
Lo Studio Legale, attraverso l’intervento dell’Avv. Francesca Bucciarelli, ha recentemente ottenuto un’importante pronuncia favorevole dall’Arbitro Bancario Finanziario (ABF) in un complesso caso di frode informatica, assicurando a un nostro assistito il rimborso quasi integrale delle somme illecitamente sottratte dalla sua carta prepagata. La decisione, n. 1811 del 23 febbraio 2023 del Collegio di Roma, offre uno spunto prezioso per analizzare la ripartizione della responsabilità tra intermediario e cliente nelle sempre più sofisticate truffe di tipo spoofing, e per confermare la validità della nostra linea difensiva alla luce delle più recenti tendenze giurisprudenziali.
Il Nostro Caso: La Decisione ABF n. 1811/2023
Il nostro Studio ha assistito un cliente, titolare di un conto corrente e di una carta prepagata, che era stato vittima di una sofisticata frode informatica. Nello specifico, il cliente riceveva un SMS fraudolento che, sfruttando la tecnica dello spoofing, si inseriva nel thread di una conversazione preesistente e genuina intercorsa con il proprio istituto di credito, inducendo così un legittimo affidamento sulla sua autenticità. Tale messaggio, privo di evidenti indici di anomalia come errori grammaticali o sintattici, allertava il cliente di una presunta operazione sospetta, invitandolo a contattare un’utenza telefonica per procedere al relativo blocco. Indotto in errore dall’elevata verosimiglianza della comunicazione, il cliente contattava il numero indicato, cadendo vittima di vishing: un sedicente operatore, con artifizi e raggiri, lo convinceva a disporre un bonifico dal proprio conto corrente alla propria carta prepagata, con il pretesto di stornare un addebito anomalo. Immediatamente dopo l’accredito di tale provvista sulla carta, venivano eseguite tre distinte operazioni fraudolente di pagamento online, per un importo complessivo di € 2.970,00, che il cliente ha prontamente disconosciuto in quanto non autorizzate.
A fronte del reclamo, l’intermediario negava ogni responsabilità, sostenendo che le operazioni fossero state regolarmente autorizzate tramite un sistema di Autenticazione Forte del Cliente (SCA), basato sull’uso di una password statica e di un codice OTP, e che la colpa fosse da attribuire esclusivamente alla negligenza del cliente.
La Strategia Difensiva e la Decisione del Collegio
Nel ricorso presentato all’Arbitro Bancario Finanziario per conto del nostro cliente, abbiamo contestato la tesi della banca, focalizzando l’attenzione non solo sulla condotta del cliente, ma soprattutto sulla natura particolarmente insidiosa della truffa (spoofing) e sulle responsabilità dell’intermediario. La nostra strategia si è basata sull’orientamento, ormai consolidato, che esclude la colpa grave dell’utente quando il meccanismo fraudolento è così sofisticato da ingannare anche un cliente mediamente diligente.
Il Collegio di Roma ha pienamente accolto le nostre argomentazioni. Pur riconoscendo che l’intermediario avesse tecnicamente provato l’adozione di un sistema SCA, l’Arbitro ha correttamente valorizzato l’analisi del “messaggio civetta” da noi prodotta, concludendo per la sua eccezionale capacità ingannatoria. Come si legge nella decisione:
…esaminando il messaggio civetta ricevuto dalla parte ricorrente, si osserva che: è accodato ai messaggi genuini inviati in precedenza dall’intermediario; il mittente reca la denominazione della resistente; i messaggi genuini si alternano con un altro messaggio truffaldino che invita a seguire la procedura indicata dall’operatore per lo storno dell’operazione; il messaggio non sembra presentare particolari indici di anomalia.
Sulla base di questa valutazione, l’ABF ha escluso la colpa grave del nostro assistito, riconoscendogli il diritto al rimborso delle somme sottratte, al netto della sola franchigia di legge di € 50,00.
Inquadramento Giuridico: Il Commento dello Studio
La vittoria ottenuta si fonda su una solida base normativa, rappresentata dal D.Lgs. 11/2010 (come modificato in attuazione della Direttiva PSD2), che disciplina la responsabilità nei servizi di pagamento. Tale normativa, di chiaro favore per l’utente, stabilisce un preciso schema di ripartizione degli oneri probatori.
Onere della Prova a Carico della Banca: In caso di operazione disconosciuta, è l’intermediario a dover provare che la transazione sia stata autenticata, correttamente registrata e non viziata da malfunzionamenti (art. 10). L’utilizzo delle credenziali non è di per sé sufficiente a dimostrare l’autorizzazione o la colpa grave del cliente.
Autenticazione Forte (SCA): L’intermediario è obbligato a esigere una SCA. Se non lo fa, il cliente non sopporta alcuna perdita, salvo il caso di sua condotta fraudolenta (art. 12, co. 2-bis)
Limite della Colpa Grave: Anche se la banca prova di aver adottato la SCA, il cliente risponde per l’intero importo solo se ha agito con dolo o colpa grave nella custodia delle credenziali (art. 12, co. 4). La nostra difesa ha dimostrato con successo che, nel caso di spoofing sofisticato, la condotta del cliente non integra gli estremi della colpa grave.
La Nostra Vittoria alla Luce delle Tendenze Attuali (2024-2025)
La decisione ottenuta a favore del nostro cliente si pone in perfetta continuità con l’orientamento maggioritario della giurisprudenza più recente, che continua a interpretare in modo rigoroso la nozione di colpa grave e ad allocare il rischio delle frodi più evolute sull’intermediario, quale soggetto professionalmente attrezzato a prevenirle.
Conferme Giurisprudenziali: Diverse sentenze recenti confermano la correttezza della nostra impostazione. Il Tribunale di Milano (n. 1514/2025) ha escluso la colpa del cliente di fronte a modalità “talmente capziose e subdole” da carpire la buona fede di chiunque, come nel caso di chiamate da numeri verdi “spoofati” . Il Tribunale di Genova (n. 1590/2024) ha addirittura individuato nell’inserimento di un SMS fraudolento in una chat preesistente la prova di una “falla di sicurezza a monte” nel sistema della banca, ponendo a suo carico 2/3 della responsabilità. Anche il Tribunale di Napoli (n. 2263/2024) ha ribadito che la comunicazione delle credenziali è un “evento tendenzialmente fisiologico” del phishing e non costituisce colpa grave, se non in casi di “straordinaria e inescusabile leggerezza”.
Onere Probatorio Rafforzato per la Banca: La giurisprudenza sta inoltre rafforzando gli oneri probatori a carico degli istituti di credito. Non è sufficiente dimostrare l’adozione della SCA; la banca deve anche provare di aver adempiuto a tutti gli obblighi di perizia professionale e che non si siano verificati “altri inconvenienti”, come appunto lo spoofing, che milita a suo sfavore C. Alcuni tribunali hanno ritenuto la banca responsabile anche per non aver rilevato e bloccato operazioni anomale per frequenza e importo, riconducendo tale vigilanza nel perimetro del rischio d’impresa.
Casi di Colpa Grave del Cliente: Le decisioni che addebitano l’intera responsabilità al cliente rimangono circoscritte a ipotesi di negligenza manifesta. Ad esempio, quando il cliente ignora chiari e contestuali messaggi di allerta inviati dalla banca che, se letti, avrebbero sventato la truffa, o quando il messaggio fraudolento presenta evidenti anomalie (errori grammaticali, link palesemente non riconducibili alla banca) che un utente mediamente diligente avrebbe dovuto notare.
Conclusioni
Il successo ottenuto nel caso trattato dall’Avv. Francesca Bucciarelli dimostra l’importanza di una difesa tecnica e specializzata, capace di analizzare nel dettaglio le dinamiche della frode e di far valere i principi normativi a tutela del consumatore. La decisione ABF n. 1811/2023 e le successive conferme giurisprudenziali ribadiscono un principio fondamentale: il rischio derivante da frodi informatiche sofisticate è un rischio d’impresa che grava sul prestatore di servizi di pagamento. La responsabilità può essere trasferita sul cliente solo a fronte di una prova rigorosa di una sua condotta gravemente colposa, che non può essere presunta dalla mera caduta nella trappola tesa dai truffatori, ma deve consistere in una violazione macroscopica e inescusabile dei doveri minimi di prudenza.