ADICUUtenti bancari

Falso operatore bancario e denaro sottratto: quando risponde la banca e come si determina chi deve sopportare la perdita

Il falso operatore bancario è una delle frodi più difficili da valutare sul piano giuridico

La telefonata arriva apparentemente dal numero della propria banca. L’interlocutore conosce il nome del cliente, talvolta possiede informazioni sul conto o su precedenti operazioni e comunica l’esistenza di un presunto attacco informatico. Poco prima può essere arrivato anche un SMS inserito nella stessa conversazione nella quale compaiono i messaggi autentici dell’istituto.

Il falso operatore spiega che bisogna agire immediatamente. Può chiedere di comunicare un codice OTP, installare un’applicazione per “mettere in sicurezza” il telefono, confermare alcune notifiche oppure trasferire il denaro su un presunto conto protetto.

Soltanto dopo il cliente comprende che la persona che sembrava proteggerlo era proprio il truffatore.

La domanda che segue è inevitabile: chi deve sopportare la perdita? Il cliente perché ha seguito le istruzioni del criminale oppure la banca perché il sistema ha consentito l’operazione?

La risposta non può essere automatica.

Nel diritto vigente nel 2026 occorre ricostruire analiticamente l’intera sequenza fraudolenta, perché sotto l’espressione “truffa del falso operatore” possono nascondersi fattispecie giuridiche molto differenti.

La distinzione fondamentale è stabilire chi abbia materialmente disposto il pagamento.

Il primo responsabile resta naturalmente il truffatore

Sul piano sostanziale il soggetto che costruisce il raggiro, impersona l’operatore bancario e sottrae il denaro è il primo responsabile della perdita.

La condotta può integrare, a seconda delle modalità concretamente utilizzate, il reato di truffa previsto dall’articolo 640 c.p., la frode informatica di cui all’articolo 640-ter c.p., l’accesso abusivo a un sistema informatico previsto dall’articolo 615-ter c.p., l’indebito utilizzo di strumenti di pagamento di cui all’articolo 493-ter c.p. e ulteriori fattispecie.

Il problema pratico è però evidente.

Il criminale può essere irreperibile, utilizzare identità false, conti intestati a prestanome e trasferire rapidamente le somme verso altri rapporti.

Per questo la domanda economicamente più importante diventa spesso un’altra: la banca deve restituire il denaro sottratto?

È qui che entra in gioco la disciplina speciale dei servizi di pagamento.

La distinzione decisiva: operazione non autorizzata o pagamento eseguito dalla vittima

Esistono due modelli di falso operatore che devono essere tenuti rigorosamente separati.

Nel primo, il criminale ottiene le credenziali, associa un nuovo dispositivo, prende il controllo remoto dello smartphone oppure acquisisce i codici necessari e dispone autonomamente il pagamento.

Il cliente non sceglie il beneficiario, non stabilisce l’importo e non impartisce consapevolmente quell’ordine.

Siamo potenzialmente nel campo delle operazioni di pagamento non autorizzate.

Nel secondo modello, il falso operatore convince invece la vittima a effettuare personalmente il trasferimento.

Il cliente entra nella propria applicazione bancaria autentica, inserisce l’IBAN comunicato dal truffatore, digita l’importo e autorizza il bonifico perché crede che il denaro debba essere trasferito su un “conto di sicurezza”.

In questo caso siamo generalmente davanti a una frode da manipolazione del pagatore.

La Banca d’Italia distingue espressamente le due ipotesi e rileva che la manipolazione dell’utente rappresenta ormai la modalità prevalente di frode nei bonifici.

Questa distinzione determina un diverso regime di responsabilità.

Se il truffatore effettua autonomamente il pagamento, il cliente dispone di una tutela molto forte

Quando il correntista nega di avere autorizzato una determinata operazione, trovano applicazione principalmente gli articoli 10, 11 e 12 del d.lgs. 27 gennaio 2010, n. 11.

Il sistema non parte dal principio secondo cui il denaro sottratto debba necessariamente restare a carico del cliente.

Al contrario, l’articolo 11 stabilisce che, in caso di vera operazione non autorizzata, il prestatore di servizi di pagamento deve normalmente rimborsarne immediatamente l’importo e comunque entro la fine della giornata operativa successiva a quella nella quale viene a conoscenza dell’operazione o riceve la comunicazione del cliente.

Quando l’importo è stato addebitato su un conto, questo deve essere riportato nella situazione nella quale si sarebbe trovato se l’operazione fraudolenta non fosse mai stata effettuata.

Si tratta quindi di una vera regola legislativa di allocazione del rischio e non di una semplice politica commerciale dell’intermediario.

Il rimborso immediato può essere sospeso soltanto in condizioni specifiche

La banca non può trasformare automaticamente ogni disconoscimento in un’indagine di durata indefinita.

La disciplina consente di sospendere il rimborso immediato quando vi sia un motivato sospetto di frode dello stesso utente.

In questa eventualità la banca deve seguire la procedura prevista dalla legge e darne comunicazione alla Banca d’Italia.

Quest’ultima ha emanato indicazioni specifiche proprio per evitare che la facoltà di sospensione diventi uno strumento ordinario per ritardare sistematicamente i rimborsi.

Il semplice fatto che siano state utilizzate le credenziali del cliente non equivale, da solo, a dimostrare una frode da parte del cliente medesimo.

È la banca che deve dimostrare come è stata eseguita l’operazione

L’articolo 10 del d.lgs. n. 11/2010 contiene una regola probatoria di straordinaria importanza.

Quando il cliente disconosce un pagamento, spetta all’intermediario dimostrare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata e che non abbia subito le conseguenze di malfunzionamenti o altri inconvenienti tecnici.

La norma aggiunge però qualcosa di ancora più importante: la semplice circostanza che il sistema abbia registrato l’utilizzo dello strumento di pagamento non è necessariamente sufficiente a dimostrare che l’operazione sia stata realmente autorizzata dal titolare, né che questi abbia agito con dolo o colpa grave.

L’onere di provare il dolo o la colpa grave grava sul prestatore di servizi di pagamento.

È quindi giuridicamente insufficiente una risposta bancaria formulata esclusivamente in questi termini: «l’operazione risulta correttamente autenticata».

“Autenticata” non significa necessariamente “autorizzata”

La distinzione è essenziale.

Un’operazione è autenticata quando il sistema informatico verifica con successo i fattori previsti.

Un’operazione è autorizzata quando il cliente ha espresso il proprio consenso a quella determinata operazione.

Il criminale può riuscire ad autenticarsi utilizzando credenziali sottratte o codici ottenuti mediante inganno.

Può persino utilizzare il telefono della vittima attraverso un software di controllo remoto.

Il fatto che il sistema abbia riconosciuto i fattori tecnici corretti non dimostra automaticamente che la volontà dispositiva appartenesse realmente al cliente.

È proprio questa la ragione per cui il legislatore impone alla banca un onere probatorio ulteriore.

La Strong Customer Authentication non risolve automaticamente la controversia

L’autenticazione forte, o Strong Customer Authentication – SCA, costituisce uno dei principali strumenti di sicurezza introdotti dalla PSD2.

Richiede normalmente l’utilizzo di almeno due fattori indipendenti appartenenti alle categorie della conoscenza, del possesso e dell’inerenza.

Password, smartphone registrato, OTP, PIN e biometria possono essere combinati secondo differenti architetture.

La presenza di una SCA correttamente eseguita rappresenta certamente un elemento importante.

Non consente però, da sola, di affermare che il cliente abbia agito con colpa grave.

Anche l’Arbitro Bancario Finanziario ha ripetutamente chiarito che la prova della regolarità formale dell’autenticazione e la prova della colpa grave dell’utente sono due passaggi distinti.

Per negare il rimborso la banca deve provare la colpa grave, non una semplice imprudenza

La tutela legislativa non significa che il cliente possa comportarsi in qualsiasi modo.

L’articolo 12 del d.lgs. n. 11/2010 consente di porre a suo carico le perdite quando abbia agito fraudolentemente oppure abbia violato con dolo o colpa grave gli obblighi di corretta utilizzazione e custodia dello strumento di pagamento e delle credenziali.

Ma la colpa grave non coincide con ogni errore.

La giurisprudenza ABF la descrive come una condotta particolarmente anomala, abnorme o inescusabile, da valutare alla luce dell’intero contesto.

La banca deve provare i fatti dai quali sia possibile ricavare, anche per presunzioni purché gravi, precise e concordanti, un comportamento gravemente negligente del cliente.

Questo principio è particolarmente importante nelle truffe del falso operatore.

Parlare al falso dipendente della banca non significa automaticamente essere gravemente negligenti

Bisogna ricostruire come il criminale si sia presentato.

Una telefonata da un numero sconosciuto, accompagnata dalla richiesta immediata di password e codici, presenta caratteristiche differenti rispetto a una frode costruita attraverso una sequenza molto più sofisticata.

Può arrivare prima un SMS apparentemente proveniente dalla banca.

Il messaggio può inserirsi nello stesso thread utilizzato per comunicazioni autentiche.

Subito dopo il cliente può ricevere una telefonata nella quale compare sul display proprio il numero ufficiale dell’intermediario.

Il falso operatore può conoscere il nome, il tipo di carta o altre informazioni.

In una situazione del genere la riconoscibilità della frode diminuisce sensibilmente.

Lo spoofing rende il falso operatore particolarmente credibile

La tecnica del caller ID spoofing permette di manipolare l’identificativo del chiamante visualizzato sul telefono della vittima.

In questo modo il numero può apparire identico a quello dell’istituto bancario.

Lo spoofing può essere utilizzato anche nelle comunicazioni SMS.

La Banca d’Italia segnala espressamente che phishing, smishing e vishing vengono frequentemente combinati con lo spoofing proprio per far apparire autentiche comunicazioni che provengono invece dal criminale.

Questo elemento è molto rilevante anche sotto il profilo della colpa grave.

La vittima che vede realmente il numero della propria banca sul display si trova in una situazione diversa rispetto a chi comunica credenziali a un interlocutore privo di qualsiasi elemento di credibilità.

L’ABF nel 2026 ha riconosciuto espressamente l’insidiosità del caller ID spoofing

La decisione ABF, Collegio di Torino, n. 372 del 16 gennaio 2026, riguardava una cliente che aveva ricevuto una telefonata apparentemente proveniente da un numero riconducibile all’intermediario.

Il falso operatore le aveva comunicato l’esistenza di movimenti sospetti e l’aveva convinta a fornire alcuni codici ricevuti via SMS.

I codici erano stati poi utilizzati per associare un nuovo dispositivo e realizzare operazioni fraudolente.

Il Collegio ha riconosciuto che il meccanismo di caller ID spoofing è particolarmente insidioso e ha ribadito che, in fattispecie di questo genere, la colpa grave non può essere semplicemente presunta dalla comunicazione delle credenziali.

Nel caso specifico, tuttavia, l’ABF ha individuato anche elementi di responsabilità nella condotta della cliente e ha disposto una ripartizione della perdita, riconoscendo il 50% delle somme contestate.

La decisione dimostra un principio importante: la responsabilità nelle frodi sofisticate può non essere necessariamente un problema binario “tutto banca” o “tutto cliente”.

Anche il concorso di responsabilità è possibile

La logica del sistema permette, nelle condizioni ricostruite dall’ABF e dal diritto comune, di valorizzare condotte causalmente rilevanti di entrambe le parti.

Può accadere che il cliente abbia commesso un errore grave, per esempio installando un programma indicato da uno sconosciuto o comunicando credenziali sensibili.

Contemporaneamente, però, possono emergere anomalie nella condotta dell’intermediario.

In questi casi la perdita può essere ripartita.

Una decisione particolarmente significativa è quella dell’ABF, Collegio di Napoli, n. 647 del 26 gennaio 2026.

Il caso ABF del gennaio 2026: cinque bonifici in pochi minuti e un pagamento anomalo

Nel caso deciso con provvedimento n. 647/2026, il ricorrente aveva ricevuto un SMS apparentemente proveniente dall’utenza dell’intermediario ed era stato indotto a seguire le istruzioni di un falso operatore, compresa l’installazione di un programma.

Nel giro di pochi minuti vennero eseguiti cinque bonifici istantanei da 2.000 euro ciascuno verso lo stesso beneficiario, seguiti da un ulteriore pagamento con carta di circa 4.800 euro.

L’ABF ritenne provata la corretta autenticazione e individuò una condotta gravemente colposa del cliente.

Ma non considerò esente da censura neppure l’intermediario.

La banca può essere chiamata a rispondere anche per non avere valorizzato anomalie evidentissime

Nel caso n. 647/2026, l’ABF osservò che le operazioni erano in manifesta discontinuità rispetto alla normale operatività del cliente.

Cinque bonifici verso lo stesso beneficiario erano stati effettuati a distanza di pochissimi minuti, seguiti da un ulteriore pagamento di importo rilevante.

Il Collegio precisò prudentemente che non esiste un generale e assoluto obbligo normativo di bloccare preventivamente qualsiasi transazione anomala.

Ritenne tuttavia possibile valorizzare, nella valutazione della diligenza dell’intermediario, numero delle operazioni, tipologia, importi, rapidissima successione temporale e unicità del beneficiario.

La responsabilità venne quindi ripartita al 50% e la banca fu chiamata a restituire 7.423 euro.

È un precedente particolarmente utile perché mostra come il tema del falso operatore non si esaurisca nell’OTP.

La domanda non è soltanto “il cliente ha dato i codici?”, ma anche “che cosa ha visto la banca?”

La corretta analisi di una frode dovrebbe quindi svolgersi in due direzioni.

Da un lato bisogna valutare il comportamento del cliente: quali istruzioni ha seguito, quali messaggi ha letto, quali credenziali ha comunicato e quanto fosse riconoscibile l’inganno.

Dall’altro occorre esaminare la posizione dell’intermediario: quali operazioni sono state registrate, se erano anomale, quale dispositivo veniva utilizzato, se comparivano nuovi beneficiari, quanti pagamenti sono stati effettuati e quali sistemi antifrode si sono attivati.

La sicurezza bancaria è una responsabilità distribuita, ma le due parti non dispongono degli stessi mezzi.

La banca opera professionalmente nel settore, possiede dati storici e strumenti tecnici che il consumatore non possiede.

La Cassazione considera le frodi telematiche un rischio professionale della banca

Un principio di particolare rilievo è stato ribadito dalla Corte di cassazione con la sentenza della Terza Sezione civile n. 3780 del 12 febbraio 2024.

La Corte ha ricondotto la responsabilità dell’intermediario per operazioni elettroniche nell’ambito della responsabilità contrattuale e ha ribadito che la banca deve utilizzare la diligenza professionale qualificata propria dell’accorto banchiere.

La Suprema Corte ha inoltre ricondotto il rischio dell’utilizzo fraudolento delle credenziali nell’area del rischio professionale dell’attività bancaria telematica, salvo che emerga una situazione di colpa grave dell’utente.

La banca deve quindi dimostrare di avere adottato adeguati sistemi di prevenzione dell’utilizzo illecito degli strumenti elettronici.

Questo principio non significa che ogni vittima di falso operatore debba essere automaticamente rimborsata.

Significa però che l’intermediario non può limitarsi a dimostrare che il criminale conoscesse i codici corretti.

L’installazione di un’app di controllo remoto è uno dei casi più delicati

Il falso operatore può convincere la vittima a installare un’applicazione sostenendo che serva per controllare il telefono o neutralizzare un presunto virus.

In realtà il programma permette al criminale di vedere o controllare il dispositivo.

La distinzione giuridica diventa allora particolarmente importante.

Se il cliente esegue personalmente i bonifici, seguendo le indicazioni del truffatore, ci troviamo normalmente davanti a pagamenti autorizzati sotto inganno.

