Cybersecurity per Studi Legali: Accesso Remoto, Password e Segreto Professionale.
Martedì mattina, udienza in un foro fuori provincia. L'avvocato apre il portatile nella sala d'attesa, si collega al Wi-Fi pubblico del tribunale — quello senza password, o con una password scritta su un cartello — e accede al fascicolo digitale del cliente per rileggere un atto prima dell'udienza. Nessuno, in quel momento, sta pensando alla sicurezza informatica. Eppure quel gesto, ripetuto ogni giorno in centinaia di studi legali italiani, è il punto più fragile dell'intera catena di tutela del segreto professionale.
Uno studio legale non ha lo stesso problema di sicurezza di un'azienda qualunque. Un negozio che subisce un attacco informatico perde soldi, tempo, forse reputazione. Uno studio legale che subisce un accesso abusivo ai propri sistemi rischia di violare un segreto professionale protetto dal codice penale, dal codice deontologico forense e dal GDPR contemporaneamente — con conseguenze che vanno dal procedimento disciplinare alla responsabilità civile verso il cliente, fino alla rilevanza penale per l'accesso abusivo subito.
Questo articolo affronta la cybersecurity dal punto di vista specifico di chi esercita la professione forense in Italia: cosa dice la norma, cosa rischia realmente uno studio che non si protegge, e quali strumenti — con prezzi reali IVA inclusa — permettono di ridurre il rischio senza uno stravolgimento della sua operatività.
Il quadro normativo: tre livelli di responsabilità sovrapposti
Prima dei prodotti, serve capire perché la posta in gioco per un avvocato è più alta che per la media delle PMI italiane. Non è solo GDPR, che vale per chiunque tratti dati personali. Sono tre livelli di responsabilità che si sommano.
Il segreto professionale: articolo 622 del Codice Penale
L'articolo 622 c.p. punisce la rivelazione, senza giusta causa, di un segreto conosciuto per ragione del proprio stato o ufficio, o della propria professione, quando dal fatto possa derivare nocumento. La pena prevista è la reclusione fino a un anno o la multa da 30 a 516 euro; se il fatto è commesso da chi svolge attività bancarie o assicurative, o comunque da chi esercita professione sanitaria o forense in forma organizzata di tipo societario o associativo, la pena è aumentata (reclusione fino a tre anni). Il reato è procedibile a querela della persona offesa.
Punto tecnico rilevante per chi gestisce dati digitali: il "segreto" a cui si riferisce la norma copre anche l'informazione appresa attraverso i documenti dello studio — comprese le comunicazioni via email, i verbali, gli atti processuali conservati sul cloud. Una violazione di sicurezza che espone quei documenti a terzi non autorizzati integra, potenzialmente, gli estremi del reato, anche se lo studio stesso non ha "rivelato" nulla intenzionalmente: qui la casistica applicativa distingue tra condotte dolose e ipotesi di responsabilità colposa collegata a misure di sicurezza inadeguate, e proprio su questo punto conviene una valutazione specifica con un penalista.
Il Codice Deontologico Forense: l'articolo 13
L'articolo 13 del Codice Deontologico Forense impone all'avvocato il dovere di segretezza e riservatezza su fatti e notizie appresi nell'attività di rappresentanza e assistenza, e tale dovere si estende ai collaboratori, ai praticanti e ai dipendenti dello studio. Il Consiglio Nazionale Forense ha in più occasioni ricondotto a questo principio anche l'adozione di misure organizzative adeguate alla protezione dei dati trattati, quando la loro assenza sia stata concausa di una violazione. La violazione dell'articolo 13 comporta un procedimento disciplinare autonomo, che si affianca — non sostituisce — l'eventuale responsabilità penale e civile.
Tradotto in pratica: un data breach causato da una password condivisa su un file Excel non protetto può generare tre procedimenti paralleli — penale, disciplinare, civile — a partire dallo stesso evento.
Il GDPR: lo studio legale come titolare del trattamento
Uno studio legale è titolare del trattamento dei dati dei propri clienti ai sensi del GDPR, con tutti gli obblighi che ne conseguono: base giuridica del trattamento, informativa, misure di sicurezza adeguate (art. 32), registro dei trattamenti quando applicabile, notifica di eventuale data breach al Garante entro 72 ore.
