Bonifico fraudolento: come ottenere il rimborso dalla banca con il ricorso ABF (guida 2026)

Uomo sconvolto guarda lo smartphone stringendo la carta di credito, dopo aver scoperto un bonifico bancario fraudolento non autorizzato

Hai ricevuto un SMS che sembrava della tua banca, hai cliccato, e in pochi minuti dal tuo conto sono partiti bonifici che non hai mai autorizzato. Hai chiamato la banca, hai bloccato tutto, hai sporto denuncia. Poi è arrivata la risposta che temevi: “L’operazione risulta autorizzata con le sue credenziali. Nessun rimborso.”

Fermati un attimo, perché quella risposta non è l’ultima parola. Il D.lgs. 27 gennaio 2010, n. 11 (modificato dal D.lgs. 218/2017 in recepimento della Direttiva UE 2015/2366 — PSD2) detta regole precise sull’onere della prova e sul riparto di responsabilità tra banca e cliente. La Cassazione, con orientamento consolidato, ha chiarito che la banca non può limitarsi a invocare la registrazione dell’operazione per negare il rimborso. Questa guida ti spiega, passo per passo, il percorso dal reclamo alla banca fino al ricorso ABF: normativa, giurisprudenza, documenti necessari, errori da evitare e — aspetto cruciale — in quali casi la giurisprudenza dà ragione al cliente e in quali, invece, riconosce la sua responsabilità.

Il fenomeno in numeri

Secondo i dati della Relazione annuale sull’attività dell’Arbitro Bancario Finanziario pubblicata da Banca d’Italia il 24 giugno 2026:

  • 13.518 ricorsi presentati all’ABF nel 2025, con le frodi informatiche che rappresentano circa il 37-40% del contenzioso complessivo;
  • i ricorsi per bonifici fraudolenti sono cresciuti del 63% in un anno;
  • nel primo trimestre 2026 i ricorsi complessivi sono aumentati del 32% rispetto allo stesso periodo dell’anno precedente;
  • il 56% degli esiti è stato favorevole al cliente (percentuale che sale includendo gli accordi raggiunti prima della decisione).

Il dato va letto con cautela: l’esito dipende in misura determinante dalle concrete modalità della frode. Come vedremo, la giurisprudenza distingue nettamente tra le ipotesi in cui il cliente è stato vittima di un attacco tecnico (malware, SIM swap, spoofing del numero bancario) e quelle in cui ha comunicato volontariamente le proprie credenziali.

Perché le truffe di oggi sono più difficili da riconoscere

Le tecniche si sono affinate. Nella sola settimana dal 20 al 26 giugno 2026, il CERT-AGID ha censito 22 campagne di phishing contro clienti di banche e servizi di pagamento italiani. Tra i marchi sfruttati: Intesa Sanpaolo, ING, UniCredit, PayPal, Nexi.

La novità più insidiosa: molti SMS truffaldini oggi non portano più a un semplice sito-clone, ma inducono a installare un’app che nasconde un trojan bancario (nelle campagne di giugno 2026 è stato rilevato il malware Android BingoMod). Una volta installato, il trojan intercetta gli SMS e i codici OTP e permette ai truffatori di autorizzare bonifici direttamente dal telefono della vittima.

Questo dettaglio è cruciale anche sul piano legale: la presenza di un malware che opera sul dispositivo senza che il cliente abbia comunicato attivamente le proprie credenziali sposta sensibilmente il baricentro della responsabilità verso la banca.

Cosa dice la legge: gli artt. 10, 11 e 12 del D.lgs. 11/2010

La materia è regolata dal D.lgs. 27 gennaio 2010, n. 11 (modificato dal D.lgs. 15 dicembre 2017, n. 218, di recepimento della PSD2 — Direttiva UE 2015/2366). I punti chiave sono tre.

1. L’onere della prova è a carico della banca (art. 10)

Se disconosci un’operazione, non sei tu a dover dimostrare la frode: è la banca a dover provare che l’operazione è stata autenticata, correttamente registrata e non alterata da malfunzionamenti.

Il comma 2 della norma aggiunge un principio fondamentale: «l’utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento non è di per sé necessariamente sufficiente a dimostrare che l’operazione sia stata autorizzata dall’utente medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave a uno o più degli obblighi di cui all’articolo 7». Ed è «onere del prestatore di servizi di pagamento fornire la prova della frode, del dolo o della colpa grave dell’utente».

