
«Le dico che sto parlando con la sua banca, e che c’è un bonifico sospetto in corso: deve trasferire i suoi fondi sul conto di appoggio, per metterli in sicurezza». È la stessa frase, con piccole varianti, che tre correntisti italiani si sono sentiti dire al telefono in tre città diverse, in tre anni diversi. In tutti e tre i casi il denaro è sparito nel giro di minuti. In tutti e tre i casi un giudice ha poi condannato la banca a restituirlo.
Nel frattempo, dal 9 ottobre 2025, una norma europea di applicazione diretta ha cambiato le regole del gioco: prima di ogni bonifico la banca deve verificare che l’IBAN corrisponda davvero al beneficiario indicato, e se non lo fa il rimborso diventa automatico.
AECI Firenze segue casi di frode bancaria di questo tipo. Questo articolo ricostruisce tre vicende reali, spiega il meccanismo della truffa e la nuova norma sulla Verification of Payee, e indica cosa fare subito se è già successo.
1. Tre storie, lo stesso copione
Napoli, marzo 2024 — Due correntiste, € 44.000
Il 19 marzo 2024, due sorelle contitolari di un conto corrente postale ricevono un SMS apparentemente proveniente dall’istituto («PosteInfo»), seguito da una telefonata in cui il sedicente operatore le avvisa di un tentativo di accesso illegittimo al conto. Il truffatore conosce dati che non dovrebbero essere noti a nessuno: non solo gli estremi del conto, ma anche il fatto che a operare è un delegato diverso dalle titolari. Le convince a recarsi in un ufficio postale — diverso da quello abituale, «per ragioni di sicurezza» — e a disporre un bonifico di € 44.000 su un conto «di appoggio». Le vittime si accorgono della truffa poche ore dopo e sporgono denuncia il giorno stesso alla Polizia Postale, che immediatamente si attiva. L’istituto disponente richiama il bonifico solo il giorno successivo con procedura standard, senza successo: nel frattempo il truffatore ha già svuotato il conto ricevente con nove transazioni.
Due anni dopo, il Tribunale di Napoli, sentenza n. 9083 del 1° giugno 2026, condanna l’istituto disponente al risarcimento integrale di € 44.000, oltre interessi legali. Il giudice scrive:
«Non v’è alcun dubbio che, chi ha architettato la truffa abbia potuto avere accesso ai dati bancari delle attrici. Il fatto che le intestatarie e colui che avesse la delega ad operare sul conto non coincidano è sintomatico di una falla a monte del sistema di sicurezza».
📄 Leggi e scarica il testo integrale della sentenza — Tribunale di Napoli n. 9083/2026 (PDF)
Venezia, maggio 2021 — Una correntista, € 24.800
Il 18 maggio 2021, alle 15:11, una correntista riceve una telefonata dal numero 02 999 67 89 — lo stesso che il Servizio Clienti della sua banca utilizza per contattare i clienti, da lei memorizzato nella rubrica del telefono. Il sedicente operatore la informa di una richiesta di bonifico sospetta di € 24.800 verso un conto estero in Lituania. Lei, convinta di parlare con la banca, segue le istruzioni per «bloccare» l’operazione: in realtà la sta autorizzando. Il giorno dopo scopre che il bonifico è stato eseguito e il conto è bloccato. Sporge denuncia ai Carabinieri il 22 maggio 2021.
Il Tribunale di Venezia, in primo grado, respinge la domanda: la correntista sarebbe stata in colpa grave per aver inserito il codice OTP di conferma. Ma quasi cinque anni dopo i fatti, la Corte d’Appello di Venezia, sentenza n. 498 del 10 marzo 2026, riforma integralmente la sentenza e condanna la banca a rimborsare € 24.800 con interessi dalla notifica della citazione (dicembre 2021) e spese di entrambi i gradi di giudizio. La Corte afferma che il rischio da spoofing:
«Rientra nel rischio d’impresa e grava sull’intermediario, il quale non può trasferire sul cliente le conseguenze delle carenze del proprio sistema di sicurezza».
