ADICU

Carta clonata e pagamenti mai effettuati: quando deve rimborsare la banca e quando il cliente rischia di perdere il denaro

La regola di partenza: il rischio della frode non ricade automaticamente sul cliente

Accorgersi che sulla carta di credito compaiono acquisti mai effettuati è una delle situazioni più frequenti e preoccupanti nel contenzioso bancario contemporaneo.

Il titolare può trovarsi davanti a pagamenti effettuati in un altro Paese, acquisti online presso esercenti mai conosciuti, prelievi che sostiene di non avere eseguito oppure una successione di piccoli addebiti seguita improvvisamente da operazioni di importo molto elevato.

La prima reazione è spesso pensare che, essendo stati utilizzati i dati della carta, la banca possa semplicemente rispondere: “l’operazione risulta correttamente eseguita e quindi deve pagarla il cliente”.

La disciplina dei servizi di pagamento stabilisce invece un sistema sostanzialmente opposto.

Quando un’operazione di pagamento è realmente non autorizzata, il principio generale è che la perdita non deve essere automaticamente sopportata dal titolare della carta. È l’intermediario a essere assoggettato a un regime particolarmente rigoroso di responsabilità e di prova, salvo che riesca a dimostrare le specifiche circostanze previste dalla legge, tra cui la frode del cliente oppure un comportamento doloso o gravemente negligente.

È da questa regola che bisogna partire per rispondere alla domanda: “Carta clonata: chi paga?”

Che cosa significa realmente “carta clonata”

Nel linguaggio comune si parla di clonazione ogni volta che un terzo riesce a utilizzare una carta senza il consenso del titolare.

Tecnicamente le situazioni possono essere molto differenti.

La clonazione in senso tradizionale consiste nella duplicazione dei dati presenti sulla carta per creare uno strumento utilizzabile fraudolentemente. Ma oggi molte frodi non richiedono affatto la produzione di una copia fisica.

Può essere sufficiente sottrarre numero della carta, data di scadenza e codice di sicurezza e utilizzare tali informazioni per acquisti online.

I dati possono essere acquisiti attraverso phishing, siti compromessi, malware, violazioni di database, false pagine di pagamento, terminali alterati oppure altre tecniche informatiche.

Per il consumatore, però, la qualificazione tecnica della frode viene dopo una domanda molto più importante: ho realmente prestato il consenso a quelle operazioni?

Operazione autenticata e operazione autorizzata non sono la stessa cosa

Questa distinzione è fondamentale.

Una banca può dimostrare che l’operazione sia stata tecnicamente eseguita utilizzando i dati della carta, che sia stata regolarmente registrata nei propri sistemi e che non vi siano stati malfunzionamenti.

Ciò non significa necessariamente che il titolare l’abbia autorizzata.

L’articolo 10 del decreto legislativo n. 11 del 2010 stabilisce che, quando il cliente nega di avere autorizzato un’operazione, è il prestatore di servizi di pagamento a dover dimostrare che l’operazione sia stata autenticata, correttamente registrata e contabilizzata e che non abbia subito le conseguenze di malfunzionamenti tecnici.

Ma la legge aggiunge qualcosa di ancora più importante: il semplice utilizzo registrato dello strumento di pagamento non è, da solo, necessariamente sufficiente a dimostrare che il cliente abbia autorizzato l’operazione, né che abbia agito fraudolentemente o con dolo o colpa grave.

Questo principio impedisce alla banca di chiudere automaticamente la controversia affermando soltanto: “sono stati utilizzati i dati corretti”.

L’onere di provare la colpa grave grava sulla banca

Quando il cliente disconosce un pagamento, non dovrebbe essere lui a dover dimostrare matematicamente come il criminale sia entrato in possesso dei dati.

La disciplina pone sull’intermediario l’onere di dimostrare l’eventuale frode, il dolo o la colpa grave dell’utilizzatore.

Questo punto è particolarmente importante.

Il cliente deve naturalmente collaborare alla ricostruzione dell’accaduto e indicare le circostanze rilevanti. Ma la banca non può limitarsi ad affermare che, poiché il sistema ha registrato una corretta autenticazione, necessariamente il titolare deve avere autorizzato l’operazione o deve avere custodito male le proprie credenziali.

La stessa Banca d’Italia ha richiamato gli intermediari proprio su questo tema, segnalando la necessità di evitare prassi di rigetto automatico dei disconoscimenti e di valutare concretamente il comportamento del cliente.

La banca deve normalmente rimborsare rapidamente l’operazione non autorizzata

L’articolo 11 del decreto legislativo n. 11 del 2010 stabilisce un meccanismo molto incisivo.

Quando l’operazione risulta non autorizzata, il prestatore di servizi di pagamento deve normalmente rimborsarne l’importo immediatamente e, comunque, entro la fine della giornata operativa successiva a quella nella quale viene a conoscenza dell’operazione o riceve la relativa segnalazione.

Se l’addebito è stato effettuato su un conto di pagamento, quest’ultimo deve essere riportato nella situazione nella quale si sarebbe trovato se l’operazione fraudolenta non fosse mai avvenuta.

Il principio è quindi molto diverso da quello, talvolta prospettato dagli intermediari, secondo cui il cliente dovrebbe attendere settimane o mesi la conclusione di una generica “istruttoria interna” prima di vedere restituito il denaro.

