Un mensaje que parece enviado por tu banco y te pide verificar un acceso sospechoso. Una llamada de quien dice ser empleado de la entidad y solicita el código que acabas de recibir por SMS para «anular una operación fraudulenta». En pocos minutos, la cuenta puede quedar vacía.
El phishing bancario es una estafa frecuente y cada vez más sofisticada. Si has sufrido una operación que no autorizaste, no des por hecho que el banco puede rechazar tu reclamación porque se utilizaron tus claves o un código de un solo uso. La normativa de servicios de pago ofrece una protección relevante al cliente, aunque cada caso debe estudiarse según sus circunstancias.
¿Qué es el phishing bancario y cómo actúan los estafadores?
El phishing bancario consiste en suplantar la identidad de una entidad financiera —mediante SMS, correo electrónico, llamada telefónica, WhatsApp o una página web falsa— para obtener claves de acceso, datos de tarjetas o códigos de confirmación de un solo uso, conocidos como OTP.
Con esa información, los delincuentes pueden acceder a la banca digital, efectuar transferencias, realizar pagos o incluso solicitar productos financieros a nombre de la víctima.
Modalidades frecuentes
– Smishing: SMS aparentemente remitido por el banco que incluye un enlace a una web fraudulenta similar a la oficial.
– Vishing: llamada de una persona que se hace pasar por el departamento de seguridad o fraude de la entidad y solicita códigos o claves para supuestamente cancelar una operación.
– Suplantación de Fuerzas y Cuerpos de Seguridad: llamadas o mensajes de quien afirma ser Policía Nacional o Guardia Civil y solicita datos bancarios con el pretexto de investigar un fraude.
– Phishing mediante inteligencia artificial: mensajes, audios o voces artificiales que imitan a un banco o a un familiar para aumentar la credibilidad del engaño.

¿Tiene el banco que devolverme el dinero?
La respuesta depende de los hechos, pero el régimen legal es protector para el usuario. El Real Decreto-ley 19/2018, de servicios de pago establece que, cuando se ejecuta una operación de pago no autorizada, la entidad debe devolver el importe de inmediato y, como máximo, al final del día hábil siguiente a aquel en que detecte o reciba la notificación de la operación.
La entidad puede apartarse de esa regla en los supuestos legalmente previstos. En particular, puede alegar y probar que el cliente actuó fraudulentamente o incumplió deliberadamente o con negligencia grave sus obligaciones de custodia de credenciales y de aviso.
La carga de la prueba corresponde al banco
Si niegas haber autorizado una transferencia o pago, no basta con que el banco afirme que se utilizaron correctamente tu usuario, contraseña o código SMS. La entidad debe acreditar:
– Que la operación fue autenticada, registrada y contabilizada correctamente;
– Que no existió un fallo técnico ni otra deficiencia en el servicio prestado; y
– Si pretende excluir el reembolso, que hubo fraude o negligencia grave por parte del cliente.
El mero registro técnico del uso de las claves no demuestra, por sí solo, que el cliente autorizara jurídicamente la operación ni que actuara con negligencia grave.
La Sentencia del Tribunal Supremo 571/2025, de 9 de abril, confirma que las operaciones ejecutadas por delincuentes mediante credenciales obtenidas fraudulentamente pueden ser operaciones no autorizadas aunque se hayan empleado usuario, contraseña y códigos SMS. También destaca que la entidad debe adoptar medidas de seguridad adecuadas y valorar señales objetivas de fraude, como el importe, el horario, la repetición o los destinatarios de las transferencias.
¿Y si facilité un código OTP por teléfono o introduje mis claves en un enlace?
Facilitar un código o introducir datos en una web fraudulenta no implica automáticamente que hayas autorizado la operación ni que hayas perdido el derecho a reclamar.
Los tribunales deben valorar cómo se produjo el engaño, su grado de sofisticación, las advertencias existentes, la conducta posterior del cliente y las medidas de seguridad desplegadas por el banco. Caer en una estafa creíble no equivale por sí solo a negligencia grave.
Sin embargo, entregar reiteradamente códigos de confirmación, facilitar acceso remoto al móvil u ordenador, o ignorar advertencias claras puede dificultar la reclamación. Por eso es esencial analizar el caso concreto y conservar todas las pruebas.
La obligación del banco de detectar operaciones anómalas
Las entidades financieras deben contar con medidas de seguridad y mecanismos de supervisión adecuados para prevenir y detectar operaciones fraudulentas. Al valorar un caso, pueden ser relevantes circunstancias como:
– transferencias realizadas de madrugada o en horarios ajenos al uso habitual;
– varios movimientos seguidos en pocos minutos;
– importes elevados o inusuales para el cliente;
– beneficiarios nuevos o sospechosos; o
– avisos anteriores del cliente sobre accesos, cargos o mensajes no reconocidos.
La normativa europea de resiliencia operativa digital, conocida como DORA, es aplicable desde el 17 de enero de 2025 y refuerza las exigencias regulatorias de gestión de riesgos tecnológicos. No obstante, la reclamación del cliente por una operación de pago no autorizada se fundamenta directamente en el régimen de servicios de pago y debe resolverse atendiendo a las circunstancias concretas.
Qué hacer si has sufrido phishing bancario en Las Palmas o en Canarias
Actúa cuanto antes
1. Contacta inmediatamente con el banco. Solicita el bloqueo de tarjetas, banca digital y otros medios de pago que puedan estar comprometidos. Cambia tus claves desde un dispositivo seguro.
2. Guarda todas las pruebas. Conserva capturas de pantalla, SMS, correos electrónicos, números de teléfono, enlaces, justificantes de las transferencias y comunicaciones con la entidad.
3. Presenta reclamación escrita al banco. Explica que no autorizaste las operaciones, solicita el reembolso y pide copia de la información relativa a la autenticación y ejecución de los movimientos cuestionados. Conserva un justificante de presentación.
4. Denuncia los hechos. La denuncia ante Policía Nacional o Guardia Civil es recomendable para dejar constancia del fraude, preservar la cronología y facilitar la investigación penal. No constituye, con carácter general, un requisito previo imprescindible para reclamar el reembolso al banco.
Plazos que no debes dejar pasar
Comunica al banco las operaciones no autorizadas sin demora injustificada desde que tengas conocimiento de ellas. La ley establece, como regla general, un plazo máximo de 13 meses desde la fecha del adeudo para pedir la rectificación de una operación no autorizada o ejecutada incorrectamente.
Una vez presentada la reclamación formal, la entidad debe responder en un plazo máximo de 15 días hábiles. Solo en circunstancias excepcionales puede emitir una respuesta provisional motivada; la contestación definitiva no debe superar un mes.
No conviene esperar. Actuar rápidamente permite bloquear nuevos cargos, intentar recuperar fondos y demostrar que has procedido con diligencia.
No dejes que el banco cierre el caso con una respuesta estándar.
Si has sido víctima de phishing bancario en Las Palmas o en cualquier punto de Canarias, escríbeme por WhatsApp al 686 05 23 97 y analizaremos tu caso sin compromiso.
