Non acquisite quello smartphone!

Nell’informatica forense una domanda che negli anni si è spesso riproposta è: l’acquisizione forense di un dispositivo, con ad esempio uno smartphone o un notebook, deve essere fatta in 359 o in 360?

Per quanto una delle risposte sia spesso (e comprensibilmente) stata “dipende“, oggi il panorama si è di molto complicato. Per evitare dinamiche che vediamo in queste ore coinvolgere per altri tipi di accertamenti tecnici, scrivo queste note come tema generale di riflessione personale.

La risposta a tale quesito impone una prima riflessione circa l’orientamento storico che attraeva l’estrazione di copia forense nell’alveo dell’art. 359 c.p.p. relativo agli accertamenti ripetibili, un paradigma concepito originariamente per i supporti magnetici tradizionali analizzabili in modalità passiva (c.d. offline), rispetto all’alternativa dell’art. 360 c.p.p., che disciplina gli accertamenti irripetibili imponendo l’avviso alle parti e il contraddittorio.

Le nuove architetture hardware segnano la fine della ripetibilità

L’assimilazione dei moderni dispositivi, dotati di memorie a stato solido, ai vecchi hard disk meccanici costituisce un errore tecnico di cui spesso non viene tenuto conto. L’architettura hardware contemporanea si fonda sull’impiego di memorie gestite da microcontrollori autonomi, i quali operano indipendentemente dal sistema operativo centrale. L’alimentazione e l’accensione del dispositivo innescano, già a bassissimo livello, algoritmi di garbage collection, l’esecuzione del comando TRIM e il wear leveling. Tali processi riorganizzano i blocchi di memoria e cancellano le pagine non allocate, alterando il contenuto dell’intero supporto fisico indipendentemente dall’interazione umana.

A questo si aggiungono i limiti imposti dalla crittografia, come il sistema Secure Enclave nei sistemi Apple, la File-Based Encryption in ambiente Android o BitLocker in ambiente Windows, che impediscono la realizzazione di un’acquisizione fisica bit-stream dell’intero spazio di archiviazione. I correnti applicativi forensi sono pertanto costretti a operare estrazioni di tipo logico o del file system, richiedendo un’interazione profonda con l’architettura logica ottenuta tramite l’iniezione di agenti software o lo sfruttamento di vulnerabilità temporanee. Dal punto di vista meramente tecnico la natura manipolativa di tali operazioni sancisce la non ripetibilità dell’atto. Con l’avvento della crittografia a livello di singolo file è lapalissiano che si sia perduta, ad esempio, la possibilità di recuperare agilmente i file cancellati esplorando lo spazio non allocato.

Spesso i sostenitori dell’applicazione dell’art. 359 c.p.p. hanno argomentato che, alla fine, quello che conta per l’indagine è poter acquisire i “dati utente”. Si pensi però a situazioni in cui nel database di un applicativo è ancora latente il contenuto di un messaggio segnato come cancellato dall’utente. Il semplice e obbligato avvio del sistema operativo può portare al conseguente innesco delle operazioni automatiche di ottimizzazione di quel database in background. Il risultato è la perdita irreversibile di tutte le informazioni relative a quel messaggio cancellato. Ampliando il ragionamento, è chiaro che anche solo la scelta del tipo di acquisizione da effettuare richiede competenze ed esperienza che non possono essere annoverate nel campo delle operazioni “seriali e ripetitive”. Se vogliamo veramente tutelare il diritto alla difesa (oltreché alla privacy), tale scelta non può che essere fatta in contraddittorio.

Proporzionalità e perimetrazione temporale

In questo ragionamento non si può prescindere dal ricordare che l’acquisizione massiva e indiscriminata dei dati è stata dichiarata illegittima dalla giurisprudenza di legittimità, che ha introdotto una necessaria distinzione concettuale tra copia-mezzo e copia-fine. La copia-mezzo consiste nella copia forense, che, come detto, dovrebbe essere acquisita in contraddittorio. Tale acquisizione dovrebbe poi costituire esclusivamente un contenitore asettico trattenibile dall’autorità inquirente solo per il lasso temporale strettamente necessario all’estrapolazione delle informazioni pertinenti. La copia-fine rappresenta invece il ristretto sottoinsieme di dati digitali caratterizzati da un rigoroso nesso di pertinenzialità con il capo d’imputazione, configurandosi come l’unica frazione che può confluire nel fascicolo dibattimentale. Tale principio di proporzionalità (Cass. Sez. VI, n. 34265/2020 – c.d. “Caso Aleotti”) è stato consolidato dall’obbligo di motivazione rafforzata del decreto di sequestro informatico, il quale deve circoscrivere esplicitamente e minuziosamente l’arco cronologico della ricerca analitica, vincolando le operazioni al solo periodo storico correlato all’ipotesi di reato. Principio espresso numerose volte dalla Corte Suprema di Cassazione circa la necessità d’impedire “che il sequestro si trasformi in un’esplorazione indiscriminata dell’intera vita digitale dell’indagato” Cass. n. 16495 del 7.5.2026, che richiama numerose altre pronunce, con “conseguente restituzione della copia informatica dei dati non rilevanti”.

Tutela delle comunicazioni e crittografia

Oltre quanto sin qui esposto, l’accesso ai dati incrocia diversi principi di garanzia, a partire dalla riqualificazione dei messaggi e delle chat come corrispondenza tutelata dall’art. 15 della Costituzione, finanche quando conservati in stato di quiete nella memoria del dispositivo (Corte Costituzionale, n. 170/2023 – c.d. “Sentenza Renzi”). Tale inquadramento impone le ulteriori garanzie autorizzative sancite dell’art. 254 c.p.p. (Sequestro di corrispondenza).

Vi sono poi i casi in cui il dispositivo risulti inaccessibile per via di un PIN o di autenticazione biometrica. Oltre agli ovvi casi di impossibilità oggettiva, c’è da considerare che l’indagato gode del privilegio contro l’autoincriminazione (nemo tenetur se detegere) e non ha alcun obbligo legale di fornire le proprie credenziali (Corte di Cassazione con la Sentenza n. 17604/2023). Tuttavia, il legittimo silenzio dell’indagato non paralizza le operazioni di indagine. Di fronte al muro della crittografia, l’autorità procedente è pienamente legittimata a tentare di superare le difese del sistema operativo avvalendosi di Periti specializzati (e di strumentazioni avanzate per attacchi informatici di brute force o iniezione di exploit). Proprio in merito a questa eventualità, la Cassazione ha precisato che la mancata collaborazione dell’indagato autorizza di riflesso il Pubblico Ministero a prolungare la durata temporale del sequestro del dispositivo fisico. Lo smartphone può essere trattenuto per il lasso di tempo ritenuto “strettamente necessario” al superamento ingegneristico dell’ostacolo tecnico, a patto che tutte le operazioni di sblocco forzoso, gli algoritmi impiegati e i tempi di esecuzione siano documentati.

La perquisizione informatica

Sempre più spesso, nella foga investigativa o per presunte ragioni di urgenza, si assiste a perquisizioni condotte “live” sul dispositivo acceso in fase di ispezione (perquisizione informatica disciplinata dall’art. 247 comma 1-bis c.p.p.). L’operatore scorre le chat, apre gallerie fotografiche, utilizza la funzione di ricerca interna o, peggio, acquisisce sommarie evidenze scattando fotografie allo schermo dello smartphone. Questa prassi, oltre a innescare irreversibili alterazioni di sistema che rendono l’accertamento irripetibile, si scontra con le tutele costituzionali sopra esposte. La perquisizione informatica non deve trasformarsi in un’esplorazione non documentata del dispositivo, ma deve limitarsi all’individuazione del dispositivo, al suo immediato isolamento dalle reti (ad esempio tramite gabbie di Faraday per impedire alterazioni o cancellazioni da remoto) e alla sua messa in sicurezza, demandando il continuo delle operazioni a una successiva fase di copia forense, che sarebbe arduo eseguire direttamente sul luogo di perquisizione. I moderni dispositivi mobili possiedono capacità di archiviazione imponenti. Si consideri, a titolo di esempio, uno smartphone equipaggiato con 512 GB o 1 TB di memoria interna: l’esecuzione di un’estrazione forense, tenuto conto dei limiti di banda delle interfacce fisiche di trasferimento e dei colli di bottiglia generati dall’interazione con l’architettura crittografata del dispositivo, richiede il mantenimento delle strumentazioni in funzione per svariate ore (non di rado dalle 4 alle 8 ore ininterrotte per ogni dispositivo). Un simile orizzonte temporale risulta palesemente incompatibile con le dinamiche operative, la messa in sicurezza dei luoghi e le tempistiche che caratterizzano l’esecuzione di un decreto di perquisizione domiciliare o locale. Alla luce di questi oggettivi vincoli ingegneristici e temporali, la perquisizione informatica sul campo non deve degenerare in un’esplorazione sommaria, manuale e non documentata dei contenuti del device.

