Per la Cassazione non esistono soltanto SPID e CIE : anche username e password di home banking, posta elettronica, social network e piattaforme digitali possono identificare una persona
I casi di accesso abusivo che costituiscono automaticamente una frode aggravata
L’identità digitale non coincide soltanto con SPID, Carta d’identità elettronica o altri strumenti utilizzati per accedere ai servizi della Pubblica amministrazione. Può comprendere anche l’insieme di username, password, codici temporanei e ulteriori elementi di autenticazione che permettono a un sistema privato di riconoscere una persona e attribuirle determinate facoltà.
Lo ha chiarito la seconda sezione penale della Corte di cassazione con la sentenza n. 25792 del 2026, decisa il 2 luglio e depositata il 9 luglio. La pronuncia riguarda una frode realizzata attraverso l’accesso non autorizzato a un servizio di home banking, ma il principio affermato assume un significato più ampio.
La Corte adotta infatti una nozione funzionale di identità digitale. Ciò che conta non è soltanto chi abbia rilasciato le credenziali, ma che esse consentano al sistema di identificare uno specifico utilizzatore, riconoscergli l’accesso a determinate risorse e permettergli di compiere operazioni.
Questa impostazione può interessare, in relazione alle caratteristiche del singolo caso, anche le credenziali di posta elettronica, social network, piattaforme commerciali, servizi cloud, portali professionali e sistemi di gestione dei siti come WordPress.
L’accesso al conto della vittima
La vicenda esaminata dalla Cassazione riguardava l’utilizzo abusivo degli estremi identificativi e del codice necessario per operare sul conto corrente online di una persona.
Attraverso quelle credenziali, gli autori della condotta erano intervenuti sul sistema telematico della banca e avevano operato al posto della titolare. Una somma di 19.901 euro era stata trasferita sul conto intestato all’imputato.
La Corte d’appello di Genova aveva confermato la condanna pronunciata in primo grado per accesso abusivo a un sistema informatico e frode informatica. La difesa aveva contestato, tra gli altri aspetti, l’applicazione dell’aggravante prevista dall’articolo 640-ter del Codice penale per l’indebito utilizzo dell’identità digitale.
Secondo il ricorso, l’aggravante non sarebbe stata formalmente contestata in modo adeguato. La Cassazione ha respinto questa censura, osservando che nell’imputazione erano state descritte chiaramente l’acquisizione abusiva delle credenziali, l’ingresso nel sistema della banca e le operazioni effettuate al posto della titolare.
Questi elementi rendevano riconoscibile la condotta aggravata e permettevano alla difesa di comprenderne il contenuto, anche in assenza dell’esplicita indicazione della relativa disposizione nella formulazione dell’accusa.
L’identità digitale non richiede una validazione pubblica
Il passaggio più significativo della sentenza riguarda la definizione di identità digitale. Per la Cassazione, essa è costituita dall’insieme di informazioni e risorse che un sistema informatico attribuisce a un particolare utilizzatore attraverso un processo di identificazione.
Tale processo si fonda sulla validazione di dati riferiti in modo esclusivo e univoco a un soggetto. Questi dati permettono al sistema di riconoscere l’utente e di attribuirgli specifiche autorizzazioni.
Non è necessario che questa identità sia stata certificata o validata dalla Pubblica amministrazione. La tutela può operare anche quando le credenziali vengono utilizzate per accedere a sistemi informatici gestiti da soggetti privati, come una banca.
La protezione penale non riguarda quindi soltanto la sottrazione materiale di una password. Riguarda soprattutto la capacità di quella password, insieme agli altri elementi di autenticazione, di permettere a una persona di presentarsi al sistema come se fosse il legittimo titolare.
Chi utilizza le credenziali della vittima non apre semplicemente una pagina riservata. Assume agli occhi del sistema la posizione dell’utente, accede alle risorse che gli sono attribuite e può compiere operazioni registrate come provenienti da lui.
Anche le credenziali ottenute attraverso terzi
La Corte ha precisato che l’aggravante può essere applicata anche quando chi realizza materialmente la frode non abbia sottratto personalmente i codici alla vittima, ma li abbia ricevuti o acquisiti attraverso altre persone.
Questo chiarimento è importante nelle frodi organizzate, nelle quali le diverse fasi vengono spesso distribuite tra più soggetti. Una persona può raccogliere i dati mediante phishing, un’altra può acquistarli o riceverli e una terza può utilizzarli per compiere operazioni finanziarie.
La distanza tra il momento della sottrazione e quello dell’utilizzazione non elimina il carattere abusivo della condotta. Ciò che rileva è l’impiego dei codici per intervenire senza diritto su dati, informazioni, programmi o risorse attribuiti alla persona offesa.
La frode informatica può quindi svilupparsi come una catena di condotte coordinate, realizzate da persone che operano in luoghi differenti e che possono non avere mai incontrato direttamente la vittima.
Account social ed email
Il principio affermato dalla Cassazione può assumere rilievo anche rispetto agli account social e alle caselle di posta elettronica, purché vengano valutate le caratteristiche concrete della condotta.
Username, password e codici di autenticazione di Facebook, Instagram, X, LinkedIn o di altri servizi permettono al sistema di riconoscere l’utente. Attraverso questi dati è possibile pubblicare contenuti, inviare messaggi, amministrare pagine, gestire inserzioni e comunicare con altre persone apparendo come il titolare.
Un account social non contiene soltanto fotografie e messaggi. Può rappresentare una persona nelle relazioni private e professionali, custodire informazioni riservate e consentire l’accesso a strumenti economici.
Chi sottrae un profilo e lo utilizza per chiedere denaro ai contatti, promuovere falsi investimenti o vendere beni inesistenti non sfrutta soltanto uno spazio informatico. Utilizza la reputazione, le relazioni e la credibilità della vittima per rendere più efficace l’inganno.
La casella di posta elettronica può essere ancora più delicata. Spesso viene utilizzata per recuperare le password di altri servizi, autorizzare operazioni o ricevere comunicazioni personali, lavorative e finanziarie. Il suo controllo può permettere al responsabile di estendere l’accesso abusivo a numerosi altri account.
Le credenziali di WordPress e dei siti web
Una valutazione analoga può riguardare le credenziali di WordPress e degli altri sistemi di gestione dei contenuti. Gli account personali degli amministratori, degli autori o degli editor identificano normalmente specifici utilizzatori e assegnano loro differenti poteri.
Un amministratore può modificare articoli, installare componenti, accedere a informazioni riservate, creare altri utenti e intervenire sulle impostazioni del sito. In alcuni casi può anche gestire sistemi pubblicitari, abbonamenti, vendite, donazioni o coordinate di pagamento.
L’uso abusivo delle credenziali per modificare un conto sul quale devono essere accreditate somme, deviare pagamenti o ottenere un profitto potrebbe assumere rilievo nell’ambito della frode informatica. Anche in questo caso, però, è necessario esaminare concretamente ciò che è stato fatto all’interno del sistema.
Diversa può essere la situazione degli account redazionali condivisi, che non identificano sempre una sola persona. Rimangono comunque strumenti capaci di attribuire privilegi e di consentire a chi li utilizza di operare per conto del sito, della testata o dell’organizzazione.
Proprio per questa ragione sarebbe opportuno evitare, quando possibile, credenziali condivise. Ogni collaboratore dovrebbe utilizzare un account personale con i soli permessi necessari al proprio ruolo. Ciò aumenta la sicurezza e permette di ricostruire con maggiore precisione le operazioni compiute.
I casi di frode aggravata
L’ingresso non autorizzato in un account configura il reato di accesso abusivo a un sistema informatico. La lettura di comunicazioni, la cancellazione di dati, la pubblicazione di contenuti offensivi o il danneggiamento del sito possono assumere rilevanza in relazione ad altre disposizioni.
Perché si configuri anche l’aggravante della frode informatica prevista dall’articolo 640-ter, deve essere realizzata un’alterazione del funzionamento del sistema oppure un intervento senza diritto su dati, informazioni o programmi, ottenendo un profitto ingiusto con danno altrui.
L’utilizzo dell’identità digitale costituisce un elemento aggravante quando le credenziali vengono impiegate per sostituirsi alla persona e realizzare tale frode. La qualificazione giuridica non dipende quindi soltanto dal tipo di password sottratta, ma dall’intera condotta e dalle sue conseguenze.
Per esempio, utilizzare l’account social di una persona per ingannarne i contatti e ottenere pagamenti può integrare una frode. Entrare nello stesso account per leggere i messaggi potrebbe configurare altri reati, ma non necessariamente quello previsto dall’articolo 640-ter.