📄 Leggi e scarica il testo integrale della sentenza — Corte d’Appello di Venezia n. 498/2026 (PDF)
Milano, marzo 2022 — Un correntista, € 206.892 di bonifici (€ 227.581 liquidati)
Tra il 7 e il 14 marzo 2022, un correntista subisce sei bonifici fraudolenti verso la Romania per complessivi € 206.892. I truffatori lo hanno agganciato con SMS inseriti nella stessa chat ufficiale della banca e con telefonate dal numero 39060060, effettivamente riconducibile all’istituto. Lo hanno indotto a installare applicazioni da Google Play che hanno permesso di sostituire il dispositivo autorizzato per l’home banking e di operare indisturbati per una settimana. Il correntista si accorge della truffa solo quando il suo consulente finanziario, insospettito dalle lamentele sui malfunzionamenti dell’app, controlla il conto e scopre gli ammanchi. Denuncia il 19 marzo 2022.
Tre anni dopo, il Tribunale di Milano, sentenza n. 1514 del 21 febbraio 2025, condanna la banca a risarcire € 227.581,20 (importo rivalutato) oltre interessi e spese. Il giudice scrive:
«È la banca, a cui è richiesta una diligenza di natura tecnica, da valutarsi con il parametro dell’accorto banchiere, ad essere tenuta a fornire la prova della riconducibilità dell’operazione al cliente».
📄 Leggi e scarica il testo integrale della sentenza — Tribunale di Milano n. 1514/2025 (PDF)
Tre storie, tre epoche diverse (2021, 2022, 2024), tre città. Il copione non cambia: un truffatore che conosce dati riservati, un cliente che si fida perché quelle informazioni non dovrebbero essere in mani altrui, una banca che per prima cosa risponde «lei ha autorizzato». E tre giudici che — in tutto o in parte, in primo grado o in appello — danno ragione al correntista. Con tempi della giustizia che vanno da tre a cinque anni.
2. Come funziona la truffa del bonifico pilotato
A differenza del phishing tradizionale — dove la vittima clicca su un link, inserisce le credenziali e i truffatori operano al posto suo — qui è la vittima stessa a eseguire materialmente il bonifico, con le proprie credenziali, la propria autenticazione forte, convinta di parlare con la propria banca.
Il meccanismo segue una sequenza collaudata, che ritroviamo identica in tutti e tre i casi:
- Il contatto. Il truffatore telefona da un numero che sul display appare identico a quello della banca (spoofing). Nel caso Venezia, il numero era 02 999 67 89, lo stesso del Servizio Clienti. Nel caso Milano, il numero 39060060 era effettivamente riconducibile alla banca. Spesso la chiamata arriva subito dopo un SMS inserito nella stessa chat ufficiale dell’istituto.
- La prova di credibilità. Il finto operatore non chiede password. Dimostra di conoscere informazioni che solo la banca dovrebbe avere: le ultime cifre dell’IBAN, l’importo di un movimento recente, la data dell’ultimo accesso. Nel caso Napoli, il truffatore sapeva addirittura che il conto era cointestato e che a operare era un delegato, non le titolari. Questo è il momento in cui la vittima abbassa le difese.
- La costruzione dell’urgenza. Il truffatore racconta di una frode in corso, di un accesso anomalo, di un bonifico sospetto già partito. C’è una finestra di pochi minuti per «mettere in sicurezza» i fondi. Nel caso Napoli, interviene persino un falso carabiniere che conferma la versione del finto operatore.
- L’istruzione operativa. La vittima viene guidata passo dopo passo: entri nell’app, inserisca questo IBAN, scriva questa causale, autorizzi. Il bonifico è presentato come un trasferimento cautelativo verso un «conto di appoggio» o un «conto ponte» della banca.
- La scoperta. Solo quando la vittima chiama la banca — quella vera — scopre che nessuno l’ha contattata e che il conto di appoggio non esiste.
Il paradosso è che la vittima ha fatto tutto da sola, convinta di difendersi. Ed è proprio su questo paradosso che la banca costruisce la sua difesa: «l’operazione risulta autorizzata da lei».
