Recibir una llamada de una persona que aparentemente pertenece a nuestro banco, seguir sus indicaciones y descubrir después que han desaparecido miles de euros de la cuenta es una de las modalidades de fraude bancario que más preocupación genera actualmente.
Este tipo de engaño se conoce como vishing bancario. Los delincuentes utilizan técnicas de ingeniería social para conseguir que la víctima facilite información, revele códigos de seguridad o realice determinadas operaciones creyendo que está siguiendo instrucciones legítimas de su entidad.
En Bufete Paredes & Asociados somos abogados penalistas en Madrid especializados en estafas, delitos económicos y fraudes financieros. Cuando analizamos un caso de vishing no nos limitamos a comprobar cuánto dinero se ha perdido: reconstruimos cómo se produjo el engaño, qué operaciones se ejecutaron, qué sistemas de autenticación se utilizaron, cómo reaccionó el banco y qué vías podemos estudiar para reclamar el perjuicio.
Respuesta rápida: si hemos sufrido un vishing bancario, recomendamos contactar inmediatamente con el banco para bloquear tarjetas y accesos, comunicar las operaciones cuestionadas, conservar todos los SMS, llamadas y justificantes, presentar denuncia y formalizar la reclamación ante la entidad. Cuando una operación no ha sido autorizada, la normativa de servicios de pago establece importantes obligaciones para el banco; además, el simple hecho de que una operación haya sido autenticada técnicamente no demuestra por sí solo que haya sido autorizada ni que exista negligencia grave del cliente.
Qué es el vishing bancario
El término vishing bancario procede de la unión de las palabras voice y phishing.
Si te han vaciado la cuenta bancaria tras una llamada telefónica, cada hora que pasa puede reducir tus posibilidades de recuperar el dinero. Contacta ahora con Bufete Paredes & Asociados y recibe una valoración confidencial de tu caso.
Consiste en utilizar una llamada telefónica para suplantar a una entidad o persona de confianza y conseguir información o acciones que permitan apropiarse del dinero de la víctima.
El delincuente se presenta como nuestro banco
Una llamada típica puede comenzar con una advertencia aparentemente legítima:
“Hemos detectado una transferencia sospechosa”, “alguien está intentando entrar en su cuenta” o “necesitamos bloquear urgentemente una operación”.
El objetivo es provocar miedo y urgencia para reducir nuestra capacidad de analizar lo que está ocurriendo.
El número que aparece en pantalla puede aumentar la credibilidad
En algunos fraudes se utilizan técnicas de spoofing para manipular la información que aparece como identificador de llamada.
Por ello no recomendamos considerar auténtica una llamada únicamente porque en nuestro teléfono aparezca un número que aparentemente coincide con el banco.
Los estafadores pueden conocer información previa sobre nosotros
Nombre, correo electrónico, teléfono, banco utilizado u otra información obtenida previamente puede utilizarse para construir un relato mucho más convincente.
Cuantos más datos reales utiliza el interlocutor, más difícil puede resultar detectar inmediatamente el engaño.
Cómo se desarrolla normalmente un fraude por vishing bancario
Nos alertan de una supuesta operación fraudulenta
El falso empleado nos comunica que existe un problema urgente en la cuenta.
Generan miedo a perder el dinero
Nos dicen que debemos actuar inmediatamente para evitar una transferencia, bloquear una compra o proteger nuestros ahorros.
Nos solicitan información o acciones
Pueden pedirnos que facilitemos códigos recibidos por SMS, aprobemos operaciones en la aplicación, instalemos una herramienta de acceso remoto o realicemos una transferencia hacia una supuesta “cuenta segura”.
El dinero sale de la cuenta
Después pueden producirse transferencias, compras con tarjeta u otras operaciones que la víctima descubre cuando ya se han ejecutado.
Diferencia entre vishing, phishing y smishing
Las tres modalidades utilizan técnicas de ingeniería social, pero el canal cambia.
Phishing
El engaño llega normalmente mediante correo electrónico y puede dirigirnos a páginas que imitan a una entidad legítima.
Smishing
Utiliza mensajes SMS o servicios de mensajería para conseguir que pulsemos un enlace, facilitemos información o realicemos determinadas acciones.
