\n
LexCED: l'assistente legale basato sull'intelligenza artificiale AI. Chiedigli un parere, provalo adesso!

Responsabilità banca per phishing: truffa da 6.000€, paga il cliente

La Corte di Cassazione ha escluso la responsabilità della banca per phishing in un caso di frode online da 6.000 euro. Due correntisti avevano subito un bonifico non autorizzato dopo aver inserito le proprie credenziali su un sito clone. I giudici hanno stabilito che la banca aveva adottato sistemi di sicurezza certificati e adeguati. La causa esclusiva del danno è stata identificata nel comportamento ‘imprudente e negligente’ dei clienti, che hanno fornito i loro codici segreti al truffatore. Questa condotta ha interrotto il nesso di causalità, agendo come un ‘caso fortuito’ che solleva l’istituto di credito da ogni obbligo di risarcimento.

Riferimento:
Ordinanza di Cassazione Civile Sez. 1 Num. 7214 Anno 2023
Prenota un appuntamento

Per una consulenza legale o per valutare una possibile strategia difensiva prenota un appuntamento.

La consultazione può avvenire in studio a Milano, Pesaro, Benevento, oppure in videoconferenza.

02.37901052
8:00 – 20:00
(Lun - Sab)
Pubblicato il 29 aprile 2026 in Giurisprudenza Civile

Truffa online: di chi è la colpa se il conto viene svuotato?

La sicurezza dei conti correnti online è un tema cruciale. Una recente ordinanza della Corte di Cassazione ha affrontato un caso emblematico, definendo i confini della responsabilità della banca per phishing. La vicenda riguarda due correntisti che si sono visti sottrarre 6.000 euro dal proprio conto a seguito di una truffa informatica. I clienti, ingannati da una comunicazione fraudolenta, hanno inserito le proprie credenziali di accesso su un sito web clonato, permettendo a un hacker di effettuare un bonifico a loro insaputa. La decisione dei giudici offre spunti fondamentali per capire come vengono ripartite le colpe in queste situazioni sempre più frequenti.

La vicenda: un bonifico non autorizzato da 6.000 euro

Il fatto scatenante è semplice e, purtroppo, comune. Due titolari di un conto corrente si accorgono di un ammanco di 6.000 euro. La somma è stata trasferita tramite un’operazione online che loro non hanno mai autorizzato. Appare subito chiaro che sono stati vittime di phishing: un truffatore li ha indotti con l’inganno a rivelare i loro codici personali (username, password e PIN), per poi utilizzarli per svuotare il conto. Convinti che la banca non avesse protetto a sufficienza i loro risparmi, i correntisti hanno avviato una causa legale per ottenere il risarcimento del danno subito.

La difesa della banca: sistemi di sicurezza certificati

Di fronte alla richiesta di risarcimento, la banca si è difesa sostenendo di aver fatto tutto il possibile per garantire la sicurezza del servizio di home banking. Ha dimostrato in giudizio che i suoi sistemi informatici erano protetti da misure di sicurezza adeguate e certificate secondo i più rigorosi standard internazionali. Inoltre, ha evidenziato di aver sempre informato i clienti sui rischi delle frodi online, mettendo a disposizione sul proprio sito una sezione dedicata a come riconoscere ed evitare il phishing. Secondo la banca, l’operazione fraudolenta era potuta avvenire solo perché i clienti avevano incautamente consegnato le chiavi del loro conto a un estraneo.

La negligenza del cliente e la responsabilità della banca per phishing

Il punto centrale della controversia è diventato stabilire se la colpa fosse della banca, per presunte falle nella sicurezza, o dei clienti, per la loro disattenzione. I giudici hanno analizzato attentamente il comportamento di entrambe le parti. Hanno accertato che l’accesso al conto era possibile solo tramite l’inserimento di codici segreti in possesso esclusivo dei correntisti. La banca non chiede mai questi codici via email o telefono. Di conseguenza, l’unico modo per il truffatore di ottenerli era attraverso un’azione imprudente e negligente dei titolari del conto.

