In breve
- Reato (art. 615-ter c.p.): introdursi in un sistema protetto da misure di sicurezza, o restarci contro la volontà del titolare; non serve rubare nulla; basta il dolo generico.
- Pene: fino a 3 anni a querela (3 mesi); da 2 a 10 anni d'ufficio se pubblico ufficiale, operatore del sistema, violenza, danneggiamento o sottrazione dei dati; da 3 a 12 per i sistemi di interesse pubblico (L. 90/2024).
- Anche chi ha le credenziali risponde se accede per fini estranei (SU 41210/2017); la password condivisa non è consenso senza limiti.
- Attenuanti: lieve entità e collaborazione (art. 623-quater); competenza del luogo in cui si trova l'utente (SU 17325/2015).
- Spesso in concorso con frode informatica (640-ter), detenzione di codici (615-quater), intercettazioni (617-quater), sostituzione di persona.
- Norma
- Art. 615-ter c.p. (come modificato dalla L. 90/2024); attenuanti art. 623-quater
- Pena
- Comma 1: reclusione fino a 3 anni; comma 2: da 2 a 10 anni (pubblico ufficiale, incaricato di pubblico servizio, investigatore privato, operatore del sistema; minaccia, violenza, armi; distruzione, danneggiamento, sottrazione o inaccessibilità di dati e programmi); comma 3: da 3 a 10 anni (fatti del comma 1) e da 4 a 12 (fatti del comma 2) su sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile, interesse pubblico
- Procedibilità
- Querela della persona offesa (3 mesi) per il comma 1; d'ufficio per i commi 2 e 3
- Giudice e misure
- Tribunale monocratico (collegiale per il comma 3); arresto in flagranza facoltativo e custodia cautelare consentita nelle ipotesi aggravate; intercettazioni ammesse per le ipotesi con pena superiore a 5 anni
- Competenza
- Luogo in cui l'autore si trova al momento dell'accesso (digitazione delle credenziali), non la sede del server (Cass. SU 17325/2015)
- Attenuanti
- Lieve entità del fatto; collaborazione con le autorità o attivazione per evitare conseguenze ulteriori, dalla metà a due terzi, senza il divieto di prevalenza (art. 623-quater)
- Prescrizione
- 6 anni per il comma 1 (7 anni e 6 mesi con le interruzioni); 10 anni per il comma 2 (12 e 6 mesi); 12 per il comma 3 (15)
Che cosa è vietato
«Chiunque abusivamente si introduce in un sistema informatico o telematico protetto da misure di sicurezza ovvero vi si mantiene contro la volontà espressa o tacita di chi ha il diritto di escluderlo, è punito con la reclusione fino a tre anni».
| Situazione | Reato? | Norma e pena |
|---|---|---|
| Entrare nell'email o nel profilo social di un altro con la password conosciuta | Sì | 615-ter c. 1, fino a 3 anni, querela; aggravato se i dati vengono copiati o cancellati |
| Dipendente che consulta il gestionale o la banca dati per fini personali | Sì, se estraneo alle ragioni dell'autorizzazione | 615-ter c. 1 (privati) o c. 2 n. 1 (pubblici ufficiali e operatori di sistema), 2-10 anni |
| Ex dipendente che usa credenziali non revocate | Sì | 615-ter c. 1; con copia di dati c. 2 n. 3 |
| Accesso al computer di famiglia senza password | No (manca la misura di sicurezza) | Possibili altri reati: violazione di corrispondenza (616), interferenze illecite (615-bis) |
| Hacker che entra con credenziali rubate e svuota il conto | Sì, più reati | 615-ter, 640-ter c. 3 (2-6 anni, identità digitale), 494, riciclaggio dei prestanome |
| Vendere o diffondere password, codici, exploit | Sì | 615-quater, fino a 2 anni e multa; 2-6 anni con abuso di qualità; 3-8 su sistemi pubblici |
| Installare uno spyware sul telefono del partner | Sì | 615-ter, 617-quater e 617-quinquies (intercettazione), 612-bis se persecutorio |
| Restare connessi dopo la revoca dell'autorizzazione | Sì (mantenimento) | 615-ter c. 1 |
Il bene protetto è il domicilio informatico: lo spazio riservato del titolare del sistema, che decide chi può entrare e per fare che cosa. Servono due elementi: un sistema protetto da misure di sicurezza, anche elementari (password, PIN, impronta, badge), e l'abusività, cioè l'assenza del consenso del titolare o il superamento dei limiti del consenso dato. Da qui la regola per gli insider fissata dalle Sezioni Unite: il pubblico ufficiale che accede a un sistema per cui è abilitato, ma per ragioni ontologicamente estranee a quelle per le quali il potere gli è attribuito, commette il reato (Cass. SU 41210/2017), e per i privati conta la violazione delle condizioni e dei limiti posti dal titolare (Cass. SU 4694/2012). Il reato si consuma nel momento e nel luogo in cui l'autore si introduce, cioè dove digita le credenziali, anche se il server è altrove (Cass. SU 17325/2015). Non occorre alcun danno e nemmeno la lettura dei dati: il dolo è generico, e il movente (gelosia, curiosità, controllo) non conta, se non per l'attenuante della lieve entità.