Se invece è il criminale che utilizza il controllo remoto per entrare nell’app e impartire autonomamente gli ordini, possiamo trovarci di fronte a operazioni non autorizzate.

Non basta quindi dire che “il pagamento proveniva dal telefono del cliente”.

Occorre stabilire chi stesse effettivamente controllando il dispositivo nel momento dell’operazione.

Il nuovo dispositivo registrato poco prima della frode è un elemento molto importante

Una delle tecniche più utilizzate consiste nell’indurre il cliente a comunicare un OTP necessario per registrare il dispositivo del criminale nell’home banking.

Dopo la registrazione, le successive operazioni vengono effettuate dal telefono del truffatore.

In queste situazioni bisogna analizzare accuratamente la procedura di enrollment del nuovo device.

La banca deve spiegare quali credenziali siano state utilizzate, quali codici siano stati inviati, che cosa dicesse il relativo messaggio e se il cliente fosse stato chiaramente informato che stava autorizzando l’associazione di un nuovo dispositivo.

La decisione ABF n. 372/2026 mostra concretamente quanto questi aspetti siano centrali.

Se il falso operatore convince il cliente a effettuare personalmente il bonifico, il quadro cambia

Questa è probabilmente la fattispecie destinata a creare maggiori controversie.

Il criminale chiama e afferma:

«Il suo conto è sotto attacco. Abbiamo bloccato le operazioni sospette. Deve immediatamente trasferire il saldo su un conto tecnico protetto».

Il cliente apre l’app della banca.

Inserisce personalmente il nuovo beneficiario.

Indica l’importo.

Legge la schermata.

Autorizza.

In una situazione simile non è corretto qualificare automaticamente il bonifico come “non autorizzato”, perché l’ordine è stato effettivamente impartito dal titolare.

La Banca d’Italia definisce questo fenomeno manipolazione del pagatore e sottolinea che proprio questa tipologia è ormai prevalente nei bonifici fraudolenti.

Per il bonifico disposto personalmente non opera automaticamente il rimborso dell’articolo 11

La tutela immediata prevista per le operazioni non autorizzate nasce per i pagamenti che il cliente non ha realmente disposto.

Quando è stato lo stesso cliente ad autorizzare il trasferimento, il problema deve essere impostato diversamente.

La decisione ABF n. 647/2026 lo afferma con chiarezza: qualora le operazioni siano state eseguite personalmente dal cliente, il regime speciale relativo alle operazioni non autorizzate non è applicabile nello stesso modo e la banca può rispondere soltanto se emerga un proprio contributo causale, valutato secondo le regole del diritto comune.

Questo è uno dei punti più importanti da comprendere.

Essere vittima del truffatore non significa automaticamente che il pagamento fosse non autorizzato ai sensi della PSD2.

Anche nel pagamento autorizzato sotto inganno la banca può però avere una responsabilità

L’esclusione dell’automatismo del rimborso non equivale all’esclusione di qualsiasi responsabilità bancaria.

Occorre verificare se l’intermediario abbia rispettato tutti gli obblighi che gli competevano e se eventuali omissioni abbiano causalmente contribuito al danno.

Possono assumere rilievo l’anomalia macroscopica delle operazioni, il sistema degli alert, l’associazione di dispositivi, la sequenza dei pagamenti e, per i bonifici effettuati dal 9 ottobre 2025, la Verification of Payee.

La responsabilità deve però essere concretamente dimostrata.

Il fatto che la banca abbia eseguito un bonifico impartito dal proprio cliente non costituisce, di per sé, un illecito.

Dal 9 ottobre 2025 il falso “conto sicuro” incontra un nuovo ostacolo

Il Regolamento (UE) 2024/886 ha introdotto nell’area euro la Verification of Payee – VoP, obbligatoria dal 9 ottobre 2025 per i bonifici interessati dalla disciplina.

Il sistema verifica la corrispondenza tra il nome del beneficiario inserito dal cliente e l’intestatario dell’IBAN.

Può segnalare corrispondenza, mancata corrispondenza, corrispondenza parziale o impossibilità di effettuare la verifica.

La funzione assume enorme importanza nelle truffe del falso operatore.

Se il truffatore dice che l’IBAN appartiene alla banca ma la VoP segnala un privato

Immaginiamo che il falso dipendente chieda alla vittima di trasferire 30.000 euro sul presunto “conto sicurezza Banca Alfa”.

Il cliente inserisce come beneficiario “Banca Alfa”.

L’IBAN appartiene invece a Mario Rossi.

Il sistema deve segnalare la mancata corrispondenza nelle condizioni previste dalla disciplina.

Quel warning rappresenta un’informazione decisiva.

Il truffatore può tentare di neutralizzarlo sostenendo che si tratta di un conto interno, di un conto tecnico oppure di un rapporto intestato a un funzionario.

Proprio una spiegazione di questo genere dovrebbe indurre il cliente a interrompere immediatamente il pagamento.

Se il cliente ignora un chiaro warning VoP la sua posizione può indebolirsi

Quando la banca ha effettuato correttamente la verifica e ha mostrato un chiaro avviso di mancata corrispondenza, l’intermediario dispone di un elemento importante per sostenere di avere svolto il controllo previsto.

Se il cliente procede ugualmente seguendo le istruzioni del falso operatore, la possibilità di attribuire la perdita alla banca diventa più difficile.

Il giudizio dipenderà comunque dall’intero contesto.

Non esiste un automatismo assoluto.

Ma un warning esplicito è certamente un elemento che deve essere considerato nella valutazione della diligenza.

Se invece la banca non ha eseguito correttamente la VoP

La situazione può capovolgersi.

La Banca d’Italia precisa che, quando l’intermediario non abbia fornito il servizio obbligatorio di verifica tra nome e IBAN secondo le modalità previste e questa violazione abbia determinato l’esecuzione del bonifico verso un beneficiario errato, può sorgere un obbligo di rimborso immediato e ripristino del conto.

Nel 2026, pertanto, ogni controversia relativa a un bonifico effettuato su indicazione di un falso operatore dovrebbe contenere una domanda precisa:

quale esito ha prodotto la Verification of Payee prima dell’autorizzazione?

È un dato che può diventare decisivo.

La VoP non certifica però l’onestà del beneficiario

Bisogna evitare una conclusione eccessiva.

La Verification of Payee controlla la corrispondenza tra nome e IBAN.

Non stabilisce se quel soggetto sia un truffatore.

Se il criminale comunica correttamente alla vittima il nome dell’intestatario del conto fraudolento e il cliente inserisce proprio quel nominativo, il sistema può restituire una corrispondenza perfetta.

Un esito positivo non significa quindi che il pagamento sia sicuro.

Significa soltanto che l’IBAN appartiene effettivamente alla persona indicata.

La banca deve bloccare qualsiasi operazione anomala?

No.

Anche questo punto deve essere affrontato con precisione.

Non esiste un generale principio secondo il quale la banca debba impedire qualsiasi bonifico inconsueto.

Il cliente deve poter disporre liberamente del proprio denaro e un’operazione di importo elevato può essere perfettamente legittima.

L’ABF ha ricordato nel 2026 che non esiste, in termini assoluti, uno specifico obbligo di monitoraggio preventivo tale da imporre il blocco di ogni operazione diversa dalle abitudini del cliente.

Questo non significa però che le anomalie siano irrilevanti.

Sequenze macroscopicamente anomale possono incidere sulla diligenza della banca

Cinque bonifici verso lo stesso nuovo beneficiario in cinque minuti, seguiti da un pagamento ad alto rischio, non sono equivalenti a un singolo trasferimento.

Numero, tipologia, importo, distanza temporale e beneficiario possono costituire indicatori che meritano attenzione.

È precisamente ciò che l’ABF ha valorizzato nella decisione n. 647/2026, riconoscendo un concorso di responsabilità dell’intermediario nonostante il comportamento gravemente colposo del cliente.

Il principio deve essere utilizzato con equilibrio: non esiste una responsabilità automatica per qualsiasi anomalia, ma neppure la corretta autenticazione rende irrilevante ogni segnale antifrode.

Alert e notifiche possono diventare elementi decisivi

Se il sistema bancario rileva un nuovo dispositivo, un nuovo beneficiario o una transazione fuori dagli schemi abituali, possono essere inviate notifiche o messaggi.

Bisogna verificare quali informazioni siano state realmente trasmesse al cliente.

Un alert generico ha un’efficacia diversa rispetto a una comunicazione che specifichi chiaramente:

«Sta autorizzando un bonifico istantaneo di euro 15.000 a favore di Mario Rossi».

Anche l’assenza di alert in presenza di una sequenza estremamente anomala può assumere rilievo nell’analisi della condotta dell’intermediario.

La decisione ABF n. 647/2026 ha valorizzato anche questo profilo.

Se il falso operatore chiede l’OTP, bisogna analizzare il testo esatto del messaggio

La comunicazione di un OTP non determina automaticamente la perdita del diritto al rimborso.

Bisogna innanzitutto comprendere che cosa quel codice servisse a fare.

Poteva essere utilizzato per accedere all’home banking.

Poteva registrare un nuovo dispositivo.

Poteva autorizzare un pagamento.

Poteva consentire la tokenizzazione della carta in un wallet.

Poi bisogna leggere il messaggio ricevuto.

Un OTP accompagnato soltanto dalla formula “codice di sicurezza” offre informazioni differenti rispetto a un messaggio che specifichi importo e beneficiario dell’operazione.

Quanto più il contenuto è chiaro e inequivocabile, tanto più forte diventa l’argomento della banca sulla colpa grave.

Il falso operatore non può essere considerato autentico soltanto perché conosce alcuni dati

Le informazioni personali utilizzate dai criminali possono derivare da precedenti violazioni di dati, phishing, social network o altre fonti.

Il fatto che l’interlocutore conosca il nome, la filiale, il tipo di carta o altri elementi non significa che appartenga realmente alla banca.

La Banca d’Italia avverte espressamente che l’intermediario non chiederà mai telefonicamente o via email i dati utilizzati per accedere all’home banking o autorizzare pagamenti.

Questa regola assume rilevanza anche nell’eventuale valutazione della condotta del cliente.

La banca del beneficiario risponde del conto utilizzato dal truffatore?

Non automaticamente.

Una delle richieste che frequentemente emergono dopo la frode è quella di agire contro la banca presso la quale è aperto il conto del destinatario.

Il fatto che un conto sia stato utilizzato per ricevere somme provenienti da truffe non rende automaticamente responsabile l’intermediario che lo gestisce.

