In breve
- Reati: frode informatica con furto di identità digitale (art. 640-ter, 2-6 anni, d'ufficio), accesso abusivo (615-ter), sostituzione di persona (494), indebito uso di carte (493-ter), truffa (640); i money mule rispondono di riciclaggio.
- Rimborso: la banca rimborsa le operazioni non autorizzate entro il giorno operativo successivo (art. 11 D.Lgs. 11/2010); l'onere della prova è suo (art. 10); franchigia di 50 euro (art. 12).
- La banca non paga solo se prova la colpa grave del cliente; spoofing, assenza di alert e operazioni anomale non bloccate pesano contro la banca.
- Bonifici fatti dal cliente sotto inganno (vishing): responsabilità spesso divisa secondo l'ABF.
- Procedura: comunicazione immediata, denuncia alla Polizia postale, reclamo (15 giorni), ABF entro 12 mesi senza avvocato, poi giudice.
I reati del phishing
«Chiunque, alterando in qualsiasi modo il funzionamento di un sistema informatico o telematico o intervenendo senza diritto con qualsiasi modalità su dati, informazioni o programmi contenuti in un sistema informatico o telematico o ad esso pertinenti, procura a sé o ad altri un ingiusto profitto con altrui danno, è punito con la reclusione da sei mesi a tre anni […]. La pena è della reclusione da uno a cinque anni […] se il fatto produce un trasferimento di denaro, di valore monetario o di valuta virtuale o è commesso con abuso della qualità di operatore del sistema. La pena è della reclusione da due a sei anni e della multa da euro 600 a euro 3.000 se il fatto è commesso con furto o indebito utilizzo dell'identità digitale in danno di uno o più soggetti».
| Condotta | Reato | Pena e procedibilità |
|---|---|---|
| Email o SMS con sito clone che carpisce le credenziali | Sostituzione di persona (494); tentata truffa o frode informatica | 494: fino a 1 anno, d'ufficio |
| Uso delle credenziali per entrare nell'home banking | Accesso abusivo (615-ter) | Fino a 3 anni; 2-10 anni con sottrazione di dati; d'ufficio se aggravato |
| Bonifici disposti dal truffatore con le credenziali rubate | Frode informatica con identità digitale (640-ter c. 3) | 2-6 anni e multa, d'ufficio |
| Uso dei dati della carta per acquisti | Indebito utilizzo di strumenti di pagamento (493-ter) | 1-5 anni e multa, d'ufficio; confisca |
| Telefonata del finto operatore che fa disporre il bonifico alla vittima | Truffa (640), aggravata dalla minorata difesa (61 n. 5) | 6 mesi-3 anni; 1-5 se aggravata; querela salvo aggravanti |
| Prestanome che riceve e gira i soldi (money mule) | Riciclaggio (648-bis) o impiego (648-ter); ricettazione se solo riceve | 648-bis: 4-12 anni; ipotesi attenuate per lieve entità |
| Vendita di kit, liste, credenziali | Detenzione e diffusione di codici (615-quater) | Fino a 2 anni e multa; 2-6 con abuso di qualità |
| Reti organizzate | Associazione per delinquere (416) | 3-7 anni per i promotori |
Il phishing classico (email o SMS con un link a un sito che imita la banca, il corriere, l'INPS o l'Agenzia delle Entrate) e le sue varianti, lo smishing via SMS con il numero contraffatto e il vishing telefonico del «finto operatore antifrode», si scompongono in più reati che concorrono tra loro: la sostituzione di persona per l'uso del nome della banca, l'accesso abusivo per l'ingresso nel conto, la frode informatica aggravata dal furto di identità digitale per i bonifici, l'indebito utilizzo per le carte. Quando è la vittima stessa a disporre il bonifico, ingannata, il reato è la truffa, spesso aggravata dalla minorata difesa per l'uso di tecniche che sfruttano la distanza e la pressione. I conti di destinazione appartengono a prestanome reclutati online, che rispondono di riciclaggio anche quando dicono di non sapere, se le circostanze rendevano evidente l'origine illecita. La denuncia va fatta subito alla Polizia postale con tutte le tracce (messaggi, numeri, link, IBAN, orari) e alla banca per il blocco e il tentativo di richiamo dei fondi: i procedimenti penali arrivano raramente al recupero, perché il denaro passa in poche ore su conti esteri o in criptovalute, ma la denuncia serve anche come prova della diligenza nel rapporto con la banca.
Il rimborso dalla banca
«Quando l'utente di servizi di pagamento neghi di aver autorizzato un'operazione di pagamento eseguita, l'utilizzo di uno strumento di pagamento registrato dal prestatore di servizi di pagamento, compreso, se del caso, il prestatore di servizi di disposizione di ordine di pagamento, non è di per sé necessariamente sufficiente a dimostrare che l'operazione sia stata autorizzata dall'utente medesimo, né che questi abbia agito in modo fraudolento o non abbia adempiuto con dolo o colpa grave a uno o più degli obblighi di cui all'articolo 7».
- Comunicazione immediata (art. 7): appena si scopre l'uso non autorizzato si avvisa la banca con il canale previsto e si conserva la prova (la banca deve fornirla per 18 mesi, art. 8); dopo la comunicazione nessuna perdita è a carico del cliente (art. 12, c. 1).
- Rimborso (art. 11): per le operazioni non autorizzate il prestatore rimborsa immediatamente e comunque entro la fine della giornata operativa successiva, riportando il conto allo stato precedente con la valuta dell'addebito; può sospendere solo per motivato sospetto di frode del cliente, comunicandolo per iscritto alla Banca d'Italia.
- Onere della prova (art. 10): tocca alla banca provare che l'operazione è stata autenticata, registrata e contabilizzata senza malfunzionamenti, e la registrazione dell'uso dello strumento non prova né l'autorizzazione né la colpa grave; senza autenticazione forte (art. 10-bis) il cliente non sopporta alcuna perdita (art. 12, c. 2-bis).
- Franchigia e colpa grave (art. 12): nei casi di furto o smarrimento dello strumento il cliente può sopportare al massimo 50 euro; sopporta tutto solo se ha agito con frode o ha violato con dolo o colpa grave gli obblighi di custodia e comunicazione. La colpa grave si valuta in concreto: aver comunicato l'OTP nonostante l'avviso esplicito, aver seguito istruzioni palesemente incongrue, aver ignorato alert; contro la banca giocano lo spoofing che inserisce il messaggio nella conversazione ufficiale, l'assenza di alert, l'aggiunta di IBAN e l'esecuzione di più bonifici anomali senza blocco.
- Reclamo, ABF, giudice: reclamo scritto con risposta entro 15 giornate operative; ricorso all'Arbitro Bancario Finanziario entro 12 mesi dal reclamo, 20 euro, senza avvocato, fino a 200.000 euro, con decisioni che le banche di regola eseguono; poi mediazione e causa civile; la contestazione dell'operazione va comunque fatta entro 13 mesi dall'addebito (art. 9).
Le operazioni autorizzate con l'inganno (la vittima fa il bonifico sul «conto sicuro» indicato dal finto operatore) sono il terreno più incerto: formalmente autorizzate, non rientrano nel rimborso automatico, ma l'ABF e i giudici riconoscono spesso un concorso di responsabilità della banca che non ha bloccato operazioni evidentemente anomale per importo, orario, destinazione e sequenza, o che ha subito lo spoofing del proprio numero, con rimborsi parziali. In pratica, la vittima di phishing deve muoversi in due direzioni nello stesso giorno: la denuncia, che serve al penale e alla prova, e la comunicazione alla banca, che apre il rimborso; e deve mettere per iscritto, con precisione, come è avvenuta la truffa, perché la ricostruzione dei fatti è ciò su cui si decide la colpa grave.
Domande frequenti
Ho cliccato su un SMS della «banca», inserito i codici e mi hanno svuotato il conto: la banca deve rimborsarmi?
