Bancario · 7 oct 2026 · 14 min de lectura

Phishing y pagos no autorizados: cuándo debe el banco devolver el dinero

Olga Caballero & Co. Olga Caballero & Co.Despacho de abogados · Tenerife y Fuerteventura

Llega un mensaje en el mismo hilo en el que su banco le ha escrito siempre: se ha detectado un cargo inusual y puede anularlo aquí. La página que hay detrás del enlace parece la del banco. Usted escribe su contraseña. Un cuarto de hora después han salido de la cuenta pagos que nunca hizo, y una semana más tarde un correo le comunica que no se le devolverá nada, porque las operaciones fueron «autorizadas correctamente con sus credenciales de seguridad personalizadas». Esa es la primera respuesta del banco en la mayoría de estos casos. No es la de la ley. La normativa española de pagos empieza por el extremo contrario: un pago solo está autorizado si usted lo consintió, un pago no autorizado debe devolverse antes de que termine el día hábil siguiente, y es el banco, no el cliente, quien tiene que probar el fraude o la negligencia grave. Esta nota lee la regla tal como está en octubre de 2026 — la ley, la sentencia del Tribunal Supremo de abril de 2025, dos sentencias de apelación canarias y las cifras del propio Banco de España — y dice dónde termina la protección.

«Autorizado» significa consentido, no «tecleado con sus claves»

La regla es el artículo 36 del Real Decreto-ley 19/2018, de servicios de pago: Las operaciones de pago se considerarán autorizadas cuando el ordenante haya dado el consentimiento para su ejecución, y A falta de tal consentimiento la operación de pago se considerará no autorizada. Un pago que hace un desconocido con las credenciales que le sacó con engaño se hizo con sus claves y sin su consentimiento.

El Tribunal Supremo lo dijo expresamente en su sentencia 571/2025, de 9 de abril de 2025: son «operaciones no autorizadas» también las que se inician con el usuario y la contraseña del cliente y se confirman con el código que el banco envió por SMS, siempre que el cliente niegue haberlas autorizado. El contrato no puede decir otra cosa. El régimen se impone a las dos partes, y la cláusula por la que el cliente da por propias todas las operaciones hechas con sus claves no lo desplaza.

La devolución: antes de que acabe el día hábil siguiente

En cuanto el banco sabe de un pago no autorizado debe devolver el dinero de inmediato y, en cualquier caso, a más tardar al final del día hábil siguiente a aquel en el que haya observado o se le haya notificado la operación (artículo 45.1), y dejar la cuenta como habría estado. Hay una sola salida: el banco puede retener la devolución si tiene motivos razonables para sospechar un fraude del propio cliente y comunica esos motivos por escrito al Banco de España. «Lo estamos investigando» no es esa comunicación.

Su parte: avisar al banco de inmediato, y nunca más tarde de trece meses

El cliente tiene dos deberes (artículo 41): tomar todas las medidas razonables a fin de proteger sus credenciales de seguridad personalizadas y avisar al banco sin demora indebida del extravío, la sustracción o el uso no autorizado del instrumento. Del segundo depende el derecho a la devolución. Hay que comunicárselo al banco sin demora injustificada, en cuanto tenga conocimiento de cualquiera de dichas operaciones y, en todo caso, dentro de un plazo máximo de trece meses contados desde la fecha del adeudo (artículo 43.1).

Trece meses son el muro exterior, no la fecha a la que apuntar: cada hora entre el fraude y la llamada es una hora que el banco usará después contra usted. Tras su aviso, las pérdidas son del banco salvo que usted haya actuado fraudulentamente (artículo 46.3), y el banco debe tener abierto en todo momento, y gratis, un canal para ese aviso (artículo 42.1.c).

Quién tiene que probar qué

Aquí la ley es más útil que en ningún otro punto. Cuando un cliente niega haber autorizado un pago, corresponde al banco demostrar que la operación fue autenticada, registrada con exactitud y contabilizada, y que no la afectó un fallo técnico ni otra deficiencia de su servicio (artículo 44.1). Aun así, el registro de que se utilizó el instrumento no bastará, necesariamente, para demostrar que la operación de pago fue autorizada por el ordenante, ni que actuó de forma fraudulenta o con negligencia grave (artículo 44.2). Y la última palabra también es carga del banco: le corresponde probar que el usuario del servicio de pago cometió fraude o negligencia grave (artículo 44.3).

El Tribunal Supremo sacó las consecuencias en la sentencia 571/2025. La responsabilidad del banco tiene carácter cuasi objetivo en dos sentidos: avisado de un pago no autorizado, responde salvo que pruebe el fraude; y cuando el cliente niega el pago, un registro que demuestre que se usaron las claves correctas no lo libera. «Deficiencia del servicio», añadió el Tribunal, no es solo un fallo informático: abarca cualquier falta de diligencia o mala praxis en la prestación del servicio, medida con el estándar del comerciante experto y no con el de una persona normalmente cuidadosa, y las buenas prácticas incluyen sistemas que adviertan un patrón anómalo de pagos y lo detengan.

El caso enseña lo que eso significa. En la noche del 17 al 18 de marzo de 2021 salieron quince transferencias de una cuenta en Zaragoza — diez por Bizum, cinco por la banca electrónica —, 83.692,73 € con las comisiones, confirmadas con códigos enviados a una línea de teléfono cuya tarjeta SIM se había duplicado esa tarde en una tienda de otra comunidad autónoma. El cliente llevaba tres semanas diciendo en su oficina que recibía códigos de transferencias que no había ordenado. El banco recuperó 27.218,10 € de las entidades de destino y se negó a devolver el resto; tres tribunales sucesivos le ordenaron pagar los 56.474,63 € restantes. No puede considerarse como normal e irrelevante que una persona que jamás efectúa operaciones de madrugada, de repente, proceda a llevar a cabo hasta diecisiete operaciones seguidas y por un importe tan elevado.

Lo que se le puede hacer soportar al cliente: 50 euros, todo o nada

Situación Quién soporta la pérdida (regla)
Una tarjeta o un dispositivo perdido o robado, usado antes de que usted pudiera avisar Usted, hasta 50 €; el banco, el resto (Artículo 46.1)
Usted no pudo advertir la pérdida o el robo, o lo causaron empleados o agentes del propio banco El banco, toda (Artículo 46.1, letras a y b)
El banco no exigió autenti­cación reforzada de cliente El banco, salvo que usted actuara fraudulenta­mente (Artículo 46.2)
Pagos hechos después de que usted avisara de la pérdida o el robo El banco, salvo que usted actuara fraudulenta­mente (Artículo 46.3)
Usted actuó fraudulenta­mente, o incumplió sus deberes deliberada­mente o por negligencia grave Usted, toda (Artículo 46.1)

Los 50 euros son la parte del cliente cuando se usa un instrumento extraviado o sustraído: se le puede obligar a soportar hasta un máximo de 50 euros. El tope desaparece, y toda la pérdida recae sobre el cliente, solo si la sufrió por haber actuado de manera fraudulenta o por haber incumplido, deliberadamente o por negligencia grave, una o varias de las obligaciones que establece el artículo 41. Y cuando el banco no exigió autenticación reforzada de cliente — dos elementos independientes entre algo que usted sabe, algo que usted tiene y algo que usted es —, el ordenante solo soportará las posibles consecuencias económicas en caso de haber actuado de forma fraudulenta (artículo 46.2).

«Negligencia grave»: lo que han hecho de ella los tribunales

Todo gira, entonces, en torno a dos palabras. La directiva europea que está detrás de la ley española da la medida, y el Tribunal Supremo la cita: la negligencia grave tiene que significar algo más que la mera negligencia, una conducta que revele un grado significativo de descuido, como guardar las credenciales junto a la tarjeta en un formato que cualquiera pueda leer. Ser engañado por una falsificación bien hecha no está a esa altura, y los tribunales canarios lo han dicho dos veces, en casos cuyos hechos reconocerá cualquier cliente.

En Las Palmas (Audiencia Provincial, sentencia 207/2025, de 4 de abril de 2025) el mensaje llegó por SMS con el nombre del banco como remitente: un cargo inusual, un enlace para anularlo. El cliente escribió su clave de banca electrónica en la página que había detrás del enlace; siguieron dos compras con tarjeta, 3.286 € en total; el banco negó la devolución porque las operaciones habían sido «autorizadas correctamente». La Audiencia confirmó la condena del banco. El certificado que el propio banco había aportado hacía constar que el dispositivo o entidad que autenticaba al cliente no estaba identificado, y la entidad bancaria actuó sin tomar las medidas de diligencia y seguridad exigidas y la consecuencia del incumplimiento es la obligación de devolver el importe de la operación.

En Santa Cruz de Tenerife (Audiencia Provincial, sentencia 177/2024, de 23 de abril de 2024) el cliente había ido más lejos: al teléfono con alguien que se hacía pasar por operador de una compañía telefónica, le fue dando los códigos que el banco le enviaba, y siguió una ráfaga de compras con tarjeta, hechas casi a la vez desde ciudades situadas en lados opuestos del mundo; la reclamación era de 44.227,28 €. El banco lo llamó negligencia grave. La Audiencia, no. La negligencia que exige la ley es cercana al concepto de falta de diligencia inexcusable, razón por la cual su apreciación debe ser de carácter restrictivo, y un banco que no prueba tener ningún sistema capaz de advertir semejante ráfaga de operaciones, justo después de cambiarse la clave de acceso y los límites de las tarjetas, no puede descargar la pérdida sobre un cliente que pecó de confiado.

No todos los casos acaban así. La propia directiva dice que hay que ponderar todas las circunstancias, y unos hechos distintos pueden dar un resultado distinto.

Cuando la transferencia la hizo usted

Un fraude distinto necesita una regla distinta. Si le engañaron para que ordenara usted mismo el pago — la factura del proveedor con el número de cuenta cambiado, el «empleado del banco» que le convence de mover sus ahorros a una «cuenta segura» —, la regla legal de devolución no encaja tal cual: está escrita para pagos hechos sin su consentimiento, y un pago que usted ordenó, por engañado que estuviera, es en principio un pago autorizado. La memoria de reclamaciones del Banco de España lo clasifica como operación «autorizada mediante engaño» y remite al cliente a la policía, a las autoridades de consumo o a los tribunales. Ante el juez, queda el derecho general de los contratos, en el que su propia conducta se pondera frente a la del banco. La sentencia 787/2026 del Tribunal Supremo, de 25 de mayo de 2026, da la medida: una empresa cuya empleada de tesorería fue engañada para ordenar siete transferencias a China por alguien que suplantaba a un consejero recuperó la mitad de sus 1.566.951,50 € — 783.475,75 € — porque el banco había ignorado el protocolo escrito que la empresa le había dado, y la empresa respondió de la parte de su empleada en el engaño.

Desde el 9 de octubre de 2025 hay una herramienta que actúa antes de que salga el dinero. En las transferencias en euros, los bancos de la zona del euro deben comprobar el nombre del beneficiario con el número de cuenta antes de que usted autorice, y avisarle cuando no coinciden, con la advertencia de que autorizar la transferencia podría dar lugar a la transferencia de fondos a una cuenta de pago de la que no sea titular el beneficiario indicado por el ordenante (Reglamento (UE) 260/2012, artículo 5 quater, añadido en 2024). Si el banco no hace la comprobación y el pago sale mal por ello, debe devolver el importe sin demora; si le avisó y usted siguió adelante, no responde de la transferencia a la cuenta que usted tecleó. Un aviso de discrepancia ante un «nuevo número de cuenta» llegado por correo electrónico es el momento de llamar al proveedor al teléfono que usted ya tenía.

Las empresas están menos protegidas que los consumidores

Las reglas anteriores protegen plenamente a los consumidores, y casi plenamente a las microempresas. A una empresa mayor se le puede pedir que renuncie a ellas por contrato: cuando el usuario no es ni lo uno ni lo otro, las partes pueden pactar que no se apliquen los artículos 44 y 46 — la carga de la prueba y los límites de la responsabilidad del cliente —; y a todo usuario que no sea consumidor, microempresas incluidas, se le puede fijar un plazo distinto de los trece meses (artículo 34.1). Lea el contrato bancario de su empresa antes del fraude, no después.

El camino: el banco, el Banco de España, el juzgado

Tres pasos, en este orden. Primero, el servicio de atención al cliente del banco, por escrito. En servicios de pago debe contestar a más tardar quince días hábiles después de la recepción de la reclamación, y en un mes como máximo si explica el retraso (artículo 69).

Segundo, el Banco de España, si el banco se niega o calla: su departamento de conducta admite reclamaciones por vía telemática o en papel, y el consumidor tiene un año desde la reclamación al banco para presentarla. Conviene conocer dos datos de esa vía antes de elegirla. Su informe debería llegar en cuatro meses, y no tiene carácter vinculante (Orden ECC/2502/2012, artículo 12): el banco puede no seguirlo. Y en esta materia su balance es desigual. En 2025 el Banco de España recibió 30.970 reclamaciones; el 30 % se referían a pagos hechos en un contexto de engaño o estafa, cerca de un 18 % más que el año anterior, dos tercios con tarjeta y un tercio por transferencia; y en las reclamaciones de tarjetas, dice su propia memoria, predominan las resoluciones favorables a las entidades, en expedientes que tratan sobre todo de pagos fraudulentos que habían pasado la autenticación reforzada. El supervisor mira si el banco siguió las buenas prácticas; los tribunales aplican la carga de la prueba descrita arriba.

