Saltar al contenido
Agustín ZamarroAbogado

Jurisprudencia

¿Te han robado dinero en una estafa bancaria por phishing? El Tribunal Supremo obliga a los bancos a devolverlo si no prueban tu negligencia grave

Una sentencia clave marca un punto de inflexión en la protección de los clientes frente a los ciberfraudes bancarios

Agustín Zamarro Mogarra · Abogado

Actualizado el 23 de septiembre de 2026 · 2 min de lectura

El Tribunal Supremo (Sentencia 571/2025, de 9 de abril) ha dictado una importante resolución en la que analiza la responsabilidad de los bancos y la carga de la prueba en casos de estafas digitales mediante phishing .

El origen del caso fue el ciberataque sufrido por un usuario a quien, combinando técnicas de suplantación de identidad (phishing) y duplicación de tarjeta SIM (SIM swapping), le realizaron 15 transferencias nocturnas no autorizadas por un valor superior a 83.000 € . Pese a que el cliente había alertado previamente de anomalías y denunció de inmediato, la entidad bancaria se negaba a indemnizar la totalidad alegando que las operaciones se validaron con claves y códigos SMS de autenticación . El Tribunal Supremo ha rechazado el recurso del banco y ha confirmado la obligación de devolver los fondos sustraídos .

Los 4 pilares fundamentales fijados por el Tribunal Supremo

  1. La carga de la prueba es del banco: Conforme a la Ley de Servicios de Pago (Real Decreto-ley 19/2018), el banco asume un régimen de responsabilidad cuasi objetiva . Si el cliente niega haber autorizado una operación, es el banco quien tiene la obligación de probar que existió fraude o una negligencia grave por parte del usuario .
  2. Las claves SMS no demuestran consentimiento: El hecho de que la operación se validara con códigos o contraseñas no prueba que el cliente diera su consentimiento consciente ni que actuara de forma gravemente negligente .
  3. Obligación de vigilar y detectar operaciones sospechosas: Las entidades financieras deben actuar como profesionales expertos y contar con mecanismos de seguridad que detecten movimientos inusuales (como transferencias masivas nocturnas de elevado importe) . Si el banco no activa alertas automáticas ni bloquea la cuenta ante señales claras de fraude, incurre en una prestación defectuosa del servicio .
  4. Nulidad de cláusulas abusivas: Las cláusulas en los contratos bancarios que pretendan exonerar a la entidad de responsabilidad ante accesos no autorizados son nulas por ir en contra de la ley .

¿Cómo actuar si sufres un ciberfraude bancario?

  • Avisa inmediatamente a tu banco y solicita el bloqueo de tarjetas y cambio de claves .
  • Interpón denuncia ante la Policía o Guardia Civil de forma inmediata .
  • Reclama la restitución de tu dinero: Recuerda que si actuaste con diligencia, el banco solo puede negarse a devolverte el dinero si demuestra que incurriste en negligencia grave o fraude

Contacta para una cita con nosotros si es tu caso.

Área relacionada

Civil y familia

Familia, herencias, contratos, alquileres y comunidades.

Artículos relacionados

Reservar consulta