Fałszywe CV, deepfake na rozmowie i syntetyczne tożsamości. Polskie firmy muszą się bronić!

Sławomir Biliński
prawnik, dziennikarz, prowadzący szkolenia
rozwiń więcej
AI, CV, deep fake / AI, CV, Deepfake / genAI / AI - GP Chat

Fałszywe życiorysy generowane przez sztuczną inteligencję trafiają do skrzynek email działów HR polskich firm. W grę wchodzą syntetyczne tożsamości, technologia deepfake i zorganizowane grupy przestępcze. Skąd się biorą fałszywe aplikacje, czemu służą i jak się przed nimi bronić?

rozwiń >

Fałszywe CV i deepfake w służbie oszustów rekrutacyjnych

Podczas niedawnego AI HR Forum w Warszawie miałem okazję rozmawiać z przedstawicielem firmy dostarczającej rozwiązania ATS (Applicant Tracking System) dla polskiego rynku. Opowiedział o zjawisku, które jeszcze dwa lata temu praktycznie nie występowało: jego klienci coraz częściej zgłaszają problem fałszywych CV. I to, nie zwykłego zawyżania kompetencji, lecz całkowicie syntetycznych aplikacji, generowanych przez sztuczną inteligencję i wspieranych technologią deepfake. Przyjrzyjmy się bliżej temu zjawisku.

Autopromocja

Curriculum Vitae

Curriculum Vitae

Shutterstock

Kłamstwo w CV niegdyś ograniczało się do zawyżania ocen na dyplomie lub dopisywania nieistniejących umiejętności. Dziś modele językowe pozwalają tworzyć życiorysy idealnie dopasowane do algorytmów systemów selekcji. Według badań branżowych ponad połowa kandydatów na świecie przyznaje się do używania narzędzi AI przy tworzeniu aplikacji, co sprawia, że tradycyjne wskaźniki autentyczności przestają pełnić swoją rolę.

Skala problemu

W 2023 r. liczba wykrytych incydentów związanych z technologią deepfake wzrosła dziesięciokrotnie rok do roku. Gartner, amerykańska firma analityczna zajmująca się rynkiem technologii i biznesu,  prognozuje, że do 2028 r. co czwarty profil kandydata na globalnym rynku pracy może być sfałszowany. Deepfake, połączenie terminów „deep learning” i „fake”, pozwala generować syntetyczne twarze i głosy nierozróżnialne od rzeczywistych. Stworzenie przekonującego wizerunku zajmuje dziś mniej niż 70 minut.

deep fake

shutterstock

W Polsce problem potęguje niska świadomość zagrożeń. Z raportu „Cyberportret polskiego biznesu 2025” (ESET i DAGMA) wynika, że 58 proc. polskich pracowników nie wie, czym jest deepfake, a ponad połowa nie przeszła żadnego szkolenia z cyberbezpieczeństwa w ciągu pięciu lat.

Skąd przychodzą fałszywe aplikacje

Wśród sprawców można wyróżnić kilka grup. Najpospolitsza to indywidualni kandydaci zawyżający kompetencje, by uzyskać wyższe wynagrodzenie lub zdobyć posadę, do której nie mają kwalifikacji. Część z nich praktykuje tzw. polyworking, czyli  jednoczesne utrzymywanie kilku pełnoetatowych prac zdalnych, co bez fałszywych tożsamości i technologii proxy byłoby niemożliwe do ukrycia. Chociaż ta grupa działa z pobudek finansowych, jej skala jest znaczna szacuje się, że bez automatycznych narzędzi weryfikacji zespoły HR musiałyby poświęcać dodatkowe cztery tygodnie robocze rocznie na manualne odsiewanie aplikacji generowanych przez AI.

