Il caso spiegato

Responsabilità per truffe bancarie: la prova della colpa grave

6 min di lettura · Aggiornato a settembre 2026 · Supervisione editoriale: Avv. Federico Papa

La recente evoluzione giurisprudenziale ha consolidato l'orientamento della Corte di Cassazione in materia di pagamenti digitali e sicurezza informatica. Secondo quanto riportato da Diritto e Giustizia e dal Quotidiano Giuridico, l'attenzione si è spostata dalla mera esecuzione tecnica dell'operazione alla valutazione della diligenza professionale richiesta all'istituto di credito. Questo articolo esamina come la protezione del correntista non sia più un'eccezione, ma la regola che impone alle banche una prova rigorosa della colpa del cliente. Attraverso l'analisi delle norme e il ricorso al nostro caso gemello, vedremo come il confine tra una semplice distrazione e la colpa grave possa determinare il diritto al rimborso integrale delle somme sottratte illegalmente.

Responsabilità per truffe bancarie: la prova della colpa grave

In sintesi

L'articolo analizza la responsabilità delle banche nei casi di phishing e smishing, soffermandosi sul riparto dell'onere della prova. Secondo la Cassazione, spetta all'istituto dimostrare la colpa grave dell'utente, non essendo sufficiente la prova della corretta autenticazione dell'operazione. Viene approfondito il parametro della diligenza tecnica ex art. 1176 c.c. e la protezione del consumatore come contraente debole nei servizi di pagamento digitali.

  1. Il fatto

    La vicenda giunge all'attenzione della Suprema Corte di Cassazione dopo che un correntista aveva subito il prelievo non autorizzato di ingenti somme dal proprio conto corrente in seguito a un attacco di phishing. Secondo quanto riportato da Diritto e Giustizia e dal Quotidiano Giuridico, nei gradi di merito la domanda di rimborso era stata rigettata. I giudici avevano ritenuto che la consegna delle credenziali segrete e dei codici dispositivi a terzi costituisse una condotta talmente imprudente da esonerare la banca da ogni responsabilità. Tuttavia, il giudizio di legittimità ha ribaltato questa impostazione. Il ricorrente ha contestato la vulnerabilità del sistema informatico dell'istituto, evidenziando come i messaggi fraudolenti fossero stati inseriti nella stessa catena di comunicazioni ufficiali della banca, traendo in inganno anche un utente mediamente accorto. Gli altri profili della vicenda, legati alla responsabilità contrattuale generale, sono trattati in articoli dedicati della rubrica.

  2. Le norme in gioco

    Il pilastro normativo è il D.Lgs. 11/2010, che recepisce le direttive europee sui servizi di pagamento.

    1. L'articolo 10 stabilisce l'onere della prova a carico della banca: se l'utente nega l'autorizzazione, l'istituto deve provare che l'operazione è stata autenticata e che non ha subito malfunzionamenti.
    2. L'articolo 12 limita la responsabilità del cliente ai soli casi di frode o colpa grave nell'inadempimento degli obblighi di custodia delle credenziali.
    3. L'articolo 1176 del Codice Civile impone al banchiere la diligenza tecnica professionale, un parametro superiore a quello del buon padre di famiglia, che richiede l'adozione delle migliori tecnologie di sicurezza disponibili per prevenire intrusioni e fenomeni di spoofing.
  3. Cosa dice la giurisprudenza

    La giurisprudenza di legittimità ha chiarito che la banca è l'unica parte in grado di fornire la prova del corretto funzionamento dei sistemi. I giudici hanno stabilito che la semplice registrazione dei log di sistema non basta a dimostrare la colpa grave dell'utente. Perché vi sia colpa grave, deve sussistere una straordinaria e inescusabile imprudenza, che non si configura automaticamente se il cliente è vittima di tecniche di manipolazione sofisticate, come la sovrapposizione di messaggi fraudolenti a quelli autentici. La giurisprudenza sottolinea che l'attività bancaria online è da considerarsi un'attività pericolosa, con la conseguenza che l'intermediario risponde dei danni se non prova di aver adottato tutte le misure idonee a evitarli, comprese quelle di monitoraggio di operazioni anomale per frequenza o destinazione.

  4. Analisi redatta e verificata con edit.legal

    Per verificare le norme citate nell'articolo abbiamo usato edit.legal. Metti alla prova la nostra AI giuridica su fonti ufficiali e applicala alle tue pratiche.

    Prova l'AI di edit.legal
  5. Cosa insegna ai professionisti

    1. Per gli avvocati dei correntisti, è fondamentale produrre screenshot e documentazione che dimostri la verosimiglianza del messaggio fraudolento per declassare la colpa da grave a lieve.
    2. Per i legali degli istituti, la difesa deve concentrarsi sulla produzione di perizie tecniche che attestino la conformità dei sistemi agli standard PSD2 più elevati.
    3. Occorre sempre verificare se la banca ha inviato alert in tempo reale e se ha adottato sistemi di blocco automatico per operazioni sospette verso conti esteri o beneficiari mai censiti in precedenza.

Riferimenti: D.Lgs. 11/2010Art. 1176 c.c.Art. 2050 c.c.

Avv. Federico Papa
Supervisione editoriale: Avv. Federico Papa·ICAM

Domande frequenti

Cosa si intende esattamente per colpa grave del correntista?

La colpa grave consiste in una condotta caratterizzata da una straordinaria imprudenza, come ignorare avvisi di sicurezza palesi o cedere volontariamente tutte le credenziali a sconosciuti.

La banca deve rimborsare sempre in caso di phishing?

No, il rimborso è dovuto solo se l'istituto non riesce a provare la colpa grave dell'utente o se i propri sistemi di sicurezza non erano adeguati agli standard professionali richiesti.

Quanto tempo ho per denunciare un'operazione non autorizzata?

L'utente deve comunicare l'operazione non autorizzata alla banca senza indugio e comunque entro 13 mesi dalla data di addebito per conservare il diritto al rimborso.

Ricerca e redazione con fonti verificate su edit.legal

Ricerca giuridica e redazione con citazioni riscontrate sulle banche dati ufficiali. edit.legal si prova gratis, senza carta di credito.

Prova edit.legal gratis