Vai al contenuto
avvocato.co Sei un avvocato? Iscriviti

ReatoDiritto penale · Reati contro il patrimonio

La frode informatica (art. 640-ter c.p.)

Chi manipola un sistema informatico o interviene senza diritto sui dati per procurarsi un profitto con danno altrui commette frode informatica: è la truffa in cui a essere ingannata non è una persona ma una macchina. Copre il prelievo con credenziali rubate, il bonifico fatto entrando nell'home banking altrui, la manomissione di un software di gioco o di fatturazione, la SIM swap. Le pene salgono con il trasferimento di denaro, l'abuso dell'operatore di sistema e, soprattutto, il furto dell'identità digitale, da due a sei anni. La distinzione dalla truffa ordinaria e dall'indebito uso di carte decide procedibilità, pena e prescrizione.

Verificato il 21 settembre 2026Lettura: 9 min

In breve

  • Il reato: alterare un sistema informatico o intervenire senza diritto su dati e programmi, procurando un profitto ingiusto con danno altrui (art. 640-ter c. 1): reclusione da 6 mesi a 3 anni e multa, a querela.
  • Aggravanti: 1-5 anni se il fatto produce un trasferimento di denaro o valuta virtuale, se è a danno di un ente pubblico o commesso con abuso dell'operatore di sistema (c. 2); 2-6 anni se commesso con furto o indebito uso dell'identità digitale (c. 3); in entrambi i casi d'ufficio.
  • Confini: truffa (640) se è ingannata una persona; 493-ter per l'uso di carte e strumenti di pagamento altrui; 615-ter per l'accesso abusivo, in concorso.
  • Identità digitale = credenziali, chiavette, OTP, SPID anche di sistemi privati come l'home banking (Cass. 13559/2024).
  • La vittima: denuncia alla Polizia postale, rimborso della banca per le operazioni non autorizzate salvo colpa grave, parte civile.

La norma

Art. 640-ter c.p.

«Chiunque, alterando in qualsiasi modo il funzionamento di un sistema informatico o telematico o intervenendo senza diritto con qualsiasi modalità su dati, informazioni o programmi contenuti in un sistema informatico o telematico o ad esso pertinenti, procura a sé o ad altri un ingiusto profitto con altrui danno, è punito con la reclusione da sei mesi a tre anni e con la multa da lire centomila a due milioni [51-1.032 euro]. La pena è della reclusione da uno a cinque anni e della multa da lire seicentomila a tre milioni [309-1.549 euro] se ricorre una delle circostanze previste dal numero 1) del secondo comma dell'articolo 640, ovvero se il fatto produce un trasferimento di denaro, di valore monetario o di valuta virtuale o è commesso con abuso della qualità di operatore del sistema. La pena è della reclusione da due a sei anni e della multa da euro 600 a euro 3.000 se il fatto è commesso con furto o indebito utilizzo dell'identità digitale in danno di uno o più soggetti. Il delitto è punibile a querela della persona offesa, salvo che ricorra taluna delle circostanze di cui al secondo e terzo comma o la circostanza prevista dall'articolo 61, primo comma, numero 5, limitatamente all'aver approfittato di circostanze di persona, anche in riferimento all'età.»

L'articolo è stato introdotto nel 1993 (L. 547/1993) per colmare il vuoto della truffa, che richiede una persona indotta in errore: la macchina non si inganna, si manipola. Le due condotte alternative sono l'alterazione del funzionamento del sistema (modifica del software, dei parametri, dei dispositivi) e l'intervento senza diritto su dati, informazioni o programmi (inserimento, modifica, cancellazione, uso di dati con credenziali altrui). Serve l'evento tipico della truffa: ingiusto profitto per sé o per altri e danno per la vittima, che possono coincidere con il trasferimento di denaro ma anche con un vantaggio diverso (crediti di gioco, bonus, cancellazione di un debito). Il dolo è generico. Il reato si consuma quando il profitto è conseguito: per i bonifici, con l'accredito; se il trasferimento è bloccato, resta il tentativo. La Cassazione ripete che la frode informatica «ha la medesima struttura ed i medesimi elementi costitutivi della truffa, dalla quale si differenzia solamente perché l'attività fraudolenta dell'agente investe non la persona, di cui difetta l'induzione in errore, bensì il sistema informatico» (Cass. II 2346/2024, sul caso dei dipendenti che avevano individuato i biglietti vincenti manomettendo il gestionale della lotteria).

