la riflessione

Allarme russo in Europa, il caso Kaspersky-SIC riapre il nodo della fiducia nell’intelligence


Indirizzo copiato

Gli attuali allarmi europei sulla minaccia ibrida russa e il caso Kaspersky-SIC non hanno un collegamento dimostrato. Ma letti insieme pongono una questione più ampia: quanto sono state esposte le catene tecnologiche e informative dell’intelligence occidentale e quali garanzie esistono oggi sulla loro integrità?

Pubblicato il 23 set 2026

Benito Mirra

Information & Cyber Security Advisor



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Attacco hacker pro Russia alla diga in Norvegia: come proteggersi dalla zona grigia della guerra ibrida; Dark covenant in Russia: le 3 dimensioni del patto fra attori criminali e segmenti dello Stato; Internet in Russia va a singhiozzo: fra restrizioni ed elusioni, ecco cosa accade; La mutazione del GRU nella dottrina russa della guerra cibernetica: i pilastri della formazione; Oltre 15 anni di attacchi cyber russi contro l'Europa: arriva la sanzione Ue; Il caso Kaspersky e le minacce ibride russe: quanto pesa un canale già compromesso




Mentre l’Europa alza il livello di allerta su possibili operazioni ibride russe, resta ancora da chiarire quanto, negli anni, sia rimasto esposto il fianco dell’intelligence occidentale attraverso il canale Kaspersky-SIC.

Una domanda che nessun comunicato ufficiale, finora, avrebbe affrontato
apertamente.

Cosa sappiamo del caso Kaspersky e le minacce ibride russe

Le due notizie, sulla carta, viaggerebbero su binari separati.

Da un lato il caso Kaspersky, un’unità cyber dei servizi segreti svizzeri che per almeno cinque anni avrebbe intrattenuto rapporti operativi con un’azienda russa di cyber security, con il sospetto – mai del tutto chiarito nemmeno dall’ultimo rapporto del Dipartimento della difesa – che informazioni classificate siano arrivate fino al GRU.

Dall’altro, l’ondata di allarmi lanciati negli ultimi giorni da Polonia, Francia, Lituania ed altri governi europei su possibili operazioni ibride russe camuffate da incidenti.

Due dossier, due cronologie diverse, due uffici stampa diversi. Ma chi segue da mesi entrambi i fascicoli potrebbe legittimamente chiedersi se, dietro l’apparente distanza, non si nasconda in realtà un unico problema di fondo, quanto sarebbe stato, e quanto sarebbe tuttora, permeabile il perimetro dell’intelligence occidentale rispetto a Mosca.

Il precedente che nessun comunicato ha voluto collegare

Il rapporto pubblicato la scorsa settimana dal DDPS sull’ex unità cyber del SIC avrebbe stabilito, che i fatti interni sarebbero stati “sufficientemente chiariti”, pur lasciando irrisolta la domanda su quali dati sensibili siano realmente transitati verso il GRU attraverso Kaspersky.

Ciò che è mancato, sia da parte del comunicato che da parte di qualsiasi fonte ufficiale europea, anche nei giorni successivi – mentre l’allarme sulla minaccia ibrida russa raggiungeva toni sempre più concitati -, è stato mettere esplicitamente in relazione le due vicende.

Eppure il nesso, quantomeno sul piano logico, apparirebbe tutt’altro che peregrino.
Se per anni un canale interno a un servizio segreto occidentale fosse rimasto esposto verso Mosca, la domanda successiva non riguarderebbe soltanto il passato, ma la capacità stessa di fidarsi, oggi, delle valutazioni di intelligence su cui si fonda l’attuale livello di allerta.

Un’ipotesi che i fatti noti non escluderebbero

Il ragionamento, per essere onesto, andrebbe formulato con tutta la cautela che il condizionale impone.

Ad oggi, non esisterebbe alcuna prova pubblica che le informazioni presumibilmente transitate dal SIC verso Kaspersky e poi verso il GRU tra il 2014-2015 e il 2020 abbiano un rapporto diretto con le valutazioni di intelligence citate da Tusk, Macron o dai servizi lituani nelle ultime settimane per giustificare l’attuale livello di allarme.

Si tratterebbe, nella migliore delle ipotesi, di un’inferenza plausibile, non di un fatto accertato.

Tuttavia, alcuni elementi meriterebbero di essere messi in fila, perché a un osservatore esperto di intelligence potrebbero suggerire più di una semplice coincidenza cronologica.

La natura delle informazioni

Il primo elemento riguarderebbe la natura stessa delle informazioni che, secondo il rapporto interno del SIC del 2021, sarebbero uscite dal perimetro svizzero, non semplici dati amministrativi, ma – in almeno un caso citato come “estremamente critico” – informazioni su agenti di intelligence russi operativi sul territorio di un Paese alleato nel 2018.

