Checklistor
Bedrägeriskydd i betalningsavtal: vad du bör kontrollera
Bedrägerier mot bankkunder sker allt oftare genom social manipulation. Bedragaren får kunden att själv utföra transaktionen.
Varför betalningsavtalet är navet i bedrägeriskyddet
Bedrägerier mot bankkunder sker allt oftare genom social manipulation. Bedragaren får kunden att själv utföra transaktionen.
I SvJT 2024 beskriver Marianne Rødvei Aagaard ett trendbrott: från att bedrägerier oftast var obehöriga transaktioner, där bedragaren utförde transaktionen efter att ha vilselett kunden att lämna ut nödvändiga uppgifter, till behöriga bedrägliga transaktioner, där kunden själv utför transaktionen. Vid Svenska Bankföreningens digitala seminarium den 26 januari 2024 uppgavs att 70–90 procent av alla bedrägerier mot vanliga bankkunder numera är sådana behöriga bedrägliga transaktioner.
Förskjutningen flyttar fokus från teknisk säkerhet till avtalet. Enligt SvJT har gränsen mellan behöriga och obehöriga transaktioner stor praktisk betydelse för möjligheten att få kontot återställt efter ett bedrägeri.
Skyddsregeln i 5 a kap. 1 § betaltjänstlagen säger att obehöriga transaktioner som huvudregel ska återställas. Den gäller bara om transaktionen verkligen är obehörig. Är transaktionen i stället kundens egen blir avtalets regler om behörighet, godkännande och ansvar avgörande för vem som bär förlusten.
Frågan är inte marginell. Enligt undersökningen Svenskarna och internet 2022, som Sveriges Konsumenter hänvisar till, har 6 av 10 internetanvändare utsatts för bedrägeriförsök på nätet det senaste året.
4 procent av dem födda på 20- och 30-talet har fått obehöriga förfrågningar om koder från sin bankdosa. Sveriges Konsumenter har också lyft fram att Bankföreningen och finansmarknadsministern fått kopior av organisationens brev till bank-vd:arna den 7 december 2022, där bankerna uppmanas att göra nya ansvarsbedömningar i tidigare bedrägerifall.
Statistik: Bedrägeriförsök och förluster i Sverige
- 2022Andel internetanvändare utsatta för bedrägeriförsök — 6 av 10
- 4%Procent av 20- och 30-åringar med obehöriga kodförfrågningar
Behörighet och godkännande: vad räknas som din transaktion?
Skillnaden är kort: en obehörig transaktion utförs av någon annan med kundens uppgifter eller instrument, medan en behörig bedräglig transaktion utförs av kunden själv efter att ha blivit vilseförd. Bara den första kategorin träffas direkt av huvudregeln i 5 a kap. 1 § betaltjänstlagen om att obehöriga transaktioner ska återställas. Därför har gränsdragningen så stor praktisk betydelse för möjligheten att få pengarna tillbaka.
SvJT-artikeln ställer också den avgörande följdfrågan: kan en godkänd transaktion ändå vara obehörig, just för att kunden svikligen förleddes att godkänna den? Artikeln prövar hur den betaltjänsträttsliga specialregleringen förhåller sig till äldre avtalsrättsliga ogiltighetsregler. För den drabbade är detta en invändning värd att lyfta mot banken: att godkännandet inte var verkligt, utan en följd av bedrägeri.
Vid ansvarsbedömningen är Högsta domstolens avgörande i målet T 4623-21 från juni 2022 centralt. Enligt Sveriges Konsumenter tydliggör domen att det krävs mer än ARN:s tidigare praxis för att en kontohavare ska anses ha agerat särskilt klandervärt. Bankens ansvar upphör först då och den enskilde får bära hela förlusten. Samma brev visar att bankerna inte regelmässigt får lägga ansvaret på kunder som utsatts för bedrägeri.
I praktiken bör du kunna visa hur transaktionen godkändes, med vilket medel och vid vilken tidpunkt. Annars riskerar bankens utredning att landa i att du anses ha genomfört den.