3. Perché la banca dice sempre «lei ha autorizzato»
Per oltre un decennio la risposta delle banche è stata sempre la stessa. E aveva una base giuridica solida.
L’art. 24, comma 3, del D.Lgs. 11/2010 stabiliva che il prestatore di servizi di pagamento è responsabile solo dell’esecuzione conforme all’IBAN, anche se il cliente ha indicato un nominativo diverso. In sostanza: se l’IBAN è corretto (cioè esiste ed è raggiungibile), la banca ha eseguito correttamente, anche se il conto è intestato a un truffatore e non al beneficiario che il cliente credeva di pagare.
La Cassazione, ordinanza n. 21105/2024, aveva consacrato questo principio in termini netti. E con lei decine di tribunali: Milano 1240/2025, Torino 253/2025, Napoli 10800/2024, Roma 2279/2024, Reggio Emilia 111/2025, Patti 1266/2024, Catanzaro 3114/2026. Persino l’Arbitro Bancario Finanziario, con il suo Collegio di Coordinamento, aveva allineato i propri orientamenti a questa lettura. La chiamavano «immunità da IBAN»: la banca non doveva controllare se il nome del beneficiario corrispondesse all’intestatario del conto. Doveva solo eseguire il bonifico sull’IBAN indicato.
Le disposizioni attuative della Banca d’Italia, del resto, «sollevavano il prestatore dall’obbligo di effettuare il controllo di congruità tra l’IBAN e gli elementi identificativi della titolarità del conto del destinatario» (così le riporta la stessa Cass. 21105/2024). Era un sistema che scaricava interamente sul cliente il rischio di errore — o di raggiro — sull’IBAN.
4. La svolta del 9 ottobre 2025: cos’è la Verification of Payee
Il 9 ottobre 2025 è entrato in applicazione l’art. 5-quater del Regolamento 260/2012, introdotto dal Regolamento UE 2024/886. È una norma dell’Unione Europea, direttamente applicabile in Italia senza bisogno di recepimento.
Cosa impone: da quella data, prima di consentire al cliente di autorizzare qualsiasi bonifico — ordinario o istantaneo, su app, home banking o allo sportello — la banca deve verificare se l’IBAN corrisponde effettivamente al nome del beneficiario indicato dal cliente.
Il servizio si chiama Verification of Payee (VoP) ed è gratuito per tutti (art. 5-ter, par. 2). L’esito può essere di quattro tipi:
- corrispondenza: IBAN e nome coincidono. Il cliente può autorizzare.
- mancata corrispondenza: IBAN e nome non coincidono. La banca deve notificarlo al cliente e informarlo che il bonifico potrebbe finire su un conto non detenuto dal beneficiario indicato.
- corrispondenza parziale («quasi-corrispondenza»): piccole differenze ortografiche. La banca mostra il nome associato all’IBAN e il cliente decide.
- impossibilità di verifica: il PSP del beneficiario non risponde o il servizio non è disponibile. La banca deve informare il cliente dei rischi.
Nel caso della truffa del finto operatore — IBAN fornito dal truffatore, intestatario fittizio, nome del beneficiario diverso da quello reale — la VoP è il primo e più immediato presidio. Se funziona, restituisce «mancata corrispondenza» e il cliente vede un avviso inequivocabile. Se non funziona, o se la banca non l’ha attivata, scatta la norma di chiusura: il rimborso immediato.
5. La norma che obbliga la banca a rimborsare subito
L’art. 5-quater, par. 8 è la disposizione che cambia le regole del gioco. Eccola per intero:
«Come stabilito all’articolo 88 della direttiva (UE) 2015/2366, un PSP non è ritenuto responsabile dell’esecuzione di un bonifico a favore di un beneficiario non previsto sulla base di un identificativo unico errato, a condizione che abbia soddisfatto i requisiti del presente articolo. Qualora il PSP del pagatore non si conformi al paragrafo 1 del presente articolo e tale mancata conformità determini un’esecuzione inesatta dell’operazione di pagamento, il PSP del pagatore rimborsa immediatamente al pagatore l’importo del bonifico e, se del caso, riporta il conto di pagamento su cui è avvenuto l’addebito allo stato in cui si sarebbe trovato se l’operazione di pagamento non avesse avuto luogo.»
