¿Quién paga las estafas bancarias? La ley obliga a los bancos a devolver el dinero

EmailFacebookTwitterLinkedinPinterest
Mujer hablando por el móvil mientras facilita los datos de su tarjeta de crédito

Lectura fácil

El auge imparable de la ciberdelincuencia y la sofisticación de los ataques basados en ingeniería social han convertido el fraude digital y estafas bancarias en un problema de salud financiera masivo. El detallado informe jurídico y bancario publicado por Newtral aborda la pregunta del millón que satura los juzgados de toda España: en caso de una estafa bancaria, ¿de quién es la responsabilidad legal y económica, del banco que custodia los fondos o de la víctima que fue engañada para facilitar sus claves?

El marco legal de partida y la presunción de responsabilidad bancaria

Para entender con rigor dónde reside la responsabilidad en los fraudes digitales, es obligatorio acudir al marco normativo que regula los servicios de pago en España y en la Unión Europea (el Real Decreto-ley 19/2018, transposición de la directiva europea PSD2). La legislación establece un principio general muy claro y de un profundo calado protector: en caso de que se ejecute una operación de pago no autorizada por el cliente, la entidad bancaria tiene la obligación legal de devolver el importe de la estafa de forma inmediata al saldo de la cuenta corriente.

Este principio se asienta sobre la base de que los bancos son los profesionales encargados de diseñar, mantener y securizar las infraestructuras tecnológicas donde se custodian los fondos. Por tanto, el riesgo de que el sistema sea burlado o suplantado forma parte del propio riesgo del negocio bancario. La ley establece de forma transparente que la entidad financiera solo puede eximirse de esta obligación de reembolso inmediato si consigue demostrar, de forma fehaciente ante un juez, una de estas dos circunstancias excepcionales:

  • Que el cliente actuó con dolo (colaboró de forma voluntaria en la estafa).
  • Que el usuario incurrió en una negligencia grave en la custodia de sus credenciales de seguridad.

La batalla jurídica de la "negligencia grave": el engaño no es culpa del usuario

El principal foco de conflicto en este 2026 radica en definir qué se considera exactamente una "negligencia grave". Cuando un cliente sufre estafas bancarias mediante técnicas avanzadas de phishing (SMS falsos que se cuelan en el mismo hilo de mensajes del banco real) o spoofing (llamadas telefónicas donde los delincuentes clonan el número real de atención al cliente de la entidad), los bancos suelen denegar la devolución del dinero alegando que fue el propio usuario quien entregó de forma voluntaria las claves de acceso o los códigos de confirmación OTP.

Sin embargo, la jurisprudencia del Tribunal Supremo y de las Audiencias Provinciales se ha alineado de forma contundente en favor de los consumidores. Los jueces están dictaminando con total transparencia que ser engañado por un ciberdelincuente experto no equivale a cometer una negligencia grave. La ingeniería social actual es tan perfecta y simula con tal precisión los entornos bancarios oficiales que es prácticamente imposible que un ciudadano medio detecte el fraude. El usuario no actúa con descuido o desprecio a las normas de seguridad; actúa condicionado por el engaño y bajo la falsa confianza de estar interactuando con su banco real. Por tanto, la responsabilidad económica última sigue recayendo sobre la entidad por no disponer de mecanismos capaces de bloquear la transacción fraudulenta o la suplantación de su propia identidad corporativa.

El deber de vigilancia activa de las entidades y el futuro de la RSE financiera

Consideramos que este panorama obliga al sector bancario a reestructurar de forma profunda sus estrategias de Responsabilidad Social Empresarial (RSE) y de ciberseguridad. Los bancos ya no pueden limitarse a lanzar genéricos consejos de prevención en sus aplicaciones o a enviar correos recordando que "ellos nunca piden claves". El deber de vigilancia activa exige la implementación estructural de sistemas de inteligencia artificial predictiva capaces de detectar patrones de conducta sospechosos en tiempo real (como transferencias masivas e inusuales realizadas a altas horas de la madrugada hacia cuentas extranjeras) y congelar las operaciones de forma automática antes de que el dinero desaparezca del circuito nacional.

Sabe mucho mejor confiar en un sistema financiero que asume su rol de garante de la seguridad y que invierte de forma decidida en blindar sus canales de comunicación. La protección legal de las víctimas de estafas bancarias no es un privilegio injustificado para el consumidor; es la única vía para sostener la credibilidad y la confianza pública en la digitalización de la economía. Si los usuarios sintieran que abrir una banca electrónica implica el riesgo de perder todos sus ahorros sin ningún tipo de amparo ni seguro de reembolso, el sistema de comercio digital colapsaría, demostrando que la seguridad es, en última instancia, el activo más valioso e indispensable de la banca moderna.

Ser víctima de las estafas bancarias altamente sofisticadas no es un descuido del ciudadano; es un fallo del ecosistema de seguridad del banco. La ley y la jurisprudencia son claras: la banca debe devolver los fondos robados a menos que demuestre mala fe del usuario.

Añadir nuevo comentario