Cybersecurity ferroviaria: vulnerabilità critiche di ERTMS/ETCS e sicurezza del segnalamento digitale

Il settore ferroviario europeo sta attraversando una trasformazione tecnologica senza precedenti. La progressiva implementazione dell’European Rail Traffic Management System (ERTMS) rappresenta uno degli investimenti infrastrutturali più ambiziosi del continente: in Italia, al 30 giugno 2025, sono operativi 1.063 chilometri di linee ad alta velocità equipaggiate con ERTMS Level 2, secondo i dati ufficiali di Rete Ferroviaria Italiana. Nei prossimi decenni, l’intero network ferroviario europeo transiterà verso questo sistema unificato di gestione del traffico.

Tuttavia, questa digitalizzazione massiva porta con sé una superficie d’attacco cibernetico di proporzioni inedite, ponendo interrogativi critici sulla sicurezza di un’infrastruttura classificata come essenziale dalla Direttiva NIS2 e da cui dipendono milioni di passeggeri quotidiani oltre all’intera catena logistica continentale.

L’architettura di ERTMS: stratificazione protocollare e vulnerabilità intrinseche

L’ERTMS si articola su tre livelli protocollari distinti, ciascuno con specifiche criticità che, se sfruttate in modo coordinato, possono compromettere l’integrità dell’intero sistema. Al livello più basso opera GSM-R (Global System for Mobile Communications-Railway), responsabile della trasmissione radio; sopra di esso si colloca il protocollo EuroRadio, che fornisce autenticazione e integrità tramite Message Authentication Code (MAC); infine, il livello applicativo gestisce i messaggi di controllo del treno, incluse le movement authorities (autorizzazioni al movimento).

GSM-R e la crittografia A5/1: una vulnerabilità legacy

La scelta di utilizzare l’algoritmo di cifratura A5/1 per GSM-R costituisce una delle debolezze più critiche documentate nella letteratura scientifica. Sebbene originariamente classificato, questo stream cipher è stato ricostruito attraverso reverse engineering già negli anni Duemila. Ricerche pubblicate su Security and Communication Networks (2018) hanno dimostrato che A5/1 presenta «gravi vulnerabilità» identificate attraverso analisi formale e che può essere compromesso utilizzando rainbow tables e FPGA ad alte prestazioni con tempi di attacco misurabili in minuti.

Inoltre, GSM-R implementa solo un’autenticazione unidirezionale: la rete autentica il terminale mobile (Mobile Station), ma non viceversa, esponendo il sistema ad attacchi di tipo man-in-the-middle (MITM) attraverso la creazione di stazioni base (Base Transceiver Station) contraffatte. Come documentato in uno studio del 2022 pubblicato su PMC, «GSM-R non fornisce protezione dei dati end-to-end, poiché cripta i dati solo dalla Mobile Station alla Base Station e utilizza autenticazione unidirezionale», rendendo possibile l’intercettazione e la manipolazione delle comunicazioni.

EuroRadio: vulnerabilità crittografiche del MAC basato su 3DES

Il protocollo EuroRadio, progettato per compensare le carenze di GSM-R fornendo un ulteriore strato di sicurezza, presenta a sua volta criticità significative. L’utilizzo del Triple DES (3DES) per la generazione dei Message Authentication Code ha dimostrato vulnerabilità documentate in ricerche presentate all’Asia Conference on Computer and Communications Security (2017).

Thomas, Chothia e de Ruiter hanno dimostrato la possibilità di condurre attacchi di collisione contro il MAC di EuroRadio, permettendo a un attaccante che osservi una collisione di forgiare messaggi di controllo del treno. Secondo i loro calcoli, «un attaccante in grado di monitorare tutti i centri di controllo backend in un paese delle dimensioni del Regno Unito per 45 giorni avrebbe l’1% di probabilità di acquisire il controllo di un treno».

Un’analisi formale condotta con strumenti come ProVerif ha rivelato ulteriori criticità: il processo di stabilimento della sessione non utilizza timestamp, consentendo la replica di messaggi ad alta priorità o la loro cancellazione non rilevabile.

Balise e Comunicazioni Wireless: il tallone d’Achille del sistema

Oltre ai protocolli di rete, ERTMS presenta criticità nelle comunicazioni locali. I balise – dispositivi elettromagnetici installati lungo i binari secondo lo standard Eurobalise – trasmettono informazioni sulla posizione al sistema di bordo, ma sono stati progettati senza considerazioni di cybersecurity.

Come evidenziato in uno studio pubblicato nel 2024 su Journal of Systems Safety and Security, «la negazione della comunicazione tra balise e sistema di bordo è generalmente realizzabile con risorse limitate, con impatti potenzialmente devastanti che possono causare effetti a cascata minacciando la disponibilità di ampie porzioni dell’infrastruttura». In alcune implementazioni, risulta persino possibile inviare comandi malevoli al sistema di bordo, con conseguenze catastrofiche per la sicurezza.

Attacchi di Jamming: una minaccia sottovalutata

Gli attacchi di jamming radio rappresentano una minaccia particolarmente seria. Lo standard ERTMS, come documentato nelle specifiche tecniche UNISIG, non contempla misure preventive specifiche contro i fenomeni di disturbo radio. Ricercatori hanno dimostrato che un attaccante in grado di compromettere le comunicazioni GSM-R può causare l’arresto automatico dei treni, poiché i sistemi ETCS Level 2 interpretano la perdita di connessione come una condizione di sicurezza che richiede l’arresto immediato.

Il quadro normativo: dalla TS 50701 alla Direttiva NIS2

Per decenni, il settore ferroviario ha operato in un vuoto normativo per quanto concerne la cybersecurity delle infrastrutture OT. Gli standard esistenti – principalmente EN 50126 per l’affidabilità, disponibilità, manutenibilità e sicurezza (RAMS) – affrontavano esclusivamente la functional safety senza contemplare le minacce intenzionali.

CLC/TS 50701: il primo standard specifico per la cybersecurity ferroviaria

Questa lacuna è stata parzialmente colmata nel 2021 con la pubblicazione della CLC/TS 50701, sviluppata dal CENELEC TC 9X/WG 26. Questa specifica tecnica rappresenta il primo standard internazionale dedicato al settore ferroviario che affronta la cybersecurity in modo sistematico, adattando i requisiti della serie IEC 62443 al contesto ferroviario.

La TS 50701 introduce concetti fondamentali quali:

  • Segmentazione in zone e condotti (zones and conduits)
  • Security Level Target (SL-T) per la classificazione dei sistemi
  • Processi di risk assessment specifici basati sul ciclo di vita RAMS
  • Gestione delle vulnerabilità e security patch management

La seconda edizione, pubblicata nell’agosto 2023, ha rafforzato i requisiti e fornito maggiore dettaglio operativo. Lo standard è attualmente in fase di trasformazione nello standard internazionale IEC 63452, atteso per il 2025-2026.

Direttiva NIS2: obblighi vincolanti per gli operatori ferroviari

Con la Direttiva (UE) 2022/2555 – nota come NIS2 – entrata in vigore nel gennaio 2023 e recepita dagli Stati membri entro ottobre 2024, il trasporto ferroviario europeo è stato formalmente riconosciuto come settore di criticità elevata.

