Delitti informatici e trattamento illecito dei dati
Modificato da L. n. 90 del 28 giugno 2024Quando l'ente risponde
L'ente risponde quando il delitto informatico è commesso da un suo apicale o sottoposto nel suo interesse o a suo vantaggio. L'impresa vittima di un attacco non risponde per l'attacco subito. Il rischio 231 nasce quando sono le persone dell'ente a entrare abusivamente nei sistemi di un concorrente, a usare oltre i limiti autorizzati le credenziali di una banca dati pubblica, a bloccare da remoto il software di un cliente moroso o ad alterare un documento informatico pubblico con efficacia probatoria.
Tra i sottoposti a rischio ci sono amministratori di sistema, sviluppatori, personale commerciale che raccoglie informazioni sui concorrenti e addetti alle banche dati esterne; tra gli apicali, chi decide pratiche di recupero crediti basate sul blocco dei sistemi altrui.
Le fattispecie
Documenti informatici (falsità in documenti informatici)
Art. 491-bis c.p.
La norma estende ai documenti informatici pubblici le disposizioni penali in materia di falsità in atti previste dal Capo III del Titolo VII del codice penale. Rileva quindi la condotta di chi forma, altera, contraffà o comunque manipola un documento informatico avente efficacia probatoria, ovvero ne fa uso essendo consapevole della falsità. Nella prospettiva dell'ente, il rischio si concentra sulla formazione e conservazione di documentazione digitale destinata alla Pubblica Amministrazione o comunque dotata di valore fidefaciente.
Accesso abusivo ad un sistema informatico o telematico
Art. 615-ter c.p.
È punita la condotta di chi si introduce abusivamente in un sistema informatico o telematico protetto da misure di sicurezza, ovvero vi si mantiene contro la volontà espressa o tacita di chi ha il diritto di escluderlo. Il reato si perfeziona con il solo accesso o permanenza non autorizzati, a prescindere dall'apprensione di dati. Rilevano anche le ipotesi in cui il soggetto, pur legittimato ad accedere, operi per finalità estranee a quelle per cui le credenziali gli sono state attribuite, con sanzioni aggravate quando il sistema sia di interesse pubblico o militare.
Articolo modificato dalla L. 28 giugno 2024, n. 90 (inasprimento del quadro sanzionatorio)
Detenzione, diffusione e installazione abusiva di apparecchiature, codici e altri mezzi atti all'accesso a sistemi informatici o telematici
Art. 615-quater c.p.
La disposizione sanziona chi, al fine di procurare a sé o ad altri un vantaggio ovvero di arrecare ad altri un danno, si procura, detiene, produce, riproduce, diffonde, importa, comunica, consegna, mette a disposizione di altri o installa abusivamente codici, parole chiave, apparecchiature o altri mezzi idonei all'accesso a un sistema informatico protetto da misure di sicurezza. È parimenti punita la fornitura di istruzioni o indicazioni idonee allo scopo. Si tratta di una fattispecie di natura prodromica, che anticipa la tutela penale rispetto all'accesso abusivo vero e proprio.
Articolo modificato dalla L. n. 238/2021 e dalla L. 28 giugno 2024, n. 90 (che ha ampliato le condotte tipiche, sostituito il dolo specifico di 'profittò con quello di 'vantaggiò e rimodulato le pene)
Intercettazione, impedimento o interruzione illecita di comunicazioni informatiche o telematiche
Art. 617-quater c.p.
È punito chi fraudolentemente intercetta comunicazioni relative a un sistema informatico o telematico, o intercorrenti tra più sistemi, ovvero ne impedisce o interrompe il flusso. La norma sanziona altresì la rivelazione al pubblico, mediante qualsiasi mezzo di informazione, del contenuto delle comunicazioni illecitamente captate. Le pene sono aggravate quando la condotta abbia ad oggetto sistemi di interesse pubblico o sia commessa con abuso della qualità di operatore del sistema o di pubblico ufficiale.
