<

Responsabilidad bancaria por fallos de ciberseguridad: smishing

Condena a una entidad bancaria por permitir fallos en la ciberseguridad. El caso se originó mediante la técnica de smishing.

Publicado: 11 de julio de 2025

Condena a un banco por no garantizar la seguridad de los usuarios defraudados. Smishing.

El Juzgado de Primera Instancia número 2 de Guadix ha dictado una sentencia condenatoria contra una entidad bancaria, obligándola a devolver 2.122,99 euros estafados por smishing. Se trata de un fraude a través de mensajes de texto SMS. La resolución considera probado que el banco incumplió sus obligaciones en materia de ciberseguridad, permitiendo múltiples transacciones no autorizadas en un corto periodo de tiempo.

El origen del litigio fue la demanda interpuesta por un cliente tras sufrir cargos indebidos en su cuenta y tarjeta bancaria, consecuencia del acceso no autorizado que los estafadores obtuvieron tras enviarle un SMS que simulaba provenir de la propia entidad. El cliente denunció de inmediato la situación y acudió a la oficina, pero la entidad demoró la reacción, permitiendo que se consumaran las operaciones fraudulentas.

Normativa aplicable: Reglamento DORA y Directiva NIS2

La sentencia se apoya en diversas normas regulatorias, como el Real Decreto-ley 19/2018 sobre servicios de pago, que obliga a los proveedores de servicios a demostrar que hubo negligencia grave o fraude por parte del usuario. No siendo este el caso, el proveedor debe devolver las cantidades extraídas indebidamente.

El fallo también invoca el Reglamento (UE) 2022/2554 (Reglamento DORA), aplicable a partir de enero de 2025, que establece obligaciones específicas sobre gestión de riesgos TIC y resiliencia operativa. Se exige a las entidades financieras medidas de ciberseguridad robustas, sistemas de detección rápida de incidentes y control sobre accesos a activos de información. Asimismo, se menciona la Directiva NIS2, que refuerza el marco de obligaciones de seguridad digital para los sectores esenciales.

Pruebas y omisiones de la entidad bancaria

La valoración probatoria se centra en la conducta diligente del cliente y la falta de reacción eficaz del banco. A pesar de que el banco argumentó que las operaciones eran autorizadas, no logró acreditar ni el consentimiento del usuario ni que existiera fraude o negligencia grave por su parte.

Se comprobó que en el breve lapso de tiempo en que ocurrió el fraude se vincularon hasta cuatro dispositivos distintos. Además, se realizaron 24 operaciones y se emitieron solicitudes de tarjetas prepago. Estas circunstancias, lejos de activar alertas internas, no provocaron reacción por parte del banco.

Además, no consta que la entidad aportase documentación sobre sus políticas de ciberseguridad, ni sobre mecanismos de autenticación fuerte, protocolos de cifrado, supervisión continua o notificación a clientes y autoridades competentes (CERT) en caso de incidentes. La falta de trazabilidad de sus actuaciones frente a una campaña de estafas masivas refuerza la imputación de responsabilidad.

Falta de actuación frente al incidente detectado

El fallo reprocha especialmente que el banco fue capaz de bloquear parcialmente ciertas operaciones (hasta 2.500 euros), pero no las relativas a la tarjeta de crédito, que fueron ejecutadas y no reembolsadas. Esta contradicción agrava la impresión de descoordinación e insuficiencia de medios de control.

Tampoco se evidenció que la entidad adoptara mejoras posteriores para prevenir nuevas campañas de smishing, como mecanismos de doble autenticación o políticas de restricción de acceso a sistemas críticos

Fuente. CGPJ.

Últimas entradas publicadas

unidad de convivencia

Custodia compartida y unidad de convivencia en el IMV

by | Ago 27, 2025 | Actualidad Prime | 0 Comments

La sentencia anula el fallo del TSJ de Andalucía y confirma la validez de la decisión administrativa del INSS. Así, el Tribunal Supremo consolida una interpretación restrictiva de la unidad de convivencia

Nocturnidad y festivos dentro de la jornada ordinaria

Nocturnidad y festivos dentro de la jornada ordinaria

by | Ago 27, 2025 | Actualidad Prime | 0 Comments

El Alto Tribunal aclara que esta interpretación no crea un nuevo concepto retributivo. Al contrario, se trata de reconocer el carácter regular de estas retribuciones cuando están integradas en la jornada ordinaria.

Restricción de la competencia

El TS confirma restricción de la competencia en el sector ferroviario

by | Ago 27, 2025 | Actualidad Prime | 0 Comments

En cuanto a la segunda sanción, el Tribunal Supremo concluye que la ANl no analizó adecuadamente las alegaciones de las empresas sobre la inexistencia de independencia significativa de comportamiento

mujeres magistradas

Declaración preconstituida de víctima menor y valor probatorio del artículo 726 LECrim

by | Ago 26, 2025 | Actualidad Prime | 0 Comments

La Sala reafirma la validez del artículo 726 LECrim como mecanismo que compagina la eficacia probatoria y la economía procesal con la salvaguarda de los derechos fundamentales y los principios estructurales del proceso penal.

Falsedad en documento mercantil

Falsedad en documento mercantil y manipulación informática

by | Ago 26, 2025 | Actualidad Prime | 0 Comments

El Tribunal excluye la aplicación de la atenuante de reparación del daño respecto a los delitos de falsedad en documento mercantil y manipulación informática, ya que la consignación económica realizada solo se destinó a cubrir la responsabilidad civil derivada del hurto

Responsabilidad del guardador por atropello

Responsabilidad del guardador por atropello causado por menor con kart

by | Ago 26, 2025 | Actualidad Prime | 0 Comments

Este fallo refuerza la jurisprudencia que reconoce la responsabilidad del guardador como figura relevante en la protección de terceros frente a la actuación imprudente de menores