LA GUERRA SENZA FRONTE E LA DIFESA DELLA SOCIETÀ CIVILE
di PAOLO POLETTI e DELFINA ANGELONI ♦
La minaccia ibrida è già presente. Dal documento “Crosetto” al disegno di legge sulla difesa nazionale, resta urgente preparare e proteggere l’intera società.
Crisi regionali e conseguenze globali
Il pericolo è continuare a leggere le crisi internazionali come vicende confinate alle aree in cui si manifestano. Le decisioni prese in ciascuna modificano invece risorse, alleanze e percezioni del rischio anche nelle altre.
Il sostegno militare iraniano e nordcoreano alla Russia mostra come questi collegamenti siano già concreti. Le minacce alle rotte marittime mediorientali incidono sugli approvvigionamenti e sui costi delle economie europee. Una crisi attorno a Taiwan avrebbe conseguenze sulle forniture tecnologiche dalle quali dipendono industria e difesa. L’impegno di una potenza in un teatro può inoltre essere interpretato altrove come un’opportunità: le sue risorse sono assorbite, l’attenzione è concentrata su quel conflitto, la capacità di reazione appare ridotta.
È questo il rischio che richiama gli anni Trenta: crisi maturate in regioni diverse furono affrontate senza comprenderne adeguatamente le interazioni e gli effetti congiunti. Ogni conflitto condizionava le scelte degli Stati anche negli altri scenari; crisi apparentemente circoscritte finirono così per concorrere a una guerra mondiale. Valutarle separatamente può impedire di cogliere la minaccia che producono insieme.
Il cyberspazio accelera questa interazione. Consente di colpire alleati, fornitori e sostenitori di un avversario e rende difficile identificare con certezza autori e mandanti. Il ricorso a gruppi criminali e intermediari permette agli Stati di negare plausibilmente il proprio coinvolgimento, sfruttando l’incompletezza delle prove disponibili. Questa ambiguità complica la risposta: strumenti militari e non militari si combinano, mantenendo incerto il confine tra criminalità, interferenza e aggressione statale. I fronti militari esistono; la pressione informatica, economica e informativa li oltrepassa.
A maggio ci eravamo chiesti se fossimo davvero in guerra cibernetica con la Russia e come difenderci da una pressione continuativa evitando uno scontro diretto con Mosca. Avevamo richiamato la necessità di una “protezione civile digitale”.
Le tecnologie digitali permeano ormai il lavoro, le relazioni e la vita privata, quasi senza soluzione di continuità. La nostra realtà è un intreccio di esperienze fisiche e virtuali: ciò che accade attraverso uno schermo può incidere sui nostri beni, sulle nostre libertà e sulle nostre scelte. Per questo la cybersicurezza è diventata una “postura culturale” prima ancora che una questione tecnica: richiede consapevolezza, capacità di giudizio e comportamenti che diventino parte della vita quotidiana.
Al riconoscimento della minaccia deve dunque corrispondere non solo il rafforzamento di apparati critici come quelli militari, ma anche la preparazione dell’intera società. Le vulnerabilità civili riguardano la sicurezza delle persone e, per le connessioni tra reti, servizi e organizzazioni, quella del Paese.
La minaccia cibernetica è pervasiva da tempo ed è sempre più utilizzata per perseguire interessi geopolitici. Russia, Cina, Iran e Corea del Nord impiegano capacità informatiche per spionaggio, acquisizione tecnologica, interferenza, sabotaggio e finanziamento illecito. Un dato significativo riguarda la Russia: secondo l’analisi Microsoft presentata con il rapporto sulla difesa digitale del 2025, gli attacchi contro i Paesi NATO sono aumentati del 25% rispetto all’anno precedente. L’invasione russa dell’Ucraina ha reso più evidente l’integrazione di questi strumenti nella guerra combattuta e nella pressione sui Paesi che sostengono l’avversario.
Già nel 2013 il generale russo Valerij Gerasimov descriveva il crescente intreccio tra strumenti militari e non militari e il confine sempre meno netto tra pace e guerra. L’espressione “dottrina Gerasimov”, spesso utilizzata per riassumere queste riflessioni, non identifica però una dottrina ufficiale.
L’evoluzione riguarda soprattutto il modo in cui questi strumenti concorrono allo stesso obiettivo. Spionaggio, sabotaggio e manipolazione possono combinarsi in una pressione prolungata, rivolta anche ai Paesi che sostengono un avversario. La guerra russo-ucraina rende concreto questo passaggio: le vulnerabilità delle società civili diventano strumenti per aumentare il costo del sostegno, logorare il consenso e condizionare le decisioni politiche. Anche operazioni di portata limitata possono produrre effetti rilevanti quando si accumulano o si rafforzano reciprocamente.
Dalla minaccia alla risposta militare
Colpire un servizio essenziale può produrre effetti che superano il danno tecnico. L’interruzione genera disagio; una campagna di manipolazione può attribuirne la responsabilità alle scelte internazionali del governo, alimentando sfiducia e richieste di cambiarle. Qui si collocano le cyber-enabled information operations studiate da Herbert Lin, dell’Università di Stanford: operazioni che utilizzano strumenti digitali per influenzare percezioni, convinzioni e decisioni. L’obiettivo può essere condizionare il consenso e gli orientamenti elettorali senza alterare materialmente le procedure di voto.
Il 13 luglio 2026 l’Unione europea ha denunciato l’impiego russo di servizi di intelligence, gruppi criminali informatici e imprese per attività ostili. Ha attribuito al servizio federale di sicurezza russo infiltrazioni di reti governative e sabotaggi di infrastrutture critiche. L’attribuzione pubblica esplicita una valutazione strategica: infrastrutture civili possono essere colpite per esercitare pressione sugli Stati.
In Italia, un passaggio politico importante era già avvenuto il 17 novembre 2025, quando il ministro della Difesa Guido Crosetto aveva presentato al Consiglio supremo di difesa il non-paper “Il contrasto alla guerra ibrida: una strategia attiva”: un documento di analisi e proposta, privo di efficacia normativa. Il testo poneva il problema della protezione delle Forze armate e delle infrastrutture digitali necessarie alla difesa, all’interno di un’analisi più ampia delle vulnerabilità nazionali.
Rafforzare i sistemi militari lasciando fragili quelli civili significa tuttavia conservare il vero “ventre molle” del Paese: una vasta superficie d’attacco, fatta di reti, servizi e fornitori, attraverso la quale un aggressore può compromettere anche l’operatività delle Forze armate. La preparazione civile è dunque una condizione dell’efficacia della stessa difesa militare.
In questo percorso si colloca il disegno di legge sulla difesa nazionale, del quale abbiamo acquisito il testo provvisorio, insieme alle relazioni illustrativa e tecnica. Il provvedimento rappresenta un passo successivo rispetto al non-paper di Crosetto: traduce parte delle esigenze allora indicate in disposizioni sull’organizzazione, sulle competenze e sulle capacità operative della Difesa. Il testo è ancora suscettibile di modifiche; qui interessano soprattutto le misure relative alla minaccia cibernetica e ibrida.
Queste disposizioni mirano a preservare la capacità delle Forze armate di valutare la situazione, decidere e operare anche sotto attacco. Alterare i dati sui quali si fondano le decisioni, interrompere le comunicazioni o rendere indisponibili i sistemi che governano mezzi e rifornimenti può indebolire lo strumento militare prima ancora dell’inizio delle ostilità.
La maggiore integrazione tra le Forze armate risponde a questa esigenza: occorrono direzione unitaria, procedure condivise e personale capace di comprendere gli effetti di una compromissione sui diversi ambiti operativi. Le qualificazioni specialistiche e gli incentivi alla permanenza in servizio mirano a dare continuità alle competenze. Il sostegno alla ricerca e la revisione di alcune procedure di acquisto cercano di ridurre la distanza tra i tempi dell’innovazione e quelli dell’amministrazione.
Per la componente cibernetica, l’articolo 7 individua lo “spazio cibernetico di interesse nazionale per la difesa e la sicurezza militare dello Stato”, che il ministro della Difesa deve identificare e aggiornare. Comprende infrastrutture informatiche, programmi, dati, connessioni, sistemi di controllo e dispositivi installati sulle piattaforme militari. Il criterio è la rilevanza per i compiti istituzionali della Difesa, anche fuori dai confini nazionali: la protezione riguarda tanto le comunicazioni quanto i sistemi necessari al funzionamento dei mezzi.
Il testo individua nel capo di Stato maggiore della Difesa l’autorità cibernetica militare, responsabile della preparazione e dell’impiego delle relative capacità. Contempla operazioni cibernetiche difensive anche in tempo di pace, in Italia e all’estero, preservando le competenze della Presidenza del Consiglio, dell’Agenzia per la cybersicurezza nazionale, degli organismi di intelligence e delle altre autorità interessate. La relazione illustrativa ne chiarisce le finalità difensive e richiama mandati e regole d’ingaggio.
L’articolo 2 prevede un centro interforze dedicato alla formazione, alle esercitazioni, all’analisi e alla sperimentazione sugli aspetti militari delle minacce ibride. La sua utilità consiste nel preparare il personale ad affrontare eventi combinati: per esempio, comunicazioni compromesse, sabotaggi e informazioni ingannevoli sulla situazione operativa.
L’impiego di queste capacità richiede anche chiarezza sulle norme internazionali applicabili. Il Manuale di Tallinn, elaborato da esperti indipendenti con il sostegno del Centro di eccellenza NATO per la difesa cibernetica cooperativa (CCDCOE), offre un riferimento per interpretare l’applicazione del diritto internazionale alle operazioni informatiche. È uno studio non vincolante e non esprime una posizione ufficiale della NATO. Una maggiore convergenza tra gli Stati sui limiti delle operazioni e sulle risposte ammissibili contribuirebbe a ridurre l’incertezza e il rischio di escalation.
Due ambiti distinti, una sicurezza interdipendente
Questo spazio militare incontra un sistema già esistente: il Perimetro di sicurezza nazionale cibernetica, istituito nel 2019. Comprende soggetti pubblici e privati dalle cui reti e servizi dipendono funzioni essenziali, la cui compromissione può pregiudicare la sicurezza nazionale. Prevede l’individuazione dei sistemi strategici, misure di protezione, notifiche degli incidenti e controlli su determinate forniture tecnologiche. L’Agenzia per la cybersicurezza nazionale ha un ruolo centrale nella sua attuazione.
I due ambiti hanno finalità complementari. Il Perimetro stabilisce obblighi di protezione e controllo; il disegno di legge organizza capacità e responsabilità operative della Difesa. Esistono già raccordi normativi: il regolamento n. 92 del 2022 disciplina, per esempio, i rapporti tra il Centro di valutazione e certificazione nazionale e i centri di valutazione dei Ministeri dell’Interno e della Difesa, sul versante della sicurezza delle forniture tecnologiche.
Nel testo provvisorio dell’articolo 7 non compare però un raccordo espresso con la disciplina del Perimetro. Sono salvaguardate le competenze esistenti, senza descrivere nel dettaglio la gestione degli incidenti che coinvolgano insieme funzioni civili e militari. Questo non dimostra l’assenza di procedure operative; dalla sola disposizione non si ricava, tuttavia, come funzionerà tale coordinamento.
Il coordinamento serve anche a riconoscere i collegamenti tra episodi apparentemente separati. Un’intrusione informatica, un sabotaggio e una manipolazione informativa possono essere affrontati da autorità differenti senza mettere in relazione le informazioni. L’aggressore può sfruttare questa frammentazione per ottenere effetti cumulativi e nascondere il disegno complessivo.
Resta poi il problema dei fornitori esterni: la sicurezza dei soggetti inclusi nel Perimetro dipende anche da organizzazioni che ne restano fuori, pur potendo essere sottoposte ad altre discipline. L’aggressore può cercare proprio questi collegamenti meno protetti. Occorre quindi verificare se il rafforzamento militare si accompagni a una protezione civile effettiva o si aggiunga a un sistema la cui capacità di resistere resta diseguale.
Dalle infrastrutture alle persone
L’automazione amplia la capacità di sfruttare queste debolezze. Una ricerca di GreyNoise, società specializzata nell’analisi delle minacce informatiche, documenta una campagna contro 395 organizzazioni in 48 Paesi, condotta mediante centinaia di agenti di intelligenza artificiale, programmi capaci di eseguire sequenze di attività. L’attacco sfruttava vulnerabilità di PaperCut, un software per la gestione delle stampe: una falla in un prodotto comune può offrire una vasta rete di bersagli.
Accanto alle vulnerabilità tecniche resta la possibilità di manipolare chi usa i sistemi. Il phishing, cioè l’invio di messaggi ingannevoli che simulano comunicazioni affidabili, può indurre a consegnare credenziali o ad aprire file dannosi. Un account sottratto diventa così una «chiave» per accedere ai sistemi e, sfruttando l’identità della vittima, ingannare colleghi e interlocutori. L’allerta del 15 settembre 2026 delle autorità britanniche, statunitensi e olandesi sulle operazioni iraniane contro dissidenti, attivisti e giornalisti descrive proprio questo meccanismo: contatti attraverso applicazioni di messaggistica, file ingannevoli e installazione di programmi spia. Alcuni dati sottratti sono poi comparsi su siti favorevoli al regime iraniano.