El juzgado es el tercer paso, y aquel en el que se obtuvieron las sentencias citadas aquí. La denuncia ante la policía no es un cuarto: es un trámite que el banco pedirá el primer día, fija la fecha y los hechos, y lo que haga después la investigación penal es un asunto aparte que esta nota no trata.

Qué hacer en la primera hora, y en la primera quincena

  • Llame al banco y bloquéelo todo. La tarjeta, la banca electrónica, Bizum; pida la referencia de la llamada.
  • Póngalo por escrito el mismo día. Diga que no autorizó los pagos, enumérelos y pida la devolución del artículo 45, por un canal que deje constancia.
  • Denuncie ante la policía y guarde la copia. El banco se la pedirá.
  • No firme nada que diga que usted «autorizó» las operaciones. Un formulario de reclamación no es un reconocimiento: lea lo que dice.
  • Deje el teléfono como está. Los mensajes, el registro de llamadas y el enlace son prueba.
  • Si su tarjeta SIM dejó de funcionar, escriba también a la operadora. Un duplicado de SIM es la vía por la que el código llegó a otra persona.
  • Cuente quince días hábiles. Después elija entre el Banco de España y el juzgado con los papeles en la mano.

La primera carta del banco dice que las claves eran suyas. La ley hace otra pregunta: ¿consintió usted? ¿Y puede el banco probar que la culpa fue grave, y suya?

Qué hace nuestro equipo de derecho bancario

Revisamos el expediente con la ley y las sentencias anteriores — la hora de cada pago, lo que los registros del banco prueban de verdad, qué le dijo usted al banco y cuándo —, redactamos la reclamación al banco y, si se niega, llevamos el asunto al juzgado. La consulta es de pago, con presupuesto previo, y nadie puede prometer lo que decidirá un tribunal. No todas las reclamaciones bancarias se parecen: nuestras notas sobre las cláusulas suelo y sobre el índice IRPH tratan otras dos. El servicio se describe en nuestra página de derecho bancario, y la página de contacto tiene los horarios de las dos oficinas.

Preguntas frecuentes

El banco dice que los pagos se autenticaron con mis credenciales. ¿Ahí se acaba todo?

No. La autenticación prueba que se usaron las claves correctas, no que usted consintiera. La ley dice que el registro del banco no basta necesariamente para probar la autorización (artículo 44.2), y el Tribunal Supremo declaró en abril de 2025 que los pagos hechos con la contraseña del usuario y el código SMS no están autorizados si el usuario los niega, salvo que el banco pruebe fraude o negligencia grave.

¿Cuánto tiempo tengo para reclamar?

Avise al banco el mismo día en que lo descubra. La ley exige comunicarlo sin demora injustificada y fija un límite máximo de trece meses desde el adeudo; después, el consumidor tiene un año desde la reclamación al banco para acudir al Banco de España. Esperar solo ayuda a la otra parte.

Pinché en el enlace y escribí mi contraseña. ¿Fue negligencia grave?

No por sí solo, según las sentencias leídas para esta nota. La negligencia grave es algo más que la mera negligencia y se aprecia de forma restrictiva; los tribunales de Las Palmas y Santa Cruz de Tenerife se negaron a verla en clientes engañados por un mensaje falso del banco y por un falso operador al teléfono, y miraron en cambio lo que los sistemas del banco no habían advertido. Cada caso se decide por sus propios hechos.

¿Protege esto la cuenta de mi empresa?

Casi plenamente, si la empresa es una microempresa: de las reglas aquí descritas, su contrato solo puede cambiar el plazo de trece meses. El contrato de una empresa mayor puede haber excluido además las reglas sobre la carga de la prueba y sobre la responsabilidad, y el fraude en el que un empleado ordenó la transferencia se juzga por el derecho general de los contratos, donde cuenta el descuido de la propia empresa.

¿Es vinculante para el banco el informe del Banco de España?

No. Es una opinión motivada que debería llegar en cuatro meses; el banco tiene que decir si la acepta, y puede no hacerlo. La sentencia judicial es la única decisión que obliga al banco a pagar.

Información general sobre el derecho español vigente en octubre de 2026 (Real Decreto-ley 19/2018, arts. 34, 36, 41 a 46 y 69; Reglamento (UE) 260/2012, art. 5 quater; Orden ECC/2502/2012), no asesoramiento sobre su caso: la responsabilidad por un fraude depende de sus hechos y fechas exactos.

Esta nota es información general, no asesoramiento jurídico. Para su situación concreta, consulte con un abogado.

¿Se pregunta cómo se aplica esto a su caso?

Una primera consulta en persona o por vídeo, en cualquiera de nuestros doce idiomas de trabajo.

Reservar consulta
#Reclamaciones bancarias #Phishing #Pagos no autorizados Compartir