La banca può sospendere il rimborso soltanto in presenza di un motivato sospetto di frode del cliente

Esiste naturalmente un’eccezione.

Se l’intermediario possiede motivati elementi per sospettare che sia lo stesso cliente a tentare una frode, può sospendere il rimborso.

Non dovrebbe però trattarsi di una formula standard inserita in qualsiasi risposta.

La disciplina richiede un sospetto motivato e la relativa comunicazione alla Banca d’Italia secondo le modalità previste.

Il meccanismo serve evidentemente a evitare che un cliente autorizzi realmente una spesa e successivamente cerchi di ottenerne fraudolentemente la restituzione.

Non può diventare uno strumento per sospendere sistematicamente qualsiasi rimborso.

La banca può rimborsare subito e successivamente rivalutare la posizione

Il rimborso tempestivo previsto dalla disciplina non impedisce all’intermediario di approfondire successivamente il comportamento del cliente.

La Banca d’Italia ha chiarito che, se successivamente emergono elementi che dimostrano una condotta fraudolenta, dolosa o gravemente negligente dell’utilizzatore, l’intermediario può rivalutare la posizione e, ricorrendone i presupposti, procedere al riaddebito delle somme precedentemente restituite.

Anche in questa fase, tuttavia, dovrebbe spiegare al cliente il fondamento della decisione e non limitarsi a un richiamo generico alle proprie procedure interne.

La franchigia massima di 50 euro non si applica automaticamente a qualsiasi frode

È molto diffusa l’affermazione secondo cui, in caso di carta clonata, il cliente “perde sempre i primi 50 euro”.

La regola è più articolata.

L’articolo 12 prevede che, in determinate ipotesi di utilizzo indebito dello strumento conseguente a furto, smarrimento o appropriazione indebita, il pagatore diligente possa sopportare una perdita non superiore complessivamente a 50 euro per le operazioni effettuate prima della comunicazione alla banca.

Si tratta di un limite massimo e non di una franchigia necessariamente applicabile in ogni situazione.

Esistono infatti casi nei quali il cliente non deve sopportare neppure questi 50 euro.

Dopo il blocco della carta il cliente, salvo frode, non deve sopportare le successive perdite

La comunicazione tempestiva del problema è quindi essenziale.

L’articolo 12 stabilisce che, salvo il caso in cui abbia agito fraudolentemente, il cliente non sopporta le perdite provocate dall’utilizzo dello strumento successivamente alla comunicazione con la quale ne segnala furto, smarrimento o utilizzo indebito.

La conseguenza pratica è evidente.

Appena viene individuata una transazione sospetta, la carta deve essere bloccata immediatamente.

Ogni ora di ritardo può consentire al criminale di effettuare ulteriori operazioni e può complicare la successiva ricostruzione della diligenza del cliente.

Se la banca non ha richiesto l’autenticazione forte, la tutela è ancora maggiore

Un’altra disposizione particolarmente importante riguarda la Strong Customer Authentication, normalmente indicata con l’acronimo SCA.

L’autenticazione forte utilizza almeno due elementi indipendenti appartenenti a categorie differenti: qualcosa che il cliente conosce, qualcosa che possiede oppure qualcosa che lo identifica biometricamente.

L’articolo 12 stabilisce che, salvo comportamento fraudolento del cliente, il pagatore non sopporta alcuna perdita quando il prestatore di servizi di pagamento non ha richiesto l’autenticazione forte nei casi nei quali questa era dovuta.

Questo rende l’analisi tecnica dell’operazione particolarmente importante nei pagamenti online.

La presenza della SCA, però, non dimostra automaticamente la colpa grave

Anche il ragionamento opposto sarebbe sbagliato.

Se il pagamento è stato effettuato attraverso autenticazione forte, la banca ha certamente un elemento probatorio importante.

Ma la Banca d’Italia precisa che la presenza della SCA non è sufficiente da sola per concludere automaticamente che il cliente abbia autorizzato la transazione o che abbia agito con dolo o colpa grave.

Bisogna comprendere come siano stati acquisiti i diversi fattori di autenticazione e quale tecnica fraudolenta sia stata utilizzata.

Una frode sofisticata può indurre il cliente a compiere determinati passaggi senza che egli comprenda che sta autorizzando una transazione a favore di un criminale.

Che cosa significa “colpa grave” del titolare della carta

La colpa grave non coincide con qualsiasi disattenzione.

È necessario un comportamento caratterizzato da una negligenza particolarmente rilevante rispetto agli obblighi di custodia e sicurezza dello strumento.

Si pensi, come esempio particolarmente evidente, al cliente che conserva il PIN scritto sulla stessa carta o su un foglio tenuto nel medesimo portafoglio, oppure che comunica deliberatamente a uno sconosciuto credenziali e codici nonostante messaggi inequivoci della banca gli abbiano spiegato di non farlo.

La valutazione deve però sempre essere effettuata concretamente.

Un errore umano non diventa automaticamente colpa grave.

Ed è la banca a dover fornire gli elementi dai quali ricavare tale particolare livello di negligenza.

Se il cliente ha agito con dolo o colpa grave può perdere l’intero importo

Questa rappresenta l’eccezione più importante al regime protettivo.

