In questo articolo5
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Il caso Revolut e i quattro piani della fiducia digitale

La vicenda Revolut ha riportato al centro dell'attenzione il tema delle comunicazioni provenienti da indirizzi istituzionali. Secondo informazioni riportate dai media, dati relativi a clienti sarebbero stati forniti a seguito di richieste apparentemente provenienti da una casella istituzionale italiana che sarebbe stata compromessa. Sul caso sono in corso accertamenti e non è opportuno trarre conclusioni sulle responsabilità o ricostruire come certi aspetti tecnici che devono ancora essere chiariti.

La questione di fondo non è stabilire se la PEC sia sicura o insicura. Occorre comprendere quali garanzie derivino effettivamente dal canale e quali debbano essere costruite attraverso controlli sull'identità, sulla competenza del richiedente, sulla base giuridica della richiesta e sul processo che conduce alla decisione. La fiducia digitale non è un elemento unico: affidabilità del canale, identificazione dell'interlocutore, legittimazione della richiesta e correttezza del processo decisionale sono quattro piani differenti. Una criticità in uno solo di essi può compromettere l'intero processo anche quando gli altri funzionano correttamente.

Cosa garantisce davvero la PEC

La Posta elettronica certificata offre garanzie sensibilmente superiori a quelle della normale posta elettronica. AgID la definisce come un sistema in grado di attestare, con modalità opponibili ai terzi, l'invio e la consegna del messaggio tra due caselle PEC, assicurandone al contempo l'integrità. L'invio da una casella PEC a un'altra ha lo stesso valore legale di una tradizionale raccomandata con avviso di ricevimento e produce specifiche ricevute di accettazione e consegna.

Ma è la stessa AgID a precisare un limite fondamentale: la PEC è un sistema per la trasmissione telematica delle comunicazioni e non garantisce l'identificazione della persona che materialmente invia il messaggio, che potrebbe non coincidere con il titolare della casella. Una cosa è poter ricondurre una comunicazione a una determinata casella; altra cosa è affermare automaticamente che dietro quella comunicazione vi fosse il legittimo titolare, che costui fosse autorizzato a compiere quella specifica operazione e che la richiesta formulata fosse giuridicamente fondata. Nell'utilizzo ordinario questi elementi tendono a coincidere ed è proprio per questo che vengono facilmente percepiti come un'unica garanzia. In presenza di un account compromesso, però, possono separarsi.

Il rischio concreto: account compromessi e regole automatiche

Il rischio nasce quando la certezza della trasmissione viene trasformata, implicitamente, in una certificazione complessiva dell'identità, della volontà e della legittimazione di chi opera attraverso la casella. Non si tratta di un rischio soltanto teorico: nel giugno 2026 il CERT-AgID riferiva di avere gestito dall'inizio dell'anno oltre 650 eventi relativi a caselle PEC abusate o registrate per finalità illecite, rilevando espressamente anche l'utilizzo di caselle legittime riconducibili ad account compromessi.

In un account takeover, se qualcuno ottiene credenziali valide o prende il controllo di una sessione già autenticata, non deve necessariamente rompere la crittografia del sistema: può utilizzare correttamente un canale protetto presentandosi però con un'identità della quale si è appropriato abusivamente. Il sistema può quindi funzionare esattamente come progettato e la comunicazione essere ugualmente fraudolenta. La vulnerabilità può non essere nel canale, ma a uno dei suoi estremi.

Alcuni servizi di posta consentono di configurare regole automatiche lato server capaci di spostare, copiare o inoltrare determinate comunicazioni. Una volta impostata la regola, l'azione può proseguire senza che chi l'ha creata debba restare collegato alla casella. Possono passare inosservate nell'utilizzo quotidiano, soprattutto quando il messaggio originale rimane regolarmente visibile mentre una copia viene inoltrata altrove. Ne deriva una conseguenza pratica: cambiare la password e bonificare un account non sono la stessa cosa. In presenza di una sospetta compromissione occorre considerare anche sessioni attive, deleghe, meccanismi di recupero, dispositivi e regole automatiche eventualmente create o modificate.

PEC, REM ed eIDAS: cosa sta cambiando in Europa

Il Regolamento (UE) n. 910/2014 (eIDAS), come successivamente modificato, disciplina i servizi elettronici di recapito certificato e, in particolare, i servizi qualificati, comunemente indicati con l'acronimo QERDS. Per questi ultimi l'articolo 43 riconosce una presunzione di integrità dei dati, di invio da parte del mittente identificato, di ricezione da parte del destinatario identificato e di accuratezza della data e dell'ora. L'articolo 44 richiede inoltre che il servizio garantisca con elevato livello di affidabilità l'identificazione del mittente e identifichi il destinatario prima della consegna.

La REM (Registered Electronic Mail) non è una categoria introdotta direttamente da eIDAS, ma un modello tecnico standardizzato da ETSI per realizzare servizi di recapito certificato basati sul paradigma della posta elettronica conformi al quadro europeo. In Italia AgID ha definito la REM-Policy-IT, aggiornata nel 2024 alla versione 2.0, per individuare i requisiti tecnici di un servizio qualificato conforme a eIDAS. Dal 20 ottobre 2025 è in vigore il Regolamento di esecuzione UE 2025/1944, che stabilisce gli standard e le specifiche di riferimento per i processi di invio e ricezione dei dati nei QERDS e per l'interoperabilità tra tali servizi.

Il passaggio concettuale più interessante non è quindi semplicemente PEC → REM, ma il rafforzamento dell'identificazione e dell'autenticazione delle parti accanto alle garanzie sulla trasmissione. Il Regolamento di esecuzione 2025/1944 rende concreto questo rafforzamento: il suo Allegato I contempla, tra i meccanismi previsti per l'autenticazione nei QERDS, l'autenticazione a due o più fattori, mezzi di identificazione elettronica, l'European Digital Identity Wallet ed altri strumenti in grado di assicurare un elevato livello di affidabilità sull'identità. La direzione europea è quindi quella di legare più strettamente il recapito certificato a un'identità previamente verificata.

La lezione per le organizzazioni

Il rafforzamento dell'identificazione e dell'autenticazione riduce una parte importante del rischio, ma non rende superflui i controlli organizzativi. Anche in un ecosistema QERDS resta necessario distinguere tra identità verificata e utilizzo concreto dell'identità. Un mezzo di autenticazione può essere sottratto o abusato; una sessione già autenticata può essere compromessa; un dispositivo o un endpoint possono essere sotto il controllo di terzi; un soggetto correttamente identificato può inoltre operare oltre i propri poteri o sulla base di una delega non più valida.

Esiste poi un rischio diverso, definibile come trasferimento della fiducia: una organizzazione riceve da una PEC istituzionale una richiesta di inviare documentazione a un nuovo indirizzo PEC. Senza una verifica indipendente, il destinatario trasferisce implicitamente la fiducia dal primo recapito al secondo. Un soggetto che ottenga anche solo temporaneamente il controllo di una casella autorevole potrebbe utilizzarla per indicare un secondo recapito verso il quale far confluire le comunicazioni successive. Il destinatario potrebbe ritenere attendibile il nuovo indirizzo non perché lo abbia verificato autonomamente, ma perché ha ricevuto indicazioni dal primo canale, di cui si fidava.

La qualificazione del servizio non risolve questioni appartenenti a un altro livello: la competenza del soggetto che formula la richiesta, la base giuridica, la necessità e proporzionalità dei dati richiesti, l'eventuale variazione del recapito di destinazione e la correttezza della decisione del destinatario. Un QERDS può offrire garanzie molto più forti sull'identità associata al recapito, ma non può stabilire, da solo, se quella determinata richiesta debba essere eseguita. Il passaggio dalla PEC ai servizi qualificati rafforza uno degli anelli della catena, quello dell'identificazione e dell'autenticazione, ma non assorbe gli altri livelli della fiducia digitale.

FONTI CONSULTATECybersecurity360
#pec#fiducia digitale#account takeover#qerds#eidas