Come si attacca una persona protetta attraverso chi le sta intorno — e perché il bodyguard, da solo, non basta.
Il veicolo può essere pronto. L’ingresso controllato. Il telefono protetto. Resta comunque una domanda che nessuna di queste misure risolve da sola: che cosa succede se qualcuno induce una persona di fiducia a fare la cosa sbagliata? Non con la violenza. Non sfondando una porta. Con un’istruzione che sembrerà parte di una normale giornata di lavoro.
Ha senso valutare la protezione di una persona non solo in base a chi può avvicinarla, ma anche in base a chi può influire sul suo programma, trasmettere le sue informazioni o decidere in suo nome. È proprio in questo spazio che si incontrano protezione personale, sicurezza digitale, psicologia e il modo in cui funziona un’azienda o una famiglia.
La storia iniziale e gli altri esempi dichiaratamente ipotetici hanno scopo illustrativo. Non descrivono incarichi reali di Bodyguard Group®. I casi pubblici e i risultati della ricerca specialistica sono tenuti distinti e corredati di fonti; la documentazione è stata verificata al 16 settembre 2026.
01 — Era tutto pronto. Poi è arrivato un messaggio.
Sono le diciassette e quarantadue.
L’autista attende davanti all’hotel. Il cliente sta concludendo una riunione. Il programma serale è confermato, la scorta conosce il punto di arrivo e la reception sa chi aspettare. Mancano pochi minuti alla partenza.
All’assistente arriva un messaggio vocale. Sembra la voce del cliente. Riguarda una modifica del programma di cui durante la giornata si era effettivamente parlato. Non contiene minacce, link strani né richieste di password. Chiede soltanto un aggiustamento organizzativo: prima un’altra tappa, un’altra modalità di arrivo e un numero ridotto di persone all’incontro successivo.
L’assistente non vuole disturbare. Sa che il cliente detesta le telefonate inutili durante le riunioni. Trasforma quindi l’istruzione in un breve messaggio per l’autista e per il capo scorta.
L’autista non valuta più il messaggio vocale originale. Riceve un’istruzione dall’assistente con cui comunica ogni giorno. Il capo scorta, a sua volta, vede che il servizio di trasporto ha già recepito la nuova informazione. Tutti collaborano. Ognuno ha l’impressione che qualcuno prima di lui abbia verificato la cosa.
Eppure nessuno sa rispondere con precisione a quattro domande: chi ha davvero disposto la modifica, che cosa era autorizzato a disporre, che cosa ha approvato esattamente e se l’approvazione riguarda anche le conseguenze della modifica sulla sicurezza.
In questo scenario ipotetico non sappiamo ancora se si tratti di una truffa. Può essere un messaggio autentico, una voce imitata, un account compromesso o un semplice malinteso. Ed è proprio questo il punto. Chi è sul posto non deve scoprire l’intera storia in pochi secondi. Deve capire se ha una base sufficiente per decidere.
Il problema di sicurezza non comincia solo quando c’è un aggressore accertato. Comincia anche nel momento in cui un’istruzione importante acquista più autorità di quella effettivamente verificata.

02 — Fidarsi di una persona non significa approvare ogni sua istruzione
Nel linguaggio comune diverse cose distinte si nascondono facilmente dietro un’unica frase: ma quella persona la conosciamo.
Eppure conoscere qualcuno, verificarne l’identità e accettare una decisione concreta non sono la stessa operazione. Nella sicurezza delle informazioni si distingue tra autenticazione, cioè la verifica dell’identità, e autorizzazione, cioè il permesso assegnato o la decisione sull’accesso. Questa distinzione è fissata anche nella terminologia del NIST. [1], [2]
Per la protezione personale è utile tradurre questo concetto nell’operatività quotidiana.
Stiamo davvero comunicando con l’assistente? L’assistente può cambiare il luogo della riunione di oggi? Può anche decidere di ridurre la scorta? E ha capito esattamente che cosa chiedeva il cliente?
Una prima risposta affermativa non garantisce automaticamente le altre.
Allo stesso modo il nome giusto, una fotografia, il nome di un progetto o la conoscenza del programma non costituiscono di per sé un’autorizzazione. Nel nostro esempio un fornitore può sapere del tutto legittimamente quando si tiene una riunione. Da questa conoscenza, però, non deriva il diritto di ottenere l’elenco dei partecipanti o di modificare le regole di accesso.
Oltre all’identità e ai poteri proponiamo quindi di tenere d’occhio anche la portata concreta dell’approvazione. La conferma di un cambio d’orario non è la conferma di un cambio di luogo. Il consenso a una visita non è il consenso all’accesso a tutti gli ambienti. L’approvazione di una persona non è automaticamente l’approvazione di chi la accompagna.
Non è una questione di cavilli. Si tratta di evitare che, passando le informazioni di mano in mano, si allarghi la portata di una decisione che nessuno ha preso in quella forma.
03 — Tre esempi reali. Tre forme diverse dello stesso problema.
Una videoconferenza da circa duecento milioni di dollari di Hong Kong
Le autorità di Hong Kong, in una risposta pubblicata il 26 giugno 2024, hanno descritto un caso denunciato alla fine di gennaio dello stesso anno. Un dipendente aveva ricevuto un’email fraudolenta che si spacciava per una comunicazione del direttore finanziario e aveva poi partecipato a una videoconferenza contraffatta. Alla fine aveva approvato trasferimenti su cinque conti locali. La perdita ha raggiunto circa 200 milioni di dollari di Hong Kong. [3]
Conta un dettaglio che nei racconti drammatizzati si perde facilmente. Secondo la descrizione fornita all’epoca dalle autorità, la videoconferenza era preregistrata; non si trattava di una vera interazione tra la vittima e il truffatore. La conclusione della polizia riportata nella risposta indicava l’uso di materiali video e audio pubblicamente disponibili. Le successive istruzioni di pagamento erano arrivate tramite un’app di messaggistica. [3]
La lezione, quindi, non è che qualsiasi conversazione dal vivo si possa già imitare alla perfezione. È più sobria: l’immagine e la voce di un’autorità possono sostenere una decisione che avrebbe richiesto anche un altro tipo di verifica.
