<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ciberdelito archivos - T&eacute;rminos y Condiciones</title>
	<atom:link href="https://terminosycondiciones.es/tag/ciberdelito/feed/" rel="self" type="application/rss+xml" />
	<link></link>
	<description>Derecho tecnol&#243;gico y Legaltech</description>
	<lastBuildDate>Sun, 07 May 2023 10:18:22 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://terminosycondiciones.es/wp-content/uploads/2022/12/cropped-terminos-y-condiciones-32x32.png</url>
	<title>ciberdelito archivos - T&eacute;rminos y Condiciones</title>
	<link></link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">53809121</site>	<item>
		<title>Responsabilidad de las entidades bancarias en los ciberdelitos</title>
		<link>https://terminosycondiciones.es/2022/05/23/responsabilidad-bancos-ciberdelito/</link>
		
		<dc:creator><![CDATA[Alberto Bonet Fernández]]></dc:creator>
		<pubDate>Mon, 23 May 2022 06:00:20 +0000</pubDate>
				<category><![CDATA[Ciberseguridad]]></category>
		<category><![CDATA[banco]]></category>
		<category><![CDATA[ciberdelito]]></category>
		<category><![CDATA[estafa]]></category>
		<category><![CDATA[responsabilidad]]></category>
		<guid isPermaLink="false">https://terminosycondiciones.es/?p=8033</guid>

					<description><![CDATA[<p>1.- Introducción Hoy vamos a hablar de la responsabilidad de los bancos cuando se produce un ciberdelito. Como sabemos, determinadas estafas informáticas engañan a la víctima y a la vez eluden las medidas de seguridad de las entidades bancarias. Este mal funcionamiento de los mecanismos de protección puede derivar en una responsabilidad para las entidades ... <a title="Responsabilidad de las entidades bancarias en los ciberdelitos" class="read-more" href="https://terminosycondiciones.es/2022/05/23/responsabilidad-bancos-ciberdelito/" aria-label="Leer más sobre Responsabilidad de las entidades bancarias en los ciberdelitos">Leer más</a></p>
<p>La entrada <a href="https://terminosycondiciones.es/2022/05/23/responsabilidad-bancos-ciberdelito/">Responsabilidad de las entidades bancarias en los ciberdelitos</a> se publicó primero en <a href="https://terminosycondiciones.es">T&eacute;rminos y Condiciones</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2><span style="color: #008080;"><b>1.- Introducción</b></span></h2>
<p><span style="font-weight: 400;">Hoy vamos a hablar de la <strong>responsabilidad de los bancos cuando se produce un ciberdelito</strong>. Como sabemos, determinadas estafas informáticas engañan a la víctima y a la vez eluden las medidas de seguridad de las entidades bancarias. Este mal funcionamiento de los mecanismos de protección puede derivar en una responsabilidad para las entidades bancarias.</span></p>
<p><span style="font-weight: 400;">Este tipo de delitos se centran en obtener las credenciales bancarias del usuario a fin de poder realizar operaciones sin su consentimiento o inducirle a pensar que la operación es correcta. <strong>Pero en realidad está realizando operaciones equivocadas</strong>, enviando el dinero a otra cuenta de destino.</span></p>
<p><a href="http://www.terminosycondiciones.es/wp-content/uploads/2022/05/Diseno-sin-titulo-14.png"><img fetchpriority="high" decoding="async" class="alignnone wp-image-8041 size-full" src="http://www.terminosycondiciones.es/wp-content/uploads/2022/05/Diseno-sin-titulo-14.png" alt="Conjunto de tarjetas de crédito en referencia a la responsabilidad de los bancos cuando se produce un ciberdelito utilizándolas" width="3456" height="1728" /></a></p>
<p><span style="font-weight: 400;">Con independencia del método empleado por el atacante (phishing, fraude al CEO y sus múltiples variantes) la clave de estas operaciones radica en que </span><b>se producen operaciones no consentidas por el usuario</b><span style="font-weight: 400;"> y que</span><b> las medidas de seguridad de la entidad bancaria no han sido capaces de reaccionar.</b></p>
<h2><span style="color: #008080;"><b>2.- ¿Hay responsabilidad del banco cuando se produce un ciberdelito o es responsable la víctima?</b></span></h2>
