
Sovranità digitale: chi governa il cloud e l’intelligenza artificiale
La sovranità digitale ha smesso di essere un tema da convegno. Nel 2025 Microsoft ha disattivato l’account di posta del procuratore capo della Corte penale internazionale, colpito da sanzioni statunitensi. Non un attacco informatico, non un guasto: una decisione amministrativa presa altrove, eseguita su un servizio che sembrava ordinario. È il kill switch geopolitico smesso di essere ipotesi e diventato cronaca. Da qui parte la mossa con cui Bruxelles, il 3 giugno 2026, ha provato a riprendersi un pezzo di controllo.
Il CADA: la sovranità digitale diventa legge
Il Cloud and AI Development Act è la parte più esplicita del pacchetto europeo sulla sovranità tecnologica presentato quel giorno, insieme al Chips Act 2.0 e alla strategia open source. La Commissione lo ha adottato come proposta di regolamento, COM(2026) 502 final, e introduce un quadro unico europeo per misurare la sovranità di cloud e AI. Il cuore politico, e il vero campo di battaglia del prossimo trilogo, è la matrice dei livelli.
Qui va corretto un equivoco che circola già nelle riletture italiane. I quattro livelli non vanno dal vincolo massimo verso la libertà, ma dalla base verso il vertice. Il livello più basso è la soglia minima che ogni fornitore deve possedere anche solo per servire la pubblica amministrazione. Salendo, i vincoli aumentano, fino al livello più alto, riservato ai dati più sensibili, in cui il fornitore deve garantire piena trasparenza e controllo sulla catena del software e nessuna interferenza da un paese terzo. Più si sale, più il workload è critico. Non il contrario.
La conseguenza è geopolitica e la Commissione non la nasconde. La vicepresidente per la Sovranità tecnologica, Henna Virkkunen, ha detto che per le aziende statunitensi sarà difficile raggiungere il livello più alto, e Microsoft stessa lo aveva già ammesso nel 2025. Il motivo ha un nome: il CLOUD Act. Un data center a Dublino gestito da AWS, Microsoft o Google resta soggetto alla legge americana per via della società madre. Il fornitore che può ricevere un ordine da fuori dall’Unione non è un fornitore sovrano, anche se il server è in Europa. La localizzazione del dato, da sola, non basta più.
Il conto italiano: Consip, PSN, ACN, PNRR
Per l’Italia il quadro tocca i contratti veri. Le convenzioni Consip SPC Cloud e il Polo Strategico Nazionale, la società pubblica nata da TIM, Leonardo, CDP e Sogei che ospita centinaia di amministrazioni, andranno mappati sui nuovi livelli europei. I workload sanitari, fiscali, anagrafici salgono verso l’alto della matrice, dove gli operatori non sovrani fanno fatica a entrare.
Va corretta anche una seconda imprecisione ricorrente: che l’Italia abbia soltanto delle linee guida e nessuno strumento vincolante. Non è così. La qualificazione dei servizi cloud per la pubblica amministrazione dell’Agenzia per la Cybersicurezza Nazionale è articolata su quattro livelli, dove i gradi alti abilitano il trattamento di dati critici e strategici, con un obbligo che si estende per filiera fino ai fornitori privati che servono lo Stato. Uno schema vincolante esiste già. Il problema non è l’assenza, è l’allineamento: la qualificazione nazionale e la matrice europea dovranno parlarsi, e oggi non lo fanno.
Sullo sfondo, la spesa. La Missione 1 del PNRR ha messo quasi due miliardi sul cloud della PA, in gran parte spesi in migrazioni lift-and-shift verso gli hyperscaler americani quando il quadro sovrano era ancora un’ipotesi. Parte di quella spesa, sui workload che saliranno in alto, andrà rifatta. E il mercato si è già mosso: secondo Gartner la spesa europea per il cloud sovrano è passata in un anno da 6,9 a 12,6 miliardi di dollari, piu 83 per cento, e nel 2027 supererà per la prima volta il Nord America. Da posizione politica a vantaggio strutturale.
L’altra governance: le regole che le aziende si scrivono da sole
Mentre l’Europa prova a scrivere la sovranità dentro una legge, c’è un’altra governance che procede in direzione opposta, e ieri ne abbiamo parlato: quella che le aziende dell’intelligenza artificiale si danno da sole. OpenAI ha il suo Preparedness Framework, Anthropic la sua Responsible Scaling Policy. Sono documenti seri, dettagliati, pubblici. Ma sono volontari, e soprattutto sono revocabili da chi li ha scritti.
Il punto si è visto con chiarezza a febbraio 2026, quando Anthropic ha riscritto da capo la sua policy nella versione 3.0. È stato abbandonato l’impegno che reggeva il documento dal 2023, cioè non addestrare modelli oltre una certa soglia senza prove di sicurezza. La nuova formula prevede di fermarsi solo a due condizioni insieme: essere in testa alla corsa e ritenere i rischi catastrofici. La motivazione, esplicita, è che non aiuterebbe nessuno fermarsi mentre gli altri vanno avanti. OpenAI, dal canto suo, mette nero su bianco che potrebbe rivedere i propri requisiti di sicurezza se un concorrente rilasciasse modelli ad alto rischio senza analoghe tutele. La regola, in entrambi i casi, contiene la propria via di fuga.
Chi risponde
Sono due risposte opposte alla stessa domanda: chi governa, e chi risponde quando qualcosa va storto. Sul cloud l’Europa tenta la strada difficile, quella di trasformare la sovranità in obbligo giuridico, opponibile, con un quadro che vale decine di miliardi e che gli hyperscaler stanno combattendo livello per livello. Sui modelli, invece, la sicurezza resta una promessa che chi la fa può riscrivere quando il mercato lo richiede.
Il kill switch, allora, taglia da due parti. C’è quello che un fornitore straniero può attivare sui tuoi dati, ed è la paura che muove il CADA. E c’è quello, meno visibile, che un’azienda può attivare sui propri impegni, cancellando con un aggiornamento di policy la riga che prometteva di fermarsi. Una sovranità digitale che ti concedi e che puoi revocarti non è una sovranità. Una sicurezza che l’autore può riscrivere quando gli conviene non è una garanzia. La differenza tra le due governance non è il tono dei documenti. È chi tiene in mano l’interruttore.
Leggi anche :Data center in Italia: la sovranità digitale che manca
12 Giugno Romano Dellamore kratalogos
Leggi anche: La mappa dei quattro livelli su cui si esercita quel controllo: chi controlla l’intelligenza artificiale
I libri di Romano Dellamore
Novità
L’Anticristo
Peter Thiel, Palantir e la PayPal Mafia
Architetture del Controllo
Sorveglianza, armi autonome, guerra privatizzata
Newsletter
Un capitolo in regalo
Lascia la mail e scarichi subito il capitolo de L’Anticristo sulla causa che ha chiuso Gawker. Poi ti scrivo solo quando pubblico qualcosa che vale il tuo tempo.
Fonte: https://kratologos.it/sovranita-digitale-cloud-ai/ · Romano Dellamore, kratologos.it · Pubblicato il 12 Giugno 2026