Phishing bancario e denaro sottratto dal conto: come contestare le operazioni e ottenere il rimborso dall’intermediario
Cadere in un phishing non significa automaticamente dover sopportare la perdita
Quando una persona scopre che dal proprio conto sono stati sottratti dei soldi dopo avere cliccato su un falso collegamento, inserito le credenziali in una pagina apparentemente bancaria, comunicato un codice OTP oppure risposto alla telefonata di un falso operatore, la reazione più frequente dell’intermediario è quella di concentrare l’attenzione sul comportamento del cliente.
La banca può sostenere che le credenziali fossero corrette, che l’operazione fosse stata autenticata con Strong Customer Authentication o che il correntista avesse comunicato personalmente un codice riservato.
Nessuno di questi elementi, considerato isolatamente, consente però di affermare automaticamente che il cliente debba sopportare la perdita.
Il diritto dei servizi di pagamento costruisce un regime molto più articolato. Per stabilire se il rimborso sia dovuto occorre verificare innanzitutto se il pagamento sia stato effettivamente autorizzato, successivamente come sia stato autenticato e, soltanto dopo, se il comportamento del cliente possa essere qualificato come doloso o gravemente colposo.
È questa sequenza, prevista dal d.lgs. n. 11 del 2010 e costantemente utilizzata dall’Arbitro Bancario Finanziario, che dovrebbe guidare anche il reclamo del consumatore.
Che cosa si intende realmente per phishing
Il phishing consiste nell’utilizzo fraudolento di comunicazioni che imitano un soggetto affidabile allo scopo di ottenere informazioni, credenziali o comportamenti utili a realizzare una frode.
La forma tradizionale è l’email apparentemente proveniente dalla banca che invita il cliente a collegarsi a una pagina contraffatta.
Oggi, tuttavia, lo schema è molto più complesso.
Il messaggio può arrivare tramite SMS, dando luogo allo smishing. Può essere seguito da una telefonata del falso operatore, realizzando il cosiddetto vishing. Il numero che appare sul display può essere manipolato attraverso tecniche di spoofing, così da coincidere apparentemente con quello autentico dell’istituto di credito.
La vittima può quindi essere sottoposta non a un singolo messaggio chiaramente sospetto, ma a una sequenza coordinata nella quale più elementi sembrano confermare l’autenticità dell’interlocutore.
Proprio phishing, smishing, vishing e spoofing costituiscono ormai una quota rilevantissima delle controversie sottoposte all’Arbitro Bancario Finanziario. Nel 2025 i ricorsi relativi agli utilizzi fraudolenti degli strumenti di pagamento hanno rappresentato oltre un terzo del contenzioso complessivo ABF.
Il primo accertamento: chi ha materialmente effettuato il pagamento?
È la domanda più importante dell’intera pratica.
Immaginiamo che il cliente riceva un SMS fraudolento e comunichi username, password e OTP. Il criminale utilizza successivamente queste informazioni per entrare nell’home banking ed effettuare un bonifico.
Il cliente non ha scelto il beneficiario, non ha digitato l’importo e non ha voluto trasferire denaro.
Si può quindi essere in presenza di una operazione non autorizzata.
Diverso è il caso nel quale il falso dipendente della banca dica al cliente: «Il suo conto è sotto attacco; trasferisca immediatamente il saldo su questo conto di sicurezza».
Se la vittima apre personalmente l’app, inserisce l’IBAN, indica l’importo e conferma il bonifico, siamo normalmente davanti a una diversa forma di frode: la manipolazione del pagatore.
Il cliente è certamente vittima di truffa, ma il pagamento è stato materialmente disposto da lui.
La Banca d’Italia sottolinea questa distinzione e precisa che l’autenticazione forte protegge molto bene dalle operazioni eseguite direttamente dai criminali, mentre è necessariamente meno efficace quando il truffatore convince la stessa vittima a superare consapevolmente i controlli e a effettuare il pagamento.
Se il pagamento non è stato autorizzato, la legge parte dal diritto al rimborso
Per le vere operazioni non autorizzate il quadro normativo è particolarmente favorevole al cliente.
L’articolo 11 del d.lgs. n. 11/2010 stabilisce che il prestatore di servizi di pagamento debba rimborsare al pagatore l’importo dell’operazione non autorizzata immediatamente e comunque entro la fine della giornata operativa successiva a quella nella quale prende conoscenza dell’operazione o riceve la relativa comunicazione.
Quando l’importo è stato addebitato su un conto di pagamento, questo deve essere riportato nella situazione nella quale si sarebbe trovato se l’operazione non fosse mai avvenuta.
La data valuta dell’accredito restitutorio deve inoltre essere coerente con il principio di integrale neutralizzazione degli effetti economici del pagamento fraudolento.
La Banca d’Italia ha richiamato specificamente gli intermediari su questo obbligo, rilevando l’esigenza di evitare prassi che trasformino il rimborso rapido previsto dalla legge in una procedura indefinitamente subordinata alle verifiche interne della banca.
Il rimborso non è una cortesia commerciale
Questo aspetto deve essere molto chiaro nella richiesta formulata dal consumatore.