Il caso Revolut pone un problema direttamente italiano. Secondo il Financial Times del 15 settembre 2026, attaccanti avrebbero ottenuto informazioni riservate su circa 680 clienti della banca digitale fingendosi un’autorità investigativa italiana e utilizzando un canale di posta elettronica certificata. Gli autori rivendicano la compromissione di un sistema di posta istituzionale; Revolut afferma che i propri sistemi non sono stati violati e che le richieste provenivano da un canale ufficiale. Le indagini devono chiarire modalità e responsabilità.
La posta elettronica certificata attesta l’invio e la consegna dei messaggi; non impedisce l’uso abusivo di una casella compromessa e non dimostra la legittimità delle richieste. Se confermata, la ricostruzione mostrerebbe come la credibilità dello Stato possa essere sfruttata per superare le difese di un soggetto privato. Né questo episodio né la ricerca GreyNoise dimostrano una matrice statale: illustrano vulnerabilità utilizzabili anche per finalità geopolitiche. Il “ventre molle” civile produce proprio questo effetto: la debolezza di un soggetto può diventare il mezzo per colpirne altri.
Le indicazioni alle famiglie in Danimarca e Norvegia portano il ragionamento alle sue conseguenze concrete. La prima raccomanda tre giorni di autonomia e include attacchi informatici e sabotaggi tra le possibili cause di crisi; la seconda indica una settimana, anche per consentire ai soccorsi di concentrarsi su chi non può provvedere a sé stesso. Sono raccomandazioni per diverse emergenze, che riconoscono anche il rischio di interruzioni dei servizi causate da azioni ostili.
Il loro significato politico va detto senza attenuazioni: siamo già esposti alla minaccia ibrida; non occorre che i combattimenti raggiungano le nostre città perché ne subiamo gli effetti. L’incertezza sulla frequenza e sulla gravità degli attacchi non giustifica il rinvio della preparazione. Preparare la popolazione significa riconoscere questa realtà, spiegare i rischi e dare alle persone strumenti per affrontarli, mentre le istituzioni devono assicurare la continuità dei servizi e la capacità di ripristinarli.
La responsabilità dello Stato
La capacità di difendersi non può dipendere soltanto dal bilancio del singolo comune, dell’ospedale o della piccola impresa. Lasciare senza sostegno le organizzazioni più fragili significa accettare punti d’ingresso che espongono l’intero sistema.
L’articolo 8 della legge 90 del 2024 rende evidente il problema: richiede a determinati soggetti pubblici di attivare strutture e funzioni per la cybersicurezza nell’ambito delle risorse già disponibili. L’invarianza finanziaria non elimina il costo della sicurezza: lo scarica sulle organizzazioni e, quando la protezione fallisce, sui cittadini. Riconoscere una minaccia strategica e imporre di affrontarla senza assicurare capacità adeguate è una contraddizione politica che una clausola di bilancio non può risolvere.
L’attuazione del Perimetro di sicurezza nazionale cibernetica, della direttiva NIS2 sulla sicurezza delle reti e dei sistemi informativi e della direttiva CER sulla resilienza dei soggetti critici deve essere verificata, secondo i rispettivi ambiti e termini. Occorre rimuovere gli ostacoli e accertare le responsabilità degli inadempimenti. Gli enti devono rispondere del rispetto degli obblighi; il Governo deve assicurare le risorse e il supporto necessari per adempierli. La scarsità di mezzi non assolve chi trascura quelli disponibili.
Una protezione civile cibernetica imperniata sull’Agenzia per la cybersicurezza nazionale, in raccordo con le altre autorità, dovrebbe dare concretezza a questa responsabilità. La sua funzione sarebbe rendere accessibili competenze, assistenza, esercitazioni e capacità di ripristino anche alle organizzazioni meno attrezzate, attraverso una rete permanente di supporto e intervento. La preparazione delle famiglie deve integrare questa capacità pubblica, non compensarne l’assenza.
La protezione deve cominciare prima dell’emergenza, con campagne diffuse e continuative di sensibilizzazione e una formazione sistematica già nelle scuole medie. Servono insegnanti preparati e attività pratiche: tutelare l’identità digitale, riconoscere una richiesta ingannevole, verificare una fonte, comprendere le conseguenze della condivisione di dati e sapere a chi segnalare un problema. Sono competenze di cittadinanza, da aggiornare lungo tutta la vita. Anche la preparazione dei formatori richiede maggiore interdisciplinarità e uno scambio più intenso tra mondo accademico e settore tecnico-professionale, superando la chiusura degli specialisti nei rispettivi ambiti operativi.
Anche per le imprese occorrono misure minime di sicurezza comuni, coordinate con gli obblighi esistenti e proporzionate alle attività e ai rischi. Devono essere verificabili e accompagnate da assistenza e incentivi, soprattutto per le realtà minori.