La regola è il rimborso: per le operazioni non autorizzate il prestatore rimborsa entro la fine della giornata operativa successiva alla comunicazione (art. 11 D.Lgs. 11/2010) e, se contesta, deve provare lui che l'operazione è stata autenticata e che lei ha agito con dolo o colpa grave; il solo uso delle credenziali non basta (art. 10). Al massimo resta a suo carico una franchigia di 50 euro (art. 12). La banca vince solo se prova la colpa grave: aver dettato al telefono il codice OTP che il messaggio diceva di non comunicare, aver ignorato avvertenze evidenti, aver tardato a bloccare. Pesano a suo favore lo spoofing (SMS inserito nella conversazione ufficiale della banca), l'assenza di alert e il fatto che la banca non abbia bloccato bonifici anomali per importo, orario e destinazione.
Il finto operatore mi ha convinto a fare io il bonifico su un «conto sicuro»: cambia qualcosa?
Sì, perché l'operazione è formalmente autorizzata da lei e la banca invoca l'art. 12: qui la giurisprudenza e l'Arbitro Bancario Finanziario dividono spesso la responsabilità, riconoscendo un concorso di colpa della banca quando i suoi sistemi antifrode non hanno intercettato operazioni palesemente anomale (importi inusuali, IBAN esteri appena aggiunti, più bonifici in sequenza) o quando la telefonata proveniva, per spoofing, dal numero ufficiale. Il rimborso può essere parziale. Sul piano penale il fatto è truffa e sostituzione di persona, e i titolari dei conti di destinazione rispondono di riciclaggio: la denuncia rapida consente a volte il blocco dei fondi.
Come e dove denuncio?
Alla Polizia postale, anche tramite il portale online del commissariato virtuale, o a qualunque ufficio di polizia o carabinieri, portando email, SMS con numeri e link, registrazioni, l'IBAN di destinazione, la cronologia delle operazioni e la comunicazione fatta alla banca; la frode informatica con furto di identità digitale e l'accesso abusivo aggravato sono perseguibili d'ufficio, la truffa semplice a querela entro tre mesi. Segnali subito anche alla banca per il blocco delle carte e il tentativo di richiamo dei bonifici, e conservi la prova della comunicazione (la banca deve fornirla per 18 mesi). Il recupero penale è raro perché i fondi escono in fretta: la strada concreta è il rimborso dal prestatore.
La banca ha rifiutato: che cosa faccio?
Reclamo scritto all'ufficio reclami della banca, che risponde entro 15 giornate operative; se il rifiuto resta, ricorso all'Arbitro Bancario Finanziario entro 12 mesi dal reclamo, con 20 euro di contributo, senza avvocato, per importi fino a 200.000 euro: le decisioni sono pubbliche, la maggior parte dei casi di phishing con spoofing si chiude con il rimborso integrale o parziale, e le banche di regola le eseguono. In alternativa o dopo, mediazione obbligatoria e causa davanti al giudice di pace o al tribunale, dove vale la stessa regola sull'onere della prova. La prescrizione del diritto al rimborso è ordinaria, ma la contestazione va fatta entro 13 mesi dall'addebito.
Fonti normative
- Art. 640-ter c.p. — Frode informatica
- Art. 494 c.p. — Sostituzione di persona
- Art. 493-ter c.p. — Indebito utilizzo e falsificazione di strumenti di pagamento diversi dai contanti
- Art. 615-ter c.p. — Accesso abusivo ad un sistema informatico o telematico
- Art. 10 D.Lgs. 11/2010 — Prova di autenticazione ed esecuzione delle operazioni di pagamento
- Art. 11 D.Lgs. 11/2010 — Responsabilità del prestatore per le operazioni non autorizzate (rimborso)
- Art. 12 D.Lgs. 11/2010 — Responsabilità del pagatore (franchigia di 50 euro, colpa grave)
- Art. 128-bis D.Lgs. 385/1993 — Risoluzione stragiudiziale delle controversie (ABF)
I testi sono quelli vigenti su normattiva.it alla data di verifica della pagina.
