Introduzione: La tutela del domicilio Informatico
Nell'era digitale, la protezione dei sistemi informatici aziendali è una priorità fondamentale per ogni organizzazione. Il reato di accesso abusivo a sistema informatico o telematico, previsto dall'articolo 615-ter del codice penale, costituisce uno degli strumenti principali con cui l'ordinamento tutela la "riservatezza informatica".
Particolarmente delicata è la posizione del dipendente che oltrepassa i confini della propria autorizzazione, pur essendo formalmente autorizzato ad accedere ai sistemi informatici dell'azienda per cui lavora. Queste situazioni hanno dato luogo a importanti pronunce giurisprudenziali, le quali hanno chiarito quando e in quali circostanze il comportamento del dipendente, pubblico o privato, risponde del reato previsto dall'art. 615-ter c.p. che prevede “Chiunque abusivamente si introduce in un sistema informatico o telematico protetto da misure di sicurezza ovvero vi si mantiene contro la volontà espressa o tacita di chi ha il diritto di escluderlo, è punito con la reclusione fino a tre anni.”
La struttura del reato: due condotte alternative
L'articolo 615-ter del codice penale punisce con la reclusione fino a tre anni chiunque “abusivamente si introduce in un sistema informatico o telematico protetto da misure di sicurezza ovvero vi si mantiene contro la volontà espressa o tacita di chi ha il diritto di escluderlo".
La norma delinea due distinte modalità di condotta criminosa:
1. L'Introduzione non autorizzata
La prima ipotesi riguarda il soggetto che accede a un sistema informatico senza avere credenziali autorizzate o senza i necessari privilegi di accesso. Si tratta della classica figura dell'hacker, del soggetto esterno che, dotato di particolari competenze tecniche, si introduce in sistemi cui non ha alcun diritto di accedere, violando le misure di sicurezza poste a loro protezione.
2. La permanenza oltre i limiti dell'autorizzazione
La seconda ipotesi riguarda invece l'utente che, pur essendo formalmente autorizzato ad accedere al sistema informatico, si mantiene al suo interno per finalità diverse da quelle per le quali l'autorizzazione gli è stata concessa, oppure svolge attività che vanno oltre i limiti entro cui tale autorizzazione è circoscritta.
È proprio su questa seconda condotta che si sono concentrate le più recenti pronunce della Cassazione, che chiariscono i confini della responsabilità del dipendente in questo ambito.
Un reato di mera condotta: irrilevanza dello scopo e dell'evento dannoso
Una caratteristica fondamentale del reato di accesso abusivo è la sua natura di reato di mera condotta. Ciò significa che il delitto si perfeziona con la sola violazione del cosiddetto domicilio informatico, senza che sia necessario:
-
Uno scopo specifico (come l'intenzione di danneggiare o appropriarsi di dati)
-
La realizzazione di un evento dannoso effettivo
-
La lesione concreta dei diritti del titolare del sistema
-
L'acquisizione o la diffusione di informazioni riservate
Come chiarito dalla giurisprudenza consolidata, l'accesso abusivo si configura come un reato di pericolo astratto: la soglia di punibilità è arretrata fino a sanzionare il mero ingresso o mantenimento nel sistema, indipendentemente dalle motivazioni dell'agente o dalle azioni successivamente compiute.
Questa impostazione si giustifica in quanto il legislatore ha inteso offrire una tutela anticipata del domicilio informatico, punendo condotte prodromiche alla commissione di reati più gravi (come le intercettazioni illecite di dati, le frodi informatiche, il danneggiamento di sistemi, ecc.). Tali reati ulteriori, laddove effettivamente realizzati, potranno concorrere con l'accesso abusivo o configurarne un'ipotesi aggravata.
Conseguenze pratiche
Sul piano pratico, questo significa che:
-
È irrilevante che l'agente abbia agito per mera curiosità, senza finalità lucrative o dannose
-
Non rileva la tipologia dei dati contenuti nel sistema (possono essere dati personali, riservati, pubblici o di natura puramente tecnica)
-
Non è necessario dimostrare che il soggetto abbia effettivamente carpito informazioni o provocato danni al funzionamento del sistema
-
La responsabilità sussiste anche se l'accesso è durato pochi istanti e ha riguardato una singola operazione di visualizzazione
Il concetto di sistema informatico: un'interpretazione estensiva
La tutela offerta dall'art. 615-ter si estende a qualsiasi "sistema informatico o telematico protetto da misure di sicurezza". Ma cosa si intende esattamente con questa espressione?
