La responsabilitat bancària pels fraus digitals

11/09/2025

I.- LA CIBERDELINQÜÈNCIA: UN FENÒMEN CREIXENT

La ciberdelinqüència és un fenomen cada dia més freqüent, que ha desplaçat la delinqüència clàssica; si prenem les estadístiques de l’any 2023 podem observar com el 87.41% dels casos de ciberdelinqüència han estat fraus digitals

Els fraus bancaris resulten un fenomen que cada dia creix, pel fet que la banca clàssica (que consistia a acudir personalment a una oficina) ha estat desplaçada per la banca electrònica, així com el fet que s’hi “obligui” persones d’elevada edat, més vulnerables davant d’aquestes noves situacions.

El tema dels fraus bancaris és notícia creixent des de fa uns quants anys als mitjans de comunicació que afecta tot tipus de clients (particulars, empreses, fins i tot administracions públiques), on podem assistir a múltiples supòsits com el phishing (envien correus electrònics falsos que imiten bancs o altres entitats per enganyar l’usuari i que reveli les seves dades), smishing fraudulent sembla provenir d’un remitent legítim), vishing (manipulació mitjançant trucades telefòniques falsificades que semblen ser de fonts fiables per obtenir dades bancàries o personals), malware (els dispositius mòbils són vulnerables a codi maliciós que pot accedir a comptes bancaris i robar informació); suplantació d’identitat (els defraudadors es poden fer passar pel banc, un tècnic informàtic o compradors/venedors en suposades plataformes de venda)…

En resum, el ciberdelinqüent es fa amb la informació necessària per ordenar pagaments des dels nostres comptes bancaris mitjançant transferències, compra productes o serveis, petició de préstecs…

Per tant, la primera recomanació seria de desconfiança i prudència i, amb independència de si ets un particular o una empresa, revisa els correus rebuts, vés amb compte amb els arxius adjunts, confirma amb el remitent la identitat de l’email, (particularment quan inclou algun canvi sobre dades anteriors, com el canvi de compte bancari), opta per emprar la banca electrònica del teu banc enfront d’altres sistemes ofereixin, especialment per a transferències d’import elevat, un bon antivirus, un filtre antispam i tenir actualitzat el sistema operatiu són mesures de seguretat informàtica crucials per evitar que espiïn el nostre correu electrònic… (font, BANC D’ESPANYA).

La precaució és un element essencial, ja que un cop consumat el frau difícilment trobarem el delinqüent i molt menys aconseguirem que ens retornin allò estafat.

Per aquest motiu, un cop patit el frau i deixant al marge la possibilitat que prèviament hàgim assegurat el risc (cada vegada més empreses contracten assegurances per cobrir aquestes contingències), haurem de veure si ens podem acollir a la regulació del R.D. Llei de Serveis de Pagament (2018), l’articulat de la qual protegeix en determinats casos els usuaris bancaris (consumidors o no) davant d’aquestes estafes camaleòniques derivades que ens “hakeen” les nostres dades (per descomptat, també en el cas que és el proveïdor de serveis de pagament la causa del menyscapte per patir de bretxes de seguretat i no alertar-ne).

Deixant al marge el supòsit que la transferència l’ordenem nosaltres mateixos (prèviament enganyats), quan ens suplanten i ordenen pagaments (transferències) o autoritzen cobraments del nostre compte, la llei preveu el que sigui el banc qui assumeixi el perjudici.

II.- UNA DE CAL

És clar que no sempre és fàcil que el banc assumeixi aquesta “responsabilitat”, al·legant les més de les vegades que el resultat és conseqüència de la nostra “culpa greu”.

Davant d’aquest fenomen el Tribunal Suprem en una sentència recent (STS 571/2025 de 9 d’abril), reforçava la protecció dels usuaris de serveis de pagament davant de fraus digitals i obligava els bancs a assumir la responsabilitat per operacions no autoritzades, derivades de suplantació d’identitat, fins i tot si es van utilitzar les credencials del client quan no aconsegueixen grans quantitats, com va passar en aquest cas.

En aquell cas un client “sènior” d’Ibercaja va ser víctima d’un frau informàtic que va combinar tècniques de phishing i duplicació de la targeta SIM, de manera que en una sola nit, els delinqüents van realitzar 15 transferències bancàries no autoritzades per un total de més de 83.000 €, dels quals el mateix banc només la va aconseguir recuperar. frau, el client ja havia alertat el banc sobre missatges sospitosos i càrrecs no reconeguts, sense que el sistema de seguretat del banc detectés cap anomalia.

La reclamació del client davant del banc va prosperar en totes les instàncies i el Suprem va asseure un conjunt de conclusions favorables al client bancari, reforçant la seva protecció, fins i tot si usen les seves claus, devent ser el banc qui demostri que va haver-hi consentiment del client o que va actuar amb negligència greu o frau, destacant que l’entitat bancària ha de tenir que exclogui la responsabilitat del banc seria invàlida.

III.- I UNA ALTRA DE SORRA

Tot i això, seguint el refrany castellà que diu que “a casa del pobre, dura poc l’alegria” el Tribunal de Justícia de la Unió Europea (TJUE) ha emès recentment una sentència que sembla fer marxa enrere i revifa la polèmica en el sentit que els bancs tornaran a la càrrega d’al·legar la “culpa greu” del client (ST TJUE de data 06/06/06 VERACASH).

La resolució confirma que els consumidors tenen dret a recuperar els diners perduts en fraus amb targetes de crèdit i estafes bancàries en línia, però introdueix un requisit essencial: els afectats han d’avisar immediatament el banc quan detectin l’operació fraudulenta i sembla ampliar el concepte de “culpa greu” que exclouria la responsabilitat del banc.

La clau és la diligència del consumidor:

  • Heu d’avisar “sense tardança injustificada” al banc de qualsevol operació sospitosa i actuar en conseqüència (bloquejar la targeta…), més enllà que no s’hagin complert els 13 mesos previstos per a la prescripció de l’acció.
  • No compartir contrasenyes ni codis de verificació.
  • Conservar totes les proves del frau (SMS, correus electrònics, pantalles, moviments bancaris).
  • Presentar denúncia davant de la policia.

Exigir diligència al client bancari té la lògica. El principal efecte és la seva autotutela, evitant que es produeixi el frau o que les seves conseqüències siguin més grans.

Com més aviat s’informi al banc de la incidència sospitosa o del frau (una vegada consumat), més grans seran les possibilitats de recuperar els diners (similar al “deure de rescat” que s’estableix en matèria d’assegurances), així com que operi la policia amb idèntica finalitat, fins i tot que s’aturi el delinqüent.

Sense perjudici d’això, la sentència també deixa clar que segueix sent el banc “qui té l’obligació de provar que la demora en la comunicació ha estat feta amb negligència o de forma deliberada” pel client, i que aquesta excepció deu tenir una interpretació restrictiva.

IV.- CONCLUSIÓ

Sembla que novament ens trobem al punt de partida de la qüestió: hauran de ser els Jutjats i Tribunals espanyols els qui valorin en cada cas els fets que determinin la presència o absència de diligència per part del client que sigui capaç de constituir “culpa greu” suficient per excloure la responsabilitat del banc, particularment quan ens trobem davant d’operacions de pagament no autoritzades successives en el temps.

Tal com acaben les bones històries: continuarà…

Josep Lluís Gómez Gusí
Advocat – Professor de Dret Mercantil de la Universitat de Lleida UdL