TSDJ BOG SC - 110013199003202041896 01-(02-09-2021)
Tribunal Superior de Bogotá
Descargar PDF
Disponible
Detalles
- Título
- TSDJ BOG SC - 110013199003202041896 01-(02-09-2021)
- Autor
- Tribunal Superior de Bogotá
- Categoría
- Jurisprudencia
- Área del derecho
- Civil
- Año
- 2021
M.A.G.O. Exp. 110013199003202041896 01 1
REPÚBLICA DE COLOMBIA
TRIBUNAL SUPERIOR DE BOGOTÁ D.C.
Sala Civil
Magistrado Ponente:
MARCO ANTONIO ÁLVAREZ GÓMEZ
Bogotá D.C., dos (2) de septiembre de dos mil veintiuno (2021) Ref: Proceso verbal No. 110013199003202041896 01
Se deciden los recursos de apelación que ambas partes y la Procuraduría interpusieron contra la sentencia de 1º de marzo de 2021, proferida por la Delegatura para Asuntos Jurisdiccionales de la Superintendencia Financiera, en el proceso que el municipio de Inzá (Cauca) promovió contra el Banco Agrario de Colombia S.A.
RESEÑA DEL LITIGIO Y DEL PROCESO
1. En ejercicio de la que llamó “acción de protección al consumidor financiero” y amparado en las leyes 1480 de 2011 y 1564 de 2012, e l municipio de Inzá (Cauca) formuló demanda contra el Banco Agrario de Colombia S.A. para que se le ordene reintegrar “los recursos debitados ilegalmente” de las cuentas corrientes Nos. 2120007058, 21200000624 y 21200000095, por un valor total de $736 666 000, junto con los intereses dejados de percibir, que ascienden a la suma de $89 701 363.
2. Para sustentar sus pretensiones, el municipio adujo que ha sido afectado por fraudes electrónicos y ataques al portal transaccional, y que en
dejados de percibir, que ascienden a la suma de $89 701 363.
2. Para sustentar sus pretensiones, el municipio adujo que ha sido afectado por fraudes electrónicos y ataques al portal transaccional, y que en la mañana del 14 de febrero de 2020 el secretario de finanzas recibió una llamada de un funcionario del Banco Agrario en la que solicitó confirmar una transferencia por $298 764 000, a favor de Fernando Ossa (p. 1, archivoM.A.G.O. Exp. 110013199003202041896 01 2
“Superintendencia Financiera de Colombia ”, derivado 000) , la que se pudo detener gracias a la intervención de Andrea España, gerente de la oficina de Inzá. Posteriormente, se procedió al bloqueo de las cuentas del municipio y se instauró el respectivo denuncio penal.
El 21 de febrero siguiente, la auxiliar administrativa Flor González, al realizar la conciliación bancaria de las cuentas del municipio, detectó unas transacciones fraudulentas realizadas los días 31 de enero y 3 de febrero de 2020, desde las cuentas de ahorro terminadas en los Nos. 0624, 7058 y 0095, mediante las cuales se transfirió a cuentas de Bancolombia las sumas de $295 670 000, $275 654 000 y $165 342 000, a nombre de Diana Restrepo, Fernando Ossa y José Sáenz, respetivamente , s in que el secretario de finanzas o la alcaldesa hubieren recibido la confirmación de las transferencias, como tampoco alertas o notificaciones por parte del Banco demandado.
El 25 de abril de 2020, el Banco Agrario manifestó que las transacciones
finanzas o la alcaldesa hubieren recibido la confirmación de las transferencias, como tampoco alertas o notificaciones por parte del Banco demandado.
El 25 de abril de 2020, el Banco Agrario manifestó que las transacciones objeto de reclamo “se originaron y autorizaron con los usuarios de uso personal, confidencial e intransferible a nombre de las personas designadas por el Municipio para el manejo de la banca virtual” (p. 2, ib.), en lo que insistió el 18 de mayo siguiente.
3. El Banco se opuso a las pretensiones y formuló las defensas que denominó: (i) “culpa exclusiva de la víctima”; (ii) “inexistencia de nexo causal en cabeza de Banca Agrario”; (iii) “cumplimiento de las o bligaciones del Banco Agrario de Colombia”; (iv) “incumplimiento del municipio de Inzá de sus deberes como consumidor financiero”; (v) “las transacciones desconocidas se efectuaron con el lleno de los requisitos para su éxito”; (vi) “buena fe del Banco Agrario” y (vii) “compensación de culpas” (pgs. 26 a 49 ; archivo “contestación demanda VF.pdf”, derivado 016).
4. La Procuraduría General de la Nación , una vez vinculada al proceso, adujo que el Banco, para exonerarse de responsabilidad, debía probar que fue la culpa del consumidor financier o la que provocó las operaciones discutidas (derivado 021).M.A.G.O. Exp. 110013199003202041896 01 3
5. La Agencia Nacional de Defensa Jurídica del Estado guardó silencio
(derivado 012).
LA SENTENCIA DE PRIMERA INSTANCIA
5. La Agencia Nacional de Defensa Jurídica del Estado guardó silencio
(derivado 012).
LA SENTENCIA DE PRIMERA INSTANCIA
La Superintendencia negó las excepciones de “culpa exclusiva de la víctima”, “inexistencia del nexo causal en cabeza del Banco Agrario” y “cumplimiento de las obligaciones del Banco Agrario de Colombia” , pero declaró probadas las de “incumplimiento del municipio de Alejandría (sic) como consumidor financiero”, “las transacciones desconocidas se efectuaron con el lleno de los requisitos para su éxito” y “compensación de culpas” (derivado 053).
Por consiguiente , declaró civil y contractualmente responsable al Banco Agrario respecto de las tres operaciones desconocidas , imponiéndole condena a pagar a la entidad pública demandante la suma de $372 671 741, junto con los intereses.
Para el juzgador, el Banco tiene el deber de observar los requerimientos mínimos de seguridad contenidos en la Circular Básica 029, entre los cuales destacó la identificación de los hábitos, patrones y practicas en el uso de los productos por parte del consumidor, del cual se desprend ía un perfil transaccional, para tenerlos en cuenta en orden a efectuar los bloqueos de canales o los instrumentos para la realización de operaciones , “cuando existan situaciones o hechos que lo ameriten o después de un número de intentos y de accesos fallidos por parte de un cliente” (audiencia min. 07:00). Agregó que, con fundamento en la teoría del riesgo creado , en este tipo de operaciones se aplica un régimen de responsabilidad objetiva, por lo que el Banco sólo puede excusar su responsabilidad si demuestra una causa
Agregó que, con fundamento en la teoría del riesgo creado , en este tipo de operaciones se aplica un régimen de responsabilidad objetiva, por lo que el Banco sólo puede excusar su responsabilidad si demuestra una causa extraña. Pero también destacó que el consumidor debe adoptar prácticas de protección propias para la óptima administración de los recursos, entre ellas el resguardo de información relacionada con los elementos de autenticación necesarios para acceder a las sucursales virtuales.M.A.G.O. Exp. 110013199003202041896 01 4
Precisó que ambas partes incumplieron sus deberes legales y contractuales: (a) la demandante desatendió el control de las operaciones utilizando el canal a través de dos usuarios y contraseñas distintas que dificultaran el curso de las operaciones y cumpliendo las condiciones del protocolo p ara la Banca virtual que el Banco le había comunicado previamente, así como el control periódico para verificar las operaciones, dado que sólo lo efectuaba una vez al mes, al final del periodo mensual. También hubo una demora excesiva del tesorero del municipio en la gestión de bloquear las cuentas , una vez advertidas las irregularidades, lo que revela un incumplimiento del deber de cuidado de los recursos del Municipio , puesto que no se acudió al Banco en un tiempo razonable para cuestionar las transacciones y los comportamientos anormales de los que tuvo conocimiento, por la alerta de claves no solicitadas, permitiendo así que continuara la exposición al riesgo. (b) e l Banco, por su lado, desatendió la carga de bloquear el canal ante la existencia de situaciones que genera ban sospecha sobre el curso de las operaciones cuestionadas, lo que permitió que el daño se consolidara y
Banco, por su lado, desatendió la carga de bloquear el canal ante la existencia de situaciones que genera ban sospecha sobre el curso de las operaciones cuestionadas, lo que permitió que el daño se consolidara y expandiera. Agregó que “ no sólo el destino de los fondos debió llamar la atención del Banco – cuentas de ahorros de personas naturales - sino que además los montos debieron también haber generado esta eventualidad e inusualidad (sic)” (audiencia min. 35:13) , por lo que debió examinar en conjunto las “sumas por f uera del perfil, uso y destino sospechoso, imposibilidad de autenticar la operación pese a varias llamadas” ( audiencia min. 38:55), importando poco la falta de parametrización de una IP fija.
