Tweet



Normativa di Riferimento

Penale 28 ottobre 2011, 07:37

Cassazione: reato accedere alla banca dati fuori dalle finalità del servizio

Le Sezione Unite chiariscono l’accesso abusivo a sistema informatico e telematico


Ieri, davanti alle le Sezioni Unite penali della Suprema Corte di Cassazione si è svolta una udienza importante in materia di accesso abusivo a sistema informatico (art. 615 ter c.p.).

I giudici di legittimità hanno stabilito che è configurabile il reato di intrusione abusiva in un sistema informatico o telematico anche quando il soggetto, abilitato per motivi di servizio o di ufficio ad accedere ad una banca dati e in possesso delle credenziali di autenticazione (es. userid e password) del sistema informatico o telematico, decida di entrare nel sistema non per motivi di ufficio bensì per motivi diversi, non autorizzati, del tutto personali o per altre finalità (cessione a terzi dei dati o delle informazioni, curiosità personale, vendita di dati, corruzione di pubblici ufficiali, rivelazione di segreti di ufficio o aziendali).

La soluzione non appariva cosi scontata e la questione era abbastanza delicata. Vedremo naturalmente le motivazioni della sentenza che saranno depositate tra qualche tempo, ma rispetto alla fattispecie non c’è dubbio che vi sia stata una interpretazione estensiva delle norma prevista e punita dall’art. 615 ter del codice penale. Negli ultimi anni, i casi verificatisi di cui si ha notizia, sono stati molto frequenti sia in ambito pubblico sia in ambito privato.

Con la decisione, giunta nel tardo pomeriggio dopo una lunga camera di consiglio, la Corte ha risolto un contrasto giurisprudenziale che ormai durava da diverso tempo e che aveva visto contrapporsi alcune sezioni della stessa corte e a volte i diversi collegi all’interno delle stesse sezioni.

Da una parte vi è l’orientamento, a cui hanno aderito le Sezioni Unite, secondo il quale la seconda parte dell’articolo 615 ter c.p. relativo a colui che si mantiene all’interno del sistema informatico “contro la volontà di chi ha diritto ad escluderlo” si applica anche a coloro che per ragioni di ufficio (es. incaricati, ma anche pubblici ufficiali, cancellieri, forze dell’ordine) hanno la possibilità di accedere con le loro credenziali di autenticazione e attraverso sistemi informatici e telematici alle banche dati in dotazione ma che decidono di farlo, con gli stessi mezzi, per scopi e finalità del tutto estranee al servizio e senza una giustificazione dettata da esigenze lavorative.

Dall’altro lato vi è l’orientamento contrario, che non sembra aver convinto gli ermellini, secondo il quale il soggetto che è in possesso delle credenziali di autenticazione per accedere ad una banca dati per motivi di servizio non può introdursi abusivamente nel sistema stesso perché il suo accesso sarà sempre legittimo e mai abusivo in quanto previsto e consentito come semplice accesso. È l’accesso illecito la condotta tassativamente punita dalla norma penale non l’uso che si fa del dato eventualmente acquisito o conosciuto. Secondo questo orientamento, ai fini di una valutazione di illiceità semmai devono essere considerate le condotte successive all’accesso (cessione di dati, rivelazione di segreti di ufficio, corruzione, trattamento illecito dei dati, etc) ma che sono previste e punite da altre disposizioni di legge e che non sono contemplate nella fattispecie di cui all’art. 615 ter c.p. In quest’ultima norma sarebbe stata prevista tassativamente la sola condotta di intrusione abusiva di terzi esterni ed estranei al sistema oppure la permanenza nel sistema di soggetti, non in possesso dei privilegi (password), temporaneamente autorizzati a svolgere una sola operazione che invece si “mantengono..” oltre (..”contro la volontà di chi ha diritto ad escluderli” , ad esempio il mantenimento nel sistema dei tecnici per la manutenzione, di soggetti con password temporanee o limitate nelle funzioni, dei tecnici per la mera istallazione e verifica dei software, etc).

Vi sono anche altri aspetti interpretativi che qui per brevità non riportiamo ma che sono emersi ieri in fase di discussione e saranno presi in esame e chiariti dalla Corte (l’applicazione e la caratteristica di alcune aggravanti dell’ art. 615 ter, l’aggravante del pubblico ufficiale e quella di operatore del sistema, etc). Com’è noto agli addetti ai lavori non sono stati fissati termini per il deposito delle motivazioni, pertanto non ci resta che attendere.

di Stefano Aterno

Roma, 28 ottobre 2011

 


Pubblicato da il 28 ottobre 2011 alle 07:10 in Penale
Tags: ,


5 Commenti per Cassazione: reato accedere alla banca dati fuori dalle finalità del servizio

  1. Pingback: Accesso abusivo banca dati | Ordine Avvocati Agrigento

  2. Dal momento che il legislatore parla – non di intrusione in un sistema protetto- ma di intrusione “abusiva” in un sistema protetto, credo quella adottata dalla Corte sia la soluzione interpretativa più confacente alla ratio ed alla struttura della norma.
    Valutare la condotta tenuta dall’agente in seguito all’intrusione può essere utile, ma è un’attività afferente la prova del reato non la struttura.

  3. Stefano Guardando

    Per una mera curiosità personale, sicuramente qualcuno si esporrà, come si è esposto in passato, al rischio di vedersi ora inflitta una sanzione penale. Non vorrei che fosse l’unico … Adesso che le SS.UU. hanno optato per la sussistenza del reato, chi accede al sistema per motivi diversi di quelli d’ufficio per finalità di cessione a terzi dei dati o delle informazioni, vendita di dati, corruzione di pubblici ufficiali, rivelazione di segreti di ufficio o aziendali, adotterà opportune cautele per non essere individuato. Nessuno più userà le proprie credenziali per delinquere. Così, mentre chi non resiste alla tentazione di mettere il naso nella scheda anagrafica di qualche personaggio famoso, il bravo hacker spinto da motivi economici continuerà con qualche artificio a intrufolarsi nei dati sensibili di personaggi anche meno noti ma più redditizi.
    Nel vecchio testamento sta scritto: «non mettere la museruola al bue che trebbia», per dire: lascia che l’animale che lavora per te mangi pure qualche spiga. Se i dati che io leggo restano dentro di me, che male faccio?
    In conclusione, d’accordo, è meglio minacciare tutti. Ma spero che la sanzione penale sia applicata cum grano salis …

  4. franzina bilardo

    Saggia soluzione. Si parla tanto delle intercettazioni illecite, ma il vero problema è che troppa gente – pseudo pubblici ufficiali – viola la privacy carpendo notizie e dati riservati attraverso accessi o permanenze informatiche assolutamente abusive ed arbitrarie.
    Penso, ad esempio, alle banche, alle centrali rischio, e ad un mondo (anche economico) sorretto proprio dall’abuso delle notizie assunte arbitrariamente per via telematica e con l’aiuto di pubblici ufficiali o di incaricati di pubblico servizio ….

Lascia un Commento

L'indirizzo email non verrà pubblicato. I campi obbligatori sono contrassegnati *

*


*

È possibile utilizzare questi tag ed attributi XHTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Stefano Aterno

avvocato penalista e docente di diritto penale dell’informatica

Rss Feed Facebook LinkedIn


Articoli dello stesso autore

Nuove Tecnologie 24 aprile 2012, 10:15

La Cassazione torna sull’intrusione nel sistema informatico

E’ necessario verificare, al di là delle finalità, seppur illecite, perseguite, se vi sia stata violazione delle prescrizioni relative all’accesso nel sistema informatico contenute nelle disposizioni organizzative impartite dal titolare dello stesso

Penale 28 ottobre 2011, 07:37

Cassazione: reato accedere alla banca dati fuori dalle finalità del servizio

Le Sezione Unite chiariscono l’accesso abusivo a sistema informatico e telematico


LeggiOggi.it

Ogni settimana il meglio di LeggiOggi.it nella tua E-mail



Ho letto l'informativa e acconsento al trattamento dei dati



NOTA INFORMATIVA SULLA TUTELA DEI DATI PERSONALI EX ART 13 D.LGS. 196/2003 E RICHIESTA DI CONSENSO AL TRATTAMENTO

Maggioli SpA, titolare del trattamento, si propone di gestire il servizio nel rispetto della normativa vigente in materia di tutela dei dati personali. Al proposito intende con questa nota, fornire a tutti gli utenti un'informativa sulle modalità e finalità del trattamento dei dati personali in conformità a quanto previsto dall'art. 13 del D.Lgs n. 196 del 30.06.2003. I dati personali forniti dagli utenti verranno trattati elettronicamente e/o manualmente da Maggioli SpA, Via del Carpino 8 - 47822 Santarcangelo di Romagna (RN), titolare del trattamento, per tutte le finalità correlate alla prestazione del servizio. Inoltre, previo suo consenso, i suoi dati saranno trattati dalla nostra società e dalle società del Gruppo Maggioli per l'invio di materiale promozionale inerente i nostri prodotti o servizi o quelli di società clienti del Gruppo Maggioli. L'indicazione della email deve essere fatta con cura in quanto necessaria per ricevere il servizio, i dati a corredo vengono chiesti per targettizzare gli invii informativi. I suoi dati non saranno diffusi. I suddetti dati potranno essere comunicati a soggetti pubblici, in aderenza ad obblighi di legge e a soggetti privati per trattamenti, funzionali all'adempimento del contratto, quali: nostra rete agenti, società di informazioni commerciali, professionisti e consulenti. I suoi dati potranno essere comunicati a soggetti terzi nostri clienti, che li tratteranno in qualità di autonomi titolari del trattamento secondo la definizione contenuta nel D.lgs 196/2003. Tali dati saranno trattati dai nostri dipendenti e/o collaboratori, incaricati al trattamento, preposti ai seguenti settori aziendali: editoria elettronica, mailing, marketing, CED, servizi Internet, fiere e congressi. L'utente potrà esercitare ogni ulteriore diritto previsto dall'art. 7 del D.Lgs 196 del 30.06.2003 che di seguito integralmente si riporta: "1. L'interessato ha diritto di ottenere la conferma dell'esistenza o meno di dati personali che lo riguardano, anche se non ancora registrati, e la loro comunicazione in forma intelligibile. 2. L'interessato ha diritto di ottenere l'indicazione: a) dell'origine dei dati personali; b) delle finalità e modalità del trattamento; c) della logica applicata in caso di trattamento effettuato con l'ausilio di strumenti elettronici; d) degli estremi identificativi del titolare, dei responsabili e del rappresentante designato ai sensi dell'art. 5 comma 2; e) dei soggetti o delle categorie di soggetti ai quali i dati personali possono essere comunicati o che possono venirne a conoscenza in qualità di rappresentante designato nel territorio dello stato, di responsabili o incaricati. 3. L'interessato ha diritto di ottenere: a) l'aggiornamento, la rettificazione ovvero, quando vi ha interesse, l'integrazione dei dati; b) la cancellazione, la trasformazione, in forma anonima o il blocco dei dati trattati in violazione di legge, compresi quelli di cui non è necessaria la conservazione in relazione agli scopi per i quali i dati sono stati raccolti o successivamente trattati; c) l'attestazione che le operazioni di cui alle lettera a) e b) sono state portate a conoscenza, anche per quanto riguarda il loro contenuto, di colori ai quali i dati sono stati comunicati o diffusi, eccettuato il caso in cui tale adempimento di rivela impossibile o comporta un impiego di mezzi manifestamente sproporzionato rispetto al diritto tutelato. 4. L'interessato ha diritto di opporsi, in tutto o in parte: a) per motivi legittimi al trattamento dei dati personali che lo riguardano ancorchà pertinenti allo scopo della raccolta; b) al trattamento dei dati personali che lo riguardano a fini di invio di materiale pubblicitario o di vendita diretta o per il compimento di ricerche di mercato o di comunicazione commerciale. "Compilare il form con i propri dati con conseguente dichiarazione espressa di aver letto e accettato questa informativa, autorizza la Maggioli spa e le società del Gruppo Maggioli al trattamento dei suoi dati per le finalità correlate alla prestazione del servizio e per l'invio di materiale promozionale, anche da parte di soggetti terzi nostri clienti, secondo le modalità illustrate nell'informativa. L'utente potrà esercitare ogni diritto previsto dal citato art. 7 con la semplice risposta alla e-mail ricevuta.

Chiudi questa finestra
Torna Su