Behörig vs. obehörig transaktion – skillnader i ansvar
- Behörig bedräglig transaktionKunden utför själv transaktionen efter social manipulation. Ansvar kan ligga hos kunden om aktsamhet saknas.
- Obehörig transaktionTransaktion utförs av någon annan med kundens uppgifter. Huvudregeln i 5 a kap. 1 § betaltjänstlagen gäller: återställning ska ske.
Checklista: det här bör du kontrollera i avtalet
Gå igenom avtalet och pris- och villkorsbilagan med fyra frågor: vem får initiera betalningar, vad krävs för godkännande, vilka säkerhetsfunktioner ingår och hur fördelas ansvaret? Leta konkret efter vilka personer eller roller som får disponera kontot, och om behörigheten är begränsad per konto, belopp eller mottagare.
Kontrollera om det finns beloppsgränser och särskilda krav på godkännande över vissa belopp, vilka godkännandemetoder avtalet accepterar och vad som gäller om en enhet eller kod förloras. Läs också vad som står om kundens respektive bankens ansvar när en transaktion visar sig bedräglig.
Kontrollera särskilt rutinerna vid misstanke, eftersom de avgör hur snabbt en förlust kan begränsas. Fråga vem du kontaktar och hur, vilka öppettider som gäller för spärr, om du själv kan spärra kort, konto eller behörighet i appen respektive via telefon, och hur banken meddelar dig vid misstänkta transaktioner. Be att få rutinerna skriftligt i avtalet eller villkoren, inte bara muntligt vid tecknandet.
Använd Sveriges Konsumenters krav som måttstock när du läser ansvarsklausulerna. Det måste vara rimligt hur förberedda, misstänksamma och kunniga vanliga människor förväntas vara. Det måste också finnas system som hjälper kunden att genomskåda ett bedrägeriförsök.
Om avtalet lägger ett generellt aktsamhetsansvar på dig utan att beskriva bankens stöd, ifrågasätt det innan du skriver under. Notera också att SvJT redovisar att skyddsregeln i betaltjänstlagen har behandlats i praxis från Allmänna reklamationsnämnden (ARN). Spara därför avtal, villkor, prislista och all korrespondens, eftersom de kan behövas i en framtida ARN-prövning.
Företagets betalningsavtal: kontrollera firmateckning och register
För företag hänger register och betalningsavtal direkt samman. Bolagsverket beskriver företagskapning som att någon på falska grunder skaffar sig rätt att företräda ett företag, i syfte att ta ut pengar från det.
Företagarnas jurister beskriver tillvägagångssättet: bedragarna skickar in en ändringsanmälan till Bolagsverket där sittande styrelse och vd avgår. Bedragarna skrivs in på posterna och ny firmatecknare anges – ibland ändras även firmanamn och säte. Som underlag bifogas ett bolagsstämmoprotokoll där aktierna uppges vara sålda och beslut om ändrad firmatecknare fattats.
Eftersom vem som helst kan skicka in en sådan anmälan får nuvarande ägare och styrelse inte kännedom förrän ändringen redan är genomförd. Då har bedragarna enligt Företagarna full tillgång till bolaget, dess tillgångar – bank med mera – och kan göra affärer i företagets namn.
Första skyddet är därför registerbevakning: registrera en e-postadress för företaget hos Bolagsverket, så får du automatiskt ett meddelande när en ändringsanmälan diarieförs. Enligt Företagarna ska du polisanmäla händelsen om du upptäcker ett kapningsförsök.
I betalningsavtalet bör du sedan kontrollera att bankens uppgifter om firmatecknare och behöriga personer stämmer med Bolagsverkets register. Kontrollera också vilka konton respektive person får disponera, om det finns beloppsgränser eller krav på två attester, och hur banken underrättar företaget när firmateckning eller behörigheter ändras.
Kom överens om en intern rutin för hur snabbt konton och behörigheter kan spärras om en ändringsanmälan eller en obehörig betalning upptäcks, och vem hos banken som ska kontaktas. Ett företag som inte bevakar registret får ingen signal i förväg.
