Durante un fermo informatico la comunicazione va decisa prima che accada: un referente unico per l'esterno, una catena interna chiara e messaggi onesti su ciò che si sa, ciò che non si sa ancora e quando arriverà il prossimo aggiornamento. Ai clienti si comunica il disservizio e i tempi di aggiornamento, non cause o impatti non verificati. Le notifiche alle autorità — quando previste — hanno regole e tempi propri da verificare caso per caso con i propri consulenti: prepararle in anticipo fa parte del piano di continuità quanto le copie di sicurezza.

Il silenzio disordinato peggiora l'incidente

Quando un sistema si ferma, le informazioni corrono comunque: il tecnico scrive al fornitore, un commerciale rassicura un cliente «tanto è un piccolo problema», qualcuno promette tempi di ripresa che nessuno ha verificato. Il risultato è un incidente dentro l'incidente: messaggi contraddittori, clienti che apprendono versioni diverse, decisioni tecniche prese sotto pressione per mantenere promesse improvvisate.

La pubblicazione NIST SP 800-61 revisione 3, uscita in versione finale nell'aprile 2025, colloca la risposta agli incidenti dentro la gestione complessiva del rischio: preparazione, rilevamento, risposta e recupero coinvolgono persone, ruoli e terze parti, non solo la tecnologia. La comunicazione è una delle attività da preparare prima: durante, non c'è tempo per inventarla.

Ruoli e catena di comunicazione

La domanda «chi è autorizzato a comunicare» ha una risposta organizzativa, non tecnica. Uno schema essenziale, da adattare alle dimensioni dell'azienda:

  • Referente dell'incidente. Coordina la gestione tecnica e tiene la timeline: cosa è successo, cosa si sta facendo, cosa manca. È l'unica fonte dei fatti.
  • Portavoce verso l'esterno. Una sola persona — spesso l'amministratore o chi per lui — parla con clienti, fornitori e, se serve, autorità. Nessun altro rilascia dichiarazioni.
  • Referente interno. Informa il personale con istruzioni pratiche: cosa usare e cosa no, cosa dire alle richieste esterne, a chi girare le segnalazioni.
  • Supporto legale o consulenziale. Valuta obblighi di notifica e formulazioni sensibili, soprattutto quando possono essere coinvolti dati personali.

La regola di fondo: chi parla comunica solo fatti verificati dal referente dell'incidente. «Non lo sappiamo ancora, aggiornamento entro le 15» è un messaggio accettabile; una causa inventata o un impatto minimizzato no, perché ogni correzione successiva costa credibilità.

Clienti, fornitori e personale: cosa dire prima di conoscere l'impatto

Prima di conoscere l'impatto si può — e spesso si deve — comunicare. Un primo messaggio efficace contiene tre elementi: l'ammissione del disservizio («i nostri sistemi sono in fermo»), ciò che state facendo («stiamo lavorando al ripristino») e il momento del prossimo aggiornamento. Non contiene cause («è stato un attacco»), attribuzioni, numeri o tempi di ripresa non verificati.

Con i fornitori il discorso è diverso: possono essere parte della soluzione (il partner che gestisce l'infrastruttura, il produttore del gestionale) oppure parte del perimetro da verificare. Il piano dovrebbe elencare chi va avvisato subito, con quale canale e con quali informazioni. Con il personale serve chiarezza operativa: durante il fermo le persone devono sapere come lavorare in modalità degradata e cosa non fare — per esempio non reinstallare o «aggiustare» sistemi coinvolti mentre le verifiche sono in corso.

Utile anche preparare bozze di messaggio in tempi di calma: tre-quattro modelli (fermo breve, fermo lungo, possibile coinvolgimento di dati, ritorno alla normalità) da completare con i fatti del momento. Fa parte del runbook di ripristino, il documento che guida le operazioni: ne parliamo in Runbook di ripristino: cosa contiene e come mantenerlo.

Notifiche obbligatorie: verificare cosa si applica al tuo caso

Alcuni incidenti attivano obblighi di comunicazione verso autorità o terzi. Due esempi frequenti, da leggere come indicazioni da verificare e non come pareri legali:

NIS2. Le imprese e gli enti che rientrano nel perimetro del decreto italiano di recepimento devono notificare al CSIRT Italia gli incidenti significativi. Secondo le indicazioni dell'Agenzia per la cybersicurezza nazionale (ACN), la pre-notifica va inviata senza ingiustificato ritardo e comunque entro 24 ore da quando si è venuti a conoscenza dell'incidente, seguita dalla notifica completa entro 72 ore. Gli obblighi si applicano con tempi graduali che dipendono da quando il soggetto è stato inserito nell'elenco nazionale: chi rientra nel perimetro dovrebbe verificare la propria situazione sul portale ACN dedicato alla normativa NIS e con i propri consulenti. Approfondiamo il percorso in Notifica di un incidente all'ACN: come funziona.

Dati personali. Se l'incidente comporta una violazione di dati personali — compresa l'indisponibilità prolungata, non solo il furto — il Garante per la protezione dei dati personali prevede la notifica senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla scoperta, salvo che sia improbabile un rischio per i diritti e le libertà delle persone. In caso di rischio elevato, la comunicazione va estesa anche agli interessati.

Possono esistere altri obblighi di settore (per esempio per le entità finanziarie nel perimetro del regolamento DORA) o contrattuali verso clienti e assicurazioni. Due punti fermi: la valutazione spetta all'organizzazione con i propri consulenti, e nessuno strumento — OverZeus compreso — invia notifiche alle autorità da solo. Anche le evidenze che servono a sostenere notifiche e verifiche successive vanno raccolte durante l'incidente, non ricostruite dopo: se ne occupa l'articolo NIS2 ed evidenze di ripristino: cosa conservare.

Esempio illustrativo: il gestionale fermo di venerdì sera

Esempio illustrativo. Lo scenario seguente è inventato per mostrare una catena di comunicazione; non racconta un caso reale.

Un'azienda di servizi con sessanta dipendenti scopre il venerdì sera che il gestionale non risponde dopo un aggiornamento. Il piano prevede: il tecnico avvisa il referente dell'incidente, non i clienti; il referente valuta con il fornitore se ripristinare dalla copia più recente e stima i tempi; l'amministratore, unico portavoce, prepara il messaggio per il lunedì mattina — disservizio, lavori in corso, aggiornamento entro mezzogiorno — senza attribuire cause. Il referente interno avvisa il personale: si lavora con le procedure di emergenza, nessuno modifica i sistemi.

Sabato mattina il ripristino riesce, ma resta una domanda: l'aggiornamento ha anche toccato dati personali dei clienti? La risposta non c'è ancora. Il consulente legale viene coinvolto per valutare se e quando si configurano obblighi di notifica, mentre la timeline delle decisioni — chi sapeva cosa, e quando — viene conservata come evidenza.

In un percorso assistito da OverZeus, Ares organizza priorità e passaggi della gestione, con le eventuali misure di contenimento elencate in un piano visibile prima dell'esecuzione. Hermes porta le proposte nell'app dei responsabili e raccoglie approvazioni o rifiuti: un intervento attivo parte solo dopo l'autorizzazione prevista, e il silenzio non autorizza. Penelope, attraverso le integrazioni concordate con le piattaforme di backup — non è un motore di backup nativo — mostra lo stato delle copie e del punto di ripristino disponibile, così i tempi comunicati all'esterno poggiano su dati osservati e non su ottimismo. Le notifiche a clienti e autorità restano decisioni delle persone.

In sintesi

  • Decidi prima chi parla: referente dell'incidente, portavoce esterno, referente interno, supporto legale.
  • Comunica fatti verificati e tempi di aggiornamento; mai cause, impatti o tempi di ripresa inventati.
  • Prepara bozze di messaggio e l'elenco dei contatti in tempi di calma, dentro il piano di continuità.
  • Fai mappare al consulente gli obblighi di notifica applicabili (NIS2, dati personali, settore, contratti) prima che servano.

Valuta il monitoraggio dei backup e delle prove di ripristino già in uso: aiutiamo la tua organizzazione a vedere lo stato reale delle copie e a tracciare decisioni e comunicazioni, mentre la parola resta a te.

Richiedi una valutazione

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus