Jamio piattaforma cloud lowcode nocode
Caso Revolut violazione Privacy processi aziendali

MAGAZINE N.71 | Caso Revolut: la PEC era vera. La fiducia non si certifica, si governa

Nessun server violato, nessuna cifratura forzata. Per mesi da una casella PEC autentica sono partite richieste di dati riservati di centinaia di clienti di una banca. La lezione non riguarda la tecnologia della PEC, ma il modo in cui le organizzazioni decidono di fidarsi.

La velocità è diventata uno dei principali indicatori della trasformazione digitale. Le organizzazioni sono chiamate a introdurre nuovi strumenti, automatizzare processi e sviluppare soluzioni operative in tempi sempre più ridotti. Accelerare è ormai considerato un requisito necessario per restare competitivi. Eppure, proprio mentre cercano di diventare più veloci, molte aziende rischiano di ottenere l’effetto opposto. Scopriamo perchè.

Cosa è successo

La notizia è circolata velocemente ed è stata confermata dalla stessa Revolut: un soggetto non autorizzato aveva inviato richieste di informazioni da caselle PEC autentiche di un ente governativo e per questo la società le aveva considerate richieste autentiche di un’autorità.

Secondo le ricostruzioni, la casella era una PEC della prefettura di Reggio Calabria, finita sotto il controllo dei criminali tramite un infostealer (un malware che ruba le credenziali di accesso), e le richieste erano presentate a nome della Polizia postale.

Sono stati consegnati dati sensibili di circa 680 correntisti, tra cui documenti d’identità, conti e operazioni in bitcoin, e la frode sarebbe proseguita per circa cinque mesi prima di essere scoperta. La banca precisa che i suoi sistemi e i fondi dei clienti non sono stati toccati.

La Polizia postale e l’autorità britannica per la protezione dei dati stanno indagando per accesso abusivo e frode informatica.

Nessun controllo tecnico ha fallito

È proprio questo il fatto che rende istruttivo il caso. Il dominio e la certificazione garantita dal provider hanno superato tutti i controlli. La PEC ha fatto esattamente ciò per cui è progettata: garantire che il messaggio provenga da quella casella. Ma la PEC non garantisce, e non può garantire, l’identità di chi sta scrivendo né se il contenuto sia legittimo. L’autenticità del canale è un problema tecnologico, e la PEC lo risolve. La legittimità della richiesta è un problema di processo, e nessun canale può risolverla da solo.

I segnali c'erano, mancava un processo che li leggesse

Col senno di poi, gli indizi non mancavano. Le richieste erano firmate dalla Polizia postale ma partivano dalla PEC di una prefettura, mentre la Polizia postale dispone di una propria PEC.

Inoltre sembra mancasse il decreto dell’autorità giudiziaria che di norma accompagna richieste di questo tipo. Ciascuno di questi elementi corrisponde a una regola verificabile: chi è il soggetto competente, da quale canale scrive di solito, quali allegati sono obbligatori. A questi si aggiunge un dato osservabile nel tempo: una sequenza di richieste distribuite su mesi.

C’è poi un secondo dettaglio. Le richieste sono andate avanti finché la banca non ha deciso di approfondire e ha contattato direttamente l’istituzione italiana, che ha negato di esserne l’origine.

Il controllo risolutivo, quindi, esisteva: una verifica umana attraverso un canale indipendente. Il problema è che è arrivato dopo mesi, per iniziativa e non per progetto.

Scopri come costruire, modellare e governare i processi aziendali

Dalla verifica dell'identità alla verifica della coerenza

Accertare chi ha spedito un messaggio non basta più. Bisogna chiedersi: è normale che questo soggetto ci chieda questa cosa, in questo modo, in questo momento?

Rispondere richiede controlli a cascata, e l’ordine conta:

  1. Regole deterministiche, cioè il disegno del processo: competenza, canale atteso, documentazione obbligatoria.

  2. Statistiche e rilevamento delle anomalie su frequenze e volumi.

  3. Similarità semantica rispetto alle comunicazioni già ricevute.

  4. Analisi del contenuto con modelli linguistici, confrontata con lo storico del mittente.


Di fatto un processo che si avvale di agenti AI che estendono il controllo laddove le regole non arrivano e che possono leggere il contenuto, confrontarlo con la storia della relazione (su volumi che nessun ufficio protocollo potrà mai esaminare a mano in tempi così stretti). In una infrastruttura che deve essere di tipo Private AI vista la riservatezza delle informazioni trattate.

