Sim Swap Fraud: quando la duplicazione della SIM travolge l’home banking
La frode informatica c.d. Sim Swap Fraud si realizza allorquando l’autore della frode – dopo essersi impossessato delle credenziali di accesso al servizio di home banking della vittima (ed in particolare dell’User e della Password) e dopo aver ottenuto, mediante artifizi o false dichiarazioni, la sostituzione della SIM associata al numero telefonico del correntista, con conseguente trasferimento del traffico telefonico sulla nuova scheda in suo possesso – riesce a intercettare, nell’imminenza di un’operazione bancaria, sia i messaggi di alert sia i codici OTP/OTS inviati dall’Istituto di Credito. Ciò gli consente di eludere la protezione forte, fondata sull’autenticazione a due fattori, e di compiere operazioni di internetbanking in danno del correntista, senza che quest’ultimo se ne avveda tempestivamente.
Secondo la giurisprudenza maggioritaria, in caso di Sim Swap Fraud, può configurarsi una responsabilità della Banca nei confronti del correntista, ferma restando la possibilità, nei rapporti interni, di rivalersi nei confronti dell’operatore telefonico ove la frode sia stata agevolata da una negligente sostituzione della SIM.
In base a quanto previsto dall’art. 10 D.Lgs. 11/2010, infatti, qualora il correntista dovesse disconoscere un’operazione di addebito sul proprio conto, sarà onere della Banca dimostrare, non solo di avere applicato l’autenticazione a due fattori, ma, altresì, il dolo o la colpa grave dell’utente.
Stante la natura altamente complessa di detta operazione fraudolenta – che presuppone il furto dell’identità telefonica del correntista – non è di per sé possibile ravvisare in capo a quest’ultimo un comportamento colposo. Ne consegue che, in assenza di prova del dolo o della colpa grave dell’utente, la responsabilità tende a ricadere sull’intermediario, nella misura in cui la sostituzione fraudolenta della SIM abbia inciso sull’effettività del sistema di autenticazione forte dell’operazione di pagamento.
Pertanto, anche in assenza di una responsabilità materiale da parte dell’istituto bancario, l’impianto normativo sembra attribuire a quest’ultimo il rischio derivante dal verificarsi del suddetto illecito, ogni qualvolta non possa configurarsi una colpa grave da parte del correntista (come, ad esempio, l’adozione di misure non riservate nella custodia delle proprie credenziali o la mancata segnalazione al proprio istituto di credito di operazioni bancarie non autorizzate, appena ne sia venuto a conoscenza).
Tale orientamento giurisprudenziale trova un’opinione contrastante nella recente sentenza del Tribunale di Napoli Nord, n. 5062 del 30 dicembre 2024, secondo cui la responsabilità della truffa informatica sarebbe da attribuire all’operatore telefonico, il quale, prima di procedere alla sostituzione della carta SIM per avvenuto smarrimento, avrebbe dovuto verificare l’identità del soggetto richiedente, la corrispondenza tra quest’ultimo e l’intestatario dell’utenza, nonché l’autenticità e la credibilità della denuncia di smarrimento. Tali controlli preliminari non vennero adeguatamente effettuati, consentendo così agli autori della frode di reindirizzare sulla nuova utenza telefonica, a loro intestata, i codici dinamici OTP/OTS.
Pertanto, in considerazione del fatto che la truffa non si sarebbe perfezionata senza il suddetto comportamento negligente da parte dell’operatore telefonico, la responsabilità della Banca per il danno patrimoniale subito dal correntista verrebbe meno. Secondo detta pronuncia, infatti, il comportamento negligente dell’operatore telefonico – in quanto circostanza del tutto indipendente dal controllo della banca stessa – sarebbe tale da escludere, ai sensi dell’art. 1218 c.c., la configurabilità di un inadempimento contrattuale della banca rispetto ai suoi doveri di protezione del correntista all’atto dell’utilizzo dei servizi di Internet banking.
In conclusione, la Sim Swap Fraud impone di distinguere il piano della tutela del correntista da quello dei rapporti interni tra banca e operatore telefonico. Nei confronti del cliente, l’istituto di credito resta gravato dall’onere di provare la corretta autenticazione dell’operazione e l’eventuale dolo o colpa grave dell’utente; tuttavia, quando la frode sia stata resa possibile dalla negligente sostituzione della SIM, può assumere rilievo decisivo la responsabilità dell’operatore telefonico, quale soggetto che ha consentito l’indebita acquisizione dell’identità telefonica della vittima.





Commenti