Tapahtumatiedot
Asiakas on ollut myymässä kenkiä verkossa käytetyn tavaran markkina-alustalla 26.9.2025, kun hän on joutunut verkkohuijauksen uhriksi. Ostajaehdokas on ottanut asiakkaaseen yhteyttä ja johdatellut hänet postin sivuilta näyttäneille valesivuille. Asiakas on tunnistautunut sivustolle pankkitunnuksillaan. Tapahtumien seurauksena asiakkaan maksuvälineellä on tehty oikeudeton 6 750 euron suuruinen korttiosto 26.09.2025 kello 13.33, jota on edeltänyt kello 13.32 tehty 5 000 euron siirto asiakkaan korttiluotolta tilille, johon asiakkaan kortti oli liitetty. Korttiosto on tehty asiakkaan kortin tiedoilla ja vahvistettu Visa Secure -tunnistuspalvelussa pankin mobiilisovelluksella tehtävällä tunnistamisella. Asiakkaan nimissä oleva pankin mobiilisovellus, jolla em. korttitapahtuma on vahvistettu, on otettu käyttöön rikollisen toimesta 26.09.2025 kello 12.49. Oikeudettoman korttitapahtuman jälkeen asiakkaan tekstiviestivahvistukseen käytettävä puhelinnumero on vaihdettu kello 13.44. Asiakkaan kortti ja pankkitunnukset on suljettu samana päivänä, kortti kello 13.38 ja pankkitunnukset kello 13.44.
Asiakkaan vaatimukset
Asiakas vaatia pankkia korvaamaan 6 750 euroa. Asiakas on perustellut vaatimuksiaan pääpiirteittäin seuraavasti.
Asiakas myi kenkiä verkossa käytetyn tavaran markkina-alustalla 26.9.2025. Ostajaehdokas otti asiakkaaseen yhteyttä viestipalvelun kautta ja ilmoitti, että haluaa ostaa kengät. Ostaja laittoi kuvakaappauksen omasta tilitiedostaan, jossa näkyi maksutapahtuma postiennakosta ja kenkien hinta. Poliisin tutkinnassa selvisi, että kyseiset tilitiedot oli aiemmin varastettu toiselta henkilöltä. Tämän jälkeen ostajaehdokas pyysi asiakkaan sähköpostiosoitteen ja laittoi kuvan postin sivulta, johon piti tunnistautua. Asiakas sai postin nimissä s-postin, jossa oli linkki edellä mainitulle postin sivulle. Sivulle piti tunnistautua verkkopankkitunnuksilla, jotta asiakas saa rahat välityspalvelusta itselleen. Asiakas kirjautui sivulle nettipankkitunnuksilla ja tällöin huijaus aktivoitui, mutta asiakas ei huomannut vielä mitään. Asiakas ei syöttänyt järjestelmään kortin tietoja tai minkään vahvistusviestin koodeja. Huijauksen havaittua on asiakas tehnyt kaikki ilmoitukset välittömästi.
Pankin mukaan reklamoitu maksu on tehty asiakkaan kortilla ja vahvistettu visa secure-tunnistuspalvelussa pankin mobiilisovelluksella tehdyllä tunnistautumisella. Mobiilisovellus, jolla tapahtuma on vahvistettu, on ladattu laitteelle VIVO X60 26.09.2025 klo 12.49. Asiakas on käyttänyt Iphone 15 pro -mallin puhelinta. Pankki ilmoittaa, että mobiilisovelluksen käyttöönottoon on tarvittu verkkopankkitunnukset, käyttäjätunnus, salasana, tunnuslukutaulukon koodi sekä tekstiviestillä lähetettyvahvistuskoodi. Pankki ilmoittaa, että vahvistuskoodi on lähtenyt klo 12.49 asiakkaan puhelinnumeroon. Asiakas ei ole kuitenkaan saanut koodia. Asiakkaan FINElle toimittamassa kuvassa on viestiloki tapahtumapäivältä klo 15.14.
Viesti on sisältänyt tiedon mobiilisovelluksen asennuksesta uuteen laitteeseen ja vahvistuskoodin. Pankin lokitieto näyttää, että viesti olisi lähtenyt asiakkaan numeroon. Asiakas on pyytänyt operaattorilta selvitystä siitä, mihin viesti on todellisuudessa päätynyt. Asiakas ei ole saanut vastausta 16.02.2025 mennessä. Tämän vuoksi asiakas vei puhelimen poliisin tekniseen rikostutkintaan.
