¿Te han robado dinero en una estafa bancaria por phishing? El Tribunal Supremo obliga a los bancos a devolverlo si no prueban tu negligencia grave
Una sentencia clave marca un punto de inflexión en la protección de los clientes frente a los ciberfraudes bancarios

Agustín Zamarro Mogarra · Abogado
Actualizado el 23 de septiembre de 2026 · 2 min de lectura

El Tribunal Supremo (Sentencia 571/2025, de 9 de abril) ha dictado una importante resolución en la que analiza la responsabilidad de los bancos y la carga de la prueba en casos de estafas digitales mediante phishing .
El origen del caso fue el ciberataque sufrido por un usuario a quien, combinando técnicas de suplantación de identidad (phishing) y duplicación de tarjeta SIM (SIM swapping), le realizaron 15 transferencias nocturnas no autorizadas por un valor superior a 83.000 € . Pese a que el cliente había alertado previamente de anomalías y denunció de inmediato, la entidad bancaria se negaba a indemnizar la totalidad alegando que las operaciones se validaron con claves y códigos SMS de autenticación . El Tribunal Supremo ha rechazado el recurso del banco y ha confirmado la obligación de devolver los fondos sustraídos .
Los 4 pilares fundamentales fijados por el Tribunal Supremo
- La carga de la prueba es del banco: Conforme a la Ley de Servicios de Pago (Real Decreto-ley 19/2018), el banco asume un régimen de responsabilidad cuasi objetiva . Si el cliente niega haber autorizado una operación, es el banco quien tiene la obligación de probar que existió fraude o una negligencia grave por parte del usuario .
- Las claves SMS no demuestran consentimiento: El hecho de que la operación se validara con códigos o contraseñas no prueba que el cliente diera su consentimiento consciente ni que actuara de forma gravemente negligente .
- Obligación de vigilar y detectar operaciones sospechosas: Las entidades financieras deben actuar como profesionales expertos y contar con mecanismos de seguridad que detecten movimientos inusuales (como transferencias masivas nocturnas de elevado importe) . Si el banco no activa alertas automáticas ni bloquea la cuenta ante señales claras de fraude, incurre en una prestación defectuosa del servicio .
- Nulidad de cláusulas abusivas: Las cláusulas en los contratos bancarios que pretendan exonerar a la entidad de responsabilidad ante accesos no autorizados son nulas por ir en contra de la ley .
¿Cómo actuar si sufres un ciberfraude bancario?
- Avisa inmediatamente a tu banco y solicita el bloqueo de tarjetas y cambio de claves .
- Interpón denuncia ante la Policía o Guardia Civil de forma inmediata .
- Reclama la restitución de tu dinero: Recuerda que si actuaste con diligencia, el banco solo puede negarse a devolverte el dinero si demuestra que incurriste en negligencia grave o fraude
Contacta para una cita con nosotros si es tu caso.

