top of page

Accesso abusivo a un sistema informatico: quando è reato, cosa prevede l’art. 615-ter c.p. e come difendersi

3 ore fa
Tempo di lettura: 16 min

CYBERCRIME / ACCESSO ABUSIVO A SISTEMA INFORMATICO

Hai ricevuto una denuncia per accesso abusivo o ritieni che qualcuno abbia violato i tuoi account o dispositivi?

Ogni caso richiede una valutazione tecnica e giuridica degli accessi, delle autorizzazioni e dei dati coinvolti.

Lo Studio assiste persone, professionisti e imprese nei procedimenti per accesso abusivo e reati informatici.


Accedere al telefono del coniuge, leggere una conversazione WhatsApp, entrare nella casella email aziendale di un collega, utilizzare le credenziali di un dipendente o consultare una banca dati per ragioni estranee al servizio.

Condotte apparentemente molto diverse possono ricadere nella stessa fattispecie penale: l’accesso abusivo a un sistema informatico o telematico previsto dall’art. 615-ter c.p.

Il punto più delicato è che il reato non riguarda soltanto chi “viola” tecnicamente un sistema informatico dall’esterno.

Può commetterlo anche chi possiede regolarmente username e password, ma utilizza quelle credenziali oltre i limiti per i quali gli erano state attribuite.

È proprio questa trasformazione — dall’intrusione informatica in senso classico all’uso indebito di un potere di accesso formalmente legittimo — che ha reso l’art. 615-ter c.p. una delle norme più complesse del diritto penale dell’informatica.

Indagine per accesso abusivo a un sistema informatico?

Nei procedimenti per accesso abusivo la questione raramente può essere risolta limitandosi a verificare chi conoscesse una password.

Occorre ricostruire chi fosse autorizzato ad accedere, per quali finalità, in quale momento, a quali dati e attraverso quali operazioni informatiche.

Log di accesso, cronologia delle sessioni, dispositivi utilizzati, autorizzazioni aziendali, policy interne e acquisizioni forensi possono modificare radicalmente la ricostruzione del fatto.

Lo Studio assiste persone indagate, imputate e persone offese nei procedimenti relativi a reati informatici, accessi abusivi, sottrazione di dati, email, account social, WhatsApp e sistemi aziendali.



Che cosa punisce l’art. 615-ter c.p.

L’art. 615-ter c.p. tutela il cosiddetto domicilio informatico.

La norma punisce, in sintesi, chi:

  • si introduce abusivamente in un sistema informatico o telematico protetto da misure di sicurezza;

  • oppure vi si mantiene contro la volontà, espressa o tacita, di chi ha il diritto di escluderlo.

Il bene giuridico protetto non coincide semplicemente con la segretezza dei dati.

La tutela riguarda, prima ancora, il potere del titolare di decidere chi possa entrare nel proprio spazio digitale e a quali condizioni.

È questa la ragione per cui il reato può perfezionarsi anche quando dall’accesso non derivi la sottrazione di alcun documento e nessun dato venga materialmente cancellato, alterato o divulgato.

L’ordinamento protegge l’inviolabilità del sistema informatico in quanto spazio riservato.


Che cosa si intende per sistema informatico o telematico

La nozione utilizzata dall’art. 615-ter c.p. è volutamente ampia.

Possono costituire sistemi informatici o telematici, a seconda delle caratteristiche concrete:

  • un computer;

  • uno smartphone;

  • un server;

  • una rete aziendale;

  • una casella di posta elettronica;

  • un account online;

  • un sistema gestionale;

  • una banca dati della pubblica amministrazione;

  • un servizio di home banking;

  • determinate piattaforme di comunicazione e messaggistica.

Non è quindi necessario immaginare sofisticati attacchi informatici o operazioni di hacking.

La maggior parte dei procedimenti penali nasce da situazioni molto più comuni: rapporti di lavoro, crisi societarie, separazioni, controversie economiche o utilizzo improprio di credenziali conosciute legittimamente in precedenza.


Quando l’accesso diventa “abusivo”

È questo il vero centro della fattispecie.

L’abusività può essere immediatamente evidente quando un soggetto non possiede alcuna autorizzazione e supera le protezioni di un sistema utilizzando, ad esempio, credenziali sottratte.