Le aggravanti e le pene

IpotesiPenaProcedibilitàNote
Base (c. 1)6 mesi - 3 anni; multa 51-1.032 €Querela (3 mesi)Tenuità del fatto possibile; sospensione condizionale; remissione di querela estingue
Danno allo Stato, ente pubblico o UE (c. 2)1-5 anni; multa 309-1.549 €D'ufficioFrodi su sistemi INPS, Agenzia delle Entrate, bonus pubblici
Trasferimento di denaro, valore monetario o valuta virtuale (c. 2)1-5 anniD'ufficioIntrodotta dal D.Lgs. 184/2021: copre bonifici, ricariche, crypto
Abuso della qualità di operatore del sistema (c. 2)1-5 anniD'ufficioDipendenti e amministratori di sistema; confisca ex art. 322-ter esclusa per questa sola ipotesi (art. 640-quater)
Furto o indebito utilizzo dell'identità digitale (c. 3)2-6 anni; multa 600-3.000 €D'ufficioIntrodotta dal DL 93/2013; arresto facoltativo in flagranza; misure cautelari possibili
Approfittamento dell'età o delle condizioni della vittima (art. 61 n. 5)Pena aumentata fino a un terzoD'ufficioAnziani e persone vulnerabili

L'identità digitale è l'aggravante più contestata. La Cassazione la intende in senso ampio: non solo SPID e le identità validate dalla pubblica amministrazione, ma ogni insieme di credenziali che identifica un utente presso un sistema, anche privato; usare la chiavetta o le credenziali dell'home banking altrui per disporre bonifici integra il c. 3 (Cass. 13559/2024), e lo stesso vale per chi utilizza codici ottenuti da terzi (Cass. 14918/2026). Ne deriva che quasi ogni frode bancaria commessa con credenziali carpite è punita da due a sei anni, con arresto facoltativo e custodia cautelare possibile; la prescrizione base è di sei anni, sette e mezzo con le interruzioni. La L. 90/2024 sulla cybersicurezza non ha modificato le pene del 640-ter, ma ha inasprito i reati che di solito lo accompagnano: l'accesso abusivo aggravato (art. 615-ter c. 2) è passato da 2 a 10 anni, il danneggiamento di dati e sistemi a 2-6 anni, ed è stata estesa la confisca obbligatoria degli strumenti informatici e del profitto alla truffa a distanza (art. 240 c. 2 n. 1-bis); ha anche introdotto, per i reati informatici in senso stretto, le attenuanti della lieve entità e della collaborazione (art. 623-quater), che non si applicano però alla frode informatica.