La definizione giurisprudenziale
In assenza di una puntuale definizione legislativa, la giurisprudenza ha elaborato un'interpretazione particolarmente ampia del concetto di "sistema informatico", definendolo come un apparato elettronico in grado di elaborare un elevato numero di dati e capace di produrre come risultato un altro insieme di informazioni, che può essere reso intellegibile da un programma in grado di modificare lo stato interno dell'apparato.
Rientrano in questa nozione:
-
I personal computer di uso individuale (anche quelli domestici)
-
I sistemi di automazione d'ufficio di qualunque tipo e dimensione
-
Le banche dati e i database aziendali
-
Gli applicativi gestionali utilizzati dalle amministrazioni
-
Le aree intranet e i portali interni
-
I servizi cloud (cloud computing e storage)
-
I sistemi di posta elettronica
-
Le piattaforme collaborative online
Le misure di sicurezza
Il sistema deve essere "protetto da misure di sicurezza", espressione che comprende tutti i mezzi di protezione, sia logica che fisica, predisposti dal titolare per riservare l'accesso o la permanenza alle sole persone autorizzate. Possono costituire misure di sicurezza:
-
Le password (anche una singola password, per quanto semplice)
-
I sistemi di autenticazione a più fattori
-
I dispositivi biometrici
-
Le smart card o token fisici
-
I firewall e sistemi di controllo degli accessi
-
Le misure organizzative (come le disposizioni sui soggetti abilitati all'utilizzo)
È importante sottolineare che non è necessario l'aggiramento effettivo di queste misure di sicurezza. Come precisato dalla Cassazione, "la violazione dei dispositivi di protezione non assume rilevanza per sé, ma solo come eventuale manifestazione di una volontà contraria a quella di chi dispone legittimamente del sistema". Nel caso del dipendente che si mantiene oltre i limiti dell'autorizzazione, le credenziali possono essere valide e funzionanti: ciò che conta è l'utilizzo contra voluntatem del titolare.
Quando l'accesso diventa abusivo: violazione delle disposizioni e operazioni estranee
Per il dipendente formalmente autorizzato, l'accesso diventa abusivo quando si realizza una delle seguenti condizioni:
1. Violazione delle prescrizioni organizzative
Il primo parametro oggettivo per individuare l'abusività dell'accesso è costituito dalla violazione delle disposizioni organizzative impartite dal titolare del sistema. Secondo la consolidata giurisprudenza delle Sezioni Unite, integra il delitto il soggetto che, pur essendo abilitato, accede o si mantiene in un sistema informatico violando le condizioni e i limiti risultanti dal complesso delle prescrizioni impartite per delimitarne oggettivamente l'accesso.
Queste prescrizioni possono essere contenute in:
-
Regolamenti interni dell'ente o dell'azienda
-
Policy aziendali sulla sicurezza informatica
-
Circolari e disposizioni di servizio
-
Prassi operative consolidate
-
Clausole dei contratti individuali di lavoro
-
Istruzioni specifiche dei superiori gerarchici
Un esempio chiarificatore è fornito dalla sentenza Cassazione n. 26530/2021, relativa a un dipendente dell'INPS che aveva effettuato l'accesso al protocollo informatico unificato per visualizzare un documento DURC da lui stesso inserito in precedenza. Sebbene le credenziali fossero ancora attive, dopo il cambio di ufficio la consultazione di quell'area telematica non rientrava più nelle sue competenze. La Corte ha ritenuto necessario verificare se fosse stata violata una specifica norma organizzativa e in cosa consistesse lo sviamento di potere.
2. Operazioni ontologicamente estranee alle ragioni di servizio
Il secondo criterio, di natura più sostanziale, riguarda lo svolgimento di "operazioni di natura ontologicamente diversa" rispetto a quelle per cui l'accesso era consentito.
Questo concetto si riferisce ad attività che, per loro stessa natura, risultano incompatibili con le mansioni assegnate al dipendente e con le finalità per cui è stato autorizzato ad accedere al sistema. Non si tratta necessariamente di violare una specifica disposizione formale, quanto piuttosto di utilizzare il sistema per scopi che non hanno alcuna attinenza con le proprie funzioni lavorative.