Più complessa è l’ipotesi di chi sia invece formalmente autorizzato ad accedere.

Per molti anni la giurisprudenza si è interrogata su una questione decisiva: può commettere accesso abusivo anche chi possiede legittimamente le credenziali?

La risposta è affermativa, ma occorre distinguere attentamente le situazioni.


Si può commettere il reato anche conoscendo la password

Sì.

Il possesso della password non attribuisce necessariamente un diritto illimitato di accesso.

Il principio è stato elaborato progressivamente dalla giurisprudenza della Corte di cassazione e, soprattutto, dalle Sezioni Unite.

Con la sentenza Cass. pen., Sez. Unite, n. 4694/2012, Casani, è stato chiarito che assume rilievo la violazione delle prescrizioni impartite dal titolare del sistema per delimitarne oggettivamente l'accesso.

Il problema è stato successivamente approfondito dalle Sezioni Unite con la sentenza n. 41210/2017, Savarese, soprattutto con riferimento ai pubblici dipendenti e all'utilizzo delle banche dati.

Ne deriva una distinzione fondamentale:

avere materialmente la possibilità di entrare in un sistema non significa necessariamente avere il diritto di utilizzarlo per qualsiasi scopo.

Un dipendente può possedere una password.

Un amministratore può disporre di privilegi tecnici molto estesi.

Un funzionario pubblico può essere abilitato a consultare una banca dati.

Ma l’utilizzazione delle credenziali può diventare penalmente rilevante quando l’accesso avvenga al di fuori dei limiti oggettivi dell’autorizzazione attribuita.


La password non coincide con il diritto di accesso

Questo è uno degli equivoci più frequenti.

Nel processo penale non basta domandarsi:

“L’imputato conosceva la password?”

Occorre domandarsi:

“Aveva il diritto di compiere proprio quell’accesso, in quel momento, su quei dati e per quella finalità?”

È una differenza decisiva.

Le credenziali costituiscono infatti uno strumento tecnico di autenticazione; l’autorizzazione è invece il presupposto giuridico che legittima l’utilizzazione del sistema.

Le due cose possono coincidere, ma non necessariamente coincidono.


Accesso abusivo e violazione delle regole aziendali

Nei rapporti di lavoro il confine è particolarmente delicato.

Non ogni violazione di una regola interna integra automaticamente un reato.

Il diritto penale non può diventare uno strumento generale di sanzione delle infrazioni disciplinari.

Occorre comprendere se la prescrizione violata delimitasse effettivamente l'ambito oggettivo dell'autorizzazione all'accesso oppure riguardasse semplicemente le modalità organizzative di svolgimento del lavoro.

La distinzione è sottile, ma essenziale.

La Cassazione ha più volte affrontato casi nei quali dipendenti, amministratori o dirigenti disponevano materialmente delle credenziali necessarie, ma avevano utilizzato il sistema per finalità estranee alle funzioni loro attribuite.

In Cass. pen., sez. V, n. 40295/2024, ad esempio, la Corte ha esaminato l'utilizzazione delle credenziali riferibili ad altro dipendente nell'ambito di un sistema aziendale.

Più recentemente, Cass. pen., sez. V, n. 23158/2025 ha affrontato il caso di un soggetto munito di poteri amministrativi che aveva avuto accesso a comunicazioni riservate oltre i limiti connessi alle proprie attribuzioni.

Il dato tecnico dell'abilitazione, dunque, non esaurisce l'accertamento.


Accesso alla email aziendale: quando può essere reato

La posta elettronica aziendale costituisce uno dei terreni nei quali più frequentemente si sovrappongono diritto del lavoro, tutela della riservatezza e diritto penale.

Un amministratore di sistema può avere tecnicamente la possibilità di accedere alle caselle email.

Un datore di lavoro può essere titolare dell'infrastruttura informatica.

Un responsabile IT può disporre di privilegi amministrativi.

Ma da ciò non deriva automaticamente un diritto indiscriminato di leggere qualsiasi comunicazione.

