Flydubai FZ1073: Una credenziale valida non dovrebbe mai tradursi in un’autorità illimitata

Il quadro ufficiale è cambiato il 3 ottobre. Il Procuratore Generale degli Emirati Arabi Uniti ha dichiarato che le indagini sul volo Flydubai FZ1073 hanno rivelato che il copilota ha tentato di compiere un atto terroristico, aggredendo il comandante all’interno della cabina di pilotaggio con un’ascia di emergenza e cercando di assumere il controllo dell’aeromobile. Le indagini proseguono per chiarire tutte le circostanze, i moventi e eventuali collegamenti.
Scritto da Abdulla Saeed Alhebsi, autore e ricercatore specializzato in sicurezza, patrimonio culturale, gestione dei rischi e operazioni di sala controllo
Quell’ultima frase è fondamentale. Ci fornisce informazioni verificate sufficienti per porre domande più approfondite in materia di sicurezza, ma non ci autorizza a inventare una biografia, un’ideologia o una rete che gli investigatori non abbiano accertato. La dichiarazione ufficiale è disponibile presso l’Agenzia di stampa degli Emirati (WAM).
Ciò che mi rimane impresso non è solo l’arma o il luogo. È il fatto scomodo che la persona identificata dagli investigatori non stesse cercando di forzare una porta protetta. Si trovava già all’interno, nel perimetro di fiducia. Da anni, i sistemi di sicurezza sono diventati eccezionalmente efficaci nel decidere chi possa accedere ad aree sensibili. La sfida successiva è più ardua: cosa facciamo quando il rischio cambia dopo che è già stato concesso un accesso legittimo?
Le reti manifatturiere, logistiche e di trasporto dell’Ungheria dipendono da personale qualificato che necessita di un accesso approfondito a sistemi complessi. Gli Emirati Arabi Uniti si trovano ad affrontare la stessa realtà nei settori dell’aviazione, dei porti e dell’energia. Il caso FZ1073 ci ricorda quindi che la questione di sicurezza più complessa ha inizio dopo che i controlli di sicurezza hanno funzionato e un professionista è entrato legittimamente nel sistema.
Negli ambienti industriali, un badge o un account amministratore viene spesso considerato come un dato binario: valido o non valido. Il rischio raramente è così netto. Le azioni dalle conseguenze rilevanti possono richiedere un ulteriore controllo umano, comportamenti insoliti possono innescare una revisione temporanea e i colleghi possono disporre di un canale protetto per segnalare qualcosa che non corrisponde all’attività prevista.
Non ritengo che la risposta sia il sospetto permanente. I settori dell’aviazione, dell’energia, dell’estrazione mineraria, bancario e governativo non possono funzionare se ogni professionista di fiducia viene trattato come un potenziale trasgressore. La fiducia è necessaria dal punto di vista operativo. Ma fiducia e autorità non sono la stessa cosa. Una persona può continuare a godere di fiducia mentre una determinata azione merita un secondo controllo; una credenziale può rimanere valida mentre le circostanze giustificano una restrizione temporanea; un collega può sollevare una preoccupazione senza formulare un’accusa. Una sicurezza matura crea spazio per tali distinzioni.
Se ve lo siete perso: Flydubai riprende i voli per Budapest mentre la compagnia aerea espande la propria rete a oltre 125 destinazioni!
L’altra metà della storia merita uguale attenzione. L’Autorità Generale per l’Aviazione Civile degli Emirati Arabi Uniti ha elogiato il comandante, l’equipaggio e i passeggeri, il cui rapido intervento ha contribuito a riportare la situazione sotto controllo. Non si tratta di una semplice nota a margine. Ciò dimostra perché, in ultima analisi, la resilienza va oltre la semplice prevenzione. Un sistema può non riuscire a individuare tempestivamente una minaccia e tuttavia impedire una catastrofe se le persone comprendono i propri ruoli, contestano comportamenti anomali e agiscono prima che l’autorità si trasformi in paralisi.
La verifica continua della fiducia non dovrebbe mai diventare un pretesto per la profilazione. La nazionalità, la religione o le convinzioni personali non possono sostituirsi alle prove. Un sistema difendibile si concentra sui comportamenti rilevanti per il ruolo ricoperto, sui tentativi insoliti di esercitare autorità, sulle azioni dalle gravi conseguenze e su chiari canali di escalation. Dovrebbe inoltre tutelare la persona oggetto di valutazione: una verifica temporanea non costituisce un verdetto, e sollevare un dubbio non è prova di colpevolezza.
Esiste qui un principio di progettazione che si applica ben oltre il settore dell’aviazione. Maggiore è la gravità delle conseguenze di un’azione, minore dovrebbe essere la nostra propensione ad affidarci a un’autorità individuale irreversibile. Ciò può significare un secondo controllo umano, autorizzazioni segmentate, un trasferimento di controllo preventivamente simulato o un modo per i colleghi di interrompere un’azione anomala senza dover prima dimostrare l’intenzione dolosa. Queste misure non sono drastiche, ed è proprio per questo che possono funzionare.
L’Ungheria e gli Emirati Arabi Uniti hanno tutte le ragioni per tutelare la fiducia professionale. Il modo per proteggerla non è renderla permanente, ma rendere l’autorità proporzionata all’azione intrapresa.