Dove resta la persona

In questo modello l’agente non decide di rilasciare dati. Estrae, classifica, assegna un livello di rischio e passa la pratica a una persona insieme alle evidenze raccolte. E questo permette che per le richieste più delicate, come la comunicazione di dati personali a un’autorità, è il processo stesso a imporre una verifica con lo Human in The Loop prima dell’esecuzione. E ogni passaggio resta tracciato.

È questo il significato concreto di Human in the Loop: stabilire per progetto chi decide, su quali elementi e con quale traccia. Non si tratta di aggiungere un controllo umano “per sicurezza”. E’ quello che è poi di fatto avvenuto nel caso Revolut ma cinque mesi troppo tardi.

La soluzione Jamio

La soluzione Jamio per la gestione delle comunicazioni in ingresso (PEC/PEO), già adottata da numerose organizzazioni per governare in modo strutturato l’acquisizione e la lavorazione delle comunicazioni, si arricchisce di un nuovo attore: un sistema agentico integrato nativamente nella piattaforma.

Il sistema, basato su un’architettura privata progettata per preservare la riservatezza delle informazioni, analizza le comunicazioni ricevute e i relativi contenuti, estraendo automaticamente le informazioni rilevanti.

Le informazioni individuate vengono integrate con i dati e il contesto già presenti in Jamio, consentendo al sistema di interpretare il messaggio non come un elemento isolato, ma nell’ambito dei processi, delle informazioni e delle relazioni già gestite dalla piattaforma.

Sulla base degli elementi così raccolti, il sistema agentico propone una classificazione del messaggio e mette a disposizione del valutatore le informazioni utili a supportarne la valutazione e le successive decisioni.

Nel caso di specie Jamio avrebbe potuto rilevare che il comportamento di un mittente in apparenza affidabile non era coerente con il suo profilo storico. Ed è esattamente il segnale che, in questo caso, nessuno ha raccolto per mesi.

Le organizzazioni continueranno a investire nella protezione dei perimetri, ed è giusto. Ma la decisione di fidarsi è un processo, e come ogni processo va disegnato, governato e reso verificabile. Con gli agenti a leggere e le persone a decidere.

Le organizzazioni continueranno a investire nella protezione dei perimetri, ed è giusto che lo facciano. Ma il caso Revolut mostra che il punto critico è un altro: il momento in cui si decide di dare seguito a una richiesta. Quel momento va disegnato, governato e reso verificabile. Con gli agenti che leggono e propongono e le persone che decidono. Perché la fiducia non si certifica. Si governa.

Scopri come Jamio integra AI e governance nella gestione delle comunicazioni

Business case Jamio openwork

Copie digitali con valore legale: come Pròdeo certifica il processo di dematerializzazione

Archivio digitale dematerializzazione carta Jamio

In sintesi

Pròdeo S.p.A. da decenni digitalizza archivi per la Pubblica Amministrazione. Grazie a PròdeoDoc, una soluzione documentale realizzata su piattaforma Jamio Openwork, Pròdeo governa in un unico ambiente la certificazione di processo, disciplinata dall’Allegato 3 delle Linee Guida AgID. Le copie digitali acquisiscono efficacia probatoria, gli uffici operano sul digitale e gli originali permangono, tutelati, nei depositi.

Il contesto

Pròdeo S.p.A. nasce a Bari nel 1985 e da oltre quarant’anni opera nella gestione documentale per la Pubblica Amministrazione. Comuni, province, aziende sanitarie ed enti regionali le affidano l’intero ciclo di vita dei propri archivi: dalla custodia in outsourcing alla digitalizzazione, sino alla restituzione dei documenti ai sistemi informativi dell’ente.

La sfida più recente riguarda i progetti di dematerializzazione certificata, nei quali la copia digitale è chiamata a sostituire l’originale nei procedimenti amministrativi, assumendo un’efficacia probatoria riconosciuta dall’ordinamento. La cornice normativa è definita dall’art. 22, comma 1-bis, del Codice dell’amministrazione digitale, che ammette la formazione della copia per immagine attraverso certificazione di processo, e dall’Allegato 3 delle Linee Guida AgID, che ne stabilisce i requisiti. In particolare, il processo si fonda su quattro requisiti essenziali: l’adozione di un ciclo di lavorazione certificato ISO 9001 e ISO/IEC 27001; una verifica iniziale, anteriore all’avvio della produzione; l’attribuzione di un codice univoco di processo, registrato tra i metadati di ciascuna copia; una verifica di chiusura condotta su campione, secondo la norma UNI ISO 2859-1.

L’efficacia giuridica delle copie così formate dipende dal soggetto che ne attesta la conformità. Ove l’attestazione provenga da un notaio o da un pubblico ufficiale, le copie fanno piena prova sino a querela di falso (art. 22, comma 2, CAD; art. 2700 c.c.). Ove invece provenga da un soggetto privato, quale il fornitore che ha eseguito la digitalizzazione, le copie si presumono conformi sino a espresso disconoscimento (art. 22, comma 3, CAD; art. 2719 c.c.).

La sfida

Le pubbliche amministrazioni fronteggiano da tempo una vera e propria ipertrofia documentale. Gli archivi cartacei si accrescono, saturano gli spazi e divengono progressivamente meno consultabili. A titolo di esempio, gli uffici tecnici comunali ne offrono una testimonianza eloquente: istruttorie edilizie, accesso agli atti, verifiche sullo stato legittimo degli immobili, esigono il reperimento tempestivo di pratiche anche molto risalenti. Tali pratiche giacciono sovente in depositi distanti dagli uffici, ovvero su supporti deteriorati che ogni consultazione logora ulteriormente.

La certificazione di processo affronta la questione nella sua radice introducendo benefici strategici per l’ente: le copie digitali acquisiscono rilevanza giuridica e sostituiscono gli originali nei procedimenti: l’ufficio le consulta in pochi secondi, mentre gli originali non abbandonano più il deposito. Il raffronto integrale, che la stessa AgID definisce oneroso e talora impraticabile, cede il passo a verifiche campionarie fondate su basi statistiche. Ciò presuppone tuttavia due condizioni: un fornitore in grado di governare il processo con metodo archivistico e una piattaforma software capace di implementare tutte le fasi di processo, favorire le attività dei referenti e tracciarne ogni step .

La soluzione

Pròdeo ha scelto di realizzare la sua soluzione PròdeoDoc su piattaforma Jamio sulla base della verifica di requisiti puntuali: un servizio cloud qualificato ACN, fruibile da qualunque browser, sufficientemente flessibile da essere modellato sulle specificità del processo, come verificato nel corso dei test condotti insieme ai suoi archivisti. Ogni documento può essere acquisito con il corredo dei metadati previsti dall’Allegato 5 delle Linee Guida AgID e con la propria impronta SHA-256.

In coerenza con quanto previsto dall’Allegato 3, PròdeoDoc governa la certificazione in due momenti di controllo. Nella Verifica Iniziale (§ 2.3) un campione del lotto di prova è raffrontato con gli originali; la numerosità del campione e i numeri di accettazione e di rifiuto sono determinati dal sistema in applicazione della UNI ISO 2859-1, in caso di esito positivo della verifica, PròdeoDoc genera il codice identificativo di processo e lo associa a ogni pratica prodotta da quel momento in avanti. Nella Verifica Finale (§ 2.4) PròdeoDoc opera invece per lotti: a esito positivo, valorizza, per tutte le pratiche del lotto, il metadato «Conformità copie immagine su supporto informatico» e produce contestualmente  il relativo verbale.

I risultati

La misura più significativa dei risultati emerge dal confronto tra due generazioni del medesimo servizio di digitalizzazione. La soluzione realizzata per gli uffici tecnici comunali supporta la digitalizzazione degli archivi delle pratiche  di edilizia privata: una prima parte è stata trattata mediante un processo di dematerializzazione tradizionale, mentre la parte residua è stata oggetto di dematerializzazione certificata, tuttora in corso, attraverso PròdeoDoc.

Il passaggio al nuovo modello determina un’evoluzione significativa su almeno tre piani.

  • L’unità di lavorazione. Nel modello precedente l’unità di riferimento era  il fascicolo, acquisito come blocco unitario; ora, l’unità diventa il singolo documento, corredato dei propri metadati , della propria impronta e del reativo esito di verifica. L’ufficio può così individuare e reperire direttamente il documento di interesse senza dover consultare l’intero fascicolo.

 

  • L’efficacia delle copie. Nella dematerializzazione precedente le copie digitali svolgevano essenzialmente una funzione di consultazione, non essendo prodotte nell’ambito di un processo di certificazione e dunque non esibibili in luogo del cartaceo; oggi le copie per immagine sono invece dotate di efficacia probatoria e pienamente utilizzabili in luogo dell’originale.

 

  • Il fondamento dei controlli. Nel modello precedente la verifica era effettuata sulla base di un campione concordato tra fornitore e stazione appaltante; nel nuovo processo, la numerosità del campione e i criteri di accettazione e rifiuto sono determinati secondo la UNI ISO 2859-1, i cui parametri discendono da una norma tecnica e non da un accordo negoziale.

 

Ne risulta un archivio nel quale ogni copia è riconducibile al processo, al lotto e alla verifica che la riguarda, rendendo tracciabile l’intero percorso che conduce dall’originale analogico alla copia digitale.

Pròdeo soluzione Jamio openwork
Verifica del singolo documento in Verifica Finale: visore a sinistra, a destra i parametri di leggibilità, completezza e integrità e il campo di conformità delle copie immagine.

Prossimi passi

La certificazione di processo, per sua natura, non è legata a una specifica tipologia documentale: a mutare, passando da un ambito all’altro, sono l’analisi archivistica preliminare e il set di metadati.

Pròdeo sta già progettando l’estensione del modello a nuove serie documentali che abbracciano numerosi potenziali enti destinatari: comuni, province, aziende sanitarie ed enti regionali che custodiscono infatti serie documentali voluminose, consultate quotidianamente e tuttora conservate su carta. Per queste amministrazioni, la certificazione di processo apre la possibilità di affrontare la dematerializzazione attraverso un percorso sicuro, conforme alla norma e controllato in ogni passaggio, trasformando progressivamente l’archivio da deposito da custodire in strumento di lavoro.

È proprio in questa prospettiva che Jamio assume un ruolo strategico: la sua capacità di modellare processi, dati, documenti e regole consente a Pròdeo di mantenere un impianto tecnologico comune e, al tempo stesso, di adattarlo alle caratteristiche archivistiche e operative delle diverse serie documentali. Il modello può così evolvere e trovare applicazione in nuovi contesti senza dover riprogettare ogni volta l’intera soluzione tecnologica.

«Il modello non dipende dal tipo di documento. Quello che abbiamo fatto per le pratiche edilizie vale per qualsiasi serie che una PA consulta ogni giorno.» Piero Cosoli COO di Pròdeo

Lowcode nocode Openwork

Voucher Cloud & Cybersecurity: metà della spesa pagata dal MIMIT. Precompilazione al via dal 20 ottobre 2026.

Voucher cloud cybersecurity 2026

Contributo a fondo perduto fino a 20.000 euro, assegnato in ordine cronologico di domanda subordinato all’acquisto di soluzioni SW o HW esclusivamente da fornitori abilitati dallo stesso Mimit: Openwork è tra questi. Cosa prevede la misura per chi valuta l’adozione di Jamio.

In molte PMI i processi che contano di più (commesse, richieste, pratiche, comunicazioni certificate) vivono ancora tra e-mail, fogli Excel e promemoria personali. Funzionano finché funzionano le persone che li tengono insieme. Ma quando qualcuno si assenta cominciano i problemi e quando i volumi crescono gli errori aumentano e la gestione diventa sempre più difficile.

Il problema è noto, ma manca sempre il momento giusto per affrontarlo: una priorità più urgente, un budget già allocato, un progetto che può aspettare. Il rischio concreto, però, è che questo continuo rinvio si traduca in una perdita di competitività sul mercato.