La Cassazione Civile, Sez. III, n. 3780 del 2024 ha ribadito il principio: «la responsabilità della banca per operazioni effettuate a mezzo di strumenti elettronici, con particolare verifica della loro riconducibilità alla volontà del cliente mediante il controllo dell’utilizzazione illecita dei relativi codici da parte di terzi, va esclusa se ricorre una situazione di colpa grave dell’utente». E ancora: «essendo la possibilità della sottrazione dei codici al correntista attraverso tecniche fraudolente una eventualità rientrante nel rischio d’impresa, la banca per liberarsi dalla propria responsabilità, deve dimostrare la sopravvenienza di eventi che si collochino al di là dello sforzo diligente richiesto al debitore».

Ancora più esplicita la Cass. Civ., Sez. III, n. 13204 del 2023: «è del tutto ragionevole ricondurre nell’area del rischio professionale del prestatore dei servizi di pagamento — prevedibile ed evitabile con appropriate misure destinate a verificare la riconducibilità delle operazioni alla volontà del cliente — la possibilità di un’utilizzazione dei codici di accesso al sistema da parte dei terzi, non attribuibile al dolo del titolare o a comportamenti talmente incauti da non poter essere fronteggiati in anticipo».

2. Il rimborso immediato (art. 11)

Per le operazioni non autorizzate, la banca deve rimborsare l’importo «immediatamente e in ogni caso al più tardi entro la fine della giornata operativa successiva» alla segnalazione. Il comma 2 consente tuttavia alla banca di sospendere il rimborso in caso di «motivato sospetto di frode».

3. Franchigia e colpa grave (art. 12)

La norma distingue tre scenari:

  • Comma 1: dopo la comunicazione di smarrimento o sottrazione, il cliente non sopporta alcuna perdita (salvo frode).
  • Comma 2-bis: il pagatore non sopporta alcuna perdita se il prestatore «non esige un’autenticazione forte del cliente».
  • Comma 3: negli altri casi, senza dolo o colpa grave del cliente, la sua responsabilità è limitata a 50 euro.
  • Comma 4: se il cliente ha agito con dolo o colpa grave, «sopporta tutte le perdite» e il limite di 50 euro non si applica.

4. L’autenticazione forte (art. 10-bis)

L’art. 10-bis, introdotto dal D.lgs. 218/2017, impone alla banca di applicare l’autenticazione forte del cliente (Strong Customer Authentication) per l’accesso online, le operazioni di pagamento elettronico e qualsiasi azione a distanza che comporti rischi di frode. L’autenticazione forte deve comprendere «elementi che colleghino in maniera dinamica l’operazione a uno specifico importo e a un beneficiario specifico».

Questo punto è decisivo: se il sistema della banca non adotta un’autenticazione che informi il cliente, in modo chiaro e separato, della natura e dell’entità dell’operazione che sta autorizzando, la responsabilità della banca può essere affermata anche quando il cliente abbia fornito il codice OTP.

Il nodo cruciale: quando c’è colpa grave e quando no

Il punto centrale del contenzioso è la colpa grave del cliente ex art. 12, comma 4. Ed è proprio qui che la giurisprudenza — sia di merito che di legittimità — si divide.

Quando la colpa grave è ESCLUSA (orientamento favorevole al cliente)

La giurisprudenza prevalente esclude la colpa grave quando:

a) Il cliente non ha comunicato attivamente le credenziali (attacco tecnico: malware, SIM swap, accesso al dispositivo). È il caso dei trojan bancari che intercettano gli OTP senza che la vittima li fornisca volontariamente.

b) La truffa è connotata da elevata sofisticatezza e capacità decettiva. Il Tribunale di Bari, n. 3806 del 2026, in un caso di phishing da €148.950, ha escluso la colpa grave osservando che «la comunicazione delle credenziali di accesso indotta da messaggi dotati di elevata capacità decettiva, in quanto apparentemente riconducibili all’intermediario o a soggetti da esso incaricati per la gestione degli strumenti di pagamento, non integra colpa grave dell’utente, configurando al più una mancanza di ordinaria diligenza».

Analogamente, il Tribunale di Milano, n. 9227 del 2025, in un caso di spoofing con 21 bonifici per oltre €96.000, ha affermato che «la colpa grave dell’utente deve essere valutata sia soggettivamente che oggettivamente e richiede una condotta abnorme, inopinabile ed esorbitante rispetto alle normali modalità di gestione del rapporto bancario» e che «non integra colpa grave, ma semplice imprudenza, la condotta dell’utente che, caduto vittima di una truffa informatica mediante SMS fraudolento visualizzato per effetto di spoofing in coda a messaggi genuini della banca, comunichi le proprie credenziali a un sedicente funzionario».

Il Tribunale di Grosseto, n. 289 del 2026 ha definito la colpa grave come «una straordinaria e inescusabile imprudenza, negligenza o imperizia» che viola «quel grado minimo ed elementare di diligenza generalmente osservato da tutti», escludendola nel caso di spoofing con SMS nel thread autentico.

c) I sistemi di sicurezza della banca sono inadeguati. Il Tribunale di Firenze, n. 2580 del 2025 ha ritenuto che il sistema di autenticazione basato su soli codici statici con “secure call” fosse inidoneo, affermando che «il rischio derivante dalla sottrazione fraudolenta delle credenziali di accesso mediante tecniche di phishing rientra nell’area del rischio di impresa bancario, che deve essere fronteggiato attraverso l’adozione di misure idonee a verificare l’effettiva riconducibilità delle operazioni alla volontà del cliente».

d) La banca non ha attivato sistemi di alert adeguati. Il Tribunale di Bologna, n. 2540 del 2026 ha condannato la banca perché l’alert inviato via SMS aveva contenuto generico, mentre quello dettagliato era stato inviato su un canale meno immediatamente accessibile.

Quando la colpa grave è RICONOSCIUTA (orientamento sfavorevole al cliente)

Altri tribunali hanno invece ritenuto sussistente la colpa grave — con esclusione totale o parziale della responsabilità della banca — quando:

a) Il cliente ha comunicato volontariamente le credenziali e i codici OTP. Il Tribunale di Catania, n. 1472 del 2026 ha rigettato la domanda in un caso di phishing con comunicazione dei codici OTP a un finto operatore, affermando che «integra colpa grave del correntista la condotta del cliente che, in violazione delle clausole contrattuali e degli obblighi di custodia, comunichi a terzi le proprie credenziali di accesso ai servizi di home banking e i codici OTP necessari per autorizzare le operazioni, anche qualora sia stato indotto da una truffa mediante phishing o smishing».

b) Il cliente ha compiuto una sequenza di azioni incaute. Il Tribunale di Roma, n. 18143 del 2025 ha riconosciuto un concorso di colpa del 50% quando il cliente ha «in rapida successione, risposto a messaggi di phishing fornendo le proprie credenziali di accesso, scaricato applicazioni indicate dal truffatore e disinstallato l’app bancaria originale».

c) Le modalità della truffa erano notorie e riconoscibili. Il Tribunale di Civitavecchia, n. 293 del 2025 ha escluso la responsabilità della banca quando il prestatore aveva predisposto «adeguati avvisi circa le modalità fraudolente» e «espressamente avvertito che mai richiederà tali dati ai propri clienti».

Una sintesi operativa

Dall’esame della giurisprudenza 2024-2026, la linea di demarcazione può essere così riassunta:

Scenario Probabilità di successo
Malware/trojan senza comunicazione attiva di credenziali Alta
Phishing con spoofing del numero bancario, messaggio nel thread autentico, senza comunicazione OTP Alta
Phishing con spoofing e comunicazione OTP a finto operatore Media/Incerta — dipende dalla sofisticatezza della truffa e dalla presenza di alert bancari
Comunicazione volontaria di credenziali e OTP in assenza di spoofing, con alert bancari adeguati Bassa
Omesso controllo degli estratti conto per periodi prolungati dopo la frode Molto bassa (Cass. 18045/2019)

Il percorso del rimborso: dal blocco del conto alla decisione ABF

Fase 0 — Subito dopo la truffa (le prime ore contano)

  • Blocca immediatamente carte, home banking e SIM se compromessa: chiama il numero verde della banca e annota data, ora e nome dell’operatore.
  • Disconosci formalmente le operazioni per iscritto (email/PEC, non solo telefono). L’art. 9 del D.lgs. 11/2010 richiede che la comunicazione avvenga «senza indugio» appena l’utente viene a conoscenza dell’operazione non autorizzata.
  • Sporgi denuncia alla Polizia Postale o ai Carabinieri, portando screenshot degli SMS/email ricevuti, l’elenco delle operazioni contestate e ogni dettaglio utile. Chiedi copia della denuncia.
  • Conserva tutto: SMS, email, screenshot, numero chiamante, eventuale app installata. Se sospetti la presenza di un malware, non resettare il telefono prima di aver documentato tutto: la presenza del malware è una prova a tuo favore perché dimostra che l’autorizzazione non è partita dalla tua volontà.

Fase 1 — Il reclamo scritto alla banca (obbligatorio)

Prima di poter andare all’ABF, devi presentare un reclamo scritto alla banca (PEC o raccomandata A/R all’Ufficio Reclami). Il reclamo deve contenere:

  • i tuoi dati e il rapporto di conto interessato;
  • l’elenco preciso delle operazioni disconosciute (data, importo, beneficiario se noto);
  • la ricostruzione dettagliata dei fatti;
  • il richiamo agli artt. 10, 11, 12, 10-bis del D.lgs. 11/2010 e la richiesta espressa di rimborso integrale;
  • in allegato: copia della denuncia e della documentazione raccolta.

La banca ha 15 giornate operative per rispondere ai reclami in materia di servizi di pagamento. Se rigetta il reclamo o non risponde nei termini, si apre la strada dell’ABF.

Fase 2 — Il ricorso all’Arbitro Bancario Finanziario

L’ABF è un sistema di risoluzione delle controversie indipendente, sostenuto da Banca d’Italia:

  • Costa 20 euro (restituiti in caso di vittoria);
  • non serve l’avvocato (ma una preparazione tecnica del ricorso aumenta le probabilità di successo);
  • si presenta online sul portale ABF (ricorsi fino a 200.000 euro per somme di denaro);
  • la decisione arriva mediamente in alcuni mesi;
  • le banche adempiono nella quasi totalità dei casi.

Il ricorso va presentato entro 12 mesi dal reclamo alla banca.

Cosa inserire nel ricorso:

  • Cronologia dettagliata e documentata dei fatti, ora per ora;
  • la dimostrazione della tempestività della reazione (blocco, disconoscimento, denuncia);
  • la descrizione della sofisticatezza della truffa (spoofing, SMS in thread autentico, malware, pressione psicologica) per escludere la colpa grave;
  • la contestazione alla banca sul mancato blocco di operazioni anomale e sull’adeguatezza dei sistemi di sicurezza, con richiamo all’art. 10-bis;
  • il richiamo puntuale agli artt. 10, 11, 12 e 10-bis del D.lgs. 11/2010 e ai precedenti giurisprudenziali pertinenti (Cass. 3780/2024, Cass. 13204/2023 e i precedenti di merito in linea con il caso concreto).

Fase 3 — Dopo la decisione

  • Se vinci: la banca rimborsa (di regola entro il termine fissato nella decisione) e ti restituisce i 20 euro.
  • Se vinci parzialmente: valuta con attenzione — a volte l’ABF riconosce un concorso di colpa e rimborsa una percentuale.
  • Se perdi: la decisione ABF non è vincolante per te. È possibile agire in sede civile e la documentazione preparata per l’ABF resta utilizzabile.

Gli errori che fanno perdere i ricorsi

  • Segnalare in ritardo. Aspettare giorni prima di bloccare e disconoscere indebolisce la posizione. La Cassazione (n. 18045 del 2019) ha ritenuto che l’omesso controllo degli estratti conto per un periodo prolungato integri colpa grave.
  • Reclamo generico. “Sono stato truffato, rivoglio i miei soldi” non basta: senza ricostruzione dettagliata e riferimenti normativi, la banca ha gioco facile.
  • Ammissioni imprudenti. Frasi come “ho dato io i codici all’operatore” scritte senza contesto vengono usate per sostenere la colpa grave. Se il numero chiamante era identico a quello della banca per effetto di spoofing, questo va documentato e valorizzato.
  • Buttare le prove. Cancellare SMS, resettare il telefono, eliminare l’app malevola: così sparisce la dimostrazione della sofisticatezza della truffa. La presenza di malware sul dispositivo è una prova a favore del cliente.
  • Fermarsi al primo no. Il diniego della banca è quasi automatico. La statistica ABF e la giurisprudenza mostrano che insistere con un ricorso documentato paga.

Come può aiutarti A.E.C.I.

A.E.C.I. — Associazione Europea Consumatori Indipendenti — segue i casi di bonifici e pagamenti disconosciuti a seguito di phishing, smishing e trojan bancari. Il nostro ufficio legale esamina la tua documentazione, verifica se ricorrono i presupposti per escludere la colpa grave e ti indica il percorso più efficace tra reclamo, ricorso ABF e, se necessario, azione civile.