Il punto delicato è che i dati trattati da uno studio legale sono spesso categorie particolari ai sensi dell'art. 9 GDPR: dati relativi a procedimenti giudiziari, a condanne penali, talvolta dati sanitari (cause di lavoro, infortunistica, separazioni). Il regime di protezione richiesto per queste categorie è più stringente, e le sanzioni del Garante per misure di sicurezza inadeguate su dati di questo tipo tendono a essere proporzionalmente più severe.
Dove si concentra il rischio reale in uno studio legale
Non tutti i rischi informatici pesano allo stesso modo per uno studio legale. Tre aree meritano attenzione prioritaria, perché sono quelle in cui la casistica reale — non teorica — mostra le violazioni più frequenti.
L'accesso da remoto non protetto. È lo scenario dell'apertura di questo articolo. Avvocati e collaboratori che accedono al gestionale, alla PEC, ai fascicoli digitali da reti Wi-Fi pubbliche — tribunali, aeroporti, bar — senza alcuna cifratura del traffico. Su una rete pubblica non protetta, un attacco "man in the middle" per intercettare credenziali o sessioni attive non richiede competenze sofisticate.
Le credenziali condivise. È la prassi più diffusa e la più pericolosa: un unico accesso al gestionale documentale condiviso tra più collaboratori, spesso con una password mai cambiata da anni. Se quella credenziale viene compromessa, o se un collaboratore lascia lo studio senza che l'accesso venga revocato, l'esposizione resta aperta indefinitamente — ed è esattamente il tipo di lacuna che il Garante Privacy considera un'assenza di misure tecniche adeguate ai sensi dell'art. 32 GDPR.
Il phishing mirato agli studi legali. Gli avvocati sono un bersaglio specifico per una ragione precisa: gestiscono operazioni finanziarie (bonifici su conti terzi, gestione di fondi in custodia) e hanno un rapporto di fiducia consolidato con i propri clienti, che rende più credibile un'email di phishing che sembra provenire da un cliente reale con una richiesta di modifica delle coordinate bancarie per un bonifico atteso.
Questi tre rischi non richiedono soluzioni esotiche. Richiedono due strumenti di base — accesso remoto cifrato e gestione centralizzata delle credenziali — applicati con costanza, più formazione del personale sul terzo punto.
VPN aziendale per lo studio legale: perché e quale
Il primo intervento tecnico, quello con il rapporto costo-beneficio più immediato, è la cifratura delle connessioni da remoto. Una VPN aziendale instrada tutto il traffico dello studio attraverso un tunnel cifrato, rendendo irrilevante la sicurezza — o l'assenza di sicurezza — della rete pubblica a cui il dispositivo si collega.
Per uno studio legale italiano, l'ho già analizzato in dettaglio nel confronto sui costi reali di NordLayer per gli studi commercialisti, che vale sostanzialmente anche per lo studio legale in termini di architettura tecnica. Riprendo qui i punti specifici per la professione forense.
Perché NordLayer e non una VPN consumer. Le VPN consumer (quelle pensate per lo streaming o per navigare in incognito) non offrono gestione centralizzata degli accessi: non puoi vedere chi si è collegato, quando, con quale dispositivo, né revocare un accesso specifico senza cambiare la password per tutti. NordLayer, come le altre soluzioni business-grade, offre una dashboard di amministrazione da cui il titolare dello studio — o chi per lui gestisce l'IT — può vedere le connessioni attive, applicare policy di sicurezza per gruppo (i praticanti hanno accesso limitato rispetto ai soci, per esempio) e revocare un singolo accesso in pochi secondi.
Prezzi NordLayer 2026 (verificati sul sito ufficiale, listino in dollari, IVA italiana applicata automaticamente in fattura):
| Piano | Prezzo mensile per utente (fatturazione annuale) | Prezzo mensile per utente (fatturazione mensile) |
|---|---|---|
| Lite | 8$ | 10$ |
| Core | 11$ | 14$ |
| Premium | 14$ | 18$ |
Il piano Core è generalmente sufficiente per uno studio legale di dimensioni medie (5-15 persone tra soci, collaboratori e praticanti): include gestione centralizzata, cifratura del traffico, e policy di accesso per gruppo. Il piano Premium aggiunge funzionalità di controllo più granulare (segmentazione della rete, integrazione con sistemi di autenticazione aziendale) che hanno senso per studi più strutturati o multi-sede.