Pankin viestissä ilmenee, että he ovat kertoneet tuon vahvistuskoodin puhelinnumeron väärin. Pankki ilmoittaa, että tekstiviestivahvistuksen puhelinnumero on muutettu klo 13.44 numeroon +XXXXXXXXX793. Puhelinnumeron vaihdosta on tullut pankista viesti mainittuna kellonaikana 13.44 asiakkaalle. Keskustelusta pankin kanssa 13.02.2026 pankki myöntää, että puhelinnumeron vaihdosta on lähetetty vahvistuskoodi suoraan rikollisten puhelinnumeroon +XXXXXXXXX793. Asiakkaan puhelinnumero on +XXXXXXXXXX505.
Tässä kohtaa pankin turvajärjestelmä on mahdollistanut väärinkäytön vakavan puutteen vuoksi. Järjestelmä on hyväksynyt uuden puhelinnumeron järjestelmään ilman varmistusta vanhasta numerosta, joka on järjestelmässä. Pankin suojaus ei ole ollut lähimainkaan riittävä. Myös pankin oma lokitieto näyttää, että viestiä, joka sisälsi vahvistuskoodin puhelinnumeron vaihdosta, ei ole asiakkaalle koskaan lähtenyt. Pankin aikaleimat eivät muutenkaan ole loogisia. Keskustelussa pankki ilmoittaa, että
”Tekstiviestivahvistuksen puhelinnumeron vaihdon yhteydessä, on numeroon +XXXXXXXX9793 lähetetty alla oleva viesti 26.09.2025 kello 13.44.
Olet muuttamassa henkilökohtaisia tietojasi [Pankin] verkkopankissa. Vahvistuskoodisi on 2827. Terveisin [Pankki]”
Asiakas myöntää, että kyseessä on huolimattomuutta, mutta ei myönnä törkeää huolimattomuutta. Huijaus oli taitavasti suoritettu. Asiakas on toiminut todella nopeasti ja asianmukaisesti heti, kun huijaus on havaittu. Kaikki tarvittavat ilmoitukset on tehty välittömästi. Asiakas on vahvistanut omalta operaattoriltaan, että asiakkaan tiedoissa ei ole mitään poikkeavuutta tapahtuman ajankohtana, kuten SIM-kortin siirtoja, kloonausta jne. Myöskään kukaan ei ole ollut yhteydessä operaattoriin esiintyen asiakkaan nimissä.
Pankki ei ole lähettänyt erillistä vahvistusta tekstiviestivahvistuksen numeron vaihtamisesta järjestelmään. Tämä vakava turvallisuuspuute on lopulta mahdollistanut rahojen siirrot ja maksutapahtumat ilman, että asiakas on ollut niistä tietoisia ja olisi voinut vaikuttaa asiaan. Pankki pimitti tätä tietoa noin viisi kuukautta, kunnes lopulta myönsi virheensä.
Pankin lokitieto on vahva todiste siitä, että vahvistuskoodit ovat menneet suoraan rikollisille. Pankki ei ole pystynyt selvittämään heidän operaattoriltansa sms-viestien todellista lähetyspäämäärää. Asiakas haluaa tiedon, jossa selviää, mille numerolle ne teknisesti toimitettiin, tarkat lokitiedot pankin järjestelmästä, ja mikä oli järjestelmämerkintä toimituksesta. Asiakkaalle ei ole todellisuudessa tullut yhtään vahvistuskoodin sisältävää viestiä tai viestiä, joka kertoo mobiilisovelluksen lataamisesta uudelle laitteelle.
Asiakkaan puhelin on viety poliisille, jolla pyrittiin varmentamaan, että viestejä ei ole hänelle koskaan tullut, vaikka pankki niin väittää. Puhelimesta ei ole löytynyt haittaohjelmia.
Pankin turvajärjestelmä ei ole onnistunut noudattamaan todennetusti kaksivaiheista tunnistautumista, vaan kriittinen vahvistuskoodi on mennyt suoraan rikollisille.
Jos sama rikollinen on pystynyt kirjautumaan tunnuksilla vaihtamaan tekstiviestivahvistuksen puhelinnumeron, saamaan vahvistuskoodin ja hyväksymään maksun, turvaketju on murrettu yhdellä haltuunotolla.
Asiakkaan huolimattomuus vs. pankin järjestelmäriski. Jälkimmäisenä mainittu on tässä tapauksessa ratkaiseva tekijä. Asiakas toivoo, että tämä asia käsitellään asianmukaisella tavalla, jotta yksikään ihminen ei joudu saman turvallisuuspuutteen aiheuttaman riskin uhriksi. Pankin riskienhallinta ei ole ollut riittävää.