Articolo modificato dalla L. n. 238/2021 e dalla L. 28 giugno 2024, n. 90
Detenzione, diffusione e installazione abusiva di apparecchiature e di altri mezzi atti a intercettare, impedire o interrompere comunicazioni informatiche o telematiche
Art. 617-quinquies c.p.
La fattispecie punisce chi, fuori dai casi consentiti dalla legge, si procura, detiene, produce, riproduce, diffonde, importa, comunica, consegna, mette a disposizione di altri o installa apparecchiature o altri mezzi idonei a intercettare, impedire o interrompere comunicazioni relative a un sistema informatico o telematico. Anche in questo caso la tutela è anticipata alla mera disponibilità dello strumento, indipendentemente dalla sua effettiva utilizzazione. Le pene sono aggravate nelle ipotesi previste per l'art. 617-quater c.p.
Articolo modificato dalla L. n. 238/2021 e dalla L. 28 giugno 2024, n. 90
Estorsione mediante condotte informatiche (c.d. estorsione informatica)
Art. 629, comma 3, c.p.
Il terzo comma dell'art. 629 c.p. configura un'ipotesi autonoma di estorsione realizzata mediante le condotte tipiche dei delitti informatici: chi, mediante accesso abusivo, intercettazione illecita o danneggiamento di sistemi, dati e programmi, ovvero minacciando di porre in essere tali condotte, costringe taluno a fare od omettere qualcosa, procurando a sé o ad altri un ingiusto profitto con altrui danno. La disposizione intercetta in particolare i fenomeni di ransomware e di c.d. doppia estorsione, in cui il pagamento è imposto sotto minaccia di cifratura o divulgazione dei dati. È l'unica fattispecie richiamata dal comma 1-bis dell'art. 24-bis, con la sanzione pecuniaria più elevata della famiglia.
Comma introdotto dalla L. 28 giugno 2024, n. 90, che ha contestualmente inserito il nuovo comma 1-bis nell'art. 24-bis D.Lgs. 231/2001
Danneggiamento di informazioni, dati e programmi informatici
Art. 635-bis c.p.
È punita la condotta di chi distrugge, deteriora, cancella, altera o sopprime informazioni, dati o programmi informatici altrui. La tutela ha ad oggetto il patrimonio informativo nella sua integrità e disponibilità, a prescindere dal supporto materiale su cui i dati risiedono. Le pene sono aggravate quando il fatto è commesso con violenza o minaccia alla persona ovvero con abuso della qualità di operatore del sistema.
Articolo modificato dalla L. 28 giugno 2024, n. 90
Danneggiamento di informazioni, dati e programmi informatici utilizzati dallo Stato o da altro ente pubblico o comunque di pubblica utilità
Art. 635-ter c.p.
La norma sanziona chi commette un fatto diretto a distruggere, deteriorare, cancellare, alterare o sopprimere informazioni, dati o programmi informatici utilizzati dallo Stato o da altro ente pubblico o ad essi pertinenti, ovvero comunque di pubblica utilità. Si tratta di un reato di pericolo, che si consuma con il compimento di atti diretti all'evento, indipendentemente dal verificarsi del danneggiamento. La pena è aggravata se dal fatto deriva la effettiva distruzione o alterazione dei dati o se ricorrono le circostanze qualificanti previste dalla norma.
Articolo modificato dalla L. 28 giugno 2024, n. 90
Danneggiamento di sistemi informatici o telematici
Art. 635-quater c.p.
È punito chi, mediante le condotte di danneggiamento di dati di cui all'art. 635-bis c.p. ovvero attraverso l'introduzione o la trasmissione di dati, informazioni o programmi, distrugge, danneggia o rende in tutto o in parte inservibili sistemi informatici o telematici altrui, ovvero ne ostacola gravemente il funzionamento. L'offesa colpisce quindi il sistema nella sua funzionalità complessiva e non i soli dati in esso contenuti. Ricadono in tale ambito, tipicamente, gli attacchi di tipo denial of service e la diffusione di malware distruttivi.
Articolo modificato dalla L. 28 giugno 2024, n. 90
Detenzione, diffusione e installazione abusiva di apparecchiature, dispositivi o programmi informatici diretti a danneggiare o interrompere un sistema informatico o telematico
Art. 635-quater.1 c.p.
