Bancos tendrían que devolver dinero de estafas electrónicas: Todo lo que tiene que saber
Denuncias diarias sobre este tema pasaron de 19 a 27 entre 2024 y 2025, según el OIJ
Dentro de poco, todos los usuarios de tarjetas de crédito y débito estarían más protegidos frente a los cibercriminales.
La noche del miércoles, los diputados aprobaron un proyecto de ley que, básicamente, exonera a los ciudadanos de la culpa a priori por las transacciones ilegales y obliga a los bancos y otras entidades financieras a devolver el dinero de la estafa electrónica si no comprueban que fue un error o dolo del cliente.
En otras palabras, ya no será la persona afectada la que deba explicar al banco qué ocurrió, sino que la entidad financiera estará obligada a realizar una investigación y responder en cuatro meses.
La normativa incluye también a cooperativas y mutuales y fue aprobada en primer debate; por lo que todavía requiere ser validada en segundo debate para convertirse en ley.
¿Qué aprobaron los legisladores?
Se trata de una nueva normativa de responsabilidad de las entidades financieras frente a las estafas electrónicas.
Con la nueva ley, los bancos públicos y privados, y otras entidades financieras como cooperativas y mutuales, deberán asumir la responsabilidad y devolver el dinero a los usuarios que sean víctimas de estafas electrónicas, siempre que se confirme que el titular de la cuenta no actuó con dolo, incurrió en error ni realizó acciones que facilitaran la sustracción de los fondos.
La iniciativa modifica la Ley de Promoción de la Competencia y Defensa Efectiva del Consumidor y el Código Procesal Civil, introduciendo un esquema de responsabilidad objetiva para las entidades financieras ante la sustracción fraudulenta de fondos de sus clientes.
¿Cuál es el cambio más importante?
La nueva ley ya no presume automáticamente la culpa del usuario, sino que obliga a la entidad financiera a probar que el cliente cometió el error o buscó cometer una estafa.
En otras palabras, deja de poner todo el peso sobre la víctima y reconoce que quien custodia el dinero debe asumir responsabilidad.
¿Qué pasará ahora cuando una persona es víctima de una estafa electrónica?
Cuando un usuario rechace haber autorizado una operación o denuncie estafas electrónicas o rebajos no autorizados, deberá presentar el reclamo ante su banco en un plazo máximo de 30 días naturales, mediante un formulario establecido por la entidad, acompañado de la respectiva denuncia ante el Organismo de Investigación Judicial (OIJ).
La entidad financiera contará con un plazo para investigar el caso. Si no responde en 120 días naturales, estará obligada a reintegrar los fondos en un máximo de 10 días, sin perjuicio de que posteriormente pueda acudir a la vía judicial para reclamar el monto entregado.
¿Por qué es importante regular el tema?
De la mano del crecimiento del comercio electrónico y las facilidades bancarias, las estafas electrónicas han tenido un auge significativo desde 2022, cuando se reportaron 3.136 denuncias ante el OIJ.
Desde entonces, el problema no ha parado de crecer de manera exponencial y, para 2025, las autoridades policiales contabilizaron 10.027 casos, lo que significó un crecimiento de 41% en relación con el año anterior.
Lo peor de todo es que, de mantenerse el ritmo de crecimiento actual, al finalizar este año las estafas electrónicas se convertirían en el principal delito del país, superando a los robos, hurtos y timos.
Las denuncias diarias sobre este tema pasaron de 19 a 27 entre 2024 y 2025, según el OIJ.
¿Se corre algún riesgo con la nueva ley?
Es probable que aumenten los ciberdelitos e intentos de autofraude.
¿Puede quedar una entidad financiera exonerada de hacer el pago?
La ley contempla excepciones específicas en las que el banco podría evadir la responsabilidad, como casos de autofraude, error de la persona, transferencias entre cuentas del mismo titular o entre el titular y su cónyuge, conviviente o familiares hasta segundo grado; o bien, si demuestran que la entidad financiera cumple con los estándares adecuados de ciberseguridad que establezca la Superintendencia General de Entidades Financieras (SUGEF).
¿Qué es la inversión de la carga de la prueba?
La reforma también introduce la inversión de la carga de la prueba en casos de fraude electrónico y defensa del consumidor, lo que incrementa la exposición procesal de las entidades financieras y refuerza la necesidad de contar con evidencia técnica documentada.
En la práctica, esto exigirá:
¿Por qué se considera que la nueva normativa es un punto de inflexión para las entidades financieras?
La aprobación en primer debate marca un punto de inflexión en la regulación financiera costarricense, alineando la protección del consumidor con estándares avanzados de gobernanza digital y resiliencia operativa.
La ciberseguridad deja de ser únicamente una obligación regulatoria y se convierte en un componente estructural de la defensa legal de las entidades financieras, según Mauricio París, socio de ECIJA a cargo de las prácticas de Tecnología, Medios y Telecomunicaciones.