Hver ber tjónið í netsvindli og hvernig á að krefja bankann um endurgreiðslu? Stefán Orri Stefánsson skrifar 31. ágúst 2022 08:00 Árlega eru sviknar út hundruð milljóna í netglæpum af einstaklingum og fyrirtækjum. Til að sporna gegn þeim hleyptu hagsmunaaðilar átakinu „Taktu tvær“ af stokkunum þar sem fólk er hvatt til að hugsa sig um í tvær mínútur áður en upplýsingar eru gefnar upp eða greiðsla framkvæmd. Átakið veitir ráð sem allir ættu að hafa í huga og er góðra gjalda vert. Aftur á móti ýtir það undir þá úreldu hugsun að neytendur einir beri ábyrgð á netsvikum. Þess vegna vil ég hvetja fólk til að „taka þrjár“ - sem sagt eina auka mínútu til að krefja bankann um endurgreiðslu svikanna því mögulega ber hann ábyrgðina. Nýlega var ráðist í herferð gegn viðskiptavinum Landsbankans. Eftirlíking af netbanka var sett upp og auglýsingar keyptar fyrir svikasíðuna í leitarvélum svo hún birtist efst. Þegar fólk leitaði að Landsbankanum og smellti á efstu niðurstöðu endaði það svo inni á svikasíðunni. Þar gaf það upp aðgangsupplýsingar sem tölvuþrjótarnir nýttu sér til að fara inn á raunverulegan aðgang fólksins og framkvæma millifærslur. Uppi sitja þrjátíu fórnarlömb með tjónið og bera alla ábyrgð á að hafa fallið í gildruna. Bankinn getur ekki haft vit fyrir viðskiptavinum sínum - það er alveg augljóst... eða hvað? Ný greiðsluþjónustulög Í nóvember í fyrra tóku gildi ný lög um greiðsluþjónustu (nr. 114/2021) þar sem er verulega skerpt á öryggiskröfum og í fyrsta skipti eru settar tæknireglur sem greiðsluþjónustuveitendum (bönkunum) ber að fara eftir. Auk þess kemur skýrt fram sú skoðun að ábyrgð á að tryggja örugg rafræn viðskipti liggur hjá bönkunum og einungis í undantekningartilfellum á viðskiptavinur að bera allt tjónið sjálfur. Það er þegar hann hefur sýnt af sér sviksamlegt athæfi eða stórfellt gáleysi. Ábyrgðin er færð yfir á bankana vegna þess að í mörgum tilfellum er erfitt fyrir venjulegt fólk að ganga úr skugga um að netbankar og netverslanir séu lögmætar. Hver ber tjónið? Landsbankinn segir að almennt beri viðskiptavinir tjónið sjálfir, ef þeir gefa upp innskráningarupplýsingar eða kortanúmer á svikasíðum. Ef við rýnum í nýju lögin sést greinilega að svo er ekki - meira þarf að koma til. Lagaleg krafa er að greiðslur séu staðfestar og það að gefa upp lykilorð eða kortanúmer felur ekki í sér staðfestingu á greiðslu. Köfum aðeins dýpra og skoðum nokkur dæmi. Staðfesta þarf greiðslu með ,,sterkri sannvottun'' sem ,,felur í sér þætti sem tengja greiðsluna með virkum hætti við tiltekna fjárhæð og tiltekinn viðtakanda greiðslu''. Það er ómögulegt að fara yfir lagalegu og tæknilegu atriðin þarna á bak við í stuttu máli en skoðum nokkur dæmi: Að gefa upp lykilorð eða kortanúmer en samþykkja ekki greiðslu (t.d. með því að slá inn öryggisnúmer sem var sent til staðfestingar) uppfyllir ekki kröfur um staðfestingu (64. gr. laganna). Að fá sent öryggisnúmer til að staðfesta greiðslu, en í skeyti sem inniheldur ekki upplýsingar um viðtakanda og fjárhæð, uppfyllir ekki kröfur um tengingu staðfestingu með virkum hætti (101 gr. laganna). Að staðfesta kreditkortafærslu úr netverslun með öryggisnúmeri sendu í síma uppfyllir ekki reglur Seðlabanka Íslands um sterka sannvottun viðskiptavina. Að staðfesta millifærslu með öryggisnúmeri sendu í SMS uppfyllir mjög líklega ekki reglur um sterka sannvottun þar sem ekki er hægt að tryggja leynd og heilleika smáskilaboða um farsímakerfi. Í öllum dæmunum að ofan hefur bankinn vanrækt að uppfylla lagalegar kröfur um rafrænar greiðslur og á því að bera tjón af netsvikum