Possedere delle credenziali valide non equivale a poter utilizzare senza limiti un account aziendale. Una recente sentenza penale chiarisce i confini tra accesso autorizzato, utilizzo dei dati e possibile accesso abusivo al sistema informatico.
Il caso: uso dell’account e accesso abusivo
Una recente sentenza penale di merito affronta una questione di particolare interesse imprese e organizzazioni: quando l’utilizzo di un account aziendale, effettuato con credenziali valide, può integrare il reato di accesso abusivo a un sistema informatico.
Il caso riguardava un dirigente che aveva inoltrato dalla propria casella aziendale numerose email verso un indirizzo personale e, in un’occasione, verso quello della coniuge. Alcune comunicazioni contenevano documenti e informazioni riservate relativi all’organizzazione, ai risultati economici, ai progetti e alle attività commerciali dell’impresa.
La verifica era stata affidata ad Argo S.p.A., attraverso l’analisi delle comunicazioni riconducibili a un campione di account aziendali. L’attività aveva consentito di distinguere gli inoltri potenzialmente contrari alla policy interna dalle comunicazioni aventi specifica rilevanza per oggetto, contenuto o allegati.
La sentenza evidenzia che il possesso di credenziali valide non attribuisce, di per sé, un’autorizzazione illimitata all’accesso e all’utilizzo delle informazioni aziendali. L’art. 615-ter c.p. tutela il sistema informatico e il diritto del titolare di stabilire chi possa accedervi e secondo quali modalità. La giurisprudenza ha chiarito che il reato può configurarsi anche quando l’utente sia formalmente abilitato, se viola le prescrizioni organizzative interne o utilizza il sistema per operazioni estranee a quelle consentite (Cass. pen., Sez. V, n. 14546/2017).
Nel caso esaminato, la policy aziendale vietava l’uso personale dell’account e l’invio verso indirizzi esterni di documenti riservati, salvo esigenze strettamente lavorative. La reiterazione degli inoltri e la natura dei documenti trasferiti sono state ritenute incompatibili con i limiti dell’autorizzazione. Il dirigente aveva spiegato di aver raccolto i documenti per tutelarsi in future controversie di lavoro.
Il giudice ha ritenuto credibile tale finalità, ma non sufficiente a escludere l’illiceità della condotta. Il diritto di difesa, infatti, non costituisce una scriminante automatica per l’acquisizione di dati da sistemi informatici altrui. La causa di giustificazione può essere valutata solo quando la condotta rappresenti l’unico mezzo concretamente disponibile per esercitare il diritto (Cass. pen., Sez. V, n. 34501/2024).
La vicenda conferma l’importanza di un’attività forense metodologicamente documentata. In particolare, è essenziale distinguere:
- i dati tecnici relativi agli invii;
- le comunicazioni non conformi alle regole interne;
- i messaggi contenenti informazioni effettivamente riservate o strategiche.
La relazione deve inoltre indicare con chiarezza il perimetro dell’incarico, il periodo analizzato, i criteri di selezione, le modalità di conservazione dei dati e il percorso che conduce dall’evidenza tecnica alla classificazione della comunicazione.
La mancata prova di una successiva divulgazione a terzi non esclude necessariamente la rilevanza della condotta: l’art. 615-ter c.p. tutela anche il controllo del titolare sulle modalità di accesso e di utilizzo del proprio spazio informatico. La Cassazione ha inoltre precisato che la fattispecie non richiede necessariamente il download o l’ulteriore estrazione dei dati abusivamente visualizzati (Cass. pen., Sez. V, n. 31863/2025).
Una indicazione per le imprese
Policy chiare, formazione verificabile, controlli proporzionati e analisi forensi riproducibili costituiscono elementi essenziali per prevenire e documentare gli incidenti interni.
La sentenza porta l’attenzione sui limiti che possono accompagnare l’utilizzo di un account aziendale: una password valida abilita l’accesso, ma non legittima qualsiasi uso del sistema. Sicurezza informatica, regole organizzative e attività forense devono procedere insieme.




