Carta utilizzata senza consenso: quando la banca deve rimborsare gli addebiti fraudolenti e quando può contestare la colpa grave
“Carta clonata” è un’espressione comune, ma giuridicamente il problema è l’operazione non autorizzata
Quando il titolare di una carta di credito, di debito o prepagata scopre pagamenti o prelievi che afferma di non avere mai effettuato, si parla comunemente di carta clonata.
Dal punto di vista giuridico, tuttavia, la parola “clonazione” descrive soltanto una delle possibili tecniche utilizzate dal criminale.
La frode può derivare dalla copiatura dei dati della carta attraverso dispositivi di skimming, dalla sottrazione fisica dello strumento, dall’acquisizione fraudolenta di numero, data di scadenza e codice di sicurezza, da un attacco di phishing, dall’associazione della carta a un wallet digitale controllato dal truffatore oppure dalla compromissione delle credenziali utilizzate per autorizzare pagamenti online.
Il problema che interessa il diritto dei servizi di pagamento è quindi soprattutto un altro: il titolare ha autorizzato oppure no quella specifica operazione?
Quando la risposta è negativa, la disciplina contenuta nel decreto legislativo 27 gennaio 2010, n. 11 attribuisce all’utente una tutela particolarmente incisiva.
La regola di partenza non è affatto che il cliente debba sopportare automaticamente la perdita perché la carta o i suoi dati sono stati utilizzati correttamente.
Al contrario, per le operazioni effettivamente non autorizzate il sistema tende a collocare il rischio professionale principalmente sul prestatore di servizi di pagamento, salvo che quest’ultimo dimostri le circostanze previste dalla legge per trasferire la perdita sul cliente.
Le frodi con carta sono soprattutto operazioni non autorizzate
I dati più recenti della Banca d’Italia confermano che le frodi relative alle carte presentano caratteristiche differenti rispetto a quelle che interessano i bonifici.
Nei bonifici è oggi particolarmente rilevante la manipolazione del pagatore, cioè il caso in cui il criminale convince la vittima a effettuare personalmente il trasferimento.
Per le carte di credito e di debito, invece, continuano a prevalere le frodi costituite da transazioni non autorizzate, realizzate attraverso il furto dei dati o dello strumento di pagamento.
Nel secondo semestre del 2025, secondo il Rapporto sulle operazioni di pagamento fraudolente pubblicato dalla Banca d’Italia il 20 luglio 2026, per le carte il tasso di frode è risultato pari a circa 17 euro ogni 100.000 euro di pagamenti, mentre l’incidenza in numero è stata di circa 9 operazioni fraudolente ogni 100.000 pagamenti. Il rischio continua inoltre a essere maggiore nell’e-commerce rispetto ai POS fisici e nelle operazioni transfrontaliere, soprattutto fuori dallo Spazio economico europeo.
Il fenomeno rimane quindi statisticamente limitato rispetto all’enorme quantità di pagamenti eseguiti con carta, ma quando colpisce il singolo cliente può produrre perdite estremamente rilevanti.
Se non ho effettuato il pagamento, devo disconoscerlo
Il primo atto giuridicamente importante consiste nel disconoscimento dell’operazione.
Non è sufficiente comunicare genericamente alla banca che “la carta è stata clonata”.
Bisogna individuare le singole transazioni che il titolare dichiara di non avere autorizzato e contestarle espressamente.
Una carta può infatti contenere nello stesso estratto conto operazioni perfettamente legittime e operazioni fraudolente.
Il sistema di responsabilità opera transazione per transazione.
La Banca d’Italia precisa inoltre che, quando viene contestata una singola operazione effettuata con carta, il cliente deve rivolgersi alla società emittente della carta, secondo tempi e modalità previste dal contratto.
Questo elemento assume particolare importanza quando la carta è emessa da un soggetto differente rispetto alla banca presso la quale è detenuto il conto di appoggio.
La banca non può rispondere semplicemente: “sono stati utilizzati i dati corretti”
L’articolo 10 del d.lgs. n. 11/2010 disciplina l’onere della prova nelle operazioni contestate.
Quando il cliente nega di avere autorizzato il pagamento, spetta al prestatore dimostrare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata e che non abbia risentito di malfunzionamenti tecnici o di altri inconvenienti.
La norma contiene però un principio ancora più importante.
Il semplice fatto che il sistema abbia registrato l’utilizzo dello strumento di pagamento non costituisce automaticamente prova sufficiente del consenso del titolare né della sua colpa grave.
In altre parole, il ragionamento “sono stati utilizzati numero della carta, CVV e OTP, quindi deve essere stato il cliente” non è giuridicamente conclusivo.
Occorre ricostruire come quei dati siano stati utilizzati e attraverso quale procedura sia stata autenticata l’operazione.
Autenticazione e autorizzazione sono concetti diversi
Una transazione è autenticata quando il sistema verifica correttamente gli elementi previsti per identificarne l’utilizzatore.
È invece autorizzata quando il titolare ha effettivamente prestato il proprio consenso a quella determinata operazione.
Un criminale può riuscire a superare correttamente un sistema di autenticazione utilizzando dati sottratti alla vittima.
È precisamente ciò che avviene in molte frodi.
Il sistema informatico può non distinguere immediatamente il vero titolare dal criminale perché quest’ultimo dispone delle informazioni richieste.
La legge affronta proprio questo rischio evitando che la semplice correttezza tecnica dell’operazione venga automaticamente trasformata nella prova della volontà del cliente.
Se l’operazione è realmente non autorizzata, la regola è il rimborso rapido
L’articolo 11 del d.lgs. n. 11/2010 stabilisce una tutela particolarmente forte.
Una volta ricevuta la comunicazione relativa a un’operazione non autorizzata, il prestatore deve normalmente rimborsarne l’importo immediatamente e, comunque, entro la fine della giornata operativa successiva a quella nella quale viene a conoscenza dell’operazione o riceve la segnalazione.
Se il pagamento è stato addebitato su un conto, questo deve essere riportato nella situazione nella quale si sarebbe trovato se l’operazione fraudolenta non fosse stata eseguita.
La Banca d’Italia ha richiamato espressamente gli intermediari alla corretta applicazione di tale disciplina, sottolineando che le verifiche interne non possono trasformarsi in un sistematico differimento del rimborso.
Il rimborso previsto dalla legge non deve quindi essere confuso con un gesto commerciale della banca.
La banca può sospendere il rimborso quando sospetta una frode dello stesso cliente
La disciplina prevede un’eccezione.
Quando il prestatore abbia un motivato sospetto di frode da parte dell’utente che chiede il rimborso, può sospendere il meccanismo immediato previsto dall’articolo 11.
La sospensione, tuttavia, è soggetta a specifiche condizioni e comporta la comunicazione alla Banca d’Italia prevista dalla normativa.
Il sospetto non può diventare una formula standard utilizzata ogni volta che venga disconosciuto un pagamento.
Le verifiche devono essere effettuate in tempi ragionevoli e compatibili con la finalità di assicurare la tempestività del rimborso.
Se la carta è rimasta nel mio portafoglio, posso comunque essere stato vittima di clonazione
Assolutamente sì.
La disponibilità materiale della carta non dimostra che i dati non siano stati sottratti.
Una parte molto rilevante delle frodi contemporanee avviene infatti senza bisogno di sottrarre materialmente lo strumento.
Numero della carta, data di scadenza, codice di sicurezza e ulteriori credenziali possono essere acquisiti attraverso phishing, violazioni di database, siti fraudolenti o altri sistemi.
Il criminale può successivamente utilizzarli per pagamenti online.
La circostanza che il titolare abbia continuato ad avere fisicamente la carta costituisce anzi un elemento particolarmente importante quando venga contestata una transazione effettuata altrove.
La clonazione fisica tradizionale e lo skimming
Nella clonazione tradizionale i dati della carta possono essere acquisiti attraverso dispositivi installati abusivamente su ATM o terminali di pagamento.
La tecnica è comunemente indicata come skimming.
Può essere accompagnata dall’acquisizione del PIN mediante telecamere nascoste, tastiere sovrapposte o osservazione diretta.
I criminali possono poi tentare di utilizzare i dati acquisiti per ulteriori operazioni.
La diffusione delle carte con chip EMV e dei sistemi di autenticazione più avanzati ha ridotto notevolmente l’efficacia di molte forme tradizionali di clonazione, ma non ha eliminato il fenomeno né le differenti tecniche di sottrazione dei dati.
Dal punto di vista del diritto al rimborso ciò che conta resta comunque stabilire se il titolare abbia effettivamente autorizzato le operazioni contestate.
Pagamenti online: spesso non serve clonare materialmente la carta
Per effettuare una transazione e-commerce il criminale può non avere mai avuto tra le mani la carta.
È sufficiente che abbia ottenuto i dati necessari.
Per questo l’espressione “carta clonata” viene spesso utilizzata dal consumatore anche quando, tecnicamente, nessuna copia fisica dello strumento è stata prodotta.
La Banca d’Italia rileva che il canale e-commerce continua a presentare un’incidenza delle frodi superiore rispetto ai pagamenti effettuati sui POS fisici, anche se il divario si sta riducendo.
Nei pagamenti online assume quindi particolare rilievo il modo in cui è stata utilizzata la Strong Customer Authentication.
La Strong Customer Authentication riduce molto il rischio, ma non azzera il diritto al rimborso
La Strong Customer Authentication, o SCA, richiede normalmente almeno due fattori indipendenti tra conoscenza, possesso e inerenza.
Può quindi combinare, per esempio, uno smartphone registrato e un PIN oppure una password e un elemento biometrico.
I dati della Banca d’Italia mostrano che le transazioni effettuate con SCA presentano livelli di frode sensibilmente inferiori rispetto alle transazioni prive di autenticazione forte, soprattutto nelle operazioni transfrontaliere.
Ma una conseguenza non deve essere tratta: SCA presente non significa automaticamente rimborso escluso.
La Banca d’Italia sottolinea espressamente che la sola presenza dell’autenticazione forte non permette al prestatore di concludere automaticamente che il cliente abbia agito con dolo o colpa grave.
Se la SCA era obbligatoria e la banca non l’ha richiesta, la posizione del cliente è particolarmente forte
L’articolo 12, comma 2-bis, del d.lgs. n. 11/2010 prevede una regola molto incisiva.
Salvo che abbia agito fraudolentemente, il pagatore non sopporta alcuna perdita quando il prestatore di servizi di pagamento non abbia richiesto l’autenticazione forte nei casi in cui essa era dovuta.
La normativa trasferisce quindi il rischio sul sistema di pagamento quando quest’ultimo non abbia utilizzato uno dei principali presidi di sicurezza previsti dalla disciplina europea.
Questo principio è particolarmente importante nelle frodi e-commerce.
Se un pagamento disconosciuto avrebbe dovuto essere sottoposto a SCA e l’autenticazione forte non è stata effettuata, l’intermediario non può normalmente trasferire la perdita sul cliente, salvo il comportamento fraudolento di quest’ultimo.
