Visualizzazione post con etichetta home banking. Mostra tutti i post
Visualizzazione post con etichetta home banking. Mostra tutti i post

domenica 25 giugno 2023

Phishing: la banca non è responsabile per il furto sul conto corrente on line subito dal cliente

Definiamo sorprendente, e contraria alla giurisprudenza in materia, la recente pronuncia n. 7214/2023 con la quale la Suprema Corte di Cassazione ha escluso la responsabilità dell'intermediario bancario (Poste Italiane) per il furto sul conto corrente digitale sofferto dal cliente.

Il senso dell'Ordinanza di inammissibilità pronunciata dalla Cassazione è che se un cliente di una banca subisce una truffa attraverso il furto digitale dei propri dati (phishing), la responsabilità non può ricadere sulla banca.

La banca che prova di aver comunicato al cliente dati personali e segreti per l'accesso telematico al conto corrente, quali username, password e pin, non può rispondere per l'eventuale accesso di terzi nel sistema telematico, con furto delle somme contenute nel conto corrente.

Nel caso di specie, un correntista siciliano aveva subito un furto di 6000,00 euro sul proprio conto corrente digitale, operando il disconoscimento dell'operazione fraudolenta di bonifico eseguita da altri.

Mentre in primo grado, il Tribunale di Palermo aveva riconosciuto le ragioni del consumatore, condannando la banca a rimborsare al titolare del conto corrente la somma oggetto di furto, la Corte d'Appello ha ribaltato la decisione, escludendo la responsabilità dell'istituto di credito per l'ammanco sofferto dal cliente.

La decisione è stata confermata in Cassazione, la quale ha dichiarato inammissibili i motivi proposti dal ricorrente, ribadendo che la prova fornita dall'intermediario in merito all'adozione delle misure di sicurezza tecnicamente idonee a prevenire il phishing è idoneo a provare che l'accesso al conto corrente on line sarebbe potuto avvenire solo attraverso i dati personali del cliente, unico responsabile per il furto digitale.

Dalla lettura della sentenza emerge con chiarezza che il Supremo Collegio ha sanzionato il  comportamento del correntista, il quale ha presumibilmente fornito i dati personali (codici di accesso) rispondendo ad una mail fraudolenta, e tale condotta è stata valutata come causa esclusiva dell’evento dannoso, escludendo la responsabilità dell'intermediario bancario.

Cassazione - Ordinanza n. 7214/2023

domenica 17 giugno 2018

Home banking: la banca deve adottare tutte le misure idonee ad evitare il furto digitale

Questa domenica torniamo ad affrontare l'argomento furto dei dati personali (phishing), con particolare attenzione ad una delle ipotesi più fastidiose: il furto della password del conto corrente on line.

La giurisprudenza della Corte di Cassazione si è già soffermata altre volte su questo tema, delineando l'eventuale responsabilità dell'istituto di credito per non aver garantito il sistema di sicurezza idoneo per il cliente.

Le operazioni bancarie effettuate via internet (c.d. home banking) sono diffusissime ed in questi casi, la banca ha un particolare dovere di difesa verso il cliente, al fine di tutelare la sua sicurezza e riservatezza.

Con la recente ordinanza n. 9158 del 12 aprile 2018, la Cassazione ha voluto richiamare il generale dovere di diligenza gravante sulla banca ex art.1176 c.c., comma 2 (diligenza dell'accorto banchiere), al fine di ribadire il principio secondo il quale la banca deve adottare tutti gli strumenti volti a tutelare il cliente, a partire dall'uso dei codici di accesso alla piattaforma on line fino alla conclusione dell'operazione.

Ne consegue che nel caso di uso improprio dei codici da parte di terzi, la banca è responsabile per il danno sofferto cliente vittima del furto digitale, allorché non riesca a dimostrare di aver adottato tutti i sistemi di sicurezza idonei ad impedire l'accesso illegale al servizio home banking del cliente, o comunque bloccare/segnalare l'operazione di illecito trasferimento dei fondi.

Ma l'intervento della Cassazione va oltre, nel senso che la banca non può limitarsi a dimostrare di aver adottato idonee misure di sicurezza per non risultare responsabile per il danno sofferto dal cliente nel caso di phishing. 

Merita, sotto tale profilo, di essere segnalato il ragionamento seguito dal giudice di legittimità, secondo il quale l'attività svolta dalla banca, chiamata a controllare ed evitare/limitare tutte le attività illecite di terzi nei confronti dei propri clienti, tant'è che la banca può essere chiamata a rispondere ex art.2050 c.c., una forma di responsabilità oggettiva aggravata.

