In breve
- Rimborso immediato (art. 11 D.Lgs. 11/2010): entro la giornata operativa successiva alla contestazione; sospendibile solo per sospetto di frode motivato alla Banca d'Italia.
- La prova è della banca (art. 10): deve provare autenticazione, registrazione, assenza di malfunzionamenti e la colpa grave del cliente; i codici giusti non bastano.
- Cliente (art. 12): al massimo 50 euro per furto o smarrimento prima della comunicazione; tutto solo con frode, dolo o colpa grave; nulla se manca l'autenticazione forte.
- Termine (art. 9): contestare senza indugio e comunque entro 13 mesi dall'addebito.
- Percorso: blocco, denuncia, reclamo (15 giornate lavorative), ABF (20 euro, fino a 200.000 euro) o causa.
La regola: rimborso subito, salvo colpa grave provata dalla banca
«Quando l'utente di servizi di pagamento neghi di aver autorizzato un'operazione di pagamento eseguita, l'utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento [...] non è di per sé necessariamente sufficiente a dimostrare che l'operazione sia stata autorizzata dall'utente medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave a uno o più degli obblighi di cui all'articolo 7. È onere del prestatore di servizi di pagamento [...] fornire la prova della frode, del dolo o della colpa grave dell'utente.»
Il decreto 11/2010, che attua le direttive europee sui servizi di pagamento (oggi la PSD2), costruisce la responsabilità in tre passaggi. Il primo è il rimborso: per un'operazione non autorizzata la banca, o qualsiasi prestatore di servizi di pagamento, rimborsa l'importo immediatamente e comunque entro la fine della giornata operativa successiva a quella in cui riceve la contestazione, riportando il conto nello stato in cui sarebbe stato senza l'operazione (art. 11 c. 1); può sospendere il rimborso solo se ha un motivato sospetto di frode del cliente e lo comunica per iscritto alla Banca d'Italia (c. 2). Il secondo è la prova: se il cliente nega di aver autorizzato, spetta alla banca provare che l'operazione è stata autenticata, correttamente registrata e contabilizzata e che non ha subito malfunzionamenti (art. 10 c. 1); e la prova che i codici sono stati usati non basta a dimostrare né l'autorizzazione né la colpa grave, che la banca deve provare a parte (c. 2). Il terzo è la ripartizione del danno: il cliente sopporta al massimo 50 euro per le operazioni compiute con uno strumento rubato, smarrito o sottratto prima della sua comunicazione (art. 12 c. 3), nulla dopo la comunicazione (c. 1), nulla se la banca non ha richiesto l'autenticazione forte (c. 2-bis) o se la sottrazione non poteva essere notata prima del pagamento (c. 2-ter), e tutto solo se ha agito in modo fraudolento o ha violato con dolo o colpa grave gli obblighi di custodia e comunicazione dell'art. 7 (c. 4).
La Cassazione ha dato a queste norme una lettura severa per le banche. Nel 2017 (sentenza 2950) ha affermato che il rischio delle frodi informatiche rientra nell'area del rischio professionale del prestatore, che deve provare di aver adottato tutte le misure idonee a impedirle, e che il cliente non può essere gravato della prova di un fatto negativo; la stessa linea è nell'ordinanza 9158/2018. Nel 2024 (sentenza 3780, sezione III) ha ribadito che la responsabilità è contrattuale, che si esclude solo per colpa grave dell'utente e non per semplice negligenza, e che la banca deve provare di aver predisposto misure preventive adeguate, come gli avvisi per ogni operazione. La colpa grave, in questo quadro, non è l'aver creduto a un messaggio ingannevole ma l'aver ignorato segnali che nessuna persona di media prudenza avrebbe ignorato.
