Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

ReatoDiritto penale · Reati informatici

Danneggiamento di dati, programmi e sistemi informatici

Il dipendente che se ne va cancellando i file dell'azienda, l'ex socio che altera il gestionale, chi installa un programma che blocca i server e poi chiede un riscatto: sono condotte che il codice penale punisce con reati specifici, resi più severi dalla legge sulla cybersicurezza del 2024. Questa pagina spiega le diverse ipotesi di danneggiamento informatico, le pene, quando serve la querela, il reato di chi detiene o diffonde programmi dannosi e il caso del ransomware.

Verificato il 25 settembre 2026Lettura: 3 min

In breve

  • Dati altrui: cancellarli o alterarli costa da due a sei anni, a querela.
  • Sistemi: renderli inservibili o bloccarli costa da due a sei anni.
  • Aggravanti: fino a otto anni per operatori del sistema, violenza, armi.
  • Interesse pubblico: pene fino a dodici anni per ospedali, enti, infrastrutture.
  • Ransomware: estorsione informatica, da sei a dodici anni.

Le diverse ipotesi

Art. 635-bis, c. 1, c.p.

«Salvo che il fatto costituisca più grave reato, chiunque distrugge, deteriora, cancella, altera o sopprime informazioni, dati o programmi informatici altrui è punito, a querela della persona offesa, con la reclusione da due a sei anni.»

CondottaPena baseNorma
Cancellare, alterare, sopprimere dati o programmi altruiDa 2 a 6 anni, a querelaArt. 635-bis
Atti diretti a danneggiare dati di interesse pubblicoDa 2 a 6 anniArt. 635-ter
Danneggiare, rendere inservibili o bloccare gravemente sistemi altruiDa 2 a 6 anniArt. 635-quater
Atti diretti a danneggiare sistemi di pubblico interesseDa 2 a 6 anniArt. 635-quinquies
Procurarsi, detenere, diffondere o installare programmi o dispositivi dannosiFino a 2 anni e multa fino a 10.329 euroArt. 635-quater.1

Per i danneggiamenti degli artt. 635-bis, 635-ter, 635-quater e 635-quinquies la pena sale da tre a otto anni se il fatto è commesso da un pubblico ufficiale o incaricato di pubblico servizio con abuso dei poteri, da un investigatore privato o con abuso della qualità di operatore del sistema, oppure con violenza, minaccia o armi. Per i dati e i sistemi di interesse pubblico la pena è da tre a otto anni anche quando il danno si verifica, e da quattro a dodici se le aggravanti concorrono (artt. 635-ter e 635-quinquies). La legge sulla cybersicurezza del 2024 (L. 90/2024) ha innalzato tutte queste pene.

Ransomware ed estorsione informatica

Chi, mediante un accesso abusivo, un'intercettazione o un danneggiamento informatico, o con la minaccia di compierli, costringe qualcuno a fare o non fare qualcosa procurandosi un ingiusto profitto commette estorsione informatica, punita con la reclusione da sei a dodici anni e la multa da 5.000 a 10.000 euro, e da otto a ventidue anni con le aggravanti o se la vittima è incapace (art. 629, c. 3, c.p.; si veda la pagina sull'estorsione). Spesso l'attacco comincia con un accesso abusivo o con il phishing.

Che cosa fare se si è vittime

Il danneggiamento di dati dell'art. 635-bis è procedibile a querela, da presentare entro tre mesi da quando si ha notizia del fatto (si veda la pagina sulla querela); il danneggiamento di sistemi e le ipotesi di interesse pubblico sono procedibili d'ufficio. Prima di tutto occorre preservare le prove: log, copie forensi dei dispositivi, messaggi di riscatto, senza spegnere o formattare i sistemi. Quando l'autore è un dipendente, alla via penale si affianca quella disciplinare e del risarcimento del danno (si veda la pagina sul licenziamento per giusta causa). Un'impresa che subisce un attacco con violazione di dati personali deve valutare anche la notifica al Garante privacy.