Occorre verificare:

  • le funzioni attribuite al soggetto;

  • le policy aziendali;

  • la struttura del sistema;

  • il contenuto dell'autorizzazione;

  • la finalità dell'accesso;

  • l'eventuale esistenza di aree personali o riservate;

  • le modalità attraverso cui l'accesso è avvenuto.

La Cassazione ha affrontato anche ipotesi nelle quali l'accesso alla casella aziendale era stato accompagnato dall'esportazione o acquisizione di dati e comunicazioni, come in Cass. pen., sez. V, n. 29497/2025.

In questi casi, inoltre, l'art. 615-ter c.p. può concorrere con ulteriori fattispecie.


Leggere le email altrui può integrare anche altri reati

L'accesso abusivo tutela l'inviolabilità del sistema.

La lettura o acquisizione di comunicazioni può invece ledere un ulteriore bene giuridico: la segretezza della corrispondenza.

È quindi possibile che la stessa vicenda determini il concorso tra il reato di cui all'art. 615-ter c.p. e quello previsto dall'art. 616 c.p., ove ne ricorrano gli elementi.

La giurisprudenza più recente ha confermato che le due fattispecie possono conservare una propria autonomia.

L'accesso al contenitore informatico e l'apprensione della comunicazione non sono necessariamente lo stesso fatto.


Entrare nel WhatsApp del coniuge o dell’ex coniuge è reato?

Anche i rapporti familiari costituiscono una delle aree nelle quali più frequentemente viene contestato l'art. 615-ter c.p.

Conoscere il codice di sblocco del telefono del partner o aver avuto in passato il consenso ad utilizzare il dispositivo non equivale ad una autorizzazione permanente.

Particolarmente significativa è Cass. pen., sez. V, n. 19421/2025, relativa all'accesso all'account WhatsApp dell'ex coniuge.

Il punto non è soltanto stabilire se l'autore conoscesse le credenziali.

Occorre accertare se, nel momento dell'accesso, persistesse ancora una volontà del titolare compatibile con quella intrusione.

Una precedente relazione sentimentale, la convivenza o la conoscenza reciproca delle password non costituiscono, da sole, una sorta di autorizzazione indefinita all'accesso alla vita digitale dell'altro.


Smartphone del coniuge: il matrimonio non elimina il domicilio informatico

Nel diritto digitale contemporaneo la vita privata viene sempre più spesso custodita dentro dispositivi personali.

Fotografie, messaggi, email, documenti, conversazioni, dati bancari e informazioni professionali convergono nello stesso apparato.

Lo smartphone è diventato, in molti casi, una delle manifestazioni più intense del domicilio informatico.

Per questo il rapporto coniugale o affettivo non determina automaticamente una rinuncia alla riservatezza digitale.

Ogni vicenda deve tuttavia essere valutata concretamente.

Un conto è l'accesso clandestino mediante credenziali sottratte.

Altro è l'utilizzo di un dispositivo condiviso.

Altro ancora è l'accesso in presenza di un consenso precedentemente manifestato, rispetto al quale occorre comprendere contenuto, durata e limiti.


Accesso all’home banking del coniuge

Problemi analoghi possono sorgere rispetto ai servizi bancari.

La Cassazione ha affrontato anche il caso dell'accesso al servizio di home banking del coniuge, affermando principi particolarmente rigorosi.

In Cass. pen., sez. V, n. 34501/2024, la Corte ha affrontato una vicenda nella quale l'accesso era stato giustificato anche richiamando esigenze difensive.

La possibilità di acquisire elementi utili per una controversia non attribuisce però automaticamente il diritto di introdursi autonomamente in un sistema informatico riservato.

Il diritto di difesa è fondamentale, ma deve esercitarsi attraverso gli strumenti consentiti dall'ordinamento.

Non ogni interesse processuale rende lecita l'acquisizione privata di dati protetti.


Accesso abusivo alle banche dati della pubblica amministrazione

Una particolare attenzione deve essere riservata ai sistemi utilizzati dalle amministrazioni pubbliche.

Polizia giudiziaria, forze dell'ordine, uffici giudiziari e pubblici funzionari possono avere accesso a banche dati contenenti informazioni estremamente sensibili.

L'abilitazione all'accesso è normalmente attribuita per esigenze di servizio.

