L'identità telefonica falsificata: frontiere di tutela nel fenomeno del Caller ID Spoofing
Guido Giusti
09 Settembre 2026
L’articolo analizza il fenomeno del caller ID spoofing, soffermandosi sulle vulnerabilità tecnologiche che consentono la falsificazione dell’identità del chiamante e sulle difficoltà della repressione penale. Esamina quindi l’evoluzione del quadro regolatorio europeo e italiano, con particolare attenzione agli interventi AGCOM sul blocco del traffico contraffatto. Il contributo approfondisce i possibili riflessi civilistici della violazione degli obblighi di sicurezza, tra responsabilità extracontrattuale, obblighi contrattuali di protezione e possibile applicazione dell’art. 2050 c.c. Viene inoltre considerato il ruolo degli operatori di telecomunicazioni, dei provider VoIP, dei gestori di database e delle piattaforme digitali. L’analisi mantiene distinta la violazione regolatoria dall’automatica responsabilità risarcitoria, valorizzando l’accertamento concreto di colpa, causalità e misure tecnicamente esigibili. Ne emerge una riflessione più ampia sulla funzione preventiva della responsabilità civile nella gestione dei nuovi rischi digitali.
La crisi della fiducia digitale e la vulnerabilità dell'identità
Come ha efficacemente teorizzato il sociologo Niklas Luhmann, la fiducia non è soltanto un sentimento, ma un fondamentale meccanismo di riduzione della complessità sociale, senza la quale le interazioni umane e le transazioni economiche rimarrebbero paralizzate da un continuo calcolo dei rischi.
Nelle moderne architetture della comunicazione telefonica, questa fiducia si è storicamente cristallizzata attorno a un elemento all'apparenza banale: l'identificativo del chiamante. Nel momento in cui il display del nostro dispositivo mostra un numero o un nome, tendiamo ad attribuire alla comunicazione una presunzione di autenticità.
Oggi questo meccanismo è messo in crisi dal caller ID spoofing, vale a dire dalla manipolazione deliberata delle informazioni visualizzate sull'identificativo di chi chiama. Attraverso servizi Voice over Internet Protocol (VoIP) o applicazioni specializzate, soggetti malevoli possono far apparire sul dispositivo del destinatario un nome o un numero apparentemente legittimi e affidabili.
In un'epoca in cui si avverte l'urgenza di consolidare strumenti di tutela contro le truffe digitali, il giurista è chiamato a un duplice compito. In primo luogo, deve comprendere la fenomenologia tecnologica che rende possibile l'inganno. In secondo luogo, deve interrogarsi sui confini della responsabilità civile e sulla possibile distribuzione del rischio tra i diversi soggetti coinvolti nella catena tecnologica.
Se il diritto penale incontra i limiti derivanti dai confini giurisdizionali e dall'anonimato della rete, può allora porsi il tema se, sul versante civilistico, non debba essere considerato anche il ruolo dei gatekeeper tecnologici — intermediari, operatori di telecomunicazioni e fornitori di servizi — che dispongono, in misura diversa, degli strumenti tecnici per prevenire o ridurre il rischio.
Il fenomeno del Caller ID Spoofing: anatomia tecnologica di un inganno
Per comprendere perché il fenomeno sia così complesso da arginare, è necessario demistificare l'infrastruttura tecnologica sottostante.
Confesso che, complici i miei studi classici e la laurea in giurisprudenza, per venire a capo di questo groviglio mi ci è voluto un pazientissimo ingegnere delle telecomunicazioni. Il malcapitato ha dovuto spiegarmi e rispiegarmi il problema utilizzando parole e metafore via via più semplici, fino a che, in un momento di insperata epifania, anch'io sono riuscito finalmente a comprenderlo.
Il nodo della questione è questo: un tempo la rete telefonica era un sistema relativamente chiuso, nel quale il numero di telefono risultava strettamente collegato alla linea o al circuito da cui originava la comunicazione. Con la transizione verso le comunicazioni basate su protocollo IP (VoIP), la voce è stata trasformata in pacchetti di dati e l'identità del chiamante ha progressivamente perso quel diretto ancoraggio fisico.
