InicioNoticiasTribunales › Smishing bancario en España: la jurisprudencia se pone …
Tribunales BBVA Banco Santander Ibercaja

Smishing bancario en España: la jurisprudencia se pone del lado del cliente y el fraude creció un 19% en 2025

Fuente
Moncloa.com
Fecha
20/06/2026
Categoría
Tribunales
Bancos
BBVA, Banco Santander, Ibercaja
Qué ocurrió

Resumen en lenguaje ciudadano

El fraude por smishing y phishing bancario en España sigue creciendo, con más de 25.000 incidentes registrados en 2025 según el INCIBE, un 19% más que el año anterior. En 2026, los ciberdelincuentes utilizan inteligencia artificial para replicar con exactitud el tono, el logo y el historial de mensajes de los bancos, haciendo casi imposible detectar el engaño. La jurisprudencia española se ha consolidado en favor del cliente: la normativa de servicios de pago obliga al banco a demostrar que el usuario actuó con negligencia grave antes de poder negarse a devolver el dinero. Los grandes bancos están desplegando sistemas de IA para detectar transferencias sospechosas incluso cuando el acceso fue autorizado con credenciales válidas.

💡

Si recibes un SMS sospechoso que parece de tu banco, nunca facilites claves ni pulses enlaces; si ya has sido víctima, notifícalo por escrito al banco de inmediato y denuncia en la policía para proteger tu derecho a la devolución.

Fuente original Moncloa.com · 20/06/2026
Leer artículo original →
Nuestro análisis

Qué significa para ti

La evolución del smishing en 2026 plantea un desafío jurídico y tecnológico sin precedentes. Cuando el mensaje fraudulento llega en el mismo hilo de mensajes reales del banco, usa IA para reproducir el lenguaje corporativo exacto y va acompañado de una llamada del supuesto departamento de seguridad, resulta extraordinariamente difícil exigir al ciudadano medio que lo detecte. Los jueces están asumiendo esta realidad: la estrategia bancaria de culpar al cliente por 'haber hecho clic voluntariamente' tiene cada vez menos recorrido ante los tribunales.

La doctrina fijada por el Tribunal Supremo en la STS 571/2025 (caso Ibercaja) es el referente actual: el banco debe probar que su sistema funcionó correctamente y que el cliente actuó con negligencia grave o fraude. El mero uso de las credenciales del cliente no equivale a que este autorizara la operación. Esta responsabilidad cuasi-objetiva del banco es coherente con la Directiva europea de servicios de pago (PSD2), que diseñó el sistema asumiendo que el banco es el responsable de la seguridad del sistema de pagos.

Lo más importante que debe saber un ciudadano: si es víctima de phishing o smishing, debe notificarlo inmediatamente al banco por escrito (no basta una llamada telefónica), presentar denuncia policial y, si el banco niega la devolución, reclamar ante el Banco de España y, en su caso, ante los tribunales. El 95% de las demandas por phishing bancario se están ganando según los despachos especializados.

¿Tu banco ha actuado de forma similar?

Consulta gratuita. Analizamos tu caso y te decimos si tienes fundamento para reclamar.

Consulta gratuita →