Le esenzioni dalla SCA devono essere distinte dalla sua omissione illegittima
Non ogni pagamento effettuato senza richiesta di OTP o biometria dimostra però automaticamente che la banca abbia violato la legge.
La disciplina europea prevede, in presenza di determinate condizioni, esenzioni dall’autenticazione forte.
Possono riguardare, per esempio, alcune operazioni di modesto importo o altre fattispecie individuate dalla disciplina tecnica.
È quindi necessario distinguere tra un’operazione legittimamente esentata e un pagamento per il quale la SCA era obbligatoria ma non è stata correttamente applicata.
Per questo, quando una banca nega il rimborso, è utile chiedere espressamente quale regime di autenticazione sia stato utilizzato e, se la SCA non compare, quale esenzione sia stata applicata.
Carta aggiunta fraudolentemente a un wallet digitale
Una delle frodi contemporanee più delicate consiste nella tokenizzazione fraudolenta della carta, cioè nell’associazione dello strumento a un wallet digitale controllato dal criminale.
Il truffatore può possedere già alcuni dati della carta e convincere la vittima a comunicare un codice ricevuto dalla banca.
Quel codice non serve a effettuare direttamente il pagamento, ma ad aggiungere la carta a un nuovo dispositivo.
Una volta completata l’associazione, il criminale può utilizzare il wallet per effettuare ulteriori transazioni.
Dal punto di vista giuridico non è sufficiente sostenere che il titolare abbia “fornito l’OTP”.
Bisogna verificare che cosa autorizzasse esattamente quel codice.
Il testo del messaggio utilizzato per registrare il wallet può essere decisivo
Un messaggio che dice genericamente «codice di verifica 123456» presenta un valore informativo molto differente rispetto a una comunicazione del tipo:
«Utilizza questo codice per aggiungere la tua carta al wallet sul nuovo dispositivo».
Nel secondo caso la banca può sostenere con maggiore forza che il titolare fosse stato chiaramente informato dell’operazione che stava autorizzando.
Nel primo, soprattutto se il codice è stato ottenuto nell’ambito di una sofisticata attività di spoofing o falso operatore, la valutazione della condotta può essere molto diversa.
La banca dovrebbe quindi essere in grado di documentare sia la procedura di tokenizzazione sia il testo esatto delle comunicazioni inviate.
Prelievo ATM non riconosciuto: il fatto che sia stato utilizzato il PIN non decide automaticamente la controversia
Un’altra situazione frequente riguarda il cliente che conserva la propria carta ma scopre uno o più prelievi effettuati presso sportelli ATM.
La banca può sostenere che il prelievo richiedeva l’utilizzo della carta e del PIN e che, pertanto, doveva necessariamente essere stato effettuato dal titolare o da una persona alla quale questi aveva consentito l’accesso.
Anche questa conclusione deve essere verificata con maggiore attenzione.
Il PIN può essere acquisito fraudolentemente insieme ai dati della carta.
Occorre inoltre verificare il tipo di tecnologia utilizzata nell’operazione, l’ATM, il luogo, l’orario e le modalità tecniche del prelievo.
La presenza del PIN costituisce certamente un elemento importante, ma l’onere probatorio previsto dall’articolo 10 non viene automaticamente meno.
Prelievo in un luogo incompatibile con la presenza del cliente
La posizione del titolare può essere particolarmente significativa quando riesca a dimostrare che, nell’ora del prelievo, si trovava materialmente in una località distante e aveva con sé la carta originale.
Immaginiamo che il cliente si trovi a Roma e che vengano effettuati contemporaneamente prelievi con la sua carta in un altro Paese.
Questa circostanza non determina da sola l’esito della controversia, ma rappresenta un elemento probatorio molto rilevante.
È quindi utile documentare immediatamente posizione, attività svolte, eventuali ricevute o altre circostanze che rendano incompatibile la presenza fisica del titolare presso l’ATM.
Il fatto che il PIN fosse custodito insieme alla carta può costituire colpa grave
La tutela del cliente incontra un limite molto importante.
L’articolo 12 prevede che, quando il titolare abbia violato con dolo o colpa grave gli obblighi relativi all’utilizzo e alla custodia dello strumento, possa essere tenuto a sopportare integralmente le perdite.
Conservare il PIN scritto sulla stessa carta oppure su un foglietto tenuto stabilmente nello stesso portafoglio può costituire, a seconda delle circostanze, un elemento particolarmente grave.
Se il portafoglio viene sottratto e pochi minuti dopo vengono effettuati prelievi correttamente eseguiti con il PIN, la banca disporrà di argomenti molto più consistenti rispetto al caso di una vera duplicazione realizzata senza sottrazione fisica dello strumento.
La colpa grave deve però essere provata dalla banca
Questo principio è essenziale.
La colpa grave non può essere semplicemente ipotizzata perché il criminale è riuscito a effettuare il pagamento.
Se bastasse l’avvenuta frode a dimostrare automaticamente la negligenza del cliente, il regime protettivo del d.lgs. n. 11/2010 sarebbe sostanzialmente svuotato.
L’intermediario deve dimostrare i fatti dai quali deduce una condotta del titolare caratterizzata da un grado particolarmente intenso di imprudenza.
La semplice negligenza ordinaria non è sufficiente per trasferire automaticamente tutta la perdita sull’utente.
Che cosa significa realmente “colpa grave”
La colpa grave ricorre quando il comportamento del cliente si discosta in maniera macroscopica dalle più elementari regole di prudenza.
La valutazione è necessariamente concreta.
Comunicare il numero della carta su un sito fraudolento perfettamente imitativo può essere valutato diversamente rispetto alla pubblicazione volontaria dei dati completi dello strumento in un ambiente apertamente accessibile.
Consegnare un OTP a un interlocutore apparentemente proveniente dalla banca mediante sofisticato spoofing può presentare una diversa rimproverabilità rispetto alla comunicazione del codice a uno sconosciuto nonostante un messaggio inequivocabile che indichi importo e beneficiario della transazione.
Non esiste quindi una condotta astratta che consenta sempre di affermare la colpa grave.
I primi 50 euro non sono sempre a carico del cliente
La cosiddetta “franchigia di 50 euro” è spesso spiegata in maniera inesatta.
L’articolo 12, comma 3, stabilisce che, in determinate situazioni relative a operazioni non autorizzate derivanti dall’utilizzo indebito di uno strumento conseguente a furto, smarrimento o appropriazione indebita, il pagatore può sopportare una perdita comunque non superiore a 50 euro, purché non abbia agito fraudolentemente e non abbia violato i propri obblighi con dolo o colpa grave.
Non significa quindi che la banca possa automaticamente trattenere 50 euro in qualsiasi caso di carta clonata.
La stessa norma contempla diverse ipotesi nelle quali il cliente non sopporta alcuna perdita.
Dopo la tempestiva comunicazione di blocco il cliente è normalmente protetto
L’articolo 12 stabilisce che, salvo comportamento fraudolento dell’utente, quest’ultimo non sopporta le perdite derivanti dall’utilizzo dello strumento avvenuto dopo la comunicazione di smarrimento, sottrazione o utilizzo indebito effettuata secondo le modalità previste.
Questo rende fondamentale bloccare immediatamente la carta.
Se il cliente scopre alle 10:00 una transazione sospetta e attende fino al giorno successivo per chiedere il blocco, le successive operazioni possono creare una controversia molto più complessa.
Se invece contatta immediatamente l’emittente e ulteriori transazioni vengono ugualmente autorizzate dopo il blocco, la posizione del cliente diventa decisamente più forte.
Anche l’impossibilità di accorgersi della sottrazione può escludere la responsabilità del cliente
L’articolo 12 contiene un’ulteriore tutela.
Salvo frode del pagatore, quest’ultimo non sopporta perdite quando lo smarrimento, la sottrazione o l’appropriazione indebita dello strumento non potevano essere rilevati prima del pagamento.
La disposizione è particolarmente coerente proprio con alcune moderne tecniche di clonazione o appropriazione dei dati: il cliente può continuare ad avere la carta e non avere alcuna ragione per sospettare che le informazioni necessarie a utilizzarla siano già state sottratte.
Pagamenti contactless e operazioni di piccolo importo
Le carte contactless consentono, entro determinate condizioni e soglie operative, pagamenti estremamente rapidi.
La normativa sui servizi di pagamento e sull’autenticazione forte contempla specifici regimi per alcune operazioni di importo contenuto.
Il fatto che una transazione fraudolenta sia stata effettuata senza PIN non significa quindi automaticamente che la banca abbia violato la disciplina.
Occorre verificare se il pagamento rientrasse in una legittima esenzione.
Resta però applicabile il problema principale: se il titolare non ha effettuato il pagamento, l’operazione deve essere trattata secondo il regime delle transazioni non autorizzate e la responsabilità deve essere determinata in base agli articoli 10-12 del d.lgs. n. 11/2010.
Pagamento con carta e acquisto fraudolento sono due problemi differenti
Bisogna distinguere anche la carta clonata dalla truffa commerciale.
Immaginiamo che il consumatore acquisti volontariamente un computer su un falso sito e autorizzi consapevolmente il pagamento di 1.000 euro con la propria carta.
Il computer non arriverà mai.
Quel pagamento è stato normalmente autorizzato, anche se il contratto è frutto di una truffa.
Non può essere automaticamente disconosciuto come utilizzo non autorizzato della carta.
Potrà eventualmente essere utilizzata la procedura di chargeback prevista dal circuito per merce non ricevuta e potranno essere esercitate le ulteriori azioni contro il venditore, ma non siamo necessariamente nell’ambito dell’articolo 11.
Diverso è il caso in cui, dopo quell’acquisto, il sito utilizzi i dati sottratti per effettuare altri tre pagamenti che il cliente non ha mai disposto.
Questi ultimi costituiscono potenzialmente vere operazioni non autorizzate.
Il chargeback è diverso dal rimborso previsto dal d.lgs. n. 11/2010
Anche questa distinzione è importante.
Il rimborso dell’operazione non autorizzata deriva direttamente dalla disciplina legislativa dei servizi di pagamento.
Il chargeback è invece una procedura collegata alle regole del circuito della carta e ai rapporti contrattuali tra emittente, merchant e soggetti coinvolti nel sistema.
Può essere particolarmente utile nei casi in cui il pagamento sia stato autorizzato dal cliente ma il venditore non abbia fornito il bene o il servizio.
Non bisogna quindi confondere i due strumenti.
La banca o l’emittente non dovrebbe trattare una vera operazione non autorizzata come se fosse soltanto una facoltativa richiesta di chargeback, facendo così perdere al cliente le tutele specificamente previste dal d.lgs. n. 11/2010.
Cosa fare appena si scopre una carta clonata
La reazione deve essere immediata.
La carta deve essere bloccata attraverso i canali ufficiali dell’emittente.
Occorre controllare tutte le transazioni recenti e individuare con precisione quelle non riconosciute.
Il disconoscimento deve essere effettuato seguendo la procedura prevista dal prestatore.
È inoltre opportuno modificare eventuali credenziali compromesse e verificare se la carta sia stata associata a wallet o dispositivi non conosciuti.
La Banca d’Italia raccomanda espressamente, in caso di smarrimento, furto, appropriazione indebita o utilizzo non autorizzato delle carte, di avvertire immediatamente il proprio intermediario affinché possa attivare le contromisure necessarie.
Non basta bloccare la carta: bisogna disconoscere formalmente gli addebiti
Il blocco impedisce, o dovrebbe impedire, ulteriori utilizzi dello strumento.
Non equivale però alla richiesta di restituzione delle somme già addebitate.
Per queste ultime è necessario presentare una contestazione specifica.
È quindi opportuno indicare data, importo ed esercente di ciascun pagamento non riconosciuto.
Una contestazione precisa evita che l’intermediario possa confondere le operazioni contestate con quelle effettivamente effettuate dal cliente.
Il termine massimo è di tredici mesi, ma bisogna agire senza indugio
La disciplina del d.lgs. n. 11/2010 prevede, in linea generale, che l’utente debba comunicare le operazioni non autorizzate senza indugio una volta che ne abbia avuto conoscenza e comunque entro il termine massimo previsto di tredici mesi dall’addebito, alle condizioni stabilite dalla normativa.
Il limite di tredici mesi non deve quindi essere interpretato come un periodo nel quale il cliente possa tranquillamente rimanere inattivo.
Quando la transazione viene scoperta, deve essere contestata tempestivamente.
La rapidità è importante anche per bloccare ulteriori tentativi e acquisire più facilmente la documentazione tecnica relativa alle operazioni.
La denuncia alle Forze dell’ordine è utile, ma non sostituisce il disconoscimento
In caso di clonazione o utilizzo fraudolento della carta è opportuno presentare denuncia, soprattutto quando gli importi siano rilevanti o emergano più operazioni.
La denuncia può facilitare l’accertamento penale, la ricostruzione delle transazioni e l’individuazione di eventuali responsabili.
Non sostituisce però la contestazione formale alla società emittente.
Sono due procedimenti distinti.
Il diritto al rimborso dell’operazione non autorizzata nasce dal rapporto relativo al servizio di pagamento e deve essere esercitato nei confronti del prestatore competente.
La banca può obbligarmi a presentare denuncia prima di accettare il disconoscimento?
Una richiesta di documentazione sulla frode può essere ragionevole nell’ambito dell’istruttoria.
Non dovrebbe però essere utilizzata per modificare arbitrariamente il regime previsto dalla legge.
Il prestatore deve ricevere e trattare la contestazione dell’operazione non autorizzata secondo le regole del d.lgs. n. 11/2010.
La denuncia penale è certamente utile, ma la responsabilità dell’intermediario non dipende automaticamente dall’esistenza preventiva di un procedimento penale.
Il cliente deve quindi evitare che la pratica venga semplicemente rinviata con la formula «torni dopo aver denunciato».
Cosa deve dimostrare concretamente l’intermediario
Quando rifiuta il rimborso, la società emittente dovrebbe essere in grado di spiegare molto più della semplice circostanza che la transazione “risulta regolare”.
Occorre comprendere quale canale sia stato utilizzato, se si trattasse di POS fisico o e-commerce, se sia stata applicata la SCA, quali fattori siano stati utilizzati, quale dispositivo abbia ricevuto le notifiche e se siano intervenuti OTP o autorizzazioni push.
Se la carta è stata associata a un wallet, deve essere ricostruita la procedura di enrollment.
Se il pagamento è avvenuto a distanza, devono essere verificate le informazioni relative all’autenticazione.
Se si tratta di un prelievo, diventano rilevanti ATM, orario, sistema utilizzato e modalità di verifica del PIN.
È questa la documentazione sulla quale deve essere costruita una vera valutazione giuridica.
La banca deve provare anche la colpa grave se vuole trasferire l’intera perdita sul cliente
Dimostrare che l’operazione sia stata tecnicamente autenticata costituisce soltanto il primo passaggio.
Per porre integralmente a carico del cliente una vera operazione non autorizzata, nei casi disciplinati dall’articolo 12, l’intermediario deve dimostrare anche una condotta dolosa o gravemente colposa.
Il sistema non ammette l’equazione:
“autenticazione corretta = colpa grave”.
Proprio la Banca d’Italia ha chiarito che la presenza della SCA non è sufficiente da sola a negare il rimborso.
Le modalità della frode incidono sulla valutazione della colpa
Un cliente può essere ingannato da un sito che riproduce perfettamente quello della banca, da un SMS apparentemente proveniente dal mittente ufficiale o da un falso operatore che utilizza il numero autentico attraverso tecniche di spoofing.
La qualità del raggiro rileva perché modifica la prevedibilità e riconoscibilità del pericolo.
La colpa grave deve essere valutata con riferimento alla situazione nella quale si trovava concretamente la vittima, e non con il vantaggio retrospettivo di sapere che il messaggio era fraudolento.
Questo non significa che qualsiasi phishing escluda la responsabilità del cliente.
Significa che occorre sempre analizzare il caso concreto.
Un comportamento macroscopicamente imprudente può invece far perdere il rimborso
La posizione del cliente diventa notevolmente più difficile quando emergano comportamenti particolarmente gravi.