Concluyó que hubo concurrencia de culpas en la causación del daño, pues el incumplimiento de los deberes de autocuidado de la parte demandante permitió que cursaran las operaciones y, “a su turno, la demandada inobservó el deber de autenticidad de las operaciones y el bloqueo oportuno, por ello se condenará en sus participaciones al 50% de cada una de las operaciones aquí discutidas” (audiencia min. 44:29).
LOS RECURSOS DE APELACIÓN
1. El municipio alegó que el Banco Agrario de Colombia S.A. incumplió el contrato porque (i) no lo alertó, (ii) permitió transferencias no consentidas queM.A.G.O. Exp. 110013199003202041896 01 5
superaban el valor parametrizado y, (iii) sin haberlas notificado a los números celulares inscritos para tal fin, tampoco tuvo en cuenta el perfil bancario de la entidad.
superaban el valor parametrizado y, (iii) sin haberlas notificado a los números celulares inscritos para tal fin, tampoco tuvo en cuenta el perfil bancario de la entidad.
Agregó que el Banco no entregó a tiempo los tips de seguridad y “se permitió iniciar el manejo de la Banca virtual sin las recomendaciones de seguridad” (p. 3, derivado 058). Tampoco identificó oportunamente la identidad del cliente y presentó información incongruente, de lo que da cuenta el log transaccional en el que se evidencia que se envió un mensaje de texto a un número celular que no pertenecía a los inscritos por los funcionarios del municipio.
De otro lado, adujo que la sentencia omitió considerar la “suplantación, fraude bancario y fallas de seguridad no imputables por culpa o dolo a los usuarios auditores/autorizadores y administradores (…) logrando que la entidad demandada habilitara los mensajes de texto que permitieran continuar con las transacciones no autorizadas por los verdaderos usuarios administradores de las líneas, que, aunque preservan ciertas identidades numéricas que podían pasar inadvertidas, es fácilmente apreciable que se trata de números distintos, no inscritos oficialmente pero que fueron habilitados unilateralmente por el banco para efectuar las transferencias (sic)” (pg. 12, ib.).
Finalmente, sostuvo que no existe c ausa extraña que exima de responsabilidad al Banco, toda vez que permitió que otros usuarios realizaran las operaciones sin el consentimiento de los t itulares oficiales ; además, autorizó y notificó las transacciones a un número que no fue inscrito por el municipio, pues no actualizó la información.
2. El Banco Agrario sostuvo que el municipio incumplió sus deberes de
autorizó y notificó las transacciones a un número que no fue inscrito por el municipio, pues no actualizó la información.
2. El Banco Agrario sostuvo que el municipio incumplió sus deberes de cuidado, diligencia y autoprotección; además, que las transacciones “cumplieron con todos los requisitos de los protocolos de autenticación de cifrado de fuerte; y los alertamientos (sic) se hicieron de manera oportuna y de conformidad con la información suministrada por el consumidor” (p. 5, archivo 06, cdno. Tribunal) , habiéndose demostrado que la conducta delM.A.G.O. Exp. 110013199003202041896 01 6
municipio fue trascendental para la producción del daño, al punto de no haber ocurrido si su comportamiento hubiese sido diligente. Concretó la negligencia del municipio a la falta de controles internos y revisiones periódicas de las cuentas; la extemporaneidad del aviso de bloqueo ; la concentración de funciones en cabeza del señor Favian Polanco Ortega ; la pérdida de “la custodia de los usuarios, claves y contraseñas para la realización de operaciones por parte del Secretario de Finanzas Públicas” (p. 23, ib.); la omisión en el segu imiento de las medidas de seguridad oportunamente comunicadas por parte del Banco; la utilización de correos electrónicos personales para la gestión de información del municipio (p. 28, ib.); y la falta de un “antivirus legal” para el manejo de la Banca virtual.
Agregó que la sentencia omitió que en el formulario de vinculación de 18 de enero de 2020 , se estableció como usuario administrador únicamente al
de un “antivirus legal” para el manejo de la Banca virtual.
