El caso responde a una maniobra en la que los delincuentes suplantaron la identidad del máximo directivo de la compañía para instruir a un subordinado que realizara una serie de ingresos hacia cuentas controladas por los estafadores, sin que ni la identidad de la empresa ni la del banco hayan trascendido. Este tipo de fraude, conocido internacionalmente como «CEO fraud» o «business email compromise», combina ingeniería social con la suplantación del correo corporativo y, en sus versiones más avanzadas, con la clonación de voz mediante herramientas de inteligencia artificial para reforzar la credibilidad de la orden falsa.
La empresa reclamó judicialmente la devolución del dinero al entender que el banco debería haber detectado patrones anómalos en las operaciones —importes elevados, destinos inusuales o la sucesión rápida de ingresos— y activado controles adicionales. El juzgado ha dado la razón a la compañía al concluir que la entidad incumplió su deber de diligencia y de implementación de salvaguardas antifraude, lo que la convierte en responsable de la pérdida patrimonial.
La resolución tiene un componente singular: se distancia de otros pronunciamientos sobre casos equiparables, que hasta ahora habían tendido a eximir a las entidades y a trasladar la carga del perjuicio a las empresas estafadas por no verificar internamente las órdenes de pago. Según la resolución, el juzgado catalán habría interpretado de manera diferente la doctrina fijada por el Tribunal Supremo en sentencias previas sobre fraudes bancarios, lo que abriría una vía de litigio para otras compañías que hayan sufrido estafas similares sin ser resarcidas.
El marco: la diligencia exigible a la banca bajo la PSD2
En España, la regulación de los servicios de pago está recogida en el Real Decreto-ley 19/2018, que traspuso la directiva europea PSD2. La norma impone a las entidades obligaciones de autenticación reforzada de cliente y de supervisión de operaciones sospechosas. La discusión jurídica de fondo gira precisamente en torno a si el banco cumplió esos estándares de vigilancia o si, por el contrario, permitió que transferencias de gran cuantía y con indicios de anomalía se ejecutaran sin controles añadidos.
La jurisprudencia del Supremo sobre responsabilidad bancaria en operaciones fraudulentas se ha perfilado en los últimos años a partir de casos de phishing, suplantación de identidad y fraude del CEO. En términos generales, exige a las víctimas acreditar que actuaron con la diligencia debida y a los bancos demostrar que sus sistemas de seguridad cumplían los estándares exigibles. La discrepancia entre juzgados de instancia sobre cómo aplicar esos criterios explica que hechos parecidos hayan tenido desenlaces opuestos, una divergencia que en último término solo el propio Tribunal Supremo puede unificar mediante recursos de casación.
El fraude del CEO se ha convertido en una de las principales preocupaciones de la ciberseguridad corporativa. El Banco de España y el Banco Central Europeo han alertado reiteradamente en sus informes de estabilidad financiera sobre el aumento del fraude digital como riesgo operacional relevante para el sector bancario, un fenómeno que se apoya cada vez más en la inteligencia artificial capaz de clonar voces o generar videollamadas falsas que refuerzan la credibilidad de las instrucciones fraudulentas.
Las posiciones de las partes reflejan un debate no cerrado. El sector bancario, representado por patronales como la Asociación Española de Banca, ha defendido tradicionalmente que la responsabilidad de verificar la autenticidad de las órdenes de pago recae en última instancia en el cliente, especialmente en operaciones entre empresas donde existen protocolos internos de doble verificación que deberían haber evitado el fraude. Las compañías afectadas sostienen, en cambio, que los bancos disponen de herramientas de detección que no siempre se activan con el rigor que exige la normativa.
El fenómeno recuerda, por su volumen potencial, a otras oleadas de litigiosidad que han marcado al sector financiero español desde la crisis: las reclamaciones por participaciones preferentes tras 2012 o las demandas masivas por cláusulas suelo, que culminaron en la sentencia del Tribunal de Justicia de la Unión Europea de diciembre de 2016 obligando a devolver lo cobrado de más. Aunque los fraudes del CEO tienen una naturaleza distinta —al ser cometidos por terceros y no derivar de cláusulas contractuales abusivas—, comparten con aquellos procesos el patrón de resoluciones dispares en instancia a la espera de un criterio unificador del Supremo.
La entidad condenada puede recurrir la resolución ante la Audiencia Provincial de Barcelona, tribunal competente para revisar en segunda instancia las sentencias de los juzgados de primera instancia en materia civil y mercantil. De confirmarse el fallo, o de ganar firmeza por falta de recurso, el banco quedaría obligado a restituir los 900.000 euros sustraídos más los intereses legales que correspondan desde la fecha de la reclamación.
A partir de ahora, el foco estará en si la entidad decide recurrir y, en un horizonte más amplio, en si el Tribunal Supremo aborda en los próximos meses un recurso de casación que permita fijar doctrina unificada sobre la responsabilidad bancaria en los fraudes del CEO. Mientras esa unificación no llegue, la resolución de Barcelona podría convertirse en referencia para otros procedimientos en tramitación en distintos juzgados españoles, en un terreno donde la línea entre la negligencia del cliente y el fallo de seguridad de la entidad sigue resultando difícil de trazar.


