In breve
- Subito: sospensione e revoca dell'identità presso il gestore, verifica di altre identità attive, cambio password e controllo della casella di recupero.
- Denuncia alla polizia postale con i log; disconoscimento scritto degli atti a INPS, Agenzia delle entrate, Comune, banca.
- Reati: sostituzione di persona (494), frode informatica aggravata dall'uso dell'identità digitale (640-ter, 2-6 anni), accesso abusivo (615-ter).
- Atti compiuti con identità rubata: inefficaci, da annullare in autotutela; somme dirottate da recuperare.
- Gestore: risponde se ha identificato male; vigilanza AgID, reclamo al Garante privacy.
Che cosa si può fare con la sua identità
SPID è il sistema pubblico per la gestione dell'identità digitale previsto dall'art. 64 del codice dell'amministrazione digitale: i gestori privati accreditati da AgID identificano la persona al momento del rilascio, di persona, via webcam, con la carta d'identità elettronica, con la carta nazionale dei servizi o con firma digitale, e le consegnano credenziali a più livelli di sicurezza, di cui il secondo, password più codice temporaneo, è quello richiesto per i servizi più delicati. Con SPID, CIE o CNS si accede a tutti i servizi in rete delle pubbliche amministrazioni (art. 64 c. 2-quater) e si presentano istanze e dichiarazioni valide senza altra firma (art. 65 c. 1 lett. b). È questa validità legale a rendere il furto dell'identità digitale così dannoso: chi la controlla può cambiare l'IBAN su cui l'INPS accredita la pensione o l'assegno unico, presentare domande di bonus e prestazioni, accedere al cassetto fiscale e al fascicolo sanitario, scaricare la certificazione unica e i dati reddituali, chiedere duplicati di documenti, attivare contratti e, in alcuni casi, firmare atti. Le modalità del furto sono poche e ricorrenti: l'attivazione fraudolenta con documenti rubati o falsificati e un video o un selfie manipolati, spesso abbinata a una SIM intestata a un terzo; il phishing che raccoglie username, password e OTP su un sito clone; il SIM swap, che dirotta i codici sul telefono del truffatore; l'accesso al dispositivo o alla casella email usata per il recupero; l'uso da parte di chi ha legittimamente i documenti, come un familiare o un datore di lavoro. Il gestore ha obblighi precisi di identificazione e di sicurezza, e risponde se non li ha rispettati.
Le prime ore: che cosa fare
| Passo | A chi | Che cosa chiedere |
|---|---|---|
| Blocco | Gestore dell'identità (Poste, Aruba, Infocert, Lepida, Namirial, Sielte, Register, TeamSystem, Intesi Group…) | Sospensione immediata e revoca, conferma scritta, copia dei documenti usati per l'identificazione e dei log di accesso |
| Altre identità | Tutti i gestori | Verifica di eventuali altre identità attive a proprio nome e revoca |
| Email e telefono | Provider e operatore | Cambio password, verifica di inoltri e numeri di recupero, blocco della SIM in caso di SIM swap |
| Denuncia | Polizia postale o carabinieri | Denuncia con allegati i log e le comunicazioni ricevute; chiedere copia |
| Disconoscimento | INPS, Agenzia delle entrate, Comune, ASL, banca, altri enti | Comunicazione scritta che le istanze e le operazioni non sono state compiute dall'interessato, con richiesta di annullamento in autotutela e di ripristino della situazione |
| Accesso ai dati | Gestore e amministrazioni | Richiesta ex art. 15 GDPR dei log di accesso, degli indirizzi IP e delle operazioni compiute |
| Pagamenti | Banca, INPS | Blocco e recupero delle somme dirottate, ripristino dell'IBAN corretto |
La sequenza conta: prima si blocca, poi si documenta, poi si disconosce. I log ottenuti dal gestore e dalle amministrazioni sono la prova che l'accesso è avvenuto da un dispositivo e da un indirizzo non riconducibili alla vittima, e servono sia alla denuncia sia alla richiesta di annullamento degli atti. Ogni comunicazione va fatta per iscritto, con PEC o raccomandata, e conservata.
I reati e le responsabilità
Chi attiva o usa un'identità digitale altrui commette la sostituzione di persona (art. 494 c.p.), punita fino a un anno, perché attribuisce a sé un falso nome o un falso stato per procurarsi un vantaggio o recare un danno. Se attraverso l'identità ottiene un profitto ingiusto alterando il funzionamento di un sistema informatico o intervenendo senza diritto su dati e programmi, il reato è la frode informatica (art. 640-ter), punita da sei mesi a tre anni, con la circostanza aggravante specifica, da due a sei anni, per il fatto commesso con furto o indebito utilizzo dell'identità digitale in danno di uno o più soggetti: è la fattispecie che copre il cambio di IBAN e la riscossione di prestazioni. L'ingresso nell'area riservata è accesso abusivo a un sistema informatico o telematico (art. 615-ter), fino a tre anni e aggravato quando il sistema è di interesse pubblico, come quelli della pubblica amministrazione; la detenzione o diffusione delle credenziali è punita dall'art. 615-quater. Si aggiungono la truffa (art. 640) verso l'ente o il privato ingannato, le falsità documentali per i documenti manipolati e il trattamento illecito di dati personali (art. 167 codice privacy). La vittima è persona offesa: può presentare denuncia o querela secondo la procedibilità del singolo reato, chiedere di essere informata dell'esito e costituirsi parte civile. Sul piano civile il risarcimento si chiede a chi ha usato l'identità e, quando il rilascio è avvenuto senza rispettare le regole di identificazione, al gestore che l'ha emessa, per responsabilità contrattuale verso il titolare e per fatto illecito verso il terzo danneggiato; AgID vigila sui gestori accreditati e può sanzionarli, il Garante privacy riceve i reclami per la violazione dei dati e può imporre misure.
Gli atti compiuti a suo nome
Un'istanza presentata con un'identità digitale rubata non è imputabile al titolare: manca la volontà, e il documento informatico non è a lui riconducibile. Le amministrazioni, ricevuto il disconoscimento con la denuncia, devono annullare in autotutela i provvedimenti adottati sulla base di quelle istanze e ripristinare la situazione precedente, e non possono pretendere dalla vittima la restituzione di somme percepite da altri, salvo che emerga una sua responsabilità. Le richieste vanno formulate in modo preciso: indicare data e ora degli accessi contestati, gli atti da annullare, l'IBAN corretto, la richiesta di riemissione dei pagamenti e di rettifica delle comunicazioni inviate a terzi. Se l'ente resiste, si impugna il provvedimento nei termini e nella sede competente, TAR o giudice ordinario secondo la materia, oppure si propone ricorso amministrativo. Per gli addebiti su conti e carte valgono le regole sui pagamenti non autorizzati, con l'obbligo della banca di rimborsare salvo dolo o colpa grave dell'utente. Per i contratti attivati a nome della vittima, telefonia, energia, finanziamenti, si contesta l'inesistenza del consenso e si chiede la cancellazione delle eventuali segnalazioni nelle banche dati creditizie.
Come prevenire
- Livello di sicurezza: usare l'app del gestore invece degli SMS, che sono vulnerabili al SIM swap; attivare le notifiche di accesso.
- Mai i codici: nessun gestore o ente chiede OTP, password o codici al telefono o via email.
- Casella email: proteggere con autenticazione a due fattori la casella usata per il recupero; controllare periodicamente inoltri e regole.
- Verifiche periodiche: controllare quante identità risultano attive a proprio nome e revocare quelle inutilizzate; controllare gli accessi ai servizi pubblici.
- Documenti: in caso di furto o smarrimento denunciare subito e informare i gestori, perché il documento è la chiave del rilascio.
L'identità digitale vale quanto la firma: chi la perde deve bloccarla nell'ora, non nel giorno dopo. Il reato di chi si finge un altro è nella pagina sulla sostituzione di persona; l'inganno che porta a consegnare le credenziali nella pagina sulla truffa online e, per i soldi, nella pagina sul rimborso della banca; il valore degli atti firmati digitalmente nella pagina sulla firma elettronica; il reclamo per la violazione dei dati nella pagina sul reclamo al Garante privacy.
Domande frequenti
Ho scoperto che qualcuno ha attivato uno SPID a mio nome: da dove comincio?
Con il mio SPID hanno cambiato l'IBAN della pensione e incassato una mensilità.
Quali reati commette chi usa la mia identità digitale?
Il gestore SPID risponde del rilascio a un impostore?
Fonti normative
- Art. 64 CAD — Sistema pubblico per la gestione delle identità digitali (SPID)
- Art. 65 CAD — Istanze e dichiarazioni presentate per via telematica
- Art. 494 c.p. — Sostituzione di persona
- Art. 640-ter c.p. — Frode informatica
- Art. 615-ter c.p. — Accesso abusivo a un sistema informatico
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Falso e fede pubblicaLa sostituzione di persona (art. 494 c.p.)Quando spacciarsi per un altro è reato: profili social con nome altrui, procedibilità d'ufficio, pena fino a un anno, concorso con truffa, artt. 495 e 496, difese.
- Reati contro il patrimonioTruffa online: che reato è e che cosa fareTruffa online e phishing: reati e pene (artt. 640, 640-ter c.p.), denuncia alla Polizia postale, rimborso della banca per le operazioni non autorizzate, Arbitro bancario.
- Contratti e identità digitalePEC e domicilio digitale: obblighi, notifiche, che cosa succede se non la leggiArt. 3-bis CAD: chi deve averla, INI-PEC e INAD, valore di raccomandata, notifiche 149-bis e 147 c.p.c. e 60-ter DPR 600, quando si perfezionano, PEC satura, vizi.
- Contratti e identità digitaleFirma elettronica, digitale, avanzata: quale vale per che cosaCAD artt. 20-21, eIDAS: il click vale ma si valuta in giudizio, la FEA basta per i contratti, immobili solo con firma qualificata o digitale; prova e disconoscimento.
- Banche, consumatori e assicurazioniPhishing e bonifici non autorizzati: quando la banca deve rimborsareD.Lgs. 11/2010: rimborso entro il giorno dopo (art. 11), prova sulla banca (art. 10), colpa grave, 50 euro, autenticazione forte, 13 mesi; ABF, Cass. 3780/2024.
- Privacy e GDPRIl reclamo al Garante privacyIl reclamo al Garante (art. 77 GDPR, artt. 141-143 Codice privacy): contenuto, modello e PEC, informazione entro 3 mesi e decisione entro 9, poteri e sanzioni.