Truffe informatiche e lavoro. La Cassazione ridefinisce le responsabilità: legittimo il licenziamento per negligenza

Dalle frodi via e-mail alle verifiche obbligatorie dei dipendenti, la giurisprudenza recente chiarisce quando l’errore diventa colpa grave e legittima il recesso del datore di lavoro

Sintesi

La giurisprudenza italiana stabilisce che il dipendente vittima di truffa informatica può essere licenziato se non adotta le cautele minime richieste dal ruolo. La Cassazione con ordinanza 3263 del 13 febbraio 2026 ribadisce che il phishing non esclude automaticamente la responsabilità disciplinare. Le sentenze di merito confermano che l’omessa verifica e la mancata segnalazione compromettono il rapporto fiduciario. La formazione aziendale è importante ma non elimina l’obbligo di diligenza professionale. Il contesto lavorativo e le mansioni incidono sulla valutazione della gravità della condotta.

Articolo

L’evoluzione normativa e giurisprudenziale in materia di sicurezza informatica e rapporti di lavoro trova un punto fermo nella recente pronuncia della Corte di Cassazione, che con l’ordinanza 3263 del 13 febbraio 2026 ha stabilito la legittimità del licenziamento di un lavoratore che, pur essendo stato raggirato da una frode informatica, non ha adottato le cautele minime richieste dalla propria funzione. Il caso trae origine da un episodio di phishing (tecnica fraudolenta che consiste nell’invio di comunicazioni ingannevoli per sottrarre dati o indurre operazioni economiche indebite), in cui una dipendente dell’area contabile aveva disposto un pagamento sulla base di una e-mail apparentemente riconducibile ai vertici aziendali, rivelatasi successivamente falsa.

Nel ricostruire i fatti in ordine cronologico, emerge che il fenomeno del phishing si è progressivamente diffuso negli ambienti lavorativi negli ultimi anni, evolvendo nella cosiddetta “truffa del Ceo” (amministratore delegato), nella quale i criminali simulano richieste urgenti provenienti dai dirigenti aziendali. In questo contesto, la giurisprudenza ha progressivamente chiarito i limiti della responsabilità del lavoratore, fino ad arrivare alle più recenti decisioni del 2025 e 2026 che consolidano un orientamento rigoroso.

La Corte ha richiamato gli articoli 2104 e 2105 del Codice civile, che disciplinano rispettivamente il dovere di diligenza (obbligo del lavoratore di eseguire la prestazione con attenzione e competenza adeguate) e l’obbligo di fedeltà (dovere di tutelare gli interessi del datore di lavoro). Secondo i Giudici, tali obblighi non vengono meno neppure in presenza di un inganno informatico. L’essere vittima di phishing non esclude automaticamente la responsabilità disciplinare, poiché occorre valutare se il dipendente, in base alle proprie competenze e al ruolo ricoperto, avrebbe potuto individuare anomalie evidenti e prevenire il danno.

In linea con questo principio, la stessa Corte ha sottolineato che la mancanza di formazione specifica non rappresenta un’esimente sufficiente quando il comportamento richiesto rientra nei canoni dell’ordinaria diligenza professionale. In particolare, chi svolge mansioni sensibili, come l’autorizzazione di pagamenti, è tenuto a un livello di attenzione più elevato e a effettuare controlli minimi, come la verifica dell’indirizzo e-mail o il contatto diretto con il presunto mittente.

Il quadro giurisprudenziale si completa con ulteriori pronunce di merito. La Corte d’Appello dell’Aquila, con sentenza 286 del 22 settembre 2025, ha stabilito che l’omessa segnalazione tempestiva di un tentativo di phishing e il mancato rispetto delle procedure interne integrano una violazione grave, tale da escludere la buona fede del lavoratore e giustificare il licenziamento per giusta causa. Analogamente, la Corte d’Appello di Trieste, con sentenza 346 del 4 dicembre 2025, ha affermato che non è giustificabile il comportamento del dipendente che dispone un pagamento in presenza di segnali evidenti di anomalia, come variazioni improvvise delle coordinate bancarie o richieste urgenti non motivate.

Ulteriori elementi interpretativi derivano dalla Corte di Cassazione con ordinanza 3261 del 13 febbraio 2026, che introduce una valutazione più articolata della proporzionalità della sanzione disciplinare, considerando anche il contesto lavorativo e le condizioni operative, come eventuali situazioni di pressione o stress. In questo senso, il giudizio sulla gravità della condotta deve essere calibrato sulle specifiche circostanze del caso concreto.

Infine, la Corte d’Appello di Milano, con sentenza 1575 del 18 luglio 2017, ha chiarito che, in caso di utilizzo illecito di strumenti informatici aziendali, grava sul dipendente l’onere della prova della propria estraneità ai fatti, dovendo dimostrare eventuali accessi abusivi o utilizzi non autorizzati delle credenziali.

Nel complesso, il quadro che emerge evidenzia un principio consolidato: la responsabilità disciplinare del lavoratore non deriva dalla truffa in sé, ma dalla condotta negligente che ha reso possibile il danno. Le aziende, dal canto loro, sono chiamate a rafforzare i sistemi di cybersecurity (sicurezza informatica) attraverso strumenti tecnologici avanzati e procedure interne strutturate, ma soprattutto mediante programmi di formazione continua, finalizzati a creare un “firewall umano” (barriera difensiva costituita dal comportamento consapevole dei dipendenti) capace di intercettare e bloccare le minacce prima che producano effetti dannosi.