Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Hai le credenziali, ma puoi finire nei guai: quando la cybersecurity diventa reato

Hai le credenziali, ma puoi finire nei guai: quando la cybersecurity diventa reato

22 Settembre 2026 11:44
In sintesi

L'articolo analizza la responsabilità penale legata alla cyber security in ambito aziendale, evidenziando i rischi per amministratori, dirigenti e ethical hacker. Vengono illustrate le norme di riferimento, le sanzioni previste dal D.Lgs. 138/2024 e dal Cyber Resilience Act, nonché le procedure di gestione degli incidenti e di digital forensics. Si sottolinea l'importanza di adottare misure preventive, di rispettare i tempi di notifica al CSIRT e di garantire l'integrità delle prove digitali per evitare incriminazioni e responsabilità penali.

Per chi si occupa di cyber security tema cruciale è quello dei rischi giuridici che si corrono quando si lavora all’interno o a favore di essa. Già in altri articoli ho evidenziato come la norma di riferimento sia l’art. 615-ter c.p., costruita attorno alla tutela del domicilio informatico e al diritto del titolare di escludere soggetti terzi dal sistema. Si è detto che la giurisprudenza di legittimità ha definito in modo chiaro il perimetro della condotta abusiva attraverso due fondamentali pronunce delle Sezioni Unite della Corte di Cassazione.

La sentenza Casani n. 4694/2011 stabilisce che commette il reato anche il soggetto munito di credenziali di accesso legittime qualora si introduca o si mantenga nel sistema violando le prescrizioni organizzative, i regolamenti interni o i limiti operativi fissati dal titolare, senza che rilevino gli scopi soggettivi o le intenzioni dell’agente. La pronuncia Savarese n. 41210/2017, precisa che la fattispecie sussiste ogni qual volta l’accesso o la permanenza nel sistema avvengano per ragioni ontologicamente estranee alle finalità per le quali la facoltà di accesso era stata attribuita. Di fronte a tali impostazioni, sposate anche dai giudici di merito, gli Amministratori di Sistema, i quali, qualora utilizzino i propri privilegi elevati per consultare dati, accedere a caselle di posta aziendali o compiere verifiche al di fuori di un preciso ordine di servizio o di un rigido protocollo di incident response, rischiano seriamente di subire un’incriminazione, e successivamente una condanna, per il delitto di accesso abusivo aggravato dall’abuso della qualità di operatore del sistema.

Medesimi pericoli per gli ethical hacker ed i ricercatori indipendenti di sicurezza visto che l’’ordinamento penale italiano non contempla una clausola generale di salvaguardia per l’attività di ricerca delle vulnerabilità non commissionata. Stando così le cose qualsiasi test penetrativo eseguito su infrastrutture altrui senza la previa ed esplicita autorizzazione del titolare del sistema integra gli estremi di reato, prescindendo dalle finalità di pubblica utilità o dall’invio di una successiva notifica di coordinamento.

Advertising

D’altra parte una sorta di garanzia automatica non viene garantita neanche dal recente recepimento del modello di Coordinated Vulnerability Disclosure introdotto dall’art. 16 del D.Lgs. 138/2024 ed affidato allo CSIRT Italia. Il fulcro del ragionamento sta nel fatto che se l’attività di analisi della vulnerabilità avviene al di fuori di un perimetro contrattuale coperto dalla causa di giustificazione del consenso dell’avente diritto di cui all’art. 50 c.p., la segnalazione inviata alle autorità non blocca l’azione penale, con la conseguenza che l’azione del ricercatore corre il concreto rischio di essere iscritta come notizia di reato ove sussista una querela di parte o nei casi di procedibilità d’ufficio.

Cosa rischiano i vertici aziendali se la sicurezza fallisce

La valutazione della diligenza e la colpa della governance aziendale va misurata alla luce degli obblighi organizzativi fissati dal legislatore dell’Unione. Il contenuto del D.Lgs. 138/2024, attuativo della Direttiva NIS2, si sofferma su un ampliamento del novero dei soggetti pubblici e privati tenuti all’adozione di misure preventive di cibersicurezza, superando i vecchi criteri di designazione puntuale e introducendo una classificazione basata su 11 settori ad alta criticità e 7 settori critici. Sulla base della recente normativa, quindi, gli organi di amministrazione ed i direttori generali hanno una responsabilità diretta nell’approvazione e nella vigilanza sui piani di gestione dei rischi informatici. Sono previste, pertanto, sanzioni amministrative rilevanti e la possibilità di sospensioni temporanee dall’esercizio delle funzioni dirigenziali in caso di inosservanza. Diversi sono i vincoli imposti tra cui la disciplina delle notifiche d’incidente allo CSIRT Italia, che impone l’invio di un primo preallarme entro 24 ore dalla conoscenza dell’evento significativo, una notifica di valutazione dell’impatto entro 72 ore e una relazione finale esaustiva entro 1 mese. Il rispetto di questo serrato tempismo impone necessariamente delle procedure interne coordinate in modo che l’adempimento di un report informativo non finisca per generare autoincriminazioni o corti circuiti con le segnalazioni previste in materia di data breach ex art. 33 GDPR o whistleblowing ex D.Lgs. 24/2023.

