Connect with us
Artículos

Del ‘phishing’ al fraude invisible: quién responde cuando el consumidor es engañado por la tecnología

El estándar de diligencia exigible al consumidor no puede permanecer ajeno a la evolución de las técnicas de fraude

(Imagen: E&J)

Pilar Hinojosa

Responsable del departamento procesal en Abogados Legalsha




Tiempo de lectura: 5 min

Publicado




Artículos

Del ‘phishing’ al fraude invisible: quién responde cuando el consumidor es engañado por la tecnología

El estándar de diligencia exigible al consumidor no puede permanecer ajeno a la evolución de las técnicas de fraude

(Imagen: E&J)

Durante años, el phishing se ha asociado a correos sospechosos, enlaces fraudulentos o mensajes destinados a obtener las credenciales del usuario. Hoy, sin embargo, el fraude digital ha evolucionado hacia técnicas mucho más sofisticadas, capaces de conseguir que el propio usuario realice una actuación aparentemente legítima que termina facilitando la operación fraudulenta. Los falsos CAPTCHA, que imitan las típicas pruebas de «No soy un robot» para engañar a los usuarios y lograr que ejecuten comandos maliciosos o descarguen virus en su ordenador, son solo uno de los ejemplos más recientes de esta transformación.

Esta evolución plantea una cuestión jurídica relevante: ¿quién debe asumir las consecuencias económicas cuando el consumidor interviene en una operación fraudulenta sin ser consciente de que está facilitando el fraude?

Global IA

La cuestión no puede resolverse únicamente determinando si el usuario introdujo una contraseña, facilitó un código o confirmó una operación. En nuestro día a día en materia de defensa del consumidor observamos que, ante determinados fraudes digitales, el análisis tiende a concentrarse rápidamente en la conducta del cliente. Sin embargo, la creciente sofisticación de estas técnicas obliga a valorar también cómo se produjo el engaño, qué mecanismos de seguridad existían y qué podía razonablemente identificar el consumidor en esas circunstancias.

Esta cuestión adquiere especial trascendencia cuando el fraude termina materializándose en una operación bancaria. La normativa europea de servicios de pago establece un régimen específico para las operaciones no autorizadas y el Real Decreto-ley 19/2018, de servicios de pago, contempla la obligación del proveedor de servicios de pago de reembolsar las operaciones no autorizadas, salvo en los supuestos previstos legalmente, así como el régimen aplicable cuando exista actuación fraudulenta o negligencia grave del usuario.

Suscríbete a nuestra
NEWSLETTER

(Imagen: E&J)

Precisamente, esta última cuestión se convierte en uno de los principales puntos de conflicto. Que una operación haya sido autenticada no significa necesariamente que el consumidor haya querido realizarla, del mismo modo que el hecho de que haya intervenido materialmente en el proceso no permite concluir automáticamente que haya actuado con negligencia grave.

Esta distinción resulta especialmente importante en los supuestos de ingeniería social. Un consumidor puede introducir sus credenciales porque cree estar accediendo a la aplicación de su banco, proporcionar un código porque piensa que está validando una actuación solicitada por la entidad o seguir unas instrucciones porque considera que está solucionando un problema de seguridad. Desde el punto de vista técnico, ha intervenido en la operación. Desde el punto de vista jurídico, sin embargo, sigue siendo necesario determinar qué quiso realmente hacer y en qué circunstancias actuó.

La autenticación de una operación no debería convertirse por sí sola en una prueba irrefutable de consentimiento ni la intervención del usuario en el proceso debería conducir automáticamente a apreciar negligencia grave. La diligencia exigible debe valorarse atendiendo a las circunstancias concretas del fraude y al nivel de sofisticación empleado para cometerlo. No puede recibir el mismo tratamiento quien ignora deliberadamente una advertencia clara de su entidad que quien se encuentra ante una situación diseñada para aparentar normalidad y termina siguiendo unas instrucciones que considera legítimas. También debería tenerse en cuenta si la operación presentaba características inusuales, si existieron alertas específicas y qué controles fueron activados por la entidad.