Un messaggio vocale che prende in prestito la posizione di qualcun altro
Il 15 maggio 2025 l’FBI ha segnalato una campagna in cui, da aprile, gli aggressori si spacciavano per alti funzionari statunitensi. Usavano messaggi di testo e messaggi vocali generati artificialmente. L’obiettivo era instaurare una comunicazione credibile e ottenere l’accesso ad account personali; i contatti così ottenuti potevano essere sfruttati per impersonare altre persone conosciute. [4]
Per un team di protezione è importante la possibilità di un’ulteriore propagazione: il problema non si esaurisce necessariamente con il titolare dell’account. Il destinatario successivo può ricevere un messaggio apparentemente inviato da una persona che già conosce. La nostra conclusione pratica è quindi semplice: la protezione dell’identità va intesa anche come protezione delle persone che fanno affidamento su quell’identità.
La crittografia è rimasta. L’accesso alle comunicazioni è comunque diventato il bersaglio.
Il 4 settembre 2026 il NÚKIB, l’autorità ceca per la sicurezza informatica, ha segnalato campagne di phishing contro gli utenti di Signal. Ha spiegato che gli aggressori non cercano di violare la crittografia end-to-end, ma di indurre l’utente a compiere determinate azioni, per esempio collegare un dispositivo estraneo al proprio account o comunicare le credenziali di accesso. Tra l’altro ha raccomandato di controllare i dispositivi collegati e di verificare le comunicazioni sospette tramite un altro canale. [5]
Non è un argomento contro la crittografia. È un argomento contro l’idea che la crittografia, da sola, garantisca l’affidabilità di tutte le decisioni legate alla comunicazione.
Questi esempi non sono una statistica sulla probabilità di un attacco contro un imprenditore ceco. Non sostengono l’affermazione che la stessa minaccia attenda ogni famiglia. Mostrano meccanismi documentati. La portata delle misure deve corrispondere alla persona concreta, all’ambiente e alle conseguenze di un possibile errore.
04 — L’aggressore non deve cercare la stupidità. Può imbattersi nella buona volontà.
L’immagine della persona ingannata come di qualcuno straordinariamente ingenuo offre una spiegazione comoda. Allo stesso tempo distoglie l’attenzione dalle circostanze in cui ha preso la sua decisione.
I ricercatori del NIST, nello sviluppo della Phish Scale, hanno lavorato non solo con i segnali riconoscibili di un messaggio fraudolento, ma anche con la sua coerenza con il contesto lavorativo del destinatario. Lo studio pubblicato nel 2020 spiega perché la difficoltà di riconoscerlo cambia a seconda di quanto bene il messaggio si inserisce nell’attività della singola persona. Non si tratta quindi solo di capire se contiene un errore di battitura. [6]
Torniamo alla nostra assistente dell’esempio. Tutto il giorno coordina modifiche. Il cliente sta davvero trattando con quel partner. Il ritardo è reale. La richiesta non è fuori luogo per l’argomento; lo è perché chiede una modifica importante senza una conferma adeguata.
La sua disponibilità ad aiutare non è un difetto di carattere. Proprio per questo, però, non dovrebbe restare l’unica base per una decisione.
In modo simile si può ragionare sul rispetto dell’autorità. Il dipendente non deve per forza credere a tutto ciò che sente. Può semplicemente presumere che contraddire una presunta istruzione del titolare dell’azienda non sia compito suo. Nel nostro scenario la questione dell’autenticità si scontra con quella dell’obbedienza professionale: posso davvero metterlo in dubbio?
Un’ulteriore dimensione è l’urgenza. Nel febbraio 2025, in un avviso sulle telefonate fraudolente, il NÚKIB ha descritto la pressione esercitata e anche situazioni in cui alla vittima si rivolgono più istituzioni apparentemente diverse. Il numero di voci nella storia, quindi, non equivale di per sé a una conferma indipendente. [7]
Per la difesa proponiamo di osservare soprattutto il momento in cui cambiano le regole: la richiesta di un’eccezione, la restrizione della cerchia delle persone coinvolte, l’esclusione della normale verifica o l’estensione di un accesso. Urgenza, cortesia o riservatezza non sono di per sé una prova di truffa. Sono un motivo per stabilire con più precisione quale operazione debba essere eseguita e chi sia responsabile della sua conferma.
La riservatezza serve a limitare la diffusione superflua di un’informazione. Non dovrebbe eliminare la possibilità di verificare l’autorizzazione a prendere una decisione.
05 — Un agente di protezione esperto non deve essere una macchina della verità umana
La percezione dell’ambiente e del comportamento delle persone ha il suo posto nella protezione. Non andrebbe però confusa con la capacità di stabilire in modo affidabile la verità da uno sguardo, da un gesto o dal tono della voce.
Una rassegna di Aldert Vrij, Maria Hartwig e Pär Anders Granhag del 2019 sottolinea che i segnali non verbali finora individuati e associati all’inganno sono deboli e inaffidabili. Riconoscere la menzogna in base al solo comportamento ha limiti sostanziali. [8]
Per la pratica ne ricaviamo una distinzione importante: un’impressione può essere lo spunto per una verifica, ma non dovrebbe sostituirla. Un modo di porsi calmo e convincente non è un lasciapassare. Il nervosismo non è una sentenza.