Tre elementi sono decisivi:
Primo: l’esonero condizionato. La banca non risponde dell’esecuzione su IBAN errato solo se ha prima adempiuto all’obbligo VoP. Se non l’ha fatto, non può invocare l’art. 24 D.Lgs. 11/2010. L’immunità da IBAN cessa di operare.
Secondo: il rimborso immediato. «Rimborsa immediatamente» non è una formula di stile. Significa che non c’è spazio per valutazioni intermedie: nessun accertamento sulla colpa grave del cliente, nessun bilanciamento. Se la banca ha violato l’obbligo VoP e questo ha causato il bonifico su IBAN sbagliato, il rimborso è un automatismo.
Terzo: la restitutio in integrum piena. Il conto va riportato «allo stato in cui si sarebbe trovato se l’operazione di pagamento non avesse avuto luogo». Stessa data valuta, nessuna perdita di interessi o disponibilità. Come se il bonifico non fosse mai partito.
In più, l’ultimo periodo del par. 8 aggiunge che «ulteriori perdite finanziarie causate al pagatore possono essere risarcite conformemente al diritto applicabile al contratto»: danni ulteriori rispetto alla perdita del capitale (interessi passivi, spese, mancata disponibilità) possono essere richiesti secondo le regole del diritto civile italiano.
6. Quattro scenari, quattro esiti
Scenario 1 — Bonifico dopo il 9 ottobre 2025, banca senza VoP
La banca non ha attivato il servizio di verifica. Quando il cliente ha inserito l’IBAN del truffatore e il nome del beneficiario, nessun controllo è stato eseguito. Il cliente ha autorizzato senza alcun avviso.
Esito: rimborso immediato e integrale ex art. 5-quater, par. 8. La banca ha violato l’obbligo del par. 1 e questa violazione ha determinato l’esecuzione inesatta. Non rileva se il cliente è stato negligente: il rimborso è automatico.
Scenario 2 — Bonifico dopo il 9 ottobre 2025, VoP attivata ma non funzionante
Il servizio è formalmente presente, ma per un malfunzionamento tecnico la verifica non viene eseguita, oppure restituisce un falso positivo («corrispondenza» su IBAN che in realtà è intestato a tutt’altro soggetto).
Esito: rimborso immediato. L’art. 5-quater richiede non solo l’offerta del servizio, ma la sua effettiva e corretta esecuzione. Se la verifica ha fallito, la banca non ha «soddisfatto i requisiti» del par. 1.
Scenario 3 — VoP eseguita, mancata corrispondenza notificata, cliente autorizza comunque
La banca ha fatto tutto correttamente: ha verificato, ha notificato la mancata corrispondenza, ha informato il cliente dei rischi. Il cliente — magari perché il truffatore lo ha rassicurato («è normale, è il conto di appoggio») — ha scelto di autorizzare lo stesso.
Esito: la banca è protetta dall’esonero condizionato del primo periodo del par. 8. Tuttavia, se il cliente dimostra che il consenso è stato viziato da un raggiro particolarmente sofisticato, e che la banca non aveva adeguatamente informato ai sensi del par. 7, il quadro potrebbe cambiare.
Scenario 4 — Bonifico prima del 9 ottobre 2025
L’art. 5-quater non si applica. Resta il regime previgente: art. 24 D.Lgs. 11/2010, nessun obbligo di controllo IBAN/nominativo. Ma il cliente può ancora far valere altri profili di responsabilità: data breach (art. 2050 c.c.), violazione degli obblighi di protezione (artt. 1175 e 1375 c.c.), comportamento incoerente della banca, omesso blocco dopo segnalazione. Ed è esattamente su questi profili che i tre casi raccontati in apertura sono stati vinti: Napoli su data breach e art. 2050 c.c., Venezia su rischio d’impresa e obblighi di protezione, Milano su inadeguatezza del sistema di sicurezza.