Säkerhetsfunktioner och kundens ansvar
Enligt SvJT kan kunden bli ansvarig för delar av eller hela beloppet om transaktionen genomfördes med ett betalningsinstrument och möjliggjordes av att kunden brustit i att skydda sina personliga behörighetsfunktioner.
Därför är avtalets och villkorens beskrivning av BankID, koder, fysiska och digitala enheter samt förbudet mot att dela behörighetsuppgifter så viktig. Den anger vilka krav banken kan åberopa mot dig efter en förlust, och vilka åtgärder du förväntas vidta om en enhet eller kod kommer bort.
Ansvar inträder dock inte automatiskt. Högsta domstolens dom i målet T 4623-21 kom i juni 2022. Enligt Sveriges Konsumenter innebär den en delvis ny praxis: det krävs mer än ARN:s tidigare praxis för att en kontohavare ska anses ha agerat särskilt klandervärt.
Bankens ansvar upphör först då och den enskilde får bära hela förlusten. Tröskeln ligger alltså vid särskilt klandervärt agerande, inte vid varje oaktsamhet. Enligt Sveriges Konsumenter får bankerna inte regelmässigt lägga ansvaret på kunder som utsatts för bedrägeri.
Läs avtalet med det för ögonen. Ställ frågor om hur avtalet definierar oaktsamhet respektive särskilt klandervärt agerande, och vilken dokumentation du förväntas spara vid godkännande. Fråga också vad som gäller om bedragaren övertalat dig att själv logga in eller signera, och vilket stöd banken enligt villkoren ska ge för att du ska genomskåda ett bedrägeriförsök.
Sveriges Konsumenters brev påminner också om att HD-praxis kan användas retroaktivt. Organisationen uppmanar bankerna att pröva även tidigare fall där kunden fått stå för hela förlusten, eftersom avgörandet enligt brevet är lika relevant för redan inträffade bedrägerier som för framtida.
Fördelar och nackdelar med generella aktsamhetsansvarsbestämmelser
- FördelarGör det tydligt att kunden har skyldighet att skydda sina uppgifter och enheter.
- NackdelarOm inte banken erbjuder stöd eller system för att genomskåda bedrägeri, riskerar kunden att bära hela förlusten felaktigt.
Om bedrägeriet redan har skett: dokumentera och agera
Agera i denna ordning: kontakta banken omedelbart och begär spärr av konto, kort och behörigheter. Bestrid transaktionen skriftligt och begär att banken utreder den som obehörig. Polisanmäl händelsen.
Vid företagskapning rekommenderar Företagarna uttryckligen polisanmälan. Säkra samtidigt bevisningen: avtal och villkor, kontoutdrag, transaktionsloggar med tidsangivelser, BankID-historik, sms och e-post från bedragaren samt skärmbilder och namn på den du talat med hos banken.
Om banken avslår ditt krav finns två vägar att pröva. Den första är Allmänna reklamationsnämnden – SvJT noterar att skyddsregeln i betaltjänstlagen har behandlats i ARN-praxis. Den andra är allmän domstol; rättsfallet T 4623-21 visar att frågan om kundens respektive bankens ansvar prövas där.
Sveriges Konsumenter har uppmanat bankerna att tillämpa den nya praxisen även på äldre ärenden. Hänvisa därför till domen om banken gör gällande att du ska bära hela förlusten.
Inför nästa avtal kan du ställa dessa frågor till banken och begära skriftliga svar: Vilka personer får initiera betalningar från kontot? Vilka transaktioner kräver godkännande, och med vilken metod? Hur underrättas jag vid misstänkta eller ändrade behörigheter? Hur snabbt kan kontot spärras, dygnet runt?
Vilka loggar sparar banken över mina godkännanden, och hur länge? Vad gäller enligt villkoren om en bedragare fått mig att själv godkänna en transaktion? Och vilket system har banken för att hjälpa mig genomskåda ett bedrägeriförsök?



