Reati informatici
Accesso abusivo, frode informatica, phishing, danneggiamento informatico, diffamazione online, cyberbullismo.
- L'accesso abusivo a un sistema informatico (art. 615-ter c.p.)La condotta (art. 615-ter c. 1: introdursi abusivamente in un sistema protetto da misure di sicurezza o mantenersi contro la volontà espressa o tacita di chi ha il diritto di escluderlo; le misure di sicurezza anche minime: password, PIN, biometria; sistemi: computer, smartphone, account email e social, cloud, gestionali aziendali, banche dati pubbliche, home banking, domotica), i casi tipici (coniuge o ex che legge la posta o entra nel profilo; dipendente che consulta banche dati per fini personali o copia dati prima di dimettersi; ex dipendente che usa credenziali non revocate; consulente che accede oltre il mandato; pubblico dipendente che interroga l'anagrafe tributaria o lo SDI per curiosità; hacker e accessi con credenziali rubate), l'insider (SU 41210/2017: il pubblico ufficiale o l'incaricato di pubblico servizio che, pur abilitato, accede per ragioni estranee a quelle per cui il potere gli è attribuito commette il reato; per i privati conta la violazione delle condizioni poste dal titolare, SU 4694/2012), l'elemento soggettivo (dolo generico; irrilevante il fine, rilevante la consapevolezza dell'abusività; il consenso del titolare esclude il reato, la password condivisa non è consenso illimitato), le pene dopo la L. 90/2024 (c. 1: reclusione fino a 3 anni; c. 2: da 2 a 10 anni se pubblico ufficiale o incaricato di pubblico servizio con abuso, investigatore privato, operatore del sistema; se con minaccia o violenza o palesemente armato; se ne deriva distruzione, danneggiamento, sottrazione anche mediante copia o inaccessibilità dei dati; c. 3: sistemi militari, di ordine e sicurezza pubblica, sanità, protezione civile o di interesse pubblico, da 3 a 10 e da 4 a 12 anni; art. 623-quater: pene diminuite per lieve entità e dalla metà a due terzi per chi collabora), procedibilità (querela entro 3 mesi per il primo comma, d'ufficio per gli aggravati; arresto facoltativo e custodia per le ipotesi aggravate; intercettazioni), competenza (luogo in cui l'utente si trova quando digita le credenziali, non dove sta il server, SU 17325/2015), i reati collegati (615-quater detenzione e diffusione di codici, fino a 2 anni; 617-quater intercettazione di comunicazioni informatiche, 1 anno e 6 mesi-5 anni; 635-bis danneggiamento di dati; 640-ter frode informatica se c'è profitto con danno; 494 sostituzione di persona; 616 violazione di corrispondenza; 612-bis se l'accesso serve a perseguitare; GDPR art. 167 D.Lgs. 196/2003), la prova (log di accesso, indirizzi IP, geolocalizzazione, dispositivi sequestrati, copie forensi; la denuncia con gli screenshot e la richiesta alla piattaforma; il consulente informatico), le difese (consenso o tolleranza del titolare; assenza di misure di sicurezza; accesso a sistema proprio o condiviso; buona fede su credenziali ricevute; lieve entità; particolare tenuità; remissione di querela con risarcimento), il civile e il lavoro (risarcimento, licenziamento per giusta causa del dipendente, responsabilità del datore che non revoca le credenziali).
