Resumen en lenguaje ciudadano
El fraude por smishing y phishing bancario en España sigue creciendo, con más de 25.000 incidentes registrados en 2025 según el INCIBE, un 19% más que el año anterior. En 2026, los ciberdelincuentes utilizan inteligencia artificial para replicar con exactitud el tono, el logo y el historial de mensajes de los bancos, haciendo casi imposible detectar el engaño. La jurisprudencia española se ha consolidado en favor del cliente: la normativa de servicios de pago obliga al banco a demostrar que el usuario actuó con negligencia grave antes de poder negarse a devolver el dinero. Los grandes bancos están desplegando sistemas de IA para detectar transferencias sospechosas incluso cuando el acceso fue autorizado con credenciales válidas.
Si recibes un SMS sospechoso que parece de tu banco, nunca facilites claves ni pulses enlaces; si ya has sido víctima, notifícalo por escrito al banco de inmediato y denuncia en la policía para proteger tu derecho a la devolución.
Qué significa para ti
La evolución del smishing en 2026 plantea un desafío jurídico y tecnológico sin precedentes. Cuando el mensaje fraudulento llega en el mismo hilo de mensajes reales del banco, usa IA para reproducir el lenguaje corporativo exacto y va acompañado de una llamada del supuesto departamento de seguridad, resulta extraordinariamente difícil exigir al ciudadano medio que lo detecte. Los jueces están asumiendo esta realidad: la estrategia bancaria de culpar al cliente por 'haber hecho clic voluntariamente' tiene cada vez menos recorrido ante los tribunales.
La doctrina fijada por el Tribunal Supremo en la STS 571/2025 (caso Ibercaja) es el referente actual: el banco debe probar que su sistema funcionó correctamente y que el cliente actuó con negligencia grave o fraude. El mero uso de las credenciales del cliente no equivale a que este autorizara la operación. Esta responsabilidad cuasi-objetiva del banco es coherente con la Directiva europea de servicios de pago (PSD2), que diseñó el sistema asumiendo que el banco es el responsable de la seguridad del sistema de pagos.
Lo más importante que debe saber un ciudadano: si es víctima de phishing o smishing, debe notificarlo inmediatamente al banco por escrito (no basta una llamada telefónica), presentar denuncia policial y, si el banco niega la devolución, reclamar ante el Banco de España y, en su caso, ante los tribunales. El 95% de las demandas por phishing bancario se están ganando según los despachos especializados.
¿BBVA te ha bloqueado la cuenta? Guía completa para reclamar →
¿Banco Santander te ha bloqueado la cuenta? Guía completa para reclamar →
También puedes consultar la legislación bancaria explicada que fundamenta estas reclamaciones.
¿Tu banco ha actuado de forma similar?
Consulta gratuita. Analizamos tu caso y te decimos si tienes fundamento para reclamar.
Consulta gratuita →