{"id":211,"date":"2017-11-12T11:52:37","date_gmt":"2017-11-12T10:52:37","guid":{"rendered":"https:\/\/www.eflorindi.it\/flr\/?p=211"},"modified":"2017-11-12T11:57:49","modified_gmt":"2017-11-12T10:57:49","slug":"2009-accesso-abusivo","status":"publish","type":"post","link":"https:\/\/www.eflorindi.it\/flr\/blog\/2017\/11\/2009-accesso-abusivo\/","title":{"rendered":"2009 &#8211; Il reato di accesso abusivo"},"content":{"rendered":"<p>Ripropongo qui, senza integrazioni o modifiche, un mio articolo pubblicato in\u00a0 \u00abTelediritto.it: Portale giuridico umbro\u00bb, Informatica giuridica, dottrina, 2009.<\/p>\n<p><strong>Il reato di accesso abusivo<\/strong><a href=\"#_ftn1\" name=\"_ftnref1\">*<\/a><\/p>\n<p>Sommario: <em>1. Premessa \u20152. L\u2019accesso abusivo \u2013 3. &#8230;segue: le misure di sicurezza \u2013 4. &#8230;segue: il \u201ctrattenimento\u201d abusivo nel sistema \u2013 5. &#8230;segue: l&#8217;accesso tramite software di controllo remoto \u2013 6. Il portscanning &#8211; <\/em><\/p>\n<p>&nbsp;<\/p>\n<ol>\n<li>La fattispecie prevista e punita dall\u2019articolo 615-ter del codice penale rappresenta probabilmente uno dei reati informatici maggiormente diffusi: l\u2019accesso abusivo ad un sistema informatico rappresenta, infatti, una delle sfide pi\u00f9 avvincenti e stimolanti per qualsiasi esperto di sicurezza e spesso l\u2019autore del fatto non avverte in pieno la portata antigiuridica dell\u2019azione commessa, che viene piuttosto vissuta come un gioco od un test delle proprie capacit\u00e0<a href=\"#_ftn2\" name=\"_ftnref2\">[1]<\/a>.<\/li>\n<\/ol>\n<p>Il legislatore, riconosciuto che il domicilio informatico rappresenta uno spazio in cui l\u2019individuo trasferisce ed esercita alcune delle sue facolt\u00e0 intellettuali, ha ritenuto che lo stesso fosse, come tale, meritevole di una tutela, quantomeno, pari a quella attribuita al domicilio fisico; tale decisione lo ha \u201cpraticamente costretto\u201d<a href=\"#_ftn3\" name=\"_ftnref3\">[2]<\/a> a garantire al domicilio informatico una tutela piena ed esclusiva espandendo l\u2019area di rispetto garantita all\u2019individuo dall\u2019articolo 14 della Costituzione e dagli articoli 614 e 615 del codice penale<a href=\"#_ftn4\" name=\"_ftnref4\">[3]<\/a>.<\/p>\n<p>La giurisprudenza e buona parte della dottrina hanno commentato in maniera particolarmente favorevole la norma in esame, spesso plaudendo alla scelta del legislatore<a href=\"#_ftn5\" name=\"_ftnref5\">[4]<\/a>, ma non sono mancate le critiche, anche dure. In particolare si \u00e8 criticata non soltanto la scelta del legislatore di collocare la norma tra i delitti contro l\u2019inviolabilit\u00e0 del domicilio, ma anche la decisione di punire il semplice accesso.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"2\">\n<li>La scelta del legislatore \u00e8, ad avviso di chi scrive, pienamente condivisibile in quanto deputata a difendere lo <em>ius excludendi alios<\/em>, elemento essenziale e vera <em>conditio sine qua non<\/em> del principio, costituzionalmente garantito, dell\u2019inviolabilit\u00e0 del domicilio. Il legislatore ha, infatti, positivamente valutato come, nella societ\u00e0 moderna, informatizzazione e telematica, abbiano assunto un\u2019importanza ed una diffusione sempre maggiore e come, stante l&#8217;intrinseca insicurezza dei sistemi e la sempre pi\u00f9 diffusa informatizzazione ed utilizzazione di Internet, sia cresciuta nella societ\u00e0 l&#8217;esigenza di tutelare la riservatezza dei dati, delle comunicazioni e pi\u00f9 in generale del proprio domicilio informatico.<\/li>\n<\/ol>\n<p>D&#8217;altra parte nessuno di noi sarebbe disponibile a tollerare l&#8217;ingresso abusivo e non autorizzato di estranei nella propria abitazione anche nel caso in cui questi non manifestino intenzioni aggressive nei nostri confronti ed agiscano al solo scopo di soddisfare la propria curiosit\u00e0: il solo fatto che degli sconosciuti si siano introdotti nella nostra abitazione violando ed abbiano violato la nostra riservatezza ci infastidisce senza contare che il sentirci insicuri ed alla merc\u00e9 di persone sconosciute rende tale fatto ancora pi\u00f9 intollerabile.<\/p>\n<p>Allo stesso modo un accesso non autorizzato nel nostro sistema informatico, ma anche, pi\u00f9 semplicemente, nel nostro PC domestico genera insicurezza, ansia, paura e rende necessario affrontare gli ulteriori costi legati alla necessit\u00e0 di verificare tutti i dati al fine di verificare eventuali illecite modifiche. Il tutto senza considerare i possibili ulteriori danni.<\/p>\n<p>Il reato di accesso abusivo si caratterizza, quindi, per l&#8217;alta potenzialit\u00e0 offensiva senza considerare che vi sono ipotesi in cui lo strumento utilizzato per l&#8217;accesso consente all\u2019intruso di disporre del computer della \u201cvittima\u201d come desidera, al limite anche utilizzandolo per commettere illeciti; si rende, comunque, necessario specificare che i \u201cpoteri\u201d acquisiti dall\u2019intruso e, di conseguenza le sue capacit\u00e0 offensive, dipendo in massima parte da due elementi: il sistema operativo utilizzato sul computer della \u201cvittima\u201d ed il sistema utilizzato per accedere alla macchina.<\/p>\n<p>Nel caso di un sistema operativo multiutente l\u2019intruso godr\u00e0 necessariamente solo ed esclusivamente dei \u201cprivilegi\u201d propri dell\u2019utente che stava utilizzando il computer al momento del fatto<a href=\"#_ftn6\" name=\"_ftnref6\">[5]<\/a>; in tale ipotesi \u00e8 evidente che tanto pi\u00f9 elevata sar\u00e0 la posizione dell\u2019utente nella scala gerarchica, tanto maggiori saranno i poteri dell\u2019intruso fino ad ottenere il pieno controllo della macchina nel caso in cui riesca ad accedere come utente <em>root<a href=\"#_ftn7\" name=\"_ftnref7\"><strong>[6]<\/strong><\/a><\/em>: in quest\u2019ultimo caso, come laddove vi siano dei sistemi monoutente, le possibilit\u00e0 dell\u2019intruso saranno limitate soltanto dal sistema utilizzato per accedere al computer.<\/p>\n<p>Senza volerci addentrare in inutili particolari tecnici, \u00e8 sufficiente qui ricordare come, in estrema sintesi, sia possibile accedere all\u2019intero sistema ovvero soltanto alle sue risorse. Nel primo caso, l\u2019intruso avr\u00e0 il pieno controllo del sistema, tanto da indurre i commentatori ad utilizzare il termine \u201camministrazione remota\u201d<a href=\"#_ftn8\" name=\"_ftnref8\">[7]<\/a>, mentre, nella seconda ipotesi, questi potr\u00e0 \u201csoltanto\u201d visionare ed, eventualmente, modificare o cancellare, i <em>file<\/em> contenuti nell\u2019hard disk senza, per\u00f2, poter materialmente utilizzare il computer della vittima<a href=\"#_ftn9\" name=\"_ftnref9\">[8]<\/a>.<\/p>\n<p>\u00c8 evidente come, in entrambi i casi, il soggetto che subisce l\u2019aggressione, \u00e8 esposto al concreto rischio di ricevere dalla stessa notevoli danni.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"3\">\n<li>In materia di accesso abusivo una delle questioni pi\u00f9 dibattuta in dottrina e giurisprudenza \u00e8 rappresentata dalla specificazione \u201c<em>protetto da misure di sicurezza<\/em>\u201d fatta dal legislatore.