Jurisprudencia relacionada con Phishing
PERITAJE INFORMÁTICO · PHISHING BANCARIO · SENTENCIAS

Sentencias de Phishing Bancario donde el Perito Informático fue decisivo

Cuando un cliente es víctima de phishing bancario, la entidad financiera suele alegar negligencia del usuario para eludir responsabilidad. Sin embargo, la intervención de un perito informático especializado puede demostrar técnicamente que el ataque fue sofisticado, que la víctima actuó con diligencia razonable y que el banco incumplió sus obligaciones de seguridad. Estas son las sentencias reales donde el perito informático de phishing resultó clave.

122223 Incidentes de Phishing en 2025
 17% Consultas fraude online
15% Vishing ataques por llamadas
10% Ataques por SMS falsos

La Ley de Servicios de Pagos (LSP) establece que si existe una sustracción de fondos a través de una orden de pago no debidamente autorizada, es el banco el responsable de llevar a cabo el reintegro del dinero. El perito informático acredita técnicamente que la operación fraudulenta no fue autorizada por el cliente.

🏦
Juzgado de Primera Instancia e Instrucción n.º 2 · Redondela (Pontevedra) · 25 de enero de 2022
BBVA condenado a devolver 3.101,25 € por suplantación de identidad
3.101,25 € + intereses + costas

Hechos: La clienta fue víctima de una suplantación de identidad mediante una página web fraudulenta que imitaba la del BBVA. El estafador realizó una transferencia no consentida de 3.100 €, por la cual se cobró una comisión de 1,25 €. La entidad bancaria se opuso a la demanda alegando negligencia de la actora en la gestión de sus credenciales.

🔬 Intervención del Perito Informático (este es el trabajo que hacemos en GlobátiKa)

  • Análisis forense de los pantallazos de la página web fraudulenta del BBVA.
  • Acreditación de que la página de phishing "tenía la apariencia de la página de la entidad bancaria", dificultando su detección por una persona no experta.
  • Demostración técnica de que la IP desde la que se realizó la operación no era la misma que la del cliente.
  • Verificación de que el banco no acreditó la existencia de una actuación negligente de su clienta.

Fallo: El Juzgado condenó al BBVA a devolver la suma de 3.100 € y los 1,25 € cobrados en concepto de comisión, más los intereses legales y las costas procesales. La pericial informática fue determinante para demostrar que la operación no se realizó desde la dirección IP habitual del cliente.

🏦
Sentencia de 24 de mayo de 2022
Banco Santander condenado a devolver 18.500 € sustraídos desde Lituania
18.500 € + intereses + costas

Hechos: El cliente recibió un SMS fraudulento en el que se alertaba de un problema de seguridad y se le instaba a restablecer su contraseña accediendo a un enlace. Al proporcionar sus credenciales, el estafador procedió a realizar dos operaciones de transferencia por un total de 18.500 € desde Lituania. El Banco Santander se negó a asumir responsabilidad, argumentando que la transferencia se realizó con las credenciales del cliente.

🔬 Intervención del Perito Informático (el servicio que puede contratar)

  • Análisis técnico del SMS fraudulento y del enlace de suplantación de identidad.
  • Acreditación de que el método de ataque (phishing vía SMS) era suficientemente sofisticado como para engañar a un usuario medio.
  • Demostración de que las transferencias se originaron desde Lituania, una ubicación incompatible con la actividad habitual del cliente.
  • Fundamentación jurídica en la Ley de Servicios de Pagos: la orden de pago no fue debidamente autorizada.

Fallo: El tribunal condenó al Banco Santander a devolver los 18.500 € sustraídos, aplicando la Ley de Servicios de Pagos que establece la responsabilidad del banco cuando una orden de pago no ha sido debidamente autorizada. La pericial informática demostró que el cliente fue víctima de un engaño técnico y no actuó con negligencia grave.

🏦
Juzgado de Primera Instancia n.º 4 · Santander
Unicaja Banco condenada a reembolsar 5.000 € durante fusión con Liberbank
5.000 € + intereses + costas

Hechos: Durante el proceso de fusión en curso entre Unicaja y Liberbank (antigua Caja Cantabria), la clienta recibió un mensaje de texto que parecía provenir del banco, alertándola sobre la presencia de un dispositivo no autorizado conectado a su banca en línea. El mensaje incluía un enlace para verificar la situación. La clienta accedió al enlace y proporcionó sus datos y una clave de seguridad en una página web falsa que se asemejaba a la aplicación de banca electrónica de Unicaja. Posteriormente, 5.000 € fueron sustraídos de su cuenta.

🔬 Intervención del Perito Informático (colaboramos con su abogado)

  • Análisis forense del SMS fraudulento y de la página web de suplantación.
  • Acreditación de que la página falsa era visualmente idéntica a la aplicación legítima de Unicaja, dificultando su detección.
  • Demostración de que el contexto de fusión bancaria aumentaba la credibilidad del mensaje fraudulento.
  • Informe pericial que respaldó la posición de la demandante: la clienta no había incurrido en negligencia grave en la protección de sus credenciales.

Fallo: La jueza no consideró negligencia grave por parte de la demandante y destacó la dificultad para una persona no experta en detectar el fraude en un mensaje y enlace tan convincentes. Unicaja Banco fue condenada a reembolsar los 5.000 € sustraídos, más intereses y costas. La sentencia subraya la importancia de la actuación del perito informático para esclarecer la situación técnica.