<p><span style="font-weight: 400;">Aunque ésta es la primera pregunta que mucha gente se plantea ante estos supuestos, debemos recordar que el <strong>“el gran responsable” es el atacante</strong> y en general las acciones judiciales siempre deberían ir encaminadas a su localización y enjuiciamiento.</span></p>
<p><span style="font-weight: 400;">Si bien, siempre debemos tener en cuenta que el ordenamiento jurídico impone a los distintos operadores del mercado financiero una serie de obligaciones, proporcionales al rol que ocupan, que deben cumplir para el buen funcionamiento de este.</span></p>
<p><span style="font-weight: 400;">De esta forma, a pesar de que el atacante sea un tercero y su conducta sea perseguible y punible, <strong>en ocasiones debe analizarse si las acciones del resto de partes afectadas han sido correctas</strong> o bien, han podido propiciar, favorecer o permitir el daño.</span></p>
<h2><span style="color: #008080;"><b>3.- Responsabilidad de los bancos cuando se produce un ciberdelito</b></span></h2>
<p><span style="font-weight: 400;">La responsabilidad en este tipo de asuntos y con respecto a las entidades bancarias es de carácter civil.  Que se define como la obligación de toda persona (física o jurídica) de pagar por los daños y perjuicios que cause (directa o indirectamente) en la persona o el patrimonio de otra. </span></p>
<p><span style="font-weight: 400;">La responsabilidad civil puede surgir de muchísimas formas y tendrá un tratamiento distinto en función del ámbito o suceso. Así, no se aplican las mismas normas en los accidentes de tráfico o laborales que en negligencias médicas o estafas informáticas.</span></p>
<p><span style="font-weight: 400;">En el caso que abordamos en el presente artículo, la posible responsabilidad de los bancos cuando se produce un ciberdelito, surge de </span><b>la obligación que la ley impone a estas entidades de autenticar las operaciones de pago</b><span style="font-weight: 400;"> y garantizar así que el cliente ha consentido dicha operación.</span></p>
<p><span id="more-8033"></span></p>
<p><span style="font-weight: 400;">Estas obligaciones fueron reforzadas por el <a href="https://www.boe.es/diario_boe/txt.php?id=BOE-A-2018-16036" target="_blank" rel="noopener">Real Decreto-ley 19/2018 el 25 de noviembre de 2018, de servicios de pago y otras medidas urgentes en materia financiera</a> . En todo caso, conviene recordar que no son nuevas y que desde hace tiempo se ha condenado a los bancos a devolver las cantidades sustraídas en supuestos en los que habían desatendido sus obligaciones o no aplicado medidas de seguridad suficientes.</span></p>
<h3><span style="color: #008080;">3.1.- ¿Cómo era anteriormente?</span></h3>
<p><span style="font-weight: 400;">En concreto </span><span style="font-weight: 400;">los artículos 30 y 31 de la </span><b>ya derogada</b><span style="font-weight: 400;"> Ley 16/2009</span><span style="font-weight: 400;">, de 13 de noviembre, de servicios de pago determinaba que:</span></p>
<p><em><span style="font-weight: 400;">&#8211; El proveedor de servicios de pago debe demostrar que la operación de pago fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo técnico o cualquier otra deficiencia.</span></em></p>
<p><em><span style="font-weight: 400;">&#8211; El mero registro de la utilización del instrumento de pago no es bastante para demostrar que la operación de pago fue autorizada por el ordenante, ni que éste actuó de manera fraudulenta o incumplió deliberadamente o por negligencia grave una o varias de sus obligaciones.</span></em></p>
<p><em><span style="font-weight: 400;">&#8211; En caso de que se ejecute una operación de pago no autorizada, el proveedor de servicios de pago del ordenante le devolverá de inmediato el importe de la operación no autorizada y, en su caso, restablecerá en la cuenta de pago en que se haya adeudado dicho importe el estado que habría existido de no haberse efectuado la operación de pago no autorizada.</span></em></p>