Da leggere insieme
- Banche, consumatori e assicurazioniL'Arbitro Bancario Finanziario (ABF): il ricorso senza avvocatoChe cosa è (art. 128-bis TUB: sistema stragiudiziale a cui banche, intermediari finanziari, istituti di pagamento e di moneta elettronica devono aderire; disciplina del CICR e disposizioni della Banca d'Italia; sette collegi territoriali; segreteria tecnica presso la Banca d'Italia), che cosa si può chiedere (controversie su operazioni e servizi bancari e finanziari: conti correnti, mutui, finanziamenti, cessione del quinto e credito al consumo, carte e pagamenti, phishing e operazioni non autorizzate, portabilità, segnalazioni in Centrale rischi e SIC, usura e anatocismo, estinzione anticipata e restituzione dei costi, trasparenza; somme fino a 200.000 euro, senza limite per l'accertamento di diritti e obblighi; controversie sorte nei sei anni precedenti il ricorso; esclusi i servizi di investimento, di competenza dell'ACF, e le assicurazioni, dell'AAS; esclusi i rapporti già in causa o in mediazione, salvo che il giudice non abbia deciso), la procedura (reclamo scritto all'ufficio reclami dell'intermediario, risposta entro 60 giorni o 15 giornate operative per i servizi di pagamento; ricorso online sul portale ABF entro 12 mesi dal reclamo, con 20 euro di contributo, rimborsati dall'intermediario se il ricorso è accolto anche in parte; nessun avvocato necessario, possibile rappresentante o associazione; documenti: reclamo, risposta, contratto, estratti, corrispondenza; controdeduzioni dell'intermediario; eventuali repliche; decisione del collegio entro 90 giorni dal completamento del fascicolo, in media circa quattro mesi; comunicazione alle parti e pubblicazione), gli effetti (decisione non vincolante ma eseguita nella grande maggioranza dei casi; inadempimento pubblicato sul sito dell'ABF e sui giornali a spese dell'intermediario; nessuna preclusione alla causa; il ricorso assolve la condizione di procedibilità della mediazione per le controversie bancarie, art. 5 c. 1-bis D.Lgs. 28/2010; prescrizione), come si scrive (fatti in ordine, richiesta precisa e quantificata, norme e orientamenti dei collegi, documenti numerati; il ruolo delle decisioni pubblicate e del collegio di coordinamento), i casi frequenti (rimborso delle operazioni non autorizzate e phishing; estinzione anticipata della cessione del quinto e restituzione dei costi non maturati, sentenza Lexitor; cancellazione di segnalazioni illegittime; interessi e commissioni non pattuiti; mutui con tassi e piani contestati; chiusura del conto), i limiti (niente istruttoria orale né testimoni, solo documenti; niente risarcimento di danni non documentati; l'intermediario può rifiutare di eseguire; per gli importi alti o le questioni complesse resta il giudice).
- Reati informaticiL'accesso abusivo a un sistema informatico (art. 615-ter c.p.)La condotta (art. 615-ter c. 1: introdursi abusivamente in un sistema protetto da misure di sicurezza o mantenersi contro la volontà espressa o tacita di chi ha il diritto di escluderlo; le misure di sicurezza anche minime: password, PIN, biometria; sistemi: computer, smartphone, account email e social, cloud, gestionali aziendali, banche dati pubbliche, home banking, domotica), i casi tipici (coniuge o ex che legge la posta o entra nel profilo; dipendente che consulta banche dati per fini personali o copia dati prima di dimettersi; ex dipendente che usa credenziali non revocate; consulente che accede oltre il mandato; pubblico dipendente che interroga l'anagrafe tributaria o lo SDI per curiosità; hacker e accessi con credenziali rubate), l'insider (SU 41210/2017: il pubblico ufficiale o l'incaricato di pubblico servizio che, pur abilitato, accede per ragioni estranee a quelle per cui il potere gli è attribuito commette il reato; per i privati conta la violazione delle condizioni poste dal titolare, SU 4694/2012), l'elemento