
Hai cliccato su un link, inserito le credenziali, e il conto è stato svuotato. Per molti la reazione iniziale è duplice: prima la vergogna («come ho fatto a cascarci?»), poi la rassegnazione («i soldi sono persi»). Nessuna delle due è giustificata sul piano giuridico.
La giurisprudenza di merito italiana mostra un’attenzione crescente alla qualità dei presidi di sicurezza predisposti dalla banca e alla concreta dinamica dell’inganno. In un numero significativo di casi recenti, i tribunali hanno riconosciuto che l’onere di dimostrare l’adeguatezza delle misure antifrode grava sul prestatore di servizi di pagamento, non sul correntista. Questo articolo analizza tre decisioni verificate del 2025 che illustrano come i giudici stiano applicando questi principi, affiancate da una casistica articolata sui casi in cui il rimborso viene negato — e da indicazioni operative concrete su come muoversi.
Indice:
- Phishing, smishing, spoofing, vishing: un glossario
- Il quadro normativo: D.Lgs. 11/2010, D.Lgs. 218/2017 e distribuzione dell’onere della prova
- Sentenza 1 — Corte d’Appello di Venezia, n. 699/2025: onere della prova sugli SMS alert
- Sentenza 2 — Tribunale di Salerno, n. 348/2025: phishing e adeguatezza del sistema bancario
- Sentenza 3 — Corte d’Appello di Milano, n. 267/2025: spoofing nel thread della banca
- Cosa significano queste decisioni per il correntista
- Quando il rimborso non viene riconosciuto: i casi di colpa grave
- Cosa fare subito: reclamo, ABF e azione legale
1. Phishing, smishing, spoofing, vishing: un glossario
Prima di esaminare le sentenze, è utile distinguere le principali forme di frode che compaiono nel contenzioso bancario. Non si tratta di una distinzione puramente terminologica: la tipologia di attacco influisce in modo diretto sulla valutazione della condotta della banca e su quella del cliente.
Phishing: la forma più diffusa. Il truffatore invia un’email che imita graficamente la comunicazione ufficiale della banca per sottrarre credenziali o dati di pagamento.
Smishing: phishing via SMS. Il canale cambia, la logica è la stessa. Diventa particolarmente insidioso quando il messaggio fraudolento compare nello stesso thread dei messaggi autentici della banca.
Spoofing: tecnica con cui il truffatore falsifica il mittente di un SMS o di una chiamata, facendolo apparire identico a quello della banca. Non richiede una violazione diretta dei sistemi del prestatore: sfrutta falle nei protocolli di telecomunicazione che la banca, come osservato da alcuni giudici, avrebbe il dovere di presidiare.
Vishing: frode via chiamata vocale. Il truffatore telefona fingendosi un operatore della banca — spesso subito dopo aver ottenuto le credenziali via phishing o smishing — per raccogliere il codice OTP o altri dati sensibili.
2. Il quadro normativo: D.Lgs. 11/2010, D.Lgs. 218/2017 e distribuzione dell’onere della prova
Il riferimento normativo centrale è il D.Lgs. 11/2010, che ha recepito in Italia la Direttiva europea PSD1 (Direttiva 2007/64/CE). La disciplina è stata successivamente aggiornata dal D.Lgs. 15 dicembre 2017, n. 218, che ha recepito la PSD2 (Direttiva UE 2015/2366) e ha introdotto, tra l’altro, l’obbligo di autenticazione forte del cliente (Strong Customer Authentication — SCA). Il quadro vigente sui pagamenti elettronici e sulle operazioni non autorizzate si ricava da questo corpo normativo integrato.
La disciplina delle operazioni non autorizzate — quelle eseguite senza il consenso genuino del titolare — prevede che il prestatore di servizi di pagamento rimborsi il cliente, salvo che dimostri l’autenticazione dell’operazione o che l’utente abbia agito con dolo o colpa grave. La Corte di Cassazione, Sez. III (sent. n. 3780 del 12 febbraio 2024), ha fissato il principio per cui la responsabilità della banca per operazioni effettuate con strumenti elettronici va esclusa solo in presenza di colpa grave dell’utente, e che spetta alla banca dimostrare di aver adottato soluzioni idonee a prevenire l’uso fraudolento, qualificando il rischio di sottrazione dei codici tramite phishing come rischio d’impresa rientrante nella sfera di controllo tecnico del prestatore.
In questa struttura normativa, l’onere probatorio nei contenziosi da operazioni non autorizzate tende a gravare in modo significativo sul prestatore. Non si tratta di un’inversione assoluta: spetta alla banca dimostrare sia che l’operazione era correttamente autenticata, sia che le misure di sicurezza adottate erano conformi agli standard richiesti. Il prestatore è un soggetto professionale tenuto a obblighi di sicurezza e diligenza qualificata; la giurisprudenza recente riflette questa asimmetria.
Rimane tuttavia decisiva la condotta del cliente. Le esclusioni dalla responsabilità della banca si applicano quando il correntista abbia agito in modo fraudolento, abbia omesso di custodire adeguatamente le credenziali, o abbia mancato di comunicare tempestivamente un’operazione non riconosciuta. Su quest’ultimo punto va ricordato che l’art. 9, comma 1, D.Lgs. 11/2010 prevede un termine di decadenza di 13 mesi per la comunicazione dell’operazione non autorizzata alla propria banca.
3. Corte d’Appello di Venezia, n. 699/2025: onere della prova sugli SMS alert
| Autorità | Corte d’Appello di Venezia, Sez. III Civile |
| Riferimento | Sent. n. 699/2025 — R.G. 291/2023 — 17 marzo 2025 |
| Convenuto | Poste Italiane S.p.A. (Bancoposta) |
| Oggetto | Smishing con spoofing nel thread «Poste Info»; 96 operazioni fraudolente da €980 ciascuna; rimborso di oltre €111.000 |
Il caso
Una correntista di Bancoposta riceve SMS fraudolenti nel thread autentico «Poste Info» e viene poi contattata da un finto operatore. L’inganno porta alla configurazione fraudolenta di Poste ID e dell’App Bancoposta, consentendo ai truffatori di eseguire 96 operazioni da €980 ciascuna in poche ore, per un totale di oltre €111.000. La correntista scopre la frode solo in un momento successivo. Poste Italiane sostiene di aver inviato un SMS di alert per ogni operazione, invocando l’assenza di reazione della cliente come indice di negligenza.
La decisione
La Corte d’Appello condanna Poste Italiane al rimborso. Il punto cruciale accertato in giudizio: gli SMS di alert non erano mai arrivati al telefono della cliente. La Corte ha ritenuto insufficiente la sola prova dell’invio registrata nei log del sistema; incombeva sul prestatore dimostrare l’effettiva ricezione del messaggio da parte del destinatario.
La pronuncia richiama espressamente Cass. Sez. III n. 3780/2024, fonda la decisione sul riparto probatorio ex art. 1218 c.c. e qualifica il rischio di sottrazione dei codici tramite phishing come rischio d’impresa rientrante nella sfera di controllo tecnico della banca. La Corte aggiunge che, anche ipotizzando la ricezione degli alert, il numero e la velocità delle 96 operazioni rendevano in concreto difficilmente praticabile qualsiasi intervento tempestivo da parte della correntista.
Profilo rilevante nel caso concreto: la sola registrazione dell’invio nei sistemi della banca non è sufficiente a dimostrare che l’alert abbia raggiunto il cliente. L’onere di provare la corretta comunicazione delle operazioni anomale grava sul prestatore, con il rischio-frode qualificato come rischio d’impresa.
4. Tribunale di Salerno, n. 348/2025: phishing e adeguatezza del sistema bancario
| Autorità | Tribunale di Salerno, Sez. I Civile |
| Riferimento | Sent. n. 348/2025 — R.G. 1886/2022 — 23 gennaio 2025 |
| Convenuto | Banca Ifis |
| Oggetto | Phishing su home banking; bonifici verso soggetti sconosciuti per circa €24.978; onere della prova sull’adeguatezza del sistema bancario |
Il caso
Una società campana vede il proprio home banking accesso da soggetti non autorizzati, che dispongono bonifici verso terzi sconosciuti per circa €24.978. Nel corso del giudizio emerge anche la questione della portabilità del numero telefonico impiegato per ricevere i codici di autenticazione. Banca Ifis sostiene di aver correttamente autenticato le operazioni e di non essere responsabile di quanto compiuto tramite le credenziali del cliente.
La decisione
Il Tribunale condanna la banca al rimborso. Nella motivazione — che richiama Cass. Sez. I ord. n. 7214/2023 — si legge che «spetta alla banca l’onere di fornire la prova del corretto funzionamento del proprio sistema e della riconducibilità dell’operazione al correntista». L’autenticazione registrata nei log bancari non è di per sé sufficiente: il prestatore deve dimostrare positivamente che il sistema di sicurezza era adeguato e che l’operazione era effettivamente ascrivibile al titolare del conto, non a soggetti che ne avevano aggirato le difese.
