Najbezpieczniej zalogujesz się do bankowości Pekao, łącząc klasyczne hasło z logowaniem dwuskładnikowym przez aplikację PeoPay lub klucz sprzętowy FIDO2. Taki sposób uwierzytelnienia silnie ogranicza ryzyko przejęcia Twojego konta, nawet jeśli ktoś pozna Twój login i hasło. Jeśli chcesz korzystać z Pekao24 spokojnie w 2026 roku, warto od razu włączyć dodatkową ochronę i dobrze ją skonfigurować.
Jak działa logowanie do Pekao24?
Serwis Pekao24 to internetowy system bankowości, który Bank Pekao S.A. udostępnia swoim klientom do obsługi rachunków, kart i oszczędności. Dostęp odbywa się przez przeglądarkę – po wejściu na stronę logowania wpisujesz swój numer klienta i hasło. Ten pierwszy etap przypomina inne serwisy, ale w bankowości online nie wystarcza już samo hasło, bo ataki phishingowe i złośliwe oprogramowanie są dziś bardzo częste.
Z tego powodu Pekao rozbudowało proces logowania o uwierzytelnianie dwuskładnikowe, które dla serwisu Pekao24 jest warstwą chroniącą dostęp do konta. Mechanizm ten łączy coś, co wiesz (login i hasło), z czymś, co masz przy sobie – telefon z aplikacją lub fizyczny nośnik bezpieczeństwa. Tak skonstruowany proces znacznie utrudnia działania cyberprzestępców, bo samo hasło nie wystarczy im do wejścia na konto.
W Pekao24 samo hasło nie daje pełnego dostępu – logowanie dwuskładnikowe wymaga drugiego, niezależnego potwierdzenia tożsamości.
Na czym polega logowanie dwuskładnikowe w Pekao?
Logowanie dwuskładnikowe (MFA/2FA) oznacza, że przy każdym wejściu do serwisu musisz potwierdzić swoją tożsamość dwa razy: najpierw login i hasło, a potem drugi składnik. W Pekao24 ten drugi etap realizujesz przez aplikację PeoPay lub przez klucz sprzętowy podłączany do komputera. Obie metody działają równolegle, więc możesz wybrać tę, która pasuje do Twojego sposobu korzystania z bankowości.
Od 14 listopada 2024 r. klienci logujący się do Pekao24 mają możliwość użycia fizycznego klucza zgodnego ze standardem FIDO2. Ten krok znacząco wzmocnił ochronę, bo łączy bankowy system transakcyjny z technologią, którą specjaliści ds. bezpieczeństwa w 2026 roku uznają za jedną z najpewniejszych dla użytkownika domowego. Logowanie wieloskładnikowe jest też stale promowane przez program edukacyjny cyberPEKAO, który ma podnosić świadomość klientów w obszarze cyberzagrożeń.
Dlaczego samo hasło nie wystarczy?
Hasło można podejrzeć, wyłudzić lub przechwycić z zainfekowanego urządzenia – ataki phishingowe przychodzą w mailach, SMS-ach, a nawet w komunikatorach. Przestępcy próbują też dzwonić do klientów, podszywając się pod bank i namawiając do podania danych logowania. Jeśli ofiara używa tylko jednego składnika, atak kończy się natychmiastowym przejęciem konta. Przy dwóch składnikach hasło staje się tylko pierwszym elementem układanki, który sam w sobie nie otwiera dostępu.
Drugi składnik – czy to telefon z PeoPay, czy fizyczny klucz USB – jest powiązany z osobą i urządzeniem. Złodziej musiałby jednocześnie znać hasło i fizycznie mieć przy sobie ten drugi element. To podnosi poprzeczkę na tyle wysoko, że większość ataków masowych staje się nieskuteczna. Tak działa współczesne bezpieczeństwo bankowości online, które Bank Pekao rozwija jako jedna z największych instytucji finansowych w regionie Europy Środkowo‑Wschodniej.
Jak włączyć logowanie dwuskładnikowe?
Aktywacja odbywa się w ustawieniach bezpieczeństwa Twojego profilu w Pekao24. Najpierw logujesz się standardowo – numer klienta i hasło – a następnie przechodzisz do zakładki Bezpieczeństwo. Przy pozycji „Logowanie dwuskładnikowe” wybierasz opcję Zmień i decydujesz, czy chcesz korzystać z aplikacji PeoPay, klucza sprzętowego, czy z obu rozwiązań równocześnie. Cały proces jest pokazywany krok po kroku na ekranie, dlatego warto poświęcić kilka minut na konfigurację raz, zamiast później mierzyć się ze skutkami potencjalnego oszustwa.
