{"id":3135,"date":"2021-03-23T23:00:00","date_gmt":"2021-03-23T23:00:00","guid":{"rendered":""},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T23:00:00","slug":"ciberdelincuencia-y-phishing-madrid-espana","status":"publish","type":"publicacion","link":"https:\/\/belzuz.com\/en\/publicacion\/ciberdelincuencia-y-phishing-madrid-espana\/","title":{"rendered":"Ciberdelincuencia y Pandemia &#8211; El auge del \u201cphishing\u201d y la responsabilidad de las entidades bancarias"},"content":{"rendered":"<p style=\"text-align: justify;\">Si algo ha propiciado la situaci&oacute;n actual desencadenada por la pandemia de Covid 19 es el uso generalizado de Internet para la realizaci&oacute;n de actividades que antes quedaban, fuera de la actividad &ldquo;online&rdquo; que habitualmente realizaba el usuario medio.<\/p>\n<p style=\"text-align: justify;\">Lo anterior ha dado lugar a que los delincuentes tambi&eacute;n hayan encontrado su particular forma de sacar partido a todas estas nuevas situaciones, produci&eacute;ndose un aumento generalizado de la ciberdelincuencia y una adaptaci&oacute;n de la misma a las nuevas &ldquo;oportunidades&rdquo; surgidas en el presente Statu quo.<\/p>\n<p style=\"text-align: justify;\">Pero de entre todas las actividades vinculadas a la denominada ciberdelincuencia destaca el denominado &ldquo;Phishing&rdquo;, conoci&eacute;ndose bajo dicha denominaci&oacute;n una t&eacute;cnica con la que los ciberdelincuentes pretenden, y muchas veces consiguen, apoderarse ilegalmente de informaci&oacute;n valiosa para el usuario, c&oacute;mo pueden ser las contrase&ntilde;as que nos permiten operar nuestros activos bancarios o cualquier otra informaci&oacute;n o datos personales con valor relevante para sus prop&oacute;sitos.<\/p>\n<p style=\"text-align: justify;\"><strong>Caracter&iacute;sticas del Phishing<\/strong><\/p>\n<p style=\"text-align: justify;\">Para cumplir con los prop&oacute;sitos perseguidos por los delincuentes, debe generarse sensaci&oacute;n de confianza en el usuario, para que este llegue a realizar las acciones necesarias que permitan el acceso a sus activos bancarios.<\/p>\n<p style=\"text-align: justify;\">A trav&eacute;s de una simple consulta a la p&aacute;gina del Instituto Nacional de Ciberseguridad (INCIBE), podemos encontrar alertas sobre campa&ntilde;as de Phishing tan variadas como:<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\"><em>&bull; &ldquo;Vuelve la campa&ntilde;a por email que suplanta a la DGT con una supuesta multa&rdquo;<\/em><\/p>\n<p style=\"text-align: justify; padding-left: 30px;\"><em>&bull; &ldquo;Si recibes un email con una supuesta factura de Vodafone, &iexcl;no la descargues, es malware!&rdquo;<\/em><\/p>\n<p style=\"text-align: justify; padding-left: 30px;\"><em>&bull; Campa&ntilde;a de phishing suplantando al Banco Santander, &iexcl;mantente alerta!<\/em><\/p>\n<p style=\"text-align: justify; padding-left: 30px;\"><em>&bull; Campa&ntilde;a de phishing suplantando a ING &iexcl;No les des ni un dato!<\/em><\/p>\n<p style=\"text-align: justify;\">Todos estos ejemplos est&aacute;n relacionados con entidades de acreditada solvencia, las cuales son suplantadas por los delincuentes por cumplir con dos caracter&iacute;sticas: generar sensaci&oacute;n de confianza en el usuario y permitir justificar la necesidad de realizar una disposici&oacute;n de fondos.<\/p>\n<p style=\"text-align: justify;\">Por eso, al cumplir con ambos requisitos, de entre las entidades de las que se valen los Phishers para llevar a cabo sus enga&ntilde;os destacan las entidades bancarias.<\/p>\n<p style=\"text-align: justify;\"><strong>Tipificaci&oacute;n penal del Phishing c&oacute;mo estafa<\/strong><\/p>\n<p style=\"text-align: justify;\">Sin perjuicio de la novedosa denominaci&oacute;n anglosajona y de la modernidad de los medios empleados, el Phishing no deja de circunscribirse dentro de la tipificaci&oacute;n penal de la estafa cl&aacute;sica, recogida en el art&iacute;culo 248 del C&oacute;digo Penal, pero adaptado a la nueva realidad online.<\/p>\n<p style=\"text-align: justify;\">As&iacute;, seg&uacute;n establece el mencionado art&iacute;culo 248 del C&oacute;digo Penal, podemos encuadrar el Phishing dentro del tipo penal de &ldquo;estafa&rdquo;, al consistir, de forma general, en el empleo de un enga&ntilde;o para inducir a otro a realizar un acto de disposici&oacute;n en su perjuicio. Adicionalmente, el mismo art&iacute;culo 248 en su apartado 2, tipifica la situaci&oacute;n en la que la estafa se realiza empleando una manipulaci&oacute;n inform&aacute;tica.