Najbardziej wyrafinowane zagrożenie płynie jednak ze strony podmiotów państwowych. FBI i Departament Sprawiedliwości USA ujawniły, że Korea Północna (KRLD) stworzyła globalną infrastrukturę infiltracji zachodnich firm IT. Agenci pozyskują dane osobowe obywateli krajów zachodnich, współpracują z osobami tworzącymi tzw. farmy laptopów w krajach docelowych i używają nakładek deepfake podczas rozmów rekrutacyjnych. Amazon zablokował od kwietnia 2024 r. ponad 1800 takich prób, a w jednym z rozbitych schematów agenci KRLD zdołali zinfiltrować ponad 300 amerykańskich firm, generując przychód rzędu 6,8 mln dolarów.

The,National,Flag,Of,North,Korea,On,A,Large,Number

ShutterStock

Polska pod ostrzałem

Polska, będąca jednym z największych hubów IT w Europie Środkowo-Wschodniej, stała się naturalnym celem cyfrowych oszustów. Specyfika polskiego rynku IT, wysoka podaż kontraktów B2B i powszechność w pełni zdalnych rekrutacji, tworzy idealne warunki dla tego rodzaju manipulacji.

komputer, it, informatyk

komputer, it, informatyk

ShutterStock

W jednym z głośnych incydentów z lat 2024–2025 polska firma technologiczna przeprowadziła rozmowy online z dwoma kandydatami, nie orientując się, że ich wizerunek był generowany w czasie rzeczywistym. Proces onboardingu nie przewidywał żadnego spotkania stacjonarnego, od podpisania umowy po wysłanie sprzętu, wszystko odbyło się w sferze cyfrowej. Celem oszustów było uzyskanie uprawnień administratora w celu kradzieży kodu źródłowego i danych klientów.

Instytucje finansowe zaczęły reagować. Przykładowo Alior Bank ostrzega klientów przed oszustami wykorzystującymi fałszywą tożsamość i wideorozmowy oraz zaleca dodatkową weryfikację rozmówcy.. Agencje rekrutacyjne podkreślają, że tradycyjna weryfikacja referencji telefoniczną rozmową z byłym pracodawcą przestaje wystarczać w konfrontacji z technologią deepfake.

Czym to grozi pracodawcom

Konsekwencje wykraczają daleko poza konieczność ponownej rekrutacji. Dla firm z sektora regulowanego oznacza to kary regulacyjne, utratę reputacji i kradzież własności intelektualnej. W polskim porządku prawnym fałszywe CV może stanowić podstawę zwolnienia dyscyplinarnego (art. 52 k.p.). Fałszerstwo dokumentów podlega sankcji z art. 270 k.k. (do pięciu lat pozbawienia wolności), a użycie AI do podszywania się pod inną osobę może wyczerpywać znamiona kradzieży tożsamości (art. 190a k.k.) i oszustwa (art. 286 k.k.).

Tabela: konsekwencje prawne fałszerstw rekrutacyjnych

Rodzaj naruszenia

Charakterystyka

Konsekwencje prawne

Fałszywe CV

Zawyżanie kompetencji, wymyślony staż

Może stanowić podstawę rozwiązania umowy, w tym w trybie art. 52 k.p.

Fałszerstwo dokumentów

Podrobione dyplomy, certyfikaty

Art. 270 k.k.

Deepfake tożsamościowy

Podszycie się pod inną osobę

Art. 190a k.k.; w razie wyłudzenia także art. 286 k.k.

Fikcyjne zatrudnienie

Pozorna umowa

Nieważność czynności prawnej, art. 83 k.c.

Nieuprawniony dostęp / infiltracja systemów IT

| Uzyskanie dostępu do systemu lub manipulacja danymi | . |

Art. 267 k.k., a w określonych przypadkach także art. 287 k.k. (grzywna, ograniczenie wolności lub pozbawienie wolności)

Jak się bronić

Tradycyjna rozmowa wideo nie jest już wystarczającym dowodem tożsamości. Pierwszą linią obrony stają się systemy detekcji żywotności (liveness detection) analizujące mikrosygnały: teksturę skóry, odbicia światła w oczach, mikroekspresje. Proste testy, prośba o szybki obrót głowy czy podniesienie dłoni do twarzy, potrafią wywołać artefakty w nałożonym obrazie.

