Salta al contenuto
2 Ottobre 2026

Scandalo Revolut: 680 profili violati da una PEC a Reggio Calabria

Revolut è finita sotto i riflettori per aver trasmesso informazioni di 680 utenti a una casella PEC sospetta, senza verificare la legittimità della richiesta.

Scandalo Revolut: 680 profili violati da una PEC a Reggio Calabria

Il data breach che ha coinvolto la fintech britannica Revolut è stato portato alla luce durante il question time del 30 settembre in Aula. Il Ministro dell’Interno Matteo Piantedosi, ha indicato la società come principale responsabile per aver inoltrato, senza alcuna verifica, i dati personali di 680 clienti a un indirizzo di posta elettronica certificata (PEC) associato alla Prefettura di Reggio Calabria.

Le dichiarazioni del ministro e le tempistiche dell’incidente

Nel corso dell’interrogatorio del Partito Democratico, Piantedosi ha precisato che sono in corso approfondimenti giudiziari e controlli delle strutture di sicurezza cibernetica del Ministero dell’Interno. L’Agenzia per la Cybersicurezza Nazionale (ACN) avrebbe ricevuto la prima notifica dell’accaduto il 12 settembre mentre la fintech ha confermato di aver inviato i dati il 15 settembre a un indirizzo PEC denominato “entilocali”, riconducibile alla Prefettura di Reggio Calabria.

La risposta alla PEC della Prefettura

L’indirizzo pec in questione non è mai stato impiegato per comunicazioni istituzionali; la richiesta, secondo Piantedosi, sarebbe rientrata nella competenza delle Procure della Repubblica e non di un ufficio provinciale. La mancanza di una verifica sulla provenienza della mail e sulla coerenza dei dati richiesti ha portato gli analisti a definire il comportamento della fintech negligente.

Il ruolo della normativa NIS2 e le responsabilità di Revolut

Revolut, essendo una società di diritto britannico, non è soggetta al decreto legislativo n. 138 del 4 settembre 2024 che recepisce la direttiva europea NIS2. Il ministro ha sottolineato che, pur non essendo vincolata dalla normativa nazionale, la fintech avrebbe dovuto adottare le misure di sicurezza previste per le imprese del settore digitale. La mancata osservanza di tali standard ha alimentato le polemiche sulla protezione dei dati sensibili in ambito bancario.

Le dichiarazioni contrastanti sul volume dei dati sottratti

Il noto hacker “IAmNotAVillain” ha rivendicato il furto di 147 GB di informazioni, ma il ministro non ha fornito conferme in merito, indicando che si tratta di dati riservati. Parallelamente, il Garante della privacy ha avviato le proprie verifiche per valutare se la procedura di notifica alla Autorità sia avvenuta nei termini stabiliti dal GDPR ossia entro 72 ore dal rilevamento.

Conseguenze per i clienti e prospettive legali

Le vittime del breach sono per lo più clienti definibili “high-profile”, con profili finanziari complessi e una forte visibilità pubblica. In caso di conferma del danno, il Regolamento generale sulla protezione dei dati prevede sanzioni fino al 4 % del fatturato annuo globale o a 20 milioni di euro, a seconda di quale sia più elevata. Inoltre, i soggetti coinvolti potranno essere tenuti a risarcire i danni morali e materiali subiti dagli interessati.

Le indagini, che coinvolgono sia le autorità giudiziarie sia gli organi di cybersicurezza, continuano. Resta aperta la questione su come sia stato possibile l’accesso ai sistemi del Ministero dell’Interno e se l’intervento delle Procure abbia influito sul percorso investigativo. Il caso mette in luce il delicate equilibrio tra sicurezza digitale e responsabilità istituzionale in un contesto europeo sempre più interconnesso.

Autore

Edoardo Vitali

Edoardo Vitali ha coordinato la copertura della ristrutturazione del mercato ittico di Palermo, sostenendo la linea editoriale sulla trasparenza fiscale. Capo redattore economia, porta in redazione un tratto pragmatico e un dettaglio personale: conserva ancora taccuini degli incontri in Sala delle Lapidi.