Agregó que la sentencia omitió que en el formulario de vinculación de 18 de enero de 2020 , se estableció como usuario administrador únicamente al señor Favian Polanco, desde el cual “se llevaron a cabo las tres (3) transacciones”; igualmente, el Banco envió las alertas al teléfono celular y la dirección electrónica del señor Polanco, según el informe de seguridad que obra como prueba en el expediente . Así las c osas, los avisos realizados a otros números celulares “no tuvieron injerencia alguna en las tres (3) operaciones” cuestionadas, “porque los receptores de las mismas carecían de usuario, contraseña, imagen de seguridad, entre otros, para poder acceder con todo el protocolo de autenticación a la Banca Virtual del Banco Agrario” (p. 41, ib.).
Concluyó afirmando que el Banco no debió proceder al bloqueo de las cuentas porque el contrato de banca virtual permite las trasferencias a terceros, y las transacciones se ajustaron al perfil transaccional del municipio y la IP utilizada.
3. La Procuradora reparó en que “la motivación de la sentencia no se acompasa con su conclusión de distribuir en igual proporción entre las partes”
(p. 2, archivo 09, cdno. Tribunal), pues si el Banco incumplió su deber de definir el perfil transaccional del municipio, debió detectar las operaciones inusuales.M.A.G.O. Exp. 110013199003202041896 01 7
Adicionalmente, el Banco desatendió su obligación de actualiza r los datos para hacer las alertas , lo que dio lugar a que las llamadas que realizó para
inusuales.M.A.G.O. Exp. 110013199003202041896 01 7
Adicionalmente, el Banco desatendió su obligación de actualiza r los datos para hacer las alertas , lo que dio lugar a que las llamadas que realizó para evitar las transacciones no fueran efectivas, toda vez que las hizo a números telefónicos de personas que para la fecha no estaban vinculados al municipio, ni eran responsables del manejo de la banca virtual.
Adujo que la condena impuesta desconoció “el riesgo creado por la entidad financiera, la exigencia de especial y mayor diligencia en su obligación y deber de ofrecer al consumidor financiero productos y servicios estándares de calidad y seguridad que en manera algun a deben corresponder a los mínimos” (p. 4, ib.) , pues lo cierto es que el incumplimiento de las obligaciones del municipio no tuvo incidencia definitiva en el daño ni fue motivo determinante o su causa, máxime si, según los términos y condiciones de los se rvicios de la banca virtual , el Banco podía proceder al bloqueo preventivo de las cuentas cuando se advirtieran movimientos inusuales.
Por último, destacó que en el proceso no se demostró que el Banco agotó “todas las acciones para evitar el fraude elect rónico” (p. 5, ib.) y, por consiguiente, “no puede menguarse su responsabilidad o culpa, con fundamento en el incumplimiento de obligaciones contractuales por parte del consumidor financiero que no fueron definitivas en la causación del daño” (ib.).
CONSIDERACIONES
1. Ya es asunto pacífico que l a responsabilidad civil de los establecimientos bancarios tiene como punto de partida su condición de
consumidor financiero que no fueron definitivas en la causación del daño” (ib.).
CONSIDERACIONES
1. Ya es asunto pacífico que l a responsabilidad civil de los establecimientos bancarios tiene como punto de partida su condición de profesionales especializados que prestan un servicio público, a los cuales, por ende, se les exige un grado especial de diligencia para el cumplimiento de las operaciones que desarrollan – sean activas, pasivas o neutras -, pues la suya es una actividad con profundas repercusiones en la economía de una sociedad, en el patrimonio de los clientes y usuarios y, claro está, en el de sus accionistas.M.A.G.O. Exp. 110013199003202041896 01 8
Pero, además, como los bancos manejan, invierten y obtienen provecho de recursos captados del público, celebrando negocios jurídicos en los que, por regla, existe cierta asimetría contractual, la jurisprudencia ha considerado, de una parte , que deben correr “con las contingencias que surgen del desempeño de sus tareas” 1, dado que, amén de la persona que intervino directamente en la operación, “toda práctica insegura afecta no sólo a los accionistas de la entidad financiera sino a los ahorradores y la credibilidad de un sistema basado en la confianza”2, y de la otra, que el usuario, en general, es la parte débil en la relación de consumo con el banco, quien, por tanto y en pos de la protección de aquel, tiene unos deberes, cargas y obligaciones como profesional financiero3 (ley 1328 de 2009).
En el caso de las transacciones efectuadas a través de la llamada banca virtual o remota, la Corte Suprema de Justicia ha precisado que “se justifica
como profesional financiero3 (ley 1328 de 2009).
