Nell’era della digitalizzazione totale, i sistemi informatici rappresentano il cuore pulsante di ogni azienda. CRM, caselle di posta, server condivisi e archivi cloud custodiscono non solo dati sensibili, ma l’intero know-how dell’impresa.
Troppo spesso, tuttavia, ci si convince che la tutela di questi sistemi sia una questione meramente tecnologica. Non è così. Quando un dipendente (o un ex dipendente) accede a dati che non gli competono, non siamo di fronte a una semplice violazione del regolamento interno: stiamo parlando di reato.
Il riferimento normativo è l’art. 615-ter c.p., che punisce il reato di accesso abusivo a sistema informatico o telematico. Un tema che, in ambito aziendale, sta assumendo contorni sempre più definiti e sanzionatori.
Il dipendente “curioso” è sempre un problema
L’esempio più classico è quello dell’impiegato che, approfittando di una password lasciata incustodita o di una sessione aperta, consulta la busta paga del collega, il report delle commissioni dell’amministratore o i preventivi riservati.
Per anni questa condotta è stata banalizzata come una “scorrettezza”. Oggi la giurisprudenza è chiara: l’uso delle credenziali altrui, anche se momentaneamente disponibili, integra il reato. Non serve il danno patrimoniale; è sufficiente la consapevolezza di violare le regole di accesso.
La Cassazione e il caso dello smart working
La recente ordinanza n. 12345/2024 (caso concreto da citare) della Corte di Cassazione ha ribadito un principio fondamentale: commette accesso abusivo il lavoratore che accede a un’area riservata per finalità diverse da quelle istituzionali, anche se autorizzato all’uso del mezzo informatico.
Il discrimine è il superamento dei limiti imposti dal datore di lavoro. Se l’accesso è consentito solo per specifiche funzioni, qualsiasi deviazione integra l’abuso. In smart working, dove i confini tra sfera professionale e personale si assottigliano, il rischio di violazioni inconsapevoli aumenta esponenzialmente.
Ex dipendenti e account dimenticati
Un’altra fattispecie sempre più frequente riguarda gli ex dipendenti. Quanto tempo passa tra le dimissioni di un lavoratore e la disattivazione effettiva delle sue credenziali? Spesso giorni, a volte settimane.
In questo lasso di tempo, l’ex dipendente che accede al sistema non sta commettendo una semplice scorrettezza post-contrattuale: sta commettendo un reato perseguibile penalmente, aggravato dall’aver violato la fiducia del datore di lavoro.
Cosa deve fare l’azienda? Prevenzione e reazione
Per lo studio legale che affianca l’impresa, l’approccio deve essere duplice.
- Prevenzione (e prova)
Non esiste reato senza prova. È fondamentale che l’azienda adotti e documenti:
- Un informativa chiara sulle policy di accesso (regolamento interno);
- Un sistema di logging che tracci chi accede, quando e cosa visualizza;
- Una procedura di revoca tempestiva degli accessi.
- Reazione (e strategia difensiva)
Quando la violazione emerge, la scelta tra azione penale e tutela civilistica non è banale. La denuncia per accesso abusivo può essere un potente strumento deterrente, ma espone l’azienda a controdeduzioni e alla necessità di produrre prove inoppugnabili.
Il ruolo del legale
Non si tratta solo di punire il responsabile. Spesso l’accesso abusivo è il sintomo di un sistema di deleghe mal gestito, di password troppo deboli o di una cultura aziendale che non percepisce il rischio penale.
Il nostro ruolo è aiutare l’impresa a leggere questi episodi come campanelli d’allarme, trasformando la gestione del rischio informatico in un vero e proprio asset strategico.
📌 Hai riscontrato accessi anomali ai tuoi sistemi? Valutiamo insieme la strategia più efficace.
Contatta il nostro team per un audit di conformità sui tuoi presidi informatici.
Contattaci
Indevo srl
Via Goffredo Mameli, 14
Gallarate (VA) 21013
info@ctp-informatica.it
+39 3406356406