Pankki on lopettanut reklamaation käsittelyn, koska heidän mielestään tekstiviestivahvistuksen koodeilla ei ole mitään tekemistä tapahtumien kannalta. Asiakkaan mielestä ne ovat lopullinen juurisyy, joka on mahdollistanut varojen siirron tililtä toiselle ja maksujen hyväksynnän.
Palveluntarjoajan kanta
Pankki kiistää asiakkaan vaatimukset.
Asiakas on reklamoinut seuraavat tapahtumat:
- 26.09.2025 kello 13.33 KORTTIOSTO - 6750,00 euroa
- 26.09.2025 kello 13.32 LUOTOLTA SIIRTO + 5000,00 euroa
Korttiosto on tehty asiakkaan kortilla ja vahvistettu Visa Secure -tunnistuspalvelussa mobiilisovelluksella tehtävällä tunnistamisella. Mobiilisovellus, jolla tapahtuma on vahvistettu, on ladattu 26.09.2025 kello 12.49. Myös kortin turvarajojen muutos on tehty ko. uudella mobiilisovelluksella. Asiakkaan oikeudettomaksi ilmoittaman korttitapahtuman jälkeen tekstiviestivahvistukseen käytettävä puhelinnumero on vaihdettu 26.09.2025 kello 13.44. Puhelinnumeron vaihdosta on lähetetty vahvistustekstiviesti 26.09.2025 asiakkaan tiedoissa olevaan numeroon +XXXXXXXX5505, kello 13.44. Korttitapahtuma on tehty 26.09.2025 kello 13.33 kortin tiedoilla ja vahvistettu Visa Secure-tunnistuspalvelussa pankin mobiilisovelluksella. Mobiilisovellus, jolla tapahtuma on vahvistettu, on ladattu 26.09.2025 kello 12.49 eli ennen tekstiviestivahvistuksen puhelinnumeron vaihtumista.
Pankki on lähettänyt mobiilisovelluksen käyttöönottoon tarvittavan vahvistuskoodin asiakkaalle tekstiviestillä 26.09.2025 kello 12.49 numeroon +XXXXXXXXX505. Viestin sisältö on ollut:
’’TÄRKEÄÄ! [Pankin] verkkopankkitunnuksillasi ollaan ottamassa käyttöön [pankin mobiilisovellusta] uudessa laitteessa. VARO HUIJAUKSIA! ÄLÄ ANNA VAHVISTUSKOODIA KENELLEKÄÄN TAI MILLEKÄÄN VERKKOSIVUILLE. HUIJAUSSIVUSTOT VOIVAT NÄYTTÄÄ [PANKIN] SIVUILTA. Koodia käytetään vain [pankin mobiilisovelluksen] käyttöönottoon. Jos et ole itse ottamassa [pankin mobiilisovellusta] käyttöön, älä käytä koodia ja poista tämä viesti. Jos olet itse ottamassa käyttöön [pankin mobiilisovelluksen], anna vahvistuskoodi 7548 laitteesi [pankin mobiilisovellus] -sovellukseen. Jos epäilet antaneesi verkkopankkitunnuksesi huijaussivulle, soita heti sulkupalveluun 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]’’
Vahvistuskoodia on käytetty huijauksessa käytetyn mobiilisovelluksen lataamiseen 26.09.2025 klo 12.49. Jos asiakas ei ole itse ladannut tuolloin ko. mobiilisovellusta, asiakkaan on täytynyt luovuttaa saamansa vahvistuskoodi huijaussivustolle ja sitä kautta sivulliselle.
Asiakkaan kortti on suljettu 26.09.2025 kello 13.38. Asiakas on sulkenut pankkitunnuksensa 26.09.2025 kello 13.44. Reklamoidut tapahtumat on tehty ennen asiakkaan sulkuilmoitusta 26.09.2025 kello 13.32-13.33 välisenä aikana.
Tekstiviestivahvistuksen lähettämiseen käytettävä puhelinnumero on vaihdettu 26.09.2025 kello 13.44 numeroon +XXXXXXXXXXX793. Puhelinnumeron vaihdosta on lähetetty vahvistustekstiviesti 26.9.2025 asiakkaan numeroon +XXXXXXXXX505 kello 13.44. Viestissä todetaan:
Tekstiviestivahvistuksen puhelinnumerosi on muutettu. Jos et ole tehnyt itse muutosta, sulje pankkitunnuksesi heti: 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]
Pankki käyttää puhelinoperaattorin tarjoamaa palvelua, jonka kautta se lähettää tekstiviestejä. Yllä mainitut tekstiviestit on lähetetty onnistuneesti asiakkaan puhelinnumeroon.
