Banco condenado a devolver a un cliente 19.000 euros sustraídos por un ataque de phishing

22/07/2025

La SAP de Zaragoza de 4-3-2025, ponente D. Antonio Angós Ullate confirma la sentencia del juzgado de primera instancia.

El 13-1-2021 el demandante accedió desde su ordenador personal a la banca electrónica de Ibercaja Directo introduciendo para ello sus claves de usuario y contraseña.

Una vez que accedió a la web, apareció otra ventana para teclear, por motivos de seguridad, unos códigos de verificación que le fueron remitidos a su teléfono móvil, lo que permitió el acceso a su cuenta.

El afectado pudo observar entonces cómo, unos segundos antes, se había efectuado una transferencia bancaria no autorizada por él, cuyo importe de 19.000 euros fue remitido a favor de una persona extranjera en una cuenta corriente abierta en Italia.

La finalidad del “phishing” (contracción de “password harvesting fishing” [cosecha y pesca de contraseñas], fonéticamente igual que “fishing” [pesca]) es la obtención de forma engañosa y fraudulenta de los códigos de usuarios y contraseñas de clientes de la Banca Electrónica para así conseguir transferencias de dinero no autorizadas.

Transponiendo las Directivas (UE) 2015/2366, 2015/2392 y 2015/2392, el Real Decreto-ley 19/2018, de 23 de noviembre, sobre Servicios de Pago, es la principal norma que debemos tener en cuenta para determinar la responsabilidad patrimonial en las transacciones bancarias fraudulentas a través del enlace informático “phishing” como consecuencia de las vulnerabilidades de los sistemas telemáticos y en línea, que permiten el acceso fraudulento de terceros a los códigos y contraseñas de los clientes y suplantan su personalidad digital.

La deuda de seguridad se funda sustancialmente en los siguientes principios:

  1. Al prestador del servicio le corresponde implementar medidas de seguridad efectivas en los canales de comunicación para prevenir manipulaciones.
  2. Por tanto, no es el cliente, sino el proveedor del servicio, el que asume el riesgo de fraude en las operaciones electrónicas.
  3. En los casos de suplantación fraudulenta de identidad digital por parte de terceros, sobre el proveedor del servicio recae la carga de la prueba sobre:
    • Que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago;
    • Que el usuario del servicio de pago cometió fraude o negligencia grave.

Se suele hablar así en los tribunales de responsabilidad cuasi-objetiva o por riesgo.

Mediando un fraude, cuyo modus operandi se ha determinado más allá de la recepción de un SMS fraudulento al teléfono móvil del cliente que debió de permitir el acceso a la cuenta y la realización de la transferencia bancaria, el riesgo se soporta por el prestador del servicio, de acuerdo con el criterio anticipado.

El usuario se limitó, por tanto, a seguir de forma razonable las pautas marcadas por la aparente plataforma informática de Ibercaja Directo que se le mostraba en la pantalla de su ordenador introduciendo unos códigos de verificación que le fueron remitidos a su teléfono móvil.

Tal actuación no nos parece que constituya una negligencia grave, dado que el usuario podía entender razonablemente que se trataba de un mecanismo reforzado de seguridad.

Por consiguiente, un fallo de seguridad del sistema técnico empleado por la demandada pudo permitir la operativa fraudulenta, lo que solo es reprochable a esa parte, al no haber demostrado ninguna otra deficiencia o explicación técnica que pudiera exonerarle de responsabilidad, pese a que sobre ella recae la carga de demostrarlo, como ha quedado dicho.

Aquí el enlace de la sentencia

Ramon Arnó Torrades
CEO de La Familia Digital