Quando la consultazione viene compiuta per ragioni personali o comunque estranee alle funzioni esercitate, può configurarsi l'accesso abusivo.

È uno dei principali effetti dell'elaborazione delle Sezioni Unite nella sentenza Savarese n. 41210/2017.

La successiva giurisprudenza continua a confrontarsi con questa distinzione.

In Cass. pen., sez. V, n. 17820/2025, la Corte ha nuovamente affrontato il problema con riferimento al sistema informativo utilizzato nell'amministrazione della giustizia.

In simili procedimenti la verifica della finalità istituzionale della consultazione assume spesso importanza decisiva.


Le misure di sicurezza: basta una password?

L'art. 615-ter c.p. richiede che il sistema sia protetto da misure di sicurezza.

La disposizione non pretende necessariamente sistemi tecnologicamente sofisticati.

Una password, un codice di autenticazione o altre forme di controllo degli accessi possono assumere rilievo.

Ciò che interessa al diritto penale è l'esistenza di una volontà del titolare di selezionare e limitare l'accesso al sistema.

La protezione può perciò essere realizzata attraverso misure tecnologiche ma anche attraverso una struttura organizzativa capace di delimitare concretamente le facoltà dei diversi utenti.

Su questo profilo è significativa anche Cass. pen., sez. V, n. 2905/2025, che ha richiamato il rilievo delle misure organizzative poste a protezione del sistema.


Cambiare la password può dimostrare la volontà di escludere qualcuno?

Può certamente rappresentare un elemento significativo.

La seconda modalità prevista dall'art. 615-ter c.p. riguarda infatti chi si mantiene nel sistema contro la volontà espressa o tacita di chi ha diritto di escluderlo.

La modifica della password può costituire una manifestazione concreta della volontà di impedire ulteriori accessi.

Naturalmente il dato deve essere collocato nel contesto complessivo.

Occorre comprendere:

  • chi abbia modificato le credenziali;

  • perché siano state modificate;

  • se il soggetto ne fosse stato informato;

  • se esistessero ulteriori autorizzazioni;

  • se l'accesso contestato sia avvenuto prima o dopo la revoca.

Nel processo penale la cronologia degli eventi può essere decisiva.


Quando si consuma il reato

L'accesso abusivo è un reato che può perfezionarsi con l'introduzione non autorizzata nel sistema oppure con il mantenimento al suo interno quando viene meno il diritto a permanervi.

Non è necessario, ai fini della struttura fondamentale della fattispecie, che vengano successivamente utilizzati i dati acquisiti.

Da qui deriva una conseguenza processuale importante:

l'eventuale assenza di sottrazione, divulgazione o danneggiamento dei dati non esclude automaticamente l'art. 615-ter c.p.

Quegli eventi possono però assumere rilievo ai fini della qualificazione complessiva della condotta e dell'eventuale configurazione di ulteriori reati.


È necessario sottrarre dei dati?

No.

L'illecito può sussistere anche quando l'autore si limiti ad accedere al sistema senza copiare alcun documento.

L'oggetto immediato della tutela è infatti l'inviolabilità del sistema.

Diverso è il caso in cui, dopo l'accesso, vengano:

  • scaricati file;

  • copiate email;

  • esportati database;

  • fotografate conversazioni;

  • divulgate informazioni;

  • cancellati dati;

  • modificate credenziali;

  • compiute operazioni economiche.

In tali situazioni occorrerà verificare l'eventuale concorso di ulteriori fattispecie.


Accesso abusivo e truffa informatica

L'art. 615-ter c.p. non deve essere confuso con la frode informatica.

L'accesso abusivo tutela il sistema informatico nella sua dimensione riservata.

La frode informatica richiede invece una condotta idonea a determinare un ingiusto profitto con altrui danno attraverso un intervento sul sistema o sui dati.

Le fattispecie possono, in presenza dei rispettivi presupposti, concorrere.

Un esempio tipico è l'utilizzazione indebita di credenziali per accedere a un servizio e compiere successivamente operazioni patrimoniali.

La Cassazione ha affrontato più volte vicende nelle quali l'accesso al sistema costituiva soltanto il primo segmento di una condotta economicamente più complessa.