<p><span style="font-weight: 400;">Es decir, ya desde hace bastantes años se viene imponiendo a las entidades bancarias la obligación de demostrar la autenticación y exactitud de la operación y la obligación de devolver las cantidades si no puede demostrar ese cumplimiento de sus obligaciones.</span></p>
<p><span style="font-weight: 400;">Destacan por ejemplo las Sentencias de la <em>Audiencia Provincial de Barcelona de 7 de marzo de 2013</em>, la de la <em>Audiencia Provincial de Zaragoza de 14 de mayo de 2013</em>, la de la <em>Audiencia Provincial de Valencia en su Sentencia de 26 de noviembre de 2014</em>, la de <em>Sección 9ª de la Audiencia Provincial de Madrid de 4 de mayo de 2015</em>, la de la <em>Audiencia Provincial de Badajoz, Sección 2ª de 7 de febrero de 2013</em> y la de la <em>Audiencia Provincial de Albacete de 23 de febrero de 2016</em>, coincidentes todas ellas en que la <strong>antigua ley ya establecía un sistema de responsabilidad cuasi objetiva de la entidad</strong> proveedora del servicio de pago y que </span><i><span style="font-weight: 400;">“en este ámbito de la contratación electrónica, el prestador del servicio deberá reembolsar el importe de la sustracción a su cliente con el que tuviera contratado el servicio de pago electrónico en operaciones no autorizadas por éste, presumiéndose la falta de autorización si lo niega”</span></i><span style="font-weight: 400;">, con las exclusivas salvedades de que el cliente haya actuado con negligencia grave o haya actuado fraudulentamente.</span></p>
<h3><span style="color: #008080;">3.2.- ¿Cómo es ahora la legislación en materia de responsabilidad de los bancos cuando se produce un ciberdelito?</span></h3>
<p><b>Actualmente </b><span style="font-weight: 400;">esta norma ha sido sustituida por el </span><b>El Real Decreto-Ley 19/2018, de 23 de noviembre, de Servicios de Pago, </b><span style="font-weight: 400;">que incorporó a nuestro ordenamiento interno la Directiva (UE) 2015/2366 del Parlamento y del Consejo, de 25 de noviembre, sobre Servicios de Pago en el Mercado Interior.</span></p>
<p><span style="font-weight: 400;">Esta nueva norma no hace sino reforzar la necesidad de que las entidades bancarias implementen las medidas de seguridad necesarias para asegurar la identidad del ordenante y la autenticación de la operación, generando </span><b>un entorno más seguro y fiable para los usuarios, aprovechando las innovaciones tecnológicas producidas en los últimos años, con un marco de responsabilidad cuasi-objetiva para la entidad bancaria.</b></p>
<p><span style="font-weight: 400;">Así, esta normativa obliga a las entidades bancarias a que las órdenes de pago se realicen mediante una <a href="https://terminosycondiciones.es/2019/07/02/como-la-autenticacion-reforzada-del-cliente-sca-afectara-las-condiciones-de-contratacion-y-privacidad/" target="_blank" rel="noopener">autenticación </a></span><b>reforzada. </b><span style="font-weight: 400;">Es decir, la autenticación que ya tradicionalmente se exigía,</span><b> ahora debe ser doble</b><span style="font-weight: 400;">, mediante el uso de la clave personal y, además un factor biométrico o una clave aleatoria que debe ser enviada al usuario para revalidar la operación.</span></p>
<p><b>Además, <a href="https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32018R0389" target="_blank" rel="noopener">Reglamente Delegado (UE) 2018/389</a> establece que los bancos deben disponer de mecanismos de supervisión de las operaciones que les permitan:</b></p>
<ul>
<li aria-level="1"><span style="font-weight: 400;">Detectar operaciones de pago no autorizadas o fraudulentas. </span></li>
</ul>
<ul>
<li aria-level="1"><span style="font-weight: 400;">Poder detectar que los elementos de autenticación (las claves personales) han sido comprometidas o sustraídas.</span></li>
</ul>
<ul>
<li aria-level="1"><span style="font-weight: 400;">Deben detectar señales de infección por programas informáticos maliciosos en el proceso de autenticación. </span></li>
</ul>
<ul>
<li aria-level="1"><span style="font-weight: 400;">Analizar las pautas o hábitos de consumo de los usuarios a fin de identificar operaciones sospechosas.</span></li>
</ul>
<ul>
<li aria-level="1"><span style="font-weight: 400;">Detectar si los comercios receptores de la operación son seguros.</span></li>
</ul>
<ul>
<li aria-level="1"><span style="font-weight: 400;">Bloquear la operación, en caso de detectar un fraude y ponerse en contacto con el usuario-consumidor.</span></li>
</ul>
<p><span style="font-weight: 400;">De esta forma, en caso de una operación fraudulenta, <strong>la entidad bancaria deberá demostrar el cumplimiento de todas esas obligaciones y medidas de seguridad</strong>.</span></p>
<p><a href="http://www.terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920.jpg"><img decoding="async" class="alignnone size-full wp-image-8040" src="http://www.terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920.jpg" alt="" width="1920" height="1364" srcset="https://terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920.jpg 1920w, https://terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920-300x213.jpg 300w, https://terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920-1024x727.jpg 1024w, https://terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920-768x546.jpg 768w, https://terminosycondiciones.es/wp-content/uploads/2022/05/credit-card-g621c38fbe_1920-1536x1091.jpg 1536w" sizes="(max-width: 1920px) 100vw, 1920px" /></a></p>
<p><span style="font-weight: 400;">Aún así, en muchas ocasiones, cuando se produce una estafa informática tipo <strong><em>phishing</em></strong>,  advertiremos que la operación consta autenticada, registrada y contabilizada. El problema es que </span><strong>el cliente no fue quien autorizó la operación</strong><span style="font-weight: 400;"><strong> de forma expresa, consciente y voluntaria</strong>, sino que lo hizo un tercero.</span></p>
<p><span style="font-weight: 400;">En estos casos debemos recordar que según la Ley de Servicios de Pago,</span><b> las operaciones de pago sólo se consideran autorizadas</b> <b>cuando el ordenante haya dado su consentimiento y que este consentimiento, al igual que todos en nuestro ordenamiento, no este viciado.</b></p>
<p><span style="font-weight: 400;">Sirva como ejemplo la Sentencia de la Audiencia Provincial de Alicante de 12 de marzo de 2018 estableció que:</span></p>
<p><i><span style="font-weight: 400;">“…la responsabilidad del proveedor de los servicios de banca online es de riesgo y consecuentemente, es por ley que a la entidad corresponde acreditar que la operación ordenada sí fue auténtica y que no estuvo afectada por un fallo técnico o por otra deficiencia como, por ejemplo, por un ataque informático de naturaleza fraudulenta al sistema bancario que hubiera permitido el acceso a las cuentas de sus clientes y disponer ilícitamente, de las mismas ordenando operaciones en detrimento de aquellos… </span></i></p>
<p><i><span style="font-weight: 400;">Las medidas de seguridad no solamente están destinadas a proteger la seguridad de las órdenes de pago emitidas por los clientes sino que su eficacia exonera a las entidades de crédito de sus responsabilidades frente a las órdenes de pago no emitidas por sus clientes de tal forma que el incumplimiento de este específico deber de vigilancia da lugar a una responsabilidad por ”culpa in vigilando” o responsabilidad objetiva por el mal funcionamiento de los servicios de banca electrónica.”.</span></i></p>
<p><span style="font-weight: 400;">Además de lo anterior, debemos recordar que la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, establece en su artículo 2.1.a) la condición de </span><b>sujetos obligados para las entidades de crédito</b><span style="font-weight: 400;">, lo que conlleva un </span><b>deber legal de cumplir con una serie de obligaciones</b><span style="font-weight: 400;"> en materia de prevención de blanqueo de capitales y de financiación del terrorismo que se detallan en dicha Ley y en las disposiciones reglamentarias de desarrollo. </span></p>