Il profilo della modifica non autorizzata del recapito telefonico per gli OTP è stato affrontato in termini analoghi da Trib. Viterbo, sent. n. 17/2025, R.G. 2721/2022 (8 gennaio 2025), in cui il Tribunale ha condannato la banca per operazioni non autorizzate da €14.301 su un conto il cui numero per l’autenticazione forte era stato sostituito senza adeguata verifica dell’identità del richiedente.
Profilo rilevante nel caso concreto: la presenza di un’operazione autenticata nei sistemi della banca non inverte automaticamente l’onere probatorio a svantaggio del cliente. Il prestatore deve fornire la prova positiva dell’adeguatezza del sistema di sicurezza e della concreta riconducibilità dell’operazione al titolare.
5. Corte d’Appello di Milano, n. 267/2025: spoofing nel thread della banca
| Autorità | Corte d’Appello di Milano, Sez. I Civile |
| Riferimento | Sent. n. 267/2025 — R.G. 950/2023 — 5 febbraio 2025 |
| Oggetto | Smishing con SMS spoofed nel thread autentico della banca; tre bonifici per €6.898 totali; assenza di colpa grave; condanna della banca |
Il caso
Un correntista riceve SMS fraudolenti che compaiono nel thread legittimo della banca, tecnicamente indistinguibili dai messaggi autentici. Il link contenuto nel messaggio (il sito «contoattenzione.it/bpm») reindirizza a una pagina clone in cui il cliente inserisce le proprie credenziali. Vengono poi disposti tre bonifici — uno ordinario e due istantanei — per un totale di €6.898.
La decisione
La Corte d’Appello esclude la colpa grave del cliente e condanna la banca. Nella motivazione si legge che «non integra colpa grave la condotta del correntista che, a fronte di una truffa sofisticata caratterizzata dall’invio di SMS in coda a messaggi genuini della banca», fornisca le proprie credenziali. Il ragionamento si fonda sul canale di comunicazione compromesso (thread legittimo, che rendeva l’inganno difficilmente riconoscibile) e sull’assenza di sistemi antifrode capaci di intercettare operazioni anomale nel contesto descritto.
Una dinamica analoga, con portata economica assai più rilevante, è stata giudicata dal Tribunale di Milano (sent. n. 1514/2025, 21 febbraio 2025): caller ID spoofing e SMS spoofing per €206.892. Il Tribunale ha condannato la banca, affermando che l’adozione della SCA è requisito minimo ma non sufficiente a escludere la responsabilità, e che le campagne informative generiche pubblicate sul sito della banca non spostano l’onere sul cliente.
Profilo rilevante nel caso concreto: quando lo spoofing inserisce messaggi fraudolenti nel thread legittimo della banca, il giudice ha valutato che la responsabilità gravasse sul prestatore per non aver presidiato questa specifica vulnerabilità. La SCA è condizione necessaria, non scudo definitivo di responsabilità.
6. Cosa significano queste decisioni per il correntista
Mettendo a confronto le tre pronunce, si delineano alcune tendenze interpretative ricorrenti — tenendo presente che si tratta di decisioni di merito, soggette a impugnazione, e che l’esito di ogni contenzioso dipende in modo determinante dalla specifica situazione di fatto.
L’onere probatorio tende a gravare sulla banca. Nei contenziosi da operazioni non autorizzate, spetta al prestatore dimostrare sia che l’autenticazione era adeguata, sia che i propri sistemi di sicurezza erano conformi agli standard previsti. Non si tratta di un’esenzione automatica per il cliente: la banca non può limitarsi ad affermare che «il cliente ha cliccato il link». Il fondamento è Cass. Sez. III n. 3780/2024.
Il canale di comunicazione conta. Se la frode sfrutta una vulnerabilità nei sistemi comunicativi della banca — spoofing nel thread legittimo, notifiche che non arrivano, procedure carenti per le modifiche a dati sensibili — i giudici tendono a valorizzare questo elemento nell’attribuzione della responsabilità. La Corte d’Appello di Genova (sent. n. 646/2025, R.G. 654/2024) ha ritenuto «prova inconfutabile dell’inadeguatezza del sistema di sicurezza» la circostanza che i codici di autenticazione fossero stati inviati alla pagina web dei truffatori anziché al dispositivo del cliente.
La SCA è necessaria ma non sufficiente. L’adozione dell’autenticazione forte non esonera automaticamente la banca quando il contesto dell’operazione presentava anomalie che un sistema antifrode adeguato avrebbe dovuto rilevare. Il Tribunale di Milano (sent. n. 1514/2025) ha affermato esplicitamente che la SCA è requisito minimo e che le campagne informative generiche non spostano la responsabilità sul cliente.
