7 de octubre
14:26

La consultoría transversal jurídica, fiscal y laboral

7 de octubre
14:26
Phishing, smishing y otros fraudes bancarios: ¿se puede reclamar la devolución del dinero?
29 - 09 - 2026

Phishing, smishing y otros fraudes bancarios: ¿se puede reclamar la devolución del dinero?

La digitalización de los servicios financieros ha provocado un aumento de los fraudes informáticos dirigidos a los consumidores. Mediante técnicas como el phishing (correos electrónicos fraudulentos), el smishing (SMS falsos) o el vishing (llamadas telefónicas suplantando a entidades bancarias), los ciberdelincuentes consiguen obtener las credenciales bancarias de las víctimas y ordenar transferencias u operaciones no autorizadas.

 

¿Quién responde ante estas operaciones fraudulentas?

La respuesta se encuentra en el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera, que establece un sistema de protección especialmente favorable para el consumidor.

 

Con carácter general, cuando se produce una operación de pago no autorizada, la entidad bancaria está obligada a devolver inmediatamente el importe sustraído y a restituir la cuenta a su estado anterior, salvo que pueda acreditar una circunstancia excepcional prevista legalmente.

 

La responsabilidad del banco es prácticamente objetiva

La normativa parte del principio de que el riesgo de las operaciones de pago electrónicas debe ser asumido principalmente por las entidades financieras, que son las responsables de implantar sistemas de seguridad adecuados y mecanismos de autenticación reforzada.

 

Por este motivo, es suficiente con que el banco acredite que la operación se validó mediante claves, códigos SMS o sistemas de doble autenticación. Debe demostrar que el cliente actuó de forma fraudulenta o con negligencia grave, una carga probatoria que corresponde a la propia entidad financiera.

 

¿Cuándo puede quedar exonerado el banco?

La devolución únicamente puede ser rechazada en aquellos casos en los que la entidad acredite que el cliente:

  • Ha actuado de forma fraudulenta.
  • Ha incumplido deliberadamente sus obligaciones de seguridad.
  • Ha incurrido en una negligencia grave, facilitando sus claves o credenciales mediante una conducta manifiestamente imprudente.

 

Ahora bien, la simple caída en un engaño sofisticado o la confianza en una comunicación aparentemente legítima no implica necesariamente la existencia de negligencia grave. Precisamente este es uno de los principales puntos de debate ante los tribunales.

 

¿Cuál es la tendencia judicial actual?

Cada vez son más numerosas las resoluciones que reconocen el derecho de los consumidores a recuperar las cantidades sustraídas cuando han sido víctimas de fraudes tecnológicos sofisticados. Los juzgados exigen a las entidades financieras una prueba rigurosa de la negligencia grave del cliente y recuerdan que la mera ejecución técnica de la operación no demuestra que esta fuera realmente autorizada. Por este motivo, muchas reclamaciones prosperan cuando el banco no puede acreditar de forma clara y concluyente una conducta especialmente imprudente por parte del usuario.

 

En definitiva, ser víctima de un phishing, smishing o cualquier otro fraude informático no significa perder definitivamente el dinero. La normativa vigente establece un elevado nivel de protección para los consumidores y, en ausencia de fraude o negligencia grave, la entidad financiera puede estar obligada a devolver las cantidades sustraídas.