Se la banca dimostra che il cliente ha agito fraudolentemente oppure ha violato con dolo o colpa grave gli obblighi relativi alla custodia e all’utilizzo dello strumento, il limite dei 50 euro non opera.

Il cliente può in questo caso essere chiamato a sopportare l’intera perdita derivante dalle operazioni non autorizzate.

È proprio su questo terreno che si concentra gran parte del contenzioso davanti all’Arbitro Bancario Finanziario.

Carta clonata mentre l’originale è ancora nel portafoglio: un elemento molto importante

Una delle situazioni più tipiche è quella nella quale il cliente possiede ancora fisicamente la propria carta mentre vengono effettuate operazioni in un’altra città, in un altro Stato oppure online.

Questa circostanza può costituire un elemento significativo a sostegno della tesi dell’utilizzo indebito dei dati.

Non è però sufficiente, da sola, a decidere qualsiasi controversia.

Bisogna verificare il canale utilizzato, il sistema di autenticazione, la presenza di eventuali token digitali, il dispositivo sul quale sia stata registrata la carta e ogni altra informazione tecnica disponibile.

Il concetto tradizionale di “carta fisicamente clonata” deve infatti essere adattato ai moderni sistemi di pagamento digitale.

La carta può essere utilizzata online senza essere fisicamente duplicata

In molti casi il criminale non possiede alcuna copia materiale.

Ha semplicemente sottratto le credenziali necessarie per un pagamento card-not-present.

La Banca d’Italia rileva che le frodi sulle carte sono oggi prevalentemente caratterizzate proprio da transazioni non autorizzate dovute al furto dei dati o dello strumento di pagamento, mentre nelle frodi sui bonifici assume maggiore importanza la manipolazione diretta del pagatore.

Dal punto di vista della tutela, anche il pagamento effettuato utilizzando soltanto i dati della carta può naturalmente essere un’operazione non autorizzata.

Nel secondo semestre 2025 il rischio delle frodi sulle carte è rimasto contenuto ma concreto

I dati più recenti disponibili pubblicati dalla Banca d’Italia nel luglio 2026 mostrano che, nel secondo semestre 2025, il tasso complessivo delle frodi nei pagamenti era pari a circa 3 euro ogni 100.000 euro transati.

Per le carte di pagamento il tasso era più elevato, pari a circa 17 euro ogni 100.000 euro transati, cioè lo 0,017% in valore.

Le transazioni e-commerce continuano a presentare una rischiosità superiore rispetto ai pagamenti effettuati presso POS fisici, mentre i pagamenti sottoposti a SCA mostrano livelli di frode significativamente inferiori rispetto a quelli privi di autenticazione forte.

Sono percentuali molto contenute rispetto al volume complessivo dei pagamenti, ma rappresentano comunque migliaia di controversie individuali.

Le frodi rappresentano ormai oltre un terzo dei ricorsi all’ABF

Il fenomeno appare ancora più evidente osservando il contenzioso.

Nel 2025 l’Arbitro Bancario Finanziario ha ricevuto oltre 13.500 ricorsi e le controversie relative agli utilizzi fraudolenti degli strumenti di pagamento hanno raggiunto circa il 37% del totale.

Le fattispecie più frequenti comprendono phishing, spoofing, smishing e vishing.

Questo dato dimostra perché la risposta bancaria standard non dovrebbe mai essere considerata automaticamente definitiva.

Se la carta viene usata con il PIN, la banca non ha automaticamente ragione

Una delle contestazioni più delicate riguarda i pagamenti o i prelievi effettuati con utilizzo del PIN.

La banca può sostenere che il PIN fosse conosciuto soltanto dal cliente e che, quindi, il suo utilizzo dimostri inevitabilmente una cattiva custodia.

È un ragionamento eccessivamente automatico.

L’utilizzo delle credenziali rappresenta certamente un elemento da valutare, ma la legge stabilisce espressamente che il semplice utilizzo registrato dello strumento non dimostra necessariamente né l’autorizzazione né la colpa grave.

Occorre esaminare le concrete caratteristiche dell’operazione e della tecnologia utilizzata.

Anche la plausibilità tecnica della clonazione deve essere verificata

Dall’altro lato, il cliente non può limitarsi ad utilizzare la parola “clonazione” come spiegazione universale.

In alcune controversie può emergere che determinate operazioni siano state effettuate con tecnologie o caratteristiche della carta che rendano particolarmente difficile la duplicazione prospettata.

L’ABF ha storicamente attribuito rilevanza anche alla plausibilità tecnica della ricostruzione offerta dal cliente, valutando complessivamente gli indizi disponibili.

Ma l’accertamento deve essere individuale: non è corretto sostenere né che “una carta con chip non possa mai essere clonata” né che qualsiasi operazione sconosciuta dimostri necessariamente una clonazione.

Il pagamento contactless non cambia i principi generali di responsabilità

Alcune operazioni di importo contenuto possono essere effettuate senza inserire il PIN in virtù delle deroghe previste per i pagamenti contactless.

Questo non significa che il titolare debba automaticamente sopportare l’operazione se la carta è stata utilizzata abusivamente.

Anche queste transazioni devono essere valutate secondo la disciplina sulle operazioni non autorizzate.

La Banca d’Italia ricorda che la possibilità di effettuare alcuni pagamenti contactless senza PIN rappresenta un regime specifico previsto dal sistema di sicurezza, non un trasferimento generale del rischio sul cliente.