Ben venga allora una misura che può aiutare a prendere una decisione: il Ministero delle Imprese e del Made in Italy (MIMIT) finanzia l’adozione di servizi cloud e di sicurezza informatica da parte di piccole e medie imprese e lavoratori autonomi. Le domande si possono precompilare dalle ore 12:00 del 20 ottobre e inviare dalle ore 12:00 del 10 novembre 2026 alle ore 12:00 del 20 gennaio 2027, salvo esaurimento anticipato delle risorse.

Il nuovo Voucher Cloud & Cybersecurity del MIMIT mette sul piatto 150 milioni di euro per la transizione digitale di PMI e professionisti. Attenzione alla ripartizione geografica: ben 71 milioni sono destinati in via esclusiva al Mezzogiorno (Abruzzo, Basilicata, Calabria, Campania, Molise, Puglia, Sardegna e Sicilia).
L’incentivo copre il 50% delle spese ammissibili per l’acquisto di soluzioni cloud e cyber. Il bonus massimo ottenibile è di 20.000 euro (saturabile con un investimento di almeno 40.000 euro). Lo sportello segue l’ordine cronologico di arrivo: preparare la documentazione in anticipo farà la differenza.

Chi può accedere

Possono presentare domanda le PMI di qualsiasi forma giuridica, iscritte al Registro delle imprese e attive, e i lavoratori autonomi e professionisti titolari di partita IVA, operanti in tutto il territorio nazionale. Al momento della domanda il richiedente deve:

• avere un contratto di connettività con velocità minima di 30 Mbps in download;

• disporre di identità digitale (SPID, CNS o CIE), di una PEC attiva e della firma digitale;


• se tenuto per legge, aver stipulato la polizza contro le calamità naturali. La relativa dichiarazione è condizione di ricevibilità della domanda.

Il contributo rientra nel regime de minimis.
Si somma quindi agli altri aiuti de minimis ricevuti nell’ultimo triennio, entro il limite di 300.000 euro. Va quindi controllata preventivamente la capienza dell’investimento, pena l’esclusione. Non potranno presentare domanda i soggetti in liquidazione o sottoposti a procedure concorsuali e le attività dei settori esclusi dalla normativa europea, come la produzione agricola primaria e la pesca.

Il ruolo di Openwork

Per accedere al voucher, le spese sono ammissibili solo se sostenute presso i fornitori ufficiali MIMIT (Decreto 29/07/2026). Openwork è partner abilitato con la sua piattaforma Jamio openwork, qualificata nella categoria SaaS per la gestione di produttività, workflow e funzionalità di Intelligenza Artificiale.
L’inclusione nell’elenco ministeriale certifica gli standard di sicurezza che Jamio garantisce da sempre: ISO 9001, ISO/IEC 27001 (con estensioni 27017 e 27018) e qualifica ACN.

Il bando copre 5 macro-categorie di investimento digitale:

• Hardware e Software per la sicurezza informatica.

• Servizi Cloud infrastrutturali e soluzioni SaaS (come Jamio).

• Supporto Tecnico: I Servizi professionali di configurazione, monitoraggio e supporto continuativo sono ammessi entro il 30% del piano, solo se legati ai prodotti acquistati.

• Esclusioni: Le attività di pura formazione o la consulenza senza implementazione tecnologica non sono finanziabili.


La scelta della modalità d’acquisto va indicata subito in domanda e non è modificabile:

• Acquisto Diretto: Spese da sostenere ed effettuare entro 12 mesi dalla concessione.

• Abbonamento (Minimo 24 mesi): Contratto da sottoscrivere entro 30 giorni dalla concessione.


Contratti, acconti e fatture non devono precedere l’invio della domanda. La semplice precompilazione sul portale non dà diritto a spendere.

Il contributo viene erogato a rimborso delle spese effettivamente pagate, in un massimo di due quote:

1. Primo acconto: Richiedibile dopo aver sostenuto almeno il 50% delle spese (e non prima di 3 mesi dalla concessione).

2. Saldo finale: Ad avvenuta conclusione e rendicontazione di tutto il piano d’investimento.


I prossimi passi per chi intende cogliere l’opportunità
Prima del 20 ottobre, data di apertura della precompilazione, le imprese interessate potranno verificare i requisiti definire il piano di spesa e raccogliere le offerte dai fornitori iscritti con i codici identificativi.