Esempi di operazioni "ontologicamente estranee":
-
Consultare fascicoli o pratiche non assegnati al proprio ufficio per mera curiosità personale
-
Accedere a dati di terzi (clienti, colleghi, cittadini) senza che vi sia una motivazione di servizio
-
Effettuare ricerche su persone per ragioni private
-
Estrarre o copiare dati per finalità non istituzionali
-
Utilizzare informazioni raccolte attraverso il sistema per scopi personali o per favorire terzi
Un caso emblematico è quello della sentenza Cassazione n. 8911/2021, che ha riguardato un militare della Guardia di Finanza condannato per accesso abusivo aggravato alla banca dati SDI (Sistema di Indagine del Ministero dell'Interno). Il militare aveva effettuato nove consultazioni per verificare l'esistenza di indagini a carico di soggetti terzi, in assenza di qualsiasi motivazione d'ufficio. La Suprema Corte ha confermato la condanna, evidenziando "l'ontologica estraneità delle motivazioni della consultazione rispetto alle finalità d'ufficio".
L'aggravante per il pubblico ufficiale: lo sviamento di potere
Per i dipendenti pubblici la disciplina si fa particolarmente severa. L'articolo 615-ter, comma 2, n. 1, prevede infatti un'aggravante speciale (con pena da 1 a 5 anni di reclusione) quando il fatto sia commesso da un pubblico ufficiale o da un incaricato di pubblico servizio "con abuso dei poteri o con violazione dei doveri inerenti alla funzione o al servizio".
Lo sviamento di potere nella pubblica amministrazione
Secondo l'orientamento consolidato della Cassazione, culminato nella sentenza delle Sezioni Unite "Savarese" (n. 41210/2017), è penalmente rilevante anche la condotta del pubblico ufficiale che, pur essendo abilitato ad accedere al sistema informatico e pur non violando prescrizioni formali specifiche, acceda o si mantenga nel sistema per ragioni ontologicamente estranee e comunque diverse rispetto a quelle per le quali, soltanto, la facoltà di accesso gli è attribuita.
Questa interpretazione riconduce il comportamento del pubblico ufficiale alla nozione di sviamento di potere, tipica del diritto amministrativo. Si ha sviamento quando il funzionario pubblico, nell'esercizio delle proprie funzioni, persegue una finalità diversa da quella che la legge gli assegna in astratto, utilizzando i propri poteri per fini non istituzionali.
I principi costituzionali di riferimento
Lo sviamento di potere si pone in contrasto con i fondamentali principi costituzionali che governano l'azione amministrativa:
-
Articolo 97 Cost.: i pubblici uffici sono organizzati secondo disposizioni di legge, in modo che siano assicurati il buon andamento e l'imparzialità dell'amministrazione
-
Articolo 54 Cost.: i cittadini cui sono affidate funzioni pubbliche hanno il dovere di adempierle con disciplina ed onore
-
Articolo 98 Cost.: i pubblici impiegati sono al servizio esclusivo della Nazione
Questi principi trovano attuazione nella legge sul procedimento amministrativo (l. 241/1990, art. 1) e nelle disposizioni sul pubblico impiego (d.lgs. 165/2001), che impongono al dipendente pubblico di agire esclusivamente per il perseguimento delle finalità istituzionali.
Applicazione pratica dell'aggravante
L'aggravante si configura sempre quando il pubblico ufficiale o l'incaricato di pubblico servizio accede al sistema informatico per scopi diversi da quelli istituzionali, realizzando un vero e proprio "abuso qualificato" dalla particolare posizione soggettiva dell'agente.
Il più rigoroso trattamento sanzionatorio (da 1 a 5 anni, anziché fino a 3 anni) e la procedibilità d'ufficio si giustificano in quanto si tratta di soggetti:
-
Dotati di poteri disciplinati da norme di diritto pubblico
-
Muniti di atti autoritativi
-
Investiti della fiducia pubblica
-
Tenuti a particolare lealtà verso l'amministrazione di appartenenza
Come sottolineato dalla giurisprudenza, "trattenersi nel sistema informatico per ragioni diverse dallo svolgimento delle mansioni assegnate è in contrasto con i doveri di lealtà e fedeltà insiti nello statuto del dipendente pubblico".
La recente sentenza della cassazione n. 40295/2024: il caso del direttore d'albergo
Una recentissima pronuncia della Corte di Cassazione (sentenza n. 40295 del 31 ottobre 2024) offre importanti chiarimenti sull'applicazione dell'art. 615-ter nel settore privato, delineando principi di grande rilevanza pratica.