La denuncia alla Polizia è utile, ma non è condizione necessaria per ottenere il rimborso

Una delle richieste frequentemente formulate dagli intermediari consiste nel chiedere al cliente di presentare immediatamente denuncia.

Denunciare la frode alle forze dell’ordine è certamente consigliabile, soprattutto quando sono state sottratte somme importanti o quando la carta è stata materialmente rubata.

La denuncia può inoltre documentare la tempestività della reazione del cliente.

Ma la Banca d’Italia ha chiarito che la denuncia non costituisce un presupposto normativo necessario affinché la banca avvii la pratica di disconoscimento e rimborso.

L’intermediario non dovrebbe quindi rinviare l’intera procedura sostenendo semplicemente che manca ancora la denuncia.

Il cliente deve comunque segnalare immediatamente la frode alla banca

Diversa è la comunicazione all’intermediario.

Questa è essenziale.

Il cliente che venga a conoscenza di un’operazione non autorizzata deve informare la banca senza indugio.

Esiste inoltre un termine massimo di tredici mesi dalla data dell’addebito per ottenere la rettifica, salvo le particolari ipotesi previste dalla normativa.

I tredici mesi non devono però essere interpretati come un invito ad aspettare.

Chi scopra oggi una frode e la comunichi dopo diversi mesi può esporsi a contestazioni relative alla propria diligenza e consente soprattutto al criminale di continuare a utilizzare la carta.

Il primo comportamento corretto è bloccare immediatamente lo strumento

Quando compare un’operazione sconosciuta, la priorità è impedire ulteriori addebiti.

Bisogna quindi utilizzare i canali ufficiali dell’emittente per bloccare o sospendere la carta.

È opportuno annotare o conservare la prova della data e dell’ora del blocco.

Le eventuali operazioni eseguite dopo la comunicazione assumono infatti una particolare rilevanza, perché salvo condotta fraudolenta del cliente non dovrebbero essere poste a suo carico.

Il disconoscimento deve identificare precisamente tutte le operazioni

Dopo avere messo in sicurezza lo strumento è necessario controllare attentamente i movimenti.

Il cliente dovrebbe individuare ogni transazione che non riconosce, comprese quelle di pochi euro.

In alcune frodi vengono effettuati inizialmente piccoli pagamenti per verificare se la carta sia attiva; soltanto successivamente vengono eseguite operazioni di importo maggiore.

Il reclamo deve quindi indicare precisamente data, importo ed esercente delle transazioni contestate.

La banca non dovrebbe imporre procedure inutilmente onerose per ricevere il disconoscimento

La Banca d’Italia ha richiamato gli intermediari proprio sull’organizzazione delle procedure di contestazione.

Il cliente deve poter esercitare effettivamente e tempestivamente i propri diritti.

Procedure interne eccessivamente complesse non possono diventare un ostacolo al rimborso imposto dalla disciplina sui servizi di pagamento.

Il rispetto delle procedure predisposte dall’emittente è comunque consigliabile, perché consente di evitare contestazioni sulla completezza della richiesta.

“La transazione è stata autorizzata con 3D Secure” non chiude la controversia

Per gli acquisti online la banca può produrre la prova dell’utilizzo di un sistema di autenticazione rafforzata.

È certamente un elemento importante.

Ma occorre comprendere quale operazione il cliente abbia realmente autorizzato, quali informazioni fossero mostrate sul dispositivo e se vi siano elementi compatibili con phishing, malware, spoofing o altra manipolazione.

La disciplina stabilisce espressamente che l’autenticazione tecnica non dimostra da sola la volontà giuridica del titolare né la sua colpa grave.

Diversa è la situazione nella quale il cliente ha consapevolmente disposto il pagamento

Qui si trova una delle distinzioni più importanti dell’intera materia.

Supponiamo che un criminale telefoni fingendo di essere la banca e convinca il cliente a effettuare personalmente un bonifico su un “conto sicuro”.

Dal punto di vista umano si tratta certamente di una truffa.

Dal punto di vista della disciplina dei servizi di pagamento, però, può essere molto più difficile qualificare il trasferimento come operazione non autorizzata, perché è stato il cliente stesso a impartire consapevolmente l’ordine, sia pure sulla base di un inganno.

La Banca d’Italia distingue infatti le frodi basate su transazioni non autorizzate dalle frodi per manipolazione del pagatore, nelle quali la vittima viene indotta a effettuare personalmente il pagamento.

Questa distinzione spiega perché le controversie relative alle carte siano spesso più favorevoli al cliente rispetto alle frodi tramite bonifico disposto personalmente dalla vittima.

Una carta clonata è normalmente un caso più favorevole rispetto al bonifico disposto sotto inganno

Se un criminale ruba i dati della carta e acquista autonomamente beni senza alcuna partecipazione del titolare, siamo davanti al modello tipico dell’operazione non autorizzata.

Se invece il cliente riceve una falsa telefonata e, convinto di proteggere il proprio denaro, conferma personalmente un trasferimento, l’analisi cambia.

Proprio i dati della Banca d’Italia mostrano che, per le carte, dove prevalgono le operazioni effettivamente non autorizzate, una quota maggiore delle perdite viene sopportata dagli intermediari rispetto ai bonifici, nei quali è frequente la manipolazione del pagatore.