En el caso de las transacciones efectuadas a través de la llamada banca virtual o remota, la Corte Suprema de Justicia ha precisado que “se justifica plenamente la aplicación de un régimen de responsabilidad objetivo” 4, en caso de la inobservancia de sus obligaciones , razón por la cual el juez no puede adelantar un escrutinio con soporte en las exigencias inherentes a la responsabilidad subjetiva. Por consiguiente, si el banco incumple sus deberes de prestación y, en general, sus deberes legales y contractuales, compromete derechamente su responsabilidad civil, a menos que pruebe la ocurrencia de una causa extraña que rompa el nexo causal e impida el juicio de imputación. Luego, en estos casos el banco no puede limitarse a demostrar que obró con diligencia, y menos aún que hay ausencia de culpa.
Por supuesto que ese régimen no excluye el escrutinio de la conducta del cliente o usuario, quien, además de cumplir con las obligaciones que le imponen la ley y el contrato respectivo, tiene el deber de desplegar – con diligencia - prácticas de autoprotección, como observar las instrucciones y recomendaciones sobre el manejo de productos y servicios financi eros (Ley 1328 de 2009, art. 6º, lit. c) . Al fin y al cabo, son ellos quienes controlan los usuarios, claves, contraseñas o token que permiten, por ejemplo, transferir recursos a través del correspondiente portal. Por tanto, en caso de una
1 Cas. Civ. Sentencia de 17 de septiembre de 2002. Exp. 6434 2 Cas. Civ. Sentencia de 3 de agosto de 2004. Exp. 7447
recursos a través del correspondiente portal. Por tanto, en caso de una
1 Cas. Civ. Sentencia de 17 de septiembre de 2002. Exp. 6434 2 Cas. Civ. Sentencia de 3 de agosto de 2004. Exp. 7447 3 Cas. Civ. Sentencia de 19 de diciembre de 2016. Exp. SC18614-2016. 4 Cas. Civ. Sentencia de 18 de diciembre de 2020. Exp. SC5176-2020.M.A.G.O. Exp. 110013199003202041896 01 9
conducta culposa del consumidor financiero, será necesario valorar su relevancia jurídica en la generación del resultado y, más concretamente, en la producción del daño.
Justamente la Corte Suprema de Justicia, en reciente decisión, puntualizó sobre la responsabilidad bancaria que,
En efecto, el precedente tiene decantado que la solidez de las operaciones de captación masiva de recursos del público entraña enorme trascendencia social, pues la confianza del depositante pende de la inquebrantable promesa de disponer de sus recursos cuando lo estime pertinente, o cuando acaezca el plazo prefijado, si se trata de depósitos a término fijo. Quien entrega al banco (sic) una suma de dinero a título de depósito, pues, entiende que esta queda a buen recaudo.
Precisamente, para apuntalar la confianza de los causahabientes, el ordenamiento reclama que el ejercicio de la actividad bancaria atienda rigurosos parámetros de capital, apalancamiento, liquidez, gobierno corporativo, riesgo de crédito y composición patrimonial, por ci tar algunas variables, y que además cumpla altos estándares de seguridad
rigurosos parámetros de capital, apalancamiento, liquidez, gobierno corporativo, riesgo de crédito y composición patrimonial, por ci tar algunas variables, y que además cumpla altos estándares de seguridad en sus canales presenciales (oficinas corresponsales) y no presenciales (banca móvil (sic), cajeros automáticos, portales virtuales).
Estas imposiciones legales y reglamentarias, pro porcionales a los enormes riesgos morales, operáticos, de crédito, de seguridad, entre otros, que son connaturales al giro de los negocios bancarios, muestran que las entidades financieras asumen con la sociedad un compromiso de evitación de esas amenazas, de modo que serán aquellas quienes deban responder si estas se materializan, sin ninguna consideración adicional.
Y es que, en casos como este, la atribución de responsabilidad no puede depender de un juicio subjetivo de reproche. Si aun a pesar de la ex trema probidad, diligencia y profesionalismo que es de esperar de un banco (sic), los dineros depositados por sus clientes sufren mengua, no deben ser estos quienes soporten la pérdida, pues más allá de su esfera individual de influencia, carecen de las herramientas para enfrentar esa eventualidad.