Considerazioni operative

Oggi le acquisizioni informatico forensi impongono l’impiego di strumentazioni e tecniche le cui applicazioni posso ripercuotersi direttamente sulla validità probatoria del dato. L’operatività in tale ambito prescinde dal mero utilizzo di tool commerciali, esigendo competenze strutturate nella scienza informatica. In questa cornice di oggettiva complessità strutturale, l’intervento del consulente tecnico assume una valenza dirimente nella dialettica processuale, fin dalla fase di isolamento del reperto sino alla corretta perimetrazione di quanto debba poi confluire nella copia-fine.

Sotto il profilo strettamente operativo, la necessaria alimentazione dei dispositivi innesca processi che alterano irreversibilmente lo stato dell’apparato e dei dati in esso contenuti. Per questo motivo, l’adozione delle garanzie previste dall’art. 360 c.p.p. non costituisce un mero aggravio procedurale, ma l’unico presidio metodologico a tutela dell’integrità del dato. L’approccio scientifico all’acquisizione, garantito da un contraddittorio tecnico solido e trasparente, previene l’eccepibilità della prova digitale e assicura che le odierne metodologie di informatica forense operino nel rigoroso rispetto della verità materiale.

Concludo questa riflessione con una nota di colore su una narrazione affascinante, per quanto tecnicamente anacronistica, che talvolta aleggia ancora attorno alla nostra professione. È un approccio mentale che tende a sminuire l’informatica forense riassumendola in quattro concetti rassicuranti: natura seriale e ripetitiva delle operazioni, uso di procedure standard dettate dai software, assenza di analisi complessa e limitazione alla mera duplicazione dei dati.

Sarebbe bellissimo se fosse così semplice. Ma chiunque abbia mai collegato un dispositivo moderno a una workstation forense sa bene che, soprattutto del 2026, la “serialità” semplicemente non esiste. Non esistono mai due casi uguali, nemmeno a parità di marca, modello e versione del sistema operativo. Lo stato di frammentazione della memoria, la saturazione dello spazio, il numero di processi in background, il livello di aggiornamento delle patch di sicurezza e persino le abitudini di ricarica dell’utente rendono ogni singolo device un ecosistema unico, instabile e irripetibile. I software forensi (anche i più blasonati e costosi) non sono distributori automatici di “procedure standard”. Sono strumenti complessi che richiedono all’operatore costanti scelte tattiche: sfruttare un exploit temporaneo? Tentare un’estrazione logica o spingersi nel file system? Iniettare un agente software rischiando un riavvio di sistema che attiverebbe la garbage collection?

Se davvero bastasse applicare una procedura standard e seriale per produrre un report, potremmo tranquillamente affidare l’acquisizione forense di dati informatici a una “fotocopiatrice” ben addestrata. Ma è chiaro che la complessità dei device aumenta esponenzialmente e le norme ne inseguono i mutamenti. Per questi motivi l’informatica forense richiederà sempre il rigore scientifico, la competenza ingegneristica, la conoscenza della norma e il controllo umano che nessuna automazione potrà mai sostituire.

La “mera duplicazione”, in fondo, è una splendida operazione meccanica. Ma lasciamola ai gloriosi floppy disk degli anni ’90!