当一笔网上银行转账是根据欺诈性的指令作出时,相应损失究竟应由谁承担?这个问题并没有简单明确的答案,也凸显出一个重要因素:判断责任时,关键并不在于访问凭证是否被正确使用,而在于需要综合考察案件的具体情况,包括银行机构的行为以及用户自身的行为。意大利近期的两项法院判决对此给出了截然不同的答案,但也体现出在具体案件中进行责任衡量的重要性。一方面,巴勒莫上诉法院第1929/2026号判决确认了银行在一起案值23,500欧元的未经授权网上银行转账案件中的责任。另一方面,塔兰托法院第410/2025号判决则在一起网络钓鱼案件中排除了银行的责任,认定客户自身存在过失。
在第一起案件中,欺诈行为是通过BRATA恶意软件实施的。根据案件事实,该笔交易来自一个客户此前从未使用过的IP地址。此外,就在同一天,银行的系统已经检测到此前存在的可疑访问尝试。法院认为,这些异常情况本应促使银行进行进一步核查,并提高对相关交易的注意程度。因此,交易经过正确认证这一事实本身,并不足以排除银行的责任。这一点对于银行业经营者而言尤其值得关注:交易在形式上经过正常认证,还需要有能够识别客户行为及访问活动中特定异常情况的系统作为保障。
在第二起案件中,情况则有所不同。客户系网络钓鱼的受害者,其通过短信收到一个链接,并通过该链接输入了自己的登录凭证及安全验证码。尽管网上银行系统已经明确提示客户,通过该链接将授权一笔银行转账,但用户仍然决定继续操作。塔兰托法院认为,该行为构成严重过失,因此在本案中排除了银行的责任。
由此可以清楚看出,责任的认定取决于案件的具体情况、双方的行为,以及是否存在可以被识别的欺诈迹象。
上述判决延续了意大利最高法院此前在第3780/2024号判决中体现的裁判思路,并得到PSD2相关规则的支持。
当客户对一笔交易提出异议时,银行必须能够证明该交易经过正确认证、记录和账务处理,并且不存在技术问题。与此同时,如果能够具体证明客户实施了欺诈行为或者存在严重过失,则银行的责任可以被排除。因此,在上述两起案件中,第一起案件的关键在于:法院认为,银行掌握的信息本应促使其对相关交易进行进一步核查;而在第二起案件中,客户的行为则被认为严重到足以排除银行机构的责任。
这两项判决表明,有必要通过有效的异常情况识别和管理程序为认证系统提供支持,同时也说明,对相关问题仍需要进行逐案评估。随着数字欺诈手段日益复杂,在评估银行和客户的行为时,需要给予更多关注。
因此,对于双方而言,记录所采取的各项措施尤为重要,以便在发生不当交易时能够确定责任主体。
一旦发生未经授权的交易,应当及时采取措施,包括阻止网上银行系统的使用并通知银行,也可以通过书面投诉的方式向银行提出通知。
除了及时处理已经发生的欺诈行为之外,预防同样十分重要。近期涉及TeamSystem的网络安全事件进一步凸显了这一点。TeamSystem是一家意大利公司,主要从事面向企业和专业人士的数字化解决方案及服务的开发。该事件表明,被盗取的会计数据可能被用于设计极具迷惑性的欺诈方案,例如发送有关银行账户信息变更的虚假通知,或者提出看似来自公司熟悉交易方的付款请求。因此,对于企业而言,建立内部程序,以便通过独立渠道核实付款请求或IBAN信息变更,变得尤为重要。对于金额较大的交易,还应设置双重授权机制,同时提高参与付款管理的员工的风险防范意识。