<\/li>\n<\/ol>\n<p>In particolare si \u00e8 giunti ad affermare che dette misure dovrebbero essere tali da garantire la sicurezza assoluta del sistema, ritenendo inidonee delle semplici password e giungendo a richiedere la completa sicurezza del sistema e l\u2019assoluta certezza di impenetrabilit\u00e0<a href=\"#_ftn10\" name=\"_ftnref10\">[9]<\/a>.<\/p>\n<p>Non sembra, tuttavia, potersi condividere una simile interpretazione, sia da un punto di vista tecnico (la sicurezza assoluta non pu\u00f2 esistere in ambito informatico), sia da un punto di vista strettamente giuridico, stante le varie pronunce della Corte di Cassazione e la lucida analisi di parte della dottrina secondo cui potrebbe trattarsi anche di misure molto semplici e comuni<a href=\"#_ftn11\" name=\"_ftnref11\">[10]<\/a>.<\/p>\n<p>Non pu\u00f2 poi trascurarsi che, se l\u2019illecito fosse stato caratterizzato dall&#8217;effrazione di misure di sicurezza, non avrebbe avuto alcuna rilevanza la condotta del soggetto che, dopo essere legittimamente penetrato nel sistema informatico, vi si mantenga contro la volont\u00e0, espressa o tacita, del titolare<a href=\"#_ftn12\" name=\"_ftnref12\">[11]<\/a>; proprio questa seconda parte dell\u2019articolo, insieme alla sua collocazione, deve farci comprendere appieno come l\u2019interesse del legislatore sia effettivamente quello di garantire il libero accesso di chiunque alle informazioni pubbliche presenti nella Rete, tutelando al tempo stesso il diritto del cittadino di escludere dal proprio sistema le persone a lui non gradite sia in via preventiva, tramite misure di sicurezza, sia in un secondo momento, tramite l\u2019invito a lasciare il sistema.<\/p>\n<p>Allo stesso modo, la stessa inesistenza di misure di sicurezza non potrebbe essere addotta come giustificazione dal soggetto che, consapevolmente, si sia trattenuto in un sistema informatico contro la volont\u00e0 tacita del proprietario dello stesso, ma non \u00e8 possibile ignorare che seri dubbi sorgono in relazione agli elementi necessari per individuare tale \u201cvolont\u00e0 tacita di esclusione\u201d.<\/p>\n<p>E&#8217; opinione di chi scrive che tale volont\u00e0 non possa essere stabilita aprioristicamente, ma deve essere desunta sulla base delle prassi e delle consuetudini informatiche e, pertanto, dovr\u00e0 essere oggetto di specifica valutazione da parte del giudice il quale, nella valutazione della fattispecie, terr\u00e0 conto\u00a0 anche delle specifiche competenze\u00a0 informatiche dell&#8217;imputato<a href=\"#_ftn13\" name=\"_ftnref13\">[12]<\/a>.<\/p>\n<p>In linea di massima pu\u00f2, ad esempio, ritenersi circostanza notoria che assai di rado un soggetto condivide volontariamente l&#8217;intero contenuto del proprio sistema garantendo un accesso libero e completo a chiunque, essendo simili situazioni, il pi\u00f9 delle volte, riconducibili a meri errori nella configurazione del sistema operativo, ovvero di altri programmi, come, ad esempio quelli di <em>file sharing<\/em><a href=\"#_ftn14\" name=\"_ftnref14\">[13]<\/a> eventualmente utilizzati, ovvero a <em>bug<\/em><a href=\"#_ftn15\" name=\"_ftnref15\">[14]<\/a> presenti negli stessi ad insaputa dell\u2019ignaro utente.<\/p>\n<p>La volont\u00e0 di escludere, tuttavia, non pu\u00f2 essere astrattamente desunta, ma deve essere espressa o comunque intuibile da elementi esterni che siano non compatibili con la volont\u00e0 di consentire l&#8217;accesso<a href=\"#_ftn16\" name=\"_ftnref16\">[15]<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"4\">\n<li>Particolarmente complessa \u00e8, invece, la questione relativa a quei soggetti che, pur autorizzati ad accedere al sistema per ragioni di servizio vi si trattengano o effettuino ulteriori accessi per motivazioni differenti<a href=\"#_ftn17\" name=\"_ftnref17\">[16]<\/a>.<\/li>\n<\/ol>\n<p>La Corte di Cassazione ha avuto modo di occuparsi spesso di questi casi; a tal proposito, di particolare interesse \u00e8 la decisione del maggio 2008<a href=\"#_ftn18\" name=\"_ftnref18\">[17]<\/a>: il procedimento vedeva come imputato un cancelliere in servizio presso un ufficio giudiziario a cui era stato contestato, tra gli altri, il reato di cui all&#8217;art. 615 ter c.p., in concorso con quello di rivelazione di segreti di ufficio. All&#8217;imputato era contestato un accesso abusivo al sistema informatico dell&#8217;ufficio, tramite il quale egli aveva potuto apprendere notizie riservate relative a un fascicolo processuale penale, notizie poi indebitamente rivelate, secondo la prospettazione accusatoria, a un avvocato.<\/p>\n<p>La Corte, rigettava il ricorso avverso la condanna per il reato di rivelazione di segreti di ufficio, ma l&#8217;annullava limitatamente al reato di accesso abusivo a un sistema informatico, sulla\u00a0 base della valutazione che l&#8217;operatore giudiziario era in effetti autorizzato ad accedere senza limiti, mediante la propria password, al registro informatico dell&#8217;ufficio, di guisa che non poteva ritenersi fosse stato effettuato un accesso abusivo: un profilo di rilevanza penale poteva porsi solo limitatamente all&#8217;uso dei dati cos\u00ec acquisiti, nella specie autonomamente sanzionabile ex art. 326 c.p.<\/p>\n<p>La Corte, in particolare, osservava che il reato in esame consiste nell&#8217;accesso abusivo o nell&#8217;indebito (<em>invito domino<\/em>) trattenimento in un sistema informatico. Nel caso in esame appariva pacifico che l&#8217;autore dell&#8217;interrogazione incriminata aveva, in quanto Cancelliere dell&#8217;Ufficio del Giudice delle indagini preliminari del Tribunale di Milano, libero accesso ai registri informatizzati dell&#8217;Amministrazione della Giustizia e che l&#8217;interrogazione risultava effettuata impiegando la password legittimamente in suo possesso. A ci\u00f2 doveva aggiungersi che non soltanto non vi era alcuna norma o disposizione interna organizzativa che impediva al cancelliere addetto alla singola sezione di consultare i dati del registro generale e le assegnazioni ai diversi uffici, ma anche laddove vi fosse stata tale inibizione sarebbe stata da considerarsi contraria ad ogni buona regola organizzativa, attese le necessit\u00e0 di consultazione di un ufficio giudiziario.<\/p>\n<p>In conclusione la Corte escludeva sia che l&#8217;imputato avesse effettuato un accesso che non gli era consentito sia che si fosse trattenuto nel sistema oltre modi o tempi permessi, in quanto nessuna limitazione di tal genere era prevista per la lettura dei dati ad opera degli utilizzatori del sistema.<\/p>\n<p>In relazione all&#8217;utilizzo illecito dei dati cos\u00ec acquisiti i Giudici hanno ritenuto che siffatta violazione non attiene alle modalit\u00e0 che regolano l&#8217;accesso al sistema e la consultazione dei dati in esso registrati, in quanto l&#8217;uso successivo che di tali dati s&#8217;\u00e8 fatto e l&#8217;infedelt\u00e0 dell&#8217;agente ammesso in via privilegiata al sistema viene ad essere assorbito nella condotta di rivelazione di notizie d&#8217;ufficio che erano, invece, destinate a rimanere segrete.<\/p>\n<p>La norma in esame garantisce infatti la riservatezza del domicilio informatico quale spazio ideale (ma anche fisico) in cui sono contenuti i dati informatici, per salvaguardarla da qualsiasi tipo di intrusione non autorizzata, indipendentemente dallo scopo che si propone l&#8217;autore dell&#8217;accesso abusivo<a href=\"#_ftn19\" name=\"_ftnref19\">[18]<\/a>; infatti \u00e8 mediante l&#8217;apprestamento dei mezzi di protezione e l&#8217;erogazione delle correlate chiavi d&#8217;accesso che il titolare dello <em>ius exludendi<\/em> seleziona gli ammessi, il cui dovere di riservatezza \u00e8 altrove assicurato.<\/p>\n<p>Dunque, al pari di quanto gi\u00e0 in precedenza affermato<a href=\"#_ftn20\" name=\"_ftnref20\">[19]<\/a>, la Corte osservava che \u201cla sussistenza o meno della contraria volont\u00e0 dell&#8217;avente diritto\u201d necessaria alla configurabilit\u00e0 del reato debba essere verificata \u201csolo ed esclusivamente con riferimento al risultato immediato della condotta posta in essere dall&#8217;agente con l&#8217;accedere al sistema informatico e con il mantenersi al suo interno e non con riferimento a fatti successivi che, pur se gi\u00e0 previsti, potranno di fatto realizzarsi solo in conseguenza di nuovi e diversi atti di volizione da parte dell&#8217;agente medesimo\u201d.<\/p>\n<p>E&#8217; evidente che, laddove tali atti integrino autonome violazioni, gli stessi saranno direttamente sanzionabili a seconda degli specifici connotati delle ulteriori condotte criminose realizzate.<\/p>\n<p>In conclusione il legislatore ha previsto un requisito di illiceit\u00e0 speciale, ripetendolo per ciascuna condotta alternativa, rappresentato dall&#8217;abusivit\u00e0, che costituisce un elemento essenziale del reato e richiede la valutazione della sussistenza della \u201cmancata autorizzazione\u201d.<\/p>\n<p>Proprio per tale ragione \u00e8 necessario distinguere fra il caso in cui il soggetto sia stato autorizzato all&#8217;accesso al sistema, ma vi si sia mantenuto abusando del titolo di legittimazione, ovvero vi abbia svolto attivit\u00e0 non attinenti al proprio lavoro e\/o per raggiungere finalit\u00e0 completamente diverse da quelle consentite<a href=\"#_ftn21\" name=\"_ftnref21\">[20]<\/a> da colui che, svolgendo la propria attivit\u00e0 lavorativa ordinaria all&#8217;interno di un ente (come nel caso in esame), non osservi disposizioni organizzative interne sulle modalit\u00e0 di consultazione o di trattamento dei dati ovvero acceda per ragioni personali a dati a cui sarebbe comunque legittimato ad accedere<a href=\"#_ftn22\" name=\"_ftnref22\">[21]<\/a>.<\/p>\n<p>Mentre nel primo caso non vi possono essere dubbi sulla contraria volont\u00e0 del titolare del sistema, avendo egli fornito l&#8217;autorizzazione all&#8217;accesso ai soli fini di manutenzione, di aggiornamento o di collaborazione, con esclusione di ogni ulteriore attivit\u00e0 estranea al rapporto, nel secondo caso, invece, \u00e8 assai pi\u00f9 oneroso provare l&#8217;eventuale illecito ed abusivo accesso: la contravvenzione alle disposizioni del titolare si pu\u00f2 desumere solo se esiste un parametro \u201cregolamentare\u201d di riferimento, possibilmente scritto o, quanto meno, nella forma di una consuetudine\u00a0 frutto di un\u00a0 comportamento costante ed uniforme nel tempo seguito dal personale con l&#8217;assenso del titolare ed osservato nella convinzione che sia obbligatorio.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"5\">\n<li>Differente \u00e8 il discorso in relazione ad alcuni <em>tool<\/em> di controllo remoto che, per le loro caratteristiche intrinseche, possono essere (e spesso vengono) installati ed utilizzati senza che il titolare della macchina compromessa si accorga di nulla. In tale situazione \u00e8 piuttosto evidente che l\u2019accesso al sistema non potr\u00e0 mai essere ritenuto in buona fede, salvo espressa autorizzazione dell\u2019avente diritto.<\/li>\n<\/ol>\n<p>Pi\u00f9 complesso \u00e8, invece, il caso di programmi di controllo remoto che quando attivi sono visibili all\u2019utente o che possono essere attivati dallo stesso; in un simile caso il Giudice sar\u00e0 tenuto a valutare le circostanze che hanno portato all\u2019accesso, stabilendo, in base al suo prudente apprezzamento, se il soggetto si sia introdotto e trattenuto nel sistema per errore scusabile (i.e. errore nella digitazione dell\u2019indirizzo IP), ovvero nella consapevolezza di ledere l\u2019altrui diritto.<\/p>\n<p>L\u2019illecito \u00e8, infatti, caratterizzato dalla contravvenzione alle disposizioni, espresse o tacite, del titolare esattamente come avviene nel delitto di violazione di domicilio. La giurisprudenza, perch\u00e9 possa configurarsi il reato, richiede, infatti, soltanto che il sistema informatico non sia aperto a tutti, come avviene nel caso delle pagine web ospitate su un server<a href=\"#_ftn23\" name=\"_ftnref23\">[22]<\/a>.<\/p>\n<p>Il reato, comune ed a forma libera, si perfeziona con l\u2019acceso al sistema informatico, identificabile di fatto con il superamento delle barriere predisposte dal <em>dominus<\/em>, ovvero con il trattenersi all\u2019interno dello stesso nonostante l\u2019avente diritto abbia manifestato, espressamente o tacitamente, la sua contraria volont\u00e0 in proposito. La specificazione \u201cabusivamente\u201d fatta dal legislatore sembra escludere la punibilit\u00e0 del soggetto agente nelle ipotesi di colpa essendo richiesto il dolo generico consistente nella coscienza e volont\u00e0 di introdursi o mantenersi in un sistema informatico o telematico contro la volont\u00e0 del titolare<a href=\"#_ftn24\" name=\"_ftnref24\">[23]<\/a>.<\/p>\n<p>In merito all\u2019oggetto tutelato dalla norma non sembra potersi accogliere la teoria secondo cui questo sarebbe \u201cla riservatezza delle informazioni\u201d e non l\u2019inviolabilit\u00e0 del \u201cdomicilio informatico\u201d<a href=\"#_ftn25\" name=\"_ftnref25\">[24]<\/a>.<\/p>\n<p>In realt\u00e0 l&#8217;oggetto tutelato \u00e8 complesso e, se lo stesso pu\u00f2 essere visto anche nella riservatezza del titolare, \u00e8 assai pi\u00f9 ampio<a href=\"#_ftn26\" name=\"_ftnref26\">[25]<\/a>; sembra, infatti, preferibile la tesi, avallata anche dalla giurisprudenza della Suprema Corte, secondo cui la collocazione della norma ed i termini utilizzati dal legislatore indicano la volont\u00e0 di quest\u2019ultimo di assicurare una protezione a trecentosessanta gradi del \u201cdomicilio informatico\u201d, quale spazio ideale (ma anche fisico, in cui sono contenuti i dati informatici) di pertinenza della persona, al quale estendere la tutela della riservatezza della sfera individuale, quale bene anche costituzionalmente protetto. Va, infatti, considerato, come la Corte non ha mancato di fare, che laddove il legislatore ha avuto l&#8217;intento di tutelare la privacy vi ha espressamente fatto riferimento in modo non equivocabile, sia nella legislazione meno recente<a href=\"#_ftn27\" name=\"_ftnref27\">[26]<\/a> sia in quella a noi pi\u00f9 vicina<a href=\"#_ftn28\" name=\"_ftnref28\">[27]<\/a>.