Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

GuidaPrivacy e digitale · Contratti e identità digitale

SPID e CIE: identità rubata, accessi abusivi, blocco

Con SPID o carta d'identità elettronica si accede al fascicolo sanitario, al cassetto fiscale, all'INPS, ai bonus e ai conti: chi riesce ad attivarne uno a nome di un altro, o a entrare nel suo, può cambiare l'IBAN dell'accredito della pensione, presentare domande, scaricare documenti e firmare istanze. La reazione deve essere immediata e su tre fronti: bloccare l'identità presso il gestore, denunciare alle forze di polizia, contestare per iscritto gli atti compiuti a proprio nome alle amministrazioni coinvolte. Questa pagina spiega come funziona l'identità digitale, che cosa fare nelle prime ore, quali reati commette chi la usa, come si ottiene il risarcimento e come si previene il furto.

Verificato il 22 settembre 2026Lettura: 6 min

In breve

  • Subito: sospensione e revoca dell'identità presso il gestore, verifica di altre identità attive, cambio password e controllo della casella di recupero.
  • Denuncia alla polizia postale con i log; disconoscimento scritto degli atti a INPS, Agenzia delle entrate, Comune, banca.
  • Reati: sostituzione di persona (494), frode informatica aggravata dall'uso dell'identità digitale (640-ter, 2-6 anni), accesso abusivo (615-ter).
  • Atti compiuti con identità rubata: inefficaci, da annullare in autotutela; somme dirottate da recuperare.
  • Gestore: risponde se ha identificato male; vigilanza AgID, reclamo al Garante privacy.

Che cosa si può fare con la sua identità

SPID è il sistema pubblico per la gestione dell'identità digitale previsto dall'art. 64 del codice dell'amministrazione digitale: i gestori privati accreditati da AgID identificano la persona al momento del rilascio, di persona, via webcam, con la carta d'identità elettronica, con la carta nazionale dei servizi o con firma digitale, e le consegnano credenziali a più livelli di sicurezza, di cui il secondo, password più codice temporaneo, è quello richiesto per i servizi più delicati. Con SPID, CIE o CNS si accede a tutti i servizi in rete delle pubbliche amministrazioni (art. 64 c. 2-quater) e si presentano istanze e dichiarazioni valide senza altra firma (art. 65 c. 1 lett. b). È questa validità legale a rendere il furto dell'identità digitale così dannoso: chi la controlla può cambiare l'IBAN su cui l'INPS accredita la pensione o l'assegno unico, presentare domande di bonus e prestazioni, accedere al cassetto fiscale e al fascicolo sanitario, scaricare la certificazione unica e i dati reddituali, chiedere duplicati di documenti, attivare contratti e, in alcuni casi, firmare atti. Le modalità del furto sono poche e ricorrenti: l'attivazione fraudolenta con documenti rubati o falsificati e un video o un selfie manipolati, spesso abbinata a una SIM intestata a un terzo; il phishing che raccoglie username, password e OTP su un sito clone; il SIM swap, che dirotta i codici sul telefono del truffatore; l'accesso al dispositivo o alla casella email usata per il recupero; l'uso da parte di chi ha legittimamente i documenti, come un familiare o un datore di lavoro. Il gestore ha obblighi precisi di identificazione e di sicurezza, e risponde se non li ha rispettati.

Le prime ore: che cosa fare

PassoA chiChe cosa chiedere
BloccoGestore dell'identità (Poste, Aruba, Infocert, Lepida, Namirial, Sielte, Register, TeamSystem, Intesi Group…)Sospensione immediata e revoca, conferma scritta, copia dei documenti usati per l'identificazione e dei log di accesso
Altre identitàTutti i gestoriVerifica di eventuali altre identità attive a proprio nome e revoca
Email e telefonoProvider e operatoreCambio password, verifica di inoltri e numeri di recupero, blocco della SIM in caso di SIM swap
DenunciaPolizia postale o carabinieriDenuncia con allegati i log e le comunicazioni ricevute; chiedere copia
DisconoscimentoINPS, Agenzia delle entrate, Comune, ASL, banca, altri entiComunicazione scritta che le istanze e le operazioni non sono state compiute dall'interessato, con richiesta di annullamento in autotutela e di ripristino della situazione
Accesso ai datiGestore e amministrazioniRichiesta ex art. 15 GDPR dei log di accesso, degli indirizzi IP e delle operazioni compiute
PagamentiBanca, INPSBlocco e recupero delle somme dirottate, ripristino dell'IBAN corretto

La sequenza conta: prima si blocca, poi si documenta, poi si disconosce. I log ottenuti dal gestore e dalle amministrazioni sono la prova che l'accesso è avvenuto da un dispositivo e da un indirizzo non riconducibili alla vittima, e servono sia alla denuncia sia alla richiesta di annullamento degli atti. Ogni comunicazione va fatta per iscritto, con PEC o raccomandata, e conservata.

