21 de septiembre de 2026
SUPLANTACIÓN FINANCIERA: CUANDO PROBAR EL FRAUDE NO BASTA PARA OBTENER REPARACIÓN. LECCIONES PARA LA PROTECCIÓN DEL CONSUMIDOR FINANCIERO EN COLOMBIA
Por: Edilberto Melo Rubiano*

Resumen. Una decisión de la Superintendencia Financiera de Colombia (SFC) reconoció que una consumidora había sido suplantada para abrir productos financieros y canalizar un crédito por catorce millones de pesos, pero negó la indemnización reclamada. El caso demuestra que acreditar el fraude no sustituye la prueba del daño ni del nexo causal. Este artículo organiza el problema en cuatro categorías —imputación y seguridad; autenticación y carga probatoria; daño y causalidad; y remedios y competencia—, contrasta la providencia con otras decisiones de la Delegatura y con la doctrina nacional, y examina algunas regulaciones adoptadas en España, el Reino Unido y Estados Unidos. Como resultado, propone una ruta práctica para construir expedientes que conecten las trazas técnicas, las consecuencias concretas del fraude y las pretensiones compatibles con el foro elegido.
Palabras clave: suplantación, consumidor financiero, responsabilidad bancaria, fraude electrónico, carga dinámica de la prueba, daño, autenticación.
Introducción: Una cuenta que nadie solicitó y una reparación que nunca llegó
Una consumidora descubrió que, sin su autorización, se habían abierto dos cuentas de ahorro a su nombre. En una de ellas fueron desembolsados $14.000.000 provenientes de un crédito que tampoco había solicitado; posteriormente, el dinero fue retirado. La entidad financiera terminó reconociendo la suplantación y cerró los productos. A primera vista, parecía un caso propicio para obtener reparación.
No ocurrió así. Mediante sentencia escrita del 12 de agosto de 2026, la Delegatura para Funciones Jurisdiccionales de la Superintendencia Financiera de Colombia (en adelante, SFC) negó las pretensiones. Aunque descartó la falta de legitimación en la causa por pasiva alegada por el banco, declaró probadas de oficio las excepciones de hecho superado y ausencia de prueba de los elementos de la responsabilidad. El cierre de las cuentas dejó sin objeto la orden dirigida a cancelarlas; los gastos de defensa fueron tratados como costas procesales, y el daño moral se negó por falta de prueba sobre su existencia e intensidad (SFC, 2026, rad. 2025041602-026-000).
El razonamiento decisorio condensa la dificultad central: una irregularidad grave puede estar demostrada y, sin embargo, no quedar acreditado un perjuicio jurídicamente indemnizable. La conducta, el daño y la relación causal son proposiciones distintas. Por eso, conviene estudiar la suplantación financiera mediante cuatro categorías que se relacionan entre sí, pero no se sustituyen.
- Cuatro categorías para analizar la suplantación financiera
- 1 Imputación, seguridad y riesgo profesional
La primera pregunta no es cuánto “sufrió” la víctima, sino por qué la operación puede atribuirse jurídicamente a la entidad demandada. La Ley 1328 de 2009 reconoce el derecho a recibir productos y servicios con estándares de seguridad y calidad y exige debida diligencia a las entidades vigiladas (arts. 3, 5 y 7). En los canales digitales, esa diligencia se concreta en el diseño de los procedimientos de vinculación y autenticación, el monitoreo de anomalías, la reacción ante alertas y la conservación de registros. No basta con afirmar que un sistema funcionó conforme a su programación: es necesario explicar si el procedimiento era idóneo frente al riesgo previsible de suplantación.
La doctrina colombiana ofrece elementos útiles para ordenar este juicio de atribución. El Dr. Ustáriz González (2022) examina la responsabilidad bancaria a partir del riesgo profesional y de la teoría del riesgo creado (pp. 124-157). Este enfoque no supone una responsabilidad automática. Invita a determinar quién diseñó y explotó el canal, quién estaba en mejores condiciones de prevenir la anomalía y qué grado de diligencia resulta exigible a una entidad profesional que administra información, dinero y confianza pública (pp. 55-69, y p. 293 y ss.).
Ese deber reforzado tampoco convierte al consumidor en un sujeto exento de cargas. Le corresponde revisar la información disponible y utilizar responsablemente los mecanismos puestos a su disposición. La idea ha sido sintetizada en una fórmula expresiva: “el consumidor financiero no es un sujeto pasivo irresponsable” (Ustáriz Abogados, 2026a).
La tensión jurídica no puede reducirse a la oposición entre una entidad responsable y un consumidor culpable. La pregunta es más precisa: ¿qué control estaba razonablemente al alcance de cada parte? Al consumidor pueden exigírsele el aviso oportuno y el cuidado de sus credenciales; a la entidad, la evidencia sobre autenticación, consistencia de datos, alertas, dispositivos asociados y respuesta al incidente. La conducta del usuario solo puede romper o reducir la imputación cuando está probada y existe una relación causal entre su negligencia y la operación cuestionada.
- 2 Autenticación y carga de la prueba
La segunda categoría evidencia la doble asimetría que enfrenta el consumidor. La entidad controla los formularios, los datos biométricos, las grabaciones, las direcciones IP, la geolocalización, los dispositivos asociados, las reglas antifraude y las trazas de sesión. La víctima, en cambio, suele conocer el hecho cuando recibe un cobro o consulta su historial. El artículo 167 del Código General del Proceso mantiene la carga general de probar los hechos invocados, pero permite distribuirla a quien se encuentre en mejor posición por su cercanía con el material probatorio, sus conocimientos técnicos o su disponibilidad de la evidencia.
La carga dinámica no releva al demandante de formular una hipótesis verificable. Debe negar de manera circunstanciada la vinculación, identificar las inconsistencias conocidas y solicitar registros concretos. Sin embargo, tampoco resulta razonable exigirle datos que solo existen en la infraestructura tecnológica de la entidad. Una decisión debidamente motivada debe valorar no solo los registros aportados, sino también su integridad, significado, conservación y capacidad real para demostrar el consentimiento.
Las decisiones divulgadas por la doctrina nacional confirman la importancia de esta metodología. En un caso relacionado con un cajero automático, la Delegatura valoró registros técnicos, arqueos de efectivo, una certificación del proveedor, testimonios, conversaciones y fotografías. La reclamación fracasó porque el conjunto probatorio no acreditó que el equipo hubiera recibido o retenido el dinero y, además, existían inconsistencias en la narración (Ustáriz Abogados, 2026b). La lección es transferible: el expediente no se decide por la sola invocación del “fraude”, sino mediante la reconstrucción técnica de lo que el sistema registró y de las inferencias que legítimamente pueden extraerse de esos datos.
- 3 Daño y causalidad
La tercera categoría comienza donde termina la prueba de la operación no consentida. La responsabilidad contractual exige un incumplimiento imputable, un daño cierto y una relación causal. Una decisión sobre un trámite de crédito hipotecario ilustra la concurrencia necesaria de contrato válido, incumplimiento atribuible, perjuicio y nexo causal. En ese asunto, la falta de pago del avalúo y del estudio de títulos impidió atribuir al banco la no culminación del trámite (Ustáriz Abogados, 2026c). La comparación demuestra que una expectativa frustrada o la sola ocurrencia de un incidente no constituyen, por sí mismas, un daño resarcible.
En el caso de suplantación analizado, los honorarios y los gastos propios del proceso fueron reconducidos al régimen de costas previsto en los artículos 361 y 365 del Código General del Proceso. Sin embargo, es necesario distinguir entre las expensas del litigio y los desembolsos extraprocesales razonables destinados a detectar, contener o mitigar el fraude. Estos últimos pueden reclamarse si se individualizan su fecha, concepto, comprobante, necesidad y vínculo causal con el incidente. Una factura sin contexto acredita un pago, pero no demuestra, por sí sola, un daño atribuible a la entidad demandada.
La jurisprudencia distingue entre la existencia del daño y su cuantificación. La sentencia SC282-2021 expresa que, salvo las excepciones legales o convencionales y los supuestos de flexibilización probatoria, corresponde al demandante “demostrar los elementos constitutivos de la misma —hecho, factor de atribución, daño y nexo causal—” (Corte Suprema de Justicia, 2021). También diferencia los casos en que el daño está acreditado y solo falta establecer su intensidad o cuantía de aquellos en los que no se ha probado su existencia, supuesto en el cual “esta carga procesal se encuentra prima facie en cabeza del petente” (Corte Suprema de Justicia, 2021). La prueba de oficio no puede convertir al juzgador en sustituto de la actividad procesal de las partes.
En relación con el daño moral, la sentencia SC072-2025 ofrece criterios para apreciar su existencia e intensidad. La Corte reiteró que “los perjuicios morales subjetivos están sujetos a prueba” (Corte Suprema de Justicia, 2025). La facultad judicial de cuantificar el perjuicio mediante el arbitrium iudicis no elimina la carga de acreditar la afectación. Testimonios de personas cercanas, comunicaciones contemporáneas, consultas profesionales, incapacidades, alteraciones laborales o cambios de rutina pueden formar un conjunto convergente de indicios, estos últimos valorados conforme a los artículos 240 a 242 del Código General del Proceso, sin necesidad de patologizar a la víctima.
En determinados asuntos, la existencia del daño moral puede inferirse mediante máximas de la experiencia; sin embargo, esa inferencia debe apoyarse en hechos acreditados y no en una presunción absoluta. Por consiguiente, en los casos de suplantación financiera no basta invocar de manera genérica sentimientos de angustia, temor o incertidumbre. Es necesario aportar elementos que permitan inferir razonablemente la existencia, duración e intensidad de la afectación. Debe advertirse, además, que la sentencia SC072-2025 se profirió en un caso de responsabilidad médica con graves afectaciones corporales y mentales; por ello, sus criterios metodológicos son orientadores, pero sus parámetros cuantitativos no pueden trasladarse automáticamente al fraude financiero.
- 4 Remedios, competencia y hecho superado
La cuarta categoría exige separar los remedios correctivos, declarativos y resarcitorios. El cierre del producto y la corrección de los datos solucionan una parte del problema; la declaración de incumplimiento responde a otra; y la indemnización exige demostrar el daño y la relación causal. Si la demanda pide únicamente cerrar una cuenta que ya fue cancelada, puede configurarse un hecho superado. Si persisten reportes negativos, cobros, pérdida de oportunidades o gastos de mitigación, cada consecuencia debe formularse y probarse por separado.
Los artículos 57 y 58 de la Ley 1480 de 2011 regulan la competencia y el procedimiento para que la SFC decida controversias contractuales entre consumidores financieros y entidades vigiladas. Esa función jurisdiccional es excepcional. En la sentencia C-318 de 2023, la Corte Constitucional recordó que “la ley solo puede otorgarles facultades jurisdiccionales a las autoridades administrativas ‘en materias precisas’” (párr. 58). En consecuencia, la habilitación legal no puede extenderse, por analogía o simple afinidad temática, a controversias diferentes de las relacionadas con la ejecución y el cumplimiento de obligaciones contractuales derivadas de la actividad financiera, bursátil, aseguradora o previsional (Corte Constitucional, 2023, párr. 58.2). Aunque la providencia examinó competencias de la Superintendencia de Sociedades, formuló reglas generales aplicables a la atribución de funciones jurisdiccionales a autoridades administrativas.
Por tanto, no toda discusión sobre nulidad, ineficacia, inexistencia, resolución o terminación contractual cabe automáticamente en este foro. La estrategia debe comenzar con un mapa que conecte cada pretensión con la autoridad competente, el hecho constitutivo y la prueba disponible (Melo Rubiano, 2026, pp. 24, 30). La especialidad técnica de la SFC no constituye una cláusula general de competencia.
2. Las decisiones de la SFC cambian con la arquitectura probatoria
La decisión estudiada no debe leerse como una regla según la cual la SFC nunca ordena reparar los fraudes, ni como una licencia para que las entidades financieras se exoneren mediante el cierre de los productos fraudulentamente abiertos Considerada junto con otras decisiones de la Delegatura, revela una conclusión más exigente: el resultado del litigio del protección del consumo en el ecosistema financiero depende de la obligación debatida, de la evidencia disponible para cada parte y de la conexión demostrada entre la falla y el perjuicio.
El caso Torres del Cielo ofrece un contraste. La SFC atribuyó responsabilidad a una fiduciaria por fallas en sus deberes de información, asesoría y control; se aprobaron 114 transferencias sin verificación suficiente, por una suma cercana a tres mil millones de pesos, y no se reaccionó adecuadamente ante señales de alerta (Ustáriz Abogados, 2026d). A diferencia del caso de suplantación, la evidencia permitía enlazar el deber profesional, las omisiones concretas, los movimientos patrimoniales y el resultado dañoso.
Los tres referentes —cajero automático, crédito hipotecario y fiducia— cumplen funciones distintas. El primero muestra que los registros técnicos pueden desvirtuar una afirmación no corroborada; el segundo, que debe demostrarse el incumplimiento atribuible; y el tercero, que la administración profesional y las alertas desatendidas pueden estructurar la responsabilidad. La decisión del 12 de agosto de 2026 agrega una cuarta lección: aun cuando la suplantación sea reconocida, la indemnización puede fracasar si el daño, su intensidad y la relación causal carecen de soporte suficiente.
Existe, además, una dificultad de acceso. Las providencias de la Delegatura se publican y notifican en los espacios institucionales de funciones jurisdiccionales de la SFC, pero su consulta y sistematización no siempre facilitan las búsquedas temáticas. Las reseñas doctrinales ayudan a identificar líneas y casos, pero no sustituyen la lectura de la providencia íntegra. Para atribuir una regla decisoria deben verificarse el radicado, la fecha, los hechos probados y la razón de la decisión en el documento oficial.
3. Derecho comparado: quién prueba la autenticación y cómo se repara
3.1 España y la matriz europea: el uso del instrumento no equivale a autorización
El Real Decreto-ley 19/2018, que incorporó al derecho español las reglas de la Directiva europea sobre servicios de pago, establece una distribución probatoria expresa. Cuando el usuario niega haber autorizado una operación, el proveedor debe demostrar que fue autenticada, registrada con exactitud y no se vio afectada por un fallo técnico. El artículo 44 núm. 2 añade una cautela decisiva: “la utilización del instrumento de pago no bastará, necesariamente, para demostrar que la operación […] fue autorizada”.
La norma también impone al proveedor la carga de probar el fraude o la negligencia grave del usuario y, como regla general, exige reembolsar la operación no autorizada a más tardar al final del día hábil siguiente, salvo los supuestos legalmente previstos (art. 46). Este modelo separa la autenticación técnica del consentimiento jurídico: la intervención de una clave o de un dispositivo no cierra, por sí sola, el debate sobre la autorización.
3.2 Reino Unido: restitución rápida y prueba del fraude o de la negligencia grave
Las Payment Services Regulation/2017 siguen una lógica semejante. El proveedor debe acreditar la autenticación, el registro correcto y la ausencia de deficiencias; el mero uso del instrumento no demuestra necesariamente la autorización ni el fraude o la negligencia grave del pagador (reg. 75). La regulación también prevé el reembolso de las operaciones no autorizadas, sujeto a las excepciones aplicables (regs. 76 y 77). La comparación expresa una decisión de inteligencia regulatoria (López Murcía, 2022): quien controla la infraestructura debe explicar su funcionamiento antes de trasladar la pérdida al usuario (pp. 17-22).
3.3 Estados Unidos: investigación del error y límites a la responsabilidad del consumidor
La Regulation E de Estados Unidos trata la transferencia electrónica no autorizada como un “error”. La institución debe investigar con prontitud; en términos generales, dispone de diez días hábiles para adoptar una decisión o debe conceder un crédito provisional mientras continúa la investigación, que puede prolongarse en los supuestos autorizados (12 C.F.R. § 1005.11). La interpretación oficial del Consumer Financial Protection Bureau aclara que el deber subsiste incluso cuando la cuenta ha sido cerrada. La responsabilidad del consumidor depende, entre otros factores, de la entrega de la información exigida y de la oportunidad con la que comunica la pérdida o la operación no autorizada (12 C.F.R. § 1005.6; 15 U.S.C. § 1693g).
Los modelos comparados permiten identificar tres decisiones de política jurídica: atribuir a la entidad la prueba técnica de la autenticación, distinguir entre el uso de credenciales y el consentimiento, y ofrecer una respuesta restitutoria temprana sin cerrar el debate sobre el fraude del usuario. En Colombia, estas soluciones pueden orientar la valoración de la debida diligencia y la distribución dinámica de la carga probatoria, pero no reemplazan las reglas nacionales sobre competencia, responsabilidad y prueba del daño.
4. Ruta probatoria para una acción de protección al consumidor financiero por suplantación
| Criterio | Aplicación | |
| I | Separar conducta y consecuencia | Describir la apertura u operación no autorizada y, en una columna distinta, cada efecto patrimonial, crediticio, reputacional o emocional. |
| II | Preservar evidencia desde el primer aviso | Guardar correos y mensajes originales, extractos completos, números de radicado, reportes de centrales de riesgo, grabaciones disponibles y una cronología de gestiones. |
| III | Pedir trazas concretas | Solicitar formularios, biometría, IP, dispositivo, geolocalización, grabaciones, logs, reglas de alerta y resultado de la investigación interna; explicar por qué la entidad está en mejor posición para aportarlos. |
| IV | Interrogar la autenticación | No limitarse a preguntar si la clave fue correcta. Examinar si el dispositivo era habitual, si hubo cambio de datos, si las operaciones eran anómalas y si existieron alertas no atendidas. |
| V | Individualizar el daño patrimonial | Relacionar cada desembolso con fecha, comprobante, finalidad, necesidad y nexo causal; excluir o diferenciar claramente las costas procesales. |
| VI | Construir el daño extrapatrimonial | Reunir indicios externos, contemporáneos y concordantes sobre la afectación, sin descansar únicamente en el relato de la parte. |
| VII | Diseñar pretensiones por capas | Distinguir corrección de datos y productos, declaración de incumplimiento e indemnización. Verificar qué puede decidir la SFC y qué corresponde al juez ordinario. |
| VIII | Anticipar defensas | Explicar por qué el cierre no extinguió consecuencias subsistentes, cómo se conserva el nexo causal y qué hechos descartan fraude o negligencia grave del usuario. |
5. Una lección para las entidades financieras y los responsables de cumplimiento
La misma matriz sirve para prevenir litigios. Una reparación integral no se agota con el cierre del producto. La entidad debe investigar el origen de la falla, preservar las trazas, corregir las bases de datos internas y externas, revisar los productos relacionados, informar con claridad y evitar trasladar al consumidor la carga operativa del incidente. Su expediente defensivo será más sólido si demuestra controles previos, alertas evaluadas, explicaciones comprensibles y una reparación oportuna, y no únicamente capturas de pantalla aisladas del sistema.
Desde la perspectiva de la debida diligencia empresarial, una gestión fragmentada erosiona la confianza y aumenta los costos. Los indicadores deberían medir los tiempos de detección, contención, restitución y corrección de reportes, así como la integridad de la evidencia y la reincidencia. La protección del consumidor no es solamente una obligación jurídica: también es una arquitectura de confianza y una disciplina de administración del riesgo.
Conclusiones: la reparación se diseña como una cadena de prueba
La sentencia estudiada deja una advertencia: tener razón respecto del fraude no equivale a demostrar el derecho a una indemnización. La apertura no consentida puede acreditar una falla relevante, pero la reparación requiere un daño cierto, una relación causal, una pretensión adecuada y prueba suficiente. La autenticación técnica tampoco puede confundirse automáticamente con el consentimiento, como muestran los modelos español, británico y estadounidense.
Para el consumidor financiero, la tarea consiste en convertir la experiencia de la suplantación en una cadena verificable: deber de seguridad, falla concreta, consecuencia individualizada, relación causal y remedio. Para la entidad, el desafío es demostrar la calidad de sus controles y restablecer efectivamente la posición del usuario. Entre ambos extremos, la decisión judicial depende menos de la intuición de injusticia que de la arquitectura probatoria del fraude electrónico.
Referencias
Colombia. Congreso de la República. (2009). Ley 1328 de 2009.
Colombia. Congreso de la República. (2011). Ley 1480 de 2011, Estatuto del Consumidor.
Colombia. Congreso de la República. (2012). Ley 1564 de 2012, Código General del Proceso.
Corte Constitucional de Colombia. (2023, 15 de agosto). Sentencia C-318 de 2023.
Corte Suprema de Justicia, Sala de Casación Civil. (2021, 15 de febrero). Sentencia SC282-2021.
Corte Suprema de Justicia, Sala de Casación Civil. (2025, 27 de marzo). Sentencia SC072-2025.
Superintendencia Financiera de Colombia, Delegatura para Funciones Jurisdiccionales. (2026, 12 de agosto). Sentencia escrita, rad. 2025041602-026-000, exp. 2025-5613. Documento analizado.
López Murcía, J. D. (2022). Inteligencia regulatoria. Algunas herramientas para diseñar y analizar regulación. Bogotá: Legis & Universidad de La Sabana.
Melo Rubiano, E. (2026). Legal Design Thinking: Innovación jurídica para una sociedad digital 4.0. Bogotá: Tirant lo blanch.
Ustáriz González, L. H. (2022). Responsabilidad bancaria. Bogotá: Grupo Editorial Ibáñez.
Ustáriz Abogados. (2026a, 12 de febrero). Responsabilidad bancaria en la aplicación del principio de autodiligencia y cuidado. Accesible públicamente en la web.
Ustáriz Abogados. (2026b, 4 de febrero). Responsabilidad bancaria frente a reclamaciones por fallas en cajeros automáticos. Accesible públicamente en la web
Ustáriz Abogados. (2026c, 11 de marzo). Diligencia de la entidad financiera y ausencia de responsabilidad en el trámite de crédito hipotecario. Accesible públicamente en la web
Ustáriz Abogados. (2026d, 3 de marzo). Responsabilidad financiera en el caso Torres del Cielo: decisión de la SFC y protección al consumidor. Accesible públicamente en la web
España. (2018). Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera.
Reino Unido. (2017). The Payment Services Regulations 2017.
Estados Unidos. (1978). Electronic Fund Transfer Act.
Consumer Financial Protection Bureau. (s. f.). Regulation E, 12 C.F.R.
* Profesor universitario y ciberabogado en derecho privado