Nei moderni protocolli di segnalazione, come il SIP, l'identificativo di chi chiama non costituisce di per sé una garanzia crittografica dell'identità del mittente, ma è un'informazione trasmessa all'interno del flusso di segnalazione. L'architettura, concepita anche per assicurare flessibilità alle comunicazioni aziendali, presuppone un elevato grado di affidamento tra i nodi della rete.
L'assenza di un meccanismo nativo e generalizzato di autenticazione ha trasformato questa flessibilità in un punto di vulnerabilità. I truffatori possono alterare il dato relativo al chiamante e, in alcuni contesti, sfruttare anche database che associano un nome al numero in entrata. Se i processi di convalida sono deboli, l'informazione mostrata all'utente può acquistare un'apparenza di autenticità che non corrisponde alla reale provenienza della comunicazione.
Il risultato è particolarmente insidioso: sul display possono comparire nomi di enti affidabili o numeri con prefissi familiari, mentre la reale origine della chiamata rimane occultata. È proprio la relativa facilità tecnica con cui può essere falsificata la provenienza della comunicazione a rendere più complessa anche l'individuazione dell'autore materiale della frode.
L'asimmetria investigativa e l'impatto socio-economico del fenomeno
Il problema ha ormai una dimensione sistemica. Secondo la Global Anti-Scam Alliance, nel 2024 le perdite globali riconducibili alle truffe sono state stimate in oltre 1.000 miliardi di dollari nell'arco di dodici mesi. Chiamate telefoniche e SMS costituiscono, insieme ad altri canali digitali, strumenti frequentemente utilizzati per avvicinare le vittime; la falsificazione dell'identificativo del chiamante può aumentarne sensibilmente l'efficacia. I criminali impersonano istituti bancari, amministrazioni pubbliche, aziende di servizi o persino familiari, inducendo le vittime a rivelare informazioni sensibili, autorizzare pagamenti o disporre bonifici. A ciò si aggiungono le truffe legate al falso supporto informatico, nelle quali il chiamante si presenta come tecnico di una società nota e persuade la vittima a consentire l'accesso remoto al dispositivo. Un'ulteriore declinazione è lo swatting, nel quale la falsificazione del numero chiamante viene utilizzata per simulare una chiamata di emergenza proveniente dal domicilio della vittima, provocando un intervento potenzialmente pericoloso delle forze di pubblica sicurezza.
La repressione penale incontra difficoltà evidenti quando le reti criminali operano da Stati diversi rispetto a quelli delle vittime. La velocità dei flussi digitali si confronta con tempi e formalità propri della cooperazione giudiziaria internazionale. A ciò si aggiunge la disponibilità di servizi automatizzati che consentono di alterare l'identificativo del chiamante anche a soggetti privi di competenze tecniche particolarmente sofisticate: un modello che è stato efficacemente descritto come spoofing-as-a-service.
Ne deriva una marcata asimmetria tra la rapidità con cui la frode può essere organizzata e la capacità di individuare e perseguire l'autore materiale. L'intervento repressivo resta indispensabile, ma difficilmente può costituire, da solo, una risposta sufficiente al problema.
Il contesto regolatorio e le iniziative tecniche di contrasto
Prima di affrontare i profili di responsabilità civile, è opportuno considerare le risposte regolatorie e tecniche che si sono sviluppate negli ultimi anni. A livello europeo e nazionale si è progressivamente affermata l'esigenza di rafforzare la tracciabilità delle comunicazioni e la verifica dell'identità del chiamante, attraverso meccanismi di controllo lungo la catena di instradamento e una maggiore cooperazione tra operatori. In questa prospettiva assumono rilievo sia i sistemi di traceback, sia le procedure di verifica dei soggetti che acquistano numerazioni VoIP o capacità di instradamento.
