El Tribunal Supremo resuelve contra los bancos en casos de phishing

17/06/2025

El Tribunal Supremo ha dictado Sentencia por primera vez contra un banco sobre un caso de phishing, Condena a Ibercaja a devolver más de 80.000€ que los ciberdelincuentes habían sustraído de la cuenta de una clienta. En una sola noche, se habían realizado 17 transferencias bancarias. La técnica de la que se valieron los estafadores fue el SIM swapping o duplicación de la tarjeta SIM del teléfono para acceder a la información personal de la usuaria, tomando el control de la cuenta bancaria. Esta práctica delictiva, junto con el phishing, conforman la mayoría de los casos de estafas digitales denunciados en nuestro país.

La sentencia es de gran trascendencia jurídica porque avala plenamente el criterio que desde hace tiempo vienen expresando la mayoría de los tribunales de instancias inferiores, cuando consideran que los bancos deben disponer de la tecnología necesaria para detectar patrones de conducta tan inusuales y anómalos como éstos. Las entidades bancarias, por ley, tienen el deber integral de proteger con diligencia nuestros intereses, tanto en España como en el territorio UE. De este modo lo dictamina el Tribunal Supremo en esta primera e importantísima sentencia en la que acusa a la entidad haber ofrecido “una prestación defectuosa de su servicio”, circunstancia que no puede estar encubierta por el sistema de doble verificación, que en ningún caso puede comportar que el banco se desentienda de una operación fraudulenta.

Los bancos suelen negar su responsabilidad amparándose en una pretendida negligencia del cliente, cuando son ellos quienes deben acreditar esta negligencia, según la Ley de Servicios de Pago. Esta negligencia, por otra parte, deben acreditar que sea especialmente grave, puesto que el deber de protección de garantizar la seguridad de las operaciones corresponde al banco.