Pene, prova, difese
- Le aggravanti (c. 2 e 3): dopo la L. 90/2024 la pena sale da 2 a 10 anni per i pubblici ufficiali e gli incaricati di pubblico servizio che abusano dei poteri, per gli investigatori privati e per gli operatori del sistema, per chi usa minaccia o violenza o è armato, e quando dal fatto derivano distruzione, danneggiamento, sottrazione anche mediante copia o trasmissione, o inaccessibilità dei dati; per i sistemi militari, di ordine pubblico, sanitari, di protezione civile e di interesse pubblico le pene vanno da 3 a 10 e da 4 a 12 anni, con il collegio come giudice.
- Le attenuanti (art. 623-quater): pena diminuita per il fatto di lieve entità, valutato su natura, mezzi, modalità e tenuità del danno o del pericolo; diminuita dalla metà a due terzi per chi si adopera per evitare conseguenze ulteriori o aiuta le autorità a raccogliere prove e recuperare i proventi; e le attenuanti prevalgono sulle aggravanti in deroga all'art. 69.
- La prova: i log e gli indirizzi IP forniti dalle piattaforme su richiesta dell'autorità, le sessioni e i dispositivi riconosciuti, l'analisi forense di computer e telefoni sequestrati, i messaggi con cui l'autore rivela di conoscere contenuti riservati; la vittima conserva screenshot, notifiche di accesso e cambia le credenziali dopo aver documentato, e presenta querela entro tre mesi dalla scoperta.
- Le difese: il consenso, anche tacito, del titolare (account condivisi, deleghe operative, prassi aziendali) da provare con messaggi e testimoni; l'assenza di misure di sicurezza; la titolarità o la contitolarità del sistema; la buona fede su credenziali ricevute per ragioni di servizio e la riconducibilità dell'accesso ai compiti; la lieve entità e la particolare tenuità; la remissione della querela dopo il risarcimento nel reato base.
- Le conseguenze civili e di lavoro: il risarcimento del danno, anche non patrimoniale; per il dipendente il licenziamento per giusta causa, spesso confermato dai giudici del lavoro; per il datore l'obbligo di revocare tempestivamente le credenziali e di configurare gli accessi (e le sanzioni del Garante per i dati personali).
In pratica, davanti a un accesso subito la sequenza è: documentare, cambiare le credenziali, chiedere alla piattaforma i log, querelare entro tre mesi e, se c'è stato un trasferimento di denaro, agire subito anche contro la banca per il rimborso. Davanti a un'accusa, invece, tutto ruota intorno al consenso e ai limiti dell'autorizzazione: chi aveva le chiavi deve spiegare perché le ha usate, e per che cosa.
Domande frequenti
Ho letto le email del mio ex partner con la password che conoscevo: è reato?
Sì. Conoscere la password non equivale al permesso di usarla: l'accesso a un account protetto contro la volontà, anche tacita, del titolare integra l'art. 615-ter, primo comma (fino a tre anni), procedibile a querela entro tre mesi da quando l'interessato scopre l'accesso. Se le email vengono copiate, inoltrate o cancellate scatta l'aggravante della sottrazione o inaccessibilità dei dati (da due a dieci anni, d'ufficio), e se il contenuto viene diffuso si aggiungono violazione di corrispondenza e diffamazione. La difesa è il consenso, da provare: l'uso condiviso dell'account durante la convivenza, la password data spontaneamente e mai revocata; dopo la separazione, quel consenso di regola non c'è più.
Sono un dipendente e ho consultato il gestionale per dati che non riguardavano il mio lavoro: rischio?
Sì, se la consultazione era estranea alle ragioni per cui le credenziali le sono state date. Per i pubblici dipendenti le Sezioni Unite (Cass. SU 41210/2017) hanno stabilito che l'accesso per finalità estranee a quelle dell'ufficio è abusivo anche se formalmente autorizzato, e scatta l'aggravante del pubblico ufficiale (da due a dieci anni); per i privati vale la violazione delle condizioni e dei limiti fissati dal datore (policy, mansioni), e il fatto rileva anche come giusta causa di licenziamento. Copiare l'elenco clienti prima di dimettersi aggiunge l'aggravante della sottrazione dei dati e, spesso, la rivelazione di segreti (art. 623). La lieve entità (art. 623-quater) riduce la pena per gli accessi occasionali senza danno.
Mi hanno rubato l'account e svuotato il conto: quali reati e che cosa faccio?
Concorrono l'accesso abusivo (art. 615-ter), la frode informatica (art. 640-ter, da due a sei anni se c'è furto di identità digitale, d'ufficio) e spesso la sostituzione di persona e il riciclaggio da parte dei prestanome che ricevono i bonifici. Denunci subito alla Polizia postale con gli screenshot, gli SMS e le email ricevuti, i log di accesso forniti dalla piattaforma e i movimenti; blocchi le credenziali e chieda alla banca il rimborso delle operazioni non autorizzate, che le spetta salvo colpa grave. Il giudice competente è quello del luogo in cui si trovava chi ha compiuto l'accesso, se accertato, e in mancanza i criteri suppletivi.