La direttiva impone:

  • Misure appropriate di gestione del rischio cibernetico
  • Obblighi di notifica degli incidenti significativi entro 24 ore (notifica iniziale) e 72 ore (rapporto intermedio)
  • Implementazione di politiche per la sicurezza della supply chain
  • Gestione delle vulnerabilità e formazione del personale
  • Possibili sanzioni fino a 10 milioni di euro o il 2% del fatturato globale annuo

I gestori di infrastrutture ferroviarie e le imprese ferroviarie di dimensioni medie e grandi sono classificati come “entità essenziali”, con requisiti di compliance più stringenti rispetto alle “entità importanti”.

Casistica Reale: incidenti che hanno dimostrato la vulnerabilità dei sistemi ferroviari

Il passaggio delle vulnerabilità ERTMS dallo status teorico a quello di minaccia concreta è stato segnato da diversi incidenti documentati negli ultimi anni.

WannaCry contro Deutsche Bahn (2017)

Nel maggio 2017, l’attacco ransomware WannaCry ha colpito la Deutsche Bahn in Germania, compromettendo circa 450 computer e causando il malfunzionamento dei sistemi di informazione passeggeri, dei distributori automatici di biglietti e dei sistemi CCTV nelle stazioni. Christian Schlehuber, esperto di cybersecurity di DB Netz AG, ha dichiarato all’Intelligent Rail Summit 2017 che l’incidente ha rivelato «varie sfide in termini di responsabilità dei dipendenti all’interno dell’organizzazione e nei processi di gestione degli incidenti».

Sebbene i sistemi critici di sicurezza e interlocking non siano stati compromessi, l’attacco ha dimostrato la permeabilità delle reti ferroviarie alle minacce generaliste e l’insufficiente segregazione tra sistemi IT e OT.

Attacchi all’Ucraina (2015 e 2025)

Nel 2015, un attacco APT (Advanced Persistent Threat) ha colpito l’Ucraina con l’obiettivo di destabilizzare le infrastrutture critiche, prendendo di mira centrali elettriche, infrastrutture minerarie e ferroviarie. L’intento era paralizzare i sistemi di controllo industriale (ICS/SCADA).

Più recentemente, nel marzo 2025, Ukrzaliznytsia – l’operatore ferroviario nazionale ucraino – è stato colpito da un cyberattacco su larga scala che ha interrotto i servizi online e costretto la vendita dei biglietti a passare a modalità offline. Il Ministero della Giustizia ucraino ha attribuito l’attacco alla Russia, dimostrando come le infrastrutture ferroviarie possano diventare obiettivi geopolitici in contesti di conflitto.

Ferrovie dello Stato e il ransomware Hive (2022)

Nel marzo 2022, Ferrovie dello Stato è stata vittima di un attacco ransomware orchestrato dalla cybergang Hive Ransomware, causando il blocco dei sistemi di vendita biglietti nelle stazioni e disservizi nelle Sale Blu. Il malware Cryptolocker ha criptato dati aziendali, con richiesta di riscatto iniziale di 5 milioni di dollari. L’incidente ha portato all’apertura di un’indagine da parte della Procura di Roma per accesso abusivo a sistema informatico e tentata estorsione.

Altri incidenti documentati

  • Regno Unito (2015-2016): Quattro cyberattacchi alla rete ferroviaria britannica, analizzati come operazioni di ricognizione preparatorie a un APT più sofisticato
  • DSB Danimarca (ottobre 2022): Attacco al fornitore di servizi ICT Supeo che ha impedito ai macchinisti di accedere a sistemi IT critici per la sicurezza
  • Skånetrafiken Svezia (agosto 2021): Ransomware contro l’autorità dei trasporti pubblici svedese

Digital Forensics in Ambiente OT Ferroviario: sfide investigative

L’analisi forense digitale in contesti di attacco cibernetico contro sistemi ferroviari presenta sfide uniche che richiedono l’integrazione di competenze dalla digital forensics tradizionale, dalla sicurezza ICS/SCADA e dalla conoscenza del dominio ferroviario.

Bilanciamento tra preservazione delle evidenze e continuità operativa

Come evidenziato nelle linee guida del UK Department for Transport per la Rail Cyber Security, sebbene la preservazione delle prove sia una priorità, il riavvio dei servizi può avere precedenza in caso di attacchi che compromettano la sicurezza o la continuità operativa. La guida raccomanda che, dove esistono sistemi multipli, si preservi almeno un sistema nello stato degradato post-attacco per finalità forensi.

Complessità dell’identificazione della causa radice

I diversi componenti ERTMS – GSM-R, sistemi di segnalamento, interlocking – sono spesso gestiti da dipartimenti diversi, rendendo le indagini trasversali particolarmente complesse. La sincronizzazione e correlazione dei log provenienti da questi sistemi eterogenei è essenziale per ricostruire la sequenza temporale di un attacco, ma richiede piattaforme analitiche sofisticate.

Tecnologie emergenti per il monitoraggio

Le soluzioni basate su Deep Packet Inspection (DPI) specifiche per protocolli ferroviari (ERTMS, CBTC, PTC) stanno introducendo nuove capacità forensi. Questi sistemi possono fornire visibilità in tempo reale su tutti gli asset dell’ecosistema ferroviario – dall’Automatic Train Protection (ATP) agli interlocking, dai sistemi di frenatura agli Operations Control Center – generando telemetria forense preziosa per le indagini post-incidente.

L’ERTMS Security Core Group: dalla consapevolezza alla governance

La risposta del settore alle vulnerabilità crescenti ha trovato espressione nella costituzione dell’ERTMS Security Core Group (ESCG) da parte dell’ERTMS Users Group (EUG). Questo organismo, composto da esperti di sicurezza provenienti da gestori di infrastrutture e imprese di trasporto, ha pubblicato nel 2023 un pacchetto documentale comprensivo che include concetto di sicurezza, valutazioni dei rischi e requisiti dettagliati.

L’ESCG riconosce che la maggior parte delle implementazioni ERTMS esistenti non soddisferebbero i requisiti di sicurezza se valutate secondo lo standard IEC 62443, e sta lavorando per definire una roadmap di miglioramento incrementale che bilanci sicurezza, compatibilità con i sistemi legacy, e sostenibilità economica.

Implicazioni giuridiche: responsabilità e compliance nel cyber law

Dal punto di vista giuridico, la convergenza tra safety e security nel contesto ferroviario solleva questioni complesse. La Direttiva NIS2 introduce sanzioni armonizzate tra gli Stati membri, ma la determinazione della responsabilità in caso di incidente cibernetico con conseguenze sulla safety fisica presenta sfide interpretative significative.

La catena di responsabilità nel settore ferroviario è intrinsecamente complessa: gestori di infrastruttura, imprese ferroviarie, fornitori di tecnologia, provider di servizi ICT e produttori di componenti contribuiscono tutti alla sicurezza complessiva. La NIS2 richiede esplicitamente che le entità affrontino i rischi di cybersecurity derivanti dalle catene di fornitura, ma la traduzione di questo principio in obbligazioni contrattuali specifiche è ancora in evoluzione.