Accesso a Postepay, conti e piattaforme finanziarie

Quando l'accesso riguarda sistemi bancari o strumenti di pagamento, occorre distinguere attentamente:

  1. l'ingresso nel sistema;

  2. l'eventuale acquisizione di informazioni;

  3. l'eventuale disposizione di operazioni;

  4. l'eventuale conseguimento di un profitto.

Le singole fasi possono assumere autonoma rilevanza penale.

In Cass. pen., sez. II, n. 20316/2024, la Corte si è inoltre occupata del problema dell'individuazione della persona offesa in relazione all'accesso abusivo a un sistema collegato a servizi Postepay, riconoscendo la rilevanza della posizione sia dell'utilizzatore sia del soggetto che gestisce il sistema, secondo le caratteristiche della vicenda concreta.

La questione non è soltanto teorica: può incidere anche sulla querela e sulla procedibilità.


Chi può presentare querela per accesso abusivo

L'individuazione della persona offesa richiede di stabilire quale interesse sia stato concretamente leso.

A seconda del sistema e della condotta, possono assumere rilievo:

  • il titolare dell'account;

  • il titolare del sistema;

  • il gestore dell'infrastruttura;

  • il soggetto cui appartengono le informazioni custodite.

La giurisprudenza ha mostrato che, nei sistemi complessi, possono convivere più posizioni giuridicamente protette.

È quindi rischioso ridurre la questione all'identità di chi formalmente possiede il computer o il server.


Le pene per l'accesso abusivo a un sistema informatico

La disciplina dell'art. 615-ter c.p. è stata oggetto di interventi legislativi, anche recenti, che hanno irrigidito il trattamento sanzionatorio soprattutto nelle ipotesi aggravate.

La pena dipende da numerosi elementi, tra i quali:

  • la qualifica dell'autore;

  • la natura del sistema;

  • le modalità della condotta;

  • l'eventuale abuso della qualità di operatore del sistema;

  • l'eventuale utilizzo di violenza sulle cose o sulle persone;

  • l'eventuale danneggiamento o interruzione del sistema;

  • la particolare rilevanza pubblica dell'infrastruttura interessata.

Per questa ragione, in presenza di un procedimento penale concreto, è necessario verificare la formulazione vigente della norma al momento del fatto e il regime applicabile alla specifica condotta contestata.


L'accesso abusivo commesso da un pubblico ufficiale

La posizione del pubblico ufficiale o dell'incaricato di pubblico servizio può assumere particolare rilievo.

L'ordinamento considera infatti più grave l'utilizzazione abusiva di poteri di accesso derivanti dall'esercizio di una funzione pubblica.

È il caso, ad esempio, della consultazione di banche dati investigative o amministrative per curiosità personale, interesse privato, favore ad amici o conoscenti o altre ragioni estranee al servizio.

In simili procedimenti non è sufficiente sostenere:

“Il sistema mi consentiva di entrare.”

Occorre dimostrare perché l'accesso rientrasse effettivamente nelle attribuzioni istituzionali del soggetto.


Il dolo: bisogna sapere di non essere autorizzati

Come ogni delitto doloso, l'accesso abusivo richiede un elemento soggettivo.

L'autore deve rappresentarsi e volere una condotta di accesso o permanenza che si ponga fuori dai limiti dell'autorizzazione.

Questo profilo può assumere grande importanza quando esistano:

  • prassi aziendali ambigue;

  • password condivise;

  • autorizzazioni verbali;

  • account utilizzati promiscuamente;

  • policy poco chiare;

  • precedenti accessi tollerati;

  • sovrapposizione tra funzioni differenti.

L'incertezza organizzativa non determina automaticamente l'insussistenza del reato, ma può incidere profondamente sulla prova della consapevolezza dell'abusività.


Come si prova un accesso abusivo

I procedimenti per reati informatici sono fortemente dipendenti dalla prova tecnica.

Tra gli elementi più frequentemente utilizzati vi sono:

  • log di autenticazione;

  • indirizzi IP;

  • dispositivi associati;

  • date e orari di accesso;

  • cookie e sessioni;

  • backup;

  • cronologia browser;

  • email;

  • messaggi;

  • registri dei server;

  • acquisizioni forensi di smartphone e computer;

  • audit trail;

  • registri degli amministratori di sistema;

  • tracciamento delle operazioni effettuate.

Ma il dato informatico non parla da solo.

Un indirizzo IP non identifica necessariamente una persona.

Un dispositivo può essere utilizzato da più soggetti.

Una sessione può rimanere aperta.

Le credenziali possono essere condivise.

Un log può dimostrare che una determinata utenza ha effettuato un'operazione, ma non sempre dimostra chi materialmente la stesse utilizzando.

Per questo l'interpretazione della prova digitale richiede una lettura congiunta del dato tecnico e del contesto fattuale.


La consulenza informatica può essere decisiva

In molti procedimenti la consulenza tecnica informatica non è un elemento accessorio della difesa.

Può costituirne il centro.

Il consulente può essere chiamato a verificare, tra l'altro:

  • integrità dei dati acquisiti;

  • modalità di estrazione;

  • catena di custodia;

  • riferibilità dell'accesso ad uno specifico dispositivo;

  • corrispondenza tra account e utilizzatore;

  • eventuali accessi automatici;

  • sincronizzazioni;

  • memorizzazione delle credenziali;

  • alterazioni dei file;

  • completezza dei log;

  • possibilità di utilizzo concorrente dello stesso account.

Nei reati informatici una conclusione apparentemente intuitiva può essere smentita dalla struttura tecnica del sistema.


Come ci si difende da un'accusa di accesso abusivo

Una difesa efficace dovrebbe evitare di concentrarsi esclusivamente sulla domanda: “chi conosceva la password?”.

Occorre ricostruire almeno cinque livelli.

1. Individuare esattamente il sistema

Bisogna stabilire quale sia il sistema informatico che si assume violato.

Non sempre coincide con il dispositivo fisico.

Un computer può contenere più ambienti informatici autonomi.

2. Ricostruire le misure di protezione

Occorre verificare quali strumenti delimitassero l'accesso:

  • password;

  • account;

  • autenticazione a due fattori;

  • autorizzazioni;

  • profili utenti;

  • policy;

  • regole aziendali;

  • limitazioni organizzative.

3. Determinare il contenuto dell'autorizzazione

È probabilmente il punto più importante.

Bisogna capire non soltanto se l'imputato potesse accedere, ma cosa fosse autorizzato a fare una volta entrato.

4. Verificare la prova tecnica

I log devono essere interpretati.

Occorre stabilire se consentano davvero di attribuire l'operazione alla persona indagata e se l'acquisizione dei dati sia tecnicamente affidabile.

5. Analizzare l'elemento soggettivo

Infine occorre comprendere se esistano elementi dai quali desumere che il soggetto fosse consapevole di agire contro i limiti dell'autorizzazione.

Solo dopo questa ricostruzione è possibile valutare seriamente la responsabilità.


Essere stati autorizzati in passato esclude il reato?

Non necessariamente.

L'autorizzazione può essere:

  • revocata;

  • limitata;

  • temporanea;

  • riferita soltanto ad alcuni dati;

  • concessa per una specifica finalità.

È quindi essenziale stabilire quale fosse la situazione nel momento esatto dell'accesso contestato.

Una password conosciuta durante un rapporto di lavoro o una relazione sentimentale può continuare tecnicamente a funzionare anche quando il diritto di utilizzarla è cessato.

Il diritto penale guarda alla legittimazione dell'accesso, non alla mera funzionalità della password.


Se la password era salvata automaticamente?

È un caso che richiede particolare attenzione.

Un browser può conservare una password.

Un'applicazione può mantenere aperta una sessione.

Un dispositivo può sincronizzare automaticamente informazioni provenienti da un account.

In queste ipotesi occorre distinguere tra:

  • acquisizione automatica del dato;

  • apertura volontaria del sistema;

  • consultazione consapevole;

  • permanenza volontaria;

  • eventuali operazioni successive.

La presenza tecnica di informazioni su un dispositivo non dimostra, da sola, una volontaria introduzione abusiva.


Se i dati vengono usati in una causa giudiziaria?

