Tag: rimborso phishing banca

  • Conto corrente svuotato da phishing, spoofing o vishing: come chiedere il rimborso alla banca

    Conto corrente svuotato da phishing, spoofing o vishing: quando la banca deve rimborsare

    Hai ricevuto un SMS apparentemente proveniente dalla banca?
    Ti ha chiamato un falso operatore antifrode?
    Hai cliccato un link e poi hai trovato il conto corrente svuotato?

    In questi casi si parla spesso di phishing bancario, smishing, spoofing o vishing. Sono truffe digitali sempre più sofisticate, nelle quali il cliente viene indotto a credere di comunicare realmente con la propria banca.

    La banca, però, non può negare il rimborso in modo automatico solo perché l’operazione risulta eseguita tramite home banking, app, OTP o dispositivo del cliente.

    Il punto decisivo: la banca deve provare l’autenticazione dell’operazione

    La disciplina sulle operazioni di pagamento non autorizzate pone un preciso onere probatorio in capo al prestatore di servizi di pagamento. Quando il cliente disconosce l’operazione, la banca deve provare che il pagamento sia stato autenticato, correttamente registrato e contabilizzato; inoltre, l’uso dello strumento di pagamento non basta, da solo, a dimostrare che il cliente abbia autorizzato l’operazione o abbia agito con dolo o colpa grave. Questo principio è richiamato anche nella nota pubblicata dall’Avv. Mario Pio Contessa su Diritto del Risparmio, dedicata a una decisione ABF del Collegio di Roma del 9 settembre 2026 in materia di spoofing e vishing.

    Nel caso esaminato, la frode era avvenuta tramite SMS apparentemente provenienti dalla banca e telefonata di un falso operatore antifrode. Il Collegio ABF ha valorizzato il difetto di prova dell’intermediario sulla procedura di autenticazione forte e ha disposto la restituzione integrale dell’importo sottratto, pari a euro 6.393,17, oltre interessi legali.

    Phishing, spoofing e vishing: la colpa del cliente non è automatica

    Nelle frodi bancarie online la banca spesso sostiene che il cliente sia stato imprudente. Ma la valutazione deve essere concreta.

    Quando il messaggio fraudolento si inserisce nel medesimo flusso degli SMS reali della banca, quando il numero sembra quello ufficiale dell’intermediario o quando il truffatore si presenta come operatore antifrode, non è sempre corretto parlare automaticamente di colpa grave del cliente.

    La questione centrale resta questa: la banca ha provato davvero tutti i passaggi tecnici dell’operazione?
    Ha provato l’attivazione dell’app sul nuovo dispositivo?
    Ha provato i fattori di autenticazione forte?
    Ha prodotto log chiari, completi e leggibili?

    Secondo la comunicazione della Banca d’Italia del 17 giugno 2024, gli intermediari devono adottare condotte conformi alle regole sulle operazioni non autorizzate e improntate alla correttezza nei rapporti con la clientela. La Banca d’Italia richiama inoltre l’esigenza di procedure interne coerenti con la disciplina di settore.

    Cosa fare subito se ti hanno svuotato il conto corrente

    In caso di conto corrente svuotato, bonifici non autorizzati o pagamenti fraudolenti, è opportuno agire immediatamente:

    1. bloccare conto, carte, app bancaria e home banking;
    2. contestare formalmente le operazioni alla banca;
    3. chiedere il rimborso per operazioni non autorizzate;
    4. conservare SMS, email, screenshot, notifiche, numeri di telefono e movimenti;
    5. presentare denuncia-querela;
    6. valutare reclamo, ricorso ABF o azione giudiziale.

    La Banca d’Italia ricorda che il cliente deve segnalare l’operazione senza ritardo e comunque entro il termine massimo previsto dalla disciplina applicabile; in caso di diniego o mancata risposta entro 15 giorni lavorativi al disconoscimento, può essere presentato ricorso all’ABF.

    Quando rivolgersi a un avvocato per phishing bancario

    È utile rivolgersi a un avvocato quando:

    • la banca nega il rimborso;
    • l’intermediario sostiene che vi sia colpa grave del cliente;
    • vengono prodotti log tecnici difficili da comprendere;
    • il conto corrente è stato svuotato con bonifici, pagamenti carta o ricariche;
    • la frode è avvenuta tramite SMS apparentemente ufficiali, telefonate antifrode, app bancaria o nuovo dispositivo;
    • occorre valutare reclamo, ABF o causa civile.

    Non ogni truffa bancaria comporta automaticamente il rimborso. Ogni caso va valutato sui documenti: dinamica della frode, tempi di contestazione, comunicazioni ricevute, sistemi di sicurezza, prova dell’autenticazione forte e condotta dell’intermediario.

    Approfondimento tecnico su Diritto del Risparmio

    L’Avv. Mario Pio Contessa ha pubblicato su Diritto del Risparmio una nota di commento alla decisione ABF, Collegio di Roma, 9 settembre 2026, in materia di responsabilità dell’intermediario per operazioni di pagamento disconosciute a seguito di spoofing e vishing. L’approfondimento analizza il rapporto tra prova dell’autenticazione forte, onere probatorio della banca e valutazione della colpa grave del cliente.

    Conclusione

    Lo Studio Legale Contessa – Avv. Mario Pio Contessa assiste clienti, correntisti, consumatori e imprese nei casi di conto corrente svuotato, phishing bancario, spoofing, vishing, smishing, bonifici fraudolenti, carte clonate, operazioni di pagamento disconosciute e richieste di rimborso alla banca.

    Lo Studio presta assistenza nella redazione del reclamo, nella valutazione dei log bancari, nel ricorso all’Arbitro Bancario Finanziario e, ove necessario, nel contenzioso giudiziale contro l’intermediario.

    Studio Legale Contessa, con sede a Bologna, assiste privati, consumatori e imprese in materia di diritto bancario, phishing bancario, conto corrente svuotato, spoofing, vishing, smishing, operazioni di pagamento non autorizzate, rimborso banca, ricorsi ABF, responsabilità dell’intermediario e contenzioso bancario.

    Lo Studio opera in tutta Italia, con particolare attenzione alla provincia di Bologna, inclusi Valsamoggia, Funo di Argelato/Funo, Castel Maggiore, San Giorgio di Piano, Castel San Pietro, a Modena, inclusi Modena, Castelvetro, Vignola, Maranello, Formigine, e a Ferrara e provincia.

    La banca deve rimborsare se il conto corrente è stato svuotato?

    La banca può essere tenuta al rimborso se l’operazione non è stata autorizzata e se non prova correttamente autenticazione, registrazione e contabilizzazione del pagamento. La valutazione dipende sempre dai documenti e dalla dinamica concreta della frode.

    Cosa significa spoofing bancario?

    Lo spoofing bancario è una tecnica con cui il truffatore fa apparire SMS, email o telefonate come se provenissero dalla banca. È particolarmente pericoloso quando il messaggio fraudolento compare nello stesso thread degli SMS reali dell’istituto.

    Cosa significa vishing?

    Il vishing è una truffa telefonica: il cliente riceve una chiamata da un falso operatore bancario, spesso qualificatosi come addetto antifrode, che lo induce a fornire dati o ad autorizzare operazioni.

    Cosa devo fare dopo una truffa bancaria online?

    Occorre bloccare immediatamente gli strumenti di pagamento, disconoscere per iscritto le operazioni, chiedere il rimborso alla banca, conservare tutte le prove digitali e valutare denuncia, reclamo, ricorso ABF o azione giudiziale.

    Serve un avvocato per il rimborso da phishing bancario?

    Non è sempre obbligatorio, ma può essere molto utile quando la banca nega il rimborso, invoca la colpa grave del cliente o produce log tecnici complessi. Un avvocato può valutare la responsabilità dell’intermediario e impostare la richiesta in modo corretto.


  • Conto corrente svuotato da phishing: quando la banca deve rimborsare

     Phishing e home banking: la banca risponde se non ha protetto il cliente

    Le frodi informatiche legate ai servizi di home banking sono in costante aumento. Phishing via email, smishing via SMS, vishing telefonico: le tecniche cambiano ma il risultato è spesso lo stesso — il conto corrente del cliente viene svuotato in pochi minuti. La domanda che molti si pongono è se la banca possa essere chiamata a rispondere di queste perdite.

    Il quadro normativo di riferimento

    La disciplina dei servizi di pagamento in Italia è regolata dal D.Lgs. n. 11/2010, che ha recepito la direttiva PSD, successivamente aggiornata con il D.Lgs. n. 218/2017 in attuazione della PSD2. Questa normativa stabilisce una ripartizione precisa delle responsabilità tra banca e cliente.

    Il principio di base è che il prestatore del servizio di pagamento risponde delle operazioni non autorizzate, salvo che non dimostri che l’utente ha agito con dolo o colpa grave. Non è il cliente a dover provare di non aver autorizzato l’operazione: è la banca a dover dimostrare che l’operazione era autenticata correttamente.

    Quando si configura la colpa grave del cliente

    Il tema della colpa grave è centrale nel contenzioso su phishing e frodi. La giurisprudenza ha chiarito che non ogni comportamento imprudente integra colpa grave:

    Cliccare su un link ricevuto via SMS apparentemente proveniente dalla propria banca, in un contesto di smishing sofisticato, non è automaticamente colpa grave. Rispondere a una telefonata in cui un soggetto si finge operatore bancario e chiede un codice OTP può non integrare colpa grave se la truffa era particolarmente elaborata. La colpa grave richiede una negligenza qualificata, non la semplice ingenuità del cliente medio.

    Ogni caso va valutato concretamente, anche in relazione alle circostanze della truffa e alle informazioni preventive fornite dalla banca al cliente.

    Gli obblighi della banca che spesso vengono sottovalutati

    La normativa PSD2 ha introdotto l’obbligo di autenticazione forte del cliente (Strong Customer Authentication), che richiede l’utilizzo di almeno due fattori indipendenti tra conoscenza, possesso e inerenza. Se la banca non ha implementato correttamente questi sistemi, o se il sistema di sicurezza adottato presentava vulnerabilità, questo è un elemento rilevante nella valutazione della sua responsabilità.

    Va esaminata anche la tempestività con cui la banca ha rilevato l’anomalia e avrebbe potuto bloccare le operazioni sospette.

    Cosa fare subito dopo una frode bancaria

    • Sporgere denuncia/querela alle autorità competenti entro tempi brevi
    • Notificare la contestazione alla banca per iscritto, documentando tutto
    • Conservare screenshot, SMS, email e qualsiasi comunicazione ricevuta
    • Richiedere alla banca copia del log delle operazioni contestate
    • Valutare il ricorso all’Arbitro Bancario Finanziario (ABF), strumento stragiudiziale gratuito ed efficace in molti casi di frode informatica

    Lo Studio Legale Contessa, con l’Avv. Mario Pio Contessa, assiste clienti e imprese in tutta Italia nelle controversie relative a phishing bancario, frodi informatiche, operazioni non autorizzate e tutela del consumatore nei servizi di pagamento, con particolare attenzione alla provincia di Bologna — inclusi Valsamoggia, Funo di Argelato, Castel Maggiore, San Giorgio di Piano, Castel San Pietro — a Modena — inclusi Castelvetro, Vignola, Maranello, Formigine — e a Ferrara e provincia.

  • Phishing bancario e sms spoofing: quando la banca deve rimborsare

    Phishing bancario e sms spoofing: il rimborso non può essere negato automaticamente


    Se il conto è stato svuotato dopo un messaggio fraudolento o una falsa chiamata bancaria, il rimborso non può essere escluso in modo automatico. La Banca d’Italia ricorda che il cliente deve segnalare subito l’operazione, chiedere il rimborso e, se la banca nega o non risponde entro 15 giorni lavorativi al disconoscimento, può presentare reclamo e poi ricorso all’ABF. Nella Relazione annuale 2024 dell’Arbitro Bancario Finanziario, pubblicata nel 2025, le controversie su phishing, spoofing, smishing e vishing restano un’area di forte attenzione; nel 63% dei casi gli esiti sono stati sostanzialmente favorevoli al ricorrente, anche considerando le cessazioni della materia del contendere.

    Sul punto, le decisioni ABF più recenti confermano che, nelle frodi con sms spoofing inserito nella chat reale della banca, la colpa grave del cliente non è normalmente ravvisata solo per effetto dell’inganno sofisticato; cambia però la valutazione se il messaggio presenta anomalie evidenti o se il cliente ignora successivi alert chiaramente sospetti. In altri termini, serve sempre un esame concreto della dinamica della truffa.


    Lo Studio Legale Contessa assiste correntisti e imprese nei casi di phishing, smishing, vishing, bonifici fraudolenti e contestazioni bancarie, valutando responsabilità dell’intermediario, reclamo, ABF e azioni giudiziali. Lo Studio opera in tutta Italia, con particolare attenzione alla provincia di Bologna, inclusi Valsamoggia, Funo di Argelato, Funo, Castel Maggiore, San Giorgio di Piano, Castel San Pietro, nonché a Modena, Castelvetro, Vignola, Maranello, Formigine e a Ferrara e provincia

