Phishing bancario: qué hacer en las primeras 24 horas si te han robado dinero

Si acabas de descubrir que te han sustraído dinero de tu cuenta a través de un SMS, correo electrónico o llamada falsa que suplantaba a tu banco, lo primero que necesitas saber es esto: la ley está de tu lado y, en la gran mayoría de los casos, el banco está obligado a devolverte el dinero. Pero cómo actúes en las próximas horas puede marcar la diferencia entre una recuperación rápida y un proceso largo y complicado. Esta guía te explica, paso a paso, qué hacer en las primeras 24 horas.

Qué es el phishing bancario

El phishing bancario es una técnica de estafa en la que los delincuentes suplantan a tu entidad financiera —por correo electrónico, SMS (smishing) o llamada telefónica (vishing)— para engañarte y conseguir que facilites tus claves de acceso, el número de tu tarjeta o códigos de verificación. Con esa información, ejecutan operaciones no autorizadas: transferencias, compras online o incluso solicitudes de crédito instantáneo a tu nombre. Los mensajes actuales suelen ser prácticamente indistinguibles de las comunicaciones reales del banco, con logotipos, remitentes y hasta hilos de SMS idénticos a los legítimos.

Las primeras 24 horas: qué hacer paso a paso

1. Bloquea el acceso a tus cuentas y tarjetas de inmediato

Llama a tu banco (mejor por teléfono que por la app, si sospechas que tu dispositivo pudo verse comprometido) y solicita el bloqueo inmediato de tarjetas, banca online y cualquier medio de pago vinculado a tu cuenta. La mayoría de entidades tienen una línea de emergencia disponible 24 horas específicamente para fraude.

2. Cambia todas tus contraseñas y activa la verificación en dos pasos

Si crees que tus credenciales han quedado expuestas, cambia inmediatamente la contraseña de tu banca online, de tu correo electrónico asociado y de cualquier otra cuenta que use las mismas claves. Si tu operadora de telefonía te confirma un posible duplicado fraudulento de tu tarjeta SIM (una técnica cada vez más habitual combinada con el phishing), contacta con ella también con carácter urgente.

3. No borres nada: guarda todas las pruebas

Aunque el impulso natural sea eliminar el mensaje o correo fraudulento por rabia o vergüenza, es justo lo contrario de lo que debes hacer. Guarda capturas de pantalla del SMS, correo o conversación, anota la hora exacta en que ocurrieron los hechos y conserva el extracto bancario donde aparezcan los movimientos no autorizados. Toda esta información será clave tanto para la denuncia como para la reclamación al banco.

4. Presenta una reclamaciĂłn formal por escrito al banco

No te conformes con la llamada de bloqueo inicial. Presenta una reclamación por escrito (email con acuse de recibo o a través del canal formal de reclamaciones de tu banco) solicitando expresamente la devolución del importe sustraído por tratarse de una operación no autorizada, conforme a lo establecido en el Real Decreto-ley 19/2018, de servicios de pago. El banco dispone de un plazo de 15 días hábiles para responder a tu reclamación.

5. Denuncia ante la PolicĂ­a o la Guardia Civil

Presenta una denuncia lo antes posible, ya sea de forma presencial o a través de la sede electrónica de la Policía Nacional. La denuncia no solo inicia la investigación penal del fraude (que es un delito de estafa informática), sino que también refuerza tu reclamación civil frente al banco.

6. Contacta con el Banco de España si el banco no resuelve

Si tu banco no responde en plazo o rechaza tu reclamación, puedes presentar una reclamación ante el Departamento de Conducta de Entidades del Banco de España. El organismo da traslado a la entidad, que dispone de 15 días hábiles para alegar, y el plazo máximo de resolución es de 90 días naturales. Es importante saber que el informe del Banco de España no es vinculante para el banco, pero sí supone un elemento de peso adicional en caso de acabar en los tribunales.

Qué dice la ley: el banco debe devolverte el dinero

La Directiva europea de servicios de pago (PSD2) y su transposición española, el Real Decreto-ley 19/2018, establecen un régimen de responsabilidad muy favorable para el consumidor: cuando se produce una operación de pago no autorizada, es el banco quien debe devolver el importe, y es también el banco quien tiene que demostrar que la operación fue correctamente autenticada, que su sistema funcionó sin fallos y que existió fraude o negligencia grave por tu parte. Es decir, no eres tú quien tiene que demostrar que no autorizaste la operación: es el banco quien debe probar que sí lo hiciste.

Esta interpretación ha sido confirmada recientemente por el Tribunal Supremo en su sentencia 571/2025, de 9 de abril de 2025, que obligó a Ibercaja a devolver más de 56.000 euros sustraídos mediante un ataque combinado de phishing y duplicación de tarjeta SIM. El Alto Tribunal dejó claro que el simple hecho de que la operación quedara registrada en el sistema del banco no es suficiente para demostrar que el cliente actuó de forma fraudulenta o con negligencia grave.