Se il cliente ha fornito OTP e credenziali non perde automaticamente il diritto al rimborso

Anche questo punto deve essere trattato con cautela.

Comunicare a un terzo codici di sicurezza può certamente rappresentare un comportamento gravemente imprudente.

Ma il giudizio non dovrebbe essere formulato in maniera automatica.

Bisogna valutare come siano state ottenute le credenziali, quale messaggio abbia ricevuto il cliente, se il criminale abbia utilizzato informazioni realmente riferibili alla banca e quanto sofisticata fosse la tecnica di inganno.

Nel phishing particolarmente rudimentale la colpa grave può essere più facilmente sostenuta.

In uno spoofing estremamente sofisticato, nel quale il truffatore sembra inserirsi nei normali canali della banca, la valutazione può essere molto più complessa.

Lo spoofing può rendere la frode particolarmente credibile

Il cliente può ricevere un SMS che appare nella stessa conversazione dei messaggi autentici della propria banca.

Può essere contattato da un numero apparentemente identico a quello dell’intermediario.

Il criminale può conoscere nome, ultime cifre della carta e precedenti operazioni.

Questi elementi possono creare un contesto di notevole credibilità.

È per questo che l’ABF affronta i casi di spoofing e vishing con una valutazione concreta, anziché applicare automaticamente la regola secondo cui chi abbia inserito un OTP debba sempre sopportare la perdita.

Le controversie di questo tipo rappresentano oggi una parte rilevante del contenzioso sui pagamenti.

La carta di credito deve essere distinta dalla carta di debito e dalla prepagata, ma la tutela PSD2 opera in modo simile

Nel linguaggio quotidiano si parla spesso genericamente di “carta clonata”.

Può trattarsi in realtà di carta di credito, carta di debito o prepagata.

Le modalità di contabilizzazione sono differenti, ma il sistema di responsabilità relativo alle operazioni di pagamento non autorizzate previsto dal decreto legislativo n. 11 del 2010 opera in termini sostanzialmente analoghi quando lo strumento rientri nel relativo ambito applicativo.

La Banca d’Italia ricorda espressamente anche per le carte prepagate la possibilità di chiedere la correzione delle operazioni non autorizzate e il rimborso degli importi non dovuti.

Il chargeback non deve essere confuso con il rimborso previsto dalla legge

Nel settore delle carte si sente spesso utilizzare il termine chargeback.

Si tratta di un meccanismo disciplinato dai circuiti e dai rapporti contrattuali tra i soggetti coinvolti nella transazione, che può consentire di riaddebitare al beneficiario determinati pagamenti contestati.

Il rimborso dell’operazione non autorizzata previsto dal decreto legislativo n. 11 del 2010 è però una tutela diversa.

Il diritto del cliente derivante dalla legge non può essere semplicemente sostituito dalla risposta: “abbiamo aperto una pratica chargeback e vedremo se il commerciante accetta”.

La Banca d’Italia distingue espressamente la tutela relativa ai pagamenti non autorizzati dal meccanismo di chargeback, che non costituisce in sé una procedura sottoposta ai medesimi poteri di vigilanza.

Anche la contestazione contro il venditore è diversa dal disconoscimento della carta

Si immagini che il cliente acquisti volontariamente online un televisore per 500 euro e il venditore non lo consegni.

Il pagamento è stato autorizzato.

Il problema riguarda l’inadempimento del venditore, non una clonazione della carta.

Potrebbero esistere rimedi contrattuali, consumeristici o eventualmente il chargeback previsto dal circuito, ma non è corretto disconoscere quel pagamento dichiarando che non sia mai stato autorizzato.

Diversa è la situazione nella quale il cliente non abbia mai effettuato alcun ordine e un terzo utilizzi autonomamente i dati della sua carta.

Anche gli abbonamenti dimenticati non sono necessariamente operazioni fraudolente

Un altro caso frequente riguarda addebiti periodici che il consumatore non riconosce immediatamente.

Può trattarsi di un abbonamento effettivamente sottoscritto mesi prima, magari dopo un periodo di prova gratuita.

Prima di qualificare la transazione come clonazione bisogna quindi verificare il nome commerciale dell’esercente e i rapporti precedentemente instaurati.

Se il pagamento è stato autorizzato originariamente ma il professionista continua ad addebitare somme contro le condizioni contrattuali, il problema giuridico può essere diverso dalla frode sulla carta.

Se il commerciante utilizza una denominazione diversa, bisogna controllare prima di disconoscere

Sul rendiconto può comparire il nome della società che gestisce i pagamenti e non quello del negozio conosciuto dal cliente.

Un addebito apparentemente sconosciuto può quindi essere perfettamente legittimo.

È opportuno effettuare una prima verifica, senza però ritardare la comunicazione alla banca quando vi siano concreti indizi di frode.

Il cliente ha tredici mesi, ma deve agire senza indugio

La disciplina prevede un termine massimo di tredici mesi dalla data dell’addebito per segnalare l’operazione non autorizzata e ottenere la rettifica, salvo le eccezioni previste quando l’intermediario non abbia correttamente fornito le informazioni sull’operazione.

Ma il requisito della tempestività rimane fondamentale.

Se il cliente riceve una notifica immediata di un pagamento e attende settimane prima di bloccare la carta, la banca potrebbe utilizzare tale comportamento nella valutazione complessiva della diligenza.

Tredici mesi rappresentano il limite massimo legale, non il termine consigliabile.

La banca non può sostenere che il cliente avrebbe dovuto controllare il conto ogni minuto

La diligenza non deve però trasformarsi in un obbligo irragionevole.

Il titolare della carta deve custodire lo strumento, proteggere le credenziali e reagire quando scopre la frode.

Non significa che sia tenuto a controllare continuamente ventiquattro ore su ventiquattro ogni singola movimentazione.

Gli alert in tempo reale rappresentano uno strumento molto utile, ma la valutazione della colpa grave deve comunque tenere conto delle concrete circostanze.

Gli SMS e le notifiche di sicurezza possono diventare prove decisive

Quando viene contestata una transazione, è importante conservare ogni comunicazione.

Un SMS potrebbe dimostrare quale importo fosse indicato nell’OTP.

Una notifica potrebbe mostrare che il dispositivo veniva associato a un nuovo wallet digitale.

Un messaggio della banca potrebbe dimostrare che era stato rilevato un accesso sospetto.

Analogamente, l’assenza di un avviso previsto dalle procedure dell’intermediario può assumere rilevanza nella ricostruzione complessiva.

La banca dovrebbe produrre i log tecnici dell’operazione contestata

In un eventuale contenzioso assume particolare importanza la documentazione tecnica.

L’intermediario dovrebbe essere in grado di indicare almeno le modalità di autenticazione, i fattori utilizzati, la data e l’ora, la tipologia di operazione, il canale di pagamento e le ulteriori informazioni disponibili nei propri sistemi.

Non è normalmente sufficiente una schermata interna nella quale compaia semplicemente la dicitura “operazione autenticata”.

L’articolo 10 richiede una prova della corretta autenticazione, registrazione e contabilizzazione e pone inoltre separatamente sull’intermediario la prova dell’eventuale dolo o colpa grave del cliente.

La sequenza temporale delle operazioni può essere molto significativa

Si pensi a un cliente che utilizzi normalmente la carta per spese di poche decine di euro in Italia e che, improvvisamente, nello spazio di dieci minuti subisca cinque operazioni da centinaia di euro verso esercenti esteri.

La sequenza può costituire un elemento rilevante nella valutazione dell’anomalia dell’operatività e dell’efficacia dei sistemi antifrode.

Non significa automaticamente che la banca sia responsabile, ma rende opportuno chiedere se i sistemi abbiano rilevato o avrebbero dovuto rilevare un comportamento radicalmente diverso dalle abitudini precedenti.

Anche i sistemi antifrode della banca possono entrare nella valutazione

La responsabilità non dipende soltanto dalla custodia della carta da parte del cliente.

Il prestatore di servizi di pagamento deve adottare adeguati presidi di sicurezza.

La diffusione della SCA e degli algoritmi antifrode risponde precisamente all’esigenza di individuare operazioni anomale.

Per questo motivo una controversia può riguardare anche la capacità dell’intermediario di rilevare e gestire segnali particolarmente evidenti.

Non ogni pagamento anomalo deve necessariamente essere bloccato; altrimenti sarebbe impossibile utilizzare normalmente una carta durante un viaggio o per un acquisto eccezionale.

Ma il comportamento dei sistemi di sicurezza costituisce comunque uno degli elementi da verificare.

Se la banca rifiuta il rimborso deve spiegare concretamente perché

Una risposta del tipo “l’operazione risulta regolarmente autenticata, pertanto il reclamo è respinto” può essere insufficiente rispetto al sistema normativo.

L’autenticazione rappresenta soltanto una parte dell’analisi.

Se l’intermediario sostiene la colpa grave del cliente, deve indicare quali comportamenti ne costituirebbero concretamente la prova.

Se ritiene che l’operazione fosse autorizzata, deve spiegare su quali elementi fondi tale conclusione.

La Banca d’Italia ha richiamato gli operatori proprio all’esigenza di adottare procedure di disconoscimento coerenti con il quadro normativo e con i principi di correttezza nei confronti della clientela.

Il reclamo sui pagamenti ha un termine di risposta più breve

Se il disconoscimento non produce il rimborso oppure la banca formula una risposta non soddisfacente, il cliente può presentare un reclamo scritto.

Per i reclami che riguardano i servizi di pagamento, quindi anche i pagamenti con carta, il termine ordinario di risposta è di 15 giorni lavorativi, più breve rispetto ai 60 giorni previsti per le normali controversie bancarie.

Se la risposta non arriva o è insoddisfacente, può essere valutato il ricorso all’Arbitro Bancario Finanziario.

L’Arbitro Bancario Finanziario è uno degli strumenti più efficaci per queste controversie

L’ABF affronta ogni anno migliaia di contestazioni relative alle frodi nei pagamenti.

Nel 2025 gli utilizzi fraudolenti hanno rappresentato oltre un terzo dell’intero contenzioso e il 56% di tutte le controversie decise dall’Arbitro — considerando accoglimenti totali o parziali e accordi raggiunti prima della decisione — ha avuto un esito sostanzialmente favorevole al cliente.

Naturalmente questo dato non significa che il 56% delle sole frodi venga rimborsato.

Dimostra però l’effettiva rilevanza dello strumento nella tutela bancaria.

L’ABF non dà sempre ragione al titolare della carta

La disciplina è favorevole al cliente, ma non garantisce automaticamente il rimborso.

Quando la documentazione dimostra una grave violazione degli obblighi di sicurezza, l’Arbitro può respingere la domanda.

È quindi importante evitare due estremi:

“la banca non rimborsa mai perché il pagamento era autenticato”;

oppure:

“la banca deve sempre rimborsare qualsiasi truffa”.

Entrambe le affermazioni sono sbagliate.

La decisione dipende dalla concreta struttura della frode e dalle prove prodotte.

Un primo esempio: acquisti online con carta mai utilizzati dal cliente

Il titolare possiede ancora la carta e scopre tre pagamenti presso siti stranieri che non ha mai visitato.

Non ha ricevuto OTP, non ha confermato notifiche e non riconosce alcuna transazione.

In una situazione di questo tipo siamo davanti al modello tipico dell’operazione non autorizzata.

La banca deve dimostrare il corretto processo di autenticazione e, se intende trasferire la perdita sul cliente, gli ulteriori presupposti previsti dalla legge.

Se la SCA avrebbe dovuto essere richiesta ma non lo è stata, salvo frode del cliente la tutela di quest’ultimo diventa particolarmente forte.

Un secondo esempio: carta rubata e PIN conservato nello stesso portafoglio

Il cliente perde il portafoglio.

All’interno vi sono carta e un foglio sul quale è annotato chiaramente il PIN.

Prima del blocco vengono effettuati numerosi prelievi.

Una simile condotta può fornire alla banca elementi molto seri per sostenere una violazione gravemente negligente degli obblighi di custodia.

Se la colpa grave viene dimostrata, il cliente può essere chiamato a sopportare l’intera perdita senza il limite dei 50 euro.

Un terzo esempio: furto della carta e piccoli pagamenti contactless

La carta viene sottratta senza che il titolare se ne accorga immediatamente.

Prima del blocco vengono eseguiti alcuni pagamenti contactless di piccolo importo.

Se il cliente non ha agito fraudolentemente né con colpa grave, occorrerà applicare le specifiche regole di responsabilità previste dall’articolo 12 e verificare se ricorrano i presupposti per una eventuale quota massima a suo carico.

Dopo la comunicazione del blocco, invece, salvo frode del cliente, le ulteriori perdite non dovrebbero gravare sul titolare.

Un quarto esempio: SMS falso e conferma dell’operazione

Il cliente riceve un SMS apparentemente proveniente dalla banca e successivamente una telefonata da un presunto addetto dell’ufficio antifrode.

Viene convinto a comunicare informazioni o confermare operazioni dall’app.

In questo caso la controversia diventa molto più complessa.

La banca potrebbe sostenere che la SCA sia stata correttamente eseguita e che il cliente abbia violato gravemente gli obblighi di sicurezza.

Il cliente potrebbe invece dimostrare la particolare sofisticazione dello spoofing e sostenere di essere stato vittima di un meccanismo difficilmente riconoscibile.

Non esiste una risposta automatica: occorre ricostruire con precisione messaggi, telefonate, autenticazioni e informazioni ricevute.

Un quinto esempio: pagamento realmente effettuato ma merce mai consegnata

Il cliente acquista volontariamente un prodotto per 700 euro.

Il sito scompare e il prodotto non viene consegnato.

La carta non è stata clonata e il pagamento non è tecnicamente “non autorizzato”: il cliente ha deliberatamente inserito i dati e confermato la transazione.

La controversia riguarda principalmente il venditore.

Potrà essere verificata l’esistenza di un eventuale chargeback previsto dal circuito o dal contratto, oltre alle ordinarie tutele civili e consumeristiche, ma non è corretto dichiarare falsamente di non avere autorizzato l’operazione.

Un sesto esempio: operazioni effettuate dopo il blocco della carta

Il cliente telefona alla banca alle 10:00, comunica il furto e ottiene il codice di blocco.

Alle 11:00 vengono comunque effettuate nuove operazioni.

Questa circostanza è particolarmente significativa.

Salvo comportamento fraudolento dell’utilizzatore, le perdite derivanti dall’utilizzo dello strumento dopo la comunicazione non devono essere sopportate dal cliente.

È quindi essenziale conservare la prova dell’orario nel quale il blocco è stato richiesto.

Non bisogna distruggere le prove digitali

Dopo una frode il cliente tende comprensibilmente a cancellare SMS sospetti, e-mail e messaggi.

È invece preferibile conservarli.

Le conversazioni possono dimostrare la tecnica utilizzata dal criminale.

Gli screenshot devono riportare, quando possibile, data, ora e mittente.

Le notifiche bancarie, le e-mail dell’intermediario e le comunicazioni di blocco devono essere conservate insieme all’estratto conto.

Questa documentazione può risultare determinante in sede ABF o giudiziale.

Anche il telefono utilizzato durante la frode può contenere informazioni importanti

Quando il caso è particolarmente rilevante, è opportuno evitare di modificare inutilmente i dispositivi coinvolti.

La presenza di malware, SMS, cronologia delle chiamate, notifiche o applicazioni installate può contribuire a ricostruire l’accaduto.

In controversie di importo elevato può diventare necessario anche un approfondimento tecnico.

Il cliente può presentare un esposto alla Banca d’Italia

Accanto al reclamo e al ricorso ABF, il correntista può segnalare il comportamento dell’intermediario alla Banca d’Italia.

L’esposto non è una causa e la Banca d’Italia non decide la controversia individuale attribuendo il rimborso.

Può però favorire l’interlocuzione con l’intermediario e utilizzare le informazioni ricevute nell’ambito della propria attività di vigilanza.

La Banca d’Italia indica espressamente anche questo strumento tra le forme di tutela disponibili nei casi di frode.

Per somme molto elevate resta sempre possibile la tutela giudiziaria

Il sistema ABF rappresenta una soluzione efficace per moltissime controversie, ma non esclude l’autorità giudiziaria.

Quando gli importi sono molto elevati, la vicenda presenta aspetti tecnici complessi oppure il cliente intende chiedere anche ulteriori danni, può essere necessario valutare l’azione davanti al giudice ordinario.

In quella sede assumono particolare importanza l’onere probatorio stabilito dal decreto legislativo n. 11 del 2010 e la documentazione tecnica delle operazioni.

Il risarcimento di ulteriori danni non è automatico

Il rimborso della transazione fraudolenta e il risarcimento di ulteriori conseguenze sono due questioni differenti.

Se la carta clonata provoca, ad esempio, il mancato pagamento di una rata, spese bancarie aggiuntive o altri pregiudizi patrimoniali concretamente dimostrabili, questi possono essere valutati separatamente.

Ma devono essere provati l’esistenza del danno e il nesso causale con il comportamento imputabile all’intermediario.

Non esiste automaticamente un risarcimento ulteriore per il semplice disagio di avere subito una frode.

La risposta alla domanda “chi paga?” dipende quindi dalla condotta delle parti

La disciplina può essere ricondotta ad alcuni principi molto precisi.

Quando un criminale utilizza la carta del cliente senza autorizzazione, il rischio della frode ricade tendenzialmente sull’intermediario, secondo il regime di protezione previsto dal decreto legislativo n. 11 del 2010.

La banca deve provare la corretta autenticazione e, se vuole attribuire la perdita al cliente, deve inoltre dimostrare l’eventuale frode, dolo o colpa grave di quest’ultimo.

Il cliente diligente può, in alcune situazioni verificatesi prima della comunicazione di furto, smarrimento o appropriazione indebita, sopportare al massimo una quota di 50 euro; ma la franchigia non opera automaticamente in qualsiasi caso.

Dopo la comunicazione di blocco, salvo frode del titolare, le perdite successive non devono essere poste a suo carico.

Se la banca non ha richiesto l’autenticazione forte quando avrebbe dovuto farlo, il cliente, salvo comportamento fraudolento, non deve sopportare la perdita.

Se invece l’intermediario riesce a provare un comportamento fraudolento oppure una violazione degli obblighi di sicurezza caratterizzata da dolo o colpa grave, il cliente può essere chiamato a sopportare l’intera perdita.

La clonazione non deve quindi trasformarsi in una presunzione di colpa del correntista

Il principio conclusivo è probabilmente quello più importante.

Quando il cliente afferma di non avere mai effettuato un acquisto, non spetta alla banca rispondere semplicemente che “il sistema lo ha autorizzato”.

L’ordinamento europeo e italiano ha deliberatamente costruito un sistema nel quale il prestatore di servizi di pagamento sopporta una parte significativa del rischio tecnologico connesso all’utilizzo degli strumenti elettronici.

È una scelta necessaria perché la banca controlla l’infrastruttura, i sistemi di autenticazione, i log tecnici e i meccanismi antifrode.

Il consumatore, dal canto suo, deve utilizzare la carta con diligenza, proteggere PIN, password e OTP, bloccare immediatamente lo strumento quando scopre un problema e contestare tempestivamente le transazioni.

È questo equilibrio a stabilire chi debba sopportare economicamente la frode.

I dati più recenti confermano che la distinzione non è soltanto teorica. Nel secondo semestre 2025, per le carte di pagamento le frodi sono rimaste prevalentemente caratterizzate da transazioni non autorizzate e i pagamenti protetti da autenticazione forte hanno mostrato livelli di rischio nettamente inferiori.

Perciò, davanti a una carta clonata, il consumatore non dovrebbe limitarsi a chiedere genericamente alla banca “potete rimborsarmi?”.

Dovrebbe bloccare immediatamente la carta, disconoscere formalmente tutte le operazioni, chiedere il rimborso previsto dalla disciplina sui servizi di pagamento e, in caso di rifiuto, pretendere che l’intermediario indichi e dimostri le concrete ragioni per le quali ritiene che la perdita debba ricadere sul cliente.

Se la risposta consiste soltanto nell’affermazione che “la transazione risulta regolarmente autenticata”, la controversia non può considerarsi necessariamente chiusa.

La legge stabilisce infatti esattamente il contrario: l’utilizzo registrato dello strumento non costituisce, da solo, prova sufficiente dell’autorizzazione né della colpa grave del cliente. È questo il punto dal quale deve partire qualsiasi seria contestazione di una carta clonata.


Scopri di più da ADICU aps

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Scopri di più da ADICU aps

Abbonati ora per continuare a leggere e avere accesso all'archivio completo.

Continua a leggere