La fattispecie punisce chi, allo scopo di danneggiare illecitamente un sistema informatico o telematico ovvero i dati, le informazioni o i programmi in esso contenuti, o di favorirne l'interruzione o l'alterazione del funzionamento, abusivamente si procura, detiene, produce, riproduce, importa, diffonde, comunica, consegna, mette a disposizione di altri o installa apparecchiature, dispositivi o programmi informatici. La norma ha sostituito, con collocazione tra i delitti contro il patrimonio, la precedente previsione dell'art. 615-quinquies c.p., abrogato. Le pene sono aggravate in caso di abuso della qualità di operatore del sistema o di pubblico ufficiale e quando i fatti riguardino sistemi di pubblico interesse.
Articolo introdotto dall'art. 16, comma 1, lett. q), della L. 28 giugno 2024, n. 90, in sostituzione dell'abrogato art. 615-quinquies c.p.; il richiamo nell'art. 24-bis, comma 2, D.Lgs. 231/2001 ha preso il posto di quello al previgente art. 615-quinquies
Danneggiamento di sistemi informatici o telematici di pubblico interesse
Art. 635-quinquies c.p.
La disposizione punisce chi pone in essere atti diretti a distruggere, danneggiare o rendere in tutto o in parte inservibili sistemi informatici o telematici di pubblico interesse, ovvero a ostacolarne gravemente il funzionamento, mediante le condotte di cui all'art. 635-bis c.p. o attraverso l'introduzione o trasmissione di dati, informazioni o programmi. La fattispecie tutela in via anticipata la continuità dei servizi essenziali e delle infrastrutture critiche. Le pene sono progressivamente aggravate in ragione della qualifica soggettiva dell'agente, dell'impiego di violenza o minaccia e dell'effettiva verificazione del danneggiamento.
Articolo sostituito dall'art. 16, comma 1, lett. r), della L. 28 giugno 2024, n. 90
Frode informatica del soggetto che presta servizi di certificazione di firma elettronica
Art. 640-quinquies c.p.
Il reato è proprio del soggetto che presta servizi di certificazione di firma elettronica e punisce la violazione degli obblighi previsti dalla legge per il rilascio di un certificato qualificato, realizzata al fine di procurare a sé o ad altri un ingiusto profitto ovvero di arrecare ad altri danno. La condotta si sostanzia nell'inosservanza delle regole tecniche e procedurali che garantiscono l'affidabilità del certificato e, con essa, la genuinità delle sottoscrizioni elettroniche. Rileva per gli enti che operano quali prestatori di servizi fiduciari qualificati.
Violazione delle norme in materia di Perimetro di sicurezza nazionale cibernetica
Art. 1, comma 11, D.L. 21 settembre 2019, n. 105
La norma punisce chi, allo scopo di ostacolare o condizionare i procedimenti di individuazione dei soggetti inclusi nel Perimetro di sicurezza nazionale cibernetica, la predisposizione degli elenchi dei beni ICT, le comunicazioni di incidente o le attività ispettive e di vigilanza, fornisce informazioni, dati o elementi di fatto non rispondenti al vero, rilevanti per tali finalità, ovvero li omette. È altresì sanzionata l'omessa comunicazione, nei termini prescritti, dei dati e delle informazioni dovute alle autorità competenti. La fattispecie è richiamata dal comma 3 dell'art. 24-bis e riguarda in particolare gli enti inclusi nel Perimetro e i loro fornitori.
Disposizione introdotta dal D.L. 21 settembre 2019, n. 105, convertito con modificazioni dalla L. 18 novembre 2019, n. 133, in sede di conversione della quale è stato previsto il richiamo nell'art. 24-bis D.Lgs. 231/2001
Sanzioni per i delitti informatici dell'art. 24-bis D.Lgs. 231/2001
La L. 90/2024 ha inasprito il quadro. Per accesso abusivo, intercettazioni e danneggiamenti la sanzione va da 200 a 700 quote; per l'estorsione informatica (art. 629, terzo comma, c.p.) da 300 a 800 quote, con interdittive più severe; per detenzione e diffusione di codici e strumenti, falsità informatiche, frode del certificatore e violazioni sul perimetro di sicurezza nazionale cibernetica fino a 400 quote. Per accessi, intercettazioni e danneggiamenti sono previste l'interdizione dall'esercizio dell'attività, la sospensione o revoca di autorizzazioni, licenze o concessioni e il divieto di pubblicizzare beni o servizi.