  1. Isolare i sistemi colpiti senza cancellare nulla.
  2. Fare copia forense di log e dispositivi con un tecnico.
  3. Presentare denuncia o querela alla Polizia postale entro tre mesi.
  4. Valutare la notifica della violazione dei dati personali.
  5. Chiedere il risarcimento all'autore, anche nel processo penale.

Domande frequenti

Un dipendente ha cancellato i file dell'azienda prima di andarsene: che reato è?
Chi distrugge, cancella, altera o sopprime informazioni, dati o programmi altrui commette il reato dell'art. 635-bis c.p., punito con la reclusione da due a sei anni a querela della persona offesa; la pena sale da tre a otto anni se il fatto è commesso con abuso della qualità di operatore del sistema. Se l'intervento rende inservibile o blocca gravemente il sistema, si applica l'art. 635-quater. La querela va presentata entro tre mesi da quando si scopre il fatto.
Il ransomware che blocca i server e chiede un riscatto che reato è?
Oltre al danneggiamento di dati o sistemi, costringere qualcuno a pagare mediante un danneggiamento informatico o un accesso abusivo, o con la minaccia di compierli, è estorsione informatica: reclusione da sei a dodici anni e multa da 5.000 a 10.000 euro, di più con le aggravanti o se la vittima è incapace (art. 629, c. 3, c.p.).
È reato anche solo possedere un malware?
Sì, se lo scopo è danneggiare illecitamente un sistema o i suoi dati o favorirne l'interruzione: chi abusivamente si procura, detiene, produce, diffonde o installa programmi o dispositivi di questo tipo è punito con la reclusione fino a due anni e la multa fino a 10.329 euro, con pene più alte per i sistemi di interesse pubblico (art. 635-quater.1 c.p.).
Quali pene se il sistema è di un ospedale o di un ente pubblico?
Per i dati e i sistemi di interesse militare, di ordine e sicurezza pubblica, sanitari, di protezione civile o comunque di interesse pubblico la pena base è da due a sei anni già per gli atti diretti a danneggiarli, da tre a otto anni se il danno si verifica o ricorrono aggravanti, fino a dodici anni se le aggravanti concorrono (artt. 635-ter e 635-quinquies c.p.).

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme

  • Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)Entrare in email, profili o gestionali altrui: fino a 3 anni a querela, da 2 a 10 se pubblico ufficiale, operatore o con dati sottratti (L. 90/2024).
  • Reati contro il patrimonioLa frode informatica (art. 640-ter c.p.)Alterare un sistema o intervenire sui dati per un profitto ingiusto: 6 mesi-3 anni, 1-5 con trasferimento di denaro, 2-6 con identità digitale; truffa e 493-ter.
  • Reati contro il patrimonioL'estorsione (art. 629 c.p.)L'estorsione (art. 629 c.p.): pena 5-10 anni (7-20 aggravata), lieve entità, estorsione informatica, arresto obbligatorio, differenze con rapina ed esercizio arbitrario.
  • Reati informaticiPhishing e smishing: i reati e come farsi rimborsareFrode informatica, sostituzione di persona, riciclaggio dei money mule; il rimborso delle operazioni non autorizzate entro il giorno dopo (art. 11 D.Lgs. 11/2010).
  • Reati contro il patrimonioIl danneggiamento di cose altruiArt. 635 c.p. dopo il D.Lgs. 7/2016: violenza o minaccia, beni pubblici, cose esposte alla pubblica fede, querela o d'ufficio, imbrattamento (art. 639), sanzione civile.
  • Il procedimento penaleLa querela: come si presenta, termini, remissioneChi, quando (3, 6 o 12 mesi), dove e come, differenza con la denuncia, remissione e sue conseguenze, i reati a querela dopo la riforma Cartabia.
  • Il procedimento penaleLa denuncia: come si fa e che cosa succede dopoLa denuncia: chi può farla, a voce o per iscritto, in procura o alla polizia; differenze con la querela e i suoi 3 mesi; che cosa scrivere; iscrizione, indagini.
  • LicenziamentoIl licenziamento per giusta causaDefinizione e casi tipici, differenza con il giustificato motivo soggettivo, contestazione e 5 giorni, impugnazione in 60+180 giorni, reintegra o indennità, NASpI.