<\/p>\n<p style=\"text-align: justify;\">Al consistir el Phishing en la realizaci&oacute;n de un delito tipificado en el C&oacute;digo Penal, la primera consideraci&oacute;n l&oacute;gica, ante un caso de Phishing, podr&iacute;a ser plantear la correspondiente denuncia penal ante la autoridad competente. Sin embargo, lo anterior muchas veces no resulta lo m&aacute;s pr&aacute;ctico de cara a conseguir un resarcimiento econ&oacute;mico.<\/p>\n<p style=\"text-align: justify;\"><strong>Responsabilidad civil de los prestadores de servicios de pago<\/strong><\/p>\n<p style=\"text-align: justify;\">Dada la dificultad de investigaci&oacute;n y persecuci&oacute;n de estos &ldquo;ciberdelitos&rdquo;, resulta poco pr&aacute;ctico considerar la v&iacute;a penal como la m&aacute;s adecuada para tratar de cumplir con el de recuperar los activos bancarios o la informaci&oacute;n usurpados por los ciberdelincuentes.<\/p>\n<p style=\"text-align: justify;\">En los casos de Phishing en ocasiones se originan responsabilidades civiles por la actuaci&oacute;n de los proveedores de servicios de pago que intervienen en las operaciones por medio de las cuales se producen las defraudaciones en que consiste el Phishing.<\/p>\n<p style=\"text-align: justify;\">Las entidades bancarias y los proveedores de servicios de pago est&aacute;n sujetos a lo establecido en el Real Decreto-ley 19\/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, (en adelante &ldquo;Ley de Servicios de Pago&rdquo;).<\/p>\n<p style=\"text-align: justify;\">Estas entidades, por el propio m&eacute;todo de ejecuci&oacute;n del Phishing, suelen ser actores que juegan un papel muchas veces imprescindible para que el Phishing pueda producirse.<\/p>\n<p style=\"text-align: justify;\">Por ello, ante un caso de Phishing, debe tenerse en cuenta la normativa antes citada, la cual establece una responsabilidad indemnizatoria por las operaciones de pago que se realicen en fraude de los ordenantes, siempre que se den determinadas condiciones, seg&uacute;n se indica a continuaci&oacute;n.<\/p>\n<p style=\"text-align: justify;\">Consentimiento del ordenante para autorizar una operaci&oacute;n de pago<\/p>\n<p style=\"text-align: justify;\">Debe tenerse en cuenta la obligaci&oacute;n establecida en el Art&iacute;culo 36 de la Ley de Servicios de Pago de recabar el consentimiento del ordenante para poder considerarse autorizada una operaci&oacute;n, lo cual en los casos de Phishing puede no llegar a producirse o, en su caso, dicho consentimiento puede adolecer de un vicio debido al propio enga&ntilde;o al que es sometido el ordenante en un caso de Phishing.<\/p>\n<p style=\"text-align: justify;\">Autenticaci&oacute;n de las operaciones de pago por parte del proveedor de servicios de pago<\/p>\n<p style=\"text-align: justify;\">Adem&aacute;s, el art&iacute;culo 44 de la Ley de Servicios de Pago, establece que si un usuario de servicios de pago negase haber autorizado una operaci&oacute;n ya ejecutada o alegue que &eacute;sta se ejecut&oacute; de manera incorrecta, corresponder&aacute; al prestador de servicios demostrar que la operaci&oacute;n fue autenticada, registrada con exactitud y contabilizada, y que no se vio afectada por un fallo t&eacute;cnico u otra deficiencia del servicio prestado por el proveedor de servicios de pago. A los efectos anteriores es necesario tener en cuenta la definici&oacute;n de Autenticaci&oacute;n que nos da la propia ley en su Art&iacute;culo 3:<\/p>\n<p style=\"text-align: justify;\">&ldquo;<em>Autenticaci&oacute;n: procedimiento que permita al proveedor de servicios de pago comprobar la identidad de usuario de un servicio de pago o la validez de la utilizaci&oacute;n de determinado instrumento de pago, incluida la utilizaci&oacute;n de credenciales de seguridad personalizadas del usuario<\/em>&rdquo;.