Vishing
En el vishing bancario el contacto principal se produce por teléfono.
La interacción en tiempo real permite al delincuente adaptar su discurso, responder a nuestras dudas y ejercer presión para que actuemos rápidamente.
Qué dice la ley cuando existen operaciones bancarias no autorizadas
En España debemos acudir principalmente al Real Decreto-ley 19/2018, de servicios de pago, que incorpora al ordenamiento español buena parte del marco europeo de PSD2.
El banco debe demostrar cómo se autenticó la operación
Cuando negamos haber autorizado una operación de pago, corresponde al proveedor de servicios de pago demostrar que la operación fue autenticada, registrada correctamente y contabilizada y que no existió un fallo técnico u otra deficiencia en el servicio.
Autenticar una operación no significa demostrar automáticamente que la autorizamos
Este punto es especialmente importante en los casos de vishing bancario.
La normativa establece que el registro del uso del instrumento de pago no basta necesariamente para demostrar que la operación fue autorizada ni para acreditar por sí solo que actuamos fraudulentamente o con negligencia grave.
Por eso, cuando el banco responde simplemente que “la operación se validó correctamente”, analizamos qué sistema se utilizó, qué información recibió realmente la víctima y cómo se produjo el engaño.
La prueba de la negligencia grave corresponde al proveedor de servicios de pago
La normativa atribuye al proveedor la carga de probar que el usuario actuó fraudulentamente o con negligencia grave.
Esto no significa que cualquier víctima de un fraude tenga automáticamente derecho al reembolso. Cada supuesto debe analizarse atendiendo a la forma concreta en que se produjeron las operaciones.
Cuándo tiene que devolver el banco una operación no autorizada
Cuando estamos realmente ante una operación de pago no autorizada, el régimen legal establece que el proveedor debe devolver el importe de inmediato y, en cualquier caso, como máximo al final del día hábil siguiente a aquel en que haya observado o se le haya comunicado la operación.
Existe una excepción cuando el proveedor tiene motivos razonables para sospechar fraude por parte del usuario y comunica esos motivos al Banco de España en los términos legalmente previstos.
Primero debemos determinar si la operación fue realmente autorizada
Esta cuestión es especialmente compleja cuando la víctima ha introducido un código o ha pulsado una confirmación porque el estafador consiguió convencerla de que estaba cancelando un fraude.
No recomendamos afirmar de forma automática que cualquier operación realizada bajo engaño es jurídicamente una operación no autorizada.
Analizamos cómo se prestó el consentimiento, qué información mostraba el banco en el proceso de autenticación y qué intervención tuvo la víctima.
El código OTP no resuelve por sí solo el caso
El hecho de que se haya utilizado una clave de un solo uso puede acreditar técnicamente parte del proceso de autenticación.
Pero no implica necesariamente que quede demostrado todo aquello que jurídicamente debemos analizar sobre autorización, fraude o negligencia grave.
Qué hacemos inmediatamente después de sufrir un vishing bancario
Cuando nos enfrentamos a un vishing bancario, recomendamos actuar de forma ordenada y rápida.
Paso 1: contactamos con el banco por un canal oficial
Debemos utilizar el número de teléfono, aplicación o canal oficial de nuestra entidad y comunicar que hemos sido víctimas de un posible fraude.
Podemos solicitar:
- Bloqueo de tarjetas.
- Bloqueo o revisión del acceso a banca electrónica.
- Comunicación de las operaciones cuestionadas.
- Intento de recuperación o rastreo cuando resulte posible.
- Registro de la incidencia.
Recomendamos conservar el número de referencia de la incidencia y cualquier confirmación escrita.
Paso 2: cambiamos credenciales comprometidas
Si hemos facilitado contraseñas, códigos o permitido acceso remoto al dispositivo, debemos valorar inmediatamente el cambio de credenciales y la revisión de los dispositivos utilizados.
Paso 3: presentamos denuncia
Podemos denunciar los hechos ante Policía Nacional, Guardia Civil o el órgano judicial correspondiente.
La denuncia debe explicar de forma clara cómo se produjo el contacto y qué operaciones fueron ejecutadas.