Quando ricorrono i presupposti dell’operazione non autorizzata, il cliente non domanda alla banca di “venirgli incontro”.
Fa valere un preciso diritto derivante dalla disciplina dei servizi di pagamento.
Una risposta del tipo «apriremo un’istruttoria e le comunicheremo l’esito fra novanta giorni» non può automaticamente sostituire il meccanismo legislativo dell’articolo 11.
Il sistema prevede infatti che il rimborso venga effettuato rapidamente, anche se l’intermediario potrà successivamente svolgere gli approfondimenti consentiti e, qualora dimostri che l’operazione era effettivamente autorizzata o che ricorrevano le condizioni previste dalla disciplina, far valere le conseguenze del caso.
Quando la banca può sospendere il rimborso immediato
La legge prevede un’eccezione specifica.
L’intermediario può sospendere il rimborso immediato quando abbia un motivato sospetto di frode da parte dello stesso cliente che sta disconoscendo l’operazione.
Non è sufficiente, quindi, che la banca ritenga genericamente improbabile la versione fornita dal correntista.
La disciplina collega la sospensione a un sospetto di frode dell’utente e prevede una specifica comunicazione scritta alla Banca d’Italia.
Quest’ultima ha emanato indicazioni proprio sui presupposti e sulle modalità della sospensione, chiarendo che le verifiche devono essere effettuate in tempi ragionevoli e compatibili con la finalità di assicurare la tempestività del rimborso.
È la banca che deve provare come è stata autenticata l’operazione
Il secondo passaggio riguarda l’onere probatorio.
L’articolo 10 del d.lgs. n. 11/2010 stabilisce che, quando il cliente nega di avere autorizzato un pagamento, spetta al prestatore dimostrare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata e che non abbia risentito di malfunzionamenti tecnici o altri inconvenienti.
Questa regola impedisce alla banca di rovesciare integralmente sul cliente il problema della prova.
Il correntista può certamente documentare la dinamica del phishing, ma non è lui a dover ricostruire i log informatici dell’intermediario, i sistemi di autenticazione, i token utilizzati e la registrazione dei dispositivi.
Queste informazioni appartengono alla sfera tecnica della banca.
È proprio per questa asimmetria informativa che il legislatore ha costruito una particolare distribuzione dell’onere della prova.
Uso delle credenziali corrette non significa consenso del cliente
L’articolo 10 stabilisce inoltre espressamente che l’utilizzo di uno strumento di pagamento registrato dal prestatore non è di per sé necessariamente sufficiente a dimostrare che l’operazione sia stata autorizzata dall’utente.
La medesima registrazione non basta neppure a dimostrare automaticamente che il cliente abbia agito in maniera fraudolenta oppure abbia violato con dolo o colpa grave i propri obblighi.
Questo passaggio è essenziale nelle frodi di phishing.
Il criminale tenta precisamente di acquisire credenziali autentiche.
Se il semplice utilizzo di quelle credenziali fosse sufficiente a trasferire automaticamente la perdita sul consumatore, gran parte della protezione prevista dalla normativa perderebbe significato.
La domanda corretta non è quindi soltanto «sono state usate le credenziali giuste?», ma chi le ha utilizzate, per quale operazione e con quale effettivo consenso del titolare?
La Strong Customer Authentication non chiude automaticamente il reclamo
La banca può rispondere che l’operazione è stata eseguita attraverso Strong Customer Authentication, ossia autenticazione forte.
La SCA è normalmente basata su almeno due elementi indipendenti appartenenti alle categorie della conoscenza, del possesso e dell’inerenza: per esempio password, smartphone registrato e dato biometrico.
Si tratta di un sistema estremamente importante per la sicurezza.
Ma la presenza della SCA non significa automaticamente che il cliente perda il diritto al rimborso.
La Banca d’Italia afferma espressamente che, anche quando l’operazione è stata autenticata mediante SCA, l’intermediario che intenda negare il rimborso deve valutare e dimostrare l’eventuale dolo o colpa grave dell’utente; la sola presenza dell’autenticazione forte non è sufficiente a provarli.
Se la SCA era obbligatoria ma non è stata richiesta, la tutela è ancora maggiore
L’articolo 12 del d.lgs. n. 11/2010 contiene una disposizione particolarmente favorevole al pagatore.
Salvo che abbia agito fraudolentemente, il cliente non sopporta alcuna perdita quando il prestatore non abbia richiesto la Strong Customer Authentication nei casi nei quali essa era obbligatoria.
Questo significa che una delle prime domande da porre alla banca dopo un pagamento fraudolento dovrebbe essere:
quale sistema di autenticazione è stato utilizzato per questa operazione?
Se la banca risponde che la SCA non è stata applicata, bisogna verificare se esistesse una legittima esenzione prevista dalla normativa tecnica.
Se invece l’autenticazione forte era dovuta e non è stata richiesta, l’articolo 12 attribuisce al cliente una posizione particolarmente forte.
Non tutti i pagamenti senza OTP violano necessariamente la legge
La presenza o assenza di un OTP non coincide perfettamente con la presenza o assenza della SCA.