Esto nos lleva a una cuestión que consideramos fundamental: la prevención del fraude no puede descansar exclusivamente sobre el consumidor. Las entidades financieras disponen de información y herramientas tecnológicas que les permiten identificar determinados comportamientos anómalos. Cuando una operación presenta elementos que pueden resultar objetivamente inusuales, esos sistemas de prevención adquieren una importancia decisiva. Por ello, las medidas de seguridad no deberían limitarse a cumplir formalmente con una obligación de autenticación. Resulta necesario avanzar hacia mecanismos capaces de detectar operaciones potencialmente fraudulentas y generar alertas que sean realmente útiles para el usuario. No tiene el mismo valor una advertencia genérica que una comunicación contextualizada que informe, por ejemplo, de que se está realizando una transferencia a un nuevo beneficiario o de que la operación presenta características diferentes del comportamiento habitual del cliente.

(Imagen: E&J)

También es esencial reforzar la trazabilidad de las operaciones. Cuando existe una controversia sobre un fraude, no debería bastar con acreditar que se utilizó un determinado elemento de autenticación. Será necesario poder reconstruir qué ocurrió: qué información recibió el usuario, qué advertencias se mostraron, qué controles de seguridad se activaron, qué circunstancias presentaba la operación y por qué fue considerada legítima.

Esta cuestión no es menor. En muchas reclamaciones, el consumidor se encuentra en una posición especialmente difícil para acreditar cómo se desarrolló técnicamente el fraude. La información sobre los mecanismos de autenticación, las alertas generadas o los controles aplicados se encuentra normalmente en poder del proveedor del servicio. Una adecuada distribución de las cargas probatorias resulta, por tanto, esencial para que la protección jurídica no quede limitada a una declaración formal de derechos.

En este punto, el debate europeo resulta especialmente relevante. El futuro paquete legislativo formado por el PSD3 y el Reglamento de Servicios de Pago (PSR) pretende adaptar el marco de los servicios de pago a las nuevas modalidades de fraude y reforzar las medidas de prevención. La reforma contempla nuevas herramientas para combatir el fraude y una mayor cooperación entre los distintos actores implicados en el ecosistema de pagos.

La orientación es significativa porque reconoce una realidad que el Derecho no puede ignorar, que la prevención del fraude digital ya no depende exclusivamente de que el consumidor sepa reconocer un mensaje sospechoso. Bancos, proveedores de servicios de pago y otros operadores disponen de herramientas capaces de detectar patrones anómalos y operaciones potencialmente fraudulentas.

La responsabilidad, por tanto, debe analizarse desde una perspectiva más amplia. No se trata de trasladar automáticamente el coste del fraude a las entidades, pero tampoco de convertir al consumidor en la primera y última barrera de seguridad de un sistema tecnológico cada vez más complejo.

(Imagen: E&J)

La evolución normativa debería ir acompañada, además, de mecanismos de reclamación eficaces y de una valoración individualizada de cada fraude. Para determinar quién debe asumir sus consecuencias será necesario analizar elementos como las advertencias proporcionadas al usuario, la naturaleza de la operación, las medidas de seguridad disponibles, el comportamiento de la entidad y las circunstancias concretas en las que se produjo el engaño.

Este enfoque cobra todavía más importancia a medida que la inteligencia artificial y otras tecnologías permiten crear comunicaciones, páginas web, voces e imágenes cada vez más convincentes. La frontera entre una interacción legítima y una fraudulenta puede resultar progresivamente más difícil de identificar para un ciudadano medio.

Por ello, el estándar de diligencia exigible al consumidor no puede permanecer ajeno a la evolución de las técnicas de fraude. Exigirle que detecte por sí mismo engaños cada vez más sofisticados supondría trasladarle una carga de prevención que no siempre se corresponde con sus posibilidades reales.

Los falsos CAPTCHA son solo una manifestación de un fenómeno mucho más amplio. El fraude digital está evolucionando desde el simple intento de obtener información hacia técnicas capaces de provocar que el propio usuario participe involuntariamente en la operación fraudulenta.

El reto jurídico consiste ahora en adaptar las reglas de responsabilidad a esa realidad. No basta con preguntar si el consumidor introdujo una clave o confirmó una operación. Hay que determinar qué circunstancias rodearon esa actuación, qué mecanismos de prevención existían y qué podía exigirse razonablemente a cada uno de los actores implicados. Porque si la tecnología consigue que una operación fraudulenta parezca legítima, la respuesta jurídica tampoco puede limitarse a comprobar quién pulsó el último botón. La protección efectiva del consumidor exige determinar quién estaba en mejores condiciones para prevenir el fraude y, cuando este finalmente se produce, quién debe asumir razonablemente sus consecuencias.

  • telegram

SUSCRÍBETE A NUESTRA NEWSLETTER

  • tiktok

Copyright © 2026 , powered by Economist & Jurist.