Se un canale di questo tipo fosse rimasto attivo, anche solo parzialmente, oltre la finestra 2014-2020 indicata dalle fonti giornalistiche, Mosca avrebbe potuto disporre, negli anni successivi, di una finestra su come i servizi occidentali more in generale strutturano le proprie valutazioni di rischio, le proprie priorità di condivisione informativa con gli alleati, e persino su quali contromisure vengano storicamente considerate credibili o meno da un piccolo servizio come quello elvetico.

La reazione dei servizi partner

Il secondo elemento riguarderebbe la reazione dei servizi partner della Svizzera, all’epoca.

Secondo la ricostruzione giornalistica basata sul rapporto segreto, due agenzie alleate avrebbero minacciato di sospendere la cooperazione con il SIC se il funzionario sospettato fosse rimasto in servizio nell’unità cyber.

Una minaccia di questa portata implicherebbe, quasi per definizione, che quei due servizi avessero già maturato, allora, una valutazione interna piuttosto solida sulla gravità del rischio. Una valutazione mai resa pubblica, che potrebbe tuttora informare, dietro le quinte, il modo in cui gli alleati europei calibrano oggi la propria fiducia nei confronti dei canali informativi condivisi con Berna.

Una domanda scomoda sulla catena di fiducia europea

Se, anche solo come ipotesi di lavoro, si accetta che un canale di questo tipo possa aver esposto per anni informazioni sensibili verso Mosca, si aprirebbe una seconda domanda, ancora più delicata.

L’interrogativo riguarda l’attuale ondata di allarmi sulla minaccia ibrida russa – costruita in larga parte su valutazioni di intelligence condivise tra servizi alleati e presentate ai rispettivi parlamenti e opinioni pubbliche: potrebbe essere stata, essa stessa, oggetto di un’attività di raccolta informativa da parte russa attraverso canali analoghi a quello svizzero, magari in altri Paesi e con altri fornitori mai emersi alla luce pubblica?

Non si tratterebbe di un’accusa contro nessun governo specifico, ma di un interrogativo metodologico che qualunque analista di controspionaggio dovrebbe porsi, prima di dare per acquisita l’integrità di un intero sistema di allerta continentale.

Il caso Kaspersky – SIC e minacce ibride russe

Vista da questa angolazione, la vicenda Kaspersky – SIC smetterebbe di essere un caso isolato di cattiva gestione amministrativa di un piccolo servizio segreto alpino, e diventerebbe invece un campione utile per una domanda molto più ampia: quale sarebbe stata, negli ultimi dieci anni, la reale esposizione delle catene di fornitura tecnologica dell’intelligence occidentale nei confronti di attori riconducibili, anche indirettamente, a Mosca?

Il fatto che gli Usa abbiano bandito Kaspersky dal proprio territorio solo nel 2024 – dopo che la stessa azienda risulterebbe aver intrattenuto legami operativi con un servizio segreto europeo fino al 2020 – suggerirebbe che il disallineamento tra percezione del rischio e reazione istituzionale non sarebbe stato un problema esclusivamente svizzero, ma un fenomeno diffuso in tutto il blocco occidentale, con tempistiche di reazione tutt’altro che uniformi tra un Paese e l’altro.

Se fondato, il collegamento cambierebbe la lettura dell’attuale allarme

Se l’ipotesi di un’esposizione strutturale e prolungata dell’intelligence occidentale trovasse conferma anche parziale in futuro – per esempio attraverso gli sviluppi dell’inchiesta penale ancora aperta presso la Procura federale svizzera – l’attuale ondata di allarmi sulla minaccia ibrida russa andrebbe forse letta sotto una luce doppia.

Da un lato, come segnale che i governi europei avrebbero infine preso sul serio, dopo anni di sottovalutazione, un rischio reale e documentato.

Dall’altro, come possibile ammissione implicita che le stesse agenzie oggi chiamate a valutare quel rischio potrebbero aver operato, per anni, con vulnerabilità strutturali non ancora del tutto sanate – il che imporrebbe, quantomeno sul piano giornalistico e parlamentare, una domanda di trasparenza supplementare che finora nessuno, a quanto risulta, avrebbe posto pubblicamente ai rispettivi governi: quali garanzie esisterebbero oggi che i canali usati per raccogliere e condividere l’intelligence dietro il nuovo allarme siano davvero più sicuri di quelli che, fino al 2020, avrebbero permesso – secondo le fonti citate – a informazioni classificate elvetiche di raggiungere Mosca?

La risposta spetta alle commissioni parlamentari

Una risposta definitiva, allo stato attuale della documentazione pubblica, non c’è. O non sembra esserci.

Ed è proprio questa lacuna, l’assenza di risposta – dunque, non una tesi precostituita né tantomeno un’accusa – il punto. Una testata di cyber security indipendente ha il dovere di segnalare il tema ai propri lettori.

Spetta alle rispettive commissioni parlamentari di controllo sui servizi segreti, in Svizzera come altrove, il compito di stabilire se il filo che collegherebbe questi due dossier meriti di essere dipanato. Bisogna indagare fino in fondo per approfondire e sapere la verità.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x