(…)M.A.G.O. Exp. 110013199003202041896 01 10
En línea con lo explicado previamente, y con la naturaleza de ese tipo de prestaciones, la comentada inobservancia comprometerá la responsabilidad civil del banco (sic), salvo que demuestre el acaecimiento de una causa extraña, que impida que el daño pueda imputársele jurídicamente; es decir, la institución financiera no
de prestaciones, la comentada inobservancia comprometerá la responsabilidad civil del banco (sic), salvo que demuestre el acaecimiento de una causa extraña, que impida que el daño pueda imputársele jurídicamente; es decir, la institución financiera no puede exonerarse del deber de indemnizar con la simple prueba de haber obrado de manera diligente.
(…)
Ante ese panorama, el fallador tendrá que sopesar la relevancia jurídica de esas causas, pudiendo concluir que: (i) ambos estipulantes contribuyeron al resultado dañino –de modo que sus efectos tendrían que ser distribuidos entre ellos, de manera proporcio nal a su cuota de participación en el evento –; o (ii) que solo uno de esos antecedentes fue determinante en la producción del daño, caso en el cual quien lo produjo habrá de asumir la pérdida íntegramente.5 (se resalta)
2. En el caso que ocupa la atenció n de la Sala fueron probados los
siguientes hechos:
a. El 18 de enero de 2020 el municipio de Inzá , a través de la alcaldesa Geidy Xiomara Ortega Trujillo, diligenció el “formato de inscripción y/o novedades internet Banca virtual”, en el cual se refirieron como datos del usuario administrador el teléfono celular 3217226785 y la dirección electrónica favianpolanco07@gmail.com, pertenecientes al señor Favian Polanco Ortega.
También fue registrada como usuaria auditora la señora Ortega, con el teléfono celular 3146195726 y el correo electrónico gemafra10@gmail.com perteneciente a la referida alcaldesa (pgs. 1 y 2, archivo 8.4., derivado 016).
teléfono celular 3146195726 y el correo electrónico gemafra10@gmail.com perteneciente a la referida alcaldesa (pgs. 1 y 2, archivo 8.4., derivado 016).
b. El 29 de enero siguiente, el Banco demandado le envío a la alcaldesa una comunicación que incluía las “condiciones mínimas” o “tips de seguridad” para el manejo de la plataforma virtual, dentro de los cuales se incluía mantener un antivirus actualizado, un software de “prevención anti – spyware”, validar “en el sistema la información del último ingreso y el cambio de clave más reciente, después de la autenticación”, instalar un software de
5 Cas. Civ. Sentencia de 18 de diciembre de 2020. Exp. SC5176-2020.M.A.G.O. Exp. 110013199003202041896 01 11
control de acceso a PC (Firewall de red o personal) para protección de accesos no autorizados desde internet”, utilizar “diferentes canales para recibir notificaciones de l Token” y estar “atento a las notificaciones de transaccionalidad que le remite el Banco y, en caso de inconformidad, llamar inmediatamente al Banco” (p. 2, archivo 8.10., derivado 017).
c. Conforme al “manual usuario Banca Virtual”, el procedimiento para realizar transferencias a cuentas de terceros en bancos diferentes al Banco Agrario corresponde a “pagos electrónicos ” (p. 3, archivo 8.1., derivado 016), que comprende diferentes etapas, a saber:
(i) Ingreso al portal de la banca virtual a través de la página web www.bancoagrario.gov.co.
(ii) Creación del tercero al cual se hará la transferencia , a través
(i) Ingreso al portal de la banca virtual a través de la página web www.bancoagrario.gov.co.
(ii) Creación del tercero al cual se hará la transferencia , a través del botón “crear tercero”; seguidamente, diligencia r la identificación, nombre del te rcero, correo electrónico, transacción, tipo de cuenta, la opción “pre notificar”, número de identificación del tercero, teléfono del cliente destino, banco destino, cuenta del tercero y la referencia para identificar la transacción.
(iii) Aprobación de l a transacción: debe seleccionarse la opción “adicionar planilla PEB ”, diligenciar la información sobre el nombre de la planilla, descripción del servicio, cuenta de origen, el proceso, la fecha de aplicación y el valor”; inmediatamente después pulsar el botón “transmitir”, en cuyo caso aparecerá en pantalla el resumen de la transacción “con el fin de ser aprobada”, para lo cual debe seleccionarse la opción “aprobar” (p. 231, archivo 8.1., derivado 016 ); efectuada la aprobación, se debe pulsar “autorizar” y, finalmente , “procesar”. Aparecerá la opción de enviar notificación “con el fin de seleccionar el Login del usuario al cual realizará la autorización de la transacción”; para continuar es necesario pulsar la opción “transmitir” (p. 233, ib.)
(iv) Autorización de la transacción de pago electrónico: debe iniciarse sesión, ubicarse en la opción “PEB” y seleccionar “autorización deM.A.G.O. Exp. 110013199003202041896 01 12
transacciones PEB” (p. 234, ib.) . A continuación, pulsar la fecha de ingreso de la transacción pendiente por autorizar y la opción “transmitir”; verificar los
transacciones PEB” (p. 234, ib.) . A continuación, pulsar la fecha de ingreso de la transacción pendiente por autorizar y la opción “transmitir”; verificar los datos, diligenciar el campo “motivo de autorización” y presionar “autorizar”.
d. Los días 31 de enero y 3 de febrero de 2020 se hicieron tres (3) transacciones con destino a tres (3) cuentas diferentes de Bancolombia S.A., todas ellas a través de la banca virtual y con cargo a las cuentas corrientes terminadas en los Nos. 0624, 7058 y 0095, por un valor total de $736 666 000 (p. 1, archivo 8.5., derivado 016).
En relación con la cuenta terminada en los No s. 0624 se efectuó una transacción por $295 670 000; en cuanto a la No. 7058, el monto fue de $275 654 000; finalmente, respecto de la cuenta No. 0095, la transferencia se hizo por $165 342 000 (pgs. 2, 4 y 7, archivo “extractos”, derivado 000; p. 19, archivo 8.5., derivado 016).
e. Según emerge del informe de investigación realizado por el mismo Banco Agrario, el procedimiento para cada operación fue el siguiente:
- El ingreso al sistema para l a primera transacción no consentida fue notificada mediante mensajes SMS al teléfono celular 3217225785 , pero la notificación de transferencia se remitió “al número telefónico 3148173726 (…) el cual pertenecía al tesorero de la administración anterior del municipio de Inzá” (p. 9, archivo 8.5., derivado 016) . Adicionalmente, “seis minutos antes
el cual pertenecía al tesorero de la administración anterior del municipio de Inzá” (p. 9, archivo 8.5., derivado 016) . Adicionalmente, “seis minutos antes de la transferencia de los $275 654 000, fueron enviados tres notificaciones de generación de token al correo electrónico favianpolanco07@gmail.com” (p. 10, ib.).
- Para la segunda transacción, efectuada el 3 de febrer o de 2020, se enviaron mensajes SMS de notificación de ingreso al sistema y emisión de código a los teléfonos celulares 3217226785 y 3217225785, pero, una vez más, la notificación de transferencia se realizó al número telefónico perteneciente al tesorero de la administración anterior del municipio (pgs. 10 y 11, ib.). Igualmente, “seis minutos antes de la (…) transferencia por valorM.A.G.O. Exp. 110013199003202041896 01 13
de $295 670 000, fueron enviadas tres notificaciones de generación de token al correo electrónico favianpolanco07@gmail.com” (p. 10, ib.).
- El ingreso al sistema y la emisión del código para la tercera transferencia no consentida se notificó a través de mensajes SMS al teléfono celular 3217226785, pero, como en los casos anteriores, la notificación de la transacción se emitió a l número telefónico de l tesorero de la administración anterior (p. 10, ib.) . Así mismo, veinte minutos antes de la transferencia por valor de $165 842 000, “fueron enviadas cuatro notificaciones de generación de token al correo electrónico favianpolanco07@gmail.com” (p. 11, ib.).
valor de $165 842 000, “fueron enviadas cuatro notificaciones de generación de token al correo electrónico favianpolanco07@gmail.com” (p. 11, ib.).
f. El monto de las referidas transferencias a cuentas de terceros en otros bancos excedió, en mucho, los valores regularmente manejados por el municipio en operaciones por internet , como se desprende del log transaccional allegado al proceso (libro “transacciones cobis”, archivo “log transaccional”, “pruebas del municipio de inzá, derivado 047) . Así , por ejemplo, durante el año 201 9 (ib.), la mayor transferencia realizada a través de internet en el mes de agosto fue por un valor de $66 901 820 (29 de agosto 6:53 p.m.), en septiem