<p><span style="font-weight: 400;">Entre estas obligaciones, el artículo 17 de la Ley 10/2010, de 28 de abril, establece que los sujetos obligados </span><b>examinarán con especial atención cualquier hecho u operación, con independencia de su cuantía, que, por su naturaleza, pueda estar relacionado con el blanqueo de capitales o la financiación del terrorismo,</b><span style="font-weight: 400;"> reseñando por escrito los resultados del examen.</span></p>
<p><span style="font-weight: 400;">Así, las entidades bancarias, además de lo dicho, deben </span><b>examinar con especial atención toda operación o pauta de comportamiento compleja, inusual o sin un propósito económico o lícito aparente, o que presente indicios de simulación o fraude, </b><span style="font-weight: 400;">con el objetivo de </span><b>evitar que los fondos que tengan su origen en actividades delictivas se canalicen a través del sector bancario. </b></p>
<p><span style="font-weight: 400;">De esta forma, las entidades bancarias también desde el punto de vista de esta normativa deben </span><b>aplicar medidas dirigidas a detectar las operaciones sospechosas </b><b>antes de que se lleven a cabo</b><b>,</b><span style="font-weight: 400;"> con el objeto de evitar que los fondos de procedencia ilícita se introduzcan en el sistema y en segundo lugar evitar que se realicen futuras operaciones con el mismo patrón.</span></p>
<h2><span style="color: #008080;"><b>4.- Responsabilidad del usuario</b></span></h2>
<p><span style="font-weight: 400;">¿Puede tener responsabilidad el usuario? </span></p>
<p><span style="font-weight: 400;"><strong>La respuesta es sí</strong>, aunque sólo en casos excepcionales. La ley indica que será responsable si actúa de manera fraudulenta o por haber incumplido, deliberadamente o por<strong> negligencia grave</strong> (no basta la simple o leve falta de diligencia) una o varias de sus obligaciones.</span></p>
<p><span style="font-weight: 400;">De esta forma, el usuario/víctima, no tendrá ninguna responsabilidad de la operación en la mayoría de supuestos. Salvo casos en los que por ejemplo habiendo perdido el instrumento de pago y los credenciales no lo comunicara con prontitud.</span></p>
<p><a href="http://www.terminosycondiciones.es/wp-content/uploads/2022/05/Diseno-sin-titulo-13-1.png"><img decoding="async" class="alignnone wp-image-8039 " src="http://www.terminosycondiciones.es/wp-content/uploads/2022/05/Diseno-sin-titulo-13-1.png" alt="Bolsas de la compra y tarjeta de crédito" width="479" height="555" srcset="https://terminosycondiciones.es/wp-content/uploads/2022/05/Diseno-sin-titulo-13-1.png 665w, https://terminosycondiciones.es/wp-content/uploads/2022/05/Diseno-sin-titulo-13-1-259x300.png 259w" sizes="(max-width: 479px) 100vw, 479px" /></a></p>
<h2><b>Conclusiones</b></h2>
<p><b>1.- </b><span style="font-weight: 400;">El mercado financiero es un sector ampliamente regulado a fin de que sea seguro para los consumidores y usuarios.</span></p>
<p><b>2.-</b><span style="font-weight: 400;"> Esta legislación impone a las entidades bancarias y proveedores de servicios de pago la obligación de establecer medidas de seguridad suficientes para que los consumidores no realicen operaciones inconsentidas o indebidamente consentidas.</span></p>
<p><b>3.- </b><span style="font-weight: 400;">En caso de fraude o estafa online, además de iniciar las correspondientes acciones para localizar y enjuiciar al culpable, en la mayoría de ocasiones puede reclamarse al banco la devolución de los importes.</span></p>
<p><b>4.- </b><span style="font-weight: 400;">Aún así, el usuario siempre deberá velar por el cumplimiento de las obligaciones que le son propias y actuar con la diligencia que le es exigible.</span></p>
<p>La entrada <a href="https://terminosycondiciones.es/2022/05/23/responsabilidad-bancos-ciberdelito/">Responsabilidad de las entidades bancarias en los ciberdelitos</a> se publicó primero en <a href="https://terminosycondiciones.es">T&eacute;rminos y Condiciones</a>.</p>
]]></content:encoded>
					
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">8033</post-id>	</item>
	</channel>
</rss>