Per le imitazioni vocali e video è altrettanto inopportuno fondare l’intera procedura sulla ricerca di un’imperfezione tecnica. L’FBI avverte che l’intelligenza artificiale generativa può essere usata in modo illecito per imitare voce e immagine e per simulare comunicazioni con persone care o con autorità. [9]
Usiamo quindi l’esperienza della persona per riconoscere un’incongruenza, non per concedere un’eccezione illimitata. La sicurezza professionale dovrebbe includere anche la capacità di ammettere: questa impressione, da sola, non basta.
Chi verifica con rigore una richiesta poco chiara non è necessariamente meno esperto di chi decide all’istante. Nel caso specifico può semplicemente distinguere con più precisione tra giudizio e prova.

06 — Come un messaggio non verificato diventa un’istruzione ufficiale
Nella nostra storia il tratto più interessante è quello tra il messaggio vocale e la partenza del veicolo.
All’inizio c’è un elemento non verificato. L’assistente lo riassume, l’autista lo recepisce e un altro membro del team conferma che sta adeguando la preparazione di conseguenza. Il dubbio originale, lungo il percorso, scompare, anche se nessuno ha aggiunto una nuova prova.
Ai fini di questo articolo si può chiamare questo fenomeno trasferimento di autorità non verificata. Non è una diagnosi specialistica, ma la descrizione di un errore organizzativo: il contenuto acquista peso in base a chi lo ha fatto passare, non in base a come è stato verificato.
Immaginiamo la differenza tra due comunicazioni di lavoro. La prima annuncia che il cliente ha cambiato il luogo della riunione. La seconda annuncia che è arrivata una richiesta di modifica e che la conferma è ancora in corso di verifica. Entrambe le frasi possono nascere dallo stesso messaggio. Solo la prima crea l’impressione di una decisione già presa.
La soluzione pratica è conservare lo stato dell’informazione. Non ogni messaggio nel gruppo operativo è un’istruzione. Può trattarsi di una proposta, di un avviso, di una modifica non confermata o di un’istruzione valida. Per le modifiche importanti deve essere chiaro quale stato sia in vigore in quel momento.
Altrettanto importante è stabilire chi chiude la modifica. Non è necessario che ogni membro del team telefoni di nuovo al cliente. Al contrario: moltiplicare inutilmente le verifiche potrebbe paralizzare l’operatività. Servono un ruolo responsabile designato e una conferma chiara per gli altri.
Nel regime proposto, quindi, l’autista non dovrebbe analizzare un file audio. Dovrebbe sapere che l’istruzione approvata è stata emessa dalla persona responsabile e che comprende esattamente le modifiche che deve eseguire.
La sicurezza qui non consiste in un sospetto generalizzato. Consiste nel fatto che, passando di mano in mano, un’ipotesi non si travesta da fatto verificato.

07 — La conversazione sulla sicurezza più difficile può essere quella con il proprio cliente
E se si scopre che l’istruzione l’ha davvero inviata il cliente?
Questo può risolvere la questione dell’identità. Non necessariamente quella della sicurezza. Il cliente, per esempio, ha approvato la modifica della riunione, ma non si è reso conto che così annulla il punto di arrivo già preparato o che il suo team non avrà elementi sufficienti per il nuovo programma.
Lo scopo della protezione non è prendere il controllo della sua vita. Lo scopo è creare le condizioni per una decisione informata. L’agente di protezione deve spiegare che cosa si perde con la modifica, che cosa si può mantenere e quali sono le opzioni praticabili.
C’è una differenza sostanziale tra un disaccordo generico e una comunicazione professionale concreta. Invece di un divieto generale si può spiegare che il nuovo luogo non è ancora stato verificato e offrire una soluzione provvisoria: mantenere il regime attuale, rinviare la modifica o attuarla a condizioni descritte con chiarezza. La decisione concreta deve corrispondere alla situazione e alle competenze concordate in anticipo.
Un simile approccio, però, è difficile da far valere solo davanti alla portiera del veicolo. Per questo ha senso concordare in anticipo che cosa un membro del team può sospendere in caso di incertezza, a chi passa la questione e che cosa succede se il cliente non è raggiungibile.
Nelle sue raccomandazioni per i vertici delle organizzazioni, l’NCSC avverte esplicitamente che, se i dirigenti stessi aggirano le regole o pretendono un trattamento speciale, danno agli altri il segnale che aggirarle è accettabile. [10]
In un contesto ipotetico il cliente può vanificare anche la migliore procedura di verifica punendone ripetutamente l’applicazione. Sulla carta ci sarà l’obbligo di verificare. Nell’esperienza quotidiana del team varrà l’obbligo di non far perdere tempo. Alla prossima istruzione poco chiara queste due regole entreranno in collisione.
Per questo un accordo professionale non dovrebbe contenere solo regole per i collaboratori. Deve contenere anche l’impegno del cliente a non penalizzare nessuno per una verifica adeguata eseguita secondo l’accordo.
Il diritto di fermare un’istruzione non verificata non può esistere solo nel manuale. Deve reggere anche davanti alla persona che paga il team.
08 — La verifica va trasformata in una procedura utilizzabile
Il consiglio generico “verificate le richieste insolite” lascia aperte troppe domande. Che cosa è insolito? Chi verifica? E se nessuno risponde? E che cosa succede nel frattempo alla persona, al veicolo o alle informazioni che dobbiamo proteggere?
Il quadro che segue è una proposta pratica da adattare alla singola azienda o famiglia, non una norma universale.
Per prima cosa individuate le decisioni con un impatto significativo
Non è ragionevole applicare la stessa procedura al cambio di marca dell’acqua in auto e al cambio della persona che va a prendere un bambino. Conta l’impatto, non quanto suoni urgente il messaggio.
