Att banker ska stoppa bedrägerier är självklart. Men att göra betalningsförmedlaren ekonomiskt ansvarig när en myndig kund själv har initierat och godkänt en betalning efter manipulation är en helt annan princip. Den skillnaden behöver finnas kvar om diskussionen ska bli seriös.
Obehörig transaktion är inte samma sak som manipulerad betalning
Det finns en avgörande skillnad mellan en obehörig transaktion och en betalning som kunden själv genomför efter att ha blivit manipulerad.
I det senare fallet är kunden fortfarande ett brottsoffer. Det handlar inte om att skuldbelägga den som blivit lurad. Men det innebär heller inte automatiskt att banken har orsakat den ekonomiska skadan.
Det är därför problematiskt när helt olika situationer buntas ihop till ett resonemang som i praktiken blir: kunden blev lurad, alltså ska banken betala.
Hur långt ska banken gå?
Anta att en kund som normalt gör mindre betalningar plötsligt vill föra över 250 000 kronor till en ny mottagare. Banken reagerar, stoppar transaktionen och kontaktar kunden.
Är det du som gör betalningen? Ja. Har någon bett dig att göra den? Nej. Vet du vem mottagaren är? Ja. Är du säker på att pengarna ska skickas? Ja.
Problemet är att bedragaren redan kan ha instruerat kunden exakt vad denne ska svara.
Vad ska banken göra då? Fråga en gång till? Stoppa betalningen ett dygn? En vecka? Vägra helt trots att kunden uttryckligen kräver att få disponera sina egna pengar?
Någonstans finns en gräns där konsumentskydd övergår i ekonomiskt förmyndarskap. Banken kan inte rimligen både förväntas respektera en myndig människas rätt att disponera sina pengar och samtidigt garantera utfallet av alla beslut personen fattar.
Liknelsen är inte perfekt, men principen är densamma: Trafikverket ansvarar för att väginfrastrukturen fungerar och är säker, men blir inte därför ansvarigt för stöldgods som transporteras på E4:an. Ett flygbolag blir inte automatiskt ekonomiskt ansvarigt för att en resenär försöker föra brottsvinster ur landet.
På samma sätt har banken ett omfattande ansvar för betalningsinfrastrukturen. Det betyder inte automatiskt ansvar för varje handling som en kund själv genomför genom infrastrukturen.
Banksektorn tillhör inte motståndarlaget
Det finns också något märkligt i föreställningen att banken skulle stå på motsatt sida från de människor som utsätts för bedrägerier.
Tusentals personer inom banker, betalningsföretag, telekom och andra berörda verksamheter arbetar varje dag med att upptäcka, förhindra och stoppa bedrägerier. Transaktioner stoppas, konton spärras, kunder kontaktas, målvakter identifieras, betalningar hålls inne och misstänkta beteenden analyseras.
En stor del av det arbetet syns aldrig utåt just därför att bedrägeriet stoppades. Många avvärjda händelser blir aldrig fullbordade brott och kommer därför inte heller att synas som någon omfattande polisiär utredning.
Det betyder inte att bankerna alltid gör rätt eller att det preventiva arbetet inte kan bli bättre. Självklart kan det det.
Men att beskriva banksektorn som en passiv åskådare, eller närmast som ekonomisk motpart till brottsoffret, ger en skev bild av hur den faktiska bedrägeribekämpningen fungerar.
Banken är inte bedragarens motståndare först när ersättningskravet kommer. I en fungerande bedrägeribekämpning har banken försökt vara bedragarens motståndare hela vägen fram dit.
“Bankerna gör miljardvinster” är inget ansvarsargument
Ett återkommande argument är att bankerna gör stora vinster och därför har råd att ersätta fler kunder.
Det kan vara politiskt effektivt, men det säger väldigt lite om ansvar.
Ekonomiskt ansvar bör rimligen bygga på vem som hade möjlighet att agera, vem som hade en skyldighet att agera, om någon brustit och om den bristen faktiskt orsakade skadan. Inte på storleken på den potentiellt betalningsskyldiges balansräkning.
Och vem betalar när “banken betalar”?
Banken är ingen fristående pengamaskin. På kort sikt kan ökade ersättningar naturligtvis tas i bankens resultat. Men om ersättningsansvaret blir en permanent och växande kostnad kommer det också att påverka hur tjänster prissätts och hur betalningar kontrolleras.