Quale conseguenza? nel caso di furto digitale nell'home banking, la banca non risponde del danno sofferto dal cliente solo se offre una valida prova di:

(a) aver adottato tutte le misure di sicurezza  idonee ad evitare il danno, conoscibili nel momento storico dell'evento;
(b) l'evento dannoso (il furto del denaro dal conto corrente on line) è stato originato da causa esterna rispetto alla sfera di controllo della banca (ad esempio dovuta a fatto del terzo o dello stesso danneggiato).

La banca dovrà offrire la prova, idonea ad escludere la propria responsabilità, nel rispetto del principio del buon banchiere sopra richiamato e quindi ex art. 1176 c.c. comma 2.

Qui di seguito, il provvedimento della Cassazione. 

domenica 25 febbraio 2018

Home banking ed internet banking: come difendersi dalle operazioni di phishing e malware

In tema di servizi telematici di pagamento (internet banking o home banking), l’utente medio si trova a dover affrontare il problema della sicurezza ed affidabilità di detti servizi, contro le operazioni effettuate abusivamente da terzi utilizzatori, perlopiù mediante e-mail “esca” e malware sul computer (e non solo).


⬛ Il problema: a differenza di quanto avviene per le frodi su bancomat, dove il terzo riesce a captare il PIN soltanto se il titolare (e lui soltanto) non ha adottato alcun accorgimento per la custodia materiale della carta, per quelle su home banking il cliente si confronta con piattaforme sofisticate, dove si affacciano rischi più difficili da scongiurare. A ciò si aggiunge che, allo stato attuale della tecnica, non esistono sistemi di protezione che garantiscono l’inviolabilità della piattaforma da parte dei terzi abusivi.


Nel complicato contesto dei servizi di home banking, è pertanto decisivo il ruolo di protezione della piattaforma da parte dell’intermediario bancario: in effetti, soltanto questo soggetto riesce a predisporre ed aggiornare con continuità dei sistemi di sicurezza con minor costo e ad evitare che i rischi ricadano in modo generalizzato sui clienti.


⬛ la posizione storica dell' Arbitro: ed infatti l’Arbitro Bancario Finanziario (ABF), investito negli ultimi anni di una mole di casi molto più estesa di quella dei tribunali, ha fatto leva sul principio del “rischio di impresa” e sbilanciato la responsabilità sul lato dell’intermediario. In particolare, ha evidenziato che la banca, nel momento in cui offre servizi online, ha il dovere di adempiere al proprio obbligo di custodia dei patrimoni dei clienti, predisponendo misure di protezione idonee ad evitare l'accesso fraudolento di terzi, o a neutralizzarne gli effetti, salva peraltro l'eventuale responsabilità concorrente del titolare del conto (tra le tante, si segnalano ABF, Collegio di Milano - decisione n. 46 del 15 febbraio 2010 [v.link]; Collegio di coordinamento -  decisione n. 3498 del 2012 [v.link]; Collegio di Milano - decisione n. 467 del 2014 [v. link]).

In tale ottica e con il fine di “mappare” le truffe, il Collegio di coordinamento ABF ha distinto tra le truffe realizzate mediante metodi ormai conosciuti alla clientela (le classiche email di phishing), dalle truffe più insidiose in cui maggiore è la difficoltà di avvedersi della situazione di apparenza generata dal malware (v. le decisioni n. 3498/2012 e n. 1820/2013 [v. link] ).


⬛ il caso: Nel solco di questi orientamenti si inserisce, da ultimo, il Collegio ABF di Bologna con la recente decisione n. 8120 del 6 luglio 2017, la quale si occupa di un caso di phishing tradizionale. In tal caso, l’ABF ha ravvisato la responsabilità del titolare del conto per colpa grave, avendo questi fornito in risposta ad un SMS le credenziali di accesso al conto, nonostante la notorietà di tale pratica e la sua pericolosità.


E quindi il cliente non ha ottenuto il risarcimento, poiché ha contribuito egli stesso, e non la banca, all’accesso al proprio conto.


⬛ Cosa vi consigliamo? In primo luogo, è necessario un maggior grado di diligenza nella fruizione del conto online, evitando soprattutto di accedere a siti e pagine sospette e non utilizzate dalla banca online.


Tuttavia, può essere che i terzi si siano introdotti sul vostro conto tramite sistemi sofisticati, che il cliente non riesce a scongiurare (vedi malware). In tal caso, sottoponete a perizia da parte di un consulente informatico il vostro PC e diffidate la banca a restituirvi i soldi sottratti dal conto online e, in caso di risposta negativa, rivolgetevi all’ABF.

Di seguito, la decisione n. 8120 del 6 luglio 2017.
Related Posts Plugin for WordPress, Blogger...