I fatti
Il caso riguardava il direttore di una struttura ricettivo-alberghiera che, acquisendo da un'altra impiegata le credenziali di accesso, aveva fatto ingresso nel sistema informatico aziendale denominato per la gestione della banca dati dei clienti (contenente circa 90.000 schede individuali). L'imputato era stato condannato per accesso abusivo, mentre era stato assolto dall'accusa di aver copiato i dati su un supporto personale (reato di frode informatica).
Le tesi della difesa
La difesa del ricorrente aveva articolato diverse argomentazioni:
- Incompatibilità tra le accuse: il capo d'imputazione parlava di "accesso disfunzionale" (da parte di soggetto autorizzato che agisce per fini diversi), ma poi si era ritenuta la totale assenza di autorizzazione
- Potere derivante dalla posizione gerarchica: quale direttore, l'imputato aveva il potere di accedere a qualsiasi area aziendale per controllare il lavoro dei dipendenti sottordinati
- Assenza di divieti specifici: non erano state provate disposizioni organizzative che gli vietassero l'accesso
- Finalità di tutela aziendale: aveva agito per preservare i dati, creando un backup di sicurezza
- Particolare tenuità del fatto: non aveva copiato i dati su supporti personali
La decisione della cassazione
La Suprema Corte ha rigettato integralmente il ricorso (salvo dichiarare estinto il reato per prescrizione), fornendo importanti chiarimenti di principio.
1. Correlazione tra imputazione e condanna
Sul primo profilo, la Corte ha osservato che il capo d'imputazione, sebbene poco chiaro, conteneva comunque l'accusa di accesso non autorizzato (attraverso credenziali altrui). La scarsa chiarezza della rubrica, mai eccepita tempestivamente (entro i termini dell'art. 491 c.p.p.), non costituiva vizio rilevante, essendo stata comunque garantita la piena possibilità di difesa dell'imputato.
2. Il potere del direttore e le direttive datoriali
Sul punto centrale – il presunto potere del direttore di accedere a qualsiasi area aziendale per controlli gerarchici – la Cassazione ha sviluppato un'argomentazione particolarmente significativa:
Principio generale: "Spetta al datore di lavoro, ex artt. 2086 e 2104 cod. civ., l'organizzazione dell'impresa da lui gestita, essendo anche i suoi collaboratori apicali comunque tenuti a rispettarne le direttive".
L'analogia con il magazzino (proposta dalla difesa: se il direttore può accedere fisicamente a un magazzino per controllare un magazziniere, perché non può accedere a un sistema informatico per controllare chi lo gestisce?) è stata respinta per una ragione fondamentale: nei sistemi informatici protetti da credenziali, il titolare ha manifestato la volontà di limitare l'accesso a determinati soggetti, facendo sì che rimanga traccia digitale degli accessi.
La Corte ha chiarito che:
-
Rientra nella piena discrezionalità del datore di lavoro stabilire le modalità di controllo dei dipendenti
-
Non è necessario che i controlli avvengano attraverso la gerarchia aziendale
-
Il datore può affidare la gestione di dati sensibili solo ad alcuni dipendenti, anche se gerarchicamente subordinati ad altri
-
La protezione con credenziali di un sistema è, di per sé, manifestazione della volontà di escludere chi non ne sia dotato
3. La rivelanza della richiesta delle credenziali
Un passaggio cruciale della motivazione riguarda proprio il fatto che l'imputato avesse dovuto chiedere le credenziali a un'altra dipendente:
"È evidente che una simile mistificazione [far risultare che l'accesso fosse stato operato dalla dipendente titolare delle credenziali] non sarebbe neppure ipotizzabile nell'esempio fatto dalla difesa (accesso ad un magazzino di un soggetto a nome di un altro): che, pertanto, rivela in tal modo la sua non pertinenza."
La necessità di farsi rivelare le credenziali altrui costituiva, secondo la Corte, prova manifesta del fatto che l'imputato non fosse autorizzato all'accesso. Se ne avesse avuto diritto, gli sarebbero state fornite credenziali personali.
