Le simulazioni di smishing e vishing sono legali in Italia?

Illustrazione piatta di una tipografia: al bancone una persona porge un foglio con un contrassegno che non le appartiene e chi la serve lo ferma con la mano, confrontandolo con un grande registro aperto di contrassegni autorizzati

Le simulazioni di smishing e vishing sono legali in Italia?

Le simulazioni di smishing e vishing che si fingono una banca o un corriere non sono praticabili in Italia, e non da ieri. Il Regolamento allegato alla Delibera 12/23/CIR dell’AGCOM, del 3 maggio 2023, vieta all’utente mittente di inviare SMS per conto di altri soggetti e impone che l’Alias non sia ingannevole per chi lo riceve. Sono due previsioni distinte, e ciascuna basta da sola.

Ai fini di questa analisi, considereremo che una simulazione di smishing (frode tramite messaggio di testo) o di vishing (frode tramite chiamata vocale) sia quell’esercizio di Cybersecurity awareness che invia un messaggio o effettua una chiamata presentando un’identità diversa da quella reale, allo scopo di misurare la reazione e le conoscenze delle persone di un’organizzazione. Per anni quella definizione ha descritto una buona pratica. Oggi descrive anche la condotta che la regolamentazione italiana persegue.

Che cosa dice la regolamentazione italiana sugli Alias?

L’impianto sta nell’Allegato A della Delibera 12/23/CIR, che ha chiuso la sperimentazione avviata nel 2013 e definito la disciplina a regime. Due regole ne reggono l’architettura. L’articolo 2, comma 7 vieta l’uso di un Alias nella messaggistica senza la preventiva registrazione nel Registro gestito dall’Autorità. Il comma 8 dello stesso articolo stabilisce che soltanto i fornitori del servizio possono registrare Alias nel Registro.

Qui sta la differenza di meccanismo con la Spagna, e conviene averla chiara. In Italia un’azienda non si iscrive da sé in un portale pubblico. Ottiene l’Alias in attribuzione da un fornitore di servizi di messaggistica aziendale che abbia l’autorizzazione generale del Ministero delle Imprese e del Made in Italy e sia iscritto al ROC. L’elenco delle imprese abilitate è pubblicato dall’AGCOM su alias.agcom.it. L’azienda mittente, dal canto suo, deve disporre di una PEC a lei intestata e registrata in INI-PEC.

Va detto con precisione in che stato si trova l’impianto, perché in giro si legge che in Italia funzioni tutto da tre anni e non è così. L’Autorità indica che le delibere 42/13/CIR e 306/20/CIR restano in vigore per le parti necessarie a garantire il funzionamento del sistema «nella fase transitoria che porterà all’implementazione software del nuovo Registro Alias».

A ciò si aggiunge il contenzioso. La sentenza del TAR Lazio n. 01692/2024, pubblicata il 29 gennaio 2024, ha annullato l’articolo 2, commi 1 e 2 della delibera e l’articolo 2, comma 10 dell’Allegato A, cioè l’obbligo di bloccare la messaggistica proveniente dall’estero con identificativo del mittente in formato non numerico. L’AGCOM precisa che restano in vigore tutti gli altri articoli, «tra cui i blocchi per gli SMS provenienti da soggetti privi autorizzazione in Italia».

Perché una simulazione di smishing non può usare il nome di un terzo?

Tre previsioni del Regolamento rispondono alla domanda, e non hanno bisogno l’una dell’altra.

  1. Articolo 5, comma 2. L’utente mittente «non può a sua volta dare Alias in attribuzione o uso ad altri soggetti ovvero inviare SMS per conto di altri soggetti». La delega esiste, ma è circoscritta: riguarda soltanto un Alias univoco che identifica l’utente mittente stesso, va richiesta al proprio fornitore, e chi ha l’Alias in uso «rimane comunque co-responsabile».
  2. Articolo 10, comma 2. L’Alias dev’essere costituito in modo da essere «distintivo del mittente, del bene o del servizio, non lesivo di diritti altrui e non ingannevole per il destinatario». Una simulazione costruita per sembrare la banca del destinatario è ingannevole per progetto, non per incidente.
  3. Articolo 10, comma 3. Gli Alias che richiamano la denominazione di Enti e Istituzioni pubbliche, di qualunque natura, e i loro acronimi sono «riservati esclusivamente ai medesimi Enti ed Istituzioni». Per chi lavora con la pubblica amministrazione questo chiude la porta senza margini interpretativi.

Il comma 5 dello stesso articolo aggiunge che gli Alias sono determinati nel rispetto delle norme vigenti sui marchi, e l’articolo 11 rinvia, per le sanzioni, all’articolo 30, comma 12 del Codice delle comunicazioni elettroniche.

Va fatta una precisazione che conta più di quanto sembri. Nessuna di queste tre previsioni dipende dall’entrata in funzione del nuovo Registro. Il ritardo nell’implementazione software e l’annullamento parziale del 2024 riguardano il meccanismo di blocco, non il divieto di spendere il nome altrui. Chi aspetta che il Registro sia pienamente operativo per porsi il problema sta guardando il pezzo sbagliato della norma.

E per il vishing, che cosa cambia con il filtro anti-spoofing?

Per le chiamate vocali non esiste un registro equivalente a quello degli Alias. Il filtro è l’identificativo della linea chiamante, e l’Italia lo applica in rete con la Delibera 106/25/CONS del 30 aprile 2025, pubblicata il 19 maggio.

