OSINT, HUMINT, SOCMINT. Cosa sono, chi può svolgere queste attività, a chi servono, che finalità hanno, in cosa differiscono o si sovrappongono alle comuni attività di investigazione privata, e soprattutto: sono sempre lecite? Quando si tocca il dossieraggio? Entro quale limite si può spingere un’investigazione privata? L’abbiamo chiesto a Piero Provenzano (RP Advisor), Senior Privacy Consultant, DPO, Security Manager, formatore ONISSF (Osservatorio Nazionale per le Investigazioni, la Sicurezza e le Scienze Forensi)
Partiamo dall’ABC: cosa significano OSINT, HUMINT e SOCMINT?
OSINT sta per Open Source Intelligence (raccolta ed analisi delle informazioni reperibili da fonti pubbliche e/o aperte, conoscibili da chiunque); HUMINT sta per Human Intelligence (raccolta di informazioni tramite interazione tra individui, generalmente con intervista) e infine SOCMINT, Social Media Intelligence, raccoglie ed analizza le informazioni reperite tramite i social media.
Come si svolgono queste attività?
In genere tramite specifici tool preimpostati con filtri di ricerca, che scandagliano il web (incluse le aree deep e dark) restituendo ogni informazione riconducibile ai filtri indicati. Tali dati vengono poi visionati, studiati ed assemblati da analisti con specifiche competenze, i quali predispongono dei report in funzione della finalità per cui è stata richiesta l’attività.
E chi può richiedere queste informazioni? Per quali finalità?
Le richieste possono provenire da soggetti pubblici o privati, per fini aziendali, professionali o personali. Si può chiedere, ad esempio, di verificare la solvibilità di un potenziale cliente, di accertare la reputazione di un fornitore, di controllare la veridicità di un curriculum, di rintracciare una persona irreperibile o di verificare l’esistenza di contatti tra persone (fisiche o giuridiche).
E in cosa differiscono dalle comuni attività di investigazione privata?
Unicamente nel metodo di raccolta, più evoluto rispetto alla consultazione di registri pubblici, ai sopralluoghi, al contatto con persone in grado di riferire circostanze di interesse o alla richiesta di informazioni presso pubblici uffici. OSINT, HUMINT, SOCMINT sono attività di raccolta di informazioni: l’uso di tool o la semplicità di accesso alle informazioni pubbliche o private (web, social, siti, blog, ecc.) non modifica l’inquadramento normativo dell’attività. Che nel nostro ordinamento, all’art 134 del TULPS, è riservato alle agenzie di investigazione privata dotate di licenza di polizia.
Mi perdoni, ma anche un giornalista o un privato può raccogliere informazioni sul web o altri fonti aperte: dovrebbero tutti avere una licenza di polizia?
L’obbligo di licenza vige solo per i soggetti che devono raccogliere le informazioni per cederle al richiedente e non si applica quando l’attività di raccolta è ad uso personale e non finalizzata alla cessione a terzi (per conto di privati). Se però la si fa per conto terzi, la mancata licenza concretizza un reato ex art. 140 TULPS ed i dati personali contenuti nelle informazioni violano l’art. 5 del GDPR, generando sanzioni amministrative e rendendo quei dati inutilizzabili.
I casi di dossieraggio hanno portato in superficie un tema complesso: al netto delle infedeltà dei dipendenti e delle gole profonde, qual è il limite entro il quale si può spingere un’investigazione privata?
Vige il principio che tutto ciò che non è specificatamente vietato, è consentito (e l’investigazione privata oggi è ben disciplinata da TULPS e Regolamento di attuazione, DM 269/2010, varie circolari Ministeriali e giurisprudenza amministrativa, penale e civile). I confini sono quelli previsti da tutte le norme di diritto sostanziale coinvolte dall’investigazione: diritto amministrativo, penale, civile, del lavoro, norme Privacy. Chi supera questo perimetro può incorrere in sanzioni anche molto gravi.
E dove inizia e finisce la responsabilità di un security manager a cui le funzioni apicali in qualche modo impongano di affidare servizi non pacificamente leciti? Chi controlla il controllore?
Il security manager si trova spesso a dover gestire attività che necessitano di informazioni molto riservate e non sempre di pubblico accesso. Il mercato di queste informazioni è florido e non sempre limpido (non a caso spesso presenta costi irrisori da cui è sempre bene diffidare). Ma il fatto di non aver partecipato alla materiale raccolta di un’informazione illecita non esime il security manager da eventuale corresponsabilità qualora sia comprovata la sua consapevolezza dell’illiceità dell’acquisizione. E il fatto di aver compiuto un’azione illecita perché richiesta da un organo superiore non è in automatico un’esimente di responsabilità.
Quindi come può tutelarsi?
Il security manager dovrà porre in essere delle procedure che garantiscano la conformità delle informazioni ricevute e la sua assenza di consapevolezza se le informazioni dovessero risultare poi acquisite illecitamente. In primo luogo dovrà rivolgersi ad agenzie investigative munite di apposita licenza, poi sottoscrivere un formale mandato investigativo che evidenzi la tipologia di richiesta, la finalità, il tempo di svolgimento dell’attività e che l’informazione venga acquisita nel rispetto di tutte le norme. Infine deve pretendere che le risultanze siano presentate su carta intestata, non su veline anonime e con l’indicazione delle fonti di provenienza o delle modalità di acquisizione.
La certificazione delle professioni in queste nuove aree del security management potrebbe aiutare a fare pulizia?
La certificazione aggiunge valore quando riesce ad incidere effettivamente sullo svolgimento della professione e non si traduce in meri adempimenti formali. Per fare questo si deve entrare a mio avviso anche nel merito dei processi formativi, che stanno alla base di professioni delicate come il security management ma anche la raccolta e analisi di informazioni per conto terzi. Il corretto equilibrio tra diritto di conoscenza per la tutela di interessi legittimi e diritto alla riservatezza personale nasce solo da una cultura che, come dimostrano le cronache giudiziarie, temo non sia ancora di tutti.