La normativa consente infatti, in determinate condizioni, specifiche esenzioni dall’autenticazione forte.
Per questo non è corretto affermare che qualsiasi pagamento effettuato senza OTP debba automaticamente essere rimborsato.
Nel reclamo occorre chiedere all’intermediario se sia stata utilizzata la SCA oppure, in caso contrario, quale esenzione normativa sia stata applicata.
La banca dovrebbe essere in grado di documentare la base tecnica e normativa dell’operazione.
La questione centrale diventa spesso la colpa grave
Quando la banca dimostra che la SCA è stata correttamente applicata, la controversia normalmente si sposta sull’articolo 12.
L’intermediario può tentare di attribuire l’intera perdita al cliente sostenendo che questi abbia violato con dolo o colpa grave gli obblighi relativi alla custodia e all’utilizzo dello strumento e delle credenziali.
È qui che si decide una parte rilevantissima delle controversie sul phishing.
Ma colpa grave e semplice negligenza non sono sinonimi.
Il fatto di essere caduti nella frode non dimostra da solo la colpa grave.
Altrimenti ogni phishing riuscito diventerebbe automaticamente prova della responsabilità della vittima.
Che cosa si intende per colpa grave nel phishing
La colpa grave presuppone una condotta caratterizzata da un livello di imprudenza particolarmente elevato.
La valutazione deve essere concreta.
Un conto è ricevere un messaggio palesemente estraneo alla banca, con errori macroscopici e richieste apertamente incompatibili con qualsiasi normale procedura bancaria, e consegnare spontaneamente PIN e password.
Altro è ricevere un SMS collocato apparentemente nel thread autentico della banca, seguito da una chiamata che sul telefono appare provenire proprio dal numero ufficiale dell’intermediario, durante la quale il falso operatore conosce alcuni dati reali e descrive una situazione di emergenza credibile.
Nel secondo caso la sofisticazione della tecnica fraudolenta può incidere notevolmente sulla possibilità di qualificare il comportamento della vittima come macroscopicamente negligente.
L’ABF continua infatti a valutare phishing, smishing, vishing e spoofing sulla base della specifica sequenza del raggiro e della documentazione disponibile.
Lo spoofing è particolarmente importante nel reclamo
Lo spoofing consente al criminale di alterare il numero telefonico o il mittente visualizzato dalla vittima.
È quindi possibile che sullo smartphone compaia realmente il numero utilizzato dalla banca.
Questo rende il raggiro molto più insidioso.
La vittima può persino effettuare il controllo normalmente consigliato, confrontare il numero con quello ufficiale e trovare una corrispondenza.
In una controversia di questo genere è fondamentale documentare lo spoofing attraverso screenshot del registro delle chiamate, SMS ricevuti e ogni altra evidenza disponibile.
L’ABF ha ormai raccolto un numero molto significativo di controversie specificamente dedicate allo spoofing e alle operazioni non autorizzate online.
Aver comunicato l’OTP non elimina necessariamente il diritto al rimborso
Un’altra risposta standard della banca può essere: «Il cliente ha fornito personalmente l’OTP».
Anche questa circostanza deve essere analizzata.
Bisogna innanzitutto stabilire a che cosa servisse quel codice.
Poteva autorizzare direttamente il pagamento.
Poteva essere destinato alla registrazione di un nuovo dispositivo.
Poteva servire all’aggiunta della carta a un wallet.
Poteva consentire l’accesso all’home banking.
Successivamente va verificato che cosa dicesse il messaggio inviato dalla banca.
Un OTP che riporta chiaramente «codice per autorizzare il bonifico di 5.000 euro a favore di Tizio» contiene informazioni molto più significative rispetto a una generica formula «codice di sicurezza».
Quanto più il messaggio rende evidente la natura dispositiva dell’operazione, tanto più consistente può diventare la contestazione della colpa grave.
L’ABF nel 2026 conferma che la prova della sicurezza viene prima della colpa del cliente
La decisione ABF n. 85 dell’8 gennaio 2026 è particolarmente utile.
La controversia riguardava dieci bonifici per complessivi 5.447 euro.
L’intermediario sosteneva che la frode fosse stata resa possibile dalla condotta del cliente, che aveva seguito le indicazioni del criminale.
Il Collegio ha però rilevato carenze nella dimostrazione dell’utilizzo dei due fattori richiesti per l’autenticazione forte.
La conseguenza è importante dal punto di vista metodologico: prima bisogna verificare se la banca abbia provato il corretto funzionamento della SCA; soltanto dopo può essere affrontato il problema della colpa grave del cliente.
Il ricorso è stato quindi accolto con riconoscimento dell’importo contestato.
In altri casi il comportamento della vittima può invece diventare decisivo
La tutela non è assoluta.
Una persona che, nonostante avvertimenti chiarissimi, comunichi credenziali e autorizzi consapevolmente procedure incompatibili con ciò che il falso operatore le sta raccontando può trovarsi in una posizione molto più difficile.
