Chiusa l’inchiesta sullo “spionaggio patrimoniale” dell’ex dipendente Intesa Sanpaolo: per 4 anni intrusioni nei conti di 3.572 clienti. Anche Mattarella, Meloni, La Russa e Crosetto
“L’acquisizione di questi dati sensibili ha esposto a grave rischio non solo il diritto alla riservatezza dei singoli, ma la stessa sicurezza delle istituzioni democratiche”. È quanto sottolinea la Procura di Bari nel comunicare la chiusura delle indagini nei confronti di Vincenzo C., 54 anni, ex dipendente di Intesa Sanpaolo (multata per 32 milioni dal Garante della privacy, ndr), accusato di aver effettuato per anni accessi abusivi ai dati bancari di migliaia di clienti.
Le accuse
Il funzionario, già addetto alla sede Agribusiness di Bisceglie e licenziato nell’agosto 2024, avrebbe sfruttato le proprie credenziali per monitorare in maniera “occulta, sistematica e prolungata” le informazioni sensibili e finanziarie di 3.572 clienti dell’istituto. Tra le persone i cui dati sarebbero stati consultati figurano anche il presidente della Repubblica Sergio Mattarella, la presidente del Consiglio Giorgia Meloni, il presidente del Senato Ignazio Maria La Russa e il ministro della Difesa Guido Crosetto.
Gli inquirenti descrivono il fenomeno come una forma di “spionaggio patrimoniale” caratterizzata dalla “natura compulsiva e reiterata degli accessi abusivi, moltiplicatisi in maniera quasi ossessiva su una vastissima platea di soggetti”. Secondo quanto ricostruito dalla Procura, gli accessi sarebbero iniziati nel gennaio 2020 e sarebbero proseguiti con continuità fino alla fine di aprile 2024. L’ex dipendente avrebbe così potuto consultare un’enorme quantità di informazioni relative ai clienti della banca, comprese quelle riguardanti esponenti delle istituzioni.
All’uomo vengono contestati diversi reati. La Procura di Bari ipotizza innanzitutto l‘accesso abusivo a un sistema informatico o telematico, aggravato dal fatto che l’infrastruttura bancaria interessata è formalmente inserita nel Perimetro di Sicurezza Nazionale Cibernetica. Secondo l’accusa, questo elemento rende la vicenda una possibile minaccia alle infrastrutture critiche del Paese. L’indagato è inoltre accusato di essersi procurato illecitamente notizie concernenti la sicurezza dello Stato, con particolare riferimento alle informazioni sulle transazioni dei componenti del direttivo politico nazionale. A ciò si aggiungono le contestazioni relative alle “plurime e sistematiche violazioni” della normativa sulla privacy, per il trattamento illecito e la potenziale diffusione di dati personali altamente sensibili.
L’indagine
L’indagine è partita nel luglio 2024 dalla denuncia presentata da un correntista. I carabinieri, con il supporto di consulenti tecnici specializzati nel contrasto al cybercrime, hanno acquisito e analizzato i log di sistema e i tracciati informatici dell’istituto di credito. Proprio l’analisi dei dati avrebbe consentito agli investigatori di ricostruire nel dettaglio la rete degli accessi e la durata del fenomeno. “La gravità e la vastità delle intrusioni – spiega la Procura – hanno conferito all’inchiesta un inevitabile risalto nazionale, richiamando la massima attenzione dei vertici istituzionali”. L’indagine ha inoltre visto l’intervento della Direzione Nazionale Antimafia e Antiterrorismo, circostanza che, secondo la Procura, “certifica, in maniera inequivocabile, come la tutela della sicurezza cibernetica e il contrasto a ogni forma di spionaggio finanziario rappresentino un’esigenza assoluta e imprescindibile per la difesa del Paese”.
La banca
La Procura di Bari ha archiviato l’indagine nei confronti di Intesa Sanpaolo, inizialmente coinvolta quale responsabile amministrativo nel procedimento. Gli inquirenti, fa sapere Intesa Sanpaolo, hanno accertato “la palese insussistenza di un interesse o vantaggio della Banca” e la “adeguatezza del modello organizzativo” poiché l’istituto di credito “sin dalle prime fasi investigative ha dimostrato collaborazione proattiva e volontà di trasparenza assoluta”.
“Nella vicenda in esame, – è scritto nell’archiviazione – l’autore del reato ha agito nell’interesse esclusivo proprio (o di terzi), recando un vulnus irreparabile all’Istituto”. “Lungi dal trarre qualsivoglia vantaggio o utilità dalle condotte illecite, – prosegue l’atto – Intesa Sanpaolo ha subito un gravissimo danno, sia sotto il profilo reputazionale sia sotto quello patrimoniale”. “La condotta del Coviello – conclude – si sostanzia in un macroscopico tradimento del vincolo fiduciario e nella dolosa inosservanza delle istruzioni operative impartitegli, rendendo l’Istituto di credito la vera e unica parte lesa della vicenda”.
La Procura ha inoltre accertato che l’istituto di credito è dotato di “presidi tecnici e organizzativi di comprovata solidità”, spiegando che “alcun rimprovero per omessa o insufficiente organizzazione può essere mosso alla Banca: la condotta del Coviello non è il sintomo di una carenza strutturale o di una falla sistemica, bensì il frutto di una deliberata, mirata ed elusione fraudolenta dei robusti presidi di sicurezza in essere, superati dal singolo unicamente abusando della qualifica rivestita e forzando le stringenti maglie dei controlli implementati a presidio del patrimonio informativo aziendale”.
Secondo la Procura, “la radicale estraneità della Banca rispetto al disegno criminoso è peraltro plasticamente dimostrata dalla tempestiva e ferma reazione posta in essere dall’ente a propria tutela”, dal licenziamento del dipendente l’8 agosto 2024 alla denuncia formalizzata qualche giorno dopo. La Procura osserva poi che “l’implementazione costante di misure di sicurezza, documentata anche attraverso il ‘Programma Nemo’, testimonia un impegno concreto e continuativo nella protezione dei dati della clientela” che “esclude radicalmente la configurabilità di una ‘colpa di organizzazione'”.