Bonifico non autorizzato, la banca deve rimborsarlo se non prova la colpa del cliente · Risoluto
Mantenimento figli, la Cassazione chiarisce che vivere gratis nella casa coniugale riduce l'assegno Bonifico non autorizzato, la banca deve rimborsarlo se non prova la colpa del cliente Agenzia delle Entrate avvia controlli mirati su 700mila mutui under 36 e bonus edilizi dei professionisti Ferragosto felice a Menfi per la conclusione dei lavori di messa in sicurezza del costone di Porto Palo Nuovo Codice della Strada, il MIT propone multe da 10 euro per ogni km orario oltre il limite e patente a 17 anni Fondazioni lirico-sinfoniche, Cannella: 200 milioni dal Ministero per il 2026 Eurovision 2027 a Burgas, la Bulgaria ospiterà per la prima volta il concorso musicale internazionale Francesco Gabbani interrompe il concerto a Letojanni per un malore e promette di tornare sul palco a Sant'Angelo di Brolo Mantenimento figli, la Cassazione chiarisce che vivere gratis nella casa coniugale riduce l'assegno Bonifico non autorizzato, la banca deve rimborsarlo se non prova la colpa del cliente Agenzia delle Entrate avvia controlli mirati su 700mila mutui under 36 e bonus edilizi dei professionisti Ferragosto felice a Menfi per la conclusione dei lavori di messa in sicurezza del costone di Porto Palo Nuovo Codice della Strada, il MIT propone multe da 10 euro per ogni km orario oltre il limite e patente a 17 anni Fondazioni lirico-sinfoniche, Cannella: 200 milioni dal Ministero per il 2026 Eurovision 2027 a Burgas, la Bulgaria ospiterà per la prima volta il concorso musicale internazionale Francesco Gabbani interrompe il concerto a Letojanni per un malore e promette di tornare sul palco a Sant'Angelo di Brolo
10

Bonifico non autorizzato, la banca deve rimborsarlo se non prova la colpa del cliente

Di Giacomo Cascio
Bonifico non autorizzato sul conto corrente, la banca deve rimborsare se non prova la colpa del cliente

Un bonifico mai autorizzato compare tra i movimenti del conto corrente. Il correntista se ne accorge solo dopo diversi giorni, quando ormai la somma è già stata trasferita altrove. Chi risponde di quella sottrazione, l'istituto di credito o il titolare del conto? Una recente sentenza della Corte d'Appello di Palermo ha fornito una risposta chiara che rafforza la tutela dei consumatori, ma la questione resta delicata e ricca di implicazioni pratiche.

L'home banking come attività pericolosa

Per rispondere al quesito bisogna partire dall'articolo 2050 del codice civile, dedicato alla responsabilità per l'esercizio di attività pericolose. La gestione telematica del denaro rientra in questa categoria, perché espone il cliente a rischi che il singolo utente non può controllare né prevedere. Ne discende un'inversione dell'onere probatorio, per cui non è il correntista a dover dimostrare la negligenza della banca, bensì l'istituto a dover provare di aver adottato ogni misura idonea a impedire l'intrusione. Si tratta di una diligenza professionale, superiore a quella richiesta al comune cittadino, coerente con il ruolo di operatore qualificato che la banca riveste nei confronti della clientela.

La Corte d'Appello di Palermo conferma la responsabilità della banca

Un caso deciso di recente conferma questo orientamento e offre indicazioni operative aggiornate. La Corte d'Appello di Palermo, con la sentenza numero 1929 del 2026, ha respinto integralmente l'appello proposto da un istituto di credito, confermando la condanna già pronunciata in primo grado per una disposizione di bonifico non autorizzata, dell'importo di 23.500 euro, effettuata attraverso i servizi di home banking a danno di una società correntista. Nel caso di specie, la frode era stata resa possibile da una campagna malevola nota come BRATA. Gli autori avevano indotto la vittima a scaricare un'applicazione fraudolenta tramite un link presentato come proveniente dalla banca, sottraendo così le credenziali di accesso e disponendo il bonifico da remoto. La consulenza tecnica disposta in giudizio ha evidenziato due elementi ritenuti decisivi. Il primo è il fatto che la transazione contestata provenisse da un indirizzo IP mai utilizzato in precedenza dal cliente. Il secondo è che, nello stesso giorno, il sistema della banca avesse già bloccato altri tentativi di accesso ritenuti sospetti. Per la Corte, questi segnali imponevano all'istituto un livello di attenzione superiore a quello dimostrato. La banca, quindi, non può liberarsi dalla responsabilità limitandosi a provare che l'operazione è stata autenticata, registrata e contabilizzata in modo regolare. Deve invece dimostrare, con elementi concreti e verificabili, che a determinare la sottrazione è stato un comportamento negligente del cliente. Questa negligenza qualificata non si presume per il solo fatto che le credenziali corrette siano state usate da chi ha materialmente disposto il bonifico.

La protezione dei dati come ulteriore livello di garanzia

La tutela del risparmiatore non si esaurisce nella responsabilità civile generale, ma si intreccia con la disciplina europea sulla protezione dei dati personali. Le credenziali di accesso e le informazioni relative ai movimenti del conto costituiscono dati personali la cui gestione è regolata dal Regolamento UE 2016/679, il GDPR. Questo regolamento riconosce il diritto al risarcimento a chi subisce un danno da un trattamento non conforme dei propri dati, come previsto dall'articolo 82, e impone al titolare del trattamento misure di sicurezza tecniche e organizzative adeguate al rischio, come stabilito dall'articolo 32. Se un terzo riesce a introdursi nel sistema informatico dell'istituto, questa intrusione rappresenta di per sé un indizio della carenza delle misure di custodia adottate. In questo quadro, la banca deve dimostrare non solo di aver rispettato le norme tecniche, ma anche di aver adottato un approccio proattivo nella prevenzione delle frodi.

Quando la colpa ricade sul correntista

La tutela accordata al cliente non è però incondizionata. L'istituto viene esonerato dall'obbligo risarcitorio quando riesce a dimostrare che la sottrazione è stata resa possibile da una condotta imprudente del correntista. Rientrano in questa ipotesi la comunicazione volontaria dei codici a terzi, la caduta in un tentativo di phishing con inserimento dei dati su siti contraffatti, l'annotazione delle credenziali in luoghi facilmente accessibili o l'utilizzo di dispositivi privi di protezione antivirus. In queste circostanze il nesso causale tra l'eventuale falla del sistema bancario e il danno subito si interrompe, perché la causa determinante dell'evento è riconducibile al comportamento dell'utente. La giurisprudenza è costante nel richiedere una prova rigorosa di tale negligenza, senza accontentarsi di semplici indizi. Il correntista che ha adottato le cautele minime può quindi sentirsi al sicuro da accuse infondate.

La prova della prudenza a favore del cliente

Secondo l'orientamento della giurisprudenza di merito che si è occupata di frodi informatiche bancarie, il cliente che vuole ottenere il rimborso deve dimostrare di aver agito con diligenza. Contano la protezione tecnica del dispositivo usato per l'home banking, come un antivirus aggiornato e l'assenza di applicazioni non verificate installate su indicazione di terzi. Contano anche comportamenti che i giudici considerano indice di prudenza, come la mancata condivisione della password con terzi, la sostituzione periodica dei codici di accesso e il controllo regolare dei movimenti del conto. A questi si aggiunge la tempestività nella denuncia dell'accaduto, elemento che nel caso deciso dalla Corte d'Appello di Palermo è stato valorizzato a favore della società danneggiata. La società aveva disconosciuto l'operazione e sporto denuncia non appena rilevata l'anomalia. Quando il correntista dimostra questo tipo di condotta, l'onere di giustificare l'accaduto si sposta interamente sulla banca, che deve fornire prove concrete della propria diligenza.

L'innovazione tecnologica come dovere contrattuale

La giurisprudenza chiarisce che la sicurezza informatica è parte integrante del servizio bancario. Un istituto è tenuto a monitorare le operazioni anomale per importo o destinazione, a bloccare in via preventiva i bonifici verso soggetti sospetti, a inviare notifiche istantanee via SMS o push per ogni movimento e a implementare sistemi di autenticazione avanzata, come il riconoscimento biometrico o i token temporanei. Utilizzare ancora tecnologie superate espone la banca a responsabilità, perché il progresso tecnico diventa, in questa materia, un parametro di valutazione della diligenza dovuta. La sentenza di Palermo sottolinea che l'adozione di misure all'avanguardia non è un optional, ma un obbligo contrattuale implicito nel rapporto con il cliente. Le banche che trascurano questi aspetti rischiano di dover risarcire integralmente i danni subiti dai correntisti, anche in caso di attacchi sofisticati.

Dalla scoperta della frode alla tutela giudiziale

Chi si accorge di un'operazione non autorizzata deve muoversi rapidamente. Il primo passo consiste nel blocco immediato di carte e servizi di home banking, contattando la linea telefonica gratuita messa a disposizione dall'istituto. Segue la denuncia alle autorità competenti per il reato di accesso abusivo a sistema informatico. È poi opportuno inviare un reclamo scritto tramite raccomandata o PEC, chiedendo formalmente lo storno dell'operazione e la restituzione della somma, conservando nel frattempo ogni documento utile a provare la propria diligenza. Se la banca respinge il reclamo, resta la via dell'Arbitro Bancario Finanziario e, in ultima istanza, quella giudiziale. La recente sentenza offre un precedente importante per tutti i correntisti che si trovano in situazioni simili, ma la strada per ottenere giustizia richiede metodo e documentazione accurata.

GC

Giacomo Cascio

Giacomo Cascio — Editore di Risoluto.it. Fondatore di Blue Owl, agenzia di marketing locale in Sicilia e ideatore del Metodo Autorità Locale.

Tutti gli articoli
📬 Newsletter Risoluto

Le notizie che contano, ogni mattina nella tua casella.

Niente spam, solo cronaca, politica e cultura della Sicilia che dovresti conoscere.