Le decisioni ABF del 2026 continuano infatti ad affermare che, quando la banca dimostra correttamente la SCA, la responsabilità può essere trasferita sull’utente qualora venga provata una condotta gravemente colposa.
La valutazione rimane però necessariamente casistica e l’intermediario non si libera semplicemente producendo la prova della regolarità formale della transazione: deve fornire elementi dai quali possa essere ricavata la frode, il dolo o la colpa grave dell’utente.
La Cassazione attribuisce alla banca una diligenza professionale particolarmente elevata
La Corte di cassazione, con la sentenza n. 3780 del 12 febbraio 2024, ha ribadito un principio molto importante nelle operazioni bancarie elettroniche.
La responsabilità dell’intermediario ha natura contrattuale e deve essere valutata secondo il parametro della diligenza professionale.
La banca deve dimostrare l’adozione di adeguati strumenti di prevenzione rispetto all’utilizzazione illecita dei sistemi elettronici.
Il Massimario della Corte di cassazione sintetizza il principio affermando che, con riferimento alla riconducibilità delle operazioni alla volontà del cliente e all’utilizzazione illecita dei codici da parte di terzi, la responsabilità della banca è esclusa soltanto quando ricorra una situazione di colpa grave dell’utente; nel caso esaminato assumeva rilievo anche la dimostrazione della previa adozione di sistemi di prevenzione quali gli SMS alert relativi alle singole operazioni.
La banca non è un assicuratore universale contro qualsiasi phishing
Il principio appena richiamato deve però essere utilizzato con equilibrio.
La responsabilità professionale dell’intermediario non significa che la banca debba necessariamente rimborsare ogni persona che abbia subito una truffa.
Il cliente conserva precisi obblighi di custodia e prudenza.
Deve proteggere le proprie credenziali, utilizzare correttamente lo strumento, leggere gli avvertimenti ricevuti e comunicare immediatamente eventuali utilizzi anomali.
Quando l’intermediario dimostra il corretto funzionamento della sicurezza e prova una condotta macroscopicamente imprudente dell’utente, l’articolo 12 consente di porre integralmente la perdita a carico del cliente.
La corretta regola non è quindi “la banca paga sempre”, ma neppure “chi cade nel phishing paga sempre”.
Il primo atto da compiere è bloccare immediatamente gli strumenti compromessi
La tutela giuridica inizia dalla reazione pratica.
Appena il cliente comprende di avere inserito credenziali su un sito fraudolento oppure di avere comunicato informazioni a un falso operatore, deve interrompere ogni contatto e rivolgersi alla banca attraverso un canale autonomamente verificato.
Devono essere bloccate carte e credenziali compromesse, revocati eventuali dispositivi sconosciuti e modificate le password quando necessario.
È inoltre indispensabile controllare immediatamente le operazioni recenti.
La Banca d’Italia raccomanda espressamente di segnalare subito all’intermediario le operazioni effettuate dal truffatore e di chiedere il rimborso delle somme sottratte.
Il pagamento deve essere formalmente disconosciuto
Telefonare al call center può essere essenziale per bloccare lo strumento, ma la tutela economica richiede che le operazioni fraudolente vengano individuate e formalmente contestate.
È opportuno indicare per ciascuna transazione data, importo, beneficiario o esercente e dichiarare espressamente di non averla autorizzata, quando questo corrisponde effettivamente alla dinamica.
Il disconoscimento non dovrebbe essere formulato in termini vaghi.
La frase «sono stato vittima di phishing» descrive la frode.
La frase «non ho autorizzato le operazioni X, Y e Z e ne chiedo il rimborso ai sensi del d.lgs. n. 11/2010» individua anche il rimedio giuridico.
Non bisogna chiamare “non autorizzato” un bonifico che si è personalmente disposto
La precisione deve funzionare in entrambe le direzioni.
Se il cliente, pur ingannato, ha personalmente inserito l’IBAN e autorizzato il bonifico, non è opportuno sostenere una ricostruzione tecnicamente incompatibile con i log bancari.
Quella transazione può essere un pagamento fraudolentemente indotto, ma non necessariamente un’operazione non autorizzata ai fini del d.lgs. n. 11/2010.
Il reclamo dovrà allora concentrarsi su eventuali diverse responsabilità dell’intermediario: anomalie dell’operazione, sistemi antifrode, warning, verifica del beneficiario nei casi applicabili e condotta successiva alla segnalazione.
Confondere le due categorie può compromettere la credibilità dell’intera contestazione.
Il termine massimo di tredici mesi non significa che si possa attendere
L’articolo 9 del d.lgs. n. 11/2010 stabilisce che il cliente, una volta venuto a conoscenza di un’operazione non autorizzata, deve comunicarla senza indugio secondo le modalità previste.
La disciplina stabilisce inoltre, in via generale, un limite massimo di tredici mesi dalla data dell’addebito per la comunicazione, nelle condizioni previste dalla legge.
Il termine lungo rappresenta quindi una barriera finale, non un tempo ordinariamente disponibile per riflettere.
Chi scopre oggi il phishing dovrebbe contestarlo oggi, non attendere mesi.
