criptare.it

Criptare: guida pratica · Guida pratica

Come criptare un'email e gli allegati

Quasi tutte le email viaggiano già cifrate tra un server e l'altro, ma arrivano e restano leggibili nelle caselle di posta. Qui trovi che cosa offrono davvero Outlook e Gmail, come funziona la posta cifrata end-to-end e il metodo che funziona con qualunque destinatario: l'allegato cifrato, con la password mandata per un'altra strada.

Verificato il 23 settembre 2026Lettura: 6 min

In breve

  1. La cifratura TLS, usata da quasi tutti i servizi di posta, protegge il tragitto: Microsoft la descrive come cifratura della connessione, non del messaggio, che dal fornitore del destinatario in poi può non essere più cifrato.
  2. Outlook: con un abbonamento Microsoft 365 Personal o Family, in Outlook.com e nel nuovo Outlook per Windows trovi le opzioni Crittografa e Non inoltrare; negli account di lavoro l'organizzazione può abilitare Microsoft Purview Message Encryption o S/MIME.
  3. Gmail: S/MIME è disponibile solo per gli account di lavoro o della scuola, e la cifratura S/MIME ospitata solo in alcune versioni di Google Workspace. La modalità riservata limita inoltro, copia e stampa, ma non impedisce screenshot e foto.
  4. La cifratura end-to-end (S/MIME, OpenPGP, servizi come Proton Mail) richiede che anche il destinatario abbia le chiavi o usi lo stesso sistema, e spesso lascia in chiaro l'oggetto.
  5. Con qualunque destinatario funziona l'allegato cifrato (PDF, Word, archivio 7-Zip con AES-256), con la password comunicata per un altro canale.

Che cosa è già cifrato, e che cosa no

Google spiega che tutti i messaggi di Gmail usano automaticamente TLS e che quasi tutti i principali servizi email lo usano: se lo usa anche il servizio del destinatario, il messaggio è protetto durante il viaggio. In Gmail un lucchetto rosso aperto indica un messaggio non cifrato; in quel caso Google consiglia di non inviare informazioni sensibili.

Microsoft è esplicita sul limite: Outlook.com usa per impostazione predefinita un TLS opportunistico, che cifra la connessione e non il messaggio, e il messaggio potrebbe non restare cifrato una volta arrivato al fornitore del destinatario. A destinazione, quindi, l'email può essere accessibile al fornitore del destinatario e a chiunque entri nella casella.

Outlook

Con un abbonamento Microsoft 365 Personal o Family

In Outlook.com e nel nuovo Outlook per Windows, gli abbonati a Microsoft 365 Personal o Family possono cifrare un messaggio in modo che resti cifrato e non esca da Microsoft 365.

  1. Scrivi un nuovo messaggio Nella barra multifunzione scegli Opzioni, poi Crittografa (alla data di verifica).
  2. Scegli l'opzione Con Crittografa il messaggio resta cifrato; con Non inoltrare, in più, non può essere copiato né inoltrato. Per togliere la cifratura scegli Nessun set di autorizzazioni.
  3. Invia Chi usa un altro servizio riceve un messaggio con le istruzioni: se ha un account Google o Yahoo può accedere con quello, altrimenti con un codice temporaneo che riceve via email.

Gli allegati sono cifrati anch'essi, ma con una differenza da conoscere: con Non inoltrare i file di Word, Excel e PowerPoint restano cifrati anche dopo il download, mentre PDF e immagini si possono scaricare senza cifratura. Con Crittografa, chi ha un account Outlook.com o Microsoft 365 scarica gli allegati senza cifratura.

Negli account di lavoro

Le organizzazioni possono usare Microsoft Purview Message Encryption, che il destinatario legge direttamente nelle versioni recenti di Outlook o, se usa un altro servizio, attraverso un portale con le istruzioni; oppure S/MIME, basato su certificati. Con S/MIME il destinatario sblocca il messaggio con il proprio certificato, e per scrivere a un destinatario esterno devi avere installato il suo certificato. Microsoft precisa che per la cifratura l'account deve avere un abbonamento Microsoft 365 idoneo: che cosa è attivo lo decide l'organizzazione.

Gmail

Nella pagina in cui Google descrive come Gmail cifra le email compaiono tre livelli: TLS per tutti; S/MIME per gli account di lavoro o della scuola, nella forma ospitata (Google conserva una copia della chiave, lucchetto verde) o con la crittografia lato client (la chiave la tiene solo l'organizzazione, scudo blu). La cifratura S/MIME ospitata è disponibile nelle versioni Frontline Plus, Enterprise Plus, Education Fundamentals, Education Standard ed Education Plus di Google Workspace, va attivata dall'amministratore e funziona dopo che mittente e destinatario si sono scambiati le chiavi. Un normale account Gmail personale, quindi, non ha S/MIME.

La modalità riservata non compare tra quei livelli. Permette di fissare una scadenza, revocare l'accesso, disattivare inoltro, copia, stampa e download e chiedere un codice via SMS; ma Google stesso avverte che i destinatari possono comunque fare screenshot o foto e che chi ha programmi dannosi potrebbe copiare o scaricare il messaggio. È utile contro la condivisione accidentale, non per un documento che deve restare segreto.

