Pubblicato il: 01 04 2026
  • cyber security; lavoro; phishing

Quando la sicurezza non è solo tecnologia: il ruolo di processi e persone nella prevenzione del phishing

La Corte di Cassazione, con l’ordinanza n. 3263 del 13 febbraio 2026, ha fornito un chiarimento rilevante in materia di sicurezza informatica e responsabilità dei dipendenti in caso di attacchi di phishing.

Il principio espresso è chiaro: essere vittima di una truffa informatica non esclude automaticamente la responsabilità del lavoratore, soprattutto quando l’evento è riconducibile al mancato rispetto delle procedure aziendali o all’assenza di verifiche minime.

Il caso: errore umano e vulnerabilità operativa

Il caso analizzato riguarda un’addetta amministrativa che ha autorizzato un bonifico sulla base di una e-mail apparentemente proveniente dal vertice aziendale, rivelatasi poi fraudolenta.

L’episodio ha generato un danno economico e ha evidenziato una criticità tipica degli attacchi moderni: lo sfruttamento del fattore umano come vettore di attacco.

 

Il punto critico: mancato rispetto delle procedure

L’elemento determinante nella valutazione della responsabilità non è stata la sofisticazione dell’attacco, ma il comportamento operativo adottato.

In particolare, è emerso che:

Dal punto di vista tecnico-organizzativo, questo scenario evidenzia una debolezza strutturale:
la mancata integrazione tra procedure, controlli operativi e consapevolezza degli utenti.

 

Diligenza operativa e sicurezza: cosa cambia per le aziende

La Cassazione ribadisce che la valutazione della responsabilità passa attraverso il concetto di diligenza adeguata al ruolo.

In contesti aziendali, questo si traduce in:

Anche in assenza di formazione strutturata, se l’evento risulta evitabile con verifiche basilari, l’errore viene classificato come negligenza operativa.

 

Cybersecurity: oltre la tecnologia

Questo scenario conferma un aspetto centrale nella gestione della sicurezza:
le soluzioni tecnologiche, da sole, non sono sufficienti.

Firewall, sistemi di protezione e filtri avanzati devono essere integrati con:

Il fattore umano resta il principale punto di esposizione e, allo stesso tempo, la prima linea di difesa.

 

Approccio M2 Informatica: test, formazione e prevenzione

Per ridurre concretamente il rischio di attacchi di phishing, è necessario adottare un approccio strutturato che combini analisi, simulazione e formazione.

M2 Informatica supporta le aziende attraverso servizi specifici come la simulazione di phishing, che consente di:

Le campagne vengono progettate su misura, in base al contesto aziendale e ai profili di rischio, e permettono di raccogliere dati concreti su cui costruire interventi mirati.

A valle delle simulazioni, vengono attivati percorsi formativi specifici, con l’obiettivo di migliorare la capacità dei collaboratori di riconoscere e gestire tentativi di attacco.

 

Formazione cybersecurity e opportunità di finanziamento

La formazione rappresenta un elemento chiave nella strategia di difesa aziendale.

M2 Informatica propone corsi di cybersecurity e sicurezza informatica progettati per aumentare la consapevolezza e ridurre il rischio operativo, con la possibilità di accedere a strumenti di formazione finanziata:

Investire nella formazione significa ridurre la probabilità di incidente e aumentare la resilienza complessiva dell’organizzazione.

La sentenza evidenzia un concetto fondamentale:
la sicurezza è un processo organizzativo, non solo tecnologico.

Procedure, formazione e consapevolezza devono essere integrate in un modello operativo coerente.

Solo così è possibile ridurre in modo efficace il rischio legato al phishing e, più in generale, alle minacce informatiche evolute.
 

Vuoi capire quanto è esposta la tua azienda al rischio phishing?
Scrivici per una valutazione e un piano formativo su misura.