soggettivo (dolo generico; irrilevante il fine, rilevante la consapevolezza dell'abusività; il consenso del titolare esclude il reato, la password condivisa non è consenso illimitato), le pene dopo la L. 90/2024 (c. 1: reclusione fino a 3 anni; c. 2: da 2 a 10 anni se pubblico ufficiale o incaricato di pubblico servizio con abuso, investigatore privato, operatore del sistema; se con minaccia o violenza o palesemente armato; se ne deriva distruzione, danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; c. 3: sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile o di interesse pubblico, da 3 a 10 e da 4 a 12 anni; art. 623-quater: pene diminuite per lieve entità e dalla metà a due terzi per chi collabora), procedibilità (querela entro 3 mesi per il primo comma, d'ufficio per gli aggravati; arresto facoltativo e custodia per le ipotesi aggravate; intercettazioni), competenza (luogo in cui l'utente si trova quando digita le credenziali, non dove sta il server, SU 17325/2015), i reati collegati (615-quater detenzione e diffusione di codici, fino a 2 anni; 617-quater intercettazione di comunicazioni informatiche, 1 anno e 6 mesi-5 anni; 635-bis danneggiamento di dati; 640-ter frode informatica se c'è profitto con danno; 494 sostituzione di persona; 616 violazione di corrispondenza; 612-bis se l'accesso serve a perseguitare; GDPR art. 167 D.Lgs. 196/2003), la prova (log di accesso, indirizzi IP, geolocalizzazione, dispositivi sequestrati, copie forensi; la denuncia con gli screenshot e la richiesta alla piattaforma; il consulente informatico), le difese (consenso o tolleranza del titolare; assenza di misure di sicurezza; accesso a sistema proprio o condiviso; buona fede su credenziali ricevute; lieve entità; particolare tenuità; remissione di querela con risarcimento), il civile e il lavoro (risarcimento, licenziamento per giusta causa del dipendente, responsabilità del datore che non revoca le credenziali).
- Reati contro il patrimonioLa truffa (art. 640 c.p.)Artifizi e raggiri, pena da 6 mesi a 3 anni (aggravata fino a 6), querela entro 3 mesi, truffa contrattuale e online, prescrizione.
- Reati contro il patrimonioLa ricettazione (art. 648 c.p.)Condotte punite, pena 2-8 anni e multa, ricettazione da contravvenzione (1-4 anni), aggravanti, ipotesi di particolare tenuità, dolo anche eventuale, confini con incauto acquisto, riciclaggio e favoreggiamento, arresto, riti, messa alla prova, prescrizione.
- Debiti, crediti e pignoramentiIl pignoramento del conto correntePresupposti (titolo esecutivo, precetto, 10 giorni), notifica alla banca e al debitore, blocco nei limiti del credito aumentato (art. 546), somme impignorabili: stipendio e pensione già accreditati oltre il triplo dell'assegno sociale, accrediti successivi nei limiti del quinto e del minimo pensionistico, conto cointestato, dichiarazione della banca in 10 giorni, iscrizione a ruolo e avviso, udienza e ordinanza di assegnazione, pignoramento dell'Agente della riscossione (72-bis, 60 giorni, 1/10-1/7-1/5), opposizioni (615, 617), inefficacia parziale rilevabile d'ufficio, conversione (495), rateizzazione, sovraindebitamento.
- Il procedimento penaleLa querela: come si presenta, termini, remissioneChi, quando (3, 6 o 12 mesi), dove e come, differenza con la denuncia, remissione e sue conseguenze, i reati a querela dopo la riforma Cartabia.
- Privacy e GDPRI diritti GDPR: accesso, rettifica, cancellazione, opposizione, portabilitàCome si presenta la richiesta e a chi (titolare, DPO), termine di un mese e proroga, gratuità e richieste eccessive, identità, i singoli diritti (accesso e copia, rettifica, cancellazione e limiti, limitazione, portabilità, opposizione e marketing, decisioni automatizzate), limiti dell'art. 2-undecies, reclamo al Garante (9 mesi) o ricorso al tribunale (rito del lavoro, 30 giorni per impugnare il Garante), risarcimento del danno, sanzioni.