L'utilizzazione processuale del materiale non rende automaticamente lecito il modo in cui esso è stato acquisito.

L'ordinamento riconosce il diritto di difesa, ma non attribuisce per questo un generale potere di violare sistemi informatici altrui.

L'esigenza di produrre una conversazione, una email o un documento in una controversia deve essere distinta dalla liceità della condotta attraverso cui quel documento è stato ottenuto.

È un principio particolarmente importante nei conflitti:

  • familiari;

  • societari;

  • lavorativi;

  • commerciali.


Accesso abusivo e investigazioni difensive

Anche nell'ambito dell'attività difensiva occorre utilizzare gli strumenti previsti dall'ordinamento.

Il diritto alla prova non coincide con un diritto all'acquisizione clandestina della prova.

Documenti, comunicazioni o dati informatici possono essere acquisiti attraverso strumenti processuali, investigazioni difensive lecite, richieste all'autorità giudiziaria o altri mezzi consentiti.

La necessità di difendersi non costituisce una generale licenza di entrare nei sistemi informatici altrui.


Accesso abusivo: attenzione alla successione delle interpretazioni giurisprudenziali

La materia dell'art. 615-ter c.p. ha conosciuto nel tempo importanti evoluzioni interpretative.

Questo elemento può assumere rilievo nei procedimenti relativi a fatti commessi in periodi nei quali un determinato orientamento giurisprudenziale non era ancora consolidato.

La Cassazione ha affrontato anche il problema dei mutamenti interpretativi sfavorevoli all'imputato e dei limiti alla loro applicazione retroattiva, tra l'altro in Cass. pen., sez. VI, n. 28594/2024 e, più recentemente, in Cass. pen., sez. V, n. 30516/2025.

Il tema tocca direttamente il principio di prevedibilità della decisione penale.

Una persona deve poter comprendere, al momento della condotta, quale comportamento l'ordinamento consideri penalmente vietato.


Accesso abusivo e furto d’identità digitale

L'utilizzo delle credenziali di un'altra persona può assumere rilievo anche sotto ulteriori profili.

Non bisogna però confondere automaticamente il semplice utilizzo di credenziali altrui con tutte le diverse fattispecie previste dall'ordinamento.

In Cass. pen., sez. II, n. 14918/2026, la Corte ha affrontato il tema dell'utilizzo dell'identità altrui nell'ambito della frode informatica, chiarendo la funzione dell'aggravante collegata al furto o indebito utilizzo dell'identità digitale.

Ogni vicenda richiede quindi una precisa scomposizione delle condotte:

entrare nel sistema, utilizzare l'identità altrui, acquisire informazioni e ottenere un profitto sono fatti giuridicamente differenti, anche quando si inseriscono nella medesima sequenza materiale.


Cosa fare se si scopre un accesso non autorizzato

Chi ritiene che il proprio account, telefono, email o sistema aziendale sia stato violato dovrebbe evitare interventi che possano cancellare le tracce digitali.

Può essere utile:

  • conservare le notifiche di accesso;

  • acquisire screenshot;

  • salvare le email di sicurezza;

  • annotare date e orari;

  • verificare i dispositivi collegati;

  • modificare le credenziali dopo avere preservato le informazioni utili;

  • evitare di alterare inutilmente i dispositivi interessati;

  • valutare una acquisizione tecnica forense.

La prova informatica è fragile.

Un intervento effettuato senza cautela può modificare proprio i dati necessari per ricostruire l'accaduto.


Cosa fare se si è indagati per accesso abusivo

Quando viene notificata una perquisizione, un sequestro informatico, un avviso di garanzia o un avviso di conclusione delle indagini per accesso abusivo, la difesa dovrebbe intervenire tempestivamente.

In particolare, occorre acquisire e preservare:

  • regolamenti;

  • email aziendali;

  • autorizzazioni;

  • conversazioni;

  • documentazione tecnica;

  • precedenti modalità di utilizzo dell'account;

  • eventuali prassi di condivisione delle credenziali;

  • organigrammi;

  • mansionari;

  • prove relative alle ragioni dell'accesso.

Attendere può significare perdere informazioni decisive.


