Vai al contenuto
avvocato.cocontatta un avvocato Sei un avvocato? Iscriviti

GuidaDiritto penale · Reati informatici

La legge sulla cybersicurezza (L. 90/2024): pene più alte e nuovi reati

La legge 28 giugno 2024, n. 90 ha riscritto buona parte dei reati informatici: pene molto più alte per l'accesso abusivo, le intercettazioni e i danneggiamenti informatici, un nuovo reato di estorsione commessa con attacchi informatici, lo spostamento del reato sui programmi dannosi e nuove attenuanti per chi collabora. Ha anche imposto a molte pubbliche amministrazioni di segnalare gli incidenti informatici entro ventiquattro ore. Questa pagina riassume che cosa è cambiato, reato per reato, e che cosa significa per chi è indagato e per chi è vittima.

Verificato il 25 settembre 2026Lettura: 3 min

In breve

  • Pene più alte: accesso abusivo aggravato fino a 10-12 anni, danneggiamenti da 2 a 6 anni.
  • Nuovo reato: estorsione informatica, da 6 a 12 anni.
  • Malware: dal 615-quinquies al nuovo 635-quater.1.
  • Attenuanti: lieve entità e collaborazione, fino a due terzi in meno.
  • PA: segnalazione degli incidenti entro 24 ore, notifica entro 72.

I reati modificati

ReatoDopo la L. 90/2024Articolo
Accesso abusivo aggravatoDa 2 a 10 anni; sistemi pubblici da 3 a 10 e da 4 a 12 anni615-ter c.p.
Detenzione e diffusione di codici di accessoFino a 2 anni; da 2 a 6 e da 3 a 8 anni aggravata615-quater c.p.
Intercettazione di comunicazioni informaticheDa 1 anno e 6 mesi a 5 anni; da 4 a 10 anni aggravata617-quater c.p.
Danneggiamento di dati e di sistemiDa 2 a 6 anni; da 3 a 8 anni aggravato635-bis, 635-quater c.p.
Programmi e dispositivi dannosiFino a 2 anni e multa fino a 10.329 euro635-quater.1 c.p. (ex 615-quinquies)
Estorsione informaticaDa 6 a 12 anni e multa; da 8 a 22 anni aggravata629, c. 3, c.p.
Art. 629, c. 3, c.p. (estratto)

«Chiunque, mediante le condotte di cui agli articoli 615-ter, 617-quater, 617-sexies, 635-bis, 635-quater e 635-quinquies ovvero con la minaccia di compierle, costringe taluno a fare o ad omettere qualche cosa, procurando a sé o ad altri un ingiusto profitto con altrui danno, è punito con la reclusione da sei a dodici anni e con la multa da euro 5.000 a euro 10.000.»

L'accesso abusivo semplice resta punito con la reclusione fino a tre anni e perseguibile a querela, mentre nei casi aggravati si procede d'ufficio (art. 615-ter c.p.; si veda la pagina sull'accesso abusivo). Il danneggiamento di dati privati resta a querela (art. 635-bis). Per gli strumenti di attacco si vedano le pagine sui codici di accesso e malware e sull'intercettazione illecita; per il ransomware quella sull'estorsione.

Attenuanti e obblighi delle amministrazioni

Le pene sono diminuite quando il fatto è di lieve entità, e diminuite dalla metà a due terzi per chi si adopera per evitare ulteriori conseguenze o aiuta concretamente polizia e magistratura a raccogliere prove o recuperare proventi e strumenti, senza il limite dell'art. 69, quarto comma (art. 623-quater c.p. per accessi, codici e intercettazioni; art. 639-ter per estorsione informatica, malware e danneggiamenti di dati e sistemi pubblici). La legge impone inoltre a pubbliche amministrazioni centrali, regioni, città metropolitane, comuni sopra i 100.000 abitanti e capoluoghi, aziende di trasporto pubblico, ASL e società in house di segnalare gli incidenti informatici all'Agenzia per la cybersicurezza nazionale entro ventiquattro ore e di notificarli in modo completo entro settantadue; la reiterata inosservanza nell'arco di cinque anni comporta una sanzione da 25.000 a 125.000 euro (art. 1 L. 90/2024). Per gli obblighi delle imprese verso gli interessati si veda la pagina sul data breach.

  1. Per le vittime: isolare i sistemi colpiti senza cancellare log e tracce.
  2. Non pagare riscatti senza aver consultato polizia postale e consulenti.
  3. Denunciare l'attacco, entro tre mesi per i reati a querela.
  4. Per le PA: segnalare all'Agenzia entro 24 ore e notificare entro 72.
  5. Per gli indagati: valutare con il difensore la collaborazione, che riduce la pena.

Domande frequenti

Che cos'è l'estorsione informatica?
È il reato di chi, attraverso un accesso abusivo, un'intercettazione o un danneggiamento informatico, o minacciando di compierli, costringe qualcuno a fare o non fare qualcosa per procurarsi un ingiusto profitto: è il caso tipico del ransomware che cifra i dati e chiede un riscatto. La pena è la reclusione da sei a dodici anni e la multa da 5.000 a 10.000 euro, da otto a ventidue anni con le aggravanti (art. 629, c. 3, c.p., introdotto dalla L. 90/2024).
L'accesso abusivo è diventato più grave?
Sì nei casi aggravati. L'ipotesi base resta punita con la reclusione fino a tre anni e perseguibile a querela, ma quando il fatto è commesso da pubblici ufficiali, con violenza o minaccia o se ne derivano danni ai dati la pena è da due a dieci anni, e per i sistemi di interesse pubblico sale fino a dodici anni (art. 615-ter c.p.). In questi casi si procede d'ufficio.
Che fine ha fatto il reato di diffusione di virus?
L'art. 615-quinquies c.p. è stato abrogato e sostituito dall'art. 635-quater.1, che punisce chi si procura, diffonde o installa apparecchiature, dispositivi o programmi diretti a danneggiare un sistema o a interromperne il funzionamento, con la reclusione fino a due anni e la multa fino a 10.329 euro, e pene più alte nei casi aggravati.
Chi collabora con le indagini ha uno sconto?
Sì. Per l'accesso abusivo, la detenzione di codici e le intercettazioni la pena è diminuita dalla metà a due terzi per chi si adopera per evitare ulteriori conseguenze o aiuta concretamente polizia e magistratura a raccogliere prove o recuperare proventi e strumenti; c'è anche una diminuzione per il fatto di lieve entità (art. 623-quater c.p.). Regole analoghe valgono per l'estorsione informatica, il malware e i danneggiamenti di dati e sistemi pubblici (art. 639-ter).

Fonti normative

I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.

Da leggere insieme