I casi tipici
| Frode | Elementi che contano | Esito prevalente |
|---|---|---|
| Phishing con email e sito clone | Verosimiglianza del sito, quali codici sono stati inseriti, presenza di autenticazione forte con collegamento dinamico, avvisi della banca, coerenza dell'operazione con il profilo del cliente | Rimborso se la banca non prova la colpa grave o l'adeguatezza del sistema; colpa grave se il cliente ha consegnato anche i codici dispositivi su un sito riconoscibilmente falso |
| Smishing con spoofing (SMS nella conversazione autentica della banca) | Il messaggio appare con il nome della banca tra quelli veri; il cliente non poteva distinguerlo | Rimborso: orientamenti ABF nel senso dell'assenza di colpa grave; responsabilità della banca per non aver protetto il proprio alias |
| Vishing con finto operatore che guida il cliente | Numero falsificato, urgenza, richiesta di leggere i codici o di fare bonifici «di sicurezza»; avvisi espliciti della banca a non comunicare mai i codici | Caso per caso: colpa grave se il cliente ha comunicato codici dispositivi o disposto lui stesso i bonifici; rimborso se l'inganno era sofisticato e il sistema non ha bloccato operazioni anomale |
| SIM swap, malware, accesso da dispositivo sconosciuto | Il cliente non ha fatto nulla; la banca ha accettato un nuovo dispositivo o un nuovo numero senza verifiche | Rimborso: violazione degli obblighi di sicurezza e dell'autenticazione forte |
| Bonifici anomali per importo, orario, Paese, beneficiario nuovo | Assenza di blocco, di alert, di conferma per operazioni fuori profilo | Indice di inadeguatezza del sistema a carico della banca, anche se il cliente è stato ingannato |
| Carta rubata usata senza PIN o contactless | Comunicazione tempestiva del furto | Al cliente al massimo 50 euro prima della comunicazione, nulla dopo |
| Cliente che dispone lui stesso il bonifico a un truffatore (falso investimento, falso venditore) | Operazione autorizzata, anche se indotta con inganno | Nessun rimborso ex art. 11: l'operazione è autorizzata; resta la denuncia per truffa e la richiesta di richiamo del bonifico |
Il confine è tra operazione non autorizzata e operazione autorizzata con inganno. Se il truffatore ha usato le credenziali del cliente per disporre lui il pagamento, l'operazione non è autorizzata e scatta il rimborso salvo colpa grave. Se è il cliente a fare il bonifico, convinto di pagare un fornitore o di mettere al sicuro i soldi, l'operazione è autorizzata e la banca non risponde, salvo che abbia ignorato anomalie evidenti o abbia essa stessa contribuito con un servizio difettoso: qui la strada è la denuncia per truffa, la richiesta di richiamo del bonifico alla banca del beneficiario e l'azione contro chi ha incassato.
La procedura: reclamo, ABF, causa
La prima mossa è bloccare lo strumento con il numero verde o l'app e chiedere il blocco dei bonifici non ancora eseguiti; la banca deve garantire un canale gratuito per la comunicazione e, su richiesta, i mezzi per provare di averla fatta (art. 8 c. 1 lett. c e c-bis). La seconda è la denuncia alle forze dell'ordine, che serve alla banca e all'ABF come prova della buona fede. La terza è il reclamo scritto all'ufficio reclami della banca, che per i servizi di pagamento deve rispondere entro quindici giornate lavorative; il reclamo va motivato con le norme (artt. 10, 11 e 12) e con la richiesta di rimborso immediato. Se la risposta è negativa o non arriva, il ricorso all'Arbitro bancario finanziario si presenta online sul portale ABF entro dodici mesi dal reclamo, per controversie fino a 200.000 euro su fatti non anteriori a sei anni, con un contributo di 20 euro restituito se il ricorso è accolto; non serve l'avvocato, il collegio decide sui documenti in alcuni mesi e le sue decisioni, pur non vincolanti, sono eseguite dagli intermediari nella quasi totalità dei casi, con la pubblicazione dell'inadempimento sul sito come sanzione reputazionale. In alternativa o dopo l'ABF resta il giudice ordinario, davanti al quale la banca deve provare la colpa grave e l'adeguatezza del sistema, e il cliente produce denuncia, reclamo, messaggi e la ricostruzione dei fatti. La comunicazione dell'operazione contestata deve comunque avvenire senza indugio e non oltre tredici mesi dall'addebito (art. 9), termine che vale anche per chi si accorge tardi. Davanti alla Corte di giustizia dell'Unione pende la causa C-70/25, nella quale l'avvocato generale ha proposto nelle conclusioni del 5 marzo 2026 che il rimborso immediato sia dovuto in ogni caso, anche in presenza di indizi di negligenza grave, salvo il recupero successivo: se la Corte lo confermerà, la banca non potrà più trattenere il rimborso in attesa di provare la colpa.
Che cosa fare
- Subito: bloccare carte e home banking, cambiare le credenziali, chiedere il richiamo dei bonifici, salvare SMS, email, numeri e orari.
- Entro pochi giorni: denuncia alla polizia postale o ai carabinieri; reclamo scritto alla banca con richiesta di rimborso ex art. 11 e di copia dei log e delle misure di sicurezza applicate.
- Se la banca rifiuta: leggere la motivazione; la colpa grave deve essere provata da lei, non affermata; contestare l'assenza di alert e di blocchi sulle operazioni anomale.
- ABF entro 12 mesi dal reclamo, con tutti i documenti; oppure causa civile, con mediazione obbligatoria per i contratti bancari.
- Verso il truffatore: costituzione di parte civile nel processo penale, azione di arricchimento contro l'intestatario del conto di destinazione, segnalazione alla banca beneficiaria.
Chi subisce un phishing non è quasi mai «colpevole» nel senso della legge, e la banca che rifiuta il rimborso deve dimostrare il contrario con i propri log. Il reato che sta a monte è nella pagina sulla truffa online; il modo di sporgere denuncia nella pagina dedicata; i pagamenti che invece la banca può bloccare per conto di terzi nella pagina sul pignoramento del conto corrente; le condizioni abusive nei contratti bancari nella pagina sulle clausole vessatorie.
Domande frequenti
Ho cliccato su un link e inserito i codici: la banca dice che è colpa mia. Ha ragione?
Il messaggio è arrivato nella stessa chat degli SMS veri della banca, con il suo nome: è colpa grave?
Quanto tempo ho per contestare?
La banca ha respinto il reclamo: conviene l'ABF o la causa?
Fonti normative
- Art. 7 D.Lgs. 11/2010 — Obblighi dell'utente
- Art. 9 D.Lgs. 11/2010 — Comunicazione entro 13 mesi
- Art. 10 D.Lgs. 11/2010 — Prova di autenticazione ed esecuzione
- Art. 10-bis D.Lgs. 11/2010 — Autenticazione forte
- Art. 11 D.Lgs. 11/2010 — Rimborso delle operazioni non autorizzate
- Art. 12 D.Lgs. 11/2010 — Responsabilità del pagatore
- Arbitro bancario finanziario — presentare ricorso
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Reati contro il patrimonioTruffa online: che reato è e che cosa fareTruffa online e phishing: reati e pene (artt. 640, 640-ter c.p.), denuncia alla Polizia postale, rimborso della banca per le operazioni non autorizzate, Arbitro bancario.
- Debiti, crediti e pignoramentiIl pignoramento del conto correnteIl pignoramento del conto corrente (artt. 543-553 c.p.c.): blocco nei limiti del credito, stipendio e pensione protetti (triplo dell'assegno sociale, un quinto).
- Contratti e identità digitalePEC e domicilio digitale: obblighi, notifiche, che cosa succede se non la leggiArt. 3-bis CAD: chi deve averla, INI-PEC e INAD, valore di raccomandata, notifiche 149-bis e 147 c.p.c. e 60-ter DPR 600, quando si perfezionano, PEC satura, vizi.
- Banche, consumatori e assicurazioniIl mutuo: clausole, tasso, ritardi, contestazioniChe cosa controllare (art. 117 TUB, TAEG, usura), ammortamento alla francese (SU 15130/2024), 7 ritardi e 18 rate, sospensione, estinzione senza penali.
- Il procedimento penaleLa denuncia: come si fa e che cosa succede dopoLa denuncia: chi può farla, a voce o per iscritto, in procura o alla polizia; differenze con la querela e i suoi 3 mesi; che cosa scrivere; iscrizione, indagini.
- ContrattiLe clausole vessatorie: tra imprese e con i consumatoriArtt. 1341-1342 c.c. (approvazione specifica) e artt. 33-36 Codice del consumo: squilibrio significativo, lista grigia e nera, foro del consumatore.