W branży IT kluczowe jest sprawdzenie realnych umiejętności: sesje programowania na żywo z udostępnionym ekranem, weryfikacja historii repozytoriów na GitHubie pod kątem nagłych przyrostów kodu, a także technologia zdecentralizowanej tożsamości cyfrowej (Verified ID). W przypadku stanowisk z dostępem do wrażliwych danych lub infrastruktury niezastąpione pozostaje choćby jednorazowe spotkanie stacjonarne, nawet w modelu w pełni zdalnym obowiązkowa wizyta w biurze lub u notariusza drastycznie redukuje ryzyko.

Nowoczesne systemy ATS ewoluują w kierunku platform bezpieczeństwa, zamiast prostego wyszukiwania słów kluczowych analizują kontekst semantyczny i rozpoznają, czy opisane doświadczenie jest spójne logicznie. Istotne jest podejście „human-in-the-loop”, AI pełni rolę asystenta, nie sędziego.

## Granice prawne weryfikacji

Intensyfikacja weryfikacji musi mieścić się w granicach prawa. Art. 22 Kodeksu pracy pozwala żądać od kandydata jedynie ściśle określonego katalogu danych. Dane biometryczne, traktowane przez RODO jako szczególna kategoria, wymagają dobrowolnej, świadomej zgody kandydata. UODO stoi na stanowisku, że biometria może być dopuszczalna w celach bezpieczeństwa, ale narzędzia detekcji deepfake’ów muszą być wdrażane z zachowaniem zasady minimalizacji danych.

## Zaufanie wymaga weryfikacji

Masowość oszustw sprawia, że dotychczasowe metody selekcji stają się anachroniczne. Konieczna jest strategia oparta na czterech filarach: technologii (inteligentne systemy ATS i detekcja deepfake’ów), multimodalnej weryfikacji (połączenie automatycznej analizy z testami kompetencyjnymi i weryfikacją referencji u poprzednich pracodawców), higienie prawnej (procedury kryzysowe na wypadek fraudu tożsamościowego i zgodność z RODO) oraz świadomości ludzkiej (regularne szkolenia zespołów z zakresu socjotechniki i rozpoznawania anomalii w zachowaniu cyfrowym).

Kadry
Od ilu lat można pracować? Kodeks pracy wskazuje konkretny wiek
08 maja 2026

Od ilu lat można legalnie pracować? Kodeks pracy wskazuje konkretny wiek - młodociany to osoba od 15. do 18. roku życia, ale czy można pracować wcześniej? Jakie są zasady prawa pracy w tym zakresie?

Co za wsparcie z ZUS dla Osób z Niepełnosprawnościami - już jest! [ważny komunikat z ZUS z 8 maja 2026]
08 maja 2026

W dniu 8 maja 2026 roku Zakład Ubezpieczeń Społecznych opublikował istotny komunikat dotyczący wsparcia dla osób z niepełnosprawnościami. Kluczowym elementem wydarzenia inauguracyjnego było zaprezentowanie nowego informatora pt. „Wsparcie na każdym etapie życia. Przewodnik dla osób z niepełnosprawnościami, ich rodzin i opiekunów”. Publikacja ta, będąca efektem współpracy z takimi instytucjami jak CIOP-PIB, PFRON, NFZ czy Ministerstwo Rodziny, Pracy i Polityki Społecznej, systematyzuje wiedzę o dostępnej pomocy. Przewodnik został podzielony na sekcje dedykowane poszczególnym grupom wiekowym, obejmując w nich zagadnienia edukacji, ochrony zdrowia, wsparcia finansowego oraz kwestii prawnych.