Frode informatica, truffa, carte, accesso abusivo

La qualificazione corretta è il primo problema di ogni fascicolo, e cambia pena, procedibilità e termini. La regola pratica è chiedersi chi è stato ingannato. Se un essere umano ha compiuto l'atto di disposizione perché indotto in errore (il dipendente che paga la fattura sull'IBAN cambiato da una mail contraffatta, l'anziano che consegna i codici al finto operatore che poi glieli fa digitare, l'acquirente che paga un bene inesistente), il reato è la truffa dell'art. 640, aggravata dal n. 2-ter quando è commessa a distanza con strumenti idonei a ostacolare l'identificazione, e dal 2025 da due a sei anni se con approfittamento delle condizioni della vittima. Se nessuno è stato ingannato e l'agente ha operato direttamente sul sistema (accesso con credenziali carpite, malware che modifica il beneficiario del bonifico, SIM swap per intercettare gli OTP, alterazione di un gestionale), è frode informatica. Le due figure possono concorrere quando la stessa vicenda comprende un inganno alla persona e una manipolazione del sistema, ma di regola la Cassazione qualifica il phishing seguito dall'uso delle credenziali come 640-ter, perché il profitto deriva dall'intervento sui dati e non dalla consegna delle credenziali, che è solo l'antecedente. L'uso di una carta di credito o di pagamento altrui, o dei suoi dati, per pagare o prelevare è un reato autonomo, l'art. 493-ter (da 1 a 5 anni, d'ufficio, con confisca obbligatoria), che prevale sulla frode informatica per specialità quando l'operazione è compiuta con lo strumento di pagamento; se invece si entra nel conto e si dispone un bonifico, è 640-ter. L'accesso abusivo a un sistema protetto (art. 615-ter) concorre con la frode informatica, perché tutela un bene diverso, la riservatezza del domicilio informatico: chi entra nell'home banking altrui e trasferisce denaro risponde di entrambi. Completano il quadro l'art. 615-quater (detenzione e diffusione abusiva di codici di accesso, per chi vende o acquista credenziali), l'art. 640-quinquies (frode del certificatore di firma elettronica) e, per chi ricicla i proventi facendo transitare le somme sul proprio conto (money mule), il riciclaggio o l'autoriciclaggio, oppure la ricettazione.

Le forme più frequenti

Il phishing e le sue varianti (smishing via SMS, vishing telefonico) portano alla frode informatica quando le credenziali ottenute vengono usate per entrare nel conto: il messaggio con il link al sito clone, la telefonata del finto antifrode che «guida» la vittima a confermare un'operazione, l'app di controllo remoto installata con un pretesto. La SIM swap, cioè ottenere dall'operatore una nuova SIM con il numero della vittima per ricevere gli OTP, aggiunge la sostituzione di persona (art. 494) verso l'operatore. I malware bancari alterano la pagina dell'home banking o sostituiscono l'IBAN copiato negli appunti. Nelle aziende la frode informatica interna è il dipendente che modifica anagrafiche fornitori, crea pagamenti fittizi o altera il software di cassa; nella pubblica amministrazione, l'operatore che manomette le pratiche per erogare benefici. Nel gioco e nelle scommesse, l'alterazione dei terminali o dei software (il caso della lotteria deciso nel 2024). Nelle piattaforme, la manipolazione dei sistemi di reso e rimborso e l'uso di bug per ottenere crediti. Nelle criptovalute, la sottrazione di chiavi private e la manipolazione degli smart contract, con l'aggravante specifica del trasferimento di valuta virtuale.

Per la vittima

  1. Bloccare subito: chiamare la banca, bloccare carte e accessi, cambiare le password, chiedere il richiamo del bonifico (recall) che riesce solo se i fondi non sono stati prelevati.
  2. Denunciare alla Polizia postale o ai carabinieri con tutti gli elementi: messaggi, numeri, siti, IBAN di destinazione, orari, log delle operazioni; la denuncia è necessaria alla banca e all'assicurazione.
  3. Chiedere il rimborso alla banca per le operazioni non autorizzate: il D.Lgs. 11/2010 impone il rimborso entro il giorno lavorativo successivo, salvo che l'intermediario provi la frode o la colpa grave del cliente; in caso di rifiuto, reclamo scritto e poi Arbitro bancario finanziario (operazioni non autorizzate).
  4. Conservare le prove: screenshot con data, intestazioni delle mail, tabulati; non cancellare i messaggi.
  5. Costituirsi parte civile nel processo penale contro gli autori identificati e i money mule, e valutare l'azione civile contro l'operatore telefonico o la banca per le carenze nei controlli.

Per chi è indagato

Le indagini partono dall'IBAN di destinazione, dagli indirizzi IP e dai dati dell'operatore telefonico; il primo indagato è spesso il titolare del conto su cui sono arrivate le somme, cioè il money mule, che a volte è a sua volta ingannato («lavoro da casa», «prestami il conto»). La difesa distingue tra chi ha organizzato la frode, chi ha prestato consapevolmente il conto (riciclaggio o concorso) e chi è stato usato senza sapere (nessun dolo, al più responsabilità civile). Sulla qualificazione, contestare l'aggravante dell'identità digitale quando le credenziali sono state consegnate spontaneamente dalla vittima e l'operazione compiuta con il suo intervento, perché in quel caso la fattispecie è la truffa e la procedibilità torna a querela nell'ipotesi base; verificare la prova del nesso tra l'accesso e il profitto; per gli importi minimi chiedere la tenuità del fatto; ripagare la vittima prima del giudizio per l'attenuante dell'art. 62 n. 6. Le pagine sulla truffa, sulla truffa online e sul furto di identità digitale completano il quadro dal lato delle vittime e delle altre fattispecie.

Domande frequenti

Mi hanno svuotato il conto con le credenziali rubate con una mail di phishing: che reato è?
Frode informatica aggravata dal furto dell'identità digitale (art. 640-ter c. 3): chi usa le credenziali carpite per entrare nel tuo home banking e disporre bonifici interviene senza diritto sui dati del sistema. Pena da 2 a 6 anni, procedibile d'ufficio; in concorso l'accesso abusivo (615-ter). Se invece sei stato tu, ingannato da una mail, a fare il bonifico su un IBAN falso, è truffa (art. 640), aggravata perché commessa a distanza.
Qual è la differenza con l'uso della carta di credito altrui?
L'uso indebito di carte o altri strumenti di pagamento non contanti è un reato autonomo, l'art. 493-ter (da 1 a 5 anni, d'ufficio, con confisca), che si applica quando si usa la carta o i suoi dati per pagare o prelevare senza esserne titolari. La frode informatica riguarda la manipolazione del sistema o dei dati; nella pratica il pagamento online con dati di carta rubati è contestato come 493-ter, l'ingresso nel conto come 640-ter.
Serve la querela?
Solo per l'ipotesi base (c. 1). Se c'è un trasferimento di denaro o di valuta virtuale, un danno a un ente pubblico, l'abuso dell'operatore di sistema o l'uso dell'identità digitale altrui, si procede d'ufficio; lo stesso se l'autore ha approfittato dell'età o delle condizioni della vittima. Poiché quasi ogni frode informatica produce un trasferimento di denaro, la procedibilità d'ufficio è la regola.
Il dipendente che altera il gestionale per farsi accreditare somme commette frode informatica?
Sì, con l'aggravante dell'abuso della qualità di operatore del sistema (c. 2): da 1 a 5 anni, d'ufficio, con confisca anche per equivalente (art. 640-quater). Se l'alterazione riguarda i sistemi di un ente pubblico si aggiunge l'aggravante del danno allo Stato; possono concorrere peculato o appropriazione indebita a seconda della disponibilità delle somme.
La banca deve rimborsarmi?
Per le operazioni non autorizzate il prestatore di servizi di pagamento rimborsa subito, salvo che provi la frode o la colpa grave del cliente (D.Lgs. 11/2010, artt. 10-12); l'aver inserito le credenziali su un sito clone dopo un SMS credibile non è di per sé colpa grave secondo l'Arbitro bancario e molta giurisprudenza. La denuncia penale va fatta comunque, e serve anche per il rimborso.

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme

  • Reati contro il patrimonioLa truffa (art. 640 c.p.)Artifizi e raggiri, pena da 6 mesi a 3 anni (aggravata fino a 6), querela entro 3 mesi, truffa contrattuale e online, prescrizione.
  • Reati contro il patrimonioTruffa online: che reato è e che cosa fareLe figure: truffa (640) e aggravante della distanza con strumenti che ostacolano l'identificazione (n. 2-ter), minorata difesa dal 2025 (2-6 anni), frode informatica (640-ter) con trasferimento di denaro o valuta virtuale e furto di identità digitale, accesso abusivo (615-ter), sostituzione di persona (494), indebito uso di carte (493-ter), phishing e vishing; procedibilità (querela in 3 mesi o d'ufficio), competenza e tempi delle indagini; per la vittima: blocco e richiamo del pagamento, denuncia alla Polizia postale, rimborso delle operazioni non autorizzate (D.Lgs. 11/2010: franchigia 50 euro, colpa grave), reclamo e Arbitro bancario, risarcimento e costituzione di parte civile, prevenzione.
  • Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)La condotta (art. 615-ter c. 1: introdursi abusivamente in un sistema protetto da misure di sicurezza o mantenersi contro la volontà espressa o tacita di chi ha il diritto di escluderlo; le misure di sicurezza anche minime: password, PIN, biometria; sistemi: computer, smartphone, account email e social, cloud, gestionali aziendali, banche dati pubbliche, home banking, domotica), i casi tipici (coniuge o ex che legge la posta o entra nel profilo; dipendente che consulta banche dati per fini personali o copia dati prima di dimettersi; ex dipendente che usa credenziali non revocate; consulente che accede oltre il mandato; pubblico dipendente che interroga l'anagrafe tributaria o lo SDI per curiosità; hacker e accessi con credenziali rubate), l'insider (SU 41210/2017: il pubblico ufficiale o l'incaricato di pubblico servizio che, pur abilitato, accede per ragioni estranee a quelle per cui il potere gli è attribuito commette il reato; per i privati conta la violazione delle condizioni poste dal titolare, SU 4694/2012), l'elemento soggettivo (dolo generico; irrilevante il fine, rilevante la consapevolezza dell'abusività; il consenso del titolare esclude il reato, la password condivisa non è consenso illimitato), le pene dopo la L. 90/2024 (c. 1: reclusione fino a 3 anni; c. 2: da 2 a 10 anni se pubblico ufficiale o incaricato di pubblico servizio con abuso, investigatore privato, operatore del sistema; se con minaccia o violenza o palesemente armato; se ne deriva distruzione, danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; c. 3: sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile o di interesse pubblico, da 3 a 10 e da 4 a 12 anni; art. 623-quater: pene diminuite per lieve entità e dalla metà a due terzi per chi collabora), procedibilità (querela entro 3 mesi per il primo comma, d'ufficio per gli aggravati; arresto facoltativo e custodia per le ipotesi aggravate; intercettazioni), competenza (luogo in cui l'utente si trova quando digita le credenziali, non dove sta il server, SU 17325/2015), i reati collegati (615-quater detenzione e diffusione di codici, fino a 2 anni; 617-quater intercettazione di comunicazioni informatiche, 1 anno e 6 mesi-5 anni; 635-bis danneggiamento di dati; 640-ter frode informatica se c'è profitto con danno; 494 sostituzione di persona; 616 violazione di corrispondenza; 612-bis se l'accesso serve a perseguitare; GDPR art. 167 D.Lgs. 196/2003), la prova (log di accesso, indirizzi IP, geolocalizzazione, dispositivi sequestrati, copie forensi; la denuncia con gli screenshot e la richiesta alla piattaforma; il consulente informatico), le difese (consenso o tolleranza del titolare; assenza di misure di sicurezza; accesso a sistema proprio o condiviso; buona fede su credenziali ricevute; lieve entità; particolare tenuità; remissione di querela con risarcimento), il civile e il lavoro (risarcimento, licenziamento per giusta causa del dipendente, responsabilità del datore che non revoca le credenziali).