Otefisa asesores

Phishing bancario, lo que tienes derecho a reclamar si te roban el dinero de tu cuenta.

Cada día es más habitual esta escena. Recibes un mensaje que parece de tu banco. La pagina a la que te lleva es idéntica a la real. Introduces tus datos. Minutos después, alguien te llama haciéndose pasar por el banco. Y cuando por fin te das cuenta de lo que esta pasando, ya no hay nada en la cuenta. Si has sufrido phishing bancario y quieres reclamar, sigue leyendo.

Lo primero que dice el banco cuando lo llamas es que facilitaste tus credenciales voluntariamente. Que no pueden hacer nada. En ese momento el sentimiento de culpabilidad es aplastante.

Sin embargo, esa respuesta del banco no es el final del asunto. Es su primer movimiento en la negociación. Hemos defendido a decenas de personas con el mismo problema y siempre hemos demostrado que no había negligencia.

Como funciona el engaño en el phising bancario

El ataque tiene siempre tres fases y ninguna de ellas requiere que el usuario sea descuidado.

  • La primera es el SMS. Llega al mismo hilo de mensajes donde tu banco lleva meses comunicándose contigo. No viene de un numero desconocido. Aparece donde siempre. El mensaje dice que hay un problema de seguridad urgente y que tienes que verificar tus datos o tu cuenta quedara bloqueada.
  • La segunda es la pagina falsa. El enlace lleva a una copia exacta de la web o app del banco. El diseño es idéntico. La URL es parecida. Introduces tu usuario y tu contraseña. Al otro lado, alguien los esta capturando en tiempo real.
  • La tercera es la llamada. Te llama una persona que ya sabe tu nombre, que sabe que acabas de cambiar la contraseña, que conoce los últimos cuatro dígitos de tu cuenta. Habla con fluidez y educación. Te tranquiliza. Y mientras hablas, las transferencias ya se están ejecutando.

Esto no es una estafa de aficionados. Es un ataque coordinado que explota una vulnerabilidad técnica en los sistemas de mensajería móvil, no la ingenuidad del usuario. La Sentencia del Tribunal Supremo 571/2025 califica esta situación como ataque sofisticado que excluye la negligencia grave del usuario.

Gestorias en Getafe

Lo que la ley dice y el banco no te cuenta sobre el phising bancario

El Real Decreto-ley 19/2018 especialmente diseñado para casos de phishing bancario, transpone en España la directiva europea PSD2. El articulo 45 obliga al banco a devolver el importe de las operaciones no autorizadas, salvo que el banco demuestre que existe fraude del cliente o negligencia grave.

La misma normativa obliga a usar autenticación reforzada para ejecutar transferencias: al menos dos factores distintos. Algo que sabes (un PIN o contraseña), mas algo que tienes (confirmación en app, SMS al móvil) o algo que eres (biometria). Cuando un banco permite ejecutar transferencias de miles de euros a beneficiarios desconocidos usando solo un PIN que acaba de ser cambiado por un atacante, hay un incumplimiento normativo que va mucho mas allá de lo que el usuario hizo o dejo de hacer.

Ademas, desde enero de 2025 esta en vigor el Reglamento DORA (UE 2022/2554), que obliga a todas las entidades financieras a tener sistemas de detección de anomalías. Una transferencia de madrugada, a un beneficiario extranjero que nunca ha aparecido en la cuenta, por un importe que duplica el máximo histórico del titular debe ser bloqueada por un sistema de detección de fraude. Si no lo bloqueo, hay un problema de seguridad en el banco, no en el cliente.

El Tribunal Supremo cambio las reglas en 2025 acerca del phising bancario

En abril de 2025, el Tribunal Supremo condeno a Ibercaja a devolver 56.474 euros a un cliente que había sufrido quince transferencias no autorizadas en una sola noche. El banco argumento que sus sistemas habían funcionado correctamente. El Supremo respondió que autenticar técnicamente una operación no es suficiente si el banco no puede demostrar que fue el titular real quien la autorizo.

La sentencia 571/2025 establece algo que cambia el panorama de estas reclamaciones: el banco tiene que demostrar que el sistema funciono bien, que no hubo deficiencias, y que la negligencia fue del cliente. No al revés. Y el estándar para que el tribunal considere negligencia grave es mucho mas alto de lo que los bancos pretenden en su respuesta inicial.

Las Audiencias Provinciales de Cantabria, Madrid, Jaén, Baleares y Cádiz, entre otras, han condenado a entidades a devolver el dinero en casos de phishing durante 2024 y 2025. El argumento de que el cliente “facilito sus datos” ya no se sostiene solo cuando el engaño fue sofisticado y la reacción fue rápida.

Sobre la negligencia grave

Los bancos usan ese concepto como comodín. Pero negligencia grave no es caer en un SMS que aparece en el hilo de mensajes legítimos de tu banco. Es un estándar legal alto que requiere una conducta inexcusable, algo que ninguna persona razonable habría hecho.

Compartir la contraseña con un desconocido que te la pide por teléfono sin contexto podria discutirse. Responder a un mensaje que lleva el nombre de tu banco, aparece donde siempre han aparecido sus mensajes, y te avisa de un bloqueo inminente es exactamente lo que un atacante profesional diseña para que parezca legitimo.

Que hacer si te ha pasado

Primero y con urgencia, no borres nada, aunque te aconsejen formatear el móvil en la Guardia Civil o Policía al poner la denuncia. Es muy importante guardar el SMS, las capturas de los movimientos, el numero desde el que te llamaron, los correos con el banco. Sin esa prueba el caso es mucho mas difícil de sostener.

Pon la denuncia en comisaria lo antes posible. El numero del atestado es importante para la reclamación.

Notifica al banco por escrito que las operaciones no fueron autorizadas. Usa el canal oficial de reclamaciones, pide acuse de recibo y guarda copia. La normativa PSD2 da al banco 15 días hábiles para responderte en servicios de pago. Si no responde o responde negativamente, el siguiente paso es el supervisor, que es el Banco de España para cuentas corrientes y depósitos, la CNMV si hubo venta de inversiones.

Un detalle que marca mucho la reclamación suele ser que paso exactamente en la llamada telefónica. Si en esa llamada facilitaste algún código de verificación que había llegado a tu móvil, el banco lo usara como argumento. Necesitas tenerlo claro antes de presentar nada.

Nuestra recomendación es que antes de poner la denuncia y hacer la primera reclamación, contactes con un abogado especialista que te pueda orientar para poder llevar a cabo esas primeras gestiones de forma eficaz y sin errores.

En Otefisa Asesores podemos encargarnos de todo

Cuando nos llega un caso de phishing bancario, lo primero que hacemos es entender los hechos exactos. No el relato general, sino los detalles importantes, que decían los mensajes, a que hora se ejecutaron las transferencias, que se dijo en la llamada, cuando y como se notifico al banco. Esos detalles son los que determinan si la reclamación es viable y por donde hay que llevarla.

Si el banco ya te ha dado una negativa, eso no cierra nada. Las entidades rechazan estas reclamaciones de forma casi automática en primera instancia porque saben que la mayoría de afectados no va mas allá. Cuando ven que hay un escrito formal bien fundamentado con la normativa y la jurisprudencia actuales, la posición del banco suele cambiar.

Trabajamos con clientes afectados por phishing en cualquier entidad: bancos tradicionales, neobancos, brokers, plataformas de inversión. El marco legal es el mismo para todos.

Si quieres que revisemos tu caso, escríbenos. Te decimos sin rodeos si hay base para reclamar y que probabilidades reales tiene de recuperar el dinero robado por phising bancario

Integrantes de la notaria

Envienos su consulta.

Si necesitas más información no dudes en contactarnos. En Otefisa estamos a tu servicio.
MÓVIL 91 681 61 28 / 630 941 420 HORARIO Lunes a Jueves: de 9 a 14 horas y 15:30 a 19:00 horas Viernes: de 9 a 14 horas. EMAIL otefisa@otefisa.com DIRECCIÓN C/ Bohime, 8 – 10. 28901 Gefate (Madrid)
Otefisa