Processi e attività sensibili
- Gestione delle utenze e dei privilegi, in particolare di quelli amministrativi.
- Accesso a banche dati di terzi o pubbliche con credenziali concesse per finalità determinate.
- Intelligence commerciale sui concorrenti, con il rischio di accessi non autorizzati.
- Ingresso di personale da aziende concorrenti, con dati portati dal precedente datore di lavoro.
- Documenti informatici con valenza pubblica: invii telematici alla PA, firme digitali, PEC.
- Sviluppo software e servizi gestiti: funzioni di blocco remoto, accessi di manutenzione, licenze.
- Monitoraggio di reti e dispositivi che può intercettare comunicazioni di dipendenti o terzi.
- Soggetti inclusi nel perimetro di sicurezza nazionale cibernetica: informazioni dovute alle autorità.
Presidi del Modello 231
- Policy sull'uso degli strumenti informatici, sottoscritta e collegata al sistema disciplinare.
- Gestione delle identità e degli accessi: profili per ruolo, minimo privilegio, revisione periodica, revoca tempestiva alla cessazione.
- Amministratori di sistema nominati formalmente, con log degli accessi conservati e non modificabili.
- Credenziali verso banche dati esterne nominative, legate a finalità documentate, con controlli a campione.
- Firme digitali e PEC in custodia personale, con deleghe formali.
- Onboarding: dichiarazione dei neoassunti di non portare dati riservati del precedente datore di lavoro.
- Nessuna funzione di blocco remoto non prevista dal contratto; sospensioni del servizio decise con il parere dell'ufficio legale.
- Integrazione con ISO/IEC 27001 e con le misure richieste dal D.Lgs. 138/2024 (NIS2), dove applicabile.
- Flussi verso l'OdV: incidenti di sicurezza, esiti degli audit IT, violazioni delle policy, contestazioni di terzi su accessi o blocchi.
Domande frequenti
Le violazioni del GDPR sono reati presupposto 231?
No. Le sanzioni del GDPR sono amministrative e seguono un binario autonomo, e i reati del Codice privacy non sono richiamati dal D.Lgs. 231/2001. Le due discipline però si sovrappongono nei presidi: gestione degli accessi, log, misure di sicurezza e gestione degli incidenti servono sia alla conformità privacy sia alla prevenzione dei delitti dell'art. 24-bis, e conviene progettarli insieme.
Un attacco ransomware subito fa nascere la responsabilità 231?
No. La responsabilità dell'ente presuppone un reato commesso da un suo apicale o sottoposto nel suo interesse o a suo vantaggio; l'impresa colpita da un attacco esterno è persona offesa. Restano gli obblighi di notifica previsti dal GDPR e, per i soggetti interessati, dalla disciplina NIS2. Il rischio 231 riguarda le condotte interne, come l'accesso abusivo ai sistemi altrui o il danneggiamento di dati per finalità aziendali.
Che cosa ha cambiato la L. 90/2024 nell'art. 24-bis?
La legge sulla cybersicurezza ha aumentato le sanzioni pecuniarie per l'ente, ha introdotto tra i reati presupposto l'estorsione commessa mediante condotte informatiche (art. 629, terzo comma, c.p.) e ha spostato la detenzione e diffusione di programmi diretti a danneggiare sistemi nel nuovo art. 635-quater.1 c.p. Chi ha adottato il Modello in precedenza dovrebbe aggiornare la mappatura dei rischi e la parte speciale sui reati informatici.
Approfondisci
Questa pagina ha finalità informative e non costituisce parere legale: l’applicazione della disciplina al singolo ente richiede la valutazione di un professionista.