К содержанию

Харитонова
и партнёры

Арбитраж и споры бизнеса Спор с банком об убытках от хищения со счёта апелляция 2018

Утром в «Банк-Клиенте» — минус 5 985 217 рублей. Как мы вернули половину через апелляцию

Апелляция взыскала с банка 2,99 млн ₽ убытков — половину похищенной суммы

Разбор дела · 3 мин чтения

Реквизиты дела

Категория
Спор с банком об убытках от хищения со счёта
Стадия
апелляция
Год
2018
Суд
Арбитражный суд Самарской области

Ситуация

13 августа 2015 года главный бухгалтер компании (далее — Доверитель) открыла программу «Банк-Клиент» и увидела, что накануне со счёта ушло 5 985 217 рублей в адрес ООО, с которым у Общества никогда не было ни договоров, ни даже переписки. Платёжное поручение № 262 от 12 августа Доверитель не формировал и не подписывал. К моменту обнаружения деньги уже разошлись наличными по разным регионам страны — догнать их через иск к получателю было невозможно.

Банк ответственность отрицал. Формально платёжка прошла все проверки, была подписана двумя действительными электронными подписями уполномоченных лиц, отправлена с обычного компьютера бухгалтерии. С точки зрения банка — это распоряжение самого Общества, и точка.

Для бизнеса 6 миллионов — это не строчка в отчётности. Это парализованные расчёты с поставщиками и зависшие зарплаты.

Задача

Доверитель поставил две цели. Первая — вернуть деньги, полностью или хотя бы частично, за счёт банка. Вторая — зафиксировать сам способ хищения, чтобы доказать, что вины Общества здесь нет либо она не единственная.

Стратегия

Шаблонный иск к банку был обречён. По договору дистанционного банковского обслуживания (это и есть та самая система «Банк-Клиент», через которую компания управляет счётом из своего офиса — далее ДБО) клиент сам обязан охранять рабочий компьютер и хранить ключи электронной подписи. Раз подпись действительна — банк, по логике первой инстанции, ни при чём. Поэтому мы пошли по двум направлениям одновременно.

Первое — независимая компьютерная экспертиза

Привлекли специалиста лаборатории информационной безопасности Самарского национального исследовательского университета имени С. П. Королёва. Эксперт сделал точную копию всего содержимого жёсткого диска бухгалтера и нашёл то, что банк предпочёл бы не видеть. За 13 дней до хищения, 30 июля 2015 года, на компьютер был загружен троян Trojan.DownLoader18.17165 — вредоносная программа, которая скрытно подгружает на заражённую машину постороннее программное обеспечение и открывает злоумышленнику удалённый доступ. Помимо трояна на компьютере годами стояли две программы удалённого управления, через которые посторонний человек мог видеть экран, нажимать кнопки и пересылать файлы так, словно сидел за этим столом сам. Это объясняло, как ключи и пароли могли утечь без ведома уполномоченных лиц Общества.

Второе — слабые места в самой системе ДБО банка

Эксперт показал, что для входа в программу «Банк-Клиент» использовалась пара логин/пароль dba/sql — это стандартная учётная запись, которая автоматически создаётся в базах Microsoft Access и о слабости которой давно известно публично. Это не соответствовало требованиям Положения Банка России от 09.06.2012 № 382-П — документа, обязывающего банки обеспечивать определённый минимум защиты при онлайн-переводах денег. Дальше — простая статистика по счёту. До этого Общество переводило сопоставимые суммы только дважды (5,6 млн руб. 28 мая 2015 года и 5,24 млн руб. 9 июня 2015 года), и каждый раз банк предварительно созванивался для подтверждения. Спорный платёж в 5,98 млн ушёл в адрес незнакомого получателя — без единого звонка. То же Положение № 382-П прямо обязывает банк отслеживать аномальные операции и реагировать, если есть признаки взлома. Банк этого не сделал.

На такой доказательной базе мы выстроили позицию, что вина за хищение лежит на обеих сторонах, и сослались на статью 404 Гражданского кодекса. Эта статья позволяет суду уменьшить размер ответственности виновного, если потерпевший своими действиями (или бездействием) сам способствовал убыткам.

Итог

Арбитражный суд Самарской области в первой инстанции в иске отказал. Суд посчитал, что банк действовал по инструкции, а вся ответственность — на Обществе.

Одиннадцатый арбитражный апелляционный суд решение отменил. Постановлением от 12 июля 2018 года по делу № А55-31983/2017 с банка в пользу Доверителя взыскано:

  • 2 992 609 рублей убытков (половина похищенной суммы);
  • 300 000 рублей неустойки;
  • 27 025 рублей расходов по госпошлине за иск;
  • 1 378 рублей расходов по госпошлине за апелляцию.

Главное здесь — не цифры, а правовая логика, которую закрепил суд апелляционной инстанции. Банк, получающий вознаграждение за услугу онлайн-обслуживания счёта, отвечает за качество её защиты наравне с Обществом. Одной ссылки на «действительную электронную подпись» для освобождения от ответственности уже недостаточно.

Документы по делу

Дело № А55-31983/2017, откроется в новой вкладке, Арбитражный суд Самарской области

АктДатаИсход
Решение Арбитражного суда Самарской области18.04.2018отказ в иске
Постановление Одиннадцатого арбитражного апелляционного суда12.07.2018решение отменено, иск удовлетворён частично

Нормы ст. 404 ГК РФ; Положение Банка России от 09.06.2012 № 382-П.

Дела приводятся с согласия доверителей или в обезличенном виде. Итог каждого дела зависит от его обстоятельств и не предопределяет результат по другим делам.

Адвокатское бюро «Харитонова и партнёры Самарской области»

Если ситуация похожа на вашу, расскажите о ней — адвокат бюро скажет, с чего начать.

Обратиться в бюро