Per sostenere una sua responsabilità è necessario individuare specifiche violazioni dei propri obblighi professionali e dimostrare il nesso causale con il danno.

Possono assumere rilievo, a seconda della fattispecie, anomalie nell’apertura e gestione del rapporto, segnalazioni precedenti, controlli antiriciclaggio o comportamento tenuto dopo la comunicazione della frode.

La sola circostanza che il truffatore abbia utilizzato un conto bancario non è sufficiente.

Anche gli obblighi antiriciclaggio non attribuiscono automaticamente alla vittima un risarcimento

La banca del beneficiario è soggetta alla disciplina antiriciclaggio e agli obblighi di adeguata verifica, monitoraggio e segnalazione delle operazioni sospette.

Nel 2025 l’Unità di Informazione Finanziaria ha ricevuto oltre 162.000 segnalazioni di operazioni sospette, con una crescita collegata anche a truffe e frodi informatiche.

Questa disciplina ha però finalità proprie.

La violazione degli obblighi antiriciclaggio non si traduce automaticamente in un diritto individuale al risarcimento nei confronti della banca del beneficiario.

È necessario costruire la responsabilità sulla base dei principi applicabili al caso concreto.

Il gestore telefonico risponde perché il numero della banca è stato falsificato?

Anche qui la risposta non è automatica.

La presenza di caller ID spoofing dimostra la sofisticazione della frode, ma non rende di per sé il gestore telefonico obbligato a rimborsare il denaro sottratto.

Per ottenere un risarcimento sarebbe necessario individuare una specifica violazione imputabile all’operatore di telecomunicazioni e dimostrare il nesso causale con il danno.

Nella maggior parte delle controversie il nodo centrale rimane quindi il rapporto tra cliente e prestatore di servizi di pagamento.

Cosa fare nelle prime ore dopo la frode

La priorità assoluta è interrompere il flusso finanziario.

Bisogna contattare immediatamente la banca attraverso i recapiti ufficiali, chiedere il blocco degli strumenti compromessi, revocare eventuali dispositivi sconosciuti e modificare le credenziali.

Le operazioni effettivamente non autorizzate devono essere formalmente disconosciute.

Per i bonifici deve essere chiesto l’immediato tentativo di recupero o richiamo delle somme.

La tempestività è essenziale soprattutto per i bonifici istantanei, che diventano disponibili per il beneficiario in pochi secondi.

La Banca d’Italia raccomanda espressamente di segnalare immediatamente le operazioni fraudolente all’intermediario.

La denuncia penale deve essere presentata rapidamente, ma non sostituisce il reclamo bancario

Denunciare la truffa è importante.

La denuncia consente alle autorità di acquisire IBAN, numeri telefonici, dispositivi, flussi finanziari e ulteriori dati investigativi.

Non sostituisce però la contestazione nei confronti della banca.

Il cliente deve agire contemporaneamente sui due piani.

Da una parte deve preservare i propri diritti nel rapporto contrattuale con l’intermediario.

Dall’altra deve consentire l’individuazione del criminale e l’eventuale recupero delle somme attraverso strumenti investigativi e cautelari.

La stessa Banca d’Italia chiarisce che la denuncia alle Forze dell’ordine, pur utile, non costituisce necessariamente il presupposto giuridico indispensabile per chiedere il rimborso di un’operazione non autorizzata.

Conservare le prove è decisivo

Una pratica di falso operatore può essere vinta o persa sulla documentazione.

Occorre conservare il registro delle chiamate, gli SMS, le notifiche dell’applicazione bancaria, eventuali screenshot del numero apparentemente ufficiale, le email, le conversazioni WhatsApp, il testo degli OTP e gli orari esatti delle operazioni.

Se è stato installato un programma di controllo remoto, bisogna documentarne il nome e il momento dell’installazione.

Se possibile, devono essere annotate cronologicamente tutte le fasi dell’episodio mentre il ricordo è ancora preciso.

Lo spoofing affermato genericamente mesi dopo è molto più difficile da dimostrare rispetto a uno screenshot raccolto immediatamente.

Che cosa chiedere alla banca nel reclamo

Una contestazione efficace dovrebbe evitare formule generiche come «sono stato truffato, restituitemi il denaro».

Bisogna chiedere all’intermediario di chiarire come ogni singola operazione sia stata autenticata.

È importante verificare il dispositivo utilizzato, l’eventuale enrollment di nuovi device, i fattori di autenticazione, le notifiche push, il contenuto dei messaggi autorizzativi, gli indirizzi o canali tecnici disponibili, le anomalie registrate e gli alert eventualmente generati.

Per i bonifici eseguiti dal 9 ottobre 2025 deve essere chiesto anche l’esito della Verification of Payee.

La controversia deve essere costruita sull’evidenza tecnica, non soltanto sulla narrazione.

Il reclamo deve distinguere le diverse operazioni

Una singola frode può contenere contemporaneamente pagamenti di natura diversa.

Il cliente può avere personalmente effettuato un primo bonifico perché manipolato.

Il truffatore può successivamente avere effettuato autonomamente due pagamenti dopo essersi impossessato delle credenziali.

È un errore qualificare tutte e tre le operazioni nello stesso modo.

Il primo pagamento può essere formalmente autorizzato.

Gli altri due possono essere non autorizzati.

A ciascuno può quindi applicarsi un regime differente.