La rapidità protegge inoltre dalla prosecuzione della frode e consente di acquisire più facilmente i dati tecnici necessari.
La franchigia dei 50 euro non si applica automaticamente a ogni phishing
Un altro equivoco riguarda l’importo di 50 euro previsto dall’articolo 12.
La norma stabilisce che, in determinate ipotesi di operazioni non autorizzate conseguenti a furto, smarrimento o appropriazione indebita dello strumento, il cliente può sopportare una perdita fino a un massimo di 50 euro, salvo che abbia agito fraudolentemente oppure con dolo o colpa grave.
Esistono però situazioni nelle quali la perdita non ricade affatto sul cliente, per esempio quando la sottrazione non poteva essere percepita prima del pagamento oppure quando la SCA dovuta non è stata richiesta, salvo frode dell’utente.
Non esiste quindi una “franchigia obbligatoria di 50 euro” applicabile indistintamente a qualsiasi truffa.
Gli addebiti successivi al blocco meritano una contestazione specifica
Se il cliente segnala alle 10:00 l’utilizzo fraudolento dello strumento e chiede il blocco, un’eventuale operazione successiva deve essere evidenziata separatamente.
La disciplina attribuisce una particolare protezione agli utilizzi realizzati dopo la comunicazione del furto, smarrimento o uso indebito, salvo comportamento fraudolento del pagatore.
Per questa ragione è importante conservare numero della pratica, email, SMS di conferma e soprattutto data e ora esatta del blocco.
Può diventare uno degli elementi più forti della futura contestazione.
Conservare le prove del phishing prima di cancellare tutto
L’ansia successiva alla frode induce spesso la vittima a eliminare immediatamente email, SMS e conversazioni.
È esattamente ciò che sarebbe opportuno evitare.
Prima di bloccare o cancellare i contatti fraudolenti bisogna, quando possibile, conservare il materiale utile.
Sono importanti il messaggio iniziale, il mittente, l’indirizzo della falsa pagina, gli screenshot, il registro delle telefonate, l’eventuale numero apparentemente riconducibile alla banca, le notifiche dell’app e il testo degli OTP.
Se è stato installato un programma su indicazione del falso operatore, deve essere documentato anche questo elemento prima di procedere alla messa in sicurezza del dispositivo.
Il problema probatorio non consiste soltanto nel dimostrare che vi sia stata una truffa, ma quanto essa fosse sofisticata e come abbia condotto alla specifica operazione.
La denuncia alla Polizia è utile, ma non sostituisce la richiesta di rimborso
La vittima dovrebbe denunciare tempestivamente la frode, specialmente quando vi siano trasferimenti rilevanti, compromissione dell’home banking o utilizzo di conti e utenze identificabili.
La denuncia può facilitare le indagini e permette di cristallizzare la ricostruzione dei fatti.
Non sostituisce però il disconoscimento nei confronti della banca.
La stessa Banca d’Italia chiarisce che la denuncia alle Forze dell’ordine non costituisce necessariamente una condizione per ottenere il rimborso delle operazioni non autorizzate.
Il cliente deve quindi evitare che l’intermediario trasformi la denuncia penale in un presupposto non previsto per ricevere e valutare il proprio disconoscimento.
Come deve essere scritto un reclamo efficace
Il reclamo dovrebbe ricostruire i fatti in ordine cronologico.
Occorre indicare come è iniziato il phishing, quale identità veniva rappresentata, se vi siano stati SMS, telefonate o spoofing, quali credenziali siano state eventualmente comunicate e quali operazioni siano state successivamente rilevate.
Per ciascuna operazione va chiarito se sia stata materialmente eseguita dal cliente oppure dal truffatore.
Per quelle realmente non autorizzate deve essere invocato il regime degli articoli 10, 11 e 12 del d.lgs. n. 11/2010.
È opportuno chiedere espressamente il rimborso delle somme, il ripristino del conto e la produzione o quantomeno l’indicazione analitica delle evidenze tecniche sulle quali l’intermediario fonda l’eventuale rifiuto.
Bisogna chiedere alla banca i dati tecnici della transazione
Un rifiuto motivato soltanto con la frase «operazione correttamente autenticata» dovrebbe essere contestato.
È necessario comprendere quale tipo di autenticazione sia stato utilizzato.
Occorre verificare i fattori della SCA, il dispositivo sul quale sono state ricevute le notifiche, l’eventuale associazione di un nuovo smartphone, la presenza di token o wallet, il contenuto dei messaggi autorizzativi e l’eventuale applicazione di esenzioni dalla SCA.
Quando la frode deriva da un nuovo dispositivo, bisogna chiedere come e quando questo sia stato registrato e quali controlli fossero necessari per l’enrollment.
La decisione ABF n. 85/2026 dimostra proprio come l’insufficiente documentazione dei fattori di autenticazione possa determinare l’accoglimento della domanda di rimborso.
Il testo dell’OTP deve essere acquisito integralmente
Non basta sapere che “è stato inviato un codice”.
Bisogna leggere il messaggio.