Le motivazioni: la colpa del cliente esclude la responsabilità della banca per phishing

La Corte di Cassazione ha confermato la decisione dei giudici precedenti, dando torto ai correntisti. Il ragionamento giuridico è stato netto: il comportamento gravemente negligente del cliente interrompe il ‘nesso eziologico’, cioè il legame di causa-effetto tra l’attività della banca (considerata ‘pericolosa’ per sua natura) e il danno. In altre parole, la condotta del correntista che fornisce i propri dati segreti a terzi è un evento imprevedibile e inevitabile per la banca, che assume le caratteristiche del ‘caso fortuito’. Questo evento è la causa unica ed esclusiva del danno, e di conseguenza la responsabilità della banca per phishing viene meno. La banca non è tenuta a risarcire una perdita causata interamente dall’imprudenza del suo cliente.

Le conclusioni: chi paga per la truffa online?

L’esito finale è stato sfavorevole per i correntisti. La Corte ha dichiarato il loro ricorso inammissibile, condannandoli anche a rimborsare le spese legali alla banca. Questa sentenza ribadisce un principio fondamentale: la sicurezza bancaria è una responsabilità condivisa. Da un lato, la banca deve fornire sistemi robusti e aggiornati. Dall’altro, il cliente ha il dovere di custodire con la massima diligenza le proprie credenziali di accesso. Se questo dovere viene violato in modo palese, il cliente non potrà rivalersi sulla banca per le perdite subite. La protezione del proprio denaro inizia dalla protezione dei propri dati.

Se subisco una truffa di phishing, la banca è sempre responsabile?
No, non sempre. Se la banca dimostra di aver adottato misure di sicurezza adeguate e il cliente ha agito in modo gravemente negligente, ad esempio fornendo le proprie credenziali a terzi, la responsabilità può ricadere interamente sul cliente.

Cosa si intende per comportamento negligente del correntista?
Significa non aver custodito con la dovuta attenzione i propri codici segreti. Ad esempio, inserirli su un sito web sospetto ricevuto via email, comunicarli per telefono o scriverli in un luogo non sicuro.

Come posso dimostrare che la banca non aveva sistemi di sicurezza adeguati?
È un onere probatorio complesso. Generalmente, è la banca a dover dimostrare di aver adottato tutte le misure idonee a prevenire il danno, come sistemi di autenticazione a più fattori e certificazioni di sicurezza internazionali.

Provvedimenti correlati

La selezione delle sentenze e la raccolta delle massime di giurisprudenza è a cura di Carmine Paul Alexander TEDESCO, Avvocato a Milano, e Benevento.

Desideri approfondire l'argomento ed avere una consulenza legale?

Prenota un appuntamento. La consultazione può avvenire in studio a Milano, Pesaro, Benevento, oppure in videoconferenza / conference call e si svolge in tre fasi.

Prima dell'appuntamento: analisi del caso prospettato. Si tratta della fase più delicata, perché dalla esatta comprensione del caso sottoposto dipendono il corretto inquadramento giuridico dello stesso, la ricerca del materiale e la soluzione finale.

Durante l’appuntamento: disponibilità all’ascolto e capacità a tenere distinti i dati essenziali del caso dalle componenti psicologiche ed emozionali.

Al termine dell’appuntamento: ti verranno forniti gli elementi di valutazione necessari e i suggerimenti opportuni al fine di porre in essere azioni consapevoli a seguito di un apprezzamento riflessivo di rischi e vantaggi. Il contenuto della prestazione di consulenza stragiudiziale comprende, difatti, il preciso dovere di informare compiutamente il cliente di ogni rischio di causa. A detto obbligo di informazione, si accompagnano specifici doveri di dissuasione e di sollecitazione.

Il costo della consulenza legale è di € 150,00.
02.37901052
8:00 – 20:00 (Lun - Sab)

Articoli correlati