<\/p>\n<p>Il reato \u00e8 perseguibile a querela della persona offesa<a href=\"#_ftn29\" name=\"_ftnref29\">[28]<\/a>, ma non bisogna dimenticare che quasi sempre questo fatto \u00e8 connesso con l&#8217;illecita acquisizione del file delle password e tale fatto integra il reato di cui all&#8217;art. 615 quater procedibile d&#8217;ufficio. Tale circostanza sembrerebbe imporre l&#8217;obbligo (almeno ai sistemisti di Enti Pubblici ed ai pubblici ufficiali) di denuncia ai sensi dell&#8217;art. 331 c.p.p., obbligo sanzionato penalmente ai sensi degli artt. 361 e 362 c.p. in caso di omissione.<\/p>\n<p>Non sembra, infine, potersi ragionevolmente escludere la punibilit\u00e0 del tentativo, anzi proprio a proposito del tentativo sorgono non pochi problemi.<\/p>\n<p>&nbsp;<\/p>\n<ol start=\"6\">\n<li>La questione relativa alla possibilit\u00e0 di configurare un tentativo in relazione al reato di cui al 615-ter ha, infatti, sollevato ampie polemiche in dottrina, soprattutto in relazione alle modalit\u00e0 con cui il reato in questione potrebbe essere tentato. In particolare, ci si riferisce qui ad una tecnica piuttosto diffusa, nota con il nome di <em>port scanning<\/em><a href=\"#_ftn30\" name=\"_ftnref30\">[29]<\/a>, che consiste nell\u2019utilizzare programmi in grado di verificare se un determinato sistema informatico ha o meno alcuni servizi<a href=\"#_ftn31\" name=\"_ftnref31\">[30]<\/a> in ascolto.<\/li>\n<\/ol>\n<p>\u00c8 evidente che, durante la navigazione in internet, non tutti i servizi sono in ascolto e le relative porte sono, pertanto, \u201cchiuse\u201d, pronte per essere \u201caperte\u201d nel momento in cui l\u2019utente decide di utilizzare, o far utilizzare, un determinato servizio. Oltre le porte \u201cstandard\u201d<a href=\"#_ftn32\" name=\"_ftnref32\">[31]<\/a>, vi sono, tuttavia, numerosissime altre porte che vengono utilizzate da specifici programmi. Potrebbe trattarsi di porte utilizzate da programmi di file sharing, da programmi di chat ovvero da un ventaglio pressoch\u00e9 infinito di possibili utilizzi leciti. Tuttavia, accanto ai programmi leciti, troviamo anche dei programmi illeciti, che si attivano ad insaputa dell\u2019utente e permettono ad un terzo di accedere al suo computer. Anche queste porte hanno subito una sorta di standardizzazione, tanto che moltissimi programmi di difesa (in particolare <em>firewall <\/em>e programmi di monitoraggio delle porte) automaticamente identificano come tentativo di accesso ogni contatto a quelle determinate porte.<\/p>\n<p>Proprio questo \u00e8 il punto nodale della questione: molto spesso il tentativo di accesso segnalato dal <em>firewall<\/em> \u00e8, in realt\u00e0, soltanto un <em>port scanning<\/em> o, ipotesi pi\u00f9 frequente, un <em>net scanning<\/em> spesso effettuato da ragazzini alla ricerca di un computer infetto a cui accedere.<\/p>\n<p>Lo <em>scanning<\/em> in s\u00e9 e per s\u00e9, tuttavia, non pu\u00f2 in alcun modo essere ritenuto un accesso abusivo al sistema laddove dottrina e giurisprudenza sono concordi nel ritenere che il reato venga ad esistenza soltanto laddove l\u2019accesso al sistema sia effettivamente avvenuto. \u00c8, tuttavia, innegabile che lo stesso possa essere ritenuto un atto prodromico all\u2019accesso vero e proprio in quanto rappresenta il mezzo principale per raccogliere informazioni essenziali sul computer che si desidera attaccare ovvero, nel caso di <em>net scanning<\/em>, per individuare i possibili bersagli: computer \u201ccompromessi\u201d all\u2019interno di una rete.<\/p>\n<p>Il punto nodale della questione \u00e8 valutare se lo <em>scanning <\/em>sia un atto diretto in maniera non equivoca a violare un sistema informatico e quindi punibile ex articolo 56 del codice penale, ovvero costituisca un atto preparatorio non punibile<a href=\"#_ftn33\" name=\"_ftnref33\">[32]<\/a>.<\/p>\n<p>Esemplificando, \u00e8 possibile paragonare un utente che effettua uno <em>scanning<\/em> ad una persona che, a seconda dei casi, verifica la chiusura delle porte e delle finestre di un\u2019abitazione ovvero verifica la chiusura della porta in tutti gli appartamenti di un grosso condominio. Possono tali atti essere ritenuti <em>idonei<\/em> e <em>diretti in maniera non equivoca<\/em> alla commissione del crimine di violazione di domicilio?<\/p>\n<p>La risposta non \u00e8 affatto semplice, stante l\u2019impossibilit\u00e0 di accedere ad un sistema esclusivamente effettuando uno <em>scanning<\/em>: anche se si individua una falla, \u00e8, infatti, necessario che il soggetto in questione possieda gli strumenti adatti per sfruttare tale falla in modo tale da accedere effettivamente al sistema. Chi scrive ritiene che il portscanning debba essere valutato prestando particolare attenzione ai servizi richiesti. La Suprema Corte<a href=\"#_ftn34\" name=\"_ftnref34\">[33]<\/a> ha, infatti, a pi\u00f9 riprese sottolineato come \u201cgli atti meramente preparatori possono costituire materia di tentativo solamente quando siano idonei e diretti in modo non equivoco alla consumazione di un delitto. Essi, cio\u00e8, debbono avere potenzialit\u00e0 causale di produrre l\u2019evento e rivelare, in modo non equivoco, l\u2019intenzione di commettere un delitto\u201d.<\/p>\n<p>In merito alla <em>potenzialit\u00e0 causale<\/em> questa \u00e8 stata individuata come la suscettibilit\u00e0 dell\u2019azione a produrre l\u2019evento che rende consumato il delitto voluto<a href=\"#_ftn35\" name=\"_ftnref35\">[34]<\/a>. Appare evidente come il <em>portscanning<\/em>, soprattutto se effettuato su una <em>subnet<\/em> alla ricerca di computer infetti, costituisca un presupposto necessario e sufficiente all\u2019accesso abusivo: una volta individuate le macchine compromesse, infatti, null\u2019altro occorre all\u2019intruso se non indicare il loro indirizzo IP al client del programma<a href=\"#_ftn36\" name=\"_ftnref36\">[35]<\/a>. Un <em>portscanning<\/em> mirato ad una porta generalmente utilizzata da un <em>trojan<\/em> pu\u00f2, quindi, essere ritenuto un atto idoneo diretto in maniera non equivoca a violare il sistema e, pertanto, in esso pu\u00f2 ravvisarsi un\u2019ipotesi di delitto tentato.<\/p>\n<p>La <em>ratio<\/em> dell\u2019art. 56 del codice penale \u00e8, infatti, di marcare il confine tra atti leciti ed atti illeciti identificando l\u2019inizio dell\u2019attivit\u00e0 punibile<a href=\"#_ftn37\" name=\"_ftnref37\">[36]<\/a>. Deve, pertanto, ritenersi che il reato <em>de quo<\/em> inizi a perfezionarsi nel momento in cui l\u2019aspirante intruso inizia a saggiare le difese della vittima, ovvero tenta di individuare una facile preda utilizzando particolari strumenti tecnici.<\/p>\n<p><a href=\"#_ftnref1\" name=\"_ftn1\">*<\/a><strong>\u00a0\u00a0\u00a0\u00a0 Emanuele Florindi<\/strong> avvocato, membro del direttivo AISF (Accademia Internazionale di Scienze Forensi). Professore a contratto del corso di \u201cBioetica e Diritto\u201d presso la facolt\u00e0 di Scienze MM.FF.NN., del corso di \u201cDiritto dell&#8217;informatica\u201d presso il corso di laurea specialistica in informatica, e di \u201cInformatica giuridica\u201d presso la facolt\u00e0 di Giurisprudenza dell&#8217;Universit\u00e0 degli Studi di Perugia.<\/p>\n<p><a href=\"#_ftnref2\" name=\"_ftn2\">[1]<\/a>\u00a0\u00a0\u00a0\u00a0 A tal proposito si veda la decisione del Tribunale dei minorenni di Bologna, 07 maggio 2008, n.659: <em>\u00e8 noto come l&#8217;imputabilit\u00e0 del minore presupponga l&#8217;accertamento della capacit\u00e0 di intendere e di volere di costui, la quale si sostanzia nella c.d. \u201cmaturit\u00e0 mentale\u201d, concetto, questo, a carattere relativo, poich\u00e9 correlato alle caratteristiche del reato commesso, ed implicante in special modo la capacit\u00e0 del soggetto di percepire il disvalore etico-sociale delle proprie azioni. Tale essendo la premessa \u00e8 gioco forza concludere che l&#8217;indagine sull&#8217;imputabilit\u00e0 del minore debba essere condotta con particolare cautela rispetto a reati, come quelli informatici, in cui il comportamento incriminato pu\u00f2 essere interpretato pi\u00f9 come il sintomo di spiccate e non comuni capacit\u00e0 intellettive dell&#8217;agente piuttosto che quale manifestazione di un atteggiamento deviante di costui<\/em>.<\/p>\n<p><a href=\"#_ftnref3\" name=\"_ftn3\">[2]<\/a>\u00a0\u00a0\u00a0\u00a0 Cass. pen. Sez. 6, sent. 3067 del 14\/12\/1999.<\/p>\n<p><a href=\"#_ftnref4\" name=\"_ftn4\">[3]<\/a>\u00a0\u00a0\u00a0\u00a0 Cfr. Ministero di Grazia e Giustizia, Schema di disegno di legge contenente modifiche ed integrazioni alle norme del codice penale e del codice di procedura penale, in tema di criminalit\u00e0 informatica.<\/p>\n<p><a href=\"#_ftnref5\" name=\"_ftn5\">[4]<\/a>\u00a0\u00a0\u00a0\u00a0 R. Borruso, G. Buonomo, G. Corasaniti, G. D\u2019Aietti, <em>Profili penali dell\u2019informazione<\/em>, Milano, 1994; M. Mantovani, \u201cI reati informatici in Francia\u201d, in <em>Rivista del diritto dell\u2019informazione e dell\u2019informatica<\/em>, Milano, 1990. Si veda poi Cass. pen., Sez. 6, sent. 3067 del 14\/12\/1999 in cui la Corte ha fornito una precisa e lucida definizione di domicilio informatico osservando:<\/p>\n<p><em>\u00a0\u00a0\u00a0\u00a0\u00a0 non risulta che questa Corte abbia avuto occasione di esprimersi in ordine all&#8217;oggetto giuridico della tutela approntata dall&#8217;art. 615 ter c.p. \/ Indubbiamente la collocazione sistematica della norma nella sezione IV (concernente i delitti contro l&#8217;inviolabilit\u00e0 del domicilio) del capo III del titolo XIII del libro II, riguardante i delitti in particolare, d\u00e0 ragione dell&#8217;intenzione del legislatore &#8211; il quale ha preso a parametro il \u201cdomicilio fisico\u201d dell&#8217;individuo &#8211; di assicurare la protezione del \u201cdomicilio informatico\u201d, quale spazio ideale (ma anche fisico in cui sono contenuti i dati informatici), di pertinenza della persona, al quale estendere la tutela della riservatezza della sfera individuale, quale bene anche costituzionalmente protetto (art. 14 Cost.), come non manca di notare, del resto, la Relazione al disegno di legge 23 dicembre 1993, n. 547. <\/em><\/p>\n<p><em>\u00a0\u00a0\u00a0\u00a0\u00a0 La dottrina che si \u00e8 occupata del problema \u00e8, per\u00f2, divisa sull&#8217;estensione da attribuire alla garanzia offerta dal legislatore del 1993 con la norma in argomento, sostenendosi da parte di alcuni (proprio per la collocazione sistematica della norma) che lo scopo avuto di mira dal legislatore sia stato quello di tutelare soltanto i contenuti personalissimi (cio\u00e8 attinenti al diritto alla riservatezza della vita privata) dei sistemi informatici (teoria alla quale ha evidentemente ritenuto di aderire il tribunale di Lecce, il quale ha ritenuto che, pur essendosi il D. L. introdotto nel sistema informatico \u201cX\u201d, non sia stato violato l&#8217;ambito di riservatezza individuale di alcuno), mentre v&#8217;\u00e8 chi riconosce che la norma in parola debba estendersi nel senso che essa abbia ad oggetto lo ius excludendi del titolare del sistema informatico, quale che sia il contenuto dei dati racchiusi in esso, purch\u00e9 attinente alla propria sfera di pensiero o alla propria attivit\u00e0 (lavorativa e non). \/ Ora, sembra alla Corte che debba preferirsi quest&#8217;ultimo indirizzo, per la ragione che esso meglio si attaglia alla lettera e allo scopo della legge: alla lettera, perch\u00e9 la norma non opera distinzioni tra sistemi a seconda dei contenuti (esclusivamente limitandosi ad accordare tutela ai sistemi protetti da misure di sicurezza); alla ratio legis soprattutto, perch\u00e9 la prima interpretazione implicherebbe l&#8217;esclusione dalla tutela &#8211; irragionevolmente e verosimilmente in senso contrario all&#8217;intenzione del legislatore &#8211; di aspetti non secondari, quali per esempio, quelli connessi ai profili economico &#8211; patrimoniali dei dati (si pensi al diritto dei titolari di banche dati protette da misure di sicurezza di permettere l&#8217;eccesso alle informazioni dietro pagamento di un canone), lasciando quindi sforniti di protezione i diritti di enti e persone giuridiche, non tanto per essere incerta l&#8217;estensione a tali categorie soggettive della tutela della riservatezza e in genere dei diritti della personalit\u00e0 (per l&#8217;estensione delle norme sulla violazione di domicilio alle persone giuridiche, v. per esempio, Cass. sez. II, 6 maggio 1983, Saraceno, rv 161358; Cass. sez. I, 2 febbraio 1979, Passalacqua, rv 142131) ma piuttosto perch\u00e9 principalmente fra dette categorie si rinvengono soggetti titolari di sistemi informatici protetti da misure di sicurezza (enti, anche pubblici, grandi societ\u00e0 commerciali) per i quali lo ius excludendi \u00e8 correlato prevalentemente, se non esclusivamente, a diritti di natura economico patrimoniale<\/em>.<\/p>\n<p><em>\u00a0\u00a0\u00a0\u00a0\u00a0 D&#8217;altra parte, con il riferimento al \u201cdomicilio informatico\u201d, sembra che il legislatore abbia voluto individuare il luogo fisico &#8211; come sito in cui si pu\u00f2 estrinsecarsi la personalit\u00e0 umana nel quale \u00e8 contenuto l&#8217;oggetto della tutela (qualsiasi tipo di dato e non i dati aventi ad oggetto particolari contenuti), per salvaguardarlo da qualsiasi tipo di intrusione (ius exludendi alios), indipendentemente dallo scopo che si propone l&#8217;autore dell&#8217;abuso. Pare, infatti, che una volta individuato nell&#8217;accesso abusivo a sistema informatico un reato contro la libert\u00e0 individuale, il legislatore sia stato quasi costretto dalla sistematica del codice a quel tipo di collocazione, senza per\u00f2 che con la collocazione stessa si sia voluto anche individuare, in via esclusiva, il bene protetto con riferimento alle norme sulla violazione di domicilio, cio\u00e8 la pax domestica ovvero la quiete e la riservatezza della vita familiare. \/ Va, inoltre, considerato che ove il legislatore ha avuto l&#8217;intento di tutelare la privacy vi ha espressamente fatto riferimento in modo inequivocabile, sia nella legislazione meno recente (v. la l. 8 aprile 1974, n. 98, il cui art. 1 ha introdotto nel codice penale, sotto la rubrica \u201cinterferenze illecite nella vita privata\u201d l&#8217;art. 615 bis, sia in quella pi\u00f9 vicina (v. la l. 31 dicembre 1996, n. 675, sulla Tutela delle persone o di altri soggetti rispetto al trattamento dei dati personali)<\/em>.<\/p>\n<p><a href=\"#_ftnref6\" name=\"_ftn6\">[5]<\/a>\u00a0\u00a0\u00a0\u00a0 Nel caso in esame si presuppone un accesso da remoto alla macchina compromessa, ma il discorso resta valido anche nel caso di accesso locale. \u00c8 evidente che, in tal caso, l\u2019intruso si trover\u00e0 fisicamente alla tastiera del computer ed utilizzer\u00e0 per accedere allo stesso <em>l\u2019account<\/em> (<em>login<\/em> e <em>password<\/em>) di un utente autorizzato.<\/p>\n<p><a href=\"#_ftnref7\" name=\"_ftn7\">[6]<\/a><em>\u00a0\u00a0\u00a0\u00a0 Administrator<\/em> o <em>Amministratore<\/em> nel caso di sistemi Windows (XP o Vista). \u00c8 comunque possibile che un intruso che riesca ad accedere ad un computer come utente normale (user) riesca poi ad acquisire maggiori privilegi utilizzando appositi comandi (i.e. \u201c<em>su<\/em>\u201d o \u201c<em>sudo<\/em>\u201d nel caso di sistemi Linux, \u201c<em>esegui come<\/em>\u201d nel caso di Windows XP o Vista).<\/p>\n<p><a href=\"#_ftnref8\" name=\"_ftn8\">[7]<\/a>\u00a0\u00a0\u00a0\u00a0 In tale ipotesi l\u2019intruso potr\u00e0 utilizzare il computer come se si trovasse materialmente alla tastiera dello stesso. Potr\u00e0, quindi, non soltanto curiosare la suo interno alla ricerca di dati interessanti (password, numeri di carte di credito etc.), ma anche utilizzare il computer della vittima per navigare o commettere illeciti pi\u00f9 gravi (i.e. tentativi di accesso a sistemi governativi o bancari). In tale ipotesi \u00e8 plausibile che le responsabilit\u00e0 degli illeciti perpetrati dall\u2019intruso ricadano sulla vittima stessa, almeno sino a quando la stessa non dimostrer\u00e0 che la propria macchina \u00e8 stata compromessa da un ignoto criminale. Il tutto, sempre e comunque, in relazione ai limiti indicati nelle pagine precedenti.<\/p>\n<p><a href=\"#_ftnref9\" name=\"_ftn9\">[8]<\/a>\u00a0\u00a0\u00a0\u00a0 Un classico esempio di accesso da remoto alle sole risorse del sistema \u00e8 quello che \u00e8 possibile effettuare sfruttando il protocollo NETBIOS e la disattenzione di molti utenti di Windows che lasciano le proprie cartelle in condivisione mentre navigano in internet. Per un utilizzo illecito, ritenuto erroneamente penalmente non rilevante, di tale tecnica si veda G.U.P. di Roma, sent. 4\/04\/2000, n. 12005\/98 RGNR.<\/p>\n<p><a href=\"#_ftnref10\" name=\"_ftn10\">[9]<\/a>\u00a0\u00a0\u00a0\u00a0 G.U.P. di Roma, sent. 4\/04\/2000, n. 12005\/98 RGNR, <em>passim<\/em>.<\/p>\n<p><a href=\"#_ftnref11\" name=\"_ftn11\">[10]<\/a>\u00a0\u00a0 In particolare si veda Cass.Pen., Sez. VI, sent. 3067 del 14\/12\/1999; Cass. pen., sez. 5, sent. 12732 del 6\/12\/2000 in cui la Suprema Corte ha ribadito il concetto illustrato nel 1999 affermando che \u201cla violazione dei dispositivi di protezione del sistema informatico non assume rilevanza di per s\u00e9, bens\u00ec solo come manifestazione di una volont\u00e0 contraria a quella di chi del sistema legittimamente dispone\u201d. Si veda poi Cass.Pen., Sez. V, sent.37322 del 08\/07\/2008 secondo cui \u201cAi fini della configurabilit\u00e0 del reato previsto dall&#8217;art. 615 ter cod. pen. (accesso abusivo ad un sistema informatico o telematico), la protezione del sistema pu\u00f2 essere adottata anche con misure di carattere organizzativo, che disciplinino le modalit\u00e0 di accesso ai locali in cui il sistema \u00e8 ubicato e indichino le persone abilitate al suo utilizzo\u201d; Cass.Pen., Sez. II, sent.36721 del 21 febbraio 2008: \u201cIntegra il delitto di introduzione abusiva in un sistema informatico o telematico l&#8217;accesso ad un sistema che sia protetto da un dispositivo costituito anche soltanto da una parola chiave (cosiddetta &#8220;password&#8221;)\u201d.<\/p>\n<p><a href=\"#_ftnref12\" name=\"_ftn12\">[11]<\/a>\u00a0\u00a0 In tal senso Cass. Pen, sez. 5, sent. 12732 del 6\/12\/2000.<\/p>\n<p><a href=\"#_ftnref13\" name=\"_ftn13\">[12]<\/a>\u00a0\u00a0 Ovviamente il giudice dovr\u00e0 essere messo in condizione di valutare se il soggetto agente sia stato o meno in condizione di comprendere l\u2019errore.<\/p>\n<p><a href=\"#_ftnref14\" name=\"_ftn14\">[13]<\/a>\u00a0\u00a0 Si tratta di programmi che permettono a pi\u00f9 soggetti di scambiare tra di loro materiale di vario genere, (mp3, immagini, filmati, programmi\u2026) tramite la condivisione delle cartelle che contengono detto materiale. \u00c8 evidente che se uno sprovveduto utente condivide l\u2019intero disco rigido ci\u00f2 \u00e8, molto probabilmente, dovuto ad un errore dello stesso ed il soggetto che si trattenga nelle directory condivise oltre il tempo strettamente necessario a comprendere che si trova in una zona riservata del sistema \u00e8 di fatto paragonabile ad un soggetto che, entrato in un locale pubblico, sia per errore finito in una privata dimora passando attraverso una porta lasciata distrattamente aperta: dovrebbe immediatamente abbandonare detto luogo. In tal senso Cass.Pen., Sez. I, sent. 6844 del 13\/06\/1994 secondo cui \u201crisponde del reato di violazione di domicilio, chi si introduce o si intrattenga in un esercizio commerciale per minacciare o aggredire o comunque per uno scopo illecito del tutto opposto a quello di usufruire dei servizi offerti dal locale, ritenendosi implicita la contraria volont\u00e0 del titolare dello <em>ius prohibendi<\/em>\u201d.<\/p>\n<p><a href=\"#_ftnref15\" name=\"_ftn15\">[14]<\/a>\u00a0\u00a0 Si tratta di errori, presenti nel sistema operativo o in altri programmi, che permettono funzioni non conosciute dall\u2019utente e, spesso, non previste nemmeno dagli stessi programmatori. Per esempio alcuni anni fa un noto programma di <em>file<\/em> <em>sharing<\/em> conteneva un errore di configurazione che impostava di <em>default<\/em> la condivisione dell\u2019intero hard disk permettendo a chiunque di sfogliarne il contenuto utilizzando un normale <em>browser<\/em>.<\/p>\n<p><a href=\"#_ftnref16\" name=\"_ftn16\">[15]<\/a>\u00a0\u00a0 Cass.Pen., Sez.I, sent. 2831 del 16\/03\/1978.<\/p>\n<p><a href=\"#_ftnref17\" name=\"_ftn17\">[16]<\/a>\u00a0\u00a0 Di volta in volta la Giurisprudenza si \u00e8 occupata di differenti casi similari. Tipicamente si tratta di pubblici dipendenti (forze dell&#8217;ordine, addetti alle cancellerie, dipendenti dell&#8217;Agenzia delle Entrate&#8230;) che avevano utilizzato gli strumenti informatici dell&#8217;ufficio per acquisire informazioni di interesse personale proprio o di terzi.<\/p>\n<p><a href=\"#_ftnref18\" name=\"_ftn18\">[17]<\/a>\u00a0\u00a0 Cass. Pen., sez. V, sent. 26797 del 29 maggio 2008. Per un commento si veda R.Flor,\u00a0 \u201cPERMANENZA NON AUTORIZZATA IN UN SISTEMA INFORMATICO O TELEMATICO, VIOLAZIONE DEL SEGRETO D&#8217;UFFICIO E CONCORSO NEL REATO DA PARTE DELL&#8217;EXTRANEUS\u201d, in <em>Cass. Pen<\/em>. 2009, 4, 1509.<\/p>\n<p><a href=\"#_ftnref19\" name=\"_ftn19\">[18]<\/a>\u00a0\u00a0 In tal senso si veda anche Cass. sez. VI, sent. 3067 del 14.12.1999.<\/p>\n<p><a href=\"#_ftnref20\" name=\"_ftn20\">[19]<\/a>\u00a0\u00a0 Cass.Pen, Sez. V, sent. 2534 del 20.12.2007.<\/p>\n<p><a href=\"#_ftnref21\" name=\"_ftn21\">[20]<\/a>\u00a0\u00a0 Si pensi, a titolo di esempio, all&#8217;ipotesi di un socio, o di un collaboratore, che acceda al sistema informatico per acquisire l&#8217;elenco dei clienti. In tal senso si veda Cass.Pen., sez.5, sent. 37332 del 8\/07\/2008 secondo cui \u201cl&#8217;accesso al sistema \u00e8 consentito dal titolare per determinate finalit\u00e0, ovvero il raggiungimento degli scopi aziendali, cosicch\u00e9 se il titolo di legittimazione all&#8217;accesso viene dall&#8217;agente utilizzato per finalit\u00e0 diverse da quelle consentite non vi \u00e8 dubbio che si configuri il delitto in discussione, dovendosi ritenere che il permanere nel sistema per scopi diversi da quelli previsti avvenga contro la volont\u00e0, che pu\u00f2, per disposizione di legge, anche essere tacita, del titolare del diritto di esclusione. [&#8230;OMISSIS&#8230;] l&#8217;introdursi in un sistema informatico al fine di duplicare i dati ivi esistenti costituisce (come si chiarir\u00e0 anche meglio in seguito) condotta tipica del delitto di cui all&#8217;art. 615 ter c.p., perch\u00e8 la intrusione informatica pu\u00f2 sostanziarsi sia in una semplice lettura dei dati contenuti nel sistema, sia nella copiatura degli stessi\u201d. Allo stesso modo si veda Cass. Pen., sez. V, sent. 44362 del 14 ottobre 2003: \u201cAi fini della configurabilit\u00e0 del delitto di accesso abusivo ad un sistema informatico, la violazione dei dispositivi di sicurezza non rileva di per s\u00e8, ma solo come manifestazione di una volont\u00e0 contraria a quella di chi dispone del sistema; ne consegue che commette il delitto di cui all&#8217;art. 615 ter c.p. anche colui che, autorizzato all&#8217;accesso per una finalit\u00e0 (controllo della funzionalit\u00e0 del programma informatico), utilizzi il titolo di legittimazione per copiare i dati gestiti da detto programma\u201d.<\/p>\n<p><a href=\"#_ftnref22\" name=\"_ftn22\">[21]<\/a>\u00a0\u00a0 Oltre alla sentenza qui in esame si veda Cass. Pen., sez. VI, sent. 39290 del 08 ottobre 2008; Cass. Pen., sez. V, sent. 2534 del 20 dicembre 2007; Cass. Pen., sez. V, sent. 6459 del 04 dicembre 2006.<\/p>\n<p><a href=\"#_ftnref23\" name=\"_ftn23\">[22]<\/a>\u00a0\u00a0 Tribunale di Milano,\u00a0 sez. III, 19 marzo 2007 \u201cLa copia di pi\u00f9 pagine HTML da un sito web non protetto da misure di sicurezza ad un altro sito web non integra di per s\u00e9 n\u00e9 il reato di cui all&#8217;art. 615 ter c.p. n\u00e9 quello di cui all&#8217;art. 640 ter c.p. La pubblicazione su un sito web di contenuti oggetto di copiatura da altro sito web pu\u00f2 costituire, qualora ne ricorrano gli estremi, violazione della l. n. 633 del 1941 sul diritto di autore\u201d.<\/p>\n<p><a href=\"#_ftnref24\" name=\"_ftn24\">[23]<\/a>\u00a0\u00a0 Non si ritiene necessaria l&#8217;altruit\u00e0 del sistema, laddove costante giurisprudenza ha ammesso che lo <em>ius excludendi <\/em>possa essere esercitato dall\u2019avente diritto anche nei confronti dello stesso proprietario del bene. <em>Infra multis<\/em> si veda Cass. pen., sez. 5, sent. 335 del 18\/01\/1983.<\/p>\n<p><a href=\"#_ftnref25\" name=\"_ftn25\">[24]<\/a>\u00a0\u00a0 A tal proposito esemplare \u00e8 Cass.Pen, sez. V, sent. 46454 del 22 ottobre 2008 da cui viene escluso il trattamento illecito, ma confermato l&#8217;accesso abusivo \u201cIl reato di trattamento illecito di dati personali, gi\u00e0 previsto dall&#8217;art. 35 l. 31 dicembre 1996 n. 675 (ora previsto, in rapporto di continuit\u00e0 normativa, dall&#8217;art. 167 d.lg. 30 giugno 2003 n. 196), non \u00e8 configurabile allorch\u00e9 ricorrano le condizioni di cui alla clausola limitativa introdotta dall&#8217;art. 5, comma 3, d.lg. n. 196 del 2003, secondo cui il trattamento di dati personali se effettuato da persone fisiche per fini esclusivamente personali &#8220;\u00e8 soggetto all&#8217;applicazione del presente codice (ergo, il codice della privacy) solo se i dati sono destinati ad una comunicazione sistematica o alla diffusione&#8221; (da queste premesse, in una fattispecie in cui gli imputati si erano introdotti abusivamente nella rete informatica del gestore telefonico Tim e avevano acquisito i dati del tabulato telefonico di una persona per raccogliere prove da fornire alla committente circa l&#8217;infedelt\u00e0 del marito, la Corte, mentre ha rigettato il ricorso relativamente al reato di cui all&#8217;art. 615 ter c.p., ha annullato la condanna limitatamente al reato di cui all&#8217;art. 35 l. n. 675 del 1996, apprezzando come nel caso concreto difettasse la destinazione dei dati raccolti alla comunicazione sistematica o alla diffusione, per essere stati questi acquisiti per fini esclusivamente personali della committente)\u201d.<\/p>\n<p><a href=\"#_ftnref26\" name=\"_ftn26\">[25]<\/a>\u00a0\u00a0 In tal senso si veda Cassazione penale, sez. V, sent.11689 del 06 febbraio 2007 secondo cui \u201cL\u2019accesso abusivo a un sistema telematico o informatico si configura con la mera intrusione e non richiede che la condotta comporti una lesione della riservatezza degli utenti n\u00e9 tantomeno che \u201cl\u2019invasione\u201d sia compiuta con l\u2019obiettivo di violare la loro privacy\u201d.<\/p>\n<p><a href=\"#_ftnref27\" name=\"_ftn27\">[26]<\/a>\u00a0\u00a0 Cfr. Legge 8 aprile 1974, n. 98, il cui articolo 1 ha introdotto nel codice penale, sotto la rubrica \u201cinterferenze illecite nella vita privata\u201d, l&#8217;art. 615 bis.<\/p>\n<p><a href=\"#_ftnref28\" name=\"_ftn28\">[27]<\/a>\u00a0\u00a0 Cfr. Legge 31 dicembre 1996, n. 675, titolata \u201cTutela delle persone o di altri soggetti rispetto al trattamento dei dati personali\u201d. Si veda oggi il Dlgs 196\/03.<\/p>\n<p><a href=\"#_ftnref29\" name=\"_ftn29\">[28]<\/a>\u00a0\u00a0 Il soggetto legittimato a proporre querela \u00e8 stato identificato dalla dottrina nel titolare del sistema e non nella parte concretamente danneggiata dall\u2019incursione. Quest\u2019ultima potr\u00e0, evidentemente, costituirsi parte civile per ottenere il risarcimento del danno.<\/p>\n<p><a href=\"#_ftnref30\" name=\"_ftn30\">[29]<\/a>\u00a0\u00a0 Possiamo definire il <em>port scanning<\/em> come quel processo di connessione a porte TCP e UDP appartenenti al sistema in cui si vuole tentare di accedere al fine di determinare quali servizi siano in esecuzione o stato di <em>listening<\/em> (ascolto). L&#8217;identificazione delle porte in ascolto \u00e8 critica al fine di determinare il tipo di sistema operativo utilizzato e, soprattutto, le applicazioni in uso; un aspirante intruso pu\u00f2, infatti, abusare dei servizi presenti sulla macchina, sia in caso di cattiva configurazione, sia nel caso in cui siano presenti servizi non autorizzati (<em>i.e. trojan horse<\/em> o programmi similari). Negli ultimi anni le tecniche per effettuare portscanning hanno subito un notevole miglioramento tenendo presente i diversi obiettivi che un possibile intruso potrebbe voler raggiungere. In tal senso Tribunale di Roma, Ordinanza 1 agosto 2001, Iacorelli Vs Infostrada SpA in cui il Tribunale ha definito tale pratica come \u201cuna serie programmata di tentativi di accesso diretti ad evidenziare, in base alle risposte fornite dallo stesso sistema attaccato, le caratteristiche tecniche del medesimo al fine di acquisire gli elementi per una successiva intrusione o esclusivamente di conoscere le caratteristiche dell&#8217;altrui sistema o server, adibito all&#8217;erogazione di determinati servizi in rete\u201d. In alternativa al <em>port scanning<\/em> \u00e8 possibile effettuare un <em>net scanning. <\/em>Quest&#8217;ultimo prende di mira un\u2019intera rete, o una sua porzione, per verificare quali e quanti computer hanno una determinata porta (o alcune determinate porte) in ascolto. Se, per esempio, si volesse verificare quanti, e quali, sono i computer della sottorete 192.168.01.01 infetti dal server di Back Orifice, quindi virtualmente accessibili (a condizione di possedere il relativo programma client), non occorrerebbe fare altro che avviare un programma di port scanning e lanciare la scansione sulla sottorete 192.168.01.* (dove xxx \u00e8 un numero che si \u00e8 preferito oscurare) alla porta 33337; allo stesso modo, se si cercasse il server di Net Bus si effettuerebbe una scansione alla ricerca della porta 12345 e via di questo passo.<\/p>\n<p><a href=\"#_ftnref31\" name=\"_ftn31\">[30]<\/a>\u00a0\u00a0 Con il termine \u201c<em>servizi<\/em>\u201d si indicano i programmi in esecuzione in una determinata macchina identificandoli sulla base delle loro funzioni e del servizio che offrono (<em>i.e. <\/em>server web, server ftp, server di posta \u2026). Per semplificare possiamo paragonare il nostro computer ad un ufficio con tantissimi sportelli specializzati in determinate funzioni. Ogni sportello \u00e8 caratterizzato da un numero che lo identifica permettendo al cliente di rivolgersi direttamente allo sportello giusto. Cos\u00ec se ci si vuole collegare ad un sito internet si \u201cbusser\u00e0\u201d alla porta 80 (in alcuni casi 8080) del server, mentre se si vuole leggere la posta ci si connetter\u00e0 alla porta 110, alla 25 per inviare messaggi, e via di questo passo. \u00c8 evidente che si tratta di procedure automatizzate, basate sulla standardizzazione delle porte, ma nulla vieta ad un utente di modificare questi parametri. Possiamo quindi sostenere che, generalmente, ad ogni porta corrisponde un determinato tipo di programma in ascolto che ne permette l\u2019utilizzo da parte di un computer remoto.<\/p>\n<p><a href=\"#_ftnref32\" name=\"_ftn32\">[31]<\/a>\u00a0\u00a0 Note anche come \u201c<em>well know ports<\/em>\u201d ed individuate da IANA (Internet Assigned Numbers Authority) nelle porte che vanno da 1 a 1023. Queste porte non dovrebbero essere utilizzate senza una registrazione di IANA. La procedura di registrazione \u00e8 definita nella RFC4340, Sezione 19.9. Accanto alle \u201c<em>well know ports<\/em>\u201d ci sono le \u201cRegistered Ports\u201d comprese tra la 1024 e la 49151.<\/p>\n<p><a href=\"#_ftnref33\" name=\"_ftn33\">[32]<\/a>\u00a0\u00a0 Sulla punibilit\u00e0 degli atti preparatori, laddove univocamente diretti alla commissione dell\u2019illecito, si veda, tuttavia, Cass. pen., sez. 2, n. 2791 del 16\/03\/1992 \u201canche un atto preparatorio pu\u00f2 integrare gli estremi del tentativo, quando sia idoneo e diretto in modo non equivoco alla consumazione di un reato, cio\u00e8 quando abbia la capacit\u00e0, valutabile ex ante, di raggiungere il risultato prefisso, in relazione alle circostanze del caso, e sia inoltre univocamente diretto alla consumazione del reato\u201d; Cass. pen., sez. 2, n. 3692 del 20\/04\/1985 \u201cun atto meramente preparatorio pu\u00f2 costituire materia di tentativo punibile, sempre che l\u2019atto stesso risulti idoneo e diretto in modo non equivoco alla commissione di un delitto\u201d.<\/p>\n<p><a href=\"#_ftnref34\" name=\"_ftn34\">[33]<\/a>\u00a0\u00a0 Cass. pen., sez. 2, n. 10496 del 25\/10\/1988; <em>conf. <\/em>Cass. pen., sez. 2, n. 295 del 26\/07\/1995.<\/p>\n<p><a href=\"#_ftnref35\" name=\"_ftn35\">[34]<\/a>\u00a0\u00a0 Cfr. Cass. pen., sez. 1, n. 1915 del 22\/02\/1982.<\/p>\n<p><a href=\"#_ftnref36\" name=\"_ftn36\">[35]<\/a>\u00a0\u00a0 Tornando all\u2019esempio fatto in precedenza, immaginiamo che l\u2019aspirante intruso abbia effettuato uno scanning della subnet 192.168.1.* alla porta 33336 (dove troviamo generalmente in ascolto il trojan Back Orifice). Una volta appurato che la macchina che si trova all\u2019indirizzo IP 192.168.1.20 \u00e8 infetta non dovr\u00e0 fare altro che lanciare il client di Back Orifice e digitare 192.168.1.20:33336 per accedere alla macchina in questione. Le uniche possibili incognite sono rappresentate dalla possibilit\u00e0 che il server Back Orifice sia protetto da una password oppure che si tratti di un programma che simula detto server registrando gli attacchi. Al di fuori di tali, remote, ipotesi, l\u2019intruso avr\u00e0 accesso alla macchina.<\/p>\n<p><a href=\"#_ftnref37\" name=\"_ftn37\">[36]<\/a>\u00a0\u00a0 In tal senso Cass. pen., sez. 1, n. 10574 del 09\/10\/1987.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ripropongo qui, senza integrazioni o modifiche, un mio articolo pubblicato in\u00a0 \u00abTelediritto.it: Portale giuridico umbro\u00bb, Informatica giuridica, dottrina, 2009. Il reato di accesso abusivo* Sommario: 1. Premessa \u20152. L\u2019accesso abusivo \u2013 3. &#8230;segue: le misure di sicurezza \u2013 4. &#8230;segue: il \u201ctrattenimento\u201d abusivo nel sistema \u2013 5. &#8230;segue: l&#8217;accesso tramite software di controllo remoto \u2013 <a class=\"read-more\" href=\"https:\/\/www.eflorindi.it\/flr\/blog\/2017\/11\/2009-accesso-abusivo\/\">Read more<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"rop_custom_images_group":[],"rop_custom_messages_group":[],"rop_publish_now":"initial","rop_publish_now_accounts":[],"rop_publish_now_history":[],"rop_publish_now_status":"pending","footnotes":""},"categories":[4,31,7,36],"tags":[49,48,23],"class_list":["post-211","post","type-post","status-publish","format-standard","hentry","category-bio","category-diritto-dellinformatica","category-blog","category-pubblicazioni","tag-615-ter","tag-accesso-abusivo","tag-diritto-informatica"],"wppr_data":{"cwp_meta_box_check":"No"},"_links":{"self":[{"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/posts\/211","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/comments?post=211"}],"version-history":[{"count":1,"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/posts\/211\/revisions"}],"predecessor-version":[{"id":212,"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/posts\/211\/revisions\/212"}],"wp:attachment":[{"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/media?parent=211"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/categories?post=211"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.eflorindi.it\/flr\/wp-json\/wp\/v2\/tags?post=211"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}