Los ataques phishing y man-in-the-middle (MitM) se han convertido en una de las modalidades de ciberdelincuencia más dañinas para empresas y entidades financieras. Se trata también de un desafío jurídico complejo: ¿quién responde cuando un ciberdelincuente logra desviar una transferencia? ¿El banco? ¿El ordenante? ¿Ambos?
Ciberdelincuencia y fraude Man-in-the-Middle: ¿hasta dónde llega la responsabilidad de los bancos?
El marco normativo y jurisprudencial vigente en España impone una responsabilidad reforzada a las entidades financieras, diseñada para proteger al usuario frente a transacciones no autorizadas. Pero esta protección tiene límites: la responsabilidad bancaria no puede neutralizar la negligencia del propio ordenante o de otros intervinientes en la operación.
En la práctica, tanto las entidades como los pagadores defraudados deben probar con precisión qué falló, dónde y por qué.
El fraude más habitual: la cuenta mula
En los fraudes MitM (Man-in-the-Middle), el ciberdelincuente intercepta la correspondencia entre empresas, normalmente correos electrónicos vinculados a facturación y pagos, y suplanta a uno de los interlocutores para redirigir el pago a una cuenta bancaria distinta, una cuenta mula, abierta previamente.
Cuando la víctima detecta el engaño, ya es demasiado tarde: los fondos han sido retirados o transferidos. Ante la imposibilidad de localizar al autor del fraude, el perjudicado suele demandar a la entidad que autorizó la transferencia y/o a la entidad receptora de los fondos, alegando fallos en los controles KYC/AML, falta de correspondencia beneficiario-titular, demora en la retrocesión, etc.
No obstante, en muchos casos la negligencia del ordenante rompe el nexo causal y limita o excluye de forma significativa la responsabilidad del proveedor de servicios de pago.
Estrategia de defensa de la entidad financiera
Una defensa sólida suele articularse en torno a cuatro pilares esenciales:
Cumplimiento normativo en la ejecución de la operación
Se trata, en esencia, de la normativa KYC y AML. Ahora bien, el proveedor de servicios de pago no está obligado a verificar la correspondencia entre el IBAN y el nombre del beneficiario de la cuenta “mula”. Así lo han confirmado tanto el Tribunal de Justicia de la UE (STJUE 21-3-2019, asunto C-245/18) como el Tribunal Supremo español (STS 507/2025, de 27 de marzo).
Negligencia grave del ordenante
Cambios difícilmente perceptibles en el dominio de correo, modificación inesperada del número de cuenta bancaria a un país sin relación con la operación o la ausencia de verificaciones por canales alternativos (teléfono, Teams o WhatsApp)… Los tribunales españoles ya han considerado que la omisión de estas comprobaciones básicas evidencia una falta de diligencia incompatible con el estándar exigible a cualquier operador empresarial.
Brecha de seguridad en el sistema del ordenante
La entidad receptora no responde de las vulnerabilidades del sistema informático del cliente, ni está obligada a confirmar si su cuenta de correo ha sido usurpada.
4. Ausencia de nexo causal
La entidad financiera no interviene en la interceptación de comunicaciones, en la emisión de la orden fraudulenta, ni en la demora en la detección del fraude. Su papel se limita a ejecutar la transferencia según los datos proporcionados por el ordenante y a colaborar con las autoridades una vez descubierto el ilícito.
Conclusión: hacia una responsabilidad equilibrada frente al phishing
La lucha contra el phishing y el fraude MitM exige reforzar la prevención, pero también preservar la seguridad jurídica.
Un sistema justo no convierte al banco en garante universal frente a errores graves del cliente.
La seguridad en las transacciones digitales depende de dos pilares:
- Controles bancarios eficaces
- Usuarios con hábitos de verificación y ciberprevención, especialmente en el ámbito empresarial, donde simples descuidos pueden facilitar al delincuente la comisión de fraudes millonarios.
Solo desde un marco equilibrado es posible mantener la confianza en el sistema financiero digital y garantizar una respuesta jurídica coherente frente al aumento de ataques de phishing.
Preguntas Frecuentes
El phishing es una técnica de ciberdelincuencia basada en la suplantación de identidad para obtener datos o desviar pagos. En el entorno empresarial, suele materializarse en ataques Man-in-the-Middle que manipulan comunicaciones legítimas y redirigen transferencias a cuentas fraudulentas.
Depende. La normativa europea establece una responsabilidad reforzada para los proveedores de servicios de pago, pero esta puede excluirse o reducirse si existe negligencia grave del ordenante, como falta de verificaciones básicas o aceptación de instrucciones sospechosas.
No. Tanto el Tribunal de Justicia de la UE como el Tribunal Supremo han confirmado que no existe esa obligación, incluso en operaciones afectadas por phishing. La entidad puede ejecutar la transferencia únicamente en función del IBAN facilitado por el cliente.
Es posible, pero depende de la rapidez de la actuación, la trazabilidad de los fondos y la existencia o no de negligencia. En muchos casos, el dinero ya ha sido retirado o reenviado desde la “cuenta mula”, lo que dificulta su recuperación.
Verificación por doble canal, revisión de dominios, validación de cambios de cuentas, políticas de ciberseguridad internas y formación periódica del personal. La prevención del phishing requiere la colaboración conjunta de empresas y entidades financieras.
¿Está preparada su empresa para afrontar un ataque de phishing?