La posta cifrata end-to-end

La cifratura end-to-end della posta usa una coppia di chiavi: il messaggio si cifra con la chiave pubblica del destinatario e solo la sua chiave privata lo decifra. È il meccanismo di S/MIME e di OpenPGP, un formato non proprietario basato sulla crittografia a chiave pubblica e disponibile su tutte le principali piattaforme; il client di posta Thunderbird lo include dalla versione 78 senza software esterni. Il limite è pratico: il destinatario deve avere e gestire le proprie chiavi.

Alcuni servizi rendono la cosa automatica. Proton Mail, che aderisce allo standard OpenPGP, dichiara che i messaggi tra indirizzi Proton sono sempre cifrati end-to-end; verso altri servizi viaggiano con TLS e, una volta arrivati, non sono più cifrati end-to-end, a meno di usare le email protette da password, disponibili in tutti i piani compresi quelli gratuiti: il destinatario apre il messaggio con una password che gli comunichi a parte, e il messaggio scade al massimo dopo 28 giorni. Proton precisa anche che l'oggetto non è cifrato end-to-end, come previsto dallo standard: scegli oggetti generici.

Il metodo che funziona con chiunque

  1. Cifra il file Un PDF con password (Come criptare un PDF con password), un documento Word o Excel cifrato (Come criptare un file Word o Excel) oppure, per più file, un archivio 7-Zip con AES-256 (Programmi per criptare i file). Nel formato 7z si possono cifrare anche i nomi dei file; nello ZIP no.
  2. Scegli una password lunga Usala solo per quell'invio.
  3. Scrivi l'email senza il contenuto Oggetto e testo non devono ripetere ciò che è nell'allegato.
  4. Manda la password per un'altra strada Una telefonata, un SMS, un'app di messaggistica cifrata (Crittografia end-to-end: che cosa protegge): mai nella stessa email né in una successiva.
  5. Verifica che il destinatario possa aprirlo Un archivio 7z richiede un programma che legga quel formato.

Per professionisti e imprese

Quando l'email contiene dati personali di clienti o dipendenti, la cifratura è anche una questione di obblighi: vedi Professionisti e imprese: cifratura e GDPR.

Casi frequenti

  • «Il lucchetto grigio di Gmail vuol dire che l'email è cifrata end-to-end?» No: indica la cifratura standard TLS, cioè quella del tragitto. Il lucchetto verde e lo scudo blu indicano S/MIME e la crittografia lato client, disponibili negli account di lavoro.
  • «Da Outlook posso mandare un'email cifrata a chi usa Gmail?» Sì, con un abbonamento Microsoft 365 Personal o Family: il destinatario la apre accedendo con il suo account Google o con un codice temporaneo.

Fonti

Microsoft Support (support.microsoft.com): Inviare messaggi crittografati con un abbonamento a Microsoft 365 personal o family; Inviare messaggi di posta elettronica crittografati S/MIME o Microsoft Purview in Outlook. Microsoft Learn (learn.microsoft.com): Microsoft Purview Message Encryption. Google (support.google.com): Guida di Gmail, Scopri come Gmail cripta le tue email e Invia e apri email riservate; Guida di Google Workspace, Attivare la crittografia S/MIME ospitata per la crittografia dei messaggi. Proton (proton.me/support): Proton Mail encryption explained; Password-protected emails. OpenPGP (openpgp.org). Mozilla Wiki (wiki.mozilla.org): Thunderbird:OpenPGP. 7-Zip (7-zip.org): manuale della riga di comando, opzione -p. Verificato il 23 settembre 2026.

Dove chiedere aiuto

Questo sito spiega come funzionano le regole e gli strumenti. Non segue casi e non risponde a nessuno.

Non ha un modulo di contatto, un telefono o un indirizzo email. Per un procedimento in corso, o per un problema con i tuoi dati, i canali sono quelli ufficiali, uguali per tutti:

  • Un avvocato penalista — l'albo del Consiglio nazionale forense (consiglionazionaleforense.it) e l'albo dell'Ordine degli avvocati della tua città dicono chi è davvero avvocato; presso ogni Ordine ci sono gli elenchi dei difensori d'ufficio e del patrocinio a spese dello Stato.
  • Il difensore d'ufficio — se non hai un avvocato, la polizia o il giudice ne nominano uno dagli elenchi (art. 97 c.p.p.); puoi sostituirlo con uno di fiducia in qualunque momento.
  • La segreteria del pubblico ministero — per chiedere la restituzione di un telefono sequestrato e le copie degli atti, attraverso il difensore.
  • Il Garante per la protezione dei dati personali (garanteprivacy.it) — per un reclamo sul trattamento dei tuoi dati o per notificare una violazione di dati personali.
  • La Polizia postale (commissariatodips.it) — per denunciare un accesso abusivo, il furto di un account, un'estorsione o una truffa online; in emergenza, il 112.

La pagina Dove chiedere aiuto spiega a chi rivolgersi in ciascuna situazione, come si verifica un avvocato e come si ottiene il patrocinio a spese dello Stato.