La documentazione delle operazioni è decisiva. I log informatici — registrazioni degli accessi, degli IP, delle operazioni — sono lo strumento probatorio centrale su cui si fonda la ricostruzione giudiziale della frode. La banca ha l’obbligo di conservarli e produrli in giudizio (cfr. Cass. Sez. III n. 3780/2024).
La condotta del cliente resta rilevante. Come illustrato nella sezione seguente, esistono casi in cui la colpa grave del correntista è stata riconosciuta con conseguente esclusione del rimborso. La valutazione è sempre bilanciata e non meccanica.
Un orientamento in evoluzione, non una regola uniforme
La giurisprudenza di merito in materia di frodi informatiche bancarie non è monolitica. Lo stesso tribunale può decidere in senso opposto su casi che appaiono superficialmente simili, a seconda della dinamica concreta, delle prove prodotte e della riconoscibilità dell’inganno. A titolo di esempio, la Corte d’Appello di Milano (sent. n. 1318/2025, 8 maggio 2025) ha rigettato la domanda in un caso di vishing con comunicazione volontaria degli OTP, ravvisando la colpa grave del cliente. Ciò significa che l’esito di un contenzioso non può essere dedotto dai soli principi generali: richiede sempre una valutazione puntuale del fatto specifico da parte di un professionista.
7. Quando il rimborso non viene riconosciuto: i casi di colpa grave
La casistica del 2024-2025 sui rigetti è ricca quanto quella sugli accoglimenti. Esaminarla aiuta a capire dove si colloca il confine concreto del ragionamento giudiziale.
Tribunale di Napoli, sent. n. 9763/2024 (13 novembre 2024)
Un correntista riceve un SMS da un numero sconosciuto, privo di qualsiasi riferimento istituzionale, con testo di contenuto neutro che lo invita a contattare un numero verde e a digitare dei codici. Segue le istruzioni e comunica credenziali e OTP. Il Tribunale rigetta la domanda: il messaggio proveniva da un numero del tutto estraneo all’istituto e le istruzioni operative allegate al contratto avvertivano espressamente delle pratiche fraudolente di questo tipo. Il discrimine rispetto ai casi di spoofing nel thread legittimo è netto — qui non esisteva alcun elemento oggettivo di confusione con le comunicazioni ufficiali della banca. La pronuncia richiama Cass. Sez. I ord. n. 7214/2023 e Cass. Sez. III n. 3780/2024.
Corte d’Appello di Milano, sent. n. 1755/2025 (16 giugno 2025)
Riformando la sentenza di primo grado, la Corte esclude la responsabilità della banca. Il messaggio fraudolento ricevuto dalla correntista conteneva errori grammaticali evidenti e un link palesemente non riferibile all’istituto: segnali di allarme che rendevano l’inganno riconoscibile con la diligenza ordinaria. La pronuncia affina il discrimine tra colpa lieve e colpa grave: non è la sofisticazione della truffa in astratto a determinare l’esito, ma la riconoscibilità dell’inganno in concreto, dal punto di vista del cliente al momento del fatto.
Corte d’Appello di Milano, sent. n. 1318/2025 (8 maggio 2025)
Caso di vishing con comunicazione volontaria dei codici OTP a un finto operatore telefonico. La Corte rigetta la domanda ravvisando la colpa grave del cliente. Questa pronuncia — dello stesso tribunale che nella sent. n. 267/2025 ha condannato la banca — conferma che casi apparentemente simili producono esiti opposti a seconda della dinamica concreta: la presenza o assenza di una vulnerabilità specifica nei sistemi del prestatore, e la maggiore o minore riconoscibilità dell’inganno, sono le variabili che incidono sull’esito.
Tribunale di Milano, sent. n. 6353/2025 (2 agosto 2025)
Caso di phishing in cui il cliente aveva effettivamente ricevuto gli SMS alert su operazioni non disposte da lui, ma non aveva contattato la banca per bloccare il conto. Il Tribunale rigetta la domanda: integra colpa grave la condotta del correntista che, pur avendo ricevuto messaggi informativi su operazioni anomale, omette di attivarsi tempestivamente. La pronuncia declina in concreto il principio enunciato da Cass. n. 3780/2024 sulla protratta inerzia del cliente come fatto estintivo della responsabilità della banca.