Una difesa giuridica accurata deve analizzare transazione per transazione.

La banca deve rispondere al reclamo sui servizi di pagamento in tempi brevi

Per i reclami in materia di servizi di pagamento il termine ordinario di risposta è di quindici giornate lavorative, salve le specifiche circostanze eccezionali previste dalla normativa.

Se l’intermediario respinge la richiesta oppure non risponde nei termini, può essere valutato il ricorso all’Arbitro Bancario Finanziario.

La Banca d’Italia indica espressamente questa possibilità per le contestazioni relative a frodi e operazioni non autorizzate.

L’ABF è ormai il principale laboratorio delle controversie sul falso operatore

I dati mostrano quanto il fenomeno sia diventato rilevante.

Nel 2025 l’Arbitro Bancario Finanziario ha ricevuto circa 13.500 ricorsi.

Le controversie collegate agli utilizzi fraudolenti degli strumenti di pagamento, prevalentemente phishing, spoofing, smishing e vishing, rappresentano ormai il 37% dell’intero contenzioso ABF.

Nel maggio 2026 la stessa Conferenza dei Collegi ABF ha dedicato specificamente il proprio confronto alle frodi tramite spoofing e ai connessi profili di responsabilità, confermando che si tratta di uno dei problemi più delicati dell’attuale diritto bancario.

L’ABF non condanna la banca semplicemente perché esiste una truffa

Il ricorso deve comunque dimostrare i presupposti della domanda.

Quando il cliente contesta una vera operazione non autorizzata, il peso probatorio principale ricade sull’intermediario nei termini previsti dall’articolo 10.

Quando invece il pagamento è stato disposto personalmente dalla vittima, occorre individuare un’autonoma responsabilità della banca.

Non è quindi sufficiente produrre la denuncia e dimostrare che il falso operatore fosse un criminale.

Il problema è stabilire chi deve sopportare economicamente il risultato della frode secondo le norme sui servizi di pagamento e sulla responsabilità contrattuale.

Gli esiti possono essere molto diversi

Nel 2025 il 56% dei ricorsi decisi dall’ABF si è concluso con un risultato sostanzialmente favorevole ai clienti, comprendendo accoglimenti totali, parziali e accordi intervenuti durante il procedimento.

Il dato riguarda però l’intero contenzioso ABF e non significa che il 56% delle sole truffe del falso operatore venga rimborsato.

È una precisazione fondamentale.

Ogni controversia viene valutata sulla documentazione specifica.

Il primo scenario: falso operatore, credenziali sottratte, pagamento eseguito dal criminale

Il cliente riceve una telefonata apparentemente proveniente dalla banca.

Comunica un codice che crede necessario a bloccare un’operazione sospetta.

Il truffatore utilizza il codice per accedere all’home banking e dispone autonomamente un bonifico da 10.000 euro.

Il cliente non ha mai inserito beneficiario e importo.

Questa fattispecie può essere ricondotta a un’operazione non autorizzata.

La banca deve dimostrare la corretta autenticazione e, se intende attribuire la perdita al cliente, provare il dolo o la colpa grave.

La sola utilizzazione del codice non risolve automaticamente la controversia.

Il secondo scenario: falso operatore e nuovo dispositivo

La vittima comunica due OTP.

I codici vengono utilizzati dal criminale per registrare il proprio smartphone.

Successivamente vengono effettuate operazioni dal nuovo device.

Bisogna verificare che cosa dicessero gli SMS ricevuti dal cliente e quali informazioni fossero state fornite sulla registrazione del dispositivo.

È inoltre necessario analizzare la successiva autenticazione delle singole transazioni.

Questo tipo di vicenda presenta analogie con quella esaminata dall’ABF nella decisione n. 372/2026.

Il terzo scenario: il cliente installa un software di controllo remoto

Il falso dipendente convince il cliente a installare una falsa applicazione di sicurezza.

Il criminale prende il controllo dello smartphone e realizza numerosi pagamenti.

Se le operazioni sono state materialmente impartite dal truffatore, la posizione può rientrare nel regime delle operazioni non autorizzate.

La banca non può limitarsi a dire che il device utilizzato era formalmente quello del cliente.

Bisogna ricostruire chi stesse realmente operando e come fossero stati utilizzati i fattori di autenticazione.

Il quarto scenario: il cliente effettua personalmente il “bonifico di sicurezza”

Il falso operatore convince la vittima a trasferire 25.000 euro.

Il cliente inserisce personalmente IBAN e importo.

Il pagamento è normalmente un’operazione autorizzata sotto inganno.

La banca non è automaticamente tenuta al rimborso previsto dall’articolo 11.

Bisogna analizzare VoP, alert, anomalie e ulteriori eventuali violazioni professionali.

La responsabilità dovrà essere ricostruita secondo le regole concretamente applicabili e il contributo causale dell’intermediario.

Il quinto scenario: numerosi pagamenti anomali in pochi minuti

Il cliente viene manipolato e il dispositivo viene compromesso.

Seguono cinque bonifici verso lo stesso beneficiario e un pagamento di importo rilevante.

Anche quando vi siano elementi di colpa grave dell’utente, la sequenza può presentare caratteristiche talmente anomale da rendere necessario verificare la condotta dell’intermediario.

La decisione ABF n. 647/2026 ha riconosciuto, in una fattispecie di questo genere, un concorso paritario di responsabilità.