7. La guida pratica: cosa fare subito
Se hai subito una truffa di questo tipo, i primi giorni sono decisivi:
- Blocca e disconosci per iscritto. Non basta la telefonata. Invia una PEC o una raccomandata alla banca disconoscendo formalmente le operazioni e chiedendo il rimborso. La data della comunicazione scritta è il punto di partenza per ogni azione successiva.
- Sporgi denuncia alla Polizia Postale. Indica con precisione: il numero chiamante, l’orario, i dati che il truffatore dimostrava di conoscere, l’IBAN di destinazione. La denuncia è un elemento di prova essenziale.
- Conserva tutto. Screenshot, registrazioni, email, SMS. Ogni traccia conta.
- Richiedi l’accesso ai tuoi dati. L’art. 15 GDPR ti dà diritto di sapere quali dati tratta la banca e se ha subito violazioni di sicurezza (data breach) che possono averti riguardato. È una richiesta che puoi fare in via stragiudiziale, senza bisogno di un avvocato.
- Non fermarti al primo diniego. «Lei ha autorizzato» non è la parola definitiva. Se il bonifico è successivo al 9 ottobre 2025, chiedi espressamente se la banca ha attivato la VoP e con quale esito. Se non lo ha fatto, richiama l’art. 5-quater, par. 8.
- Valuta il ricorso all’ABF. L’Arbitro Bancario Finanziario è una via più rapida ed economica del giudizio ordinario. Non servono avvocati, le decisioni arrivano in tempi ragionevoli e il tasso di accoglimento dei ricorsi in materia di servizi di pagamento è significativo.
Il ruolo di AECI Firenze
L’ufficio legale di AECI Firenze segue casi di frode bancaria valutando ogni profilo di responsabilità dell’istituto — dall’obbligo di Verification of Payee alla protezione dei dati personali, fino alla diligenza dell’accorto banchiere:
- valutazione gratuita e riservata della dinamica e della documentazione;
- verifica se la banca ha attivato e correttamente eseguito la Verification of Payee al momento del bonifico;
- predisposizione del reclamo e, se necessario, del ricorso all’Arbitro Bancario Finanziario;
- assistenza nell’eventuale giudizio civile.
Se ti sei fidato di chi si è presentato come operatore della tua banca e ti ha convinto a un bonifico «di sicurezza», non presumere che sia troppo tardi: la norma sul rimborso immediato e i precedenti raccontati in questo articolo dimostrano che il diritto al recupero c’è, spesso anche a distanza di anni.
Descrivi il tuo caso e ricevi una proposta dal nostro ufficio legale → Contattaci · ☏ 055 9362294
Ho eseguito personalmente il bonifico. Non significa che è colpa mia?
Il bonifico è partito dopo il 9 ottobre 2025. Cosa cambia per me?
Il truffatore conosceva dati del mio conto. La banca ha subito un data breach?
Posso ottenere il rimborso anche senza andare in causa?
Quanto tempo ho per agire?
Riferimenti essenziali
- Regolamento UE 2024/886 — art. 5-quater e 5-ter Regolamento (UE) 260/2012, obbligo di Verification of Payee (in vigore dal 9 ottobre 2025)
- D.Lgs. 11/2010 (artt. 12, 24) — disciplina servizi di pagamento (PSD2)
- art. 2050 c.c. — responsabilità per attività pericolosa
- art. 1176 c.c. — diligenza dell’accorto banchiere
- Regolamento UE 2016/679 (GDPR), art. 15 — diritto di accesso ai dati
- Cass. Civ., ordinanza n. 21105/2024 — immunità da IBAN nel regime previgente
- Trib. Napoli, n. 9083/2026 — data breach e falla del sistema di sicurezza (testo integrale, PDF)
- Corte Appello Venezia, n. 498/2026 — rischio d’impresa e spoofing telefonico (testo integrale, PDF)
- Trib. Milano, n. 1514/2025 — onere della prova a carico della banca (testo integrale, PDF)
- Trib. Roma, n. 601/2026 — perimetro della colpa grave nella comunicazione delle credenziali
Le informazioni contenute in questo articolo hanno carattere divulgativo e non costituiscono consulenza legale. Ogni caso presenta specificità che richiedono una valutazione individuale da parte di un professionista.