að fullu, nema viðskiptavinur hafi sjálfur tekið þátt í svikunum. Hvernig skal leita réttar síns? Hafi viðskiptavinur lent í netsvindli eða verður var við ókunnuga kortafærslu er nauðsynlegt að láta bankann vita af því sem allra fyrst. Krefjast skal að svikafærsla sé bakfærð og bankanum ber að verða við því fyrir lok næsta viðskiptadags. Neiti bankinn að verða við beiðni um bakfærslu svikanna ættu viðskiptavinir að óska eftir svörum við nokkrum spurningum: Óskaði bankinn eftir staðfestingu á greiðslunni? Uppfyllti staðfestingin reglur um sterka sannvottun sem felur í sér þætti sem tengja greiðsluna með virkum hætti við tiltekna fjárhæð og tiltekinn viðtakanda greiðslu? Getur bankinn afhent afrit af öllum gögnum tengdum greiðslunni, þar með talið afriti af staðfestingunni, sem sýni fram á ofangreind atriði? Hvaða forvarnir notaði bankinn til að verjast slíkum árásum? Í tilfelli svikasíðna - fylgdist hann með skráningum á lénum sem líkjast hans eigin (e. typosquatting)? Gerði bankinn ráðstafanir til að birtast efst í niðurstöðum leitarvéla? Gerði bankinn ráðstafanir til að greina og bregðast skjótt við svikum þegar tugir eða hundruðir féllu í sömu gryfju? Hvenær varð bankinn fyrst var við, eða honum tilkynnt um, svik sem voru hluti af sömu herferð? Var það áður en umræddur viðskiptavinur féll svo fyrir þeim? Framkvæmdi bankinn áhættugreiningu á greiðslunni áður en hún var framkvæmd? Tók sú greining tillit til mögulegra frávika frá greiðsluhegðun greiðanda og óvenjulegrar staðsetningar greiðanda eða móttakanda? Hver var niðurstaða greiningarinnar? Með hliðsjón af ofangreindu, telur bankinn viðskiptavininn hafa sýnt af sér stórfellt gáleysi? Sé ennþá ágreiningur um hver skuli bera tjónið er hægt að leita til Úrskurðarnefndar um viðskipti við fjármálafyrirtæki og óska eftir að bankinn beri tjónið að fullu, til vara að tjón viðskiptavinar sé ekki hærra en jafnvirði 50 evra og til þrautavara að tjón viðskiptavinar sé takmarkað að teknu tilliti til aðstæðna, sbr. 80. gr. laganna. Málskotsgjald er 10.000 kr., sem fæst endurgreitt ef úrskurðað er neytanda í vil. Ágætt er að ráðfæra sig við Neytendasamtökin áður en leitað er með mál til nefndarinnar. Með hliðsjón af bókstaf og anda laganna og aðstöðumunar bankans og neytenda við að greina svikamynstur ætti að meta allan vafa neytendum í hag. Það skal þó tekið fram að engir úrskurðir hafa enn verið birtir varðandi ábyrgð gagnvart nýju lögunum. Bjartari tímar með betri neytendavernd Það getur verið erfitt að stunda bankaviðskipti og netverslun án þess að ganga í eina fjölmargra svikagildra sem er að finna á Internetinu. Neytendur hafa þó ekki endilega aðra valkosti - bankarnir hafa markvisst fækkað útibúum um allt land og lagt á gjöld fyrir þá sem vilja ekki nýta sér rafrænar lausnir. Sem betur fer taka ný lög um greiðsluþjónustu af öll tvímæli um að neytendur skuli ekki bera tjón af netsvikum nema í undantekningartilfellum. Þau eiga að skapa grundvöll fyrir því að neytendur geti óhræddir stundað netviðskipti án þess að þurfa að vera sérfræðingar í netöryggi. Höfundur er sérfræðingur í upplýsingaöryggi. Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Netöryggi Upplýsingatækni Neytendur Íslenskir bankar Netglæpir Mest lesið Alræmdur faðir stígur fram Atli Heiðar Gunnlaugsson Skoðun Norður-Kórea, íslensk stjórnmál og raunveruleikinn Mía Marselína Alexa Guðmundsdóttir Skoðun Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir Skoðun Stóreflum námsefnisgerð í íslenska skólakerfinu Magnús Þór Jónsson,Steinn Jóhannsson Skoðun Hundrað milljarða loforð Dags Diljá Mist Einarsdóttir Skoðun Nei, ég vil ekki vinna með þér! Björn Leví Gunnarsson Skoðun Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason Skoðun Lýðræðislegt, sanngjarnt, gott Alex Leó Kristinsson Skoðun Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir Skoðun Þrefölda svipa verðtryggingar á Íslandi Guðmundur Ari Sigurjónsson Skoðun Skoðun Skoðun Norður-Kórea, íslensk stjórnmál og raunveruleikinn Mía Marselína Alexa Guðmundsdóttir skrifar Skoðun Stóreflum námsefnisgerð í íslenska skólakerfinu Magnús Þór Jónsson,Steinn Jóhannsson skrifar Skoðun Hundrað milljarða loforð Dags Diljá Mist Einarsdóttir skrifar Skoðun Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason skrifar Skoðun Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir skrifar Skoðun Fólkið fær að ráða för Kolbrún Áslaugar Baldursdóttir skrifar Skoðun Alræmdur faðir stígur fram Atli Heiðar Gunnlaugsson skrifar Skoðun Lýðræðislegt, sanngjarnt, gott Alex Leó Kristinsson skrifar Skoðun Nei, ég vil ekki vinna með þér! Björn Leví Gunnarsson skrifar Skoðun Þrefölda svipa verðtryggingar á Íslandi Guðmundur Ari Sigurjónsson skrifar Skoðun Hver borgar brúsann? Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir skrifar Skoðun Hvaða áhrif hefði ESB-aðild á verðbólguna? Halldór Jörgen Olesen skrifar Skoðun Er aithingi.is hættulegt lýðræðinu? Kristján Logason skrifar Skoðun Rafbyssugríman er fallin Þórhildur Sunna Ævarsdóttir skrifar Skoðun Af hverju upplifa sumir kjósendur fjarlægð frá Samfylkingunni? Valerio Gargiulo skrifar Skoðun Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir skrifar Skoðun Ár í eldlínunni Einar Bárðarson skrifar Skoðun Íslenskir hermenn? Jón Pétur Zimsen skrifar Skoðun „Er pláss fyrir sjálfstæða sjónvarpsmiðla á Íslandi?“ Hólmgeir Baldursson skrifar Skoðun Húsnæði á Íslandi er helmingi minna á færi okkar en það var fyrir tuttugu árum Arnar Kjartansson skrifar Skoðun „Einsdæmi um réttindamissi“ Halldór Gunnarsson skrifar Skoðun Ekki loka á okkur Kristín María Birgisdóttir skrifar Skoðun Ykkur er óhætt að treysta okkur Jón Steindór Valdimarsson skrifar Skoðun Fallegu Dalirnir við þjóðveg 60 Þórunn Magnea Jónsdóttir skrifar Skoðun Stýrivextir hækka og allir eru að græða – nema þú Halla Gunnarsdóttir,Jakob Tryggvason,Andri Reyr Haraldsson,Eiður Stefánsson,Gunnar Sigurðsson,Óskar Hafnfjörð Gunnarsson skrifar Skoðun Áskorun um opnun þjónustu- og þekkingarmiðstöðvar um einhverfu Telma Sigtryggsdóttir skrifar Skoðun Bæn grunnskólakennara – opið bréf til nýs meirihluta í Reykjavík um menntamál Rakel Linda Kristjánsdóttir skrifar Skoðun Er það glæpur að vilja stunda ábyrgar fiskveiðar? Þórólfur Júlían Dagsson skrifar Skoðun Að slá gras á umferðareyjum er það mikilvægara en geðheilsa barna? Grímur Atlason skrifar Skoðun Hvar er Ísland kynnt sem umsóknarríki? Erna Bjarnadóttir skrifar Sjá meira
Árlega eru sviknar út hundruð milljóna í netglæpum af einstaklingum og fyrirtækjum. Til að sporna gegn þeim hleyptu hagsmunaaðilar átakinu „Taktu tvær“ af stokkunum þar sem fólk er hvatt til að hugsa sig um í tvær mínútur áður en upplýsingar eru gefnar upp eða greiðsla framkvæmd. Átakið veitir ráð sem allir ættu að hafa í huga og er góðra gjalda vert. Aftur á móti ýtir það undir þá úreldu hugsun að neytendur einir beri ábyrgð á netsvikum. Þess vegna vil ég hvetja fólk til að „taka þrjár“ - sem sagt eina auka mínútu til að krefja bankann um endurgreiðslu svikanna því mögulega ber hann ábyrgðina. Nýlega var ráðist í herferð gegn viðskiptavinum Landsbankans. Eftirlíking af netbanka var sett upp og auglýsingar keyptar