Frodi nei pagamenti digitali e responsabilità della banca: perché la SCA non esaurisce la verifica di sicurezza
Frodi nei pagamenti digitali e responsabilità della banca: perché la SCA non esaurisce la verifica di sicurezza

Frodi nei pagamenti digitali e responsabilità della banca: perché la SCA non esaurisce la verifica di sicurezza

Nei servizi di pagamento online la Strong Customer Authentication, comunemente indicata come SCA, rappresenta un presidio essenziale, ma non coincide automaticamente con la prova della legittimità dell’operazione. Il punto critico, soprattutto nei casi di bonifici fraudolenti eseguiti tramite malware, trojan bancari o tecniche di manipolazione del dispositivo del cliente, è stabilire se l’intermediario possa ritenersi esonerato da responsabilità solo perché l’operazione risulta formalmente autenticata.

La questione è oggi centrale nel contenzioso bancario, perché le frodi digitali più evolute tendono a separare il momento dell’autenticazione da quello dell’effettiva volontà dispositiva del cliente. In altri termini, un pagamento può apparire correttamente validato secondo le procedure tecniche, ma essere stato indotto, alterato o intercettato da strumenti fraudolenti capaci di incidere sull’ambiente digitale dell’utente.

Autenticazione forte e autorizzazione del pagamento

La disciplina europea e nazionale dei servizi di pagamento attribuisce alla SCA un ruolo decisivo nella riduzione del rischio operativo. Il riferimento è alla Direttiva UE 2015 2366, nota come PSD2, al decreto legislativo 27 gennaio 2010, n. 11, come modificato in attuazione della PSD2, e al Regolamento delegato UE 2018 389, che contiene le norme tecniche di regolamentazione sull’autenticazione forte del cliente e sugli standard aperti di comunicazione sicura.

L’autenticazione forte richiede l’utilizzo di almeno due elementi indipendenti, appartenenti alle categorie della conoscenza, del possesso e dell’inerenza. Tuttavia, la conformità tecnica alla SCA non risolve da sola il problema giuridico dell’autorizzazione dell’operazione. La banca deve infatti dimostrare non soltanto che le credenziali siano state utilizzate, ma anche che il sistema di pagamento abbia funzionato correttamente e che non vi siano state carenze nei presidi di sicurezza.

Il nodo probatorio nel pagamento contestato

Quando il cliente nega di avere autorizzato un’operazione, l’articolo 10 del decreto legislativo n. 11 del 2010 pone in capo al prestatore di servizi di pagamento l’onere di provare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata e che non sia stata compromessa da malfunzionamenti tecnici o da altre carenze.

La stessa norma precisa che il mero utilizzo dello strumento di pagamento non è necessariamente sufficiente a dimostrare che l’operazione sia stata autorizzata dal pagatore, né che questi abbia agito in modo fraudolento o con dolo o colpa grave. Questo passaggio è determinante, perché impedisce di trasformare la sola evidenza informatica dell’accesso o della conferma in una prova automatica della responsabilità del cliente.

Frodi evolute e adeguatezza dei sistemi di controllo

L’evoluzione delle frodi informatiche impone di valutare la sicurezza dei pagamenti in una prospettiva più ampia rispetto alla mera regolarità del processo di login o di conferma dell’operazione. Malware e trojan bancari possono inserirsi nel percorso dispositivo, alterare le coordinate di pagamento, monitorare le sessioni o indurre il cliente a compiere azioni apparentemente ordinarie, ma funzionali alla frode.

In tale contesto, assume rilievo la capacità dell’intermediario di adottare strumenti di prevenzione, monitoraggio e fraud detection coerenti con il livello di rischio. La verifica deve quindi riguardare anche i controlli comportamentali, l’analisi delle anomalie, la tempestività degli alert, la coerenza dell’operazione rispetto al profilo del cliente e la reazione a operazioni atipiche per importo, beneficiario, orario o modalità esecutive.

La SCA come presidio, non come esonero automatico

La Strong Customer Authentication resta un obbligo fondamentale, previsto in particolare dall’articolo 10 bis del decreto legislativo n. 11 del 2010 e dalle regole tecniche europee. Tuttavia, nel giudizio sulla responsabilità dell’intermediario, la sua corretta applicazione non può essere considerata isolatamente.

La domanda giuridica non è soltanto se l’operazione abbia superato i fattori di autenticazione, ma se il prestatore di servizi di pagamento abbia predisposto un sistema complessivamente idoneo a prevenire, rilevare e bloccare transazioni anomale. La sicurezza, nei pagamenti digitali, è un processo organizzativo e tecnologico, non un singolo adempimento formale.

Responsabilità della banca e rimborso dell’operazione non autorizzata

Nel caso di operazione non autorizzata, l’articolo 11 del decreto legislativo n. 11 del 2010 prevede, in linea generale, il diritto del pagatore al rimborso immediato dell’importo, salvo che ricorrano specifiche condizioni ostative. L’intermediario può opporre elementi contrari, ma deve confrontarsi con il rigoroso riparto dell’onere probatorio previsto dalla normativa sui servizi di pagamento.

L’articolo 12 del medesimo decreto disciplina poi i limiti di responsabilità del pagatore, valorizzando le ipotesi di frode, dolo o colpa grave dell’utente. Anche in questo ambito, la colpa grave non può essere presunta in via automatica dalla circostanza che siano state utilizzate credenziali corrette o che la procedura SCA sia stata completata.

La diligenza richiesta all’intermediario

La diligenza della banca deve essere valutata alla luce della natura professionale dell’attività svolta, della prevedibilità delle tecniche fraudolente e dell’evoluzione degli strumenti di contrasto disponibili. Nei servizi digitali, ciò comporta un dovere di aggiornamento costante dei sistemi di sicurezza e di controllo.

La responsabilità dell’intermediario non può essere affermata per il solo verificarsi della frode, ma non può neppure essere esclusa sulla base della sola conformità apparente alla SCA. Il giudizio richiede una valutazione concreta del funzionamento del sistema, della tracciabilità dell’operazione, delle anomalie rilevabili e delle misure adottate prima e dopo l’esecuzione del pagamento.

Il tema nel dibattito professionale

Il rapporto tra autenticazione forte, frodi nei servizi di pagamento e responsabilità della banca è approfondito nell’articolo pubblicato su Diritto Bancario a cura di Margherita Domenegotti, Partner, Jessica Cammarano e Chiara Gennaro, Managing Associate di La Scala Società tra Avvocati.

Il contributo esamina il quesito oggi più rilevante per operatori, clienti e interpreti: fino a che punto la conformità alla SCA può incidere sull’accertamento della responsabilità dell’intermediario nei casi di bonifici fraudolenti. L’approfondimento è disponibile su Diritto Bancario.

Profili da verificare nei casi di frode

Nell’analisi di un pagamento contestato occorre verificare, in modo coordinato, l’autenticazione applicata, la registrazione dell’operazione, l’eventuale presenza di anomalie, la condotta del cliente, la tempestività della segnalazione, il funzionamento dei sistemi antifrode e il rispetto degli obblighi previsti dal decreto legislativo n. 11 del 2010.

Solo l’esame congiunto di questi elementi consente di distinguere tra uso legittimo dello strumento di pagamento, operazione non autorizzata e ipotesi in cui possa emergere una responsabilità del cliente per dolo o colpa grave.