Se il cliente sostiene che il falso operatore gli abbia detto che il codice serviva per bloccare un attacco, mentre l’SMS della banca specificava chiaramente che il codice serviva ad autorizzare un pagamento di 8.000 euro a favore di un nuovo beneficiario, questo elemento può assumere grande peso nella valutazione della colpa grave.
Se invece il messaggio conteneva soltanto una generica formula di sicurezza e la frode era accompagnata da spoofing, il giudizio può essere differente.
La contestazione seria nasce dai documenti, non dalle formule astratte.
Anche gli alert della banca devono essere analizzati
Il cliente dovrebbe verificare se, prima o durante la frode, abbia ricevuto alert relativi a un nuovo accesso, un nuovo dispositivo, un nuovo beneficiario oppure un’operazione anomala.
Allo stesso tempo può essere rilevante accertare se il sistema antifrode della banca abbia rilevato comportamenti evidentemente fuori dallo schema abituale.
Nel 2026 l’ABF continua a valorizzare, nelle singole controversie, sia il comportamento dell’utente sia le anomalie rilevate dai sistemi dell’intermediario.
In alcune fattispecie può emergere anche un concorso di responsabilità, anziché un’attribuzione integrale del danno a una sola parte.
La banca ha quindici giornate lavorative per rispondere al reclamo sui servizi di pagamento
Una volta formalizzato il reclamo, la disciplina prevede termini particolarmente brevi per le controversie riguardanti i servizi di pagamento.
L’intermediario deve normalmente rispondere entro quindici giornate lavorative.
Il termine è più breve rispetto a quello ordinario previsto per altre categorie di reclami bancari.
L’ABF conferma espressamente che, per le frodi nei servizi di pagamento, il termine di risposta applicabile è di quindici giorni lavorativi.
Se il reclamo viene respinto, si può ricorrere all’Arbitro Bancario Finanziario
L’ABF rappresenta uno degli strumenti più importanti nelle controversie da phishing.
Prima del ricorso è necessario avere presentato un reclamo scritto all’intermediario.
Se la risposta è negativa o non arriva nel termine previsto, il cliente può chiedere all’Arbitro di valutare la controversia.
Il ricorso può riguardare richieste di pagamento fino a 200.000 euro; deve rispettare i limiti temporali stabiliti dal sistema e, in generale, deve essere presentato entro dodici mesi dal precedente reclamo, altrimenti occorre rinnovare quest’ultimo.
Per presentare il ricorso è previsto un contributo di 20 euro.
L’avvocato non è obbligatorio davanti all’ABF, ma nelle frodi complesse può fare una grande differenza
Il sistema è stato costruito per essere accessibile anche direttamente al cliente.
Nelle frodi più semplici questo può essere sufficiente.
Quando però il caso coinvolge SCA, spoofing, nuovo enrollment del dispositivo, tokenizzazione della carta, numerose operazioni, contestazioni sulla colpa grave o pagamenti in parte autorizzati e in parte non autorizzati, l’inquadramento tecnico diventa molto più importante.
Un ricorso che si limita a raccontare di essere stati ingannati rischia di non affrontare il vero problema giuridico.
Occorre contestare specificamente la prova fornita dalla banca.
L’ABF non decide sulla base del semplice fatto che il cliente sia una vittima
Questo è un punto essenziale.
Essere vittima penalmente di phishing non significa automaticamente avere diritto al rimborso bancario.
L’Arbitro deve stabilire chi debba sopportare economicamente il rischio secondo la disciplina dei servizi di pagamento.
Se la banca non prova correttamente l’autenticazione oppure non dimostra la colpa grave, la perdita può essere posta sull’intermediario.
Se, invece, l’intermediario fornisce adeguata prova della SCA e dimostra un comportamento macroscopicamente imprudente del cliente, la domanda può essere respinta.
La Relazione ABF pubblicata nel giugno 2026 conferma che le controversie sugli utilizzi fraudolenti sono ormai una delle principali aree dell’attività arbitrale.
Se l’ABF non basta, resta la tutela giudiziaria
La decisione dell’Arbitro non è una sentenza e non impedisce alle parti di rivolgersi successivamente al giudice.
Per controversie di importo particolarmente elevato o tecnicamente complesse può quindi essere necessario promuovere un giudizio ordinario.
In quella sede possono essere sviluppati più ampiamente i profili di responsabilità contrattuale dell’intermediario, la diligenza professionale richiesta dagli articoli 1176, secondo comma, e 1218 c.c., il rispetto della disciplina speciale sui servizi di pagamento e, quando necessario, gli aspetti tecnici dei sistemi antifrode.
La sentenza della Cassazione n. 3780/2024 costituisce un importante riferimento proprio sulla responsabilità professionale dell’intermediario nelle operazioni elettroniche fraudolente.
Anche un esposto alla Banca d’Italia può essere presentato, ma svolge una funzione diversa
Dal 13 aprile 2026 il Portale dei servizi online per il cittadino costituisce il canale telematico previsto dalla Banca d’Italia per la presentazione degli esposti.
L’esposto è gratuito e può essere presentato direttamente dall’interessato.
Deve però essere distinto dal ricorso all’ABF.
La Banca d’Italia utilizza l’esposto nell’ambito delle proprie competenze di tutela e vigilanza; non sostituisce il giudice né l’Arbitro nella decisione della specifica pretesa restitutoria del cliente.
Un caso pratico: la falsa email e il bonifico effettuato dal criminale
Il cliente riceve una falsa email bancaria, apre il collegamento e inserisce username e password.
Poco dopo scopre un bonifico di 12.000 euro che non ha mai disposto.
La corretta impostazione consiste nel disconoscere l’operazione e chiedere il rimborso ai sensi del d.lgs. n. 11/2010.
La banca dovrà spiegare come il bonifico sia stato autenticato.
Se sostiene che il cliente abbia agito con colpa grave, dovrà fornire gli elementi dai quali trae tale conclusione.
Il semplice fatto che il criminale abbia acquisito credenziali autentiche non dimostra automaticamente né l’autorizzazione né la colpa grave.
Un secondo caso: phishing e OTP comunicato al falso operatore
Il cliente riceve un SMS apparentemente bancario.
Segue una chiamata proveniente dal numero che appare essere quello ufficiale della banca.
Il falso dipendente chiede un codice.
Successivamente viene effettuato un pagamento mai disposto dal titolare.
Bisogna conservare SMS e registro chiamate, analizzare il testo dell’OTP e chiedere alla banca a che cosa servisse quel codice.
Se il truffatore ha utilizzato il codice autonomamente per eseguire la transazione, il pagamento può essere non autorizzato.
La comunicazione dell’OTP diventa un elemento da valutare ai fini dell’eventuale colpa grave, ma non trasforma automaticamente il pagamento in un’operazione voluta dal cliente.
Un terzo caso: il cliente effettua personalmente il bonifico
Il falso operatore convince il correntista che il conto è sotto attacco e gli ordina di trasferire 25.000 euro.
Il cliente apre personalmente l’app, inserisce beneficiario e importo e conferma.
Qui la strategia deve cambiare.
Il pagamento è normalmente un’operazione disposta dal cliente sotto inganno.
Il rimborso automatico dell’articolo 11 non può essere semplicemente invocato come se il bonifico fosse stato effettuato autonomamente dal criminale.
Bisognerà verificare eventuali specifiche violazioni dell’intermediario e la concreta configurazione del sistema antifrode.
Un quarto caso: la banca non prova la SCA
Il cliente contesta più operazioni.
L’intermediario produce documenti dai quali non è possibile ricostruire con chiarezza i due fattori dell’autenticazione forte.
In questo scenario la banca incontra un problema probatorio preliminare.
L’ABF n. 85/2026 ha ribadito che la corretta dimostrazione della SCA viene logicamente prima della possibile contestazione della colpa grave del cliente.
Se la prova dell’autenticazione richiesta manca, il problema non può essere semplicemente risolto imputando la frode alla disattenzione dell’utente.
Un quinto caso: la frode è sofisticata ma il cliente ignora avvisi inequivoci
Il cliente riceve una chiamata con spoofing, ma durante la procedura la banca gli mostra più volte che sta autorizzando un pagamento di 10.000 euro verso un soggetto estraneo.
Il falso operatore sostiene che quei messaggi vadano ignorati.
Il cliente procede ugualmente.
In questo caso la sofisticazione iniziale della frode rimane rilevante, ma gli avvertimenti successivi possono fornire all’intermediario elementi importanti per dimostrare un livello particolarmente elevato di imprudenza.
La valutazione deve comprendere tutta la sequenza, non soltanto il momento iniziale del phishing.
Un sesto caso: operazioni sospette ripetute e sistema antifrode inerte
Il criminale prende il controllo del dispositivo e vengono eseguite numerose operazioni ravvicinate verso lo stesso destinatario oppure verso piattaforme ad alto rischio.
Se risulta che gli stessi sistemi della banca avevano classificato le operazioni come sospette ma l’intermediario non abbia adottato misure coerenti, il comportamento della banca può assumere rilievo.
Una decisione ABF del gennaio 2026 ha valutato proprio una situazione nella quale alcune operazioni erano state considerate ad alto rischio dai sistemi dell’intermediario e ha riconosciuto un concorso di responsabilità, pur individuando una condotta gravemente colposa della cliente.
Perché non bisogna accettare una risposta standard della banca
Nelle frodi digitali le lettere di diniego possono utilizzare formule estremamente sintetiche:
«L’operazione risulta correttamente autenticata».
«Sono state utilizzate le sue credenziali».
«È stato inserito il codice OTP».
«La transazione è avvenuta dal dispositivo registrato».
Nessuna di queste frasi, isolatamente considerata, risolve l’intera questione prevista dagli articoli 10-12 del d.lgs. n. 11/2010.
Bisogna chiedere la prova della procedura di autenticazione e separare la regolarità tecnica dall’autorizzazione e dalla colpa grave.
È questo il punto nel quale un reclamo tecnicamente strutturato può cambiare radicalmente la qualità della controversia.
Il rimborso deve essere chiesto alla banca o all’emittente effettivamente competente
Quando il phishing riguarda un pagamento con carta, bisogna verificare chi abbia emesso lo strumento.