I reati e le responsabilità

Chi attiva o usa un'identità digitale altrui commette la sostituzione di persona (art. 494 c.p.), punita fino a un anno, perché attribuisce a sé un falso nome o un falso stato per procurarsi un vantaggio o recare un danno. Se attraverso l'identità ottiene un profitto ingiusto alterando il funzionamento di un sistema informatico o intervenendo senza diritto su dati e programmi, il reato è la frode informatica (art. 640-ter), punita da sei mesi a tre anni, con la circostanza aggravante specifica, da due a sei anni, per il fatto commesso con furto o indebito utilizzo dell'identità digitale in danno di uno o più soggetti: è la fattispecie che copre il cambio di IBAN e la riscossione di prestazioni. L'ingresso nell'area riservata è accesso abusivo a un sistema informatico o telematico (art. 615-ter), fino a tre anni e aggravato quando il sistema è di interesse pubblico, come quelli della pubblica amministrazione; la detenzione o diffusione delle credenziali è punita dall'art. 615-quater. Si aggiungono la truffa (art. 640) verso l'ente o il privato ingannato, le falsità documentali per i documenti manipolati e il trattamento illecito di dati personali (art. 167 codice privacy). La vittima è persona offesa: può presentare denuncia o querela secondo la procedibilità del singolo reato, chiedere di essere informata dell'esito e costituirsi parte civile. Sul piano civile il risarcimento si chiede a chi ha usato l'identità e, quando il rilascio è avvenuto senza rispettare le regole di identificazione, al gestore che l'ha emessa, per responsabilità contrattuale verso il titolare e per fatto illecito verso il terzo danneggiato; AgID vigila sui gestori accreditati e può sanzionarli, il Garante privacy riceve i reclami per la violazione dei dati e può imporre misure.

Gli atti compiuti a suo nome

Un'istanza presentata con un'identità digitale rubata non è imputabile al titolare: manca la volontà, e il documento informatico non è a lui riconducibile. Le amministrazioni, ricevuto il disconoscimento con la denuncia, devono annullare in autotutela i provvedimenti adottati sulla base di quelle istanze e ripristinare la situazione precedente, e non possono pretendere dalla vittima la restituzione di somme percepite da altri, salvo che emerga una sua responsabilità. Le richieste vanno formulate in modo preciso: indicare data e ora degli accessi contestati, gli atti da annullare, l'IBAN corretto, la richiesta di riemissione dei pagamenti e di rettifica delle comunicazioni inviate a terzi. Se l'ente resiste, si impugna il provvedimento nei termini e nella sede competente, TAR o giudice ordinario secondo la materia, oppure si propone ricorso amministrativo. Per gli addebiti su conti e carte valgono le regole sui pagamenti non autorizzati, con l'obbligo della banca di rimborsare salvo dolo o colpa grave dell'utente. Per i contratti attivati a nome della vittima, telefonia, energia, finanziamenti, si contesta l'inesistenza del consenso e si chiede la cancellazione delle eventuali segnalazioni nelle banche dati creditizie.

Come prevenire

  1. Livello di sicurezza: usare l'app del gestore invece degli SMS, che sono vulnerabili al SIM swap; attivare le notifiche di accesso.
  2. Mai i codici: nessun gestore o ente chiede OTP, password o codici al telefono o via email.
  3. Casella email: proteggere con autenticazione a due fattori la casella usata per il recupero; controllare periodicamente inoltri e regole.
  4. Verifiche periodiche: controllare quante identità risultano attive a proprio nome e revocare quelle inutilizzate; controllare gli accessi ai servizi pubblici.
  5. Documenti: in caso di furto o smarrimento denunciare subito e informare i gestori, perché il documento è la chiave del rilascio.

L'identità digitale vale quanto la firma: chi la perde deve bloccarla nell'ora, non nel giorno dopo. Il reato di chi si finge un altro è nella pagina sulla sostituzione di persona; l'inganno che porta a consegnare le credenziali nella pagina sulla truffa online e, per i soldi, nella pagina sul rimborso della banca; il valore degli atti firmati digitalmente nella pagina sulla firma elettronica; il reclamo per la violazione dei dati nella pagina sul reclamo al Garante privacy.

Domande frequenti

Ho scoperto che qualcuno ha attivato uno SPID a mio nome: da dove comincio?
Dal gestore che lo ha rilasciato: chieda per iscritto la sospensione immediata e la revoca, e la copia dei documenti usati per l'identificazione e dei log di accesso. Poi verifichi se esistono altre identità a suo nome presso gli altri gestori e le revochi, sporga denuncia alla polizia postale allegando quanto ricevuto e comunichi il disconoscimento a INPS, Agenzia delle entrate e agli altri enti dove l'identità potrebbe essere stata usata.
Con il mio SPID hanno cambiato l'IBAN della pensione e incassato una mensilità.
Denunci subito e comunichi all'INPS il disconoscimento chiedendo il ripristino dell'IBAN e la riemissione della mensilità; l'atto compiuto con identità rubata non è imputabile a lei e l'ente deve annullarlo in autotutela. Se il denaro è transitato da un conto, la banca del beneficiario può bloccarlo su segnalazione; per i pagamenti non autorizzati valgono anche le regole sui servizi di pagamento.
Quali reati commette chi usa la mia identità digitale?
Almeno la sostituzione di persona (art. 494 c.p.) e, se ottiene un profitto alterando il funzionamento di un sistema informatico o intervenendo sui dati, la frode informatica (art. 640-ter), aggravata da due a sei anni proprio quando è commessa con furto o indebito utilizzo dell'identità digitale; l'ingresso nell'area riservata integra l'accesso abusivo a sistema informatico (art. 615-ter). A questi si aggiungono truffa, falsità documentali e trattamento illecito di dati.
Il gestore SPID risponde del rilascio a un impostore?
Se non ha rispettato le regole tecniche di identificazione previste per il rilascio, sì: risponde dei danni verso la vittima e può essere sanzionato da AgID, che vigila sui gestori accreditati; la violazione dei dati va anche segnalata al Garante privacy. Per questo è essenziale ottenere copia dei documenti e delle modalità con cui l'identificazione è avvenuta.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme