Sicurezza della PEC: come proteggere la casella da phishing e truffe

Pubblicato il 6 Ottobre 2026 • Categoria: Sicurezza

Una PEC viene spesso associata a comunicazioni importanti: fatture, contratti, avvisi e messaggi da enti o aziende. Proprio per questo è facile fidarsi di quello che arriva nella casella. Ma c’è un punto da tenere a mente: la PEC certifica la trasmissione e la consegna, non garantisce che il contenuto sia vero o innocuo.

Negli ultimi anni sono state segnalate campagne che sfruttano caselle PEC reali ma compromesse per inviare falsi solleciti e allegati pericolosi. La buona notizia è che alcune abitudini semplici aiutano a ridurre il rischio, sia per chi usa la PEC a casa sia per chi la gestisce per lavoro.

Una casella email protetta da un lucchetto, con un allegato sospetto evidenziato da un simbolo di avviso
La certificazione della consegna non sostituisce i controlli su link, mittente e allegati.

Che cosa protegge davvero la PEC?

Il servizio PEC produce ricevute che attestano l’invio e l’avvenuta consegna secondo le regole previste. Questo è utile per dimostrare che una comunicazione è stata trasmessa a un determinato indirizzo. Non significa però che ogni messaggio sia affidabile: una casella può essere usata da un intruso, un mittente può scrivere qualcosa di falso e un allegato può essere dannoso.

PEC: cosa certifica e cosa devi controllare comunque
La PEC ti aiuta a verificare… Non ti garantisce che…
L’invio del messaggio e l’esito della consegna, tramite le ricevute. Il contenuto sia veritiero o che la richiesta di pagamento sia legittima.
La trasmissione attraverso il sistema PEC e i relativi dati di certificazione. La casella del mittente non sia stata compromessa o usata da terzi.
La presenza di una comunicazione nella casella destinataria. Link e allegati siano sicuri o privi di malware.
La regola da ricordare: anche se il messaggio arriva da un indirizzo PEC reale, fermati se la richiesta è inattesa, urgente o diversa dalle comunicazioni abituali. Se riguarda soldi o documenti importanti, verifica con il mittente usando un recapito che già conosci.

Come proteggere l’account PEC

Illustrazione di quattro buone pratiche: password unica, autenticazione a più fattori, cautela con gli allegati e verifica del mittente
Password unica, verifica indipendente e prudenza con i file sono buone abitudini per ogni casella PEC.

1. Usa una password unica e robusta

Non riutilizzare per la PEC la password di un social, di un negozio online o della posta personale. Se uno di quei servizi subisce una violazione, una password riciclata può mettere a rischio anche la casella certificata. Un gestore di password può aiutarti a crearne e conservarne una diversa per ogni account.

2. Attiva l’autenticazione a più fattori, se disponibile

Controlla nelle impostazioni di sicurezza del tuo gestore se puoi aggiungere un secondo passaggio di verifica. Può essere un codice temporaneo, una notifica o un altro metodo previsto dal servizio. Non comunicare mai a nessuno i codici di accesso: neppure a chi ti contatta dicendo di essere dell’assistenza.

3. Accedi dal sito o dall’app ufficiale

Per entrare nella casella, usa l’indirizzo del gestore salvato nei preferiti o la sua app ufficiale. Evita di aprire la pagina di accesso da un link ricevuto in un messaggio, soprattutto se il testo parla di account in scadenza, spazio esaurito o sospensione imminente. Una comunicazione dubbia si verifica entrando nel servizio in modo indipendente.

4. Controlla gli accessi e le regole della casella

Se il gestore mette a disposizione la cronologia degli accessi, consultala ogni tanto. Verifica anche eventuali inoltri automatici, filtri, deleghe, dispositivi autorizzati o password per programmi di posta: se trovi una voce che non riconosci, rimuovila e chiedi supporto al gestore. Non lasciare la sessione aperta sui computer condivisi e proteggi con PIN o impronta i dispositivi da cui leggi la PEC.

5. Tieni aggiornati dispositivo e app

Installa gli aggiornamenti del sistema operativo, del browser e dell’app PEC. Se apri la casella da un computer aziendale, segui anche le indicazioni dell’amministratore IT. Un antivirus aggiornato può aiutare a individuare file dannosi, ma non trasforma un allegato inatteso in un allegato sicuro.

Come riconoscere una PEC sospetta

Non esiste una frase magica che identifichi tutte le truffe. Piuttosto, fai attenzione quando il messaggio cerca di farti agire in fretta, chiede credenziali o soldi, oppure contiene un file che non aspettavi.

Segnali d’allarme e comportamento consigliato
Che cosa noti Perché fare attenzione Che cosa fare
Avviso di casella bloccata, scaduta o quasi piena con un link per “sbloccarla”. Potrebbe portare a una pagina falsa che imita il gestore. Apri l’app o il sito ufficiale senza usare il link del messaggio.
Fattura o sollecito di pagamento inatteso, magari con un archivio ZIP. Le campagne recenti hanno usato caselle PEC compromesse e falsi solleciti. Non aprire il file; contatta il fornitore con un recapito già noto.
Una richiesta urgente da un mittente che conosci, ma fuori contesto. Anche una casella legittima può essere stata usata da un’altra persona. Verifica la richiesta con il mittente tramite un secondo canale.
Una pagina web che chiede password, codice OTP o dati della carta dopo aver aperto un allegato. Potrebbe essere un tentativo di sottrarre credenziali o informazioni. Chiudi la pagina e non inserire né inviare altri dati.

Prima di aprire un allegato

Esempio concreto: il 24 settembre 2026 CERT-AGID ha segnalato una campagna con falsi solleciti per fatture non pagate inviati da caselle PEC compromesse. Il punto non è diffidare di ogni messaggio, ma non trattare una PEC inattesa come sicura soltanto perché il mittente sembra autentico.

Hai cliccato su un link o inserito la password? Ecco cosa fare

La risposta dipende da quello che è successo. Se hai solo aperto una pagina e non hai inserito dati né scaricato file, chiudila e non proseguire. Se invece hai digitato la password, agisci subito:

  1. Da un dispositivo affidabile, apri il sito ufficiale del gestore digitandone l’indirizzo o usando un preferito salvato.
  2. Cambia la password della PEC. Se la usavi anche altrove, cambiala anche su quegli account, iniziando dalla posta personale e dai servizi più importanti.
  3. Se il servizio lo consente, chiudi le altre sessioni, revoca le password per app o dispositivi che non riconosci e attiva l’autenticazione a più fattori.
  4. Controlla la cartella Inviati, gli inoltri, i filtri e i dati di recupero. Avvisa il gestore PEC e chiedi se può verificare o reimpostare la casella.
  5. Se hai aperto o eseguito un file, fai una scansione con strumenti di sicurezza aggiornati e contatta l’assistenza tecnica; in ambito aziendale avvisa subito il referente IT.
  6. Se dalla casella sono partiti messaggi fraudolenti, avvisa i contatti coinvolti. Conserva il messaggio e le informazioni utili e valuta una segnalazione alle autorità competenti.

Per messaggi sospetti o abusi, CERT-AGID indica la possibilità di segnalarli al proprio gestore e al suo team all’indirizzo malware@cert-agid.gov.it. Per una frode o un accesso non autorizzato, consulta anche i canali ufficiali della Polizia Postale.

Come conservare le comunicazioni importanti

Se usi la PEC per comunicazioni con valore pratico o legale, non conservare soltanto uno screenshot del testo. Tieni insieme il messaggio originale e le ricevute di accettazione e consegna, seguendo le funzioni di esportazione o archiviazione offerte dal gestore. Fai una copia di sicurezza in un luogo protetto e controlla di poterla recuperare.

Domande frequenti sulla sicurezza della PEC

Un messaggio arrivato da una PEC è sempre autentico e sicuro?

No. La PEC certifica il processo di trasmissione e consegna, ma una casella può essere compromessa e il contenuto può includere richieste ingannevoli, link o allegati pericolosi. Valuta sempre il contesto.

Posso aprire un allegato solo perché è arrivato via PEC?

No. Aprilo soltanto se lo aspettavi e hai verificato che la richiesta sia coerente. In caso di fatture o pagamenti, conferma con il fornitore usando un recapito che già conosci.

Il gestore PEC può chiedermi la password o il codice OTP via email?

Non inviare password o codici temporanei in risposta a un messaggio. Se una comunicazione ti chiede di autenticarti, accedi al servizio aprendo direttamente il sito o l’app ufficiale e verifica lì eventuali avvisi.

Che cosa faccio se ho inserito le credenziali in una pagina sospetta?

Cambia subito la password dal sito ufficiale, chiudi le sessioni se disponibile, attiva un secondo fattore e contatta il gestore. Se la stessa password era usata su altri servizi, sostituiscila anche lì.

Come scelgo un gestore PEC affidabile?

Verifica che il gestore compaia nell’elenco pubblico dei gestori PEC tenuto da AgID e segui le indicazioni di sicurezza e recupero account pubblicate dal tuo fornitore.

Fonti e approfondimenti ufficiali

Articoli correlati:
Problemi con la posta elettronica: controlli e soluzioni
Come scaricare software in modo sicuro su Windows
Configurare Windows Defender