Los bancos no pueden excusarse en el simple uso físico de una tarjeta hurtada cuando no cumplen sus deberes de seguridad. Así lo dejó claro la Superintendencia Financiera de Colombia, que declaró civil y contractualmente responsable a una entidad bancaria por una operación fraudulenta de $6.399.000 y ordenó reversar ese valor, junto con los intereses y gastos de cobranza asociados.
El caso, resuelto por la Delegatura para Funciones Jurisdiccionales, partía de una compra presencial con tarjeta de crédito que el cliente aseguró no haber realizado. Durante el proceso quedó establecido que el plástico había sido sustraído y que, antes del hurto, estaba bajo custodia del usuario.
Ese detalle, en principio, podría haber cerrado el caso en contra del consumidor. Pero la Superfinanciera analizó un punto adicional: si el banco cumplió las obligaciones de seguridad frente a una operación que no correspondía con el comportamiento habitual del cliente.
Por qué el chip de la tarjeta no bastó
El banco contaba con una tarjeta con tecnología de chip bajo el estándar EMV. Sin embargo, para operaciones presenciales que superan ciertos parámetros, la regulación exige mecanismos fuertes de autenticación: el chip en combinación con un segundo factor de autenticación.
La entidad no logró acreditar que hubiera usado ese segundo factor en la operación cuestionada. Para la Autoridad, tener un chip de seguridad no era suficiente, porque ese elemento por sí solo no cumplía la exigencia adicional prevista en la Circular Básica Jurídica para ese escenario.
Lo que debe hacer el banco ante una compra atípica
La Delegatura además encontró que la operation no coincidía con el perfil transaccional habitual del cliente, que tenía un cupo total de $20,1 millones en la tarjeta. La regulación obliga a las entidades financieras a identificar operaciones que se aparten de los hábitos del consumidor y a confirmar oportunamente ese tipo de transacciones.
Según la decisión, el banco tampoco acreditó haber desplegado las medidas necesarias para proteger el producto financiero: debía contar con procedimientos para bloquear canales o instrumentos cuando las circunstancias lo ameritaran y con mecanismos para confirmar operaciones inusuales. Eso no ocurrió.
Para otros casos, el fallo deja un precedente: el hecho de que una transacción fraudulenta se haya realizado con una tarjeta hurtada no exonera por sí solo al banco de revisar si cumplió sus deberes de seguridad. Si una persona compra por montos pequeños y aparece una operación presencial de varios millones, cabe examinar si los sistemas detectaron la anomalía y qué medidas adoptaron.
Quiere decir que cada caso se analiza según sus condiciones y pruebas disponibles: cómo se realizó la operación, si coincidía con el comportamiento del cliente, qué autenticación se usó y qué hizo la entidad para verificar que quien usaba la tarjeta fuera su titular.