Vai al contenuto
avvocato.cocontatta un avvocato Sei un avvocato? Iscriviti

ReatoDiritto penale · Reati informatici

Detenzione e diffusione di codici di accesso e di malware

Comprare credenziali rubate, scambiare password di account altrui, diffondere istruzioni per entrare in un sistema protetto, installare o vendere un programma costruito per danneggiare computer e reti: sono reati anche se l'accesso o il danno non avvengono. La legge sulla cybersicurezza del 2024 ha inasprito le pene e ha spostato il vecchio reato sui programmi dannosi in un nuovo articolo. Questa pagina spiega le due fattispecie, le aggravanti, le nuove attenuanti e i rapporti con l'accesso abusivo e le frodi.

Verificato il 25 settembre 2026Lettura: 3 min

In breve

  • Codici di accesso: procurarsi o diffondere password e credenziali altrui è reato anche senza accesso.
  • Pena: fino a 2 anni e multa; da 2 a 6 o da 3 a 8 anni nei casi aggravati.
  • Malware: dal 2024 è l'art. 635-quater.1, il 615-quinquies è abrogato.
  • Accesso: se si entra nel sistema si applica di regola l'accesso abusivo.
  • Attenuanti: lieve entità e collaborazione con le autorità.

I codici di accesso

Art. 615-quater, c. 1, c.p. (estratto)

«Chiunque, al fine di procurare a sé o ad altri un vantaggio o di arrecare ad altri un danno, abusivamente si procura, detiene, produce, riproduce, diffonde, importa, comunica, consegna, mette in altro modo a disposizione di altri o installa apparati, strumenti, parti di apparati o di strumenti, codici, parole chiave o altri mezzi idonei all'accesso ad un sistema informatico o telematico, protetto da misure di sicurezza, o comunque fornisce indicazioni o istruzioni idonee al predetto scopo, è punito con la reclusione sino a due anni e con la multa [...].»

La pena è della reclusione da due a sei anni se il fatto è commesso da un pubblico ufficiale con abuso dei poteri, da un investigatore privato o con abuso della qualità di operatore del sistema, e da tre a otto anni se riguarda sistemi di interesse militare, di ordine e sicurezza pubblica, sanità, protezione civile o comunque di interesse pubblico (art. 615-quater, cc. 2-3, come modificato dalla L. 90/2024). Il reato anticipa la tutela rispetto all'accesso abusivo: quando l'accesso avviene nello stesso contesto e contro la stessa persona, si applica solo quest'ultimo (Cass. 21987/2019).

Casi decisi e programmi dannosi

CondottaQualificazioneFonte
Ricevere codici di carte di credito rubati e usarli per clonare carteArt. 615-quater, non ricettazioneCass. 47021/2013
Procurarsi il numero seriale del cellulare altrui per clonarloArt. 615-quaterCass. 36288/2003
Schede contraffatte per la pay-tvOrientamenti non uniformiCass. 24847/2002, 22319/2003
Produrre, diffondere o installare programmi per danneggiare o bloccare un sistemaArt. 635-quater.1: fino a 2 anni e multa fino a 10.329 euroL. 90/2024
Accedere con le credenziali ottenuteAccesso abusivo, reato più graveArt. 615-ter

Il vecchio art. 615-quinquies c.p. è stato abrogato dalla L. 90/2024 e la condotta è ora punita dall'art. 635-quater.1, collocato tra i danneggiamenti informatici (si veda la pagina sul danneggiamento informatico). Chi usa le credenziali ottenute con il phishing per sottrarre denaro risponde anche di frode informatica.

Attenuanti e difesa

La L. 90/2024 ha introdotto due attenuanti: le pene sono diminuite quando il fatto è di lieve entità per natura, mezzi, modalità o tenuità del danno o del pericolo, e diminuite dalla metà a due terzi per chi si adopera per evitare ulteriori conseguenze o aiuta concretamente polizia e magistratura a raccogliere prove o recuperare proventi e strumenti; non si applica il divieto dell'art. 69, quarto comma, c.p. (art. 623-quater c.p. per l'art. 615-quater; art. 639-ter per l'art. 635-quater.1). La difesa verte spesso sul fine perseguito, sull'abusività della condotta, per esempio credenziali ricevute con il consenso del titolare, e sulla protezione del sistema con misure di sicurezza.

  1. Non cancellare dati o dispositivi dopo un sequestro o una perquisizione.
  2. Nominare un difensore e un consulente informatico per esaminare le copie forensi.
  3. Verificare se le credenziali erano state date con il consenso del titolare.
  4. Per le vittime: cambiare subito le password e denunciare alla polizia postale.
  5. Valutare la collaborazione, che riduce la pena dalla metà a due terzi.

Domande frequenti

Avere le password di qualcun altro è reato anche se non le uso?
Può esserlo. L'art. 615-quater c.p. punisce chi, per procurare a sé o ad altri un vantaggio o per arrecare un danno, abusivamente si procura, detiene, diffonde o comunica codici, parole chiave o altri mezzi idonei ad accedere a un sistema protetto da misure di sicurezza, anche senza entrarvi: reclusione fino a due anni e multa. Se poi si accede al sistema, si applica di regola solo l'accesso abusivo, reato più grave (Cass. 21987/2019).
Che fine ha fatto il reato di diffusione di virus dell'art. 615-quinquies?
È stato abrogato dalla L. 90/2024 e sostituito dall'art. 635-quater.1 c.p., che punisce chi, allo scopo di danneggiare un sistema, i suoi dati o programmi o di interromperne o alterarne il funzionamento, si procura, produce, diffonde o installa apparecchiature, dispositivi o programmi informatici: reclusione fino a due anni e multa fino a 10.329 euro, con aumenti per le circostanze dell'art. 615-ter.
Vendere dati di carte di credito rubate che reato è?
La Cassazione ha ritenuto che chi riceve codici di carte di credito scaricati abusivamente da terzi e li usa per clonare carte commetta il reato dell'art. 615-quater c.p. e non la ricettazione (Cass. 47021/2013). L'uso delle carte per prelevare o pagare integra poi altri reati, come l'indebito utilizzo di carte di pagamento o la frode informatica.
Ci sono sconti di pena?
Sì. Dal 2024 le pene per l'accesso abusivo e per la detenzione di codici sono diminuite quando il fatto è di lieve entità per natura, mezzi, modalità o tenuità del danno, e diminuite dalla metà a due terzi per chi si adopera per evitare ulteriori conseguenze o aiuta concretamente polizia e magistratura nella raccolta delle prove o nel recupero dei proventi (art. 623-quater c.p.); regole analoghe valgono per i programmi dannosi (art. 639-ter).

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme