Nessun server violato, nessuna cifratura forzata. Per mesi da una casella PEC autentica sono partite richieste di dati riservati di centinaia di clienti di una banca. La lezione non riguarda la tecnologia della PEC, ma il modo in cui le organizzazioni decidono di fidarsi.
La velocità è diventata uno dei principali indicatori della trasformazione digitale. Le organizzazioni sono chiamate a introdurre nuovi strumenti, automatizzare processi e sviluppare soluzioni operative in tempi sempre più ridotti. Accelerare è ormai considerato un requisito necessario per restare competitivi. Eppure, proprio mentre cercano di diventare più veloci, molte aziende rischiano di ottenere l’effetto opposto. Scopriamo perchè.
Cosa è successo
La notizia è circolata velocemente ed è stata confermata dalla stessa Revolut: un soggetto non autorizzato aveva inviato richieste di informazioni da caselle PEC autentiche di un ente governativo e per questo la società le aveva considerate richieste autentiche di un’autorità.
Secondo le ricostruzioni, la casella era una PEC della prefettura di Reggio Calabria, finita sotto il controllo dei criminali tramite un infostealer (un malware che ruba le credenziali di accesso), e le richieste erano presentate a nome della Polizia postale.
Sono stati consegnati dati sensibili di circa 680 correntisti, tra cui documenti d’identità, conti e operazioni in bitcoin, e la frode sarebbe proseguita per circa cinque mesi prima di essere scoperta. La banca precisa che i suoi sistemi e i fondi dei clienti non sono stati toccati.
La Polizia postale e l’autorità britannica per la protezione dei dati stanno indagando per accesso abusivo e frode informatica.
Nessun controllo tecnico ha fallito
È proprio questo il fatto che rende istruttivo il caso. Il dominio e la certificazione garantita dal provider hanno superato tutti i controlli. La PEC ha fatto esattamente ciò per cui è progettata: garantire che il messaggio provenga da quella casella. Ma la PEC non garantisce, e non può garantire, l’identità di chi sta scrivendo né se il contenuto sia legittimo. L’autenticità del canale è un problema tecnologico, e la PEC lo risolve. La legittimità della richiesta è un problema di processo, e nessun canale può risolverla da solo.
I segnali c'erano, mancava un processo che li leggesse
Col senno di poi, gli indizi non mancavano. Le richieste erano firmate dalla Polizia postale ma partivano dalla PEC di una prefettura, mentre la Polizia postale dispone di una propria PEC.
Inoltre sembra mancasse il decreto dell’autorità giudiziaria che di norma accompagna richieste di questo tipo. Ciascuno di questi elementi corrisponde a una regola verificabile: chi è il soggetto competente, da quale canale scrive di solito, quali allegati sono obbligatori. A questi si aggiunge un dato osservabile nel tempo: una sequenza di richieste distribuite su mesi.
C’è poi un secondo dettaglio. Le richieste sono andate avanti finché la banca non ha deciso di approfondire e ha contattato direttamente l’istituzione italiana, che ha negato di esserne l’origine.
Il controllo risolutivo, quindi, esisteva: una verifica umana attraverso un canale indipendente. Il problema è che è arrivato dopo mesi, per iniziativa e non per progetto.
Scopri come costruire, modellare e governare i processi aziendali
Dalla verifica dell'identità alla verifica della coerenza
Accertare chi ha spedito un messaggio non basta più. Bisogna chiedersi: è normale che questo soggetto ci chieda questa cosa, in questo modo, in questo momento?
Rispondere richiede controlli a cascata, e l’ordine conta:
- Regole deterministiche, cioè il disegno del processo: competenza, canale atteso, documentazione obbligatoria.
- Statistiche e rilevamento delle anomalie su frequenze e volumi.
- Similarità semantica rispetto alle comunicazioni già ricevute.
- Analisi del contenuto con modelli linguistici, confrontata con lo storico del mittente.
Di fatto un processo che si avvale di agenti AI che estendono il controllo laddove le regole non arrivano e che possono leggere il contenuto, confrontarlo con la storia della relazione (su volumi che nessun ufficio protocollo potrà mai esaminare a mano in tempi così stretti). In una infrastruttura che deve essere di tipo Private AI vista la riservatezza delle informazioni trattate.
Dove resta la persona
In questo modello l’agente non decide di rilasciare dati. Estrae, classifica, assegna un livello di rischio e passa la pratica a una persona insieme alle evidenze raccolte. E questo permette che per le richieste più delicate, come la comunicazione di dati personali a un’autorità, è il processo stesso a imporre una verifica con lo Human in The Loop prima dell’esecuzione. E ogni passaggio resta tracciato.
È questo il significato concreto di Human in the Loop: stabilire per progetto chi decide, su quali elementi e con quale traccia. Non si tratta di aggiungere un controllo umano “per sicurezza”. E’ quello che è poi di fatto avvenuto nel caso Revolut ma cinque mesi troppo tardi.
La soluzione Jamio
La soluzione Jamio per la gestione delle comunicazioni in ingresso (PEC/PEO), già adottata da numerose organizzazioni per governare in modo strutturato l’acquisizione e la lavorazione delle comunicazioni, si arricchisce di un nuovo attore: un sistema agentico integrato nativamente nella piattaforma.
Il sistema, basato su un’architettura privata progettata per preservare la riservatezza delle informazioni, analizza le comunicazioni ricevute e i relativi contenuti, estraendo automaticamente le informazioni rilevanti.
Le informazioni individuate vengono integrate con i dati e il contesto già presenti in Jamio, consentendo al sistema di interpretare il messaggio non come un elemento isolato, ma nell’ambito dei processi, delle informazioni e delle relazioni già gestite dalla piattaforma.
Sulla base degli elementi così raccolti, il sistema agentico propone una classificazione del messaggio e mette a disposizione del valutatore le informazioni utili a supportarne la valutazione e le successive decisioni.
Nel caso di specie Jamio avrebbe potuto rilevare che il comportamento di un mittente in apparenza affidabile non era coerente con il suo profilo storico. Ed è esattamente il segnale che, in questo caso, nessuno ha raccolto per mesi.
Le organizzazioni continueranno a investire nella protezione dei perimetri, ed è giusto. Ma la decisione di fidarsi è un processo, e come ogni processo va disegnato, governato e reso verificabile. Con gli agenti a leggere e le persone a decidere.
Le organizzazioni continueranno a investire nella protezione dei perimetri, ed è giusto che lo facciano. Ma il caso Revolut mostra che il punto critico è un altro: il momento in cui si decide di dare seguito a una richiesta. Quel momento va disegnato, governato e reso verificabile. Con gli agenti che leggono e propongono e le persone che decidono. Perché la fiducia non si certifica. Si governa.