Un aspetto rilevante per i professionisti del diritto digitale è la potenziale intersezione tra normative di safety (come la Common Safety Method on Risk Assessment – CSM-RA) e requisiti di security. Un operatore che rispetta tutti i requisiti di safety ma presenta carenze note di security può essere ritenuto responsabile se un attacco cibernetico sfrutta tali carenze per causare un incidente? La giurisprudenza in materia è ancora limitata, ma il tema diventerà centrale nei prossimi anni.

Prospettive future: verso la transizione 5G e lo standard IEC 63452

L’evoluzione di ERTMS verso nuove versioni e l’eventuale transizione da GSM-R a tecnologie 5G (specificatamente FRMCS – Future Railway Mobile Communication System) rappresenta un’opportunità per incorporare la security by design fin dalle fasi iniziali.

Lo sviluppo dello standard IEC 63452, previsto per il 2025-2026, mira a colmare definitivamente il gap tra sicurezza fisica e sicurezza digitale, mappando i requisiti della serie IEC 62443 al dominio ferroviario e collegando i requisiti di security al ciclo di vita RAMS generico degli standard IEC 62278.

La sfida culturale e organizzativa

La vera sfida non è meramente tecnologica ma culturale e organizzativa. Il settore ferroviario deve sviluppare una nuova generazione di professionisti capaci di comprendere sia il business ferroviario, sia l’IT, sia l’OT, sia l’integrazione della cybersecurity in tutti questi ambiti.

La ricerca accademica gioca un ruolo cruciale: il proliferare di cyber ranges ferroviari – ambienti di simulazione che permettono di modellare reti informatiche ferroviarie e scenari di attacco-difesa – sta fornendo ai ricercatori strumenti essenziali per testare contromisure in ambienti controllati senza rischiare la sicurezza dei sistemi reali.

Conclusioni: la cybersecurity come prerequisito per la trasformazione digitale ferroviaria

La sicurezza cibernetica dell’infrastruttura ferroviaria non è più un optional tecnico ma un prerequisito per la legittimità sociale e operativa della trasformazione digitale del settore. Le vulnerabilità di ERTMS/ETCS non sono anomalie tecniche da correggere marginalmente, ma rappresentano una sfida sistemica che richiede un ripensamento profondo di come progettiamo, implementiamo e gestiamo le infrastrutture critiche nell’era digitale.

Per i professionisti del diritto digitale, della cybersecurity, della sicurezza OT/ICS e della digital forensics, il settore ferroviario rappresenta un laboratorio in cui le questioni fondamentali del nostro tempo – la convergenza tra mondo fisico e digitale, il bilanciamento tra sicurezza e operatività, la responsabilità in sistemi complessi distribuiti – si manifestano con particolare chiarezza.

Il futuro del trasporto ferroviario sarà necessariamente digitale. Spetta alla comunità interdisciplinare di esperti assicurare che sia anche sicuro, attraverso l’adozione di standard robusti, l’implementazione di defense-in-depth, e la creazione di una cultura della sicurezza che permei ogni livello organizzativo.

Fonti:

Arsuaga et al. (2018). “A Framework for Vulnerability Detection in European Train Control Railway Communications“. Security and Communication Networks

Thomas, R.J., Chothia, T., de Ruiter, J. (2017). “An Attack Against Message Authentication in the ERTMS Train to Trackside Communication Protocols“. ACM Asia CCS

Directive (EU) 2022/2555 (NIS2 Directive)

CLC/TS 50701:2023 – Railway applications – Cybersecurity

IEC 62443 Series – Industrial automation and control systems security

ENISA (2023). “Railway Cybersecurity: Good Practices in Cyber Risk Management”

UK Department for Transport (2016). “Rail Cyber Security Guidance to Industry”

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/ertms/




Le agenzie di intelligence e il delicato equilibrio tra sicurezza e privacy

Le agenzie di intelligence europee stanno attraversando una profonda trasformazione nell’era digitale, ridefinendo le proprie metodologie operative attraverso l’integrazione di tecnologie avanzate e l’adozione di approcci innovativi alla raccolta e analisi delle informazioni. Questo contenuto fa parte di una serie dedicata all’Open Source Intelligence (OSINT) e all’Advertising Intelligence (ADINT), due discipline emergenti che stanno rivoluzionando il panorama dell’intelligence contemporanea.

L’evoluzione dei metodi di raccolta di informazioni e dati

L’evoluzione delle metodologie di intelligence ha subito una profonda trasformazione con l’avvento dell’era digitale. Come evidenziato da Williams e Blum (2018), l’OSINT è passata dall’essere una componente marginale a diventare un pilastro fondamentale delle attività di intelligence moderne, e questa trasformazione è stata guidata non solo dall’aumento vertiginoso delle informazioni digitali disponibili pubblicamente, ma anche dallo sviluppo di capacità analitiche elaborate che permettono di processare e correlare enormi quantità di dati.

Secondo Omand et al. (2012), l’integrazione dell’OSINT nelle operazioni di intelligence tradizionali ha rappresentato un cambiamento storico nel modo in cui le agenzie di intelligence raccolgono e analizzano le informazioni. Ciò è stato particolarmente significativo nell’UE, dove le agenzie hanno dovuto modificare i loro metodi per rispettare le stringenti normative sulla privacy e hanno dovuto sviluppare nuove competenze e metodologie per sfruttare efficacemente le fonti aperte, mantenendo al contempo un equilibrio tra la necessità di raccogliere informazioni e il rispetto dei diritti fondamentali dei cittadini.

Va tuttavia ricordato che, nonostante l’adozione di queste nuove tecnologie da parte delle agenzie di intelligence, gli analisti devono comunque utilizzare metodi e tecniche che sono fondamentali in qualsiasi periodo storico. Come descritto da Hauer (1999), gli analisti di intelligence non si devono occupare solamente della raccolta di dati e informazioni, ma devono saper gestire l’incertezza. Difatti essi lavorano con informazioni incomplete, spesso contraddittorie e soggette a disinformazione da parte delle agenzie di intelligence nemiche e sono influenzati dai pregiudizi cognitivi, che possono distorcere la valutazione dei fatti. L’analista deve dunque essere in grado di distinguere tra ciò che è probabile e ciò che è possibile, senza cadere nella trappola dell’eccesso di fiducia nelle proprie ipotesi.

Un aspetto fondamentale descritto da Hauer (1999) riguarda proprio il concetto di “bias cognitivi”, che devono essere riconosciuti e di conseguenza corretti nella raccolta e nell’analisi delle informazioni prese da fonti aperte. Egli esamina diversi bias cognitivi:

  • Bias di conferma: la tendenza a cercare e privilegiare informazioni che confermano le proprie ipotesi, ignorando o sottovalutando le evidenze contrarie;
  • Bias di ancoraggio: la difficoltà nel distaccarsi dalle prime informazioni ricevute su un tema, che condizionano l’intera analisi successiva;
  • Bias della percezione selettiva: l’interpretazione soggettiva della realtà basata su esperienze personali e convinzioni preesistenti;
  • Bias di disponibilità: la tendenza a sovrastimare l’importanza di informazioni facilmente accessibili o recenti, ignorando quelle meno evidenti ma potenzialmente più rilevanti;
  • Bias del senno di poi (“hindsight bias“): la convinzione errata, a posteriori, che un evento fosse prevedibile, riducendo la capacità di apprendere dagli errori passati.

Per far fronte all’incertezza, egli propone una tecnica chiamata “Analysis of Competing Hyphoteses” (ACH) dove si creano delle mappe di ipotesi concorrenti, che permettono agli analisti di intelligence di valutare più ipotesi alternative riguardo ad una situazione. Ciò permette loro di raccogliere prove a favore e contro ogni ipotesi, assegnando un punteggio per determinare l’ipotesi più probabile. Un altro metodo che l’autore propone per mitigare l’incertezza è il “Red Team Analysis”, che prevede il coinvolgimento di una squadra esterna per analizzare e discutere le conclusioni dell’analisi principale, simulando la prospettiva di un avversario (ad esempio, nel caso dell’Advertising Intelligence, si potrebbero simulare le strategie di targeting di possibili attori maligni per prevedere i loro passi successivi).

In conclusione, un analista deve evitare l’eccessiva fiducia nelle proprie ipotesi e rivederle periodicamente, deve essere consapevole dei propri bias e saperli riconoscere e analizzare con tecniche come l’ACH e il Red Team Analysis. Deve inoltre saper analizzare le decisioni anche da un punto di vista economico, ideologico e culturale (che spesso si possono discostare notevolmente dal punto di vista personale), e considerare che non esiste alcun scenario possibile al 100%, e di conseguenza far proprio il concetto di incertezza e cercare di mitigarlo con dati oggettivi, modelli probabilistici e le tecniche sopra menzionate, avendo però in mente che eventi totalmente inattesi possano sempre avvenire (ibidem).

OSINT e ADINT: nuovi strumenti per l’intelligence moderna

L’OSINT ha assunto un ruolo centrale nelle operazioni di intelligence contemporanee e la ricerca di Quick e Choo (2018) ha mostrato come le agenzie di intelligence utilizzino sempre più frequentemente tecniche di Open Source Intelligence per verificare e corroborare informazioni ottenute da fonti classificate, oltre che per monitorare tendenze sociali e politiche. L’importanza dell’Open Source Intelligence è cresciuta in parallelo con l’espansione dei social media e delle piattaforme digitali, che hanno creato un enorme ecosistema di informazioni pubblicamente accessibili.

Parallelamente, l’ADINT è emerso come una nuova e sofisticata metodologia di intelligence. Difatti, Hayes e Cappa (2018) hanno dimostrato come le infrastrutture pubblicitarie digitali possano essere utilizzate per raccogliere informazioni dettagliate sui comportamenti e gli spostamenti degli individui. Questo approccio sfrutta le capacità di targeting e tracciamento delle piattaforme pubblicitarie moderne per ottenere informazioni di intelligence, sollevando importanti questioni etiche e legali, particolarmente nel contesto europeo dove la protezione dei dati personali è molto rigorosa.

Il quadro normativo europeo

Il contesto normativo europeo in materia di privacy e protezione dei dati personali ha un impatto significativo sulle operazioni di intelligence. Il Regolamento generale sulla protezione dei dati (GDPR), come analizzato da Linden et al. (2020), ha introdotto requisiti stringenti per il trattamento dei dati personali, che si applicano anche alle attività di intelligence quando non coinvolgono direttamente la sicurezza nazionale. Questo ha creato un nuovo paradigma operativo per le agenzie di intelligence europee, che devono ora bilanciare in maniera rigorosa le esigenze di sicurezza nazionale con la protezione dei diritti fondamentali dei cittadini.

Oltre al GDPR, la Direttiva (UE) 2016/680, conosciuta anche come “Direttiva sulla protezione dei dati nelle attività di polizia e giustizia penale”, stabilisce norme specifiche per il trattamento dei dati personali da parte delle autorità competenti a fini di prevenzione, indagine, accertamento e perseguimento di reati o esecuzione di sanzioni penali (Sajfert & Quintel, 2020). Questa direttiva riconosce le esigenze specifiche delle attività di “law enforcement”, ma richiede comunque il rispetto dei principi di necessità, proporzionalità e limitazione delle finalità nel trattamento dei dati.

L’impatto di questi regolamenti sulle operazioni di intelligence è stato significativo. Come notato da Balboni e Pelino (2016) nella loro ricerca, le agenzie di intelligence hanno dovuto rivedere i loro processi di raccolta, conservazione e condivisione delle informazioni per garantire la conformità con i nuovi requisiti, e tutto ciò ha comportato investimenti significativi in sistemi tecnologici e formazione del personale. Tuttavia, il quadro normativo europeo riconosce anche l’importanza delle attività di intelligence per la sicurezza nazionale, e l’articolo 4(2) del Trattato sull’Unione Europea (TUE) afferma che la sicurezza nazionale rimane di esclusiva competenza di ciascuno Stato membro (Lomas, 2020). Questo garantisce una certa flessibilità alle agenzie di intelligence quando operano strettamente nell’ambito della sicurezza nazionale.

Un’altra sfida è rappresentata dalle differenze nelle legislazioni nazionali di attuazione del GDPR e della Direttiva 2016/680. Mentre questi regolamenti forniscono un quadro comune, lasciano allo stesso tempo anche un certo margine di manovra agli Stati membri. Cameron (2017) ha mostrato che questo può creare complessità per le operazioni di intelligence transfrontaliere, richiedendo un’attenta considerazione delle norme applicabili in ciascuna giurisdizione.

Nonostante queste sfide, il quadro normativo europeo sulla protezione dei dati è visto da molti come un modello per bilanciare la sicurezza e la privacy nell’era digitale. A differenza dell’approccio statunitense, che tende a favorire le esigenze di sicurezza nazionale, l’approccio europeo cerca di trovare un equilibrio tra questi interessi spesso contrastanti (Bigo et al., 2019). Questo riflette i valori fondamentali europei di rispetto per i diritti umani e lo stato di diritto e dimostra come il quadro normativo europeo sulla protezione dei dati abbia avuto un impatto significativo sulle operazioni di intelligence, riconoscendo sia l’importanza della sicurezza nazionale e al contempo anche il rispetto dei diritti fondamentali dei cittadini.

“Privacy by design” nell’intelligence odierna

Il concetto di “privacy by design” ha assunto un ruolo centrale nell’approccio europeo all’intelligence digitale e, come descritto dalla ricerca svolta da Cavoukian e Castro (2014), questo principio richiede un profondo ripensamento delle modalità con cui le agenzie di intelligence progettano e implementano i loro sistemi di raccolta e analisi delle informazioni. Non si tratta più di considerare la privacy come un vincolo da gestire a posteriori, ma come un elemento fondamentale da integrare fin dalle prime fasi di progettazione dei sistemi di intelligence.

Questo approccio ha portato ad una profonda trasformazione delle metodologie operative delle agenzie di intelligence europee. Come sottolineato da Bernal (2020), i sistemi di analisi vengono ora progettati con meccanismi integrati di minimizzazione dei dati personali, mentre i processi di anonimizzazione sono diventati parte integrante del flusso di lavoro dell’intelligence. L’implementazione di sistemi di “audit trail”[1] permette inoltre un monitoraggio costante dell’accesso ai dati, garantendo un elevato livello di accountability (Hallinan et al., 2012).

L’adozione del privacy by design nell’intelligence europea rappresenta un cambiamento significativo rispetto all’approccio tradizionale, in cui la privacy era spesso considerata un ostacolo alle operazioni di sicurezza nazionale. Tuttavia, come dimostrato da Wright e Raab (2014), integrare la privacy fin dalla progettazione non solo protegge i diritti fondamentali dei cittadini, ma può anche migliorare l’efficacia e l’efficienza delle operazioni di intelligence.

Un esempio concreto di privacy by design nelle agenzie di intelligence è l’utilizzo di tecniche di crittografia omomorfica[2], che consentono di effettuare analisi sui dati senza doverli decifrare, mantenendo così la privacy degli individui (Gentry, 2009). Un altro esempio è l’uso di tecniche di “differential privacy”[3], che permettono di aggregare e analizzare i dati mantenendo al contempo la riservatezza dei singoli record (Dwork, 2008).

L’implementazione del privacy by design nell’intelligence presenta anche sfide significative dato che, come discusso in precedenza, esiste un equilibrio delicato da mantenere tra la necessità di accedere a informazioni per scopi di sicurezza nazionale e la protezione della privacy individuale. Trovare il giusto equilibrio richiede un dialogo continuo tra le agenzie di intelligence, i legislatori e la società civile.

Inoltre, l’evoluzione tecnologica continua a presentare nuove sfide per la privacy nell’intelligence. Un esempio rilevante riguarda l’avvento dell’intelligenza artificiale e del machine learning, che solleva questioni complesse riguardo la trasparenza e la cosiddetta “spiegabilità” dei sistemi decisionali automatizzati (Veale & Edwards, 2018). Sarà dunque fondamentale che il metodo c.d. “privacy by design” si evolva in tandem con queste tecnologie emergenti.

La collaborazione internazionale nell’era del GDPR

La cooperazione tra agenzie di intelligence europee si è evoluta notevolmente negli ultimi anni per adattarsi al nuovo quadro normativo sulla protezione dei dati introdotto dal Regolamento generale sulla protezione dei dati (GDPR). Come analizzato da Born et al. (2020), il GDPR ha ridefinito le modalità di condivisione delle informazioni tra agenzie, introducendo nuovi standard e protocolli che hanno l’obiettivo di garantire un elevato livello di tutela dei diritti fondamentali delle persone interessate, in particolare il diritto alla protezione dei dati personali.

L’entrata in vigore del GDPR ha rappresentato una sfida significativa per le agenzie di intelligence, che hanno dovuto trovare un equilibrio tra il mantenimento dell’efficacia della collaborazione internazionale e il rispetto dei rigidi requisiti normativi in materia di trasferimento dei dati personali. Il GDPR, infatti, impone che qualsiasi trasferimento di dati personali verso paesi terzi o organizzazioni internazionali possa avvenire solo in presenza di garanzie adeguate, come ad esempio decisioni di adeguatezza, clausole contrattuali tipo approvate dalla Commissione europea oppure norme vincolanti d’impresa.

Per far fronte a queste sfide, le agenzie di intelligence hanno dovuto sviluppare nuovi framework operativi che possano garantire la conformità normativa senza compromettere l’efficacia delle operazioni di intelligence. Questo ha portato alla creazione di protocolli standardizzati per lo scambio di informazioni che incorporano principi fondamentali del GDPR come la necessità e la proporzionalità del trattamento dei dati, la limitazione delle finalità, la minimizzazione dei dati e la limitazione della conservazione. Inoltre, i nuovi protocolli assicurano la tracciabilità e l’accountability in ogni fase del processo di scambio delle informazioni, attraverso l’implementazione di registri delle attività di trattamento, valutazioni d’impatto sulla protezione dei dati e la designazione di responsabili della protezione dei dati.

È importante ricordare che, a differenza dell’approccio adottato dall’Unione Europea, negli USA il quadro normativo sulla privacy è meno organico e si basa principalmente su leggi settoriali e statali. Come visto nel capitolo 4, non esiste una legge generale sulla protezione dei dati a livello federale paragonabile al GDPR e questo crea alcune difficoltà nelle collaborazioni transatlantiche tra agenzie di intelligence, che devono trovare meccanismi per garantire un adeguato livello di protezione nei trasferimenti di dati verso gli USA.

Supervisione democratica e accountability

Il sistema europeo di intelligence si distingue a livello globale per i suoi robusti meccanismi di supervisione democratica. Wegge (2019) ha analizzato come questa supervisione sia fondamentale non solo per garantire il rispetto delle normative sulla privacy, ma anche per mantenere la fiducia dei cittadini nelle istituzioni democratiche. Difatti le agenzie di intelligence europee operano all’interno di un framework di controlli incrociati che coinvolge molteplici livelli di supervisione.

Il controllo parlamentare attraverso comitati specializzati rappresenta il primo livello di supervisione democratica e il ruolo di questi comitati è quello di esaminare le attività delle agenzie e richiedere rendicontazioni dettagliate sulle operazioni svolte. In questo modo è possibile garantire un ulteriore livello di controllo, permettendo dunque di concentrarsi specificamente sugli aspetti relativi alla privacy e alla protezione dei dati personali.

Le nuove frontiere dell’intelligence digitale

L’intelligenza artificiale e il machine learning rappresentano gli strumenti essenziali per analizzare i dati OSINT, consentendo di processare e correlare enormi quantità di informazioni in modo efficiente. Queste tecnologie offrono il potenziale per riconoscere pattern, anomalie e “segnali deboli”[4] che potrebbero indicare potenziali minacce, consentendo alle agenzie di rispondere in modo più proattivo.

Tuttavia, come sottolineato da Gill e Phythian (2018), l’implementazione dell’IA e del ML nell’intelligence deve sempre considerare attentamente le implicazioni etiche e legali. Ci sono preoccupazioni significative riguardo potenziali “bias algoritmici”[5], trasparenza e accountability nell’uso di questi sistemi. Le agenzie di intelligence europee stanno quindi sviluppando approcci innovativi che permettano di sfruttare il potenziale delle nuove tecnologie, mantenendo al contempo il rispetto dei principi fondamentali del GDPR, come la minimizzazione dei dati e la privacy by design.

Tutto ciò rappresenta una differenza fondamentale rispetto all’approccio statunitense, dove le agenzie di intelligence hanno da sempre privilegiato l’efficacia operativa rispetto alla privacy. Con il suo importante quadro normativo riguardante la protezione dei dati l’UE sta spingendo per un approccio più bilanciato, in cui le nuove tecnologie vengono impiegate in maniera responsabile e trasparente.

Sintetizzando, le nuove (e in continua evoluzione) frontiere dell’intelligence digitale nei paesi europei sono caratterizzate da un delicato equilibrio tra l’adozione di tecnologie innovative e il rispetto dei diritti fondamentali. Mentre l’intelligenza artificiale e il machine learning promettono di rivoluzionare le operazioni di intelligence, il loro utilizzo deve essere attentamente calibrato all’interno del quadro normativo europeo. Solo attraverso un approccio responsabile e trasparente le agenzie potranno sfruttare appieno il potenziale di queste tecnologie, rafforzando al contempo la fiducia dei cittadini.

Il futuro dell’intelligence europea

Il futuro dell’intelligence europea si trova ad un punto di svolta cruciale, principalmente a causa dell’intersezione di rapidi progressi tecnologici, requisiti normativi in costante evoluzione e mutevoli esigenze operative. Come sottolineato da Omand (2020), le agenzie di intelligence stanno attraversando un’importante trasformazione nel loro approccio alla raccolta e all’analisi delle informazioni, guidata sia dall’espansione delle fonti di dati disponibili che dalla necessità di rispondere a minacce sempre più sofisticate.

Le agenzie europee stanno sviluppando sistemi avanzati di analisi che sfruttano le tecnologie emergenti per processare l’enorme volume di dati OSINT disponibili, identificando pattern e indicatori di potenziali minacce. Come evidenziato da Quick e Choo (2018), questa integrazione tecnologica sta migliorando significativamente le capacità predittive, consentendo una risposta più proattiva e precisa.

Tuttavia, l’adozione di queste tecnologie deve essere accuratamente bilanciata con il rigoroso quadro normativo europeo sulla protezione dei dati, incarnato dal GDPR. A differenza degli Stati Uniti, dove le considerazioni di sicurezza nazionale spesso prevalgono sulla privacy (come discusso precedentemente nel capitolo 4), l’approccio europeo cerca di raggiungere un equilibrio tra questi interessi spesso in contrasto tra loro. Le agenzie di intelligence devono quindi sviluppare metodologie innovative che consentano di sfruttare il potere dell’intelligenza artificiale e del machine learning, garantendo contemporaneamente il rispetto dei principi di privacy by design e di minimizzazione dei dati.

La crescente importanza dell’ADINT (Advertising Intelligence) esemplifica sia le opportunità che le sfide di questo nuovo panorama. Come dimostrato da Hayes e Cappa (2018), l’ADINT può fornire preziose informazioni sui pattern comportamentali e sui movimenti di individui e gruppi di interesse per la sicurezza nazionale. Tuttavia, il suo utilizzo deve essere attentamente calibrato per conformarsi alle normative sulla protezione dei dati, come il GDPR e il futuro regolamento ePrivacy.

Oltre all’ADINT, le agenzie di intelligence si stanno rivolgendo ad altre fonti innovative di intelligence, come i dati e le informazioni presenti sul dark web e sui social media. Queste piattaforme offrono un’enorme quantità di informazioni su potenziali minacce, ma pongono anche sfide significative in termini di autenticità, affidabilità e privacy. Sarà dunque fondamentale sviluppare nuove metodologie e tecnologie per raccogliere e analizzare queste informazioni in modo etico e legale.

La collaborazione tra le agenzie di intelligence sarà un fattore fondamentale, ed esse dovranno rafforzare i partenariati non solo tra loro, ma anche con il mondo accademico, il settore privato e la società civile. Questa collaborazione multisettoriale sarà pivotale per sviluppare soluzioni tecnologiche innovative che siano al contempo efficaci e socialmente responsabili.

Un’altra area di crescente importanza sarà lo sviluppo di varie metodologie che possano adeguatamente riconoscere e respingere le operazioni di disinformazione e interferenza straniera. Con l’aumento delle operazioni di “guerra ibrida”[6] e delle campagne di influenza messe spesso in atto da attori statuali antioccidentali, le agenzie di intelligence europee dovranno sviluppare nuove capacità per rilevare, analizzare e contrastare queste minacce nello spazio informativo.

Il futuro dell’intelligence europea sarà plasmato dalla sua capacità di adattarsi ad un panorama tecnologico e normativo in rapida evoluzione e l’integrazione responsabile di tecnologie come l’IA e il ML, insieme allo sviluppo di metodologie moderne come l’ADINT, sarà fondamentale per affrontare le minacce del XXI secolo. Tuttavia, questo dovrà essere fatto in un modo che rispetti i valori fondamentali europei di privacy e diritti umani e solamente con un approccio equilibrato e collaborativo le agenzie di intelligence potranno navigare con successo in questo nuovo territorio, rafforzando la sicurezza mentre mantengono la fiducia dei cittadini che servono.

L’equilibrio tra efficacia operativa e protezione della privacy

La ricerca di un equilibrio tra efficacia operativa e protezione della privacy rappresenta forse la sfida più complicata per le agenzie di intelligence odierne. Wetzling e Vieth (2019) hanno condotto un’analisi approfondita di come le agenzie europee stiano emergendo come modello globale in questo ambito, dimostrando che è possibile mantenere elevati standard di efficacia operativa nel pieno rispetto dei diritti fondamentali dei cittadini.

Un elemento chiave di questo approccio bilanciato è l’implementazione di quello che Cavoukian e Castro (2014) definiscono privacy by design nelle operazioni di intelligence. Come discusso in precedenza per le aziende private, anche le agenzie di intelligence europee hanno sviluppato metodologie innovative che incorporano la protezione della privacy fin dalle prime fasi di progettazione dei sistemi di intelligence. Questo include l’implementazione di robusti meccanismi di anonimizzazione, l’utilizzo di tecniche di aggregazione dei dati e lo sviluppo di protocolli specifici per la gestione delle informazioni sensibili.

La supervisione democratica gioca un ruolo fondamentale in questo equilibrio. Difatti, come evidenziato da Born et al. (2020), le agenzie di intelligence europee operano all’interno di un quadro di responsabilità su più livelli, che comprende supervisione parlamentare, controllo giurisdizionale e monitoraggio da parte delle autorità per la tutela dei dati. Questo sistema di pesi e contrappesi aiuta a garantire che le operazioni di intelligence rimangano all’interno dei limiti legali ed etici stabiliti.

L’esperienza europea sta dimostrando che la protezione della privacy non solo è compatibile con operazioni di intelligence efficaci, ma può effettivamente migliorare la qualità dell’intelligence prodotta. Attraverso l’adozione di approcci più mirati e precisi, le agenzie possono ridurre il c.d. “noisy data”[7] e concentrarsi sulle informazioni veramente rilevanti per la sicurezza nazionale. Questo approccio non solo rispetta i diritti fondamentali dei cittadini, ma contribuisce anche a mantenere la fiducia pubblica nelle istituzioni di intelligence, un elemento cruciale per la loro efficacia a lungo termine.

Come sottolineato da Gill e Phythian (2018), il successo di questo modello dipende dalla capacità delle agenzie di continuare a innovare e adattarsi alle nuove sfide, mantenendo sempre al centro l’equilibrio tra sicurezza nazionale e diritti individuali. L’esperienza europea sta dimostrando che questo equilibrio non solo è possibile, ma è anche essenziale per il futuro dell’intelligence democratica.

Un confronto con il modello della Repubblica Popolare Cinese

L’approccio cinese all’intelligence digitale contiene numerose e notevoli differenze rispetto al modello europeo. Il Ministero per la sicurezza dello Stato (MSS) e altre agenzie di intelligence cinesi operano in un contesto normativo radicalmente diverso da quello europeo, caratterizzato da una quasi totale assenza di vincoli sulla raccolta e l’uso dei dati personali da parte delle autorità statali (Hoffman & Mattis, 2020).

Nella Repubblica Popolare Cinese la distinzione tra sorveglianza interna ed esterna è molto più sfumata rispetto al modello occidentale. Difatti, la legge sull’intelligence nazionale approvata nel 2017 fornisce alle agenzie di intelligence cinesi notevoli poteri di raccolta dati, senza le limitazioni imposte dal GDPR o da normative simili sulla privacy. Mentre nell’UE esiste una netta separazione tra agenzie di intelligence e aziende private, in Cina gli articoli 7 e 14 della suddetta legge prevedono che le aziende, le organizzazioni e i cittadini cinesi debbano obbligatoriamente cooperare con le autorità cinesi ogni volta che viene loro richiesto (Teti, 2024).

Inoltre, con l’approvazione di un emendamento nel 2023 alla legge sul controspionaggio e con l’ampliamento delle casistiche che ricadono nelle c.d. “attività di spionaggio”, le autorità cinesi sono autorizzate, senza alcuna limitazione, ad ispezionare ed eventualmente sequestrare l’intera infrastruttura IT dell’azienda straniera che viene indagata in quel momento. Grazie al sopra menzionato emendamento, le autorità cinesi possono eventualmente raccogliere e visionare tutti i documenti e i materiali che vengono considerati un pericolo per la sicurezza nazionale (ibidem).

Chiaramente, sia per quanto riguarda la legge sull’intelligence del 2017 sia per l’emendamento del 2023 della legge sul controspionaggio, i termini presenti nelle due normative sono volutamente ambigui, per dare il maggior spazio di manovra alle istituzioni e operare di fatto senza limiti.

Per quanto riguarda invece l’ADINT, mentre le agenzie europee devono operare all’interno dei limiti imposti dal GDPR e dal futuro regolamento ePrivacy, le agenzie cinesi hanno sviluppato sistemi sofisticati che combinano dati pubblicitari con altre fonti di intelligence per creare profili dettagliati dei soggetti di interesse. Questo sistema di “credito sociale” rappresenta forse l’esempio più evidente di questa integrazione tra sorveglianza statale e dati commerciali (Creemers, 2018).

Negli ultimi anni, la Cina ha ampliato in modo significativo la sua influenza globale nel settore della sorveglianza digitale, esportando tecnologie avanzate in tutto il mondo e ridefinendo le dinamiche dell’intelligence internazionale. Secondo Sacks (2021), l’approccio cinese alla raccolta e all’analisi dei dati è caratterizzato da un’assenza di restrizioni normative paragonabili a quelle vigenti nelle democrazie occidentali.

Questa differenza sta creando una disparità operativa tra le agenzie di intelligence europee, che devono rispettare rigide normative sulla privacy come il GDPR, e quelle cinesi, che operano con margini di manovra molto più ampi. L’espansione del modello di sorveglianza cinese sta quindi imponendo nuove sfide ai servizi di intelligence occidentali, i quali si trovano a dover competere con un sistema in cui l’accesso illimitato ai dati rappresenta un elemento centrale della strategia di sicurezza nazionale.

Uno degli aspetti più rilevanti di questa influenza è l’esportazione di tecnologie di sorveglianza sviluppate da aziende cinesi con il sostegno del governo. Aziende come “Huawei”, “Hikvision” e “Dahua” hanno fornito infrastrutture avanzate di riconoscimento facciale, monitoraggio biometrico e analisi dei big data a numerosi paesi autoritari, ma anche a paesi in via di sviluppo, che vedono nella tecnologia cinese un’opportunità per rafforzare il controllo sociale e migliorare la sicurezza pubblica (ibidem). Questa strategia ha permesso alla Repubblica Popolare Cinese di estendere la propria influenza non solo attraverso la vendita di prodotti e servizi, ma anche imponendo standard tecnologici alternativi che potrebbero, a lungo termine, sfidare l’egemonia occidentale nel settore della sicurezza digitale.

Le implicazioni di questa espansione sono particolarmente preoccupanti per le agenzie di intelligence europee, e l’infiltrazione di infrastrutture cinesi nei sistemi critici europei solleva interrogativi sulla sicurezza dei dati e sul rischio di spionaggio. Il dibattito sulla sicurezza del 5G di Huawei ha rappresentato un caso emblematico, con diversi governi europei che hanno espresso timori sulla possibilità che la Cina possa sfruttare queste reti per attività di raccolta dati su larga scala. Nella ricerca di Sacks (ibidem) si evidenzia che questa preoccupazione non è infondata: il sistema legislativo cinese impone alle aziende nazionali di collaborare con il governo per la sicurezza nazionale, rendendo difficile separare le operazioni commerciali dalla sorveglianza statale.

Oltre agli aspetti tecnologici e infrastrutturali, la crescente influenza della Cina ha un impatto diretto sulle strategie operative delle agenzie di intelligence occidentali. Le metodologie di raccolta dati utilizzate dagli apparati di sicurezza cinesi, che sfruttano un’estesa rete di sensori, intelligenza artificiale e monitoraggio online senza vincoli normativi, offrono un vantaggio strategico che le democrazie europee non possono replicare senza violare i loro stessi principi legali ed etici. L’assenza di limitazioni nella sorveglianza interna ha permesso alla Cina di affinare sistemi avanzati di analisi predittiva, che combinano dati biometrici, movimenti finanziari e attività online per identificare potenziali minacce prima ancora che si concretizzino (ibidem).

Ulteriore approfondimento sull’intelligence della Repubblica Popolare Cinese

Come illustrato da Teti (2024), per quanto riguarda le attività di spionaggio condotte dalle agenzie di intelligence della Repubblica Popolare Cinese le principali sono:

  • Spionaggio economico, industriale e tecnologico, che permette di fatto alle aziende cinesi di risparmiare sia sugli enormi costi sia sui tempi della ricerca e sviluppo;
  • Spionaggio militare, come si è visto in un articolo del 2015 pubblicato dal quotidiano tedesco “Der Spiegel”, in cui si mostrano alcuni documenti della National Security Agency che confermano il fatto che la Cina è stata in grado di effettuare più di cinquecento intrusioni nei sistemi informatici del Dipartimento della Difesa degli USA;
  • Spionaggio accademico, cioè studenti e ricercatori che vengono inviati a studiare all’estero grazie a borse di studio offerte dalle istituzioni cinesi, ma con l’obiettivo di ottenere informazioni rilevanti riguardo ad eventuali prodotti, processi industriali, brevetti e proprietà intellettuali;
  • Spionaggio informatico, che oltre alle attività di cyber espionage (famosa a livello globale è l’unità militare MUCD 61398), si occupa anche delle c.d. “psyops operations”, cioè quelle operazioni di guerra psicologica che le autorità di Pechino svolgono con l’obiettivo di modificare i comportamenti ed eventualmente i pensieri degli avversari, facendo leva sulle loro emozioni e percezioni. Tutto ciò viene a creare il concetto di network warfare, che combina sia l’utilizzo di strumenti e tecniche per la disinformazione (war information) e per la manipolazione psicologica e comportamentale delle masse (virtual psyops);
  • Spionaggio politico, che può riguardare sia azioni di corruzione o di intimidazione nei confronti di politici stranieri.