  • Phishing bancario: cosa fare se la banca nega il rimborso del conto svuotato

    Phishing bancario: cosa fare se la banca nega il rimborso del conto svuotato

    Il phishing bancario è oggi una delle cause più frequenti di svuotamento del conto corrente. Il cliente riceve un sms, una telefonata o un messaggio apparentemente proveniente dalla banca, viene indotto a compiere un’operazione urgente e, solo dopo, scopre bonifici, pagamenti o accessi che non riconosce. In molti casi, dopo la contestazione, la banca risponde con formule standard: operazione autorizzata, credenziali inserite dal cliente, assenza di anomalie nei sistemi, responsabilità del correntista. Eppure il rimborso non può essere negato automaticamente solo perché la truffa è passata attraverso un link, un codice OTP o un’autenticazione apparentemente regolare. La Banca d’Italia ha richiamato gli intermediari proprio su questo punto, segnalando prassi di rifiuto non sempre coerenti con le tutele dovute ai clienti.

    La disciplina sui servizi di pagamento impone infatti alla banca di provare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata, e che non vi siano stati malfunzionamenti o inconvenienti nel processo esecutivo. L’Arbitro Bancario Finanziario ha ribadito nel 2025 che la prova dell’autenticazione viene prima ancora della valutazione sulla colpa grave del cliente: se questa prova manca, anche solo in parte, il ricorso può essere accolto integralmente. In una decisione del 14 gennaio 2025, l’ABF ha precisato che la prova di autenticazione costituisce un vero e proprio prius logico rispetto alla colpa grave dell’utente, e ha accolto la domanda restitutoria proprio per difetto di prova adeguata da parte dell’intermediario.

    Questo significa, in concreto, che frasi come “il cliente ha inserito le credenziali” oppure “l’operazione risulta autorizzata” non bastano, da sole, a chiudere la questione. La stessa Banca d’Italia chiarisce che la semplice presenza dell’autenticazione forte non è sufficiente, di per sé, per dedurre automaticamente dolo o colpa grave del cliente. Occorre una valutazione concreta della dinamica della frode, del comportamento tenuto dal correntista, del livello di sofisticazione del messaggio o della telefonata, e delle misure di sicurezza concretamente adottate dalla banca.

    Naturalmente non tutti i casi portano al rimborso. Quando emerge una condotta macroscopicamente imprudente, l’esito può essere opposto. In una decisione ABF del 25 marzo 2025, ad esempio, è stata ritenuta sussistente la colpa grave del cliente in un caso di phishing con sette bonifici effettuati in pochi minuti, sul presupposto che la modalità truffaldina non potesse più considerarsi particolarmente sofisticata e che la banca avesse prodotto log informatici ritenuti idonei a dimostrare l’autenticazione delle operazioni. Questo conferma che il tema non si risolve con formule astratte: conta la prova, e conta il caso concreto.

    Per il cliente, dunque, la questione decisiva è capire quando il rifiuto della banca sia davvero contestabile. Il diniego può essere rimesso in discussione quando il messaggio o il sito falso erano altamente credibili, quando la truffa simulava in modo convincente comunicazioni ufficiali dell’istituto, quando il cliente ha agito con tempestività nel bloccare il conto e segnalare l’accaduto, oppure quando le misure di sicurezza della banca non hanno intercettato operazioni anomale o seriali. La Banca d’Italia, sul piano informativo e di vigilanza, invita i clienti a segnalare subito l’accaduto e ricorda che, se la banca nega il rimborso o non risponde al disconoscimento entro 15 giorni lavorativi, il cliente può proporre reclamo e poi ricorso all’ABF.

    C’è poi un altro profilo importante: non tutto ciò che avviene dopo una truffa rientra automaticamente nelle operazioni non autorizzate. La Banca d’Italia avverte che, se il cliente viene convinto a eseguire personalmente un pagamento a favore del truffatore, l’autenticazione forte non lo protegge, perché è lui stesso a superare i controlli di sicurezza. Anche per questo la fase di analisi legale deve essere molto accurata: bisogna distinguere le ipotesi di operazione non autorizzata da quelle in cui la banca sostiene l’esistenza di un consenso, sia pure carpito con artifici. Da questa distinzione dipende spesso l’intera strategia difensiva.

    Se la banca ha negato il rimborso, non conviene fermarsi alla prima risposta. Occorre esaminare il testo del diniego, verificare se l’intermediario abbia davvero dimostrato la colpa grave, controllare la tracciabilità dell’autenticazione, i log, i tempi di segnalazione, l’eventuale presenza di alert, il contenuto dei messaggi ricevuti e il tipo di operazioni eseguite. In molti casi, una contestazione ben costruita cambia radicalmente il quadro.

    Lo Studio Legale Contessa – Avv. Mario Pio Contessa assiste clienti nei casi di phishing bancario, smishing, vishing, bonifici fraudolenti, home banking compromesso e rimborso negato dalla banca, con attività di reclamo, ricorso ABF e tutela giudiziale, operando su Bologna, provincia di Bologna, San Lazzaro di Savena, Casalecchio di Reno, Imola, Castel Maggiore, San Giovanni in Persiceto, Budrio, Pianoro, Zola Predosa, Granarolo dell’Emilia, Ozzano dell’Emilia, Calderara di Reno, Sasso Marconi, Anzola dell’Emilia, Castel San Pietro Terme e Modena.

  • Phishing bancario e conto svuotato: quando la banca può essere chiamata a rimborsare

    Phishing bancario e truffe online: cosa fare quando ti svuotano il conto

    Quando un correntista si accorge che il conto è stato svuotato a seguito di phishing, vishing, smishing o altre truffe bancarie online, il primo errore è pensare che la responsabilità ricada sempre e solo sul cliente. Non è così. Il quadro normativo dei servizi di pagamento impone alla banca specifici obblighi di sicurezza, di autenticazione e di gestione del disconoscimento. In particolare, nel sistema del D.lgs. n. 11/2010, se l’utente nega di avere autorizzato l’operazione, spetta al prestatore di servizi di pagamento dimostrare che l’operazione è stata autenticata, correttamente registrata e contabilizzata e che non ha subito malfunzionamenti o altre anomalie.

    La disciplina vigente prevede inoltre che, in caso di operazione non autorizzata, il prestatore di servizi di pagamento debba rimborsare l’importo o fornire una motivazione del rifiuto entro la fine della giornata operativa successiva, salvo il caso in cui vi siano motivati sospetti di frode da parte del cliente. Allo stesso modo, il cliente deve contestare l’addebito senza indugio e, comunque, entro tredici mesi dalla data dell’addebito, salvo specifiche eccezioni informative.

    Un punto decisivo, anche in chiave difensiva, riguarda l’autenticazione forte del cliente (SCA). L’art. 12 del D.lgs. n. 11/2010 stabilisce che, salvo il caso di comportamento fraudolento del pagatore, il cliente non sopporta alcuna perdita se la banca non ha richiesto l’autenticazione forte o non ricorrono i presupposti normativi. In coerenza con questo assetto, la Banca d’Italia ha chiarito nel 2024 che, in assenza di comportamenti fraudolenti del cliente, deve essere garantito il rimborso quando il prestatore non richiede la SCA oppure non riesce a dimostrare che l’operazione sia stata autorizzata con SCA; ha inoltre ribadito che la valutazione dell’eventuale dolo o colpa grave del cliente non può essere automatica, ma va compiuta in concreto.

    Va però detto con chiarezza che non tutte le frodi hanno lo stesso inquadramento. La Banca d’Italia, nel Rapporto sulle operazioni di pagamento fraudolente, distingue le operazioni “non autorizzate” dalle ipotesi di manipolazione del pagatore, cioè dai casi in cui il cliente viene indotto dal truffatore a eseguire personalmente il bonifico o a compiere atti dispositivi mediante tecniche di social engineering. Proprio per i bonifici, il valore medio delle frodi è più elevato e, nelle frodi da manipolazione, i meccanismi automatici di rimborso sono più difficili da attivare. Questo non significa che il cliente sia sempre privo di tutela: significa, piuttosto, che la difesa deve concentrarsi sulla concreta adeguatezza dei presidi della banca, sul livello di sicurezza adottato, sui sistemi di allerta, sulla corretta implementazione della SCA e sulla reale sussistenza, o meno, di una colpa grave del correntista.

    Per questo, quando il conto viene svuotato online, bisogna agire subito: blocco immediato degli strumenti di pagamento, disconoscimento scritto delle operazioni, reclamo formale alla banca, acquisizione degli estratti e dei log disponibili, verifica delle modalità di autenticazione utilizzate e valutazione tecnica della vicenda. In molti casi, la differenza non la fa la semplice denuncia del fatto, ma la capacità di impostare fin dall’inizio una contestazione giuridica precisa, documentata e coerente con il regime delle operazioni non autorizzate.


    Nel phishing bancario non esistono automatismi favorevoli garantiti in ogni caso.

    Ma quando la banca non prova correttamente l’autorizzazione dell’operazione, non adotta presidi adeguati o non gestisce bene il disconoscimento, o non informa adeguatamente il cliente,  esistono spazi difensivi concreti per chiedere il rimborso integrale delle somme sottratte.

    Per info: Studio Legale Contessa – Avv Mario Pio Contessa