Una conferma specifica la meritano soprattutto le decisioni che modificano l’accesso fisico, il passaggio di responsabilità, la portata delle informazioni condivise o condizioni di sicurezza sostanziali. Per le aziende rientrano qui anche le modifiche dei dati di pagamento; l’FBI raccomanda di verificare in modo indipendente proprio le modifiche dei conti e delle procedure di pagamento. [11]
Poi separate proposta, approvazione ed esecuzione
Chi propone una modifica non è necessariamente chi può approvarla. Chi la esegue non è necessariamente in grado di valutarne tutte le conseguenze. In una piccola famiglia più ruoli possono essere ricoperti dalla stessa persona. Anche lì, però, aiuta sapere quale ruolo si sta svolgendo in quel momento.
Per alcune decisioni può essere opportuno il controllo da parte di una seconda persona. Deve però portare una valutazione reale. Una seconda persona che si limita a ripetere la prima conferma non è un controllo indipendente.
Stabilite il canale di verifica e una procedura alternativa
La verifica deve essere indirizzata a un punto di contatto ritenuto affidabile già in precedenza, non soltanto al contatto fornito dal messaggio sospetto. L’FBI raccomanda una conferma indipendente dell’identità e, per un nuovo contatto, una verifica tramite un canale già confermato o una fonte attendibile. [4]
Della procedura fa parte anche l’irreperibilità. Se tutto dipende da una sola persona che in quel momento non può rispondere, il team deve sapere se può rivolgersi a un sostituto, se rinviare la modifica o quale regime approvato in anticipo mantenere.
Mantenete uno stato sicuro, non ciecamente il piano originale
Una modifica non confermata non dovrebbe significare automaticamente una modifica eseguita. Allo stesso modo, però, non deve significare l’obbligo di restare in un luogo in cui è sorto un pericolo immediato.
In caso di minaccia acuta hanno la precedenza la tutela della vita e la relativa procedura di crisi. Le regole di verifica non devono impedire una reazione necessaria; devono impedire che ogni messaggio poco chiaro venga dichiarato un motivo per annullarle.
Chiudete la modifica per tutti gli interessati
Dopo la conferma il team ha bisogno di un’unica versione valida. Che cosa cambia, chi l’ha approvato, da quando vale la modifica e quali parti del piano precedente restano invariate.
Una breve annotazione può essere più utile di una lunga cronologia di messaggi. Il suo scopo non è produrre burocrazia, ma evitare che autista, assistente e scorta agiscano secondo tre idee diverse della stessa serata.
09 — Un’altra app non significa ancora una verifica indipendente
L’indipendenza non si misura con il numero di icone sullo schermo.
Immaginiamo uno scenario in cui qualcuno ha accesso a più account sullo stesso dispositivo. Spostare la conversazione da un’app all’altra, in un caso del genere, potrebbe non creare una fonte di conferma indipendente. Allo stesso modo due colleghi possono confermare la stessa informazione non verificata perché l’hanno presa entrambi dallo stesso posto.
Una domanda più utile è: che cosa dovrebbe venire meno perché siano inaffidabili contemporaneamente sia la comunicazione originale sia la sua verifica?
Non si pretende una perfetta indipendenza tecnica in ogni normale conversazione. È un modo per capire se una conferma aggiuntiva porta davvero qualcosa di nuovo.
Nemmeno il numero sul display va considerato una prova definitiva. Il NÚKIB mette in guardia dalla falsificazione dei numeri di telefono e distingue tra rintracciare l’istituzione reale e verificare che si stia effettivamente comunicando con essa. [7]
Per il nostro team dell’esempio, quindi, non basterebbe che qualcuno chiamasse da un numero che sembra quello del cliente e ripetesse l’istruzione. Serve un canale di verifica concordato in anticipo e proporzionato all’importanza della decisione, non un’altra impressione di somiglianza.
Essenziale è anche la manutenzione dei contatti. Quando cambiano un telefono, il ruolo di un dipendente o un fornitore, la procedura di verifica va aggiornata in modo controllato. Sarebbe illogico verificare con cura le singole istruzioni, ma accettare senza la stessa attenzione una modifica dello stesso elenco dei contatti affidabili.
Tutte queste considerazioni puntano a un unico obiettivo: il passo successivo deve aumentare la certezza, non soltanto allungare la conversazione.
Nemmeno la richiesta di una presunta scorta è esente da controllo
Un’attenzione particolare la meritano le situazioni in cui la richiesta stessa si presenta come una misura di sicurezza. Nell’avviso citato il NÚKIB ha descritto anche l’uso illecito dell’identità di istituzioni di sicurezza, compresa la propria. Definire protettiva una richiesta, quindi, non ne dimostra l’autenticità. [7]
In un contesto ipotetico qualcuno può, richiamandosi a un presunto rischio, chiedere una modifica del programma, la consegna di informazioni sensibili o l’esclusione del consueto punto di contatto. Per una procedura difensiva è importante non valutare solo lo scopo dichiarato, ma anche l’autorizzazione di chi chiede la modifica.
Vale anche il contrario. Un vero team di protezione dovrebbe formulare le proprie richieste in modo riconoscibile e concordato in anticipo. Non dovrebbe aspettarsi che l’assistente del cliente, sulla base di una spiegazione di sicurezza dal tono urgente, accetti senz’altro una persona sconosciuta come nuova autorità.
L’argomento della sicurezza non deve essere un lasciapassare universale che chiude ogni domanda. Altrimenti basterebbe spacciarsi per la protezione per ottenere un’eccezione proprio alle regole che servono a proteggere.
10 — Azienda, famiglia e hotel hanno bisogno dello stesso principio, ma di un regime diverso
Sarebbe facile adottare un’unica procedura rigida e distribuirla a tutti. È più opportuno adattare le regole a ciò che le singole persone proteggono davvero.
Azienda: proteggere le decisioni, non solo gli accessi
Nell’azienda del nostro esempio l’ufficio finanziario dispone di un accesso sicuro al sistema contabile. Questo però non dice ancora se la modifica del conto di un fornitore provenga da una persona autorizzata. La sicurezza dell’accesso e la correttezza del documento commerciale sono due questioni distinte.
L’FBI descrive la business email compromise come frodi in cui un messaggio apparentemente proveniente da un mittente noto porta a un pagamento o alla consegna di informazioni. Raccomanda di verificare le richieste di pagamento e le modifiche dei dati di pagamento. [11]
La nostra proposta per l’azienda è separare la modifica dei dati dal loro utilizzo. Chi elabora un pagamento dovrebbe poter capire se i nuovi dati sono passati per un’approvazione, non accettarli solo perché sono già stati inseriti nel sistema. Una logica simile si può applicare quando si aggiungono ospiti a una riunione o si rendono accessibili documenti riservati.
Famiglia: non caricare il bambino delle decisioni degli adulti
Nella famiglia del nostro esempio è importante stabilire quali adulti decidono sulle modifiche e chi risponde del passaggio di custodia del bambino. Non basta il nome di una persona che il bambino conosce. Conta anche l’accordo concreto per quel giorno e quella situazione.
Il regime proposto non deve fare del bambino il controllore dei messaggi sul telefono. La modifica devono confermarla gli adulti responsabili. Il bambino ha bisogno di regole adeguate e comprensibili e di un aiuto a portata di mano, non di dettagli su possibili attacchi.
Allo stesso modo l’obiettivo non è mettere l’uno contro l’altro genitori, scuola e scorta. Il loro compito è chiarire in anticipo chi conferma che cosa, affinché l’affidamento del bambino non debba dipendere dall’improvvisazione all’ingresso. L’impostazione concreta deve rispettare le responsabilità e i poteri delle persone coinvolte, non sostituirli con un desiderio di sicurezza interno.
Hotel ed eventi: la cortesia non deve significare consegnare informazioni
In un hotel ipotetico un visitatore dall’aria professionale può chiedere informazioni su un ospite o una modifica degli accessi richiamandosi al suo team. La reazione adeguata non deve essere né l’accoglimento della richiesta né un’accusa pubblica.
Il personale può fare da tramite per una verifica attraverso il canale stabilito, senza comunicare dettagli sensibili. C’è differenza tra aiutare a stabilire un contatto e confermare il soggiorno, il programma o la posizione precisa del cliente.
Lo stesso principio si può applicare alle modifiche degli accrediti: il servizio di hospitality deve cercare una soluzione ammissibile, non aggirare le condizioni di accesso. L’ammissione a un evento, l’accesso al backstage e la possibilità di muoversi vicino alla persona protetta non dovrebbero confondersi in un’unica, vaga etichetta VIP.

11 — La tecnologia è importante. Solo che non deve ricevere un compito che non risolve.
Sarebbe un errore ricavare da questo articolo che la protezione tecnica non funziona. Occorre definire con più precisione da che cosa protegge.
L’NCSC raccomanda di usare le passkey dove sono disponibili e ne spiega la resistenza al phishing delle credenziali di accesso. Dove non lo sono, raccomanda password robuste e la verifica in due passaggi. [12]
Da ciò, però, non deriva che un utente autenticato in modo sicuro non possa prendere una decisione sbagliata. Se un dipendente autorizzato invia di sua iniziativa un documento al destinatario sbagliato, non si tratta necessariamente di un fallimento della sua chiave di accesso. La chiave riguardava l’accesso all’account, non la legittimità di ogni successiva operazione di lavoro.
Analogamente bisogna distinguere tra autenticazione a più fattori di un singolo utente e approvazione da parte di due persone. La prima aiuta a proteggere l’accesso. La seconda può essere un controllo organizzativo della decisione. Non sono strumenti intercambiabili.
Il caso Signal ricorda un altro limite: oltre alla sicurezza della trasmissione, bisogna prestare attenzione ai dispositivi e agli account che danno accesso alla comunicazione. Il controllo dei dispositivi collegati, del resto, figura anche nella raccomandazione del NÚKIB citata. [5]
Per un team di protezione ne deriva una proposta pratica: scegliere la tecnologia in base al problema concreto. Non aspettarsi dalla crittografia la soluzione della questione dei poteri, dalle telecamere quella delle autorizzazioni, né da un’istruzione messa per iscritto alla perfezione la prova che fosse corretta.
E, al tempo stesso, non scaricare compiti tecnici sull’agente di protezione personale senza un’adeguata preparazione. Il coordinamento con uno specialista di sicurezza informatica è altra cosa rispetto al fingere che una sola persona possa gestire allo stesso livello trasporto, protezione fisica, amministrazione degli account e indagini digitali.
12 — L’accesso deve corrispondere al compito, non al grado di simpatia personale
I rapporti fondati su una fiducia di lunga data inducono a chiedersi perché limitare qualcosa a una persona che si è dimostrata affidabile tante volte.
La domanda migliore è di che cosa abbia davvero bisogno per il suo lavoro.
Il NIST descrive il principio del privilegio minimo come la limitazione dell’accesso al minimo indispensabile per svolgere i compiti assegnati. Non si tratta di una valutazione del carattere dell’utente. Si tratta di come sono costruite le autorizzazioni. [13]
Nella famiglia del nostro esempio il gestore della casa può aver bisogno di accedere ai dati operativi della residenza, non all’intero calendario della famiglia. L’autista ha bisogno delle informazioni per il suo tragitto, non automaticamente del contenuto di una trattativa d’affari. Il fornitore deve ricevere le informazioni necessarie per l’incarico, non il quadro completo della vita del cliente.
Un’attenzione particolare la meritano gli accessi temporanei. Nel regime proposto un’autorizzazione concessa per un singolo evento non dovrebbe restare in vigore per sempre senza una decisione. La sostituzione di un collega non dovrebbe creare, senza che nessuno se ne accorga, un’ulteriore autorità permanente. Al termine di una collaborazione occorre sistemare account, chiavi, condivisioni e altri accessi nei limiti del ruolo in questione.
Lo scopo non è presumere un tradimento. Lo scopo è limitare le conseguenze di un errore, della compromissione di un account o di un’autorizzazione rimasta valida più a lungo del dovuto.
Al tempo stesso la protezione del cliente non deve creare una sorveglianza illimitata sui dipendenti. Il Comitato europeo per la protezione dei dati ricorda, tra i principi fondamentali, liceità, trasparenza, limitazione della finalità, minimizzazione dei dati e limitazione della conservazione. Verifiche o monitoraggi concreti richiedono un’adeguata valutazione giuridica. [14]
Il confine pratico si può esprimere in modo semplice: il team di sicurezza deve sapere ciò che gli serve per proteggere e saper spiegare perché. Non deve raccogliere tutto solo perché un giorno potrebbe tornare utile.
13 — Un dipendente reale, un errore e un’identità usurpata non sono lo stesso problema
Nell’analisi di un incidente proponiamo di separare almeno tre ipotesi di lavoro: qualcuno ha abusato intenzionalmente della propria autorizzazione; qualcuno autorizzato ha agito in buona fede a causa di una frode o di un errore; oppure ha agito qualcun altro sotto la sua identità.
Si tratta di una distinzione analitica, non di un motivo per sospettare in anticipo di una persona specifica.
Lo stesso risultato visibile può avere spiegazioni diverse. Dall’account dell’assistente è partito un documento riservato. Questo, da solo, non stabilisce ancora chi abbia creato il messaggio, perché sia stato inviato né se l’assistente sapesse a chi stava realmente consegnando il documento.
Per questo è opportuno accertare prima i passaggi documentabili: quale account è stato usato, quale istruzione è arrivata, chi l’ha ricevuta, quali autorizzazioni esistevano e che cosa è stato effettivamente fatto. Solo dopo valutare le responsabilità.
Cercare prematuramente un colpevole può distogliere l’attenzione da un’altra via ancora aperta. Nel nostro esempio, per dire, non basterebbe sostituire l’assistente, se la nuova persona ereditasse la stessa procedura poco chiara e la stessa pressione ad assecondare subito le richieste.
Distinguiamo anche tra le difficoltà personali di un dipendente e la prova di una violazione della sicurezza. Il bisogno di sostegno non è di per sé una prova di pericolosità. La gestione delle autorizzazioni deve basarsi sui compiti e su circostanze documentate, non su giudizi improvvisati sul carattere delle persone.
14 — Troppi controlli possono nascondere proprio quello importante
Esiste anche il rischio opposto all’eccessiva fiducia: il sistema richiede così tante conferme che diventano un clic meccanico o un conflitto operativo senza fine.
Nella ricerca sulla stanchezza da sicurezza pubblicata nel 2016, il NIST ha descritto negli utenti esaminati un sovraccarico di requisiti di sicurezza e la rinuncia ad alcune decisioni. Si trattava di una ricerca qualitativa, non di una misurazione universale di tutti i dipendenti. Tra le raccomandazioni figuravano la riduzione del numero di decisioni e la semplificazione della scelta sicura. [15]
Per la protezione fisica ne ricaviamo un principio progettuale: riservare l’attenzione delle persone alle decisioni in cui il risultato conta davvero.
Se ogni minuzia viene verificata allo stesso modo, una modifica grave può non ricevere il peso che merita. È più opportuno distinguere chiaramente tra aggiustamento di routine, modifica significativa e situazione di crisi. Ognuna richiede una procedura diversa e un diverso potere decisionale.
Conviene anche chiedersi perché le persone aggirano le regole. La causa è un’incomprensione? Un contatto mancante? Un ritardo sproporzionato? Oppure il lavoro normale, seguendo le regole, non si riesce proprio a portarlo a termine? La risposta non deve giustificare la violazione, ma può mostrare che cosa occorre correggere.
Una buona procedura deve essere abbastanza solida da proteggere e abbastanza pratica da non rendere necessario crearne una seconda, non ufficiale, per il lavoro di tutti i giorni.
15 — Che cosa fare quando il dubbio emerge solo dopo
A volte il sospetto emerge solo dopo l’invio di un documento, l’esecuzione di un pagamento o una modifica del programma. In quel momento è più utile limitare le ulteriori conseguenze che stabilire subito chi avrebbe dovuto essere più accorto.
L’ordine che segue è un quadro orientativo. La reazione concreta deve essere guidata dalla natura dell’incidente; in caso di pericolo immediato per le persone, la loro sicurezza ha la precedenza.
Per prima cosa interrompete le operazioni successive che si possono sospendere in sicurezza. Non proseguite con altre azioni solo perché la prima è già avvenuta. In caso di modifica del programma verificate la situazione attuale e riportate il coordinamento alla persona responsabile. Questo non significa spostare il cliente senza riflettere o creare un’altra modifica improvvisata.
