Quando la sicurezza non è solo tecnologia: il ruolo di processi e persone nella prevenzione del phishingLa Corte di Cassazione, con l’ordinanza n. 3263 del 13 febbraio 2026, ha fornito un chiarimento rilevante in materia di sicurezza informatica e responsabilità dei dipendenti in caso di attacchi di phishing.
Il principio espresso è chiaro: essere vittima di una truffa informatica non esclude automaticamente la responsabilità del lavoratore, soprattutto quando l’evento è riconducibile al mancato rispetto delle procedure aziendali o all’assenza di verifiche minime.
Il caso: errore umano e vulnerabilità operativa
Il caso analizzato riguarda un’addetta amministrativa che ha autorizzato un bonifico sulla base di una e-mail apparentemente proveniente dal vertice aziendale, rivelatasi poi fraudolenta.
L’episodio ha generato un danno economico e ha evidenziato una criticità tipica degli attacchi moderni: lo sfruttamento del fattore umano come vettore di attacco.
Il punto critico: mancato rispetto delle procedure
L’elemento determinante nella valutazione della responsabilità non è stata la sofisticazione dell’attacco, ma il comportamento operativo adottato.
In particolare, è emerso che:
Dal punto di vista tecnico-organizzativo, questo scenario evidenzia una debolezza strutturale:
la mancata integrazione tra procedure, controlli operativi e consapevolezza degli utenti.
Diligenza operativa e sicurezza: cosa cambia per le aziende
La Cassazione ribadisce che la valutazione della responsabilità passa attraverso il concetto di diligenza adeguata al ruolo.
In contesti aziendali, questo si traduce in:
Anche in assenza di formazione strutturata, se l’evento risulta evitabile con verifiche basilari, l’errore viene classificato come negligenza operativa.
Cybersecurity: oltre la tecnologia
Questo scenario conferma un aspetto centrale nella gestione della sicurezza:
le soluzioni tecnologiche, da sole, non sono sufficienti.
Firewall, sistemi di protezione e filtri avanzati devono essere integrati con:
Il fattore umano resta il principale punto di esposizione e, allo stesso tempo, la prima linea di difesa.
Approccio M2 Informatica: test, formazione e prevenzione
Per ridurre concretamente il rischio di attacchi di phishing, è necessario adottare un approccio strutturato che combini analisi, simulazione e formazione.
M2 Informatica supporta le aziende attraverso servizi specifici come la simulazione di phishing, che consente di:
Le campagne vengono progettate su misura, in base al contesto aziendale e ai profili di rischio, e permettono di raccogliere dati concreti su cui costruire interventi mirati.
A valle delle simulazioni, vengono attivati percorsi formativi specifici, con l’obiettivo di migliorare la capacità dei collaboratori di riconoscere e gestire tentativi di attacco.
Formazione cybersecurity e opportunità di finanziamento
La formazione rappresenta un elemento chiave nella strategia di difesa aziendale.
M2 Informatica propone corsi di cybersecurity e sicurezza informatica progettati per aumentare la consapevolezza e ridurre il rischio operativo, con la possibilità di accedere a strumenti di formazione finanziata:
Investire nella formazione significa ridurre la probabilità di incidente e aumentare la resilienza complessiva dell’organizzazione.
La sentenza evidenzia un concetto fondamentale:
la sicurezza è un processo organizzativo, non solo tecnologico.
Procedure, formazione e consapevolezza devono essere integrate in un modello operativo coerente.
Solo così è possibile ridurre in modo efficace il rischio legato al phishing e, più in generale, alle minacce informatiche evolute.
Vuoi capire quanto è esposta la tua azienda al rischio phishing?
Scrivici per una valutazione e un piano formativo su misura.