Per uno studio da 8 persone sul piano Core in fatturazione annuale: 8 × 11$ = 88$/mese, circa 81€ al cambio corrente, IVA inclusa in fattura. Meno di 1.000€ l'anno per cifrare tutte le connessioni remote dello studio — una cifra difficilmente giustificabile da non spendere, considerato quanto discusso finora sulle conseguenze di un accesso compromesso.
Password manager per lo studio legale: chiudere la falla delle credenziali condivise
Il secondo intervento, altrettanto prioritario, riguarda la gestione delle credenziali. Ne ho scritto in modo esteso nel confronto NordPass vs 1Password per PMI italiane, che riporta anche i test di usabilità comparati. Qui il focus è su cosa cambia per uno studio legale specificamente.
Il problema che risolve. Non è solo "avere password più complicate". È eliminare la pratica — diffusissima — della credenziale condivisa su un documento Word o su un post-it, e sostituirla con un sistema in cui ogni persona dello studio ha un proprio accesso, tracciabile, revocabile individualmente, con la possibilità di condividere una password specifica (per esempio l'accesso al gestionale documentale) senza che chi la riceve la veda mai in chiaro.
Perché conta per la deontologia forense. Se un praticante lascia lo studio, la sua uscita deve tradursi nella revoca immediata di ogni accesso ai fascicoli. Con credenziali condivise, questo richiede cambiare la password per tutto lo studio — un'operazione che nella pratica viene rimandata, e nel frattempo lascia una porta aperta. Con un password manager aziendale, la revoca è immediata e individuale.
Prezzi NordPass Business 2026 (verificati sul sito ufficiale):
- 3,99€/utente/mese in abbonamento annuale, IVA esclusa (4,87€/utente/mese IVA inclusa)
- In formula biennale, il prezzo scende a 3,59€/utente/mese IVA esclusa
Per uno studio da 8 persone: circa 39€/mese IVA inclusa sul piano annuale. Un costo trascurabile rispetto al rischio che mitiga.
Le domande che uno studio legale deve porsi prima di scegliere gli strumenti
Prima di sottoscrivere qualsiasi abbonamento, tre domande operative aiutano a dimensionare correttamente l'investimento.
Quante persone accedono davvero ai sistemi da remoto? Non tutti i collaboratori di uno studio hanno bisogno dello stesso livello di accesso. Un praticante può avere accesso limitato ai soli fascicoli su cui lavora; un socio ha accesso completo. Dimensionare gli abbonamenti sul numero reale di accessi da proteggere, non sul totale del personale, evita sprechi.
Il gestionale documentale attuale supporta l'autenticazione a due fattori? Se la piattaforma su cui lo studio conserva i fascicoli digitali non offre 2FA, quello è un problema da risolvere prima ancora di aggiungere una VPN — perché una password compromessa, con 2FA attivo, resta sostanzialmente inutile per l'attaccante.
Esiste una policy scritta su cosa fare in caso di smarrimento di un dispositivo? Il notebook di un collaboratore rubato dall'auto è uno scenario frequente. Se il dispositivo ha accesso diretto ai fascicoli senza cifratura del disco e senza possibilità di revoca remota, il danno potenziale è enorme. Una policy semplice — cifratura del disco obbligatoria, procedura di revoca immediata degli accessi in caso di smarrimento — costa zero e riduce drasticamente l'esposizione.
Uno sguardo oltre lo studio legale: il quadro cybersecurity per le PMI italiane
Gli strumenti descritti in questo articolo (VPN aziendale, password manager) sono un sottoinsieme di un discorso più ampio sulla sicurezza informatica delle PMI italiane, che ho affrontato da altre angolazioni:
- Nel confronto NordLayer per studi commercialisti, l'architettura tecnica della VPN aziendale è descritta con maggiore dettaglio, incluso il funzionamento delle policy di accesso per gruppo.
- Nell'articolo dedicato a NordPass per team italiani, trovi un'analisi comparata delle funzionalità di condivisione sicura delle credenziali, utile se lo studio ha necessità di condividere accessi specifici (per esempio verso un consulente esterno) in modo tracciabile.
- La guida su Kaspersky per PMI italiane copre il fronte della protezione endpoint (antivirus, anti-malware), che è complementare — non alternativo — alla protezione della connessione e delle credenziali trattata qui.
- L'articolo sulla NIS2 per PMI italiane approfondisce il quadro normativo europeo sulla cybersicurezza che, pur non applicandosi direttamente alla maggior parte degli studi legali come soggetti obbligati, sta influenzando gli standard di sicurezza attesi anche dai fornitori e collaboratori esterni delle organizzazioni che vi rientrano.
- Per il lato specificamente GDPR, l'approfondimento su le misure tecniche di sicurezza richieste dal GDPR entra nel dettaglio dell'articolo 32 e di cosa il Garante Privacy considera "misura adeguata" in caso di ispezione o di data breach.
- Se lo studio ha anche una componente tecnica o collabora con progettisti, l'articolo su cybersecurity per studi di ingegneria affronta scenari affini sotto il profilo della protezione della proprietà intellettuale.
Domande frequenti
Un avvocato è penalmente responsabile se un hacker accede ai fascicoli dei clienti?
Dipende dalla ricostruzione del caso concreto e va sempre valutato con un penalista. L'articolo 622 c.p. punisce la rivelazione del segreto professionale, e la giurisprudenza distingue tra condotte dolose (l'avvocato che rivela intenzionalmente) e situazioni in cui l'esposizione del segreto deriva da una carenza di misure di sicurezza adeguate, che può rilevare più sul piano della responsabilità civile e disciplinare che su quello penale doloso. Indipendentemente dalla qualificazione penale, l'assenza di misure tecniche adeguate espone comunque lo studio a responsabilità ai sensi del GDPR (art. 32) e del Codice Deontologico Forense (art. 13).
Quanto costa mettere in sicurezza uno studio legale di 8 persone?
Con gli strumenti descritti in questo articolo: circa 81€/mese IVA inclusa per la VPN aziendale (NordLayer, piano Core) più circa 39€/mese IVA inclusa per il password manager (NordPass Business, piano annuale). Totale indicativo: circa 120€/mese, meno di 1.500€ l'anno, per ridurre in modo sostanziale i due rischi più frequenti — accesso da remoto non protetto e credenziali condivise.
La VPN aziendale basta a mettere lo studio a norma GDPR?
No. La VPN e il password manager sono due misure tecniche tra le tante che l'art. 32 GDPR richiede di valutare in base al rischio concreto del trattamento. Uno studio legale che tratta categorie particolari di dati (procedimenti giudiziari, condanne penali) dovrebbe considerare anche: cifratura dei dispositivi, backup regolari e testati, formazione del personale, un registro dei trattamenti aggiornato, e — a seconda della struttura — la nomina di un DPO. Gli strumenti descritti qui coprono due rischi specifici e frequenti, non l'intero perimetro di conformità.
Cosa succede se un collaboratore lascia lo studio e non revoco subito i suoi accessi?
Tecnicamente, quell'accesso resta attivo e sfruttabile finché non viene revocato — e nel frattempo lo studio è esposto a un rischio che, in caso di incidente, sarebbe difficile giustificare come "misura adeguata" davanti al Garante Privacy o in un procedimento disciplinare. Con credenziali condivise su documento, revocare l'accesso richiede cambiare la password per tutto lo studio, operazione che nella pratica viene spesso rimandata. Con un password manager aziendale con accessi individuali, la revoca è immediata e non richiede coordinamento con il resto del personale.
Serve il consenso del cliente per usare strumenti cloud come VPN e password manager?
No, questi strumenti non trattano dati del cliente in sé: la VPN cifra il canale di trasmissione, il password manager gestisce le credenziali di accesso dello studio ai propri sistemi. Sono misure di sicurezza organizzative e tecniche che rientrano negli obblighi dello studio come titolare del trattamento (art. 32 GDPR), non trattamenti aggiuntivi che richiedono base giuridica separata. Diverso è il discorso per il gestionale documentale che effettivamente conserva i fascicoli dei clienti: lì la valutazione su dove sono conservati i dati (server in UE, garanzie del fornitore) è parte della due diligence che lo studio deve comunque condurre.
Nota di trasparenza: Questo articolo rappresenta un'opera dell'ingegno dell'autore, pubblicata nell'esercizio di attività di divulgazione tecnico-scientifica e tutelata ai sensi della Legge 22 aprile 1941, n. 633 sul diritto d'autore. Il blog non è monetizzato: non contiene link di affiliazione, banner pubblicitari né collaborazioni commerciali.
Admeto Verde — Ingegnere Industriale esperto in tecnologie e processi industriali, docente di ruolo in discipline tecniche, autore di guide pratiche su tecnologia e intelligenza artificiale per la scuola e le PMI italiane su NextGenTool.it.