In caso di frode finanziaria non rimandate il contatto con la banca e la polizia. Il ministero ceco dell’Industria e del Commercio, nella sua guida, raccomanda di contattare immediatamente la banca e la Polizia della Repubblica Ceca. In caso di pericolo immediato o di necessità di un intervento urgente della polizia, in Repubblica Ceca il numero di emergenza è il 158, oppure il 112. [16]
Conservate la documentazione disponibile e annotate lo svolgimento dei fatti. Per la consegna agli specialisti è utile conservare i messaggi originali, gli orari, i dati sui conti e la descrizione dei passaggi effettivamente eseguiti. Non modificate il materiale in modo che se ne perda la forma originale e non inoltratelo senza motivo ad altre persone. Raccoglierlo non deve ritardare la necessaria reazione di protezione.
Gestite il sospetto di compromissione di un account separatamente dal messaggio stesso. Per il ripristino di un account violato l’NCSC raccomanda, tra l’altro, di controllare l’inoltro delle email, cambiare le credenziali di accesso, disconnettere i dispositivi e le app collegati e avvisare i contatti. L’attuazione concreta varia a seconda del servizio; in un contesto aziendale la procedura deve essere coordinata dall’amministratore competente o dal team di gestione degli incidenti. [17]
Informate le persone che potrebbero seguire la stessa istruzione non verificata. Non dovete conoscere la spiegazione completa. Loro devono sapere che quella specifica istruzione per ora non è considerata confermata e chi emetterà la prossima istruzione valida.
Solo dopo arriva l’analisi dettagliata. Non solo quale messaggio fosse contraffatto, ma anche perché abbia potuto modificare l’operatività reale e dove sarebbe dovuto essere possibile fermarne l’effetto.
16 — Un dipendente deve avere un motivo per farsi sentire prima di esserne sicuro
Una segnalazione di sicurezza non comincia sempre con una frase su un attacco accertato. Può cominciare in modo molto più ordinario: qualcosa non torna, forse ho commesso un errore, non sono sicuro dell’ultima istruzione.
L’NCSC avverte che le persone che temono le conseguenze potrebbero non segnalare gli errori e raccomanda un ambiente che favorisca la segnalazione tempestiva. Le sue raccomandazioni, al tempo stesso, costruiscono la difesa contro il phishing su più livelli, non soltanto sulla capacità del dipendente di riconoscere ogni messaggio fraudolento. [18]
Nel nostro esempio l’assistente dovrebbe potersi fare avanti anche dopo aver inoltrato l’istruzione. La sua segnalazione non è un fastidio in più. È un’occasione per fermare la catena prima che altre persone eseguano i passaggi successivi.
Questo non significa eliminare la responsabilità. Significa separare la reazione immediata dalla valutazione successiva. Prima si affrontano sicurezza, accessi, validità delle istruzioni e conseguenze. Poi si esamina se si sia trattato di una frode, di un processo poco chiaro, di una preparazione insufficiente o di una violazione consapevole delle regole.
Per questo non giudichiamo la qualità del regime solo dal numero di problemi segnalati. Zero segnalazioni possono significare un’operatività tranquilla; possono anche significare che le persone non sanno a chi scrivere. Senza ulteriore contesto da questo numero non si può dedurre un successo.
Per il proprio team proponiamo di monitorare, per esempio, il tempo che intercorre tra il dubbio e il passaggio alla persona responsabile, la reperibilità del sostituto o la capacità di fermare una modifica non verificata senza caos operativo. Sono aspetti che si possono verificare e migliorare.
17 — Mettete alla prova la procedura, non il coraggio del dipendente di farsi umiliare
La formazione non deve cominciare con una trappola segreta e finire con l’elenco di chi ha fallito.
Per iniziare è opportuna un’esercitazione comune a tavolino: le persone responsabili ripercorrono uno scenario ipotetico e descrivono che cosa farebbero davvero. Non serve usare dati personali reali né suscitare una reale preoccupazione per i propri cari.
Immaginate che arrivi una modifica importante del programma, che chi l’ha originata non sia raggiungibile e che due membri del team abbiano informazioni diverse. Chi decide che per ora la modifica non viene eseguita? Chi la verifica? Che cosa deve fare esattamente l’autista nel frattempo? Come vengono a sapere gli altri il risultato?
Poi cambiate una sola condizione: l’istruzione è autentica, ma il collaboratore non ne comprende la portata. Oppure il contatto originale non è più valido. Oppure la persona responsabile non è raggiungibile. L’obiettivo non è mettere in scena una serie infinita di minacce, ma verificare se la procedura regge alle normali deviazioni.
Il portale della polizia britannica ProtectUK, nel descrivere i comportamenti di sicurezza, lavora non solo con la formazione, ma anche con la creazione delle condizioni, il sostegno ai comportamenti desiderati e la valutazione dell’impatto. La semplice trasmissione di informazioni, quindi, non è l’intero programma. [19]
Come risultato di lavoro per un’azienda o una famiglia proponiamo un’unica pagina sintetica. Deve rispondere a chi può approvare le modifiche importanti, come vengono confermate, chi sostituisce una persona non raggiungibile, che cosa resta valido durante la verifica e a chi si segnala un dubbio.
Se su queste risposte non si trovano d’accordo le persone sedute allo stesso tavolo in una stanza tranquilla, non è ragionevole aspettarsi che si trovino d’accordo automaticamente nel momento in cui qualcuno sta già aspettando accanto al veicolo.
18 — Qualche minuto dopo, davanti allo stesso hotel
Torniamo alla storia iniziale.
L’autista riceve l’informazione sulla modifica proposta. Questa volta, però, è contrassegnata come non confermata. Il capo scorta non chiede se la voce suonasse abbastanza convincente. Accerta che cosa debba cambiare, chi possa approvarlo e se l’approvazione sia già avvenuta.
