Estafa por Bizum o transferencia: esto es lo que tu banco está obligado a devolverte (y lo que no)

Suena el móvil, dicen ser «tu banco», y cinco minutos después la cuenta está más vacía que una nevera un domingo por la noche. O simplemente entras a mirar el saldo y algo no cuadra. La primera pregunta que te asalta es «¿lo recupero?», pero la que de verdad decide el resultado es otra: ¿diste tú la orden de ese pago, aunque fuera engañado, o fue alguien que operó sin que llegaras a autorizarlo? Esto es lo que dice la ley sobre una estafa por Bizum o transferencia cuando el que apretó el botón no fuiste tú.

Hombre sujetando el móvil y una tarjeta bancaria con gesto tenso
Foto de Mikhail Nilov en Pexels
estafa por bizum qué hacer estafa por transferencia bancaria qué hacer me han hackeado la cuenta bancaria phishing bancario devolución del dinero operación bancaria no autorizada negligencia grave banco estafa verificación del beneficiario transferencias sim swapping estafa banco

Estafa por Bizum o transferencia: la respuesta rápida

Vamos al grano, porque si estás leyendo esto el susto probablemente sea reciente. La ley separa dos situaciones que en la calle se llaman igual —«me han estafado»— y que tienen consecuencias opuestas. Si tú diste la orden de pago, aunque fuera porque alguien te engañó para hacerlo (un falso comprador, una inversión que no existía, una llamada que decía ser de tu banco y no lo era), la operación es autorizada a efectos legales, y ese caso —con su propio árbol de decisión— lo tratamos a fondo en transferencia o Bizum a la persona equivocada.

Este artículo es para el otro caso, el que la ley trata de forma mucho más contundente contigo: cuando fue alguien más quien movió tu dinero, sin que tú llegaras a confirmar esa operación en concreto —entraron en tu banca online con claves robadas por phishing, clonaron tu SIM, colaron un malware en tu móvil, o duplicaron tu tarjeta—. Es una operación no autorizada, y el peso de demostrar lo contrario recae sobre tu banco, no sobre ti.

Esto no es un caso raro, es una categoría en pleno crecimiento. Según el Balance de Criminalidad del Ministerio del Interior, entre enero y septiembre de 2025 se registraron en España 327.856 estafas informáticas —un 6,4 % más que en el mismo periodo de 2024—, que ya suponen el 87,6 % de toda la cibercriminalidad y el 17,5 % de toda la delincuencia registrada en el país. En solo nueve años, desde 2016, esta categoría de delito ha crecido un 488,3 %.

El Real Decreto-ley 19/2018, de servicios de pago, dedica tres artículos seguidos a esto, y los tres juegan a tu favor de un modo que casi ningún despacho que escribe sobre el tema explica con precisión: no solo dice que te devuelven el dinero, dice además quién tiene que demostrar qué.

Marco legal de una operación bancaria no autorizada. Elaboración propia a partir del RDL 19/2018, consultado en su versión consolidada del BOE.
Situación¿Se aplica el tope de 50 €?Qué tienes que demostrar túQué tiene que demostrar el banco
Tarjeta física perdida o robada, usada antes de que pudieras darte cuentaSí, tope de 50 € (art. 46.1)Nada, salvo que el banco alegue fraude o negligencia graveQue hubo fraude o negligencia grave si quiere cobrarte más de 50 €
Phishing, malware o acceso a tu banca online sin robo de ningún objeto físicoNo: no hay instrumento físico perdido, así que la franquicia ni entra en juegoNada de entrada; el banco no puede conformarse con «el código se usó bien»Que actuaste con fraude o negligencia grave (art. 44.3); el simple registro del uso no basta como prueba (art. 44.2)
SIM swapping o suplantación cuando el banco no exigió autenticación reforzadaNoNada, salvo fraude propioQue exigió autenticación reforzada (SCA), o que actuaste con fraude (art. 46.2)

El artículo 44.1 pone la carga de la prueba en el banco: es él quien debe demostrar que la operación fue autenticada, registrada con exactitud y contabilizada. El artículo 45.1 obliga a devolver el importe de inmediato, como muy tarde al final del día hábil siguiente a que lo notifiques.

El matiz que se salta casi todo el mundo está en el artículo 46.1: la franquicia de 50 € solo se activa cuando hay un «instrumento de pago extraviado, sustraído o apropiado indebidamente por un tercero» —en la práctica, una tarjeta física—. En un phishing o un malware no se pierde ningún objeto: se roban unas claves. La ley no contempla ahí ningún tope de 50 €, así que si no hay fraude ni negligencia grave por tu parte, te corresponde el importe íntegro, no una parte.

Qué te toca según tu caso: árbol de decisión

Tres preguntas resuelven casi todos los casos. Este es el esquema que seguiríamos nosotros con el susto recién dado.

Árbol de decisión ante una estafa por Bizum o transferencia Primera pregunta: si tú diste la orden de pago aunque fuera con un engaño de por medio, es una operación autorizada y este artículo no aplica, consulta el post sobre transferencia o Bizum equivocado; si no diste tú la orden, sigue al segundo bloque. Segunda pregunta: si perdiste o te robaron una tarjeta u otro instrumento físico antes del fraude, se aplica el tope de 50 euros salvo negligencia grave; si no hubo ningún instrumento físico perdido, como en el phishing o el malware, sigue al tercer bloque sin franquicia. Tercera pregunta: si el banco puede probar que actuaste con fraude o negligencia grave, pierdes la protección y soportas la pérdida; si no puede probarlo, tienes derecho a la devolución íntegra como muy tarde al día hábil siguiente. ¿Diste tú la orden de pago,aunque fuera con engaño? Es autorizada: otro régimen→ ver «Bizum equivocado» ¿Perdiste o te robaronun instrumento físico? Tope de 50 €,salvo negligencia grave ¿Puede el banco probarfraude o negligencia grave? Pierdes la protección:soportas tú la pérdida Devolución íntegra:día hábil siguiente como máximo NO NO NO

Si acabas en el cuadro verde, el reloj del artículo 45.1 ya corre a tu favor desde el momento en que avisas a tu banco por escrito.

Qué cuenta (y qué no) como negligencia grave, según el Supremo

Esta es la pieza que decide la mitad de los casos reales, y la que menos se explica bien. El banco no puede quedarse tranquilo demostrando que el fraude existió: tiene que demostrar que actuaste con fraude o con «negligencia grave» en el cumplimiento de tus obligaciones de custodia. Y el simple hecho de que alguien accediera a tus claves no basta para probarlo: lo dice literalmente el artículo 44.2, que descarta que el registro del uso del instrumento de pago sea, por sí solo, prueba de fraude o negligencia grave.

La jurisprudencia reciente va en la misma línea. La sentencia 571/2025 de la Sala de lo Civil del Tribunal Supremo, de 9 de abril de 2025 (ECLI:ES:TS:2025:1671), resolvió el caso de un cliente de Ibercaja que sufrió phishing combinado con duplicado de su tarjeta SIM: entre la noche del 17 y la mañana del 18 de marzo de 2021 los delincuentes ejecutaron quince transferencias —diez por Bizum y cinco por banca electrónica— por un total de 83.692,73 €. El Supremo confirmó la condena al banco, que debía devolver 56.474,63 €, y fijó un criterio claro: el acceso indebido de un tercero a tus claves no libera al banco ni traslada automáticamente la pérdida al cliente, salvo que exista un incumplimiento «deliberado o gravemente negligente» de tus obligaciones —el propio tribunal pone como ejemplo de negligencia grave anotar el PIN junto a la tarjeta—, y que además la entidad debe responder por no actuar ante señales previas de riesgo, como transacciones atípicas o mensajes inusuales que un sistema de prevención de fraude razonable debería haber frenado.

Pantalla de un portátil con el mensaje «Cyber Security» en rojo
Foto de cottonbro studio en Pexels

Dicho de otro modo: que te llamen haciéndose pasar por «el departamento de seguridad de tu banco» y consigan sonsacarte un código no te convierte automáticamente en negligente grave. Los jueces miran el caso completo —si la suplantación era muy lograda, si el banco lanzó las alertas que le tocaban, si hubo negligencia real por tu parte al ignorar avisos explícitos— antes de decidir quién carga con la pérdida.

¿Cuentan igual el SIM swapping y la tarjeta clonada?

Legalmente sí, aunque el gesto del delincuente sea distinto. Que te dupliquen la SIM para interceptar los códigos SMS —como en el caso de Ibercaja— o que te clonen la tarjeta en un cajero manipulado son las dos caras de la misma moneda: en ambas tú no diste la orden, así que caen bajo el mismo paraguas de la operación no autorizada (art. 45.1) y la misma pregunta decide tu caso: ¿puede el banco demostrar fraude o negligencia grave por tu parte? Si no puede, el resultado es idéntico en los dos casos: devolución íntegra.

Cómo actuar paso a paso

Seis pasos, y los dos primeros son los que más margen te dejan.