L’attuazione è avvenuta in due fasi. Dal 19 agosto 2025 vengono bloccate le chiamate provenienti dall’estero che presentano numerazione italiana di rete fissa. Dal 19 novembre lo stesso vale per la numerazione mobile, con l’eccezione dei clienti effettivamente in roaming internazionale.

I numeri dicono quanto pesi la misura. L’AGCOM ha comunicato che fra il 19 e il 30 novembre 2025 sono state bloccate circa 49,3 milioni di chiamate con numerazione mobile italiana falsificata, in media 4,1 milioni al giorno, pari a circa il 56% di quelle ricevute con quel tipo di numerazione.

Per un esercizio di vishing la conseguenza è diretta. Le piattaforme di simulazione instradano quasi sempre le chiamate dall’estero, e in quel caso finiscono nel filtro. Effettuare la chiamata dall’Italia con un numero realmente assegnato è un’altra questione tecnica, ma l’esposizione verso l’entità impersonata per l’uso del suo nome resta identica a quella dello smishing.

Che cosa si può fare restando nella legge

Misurare la vulnerabilità delle persone di fronte allo smishing e al vishing resta un obiettivo legittimo. Il problema non è valutare, bensì il modo in cui si valuta. Il Regolamento lascia aperte due strade.

Usare l’identità della propria organizzazione. L’azienda registra il proprio Alias tramite un fornitore abilitato e lo impiega per l’esercizio. Se l’invio materiale lo effettua un terzo, la delega dell’articolo 5, comma 2 lo consente soltanto su un Alias univoco che identifica l’azienda, previa registrazione del delegato presso il fornitore. L’esercizio conserva la propria credibilità, dal momento che arriva dal nome reale del datore di lavoro.

Concordarlo con l’entità coinvolta. L’articolo 10, comma 2 prevede che «in caso di rapporto contrattuale di mutua cooperazione tra due UM, con accordo tra le parti, è consentita la registrazione di Alias che fanno riferimento alle denominazioni di entrambi i soggetti». È la sola via per riprodurre fedelmente uno scenario del tipo «ti chiama la tua banca», e richiede la cooperazione effettiva di quell’entità.

Che cosa chiedere a un fornitore di awareness

Se la tua organizzazione acquista o valuta servizi di simulazione di smishing o vishing in Italia, queste sono le domande minime prima di firmare.

  1. Con quale Alias verranno inviati i messaggi della simulazione, e quale fornitore abilitato lo ha registrato?
  2. Quell’Alias è intestato alla mia organizzazione o a un soggetto terzo?
  3. Se lo scenario richiama il nome di un’altra azienda o di un ente pubblico, esiste l’accordo previsto dall’articolo 10, comma 2?
  4. Da dove vengono instradate le chiamate di vishing, e che cosa succede se il filtro anti-spoofing le blocca a metà esercizio?
  5. Chi risponde se la simulazione usa un’identità non autorizzata, il fornitore o la mia organizzazione?

Se non ci sono risposte chiare a queste cinque domande, il rischio non è scomparso. Resta in capo all’organizzazione committente come rischio giuridico e di conformità, e l’unica cosa accaduta è che non è ancora stato reso visibile.

La nostra posizione

In SMARTFENSE non offriamo simulazioni di smishing né di vishing. Non risponde a un limite tecnico, bensì a una decisione presa di fronte a un terreno in cui oggi non esiste modo di garantire insieme il realismo dell’esercizio e la conformità normativa senza assumere rischi legali che riteniamo non necessari per i nostri clienti. È lo stesso criterio con cui abbiamo analizzato se la profilazione psicologica sulle piattaforme di awareness sia legale.

Manteniamo l’impegno di formare e valutare le persone di fronte al phishing con gli strumenti di simulazione della piattaforma, sulle migliori pratiche che sosteniamo da anni, e con il criterio di ciò che intendiamo per una simulazione di phishing sicura.

Chi segue il tema noterà che la Spagna sta arrivando adesso dove l’Italia è da tempo, con un meccanismo diverso ma un esito equivalente: abbiamo raccontato altrove che cosa comporta il Registro de Alias spagnolo per gli stessi esercizi.

Il Regolamento italiano non è stato scritto pensando alla Cybersecurity awareness, e il suo effetto su di essa è collaterale. Resta comunque ciò che oggi ordina il terreno. Chi voglia continuare a misurare via SMS o via telefono dovrà farlo dalla propria identità, oppure da un’identità concordata. Qualsiasi altra alternativa ha smesso di essere una decisione tecnica per diventare una scommessa giuridica.

Marcelo Temperini

Abogado y Doctor en Derecho por la Universidad Nacional del Litoral, con tesis dedicada a delitos informáticos y cibercrimen. Especializado en Cibercrimen y Evidencia Digital (UIC, España), Derecho Informático (UNRN) e Informática Forense (UFASTA). Técnico Analista de Seguridad y Vulnerabilidad de Redes de Información (ESR). Socio Fundador de AsegurarTe y co-fundador del Proyecto ODILA (Observatorio de Delitos Informáticos de Latinoamérica). Docente de posgrado en UNL, UBP, UFASTA, UNSO, UNT, UCSE e IUSE en Protección de Datos Personales, Evidencia Digital y Delitos Informáticos. Director de la Village "A 1 bit de ir en cana" en Ekoparty desde 2020.

Lascia un commento