Può assumere rilievo, per esempio, la comunicazione volontaria di PIN e credenziali nonostante messaggi inequivocabili della banca, la custodia congiunta di carta e PIN, l’approvazione consapevole di un pagamento del quale siano chiaramente mostrati importo e beneficiario oppure l’assenza di qualsiasi reazione dopo ripetuti alert evidentemente incompatibili con la normale operatività.
Sono situazioni nelle quali l’intermediario può tentare di dimostrare la colpa grave richiesta dall’articolo 12.
L’esito dipenderà comunque dalla prova concreta.
Il furto fisico della carta deve essere distinto dalla clonazione
Se il cliente perde materialmente la carta oppure gli viene rubata, si applicano specificamente le regole dell’articolo 12 sullo smarrimento, sottrazione e appropriazione indebita.
In questa situazione diventa particolarmente importante verificare quando il titolare si sia accorto dell’evento e quando abbia chiesto il blocco.
Diversa è la clonazione nella quale la carta rimane sempre nella disponibilità del proprietario.
Nel secondo caso può essere impossibile per il cliente accorgersi immediatamente della compromissione.
La stessa disciplina tiene conto dell’ipotesi in cui la sottrazione o appropriazione indebita non fosse percepibile prima del pagamento.
Cosa succede agli addebiti effettuati dopo il blocco
Salvo condotta fraudolenta del titolare, gli utilizzi successivi alla corretta comunicazione di blocco non devono normalmente gravare sul cliente.
Questo principio rende particolarmente importante ottenere un numero di pratica, un orario o altra conferma dell’avvenuta segnalazione.
Se dopo il blocco compaiono altre transazioni, sarà necessario evidenziare chiaramente che l’intermediario era già stato informato dell’uso fraudolento dello strumento.
Carta prepagata: la tutela non scompare
Il fatto che si tratti di una carta prepagata non significa che il titolare sia privo della protezione prevista per i servizi di pagamento.
La Banca d’Italia analizza infatti separatamente la moneta elettronica, rappresentata in Italia in larga parte proprio dalle carte prepagate.
Nel primo semestre 2025 il tasso di frode per la moneta elettronica era pari a circa 31 euro ogni 100.000 euro transati, mentre nel secondo semestre il dato si è ridotto; le frodi restano comunque più frequenti rispetto ad altre categorie di strumenti.
Le regole relative alle operazioni non autorizzate continuano quindi ad assumere un ruolo fondamentale anche per le prepagate.
Carta di debito e carta di credito: la logica della responsabilità è sostanzialmente la stessa
Le modalità contabili possono essere differenti.
Con una carta di debito il denaro viene normalmente addebitato direttamente sul conto.
Con una carta di credito le operazioni vengono regolate secondo le modalità proprie del rapporto con l’emittente.
Ai fini delle operazioni non autorizzate, tuttavia, entrambe rientrano nella disciplina dei servizi di pagamento.
La Banca d’Italia include espressamente carte di debito e credito nella propria analisi delle frodi e chiarisce che la contestazione della singola operazione deve essere indirizzata all’emittente della carta.
Se la banca rimborsa provvisoriamente, può successivamente chiedere indietro la somma?
Il meccanismo di rimborso rapido non impedisce all’intermediario di effettuare successivamente gli approfondimenti consentiti dalla disciplina.
Se emergono elementi idonei a dimostrare che il cliente abbia agito fraudolentemente oppure con dolo o colpa grave nelle ipotesi previste, la questione può riaprirsi secondo le regole applicabili.
Per questo il rimborso iniziale non deve essere confuso con una definitiva rinuncia della banca a contestare la responsabilità.
Allo stesso modo, il cliente dovrebbe conservare integralmente la documentazione anche dopo avere ricevuto l’accredito.
Se la banca rifiuta il rimborso, bisogna pretendere una motivazione tecnica
Una comunicazione del tipo «transazione regolarmente eseguita» è poco utile.
Il cliente ha interesse a comprendere su quale base concreta l’emittente consideri autorizzata l’operazione oppure ritenga sussistente la colpa grave.
Bisogna distinguere due possibili motivazioni.
La prima è: la banca sostiene che il cliente abbia realmente autorizzato il pagamento.
La seconda è: la banca riconosce implicitamente o espressamente che il cliente non lo abbia autorizzato, ma gli attribuisce la perdita perché ritiene che abbia agito con colpa grave.
Sono difese differenti e devono essere contestate in maniera differente.
Il reclamo deve essere costruito sulla sequenza reale della frode
Un reclamo efficace dovrebbe indicare quando il titolare ha scoperto l’addebito, se avesse ancora la carta, se abbia ricevuto OTP o notifiche, quale fosse il dispositivo associato, se siano state comunicate credenziali e quando sia stato richiesto il blocco.
Devono essere specificamente contestate le singole operazioni.
È inoltre opportuno chiedere all’intermediario le evidenze sulle quali fonda il rifiuto: sistema di autenticazione, applicazione o meno della SCA, fattori utilizzati, eventuale esenzione, dispositivo, wallet, merchant, POS o ATM interessato.
Una ricostruzione dettagliata è molto più efficace della generica affermazione «non sono stato io».
Il termine per rispondere al reclamo sui pagamenti è di quindici giornate lavorative
Quando il reclamo riguarda servizi di pagamento, l’intermediario deve normalmente rispondere entro 15 giornate lavorative.
Soltanto in situazioni eccezionali può essere fornita una risposta interlocutoria motivata, con una risposta definitiva entro il limite previsto dalla disciplina, che non può superare 35 giornate lavorative.
