In breve
- Dati altrui: cancellarli o alterarli costa da due a sei anni, a querela.
- Sistemi: renderli inservibili o bloccarli costa da due a sei anni.
- Aggravanti: fino a otto anni per operatori del sistema, violenza, armi.
- Interesse pubblico: pene fino a dodici anni per ospedali, enti, infrastrutture.
- Ransomware: estorsione informatica, da sei a dodici anni.
Le diverse ipotesi
«Salvo che il fatto costituisca più grave reato, chiunque distrugge, deteriora, cancella, altera o sopprime informazioni, dati o programmi informatici altrui è punito, a querela della persona offesa, con la reclusione da due a sei anni.»
| Condotta | Pena base | Norma |
|---|---|---|
| Cancellare, alterare, sopprimere dati o programmi altrui | Da 2 a 6 anni, a querela | Art. 635-bis |
| Atti diretti a danneggiare dati di interesse pubblico | Da 2 a 6 anni | Art. 635-ter |
| Danneggiare, rendere inservibili o bloccare gravemente sistemi altrui | Da 2 a 6 anni | Art. 635-quater |
| Atti diretti a danneggiare sistemi di pubblico interesse | Da 2 a 6 anni | Art. 635-quinquies |
| Procurarsi, detenere, diffondere o installare programmi o dispositivi dannosi | Fino a 2 anni e multa fino a 10.329 euro | Art. 635-quater.1 |
Per i danneggiamenti degli artt. 635-bis, 635-ter, 635-quater e 635-quinquies la pena sale da tre a otto anni se il fatto è commesso da un pubblico ufficiale o incaricato di pubblico servizio con abuso dei poteri, da un investigatore privato o con abuso della qualità di operatore del sistema, oppure con violenza, minaccia o armi. Per i dati e i sistemi di interesse pubblico la pena è da tre a otto anni anche quando il danno si verifica, e da quattro a dodici se le aggravanti concorrono (artt. 635-ter e 635-quinquies). La legge sulla cybersicurezza del 2024 (L. 90/2024) ha innalzato tutte queste pene.
Ransomware ed estorsione informatica
Chi, mediante un accesso abusivo, un'intercettazione o un danneggiamento informatico, o con la minaccia di compierli, costringe qualcuno a fare o non fare qualcosa procurandosi un ingiusto profitto commette estorsione informatica, punita con la reclusione da sei a dodici anni e la multa da 5.000 a 10.000 euro, e da otto a ventidue anni con le aggravanti o se la vittima è incapace (art. 629, c. 3, c.p.; si veda la pagina sull'estorsione). Spesso l'attacco comincia con un accesso abusivo o con il phishing.
Che cosa fare se si è vittime
Il danneggiamento di dati dell'art. 635-bis è procedibile a querela, da presentare entro tre mesi da quando si ha notizia del fatto (si veda la pagina sulla querela); il danneggiamento di sistemi e le ipotesi di interesse pubblico sono procedibili d'ufficio. Prima di tutto occorre preservare le prove: log, copie forensi dei dispositivi, messaggi di riscatto, senza spegnere o formattare i sistemi. Quando l'autore è un dipendente, alla via penale si affianca quella disciplinare e del risarcimento del danno (si veda la pagina sul licenziamento per giusta causa). Un'impresa che subisce un attacco con violazione di dati personali deve valutare anche la notifica al Garante privacy.
- Isolare i sistemi colpiti senza cancellare nulla.
- Fare copia forense di log e dispositivi con un tecnico.
- Presentare denuncia o querela alla Polizia postale entro tre mesi.
- Valutare la notifica della violazione dei dati personali.
- Chiedere il risarcimento all'autore, anche nel processo penale.
Domande frequenti
Un dipendente ha cancellato i file dell'azienda prima di andarsene: che reato è?
Il ransomware che blocca i server e chiede un riscatto che reato è?
È reato anche solo possedere un malware?
Quali pene se il sistema è di un ospedale o di un ente pubblico?
Fonti normative
- Art. 635-bis c.p. — Danneggiamento di informazioni, dati e programmi informatici
- Art. 635-ter c.p. — Dati di interesse pubblico
- Art. 635-quater c.p. — Danneggiamento di sistemi informatici o telematici
- Art. 635-quater.1 c.p. — Programmi e dispositivi diretti a danneggiare sistemi
- Art. 629 c.p. — Estorsione
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)Entrare in email, profili o gestionali altrui: fino a 3 anni a querela, da 2 a 10 se pubblico ufficiale, operatore o con dati sottratti (L. 90/2024).
- Reati contro il patrimonioLa frode informatica (art. 640-ter c.p.)Alterare un sistema o intervenire sui dati per un profitto ingiusto: 6 mesi-3 anni, 1-5 con trasferimento di denaro, 2-6 con identità digitale; truffa e 493-ter.
- Reati contro il patrimonioL'estorsione (art. 629 c.p.)L'estorsione (art. 629 c.p.): pena 5-10 anni (7-20 aggravata), lieve entità, estorsione informatica, arresto obbligatorio, differenze con rapina ed esercizio arbitrario.
- Reati informaticiPhishing e smishing: i reati e come farsi rimborsareFrode informatica, sostituzione di persona, riciclaggio dei money mule; il rimborso delle operazioni non autorizzate entro il giorno dopo (art. 11 D.Lgs. 11/2010).
- Reati contro il patrimonioIl danneggiamento di cose altruiArt. 635 c.p. dopo il D.Lgs. 7/2016: violenza o minaccia, beni pubblici, cose esposte alla pubblica fede, querela o d'ufficio, imbrattamento (art. 639), sanzione civile.
- Il procedimento penaleLa querela: come si presenta, termini, remissioneChi, quando (3, 6 o 12 mesi), dove e come, differenza con la denuncia, remissione e sue conseguenze, i reati a querela dopo la riforma Cartabia.
- Il procedimento penaleLa denuncia: come si fa e che cosa succede dopoLa denuncia: chi può farla, a voce o per iscritto, in procura o alla polizia; differenze con la querela e i suoi 3 mesi; che cosa scrivere; iscrizione, indagini.
- LicenziamentoIl licenziamento per giusta causaDefinizione e casi tipici, differenza con il giustificato motivo soggettivo, contestazione e 5 giorni, impugnazione in 60+180 giorni, reintegra o indennità, NASpI.