4. Irrilevanza delle finalità
Quanto alla finalità dell'accesso (l'imputato sosteneva di aver voluto creare un backup di sicurezza per tutelare l'azienda), la Cassazione ha ribadito che:
-
Le norme civili (artt. 2086 e 2104 c.c.) impongono semplicemente al dipendente di attenersi alle direttive ricevute
-
La norma penale (art. 615-ter) richiede solo che avvenga l'accesso a un sistema protetto da password, violando i limiti posti dal titolare
-
È irrilevante il motivo per cui si è agito (tutela aziendale, curiosità, finalità illecite, ecc.)
5. Il principio di diritto
Dalla sentenza si ricava il seguente principio:
"Viola le direttive (quand'anche implicite, ma chiare) del datore di lavoro il dipendente che, pur in posizione gerarchicamente sovraordinata rispetto al titolare delle credenziali di accesso ad un sistema informatico aziendale, se le faccia rivelare per farvi ingresso senza averne specifica autorizzazione: essendo sufficiente a rendere manifeste tali direttive la stessa protezione dei dati mediante credenziali di accesso."
Le differenze con altri reati: rivelazione di segreti e trattamento illecito di dati
È importante distinguere l'accesso abusivo da altre fattispecie criminose che possono avere come presupposto un accesso non autorizzato a sistemi informatici.
Rivelazione di segreti d'ufficio (art. 326 c.p.)
Il reato di rivelazione o utilizzazione di segreti d'ufficio, previsto dall'art. 326 c.p., presenta elementi strutturali diversi rispetto all'accesso abusivo:
Elementi aggiuntivi richiesti:
-
Qualifica di pubblico ufficiale o incaricato di pubblico servizio
-
Abuso della propria qualifica
-
Informazioni rilevanti (non futili) e segrete (non conosciute)
-
Rivelazione o utilizzazione effettiva delle informazioni
Nell'accesso abusivo, invece:
-
La qualifica pubblica costituisce solo un'aggravante (non un elemento costitutivo)
-
È irrilevante la tipologia dei dati (possono essere pubblici, riservati o comuni)
-
Non è necessaria alcuna rivelazione o utilizzazione successiva
-
Il reato si perfeziona con il solo accesso o mantenimento
Come evidenziato nella sentenza Cassazione n. 8911/2021, l'oggetto materiale del segreto d'ufficio comprende sia le notizie coperte dal segreto, sia quelle indebitamente svelate a chi non è titolare del diritto di accesso, a salvaguardia del buon andamento e dell'imparzialità della pubblica amministrazione (art. 97 Cost.). Si tratta però di elementi ulteriori rispetto al mero accesso abusivo.
Illecito trattamento dei dati personali (art. 167 del Codice Privacy)
Anche il reato previsto dall'art. 167 del d.lgs. 196/2003 (Codice Privacy) presenta caratteristiche diverse:
Elementi richiesti:
-
Trattamento di dati personali (non mera visualizzazione)
-
Evento dannoso: "nocumento all'interessato"
-
Dolo specifico: finalità di trarre profitto o arrecare danno
L'accesso abusivo, al contrario:
-
Si perfeziona anche con la sola visualizzazione
-
Non richiede alcun nocumento
-
È sufficiente il dolo generico (coscienza e volontà di accedere senza autorizzazione)
Come precisato dalla Cassazione (sent. n. 11994/2016), non sussiste alcun rapporto di specialità tra le due fattispecie, che si differenziano per condotte finalistiche e attività materiali. Possono concorrere tra loro quando, all'accesso abusivo, segua un trattamento illecito di dati personali che cagioni danno all'interessato.
Le responsabilità dell'amministrazione: misure tecniche e organizzative
Se è vero che il dipendente ha precise responsabilità nell'utilizzo dei sistemi informatici, è altrettanto vero che l'amministrazione o l'azienda, in qualità di titolare del sistema, deve adottare tutte le misure necessarie per prevenire accessi abusivi e per rendere chiari i confini dell'autorizzazione.