Jak bezpiecznie logować się z PeoPay?
Aplikacja PeoPay zmienia telefon w bezpieczny drugi składnik logowania – to w niej potwierdzasz dostęp do serwisu Pekao24. Żeby korzystać z tej metody, musisz mieć aktywną aplikację na smartfonie powiązanym z Twoim kontem. Taki mechanizm jest wygodny, bo i tak zwykle masz przy sobie telefon, ale wymaga zadbania o bezpieczeństwo samego urządzenia i PIN-u lub biometrii do aplikacji.
Aktywacja logowania przez PeoPay
Proces uruchomienia wygląda następująco: po zalogowaniu do serwisu internetowego wybierasz swój profil i przechodzisz do zakładki Bezpieczeństwo. Obok opcji logowania dwuskładnikowego klikasz Zmień, wskazujesz „PeoPay” i zatwierdzasz wybór. Na telefon przychodzi prośba o autoryzację tej zmiany w aplikacji. Po zaakceptowaniu – z użyciem PIN-u lub odcisku palca – Twoja bankowość internetowa zaczyna korzystać z nowego sposobu potwierdzania tożsamości.
Podczas następnych logowań wygląda to tak: na stronie Pekao24 wpisujesz numer klienta i odpowiednie znaki hasła, a system wysyła powiadomienie push na smartfon. Otwierasz je, sprawdzasz dane operacji logowania i zatwierdzasz dostęp w PeoPay. Jeśli pełne powiadomienie nie pasuje do Twojej sytuacji (inna przeglądarka, inny kraj, inna godzina), lepiej je odrzucić i skontaktować się z bankiem.
Jak zabezpieczyć aplikację na telefonie?
Bezpieczeństwo logowania przez PeoPay zależy nie tylko od systemów banku, ale też od tego, jak dbasz o telefon. Urządzenie powinno mieć blokadę ekranu – PIN, wzór lub biometrię – oraz aktualne oprogramowanie. Nie instaluj aplikacji z nieznanych źródeł, bo złośliwy program może próbować przechwytywać powiadomienia lub wyłudzać dane karty. Warto też wyłączyć wyświetlanie treści powiadomień na zablokowanym ekranie, aby osoby postronne nie widziały komunikatów o logowaniu.
Bezpieczne logowanie z PeoPay wymaga silnego PIN‑u do aplikacji i zablokowanego ekranu telefonu, który zawsze masz przy sobie.
Jak działa klucz sprzętowy FIDO2 w Pekao?
Klucz sprzętowy to małe urządzenie z wejściem USB – wielkości pendrive’a – które podłączasz do komputera lub laptopa podczas logowania. W Pekao24 pełni on rolę drugiego składnika w procesie logowania dwuskładnikowego, zgodnego z nowoczesnym standardem FIDO2. Urządzenie przechowuje materiał kryptograficzny, a przy logowaniu wykonuje operację, która potwierdza w serwisie Twoją tożsamość, bez ujawniania tajnych kluczy na zewnątrz.
Bank rekomenduje klucze U2F obsługujące standard FIDO2, bo ten zestaw gwarantuje zgodność techniczną i wysoki poziom bezpieczeństwa. Przy takim rozwiązaniu nawet osoba, która pozna Twój numer klienta i hasło, nie zaloguje się do Pekao24 bez fizycznego posiadania sparowanego klucza. To szczególnie ważne, gdy logujesz się z różnych komputerów – na przykład w podróży lub w biurze – i chcesz odciąć ryzyko przechwycenia kodów SMS na cudzym sprzęcie.
Jak wybrać i przygotować klucz?
Urządzenie kupujesz samodzielnie – w sklepie ze sprzętem elektronicznym lub przez internet, wyszukując hasło „klucz sprzętowy”. Przy wyborze musisz sprawdzić dwie rzeczy: zgodność ze standardem FIDO2 i typ złącza pasujący do Twojego komputera (USB‑A, USB‑C lub zestaw z przejściówką). Niektóre modele mają dodatkowy PIN konfigurowany przy pierwszym użyciu – to kolejne zabezpieczenie, bo nawet po fizycznej kradzieży urządzenie pozostaje bezużyteczne bez kodu.
