Un WhatsApp, una voce clonata e circa 95 milioni in bonifici: la truffa del finto CEO arriva ai vertici del private banking e rimette sul tavolo le coperture contro le frodi, esterne e interne.
Un messaggio WhatsApp a nome di Carlo Messina, CEO di Intesa Sanpaolo, una telefonata con la voce ricreata di un avvocato d’affari, qualche email con le coordinate dei conti. È cominciata così, a febbraio 2026, la truffa che ha fatto uscire dalla tesoreria di Fideuram circa 95 milioni di euro. Il caso, su cui indaga la Procura di Milano, pone al mercato una domanda tecnica: quale garanzia risponde quando il bonifico lo dispone, in buona fede, chi è stato ingannato.
Un ordine dal vertice che il vertice non ha mai dato
Il messaggio chiede all’allora presidente di Fideuram – Intesa Sanpaolo Private Banking, Paolo Molesini, una serie di bonifici urgenti attraverso la tesoreria, per un’operazione finanziaria all’estero di interesse del gruppo. Segue la chiamata di un finto Paolo Nastasi, managing partner di A&O Shearman Italia, che Molesini conosce: Nastasi è del tutto estraneo ai fatti e la sua voce è stata ricreata con l’intelligenza artificiale. Poi arrivano le email, in apparenza dello studio legale, con le società e i conti esteri. Certo che l’ordine venga dalla capogruppo, Molesini passa le istruzioni al direttore finanziario di Fideuram e i bonifici partono, soprattutto verso Cina e Hong Kong.
Nessuno è entrato nei sistemi informatici della banca. Fideuram si è attivata subito attraverso la collaborazione interbancaria internazionale e in Cina sono stati bloccati oltre 40 milioni; un decreto di sequestro preventivo della gip di Milano, eseguito a maggio tramite Eurojust, ha congelato 13 milioni in una banca in Portogallo. All’appello mancano almeno 36 milioni, convertiti in criptovalute e cercati con rogatorie. Molesini non è indagato e Fideuram non ha avviato iniziative giudiziarie nei suoi confronti.
Nel novembre 2018 lo stesso copione, recitato con email e conference call, aveva fatto partire dalla controllata indiana di Maire Tecnimont 18,6 milioni di dollari verso Hong Kong: finto CEO di gruppo, falso avvocato svizzero, acquisizione riservata in Cina. Poi sono arrivati video e voci falsificate, come nei casi Arup, Ferrari e del falso ministro Crosetto. Intesa Sanpaolo, ha spiegato al WeSec dell’ABI il chief security officer Antonio De Vita, dall’inizio dell’anno ha fatto rimuovere circa 5.000 video falsi generati con l’IA, per lo più legati a Messina.
Il dipendente ingannato non è un ladro
In questi schemi il pagamento lo autorizza chi ne ha il potere, e la perdita resta in larga parte a chi paga. Nello Spazio economico europeo, secondo BCE ed EBA, nel 2024 gli utenti hanno sopportato circa l’85% delle perdite da frode sui bonifici, soprattutto per truffe che li hanno indotti ad avviare loro stessi l’operazione. Negli Stati Uniti le denunce all’FBI per Business Email Compromise sono state 24.768 nel 2025, per 3,05 miliardi di dollari di perdite dichiarate.
Qui le garanzie crime tradizionali si fermano. Come osserva lo studio legale statunitense Ward and Smith, il dipendente ingannato è una vittima, non un ladro, quindi la copertura dell’infedeltà non scatta. La computer fraud richiede che sia il computer a causare direttamente il trasferimento, mentre qui il bonifico nasce da una decisione umana; la funds transfer fraud presuppone istruzioni fraudolente inviate alla banca. Serve una garanzia dedicata, che sul mercato statunitense ha sottolimiti comunemente compresi fra 25.000 e 250.000 dollari.
Nella prassi contrattuale del mercato italiano la separazione è ormai standard: l’Atto Criminoso, nelle polizze commercial crime, tipicamente non comprende la Frode di Social Engineering. Questa ha una garanzia propria, che scatta quando un Impostore, fingendosi un dipendente autorizzato a dare istruzioni di pagamento, un cliente o chi ha titolo sulle somme, inganna l’Assicurato (o un suo Dipendente) e lo induce a trasferire, pagare o consegnare denaro, beni o titoli. Il sottolimite è di norma “parte integrante e non in aggiunta” al limite aggregato: quanto si paga per un finto CEO, fino al sottolimite, si scala dallo stesso limite del periodo che risponde anche delle frodi interne.
Alcune estensioni statunitensi subordinano la copertura a procedure di verifica. Anche sul mercato italiano le garanzie opzionali di tipo E-Crime abbinate alle polizze cyber escludono comunemente la perdita da un trasferimento che non sia stato verificato con il richiedente, come previsto dalla procedura di controllo interno. La prassi assicurativa indica come protezione migliore la telefonata a un numero noto e preesistente. Nel caso Fideuram la telefonata del finto avvocato, una voce che Molesini conosceva, è arrivata in entrata: a chiamare erano i truffatori.
Poi c’è il confine con la cyber. Nella forma base la cyber paga i costi dell’incidente, mentre l’importo sottratto, osserva Marsh, lo rimborsa la polizza crime; i testi standard di mercato escludono infatti dalle coperture crime i danni da pura violazione informatica. Per Beazley i sinistri da ingegneria sociale possono cadere nella zona grigia fra le due coperture, ed è lì che i testi vanno letti insieme, scenario per scenario.
La frode interna si scopre dopo un anno
Il finto CEO fa notizia, ma nei dati di Marsh circa metà delle notifiche sulle polizze crime riguarda l’infedeltà dei dipendenti. Il rapporto globale Occupational Fraud 2026 dell’ACFE, su 2.402 casi in 143 paesi, stima che le organizzazioni perdano ogni anno per frode il 5% dei ricavi, con una perdita mediana di 104.000 dollari per caso; una frode tipica dura 12 mesi prima di essere scoperta. Dipendenti e manager ne sono autori nel 41% dei casi ciascuno, titolari e dirigenti di vertice nel 16%, ma con perdite mediane oltre nove volte quelle dei dipendenti. In più della metà dei casi i controlli interni mancano o vengono aggirati.
Nei testi standard di mercato la nozione di Dipendente include tipicamente anche i membri del consiglio di amministrazione e i fornitori di servizi esternalizzati con i loro addetti. La copertura opera sugli eventi scoperti nel periodo di assicurazione, purché successivi alla data di retroattività. La scoperta scatta quando un amministratore o un dirigente sospetta per la prima volta che possa essersi verificato un evento coperto, e da lì corrono in genere 90 giorni per la denuncia. Se una frode resta nascosta per un anno, sono la continuità della copertura e la retroattività a stabilire se il sinistro trova una polizza.
Tariffe in calo su un rischio che non arretra
In Europa l’indice Marsh del secondo trimestre 2026 rileva tassi crime ancora in calo nonostante un andamento dei sinistri non migliorato, con riduzioni fino alla doppia cifra per le istituzioni finanziarie. Per banche e intermediari finanziari lo strumento è il Bankers Blanket Bond, con il social engineering in estensione. Sullo stesso segmento, nei report di inizio 2026, Lockton descrive prezzi fermi e Gallagher rinnovi da invariati a +7%, con franchigie e sottolimiti sotto pressione per i sinistri da social engineering e trasferimenti fraudolenti. In Italia, a settembre, Allianz Trade ha lanciato una linea sulle frodi aziendali interne ed esterne, complementare all’assicurazione del credito.
Con i prezzi in discesa, il margine di trattativa si sposta sul testo: quanto vale il sottolimite per il social engineering, quali verifiche la polizza pretende prima di un bonifico, da quando decorre la retroattività. Sono le clausole che decidono quanta parte della perdita resta all’impresa.










