Phishing bancario: qué hacer si te roban dinero (guía 2026)

Tabla de Contenidos

Actualizado marzo 2026

En 2024, el Banco de España registró 8.435 reclamaciones por operaciones no autorizadas. Seis de cada diez estaban relacionadas con phishing. Si acabas de descubrir movimientos que no reconoces en tu cuenta, que no cunda el pánico: tienes la ley a tu favor. Desde la sentencia del Tribunal Supremo de abril de 2025, el 95% de las demandas por phishing bancario se resuelven a favor del cliente.

Si te han robado dinero de la cuenta mediante phishing bancario, lo que hagas en las próximas horas es determinante. Esta guía te explica, paso a paso, qué hacer desde el minuto uno para recuperar tu dinero. Y por qué, en la mayoría de los casos, es el banco quien debe devolvértelo. Si necesitas orientación sobre otros problemas con tu entidad financiera, consulta nuestra sección de derecho bancario.

Lo que debes saber

Tu banco debe devolverte el dinero: El RDL 19/2018 obliga al banco a reembolsarte en 1 día hábil tras notificar una operación no autorizada, salvo que demuestre que actuaste con negligencia grave o fraude.

Caer en un engaño no es negligencia grave: La STS 571/2025 del Tribunal Supremo establece que facilitar datos tras un phishing sofisticado no exime al banco de responsabilidad.

Tienes 13 meses para reclamar: Desde la fecha del cargo fraudulento para exigir la devolución automática al banco (art. 43 del RDL 19/2018).

El 95% de las demandas se ganan: Tras la sentencia del Supremo, los tribunales están fallando masivamente a favor de los afectados.

Phishing, smishing, vishing y SIM swapping: las 4 formas en que te roban

No todos los fraudes bancarios funcionan igual. Conocer las diferencias te ayuda a identificar qué te ha pasado y a documentar mejor tu reclamación.

Tipo de fraude Canal Cómo funciona Ejemplo real 2025
Phishing Email Recibes un correo que imita a tu banco con un enlace a una web falsa donde introduces tus claves Campañas masivas suplantando a Santander, BBVA y CaixaBank con webs clonadas
Smishing SMS SMS que aparece en el mismo hilo de mensajes reales de tu banco, con un enlace fraudulento Empresa zaragozana estafada en 368.000 euros por SMS que suplantaba a su banco
Vishing Llamada Te llaman haciéndose pasar por tu banco, alertan de un «movimiento sospechoso» y te piden datos o que hagas una transferencia para «proteger» tu dinero Banda desarticulada que robó 400.000 euros combinando smishing y vishing
SIM swapping Duplicado de SIM Duplican tu tarjeta SIM para recibir los SMS de verificación de tu banco. Tu móvil se queda sin cobertura de repente Organización desarticulada en Barcelona: 429.000 euros robados a 14 víctimas

El smishing es la técnica más peligrosa porque los SMS fraudulentos pueden aparecer en el mismo hilo que los mensajes reales de tu banco. Esto se debe a que los estafadores manipulan el identificador del remitente (spoofing). Que un SMS aparezca junto a los de tu banco no significa que sea legítimo.

En 2025, el 80% de los fraudes bancarios en España se produjeron a través de dispositivos móviles, frente al 72% del año anterior, según un estudio de BioCatch. La IA ha perfeccionado estos ataques: los mensajes ya no tienen faltas de ortografía ni errores gramaticales.

500 M€

en pérdidas anuales por fraude bancario online en España

Fuente: Banco de España, estimación 2024

Qué hacer en las primeras 24 horas: 5 pasos urgentes

La rapidez con la que actúes determina si recuperas tu dinero. Cada hora cuenta. Si descubres un movimiento sospechoso en tu cuenta, sigue estos pasos de forma inmediata.

1

Bloquea tarjetas y banca online

Llama al teléfono de emergencias de tu banco (funciona 24 horas, los 365 días). Pide el bloqueo inmediato de tarjetas, transferencias y acceso digital. Desde otro dispositivo, cambia la contraseña de tu banca online. Si sospechas SIM swapping (tu móvil perdió cobertura de repente), llama también a tu operadora y bloquea la SIM.

2

Haz capturas de todo

Antes de que nadie te diga que borres nada: haz pantallazos de los SMS, correos o mensajes de WhatsApp fraudulentos, del extracto bancario con los movimientos no reconocidos, y de cualquier notificación push que hayas recibido. Estas capturas son tu prueba principal.

3

Denuncia ante la Policía o Guardia Civil

Acude a la comisaría o cuartel más cercano con tus capturas y el extracto bancario. Si puedes, presenta la denuncia por estafa cuanto antes: las primeras horas son clave para rastrear el dinero. Pide copia de la denuncia con el número de diligencias.

4

Notifica formalmente al banco por escrito

Presenta un escrito en tu sucursal (quédate con copia sellada) o envía un burofax exigiendo la devolución del importe. Cita expresamente los artículos 44 y 45 del RDL 19/2018 y adjunta copia de la denuncia policial. Este paso es el que activa formalmente la obligación del banco de devolverte el dinero.

5

Si el banco no responde: reclama al Banco de España

Si tu banco rechaza la devolución o no te contesta en 15 días hábiles, presenta una reclamación formal ante el Servicio de Reclamaciones del Banco de España (puedes hacerlo online). Y si eso tampoco funciona, la vía judicial es la siguiente: el 95% de las demandas las ganan los clientes.

Importante

No borres ningún mensaje, correo ni notificación de tu móvil. Aunque te parezca irrelevante, cualquier comunicación relacionada con el fraude puede ser prueba determinante ante un tribunal. Tampoco restaures tu móvil a valores de fábrica hasta que un perito o tu abogado te lo confirmen.

Por qué el banco debe devolverte el dinero: la ley que te protege

El Real Decreto-ley 19/2018, de servicios de pago, transpone la Directiva europea PSD2 y establece un sistema de responsabilidad casi objetiva para los bancos. En la práctica, si no autorizaste la operación, el banco paga.

Los artículos clave son tres:

Art. 44: Ante una operación no autorizada, el banco debe devolverte el importe de forma inmediata y, como máximo, al final del día hábil siguiente a la notificación.

Art. 45: El banco solo se libra si demuestra que actuaste con negligencia grave o fraude. La carga de la prueba es suya, no tuya. No basta con que hayas facilitado tus datos: el banco debe demostrar que tu conducta fue gravemente negligente.

Art. 46: Tu responsabilidad máxima como usuario, si hay alguna, se limita a 50 euros en caso de negligencia leve. Si hubo negligencia grave del banco (por ejemplo, no tener sistemas de detección de operaciones anómalas), asume el 100%.

«El registro del uso del instrumento de pago por el proveedor de servicios no basta, por sí solo, para demostrar que la operación fue autorizada por el ordenante, ni que este actuó de manera fraudulenta o incumplió deliberadamente o por negligencia grave sus obligaciones.»

Art. 44.2 del RDL 19/2018 — Directiva PSD2 transpuesta al derecho español

¿Qué significa esto para ti? Que el banco no puede librarse diciendo «usted introdujo sus claves» o «usted validó el SMS». Tiene que demostrar algo más: que fuiste gravemente negligente. Y eso, tras la sentencia del Tribunal Supremo de 2025, es muy difícil de probar.

La sentencia del Tribunal Supremo que lo cambia todo: STS 571/2025

El 9 de abril de 2025, el Tribunal Supremo dictó la STS 571/2025, la primera sentencia en la que el Alto Tribunal se pronuncia con claridad sobre phishing bancario y la negligencia grave del usuario. El caso es real y contundente.

El caso Ibercaja: 83.000 euros robados en una noche

Un cliente de Ibercaja fue víctima de SIM swapping en marzo de 2021. Los estafadores duplicaron su tarjeta SIM y, en una sola noche, realizaron 15 transferencias a través de Bizum e Ibercaja Directo por más de 83.000 euros.

El cliente detectó los primeros cargos vinculados a Google Pay y avisó al banco de inmediato. Ibercaja no bloqueó las cuentas a tiempo. Las transferencias continuaron durante horas.

Resultado: El Tribunal Supremo condenó a Ibercaja a devolver 56.474,63 euros al considerar que la entidad incumplió su deber de detectar operaciones anómalas: múltiples transferencias nocturnas, a cuentas desconocidas, por importes elevados.

Doctrina establecida: El banco debe asumir la responsabilidad salvo que demuestre, de forma clara y concreta, negligencia grave o fraude del cliente. No basta con cumplir protocolos técnicos (autenticación en dos pasos, SMS de verificación): el banco debe tener una actitud proactiva en la prevención y detección del fraude.

Esta sentencia es un punto de inflexión. Antes de ella, muchos bancos rechazaban las reclamaciones alegando que el cliente había «autorizado» la operación al introducir un código SMS. Ahora, el Tribunal Supremo ha dejado claro que eso no es suficiente para hablar de negligencia grave.

Extrajudicial o judicial: qué vía te conviene más

Tienes dos caminos para recuperar tu dinero. La elección depende, sobre todo, de cuánto dinero te han robado y de cómo responda tu banco.