La Banca d’Italia conferma espressamente questo regime.
È quindi scorretto applicare automaticamente il termine più lungo previsto per altri reclami bancari a una contestazione relativa a pagamenti con carta.
Dopo il reclamo si può ricorrere all’Arbitro Bancario Finanziario
Se la società emittente rifiuta il rimborso oppure non fornisce una risposta soddisfacente, il cliente può rivolgersi all’Arbitro Bancario Finanziario.
Il preventivo reclamo all’intermediario è necessario.
L’ABF costituisce uno degli strumenti più utilizzati proprio nelle controversie relative a phishing, utilizzo fraudolento delle carte, prelievi disconosciuti, wallet e autenticazione forte.
Il procedimento consente di valutare la documentazione bancaria e verificare se l’intermediario abbia effettivamente assolto l’onere probatorio previsto dal d.lgs. n. 11/2010.
Un esposto alla Banca d’Italia ha una funzione differente dall’ABF
Il cliente può anche segnalare alla Banca d’Italia un comportamento dell’intermediario che ritiene irregolare o scorretto.
L’esposto non coincide però con il ricorso all’Arbitro.
La Banca d’Italia utilizza le segnalazioni nell’ambito delle proprie funzioni di tutela e vigilanza e può favorire l’interlocuzione con la banca, ma non decide la controversia individuale attribuendo direttamente il rimborso.
L’ABF, invece, esamina il rapporto tra cliente e intermediario e pronuncia una decisione sulla domanda proposta.
Le due iniziative possono quindi avere finalità complementari.
Un primo caso pratico: carta sempre in possesso e acquisti online mai effettuati
Il cliente possiede fisicamente la carta e scopre cinque acquisti effettuati durante la notte su siti esteri.
Non ha ricevuto notifiche e non ha autorizzato alcuna operazione.
Deve immediatamente bloccare la carta e disconoscere le transazioni.
L’intermediario dovrà dimostrare come siano state autenticate.
Se la SCA era obbligatoria e non è stata applicata, la posizione del cliente è particolarmente favorevole.
Se era presente, la banca dovrà comunque dimostrare qualcosa di più della mera autenticazione per attribuire l’intera perdita al titolare.
Un secondo caso: furto del portafoglio e prelievi con PIN
Il cliente perde il portafoglio contenente carta e un foglio sul quale aveva scritto il PIN.
Prima di accorgersi del furto vengono effettuati vari prelievi.
Qui la situazione è profondamente diversa.
La banca può sostenere che la custodia del PIN insieme allo strumento abbia integrato una violazione gravemente negligente degli obblighi di sicurezza.
Se riesce a dimostrare la dinamica, l’articolo 12 può portare a porre integralmente la perdita sul titolare.
La questione dovrà comunque essere valutata sulla prova concreta.
Un terzo caso: carta aggiunta a un wallet con OTP
La vittima riceve una telefonata da un falso operatore e comunica un codice.
Poco dopo compaiono pagamenti eseguiti tramite wallet.
Occorre verificare il contenuto dell’SMS con il codice.
Se diceva chiaramente che serviva ad associare la carta a un nuovo wallet, la banca disporrà di un elemento rilevante sulla condotta del cliente.
Se il messaggio era generico e la frode era accompagnata da sofisticate tecniche di spoofing, la valutazione della colpa grave sarà più complessa.
In ogni caso l’emittente dovrà documentare la procedura di associazione e autenticazione.
Un quarto caso: acquisto reale su un falso negozio
Il cliente paga volontariamente 700 euro per un telefono che non arriverà mai.
Non può semplicemente qualificare il pagamento come carta clonata perché il pagamento originario è stato autorizzato.
Potrà contestare la vendita fraudolenta e verificare le procedure di chargeback relative alla merce non ricevuta.
Se però successivamente il falso sito utilizza i dati della carta per effettuare ulteriori acquisti mai autorizzati, questi ultimi appartengono a una fattispecie completamente diversa e possono essere disconosciuti ai sensi del d.lgs. n. 11/2010.
Un quinto caso: pagamento effettuato dopo il blocco
Il cliente scopre alle 12:00 una transazione sospetta e alle 12:05 blocca formalmente la carta.
Alle 13:30 compare un ulteriore pagamento.
Salvo comportamento fraudolento del titolare e ferma la verifica tecnica dell’operazione, l’articolo 12 attribuisce al cliente una tutela molto forte per gli utilizzi avvenuti dopo la tempestiva comunicazione.
È quindi essenziale conservare la conferma e l’orario del blocco.
Un sesto caso: pagamento senza SCA quando la SCA era obbligatoria
Il titolare disconosce una transazione online di importo rilevante.
La banca ammette che non è stata utilizzata l’autenticazione forte e non indica alcuna valida ragione per la sua mancata applicazione.
In questa situazione l’articolo 12, comma 2-bis, stabilisce che, salvo frode dello stesso pagatore, il cliente non sopporta la perdita quando il prestatore non ha richiesto la SCA dovuta.
La contestazione dovrebbe quindi concentrarsi proprio sul mancato rispetto del presidio normativo.
Non bisogna lasciarsi scoraggiare dalla frase “l’operazione è stata fatta con chip e PIN”
La presenza di fattori tecnici corretti rappresenta certamente un elemento probatorio importante, soprattutto nei prelievi o nei pagamenti fisici.
Ma il diritto non stabilisce un’equazione assoluta.
Occorre verificare quale tecnologia sia stata concretamente utilizzata, la disponibilità fisica della carta, la possibilità di appropriazione dei dati, la custodia del PIN e ogni altra circostanza.
La banca deve documentare le proprie affermazioni.
Soltanto dopo si potrà valutare se il quadro probatorio sia sufficiente a dimostrare la responsabilità del cliente.
Le frodi transfrontaliere meritano particolare attenzione
I dati della Banca d’Italia mostrano che le operazioni transfrontaliere, specialmente quelle effettuate fuori dallo Spazio economico europeo, presentano un’incidenza delle frodi significativamente superiore rispetto alle transazioni domestiche.
Un acquisto improvviso in un Paese con il quale il cliente non ha normalmente rapporti può quindi rappresentare un elemento utile nella ricostruzione dell’anomalia.
Non significa che la banca debba necessariamente bloccare qualsiasi transazione estera.
Significa però che geografia, importo e storico dell’utente possono assumere importanza nella valutazione del sistema antifrode.
La banca deve adottare una diligenza professionale qualificata
Il prestatore di servizi di pagamento non è un soggetto privo di competenze tecniche che si limita passivamente a registrare operazioni.
È un professionista che mette a disposizione strumenti di pagamento elettronico e deve organizzare sistemi adeguati alla gestione dei rischi propri dell’attività.
La giurisprudenza della Corte di cassazione ha più volte valorizzato, nelle frodi informatiche bancarie, il parametro della diligenza qualificata dell’operatore professionale e il carattere professionale del rischio collegato all’utilizzo abusivo degli strumenti elettronici.
Ciò non trasforma la banca in un assicuratore assoluto contro qualsiasi comportamento del cliente.
Impone però che l’intermediario dimostri di avere rispettato i presidi di sicurezza che la natura professionale dell’attività richiede.
La sicurezza della carta è una responsabilità condivisa, ma il rischio non viene ripartito in parti uguali per definizione
Il cliente ha precisi obblighi.
Deve custodire lo strumento e le credenziali, utilizzare la carta secondo le condizioni contrattuali e informare immediatamente l’intermediario di smarrimento, sottrazione o utilizzo indebito.
La banca e l’emittente hanno però obblighi tecnici e professionali più ampi.
Devono adottare sistemi di autenticazione e sicurezza adeguati, consentire la tempestiva segnalazione degli abusi, bloccare lo strumento quando richiesto e applicare correttamente il regime di rimborso previsto dalla legge.
La perdita economica non viene quindi ripartita sulla base di un generico principio di equità, ma secondo le specifiche regole del d.lgs. n. 11/2010.
Conclusioni: nella vera clonazione della carta il rimborso è la regola, salvo che la banca dimostri le condizioni per trasferire la perdita sul cliente
La domanda «mi hanno clonato la carta: la banca deve restituirmi i soldi?» può ricevere una risposta molto più precisa di un generico “dipende”.
Quando vengono effettuati pagamenti o prelievi che il titolare non ha realmente autorizzato, il punto di partenza è il regime delle operazioni non autorizzate previsto dal d.lgs. n. 11/2010.
La banca o l’emittente devono dimostrare la corretta autenticazione e registrazione della transazione. Il semplice utilizzo della carta, del PIN, dell’OTP o della Strong Customer Authentication non dimostra automaticamente che il pagamento fosse voluto dal cliente e, soprattutto, non dimostra automaticamente la sua colpa grave.
Per le vere operazioni non autorizzate, l’articolo 11 prevede normalmente il rimborso immediato e comunque entro la fine della giornata operativa successiva alla conoscenza o segnalazione del pagamento fraudolento.
La posizione del cliente è ancora più forte quando l’intermediario non abbia richiesto la SCA nei casi in cui era obbligatoria, poiché l’articolo 12 stabilisce, salvo frode del pagatore, che in tale ipotesi quest’ultimo non sopporta la perdita.
La banca può invece attribuire integralmente la perdita al titolare quando riesca a dimostrare una sua condotta fraudolenta oppure una violazione degli obblighi di sicurezza caratterizzata da dolo o colpa grave.
La colpa grave, però, non coincide con la semplice circostanza di essere caduti in una frode e deve essere provata concretamente.
Anche la famosa soglia dei 50 euro deve essere correttamente interpretata: non rappresenta una franchigia automatica applicabile a ogni carta clonata, ma opera soltanto nelle specifiche condizioni previste dall’articolo 12. Esistono diverse ipotesi nelle quali il consumatore non deve sopportare alcuna perdita, tra cui, salvo frode, l’utilizzo successivo alla tempestiva segnalazione e la mancata applicazione della SCA obbligatoria.
La strategia corretta, quindi, è agire immediatamente: bloccare la carta, contestare formalmente ogni singola operazione, conservare le prove, chiedere all’emittente come sia stata autenticata la transazione e pretendere una motivazione tecnica dell’eventuale rifiuto.
Se il reclamo non viene accolto, per i servizi di pagamento l’intermediario deve normalmente rispondere entro quindici giornate lavorative e resta possibile rivolgersi all’Arbitro Bancario Finanziario.
Il principio da ricordare è dunque questo: il fatto che il criminale sia riuscito a utilizzare correttamente la carta o i suoi dati non significa, da solo, che l’operazione debba essere imputata economicamente al titolare. Tra “pagamento tecnicamente riuscito” e “pagamento giuridicamente autorizzato” esiste una differenza fondamentale, ed è proprio su questa distinzione che si decide il diritto al rimborso.
Scopri di più da ADICU aps
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

