Fraude Bancario Online en España: Denuncia y Normativa DORA
Todo lo que necesitas saber sobre ciberestafas: tipos de fraude, cómo te protege DORA, tus derechos como consumidor y qué hacer si eres víctima.
Mar 2026
Avanzado
Equipo de AhorraInteligente
Cuando sospechas un fraude, la prioridad absoluta no es entender la ley, sino actuar: bloquea la cuenta/tarjeta inmediatamente, documenta el cargo no autorizado, denúncialo a la Policía y reclama a tu banco. Gracias a la normativa PSD2, el banco está obligado a devolverte el dinero de inmediato (salvo negligencia grave por tu parte). A partir de 2026, el Reglamento DORA obliga a todas las entidades a aumentar drásticamente su seguridad tecnológica para evitar brechas y proteger mejor tus fondos.
Esta guía tiene fines educativos. La información legal puede estar sujeta a actualizaciones. Ante un fraude, contacta con tu banco de inmediato y con la Policía Nacional, Guardia Civil o INCIBE. Para asesoría legal, consulta a un experto.
Los Tipos de Fraude Bancario Más Frecuentes
Según el Banco de España y el INCIBE, las técnicas actuales combinan tecnología con manipulación psicológica y suplantación de identidad (ingeniería social).
Principales Técnicas de Fraude
| Tipo de Fraude | Descripción | Nivel de Alerta |
|---|---|---|
| Phishing (Email) | Email que simula ser de tu banco u organismo. Te dirige a una web falsa para robar datos. Dominio extraño. | Muy común |
| Smishing (SMS) | SMS alertando de cargo o bloqueo con enlace fraudulento. Puede aparecer en el mismo hilo legítimo del banco. | Muy común |
| Vishing (Llamada) | Llamada de falso operador alertando de fraude. Te piden OTP o claves. Número manipulado (spoofing). | En aumento |
| Suplantación (Account Takeover) | El delincuente obtiene tus credenciales y accede a tu banca online para hacer transferencias. | Grave |
| Fraude con Tarjeta (CNP) | Uso de datos de tu tarjeta online sin tener la física. Obtenidos por skimming o compra en mercados negros. | Muy común |
| Fraude del CEO (BEC) | Suplantación de un superior para solicitar transferencias urgentes. Frecuente en PYMES. | Alta en empresas |
Qué es el Reglamento DORA y Qué Cambia para Ti
El Reglamento (UE) 2022/2554 (DORA) es la normativa europea de ciberseguridad para el sector financiero, aplicable desde 2025/2026. Sus 4 pilares fundamentales son:
Gestión del riesgo tecnológico (ICT Risk Management)
Los bancos deben implementar marcos formales de gestión de riesgo tecnológico con responsabilidad directa de la directiva.
Notificación de incidentes graves
Obligación de notificar incidentes críticos al Banco de España y CNMV en plazos estrictos para una respuesta coordinada.
Pruebas de resiliencia operativa
Realización de pruebas de penetración (TLPT) basadas en inteligencia de amenazas para verificar la resistencia a ataques.
Gestión del riesgo de terceros
Los proveedores tecnológicos críticos (cloud, software) quedan bajo supervisión regulatoria para evitar ataques en cadena.
¿Qué significa para el consumidor? Aunque DORA no establece derechos directos para reclamar devoluciones, incrementa enormemente la responsabilidad de tu banco. Si ocurre una fuga de datos, el banco se enfrenta a auditorías y sanciones muy duras, lo que se traduce en sistemas online mucho más seguros y blindados para los clientes.
PSD2 y Autenticación Reforzada (SCA)
La Directiva PSD2 establece la Autenticación Reforzada (SCA) para todos los pagos online de más de 30€. Para confirmar un pago, se te exigen al menos dos factores:
- Algo que sabes: contraseña, PIN.
- Algo que tienes: código OTP (SMS o app), token físico.
- Algo que eres: biometría (huella, reconocimiento facial).
Los bancos jamás te pedirán que les leas el código OTP que te llega por SMS o notificación de la app. Si alguien te lo pide, es fraude. Cuelga y llama tú al banco.
Tus Derechos ante el Fraude Bancario
Conocer tus derechos es fundamental para obligar a las entidades a asumir su responsabilidad en caso de operaciones que tú no has autorizado.
Derechos del Consumidor (PSD2)
| Derecho Legal | Explicación del Derecho |
|---|---|
| Devolución Inmediata | Bajo PSD2, el banco debe devolver el importe de cargos no autorizados inmediatamente (salvo negligencia grave o fraude del usuario). |
| Responsabilidad Limitada | Limitada a 50€ por extravío/robo de tarjeta. Cero responsabilidad si el fraude es por fallo de seguridad de la entidad. |
| Plazo: 13 meses | Tienes hasta 13 meses para notificar y reclamar. Aunque debes actuar el mismo día que lo descubras para minimizar daños. |
| Reclamación al Banco de España | Si el banco rechaza la queja, puedes reclamar gratuitamente ante el Departamento de Conducta de Mercado y Reclamaciones. |
Qué Hacer Si Eres Víctima de Fraude
El tiempo de reacción es el factor más importante para poder recuperar el dinero robado.
Bloquea la tarjeta y la cuenta
Usa la app o llama al teléfono 24h de tu banco para bloquear medios de pago. El tiempo es crítico.
Notifica el fraude por escrito
Envía una comunicación formal al banco indicando las operaciones no autorizadas, importes y fechas. Guarda copia.
Denuncia a la Policía o Guardia Civil
Presenta denuncia por fraude informático (puede ser online). El atestado respaldará tus reclamaciones.
Notifica al INCIBE
Si es un ciberataque complejo, contacta al Instituto Nacional de Ciberseguridad (017) para recibir soporte técnico.
Cómo Reclamar al Banco si No Te Devuelven el Dinero
Si el banco rechaza tu reclamación o no responde en 15 días hábiles (5 días para operaciones de pago directas), escala el problema:
- Atención al Cliente: Primera instancia (exige respuesta escrita).
- Defensor del Cliente: Segunda instancia interna de algunos bancos.
- Banco de España (DCMR): Reclamación online gratuita que ejerce gran presión sobre el banco, aunque no sea vinculante.
- Reclamación Judicial: Vía legal apoyándote en un abogado si el importe lo justifica.
Cómo Prevenir el Fraude: 10 Medidas Clave
La ciberseguridad empieza por el comportamiento diario con el smartphone y el ordenador.
Privacidad absoluta
Nunca compartas tu contraseña ni el código OTP, ni siquiera con quien diga ser tu banco.
Verifica dominios
Asegúrate de estar en la URL oficial (ej. www.caixabank.es) antes de introducir claves.
Alertas activadas
Activa notificaciones SMS o push para cada cargo o transferencia.
Claves fuertes
Usa contraseñas únicas y un gestor de claves.
Doble factor (2FA)
Actívalo siempre en tu banca y correo electrónico.
Evita WiFi público
Usa datos móviles o VPN para acceder al banco.
Actualiza todo
Mantén sistema operativo y apps siempre al día.
Revisión periódica
Chequea tu extracto bancario con frecuencia.
Desconfía de la urgencia
Las llamadas pidiendo acciones urgentes suelen ser vishing.
Ante la duda, cuelga
Cuelga y llama tú al teléfono oficial impreso en tu tarjeta.
Fraude en Neobancos: Puntos Diferenciales
Los neobancos (Revolut, N26) están sometidos a las mismas directivas PSD2 y DORA, pero hay matices importantes:
- La atención es 100% online (chat o email). No hay oficina a la que ir a pedir un justificante físico de reclamación.
- Bloquear la tarjeta desde la App es extremadamente rápido, pero si pierdes el teléfono junto con la tarjeta, el acceso es más complejo que llamar por teléfono a una sucursal tradicional.
Si tienes dudas sobre esto, revisa qué pasa con las incidencias en neobancos.
Preguntas Frecuentes
¿Qué es el Reglamento DORA y cómo me protege?
El Reglamento DORA (Digital Operational Resilience Act, Reglamento UE 2022/2554) es la normativa europea de ciberseguridad del sector financiero, aplicable en España desde enero de 2025. Obliga a bancos, entidades de pago, compañías de seguros y otras entidades financieras a implementar estándares mínimos de ciberseguridad, gestión del riesgo tecnológico, pruebas de resiliencia y notificación de incidentes. Para el consumidor, DORA significa que las entidades financieras tienen mayor responsabilidad en proteger sus sistemas y datos.
Si me han hecho un cargo no autorizado en mi cuenta, ¿puedo recuperar el dinero?
Sí, en la mayoría de los casos. Bajo la Directiva PSD2 (implementada en España como Real Decreto-ley 19/2018), el banco está obligado a devolver inmediatamente los fondos de operaciones de pago no autorizadas, salvo que pueda demostrar que el usuario actuó con negligencia grave o fraude. Notifica el cargo no autorizado a tu banco lo antes posible (máximo 13 meses desde la fecha del cargo). Si el banco no responde favorablemente, puedes reclamar ante el Banco de España.
¿Qué es el phishing y cómo reconocerlo?
El phishing es un ataque de ingeniería social en el que el delincuente suplanta a una entidad de confianza (banco, hacienda, empresa de mensajería) para robar credenciales o datos bancarios. Se presenta por email, SMS (smishing) o llamada telefónica (vishing). Señales de alerta: sensación de urgencia ('su cuenta será bloqueada'), remitente con dominio extraño, solicitud de contraseñas o códigos OTP, enlaces que no son el dominio oficial del banco. Ningún banco te pedirá nunca tu contraseña completa ni tu código OTP por teléfono o email.
¿Cómo denunciar un fraude bancario en España?
Sigue estos pasos: (1) Notifica el cargo fraudulento a tu banco de inmediato y solicita el bloqueo de la tarjeta/cuenta. (2) Denuncia ante la Policía Nacional o Guardia Civil (pueden hacerse online en el sitio web oficial de cada cuerpo). (3) Si el banco no te restituye el importe, presenta reclamación ante el Departamento de Conducta de Mercado y Reclamaciones del Banco de España. (4) Si sospechas de phishing o una campaña de estafas en tu nombre, notifícalo al INCIBE (Instituto Nacional de Ciberseguridad) a través de su línea de ayuda en ciberseguridad.
¿Qué diferencia hay entre PSD2 y DORA?
PSD2 (Directiva de Servicios de Pago revisada) regula principalmente los pagos electrónicos, la autenticación reforzada (SCA) y el acceso de terceros a cuentas bancarias (Open Banking). DORA regula la ciberseguridad y resiliencia operativa digital de todas las entidades financieras: bancos, seguros, inversión. Son complementarias: PSD2 protege las transacciones de pago y DORA protege la infraestructura tecnológica que las soporta.