Che cosa è cambiato con la legge 90/2024?
Le pene per i casi aggravati sono salite: da due a dieci anni (prima da uno a cinque) quando l'autore è un pubblico ufficiale, un incaricato di pubblico servizio, un investigatore privato o un operatore del sistema, quando usa minaccia o violenza o quando causa danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; da tre a dieci e da quattro a dodici anni per i sistemi militari, di sicurezza pubblica, sanitari, di protezione civile o di interesse pubblico. In cambio sono state introdotte due attenuanti (art. 623-quater): per il fatto di lieve entità e, dalla metà a due terzi, per chi collabora con le autorità o evita conseguenze ulteriori. Il reato base a querela resta punito fino a tre anni.
Fonti normative
- Art. 615-ter c.p. — Accesso abusivo ad un sistema informatico o telematico
- Art. 615-quater c.p. — Detenzione, diffusione e installazione abusiva di codici e mezzi di accesso
- Art. 617-quater c.p. — Intercettazione, impedimento o interruzione illecita di comunicazioni informatiche
- Art. 623-quater c.p. — Circostanze attenuanti (lieve entità, collaborazione)
- Art. 640-ter c.p. — Frode informatica
- L. 90/2024 — Disposizioni in materia di rafforzamento della cybersicurezza nazionale e di reati informatici
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Reati informaticiPhishing e smishing: i reati e come farsi rimborsareLe tecniche (email e siti clone, SMS con link e numero contraffatto, telefonate del finto operatore antifrode che chiede di spostare i soldi su un conto sicuro, spoofing del numero e del mittente, app di controllo remoto, QR code, SIM swap, truffe su marketplace e falsi corrieri), i reati (art. 640 c.p. truffa, 6 mesi-3 anni, aggravata se con minorata difesa; art. 640-ter frode informatica, 6 mesi-3 anni, 1-5 se con trasferimento di denaro, 2-6 anni con furto di identità digitale, d'ufficio; art. 615-ter accesso abusivo; art. 494 sostituzione di persona; art. 493-ter indebito utilizzo e falsificazione di strumenti di pagamento, 1-5 anni; art. 615-quater detenzione di codici; art. 648-bis e 648-ter riciclaggio e impiego per i money mule, anche colposo come ricettazione o incauto acquisto; art. 416 associazione per le reti organizzate), la denuncia (Polizia postale, anche online; prova: email, SMS, numeri, IBAN di destinazione, log della banca; segnalazione alla piattaforma e al gestore; il ruolo del pubblico ministero e le rogatorie; le probabilità di recupero), il rimborso (D.Lgs. 11/2010 come modificato dal D.Lgs. 218/2017: art. 7 obblighi dell'utente di custodire le credenziali e comunicare subito; art. 10 onere della prova sul prestatore, l'uso dello strumento non basta a provare l'autorizzazione né la colpa grave; art. 11 rimborso immediato entro la giornata operativa successiva, sospendibile solo per motivato sospetto di frode comunicato alla Banca d'Italia; art. 12 franchigia di 50 euro, nessuna perdita dopo la comunicazione, nessuna perdita se manca l'autenticazione forte, perdita intera solo per frode o colpa grave dell'utente; art. 10-bis autenticazione forte del cliente; termine di 13 mesi per contestare, art. 9), la colpa grave (indici usati da ABF e giudici: consegna del codice OTP al telefono, esecuzione di istruzioni palesemente anomale, SMS con errori, ritardo nella comunicazione; a favore del cliente: spoofing del numero ufficiale, messaggio inserito nella conversazione autentica della banca, assenza di alert, autorizzazione di più operazioni in pochi minuti verso IBAN esteri senza blocco, sistemi antifrode inefficaci), i bonifici autorizzati con l'inganno (vishing e truffa del finto operatore: il cliente dispone lui stesso l'operazione; responsabilità concorrente della banca per omesso blocco di operazioni anomale; orientamenti dell'ABF), la procedura (reclamo scritto alla banca con risposta in 15 giorni lavorativi; ricorso all'Arbitro Bancario Finanziario entro 12 mesi dal reclamo, 20 euro, senza avvocato, fino a 200.000 euro; mediazione e causa civile; costituzione di parte civile), la prevenzione e i doveri delle banche (PSD2, alert, limiti, blocco delle operazioni sospette, formazione).
- Reati contro la personaLo stalking: gli atti persecutori (art. 612-bis c.p.)Condotte reiterate e tre eventi alternativi, pena 1-6 anni e 6 mesi, querela in 6 mesi, ammonimento, divieto di avvicinamento, arresto obbligatorio, Codice rosso.
- Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
- Il procedimento penaleLa querela: come si presenta, termini, remissioneChi, quando (3, 6 o 12 mesi), dove e come, differenza con la denuncia, remissione e sue conseguenze, i reati a querela dopo la riforma Cartabia.
- LicenziamentoIl licenziamento per giusta causaDefinizione e casi tipici, differenza con il giustificato motivo soggettivo, contestazione e 5 giorni, impugnazione in 60+180 giorni, reintegra o indennità, NASpI.