In breve
- Pene più alte: accesso abusivo aggravato fino a 10-12 anni, danneggiamenti da 2 a 6 anni.
- Nuovo reato: estorsione informatica, da 6 a 12 anni.
- Malware: dal 615-quinquies al nuovo 635-quater.1.
- Attenuanti: lieve entità e collaborazione, fino a due terzi in meno.
- PA: segnalazione degli incidenti entro 24 ore, notifica entro 72.
I reati modificati
| Reato | Dopo la L. 90/2024 | Articolo |
|---|---|---|
| Accesso abusivo aggravato | Da 2 a 10 anni; sistemi pubblici da 3 a 10 e da 4 a 12 anni | 615-ter c.p. |
| Detenzione e diffusione di codici di accesso | Fino a 2 anni; da 2 a 6 e da 3 a 8 anni aggravata | 615-quater c.p. |
| Intercettazione di comunicazioni informatiche | Da 1 anno e 6 mesi a 5 anni; da 4 a 10 anni aggravata | 617-quater c.p. |
| Danneggiamento di dati e di sistemi | Da 2 a 6 anni; da 3 a 8 anni aggravato | 635-bis, 635-quater c.p. |
| Programmi e dispositivi dannosi | Fino a 2 anni e multa fino a 10.329 euro | 635-quater.1 c.p. (ex 615-quinquies) |
| Estorsione informatica | Da 6 a 12 anni e multa; da 8 a 22 anni aggravata | 629, c. 3, c.p. |
«Chiunque, mediante le condotte di cui agli articoli 615-ter, 617-quater, 617-sexies, 635-bis, 635-quater e 635-quinquies ovvero con la minaccia di compierle, costringe taluno a fare o ad omettere qualche cosa, procurando a sé o ad altri un ingiusto profitto con altrui danno, è punito con la reclusione da sei a dodici anni e con la multa da euro 5.000 a euro 10.000.»
L'accesso abusivo semplice resta punito con la reclusione fino a tre anni e perseguibile a querela, mentre nei casi aggravati si procede d'ufficio (art. 615-ter c.p.; si veda la pagina sull'accesso abusivo). Il danneggiamento di dati privati resta a querela (art. 635-bis). Per gli strumenti di attacco si vedano le pagine sui codici di accesso e malware e sull'intercettazione illecita; per il ransomware quella sull'estorsione.
Attenuanti e obblighi delle amministrazioni
Le pene sono diminuite quando il fatto è di lieve entità, e diminuite dalla metà a due terzi per chi si adopera per evitare ulteriori conseguenze o aiuta concretamente polizia e magistratura a raccogliere prove o recuperare proventi e strumenti, senza il limite dell'art. 69, quarto comma (art. 623-quater c.p. per accessi, codici e intercettazioni; art. 639-ter per estorsione informatica, malware e danneggiamenti di dati e sistemi pubblici). La legge impone inoltre a pubbliche amministrazioni centrali, regioni, città metropolitane, comuni sopra i 100.000 abitanti e capoluoghi, aziende di trasporto pubblico, ASL e società in house di segnalare gli incidenti informatici all'Agenzia per la cybersicurezza nazionale entro ventiquattro ore e di notificarli in modo completo entro settantadue; la reiterata inosservanza nell'arco di cinque anni comporta una sanzione da 25.000 a 125.000 euro (art. 1 L. 90/2024). Per gli obblighi delle imprese verso gli interessati si veda la pagina sul data breach.
- Per le vittime: isolare i sistemi colpiti senza cancellare log e tracce.
- Non pagare riscatti senza aver consultato polizia postale e consulenti.
- Denunciare l'attacco, entro tre mesi per i reati a querela.
- Per le PA: segnalare all'Agenzia entro 24 ore e notificare entro 72.
- Per gli indagati: valutare con il difensore la collaborazione, che riduce la pena.
Domande frequenti
Che cos'è l'estorsione informatica?
L'accesso abusivo è diventato più grave?
Che fine ha fatto il reato di diffusione di virus?
Chi collabora con le indagini ha uno sconto?
Fonti normative
- Art. 16 L. 90/2024 — Modifiche al codice penale
- Art. 1 L. 90/2024 — Obblighi di notifica di incidenti
- Art. 629 c.p. — Estorsione (c. 3, estorsione informatica)
- Art. 615-ter c.p. — Accesso abusivo ad un sistema informatico
- Art. 623-quater c.p. — Circostanze attenuanti
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)Entrare in email, profili o gestionali altrui: fino a 3 anni a querela, da 2 a 10 se pubblico ufficiale, operatore o con dati sottratti (L. 90/2024).
- Reati informaticiDetenzione e diffusione di codici di accesso e di malwareProcurarsi o diffondere password e credenziali altrui, o programmi dannosi: pene, aggravanti e attenuanti dopo la L. 90/2024, che ha abrogato l'art. 615-quinquies.
- Reati informaticiIntercettazione illecita di comunicazioni informatiche (art. 617-quater c.p.)Spiare chat, email e chiamate con app spia o keylogger: art. 617-quater c.p. (da 1 anno e 6 mesi a 5 anni), installazione (617-bis, 617-quinquies), accesso, prove.
- Reati informaticiDanneggiamento di dati, programmi e sistemi informaticiArtt. 635-bis e seguenti c.p. dopo la L. 90/2024: cancellare dati altrui, bloccare sistemi, malware, pene da due a otto anni, querela, estorsione informatica.
- Reati contro il patrimonioL'estorsione (art. 629 c.p.)L'estorsione (art. 629 c.p.): pena 5-10 anni (7-20 aggravata), lieve entità, estorsione informatica, arresto obbligatorio, differenze con rapina ed esercizio arbitrario.
- Reati contro il patrimonioLa frode informatica (art. 640-ter c.p.)Alterare un sistema o intervenire sui dati per un profitto ingiusto: 6 mesi-3 anni, 1-5 con trasferimento di denaro, 2-6 con identità digitale; truffa e 493-ter.
- Privacy e GDPRIl data breach: obblighi dell'azienda e diritti delle vittimeNotifica al Garante entro 72 ore e comunicazione agli interessati (artt. 33-34 GDPR), registro, sanzioni fino al 2%; risarcimento senza soglia di gravità (CGUE C-300/21).
- Reati informaticiPhishing e smishing: i reati e come farsi rimborsareFrode informatica, sostituzione di persona, riciclaggio dei money mule; il rimborso delle operazioni non autorizzate entro il giorno dopo (art. 11 D.Lgs. 11/2010).