Paso 4: conservamos todas las pruebas
Recomendamos guardar:
- Número desde el que recibimos la llamada.
- Fecha y hora.
- Duración de la conversación.
- SMS recibidos.
- Códigos o avisos de autenticación.
- Capturas de movimientos bancarios.
- Correos electrónicos.
- Mensajes previos relacionados.
- Justificantes de transferencias.
- Datos de las cuentas beneficiarias.
Paso 5: escribimos cuanto antes un relato cronológico
En nuestra experiencia, este paso puede ser especialmente útil.
Las víctimas recuerdan perfectamente el episodio durante las primeras horas, pero algunos detalles se pierden con el tiempo.
Recomendamos escribir qué dijo exactamente el supuesto empleado, qué nos hizo creer y qué acción realizamos después de cada indicación.
Cómo reclamamos al banco después de un vishing bancario
Además de la comunicación urgente al departamento de fraude, debemos plantear correctamente la reclamación formal.
Identificamos las operaciones que cuestionamos
Indicamos fecha, importe, tipo de operación y beneficiario cuando figure en el extracto.
Explicamos por qué negamos haber autorizado las operaciones
No recomendamos limitar la reclamación a decir “me han estafado”.
Tenemos que explicar cómo se produjo el engaño y qué relación existe entre la llamada y las operaciones cuestionadas.
Solicitamos la documentación disponible
Dependiendo del supuesto podemos solicitar o analizar información sobre autenticación, dispositivos, operaciones y comunicaciones relacionadas con el fraude.
Invocamos el régimen de servicios de pago cuando corresponda
La reclamación debe distinguir claramente entre el delito cometido por los estafadores y la posible responsabilidad contractual del proveedor de servicios de pago.
Son cuestiones relacionadas, pero jurídicamente diferentes.
Cuánto tiempo tiene el banco para responder nuestra reclamación
Cuando reclamamos sobre un servicio de pago —por ejemplo, una transferencia o una operación con tarjeta— el Servicio de Atención al Cliente de la entidad dispone, con carácter general, de 15 días hábiles para responder.
En situaciones excepcionales puede existir una respuesta provisional en los términos legalmente previstos.
Debemos guardar la prueba de haber reclamado
Recomendamos utilizar un canal que permita demostrar:
- Qué reclamación presentamos.
- Cuándo la presentamos.
- Que la entidad la recibió.
Esta acreditación será importante si posteriormente necesitamos acudir al Banco de España o utilizar la reclamación previa en una estrategia judicial.
Qué hacemos si el banco rechaza devolver el dinero
Una respuesta negativa del banco no implica necesariamente que el asunto haya terminado.
Analizamos los argumentos utilizados por la entidad
Es frecuente que la respuesta haga referencia al sistema de autenticación utilizado, a claves introducidas por el cliente o a una posible negligencia.
Contrastamos esos argumentos con la forma concreta en que se produjo el fraude y con las obligaciones legales del proveedor.
Podemos reclamar ante el Banco de España
Si la entidad desestima nuestra reclamación o no responde en el plazo correspondiente, podemos acudir al Departamento de Conducta de Entidades del Banco de España cuando el asunto se encuentre dentro de sus competencias.
El informe del Banco de España no es vinculante
Este punto debe quedar claro.
El Banco de España analiza la reclamación y emite un informe, pero ese informe no obliga jurídicamente a ninguna de las partes en el mismo sentido que una sentencia.
Puede, no obstante, aportar una valoración relevante sobre la actuación de la entidad.
No debemos esperar indefinidamente
El Banco de España establece límites temporales para admitir reclamaciones.
Actualmente, entre otros supuestos, no admite una reclamación cuando ha transcurrido un año desde la reclamación previa presentada a la entidad.
Por eso recomendamos revisar los plazos concretos desde el principio.
Cuánto tiempo tenemos para comunicar una operación no autorizada
El Real Decreto-ley 19/2018 establece que debemos comunicar una operación no autorizada o ejecutada incorrectamente sin demora injustificada desde que tenemos conocimiento de ella.
Además fija, con carácter general, un plazo máximo de trece meses desde la fecha del adeudo para obtener la rectificación en los términos previstos legalmente.
