La comunicazione di crisi come misura di resilienza: occupare lo spazio informativo prima dell’aggressore

 

Nel secondo articolo di questa serie ho indicato tre leve che il soggetto critico controlla già, senza attendere alcuna riforma: prevenire la cascata sanzionatoria, governare il procedimento, occupare lo spazio informativo.

Le prime due le ho sviluppate nei contributi successivi.

Resta la terza, che è anche la più trascurata: la comunicazione di crisi.

La tesi che intendo argomentare è questa: per un soggetto critico esposto a minacce ibride, la comunicazione di crisi non è un’attività di relazioni pubbliche ma una misura di resilienza a pieno titolo, che merita di essere documentata nella valutazione del rischio ex art. 13 del D.Lgs. 134/2024 accanto alle misure fisiche e informatiche.

 

Sommario

La fisica dell’attacco ibrido: il vuoto informativo

Perché mai un piano di comunicazione dovrebbe stare nella valutazione del rischio di un soggetto critico, accanto ai sistemi ridondati e alle difese informatiche?

Per rispondere bisogna partire dalla natura della minaccia, senza darla per presupposta.

Le minacce ibride sono attività dannose coordinate – attacchi informatici, sabotaggi, campagne di manipolazione dell’informazione, coercizioni economiche – pianificate con intenti malevoli da attori ostili, spesso di matrice statale, per destabilizzare uno Stato o le sue istituzioni.

La loro caratteristica distintiva non sta negli strumenti, che presi uno per uno sono noti, ma nel bersaglio: non puntano soltanto a spegnere un sistema o a sottrarre dati, puntano a incrinare la fiducia dei cittadini nelle Istituzioni e nei servizi essenziali da cui dipende la loro vita quotidiana.

In questa strategia l’incidente tecnico non è il fine ma è l’innesco.

Il sasso lanciato nello stagno. La disinformazione che segue è l’onda, ed è l’onda – non il sasso – a produrre il danno che interessa davvero all’aggressore.

Ma un’onda ha bisogno di un mezzo in cui propagarsi, e quello della disinformazione ha un nome preciso: il vuoto informativo.

Nelle ore successive a un incidente, ogni organizzazione attraversa una fase in cui sa poco e dice ancora meno: i tecnici stanno ricostruendo l’accaduto, i legali raccomandano prudenza, il vertice attende certezze prima di esporsi.

Tra ciò che sta accadendo e ciò che viene comunicato si apre così uno scarto, che può durare ore o giorni.

È esattamente in quello scarto che si installano le narrazioni ostili: reti di account coordinate, spesso predisposte dall’aggressore prima ancora dell’attacco, riempiono il silenzio con la loro versione dei fatti – gonfiando la portata dell’incidente, insinuando negligenze, accreditando l’idea che il servizio non sia più sicuro e che nessuno stia dicendo la verità.

Chi arriva primo, vince.

Non è retorica da manuale di comunicazione: è la logica stessa della guerra informativa.

Una narrazione che si è consolidata nelle prime ore è quasi impossibile da sradicare, e le smentite tardive finiscono paradossalmente per rilanciarla.

La contromisura, allora, ha un nome altrettanto preciso: occupare lo spazio informativo prima che lo occupi l’avversario.

Gli obblighi di comunicazione sono atti narrativi

Il punto che i giuristi tendono a sottovalutare – e che i comunicatori tendono a ignorare – è che il diritto ha già collocato dentro la crisi alcuni atti comunicativi obbligatori.

La comunicazione agli interessati ex art. 34 del GDPR è il primo racconto pubblico dell’incidente: raggiunge migliaia o milioni di persone, verrà citata dai media, sarà fatta oggetto di screen shot e rilanciata.

La notifica al Garante, la segnalazione al CSIRT, la notifica all’autorità settoriale competente ex decreto CER: ciascuna fissa una versione dei fatti che prima o poi potrà emergere.

Perfino l’eventuale pubblicazione della sanzione ex art. 166 del Codice Privacy – il tema da cui questa serie è partita – è, nella sua essenza, un atto narrativo dello Stato.

Se gli atti obbligatori sono atti narrativi, allora la loro redazione non può essere lasciata a funzioni che non si parlano, per le ragioni che ho sviluppato nel contributo sulla governance integrata: ogni incoerenza tra questi testi è materiale regalato all’aggressore.

La comunicazione ex art. 34 GDPR, in particolare, va progettata con doppia lente: adempimento (chiarezza, completezza, prescrizioni dell’autorità) e narrazione (tono, tempistica, coerenza con tutto ciò che l’organizzazione dirà altrove).