Mobiilisovelluksen käyttöönottoon on tarvittu asiakkaan henkilökohtaiset verkkopankkitunnukset eli verkkopankin käyttäjätunnus, salasana ja ainakin yksi satunnaisesti valittu tunnuslukutaulukon tunnusluku sekä tekstiviestillä lähetetty vahvistuskoodi. Pankilla ei ole tunnuslukutaulukoita tai niiden sisältämiä tunnuksia, jotka sivullinen voisi saada haltuunsa. Jotta mobiilisovelluksen käyttöönotto uudella laitteella on ollut mahdollista, vahvistuskoodi on täytynyt palauttaa uudessa laitteessa olevaan mobiilisovellukseen. Korttioston toteuttamiseen on verkkopankkitunnuksilla käyttöönotetun mobiilisovelluksen lisäksi tarvittu myös kortin tiedot (mm. kokonainen korttinumero).
Jos asiakas ei ole tehnyt oikeudettomaksi ilmoittamiaan tapahtumia itse, on hän toiminut digitaalisten palveluiden yleisten ehtojen Tunnistusvälineiden säilyttäminen -kohdan ja yleisten korttiehtojen Kortin ja tunnusluvun säilyttäminen -kohdan vastaisesti ja luovuttanut verkkopankkitunnuksensa sekä mobiilisovelluksen lataamiseen tarvittavan vahvistuskoodin sekä korttitietonsa rikollisten haltuun syöttämällä verkkopankkitunnuksensa ja korttitietonsa huijaussivustolle. Lisäksi asiakas on jättänyt lukematta tai huomioimatta pankin tekstiviestitse lähettämän viestin, kun hän on syöttänyt huijaussivustolle viestin sisältäneen vahvistuskoodin. Näin ollen pankki katsoo, että asiakas on toiminut maksupalvelulaissa tarkoitetulla tavalla törkeän huolimattomasti ja vastaavan oikeudettomista tapahtumista seuranneesta vahingosta täysimääräisesti.
Sopimusehdot ja lainsäädäntö
Maksupalvelulain 53 §:n (Maksuvälineestä huolehtiminen.) 1-2 momentin mukaan
Maksuvälineen haltijan on käytettävä maksuvälinettä sen myöntämistä ja käyttöä koskevien ehtojen mukaisesti. Erityisesti hänen on kohtuullisin toimenpitein huolehdittava maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista. Maksuvälineen myöntämistä ja käyttöä koskevat ehdot eivät saa olla perusteettomia, kohtuuttomia tai syrjiviä.
Maksuvälineen haltijan velvollisuus huolehtia maksuvälineestä ja siihen liittyvistä henkilökohtaisista turvatunnuksista alkaa, kun hän vastaanottaa ne.
Lain 54 §:n (Katoamisilmoitus.) 1 momentin mukaan
Maksuvälineen haltijan on ilman aiheetonta viivytystä ilmoitettava palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Lain 62 §:n (Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä.) mukaan
Maksupalvelun käyttäjä, joka on tehnyt maksuvälinettä koskevan sopimuksen palveluntarjoajan kanssa, vastaa kadonneen tai oikeudettomasti toisen haltuun joutuneen maksuvälineen käytöstä tai muusta maksuvälineen oikeudettomasta käytöstä vain, jos oikeudeton käyttö johtuu siitä, että hän tai muu maksuvälineen haltija on:
1) luovuttanut maksuvälineen sen käyttöön oikeudettomalle;
2) huolimattomuudesta laiminlyönyt 53 §:n 1 momentin mukaiset velvollisuutensa; taikka
3) laiminlyönyt ilman aiheetonta viivytystä ilmoittaa palveluntarjoajalle tai sen nimeämälle muulle taholle havaitsemastaan maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä.
Maksupalvelun käyttäjän vastuu maksuvälineen oikeudettomasta käytöstä 1 momentin 2 ja 3 kohdassa tarkoitetuissa tapauksissa on enintään 50 euroa. Tätä rajoitusta ei sovelleta, jos maksupalvelun käyttäjä tai muu maksuvälineen haltija on toiminut tahallisesti tai törkeän huolimattomasti.
