银行卡被盗刷了钱谁来赔?责任认定与索赔实务全解析
结论摘要
手机在手里、卡没离身,账户里的钱却在一夜之间被转走——银行卡被盗刷到底该找谁要?伪卡盗刷和网络盗刷的责任怎么分?持卡人自己有没有过错,谁来证明?本文结合《最高人民法院关于审理银行卡民事纠纷案件若干问题的规定》和最高法指导案例,把盗刷索赔里的举证责任、责任认定和索赔路径一次讲清楚。
📑 文章目录7 节
“卡在我手里,密码只有我知道,钱怎么就被转走了?”这是银行卡盗刷受害者最常说的一句话。现实中,盗刷往往不是当事人粗心,而是对方掌握了你的身份信息、手机号码、取款密码,甚至通过补办手机SIM卡截获验证码后完成转账。等到你发现,钱已经被分多笔、跨平台转走。这时摆在面前的问题是:这笔损失,到底由谁来承担?
很多人第一反应是去报案,指望抓到人再把钱追回来。但盗刷链条长、追赃慢,真正能兜底的反而是民事索赔——向发卡行主张赔偿。2021年5月25日起施行的《最高人民法院关于审理银行卡民事纠纷案件若干问题的规定》(法释〔2021〕10号),把盗刷案件的责任规则和举证责任做了系统梳理。理解了这套规则,你才知道自己在维权时到底占不占理,又该往哪个方向使劲。
先分清两件事:伪卡盗刷和网络盗刷
很多人以为“盗刷”是一件事,其实法律上分了两类,条款名称不同,举证思路和责任主体也不同。
所谓伪卡盗刷交易,按《银行卡规定》第十五条,是指他人使用伪造的银行卡刷卡进行取现、消费、转账等,导致持卡人账户出现非基于本人意思的资金减少或透支增加。简单说就是对方造了一张“假卡”,在ATM、POS机上完成交易,而你手里的真卡还在。
所谓网络盗刷交易,是他人盗取并使用你的银行卡网络交易身份识别信息和交易验证信息进行网络交易,导致账户资金非因本人意思减少。典型如本案开头说的案例——犯罪分子掌握了你的身份、手机号、银行卡密码,通过补办SIM卡截获银行发的动态验证码,再用手机银行完成转账。这种交易里没有“假卡”,靠的是信息和验证码。
分类的意义在于,不同盗刷对应的举证重心不一样。伪卡盗刷要证明“真卡不在交易现场”,网络盗刷要证明“交易不是本人操作、验证环节出了漏洞”。但无论哪一类,按照《银行卡规定》,最终落到责任承担上的逻辑是相通的:银行能不能自证清白,往往是案件走向的分水岭。
核心争议一:到底谁说了算——举证责任怎么分
盗刷案件里第一个硬仗就是举证责任。很多持卡人一听说要打官司就怵,担心得自己去证明“不是我刷的”,而“不是我刷的”这种事天然难以直接证明——你不能证明一件没发生过的事,只能靠间接证据拼出“这事不可能是我干的”这一结论。
《银行卡规定》第四条恰恰把举证责任做了有利于持卡人的安排。持卡人主张争议交易是伪卡盗刷或网络盗刷的,可以提供生效法律文书、交易时真卡所在地、交易行为地、账户交易明细、交易通知、报警记录、挂失记录等证据来证明;而发卡行、非银行支付机构主张争议交易是持卡人本人交易或其授权交易的,则应当由它们承担举证责任。
这意味着什么?意味着在盗刷争议里,主张“这是本人操作”的是银行,银行需要拿出交易单据、对账单、监控录像、交易身份识别信息、交易验证信息等证据来证明是你本人或者你授权的交易。如果银行左手拿着“身份识别信息和交易验证信息相符”当挡箭牌、右手却拿不出你本人操作的实质证据,那么按司法态度,这并不能当然认定是本人交易。
这里面藏着一个很多人会忽略的风险:盗刷发生后,第一时间固定证据太关键了。 报警记录、挂失记录、《受案回执》、立案告知书,这些既是给公安的报案材料,也是日后民事诉讼里证明“交易非本人意思”的重要辅助证据。越早报,证据链越完整;越拖,可疑交易就越容易被时间模糊掉。
而银行那边如果怠于履职,后果更重。按《银行卡规定》第五条,持卡人告知账户发生非本人交易的资金变动后,发卡行未及时核实银行卡的持有使用情况,未及时提供或保存交易单据、监控录像等证据,导致证据无法取得的,应承担举证不能的法律后果。换句话说,该尽责保全证据而没尽的,责任往银行那边倾斜。
核心争议二:银行有没有“妥善保管”你的——密码泄露的过错之争
举证责任倒过来之后,下一个争议焦点就落在持卡人自己身上:你是不是对银行卡、密码、验证码等身份识别信息和交易验证信息没有尽到妥善保管义务? 这是发卡行最常见的抗辩方向,也是决定责任大小甚至有无的关键。
《银行卡规定》第七条明确:发生伪卡盗刷或网络盗刷,持卡人对身份识别信息、交易验证信息未尽妥善保管义务具有过错的,发卡行主张持卡人承担相应责任的,人民法院应予支持。同时,持卡人未及时采取挂失等措施防止损失扩大,发卡行主张持卡人自行承担扩大损失责任的,也应予支持。
这里需要特别说清楚“密码泄露”这道坎。实践中有一种比较常见但容易误读的情况:持卡人确实把密码告诉过家人或同事,或者曾在非正规渠道输入过密码。此时银行往往会主张“密码是你自己泄露的,交易等于你授权”,试图把责任推回来。但法院的判断不完全看“密码相符”,而是综合看整个交易链条。对方即使拿到了密码,如果没有你授权,又通过补卡截验证码等方式完成了盗刷,这种交易仍然不是“本人交易”。
最高法指导案例169号正好把这条规则讲透了。该案中,徐欣的招行借记卡146200元被不法分子通过网络盗刷,犯罪分子通过补办手机SIM卡截获银行发送的动态验证码完成转账。法院查明,在存在网络盗刷的情况下,银行仅以身份识别信息和交易验证信息通过为由,主张交易是持卡人本人或其授权交易,不能成立;同时,现有证据无法查明犯罪分子如何获得交易密码等账户信息,银行也未提供证据证明账户信息泄露是因持卡人未妥善保管所致,因此就“持卡人自身存在过错”这一点,应由银行承担举证不能的后果。最终法院判令招行延西支行对账户资金损失承担全部赔偿责任,并支付相应利息。
这个案子的意义在于把“举证责任”落到了实处:诉诸“密码泄露”不能靠猜,谁主张谁举证。 银行主张你泄露了密码、你有过错,就得拿出证据;拿不出来,就按无过错处理,银行全额赔。
当然,这不意味着持卡人可以高枕无忧。如果你的密码确实是你自己主动告诉别人的、或者你亲自在钓鱼网站输进去的,银行只要查实,完全可能依据过错规则要求你承担相应责任。所以“妥善保管”四个字,既是权利也是义务,差别往往就藏在细节里。
核心争议三:网络支付没开通过?——告知义务和“未同意”的抗辩
盗刷案件里还有一类特别容易踩的坑,发生在“网络支付功能”这个环节。很多人以为,我卡里没有开通网银、没有绑定快捷支付,钱怎么会在网上被刷走?事实上,很多银行卡在开卡时就默认开通了网络支付功能,或者绑定到某支付平台时,条款一闪而过,根本没细看。
《银行卡规定》第八条、第九条对此做了安排。发卡行在与持卡人订立银行卡合同或开通网络支付业务功能时,未履行告知“该卡具有相关网络支付功能”义务的,持卡人以“未与发卡行就该网络支付条款达成合意”为由,请求不承担因使用该功能导致网络盗刷责任的,法院应予支持——除非有证据证明持卡人同意使用该功能。同理,如果发卡行没有完全告知某网络支付业务的身份识别方式、交易验证方式、交易规则等足以影响你决定是否使用的内容,导致你没有全面准确理解该功能,那么你要不要为因此产生的盗刷担责,就要按“是否达成合意”来判断;这种情况下你如无过错,原则上由银行承担不利后果;若你对网络盗刷有过错,则承担相应过错责任。
这里的实务含义很清晰:对你的抽屉式“隐形的网络支付开通”,银行有说明义务,你没有自动背锅的义务。 如果银行在开卡或绑定时没把功能说明白,盗刷发生了,你可以据此主张“我根本不知道有这功能、没同意用它”,从而争豁免责任。但反过来,如果你明明白白用过、知道并理解该功能,那就回到第七条的一般规则,按盗刷责任来认定。此时你一旦有过错(比如泄露验证码),仍要承担相应责任。
三种处理路径的比较:报案之余,民事索赔才是兜底
盗刷发生后,摆在持卡人面前的实际路径通常有三条,各自利弊差别很大。
第一条路径是刑事报案并刑事附带民事或追赃。 报案是必须的第一步,既能固定证据,切断损失扩大,也是日后民事诉讼的重要铺垫。指导案例169号里徐欣能胜诉,与他父亲及时报案、公安立案并最终查清犯罪链条密切相关。但刑事路径的短板在于周期长、以追赃为主,如果赃款被挥霍或找不到人,你未必能通过刑事程序拿回钱。刑事附带民事诉讼在盗刷类案件中能发挥的作用也有限。
第二条路径是协商与监管投诉。 直接找发卡行协商,或通过金融监管部门、行业协会反映,通常适用于争议金额不大、规则相对明确的情形。优点是快、成本低、不撕破脸;不足是协商结果不具备强制力,银行若认定你有过错不愿赔,投诉也往往只能“程序纠偏”而难以“定责分担”。如果双方对“是否本人交易”“是否存在过错”分歧很大,这条路很难真正落地。
第三条路径是民事诉讼,这正是多数盗刷案件最终能拿回钱的手段。 依据《银行卡规定》,借记卡持卡人主张伪卡盗刷或网络盗刷,请求发卡行支付被盗刷存款本息并赔偿损失的,法院依法支持;信用卡持卡人也同样可以请求发卡行返还扣划的透支款本息、违约金并赔偿损失,发卡行反向请求偿还透支款的,法院不支持。也就是说,只要你能证明是盗刷,且自己无过错,银行就要在合同关系内对你的损失兜底——这正是银行卡合同关系下银行“安全保障义务”的具象化。
三条路径不互斥,成熟的思路通常是组合推进:先报案固定证据,同时向银行提出书面主张并留存往来记录,谈不拢就及时进入诉讼。别拖到银行用“太晚了”“你自己泄露的”等说法来抵抗,越早进入程序,主动权越稳。
律师落地建议
如果你正面对一笔盗刷损失,或想提前规避这类风险,有几件事值得现在就做:
第一,盗刷确诊后,第一时间做三件事——立即挂失、立即报警、立即留存账户交易明细。这三件事既是止损动作,也是将来诉讼的“证据骨架”。报警的《受案回执》《立案告知书》尤其重要,它们能证明“交易非本人意思”这一关键事实。
第二,不要急着把卡注销或重置密码,也别轻易和银行签任何“和解”“责任确认”文书。先把交易时间、地点、对方账户、盗刷平台等信息截图保存,理清是伪卡还是网络盗刷,再谈责任。
第三,评估时注意“密码泄露”这一抗辩。如果密码确实是你主动外泄或曾在可疑渠道输入,要实事求是评估过错风险;如果没有,就抓住“银行未尽安全保障义务、又无法证明你有过错”这一核心,主张银行全额赔偿。
第四,把责任主体想清楚。除发卡行外,非银行支付机构、收单行、特约商户都可能成为责任主体。比如因收单行或特约商户未尽保障用卡安全、审核签名或卡片真伪义务导致伪卡盗刷的,持卡人可以请求它们赔偿(《银行卡规定》第十一条)。多一个责任主体,就多一分回款可能,别把索赔对象限制死在发卡行一家。
第五,注意赔偿总额不能重复。无论向哪个主体索赔,最终拿到的赔偿不得超过盗刷损失总额(《银行卡规定》第十三条)。看懂这一点,你就知道该把有限的诉讼资源放在最有可能兜底的那个主体上——通常是发卡行。
结语
银行卡盗刷看似是“钱没了”的单纯损失,内里却是一整套责任与证据的博弈:先分伪卡还是网络盗刷,再看举证责任在谁,接着抠“密码泄露过错”和“网络支付合意”这两个对抗点,最后在报案、协商、诉讼三条路里选对组合。看懂这些,你面对银行时就不再是“两眼一黑”,而是能清楚说出“规则在哪、证据该谁拿、责任该怎么分”。
而这套规则的底色,是发卡行作为账户资金安全的保障方,负有比持卡人更重的技术与管理义务——这是《商业银行法》和司法解释反复确认的方向。对普通人而言,守住账户安全的三道闸门,同时读懂规则的边界,就是最好的自我保护。如果你正在处理一笔盗刷损失,或想在维权前把风险点位和证据缺口摸清楚,欢迎预约测绘,我们帮你把这场较量的底牌先摊开。
免责声明
本文内容仅供参考,不构成正式法律意见;法律法规适用存在个案差异,具体案件请结合实际情况咨询执业律师。
相关服务推荐
相关内容
合同在线上签了,对方却说不是我签的——电子签名真实性争议实务拆解
企业合作常常通过第三方电子平台点几下就把合同签了。可真出了纠纷,对方一口咬定'不是我签的''是别人冒用的'——这时平台录屏、验证码记录、短信记录能不能撑住这份合同?本文从《电子签名法》的规范逻辑出发,拆解在线签署环节最容易翻车的三个争议点,讲清不同签字方式的效力差异、举证难点与律师落地打法。
房子先租给人又拿去抵押贷款,银行收房时租客要强行住在里面——先租后抵、先抵后租到底哪边说了算
房东把商铺租给别人收了几年租金,转头又把房子抵押给银行借款,还不上钱房子被拍卖,租客却拿着'先租后抵'的合同死活不肯搬;反过来,先抵押后出租的房子拍卖时,租客又能坚持到几时?本文从买卖不破租赁的真实边界、抵租冲突的先后认定、倒签虚假租赁三个角度,把'带租户房子'处置争议讲清楚。
买二手车被隐瞒重大事故,人人都说退一赔三,为什么有人赔到了有人一分没拿到
花二十万买台二手车,卖家一句'精品车况、无大事故',提车后一查才发现是泡过水、撞到整根大梁都要焊接的事故车。买家一开口就是退一赔三,可最后有的判到了,有的却连违约金都要不到。差别到底在哪?本文从经营者身份、欺诈认定、救济路径三个层面把'退一赔三'的边界讲清楚。