Hoy exploramos un caso fascinante de responsabilidad bancaria frente al fraude electrónico, específicamente el de phishing. Analizaremos la sentencia SC18614-2016 de la Sala de Casación Civil de la Corte Suprema de Justicia de Colombia, proferida el diecinueve de diciembre de dos mil dieciséis, con el magistrado ponente Ariel Salazar Ramírez. Este fallo es crucial porque aborda cómo se debe asignar la responsabilidad en un entorno donde las nuevas tecnologías, como los portales bancarios en línea, introducen riesgos complejos.

El caso se originó con una demanda de Tax Individual SA contra el Banco AV Villas. Tax Individual solicitó que se declarara al banco responsable contractual o extracontractualmente por la sustracción no autorizada de 124 millones 590 mil pesos de su cuenta de ahorros, exigiendo el reembolso más intereses comerciales o debidamente indexada.

En la primera instancia, el juez falló a favor de Tax Individual SA, condenando al banco a pagar la suma sustraída más intereses. El juez argumentó que el banco no demostró una omisión o conducta imprudente de la demandante que facilitara las transacciones fraudulentas. Consideró que el banco no adoptó las medidas necesarias para evitar el fraude ni instruyó a la actora sobre transacciones seguras en internet. Además, declaró ineficaz la cláusula de exoneración de responsabilidad impuesta por el banco.

El Tribunal Superior confirmó esta decisión, enfatizando la obligación de las entidades financieras de actuar con un 'grado especial de diligencia' debido a su actividad profesional y de interés público, exigiéndoles la diligencia de 'un profesional que deriva provecho económico de un servicio en el que existe un interés público'. Sostuvo que la responsabilidad del banco solo cesa si el fraude se produce por culpa del cuentahabiente o sus dependientes, lo cual no se evidencia en este caso, dada la dinámica de las transacciones por internet. El Tribunal señaló que el banco no implementó dispositivos de seguridad como el 'token' o conexiones VPN, y que un usuario normal no puede identificar un engaño por 'phishing' sin la capacitación adecuada, la cual el banco no proporcionó. En resumen, no se probó negligencia del demandante, pero sí la ausencia de medidas de seguridad suficientes por parte del banco.

El Banco AV Villas interpuso un recurso de casación, alegando errores de hecho en la valoración probatoria. Argumentó que el Tribunal dio por sentado, sin pruebas, que el banco carecía de cuidado en la seguridad, que la demandante era diligente, que existía responsabilidad contractual y que la empresa sufrió perjuicios por transacciones no ordenadas. El banco afirmó que se ignoraron testimonios que mostraban sus altos estándares de seguridad, facturas de inversión en tecnología, y que el propio demandante había admitido la diligencia del banco. Además, señaló que la contadora de Tax Individual SA había ingresado a una dirección web falsa, http://www.avvillas.com.co/transac-bbs, donde faltaba la 's' en 'http', lo que implicaba una culpa del cliente. Criticó que el Tribunal citara precedentes sobre cheques falsificados y artículos derogados, lo cual consideró irrelevante para este tipo de fraude electrónico.

La Corte Suprema de Justicia, al analizar el caso, destacó la trascendencia de la actividad financiera, declarada de interés público por la Constitución Política. Subrayó que, debido a su naturaleza masiva, lucrativa y especializada, las instituciones financieras deben observar un 'mayor grado de diligencia y profesionalismo'. Los clientes son la parte débil de la relación, lo que justifica la protección estatal y el establecimiento de altos estándares de calidad y seguridad.

La Corte recapituló la evolución de la responsabilidad bancaria en Colombia, desde la 'teoría del riesgo creado' para cheques falsificados en la Ley de 1923, que imponía una responsabilidad casi absoluta al banco, hasta la 'responsabilidad de empresa' del Código de Comercio. Esta última establece que el banco asume los riesgos inherentes a su actividad, a menos que pueda probar la culpa del cuentahabiente. Si bien las normas originales se referían a cheques, la Corte ampliaba estos principios a los fraudes con otros instrumentos electrónicos, ya que la actividad bancaria es profesional, habitual y lucrativa, generando riesgos operacionales que no deben ser asumidos por los clientes.

Sobre las nuevas tecnologías, la Corte reconoció que, aunque aumentan la agilidad de las operaciones, también incrementan los riesgos de fraude. El internet, al ser una red abierta, presenta una 'inseguridad inherente'. Sin embargo, estos riesgos son propios de la actividad de comercio electrónico de la que los bancos obtienen beneficios. Por lo tanto, los bancos están obligados a implementar mecanismos de protección y son responsables por la creación de un riesgo de fraude que afecta a sus clientes. La Corte hizo referencia a la norma técnica NTC-ISO/IEC 27001, vigente para la época de los hechos, como un referente sobre los estándares de seguridad de la información y la gestión de riesgos que las entidades deben seguir. Enfatizó que las contraseñas ya no son suficientes, y que la plataforma tecnológica debe proporcionar medios de seguridad robustos, dado lo sofisticado de los métodos de defraudación como el phishing

En cuanto a la responsabilidad en este tipo de fraudes, la Corte fue clara: el riesgo es inherente a la actividad bancaria, y los bancos deben garantizar la seguridad de las transacciones. Para exonerarse, el banco debe probar que el fraude ocurrió por 'culpa del cuentahabiente o de sus dependientes', ya que el banco tiene el control y los mecanismos de seguimiento informático. La buena fe del cliente se presume

Aplicando estos principios al caso concreto, la Corte demostró que el Tribunal no incurrió en los errores de hecho alegados por el banco. Ratificó que, aunque el banco invirtiera en seguridad, si no se probaba la culpa del cliente, la responsabilidad recaía en la entidad financiera. Los testimonios de los expertos del banco no desvirtuaron la conclusión del Tribunal, pues reconocieron la existencia de fraudes similares y la insuficiencia de las medidas existentes. Respecto a la supuesta negligencia de la empleada de Tax Individual SA por no alertar al banco sobre la indisponibilidad del portal, la Corte indicó que no era una señal de alarma evidente, ya que estos mensajes eran comunes por actualizaciones del sistema. Además, el experto en informática explicó que la página falsa era 'completamente idéntica' a la original, y que la diferencia entre 'http' y 'https' no era detectable por un usuario normal sin instrucción, la cual el banco no había provisto. Por lo tanto, la actuación de la empleada fue razonable

En consecuencia, la Sala de Casación Civil no casó la sentencia del Tribunal Superior, manteniendo la condena contra el Banco AV Villas. El banco deberá asumir las costas del proceso, incluyendo $6'000.000 por concepto de agencias en derecho.

Espero que este análisis les haya sido útil para comprender la postura de la Corte Suprema de Justicia frente a la responsabilidad bancaria en el contexto del fraude electrónico y el phishing. Si este episodio les pareció esclarecedor, por favor, compártanlo con alguien que pueda beneficiarse de esta informació