Allo stesso modo, accedere a WordPress per deviare i ricavi di un’attività può avere una rilevanza differente rispetto all’ingresso effettuato esclusivamente per cancellare un articolo. Entrambe le condotte possono essere illecite, ma devono essere ricondotte alle fattispecie applicabili al caso concreto.
Il conto che riceve il profitto
La sentenza affronta anche il valore probatorio dell’accredito del denaro sul conto dell’imputato. La somma sottratta alla vittima era stata trasferita su un rapporto del quale l’imputato risultava titolare e sul quale non erano presenti altri soggetti delegati a operare.
La Cassazione ha richiamato una massima di esperienza secondo la quale chi riceve il profitto dell’illecito è normalmente anche colui che ha realizzato la condotta fraudolenta o vi ha concorso. Il vantaggio economico rappresenta infatti l’esito naturale dell’artificio e non un evento estraneo alla frode.
Questo criterio non determina, secondo la Corte, un’automatica dichiarazione di responsabilità e non comporta un’inversione dell’onere della prova. L’imputato può indicare circostanze alternative, specifiche e oggettive, capaci di spiegare perché il denaro sia arrivato sul suo conto senza una partecipazione consapevole all’illecito.
Possono assumere rilievo l’intervento autonomo di terzi, il carattere meramente formale dell’intestazione o la mancanza dell’effettiva disponibilità delle somme. Non è però sufficiente formulare ipotesi generiche: occorrono elementi concreti compatibili con una diversa ricostruzione dei fatti.
La sicurezza non può dipendere soltanto dall’utente
La decisione richiama indirettamente anche le responsabilità di banche, piattaforme e fornitori di servizi. Quando un’identità digitale consente di compiere operazioni con conseguenze economiche e giuridiche, il sistema deve essere progettato per limitare il rischio che la sottrazione di una singola credenziale permetta di assumere il controllo dell’account.
L’autenticazione a più fattori, gli avvisi immediati, i limiti alle operazioni anomale, i registri degli accessi e i controlli sui dispositivi associati possono ostacolare le frodi. Nei siti gestiti attraverso WordPress sono importanti anche l’aggiornamento dei componenti, la differenziazione dei ruoli, la rimozione degli account non più utilizzati e la protezione degli accessi amministrativi.
La sicurezza, tuttavia, non può essere trasferita interamente sull’utente. Le frodi sfruttano messaggi apparentemente autentici, falsi siti, chiamate manipolate e pressioni psicologiche fondate sull’urgenza o sulla paura.
L’intelligenza artificiale generativa può rendere ancora più credibili testi, documenti, immagini e voci utilizzati per carpire le credenziali. Diventano quindi indispensabili procedure rapide di blocco, assistenza accessibile e sistemi capaci di riconoscere comportamenti incompatibili con quelli abituali del titolare.
Proteggere la persona negli ambienti digitali
La pronuncia della Cassazione riconosce che l’identità personale continua a produrre effetti quando viene rappresentata attraverso dati e credenziali. Dietro un account non esiste soltanto un profilo tecnico, ma una persona o un’organizzazione alla quale il sistema attribuisce risorse e capacità di agire.
La tutela dell’identità digitale coinvolge quindi patrimonio, riservatezza, reputazione e libertà personale. Perdere il controllo di un account può significare non soltanto subire un danno economico, ma vedere altri comunicare, pubblicare e assumere decisioni utilizzando il proprio nome.
La sentenza n. 25792 del 2026 chiarisce che l’identità digitale può esistere anche nei rapporti con soggetti privati e che l’aggravante può operare anche quando le credenziali siano state ottenute attraverso terzi.
Il principio nasce da un caso di home banking, ma la definizione adottata dalla Corte permette di considerare anche altri sistemi nei quali username, password e strumenti di autenticazione identificano un utilizzatore. L’applicazione a social network, email, WordPress o piattaforme commerciali dovrà comunque essere valutata sulla base della condotta concretamente realizzata.
Proteggere le credenziali significa tutelare la possibilità di ogni persona di comunicare e agire senza che qualcun altro possa prenderne il posto. Nell’era digitale, la sicurezza dell’identità non è soltanto un problema tecnico: è una componente concreta della libertà, della dignità e della fiducia.
Immagine creata con IA.
Correlati
Comments
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link