- Phishing e smishing: i reati e come farsi rimborsareLe tecniche (email e siti clone, SMS con link e numero contraffatto, telefonate del finto operatore antifrode che chiede di spostare i soldi su un conto sicuro, spoofing del numero e del mittente, app di controllo remoto, QR code, SIM swap, truffe su marketplace e falsi corrieri), i reati (art. 640 c.p. truffa, 6 mesi-3 anni, aggravata se con minorata difesa; art. 640-ter frode informatica, 6 mesi-3 anni, 1-5 se con trasferimento di denaro, 2-6 anni con furto di identità digitale, d'ufficio; art. 615-ter accesso abusivo; art. 494 sostituzione di persona; art. 493-ter indebito utilizzo e falsificazione di strumenti di pagamento, 1-5 anni; art. 615-quater detenzione di codici; art. 648-bis e 648-ter riciclaggio e impiego per i money mule, anche colposo come ricettazione o incauto acquisto; art. 416 associazione per le reti organizzate), la denuncia (Polizia postale, anche online; prova: email, SMS, numeri, IBAN di destinazione, log della banca; segnalazione alla piattaforma e al gestore; il ruolo del pubblico ministero e le rogatorie; le probabilità di recupero), il rimborso (D.Lgs. 11/2010 come modificato dal D.Lgs. 218/2017: art. 7 obblighi dell'utente di custodire le credenziali e comunicare subito; art. 10 onere della prova sul prestatore, l'uso dello strumento non basta a provare l'autorizzazione né la colpa grave; art. 11 rimborso immediato entro la giornata operativa successiva, sospendibile solo per motivato sospetto di frode comunicato alla Banca d'Italia; art. 12 franchigia di 50 euro, nessuna perdita dopo la comunicazione, nessuna perdita se manca l'autenticazione forte, perdita intera solo per frode o colpa grave dell'utente; art. 10-bis autenticazione forte del cliente; termine di 13 mesi per contestare, art. 9), la colpa grave (indici usati da ABF e giudici: consegna del codice OTP al telefono, esecuzione di istruzioni palesemente anomale, SMS con errori, ritardo nella comunicazione; a favore del cliente: spoofing del numero ufficiale, messaggio inserito nella conversazione autentica della banca, assenza di alert, autorizzazione di più operazioni in pochi minuti verso IBAN esteri senza blocco, sistemi antifrode inefficaci), i bonifici autorizzati con l'inganno (vishing e truffa del finto operatore: il cliente dispone lui stesso l'operazione; responsabilità concorrente della banca per omesso blocco di operazioni anomale; orientamenti dell'ABF), la procedura (reclamo scritto alla banca con risposta in 15 giorni lavorativi; ricorso all'Arbitro Bancario Finanziario entro 12 mesi dal reclamo, 20 euro, senza avvocato, fino a 200.000 euro; mediazione e causa civile; costituzione di parte civile), la prevenzione e i doveri delle banche (PSD2, alert, limiti, blocco delle operazioni sospette, formazione).
- La diffamazione online: social, recensioni, gruppi WhatsAppGli elementi (art. 595: offesa alla reputazione comunicata ad almeno due persone in assenza dell'offeso; online basta la potenziale lettura da parte di più utenti; la persona offesa deve essere identificabile anche senza nome; l'ingiuria in chat privata a due non è reato ma illecito civile), le tre ipotesi (c. 1 semplice, fino a 1 anno; c. 2 attribuzione di un fatto determinato, fino a 2 anni; c. 3 mezzo di pubblicità, 6 mesi-3 anni o multa non inferiore a 516 euro: post pubblici, profili aperti, siti, forum, recensioni, gruppi numerosi; non la stampa, quindi non l'art. 13 L. 47/1948), i luoghi (bacheche e storie pubbliche; gruppi WhatsApp e Telegram chiusi con più di due persone: diffamazione senza aggravante o con l'aggravante secondo la dimensione e l'apertura del gruppo; messaggi privati: ingiuria civile; commenti e condivisioni: chi rilancia risponde; tag e menzioni; meme e foto), le recensioni (critica lecita se il fatto è vero, di interesse per gli altri utenti e il linguaggio è continente; reato se il fatto è falso, se l'autore non è mai stato cliente, se l'espressione è insulto gratuito; la risposta del professionista; la rimozione tramite la piattaforma e la richiesta dei dati dell'autore), le esimenti (diritto di critica e di cronaca, art. 51 c.p.: verità o verosimiglianza, interesse pubblico, continenza; satira; il contesto della polemica; la reazione a una provocazione; l'errore sui fatti), la querela e la prova (3 mesi dalla conoscenza; screenshot con URL, data e ora, meglio se autenticati da un verbale di polizia o da un notaio o acquisiti con strumenti forensi; querela contro ignoti e richiesta di identificazione tramite IP e dati della piattaforma; le difficoltà con i social esteri), il processo (tribunale monocratico per l'ipotesi aggravata, giudice di pace per le altre; remissione della querela; risarcimento in sede penale o civile; il gestore del sito e il direttore: l'art. 57 non si applica ai siti non registrati, responsabilità solo per concorso o omessa rimozione dopo la segnalazione; Corte cost. 150/2021: carcere solo per i casi di eccezionale gravità), la rimozione (notifica alla piattaforma con il Digital Services Act, art. 16; segnalazione al Garante; ordine del giudice civile in via cautelare, art. 700 c.p.c.; deindicizzazione e oblio), il risarcimento (danno non patrimoniale liquidato con criteri equitativi; parametri dell'Osservatorio di Milano; rettifica e pubblicazione della sentenza), i rischi per chi denuncia (calunnia se si sa che il fatto non è reato; spese).