Il caso Revolut ha riacceso l’attenzione sulla sicurezza delle comunicazioni certificate.
Ma la questione va oltre il singolo episodio della PEC. Vediamo se, nell’ecosistema digitale contemporaneo, la fiducia può essere affidata (o no) al solo canale di comunicazione o deve essere costruita attraverso verifiche distinte sull’identità, sulla legittimazione e sul processo decisionale.
Indice degli argomenti
Il caso Revolut e le PEC istituzionali: i 4 piani della fiducia digitale
Questa vicenda ha riportato al centro dell’attenzione il tema delle comunicazioni provenienti da indirizzi istituzionali.
Secondo informazioni riportate dai media, dati relativi a clienti sarebbero stati forniti a seguito di richieste apparentemente provenienti da una casella istituzionale italiana che sarebbe stata compromessa.
Sul caso sono tuttora in corso accertamenti e proprio per questo non è opportuno trarne conclusioni sulle responsabilità o ricostruirne come certi aspetti tecnici che devono ancora essere chiariti.
Il caso Revolut costituisce soltanto lo spunto per una riflessione più generale. La stessa situazione potrebbe teoricamente presentarsi a un’impresa, una
piattaforma digitale, una struttura sanitaria, una pubblica amministrazione o qualunque altra organizzazione: cosa accadrebbe se qualcuno riuscisse, anche temporaneamente, a utilizzare la PEC di un soggetto ritenuto affidabile e attraverso quella casella chiedesse documenti o dati?
La questione di fondo non è stabilire se la PEC sia “sicura” o “insicura”.
Occorre invece comprendere quali garanzie derivino effettivamente dal canale e quali debbano invece essere costruite attraverso controlli sull’identità, sulla competenza del richiedente, sulla base giuridica della richiesta e sul processo che conduce alla decisione.
La fiducia digitale, infatti, non è un elemento unico. Affidabilità del canale, identificazione dell’interlocutore, legittimazione della richiesta e correttezza del processo decisionale sono quattro piani differenti.
Una criticità in uno solo di essi può compromettere l’intero processo anche quando gli altri funzionano correttamente.
Cosa garantisce davvero la PEC
La Posta elettronica certificata offre garanzie sensibilmente superiori a quelle della normale posta elettronica.
AgID la definisce come un sistema in grado di attestare, con modalità opponibili ai terzi, l’invio e la consegna del messaggio tra due caselle PEC, assicurandone al contempo l’integrità.
L’invio da una casella PEC a un’altra ha lo stesso valore legale di una tradizionale raccomandata con avviso di ricevimento e produce specifiche ricevute di accettazione e consegna.
Ma è la stessa AgID a precisare un limite fondamentale: la PEC è un sistema per la trasmissione telematica delle comunicazioni e non garantisce l’identificazione della persona che materialmente invia il messaggio, che potrebbe non coincidere con il titolare della casella.
Una distinzione decisiva
Una cosa è poter ricondurre una comunicazione a una determinata casella; altra cosa è affermare automaticamente che dietro quella comunicazione vi fosse il legittimo titolare, che costui fosse autorizzato a compiere quella specifica operazione e che la richiesta formulata fosse giuridicamente fondata.
Nell’utilizzo ordinario questi elementi tendono a coincidere ed è proprio per questo che vengono facilmente percepiti come un’unica garanzia.
In presenza di un account compromesso, però, possono separarsi.
Quando sorge il rischio per la PEC
La PEC continua quindi a svolgere correttamente la funzione per cui è stata progettata.
Il rischio nasce quando la certezza della trasmissione viene trasformata, implicitamente, in una certificazione complessiva dell’identità, della volontà e della legittimazione di chi opera attraverso la casella.
Non si tratta, peraltro, di un rischio soltanto teorico.
Nel giugno 2026 il CERT-AgID riferiva di avere gestito dall’inizio dell’anno oltre 650 eventi relativi a caselle PEC abusate o registrate per finalità illecite, rilevando espressamente anche l’utilizzo di caselle legittime riconducibili ad account compromessi.
La lezione del caso Revolut per la PEC
Dopo la vicenda Revolut, secondo notizie riportate da un media, una esponente dell’AGID ha richiamato la necessità di una maggiore consapevolezza nell’utilizzo dello strumento e il percorso in atto verso la PEC qualificata.
Quanto alle modalità tecniche del singolo incidente, AgID ha invece rinviato agli approfondimenti istruttori in corso.
Un canale protetto non significa cifratura end-to-end
Anche il concetto di “sicurezza” richiede una precisazione.
La PEC utilizza meccanismi crittografici e protocolli sicuri. Il messaggio viene inserito in una busta di trasporto firmata dal gestore e la disciplina tecnica prevede strumenti volti a garantirne provenienza, integrità e autenticità nel circuito certificato.
L’articolo 9 del DPR 68/2005 disciplina espressamente la firma delle ricevute e della busta di trasporto.
Questo, tuttavia, non equivale a una cifratura end-to-end del contenuto. In un sistema end-to-end il messaggio è cifrato all’origine e può essere decifrato esclusivamente dal destinatario finale; questa non è una caratteristica intrinseca della PEC.
L’account takeover
La distinzione è importante soprattutto per comprendere un account takeover.
Se qualcuno ottiene credenziali valide o prende il controllo di una sessione già autenticata, non deve necessariamente “rompere” la crittografia del sistema: può utilizzare correttamente un canale protetto presentandosi però con un’identità della quale si è appropriato abusivamente.
Il sistema può quindi funzionare esattamente come progettato e la comunicazione essere ugualmente fraudolenta.
La vulnerabilità può non essere nel canale, ma a uno dei suoi estremi.
Una compromissione, inoltre, non richiede necessariamente la presenza continua dell’attaccante.
La sospetta compromissione
Alcuni servizi di posta consentono di configurare regole automatiche lato server capaci di spostare, copiare o inoltrare determinate comunicazioni.
Una volta impostata la regola, l’azione può proseguire senza che chi l’ha creata debba restare collegato alla casella.
Non si tratta necessariamente di configurazioni invisibili: un controllo delle impostazioni può consentire di individuarle.
Possono però passare inosservate nell’utilizzo quotidiano, soprattutto quando il messaggio originale rimane regolarmente visibile mentre una copia viene inoltrata altrove.
Ne deriva una conseguenza pratica: cambiare la password e bonificare un account non sono la stessa cosa.
In presenza di una sospetta compromissione occorre considerare anche sessioni attive, deleghe, meccanismi di recupero, dispositivi e regole automatiche eventualmente create o modificate.
PEC, REM ed eIDAS: cosa sta cambiando in Europa
È proprio sotto il profilo dell’identificazione che l’evoluzione europea diventa particolarmente interessante, rispetto al modello italiano vigente della PEC.
Il Regolamento (UE) n. 910/2014 (eIDAS), come successivamente modificato, disciplina i servizi elettronici di recapito certificato e, in particolare, i servizi elettronici di recapito certificato qualificati, comunemente indicati con l’acronimo QERDS.
Per questi ultimi l’articolo 43 riconosce una presunzione di integrità dei dati, di invio da parte del mittente identificato, di ricezione da parte del destinatario identificato e di accuratezza della data e dell’ora.
L’articolo 44 richiede inoltre che il servizio garantisca con elevato livello di affidabilità l’identificazione del mittente e identifichi il destinatario prima della consegna.
REM
La REM (Registered Electronic Mail )non è una categoria introdotta direttamente da eIDAS, ma un modello tecnico standardizzato da ETSI per realizzare servizi di recapito certificato basati sul paradigma della posta elettronica conformi al quadro europeo.
In Italia AgID ha definito la REM-Policy-IT, aggiornata nel 2024 alla versione 2.0, proprio per individuare i requisiti tecnici di un servizio elettronico di recapito certificato qualificato conforme a eIDAS.
Dal 20 ottobre 2025, inoltre, è in vigore il Regolamento di esecuzione UE 2025/1944, che stabilisce gli standard e le specifiche di riferimento per i processi di invio e ricezione dei dati nei QERDS e per l’interoperabilità tra tali servizi.
Legare il recapito certificato a un’identità previamente verificata
Non esiste dunque una singola “PEC europea” identica in tutti gli Stati. Esistono servizi qualificati soggetti ai requisiti comuni di eIDAS, i cui prestatori e servizi possono essere verificati attraverso le Trusted List europee.
Il passaggio concettuale più interessante non è quindi semplicemente PEC → REM, ma il rafforzamento dell’identificazione e dell’autenticazione delle parti accanto alle garanzie sulla trasmissione.
Il Regolamento di esecuzione 2025/1944 rende concreto questo rafforzamento: il suo Allegato I contempla, tra i meccanismi previsti per l’autenticazione nei QERDS, l’autenticazione a due o più fattori, mezzi di identificazione elettronica, l’European Digital Identity Wallet ed altri strumenti in grado di assicurare un elevato livello di affidabilità sull’identità.
La direzione europea è quindi quella di legare più strettamente il recapito certificato a un’identità previamente verificata.
Più identità non significa rischio zero
Il rafforzamento dell’identificazione e dell’autenticazione riduce una parte importante del rischio, ma non rende superflui i controlli organizzativi.
Anche in un ecosistema QERDS resta infatti necessario distinguere tra identità verificata ed utilizzo concreto dell’identità.