La Banca d’Italia precisa che la contestazione di una singola operazione effettuata con carta deve essere rivolta alla società emittente.
L’emittente può non coincidere con la banca presso la quale è aperto il conto sul quale viene successivamente addebitato il saldo della carta.
Quando invece si tratta di bonifici o operazioni effettuate direttamente sul conto, la contestazione andrà indirizzata al relativo prestatore di servizi di pagamento.
Individuare correttamente il soggetto responsabile evita ritardi inutili.
Chiedere il rimborso non significa limitarsi al capitale sottratto quando vi sono ulteriori danni documentabili
Il rimedio principale consiste naturalmente nella restituzione delle somme indebitamente sottratte e nel ripristino corretto del conto.
In determinate situazioni possono però emergere anche ulteriori conseguenze patrimoniali: interessi passivi, commissioni, scoperti provocati dall’addebito fraudolento o altri pregiudizi direttamente collegati.
La possibilità di ottenerne il ristoro deve essere verificata alla luce della concreta responsabilità dell’intermediario e delle regole generali sul danno contrattuale.
Non qualsiasi disagio produce automaticamente un ulteriore risarcimento, ma gli effetti economici documentabili della frode non devono essere necessariamente ignorati.
La richiesta di rimborso deve essere costruita prima sui fatti e poi sulle norme
In una controversia da phishing è spesso controproducente riempire il reclamo di decine di sentenze senza avere prima ricostruito correttamente la dinamica tecnica.
La sequenza dovrebbe essere opposta.
Prima si stabilisce che cosa è realmente accaduto.
Poi si individua quale pagamento il cliente abbia personalmente effettuato e quale sia stato eseguito dal criminale.
Si verifica quindi la SCA, il dispositivo utilizzato, gli OTP, eventuali nuovi enrollment e gli alert.
Soltanto a quel punto vengono applicati gli articoli 9, 10, 11 e 12 del d.lgs. n. 11/2010, la giurisprudenza della Cassazione e gli orientamenti ABF pertinenti.
È questa impostazione a rendere il reclamo credibile e tecnicamente efficace.
Conclusioni: per ottenere il rimborso dopo un phishing bisogna contestare l’operazione, non limitarsi a raccontare la truffa
La vittima di phishing può quindi avere pieno titolo a ottenere dalla banca la restituzione delle somme sottratte, ma il successo della richiesta dipende anzitutto dalla corretta qualificazione delle operazioni.
Quando il criminale ha effettuato autonomamente il pagamento, utilizzando credenziali sottratte attraverso phishing, smishing, vishing o altre tecniche, ci troviamo potenzialmente nel regime delle operazioni non autorizzate.
In questa ipotesi la disciplina del d.lgs. n. 11/2010 è fortemente protettiva: il rimborso deve normalmente avvenire immediatamente e comunque entro la giornata operativa successiva; spetta alla banca dimostrare l’autenticazione e la regolarità tecnica; la semplice utilizzazione dello strumento non prova automaticamente l’autorizzazione del cliente né la sua colpa grave.
Se la Strong Customer Authentication non è stata richiesta quando era obbligatoria, salvo comportamento fraudolento del cliente, la perdita non deve normalmente essere sopportata dal pagatore. Se invece la SCA è stata correttamente applicata, la banca può negare il rimborso quando dimostri che il cliente abbia agito fraudolentemente oppure abbia violato i propri obblighi con dolo o colpa grave. La colpa grave, tuttavia, non può essere desunta automaticamente dal solo fatto che il phishing abbia avuto successo.
Quando, al contrario, sia stato il cliente stesso a effettuare personalmente il pagamento perché manipolato dal truffatore, la fattispecie richiede un’analisi differente e il regime di rimborso immediato delle operazioni non autorizzate non può essere applicato automaticamente.
Sul piano operativo, la tutela efficace richiede quindi quattro azioni immediate: bloccare gli strumenti compromessi, disconoscere formalmente le singole operazioni realmente non autorizzate, conservare integralmente le prove della frode e chiedere alla banca le evidenze tecniche della procedura di autenticazione.
Se la banca respinge la domanda, il reclamo deve affrontare precisamente gli articoli 10, 11 e 12 del d.lgs. n. 11/2010, contestando l’eventuale insufficienza della prova della SCA e della colpa grave. L’intermediario deve normalmente rispondere entro quindici giornate lavorative; successivamente il cliente può rivolgersi all’Arbitro Bancario Finanziario, che nel 2026 continua a rappresentare uno dei principali strumenti di tutela nelle controversie relative a phishing, smishing, vishing e spoofing.
La regola fondamentale può essere sintetizzata così: essere caduti nel phishing non significa avere autorizzato tutte le operazioni che il criminale è riuscito successivamente a compiere, e avere utilizzato credenziali autentiche non significa automaticamente avere agito con colpa grave. Il diritto al rimborso si decide ricostruendo esattamente chi ha disposto il pagamento, come è stato autenticato e quali prove la banca è realmente in grado di fornire.
Scopri di più da ADICU aps
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