<\/p>\n<p style=\"text-align: justify;\"><strong>Requisitos para que se origine la responsabilidad del proveedor de servicios de pago<\/strong><\/p>\n<p style=\"text-align: justify;\">En el caso de que el prestador de servicios de pago no pudiera probar que la operaci&oacute;n cumpli&oacute; con todos los requisitos establecidos por la normativa, el Art&iacute;culo 45 de la Ley de Servicios de Pago establece que se originar&aacute; una responsabilidad indemnizatoria para el proveedor de servicios de pago, siempre que se cumplan los siguientes requisitos:<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">i. Que el ordenante no hubiera prestado su consentimiento.<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">ii. Que el ordenante no hubiera cometido fraude.<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">iii. Que el ordenante no hubiera actuado con negligencia grave.<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">iv. Que el ordenante comunique la incidencia de inmediato.<\/p>\n<p style=\"text-align: justify;\">La consecuencia de lo anterior es que, en caso de cumplirse las condiciones establecidas, el proveedor de servicios de pago deber&aacute; devolver las cantidades defraudadas al usuario.<\/p>\n<p style=\"text-align: justify;\"><strong>Casos contemplados por la jurisprudencia en los que se establece la responsabilidad indemnizatoria de los proveedores de servicios de pago<\/strong><\/p>\n<p style=\"text-align: justify;\">La Ley de Servicios de Pago ha sido desarrollada por cuantiosa jurisprudencia que fija la responsabilidad indemnizatoria por parte de los proveedores de servicios de pago en situaciones tales como:<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&bull; Si el proveedor de servicios de pago no hubiese adoptado medidas de seguridad al haberse producido movimientos inusuales en las cuentas de los afectados.<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&bull; Si el proveedor de servicios de pago no hubiese realizado las comprobaciones pertinentes en cuanto a la autenticidad de la firma del ordenante o de las &oacute;rdenes de pago supuestamente emitidas por el ordenante.<\/p>\n<p style=\"text-align: justify; padding-left: 30px;\">&bull; En el caso en que los delincuentes utilizaron una web clonada simulando ser la web corporativa de la entidad bancaria consiguiendo as&iacute; que el usuario introdujese sus claves y contrase&ntilde;as.<\/p>\n<p style=\"text-align: justify;\"><strong>Conclusi&oacute;n<\/strong><\/p>\n<p style=\"text-align: justify;\">En caso de vernos envueltos en un caso de Phishing, la exigencia de responsabilidades de tipo indemnizatorio a las entidades bancarias y proveedores de servicios de pago puede constituir en muchos casos una opci&oacute;n mucho m&aacute;s pr&aacute;ctica, factible y l&oacute;gica, de cara a obtener la reparaci&oacute;n econ&oacute;mica provocada por el Phishing, que instar la correspondiente investigaci&oacute;n penal, de incierto resultado, para perseguir al responsable &uacute;ltimo de la actividad delictiva.<\/p>\n<p style=\"text-align: justify;\">En consecuencia, toma todas las medidas a tu alcance para no ser v&iacute;ctima del Phishing, se cuidadoso en la Red y si, no obstante, te ves afectado por la pr&aacute;ctica delictiva del Phishing, contacta con Belzuz Abogados para que te podamos asesorar valorando todas las opciones y ayudarte a recuperar t&uacute; dinero.<\/p>\n<\/p><\/p>\n","protected":false},"featured_media":431,"template":"","categories":[],"area-de-practica":[],"publicaciones":[],"idioma-publicacion":[70],"areas-practica-publicacciones":[],"class_list":["post-3135","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry","idioma-publicacion-espanol"],"acf":[],"_links":{"self":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicacion\/3135","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/types\/publicacion"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/media\/431"}],"wp:attachment":[{"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/media?parent=3135"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/categories?post=3135"},{"taxonomy":"area-de-practica","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/area-de-practica?post=3135"},{"taxonomy":"publicaciones","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/publicaciones?post=3135"},{"taxonomy":"idioma-publicacion","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/idioma-publicacion?post=3135"},{"taxonomy":"areas-practica-publicacciones","embeddable":true,"href":"https:\/\/belzuz.com\/en\/wp-json\/wp\/v2\/areas-practica-publicacciones?post=3135"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}