I reati informatici sono tra le minacce in più rapida crescita del nostro tempo. Secondo il Rapporto Clusit 2025, nel 2024 l’Italia ha subito oltre il 10% degli attacchi informatici mondiali — pur rappresentando appena lo 0,7% della popolazione globale — con 357 incidenti gravi, in crescita del 15% rispetto all’anno precedente. Un dato che rende evidente quanto il tema, un tempo di nicchia, sia oggi centrale per privati, aziende e pubblica amministrazione.
Ma cosa si intende esattamente per reato informatico?
Quali sono le categorie previste dalla legge italiana, e cosa è cambiato con la recente riforma del 2024?
In questa guida completa facciamo chiarezza.

Cosa si intende per reato informatico
Il reato informatico (o cyber crime) è una condotta illecita che si realizza attraverso l’uso improprio delle tecnologie informatiche, oppure che ha come bersaglio un sistema informatico o i dati in esso contenuti. Rientrano in questa definizione tanto una frode realizzata tramite computer, quanto il danneggiamento vero e proprio di un sistema informatico.
In Italia, la prima normativa organica in materia è stata la Legge 547 del 1993, che ha integrato il Codice penale con le fattispecie legate alla criminalità informatica, seguita dalla Legge 48/2008 di ratifica della Convenzione di Budapest sul cybercrime. Per lungo tempo l’impianto è rimasto sostanzialmente questo — ma, come vedremo, nel 2024 è arrivata una riforma importante che ha aggiornato profondamente il quadro sanzionatorio.
L’esigenza di regole chiare nasce alla fine degli anni ’80, quando gran parte delle attività lavorative e sociali ha iniziato a spostarsi sulle reti telematiche. Oggi che su Internet acquistiamo, comunichiamo, lavoriamo e gestiamo i nostri risparmi, la posta in gioco è enormemente più alta.
Chi commette i reati informatici
Gli autori dei reati informatici — i criminali informatici, spesso identificati genericamente come pirati informatici — non costituiscono una categoria uniforme. Si possono distinguere alcuni profili ricorrenti.
Ci sono i criminali comuni, che agiscono con il solo obiettivo di arricchirsi; gli hacktivisti, che conducono attacchi per cause politiche o ideologiche; e la criminalità organizzata, ovvero gruppi strutturati e gerarchici di professionisti del crimine informatico, oggi responsabili della maggioranza degli attacchi. Proprio il Rapporto Clusit 2025 evidenzia come il cybercrime a scopo di lucro motivi ormai la stragrande maggioranza degli incidenti gravi. A questi si aggiunge una figura particolarmente insidiosa per le aziende: l’insider, cioè il collaboratore che attacca dall’interno, di cui parleremo più avanti.
Quali sono le categorie di reati informatici
L’impianto della Legge 547/1993 individua alcune categorie fondamentali di reato informatico, tuttora valide per inquadrare la maggior parte dei casi. Vediamole.
Accesso abusivo a un sistema informatico
Disciplinato dall’art. 615-ter del Codice penale, punisce chi si introduce abusivamente in un sistema informatico o telematico protetto da misure di sicurezza, o vi si mantiene contro la volontà del titolare. Rientra in questa fattispecie, ad esempio, l’accesso non autorizzato a un account social o a un conto e-banking usando le credenziali altrui. È il reato-cardine dell’intero sistema, ed è proprio quello su cui è intervenuta la riforma del 2024.
Frode informatica
L’art. 640-ter del Codice penale definisce frode informatica l’alterazione del funzionamento di un sistema informatico allo scopo di procurare a sé o ad altri un ingiusto profitto con altrui danno. I reati più diffusi in questa categoria sono il phishing e i vecchi dialer.
Detenzione e diffusione abusiva di codici di accesso
Punisce (art. 615-quater) chi si procura, riproduce o diffonde password, codici o altri strumenti per accedere abusivamente a un sistema protetto.
Diffusione di programmi diretti a danneggiare sistemi
Riguarda la produzione e diffusione di software malevolo (come spyware e trojan) creato per danneggiare sistemi o dati.
Intercettazione illecita di comunicazioni
Punisce chi intercetta, impedisce o interrompe fraudolentemente comunicazioni informatiche o telematiche. L’intercettazione dei dati tramite una rete Wi-Fi pubblica non protetta ne è un esempio tipico.
Con il nostro SOC monitoriamo, rileviamo e blocchiamo le minacce prima che diventino un danno.
PARLA CON UN ESPERTO
Cosa cambia con la Legge 90/2024
La novità normativa più importante degli ultimi anni è la Legge 28 giugno 2024, n. 90 (nota come “Legge Cybersicurezza”), che ha aggiornato profondamente il trattamento dei reati informatici in risposta all’aumento degli attacchi. Le modifiche principali riguardano diversi aspetti.
Anzitutto, un deciso inasprimento delle pene per l’accesso abusivo (art. 615-ter): le ipotesi aggravate prevedono ora la reclusione da due a dieci anni, che sale da quattro a dodici anni quando il reato colpisce sistemi di interesse pubblico (militari, sanitari, di sicurezza). Sono state inoltre ampliate le aggravanti, includendo esplicitamente la sottrazione, riproduzione o trasmissione non autorizzata dei dati. La legge ha poi introdotto il nuovo reato di estorsione informatica (art. 629 c.p.), pensato per colpire fenomeni come il ransomware, e ha previsto attenuanti per chi collabora concretamente con le autorità. Insomma, il messaggio del legislatore è chiaro: di fronte a una minaccia sempre più grave, la risposta sanzionatoria si fa più severa.
I reati informatici in ambito aziendale
Sul posto di lavoro, i reati informatici assumono forme particolari e spesso sottovalutate. È utile distinguere tre scenari.
Il primo sono i reati commessi da soggetti esterni contro l’azienda: attacchi ransomware, campagne di phishing, attacchi DDoS mirati a sottrarre denaro, dati rivendibili o a bloccare l’operatività. Il secondo, più insidioso, sono i reati commessi dall’interno: un dipendente che accede abusivamente ai sistemi (art. 615-ter) o che sottrae il know-how aziendale per portarlo a un concorrente. I dipendenti, avendo accesso privilegiato ai sistemi, rappresentano spesso il principale fattore di rischio. Il terzo scenario, meno intuitivo, riguarda i reati commessi a vantaggio dell’azienda dal proprio personale: in questi casi entra in gioco la responsabilità dell’ente prevista dall’art. 24-bis del D.Lgs. 231/2001.
Come proteggersi e prevenire
Di fronte a reati sempre più sofisticati, la prevenzione resta l’arma più efficace. Sul piano individuale valgono le regole di sempre: verificare la legittimità di comunicazioni e siti web, non rivelare mai credenziali di accesso, usare password robuste e l’autenticazione a più fattori.
Per le aziende, però, i buoni comportamenti non bastano: serve un presidio strutturato. Significa affiancare alla formazione continua del personale — perché il fattore umano resta l’anello più debole — un insieme di misure tecniche coordinate: protezione degli endpoint, sicurezza della rete e della posta, e soprattutto un monitoraggio continuo capace di rilevare le minacce in tempo reale. È esattamente il compito di un SOC (Security Operations Center), il centro operativo che veglia sui sistemi aziendali 24 ore su 24 e interviene prima che un tentativo di reato si trasformi in un danno concreto.
Difendi la tua azienda dalla criminalità informatica
Oltre 20 anni di esperienza, SOC attivo 24/7 e certificazioni ISO 9001 e ISO 27001. Soci CLUSIT e ISACA.