¿Cuándo puede el banco negarse a devolverme el dinero?

El banco solo puede eximirse de esta obligación si logra demostrar que actuaste con fraude o con negligencia grave, un concepto que los tribunales españoles interpretan de forma muy restrictiva. En la práctica, caer en un phishing o vishing sofisticado, facilitar un código de verificación engañado por una llamada que suplanta al banco, o confiar en un SMS que aparece integrado en el mismo hilo de mensajes reales de tu entidad, generalmente no se considera negligencia grave según la jurisprudencia reciente. Sí podría valorarse como tal, en cambio, compartir voluntariamente tus claves con un tercero sabiendo el riesgo, o ignorar de forma reiterada avisos previos del propio banco sobre una operación sospechosa.

Ante la duda, no des por buena la primera negativa del banco: muchas entidades rechazan la reclamación en primera instancia con argumentos genéricos como «usted facilitó sus claves», algo que, por sí solo, no exime de responsabilidad a la entidad según la normativa vigente.

Plazos importantes que debes conocer

  • 13 meses es el plazo máximo para notificar al banco la operaciĂłn no autorizada desde la fecha en que se produjo el cargo (art. 43.1 del RDL 19/2018). Cuanto antes lo hagas, mejor: notificar fuera de plazo puede liberar al banco de su responsabilidad.
  • 15 dĂ­as hábiles es el plazo que tiene el banco para responder a tu reclamaciĂłn formal por escrito.
  • 90 dĂ­as naturales es el plazo máximo del Banco de España para resolver una reclamaciĂłn una vez admitida a trámite.
  • 5 años es el plazo de prescripciĂłn para reclamar judicialmente al banco por incumplimiento contractual, si la vĂ­a extrajudicial no ha funcionado.

Si el banco sigue sin devolver el dinero: la vĂ­a judicial

Si tras la reclamación al Servicio de Atención al Cliente y, en su caso, al Banco de España, el banco continúa negándose a devolver el dinero, queda abierta la vía judicial. Para reclamaciones de hasta 2.000 euros puedes acudir a un juicio verbal sin necesidad de abogado ni procurador. Para importes superiores, es recomendable contar con un abogado especializado en derecho bancario, que pueda aportar un informe técnico sobre la operativa del fraude si resulta necesario para reforzar la prueba ante el juez.

CĂłmo protegerte de futuros intentos de phishing

  • Nunca facilites tus claves de banca online, cĂłdigos de verificaciĂłn o nĂşmero completo de tarjeta por telĂ©fono, SMS o correo electrĂłnico, aunque el mensaje parezca legĂ­timo.
  • Verifica siempre la URL exacta antes de introducir tus credenciales, y accede directamente escribiendo la direcciĂłn de tu banco en el navegador o desde su app oficial.
  • DesconfĂ­a de cualquier comunicaciĂłn que te transmita urgencia extrema («tu cuenta será bloqueada en unas horas») para presionarte a actuar sin pensar.
  • Activa todas las alertas de movimientos disponibles en tu app bancaria para detectar operaciones sospechosas de inmediato.

Preguntas frecuentes

¿Tengo que devolver el dinero si el banco me lo reintegra provisionalmente mientras investiga? Depende de las condiciones concretas de tu entidad. Algunos bancos hacen un reintegro provisional mientras resuelven la reclamación; consulta siempre por escrito si ese abono es definitivo o está sujeto a revisión.

¿Me pueden negar la devolución si usé mis propias claves para autorizar la operación aunque fuera por error? No necesariamente. Que la operación quedara registrada con tus credenciales no demuestra por sí solo que hubiera negligencia grave por tu parte; el banco debe acreditar además que su sistema funcionó correctamente y que no hubo señales de fraude que debería haber detectado.

¿Es necesario denunciar ante la policía si ya he reclamado al banco? Sí, es muy recomendable. Además de iniciar la vía penal contra los responsables, la denuncia refuerza tu reclamación civil y suele solicitarse como parte de la documentación en procedimientos judiciales posteriores.

¿Qué pasa si me han clonado la tarjeta en un cajero en lugar de phishing? La clonación de tarjeta (skimming) también está cubierta por el mismo marco legal de operaciones no autorizadas, y el banco debe devolverte el dinero salvo que demuestre negligencia grave por tu parte.

ConclusiĂłn

Ser víctima de phishing bancario es una situación estresante, pero la legislación española te protege de forma clara: el banco debe devolverte el dinero salvo que demuestre fraude o negligencia grave, algo que los tribunales interpretan de manera muy restrictiva. Actuar con rapidez en las primeras 24 horas —bloquear tus cuentas, guardar pruebas, reclamar por escrito y denunciar— es la mejor forma de proteger tus derechos desde el primer momento.

Este artículo tiene un carácter meramente informativo y no sustituye el asesoramiento legal personalizado. Si has sido víctima de un fraude bancario, se recomienda actuar con rapidez y, si el importe es elevado o el banco rechaza tu reclamación, consultar con un abogado especializado en derecho bancario.