Domande frequenti sull'accesso abusivo a un sistema informatico

Entrare nel telefono del coniuge è reato?

Può esserlo se l'accesso avviene senza autorizzazione a un sistema protetto. Il rapporto coniugale non attribuisce automaticamente un diritto indiscriminato di accesso al telefono dell'altro.

Conoscere la password esclude il reato?

No. La password può essere conosciuta legittimamente, ma utilizzata oltre i limiti dell'autorizzazione.

Entrare nel WhatsApp dell'ex è reato?

Può integrare l'art. 615-ter c.p. quando l'accesso avvenga senza consenso o dopo che il precedente consenso sia venuto meno. La Cassazione ha affrontato espressamente questa ipotesi nella sentenza n. 19421/2025.

Un datore di lavoro può leggere la posta aziendale dei dipendenti?

Non esiste un potere indiscriminato. Occorre verificare configurazione del sistema, policy aziendali, attribuzioni del soggetto che effettua l'accesso, finalità e normativa applicabile.

Un amministratore di sistema può commettere accesso abusivo?

Sì. I privilegi tecnici non coincidono necessariamente con una autorizzazione giuridicamente illimitata.

Un pubblico ufficiale può consultare una banca dati per ragioni personali?

L'utilizzo di una banca dati istituzionale per finalità estranee al servizio può integrare l'accesso abusivo, anche quando il soggetto disponga regolarmente delle credenziali.

È necessario rubare dei dati?

No. Il reato può perfezionarsi con il solo accesso o mantenimento abusivo nel sistema.

Cambiare la password dimostra che non autorizzavo più l'accesso?

Può costituire un elemento molto significativo della volontà di escludere altri utenti, ma deve essere valutato insieme alle altre circostanze.

Posso entrare nell'account di un'altra persona per acquisire prove per una causa?

Il diritto di difesa non attribuisce, di regola, un potere generale di accedere abusivamente a sistemi informatici altrui.

I log dimostrano sempre chi ha effettuato l'accesso?

No. Possono dimostrare l'utilizzo di una determinata utenza, dispositivo o indirizzo IP, ma l'attribuzione personale della condotta richiede spesso ulteriori accertamenti.


La questione decisiva non è chi conosceva la password

Nel mondo analogico il confine era spesso visibile.

Una porta chiusa separava l'interno dall'esterno.

Nel mondo digitale quel confine è molto meno evidente.

Una password può essere condivisa.

Un account può rimanere aperto.

Un dipendente può avere accesso a migliaia di dati che non è autorizzato a consultare.

Un coniuge può conoscere da anni il codice del telefono dell'altro.

Un amministratore può tecnicamente leggere quasi tutto ciò che transita attraverso una rete.

Per questo l'art. 615-ter c.p. non può essere letto come una semplice norma contro gli hacker.

È una norma sui confini giuridici dell'accesso digitale.

E nei processi per accesso abusivo la domanda decisiva non è quasi mai soltanto: “Poteva entrare?”

La domanda corretta è: “Aveva il diritto di entrare proprio lì, proprio allora e proprio per quella ragione?”

È in quella distanza — tra possibilità tecnica e autorizzazione giuridica — che si decide, molto spesso, l'esistenza stessa del reato.

Assistenza legale nei procedimenti per accesso abusivo e reati informatici

I procedimenti per accesso abusivo richiedono una lettura congiunta della norma penale, della giurisprudenza e della prova informatica.

Una ricostruzione incompleta dei log, delle autorizzazioni o delle caratteristiche del sistema può condurre a conclusioni profondamente diverse.

Lo Studio assiste indagati, imputati, persone offese, professionisti e imprese nei procedimenti relativi ad accesso abusivo a sistemi informatici, email, account WhatsApp, banche dati, sistemi aziendali e acquisizione illecita di informazioni digitali.

Avv. Salvatore del Giudice

Diritto penale

Napoli – Via Francesco Caracciolo, 10

[Richiedi una valutazione del caso]

Hai bisogno di assistenza legale?

Prenota ora la tua consulenza personalizzata e mirata.

 

Grazie

oppure

760496a7-7c82-4561-8cf8-b7db100f3477_edi
bottom of page