No recomendamos interpretar esos trece meses como un plazo para esperar.
En un fraude bancario actuar en las primeras horas puede ser mucho más importante desde una perspectiva práctica que conocer el límite máximo de comunicación.
Qué ocurre si nosotros mismos introdujimos el código OTP
Esta es una de las cuestiones centrales en muchos casos de vishing bancario.
El banco puede alegar que la operación fue autenticada
Es posible que la entidad indique que se utilizaron correctamente usuario, contraseña, aplicación o códigos de seguridad.
Autenticación y autorización no son exactamente lo mismo
La propia normativa establece que el registro de la utilización del instrumento de pago no basta necesariamente para demostrar que la operación fue autorizada.
También debemos analizar la posible negligencia grave
No toda conducta imprudente alcanza automáticamente el nivel jurídico de negligencia grave.
Analizamos el contexto completo: cómo se presentó el estafador, qué información conocía, qué mostraban las comunicaciones del banco, qué operación creía confirmar la víctima y qué técnicas se utilizaron para construir el engaño.
La carga de probar fraude o negligencia grave corresponde al proveedor
Este elemento resulta especialmente relevante cuando la entidad pretende trasladar automáticamente toda la responsabilidad al cliente por el simple hecho de haberse utilizado determinadas credenciales.
Qué importancia tiene la autenticación reforzada
La normativa de servicios de pago contempla obligaciones de autenticación reforzada en determinadas operaciones electrónicas.
En operaciones remotas, el sistema debe vincular además determinados elementos de autenticación con el importe y beneficiario concretos en los supuestos legalmente previstos.
No basta con comprobar que existieron dos factores de autenticación
En cada caso podemos necesitar estudiar qué información recibió realmente el usuario en el proceso y si el sistema cumplió con los requisitos correspondientes.
También analizamos el patrón de las operaciones
El comportamiento previo de la cuenta, importes, beneficiarios, dispositivos y demás circunstancias pueden resultar relevantes para estudiar cómo se produjo el fraude.
La vía penal contra los autores del fraude
El vishing bancario puede dar lugar a una investigación penal por estafa y, dependiendo de cómo se haya ejecutado la operativa, pueden aparecer otros delitos.
Nuestros abogados penalistas en Madrid han gestionado procedimientos complejos de delitos económicos y fraude bancario con resultados sólidos. Cuéntanos qué ha ocurrido y te explicamos qué acciones legales puedes emprender hoy mismo.
Delito de estafa
El artículo 248 del Código Penal regula la estafa y exige analizar elementos como el engaño bastante, el error provocado, el acto de disposición, el perjuicio patrimonial y el ánimo de lucro.
Estafa agravada
Dependiendo del importe y de otras circunstancias puede resultar aplicable alguno de los supuestos agravados del artículo 250.
Entre ellos se encuentra que el valor de la defraudación supere los 50.000 euros o afecte a un elevado número de personas.
Seguimiento del dinero
La investigación puede intentar identificar las cuentas receptoras y reconstruir los movimientos posteriores.
Esto puede ser especialmente relevante cuando buscamos no solo identificar a los responsables sino también localizar patrimonio.
Qué son las cuentas intermediarias o mulas bancarias
En determinados fraudes el dinero no se envía directamente a una cuenta controlada de forma visible por los autores principales.
Puede pasar primero por cuentas de terceros que reciben y posteriormente transfieren o retiran los fondos.
El titular de la cuenta no es necesariamente el autor principal
Podemos encontrarnos con personas que participan conscientemente, personas captadas para mover dinero o incluso terceros que alegan haber sido engañados.
La responsabilidad penal debe analizarse individualmente.
No afirmamos que cualquier intermediario cometa automáticamente blanqueo
Para determinar una posible responsabilidad por blanqueo debemos estudiar la conducta concreta y el conocimiento del origen ilícito de los fondos.
El Código Penal contempla también determinados supuestos de imprudencia grave, pero eso no convierte automáticamente a cualquier titular receptor en autor de este delito.
Identificar estas cuentas puede resultar útil para seguir los fondos
La cuenta receptora puede constituir uno de los primeros puntos objetivos desde los que reconstruir la operativa.
Podemos reclamar al banco y perseguir penalmente a los estafadores
Debemos diferenciar dos relaciones jurídicas.
La responsabilidad de los estafadores
La investigación penal busca determinar quién participó en el engaño y qué responsabilidad tiene cada persona.
La posible responsabilidad del banco
La reclamación frente a la entidad analiza el contrato de servicios de pago, la autorización de las operaciones, la autenticación, la conducta del cliente y las obligaciones del proveedor.
Que no consigamos localizar inmediatamente a los delincuentes no resuelve por sí solo la controversia que pueda existir entre cliente y banco.
Coordinamos ambas perspectivas
En Bufete Paredes & Asociados contamos con experiencia en delitos económicos y fraudes patrimoniales, por lo que cuando asumimos un asunto de estas características analizamos conjuntamente la vertiente penal y las posibles vías de reclamación económica.
Esta visión es especialmente útil cuando la investigación penal puede aportar información relevante sobre las cuentas receptoras, dispositivos, titulares o recorrido del dinero.
Qué ocurre si tenemos que reclamar judicialmente al banco
Si la reclamación extrajudicial no resuelve el conflicto, podemos estudiar la vía civil.
Desde 2025 debemos tener en cuenta el requisito previo de negociación
La Ley Orgánica 1/2025 introdujo, con carácter general, la necesidad de acudir previamente a un medio adecuado de solución de controversias antes de presentar determinadas demandas civiles.
En litigios de consumo existen además reglas específicas que debemos valorar según el procedimiento utilizado y las reclamaciones previas ya realizadas.
El procedimiento no depende únicamente de si reclamamos más o menos de 2.000 euros
La afirmación de que toda reclamación inferior a 2.000 euros sigue un procedimiento y toda reclamación superior otro resulta incorrecta.
La Ley de Enjuiciamiento Civil establece actualmente, como regla general por razón de cuantía, el juicio verbal para demandas que no excedan de 15.000 euros y el juicio ordinario cuando la cuantía sea superior, sin perjuicio de las reglas especiales que puedan resultar aplicables según la materia.
La necesidad de abogado y procurador es una cuestión diferente del tipo de procedimiento y también debe estudiarse conforme a las reglas procesales aplicables.
Existen sentencias favorables a víctimas de fraude bancario
Los tribunales están resolviendo asuntos en los que deben determinar si las operaciones estaban realmente autorizadas y si existió negligencia grave por parte del cliente.
No recomendamos presentar esta materia diciendo que los bancos pierden siempre o que existe una respuesta judicial automática.
Cada supuesto depende de cómo se produjo el engaño
Los hechos, las comunicaciones, los sistemas de autenticación y la prueba aportada pueden cambiar completamente el resultado.
La mera ejecución tecnológica de la operación no termina el análisis
Existen resoluciones recientes en las que los tribunales han considerado que la entidad no consiguió acreditar la autorización de determinadas transferencias ni la negligencia grave del cliente.
Por eso insistimos en estudiar el expediente completo y no únicamente el dato de que se utilizó una determinada contraseña o dispositivo.
Qué información necesitamos para estudiar un caso de vishing
Cuando nos contactan después de un vishing bancario, intentamos reconstruir tres bloques de información.
Cómo comenzó el fraude
Necesitamos saber si existió un SMS previo, un correo, una llamada directa o cualquier otro contacto.
Qué acciones realizó la víctima
Analizamos si facilitó información, introdujo códigos, aprobó operaciones, realizó transferencias o permitió acceso remoto.
Qué ocurrió en el banco
Necesitamos identificar todas las operaciones, sus importes, horarios, beneficiarios y comunicaciones de seguridad recibidas.
Con esa cronología podemos estudiar mejor tanto la denuncia penal como la reclamación frente a la entidad.
Cómo evitar volver a sufrir un vishing bancario
No confiamos en una llamada entrante únicamente porque aparezca el número del banco
Si existe una urgencia, colgamos y contactamos nosotros mismos con la entidad utilizando un canal oficial obtenido de forma independiente.
No facilitamos códigos de un solo uso durante una llamada recibida
Los códigos OTP y demás credenciales de seguridad deben tratarse con especial cautela.
Si una persona nos solicita uno durante una llamada inesperada, recomendamos finalizar la conversación y verificar la situación directamente con el banco.
No instalamos aplicaciones por indicación de una llamada inesperada
Las herramientas de acceso remoto pueden permitir que un tercero controle el dispositivo y observe o ejecute operaciones.
Leemos los mensajes de autenticación
Antes de confirmar debemos comprobar qué operación, importe o beneficiario aparece realmente cuando el sistema facilita esa información.
Activamos alertas de movimientos
Recibir notificaciones inmediatas puede ayudarnos a detectar rápidamente operaciones que no reconocemos.
Por qué recomendamos asesoramiento especializado en fraudes bancarios
Un caso de vishing bancario combina normalmente elementos penales, bancarios, tecnológicos y probatorios.
Por eso no recomendamos centrar toda la estrategia únicamente en enviar una reclamación genérica al banco.
Analizamos la responsabilidad de los autores
Estudiamos los hechos desde la perspectiva penal y valoramos qué diligencias pueden resultar relevantes.
Analizamos la actuación de la entidad financiera
Revisamos la autorización de las operaciones, los mecanismos de autenticación y los argumentos utilizados por el banco para rechazar una devolución.
Ordenamos correctamente la prueba
Mensajes, llamadas, códigos, transferencias y extractos tienen mucho más valor cuando podemos explicar claramente qué demuestra cada elemento.
Por nuestra experiencia en estafas, fraude bancario y delitos económicos, en Bufete Paredes & Asociados consideramos especialmente importante construir esta cronología antes de iniciar actuaciones judiciales precipitadas.
Cómo trabajamos los casos de vishing en Bufete Paredes & Asociados
Cuando recibimos un caso de vishing reconstruimos primero toda la secuencia del fraude.
Analizamos la llamada, mensajes previos, operaciones, mecanismos de autenticación, respuesta de la entidad y cuentas receptoras.
A partir de ahí determinamos qué actuaciones consideramos adecuadas: reclamación frente al banco, denuncia o querella, personación en el procedimiento penal o acciones judiciales dirigidas a reclamar el perjuicio económico cuando proceda.
No prometemos que cualquier caso vaya a terminar con la devolución del dinero porque el resultado depende de cómo se produjeron las operaciones y de la prueba disponible.
Nuestra especialización nos permite, sin embargo, analizar simultáneamente el fraude cometido contra la víctima y la posible responsabilidad de la entidad bancaria, evitando tratar el asunto como si se tratara únicamente de una incidencia administrativa.
Conclusión: si hemos sufrido vishing bancario debemos actuar cuanto antes
El vishing bancario puede ser especialmente convincente porque combina datos reales, llamadas telefónicas, urgencia y sistemas de autenticación que la víctima conoce y utiliza habitualmente.
Que se haya utilizado una clave o que la operación figure técnicamente autenticada no significa que debamos aceptar automáticamente cualquier respuesta del banco.
Necesitamos estudiar cómo se produjo el engaño, si la operación fue realmente autorizada, qué sistemas de seguridad se aplicaron y si existe alguna conducta que pueda calificarse jurídicamente como negligencia grave.
Recomendamos comunicar el fraude inmediatamente, conservar la prueba, presentar la reclamación de forma correcta y valorar conjuntamente la vía penal y la reclamación frente a la entidad financiera.
Contacta con nosotros si han vaciado tu cuenta mediante una llamada
En Bufete Paredes & Asociados somos abogados penalistas especializados en estafas y delitos económicos y atendemos asuntos de fraude bancario desde nuestro despacho en Madrid.
Si has recibido una llamada aparentemente procedente de tu banco y posteriormente han desaparecido fondos de tu cuenta, podemos revisar cómo se produjo la operación, estudiar la respuesta de la entidad y explicarte qué vías legales podemos valorar.
Preguntas Frecuentes sobre vishing bancario
Ser víctima de una estafa telefónica no significa perder el dinero para siempre: existen vías legales para reclamarlo. Pide tu cita en Bufete Paredes & Asociados y actuamos con la rapidez y discreción que tu situación requiere.