Descrivi il tuo caso e ricevi una proposta dal nostro ufficio legale → Contattaci · ☏ 055 9362294

La banca mi ha già risposto che l’operazione era autorizzata con le mie credenziali. È finita?
No. L’art. 10, comma 2, del D.lgs. 11/2010 stabilisce espressamente che la registrazione dell’operazione con le tue credenziali «non è di per sé necessariamente sufficiente» a dimostrare che l’hai autorizzata tu. La Cassazione (n. 3780/2024 e n. 13204/2023) ha confermato questo principio in modo inequivocabile.
Quanto costa il ricorso ABF?
20 euro di contributo, restituiti in caso di vittoria. Non è obbligatorio l’avvocato.
Quanto tempo ho per agire?
Devi disconoscere le operazioni appena ne vieni a conoscenza e presentare il ricorso ABF entro 12 mesi dal reclamo alla banca. Non rimandare.
Ho fornito io il codice OTP al finto operatore. Ho perso ogni diritto?
Non automaticamente. La giurisprudenza è divisa: alcuni tribunali escludono la colpa grave quando la truffa è particolarmente sofisticata (spoofing del numero, SMS nel thread autentico, malware), altri la ravvisano quando il cliente comunica attivamente le credenziali nonostante gli alert della banca. Ogni caso va valutato singolarmente, ma la circostanza che tu abbia comunicato il codice OTP rende il percorso più incerto rispetto all’ipotesi di un attacco tecnico senza tua partecipazione attiva.
Il truffatore ha installato un’app sul mio telefono. Cambia qualcosa?
Sì, può rafforzare significativamente la tua posizione: la presenza di un malware dimostra che l’autorizzazione non è partita dalla tua volontà e che l’attacco è di natura tecnica. Non resettare il telefono prima di aver documentato tutto.
Quanto posso recuperare?
In caso di operazioni non autorizzate senza tua colpa grave, il rimborso è integrale salvo una franchigia massima di 50 euro (art. 12, comma 3, D.lgs. 11/2010). Con colpa grave, invece, sopporti tutte le perdite (art. 12, comma 4). In caso di mancata autenticazione forte da parte della banca, non sopporti alcuna perdita (art. 12, comma 2-bis). L’ABF tratta richieste fino a 200.000 euro.
E se l’ABF mi dà torto?
La decisione non è vincolante: resta aperta la strada del giudice civile, e il lavoro fatto per il ricorso ABF non va perso. La giurisprudenza di merito offre numerosi esempi di clienti che, soccombenti in ABF, hanno ottenuto ragione in sede giudiziale.

Riferimenti essenziali

  • D.lgs. 27 gennaio 2010, n. 11 (mod. D.lgs. 218/2017, PSD2) — artt. 9, 10, 10-bis, 11, 12
  • Cass. Civ., Sez. III, n. 3780/2024 — onere della prova a carico della banca
  • Cass. Civ., Sez. III, n. 13204/2023 — rischio professionale del prestatore di servizi di pagamento
  • Cass. Civ., n. 18045/2019 — omesso controllo estratti conto e colpa grave
  • Trib. Bari, n. 3806/2026 — phishing ad alta capacità decettiva, colpa grave esclusa
  • Trib. Milano, n. 9227/2025 — spoofing, comunicazione credenziali a sedicente funzionario
  • Trib. Grosseto, n. 289/2026 — definizione di colpa grave
  • Trib. Firenze, n. 2580/2025 — inadeguatezza dei sistemi di autenticazione
  • Trib. Bologna, n. 2540/2026 — alert generico e responsabilità della banca
  • Trib. Catania, n. 1472/2026 — comunicazione volontaria di credenziali e OTP
  • Trib. Roma, n. 18143/2025 — concorso di colpa 50%
  • Trib. Civitavecchia, n. 293/2025 — avvisi antifrode adeguati della banca

Le informazioni contenute in questo articolo hanno carattere divulgativo e non costituiscono consulenza legale. Ogni caso presenta specificità che richiedono una valutazione individuale da parte di un professionista. Dati statistici: Relazione annuale sull’attività dell’Arbitro Bancario Finanziario, Banca d’Italia, 24 giugno 2026. Dati CERT-AGID: sintesi settimanale campagne malevole 20-26 giugno 2026.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Descrivi il tuo caso 055 9362294

Descrivi il tuo caso

Valutazione gratuita del nostro ufficio legale, risposta entro 48 ore. Senza impegno.

Valutazione gratuita · Nessun impegno · Trattamento dati conforme al GDPR

Descrivi il tuo caso