Frodi informatiche nei pagamenti e responsabilità della banca tra autenticazione forte, autorizzazione e controlli antifrode
Frodi informatiche nei pagamenti e responsabilità della banca tra autenticazione forte, autorizzazione e controlli antifrode

Frodi informatiche nei pagamenti e responsabilità della banca tra autenticazione forte, autorizzazione e controlli antifrode

Le frodi informatiche nei servizi di pagamento impongono di distinguere con precisione due piani spesso sovrapposti nella prassi: l’autenticazione dell’utente e l’autorizzazione dell’operazione. La crescente diffusione di malware e trojan bancari rende questa distinzione decisiva, perché il corretto impiego della Strong Customer Authentication non esaurisce necessariamente la verifica sulla diligenza dell’intermediario.

Il tema si colloca oggi al centro dell’attenzione della Corte di Cassazione, dell’Arbitro Bancario Finanziario e della giurisprudenza di merito, con particolare riguardo all’onere probatorio gravante sulla banca nei casi di operazioni contestate dal cliente.

Autenticazione forte e autorizzazione del pagamento

La Strong Customer Authentication costituisce un presidio essenziale nella sicurezza dei pagamenti digitali. Tuttavia, la sua corretta attivazione non coincide sempre con la prova che l’operazione sia stata effettivamente voluta dal titolare del rapporto.

In altri termini, l’intermediario deve poter dimostrare non soltanto che le credenziali o i fattori di autenticazione siano stati utilizzati secondo la procedura prevista, ma anche che il sistema nel suo complesso fosse adeguato a intercettare anomalie compatibili con una frode informatica.

La differenza pratica nelle frodi da malware

Nei casi di malware e trojan bancari, l’operazione può apparire formalmente autenticata, pur essendo il risultato di una compromissione del dispositivo o dell’ambiente digitale del cliente. Questo scenario mette in crisi una lettura meramente tecnica dell’autenticazione, perché il dato informatico può non essere sufficiente a dimostrare la reale volontà dispositiva.

La questione centrale diventa quindi la qualità del presidio di sicurezza adottato dalla banca, soprattutto quando l’operazione presenti caratteristiche anomale rispetto all’ordinaria operatività del cliente.

L’onere probatorio della banca

L’evoluzione degli orientamenti della Corte di Cassazione, dell’Arbitro Bancario Finanziario e della giurisprudenza di merito mostra una crescente attenzione verso la prova dell’adeguatezza concreta del sistema di sicurezza predisposto dall’intermediario.

La banca, in questa prospettiva, non può limitarsi a invocare il buon funzionamento della Strong Customer Authentication. Deve invece documentare l’affidabilità dell’intera architettura di protezione, compresi i meccanismi di fraud detection e le procedure di monitoraggio delle operazioni sospette.

Funzionamento tecnico e adeguatezza del sistema

Il corretto funzionamento tecnico di una procedura è un elemento rilevante, ma non necessariamente risolutivo. Occorre verificare se i controlli predisposti fossero idonei, nel caso concreto, a rilevare segnali di rischio quali modalità operative inusuali, importi non coerenti, destinatari nuovi o sequenze di accesso compatibili con una compromissione informatica.

È su questo terreno che la responsabilità della banca assume una dimensione più ampia: non solo autenticare l’utente, ma presidiare l’ecosistema del pagamento con strumenti proporzionati ai rischi propri dell’operatività digitale.

Il ruolo dei sistemi di fraud detection

I sistemi di fraud detection rappresentano oggi un elemento centrale nella valutazione della condotta dell’intermediario. La loro funzione non è puramente accessoria, poiché consentono di individuare comportamenti anomali e di attivare controlli ulteriori prima dell’esecuzione o del consolidamento dell’operazione.

Nelle frodi realizzate mediante malware, la disponibilità di strumenti di analisi del rischio può incidere in modo significativo sull’accertamento della responsabilità. Se l’operazione presenta indicatori di anomalia, la banca deve poter spiegare quali presidi fossero attivi, come abbiano funzionato e perché non abbiano determinato un blocco o una verifica supplementare.

La prova richiesta nei contenziosi

Nel contenzioso sulle operazioni non riconosciute, la documentazione tecnica assume un peso determinante. Log di accesso, evidenze sui fattori di autenticazione, tracciamento delle operazioni, regole di monitoraggio e criteri di rilevazione delle anomalie concorrono a definire il perimetro della prova.

La valutazione non riguarda soltanto la presenza formale di strumenti di sicurezza, ma la loro effettiva capacità di prevenire o intercettare frodi compatibili con le modalità oggi più diffuse, tra cui malware e trojan bancari.

Un criterio di lettura per le operazioni contestate

Quando un cliente disconosce un pagamento eseguito tramite canali digitali, l’analisi deve procedere su più livelli. Prima si verifica la regolarità dell’autenticazione, poi si esamina la riconducibilità dell’autorizzazione alla volontà effettiva del cliente, infine si valuta l’adeguatezza dei presidi di sicurezza adottati dall’intermediario.

Questo metodo consente di evitare automatismi. Una procedura formalmente corretta non esclude, di per sé, la rilevanza di vulnerabilità del sistema o di carenze nei controlli antifrode.

Profili da documentare

Nei giudizi e nei procedimenti davanti all’Arbitro Bancario Finanziario assumono particolare importanza la descrizione del sistema di sicurezza, la prova della corretta operatività della Strong Customer Authentication, l’indicazione dei controlli di fraud detection attivi e la spiegazione delle ragioni per cui l’operazione contestata non sia stata intercettata come sospetta.

La responsabilità bancaria nelle frodi digitali si misura quindi sulla capacità dell’intermediario di dimostrare una protezione effettiva, coerente con il rischio tecnologico e non limitata alla sola verifica formale delle credenziali.

Lo Studio Legale Statella assiste imprese e privati a Milano in materia di contenzioso civile e arbitrati. Per un caso concreto puoi contattare lo studio.