Fraude Bancario Online en España: Denuncia y Normativa DORA

Todo lo que necesitas saber sobre ciberestafas: tipos de fraude, cómo te protege DORA, tus derechos como consumidor y qué hacer si eres víctima.

ACTUALIZADO:
Mar 2026
NIVEL DE USO
Avanzado
REVISADO POR
Equipo de AhorraInteligente
Candado digital de ciberseguridad sobre teclado
Respuesta Rápida

Cuando sospechas un fraude, la prioridad absoluta no es entender la ley, sino actuar: bloquea la cuenta/tarjeta inmediatamente, documenta el cargo no autorizado, denúncialo a la Policía y reclama a tu banco. Gracias a la normativa PSD2, el banco está obligado a devolverte el dinero de inmediato (salvo negligencia grave por tu parte). A partir de 2026, el Reglamento DORA obliga a todas las entidades a aumentar drásticamente su seguridad tecnológica para evitar brechas y proteger mejor tus fondos.

¡Copiado!
Nota Informativa

Esta guía tiene fines educativos. La información legal puede estar sujeta a actualizaciones. Ante un fraude, contacta con tu banco de inmediato y con la Policía Nacional, Guardia Civil o INCIBE. Para asesoría legal, consulta a un experto.

Los Tipos de Fraude Bancario Más Frecuentes

Según el Banco de España y el INCIBE, las técnicas actuales combinan tecnología con manipulación psicológica y suplantación de identidad (ingeniería social).

Principales Técnicas de Fraude

Tipo de Fraude DescripciónNivel de Alerta
Phishing (Email) Email que simula ser de tu banco u organismo. Te dirige a una web falsa para robar datos. Dominio extraño.Muy común
Smishing (SMS) SMS alertando de cargo o bloqueo con enlace fraudulento. Puede aparecer en el mismo hilo legítimo del banco.Muy común
Vishing (Llamada) Llamada de falso operador alertando de fraude. Te piden OTP o claves. Número manipulado (spoofing).En aumento
Suplantación (Account Takeover) El delincuente obtiene tus credenciales y accede a tu banca online para hacer transferencias.Grave
Fraude con Tarjeta (CNP) Uso de datos de tu tarjeta online sin tener la física. Obtenidos por skimming o compra en mercados negros.Muy común
Fraude del CEO (BEC) Suplantación de un superior para solicitar transferencias urgentes. Frecuente en PYMES.Alta en empresas

Qué es el Reglamento DORA y Qué Cambia para Ti

El Reglamento (UE) 2022/2554 (DORA) es la normativa europea de ciberseguridad para el sector financiero, aplicable desde 2025/2026. Sus 4 pilares fundamentales son:

Pilar 1

Gestión del riesgo tecnológico (ICT Risk Management)

Los bancos deben implementar marcos formales de gestión de riesgo tecnológico con responsabilidad directa de la directiva.

Pilar 2

Notificación de incidentes graves

Obligación de notificar incidentes críticos al Banco de España y CNMV en plazos estrictos para una respuesta coordinada.

Pilar 3

Pruebas de resiliencia operativa

Realización de pruebas de penetración (TLPT) basadas en inteligencia de amenazas para verificar la resistencia a ataques.

Pilar 4

Gestión del riesgo de terceros

Los proveedores tecnológicos críticos (cloud, software) quedan bajo supervisión regulatoria para evitar ataques en cadena.

¿Qué significa para el consumidor? Aunque DORA no establece derechos directos para reclamar devoluciones, incrementa enormemente la responsabilidad de tu banco. Si ocurre una fuga de datos, el banco se enfrenta a auditorías y sanciones muy duras, lo que se traduce en sistemas online mucho más seguros y blindados para los clientes.

PSD2 y Autenticación Reforzada (SCA)

La Directiva PSD2 establece la Autenticación Reforzada (SCA) para todos los pagos online de más de 30€. Para confirmar un pago, se te exigen al menos dos factores:

  • Algo que sabes: contraseña, PIN.
  • Algo que tienes: código OTP (SMS o app), token físico.
  • Algo que eres: biometría (huella, reconocimiento facial).
NUNCA compartas tu código OTP

Los bancos jamás te pedirán que les leas el código OTP que te llega por SMS o notificación de la app. Si alguien te lo pide, es fraude. Cuelga y llama tú al banco.

Tus Derechos ante el Fraude Bancario

Conocer tus derechos es fundamental para obligar a las entidades a asumir su responsabilidad en caso de operaciones que tú no has autorizado.

Derechos del Consumidor (PSD2)

Derecho Legal Explicación del Derecho
Devolución Inmediata Bajo PSD2, el banco debe devolver el importe de cargos no autorizados inmediatamente (salvo negligencia grave o fraude del usuario).
Responsabilidad Limitada Limitada a 50€ por extravío/robo de tarjeta. Cero responsabilidad si el fraude es por fallo de seguridad de la entidad.
Plazo: 13 meses Tienes hasta 13 meses para notificar y reclamar. Aunque debes actuar el mismo día que lo descubras para minimizar daños.
Reclamación al Banco de España Si el banco rechaza la queja, puedes reclamar gratuitamente ante el Departamento de Conducta de Mercado y Reclamaciones.

Qué Hacer Si Eres Víctima de Fraude

El tiempo de reacción es el factor más importante para poder recuperar el dinero robado.

INMEDIATO

Bloquea la tarjeta y la cuenta

Usa la app o llama al teléfono 24h de tu banco para bloquear medios de pago. El tiempo es crítico.

HOY

Notifica el fraude por escrito

Envía una comunicación formal al banco indicando las operaciones no autorizadas, importes y fechas. Guarda copia.