Un mezzo di autenticazione può essere sottratto o abusato; una sessione già autenticata può essere compromessa; un dispositivo o un endpoint possono essere sotto il controllo di terzi; un soggetto correttamente identificato può inoltre operare oltre i propri poteri o sulla base di una delega non più valida.
Soprattutto, la qualificazione del servizio non risolve questioni appartenenti a un altro livello: la competenza del soggetto che formula la richiesta, la base giuridica, la necessità e proporzionalità dei dati richiesti, l’eventuale variazione del recapito di destinazione e la correttezza della decisione del destinatario.
Un QERDS può quindi offrire garanzie molto più forti sull’identità associata al recapito, ma non può stabilire, da solo, se quella determinata richiesta debba essere eseguita.
Il passaggio dalla PEC ai servizi qualificati rafforza dunque uno degli anelli della catena – quello dell’identificazione e dell’autenticazione – ma non assorbe gli altri livelli della fiducia digitale.
Il trasferimento (malevolo) della fiducia
Esiste poi un rischio diverso. Una organizzazione riceve da una PEC istituzionale una richiesta di inviare documentazione a un nuovo indirizzo PEC.
Senza una verifica indipendente, il destinatario trasferisce implicitamente la fiducia dal primo recapito al secondo.
Un soggetto che ottenga anche solo temporaneamente il controllo di una casella autorevole potrebbe utilizzarla per indicare un secondo recapito verso il quale far confluire le comunicazioni successive.
Il destinatario potrebbe ritenere attendibile il nuovo indirizzo non perché lo abbia verificato autonomamente, ma perché ha ricevuto indicazioni dal primo canale, di cui si fidava.
È ciò che potremmo definire trasferimento della fiducia: l’affidabilità attribuita alla prima identità si estende a una seconda destinazione sulla quale non è stata compiuta una verifica indipendente.
Non è necessario supporre che questo sia accaduto in uno specifico incidente.
È sufficiente riconoscerlo come scenario di rischio per ricavarne una regola organizzativa: quando cambia in modo significativo la destinazione verso la quale devono essere trasmessi dati o documenti rilevanti, la nuova destinazione deve essere verificata autonomamente.
L’autenticità della richiesta non basta: occorre verificarne anche il fondamento giuridico
Risolvere il problema dell’identità non esaurisce quello della legittimità.
Una comunicazione può provenire effettivamente dal soggetto indicato come mittente. Ma resta comunque necessario verificare se quel soggetto sia competente a formulare quella specifica richiesta, se esista una base giuridica che la consenta e si sia seguita la procedura prevista.
Un esempio è offerto dal Regolamento UE 2023/1543 sull’eEvidence, applicabile dal 18 agosto 2026, che disciplina specifici ordini europei per la produzione e la conservazione di prove elettroniche nei procedimenti penali transfrontalieri, definendone presupposti, destinatari e modalità di utilizzo.
Al di là dello specifico ambito di applicazione (sono esclusi alcune tipologie di prestatori di servizi – art. 3.3) il principio che interessa qui è generale: accertare l’identità di chi formula una richiesta non significa averne già accertato la legittimità.
Occorre verificare anche la competenza del richiedente, il fondamento giuridico della richiesta e la correttezza della procedura utilizzata.
In altre parole, un canale autentico può dirci da dove proviene una comunicazione; non può dirci, da solo, se quanto si richiede debba essere effettivamente eseguito.
Il costo dell’errore è asimmetrico
È qui che i controlli organizzativi acquistano una giustificazione particolarmente forte.
Quando una richiesta riguarda grandi quantità di dati personali, documentazione sanitaria, informazioni economiche o altri patrimoni informativi delicati, il costo dei due possibili errori non èsimmetrico.
Una verifica supplementare può provocare un ritardo operativo limitato.
Una comunicazione indebita, invece, può produrre conseguenze difficilmente reversibili: una volta che informazioni riservate sono state trasferite a un soggetto non autorizzato, non esiste un equivalente digitale capace di farle realmente tornare indietro.
Questo non significa trasformare ogni PEC in un caso investigativo. Significa adottare un sistema risk based, nel quale il livello del controllo cresce insieme alla sensibilità e alla quantità dei dati, all’anomalia della comunicazione e alle conseguenze potenziali di un errore.
Dalla sicurezza della casella alla sicurezza della decisione
Dal lato di chi gestisce una PEC, la casella dovrebbe essere considerata un vero asset identitario dell’organizzazione.
AgID nelle sue 10 raccomandazioni per un corretto utilizzo del servizio indica, in presenza di attività sospette o possibili accessi non autorizzati, di intervenire immediatamente sulle credenziali e contattare il supporto tecnico.
Ma nelle organizzazioni strutturate la sicurezza non può fermarsi alla password.
Autenticazione forte ove disponibile, controllo delle sessioni, gestione delle deleghe e dei privilegi, verifica delle procedure di recupero dell’account e monitoraggio delle configurazioni costituiscono un insieme coerente di presidi.
Credenziali
Sul versante delle credenziali, ACN e Garante per la protezione dei dati personali hanno inoltre adottato le Linee guida sulle Funzioni Crittografiche – Conservazione delle Password (2023), rivolte espressamente, tra gli altri, anche ai gestori PEC e ai gestori di servizi di posta elettronica.
Il presidio delle credenziali resta quindi essenziale, ma non esaurisce la sicurezza dell’account, che comprende anche sessioni, deleghe, strumenti di recupero e configurazioni.
Dal lato di chi riceve una richiesta, invece, il controllo dovrebbe essere proporzionato alla decisione da assumere.
Nei casi ad alto impatto è opportuno verificare non soltanto il canale, ma anche la competenza dell’ufficio richiedente, il fondamento giuridico, gli eventuali atti allegati, la proporzionalità dei dati richiesti e la destinazione effettiva della comunicazione.
La verifica out-of-band
Quando qualcosa appare anomalo, una delle verifiche più efficaci resta quella effettuata attraverso un canale indipendente (out-of-band): ricontattare l’organizzazione utilizzando un recapito acquisito autonomamente da una fonte affidabile, anziché servirsi del numero telefonico, del link o del nuovo indirizzo indicati proprio nella comunicazione che si sta cercando di verificare.
Per le operazioni più delicate può inoltre essere appropriata una seconda autorizzazione prima della divulgazione dei dati, secondo il principio dei quattro occhi (four-eyes principle).
Non si tratta di un obbligo generalizzato connesso alla PEC, ma di un possibile presidio di segregazione dei compiti da applicare in funzione del rischio.
Controlli e catena della fiducia
In sintesi, i controlli devono seguire l’intera catena della fiducia: proteggere credenziali e fattori di autenticazione, controllare sessioni, deleghe e configurazioni, verificare attraverso un canale indipendente eventuali variazioni anomale del recapito e accertare competenza e fondamento della richiesta, graduando i controlli in funzione del rischio.
Questi principi restano validi anche nei servizi qualificati eIDAS: l’identificazione forte riduce il rischio di impersonificazione, ma non sostituisce la governance dell’uso che viene fatto di quell’identità.
Anche la capacità di ricostruire gli eventi costituisce un presidio.
L’articolo 11, comma 2, del DPR 68/2005 prevede la conservazione per trenta mesi dei dati del registro delle operazioni PEC.
Queste evidenze consentono di ricostruire eventi del circuito certificato, ma non necessariamente l’identità della persona che operava dietro una sessione compromessa.
In una ricostruzione forense possono quindi essere necessari anche log di autenticazione, sessioni e modifiche alle configurazioni.
Ancora una volta, ogni evidenza risponde a una domanda diversa.
PEC e fiducia digitale: il rischio vero
La fiducia nel canale non può sostituire la fiducia nel processo. La conclusione, dunque, non è che la PEC sia insicura: al contrario, la PEC continua a offrire garanzie tecniche e giuridiche forti rispetto alle funzioni per le quali è stata progettata: attribuisce certezza all’invio e alla consegna, tutela l’integrità della comunicazione, produce ricevute opponibili ai terzi e conserva tracce regolamentate delle transazioni.
La criticità emerge quando quella garanzia viene utilizzata per rispondere automaticamente anche a domande diverse: chi sta effettivamente utilizzando la casella? È autorizzato a formulare quella richiesta? Esiste un fondamento giuridico corretto? La destinazione alla quale sto trasferendo i dati è stata verificata? Quale processo interno ha portato alla decisione di comunicarli?
L’evoluzione europea attraverso eIDAS, QERDS e REM rafforza in modo significativo l’identificazione e l’autenticazione delle parti.
È un salto di qualità importante, ma non modifica la natura del problema: un’identità affidabile non certifica automaticamente la competenza del soggetto, il fondamento della richiesta, la correttezza della destinazione o la decisione di chi la riceve.
Il rischio vero, quindi, non è che un canale certificato possa essere utilizzato impropriamente: è concentrare in un unico elemento di fiducia decisioni che richiedono verifiche indipendenti sull’identità, sulla competenza, sulla base giuridica e sulla destinazione dei dati.
La certezza del canale è un presidio importante, ma non può sostituire le verifiche che rendono affidabile la decisione: la fiducia digitale non nasce da una sola evidenza tecnica, ma dalla convergenza di identità, competenza, base giuridica e controlli organizzativi.















Partecipa alla community