Phishing bancario, lo que tienes derecho a reclamar si te roban el dinero de tu cuenta.
Cada día es más habitual esta escena. Recibes un mensaje que parece de tu banco. La pagina a la que te lleva es idéntica a la real. Introduces tus datos. Minutos después, alguien te llama haciéndose pasar por el banco. Y cuando por fin te das cuenta de lo que esta pasando, ya no hay nada en la cuenta. Si has sufrido phishing bancario y quieres reclamar, sigue leyendo.
Lo primero que dice el banco cuando lo llamas es que facilitaste tus credenciales voluntariamente. Que no pueden hacer nada. En ese momento el sentimiento de culpabilidad es aplastante.
Sin embargo, esa respuesta del banco no es el final del asunto. Es su primer movimiento en la negociación. Hemos defendido a decenas de personas con el mismo problema y siempre hemos demostrado que no había negligencia.
Como funciona el engaño en el phising bancario
- La primera es el SMS. Llega al mismo hilo de mensajes donde tu banco lleva meses comunicándose contigo. No viene de un numero desconocido. Aparece donde siempre. El mensaje dice que hay un problema de seguridad urgente y que tienes que verificar tus datos o tu cuenta quedara bloqueada.
- La segunda es la pagina falsa. El enlace lleva a una copia exacta de la web o app del banco. El diseño es idéntico. La URL es parecida. Introduces tu usuario y tu contraseña. Al otro lado, alguien los esta capturando en tiempo real.
- La tercera es la llamada. Te llama una persona que ya sabe tu nombre, que sabe que acabas de cambiar la contraseña, que conoce los últimos cuatro dígitos de tu cuenta. Habla con fluidez y educación. Te tranquiliza. Y mientras hablas, las transferencias ya se están ejecutando.
Esto no es una estafa de aficionados. Es un ataque coordinado que explota una vulnerabilidad técnica en los sistemas de mensajería móvil, no la ingenuidad del usuario. La Sentencia del Tribunal Supremo 571/2025 califica esta situación como ataque sofisticado que excluye la negligencia grave del usuario.
Lo que la ley dice y el banco no te cuenta sobre el phising bancario
La misma normativa obliga a usar autenticación reforzada para ejecutar transferencias: al menos dos factores distintos. Algo que sabes (un PIN o contraseña), mas algo que tienes (confirmación en app, SMS al móvil) o algo que eres (biometria). Cuando un banco permite ejecutar transferencias de miles de euros a beneficiarios desconocidos usando solo un PIN que acaba de ser cambiado por un atacante, hay un incumplimiento normativo que va mucho mas allá de lo que el usuario hizo o dejo de hacer.
Ademas, desde enero de 2025 esta en vigor el Reglamento DORA (UE 2022/2554), que obliga a todas las entidades financieras a tener sistemas de detección de anomalías. Una transferencia de madrugada, a un beneficiario extranjero que nunca ha aparecido en la cuenta, por un importe que duplica el máximo histórico del titular debe ser bloqueada por un sistema de detección de fraude. Si no lo bloqueo, hay un problema de seguridad en el banco, no en el cliente.
El Tribunal Supremo cambio las reglas en 2025 acerca del phising bancario
La sentencia 571/2025 establece algo que cambia el panorama de estas reclamaciones: el banco tiene que demostrar que el sistema funciono bien, que no hubo deficiencias, y que la negligencia fue del cliente. No al revés. Y el estándar para que el tribunal considere negligencia grave es mucho mas alto de lo que los bancos pretenden en su respuesta inicial.
Las Audiencias Provinciales de Cantabria, Madrid, Jaén, Baleares y Cádiz, entre otras, han condenado a entidades a devolver el dinero en casos de phishing durante 2024 y 2025. El argumento de que el cliente “facilito sus datos” ya no se sostiene solo cuando el engaño fue sofisticado y la reacción fue rápida.
Sobre la negligencia grave
Compartir la contraseña con un desconocido que te la pide por teléfono sin contexto podria discutirse. Responder a un mensaje que lleva el nombre de tu banco, aparece donde siempre han aparecido sus mensajes, y te avisa de un bloqueo inminente es exactamente lo que un atacante profesional diseña para que parezca legitimo.
Que hacer si te ha pasado
Pon la denuncia en comisaria lo antes posible. El numero del atestado es importante para la reclamación.
Notifica al banco por escrito que las operaciones no fueron autorizadas. Usa el canal oficial de reclamaciones, pide acuse de recibo y guarda copia. La normativa PSD2 da al banco 15 días hábiles para responderte en servicios de pago. Si no responde o responde negativamente, el siguiente paso es el supervisor, que es el Banco de España para cuentas corrientes y depósitos, la CNMV si hubo venta de inversiones.
Un detalle que marca mucho la reclamación suele ser que paso exactamente en la llamada telefónica. Si en esa llamada facilitaste algún código de verificación que había llegado a tu móvil, el banco lo usara como argumento. Necesitas tenerlo claro antes de presentar nada.
Nuestra recomendación es que antes de poner la denuncia y hacer la primera reclamación, contactes con un abogado especialista que te pueda orientar para poder llevar a cabo esas primeras gestiones de forma eficaz y sin errores.
En Otefisa Asesores podemos encargarnos de todo
Si el banco ya te ha dado una negativa, eso no cierra nada. Las entidades rechazan estas reclamaciones de forma casi automática en primera instancia porque saben que la mayoría de afectados no va mas allá. Cuando ven que hay un escrito formal bien fundamentado con la normativa y la jurisprudencia actuales, la posición del banco suele cambiar.
Trabajamos con clientes afectados por phishing en cualquier entidad: bancos tradicionales, neobancos, brokers, plataformas de inversión. El marco legal es el mismo para todos.
Si quieres que revisemos tu caso, escríbenos. Te decimos sin rodeos si hay base para reclamar y que probabilidades reales tiene de recuperar el dinero robado por phising bancario