  1. Corta el acceso ya. Cambia tus claves de banca online, bloquea la tarjeta desde la app o llamando a tu banco, y si sospechas un SIM swapping (el móvil se queda «sin servicio» de repente), contacta con tu operador para recuperar el control de tu número.
  2. Avisa a tu banco por escrito con la frase que activa el mecanismo legal. Algo como «no he autorizado esta operación y solicito su reembolso conforme al artículo 45 del Real Decreto-ley 19/2018». Hazlo por un canal que deje rastro —chat de la app, formulario, correo—, nunca solo por teléfono.
  3. Pide el número de referencia de la reclamación y anota fecha y hora exactas de tu aviso: de ahí empieza a contar el plazo del «día hábil siguiente».
  4. Denuncia el fraude ante la Policía Nacional o la Guardia Civil. No es un requisito legal para que el banco te devuelva el dinero, pero dificulta que el delincuente mueva el dinero de la cuenta receptora antes de que se bloquee, y refuerza tu reclamación si el banco alega negligencia por tu parte.
  5. Si el banco no responde en plazo o rechaza la devolución, formaliza la reclamación por escrito en su Servicio de Atención al Cliente y, si no hay respuesta en dos meses, eleva la queja al Servicio de Reclamaciones del Banco de España.
  6. Guarda todas las capturas, mensajes y justificantes desde el primer minuto. El peso de la prueba está de tu lado por ley (art. 44), pero solo si aportas lo que tengas: el SMS o correo del anzuelo, la hora exacta del fraude, cualquier alerta que el banco no atendiera.

Pide siempre la reclamación por escrito

Un «tranquilo, lo revisamos» por teléfono no deja rastro de nada. Exige que tu solicitud de reembolso quede registrada por escrito, con fecha y número de referencia. Si más adelante necesitas acudir al Servicio de Reclamaciones del Banco de España, ese rastro es lo primero que te van a pedir.

La red de seguridad nueva: verificación del beneficiario desde octubre de 2025

Desde el 9 de octubre de 2025, los bancos de la eurozona están obligados por el Reglamento (UE) 2024/886 a ofrecer un «servicio de garantía de la verificación del beneficiario» (lo que en la jerga del sector se conoce como Verification of Payee): antes de que confirmes una transferencia, tu banco debe comprobar si el nombre que has puesto coincide con el titular real del IBAN, y avisarte si no cuadran. El propio reglamento, en su artículo 5 quater, es tajante con la consecuencia de no hacerlo bien: si el banco no cumple correctamente ese servicio y por eso el dinero acaba en manos equivocadas, debe «reembolsar sin demora el importe transferido al ordenante».

Es una capa de protección real —frena, por ejemplo, el típico fraude del proveedor que te manda una factura con un IBAN distinto al de siempre— pero no es un escudo universal. Si el banco te alerta de que el nombre no coincide y tú decides confirmar igualmente, o si el delincuente te da un IBAN cuyo titular real coincide con el nombre que espera el estafador (una cuenta «mula» abierta a propósito), la verificación pasa el control y el fraude sigue adelante. Es una barrera más, no la última palabra.

Cómo blindarte para que no te vuelva a pasar

  • Tu banco nunca te va a pedir el código SMS de una operación por teléfono ni por WhatsApp. Si te lo piden, cuelga y llama tú al número oficial que tienes guardado, no al que te acaban de dar.
  • Desconfía de los enlaces de SMS o correos aunque el remitente parezca el número real de tu banco: existe una técnica, el spoofing, que falsifica el remitente para que la conversación aparezca mezclada con los avisos legítimos anteriores.
  • Activa las alertas de movimientos por app o SMS. Cuanto antes detectes una operación rara, antes puedes avisar, y más margen real tiene tu banco para actuar dentro del plazo del artículo 45.1.
  • No reutilices la contraseña del banco en ningún otro sitio, y activa la autenticación reforzada (biometría, doble factor) si tu entidad te la ofrece como capa adicional.

Ninguna de estas cuatro te hace inmune —los estafadores también hacen los deberes—, pero sí te saca de la categoría de «objetivo fácil», que es donde de verdad se libra la mayoría de estas batallas.

Checklist

  • Si tú diste la orden de pago, aunque fuera engañado, es una operación autorizada y el régimen es otro: ver transferencia o Bizum equivocado.
  • Si alguien operó sin tu autorización (phishing, malware, SIM swapping, tarjeta clonada), tu banco debe devolverte el dinero de inmediato, como muy tarde al día hábil siguiente (art. 45.1 RDL 19/2018).
  • El tope de 50 € solo aplica si hubo un instrumento de pago físico perdido, robado o sustraído; en el phishing y el malware no hay franquicia (art. 46.1).
  • Es el banco quien debe probar que actuaste con fraude o negligencia grave, no tú quien debe demostrar tu inocencia (art. 44).
  • La sentencia 571/2025 del Tribunal Supremo confirma que ser víctima de una suplantación no equivale automáticamente a negligencia grave.
  • Desde el 9 de octubre de 2025, tu banco debe verificar que el nombre del beneficiario coincide con el IBAN antes de ejecutar la transferencia (Reglamento UE 2024/886).
  • Avisa a tu banco por escrito, denuncia el fraude y guarda todas las pruebas desde el primer minuto.

Preguntas frecuentes

¿Bizum o mi banco me devuelven el dinero si me han estafado?

Depende de quién dio la orden de pago. Si fuiste tú quien confirmó la operación —aunque fuera porque alguien te engañó para hacerlo—, es una operación autorizada y el régimen es distinto (lo tratamos en el post «transferencia o Bizum equivocado»). Si, en cambio, alguien accedió a tu cuenta o duplicó tu tarjeta o tu SIM y operó sin que tú lo autorizaras, el artículo 45.1 del Real Decreto-ley 19/2018 obliga a tu banco a devolverte el importe de inmediato, como muy tarde al final del día hábil siguiente a que lo notifiques.

¿Qué diferencia hay entre que me engañaran para hacer yo la transferencia y que alguien operara sin mi permiso?

Es la distinción que más confusión genera. Si tú tecleaste el importe y confirmaste, aunque fuera por un engaño (un falso comprador, una llamada que decía ser de tu banco), la operación es autorizada y cae bajo el artículo 59 de la misma ley: tu banco solo debe «esforzarse razonablemente» por recuperar el dinero, no garantizarlo. Si, en cambio, el delincuente entró en tu banca online, clonó tu SIM o duplicó tu tarjeta y ejecutó él mismo la operación sin que tú llegaras a confirmarla, es una operación no autorizada (artículo 45.1): la devolución es obligatoria e inmediata, salvo que el banco demuestre fraude o negligencia grave por tu parte.

¿Es verdad que el banco solo tiene que devolverme 50 euros?

No, esa cifra se malinterpreta constantemente. El tope de 50 € del artículo 46.1 solo se aplica cuando el fraude viene de un instrumento de pago físico —normalmente una tarjeta— extraviado, sustraído o utilizado indebidamente por un tercero, y aun así no se aplica si no pudiste detectar la pérdida a tiempo. En el phishing, el malware o el acceso no autorizado a tu banca online no hay ningún objeto físico perdido, así que esa franquicia ni siquiera entra en juego: si no hay fraude ni negligencia grave tuya, la devolución es del importe íntegro.

¿Qué cuenta como negligencia grave y me hace perder la protección?

La ley no lo define con una lista cerrada, y los tribunales la aplican caso por caso. La sentencia 571/2025 del Tribunal Supremo, de 9 de abril de 2025, pone como ejemplo de negligencia grave anotar el PIN junto a la tarjeta. Pero la misma sentencia aclara que el banco no puede darse por satisfecho con probar que alguien accedió a tus claves: tiene que demostrar un incumplimiento deliberado o gravemente negligente por tu parte, y el simple hecho de haber sido víctima de una suplantación no equivale automáticamente a eso.

¿Qué es la verificación del beneficiario y me protege de esto?

Es una obligación nueva del Reglamento (UE) 2024/886, en vigor para los bancos de la eurozona desde el 9 de octubre de 2025: antes de ejecutar una transferencia, tu banco debe comprobar que el nombre del beneficiario coincide con el titular real del IBAN y avisarte si no cuadran. Ayuda contra errores y contra fraudes donde te dan un IBAN con un nombre falso, pero no es infalible: si el banco hace bien la verificación y aun así confirmas tú la operación con el nombre correcto, la responsabilidad sigue siendo tuya si luego resulta ser un fraude por engaño.

¿Cuánto tarda el banco en devolver el dinero de una operación no autorizada?

El artículo 45.1 fija un plazo máximo: de inmediato y, en cualquier caso, al final del día hábil siguiente a que notifiques la operación, salvo que el banco tenga motivos razonables para sospechar fraude por tu parte y lo comunique por escrito al Banco de España. Si tu banco alarga el proceso más allá de ese plazo sin esa comunicación formal, ya está incumpliendo la ley y puedes acudir directamente al Servicio de Reclamaciones del Banco de España.

¿Tengo que denunciar a la policía para que el banco me devuelva el dinero?

La ley no lo exige como requisito para que el banco cumpla el artículo 45.1, pero conviene hacerlo cuanto antes por dos motivos prácticos: la denuncia dificulta que el delincuente mueva el dinero de la cuenta receptora antes de que se bloquee, y si el banco alega fraude o negligencia grave por tu parte para no devolverte nada, el atestado policial es la prueba que sostiene tu versión.