Per gli accessi istituzionali, le operazioni sensibili e le richieste di dati occorre verificare chi agisce e con quali poteri, proteggendo le credenziali con strumenti ulteriori rispetto alla sola password. L’accertamento delle responsabilità degli illeciti deve avvenire con strumenti legalmente regolati, tutelando riservatezza e libertà di espressione.
Gli incentivi esistenti, compreso lo stanziamento di 150 milioni di euro per servizi cloud e cybersicurezza, devono inserirsi in una politica stabile. Destinare alla protezione digitale una quota delle risorse recuperabili dalla revisione di agevolazioni fiscali di dubbia efficacia sarebbe coerente con la gravità della minaccia. Si devono finanziare capacità effettive: prevenire gli attacchi, limitarne gli effetti e riprendere le attività.
La cooperazione europea può rendere disponibili ricerca, competenze e strumenti che i singoli Paesi faticano a sviluppare autonomamente, riducendo le dipendenze tecnologiche esterne. Per l’Italia significa anche sostenere l’innovazione e valorizzare il contributo delle piccole e medie imprese. Chiedere capacità avanzate senza finanziarne lo sviluppo lascia irrisolta la distanza tra gli obiettivi dichiarati e i mezzi disponibili.
La dimensione politica della sicurezza cibernetica
Chi attacca può scegliere il momento e il punto da colpire; chi difende deve proteggere servizi interdipendenti e decidere sulla base di informazioni spesso incomplete. Questa asimmetria rende essenziali prevenzione, condivisione delle informazioni e rapidità della risposta. La difficoltà di attribuire un attacco non può diventare un motivo per rinviare la protezione dei soggetti esposti.
Esiste infine una responsabilità del linguaggio politico. La “retorica pacifista” diventa un ostacolo quando presenta la preparazione alle minacce come una scelta bellicista e lascia intendere che astenersi dal combattimento basti a proteggerci. Nel cyberspazio questa illusione è particolarmente pericolosa: servizi, imprese e cittadini possono essere colpiti anche senza un coinvolgimento militare diretto del Paese. La ricerca della pace richiede anche la capacità di limitare le vulnerabilità sulle quali un aggressore può esercitare pressione.
Questa critica richiede però una distinzione netta: sostenere il negoziato o contestare una scelta militare appartiene al confronto democratico. Un’ingerenza va dimostrata attraverso elementi verificabili sulle condotte, sui finanziamenti o sui collegamenti operativi. Confondere il dissenso con un’azione straniera comprometterebbe proprio quella fiducia nelle istituzioni che la difesa dalle minacce ibride deve preservare.
Il rapporto sulla preparazione civile e militare europea elaborato nel 2024 da Sauli Niinistö, già presidente della Finlandia, offre un riferimento: gli attori ostili sfruttano debolezze, divisioni politiche e dipendenze economiche. Il rapporto affida ai dirigenti politici il compito di spiegare le minacce e coinvolgere i cittadini senza generare panico, proteggendo i valori democratici senza comprometterli.
La strategia dell’Unione europea sulla preparazione alle crisi, presentata nel marzo 2025, traduce questa impostazione in proposte concrete: sensibilizzazione, formazione nelle scuole, cooperazione civile e militare, esercitazioni e continuità delle funzioni essenziali.
Un esempio politico emerge dalla ricostruzione di Le Monde sulla riunione convocata da Emmanuel Macron il 18 settembre 2026. Il presidente francese ha condiviso con i rappresentanti delle forze politiche una valutazione della minaccia, con il contributo dei responsabili dell’intelligence e chiesto un piano di protezione delle infrastrutture critiche. Il giornale precisa che Macron non ha attribuito alla Russia nuovi episodi specifici. Il punto è coinvolgere le istituzioni prima che l’emergenza imponga le decisioni, distinguendo ciò che è accertato da ciò che resta da dimostrare.
Stiamo scivolando verso un cyberwarfare diffuso, nel quale attacchi informatici e manipolazioni possono investire società lontane dai combattimenti. Il disegno di legge rafforza una componente necessaria della risposta, ma la preparazione dell’intero Paese richiede una politica altrettanto concreta per la componente civile. Lo Stato non può chiedere alle persone di essere preparate se lascia fragili i servizi dai quali dipende la loro vita e affida a iniziative occasionali la formazione necessaria a proteggerla.
Ci auguriamo di non precipitare nella guerra cibernetica. Le nostre vite, però, sono già cambiate: la distanza dai combattimenti non ci mette al riparo dai loro effetti. Dobbiamo prenderne atto.
PAOLO POLETTI – DELFINA ANGELONI