PRONTO

Denuncia a la Policía o Guardia Civil

Presenta denuncia por fraude informático (puede ser online). El atestado respaldará tus reclamaciones.

SI APLICA

Notifica al INCIBE

Si es un ciberataque complejo, contacta al Instituto Nacional de Ciberseguridad (017) para recibir soporte técnico.

Cómo Reclamar al Banco si No Te Devuelven el Dinero

Si el banco rechaza tu reclamación o no responde en 15 días hábiles (5 días para operaciones de pago directas), escala el problema:

  1. Atención al Cliente: Primera instancia (exige respuesta escrita).
  2. Defensor del Cliente: Segunda instancia interna de algunos bancos.
  3. Banco de España (DCMR): Reclamación online gratuita que ejerce gran presión sobre el banco, aunque no sea vinculante.
  4. Reclamación Judicial: Vía legal apoyándote en un abogado si el importe lo justifica.

Cómo Prevenir el Fraude: 10 Medidas Clave

La ciberseguridad empieza por el comportamiento diario con el smartphone y el ordenador.

1

Privacidad absoluta

Nunca compartas tu contraseña ni el código OTP, ni siquiera con quien diga ser tu banco.

2

Verifica dominios

Asegúrate de estar en la URL oficial (ej. www.caixabank.es) antes de introducir claves.

3

Alertas activadas

Activa notificaciones SMS o push para cada cargo o transferencia.

4

Claves fuertes

Usa contraseñas únicas y un gestor de claves.

5

Doble factor (2FA)

Actívalo siempre en tu banca y correo electrónico.

6

Evita WiFi público

Usa datos móviles o VPN para acceder al banco.

7

Actualiza todo

Mantén sistema operativo y apps siempre al día.

8

Revisión periódica

Chequea tu extracto bancario con frecuencia.

9

Desconfía de la urgencia

Las llamadas pidiendo acciones urgentes suelen ser vishing.

10

Ante la duda, cuelga

Cuelga y llama tú al teléfono oficial impreso en tu tarjeta.

Fraude en Neobancos: Puntos Diferenciales

Los neobancos (Revolut, N26) están sometidos a las mismas directivas PSD2 y DORA, pero hay matices importantes:

  • La atención es 100% online (chat o email). No hay oficina a la que ir a pedir un justificante físico de reclamación.
  • Bloquear la tarjeta desde la App es extremadamente rápido, pero si pierdes el teléfono junto con la tarjeta, el acceso es más complejo que llamar por teléfono a una sucursal tradicional.

Si tienes dudas sobre esto, revisa qué pasa con las incidencias en neobancos.

Preguntas Frecuentes

¿Qué es el Reglamento DORA y cómo me protege?

El Reglamento DORA (Digital Operational Resilience Act, Reglamento UE 2022/2554) es la normativa europea de ciberseguridad del sector financiero, aplicable en España desde enero de 2025. Obliga a bancos, entidades de pago, compañías de seguros y otras entidades financieras a implementar estándares mínimos de ciberseguridad, gestión del riesgo tecnológico, pruebas de resiliencia y notificación de incidentes. Para el consumidor, DORA significa que las entidades financieras tienen mayor responsabilidad en proteger sus sistemas y datos.

Si me han hecho un cargo no autorizado en mi cuenta, ¿puedo recuperar el dinero?

Sí, en la mayoría de los casos. Bajo la Directiva PSD2 (implementada en España como Real Decreto-ley 19/2018), el banco está obligado a devolver inmediatamente los fondos de operaciones de pago no autorizadas, salvo que pueda demostrar que el usuario actuó con negligencia grave o fraude. Notifica el cargo no autorizado a tu banco lo antes posible (máximo 13 meses desde la fecha del cargo). Si el banco no responde favorablemente, puedes reclamar ante el Banco de España.

¿Qué es el phishing y cómo reconocerlo?

El phishing es un ataque de ingeniería social en el que el delincuente suplanta a una entidad de confianza (banco, hacienda, empresa de mensajería) para robar credenciales o datos bancarios. Se presenta por email, SMS (smishing) o llamada telefónica (vishing). Señales de alerta: sensación de urgencia ('su cuenta será bloqueada'), remitente con dominio extraño, solicitud de contraseñas o códigos OTP, enlaces que no son el dominio oficial del banco. Ningún banco te pedirá nunca tu contraseña completa ni tu código OTP por teléfono o email.

¿Cómo denunciar un fraude bancario en España?

Sigue estos pasos: (1) Notifica el cargo fraudulento a tu banco de inmediato y solicita el bloqueo de la tarjeta/cuenta. (2) Denuncia ante la Policía Nacional o Guardia Civil (pueden hacerse online en el sitio web oficial de cada cuerpo). (3) Si el banco no te restituye el importe, presenta reclamación ante el Departamento de Conducta de Mercado y Reclamaciones del Banco de España. (4) Si sospechas de phishing o una campaña de estafas en tu nombre, notifícalo al INCIBE (Instituto Nacional de Ciberseguridad) a través de su línea de ayuda en ciberseguridad.

¿Qué diferencia hay entre PSD2 y DORA?

PSD2 (Directiva de Servicios de Pago revisada) regula principalmente los pagos electrónicos, la autenticación reforzada (SCA) y el acceso de terceros a cuentas bancarias (Open Banking). DORA regula la ciberseguridad y resiliencia operativa digital de todas las entidades financieras: bancos, seguros, inversión. Son complementarias: PSD2 protege las transacciones de pago y DORA protege la infraestructura tecnológica que las soporta.