Po zakupie podłączasz klucz do komputera i wykonujesz wstępną konfigurację zgodnie z instrukcją producenta. Zwykle obejmuje ona ustawienie PIN‑u, ewentualnie zapisanie odcisku palca lub innej formy lokalnej autoryzacji. Dopiero tak przygotowany nośnik możesz dodać w ustawieniach bezpieczeństwa Pekao24 jako drugi składnik logowania.
Jak sparować klucz z Pekao24?
Po zalogowaniu do serwisu internetowego wybierasz swój profil i przechodzisz do zakładki Bezpieczeństwo. Przy opcji „Logowanie dwuskładnikowe” klikasz Zmień, zaznaczasz „klucz sprzętowy” i postępujesz zgodnie z instrukcją wyświetlaną na ekranie. System poprosi Cię o podłączenie urządzenia do portu USB, a jeśli klucz ma PIN – o jego wpisanie. Po poprawnym zakończeniu procesu Twój profil w Pekao24 zostaje powiązany z tym konkretnym nośnikiem.
W czasie kolejnych logowań przebieg wygląda podobnie: wpisujesz numer klienta i hasło, po czym serwis wyświetla prośbę o użycie klucza. Podłączasz go – lub dotykasz odpowiedniego sensora, jeśli tak wymaga producent – a przeglądarka przeprowadza proces uwierzytelnienia. Jeśli operacja zakończy się poprawnie, otrzymujesz dostęp do rachunku. Bez tego fizycznego etapu zalogowanie jest niemożliwe.
Dlaczego warto mieć więcej niż jeden klucz?
Zgubiony lub uszkodzony klucz oznacza utrudniony dostęp do bankowości – dlatego Pekao zaleca sparowanie co najmniej dwóch urządzeń z jednym kontem. Jeden nośnik możesz trzymać w domu, drugi w pracy albo w sejfie – tak, aby awaryjny egzemplarz nie leżał w tym samym miejscu co podstawowy. Jeśli zginie jedyny sparowany klucz, pozostaje wizyta w oddziale w celu wyłączenia logowania dwuskładnikowego.
Przy dwóch lub większej liczbie sparowanych urządzeń sytuacja jest prostsza: logujesz się za pomocą zapasowego nośnika i w ustawieniach bezpieczeństwa usuwasz utracony egzemplarz z listy zaufanych. Taki model działania łączy wysoki poziom ochrony z ciągłym dostępem do konta nawet po pojedynczej awarii sprzętowej.
| Metoda | Drugi składnik | Kiedy się sprawdzi |
| PeoPay | Smartfon z aplikacją | Częste logowania z własnych urządzeń |
| Klucz sprzętowy FIDO2 | Fizyczny klucz USB | Logowanie z różnych komputerów, wyższy poziom ochrony |
| Obie metody | Telefon i klucz | Użytkownicy wymagający maksymalnej odporności na ataki |
Jak dbać o bezpieczeństwo konta Pekao?
Sam wybór metody logowania nie wystarczy, jeśli w innych miejscach zostaną luki w ochronie. Bank Pekao S.A. rozwija program cyberPEKAO, który ma budować dobre nawyki – od niepodawania danych przez telefon, po szybkie reagowanie na podejrzane sytuacje. Twoja rola zaczyna się od prostych kroków, które realnie zmniejszają ryzyko utraty pieniędzy.
Jak reagować na zagrożenia?
W 2026 roku bank udostępnia funkcję szybkiej blokady dostępu do bankowości elektronicznej i kart. Jeśli ktoś przejął Twoje dane logowania, zgubiłeś telefon lub istnieje podejrzenie kradzieży karty, możesz jednym procesem zablokować serwis internetowy, kanał telefoniczny, aplikację PeoPay oraz instrumenty płatnicze. To zatrzymuje możliwość wykonywania operacji do czasu wyjaśnienia sytuacji. Po ustaleniu, że wszystko jest pod kontrolą, dostęp odblokujesz na infolinii lub w oddziale.
Podczas rozmów z pracownikami banku działa jeszcze jeden mechanizm – wizytówka pracownika wysyłana w formie powiadomienia w PeoPay lub komunikatu w Pekao24. Po zalogowaniu widzisz imię, nazwisko i dane osoby, która do Ciebie dzwoni. Dzięki temu możesz potwierdzić, że rozmawiasz z realnym przedstawicielem banku, a nie z oszustem podszywającym się pod konsultanta. To konkretna odpowiedź na falę telefonicznych prób wyłudzania danych, z jaką klienci mierzą się od kilku lat.