L'esperienza finlandese offre un precedente significativo: a seguito del forte aumento delle chiamate fraudolente registrato nel 2020-2021, l'autorità nazionale e gli operatori hanno introdotto meccanismi diretti a intercettare e bloccare le chiamate internazionali che presentavano illegittimamente numerazioni finlandesi. Il principio tecnico è semplice: quando la legittimità dell'identificativo nazionale non può essere verificata, il traffico viene bloccato prima di raggiungere l'abbonato.
Queste soluzioni mostrano come il contrasto allo spoofing non dipenda esclusivamente dall'individuazione ex post dell'autore della frode, ma possa essere anticipato al livello dell'infrastruttura. Resta però essenziale una cornice regolatoria chiara, capace di distinguere gli usi leciti delle tecniche di presentazione del numero da quelli fraudolenti e di definire con precisione gli obblighi dei diversi soggetti della catena.
Il quadro italiano: la disciplina AGCOM e la novella del Codice delle comunicazioni elettroniche
L'ordinamento italiano ha compiuto, in tempi recenti, un percorso analogo. Il riferimento principale è il Codice delle comunicazioni elettroniche, di cui al d.lgs. 1° agosto 2003, n. 259, riformato dal d.lgs. n. 207/2021 in recepimento della direttiva (UE) 2018/1972 e successivamente modificato dal d.lgs. 24 marzo 2024, n. 48.
Il Piano di numerazione nazionale già conteneva prescrizioni volte a impedire l'alterazione del numero chiamante nelle comunicazioni originate dalle reti nazionali. Lo spoofing di numerazioni italiane è stato però frequentemente instradato dall'estero, sfruttando proprio la maggiore difficoltà di verificare, lungo una catena internazionale, la corrispondenza tra il numero presentato e la reale origine della comunicazione.
Un passaggio decisivo è rappresentato dalla modifica dell'art. 98-decies del Codice. Il correttivo del 2024 ha espressamente attribuito ad AGCOM il potere di imporre ai soggetti autorizzati norme per bloccare le comunicazioni provenienti dall'estero che utilizzino illegittimamente numerazioni nazionali per identificarne l'origine o che non rispettino le pertinenti raccomandazioni ITU-T. La disposizione non determina, da sola, una responsabilità civile dell'operatore, ma consente all'Autorità di tradurre la possibilità tecnica del blocco in prescrizioni regolatorie vincolanti.
Su questa base, dopo la consultazione avviata con la delibera n. 457/24/CONS, AGCOM ha adottato la delibera n. 106/25/CONS, introducendo misure di contrasto alle principali forme di CLI spoofing proveniente dall'estero. I filtri sono divenuti operativi progressivamente: dal 19 agosto 2025 per le chiamate con numerazione fissa italiana provenienti dall'estero e dal 19 novembre 2025 per quelle con numerazione mobile italiana, fatte salve le ipotesi di effettivo roaming. Nel solo mese di settembre 2025, su oltre 1,4 miliardi di chiamate ricevute dai carrier internazionali per essere instradate verso l'Italia, circa 20 milioni sono state filtrate dal meccanismo relativo alle numerazioni fisse.
Il quadro è stato ulteriormente aggiornato con la delibera n. 21/26/CIR del 14 aprile 2026, con la quale AGCOM ha modificato il Piano nazionale di numerazione rafforzando gli obblighi di verifica e blocco delle comunicazioni con identificativi non coerenti con le numerazioni attribuite alla linea o all'utente finale. Il provvedimento conferma la progressiva trasformazione del controllo sull'identità del chiamante da cautela tecnica rimessa all'operatore a componente espressa della regolazione di settore.
Per l'analisi civilistica, il dato è significativo ma richiede cautela. La violazione di una prescrizione regolatoria può concorrere a definire il contenuto della diligenza esigibile e assumere rilievo nella valutazione della colpa; non equivale, tuttavia, a un'automatica affermazione di responsabilità risarcitoria. Restano da accertare, secondo le regole proprie del titolo di responsabilità invocato, la riferibilità della condotta all'operatore, il nesso causale con il danno concretamente verificatosi, la prevedibilità dell'evento e l'eventuale incidenza della condotta del terzo autore della frode o della stessa vittima.