Tribunale di Lodi, sent. n. 304/2025 (11 giugno 2025)
Caso di smishing e vishing con installazione di una app da canale non ufficiale. Il Tribunale rigetta la domanda affermando che «costituisce fatto notorio che gli istituti di credito non chiedono mai ai propri clienti, tramite telefono, mail o sms, di fornire dati riservati o credenziali di accesso». Questo richiamo al fatto notorio introduce un criterio di valutazione della colpa grave che prescinde dalla sofisticazione tecnica dell’attacco: la richiesta di credenziali via canale remoto è, di per sé, un segnale d’allarme che il correntista ordinariamente diligente è tenuto a riconoscere.
Il discrimine
Leggendo in parallelo i casi di accoglimento e quelli di rigetto, il criterio giudiziale che emerge è il seguente: la colpa grave viene ravvisata quando l’inganno era riconoscibile con la diligenza ordinaria — messaggio da numero sconosciuto, errori grammaticali evidenti, link manifestamente anomali, richiesta di credenziali che costituisce fatto notorio essere estranea alle procedure della banca. Non viene invece ravvisata quando la truffa ha sfruttato vulnerabilità specifiche del prestatore — SMS nel thread legittimo, spoofing del numero verde, alert non recapitati — che hanno reso oggettivamente difficile distinguere la comunicazione autentica da quella fraudolenta.
Non esiste però una regola meccanica, e la casistica recente lo conferma: la stessa Corte d’Appello di Milano ha deciso in senso opposto su due casi di vishing nel corso dello stesso anno. Ogni valutazione è giudiziale, specifica al fatto, e il bilanciamento tra condotta della banca, condotta del cliente e nesso causale è sempre al centro del ragionamento. Per questo un parere legale preventivo, fondato sulle circostanze concrete, è il passo più utile prima di avanzare qualsiasi pretesa.
8. Cosa fare subito: reclamo, ABF e azione legale
Se hai subito una frode informatica sul tuo conto, il tempo è una variabile critica. La sequenza da seguire è la seguente.
1. Blocca il conto e le carte immediatamente, contattando la banca o accedendo all’area riservata. Documenta orario e modalità del blocco.
2. Raccogli tutte le prove disponibili: screenshot delle email e degli SMS ricevuti, numeri di telefono dei soggetti che ti hanno contattato, cronologia dei movimenti del conto nel periodo della frode. Questi elementi formeranno il corpo del reclamo e dell’eventuale ricorso ABF.
3. Presenta denuncia alla Polizia Postale o ai Carabinieri. La denuncia è necessaria ai fini probatori e consente alle autorità di avviare le indagini sul tracciamento dei flussi di denaro.
4. Invia un reclamo formale scritto alla tua banca entro 13 mesi dall’operazione non autorizzata (termine di decadenza ex art. 9, comma 1, D.Lgs. 11/2010). Il reclamo va presentato per iscritto — raccomandata A/R o PEC — con descrizione dettagliata dei fatti. La banca ha 30 giorni per rispondere. Conserva la ricevuta di invio e la risposta: sono documenti essenziali per i passi successivi.
5. Valuta il ricorso all’Arbitro Bancario Finanziario (ABF). Se la risposta della banca è insoddisfacente, o se non arriva entro i 30 giorni, puoi presentare ricorso all’ABF. Il procedimento è gratuito per il correntista e produce una decisione generalmente seguita dalle banche. Il ricorso va presentato entro 12 mesi dalla risposta al reclamo (o dalla scadenza del termine per rispondere). I termini decorrono senza sosta.
6. Consulta un legale specializzato in diritto bancario per valutare se le circostanze del tuo caso siano compatibili con le tendenze giurisprudenziali descritte in questo articolo. Il ricorso ABF e l’azione civile non si escludono reciprocamente: in certi casi conviene percorrerli in parallelo o in sequenza, a seconda della situazione concreta.
Hai subito un attacco di phishing o smishing bancario?
L’Ufficio Legale di A.E.C.I. Firenze valuta gratuitamente la tua posizione: quali elementi del tuo caso sono rilevanti alla luce della giurisprudenza più recente, se sussistono i presupposti per attivare un ricorso all’ABF e quali siano le concrete prospettive di un’eventuale azione legale.
La prima consulenza è gratuita e senza impegno.
📞 055 9362294 | ✉️ info@aecifirenze.it | 💬 WhatsApp
→ Scopri il servizio Controversie Finanziarie e Bancarie
A.E.C.I. Firenze — Ufficio Legale. Le informazioni contenute nel presente articolo hanno carattere informativo generale e non costituiscono parere legale. Per una valutazione del singolo caso, contattare i recapiti di sede.