Wynagrodzenie 2026: od czerwca będzie podwyżka. Ile minimum może otrzymać młodociany pracownik?
08 maja 2026

Ile wynosi wynagrodzenie młodocianego pracownika w 2026 r.? Kolejna podwyżka wynagrodzenia już w czerwcu. Jakie jest minimalne wynagrodzenie na umowie o pracę w celu przygotowania zawodowego, a jakie na umowie o prace lekkie?

Najniższa krajowa i stawka godzinowa 2026 i 2027 r.
08 maja 2026

Na umowie o pracę najniższa krajowa wynosi 4806 zł brutto. Na umowie zlecenie obowiązuje najniższa stawka godzinowa 31,40 zł brutto. Ile wychodzi netto dla zleceniobiorcy? Porównując, jak najniższa stawka zmieniała się na przestrzeni lat, można oszacować, ile wyniesie w 2027 r. Zależy to również od kilku czynników.

Coraz więcej seniorów nie rezygnuje z pracy. Dlaczego emeryci wybierają biuro zamiast kanapy?
08 maja 2026

Rosnąca liczba emerytów dorabiających do świadczeń obnaża słabości systemu - czytamy w „Rz". Dla jednych seniorów to sposób na dodatkowy dochód, dla innych - okazja do życia towarzyskiego i aktywności. Eksperci ostrzegają jednak, że dorabianie do emerytury nie zawsze rozwiązuje problem niskich świadczeń w dłuższej perspektywie.

Podwyżka wynagrodzeń już od 1 lipca 2026 r. Minimalne wynagrodzenie wyniesie od 10 595,24 do 12 714,29 zł [projekt] w zależności od stażu. Kto tyle zarobi? Czy w 2027 i 2028 też planowane są podwyżki?
08 maja 2026

To pewne: od 1 lipca 2026 r. rusza nowa fala podwyżek wynagrodzeń w Polsce (o ok. 1000 zł), a kolejne planowane są na następne lata! Dzięki corocznej waloryzacji minimalna pensja wyniesie od 10 595,24 zł do 12 714,29 zł (w zależności od stażu). Cel? Ochrona przed inflacją i docenienie rangi zawodu. Na ostateczne kwoty czekamy, ale najważniejsze pytanie brzmi: kto może liczyć na takie zarobki?

ZUS: na te choroby najczęściej chorują Polacy. Coraz dłuższe zwolnienia lekarskie
08 maja 2026

Zakład Ubezpieczeń Społecznych podał informacje dotyczące zwolnień lekarskich w 2025 roku. Okazuje się, że ZUS zarejestrował 27,5 mln zaświadczeń lekarskich o czasowej niezdolności do pracy, które skutkowały w sumie 290,5 mln dniami absencji w pracy – o 0,5 mln dni więcej niż rok wcześniej i o 8 mln dni więcej niż w 2021 r. ZUS podał też najczęstsze choroby, które powodowały wystawienie zwolnień lekarskich.

Zawód listonosz [WYWIAD]
07 maja 2026

Zawód listonosz - jak zmienia się charakter pracy wraz ze zmianami zachodzącymi w społeczeństwie? Jakich umiejętności dziś wymaga się od listonosza? Czy ten zawód ma przyszłość? Na pytania odpowiada pan Adam, listonosz Speedmail.

Ochrona przedemerytalna a art. 53 Kodeksu pracy. Kiedy kończy się tarcza ochronna przed wypowiedzeniem umowy?
07 maja 2026

Czy ochrona przedemerytalna chroni nawet w przypadku długiej choroby pracownika? Kiedy pracodawca może zastosować art. 53 Kodeksu pracy? Kiedy kończy się tarcza ochronna przed wypowiedzeniem umowy?

W tym roku przechodzę na emeryturę. Ile urlopu mi przysługuje?
07 maja 2026

Jestem zatrudniona na umowę o pracę. Mój staż pracy wynosi 40 lat. W każdym roku kalendarzowym przysługuje mi 26 dni urlopu wypoczynkowego. W tym roku przechodzę na emeryturę w lipcu. Ile urlopu mi przysługuje?

pokaż więcej
Proszę czekać...