Nel febbraio 2026 dalla tesoreria di Fideuram, istituto bancario del gruppo intesa San Paolo, escono in poche ore circa 95 milioni di euro, diretti soprattutto verso Cina e Hong Kong. L’allora presidente è convinto di eseguire una richiesta urgente dell’amministratore delegato della capogruppo. Oltre 40 milioni vengono bloccati in Cina, 13 sequestrati in Portogallo. Fra i 36 e i 39 non sono stati recuperati.
La tecnica usata in questo caso funziona allo stesso modo contro qualunque impresa o privato, e pone la questione più difficile della materia: chi risponde quando è il titolare ad autorizzare?
La dinamica
Un messaggio WhatsApp attribuito a un vertice aziendale chiede bonifici urgenti per un’operazione riservata. Segue una telefonata di conferma con la voce, clonata con l’intelligenza artificiale, di un professionista che la vittima conosce. Poi arrivano email con documenti e coordinate. Ogni canale conferma il precedente, e la verifica incrociata è neutralizzata proprio perché il secondo canale è quello chiamato a validare il primo.
La distinzione decisiva
Nell’operazione non autorizzata l’utente è ben tutelato. Gli artt. 10 e 11 del D.Lgs. 11/2010 (attuazione della direttiva PSD2) pongono sul prestatore l’onere di provare l’autenticazione. La Cassazione, con la sentenza n. 10638/2016, ha ricondotto il rischio di furto delle credenziali alla responsabilità dell’intermediario, richiamando l’art. 2050 c.c.
Nella frode con voce clonata, però, nessuno ruba le credenziali: il titolare le usa di persona. Il consenso c’è, e il rimborso non è automatico.
Cosa resta al pagatore
La tutela si sposta sulla diligenza professionale dell’intermediario (art. 1176, co. 2, c.c.), in particolare sul monitoraggio delle anomalie: importo inusuale, beneficiario nuovo, giurisdizione estranea all’operatività del cliente, urgenza sospetta. Dall’altro lato pesa il concorso del pagatore (art. 1227 c.c.), che può ridurre o escludere il risarcimento.
Conta anche chi paga. Consumatori e microimprese godono della disciplina piena. Per le altre imprese l’art. 2, co. 4, del D.Lgs. 11/2010 consente di derogarvi per contratto, onere della prova compreso.
La voce non autentica più
L’autenticazione forte dell’art. 97 D.Lgs. 11/2010 protegge dall’uso altrui delle credenziali, non dall’inganno del titolare. E il riconoscimento della voce di una persona nota, per decenni una verifica implicita, oggi non vale più nulla. Poiché quella verifica è quasi sempre una prassi interna del cliente, l’impresa che continua ad affidarvisi espone anzitutto sé stessa a una contestazione di colpa organizzativa.
La verifica del beneficiario
Dal 9 ottobre 2025 l’art. 5-quater del Reg. (UE) 260/2012 impone alle banche di confrontare IBAN e nome del beneficiario nei bonifici in euro. L’esito non blocca il pagamento, ma pesa. L’avviso ignorato ricade sul pagatore. Se invece la banca non offre la verifica e ciò causa un’esecuzione inesatta, deve rimborsare l’importo. Il servizio non copre però i bonifici extra-UE, come quelli del caso Fideuram, e un truffatore al telefono può convincere la vittima a ignorare l’avviso.
I profili penali
La truffa resta regolamentata dall’art. 640 c.p.. La L. 132/2025 ha però introdotto un’aggravante comune per l’uso di sistemi di AI come mezzo insidioso: l’art. 61 c.p. n. 11-undecies. Inoltre, l’art. 612-quater c.p. punisce chi cagiona un danno ingiusto cedendo o diffondendo voci falsificate con l’AI. La persona clonata può quindi essere persona offesa, purché subisca un danno proprio.
Contromisure
La difesa non è percettiva, ma organizzativa. Richiamare il numero ufficiale anziché rispondere al chiamante. Una seconda firma affidata a chi non dipende da chi dispone. Tempi di attesa incomprimibili verso giurisdizioni a rischio. E, a frode avvenuta, richiamo del bonifico e denuncia nelle prime ore.