Il sesto scenario: la VoP segnala che il beneficiario non è la banca

Il falso operatore dice di trasferire le somme a “Banca Alfa – Conto sicurezza”.

Il sistema comunica che il nome non corrisponde all’intestatario dell’IBAN.

Se il cliente procede ugualmente, la banca avrà un elemento importante per dimostrare di avere fornito un avvertimento idoneo.

Se invece la procedura obbligatoria non è stata messa correttamente a disposizione, può emergere uno specifico profilo di responsabilità dell’intermediario.

Il settimo scenario: il numero apparso sul telefono è quello ufficiale della banca

Il cliente produce screenshot che mostrano il numero ufficiale dell’intermediario e documenta una sequenza coerente di smishing e vishing.

Lo spoofing non determina automaticamente il rimborso, ma rende la truffa oggettivamente più sofisticata.

Questo elemento deve essere considerato nella valutazione della colpa grave.

L’ABF n. 372/2026 ha espressamente riconosciuto l’insidiosità del caller ID spoofing.

Chi deve quindi rispondere del denaro rubato?

Il truffatore è naturalmente il primo responsabile.

La banca del cliente può essere tenuta a rimborsare integralmente quando si tratta di una vera operazione non autorizzata e non riesca a dimostrare i presupposti necessari per trasferire la perdita sull’utente.

Può verificarsi un concorso di responsabilità quando emergano contemporaneamente una condotta gravemente imprudente del cliente e specifiche carenze dell’intermediario causalmente rilevanti.

Se invece il cliente ha personalmente disposto il pagamento perché manipolato, il rimborso bancario non nasce automaticamente dalla disciplina delle operazioni non autorizzate: deve essere dimostrata un’autonoma responsabilità della banca.

La banca del beneficiario, il gestore telefonico o altri soggetti possono essere chiamati a rispondere soltanto quando sia individuabile una loro specifica violazione causalmente collegata alla perdita.

È quindi impossibile stabilire il responsabile guardando soltanto al fatto finale che “il denaro è stato rubato”.

Bisogna ricostruire l’intera catena causale della frode.

Conclusioni: nelle truffe del falso operatore il rimborso dipende da chi ha disposto il pagamento e da ciò che banca e cliente hanno concretamente fatto

La truffa del falso operatore bancario rappresenta una delle forme più sofisticate di social engineering finanziario.

Il criminale sfrutta la fiducia che il cliente ripone nella propria banca, può falsificare il numero telefonico visualizzato, utilizzare SMS apparentemente autentici, possedere informazioni personali e costruire una situazione di urgenza nella quale ogni richiesta viene presentata come necessaria per “salvare il conto”.

Sul piano giuridico, però, occorre evitare qualsiasi automatismo.

Se il truffatore esegue autonomamente il pagamento, dopo avere sottratto credenziali, associato un nuovo dispositivo o acquisito il controllo remoto dello smartphone, può configurarsi un’operazione non autorizzata. In questo caso il d.lgs. n. 11/2010 attribuisce al cliente una tutela particolarmente forte: la banca deve normalmente rimborsare rapidamente e grava sull’intermediario l’onere di dimostrare autenticazione, regolarità dell’operazione ed eventuale dolo o colpa grave dell’utente.

Se invece è il cliente stesso a effettuare il bonifico, convinto dal falso operatore che si tratti di una procedura di sicurezza, la situazione cambia. Il pagamento è normalmente autorizzato sotto il profilo del servizio di pagamento e il rimborso automatico dell’articolo 11 non opera necessariamente. Occorre quindi individuare eventuali specifiche responsabilità della banca: anomalie dell’operatività, carenze dei sistemi di prevenzione, warning, comportamento successivo alla segnalazione e, dal 9 ottobre 2025, corretta applicazione della Verification of Payee.

Neppure la comunicazione di un OTP, l’utilizzo della Strong Customer Authentication o la presenza di un dispositivo registrato consentono di chiudere automaticamente la controversia.

Autenticazione tecnica, consenso all’operazione e colpa grave sono concetti differenti.

La banca deve dimostrare ciò che sostiene.

Il cliente deve invece documentare accuratamente la sofisticazione della frode e agire immediatamente.

Le decisioni ABF del 2026 confermano infine che esistono anche soluzioni intermedie. Nella decisione n. 372/2026 una frode basata su caller ID spoofing ha condotto a un rimborso parziale; nella n. 647/2026 l’anomalia di una sequenza rapidissima di pagamenti ha determinato un concorso di responsabilità del 50%, pur in presenza di una condotta gravemente colposa del cliente.

La regola più corretta può quindi essere formulata così:

il denaro sottratto dal falso operatore non resta automaticamente a carico del cliente perché sono stati usati i suoi codici, ma neppure la banca è automaticamente responsabile di qualsiasi truffa. Il rimborso dipende da chi abbia realmente disposto l’operazione, da come sia stata autenticata, dalla riconoscibilità del raggiro, dai presidi adottati dall’intermediario e dal contributo causale concreto di ciascun soggetto alla perdita.

È questa ricostruzione tecnica, e non la semplice etichetta di “phishing” o “falso operatore”, a decidere chi debba infine sopportare il danno economico.


Scopri di più da ADICU aps

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Scopri di più da ADICU aps

Abbonati ora per continuare a leggere e avere accesso all'archivio completo.

Continua a leggere