Poiché l’istruttoria segue l’ordine di invio, la precompilazione consente di presentare la domanda dall’apertura dello sportello, il 10 novembre.

Fonti:

Decreto ministeriale del 18 luglio 2025: https://www.mimit.gov.it/it/normativa/decreti-ministeriali/decreto-ministeriale-18-luglio-2025-disciplina-degli-interventi-di-sostegno-alla-domanda-di-servizi-di-cloud-computing-e-cyber-security

Decreto direttoriale del 29 luglio: https://www.mimit.gov.it/it/normativa/decreti-direttoriali/decreto-direttoriale-29-luglio-2026-voucher-cloud-computing-cybersecurity-definizione-elenco-dei-soggetti-abilitati-alla-fornitura-dei-servizi-e-prodotti-agevolabili

Decreto direttoriale del 4 agosto: https://www.mimit.gov.it/it/normativa/decreti-direttoriali/decreto-direttoriale-4-agosto-2026-voucher-cloud-cybersecurity-termini-e-modalita-di-presentazione-delle-domande-di-agevolazione

Informativa: https://www.mimit.gov.it/it/incentivi/sostegno-alla-domanda-di-servizi-di-cloud-computing-e-cyber-security

Elenco dei fornitori ammessi: https://vcc-elencofornitori.npi.invitalia.it

FAQ:https://www.mimit.gov.it/it/assistenza/domande-frequenti/sostegno-domanda-servizi-di-cloud-computing-e-cyber-security-risposta-alle-domande-frequenti-faq

Academy Jamio openwork

Jamio Ouverture 6.0 scopriamo insieme il nuovo front end in un webinar

Webinar Jamio openwork

Con Jamio Ouverture 6.0, la nuova major release della piattaforma, è stato rilasciato Jamio On Stage NEXT, il nuovo front end che introduce un modo rinnovato di interagire con le soluzioni Jamio e, soprattutto, abilita nuove possibilità nella progettazione e nell’utilizzo delle applicazioni.

Per accompagnare utenti e partner alla scoperta di queste novità, abbiamo organizzato un webinar live nel quale mostreremo concretamente come utilizzare al meglio la nuova interfaccia e come sfruttarne le funzionalità nel lavoro quotidiano.

Partendo da una soluzione Jamio, vedremo come muoversi nella nuova interfaccia, come organizzare e personalizzare il proprio spazio di lavoro e approfondiremo, attraverso esempi pratici, alcune delle principali funzionalità rese disponibili da Jamio On Stage NEXT.

Il webinar sarà anche l’occasione per allargare lo sguardo alle novità introdotte con Jamio Ouverture 6.0 e alle nuove possibilità di integrazione con l’ecosistema Microsoft, dalla collaborazione documentale con Microsoft 365 al nuovo connettore Microsoft Power BI per portare dashboard, KPI e analisi dei dati dei processi direttamente nell’esperienza Jamio.

Non sarà quindi una semplice panoramica delle funzionalità, ma una dimostrazione live per prendere rapidamente confidenza con il nuovo ambiente e comprendere come Jamio On Stage NEXT rappresenti il punto di partenza per le prossime evoluzioni della piattaforma.

Appuntamento online

📅 martedì 27 ottobre 2026
🕞 Ore 15:30
💻 Webinar live online

La partecipazione è gratuita.
Riceverete presto una mail con tutte le informazioni e il link per registrarvi al webinar.

RELATED BLOGS

MAGAZINE N.7 – LA DIGITAL TRASFORMATION È CLOUD

 Il mercato dell’IT ha già da un po’ di anni la nuvola tra i suoi principali protagonisti. Un settore in costante crescita.

Digital Health - Treccani e Openwork
MAGAZINE N.23 Digital Health: dall’enciclopedia Treccani all’applicazione sul.

Nel corso degli ultimi mesi, le trasformazioni indotte dall’emergenza Covid-19, oltre a costringerci al telelavoro, alla scuola a distanza e ai webinar,.