Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

ReatoDiritto penale · Reati informatici

L'accesso abusivo a un sistema informatico (art. 615-ter c.p.)

Entrare nella posta, nel profilo o nel gestionale di qualcun altro senza permesso, o restarci quando il permesso è finito, è reato anche se non si ruba nulla: fino a tre anni a querela, e da due a dieci anni se lo fa un pubblico ufficiale, un operatore del sistema o se dall'accesso deriva la sottrazione o il danneggiamento dei dati. Anche chi ha le credenziali risponde, se le usa per scopi estranei a quelli per cui le ha ricevute.

Verificato il 20 settembre 2026Lettura: 6 min

In breve

  • Reato (art. 615-ter c.p.): introdursi in un sistema protetto da misure di sicurezza, o restarci contro la volontà del titolare; non serve rubare nulla; basta il dolo generico.
  • Pene: fino a 3 anni a querela (3 mesi); da 2 a 10 anni d'ufficio se pubblico ufficiale, operatore del sistema, violenza, danneggiamento o sottrazione dei dati; da 3 a 12 per i sistemi di interesse pubblico (L. 90/2024).
  • Anche chi ha le credenziali risponde se accede per fini estranei (SU 41210/2017); la password condivisa non è consenso senza limiti.
  • Attenuanti: lieve entità e collaborazione (art. 623-quater); competenza del luogo in cui si trova l'utente (SU 17325/2015).
  • Spesso in concorso con frode informatica (640-ter), detenzione di codici (615-quater), intercettazioni (617-quater), sostituzione di persona.
Norma
Art. 615-ter c.p. (come modificato dalla L. 90/2024); attenuanti art. 623-quater
Pena
Comma 1: reclusione fino a 3 anni; comma 2: da 2 a 10 anni (pubblico ufficiale, incaricato di pubblico servizio, investigatore privato, operatore del sistema; minaccia, violenza, armi; distruzione, danneggiamento, sottrazione o inaccessibilità di dati e programmi); comma 3: da 3 a 10 anni (fatti del comma 1) e da 4 a 12 (fatti del comma 2) su sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile, interesse pubblico
Procedibilità
Querela della persona offesa (3 mesi) per il comma 1; d'ufficio per i commi 2 e 3
Giudice e misure
Tribunale monocratico (collegiale per il comma 3); arresto in flagranza facoltativo e custodia cautelare consentita nelle ipotesi aggravate; intercettazioni ammesse per le ipotesi con pena superiore a 5 anni
Competenza
Luogo in cui l'autore si trova al momento dell'accesso (digitazione delle credenziali), non la sede del server (Cass. SU 17325/2015)
Attenuanti
Lieve entità del fatto; collaborazione con le autorità o attivazione per evitare conseguenze ulteriori, dalla metà a due terzi, senza il divieto di prevalenza (art. 623-quater)
Prescrizione
6 anni per il comma 1 (7 anni e 6 mesi con le interruzioni); 10 anni per il comma 2 (12 e 6 mesi); 12 per il comma 3 (15)

Che cosa è vietato

Art. 615-ter, comma 1, c.p. — Accesso abusivo ad un sistema informatico o telematico

«Chiunque abusivamente si introduce in un sistema informatico o telematico protetto da misure di sicurezza ovvero vi si mantiene contro la volontà espressa o tacita di chi ha il diritto di escluderlo, è punito con la reclusione fino a tre anni».

SituazioneReato?Norma e pena
Entrare nell'email o nel profilo social di un altro con la password conosciuta615-ter c. 1, fino a 3 anni, querela; aggravato se i dati vengono copiati o cancellati
Dipendente che consulta il gestionale o la banca dati per fini personaliSì, se estraneo alle ragioni dell'autorizzazione615-ter c. 1 (privati) o c. 2 n. 1 (pubblici ufficiali e operatori di sistema), 2-10 anni
Ex dipendente che usa credenziali non revocate615-ter c. 1; con copia di dati c. 2 n. 3
Accesso al computer di famiglia senza passwordNo (manca la misura di sicurezza)Possibili altri reati: violazione di corrispondenza (616), interferenze illecite (615-bis)
Hacker che entra con credenziali rubate e svuota il contoSì, più reati615-ter, 640-ter c. 3 (2-6 anni, identità digitale), 494, riciclaggio dei prestanome
Vendere o diffondere password, codici, exploit615-quater, fino a 2 anni e multa; 2-6 anni con abuso di qualità; 3-8 su sistemi pubblici
Installare uno spyware sul telefono del partner615-ter, 617-quater e 617-quinquies (intercettazione), 612-bis se persecutorio
Restare connessi dopo la revoca dell'autorizzazioneSì (mantenimento)615-ter c. 1

Il bene protetto è il domicilio informatico: lo spazio riservato del titolare del sistema, che decide chi può entrare e per fare che cosa. Servono due elementi: un sistema protetto da misure di sicurezza, anche elementari (password, PIN, impronta, badge), e l'abusività, cioè l'assenza del consenso del titolare o il superamento dei limiti del consenso dato. Da qui la regola per gli insider fissata dalle Sezioni Unite: il pubblico ufficiale che accede a un sistema per cui è abilitato, ma per ragioni ontologicamente estranee a quelle per le quali il potere gli è attribuito, commette il reato (Cass. SU 41210/2017), e per i privati conta la violazione delle condizioni e dei limiti posti dal titolare (Cass. SU 4694/2012). Il reato si consuma nel momento e nel luogo in cui l'autore si introduce, cioè dove digita le credenziali, anche se il server è altrove (Cass. SU 17325/2015). Non occorre alcun danno e nemmeno la lettura dei dati: il dolo è generico, e il movente (gelosia, curiosità, controllo) non conta, se non per l'attenuante della lieve entità.

Pene, prova, difese

  1. Le aggravanti (c. 2 e 3): dopo la L. 90/2024 la pena sale da 2 a 10 anni per i pubblici ufficiali e gli incaricati di pubblico servizio che abusano dei poteri, per gli investigatori privati e per gli operatori del sistema, per chi usa minaccia o violenza o è armato, e quando dal fatto derivano distruzione, danneggiamento, sottrazione anche mediante copia o trasmissione, o inaccessibilità dei dati; per i sistemi militari, di ordine pubblico, sanitari, di protezione civile e di interesse pubblico le pene vanno da 3 a 10 e da 4 a 12 anni, con il collegio come giudice.
  2. Le attenuanti (art. 623-quater): pena diminuita per il fatto di lieve entità, valutato su natura, mezzi, modalità e tenuità del danno o del pericolo; diminuita dalla metà a due terzi per chi si adopera per evitare conseguenze ulteriori o aiuta le autorità a raccogliere prove e recuperare i proventi; e le attenuanti prevalgono sulle aggravanti in deroga all'art. 69.
  3. La prova: i log e gli indirizzi IP forniti dalle piattaforme su richiesta dell'autorità, le sessioni e i dispositivi riconosciuti, l'analisi forense di computer e telefoni sequestrati, i messaggi con cui l'autore rivela di conoscere contenuti riservati; la vittima conserva screenshot, notifiche di accesso e cambia le credenziali dopo aver documentato, e presenta querela entro tre mesi dalla scoperta.
  4. Le difese: il consenso, anche tacito, del titolare (account condivisi, deleghe operative, prassi aziendali) da provare con messaggi e testimoni; l'assenza di misure di sicurezza; la titolarità o la contitolarità del sistema; la buona fede su credenziali ricevute per ragioni di servizio e la riconducibilità dell'accesso ai compiti; la lieve entità e la particolare tenuità; la remissione della querela dopo il risarcimento nel reato base.
  5. Le conseguenze civili e di lavoro: il risarcimento del danno, anche non patrimoniale; per il dipendente il licenziamento per giusta causa, spesso confermato dai giudici del lavoro; per il datore l'obbligo di revocare tempestivamente le credenziali e di configurare gli accessi (e le sanzioni del Garante per i dati personali).

In pratica, davanti a un accesso subito la sequenza è: documentare, cambiare le credenziali, chiedere alla piattaforma i log, querelare entro tre mesi e, se c'è stato un trasferimento di denaro, agire subito anche contro la banca per il rimborso. Davanti a un'accusa, invece, tutto ruota intorno al consenso e ai limiti dell'autorizzazione: chi aveva le chiavi deve spiegare perché le ha usate, e per che cosa.

Domande frequenti

Ho letto le email del mio ex partner con la password che conoscevo: è reato?

Sì. Conoscere la password non equivale al permesso di usarla: l'accesso a un account protetto contro la volontà, anche tacita, del titolare integra l'art. 615-ter, primo comma (fino a tre anni), procedibile a querela entro tre mesi da quando l'interessato scopre l'accesso. Se le email vengono copiate, inoltrate o cancellate scatta l'aggravante della sottrazione o inaccessibilità dei dati (da due a dieci anni, d'ufficio), e se il contenuto viene diffuso si aggiungono violazione di corrispondenza e diffamazione. La difesa è il consenso, da provare: l'uso condiviso dell'account durante la convivenza, la password data spontaneamente e mai revocata; dopo la separazione, quel consenso di regola non c'è più.

Sono un dipendente e ho consultato il gestionale per dati che non riguardavano il mio lavoro: rischio?

Sì, se la consultazione era estranea alle ragioni per cui le credenziali le sono state date. Per i pubblici dipendenti le Sezioni Unite (Cass. SU 41210/2017) hanno stabilito che l'accesso per finalità estranee a quelle dell'ufficio è abusivo anche se formalmente autorizzato, e scatta l'aggravante del pubblico ufficiale (da due a dieci anni); per i privati vale la violazione delle condizioni e dei limiti fissati dal datore (policy, mansioni), e il fatto rileva anche come giusta causa di licenziamento. Copiare l'elenco clienti prima di dimettersi aggiunge l'aggravante della sottrazione dei dati e, spesso, la rivelazione di segreti (art. 623). La lieve entità (art. 623-quater) riduce la pena per gli accessi occasionali senza danno.

Mi hanno rubato l'account e svuotato il conto: quali reati e che cosa faccio?

Concorrono l'accesso abusivo (art. 615-ter), la frode informatica (art. 640-ter, da due a sei anni se c'è furto di identità digitale, d'ufficio) e spesso la sostituzione di persona e il riciclaggio da parte dei prestanome che ricevono i bonifici. Denunci subito alla Polizia postale con gli screenshot, gli SMS e le email ricevuti, i log di accesso forniti dalla piattaforma e i movimenti; blocchi le credenziali e chieda alla banca il rimborso delle operazioni non autorizzate, che le spetta salvo colpa grave. Il giudice competente è quello del luogo in cui si trovava chi ha compiuto l'accesso, se accertato, e in mancanza i criteri suppletivi.

Che cosa è cambiato con la legge 90/2024?

Le pene per i casi aggravati sono salite: da due a dieci anni (prima da uno a cinque) quando l'autore è un pubblico ufficiale, un incaricato di pubblico servizio, un investigatore privato o un operatore del sistema, quando usa minaccia o violenza o quando causa danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; da tre a dieci e da quattro a dodici anni per i sistemi militari, di sicurezza pubblica, sanitari, di protezione civile o di interesse pubblico. In cambio sono state introdotte due attenuanti (art. 623-quater): per il fatto di lieve entità e, dalla metà a due terzi, per chi collabora con le autorità o evita conseguenze ulteriori. Il reato base a querela resta punito fino a tre anni.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme

  • Reati informaticiPhishing e smishing: i reati e come farsi rimborsareLe tecniche (email e siti clone, SMS con link e numero contraffatto, telefonate del finto operatore antifrode che chiede di spostare i soldi su un conto sicuro, spoofing del numero e del mittente, app di controllo remoto, QR code, SIM swap, truffe su marketplace e falsi corrieri), i reati (art. 640 c.p. truffa, 6 mesi-3 anni, aggravata se con minorata difesa; art. 640-ter frode informatica, 6 mesi-3 anni, 1-5 se con trasferimento di denaro, 2-6 anni con furto di identità digitale, d'ufficio; art. 615-ter accesso abusivo; art. 494 sostituzione di persona; art. 493-ter indebito utilizzo e falsificazione di strumenti di pagamento, 1-5 anni; art. 615-quater detenzione di codici; art. 648-bis e 648-ter riciclaggio e impiego per i money mule, anche colposo come ricettazione o incauto acquisto; art. 416 associazione per le reti organizzate), la denuncia (Polizia postale, anche online; prova: email, SMS, numeri, IBAN di destinazione, log della banca; segnalazione alla piattaforma e al gestore; il ruolo del pubblico ministero e le rogatorie; le probabilità di recupero), il rimborso (D.Lgs. 11/2010 come modificato dal D.Lgs. 218/2017: art. 7 obblighi dell'utente di custodire le credenziali e comunicare subito; art. 10 onere della prova sul prestatore, l'uso dello strumento non basta a provare l'autorizzazione né la colpa grave; art. 11 rimborso immediato entro la giornata operativa successiva, sospendibile solo per motivato sospetto di frode comunicato alla Banca d'Italia; art. 12 franchigia di 50 euro, nessuna perdita dopo la comunicazione, nessuna perdita se manca l'autenticazione forte, perdita intera solo per frode o colpa grave dell'utente; art. 10-bis autenticazione forte del cliente; termine di 13 mesi per contestare, art. 9), la colpa grave (indici usati da ABF e giudici: consegna del codice OTP al telefono, esecuzione di istruzioni palesemente anomale, SMS con errori, ritardo nella comunicazione; a favore del cliente: spoofing del numero ufficiale, messaggio inserito nella conversazione autentica della banca, assenza di alert, autorizzazione di più operazioni in pochi minuti verso IBAN esteri senza blocco, sistemi antifrode inefficaci), i bonifici autorizzati con l'inganno (vishing e truffa del finto operatore: il cliente dispone lui stesso l'operazione; responsabilità concorrente della banca per omesso blocco di operazioni anomale; orientamenti dell'ABF), la procedura (reclamo scritto alla banca con risposta in 15 giorni lavorativi; ricorso all'Arbitro Bancario Finanziario entro 12 mesi dal reclamo, 20 euro, senza avvocato, fino a 200.000 euro; mediazione e causa civile; costituzione di parte civile), la prevenzione e i doveri delle banche (PSD2, alert, limiti, blocco delle operazioni sospette, formazione).
  • Reati contro la personaLo stalking: gli atti persecutori (art. 612-bis c.p.)Condotte reiterate e tre eventi alternativi, pena 1-6 anni e 6 mesi, querela in 6 mesi, ammonimento, divieto di avvicinamento, arresto obbligatorio, Codice rosso.
  • Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.
  • Il procedimento penaleLa querela: come si presenta, termini, remissioneChi, quando (3, 6 o 12 mesi), dove e come, differenza con la denuncia, remissione e sue conseguenze, i reati a querela dopo la riforma Cartabia.
  • LicenziamentoIl licenziamento per giusta causaDefinizione e casi tipici, differenza con il giustificato motivo soggettivo, contestazione e 5 giorni, impugnazione in 60+180 giorni, reintegra o indennità, NASpI.