Det kan betyda högre avgifter och marginaler, fler kontroller, lägre beloppsgränser, längre handläggning och mer friktion även för kunder som genomför helt legitima betalningar.
Det som presenteras som att banken ersätter brottsoffret blir därför i förlängningen ett kollektivt system där kostnaden fördelas i bankens verksamhet och där hela kundkollektivet påverkas.
Det kan vara ett medvetet politiskt val att skapa ett sådant försäkringsliknande system. Men då bör man också kalla det för vad det är och analysera konsekvenserna innan modellen införs.
Friendly fraud är den obekväma konsekvensen
Ju större möjligheten blir att få tillbaka pengar efter en transaktion som kunden själv har genomfört och godkänt, desto större blir också incitamentet att i efterhand beskriva frivilliga eller tveksamma transaktioner som bedrägerier.
Det kan handla om en investering som gått dåligt, en relation som tagit slut, pengar som frivilligt skickats till en bekant, ett köp kunden ångrar eller en helt fabricerad berättelse.
Det brukar kallas friendly fraud.
Banken kan ofta visa vem som loggade in, vilken enhet som användes, hur betalningen signerades, vilken mottagare som användes och vilka varningar kunden fick. Men banken kan mycket sällan bevisa exakt vad kunden tänkte, visste eller avsåg i stunden.
Om ett ersättningssystem blir för generöst riskerar systemet därför självt att bli en ny angreppsyta för bedrägerier.
Bedrägeriet börjar långt före betalningen
Om målet verkligen är att minska bedrägerierna måste analysen börja långt innan pengarna lämnar kundens konto.
Bedrägeriet kan ha börjat i en annons på sociala medier, ett telefonsamtal, ett SMS, en falsk investeringsplattform, en bedragarwebbplats eller genom ett sedan tidigare etablerat nät av målvaktskonton.
Där finns många aktörer: plattformar, teleoperatörer, banker, betalningsinstitut, webbhotell, sökmotorer och myndigheter med olika tillsyns-, informations- och brottsförebyggande uppdrag.
Det är därför också rimligt att ställa preventiva frågor till relevanta myndigheter. Beroende på bedrägerityp kan det handla om bland annat Konsumentverket, Finansinspektionen, Läkemedelsverket och Polismyndigheten. Om samma bedrägerimönster kan återkomma år efter år bör vi inte enbart diskutera vem som ska betala efteråt, utan även hur tillsyn, varningar, informationsdelning och brottsförebyggande arbete fungerade innan skadan uppstod.
Fanns tidigare anmälningar? Fanns varningar? Var mottagaren redan känd? Fanns information hos banker, myndigheter eller andra aktörer som hade kunnat användas tidigare?
Det är där en seriös diskussion om bedrägeriprevention borde börja.
Rätt ansvar på rätt plats
Banker ska inte kunna gömma sig bakom en signering om de samtidigt har ignorerat tydliga och tekniskt identifierbara bedrägerisignaler. Där ska ansvar kunna utkrävas.
Men det omvända måste också gälla. Banken kan inte garantera att varje myndig kund fattar korrekta ekonomiska beslut eller talar sanning när banken försöker stoppa en betalning.
Annars riskerar vi ett system där banken förväntas vara betalningsförmedlare, förmyndare och försäkringsbolag samtidigt.
Det är den diskussionen vi borde föra – sakligt, seriöst och med hela bedrägerikedjan i blickfånget.
Peter Forsman
Jag driver Internetsweden ideellt för att öka kunskapen om bedrägerier, internetrelaterad brottslighet och de kriminella ekosystem som ligger bakom.
Här publicerar jag analyser, undersökningar och fördjupningar om bland annat:
bedrägerier och ekonomisk brottslighet
domäner, webbplatser och digital infrastruktur
företagsinformation och öppna källor (OSINT)
brottstrender och brottsprevention
Målet är inte att peka ut människor eller företag, utan att hjälpa läsare att förstå risker, upptäcka varningssignaler och fatta bättre beslut.
Peter ForsmanMottagare av Stora Kreditpriset 2018
Läs mer om Internetsweden:
https://www.internetsweden.se/las-mer-om-internet-sweden/