Costruire la misura: cosa deve esistere prima dell’incidente

Come ogni misura di resilienza, la comunicazione di crisi esiste solo se è stata costruita prima.

A incidente in corso si eseguono i piani, non li si scrive.

Gli elementi minimi, nella mia esperienza, sono i seguenti:

  • scenari comunicativi derivati dagli scenari di rischio della valutazione ex art. 13 – incluso quello della cascata sanzionatoria – con messaggi-quadro pre-approvati dal vertice e già vagliati dal legale;
  • una catena di comando informativa: chi parla, chi autorizza, chi tace; un portavoce unico e formato; regole di ingaggio per i social e per i dipendenti, che sono sempre la prima falla narrativa;
  • materiali predisposti: bozze di comunicazione ex art. 34, Q&A, una pagina web di crisi attivabile in poche ore, canali di contatto per gli interessati dimensionati per il picco;
  • il raccordo istituzionale: sapere prima, e non durante, come ci si coordina con l’autorità settoriale competente, con il punto di contatto unico e – per la dimensione cyber – con l’ecosistema ACN, così che la voce pubblica dell’azienda non entri mai in rotta di collisione con quella delle istituzioni;
  • esercitazioni periodiche che includano la dimensione informativa: simulare l’attacco senza simulare l’onda mediatica significa allenarsi a metà.

Documentare tutto questo nella valutazione del rischio, come misura di gestione delle conseguenze, produce un doppio beneficio: dà al piano una dignità giuridica davanti alle autorità di vigilanza e obbliga l’organizzazione a mantenerlo vivo, perché ciò che entra nella valutazione entra anche nel perimetro dei controlli.

C’è poi una dimensione che ribalta la prospettiva: il monitoraggio dello spazio informativo non serve solo a rispondere, serve anche ad accorgersi.

Una campagna coordinata che prepara il terreno – account che iniziano a rilanciare contenuti ostili sul soggetto critico, narrazioni che testano gli argomenti prima dell’attacco – è spesso il primo segnale osservabile di una minaccia ibrida in incubazione.

Un presidio di social listening ben congegnato è, a tutti gli effetti, un sensore di early warning che alimenta la valutazione del rischio ex art. 13 con “altre fonti di informazioni rilevanti”, per usare le parole stesse della norma.

La comunicazione, insomma, non è solo l’ultima linea di difesa: è anche una delle prime antenne.

Un equivoco da evitare: comunicare bene non è comunicare meno

Devo sgombrare il campo da un possibile fraintendimento della mia tesi.

Occupare lo spazio informativo non significa minimizzare, ritardare od oscurare.

Al contrario: significa dire per primi, dire il vero e dire in modo utile.

La trasparenza verso gli interessati e verso il pubblico resta un dovere giuridico e, prima ancora, la condizione della credibilità: un’organizzazione colta a minimizzare ha perso due volte, davanti alle autorità e davanti all’opinione pubblica e ha consegnato all’aggressore la prova della propria inaffidabilità.

La distinzione che propongo è un’altra: tra trasparenza subita – frammentaria, tardiva, dettata dagli eventi – e trasparenza governata, che arriva prima delle narrazioni ostili e toglie loro l’ossigeno.

È la stessa distinzione che, sul piano istituzionale, ho proposto fin dal primo articolo a proposito della pubblicazione delle sanzioni: il problema non è mai la trasparenza ma la sua cecità rispetto al contesto.

Conclusioni. La parola come infrastruttura critica

Nella mia prospettiva, un soggetto critico dovrebbe trattare la propria capacità di comunicare nel corso della crisi come tratta i propri sistemi ridondati: un asset da progettare, testare e manutenere, perché nel giorno peggiore sarà sollecitato quanto le infrastrutture tecniche e cederà con conseguenze altrettanto sistemiche.

Se il campo di battaglia delle minacce ibride è la fiducia, la parola è l’infrastruttura che la trasporta.

Proteggerla – con piani, ruoli, testi e prove generali – è un dovere di resilienza che nessun legislatore dovrà mai imporre per essere, già oggi, pienamente esigibile dal buon senso e, per come la vedo io, dall’art. 13 del decreto CER.

Articoli Correlati

Ultime News

Protezione Dati

Oltre 560.000 dollari di crowdfunding per Hamas si fermano a un server di Londra

Il 1° settembre 2026 il Dipartimento di Giustizia degli Stati Uniti ha annunciato il sequestro di oltre 560.000 dollari in criptovalute e di infrastrutture web usate da Hamas per sollecitare e ricevere donazioni. L'annuncio…

ATTACCO DRONI GERMANIA
Europa

Scudo protettivo contro sabotaggi russi: Il piano di Dobrindt

Lo scenario geopolitico attuale vede gli attacchi ibridi della Russia — tra cui droni carichi di bombe contro gli aeroporti, agenti sul territorio, attacchi informatici alle reti e sabotaggi alle infrastrutture — come una…

Pillole Cyber

L’Intelligenza Artificiale al confine tra uomo e macchina

Intelligenza Artificiale e affetti: innamorarsi di una macchina è possibile? Tra i vari dilemmi posti dall’uso delle nuove tecnologie vi è quello relativo alla possibilità o meno di innamorarsi di un’Intelligenza Artificiale, pur sapendo…

Global

I budget per la cybersicurezza crescono rapidamente, ma le minacce dell’IA crescono più in fretta.

La spesa per la sicurezza informatica continua a registrare una forte crescita, con oltre l'80% degli intervistati che prevede di aumentare i budget fino al 2027. Tuttavia, tale crescita viene diluita su un mandato…

INTEROPERABILITA
Diritto&Bit

La cultura dell’interoperabilità si scontra con i muri di gomma della burocrazia digitale

C’è un miraggio che pervade le politiche di digitalizzazione nel nostro Sistema Paese: l’interoperabilità tra piattaforme e sistemi diversi. Le Big Tech da anni riescono a correlare in tempo reale dati, comportamenti, preferenze e…

Cyberwar

MARINA COREA DEL SUD IA
Cyberwar

La Marina sudcoreana conduce il primo test di sminamento con l’IA

Il test congiunto con Hanwha Systems a Busan L'esercitazione, guidata congiuntamente dall'azienda della difesa sudcoreana Hanwha Systems, si è svolta presso una base navale nella città portuale sudorientale di Busan. L'operazione ha coinvolto il…

Droni-guerra
Cyberwar

Il Futuro della guerra: perché i droni non vinceranno i conflitti da soli

Nel contesto bellico odierno, oltre all’intelligenza artificiale, uno dei fattori più determinanti sembrano essere i droni. Se molti, più o meno esperti, vedono in questa tecnologia il futuro della guerra, esiste chi va controcorrente,…

Droni FPV
Cyberwar

Guerra in Libano: I Droni Killer FPV di Hezbollah che mettono in crisi Israele

I droni FPV (First Person View) a fibra ottica guidati dal gruppo armato Hezbollah, supportato dall'Iran, stanno rivoluzionando il campo di battaglia nel sud del Libano, infliggendo pesanti perdite e danni alle forze israeliane…

Spazio

Spazio

Volna Kupol Garant: Il nuovo sistema russo contro i satelliti Starlink

  Stando a quanto riportato sia da fonti russe che dalle controparti ucraine, citate poi da TechRadar, il complesso punta a interrompere in modo temporaneo le comunicazioni senza danneggiare fisicamente i satelliti. Volna Kupol…

Spazio

Palloni stratosferici e sciami di droni: la nuova frontiera Aerostar

Palloni stratosferici e sciami di droni: come Aerostar sta rivoluzionando la guerra aerea Una recente sperimentazione condotta da Aerostar sembra destinata a cambiare l’utilizzo dei palloni stratosferici, trasformandoli da piattaforme di sorveglianza a stazioni…

Spazio

Dal Programma 101 alla Luna: quando un computer italiano cambiò la storia

Il 20 luglio 1969 il mondo trattenne il respiro. Neil Armstrong e Buzz Aldrin posarono i piedi sulla Luna. Dietro quel successo c’erano razzi, astronauti e migliaia di ingegneri. Ma c’era anche un contributo…

Cavi Sottomarini

UNDERWATER DATA CENTER
Underwater

Data center sottomarini per l’IA: sono davvero sostenibili?

Il boom dell'intelligenza artificiale sta guidando una domanda senza precedenti di data center, sollevando preoccupazioni per il loro crescente consumo di energia, utilizzo di acqua e impronta di carbonio. Queste sfide spingono le aziende…

Underwater

Come il corridoio mediorientale sta riposizionando le reti Europa-Asia

Mentre i carichi di lavoro dell'IA, l'espansione del cloud e l'incertezza geopolitica rimodellano le reti globali, gli operatori cercano con sempre maggiore urgenza nuove rotte tra Europa e Asia. Un numero crescente di progetti…

CAVI SOTTOMARINI UE
Underwater

Sabotaggi e Sicurezza UE: Il piano Europeo per proteggere i cavi sottomarini

  Il 95% dei dati che collegano il mondo intero viaggia attraverso cavi adagiati silenziosamente sul fondo dell'oceano. Proteggere queste sottili linee di vetro e rame è una priorità evidente, eppure farlo richiede di…