Inoltre la mancanza di controlli o la commercializzazione di codice vulnerabile si traduce direttamente in una responsabilità contrattuale, amministrativa e penale a carico dell’intera catena di comando aziendale grazie al Regolamento UE 2024/2847 (Cyber Resilience Act) che stabilisce un quadro regolatorio orizzontale per tutti i prodotti con elementi digitali immessi sul mercato dell’Unione Europea, imponendo l’obbligo vincolante di progettare hardware e software secondo i principi di Security by Design e Security by Default. Ne deriva che i fabbricanti e distributori sono tenuti a garantire la tracciabilità dei componenti attraverso la Software Bill of Materials, fornendo aggiornamenti di sicurezza gratuiti per l’intero ciclo di vita previsto dal dispositivo e apponendo la marcatura CE per attestarne la conformità.

Digital Forensics, catena di custodia e strategie di difesa della prova informatica nel processo

Al di là di qualsiasi discorso sulle norme è evidente che l’affermazione di una data responsabilità dipenda da una serie di fattori tra cui la qualità e l’integrità della prova digitale. Posto che si tratta di una prova estremamente volatile e facilmente alterabile durante le analisi diventa essenziale rispettare i protocolli previsti dalla L. 48/2008 ed in particolare gliartt. 244, 247, 254-bis e 354 c.p.p. che impongono l’adozione di accorgimenti tecnici specifici per proteggere i dati originali ed evitarne la sovrascrittura durante ispezioni, perquisizioni e sequestri.

Spostandoci nelle aule di Tribunale registriamo come punto di riferimento per stabilire se una prova sia ammissibile è lo standard internazionale ISO/IEC 27037:2012, che individua quattro fasi ben precise per recuperare le informazioni ovvero identificare i supporti, raccogliere il dispositivo, acquisirne i dati tramite copia forense e conservare il tutto in sicurezza. Al fine di assicurare che i dati non vengano modificati si prevede la copia Bit-a-Bit (ovvero un duplicato identico in ogni singolo componente), eseguita con dispositivi hardware o software dotati di blocco della scrittura e tramite il calcolo immediato dell’impronta digitale del file con algoritmi avanzati.

Advertising

Ne consegue che qualora i consulenti tecnici dell’accusa o le forze dell’ordine si limitino a copiare i file con le normali funzioni del sistema operativo, senza usare i Write-Blocker o senza certificare l’impronta digitale del file, quel dato perde la qualifica di prova genuina e viene declassato a semplice documento sprovvisto di garanzia di integrità. Tra le contestazioni difensive che possono essere svolte, spesso con successo, vi sono proprio quelle concernenti la mancata esecuzione della copia Bit-a-Bit (che impedisce di analizzare i file cancellati o lo spazio nascosto del disco), i buchi nella catena di custodia dovuti a verbali incompleti, l’uso di algoritmi di calcolo superati come l’MD5 o lo SHA-1, e l’omissione delle garanzie previste dall’art. 360 c.p.p. per gli accertamenti tecnici irripetibili sulle memorie volatili RAM.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Paolo Galdieri 300x300
Avvocato penalista e cassazionista, noto anche come docente di Diritto Penale dell'Informatica, ha rivestito ruoli chiave nell'ambito accademico, tra cui il coordinamento didattico di un Master di II Livello presso La Sapienza di Roma e incarichi di insegnamento in varie università italiane. E' autore di oltre cento pubblicazioni sul diritto penale informatico e ha partecipato a importanti conferenze internazionali come rappresentante sul tema della cyber-criminalità. Inoltre, collabora con enti e trasmissioni televisive, apportando il suo esperto contributo sulla criminalità informatica.
Aree di competenza: Diritto Penale Informatico, Cybercrime Law, Digital Forensics Law, Cybercrime Analysis, Legal Teaching, Scientific Publishing
Visita il sito web dell'autore