Quando una crisi irrompe in azienda, il problema non è soltanto ciò che è accaduto, ma tutto ciò che accade subito dopo. È da questa prospettiva che, lo scorso 23 settembre a Milano, presso BIP Law & Tax, si è sviluppato il talk “Le prime 72 ore di panico. Governare la crisi prima ancora della difesa”, guidato da Jean Paule Castagno, Partner White Collar Crime.
Una perquisizione della Guardia di Finanza, la telefonata di una banca che comunica il blocco di un conto, l’arrivo di un amministratore giudiziario, un attacco informatico o un articolo di giornale che anticipa l’esistenza di un’indagine. Scenari diversi, utilizzati durante l’incontro per mettere a fuoco una stessa criticità: nelle prime ore l’azienda deve prendere decisioni quando le informazioni sono ancora incomplete e, contemporaneamente, aumentano interlocutori, rischi e urgenze.
È lo spazio che precede la vera e propria strategia difensiva. Prima ancora di chiedersi come difendersi, occorre capire chi coinvolgere, chi può decidere, cosa comunicare, quali informazioni trasmettere e quali soggetti informare.
Una crisi, molti fronti
Uno dei passaggi centrali del confronto ha riguardato l’effetto domino. Una crisi raramente rimane confinata al fatto che l’ha originata. Un’indagine può aprire contemporaneamente interlocuzioni con Autorità giudiziaria, Agenzia delle Entrate, ANAC, Prefettura e stazioni appaltanti o ancora Ispettorato e INPS. Un incidente cyber può coinvolgere ACN, Garante, Polizia Postale e Procura. A questi interlocutori si aggiungono rapidamente banche, assicurazioni, clienti, fornitori, soci, dipendenti e media. La crisi smette così di essere soltanto una questione legale e diventa un problema di governance dell’organizzazione.
Legal, Compliance, Risk, Internal Audit, CFO, HR, IT, DPO, Procurement, Comunicazione e Segreteria societaria possono essere chiamati a intervenire contemporaneamente, portando competenze e priorità differenti verso un unico obiettivo: consentire all’azienda di continuare a decidere.
I tre orologi della crisi
A rendere ancora più complesso questo coordinamento sono i diversi tempi con cui si muovono gli eventi. Durante il talk sono stati rappresentati attraverso tre orologi: i minuti della reputazione, le ore delle informative e i giorni dei procedimenti.
Una telefonata di un giornalista, un post o una richiesta di chiarimenti di un cliente possono arrivare mentre l’organizzazione sta ancora cercando di comprendere i fatti. Parallelamente partono gli obblighi informativi verso Autorità e stakeholder, mentre si costruisce la successiva strategia difensiva. I tre tempi non si susseguono: corrono insieme. Per questo anche la comunicazione diventa parte della governance della crisi. Quanto viene detto all’esterno deve essere coerente con ciò che viene rappresentato alle Autorità, alle banche, ai clienti e agli altri stakeholder, senza dimenticare la comunicazione interna verso le persone dell’organizzazione.
Chi entra nella stanza e chi decide
Prima ancora di stabilire cosa fare, occorre capire chi deve partecipare alle decisioni. È il “perimetro rosso” discusso durante l’incontro: una war room circoscritta alle persone realmente necessarie nelle ore successive, non coinvolte nei fatti per quanto in quel momento conosciuto e chiamate a operare secondo precise regole di riservatezza.
Un tema particolarmente delicato quando proprio chi normalmente guiderebbe l’organizzazione potrebbe risultare coinvolto nella vicenda.La war room raccoglie quindi competenze diverse e prepara le decisioni. Il Board decide. Ed è qui che emerge un altro principio fondamentale: ogni scelta presa sotto pressione deve poter essere ricostruita e spiegata successivamente. Da qui l’importanza del Crisis Log, pensato per tracciare decisioni, responsabilità, motivazioni e loro attuazione.
Le prime 72 ore iniziano prima
Il confronto ha infine riportato l’attenzione sulla prevenzione. Verbali del Board, report di Internal Audit, remediation, flussi verso gli organi di controllo e l’organismo di vigilanza diventano la memoria della capacità dell’organizzazione di riconoscere e governare i propri rischi. Non si tratta semplicemente di “scrivere poco”, ma di scrivere bene, lasciando evidenza della consapevolezza e delle decisioni assunte.
Ed è forse questo il punto che meglio sintetizza l’incontro. Non è possibile sapere da quale porta entrerà la prossima crisi. È possibile però preparare l’organizzazione a gestirla: sapere chi chiamare, chi decide, quali funzioni coinvolgere e come coordinare informazioni e responsabilità. Perché le prime 72 ore di una crisi iniziano molto prima delle 7:04 del mattino.
Quando qualcuno busserà alla porta, non sarà più il momento di progettare la governance della crisi. Sarà il momento di farla funzionare.