L’assistente usa il canale di verifica concordato. In questa variante dell’esempio risulta che il messaggio l’ha davvero inviato il cliente. Voleva però modificare l’ordine delle riunioni, non ridurre la scorta né cambiare automaticamente tutte le condizioni di arrivo.
Non è stato smascherato nessun aggressore geniale. Non c’è stato alcun intervento drammatico. È stato intercettato un malinteso che, passando di mano in mano, aveva cominciato ad allargarsi.
Non è un finale più debole della storia. È un test importante del sistema proposto. Una misura ha senso anche quando impedisce un errore banale, non solo una frode mirata.
In un’altra variante la verifica avrebbe mostrato che il cliente non aveva inviato nulla. La procedura successiva sarebbe stata diversa, ma il primo passo di protezione lo stesso: non permettere che un’informazione non confermata modifichi senza controllo gli spostamenti reali delle persone.
La portiera del veicolo si apre solo quando il team lavora con una versione comune e valida del programma. Il cliente non deve conoscere ogni passaggio intermedio. Deve sapere che le persone intorno a lui non scambiano la disponibilità ad assecondarlo per l’obbligo di smettere di pensare.
Una protezione che non distrugge la fiducia
Da questo tema è facile ricavare una storia su un mondo in cui non ci si può fidare di nessuno. Sarebbe l’obiettivo sbagliato.
Né una famiglia, né un’azienda, né la protezione professionale possono funzionare ragionevolmente come un interrogatorio continuo. Hanno bisogno di fiducia, autonomia e margine d’azione. Il compito di un regime di sicurezza è dare a queste cose confini comprensibili, non eliminarle.
Quando è chiaro chi può decidere che cosa, non ogni verifica deve trasformarsi in una disputa personale. Quando si può ammettere un dubbio, non si deve nascondere un errore. Quando l’accesso corrisponde al compito, un singolo errore non deve colpire tutto. E quando il cliente rispetta le regole, i suoi collaboratori non devono ogni volta scegliere tra protezione e obbedienza.
Nessuna di queste misure garantisce un rischio zero. Lo scopo è ridurre lo spazio per decisioni non verificate e contenere le conseguenze quando un errore accade comunque.
Il metro di giudizio, quindi, non è il numero di divieti né la quantità di tecnologia. È la capacità di fare il passo successivo giusto nel momento in cui le informazioni sembrano credibili, ma non sono ancora sufficienti.
Un bodyguard può stare accanto al cliente. Un sistema affidabile, però, deve stare anche dietro le decisioni delle persone che organizzano la sua vita.
Una buona protezione non si occupa solo di chi riesce ad arrivare fino a voi. Si occupa anche di chi, a vostro nome, può indurre gli altri a fare qualcosa.
Fonti e documentazione
Verificato al 16 settembre 2026. I casi citati sono riportati nel loro contesto storico; non costituiscono una statistica del rischio per un cliente specifico. I principi indicati non sostituiscono una valutazione giuridica della situazione concreta.
- NIST: Authentication (glossario)Differenza tra verifica dell’identità e assegnazione delle autorizzazioni.
- NIST: Authorization (glossario)L’autorizzazione come decisione sull’accesso, non solo come verifica dell’identità.
- Governo di Hong Kong: LCQ9 — Combating frauds involving deepfake, 26 giugno 2024Il caso della videoconferenza contraffatta e del trasferimento di circa 200 milioni di HKD.
- FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15 maggio 2025Campagna con messaggi vocali generati artificialmente che impersonavano alti funzionari.
- NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 4 settembre 2026L’obiettivo è il collegamento di dispositivi e le credenziali di accesso, non la violazione della crittografia.
- Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020La difficoltà di riconoscere il phishing dipende dalla coerenza con il contesto lavorativo.
- NÚKIB: Upozornění na podvodné telefonáty, 19 febbraio 2025Pressione, fonti apparentemente indipendenti e numeri di telefono falsificati.
- Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019I segnali non verbali associati all’inganno sono deboli e inaffidabili.
- FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3 dicembre 2024Uso illecito dell’IA generativa per imitare voce e immagine.
- NCSC: Developing a positive cyber security cultureI dirigenti che aggirano le regole rendono normale, per gli altri, aggirarle.
- FBI: Business Email CompromiseRaccomandazione di verificare in modo indipendente le richieste di pagamento e le modifiche dei conti.
- NCSC: Passkeys — what you need to knowResistenza delle passkey al phishing delle credenziali di accesso.
- NIST: Least privilege (glossario)Principio delle autorizzazioni minime necessarie per un determinato compito.
- Comitato europeo per la protezione dei dati: Basic principlesLiceità, trasparenza, limitazione della finalità e minimizzazione dei dati.
- NIST: Security Fatigue, 4 ottobre 2016Il sovraccarico di requisiti di sicurezza porta a rinunciare alle decisioni.
- MPO: Průvodce pro spotřebitele — Podvodné voláníRaccomandazione di contattare immediatamente la banca e la Polizia della Repubblica Ceca.
- NCSC: Recovering a hacked accountProcedura di ripristino in caso di sospetta compromissione di un account.
- NCSC: Phishing attacks — defending your organisationUn ambiente che favorisce la segnalazione tempestiva di messaggi sospetti ed errori.
- ProtectUK: People, security culture and behavioursIl comportamento di sicurezza come combinazione di formazione, condizioni e valutazione.
Vi serve verificare chi può decidere a vostro nome?
Se vi occupate della sicurezza vostra, della vostra famiglia o della vostra azienda e dovete definire una procedura verificata per l’approvazione delle modifiche, BODYGUARD GROUP® può prima valutare la situazione con discrezione e proporre una soluzione proporzionata.
Consulenza discreta