È su questo terreno che il diritto civile può spostare almeno in parte l'attenzione dall'autore materiale, talvolta difficilmente individuabile, ai soggetti che gestiscono l'infrastruttura e dispongono di strumenti tecnici di prevenzione. Il riferimento alla teoria del cheapest cost avoider, sviluppata nell'analisi economica del diritto anche a partire dagli studi di Guido Calabresi, offre una chiave di lettura utile: il costo della prevenzione tende a essere allocato in modo più efficiente sul soggetto che può evitarlo al minor costo complessivo. Nel caso dello spoofing, operatori di telecomunicazioni, provider VoIP e gestori di servizi di identificazione possono, a seconda del ruolo concretamente svolto, trovarsi in una posizione particolarmente favorevole per intercettare anomalie prima che raggiungano l'utente finale. Ciò non basta, però, a fondarne di per sé la responsabilità.
Dal paradigma del «mere conduit» alla possibile applicazione dell'art. 2050 c.c.
In termini descrittivi, la posizione dell'operatore di telecomunicazioni è stata a lungo avvicinata a un paradigma di neutralità tecnica analogo a quello del mere conduit: il gestore assicura il trasporto della comunicazione, ma non coincide con l'autore del contenuto illecito che transita sulla rete. Applicare meccanicamente questa rappresentazione alle moderne reti IP rischia tuttavia di essere riduttivo.
L'operatore odierno non si limita al trasporto materiale del segnale. Gestisce sistemi di instradamento, informazioni tecniche sulla provenienza del traffico e procedure di sicurezza; in determinati casi è inoltre destinatario di specifici obblighi regolatori di verifica o blocco. Quando riceve dall'estero flussi di chiamate che presentano identificativi nazionali incompatibili con la loro origine e dispone di strumenti normativamente previsti per intercettare l'anomalia, la sua posizione non può essere valutata come quella di un soggetto totalmente estraneo al rischio. Da ciò, tuttavia, non discende automaticamente né una perdita generale di neutralità né una responsabilità per ogni frode transitata sulla rete.
Proprio questa evoluzione consente di interrogarsi, con la necessaria prudenza, sulla possibile applicazione dell'art. 2050 c.c. La norma riguarda le attività pericolose per loro natura o per la natura dei mezzi adoperati e impone a chi le esercita, ove ne ricorrano i presupposti, di provare di avere adottato «tutte le misure idonee a evitare il danno». La distinzione tra pericolosità dell'attività in sé e pericolosità derivante dalla singola condotta resta però decisiva e richiede un accertamento concreto.
Il richiamo all'art. 2050 c.c. trova inoltre un precedente storico, pur non sovrapponibile, nella disciplina del trattamento dei dati personali: l'art. 15 del previgente Codice della privacy rinviava espressamente a tale norma, mentre oggi il risarcimento dei danni derivanti dal trattamento è disciplinato autonomamente dall'art. 82 GDPR. Il precedente mostra la capacità della categoria delle attività pericolose di confrontarsi con rischi tecnologici, ma non autorizza, da solo, un'estensione analogica al settore delle telecomunicazioni.
Non sembra quindi corretto qualificare in via generale l'attività di telecomunicazione o l'erogazione di servizi VoIP come intrinsecamente pericolosa. Può piuttosto porsi il problema se specifiche modalità di esercizio — ad esempio l'instradamento massivo di traffico internazionale caratterizzato da elevata manipolabilità degli identificativi, in assenza di misure tecniche esigibili di verifica — possano, in determinate circostanze, integrare i presupposti dell'art. 2050 c.c. Si tratta di una tesi interpretativa che dovrà misurarsi con la giurisprudenza e con le caratteristiche del caso concreto.
In questa prospettiva, le prescrizioni tecniche dell'AGCOM assumono un rilievo particolarmente significativo. Se l'art. 2050 c.c. fosse ritenuto applicabile, le misure imposte dall'Autorità costituirebbero un parametro importante per valutare l'adeguatezza delle cautele adottate, senza per questo esaurire il contenuto della prova
liberatoria né rendere automatica la responsabilità in caso di loro violazione. Anche al di fuori dell'art. 2050 c.c., tali prescrizioni possono concorrere a definire lo standard di diligenza rilevante ai sensi dell'art. 2043 c.c.
Inadempimento contrattuale, obblighi di protezione e culpa in vigilando Accanto alla responsabilità extracontrattuale, può porsi il tema di una responsabilità contrattuale nel rapporto tra l'utente e il proprio operatore telefonico. Il contratto di fornitura, interpretato secondo i principi di correttezza e buona fede, può comprendere obblighi di protezione connessi alla sicurezza e all'affidabilità del servizio. La loro concreta estensione non può tuttavia essere data per presupposta, ma va ricostruita alla luce del contratto, della disciplina di settore, delle possibilità tecniche disponibili e della prevedibilità del rischio.
In questa prospettiva, l'omessa applicazione di un filtro specificamente imposto dalla regolazione potrebbe assumere rilievo anche sul piano dell'adempimento, qualora la misura fosse funzionale alla protezione dell'utente e la sua omissione risultasse causalmente collegata al danno. Sarebbe invece eccessivo affermare che la mera visualizzazione di un'identità falsificata determini, di per sé, l'inadempimento dell'operatore: occorre verificare quali controlli fossero concretamente esigibili e se l'anomalia fosse tecnicamente riconoscibile.
Un ulteriore profilo riguarda i fornitori di servizi di telecomunicazione di livello superiore e i soggetti che concedono accessi wholesale a provider VoIP. L'assenza di adeguati processi di identificazione della controparte o di controllo sul traffico può accrescere il rischio di abuso dell'infrastruttura. Anche qui, però, il passaggio dalla violazione di una regola organizzativa alla responsabilità civile richiede l'accertamento degli ordinari presupposti della colpa e del nesso causale. I primi provvedimenti AGCOM offrono indicazioni utili sul contenuto degli obblighi regolatori. Nel procedimento relativo a Telecom Italia Sparkle, l'Autorità aveva contestato il transito di comunicazioni provenienti da operatori esteri non autorizzati con utilizzo di numerazioni italiane; la società ha assunto impegni approvati nel 2024 e il procedimento è stato archiviato nel febbraio 2026 dopo il monitoraggio della loro attuazione. Nel caso Agile Telecom, AGCOM ha invece irrogato una sanzione di 240.000 euro per la veicolazione di messaggistica con Alias «BNL» proveniente da un operatore estero privo dell'autorizzazione richiesta. Il provvedimento è stato annullato dal TAR Lazio con sentenza n. 21101/2025 per la mancata valutazione di una memoria difensiva: un esito che, proprio per la natura del vizio riscontrato, non consente di ricavare dalla pronuncia conclusioni definitive sul merito degli obblighi sostanziali contestati.
Questi precedenti sono quindi rilevanti soprattutto come indicazione del crescente livello di attenzione regolatoria verso il controllo del traffico veicolato. L'accertamento dell'illecito amministrativo, tuttavia, non si traduce automaticamente nell'affermazione della responsabilità civile. Sul piano risarcitorio, l'instradamento di traffico irregolare potrebbe assumere rilievo quale condotta concorrente soltanto ove siano dimostrati, in concreto, la colpa, il nesso causale e l'unitarietà dell'evento dannoso richiesta per l'applicazione dell'art. 2055 c.c., pur in presenza di titoli soggettivi diversi tra autore della frode e intermediario.
La responsabilità dei gestori dei database e delle piattaforme software
L'analisi può estendersi anche a soggetti terzi rispetto al tradizionale rapporto cliente-operatore, quali i gestori di database che associano numeri telefonici a identità o denominazioni e, con ulteriori cautele, le piattaforme che distribuiscono applicazioni idonee a modificare la presentazione del Caller ID.
Per i gestori dei database, l'assenza di adeguate procedure di validazione può assumere rilievo sotto il profilo della diligenza professionale quando l'informazione fornita sia destinata a essere utilizzata per identificare il
chiamante. Non sarebbe però corretto configurare in astratto un nesso causale diretto tra l'omessa verifica del dato e il depauperamento patrimoniale della vittima. Tra i due momenti si inseriscono infatti la condotta dolosa del truffatore, la rappresentazione ingannevole complessivamente predisposta e le decisioni assunte dalla vittima. La responsabilità richiederebbe quindi una verifica puntuale della causalità materiale e giuridica, nonché della concreta incidenza dell'informazione errata sul processo decisionale del danneggiato.
Analoghe cautele valgono per piattaforme digitali e app store. La distribuzione di software che consente di modificare il Caller ID può porre questioni di responsabilità quando il servizio sia strutturato o gestito in modo tale da agevolare consapevolmente usi illeciti. Non è però sufficiente la mera disponibilità di una funzione tecnicamente utilizzabile anche per fini fraudolenti: occorre considerare gli usi leciti del software, il grado di conoscenza dell'abuso, i poteri effettivi di intervento della piattaforma e la disciplina applicabile al singolo intermediario.
In conclusione Il contrasto alla manipolazione dell'identità telefonica non costituisce soltanto una sfida tecnica, ma investe direttamente la tutela dei cittadini nell'ambiente digitale. Alle istituzioni pubbliche spetta il compito di definire regole adeguate e di favorire, nel rispetto dei diversi ruoli, una maggiore responsabilizzazione degli attori che governano l'infrastruttura delle comunicazioni.
Rispetto a un passato anche recente, il quadro italiano è mutato in modo significativo. Il blocco di determinate forme di traffico contraffatto è entrato nella disciplina positiva attraverso il Codice delle comunicazioni elettroniche e i provvedimenti dell'AGCOM. Questo dato non predetermina la soluzione delle controversie civilistiche, ma offre alla giurisprudenza nuovi parametri tecnici e normativi per valutare, nei casi concreti, la diligenza esigibile dagli operatori. La responsabilità civile può quindi essere chiamata a confrontarsi con il mancato blocco delle chiamate fraudolente, senza forzare categorie consolidate. L'art. 2043 c.c., gli obblighi contrattuali di protezione e, in ipotesi da verificare, l'art. 2050 c.c. offrono strumenti diversi, ciascuno con presupposti propri. Il punto decisivo resta l'accertamento concreto delle misure esigibili, delle capacità tecniche disponibili, della prevedibilità del rischio e del nesso causale con il danno.
L'esperienza maturata in altri settori mostra come l'allocazione del costo del danno possa incidere sui comportamenti degli operatori economici. Anche nel settore delle comunicazioni, però, la funzione preventiva della responsabilità civile deve rimanere ancorata ai suoi presupposti: non può trasformarsi in una responsabilità da posizione, fondata sulla sola capacità astratta di intervenire.
Ridurre progressivamente le aree di opacità digitale e responsabilizzare i soggetti che governano i principali snodi dei flussi comunicativi significa, in ultima analisi, contribuire a ricostruire quella fiducia strutturale senza la quale la digitalizzazione rischia di perdere credibilità e utilità sociale. Anche da qui passa la tutela del cittadino: dalla capacità del diritto civile di misurarsi con rischi tecnologici nuovi, adattando categorie consolidate a un contesto profondamente mutato senza rinunciare alla necessaria verifica dei presupposti della responsabilità.
Vuoi leggere tutti i contenuti?
Attiva la prova gratuita per 15 giorni, oppure abbonati subito per poter continuare a
leggere questo e tanti altri articoli.
Sommario
La crisi della fiducia digitale e la vulnerabilità dell'identità
L'asimmetria investigativa e l'impatto socio-economico del fenomeno
Dal paradigma del «mere conduit» alla possibile applicazione dell'art. 2050 c.c.
Inadempimento contrattuale, obblighi di protezione e culpa in vigilando
La responsabilità dei gestori dei database e delle piattaforme software