą ochronę przed phishingiem, choć w bankach detalicznych są rzadziej stosowane niż aplikacje mobilne.
Co robić, gdy nie pamiętam danych logowania albo konto jest zablokowane?
Nie zgaduj danych; skorzystaj z odzyskiwania dostępu przez mObywatel/e-dowód, infolinię lub wizytę w oddziale, gdzie przeprowadzona zostanie silna weryfikacja tożsamości.
Jak rozpoznać fałszywą stronę logowania?
Fałszywe serwisy często mają jedną literówkę, dodatkowy dopisek lub nietypową domenę, a linki z wiadomości prowadzą na strony inne niż citibank.pl lub velobank.pl.