La fisica dell’attacco ibrido: il vuoto informativo
Perché mai un piano di comunicazione dovrebbe stare nella valutazione del rischio di un soggetto critico, accanto ai sistemi ridondati e alle difese informatiche?
Per rispondere bisogna partire dalla natura della minaccia, senza darla per presupposta.
Le minacce ibride sono attività dannose coordinate – attacchi informatici, sabotaggi, campagne di manipolazione dell’informazione, coercizioni economiche – pianificate con intenti malevoli da attori ostili, spesso di matrice statale, per destabilizzare uno Stato o le sue istituzioni.
La loro caratteristica distintiva non sta negli strumenti, che presi uno per uno sono noti, ma nel bersaglio: non puntano soltanto a spegnere un sistema o a sottrarre dati, puntano a incrinare la fiducia dei cittadini nelle Istituzioni e nei servizi essenziali da cui dipende la loro vita quotidiana.
In questa strategia l’incidente tecnico non è il fine ma è l’innesco.
Il sasso lanciato nello stagno. La disinformazione che segue è l’onda, ed è l’onda – non il sasso – a produrre il danno che interessa davvero all’aggressore.
Ma un’onda ha bisogno di un mezzo in cui propagarsi, e quello della disinformazione ha un nome preciso: il vuoto informativo.
Nelle ore successive a un incidente, ogni organizzazione attraversa una fase in cui sa poco e dice ancora meno: i tecnici stanno ricostruendo l’accaduto, i legali raccomandano prudenza, il vertice attende certezze prima di esporsi.
Tra ciò che sta accadendo e ciò che viene comunicato si apre così uno scarto, che può durare ore o giorni.
È esattamente in quello scarto che si installano le narrazioni ostili: reti di account coordinate, spesso predisposte dall’aggressore prima ancora dell’attacco, riempiono il silenzio con la loro versione dei fatti – gonfiando la portata dell’incidente, insinuando negligenze, accreditando l’idea che il servizio non sia più sicuro e che nessuno stia dicendo la verità.
Chi arriva primo, vince.
Non è retorica da manuale di comunicazione: è la logica stessa della guerra informativa.
Una narrazione che si è consolidata nelle prime ore è quasi impossibile da sradicare, e le smentite tardive finiscono paradossalmente per rilanciarla.
La contromisura, allora, ha un nome altrettanto preciso: occupare lo spazio informativo prima che lo occupi l’avversario.
Gli obblighi di comunicazione sono atti narrativi
Il punto che i giuristi tendono a sottovalutare – e che i comunicatori tendono a ignorare – è che il diritto ha già collocato dentro la crisi alcuni atti comunicativi obbligatori.
La comunicazione agli interessati ex art. 34 del GDPR è il primo racconto pubblico dell’incidente: raggiunge migliaia o milioni di persone, verrà citata dai media, sarà fatta oggetto di screen shot e rilanciata.
La notifica al Garante, la segnalazione al CSIRT, la notifica all’autorità settoriale competente ex decreto CER: ciascuna fissa una versione dei fatti che prima o poi potrà emergere.
Perfino l’eventuale pubblicazione della sanzione ex art. 166 del Codice Privacy – il tema da cui questa serie è partita – è, nella sua essenza, un atto narrativo dello Stato.
Se gli atti obbligatori sono atti narrativi, allora la loro redazione non può essere lasciata a funzioni che non si parlano, per le ragioni che ho sviluppato nel contributo sulla governance integrata: ogni incoerenza tra questi testi è materiale regalato all’aggressore.
La comunicazione ex art. 34 GDPR, in particolare, va progettata con doppia lente: adempimento (chiarezza, completezza, prescrizioni dell’autorità) e narrazione (tono, tempistica, coerenza con tutto ciò che l’organizzazione dirà altrove).
Costruire la misura: cosa deve esistere prima dell’incidente
Come ogni misura di resilienza, la comunicazione di crisi esiste solo se è stata costruita prima.
A incidente in corso si eseguono i piani, non li si scrive.
Gli elementi minimi, nella mia esperienza, sono i seguenti:
- scenari comunicativi derivati dagli scenari di rischio della valutazione ex art. 13 – incluso quello della cascata sanzionatoria – con messaggi-quadro pre-approvati dal vertice e già vagliati dal legale;
- una catena di comando informativa: chi parla, chi autorizza, chi tace; un portavoce unico e formato; regole di ingaggio per i social e per i dipendenti, che sono sempre la prima falla narrativa;
- materiali predisposti: bozze di comunicazione ex art. 34, Q&A, una pagina web di crisi attivabile in poche ore, canali di contatto per gli interessati dimensionati per il picco;
- il raccordo istituzionale: sapere prima, e non durante, come ci si coordina con l’autorità settoriale competente, con il punto di contatto unico e – per la dimensione cyber – con l’ecosistema ACN, così che la voce pubblica dell’azienda non entri mai in rotta di collisione con quella delle istituzioni;
- esercitazioni periodiche che includano la dimensione informativa: simulare l’attacco senza simulare l’onda mediatica significa allenarsi a metà.
Documentare tutto questo nella valutazione del rischio, come misura di gestione delle conseguenze, produce un doppio beneficio: dà al piano una dignità giuridica davanti alle autorità di vigilanza e obbliga l’organizzazione a mantenerlo vivo, perché ciò che entra nella valutazione entra anche nel perimetro dei controlli.
C’è poi una dimensione che ribalta la prospettiva: il monitoraggio dello spazio informativo non serve solo a rispondere, serve anche ad accorgersi.
Una campagna coordinata che prepara il terreno – account che iniziano a rilanciare contenuti ostili sul soggetto critico, narrazioni che testano gli argomenti prima dell’attacco – è spesso il primo segnale osservabile di una minaccia ibrida in incubazione.
Un presidio di social listening ben congegnato è, a tutti gli effetti, un sensore di early warning che alimenta la valutazione del rischio ex art. 13 con “altre fonti di informazioni rilevanti”, per usare le parole stesse della norma.
La comunicazione, insomma, non è solo l’ultima linea di difesa: è anche una delle prime antenne.
Un equivoco da evitare: comunicare bene non è comunicare meno
Devo sgombrare il campo da un possibile fraintendimento della mia tesi.
Occupare lo spazio informativo non significa minimizzare, ritardare od oscurare.
Al contrario: significa dire per primi, dire il vero e dire in modo utile.
La trasparenza verso gli interessati e verso il pubblico resta un dovere giuridico e, prima ancora, la condizione della credibilità: un’organizzazione colta a minimizzare ha perso due volte, davanti alle autorità e davanti all’opinione pubblica e ha consegnato all’aggressore la prova della propria inaffidabilità.
La distinzione che propongo è un’altra: tra trasparenza subita – frammentaria, tardiva, dettata dagli eventi – e trasparenza governata, che arriva prima delle narrazioni ostili e toglie loro l’ossigeno.
È la stessa distinzione che, sul piano istituzionale, ho proposto fin dal primo articolo a proposito della pubblicazione delle sanzioni: il problema non è mai la trasparenza ma la sua cecità rispetto al contesto.
Conclusioni. La parola come infrastruttura critica
Nella mia prospettiva, un soggetto critico dovrebbe trattare la propria capacità di comunicare nel corso della crisi come tratta i propri sistemi ridondati: un asset da progettare, testare e manutenere, perché nel giorno peggiore sarà sollecitato quanto le infrastrutture tecniche e cederà con conseguenze altrettanto sistemiche.
Se il campo di battaglia delle minacce ibride è la fiducia, la parola è l’infrastruttura che la trasporta.
Proteggerla – con piani, ruoli, testi e prove generali – è un dovere di resilienza che nessun legislatore dovrà mai imporre per essere, già oggi, pienamente esigibile dal buon senso e, per come la vedo io, dall’art. 13 del decreto CER.






