Maksupalvelun käyttäjä ei vastaa maksuvälineen oikeudettomasta käytöstä:
1) siltä osin kuin maksuvälinettä on käytetty sen jälkeen, kun palveluntarjoajalle tai sen nimeämälle muulle taholle on ilmoitettu maksuvälineen katoamisesta, joutumisesta oikeudettomasti toisen haltuun tai oikeudettomasta käytöstä;
2) jos palveluntarjoaja on laiminlyönyt huolehtia siitä, että maksuvälineen haltijalla on mahdollisuus tehdä milloin tahansa 1 kohdassa tarkoitettu ilmoitus;
3) jos maksunsaaja ei ole maksuvälinettä käytettäessä asianmukaisesti varmistunut maksajan oikeudesta käyttää maksuvälinettä; tai
4) jos palveluntarjoaja ei ole edellyttänyt maksajan vahvaa tunnistamista.
Sen estämättä, mitä 3 momentissa säädetään, maksupalvelun käyttäjä on vastuussa maksuvälineen oikeudettomasta käytöstä, jos hän tai muu maksuvälineen haltija on tahallaan tehnyt väärän ilmoituksen tai toiminut muuten petollisesti.
Maksupalvelulain 63 §:n (Palveluntarjoajan vastuu oikeudettomasta maksutapahtumasta.) 1 momentin mukaan
Jos maksutapahtuma on toteutettu oikeudettomasti eikä 62 §:stä muuta johdu, palveluntarjoajan, jonka asiakkaan varoja on käytetty maksutapahtuman toteuttamiseen, on välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi maksutapahtuman tai sille ilmoitettiin maksutapahtumasta, palautettava maksutapahtuman rahamäärä asiakkaalleen tai palautettava tämän maksutili siihen tilaan, jossa se olisi ollut ilman veloitusta.
Pankin 28.3.2024 alkaen voimassa olleiden korttiehtojen kohta, joka koskee asiakkaan vastuuta kortin oikeudettomasta käytöstä, vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavaa säännöstä.
Korttiehtojen Kortin ja tunnusluvun säilyttäminen -kohdan mukaan
Kortti ja kortin tiedot sekä kortin tunnusluku ovat henkilökohtaisia eikä niitä saa luovuttaa toisen käyttöön. Kortinhaltijana sinun pitää säilyttää korttia huolellisesti ja erillään tunnusluvusta sekä mahdollisista verkkopankkitunnuksista. Sinun pitää varmistaa säännöllisesti kortin olevan tallessa erityisesti niissä tilanteissa, joissa kortin katoamisen riski väentungoksen tai ravintolassa taskuvarkauden vuoksi on suuri.
Säilytä tunnuslukua ja tarkista unohtunut tunnusluku niin, ettei sivullisella ole mahdollista saada sitä tietoonsa. Kortinhaltijana sitoudut hävittämään meiltä saamasi tunnuslukutulosteen ja olemaan kirjoittamatta tunnuslukua ylös helposti tunnistettavaan muotoon. Suojaa tunnuslukua näppäillessäsi näppäimistö kädelläsi siten, ettei sivullisen ole mahdollista nähdä käyttämääsi näppäinyhdistelmää.
Jos lopetat kortin käytön kesken sen voimassaoloajan tai vaatimuksestamme, pitää sinun kortinhaltijana leikata kortti useaan osaan siten, että siru ja magneettijuova tuhoutuvat. Ilmoita kortin käytön lopettamisesta asiakaspalveluumme tai palauta kortti asiakaspalvelupisteellemme.
Pankin 1.2.2024 alkaen voimassa olleiden digitaalisten palvelujen ja tunnistusvälineiden yleisten ehtojen (pankkitunnusehdot) kohta, joka koskee asiakkaan vastuuta tunnistusvälineiden oikeudettomasta käytöstä maksuvälineenä vastaa maksupalvelulain 62 §:n kuluttajan hyväksi pakottavaa säännöstä.
Pankkitunnusehtojen Määritelmät -kohdan mukaan
Pankin tunnistusvälineitä ovat
· verkkopankkitunnukset, jotka koostuvat antamastamme käyttäjätunnuksesta, valitsemastasi henkilökohtaisesta salasanasta sekä tunnusluvusta, joka ilmenee tunnuslukutaulukosta.
· [Pankin mobiilisovelluksen] tunnistaminen, joka koostuu mobiililaitteeseen ladatusta sovelluksesta, valitsemastasi henkilökohtaisesta tunnusluvusta ja/tai biometrisestä tunnisteesta kuten sormenjäljestä tai kasvonpiirteistä. [Pankin mobiilisovelluksen] tunnistamisen voit ottaa käyttöösi [Pankin mobiilisovelluksessa].
Pankkitunnusehtojen Tunnistusvälineitä koskevat velvollisuutesi -kohdan Tunnistusvälineiden säilyttäminen -alakohdan mukaan
[…]
· Et saa käyttää verkkopankkitunnuksia verkkopankkiin kirjautumiseen, tunnistautumiseen tai muun pankkiasian hoitamiseen, jos linkki kirjautumissivulle on lähetetty sinulle sähköpostilla tai muulla sähköisellä tavalla.
[…]
Ratkaisusuositus
Kysymyksenasettelu
Asiakkaan ja pankin välisen vastuunjaon ratkaisemiseksi asiassa on arvioitava, onko maksuvälineen oikeudeton käyttö johtunut siitä, että asiakas on huolimattomuudestaan laiminlyönyt maksupalvelulain 53 § 1 momentin mukaisia velvollisuuksiaan, sekä minkä asteista asiakkaan mahdollinen huolimattomuus on ollut.
Tapahtumakulku
Pankki on toimittanut järjestelmätietoihinsa perustuvan selvityksen tapahtumista. FINEllä ei ole syytä epäillä pankin esittämän järjestelmätietoihinsa perustuvan selvityksen paikkansa pitävyyttä.
Tässä tapauksessa on FINEn käsityksen mukaan riidatonta, että asiakas on ostajaksi tekeytyneen rikollisen harhaanjohtamana mennyt sähköpostiviestissä olevasta linkistä ja käyttänyt linkistä avautuneella sivustolla pankkitunnuksiaan eli syöttänyt sivustolle verkkopankin käyttäjätunnuksen, salasanan ja tunnuslukutaulukosta yhden tunnusluvun. Rikollinen on näin tietoonsa saamillaan asiakkaan pankkitunnustiedoilla aloittanut asiakkaan nimissä olevan pankin mobiilisovelluksen käyttöönoton omalla laitteellaan. Pankki on tämän seurauksena lähettänyt sovelluksen käyttöönottoon tarvittavan vahvistuskoodin asiakkaalle tekstiviestillä 26.09.2025 kello 12.49. Viestin sisältö on ollut:
’’TÄRKEÄÄ! [Pankin] verkkopankkitunnuksillasi ollaan ottamassa käyttöön [pankin mobiilisovellusta] uudessa laitteessa. VARO HUIJAUKSIA! ÄLÄ ANNA VAHVISTUSKOODIA KENELLEKÄÄN TAI MILLEKÄÄN VERKKOSIVUILLE. HUIJAUSSIVUSTOT VOIVAT NÄYTTÄÄ [PANKIN] SIVUILTA. Koodia käytetään vain [pankin mobiilisovelluksen] käyttöönottoon. Jos et ole itse ottamassa [pankin mobiilisovellusta] käyttöön, älä käytä koodia ja poista tämä viesti. Jos olet itse ottamassa käyttöön [pankin mobiilisovelluksen], anna vahvistuskoodi 7548 laitteesi [pankin mobiilisovellus] -sovellukseen. Jos epäilet antaneesi verkkopankkitunnuksesi huijaussivulle, soita heti sulkupalveluun 09 XXXX XXXX (pvm/mpm). Terveisin [Pankki]’’
Pankin mobiilisovelluksen käyttöönottoon on tarvittu asiakkaan henkilökohtaiset verkkopankkitunnukset eli verkkopankin käyttäjätunnus, salasana ja luku tunnuslukutaulukosta sekä tekstiviestillä lähetetty vahvistuskoodi. Vahvistuskoodia on käytetty asiakkaan nimissä olevan pankin mobiilisovelluksen käyttöönottoon 26.09.2025 klo 12.49.
Asiakas on kiistänyt syöttäneensä sivustolle pankin lähettämää mobiilisovelluksen käyttöönoton edellyttämää vahvistuskoodia taikka korttitietojaan. Asiassa saadun selvityksen perusteella rikollisilla on kuitenkin täytynyt olla hallussaan myös mobiilisovelluksen käyttöönoton edellyttämä vahvistuskoodi, jotta mobiilisovellus on voitu ottaa käyttöön uudessa laitteessa, sekä asiakkaan korttitiedot korttimaksuun. Tämän osalta FINE katsoo, ettei asiassa saadun selvityksen perusteella ole muuta mahdollisuutta kuin että asiakas on syöttänyt myös em. tiedot valesivuille.
Nyt kyseessä olevan oikeudettoman korttimaksun rikolliset ovat tehneet asiakkaan korttitietoja käyttäen ja pankin mobiilisovelluksella vahvistaen. Rikollisten tekemä luotolta siirto on tehty klo 13.32 ja korttimaksu klo 13.33. Ennen korttimaksua rikolliset ovat muuttaneet kortin turvarajoja em. tavalla käyttöönsä ottamallaan mobiilisovelluksella.
Oikeudettoman korttitapahtuman jälkeen, klo 13.44, rikolliset ovat vaihtaneet asiakkaan tekstiviestivahvistukseen käytettävä puhelinnumeron. Puhelinnumeron vaihdosta on lähetetty tekstiviesti sekä asiakkaan omaan puhelinnumeroon että uuteen, tuolloin rikollisten käytössä olleeseen, puhelinnumeroon. Koska puhelinnumero on vaihdettu riidanalaisena olevien maksutapahtumien jälkeen, FINE toteaa, ettei puhelinnumeron vaihdolla ole kuitenkaan vaikutusta sitä ennen tehtyjä maksutapahtumia koskevaan vastuunjakoarviointiin.
Asiakkaan kortti ja pankkitunnukset on suljettu samana päivänä, kortti kello 13.38 ja pankkitunnukset kello 13.44. Reklamoidut tapahtumat on tehty ennen asiakkaan sulkuilmoitusta.
Asiakkaan menettelyn arviointi
Pankkitunnusehdoissa kielletään käyttämästä verkkopankkitunnuksia verkkopankkiin kirjautumiseen, tunnistautumiseen tai muun pankkiasian hoitamiseen, jos linkki kirjautumissivulle on lähetetty sähköpostilla. Asiakas on tässä tapauksessa mennyt sähköpostiviestissä olevasta linkistä ja käyttänyt sivustolla pankkitunnuksiaan. Em. perusteella FINE katsoo, että asiakas on laiminlyönyt pankkitunnusehtojen mukaisia velvollisuuksiaan.
FINE kiinnittää tässä huomiota kuitenkin siihen, että nykyään moninaiset toimijat lähetyspalveluista terveydenhuollon palveluihin lähettävät asiakkailleen asiointia koskevia ja verkkotunnuksiltaan hyvinkin erilaisia linkkejä sisältäviä viestejä, mikä on tehnyt tämänkaltaisista yhteydenotoista arkipäiväisiä ja on osaltaan voinut vaikuttanut siihen, ettei huolellinenkaan pankin asiakas osaa kyseenalaistaa esimerkiksi postin nimissä tulevan sähköpostin ja siinä olevan linkin asianmukaisuutta.
Ottaen lisäksi huomioon, että tässä tapauksessa viestissä olleesta linkistä on avautunut pankin tunnistautumissivuilta näyttävät sivut ja asiakas on verkkosivujen näkymän perusteella luullut tunnistautuvansa postin palveluun pankkitunnuksillaan, FINE katsoo, ettei asiakkaan laiminlyönnin pankkitunnusehtojen noudattamisen suhteen osoita edellä mainituilta osin lievää suurempaa huolimattomuutta.
Pankkilautakunta on ratkaisukäytännössään katsonut huolelliselta pankkitunnustenhaltijalta edellytettäviin perusvaatimuksiin kuuluvan sen, että pankkitunnuksia käyttäessään hän lukee ja huomioi omassa toiminnassaan asiointinsa yhteydessä pankiltaan saamansa viestit. Pankin vastuulla puolestaan on, että pankin asiakkaalle lähettämät viestit ovat sisällöltään ymmärrettäviä siten, ettei esimerkiksi huolelliselle pankkitunnustenhaltijalle pitäisi jäädä epäselväksi, missä tarkoituksessa pankin viestissä ollutta koodia käytetään.
FINE toteaa, että pankin asiakkaalle lähettämässä mobiilisovelluksen aktivointikoodin sisältäneessä tekstiviestissä kerrotaan asianmukaisesti, mitä tarkoitusta varten viestissä ollut koodi on ja mihin koodi tulee syöttää. Viestissä myös kielletään syöttämästä koodia millekään verkkosivuille ja varoitetaan huomiota herättävillä isoilla kirjaimilla huijauksista sekä huijaussivustoista, jotka voivat viestin mukaan näyttää pankin sivuilta.
Yllä mainitun perusteella FINE katsoo, että saatuaan tavanomaisesta tunnistautumistilanteesta poikkeavalla tavalla pankin mobiilisovelluksen käyttöönottoa koskevan ja sen aktivointikoodin sisältäneen tekstiviestin asiakkaan olisi tullut - erityisesti viestin sisältö huomioiden - ymmärtää kyseenalaistaa saamansa yhteydenoton asianmukaisuus ja tarkoitus, ja jättää saamansa aktivointikoodi laittamatta verkkosivuilla sille varattuun sarakkeeseen. Mikäli asiakas olisi tuossa vaiheessa esimerkiksi viestissä olleen kehotuksen mukaisesti ottanut itse yhteyttä sulkupalveluun taikka pankkiinsa tiedustellakseen menettelyn asianmukaisuutta, olisi tapauksessa asiakkaan pankkitunnusten oikeudettomasta käytöstä aiheutuneelta vahingolta voitu välttyä.
Asiassa saadun selvityksen perusteella rikollisilla on täytynyt olla tiedossaan myös asiakkaan korttitiedot korttimaksua tehdessään. Tämän osalta asiassa on jäänyt epäselväksi, missä tarkoituksessa asiakas on syöttänyt korttitiedot valesivustolle. FINE katsoo, että asiakkaan olisi huolellisesti toimiessaan tullut myös tämän poikkeuksellisen pyynnön johdosta ymmärtää keskeyttää asiointinsa ja esimerkiksi olla yhteydessä pankkiin tiedustellakseen menettelyn asianmukaisuudesta.
Pankkilautakunta on aiemmin arvioinut useita samankaltaisia tapauksia (mm. FINE-051519, FINE-052327, FINE-051381 ja FINE-049778), joissa asiakas on ostajana esiintyneen huijarin lähettämän linkin kautta päätynyt valesivuille, syöttänyt sinne kortti- ja pankkitunnustietojaan, ja huijari on sitä kautta saamillaan pankkitunnustiedoilla ottanut käyttöönsä asiakkaan nimissä olevan pankin mobiilisovelluksen. Pankkilautakunnassa on ollut arvioitavana myös sellaisia tapauksia, joissa pankin asiakkaalle lähettämä viesti on ollut samansisältöinen kuin nyt arvioitavana olevassa tapauksessa. Pankkilautakunta on esimerkiksi tuoreessa (29.1.2026 ratkaistu) ratkaisussaan FINE-73222-C5Y4K5 katsonut asiakkaan menettelyn osoittaneen maksupalvelulaissa tarkoitettu törkeää huolimattomuutta, kun asiakas oli tavanomaisessa tunnistautumistilanteessa saanut samanlaisen viestin pankin mobiilisovelluksen käyttöönotosta ja asiakas oli syöttänyt pankkitunnustensa lisäksi viestissä olleen mobiilisovelluksen aktivointikoodin verkkosivuille viestin sisältöä huomioimatta tai sitä lukematta. Lautakunta katsoi asiakkaan siten vastaavan täysimääräisesti pankkitunnustensa oikeudettomasta käytöstä aiheutuneesta vahingosta asiakkaan ja pankin välisessä suhteessa.
FINEllä ei ole syytä arvioida asiakkaan tuottamusta Pankkilautakunnan aiemmasta ratkaisukäytännöstä poikkeavasti nyt käsillä olevassa tapauksessa, jossa pankin lähettämä vahvistuskoodin sisältänyt tekstiviesti on informatiivinen ja jossa asiakas on syöttänyt kortti- ja pankkitunnustietojaan hänelle sähköpostitse lähetetyn linkin kautta avautuneilla sivuilla. Näin ollen FINE katsoo asiakkaan menettelyn kokonaisuutena osoittavan maksupalvelulaissa tarkoitettua törkeää huolimattomuutta ja asiakkaan siten vastaavaan täysimääräisesti maksuvälineensä oikeudettomasta käytöstä aiheutuneesta vahingosta asiakkaan ja pankin välisessä suhteessa.
Selvyyden vuoksi FINE toteaa, ettei asiakkaan vetoamalla vahvistuspuhelinnumeron vaihdolla ole vaikutusta asiakkaan ja pankin väliseen vastuunjakoon, koska vahvistusnumero on tässä tapauksessa vaihdettu vasta oikeudettomien maksutapahtumien jälkeen eikä sillä siten ole ollut vaikutusta reklamoituihin maksutapahtumiin.
Lopputulos
FINE ei suosita asiassa hyvitystä.
FINE Vakuutus- ja rahoitusneuvonta
Ratkaisija Hidén
Esittelijä Tykkä