La digitalización de los servicios financieros ha provocado un aumento de los fraudes informáticos dirigidos a los consumidores. Mediante técnicas como el phishing (correos electrónicos fraudulentos), el smishing (SMS falsos) o el vishing (llamadas telefónicas suplantando a entidades bancarias), los ciberdelincuentes consiguen obtener las credenciales bancarias de las víctimas y ordenar transferencias u operaciones no autorizadas.
La respuesta se encuentra en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, que establece un sistema de protección especialmente favorable para el consumidor.
Con carácter general, cuando se produce una operación de pago no autorizada, la entidad bancaria está obligada a devolver inmediatamente el importe sustraído y a restituir la cuenta a su estado anterior, salvo que pueda acreditar una circunstancia excepcional prevista legalmente.
La normativa parte del principio de que el riesgo de las operaciones de pago electrónicas debe ser asumido principalmente por las entidades financieras, que son las responsables de implantar sistemas de seguridad adecuados y mecanismos de autenticación reforzada.
Por este motivo, es suficiente con que el banco acredite que la operación se validó mediante claves, códigos SMS o sistemas de doble autenticación. Debe demostrar que el cliente actuó de forma fraudulenta o con negligencia grave, una carga probatoria que corresponde a la propia entidad financiera.
La devolución únicamente puede ser rechazada en aquellos casos en los que la entidad acredite que el cliente:
Ahora bien, la simple caída en un engaño sofisticado o la confianza en una comunicación aparentemente legítima no implica necesariamente la existencia de negligencia grave. Precisamente este es uno de los principales puntos de debate ante los tribunales.
Cada vez son más numerosas las resoluciones que reconocen el derecho de los consumidores a recuperar las cantidades sustraídas cuando han sido víctimas de fraudes tecnológicos sofisticados. Los juzgados exigen a las entidades financieras una prueba rigurosa de la negligencia grave del cliente y recuerdan que la mera ejecución técnica de la operación no demuestra que esta fuera realmente autorizada. Por este motivo, muchas reclamaciones prosperan cuando el banco no puede acreditar de forma clara y concluyente una conducta especialmente imprudente por parte del usuario.
En definitiva, ser víctima de un phishing, smishing o cualquier otro fraude informático no significa perder definitivamente el dinero. La normativa vigente establece un elevado nivel de protección para los consumidores y, en ausencia de fraude o negligencia grave, la entidad financiera puede estar obligada a devolver las cantidades sustraídas.