🏦
Audiencia Provincial de Alicante · Sentencia confirmada en apelación
Caja Rural Central condenada a devolver 4.985 € por falta de seguridad
4.985 € + intereses + costas

Hechos: Una cliente fue víctima de una estafa por phishing que le sustrajo 4.985 € de su cuenta bancaria. Caja Rural Central recurrió la sentencia de primera instancia alegando negligencia por parte de la víctima en la protección de sus credenciales de acceso.

🔬 Intervención del Perito Informático (necesario para estos casos)

  • Análisis técnico de los sistemas de seguridad del banco y de la operación fraudulenta.
  • Acreditación de la falta de sistemas de seguridad eficaces por parte de la entidad bancaria.
  • Demostración de que el ataque de phishing fue suficientemente sofisticado como para superar las medidas de autenticación del cliente.
  • Informe pericial que refutó la alegación de negligencia de la víctima.

Fallo: La Audiencia Provincial de Alicante confirmó la condena por responsabilidad civil en caso de phishing. La sentencia subrayó la falta de sistemas de seguridad eficaces por parte del banco que permitieron la estafa, rechazando la argumentación de la entidad de que la víctima actuó de manera negligente. La corte desestimó el recurso de apelación del banco y confirmó la obligación de reintegrar la cantidad sustraída, más intereses y costas procesales.

Metodología pericial en casos de phishing bancario

La intervención de un perito informático especializado en phishing no se limita a revisar extractos bancarios. Implica un análisis técnico profundo que permite reconstruir el ataque, acreditar la suplantación de identidad y fundamentar jurídicamente la responsabilidad del banco.

1. Análisis de cabeceras

Examen completo de las cabeceras SMTP de los correos electrónicos fraudulentos o de los metadatos de los SMS recibidos, identificando el servidor real de origen y descartando la legitimidad del remitente.

2. Trazabilidad IP

Análisis de las direcciones IP desde las que se realizaron las operaciones fraudulentas, contrastándolas con la IP habitual del cliente y acreditando que el acceso no se produjo desde sus dispositivos.

3. Estudio del dominio fraudulento

Investigación técnica del dominio utilizado en la página de phishing: registro WHOIS, servidor de hospedaje, certificados SSL, similitudes visuales con la web legítima del banco y técnicas de suplantación empleadas.

4. Análisis de la página de phishing

Examen forense de los pantallazos y capturas de la web fraudulenta, acreditando su apariencia idéntica o muy similar a la del banco, lo que dificulta su detección por un usuario no experto.

5. Evaluación de la diligencia del usuario

Valoración técnica de si el cliente actuó con la diligencia exigible a un usuario medio, considerando la sofisticación del ataque, el contexto (fusiones bancarias, comunicaciones oficiales) y las medidas de seguridad que el banco tenía implementadas.

6. Dictamen pericial y ratificación

Elaboración del informe pericial con conclusiones claras y fundadas, preparado para ser defendido en sala judicial ante preguntas y objeciones de la parte contraria.

¿Por qué el banco es responsable según la Ley de Servicios de Pagos?

  • Artículo 34 LSP: El proveedor de servicios de pago (el banco) debe devolver el importe de una operación de pago no autorizada.
  • Artículo 35 LSP: El usuario solo es responsable si ha actuado con negligencia grave o dolo en la protección de sus credenciales.
  • Carga de la prueba: Corresponde al banco acreditar que el cliente actuó con negligencia grave. Si no lo demuestra, debe reintegrar los fondos.
  • Seguridad reforzada: Los bancos están obligados a implementar sistemas de autenticación robustos (SCA) que impidan operaciones fraudulentas.

Marco legal aplicable al phishing bancario

Normativa Aplicación al phishing bancario
Ley 16/2009 (LSP)
Art. 34 y 35
Obligación del banco de reintegrar importes de operaciones no autorizadas. El usuario solo responde por negligencia grave o dolo.
Directiva PSD2
Autenticación reforzada
Los bancos deben implementar autenticación de dos factores (SCA) para operaciones en línea.
RGPD
Seguridad de datos
Los bancos deben garantizar la seguridad de los datos personales y financieros de sus clientes.
Código Penal
Arts. 248-249
El phishing constituye estafa informática cuando se obtienen datos para realizar transferencias no consentidas.
STS 300/2015 Requisitos de autenticidad, integridad y trazabilidad de la prueba digital en procedimientos judiciales.

¿Ha sido víctima de phishing?

«Somos expertos en peritaciones informáticas en suplantación de identidad. Mediante la correcta actuación del perito informático, se puede conocer el método empleado en este tipo de delitos, pudiendo de este modo poner fin al problema. No incurra en responsabilidad subsidiaria por una estafa cometida por otra persona en su nombre.»

GlobátiKa Peritos Informáticos · Desde 2011

¿Ha sido víctima de phishing bancario?

Le ayudaremos a acreditar técnicamente el fraude, fundamentar la responsabilidad del banco y recuperar su dinero. Trabajamos con particulares, empresas y abogados en toda España.

Solicitar valoración gratuita Llamar al 900 649 252

Fuentes y referencias

Caso de éxito: Sentencias a favor de clientes estafados por phishing · GlobátiKa

Europa Press: Tres bancos condenados a devolver importe robado por phishing

Perito Informático de Phishing · GlobátiKa

Ley 16/2009, de 13 de noviembre, de servicios de pago (LSP). Boletín Oficial del Estado.

Directiva (UE) 2015/2366 (PSD2) relativa a los servicios de pago en el mercado interior.