Aspecto Reclamación extrajudicial Demanda judicial
Plazo de resolución 1 a 4 meses 6 a 18 meses
Coste para ti Gratuito (burofax ~8 euros) Abogado a éxito (20-30% si ganas)
Probabilidad de éxito Variable (depende del banco) 95% a favor del cliente
Necesitas abogado No Sí (obligatorio si supera 2.000 euros)
Puedes reclamar intereses No Sí (intereses legales desde la fecha del fraude)
Cuándo usarla Importes menores de 2.000 euros o como paso previo obligatorio Importes altos, banco que se niega, o si quieres intereses y costas

La recomendación: empieza siempre por la vía extrajudicial. No solo es más rápida y gratuita, sino que además es un requisito previo para que el Banco de España admita tu reclamación. Si el banco dice que no, entonces tienes la vía judicial con un 95% de probabilidades de ganar.

Ejemplo práctico: Laura recupera 4.200 euros tras un smishing

Ejemplo práctico

Laura, 34 años, recibió un SMS que aparecía en el mismo hilo que los mensajes reales de su banco. El mensaje decía: «Se ha detectado un acceso no autorizado a su cuenta. Verifique su identidad aquí». Laura hizo clic, introdujo su usuario, contraseña y el código SMS que recibió. En 20 minutos, le habían hecho 3 transferencias por un total de 4.200 euros.

Qué hizo Laura:

1. Llamó al banco a los 15 minutos y bloqueó todo.

2. Hizo capturas de los SMS y del extracto.

3. Denunció en comisaría al día siguiente.

4. Envió burofax al banco citando el RDL 19/2018.

5. El banco rechazó la devolución alegando que «ella facilitó sus credenciales voluntariamente».

6. Presentó reclamación al Banco de España.

7. Finalmente, su abogado (a éxito) demandó al banco.

Resultado: El juzgado condenó al banco a devolver los 4.200 euros más intereses legales (336 euros) y las costas del procedimiento. Total recuperado: 4.536 euros. Laura no adelantó ni un euro.

Tiempo total: 8 meses desde el fraude hasta la sentencia.

Cuándo el banco puede negarse (y cuándo no puede)

La jurisprudencia tras la STS 571/2025 ha dejado claro qué es negligencia grave y qué no. Esto es lo que dicen los tribunales:

NO es negligencia grave (el banco paga) SÍ puede ser negligencia grave (el banco no paga)
Hacer clic en un enlace de un SMS que parecía real Dar tus claves a un desconocido sin ningún engaño previo
Introducir datos en una web clonada del banco Compartir tu PIN y tarjeta físicamente con un tercero
Confirmar un código OTP tras una llamada que simulaba ser del banco No notificar al banco tras descubrir el fraude durante semanas
No detectar el fraude de inmediato si la web era una copia perfecta Participar deliberadamente en el fraude (simulación)

En resumen: si caíste en un engaño sofisticado, no estás ante negligencia grave. El banco debe devolverte el dinero. Solo si actuaste con una dejadez extrema y deliberada, o colaboraste con los estafadores, el banco podría librarse.

Cómo protegerte: 6 medidas que funcionan de verdad

Más allá de tus derechos legales, estas medidas reducen drásticamente el riesgo de caer en un fraude bancario. Las tres primeras son las más efectivas y te llevan menos de 5 minutos.

1. Nunca accedas a tu banco desde un enlace. Ni por email, ni por SMS, ni por WhatsApp. Abre siempre la app de tu banco o escribe la URL directamente en el navegador. Si hay un problema real, lo verás al entrar.

2. Activa las notificaciones push para cada operación. Si alguien mueve dinero de tu cuenta, lo sabrás al instante. Esto te da una ventana de minutos para bloquear todo.

3. Usa autenticación biométrica. Huella dactilar o reconocimiento facial para acceder a la app del banco. Un estafador puede robarte la contraseña, pero no tu huella.

3 medidas adicionales de protección

4. Pide un PIN de seguridad a tu operadora móvil para cualquier gestión con tu SIM. Esto dificulta el SIM swapping: si alguien intenta duplicar tu SIM, necesitará ese PIN.

5. Configura límites de transferencia diarios en tu banca online. Si estableces un máximo de 500 euros/día, aunque un estafador acceda a tu cuenta, el daño será limitado.

6. Revisa periódicamente los dispositivos vinculados a tu banca online. En la sección de seguridad de tu app puedes ver qué dispositivos tienen acceso y eliminar los que no reconozcas.

Los bancos con más reclamaciones por phishing en España

No todos los bancos responden igual ante un fraude. Según la Memoria de Reclamaciones del Banco de España de 2024, las entidades con más quejas por operaciones no autorizadas son las que tienen mayor base de clientes digitales. CaixaBank, Santander y BBVA concentran el mayor volumen de reclamaciones, aunque esto también refleja su cuota de mercado.

Lo relevante no es cuántas reclamaciones recibe cada banco, sino cómo las gestiona. Algunas entidades devuelven el dinero en el plazo legal. Otras rechazan sistemáticamente, obligando al cliente a acudir al Banco de España o a los tribunales. Si tu banco te ha rechazado la devolución, no te conformes: la ley y la jurisprudencia están de tu lado.

Si has tenido problemas con productos financieros abusivos de tu entidad, también puedes revisar si tu banco te ha cobrado cláusulas abusivas en préstamos personales o si te ha vendido microcréditos con intereses usurarios.

Relación entre phishing y tarjetas revolving

Un patrón que los abogados especializados ven cada vez más: el phishing como puerta de entrada a productos que el cliente no contrató conscientemente. Hay casos en que los estafadores, tras obtener las credenciales de la víctima, activan líneas de crédito revolving o solicitan préstamos rápidos a nombre del titular.

Si después de un fraude descubres que tienes contratada una tarjeta revolving o un crédito que no solicitaste, además de la reclamación por phishing puedes reclamar la nulidad de la tarjeta revolving por falta de consentimiento. Son dos reclamaciones compatibles y, en muchos casos, complementarias.

95%

de las demandas por phishing bancario se resuelven a favor del cliente

Fuente: tribunales andaluces, datos noviembre 2025

Preguntas frecuentes sobre phishing bancario

¿Cuánto tarda el banco en devolver el dinero por phishing?

Si reclamas correctamente, el banco tiene la obligación de devolverte el dinero en un plazo máximo de 1 día hábil desde que le notificas la operación no autorizada (art. 45 del RDL 19/2018). En la práctica, muchos bancos retrasan la devolución alegando investigación interna. Si no te devuelven el dinero, puedes reclamar ante el Banco de España y por vía judicial. El 95% de las demandas se resuelven a favor del cliente.

¿Qué pasa si di mis claves voluntariamente al estafador?

Dar las claves tras un engaño sofisticado (phishing, smishing, vishing) no se considera negligencia grave según la STS 571/2025. El Tribunal Supremo ha establecido que el banco no puede escudarse en que el cliente facilitó sus datos si la estafa fue lo suficientemente elaborada. Solo se exime al banco si demuestra que actuaste con negligencia grave deliberada o fraude.

¿Puedo reclamar si el fraude fue por SIM swapping?

Sí. La STS 571/2025 trata precisamente un caso de SIM swapping contra Ibercaja, donde se realizaron 15 transferencias por más de 83.000 euros. El Tribunal Supremo condenó al banco a devolver 56.474 euros por no detectar operaciones claramente anómalas. El banco debe tener sistemas que detecten patrones inusuales como transferencias nocturnas masivas.

¿Cuánto cuesta un abogado para reclamar por phishing bancario?

Muchos despachos trabajan a éxito, cobrando entre el 20% y el 30% del dinero recuperado solo si ganas. No necesitas adelantar nada. Si la cantidad supera los 2.000 euros, la vía judicial es viable. Para cantidades menores, la reclamación extrajudicial y ante el Banco de España suelen ser suficientes.

¿Hay plazo para reclamar al banco por phishing?

Tienes 13 meses desde la fecha del cargo fraudulento para notificar al banco la operación no autorizada (art. 43 del RDL 19/2018). Pasado ese plazo, pierdes el derecho a la devolución automática. Para la vía judicial, el plazo de prescripción general es de 5 años (art. 1.964 del Código Civil). Actúa cuanto antes.

¿Qué pruebas necesito guardar para reclamar por phishing?

Guarda capturas de los SMS, correos o mensajes fraudulentos, el extracto bancario con los movimientos no autorizados, la denuncia policial con número de diligencias, la comunicación escrita al banco (burofax o escrito con sello) y cualquier respuesta posterior de la entidad. No borres nada del móvil: los mensajes originales son la prueba más importante.

¿Te han robado dinero de la cuenta?

Te orientamos gratis. Sin compromiso.

Consulta gratuita

Equipo jurídico de Tribuna Legal · Artículo revisado por profesionales del derecho. Última actualización: marzo 2026.

Facebook
Twitter
Email
Print
Tribuna Legal

Equipo editorial de Tribuna Legal

Redacción de divulgación jurídica

Somos un equipo editorial especializado en explicar el derecho de forma clara y útil. No somos despacho de abogados: nuestro trabajo es divulgar la jurisprudencia y la normativa aplicable para que entiendas tus derechos antes de dar cualquier paso legal.

Fuentes: Tribunal Supremo · CENDOJ · Banco de España · BOE · CGPJ.
Método: contrastamos cada artículo con sentencias y normativa oficial, e incluimos fecha de actualización. Para tu caso concreto, consulta siempre con un profesional colegiado.

Conoce al equipo y nuestro método →

Artículos promocionados

Newsletter
Suscríbete a nuestra newsletter para estar actualizado.
Últimos artículos
¿Necesitas más información?
Contacta con nuestros especialistas y resuelve todas tus dudas.
¿Eres abogado y buscas clientes?
Únete a nuestra red de profesionales. Conectamos a los mejores abogados con clientes que necesitan asesoramiento legal.