Gli obblighi organizzativi
L'amministrazione deve:
1. Definire chiaramente ruoli e mansioni
È necessario che ogni operatore conosca con precisione:
-
I confini delle proprie mansioni all'interno dell'organizzazione
-
Le modalità di accesso, consultazione e utilizzo dei sistemi informatici
-
I dati e le applicazioni che è autorizzato a utilizzare
-
Le finalità per cui può accedere ai sistemi
2. Implementare il principio del minimo privilegio
L'organizzazione deve fornire soltanto gli accessi necessari per lo svolgimento delle relative attività, secondo il principio del "need to know" e del "least privilege". Questo implica:
-
Profilazione accurata degli utenti in base alle mansioni effettive
-
Segmentazione degli accessi (non autorizzazioni generiche per ampie categorie)
-
Limitazione temporale delle autorizzazioni
-
Revisione periodica dei privilegi assegnati
3. Documentare le policy di sicurezza
Deve essere predisposta e documentata:
a) L'architettura degli accessi: quali reti, servizi e banche dati sono accessibili ai singoli utenti o gruppi b) La procedura di gestione dei diritti: come si richiedono, si concedono, si modificano e si revocano le autorizzazioni c) Le procedure per gli accessi privilegiati: gestione degli amministratori di sistema d) Le policy di utilizzo accettabile: cosa è consentito e cosa è vietato fare con i sistemi aziendali e) Le procedure di logging e monitoring: tracciamento degli accessi e delle operazioni
4. Gestire i cambiamenti organizzativi
Particolare attenzione deve essere posta ai momenti di transizione:
-
Cambio di sede o ufficio: gli accessi devono essere adeguati alle nuove mansioni
-
Modifica delle mansioni: revisione immediata delle autorizzazioni
-
Cessazione del rapporto: revoca tempestiva di tutti gli accessi
-
Aspettativa o distacco: sospensione delle credenziali
Il caso esaminato nella sentenza Cassazione n. 26530/2021 evidenzia proprio questa problematica: il dipendente INPS aveva conservato l'accesso a sistemi che non rientravano più nelle sue competenze dopo il cambio di ufficio.
5. Formare e sensibilizzare il personale
È fondamentale una formazione differenziata in base alle mansioni svolte, che deve riguardare:
-
Utilizzo corretto dei sistemi informatici
-
Sicurezza informatica (gestione password, phishing, social engineering)
-
Protezione dei dati personali (principi del GDPR)
-
Responsabilità penali e disciplinari derivanti dall'uso improprio
-
Procedure specifiche per il proprio ruolo
Le conseguenze delle carenze organizzative
È importante sottolineare che le eventuali carenze dell'amministrazione nella determinazione delle misure tecniche e organizzative non costituiscono una scusante per il dipendente. Come evidenziato nei documenti analizzati:
"Non costituiscono una scusante le eventuali carenze dell'Amministrazione nella determinazione delle misure tecniche e organizzative, come può avvenire nel caso di autorizzazioni rilasciate ad ampie categorie di utenti interni (raggruppati per area, anziché per mansioni) oppure in occasione del cambio di collocazione del personale o di variazione della qualifica interna originariamente attribuita."
Ciò significa che il dipendente pubblico può e deve utilizzare i sistemi informatici aziendali esclusivamente per svolgere le mansioni assegnate, nel rispetto dei principi di buon andamento e imparzialità dell'agire amministrativo, a prescindere dalla maggiore o minore precisione delle disposizioni organizzative.
Le conseguenze sanzionatorie: penali, disciplinari e civili
L'accesso abusivo a sistema informatico da parte del dipendente determina una responsabilità a più livelli:
1. Responsabilità Penale
Reato base (art. 615-ter, comma 1):
-
Reclusione fino a 3 anni
-
Procedibilità a querela della persona offesa (salvo aggravanti)
Reato aggravato per pubblico ufficiale o incaricato di pubblico servizio (art. 615-ter, comma 2, n. 1):
-
Reclusione da 1 a 5 anni
-
Procedibilità d'ufficio
Ulteriore aggravante per sistemi di interesse pubblico (art. 615-ter, comma 3):
-
Reclusione da 3 a 8 anni (per il pubblico ufficiale)
-
Si applica ai sistemi "di interesse militare o relativi all'ordine pubblico o alla sicurezza pubblica o alla sanità o alla protezione civile o comunque di interesse pubblico"
-
Include, secondo un'interpretazione estensiva, tutte le banche dati delle amministrazioni e università pubbliche
2. Responsabilità disciplinare
L'accesso abusivo integra una grave violazione dei doveri d'ufficio, che può comportare:
-
Sospensione dal servizio
-
Multa
-
Nei casi più gravi, licenziamento disciplinare
I doveri violati sono quelli di:
-
Lealtà e fedeltà verso l'amministrazione (art. 54 Cost.)
-
Diligenza nell'adempimento delle proprie funzioni (art. 2104 c.c.)
-
Osservanza delle disposizioni organizzative (art. 2104 c.c.)
-
Corretto utilizzo dei beni e delle risorse aziendali
3. Responsabilità civile
Come dimostrato dalla sentenza Cassazione n. 40295/2024, anche in caso di prescrizione del reato, permane la responsabilità civile del dipendente per i danni cagionati all'amministrazione o all'azienda.
I danni risarcibili possono comprendere:
-
Danno all'immagine dell'ente
-
Danno patrimoniale (es. costi per ripristinare la sicurezza, consulenze tecniche)
-
Danno alla riservatezza dei dati (con possibili conseguenze anche nei confronti dei soggetti i cui dati sono stati illecitamente consultati)
-
Lucro cessante (es. perdita di clienti, di competitività)
Casi pratici e casistica giurisprudenziale
Per comprendere meglio l'applicazione pratica della norma, è utile esaminare alcuni casi concreti:
Caso 1: Il dipendente INPS (Cass. n. 26530/2021)
Fatto: Dipendente dell'INPS, dopo essere stato assegnato a un altro ufficio, accede al protocollo informatico unificato per visualizzare una certificazione DURC da lui stesso inserita nel corso dell'attività pregressa nel precedente ufficio.
Decisione di primo grado: Condanna per accesso abusivo, ritenendo che la consultazione fosse "ontologicamente estranea" alle nuove competenze.
Decisione della Cassazione: Annullamento con rinvio, per insufficiente motivazione. La Corte richiede di chiarire:
-
Quale norma organizzativa sia stata violata
-
In cosa consista lo sviamento di potere
-
Perché si tratterebbe di un accesso ontologicamente inibito, considerando che riguardava un atto adottato legittimamente dallo stesso dipendente
Principio: Anche nei casi apparentemente minori (singola visualizzazione di un documento), è necessaria un'accurata motivazione che individui con precisione la violazione delle disposizioni organizzative e l'estraneità dell'operazione rispetto alle mansioni.
Caso 2: Il militare della guardia di finanza (Cass. n. 8911/2021)
Fatto: Militare effettua 9 consultazioni della banca dati SDI (Sistema di Indagine del Ministero dell'Interno) per verificare l'esistenza di indagini a carico di soggetti terzi, fornendo poi informazioni sull'inesistenza di tali indagini.
Decisione: Condanna confermata in Cassazione per:
-
Accesso abusivo aggravato (art. 615-ter, comma 2, n. 1)
-
Rivelazione di segreto d'ufficio (art. 326 c.p.)
Motivazione: Le nove consultazioni dimostrano:
-
L'ontologica estraneità delle motivazioni rispetto alle finalità d'ufficio
-
L'abuso della pubblica funzione, "non solo agevolatrice, ma infungibilmente necessaria per l'acquisizione dei dati"
-
La violazione del segreto funzionale attraverso la rivelazione delle informazioni acquisite
Principio: Le consultazioni di banche dati istituzionali (come SDI) sono consentite esclusivamente per ragioni di servizio. La reiterazione degli accessi e l'utilizzo delle informazioni acquisite aggravano la posizione dell'agente.
Caso 3: Il direttore d'albergo (Cass. n. 40295/2024)
Fatto: Direttore di struttura alberghiera acquisisce le credenziali di un'impiegata per accedere al sistema di gestione della banca dati clienti (90.000 schede) ed esporta i dati sul proprio computer aziendale.
Tesi difensiva: Il direttore aveva il potere di controllare il lavoro delle dipendenti subordinate e di tutelare i dati aziendali creando un backup.
Decisione: Condanna confermata (poi dichiarato estinto per prescrizione), con affermazione del principio che la necessità di farsi rivelare credenziali altrui dimostra, di per sé, l'assenza di autorizzazione.
Motivazione:
-
Spetta al datore di lavoro organizzare l'impresa e stabilire chi possa accedere a determinati dati
-
La posizione gerarchica non attribuisce automaticamente il diritto di accedere a tutti i sistemi aziendali
-
La protezione con credenziali manifesta la volontà di limitare l'accesso
-
Sono irrilevanti le finalità perseguite (tutela aziendale, curiosità, ecc.)
Principio: La gerarchia aziendale non legittima l'accesso a sistemi per cui non si disponga di credenziali personali, anche se si è superiori gerarchici dei titolari di quelle credenziali.
Conclusioni e raccomandazioni operative
L'analisi della normativa e della giurisprudenza in materia di accesso abusivo a sistema informatico consente di formulare alcune conclusioni operative di grande rilievo pratico:
Per i dipendenti
-
Consapevolezza dei limiti: Ogni dipendente deve essere pienamente consapevole che l'accesso ai sistemi informatici aziendali è consentito esclusivamente nei limiti delle proprie mansioni e per le finalità di servizio.
-
Rispetto delle credenziali: Non si devono mai utilizzare credenziali altrui, nemmeno se fornite volontariamente da colleghi, nemmeno se si è gerarchicamente superiori.
-
Attenzione ai cambiamenti: In caso di cambio di mansioni, ufficio o sede, verificare che gli accessi siano stati adeguatamente modificati. Non utilizzare mai accessi relativi a mansioni precedenti.
-
Tracciabilità: Essere consapevoli che ogni accesso lascia una traccia digitale e può essere successivamente verificato.
-
Riservatezza: Anche la mera consultazione di dati non pertinenti alle proprie mansioni, per quanto apparentemente innocua, costituisce violazione sanzionabile.
-
In caso di dubbi: Di fronte a qualsiasi incertezza sui propri poteri di accesso, consultare preventivamente i propri superiori o l'ufficio competente in materia di sicurezza informatica.
Per le amministrazioni e le aziende
-
Policy chiare e scritte: Adottare regolamenti interni che definiscano con precisione le modalità di accesso ai sistemi informatici, i comportamenti vietati e le sanzioni applicabili.
-
Profilazione accurata: Implementare un sistema di gestione degli accessi basato sul principio del minimo privilegio, assegnando a ciascun utente solo le autorizzazioni strettamente necessarie.
-
Formazione continua: Organizzare sessioni formative periodiche, differenziate per ruolo, sui temi della sicurezza informatica e delle responsabilità connesse.
-
Gestione dei cambiamenti: Prevedere procedure automatizzate o protocolli rigorosi per la modifica delle autorizzazioni in caso di cambio di mansioni, trasferimenti o cessazioni del rapporto.
-
Monitoraggio e audit: Implementare sistemi di logging e di analisi degli accessi, con verifiche periodiche e audit di sicurezza.
-
Revisione periodica: Effettuare con cadenza regolare (almeno annuale) la revisione di tutti gli accessi attivi, verificandone la coerenza con le mansioni attuali.
-
Risposta agli incidenti: Predisporre procedure per la gestione degli accessi abusivi, inclusa la tempestiva revoca delle credenziali, la preservazione delle evidenze e la valutazione dell'opportunità di sporgere denuncia.
Considerazioni finali
Il reato di accesso abusivo a sistema informatico rappresenta uno strumento fondamentale per la tutela della riservatezza e dell'integrità dei dati nell'era digitale. La sua natura di reato di mera condotta e di pericolo astratto, unitamente alla severità delle sanzioni previste (specialmente per i pubblici ufficiali), evidenzia la volontà del legislatore di offrire una protezione anticipata del cosiddetto domicilio informatico.
La giurisprudenza degli ultimi anni ha progressivamente chiarito i confini applicativi della norma, estendendo la tutela anche ai casi di accesso disfunzionale da parte di soggetti formalmente autorizzati. Il principio fondamentale che emerge è quello della finalizzazione istituzionale: i sistemi informatici possono essere utilizzati esclusivamente per le finalità di servizio, nel rispetto dei limiti posti dal titolare del sistema.
Per i dipendenti pubblici, la responsabilità è particolarmente grave, configurandosi sempre l'ipotesi aggravata quando si agisca per fini estranei alle ragioni d'ufficio, in quanto ciò integra uno sviamento di potere incompatibile con i doveri costituzionali di imparzialità, buon andamento e fedeltà alla Repubblica.
Per le organizzazioni (pubbliche e private), emerge con chiarezza la necessità di implementare robusti sistemi di gestione degli accessi, accompagnati da policy chiare, formazione adeguata e monitoraggio costante.
Solo attraverso un approccio integrato – che coniughi misure tecniche, organizzative e formative – sarà possibile prevenire efficacemente gli accessi abusivi, tutelando al contempo la sicurezza dei dati e la legalità dei comportamenti nell'ambiente di lavoro digitalizzato.
Dott. Roberto Pagano
Privacy Officer e Consulente della Privacy
Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA

