La recente ordinanza n. 3263 del 13 febbraio 2026 della Corte di Cassazione introduce un principio rilevante per la gestione della sicurezza aziendale: la vittima di un attacco di phishing può essere ritenuta responsabile se non ha adottato le dovute cautele operative.
Si tratta di un passaggio importante che evidenzia come la sicurezza informatica non sia più solo una questione tecnologica, ma anche organizzativa e procedurale.
Il caso: un attacco riuscito attraverso il fattore umano
L’episodio riguarda un’addetta amministrativa che ha autorizzato un bonifico sulla base di una comunicazione e-mail apparentemente proveniente dal vertice aziendale, successivamente rivelatasi fraudolenta.
L’evento ha generato un danno economico e ha portato al licenziamento della lavoratrice, ritenuto legittimo.
Dal punto di vista tecnico, si tratta di un classico attacco di Business Email Compromise (BEC), in cui l’attaccante sfrutta dinamiche organizzative e fiducia interna per indurre azioni non autorizzate.
Il nodo centrale: procedure e controlli non applicati
L’elemento determinante nella valutazione della responsabilità non è stata la sofisticazione dell’attacco, ma il mancato rispetto delle procedure aziendali.
In particolare:
• erano presenti procedure interne per la gestione dei pagamenti non rispettate;
• la richiesta conteneva anomalie evidenti;
• non sono stati eseguiti controlli minimi di verifica.
Questo evidenzia una criticità diffusa nelle organizzazioni:
la distanza tra procedure formalizzate e comportamenti effettivi.
Diligenza operativa e gestione del rischio
La Cassazione richiama il principio di diligenza previsto dal Codice Civile, sottolineando che il comportamento del lavoratore deve essere valutato in base al ruolo e al livello di responsabilità.
In termini operativi, questo implica:
• attenzione nella gestione delle comunicazioni digitali;
• verifica delle richieste anomale;
• applicazione sistematica delle procedure interne.
Anche in assenza di formazione specifica, se l’evento è evitabile con controlli basilari, si configura una responsabilità per negligenza.
Sicurezza informatica: un approccio integrato
Il caso conferma un principio chiave nella cybersecurity:
la tecnologia da sola non è sufficiente a prevenire gli attacchi.
È necessario adottare un approccio integrato che includa:
• misure tecniche di protezione;
• processi organizzativi strutturati;
• formazione continua del personale.
Il fattore umano rappresenta il principale vettore di attacco, ma anche il primo elemento di difesa se adeguatamente formato.
L’approccio Emitel: prevenzione, test e formazione
Emitel supporta le aziende nella gestione del rischio informatico attraverso servizi mirati che combinano tecnologia e comportamento organizzativo.
Tra questi, le simulazioni di phishing rappresentano uno strumento efficace per:
• testare il livello di attenzione dei dipendenti;
• individuare vulnerabilità operative;
• raccogliere dati utili per migliorare le strategie di sicurezza.
Le campagne vengono progettate in base alle caratteristiche dell’organizzazione e consentono di replicare scenari realistici di attacco.
A seguito dei test, è possibile attivare percorsi formativi mirati, focalizzati sul riconoscimento delle minacce e sulla gestione corretta delle comunicazioni sospette.
Formazione cybersecurity e opportunità di finanziamento
La formazione rappresenta un elemento centrale nella riduzione del rischio.
Emitel propone corsi di cybersecurity e sicurezza informatica, con la possibilità di accesso a strumenti di formazione finanziata, che permettono alle aziende di:
• formare il personale senza costi diretti;
• migliorare la consapevolezza sui rischi digitali;
• rafforzare la resilienza organizzativa.
Conclusioni
La sentenza evidenzia un cambiamento culturale ormai necessario:
la sicurezza informatica è una responsabilità condivisa tra tecnologia, processi e persone.
Ridurre il rischio di phishing significa intervenire su tutti questi livelli, adottando un modello strutturato e proattivo di prevenzione.
- Log in to post comments