fyrir svikasíðuna í leitarvélum svo hún birtist efst. Þegar fólk leitaði að Landsbankanum og smellti á efstu niðurstöðu endaði það svo inni á svikasíðunni. Þar gaf það upp aðgangsupplýsingar sem tölvuþrjótarnir nýttu sér til að fara inn á raunverulegan aðgang fólksins og framkvæma millifærslur. Uppi sitja þrjátíu fórnarlömb með tjónið og bera alla ábyrgð á að hafa fallið í gildruna. Bankinn getur ekki haft vit fyrir viðskiptavinum sínum - það er alveg augljóst... eða hvað? Ný greiðsluþjónustulög Í nóvember í fyrra tóku gildi ný lög um greiðsluþjónustu (nr. 114/2021) þar sem er verulega skerpt á öryggiskröfum og í fyrsta skipti eru settar tæknireglur sem greiðsluþjónustuveitendum (bönkunum) ber að fara eftir. Auk þess kemur skýrt fram sú skoðun að ábyrgð á að tryggja örugg rafræn viðskipti liggur hjá bönkunum og einungis í undantekningartilfellum á viðskiptavinur að bera allt tjónið sjálfur. Það er þegar hann hefur sýnt af sér sviksamlegt athæfi eða stórfellt gáleysi. Ábyrgðin er færð yfir á bankana vegna þess að í mörgum tilfellum er erfitt fyrir venjulegt fólk að ganga úr skugga um að netbankar og netverslanir séu lögmætar. Hver ber tjónið? Landsbankinn segir að almennt beri viðskiptavinir tjónið sjálfir, ef þeir gefa upp innskráningarupplýsingar eða kortanúmer á svikasíðum. Ef við rýnum í nýju lögin sést greinilega að svo er ekki - meira þarf að koma til. Lagaleg krafa er að greiðslur séu staðfestar og það að gefa upp lykilorð eða kortanúmer felur ekki í sér staðfestingu á greiðslu. Köfum aðeins dýpra og skoðum nokkur dæmi. Staðfesta þarf greiðslu með ,,sterkri sannvottun'' sem ,,felur í sér þætti sem tengja greiðsluna með virkum hætti við tiltekna fjárhæð og tiltekinn viðtakanda greiðslu''. Það er ómögulegt að fara yfir lagalegu og tæknilegu atriðin þarna á bak við í stuttu máli en skoðum nokkur dæmi: Að gefa upp lykilorð eða kortanúmer en samþykkja ekki greiðslu (t.d. með því að slá inn öryggisnúmer sem var sent til staðfestingar) uppfyllir ekki kröfur um staðfestingu (64. gr. laganna). Að fá sent öryggisnúmer til að staðfesta greiðslu, en í skeyti sem inniheldur ekki upplýsingar um viðtakanda og fjárhæð, uppfyllir ekki kröfur um tengingu staðfestingu með virkum hætti (101 gr. laganna). Að staðfesta kreditkortafærslu úr netverslun með öryggisnúmeri sendu í síma uppfyllir ekki reglur Seðlabanka Íslands um sterka sannvottun viðskiptavina. Að staðfesta millifærslu með öryggisnúmeri sendu í SMS uppfyllir mjög líklega ekki reglur um sterka sannvottun þar sem ekki er hægt að tryggja leynd og heilleika smáskilaboða um farsímakerfi. Í öllum dæmunum að ofan hefur bankinn vanrækt að uppfylla lagalegar kröfur um rafrænar greiðslur og á því að bera tjón af netsvikum að fullu, nema viðskiptavinur hafi sjálfur tekið þátt í svikunum. Hvernig skal leita réttar síns? Hafi viðskiptavinur lent í netsvindli eða verður var við ókunnuga kortafærslu er nauðsynlegt að láta bankann vita af því sem allra fyrst. Krefjast skal að svikafærsla sé bakfærð og bankanum ber að verða við því fyrir lok næsta viðskiptadags. Neiti bankinn að verða við beiðni um bakfærslu svikanna ættu viðskiptavinir að óska eftir svörum við nokkrum spurningum: Óskaði bankinn eftir staðfestingu á greiðslunni? Uppfyllti staðfestingin reglur um sterka sannvottun sem felur í sér þætti sem tengja greiðsluna með virkum hætti við tiltekna fjárhæð og tiltekinn viðtakanda greiðslu? Getur bankinn afhent afrit af öllum gögnum tengdum greiðslunni, þar með talið afriti af staðfestingunni, sem sýni fram á ofangreind atriði? Hvaða forvarnir notaði bankinn til að verjast slíkum árásum? Í tilfelli svikasíðna - fylgdist hann með skráningum á lénum sem líkjast hans eigin (e. typosquatting)? Gerði bankinn ráðstafanir til að birtast efst í niðurstöðum leitarvéla? Gerði bankinn ráðstafanir til að greina og bregðast skjótt við svikum þegar tugir eða hundruðir féllu í sömu gryfju? Hvenær varð bankinn fyrst var við, eða honum tilkynnt um, svik sem voru hluti af sömu herferð? Var það áður en umræddur viðskiptavinur féll svo fyrir þeim? Framkvæmdi bankinn áhættugreiningu á greiðslunni áður en hún var framkvæmd? Tók sú greining tillit til mögulegra frávika frá greiðsluhegðun greiðanda og óvenjulegrar staðsetningar greiðanda eða móttakanda? Hver var niðurstaða greiningarinnar? Með hliðsjón af ofangreindu, telur bankinn viðskiptavininn hafa sýnt af sér stórfellt gáleysi? Sé ennþá ágreiningur um hver skuli bera tjónið er hægt að leita til Úrskurðarnefndar um viðskipti við fjármálafyrirtæki og óska eftir að bankinn beri tjónið að fullu, til vara að tjón viðskiptavinar sé ekki hærra en jafnvirði 50 evra og til þrautavara að tjón viðskiptavinar sé takmarkað að teknu tilliti til aðstæðna, sbr. 80. gr. laganna. Málskotsgjald er 10.000 kr., sem fæst endurgreitt ef úrskurðað er neytanda í vil. Ágætt er að ráðfæra sig við Neytendasamtökin áður en leitað er með mál til nefndarinnar. Með hliðsjón af bókstaf og anda laganna og aðstöðumunar bankans og neytenda við að greina svikamynstur ætti að meta allan vafa neytendum í hag. Það skal þó tekið fram að engir úrskurðir hafa enn verið birtir varðandi ábyrgð gagnvart nýju lögunum. Bjartari tímar með betri neytendavernd Það getur verið erfitt að stunda bankaviðskipti og netverslun án þess að ganga í eina fjölmargra svikagildra sem er að finna á Internetinu. Neytendur hafa þó ekki endilega aðra valkosti - bankarnir hafa markvisst fækkað útibúum um allt land og lagt á gjöld fyrir þá sem vilja ekki nýta sér rafrænar lausnir. Sem betur fer taka ný lög um greiðsluþjónustu af öll tvímæli um að neytendur skuli ekki bera tjón af netsvikum nema í undantekningartilfellum. Þau eiga að skapa grundvöll fyrir því að neytendur geti óhræddir stundað netviðskipti án þess að þurfa að vera sérfræðingar í netöryggi. Höfundur er sérfræðingur í upplýsingaöryggi.
Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir Skoðun
Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason Skoðun
Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir Skoðun
Skoðun Norður-Kórea, íslensk stjórnmál og raunveruleikinn Mía Marselína Alexa Guðmundsdóttir skrifar
Skoðun Stóreflum námsefnisgerð í íslenska skólakerfinu Magnús Þór Jónsson,Steinn Jóhannsson skrifar
Skoðun Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason skrifar
Skoðun Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir skrifar
Skoðun Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir skrifar
Skoðun Húsnæði á Íslandi er helmingi minna á færi okkar en það var fyrir tuttugu árum Arnar Kjartansson skrifar
Skoðun Stýrivextir hækka og allir eru að græða – nema þú Halla Gunnarsdóttir,Jakob Tryggvason,Andri Reyr Haraldsson,Eiður Stefánsson,Gunnar Sigurðsson,Óskar Hafnfjörð Gunnarsson skrifar
Skoðun Áskorun um opnun þjónustu- og þekkingarmiðstöðvar um einhverfu Telma Sigtryggsdóttir skrifar
Skoðun Bæn grunnskólakennara – opið bréf til nýs meirihluta í Reykjavík um menntamál Rakel Linda Kristjánsdóttir skrifar
Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir Skoðun
Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason Skoðun
Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir Skoðun