Dlaczego Pekao nie używa SMS do weryfikacji pracowników?
Wiadomości SMS są narażone na podszywanie się pod nadawcę oraz na ataki związane z duplikowaniem karty SIM, dlatego bank świadomie zrezygnował z nich jako narzędzia weryfikacji tożsamości pracownika. Zamiast tego wykorzystuje bezpieczne kanały w obrębie aplikacji i serwisu Pekao24, które działają na szyfrowanym połączeniu i są powiązane z Twoim profilem klienta. To, co dla wielu osób wydaje się drobną zmianą, w praktyce mocno utrudnia życie przestępcom imitującym bankowe wiadomości.
Jak ustawić logowanie dla kont firmowych?
W przypadku kont firmowych logowanie dwuskładnikowe działa dla użytkowników, którzy wchodzą do serwisu za pomocą indywidualnego numeru klienta. Jeśli używasz firmowego numeru, a równocześnie masz swój prywatny identyfikator, możesz zmienić powiązanie logowania w Pekao24 lub PeoPay. W serwisie internetowym odbywa się to przez ścieżkę: Oferty i wnioski → Usługi → Powiązanie logowania do Pekao24, natomiast w PeoPay wchodzisz w: Usługi → Dyspozycje → Powiązanie logowania do Pekao24. Gdy opcja zmiany nie jest dostępna, sprawę można załatwić w oddziale banku.
Im więcej warstw ochrony wokół logowania do Pekao24, tym mniejsza szansa, że przestępca połączy wszystkie elementy i przejmie Twoje konto.
FAQ – najczęściej zadawane pytania
Jak działa logowanie do Pekao24 i dlaczego samo hasło nie wystarcza?
Do serwisu logujesz się numerem klienta i hasłem, ale samo hasło jest niewystarczające z powodu phishingu i malware. Dlatego Pekao wymaga drugiego niezależnego potwierdzenia tożsamości.
Jakie są dostępne metody logowania dwuskładnikowego w Pekao24?
Drugim składnikiem możesz użyć aplikacji PeoPay na smartfonie albo fizycznego klucza FIDO2 podłączanego do komputera. Obie metody można też skonfigurować jednocześnie.
Jak aktywować logowanie przez PeoPay?
W ustawieniach bezpieczeństwa w Pekao24 wybierz Zmień przy logowaniu dwuskładnikowym i wskaż PeoPay, a następnie potwierdź autoryzację w aplikacji przy użyciu PIN‑u lub biometrii. Po zatwierdzeniu telefon zacznie otrzymywać powiadomienia push do potwierdzania logowań.
Jak działa klucz sprzętowy FIDO2 i jak go sparować z kontem?
Klucz FIDO2 to fizyczny nośnik podłączany do USB, który przechowuje klucze kryptograficzne i potwierdza tożsamość bez ujawniania tajnych danych. Sparowanie odbywa się w zakładce Bezpieczeństwo w Pekao24 — wybierasz klucz sprzętowy, podłączasz urządzenie i w razie potrzeby wpisujesz jego PIN.
Dlaczego warto mieć więcej niż jeden klucz sprzętowy?
Posiadanie zapasowego klucza pozwala szybko odzyskać dostęp, jeśli podstawowy zostanie zgubiony lub uszkodzony. Bank zaleca trzymać je w oddzielnych miejscach, by uniknąć jednoczesnej utraty obu nośników.
Jak zabezpieczyć PeoPay i telefon używany do logowania?
Należy stosować blokadę ekranu (PIN, wzór lub biometrię), aktualizować system i unikać instalowania aplikacji z nieznanych źródeł. Warto też wyłączyć podgląd treści powiadomień na zablokowanym ekranie.
Co zrobić w przypadku podejrzenia przejęcia danych logowania lub utraty telefonu?
Bank udostępnia szybką funkcję blokady, która zablokuje dostęp do bankowości, aplikacji PeoPay i kart płatniczych. Po wyjaśnieniu sytuacji dostęp można odblokować przez infolinię lub w oddziale.
Dlaczego Pekao nie używa SMS‑ów do weryfikacji tożsamości pracowników?
SMS‑y są podatne na podszywanie się i ataki na kartę SIM, dlatego bank korzysta z bezpiecznych powiadomień w aplikacji i serwisie powiązanych z profilem klienta. To ogranicza możliwości oszustów podszywających się pod pracowników.