Una tecnica innovativa utilizzata dalle agenzie di intelligence cinesi riguarda la cosiddetta “Virtual Human Intelligence” (VHUMINT), tecnica che permette di raccogliere informazioni su vari individui grazie alle piattaforme digitali come forum e social media e viene utilizzata principalmente per scopi di ingegneria sociale, profilazione psicologica e analisi e monitorare i comportamenti virtuali di uno o più individui.

Uno dei casi più famosi riguarda uno studente di dottorato singaporiano, Yeo Jun Wei, che nel 2015 venne ingaggiato dal Ministero della Sicurezza dello Stato e che creò una finta azienda di consulenza negli USA, usando su LinkedIn lo stesso nome di un’azienda che all’epoca operava principalmente nell’ambito della PA statunitense. In poco tempo ottenne centinaia di CV, per la stragrande maggioranza di funzionari e militari statunitensi, e riuscì ad ottenere informazioni dettagliate da un tecnico che lavorava al programma dell’aereo da caccia F35B. Yeo Jun Wei venne successivamente arrestato dalle autorità statunitensi a novembre del 2019 (ibidem).

Altri casi di VHUMINT da parte delle agenzie di intelligence cinesi riguardano anche diversi paesi europei, tra cui principalmente Germania e Francia, dove sempre grazie all’utilizzo di profili falsi su LinkedIn sono stati attivati contatti virtuali con diverse migliaia di persone impiegate in ruoli governativi e istituzionali sia nella PA tedesca che quella francese (ibidem).

Un’altra ricerca, realizzata da Hoffman e Mattis (2020), fornisce un’analisi dettagliata della struttura istituzionale dell’intelligence cinese, rivelando un sistema complesso e stratificato che differisce significativamente dai modelli occidentali. Gli autori mostrano come il sistema cinese abbia sviluppato un approccio unico che loro definiscono “intelligence con caratteristiche cinesi”, dove la distinzione tra intelligence interna ed esterna è deliberatamente sfumata e ambigua.

Un aspetto particolarmente rilevante evidenziato da Hoffman e Mattis è il concetto di “fusione civile-militare” (军民融合) e questo principio, elevato a strategia nazionale sotto la presidenza di Xi Jinping, prevede l’integrazione sistematica tra settore civile e militare, includendo anche le attività di intelligence. Ciò significa che le aziende private cinesi non sono semplici collaboratori occasionali delle agenzie di intelligence, ma sono una parte integrante del sistema di raccolta informazioni.

L’analisi di Deibert (2019) si concentra invece sul sistema di sorveglianza digitale cinese, che lui definisce “surveillance hegemony“. L’autore descrive un ecosistema di sorveglianza pervasivo che integra molteplici fonti di dati:

  • Sistemi di riconoscimento facciale distribuiti capillarmente nelle aree urbane;
  • Monitoraggio delle comunicazioni digitali attraverso il “Great Firewall”;
  • Raccolta di dati comportamentali attraverso app e piattaforme social;
  • Sistemi di pagamento digitale che tracciano le transazioni finanziarie.

L’autore evidenzia come questo sistema sia particolarmente efficace nell’integrazione tra OSINT e ADINT. Le agenzie di intelligence cinesi hanno infatti accesso diretto ai dati generati dalle principali piattaforme digitali nazionali, creando quello che l’autore definisce un “data fusion ecosystem”. Tutto ciò permette di correlare informazioni provenienti da fonti diverse per creare profili dettagliati dei soggetti di interesse.

Un elemento chiave evidenziato da entrambi gli studi riguarda il fatto che le agenzie di intelligence cinesi hanno sviluppato negli ultimi decenni capacità avanzate di analisi dei big data e intelligenza artificiale, utilizzate per processare l’enorme quantità di dati raccolti. Questo ha portato allo sviluppo di quello che Deibert (ibidem) definisce “algorithmic governance“, dove le decisioni di intelligence sono sempre più guidate dall’analisi automatizzata dei dati.

Hoffman e Mattis (2020) sottolineano anche come il sistema cinese abbia sviluppato un approccio unico alla raccolta di OSINT. Le agenzie di intelligence della Repubblica Popolare Cinese hanno creato una vasta rete di “istituti di ricerca” e “think tank” che, pur apparendo come organizzazioni accademiche, svolgono un ruolo cruciale nella raccolta e analisi di informazioni da fonti aperte. Questo sistema, che gli autori definiscono “mosaic intelligence”, permette di costruire un quadro dettagliato combinando molteplici fonti di informazione apparentemente insignificanti.

Entrambi gli studi concordano sul fatto che il sistema cinese, pur essendo estremamente efficace nella raccolta e analisi dei dati, presenta significative implicazioni per i diritti civili e la privacy. L’assenza di meccanismi che possano supervisionare il processo democratico e di limiti legali alla raccolta dati ha permesso lo sviluppo di capacità di sorveglianza senza precedenti, ma ha anche creato quello che Deibert (2019) definisce un “authoritarian informationalism” che potrebbe servire da modello per altri regimi autoritari.

Si evidenzia di conseguenza l’enorme sfida per le agenzie di intelligence europee di sviluppare capacità competitive mantenendo contemporaneamente gli standard etici e legali che caratterizzano il modello democratico occidentale, e dunque l’importanza di mantenere un equilibrio tra efficacia operativa e protezione dei diritti fondamentali.

Conclusioni e prospettive future

L’evoluzione dell’intelligence europea nell’era digitale rappresenta un caso di studio significativo di come sia possibile bilanciare esigenze apparentemente contrastanti: da un lato la necessità di proteggere la sicurezza nazionale in un ambiente caratterizzato da minacce sempre più sofisticate, dall’altro l’obbligo di rispettare i diritti fondamentali dei cittadini e le normative sulla protezione dei dati. Le agenzie di intelligence europee stanno tracciando una strada che potrebbe influenzare il futuro dell’intelligence globale dimostrando come l’integrazione dei principi di protezione dei dati nella progettazione dei sistemi di intelligence può portare allo sviluppo di metodologie più precise e mirate, riducendo il rischio di violazioni della privacy e aumentando la fiducia pubblica nelle istituzioni di intelligence.

Il futuro dell’intelligence europea dipenderà dalla capacità di continuare a innovare in questo spazio, sviluppando nuove metodologie e tecnologie che possano rispondere alle sfide emergenti mantenendo allo stesso tempo gli elevati standard di protezione dei diritti individuali che caratterizzano l’approccio europeo. Questo equilibrio delicato, ma essenziale, continuerà a definire l’evoluzione dell’intelligence europea negli anni a venire.

L’analisi dell’evoluzione dell’intelligence europea nell’era digitale rivela un panorama complesso e in continua trasformazione, dove l’equilibrio tra sicurezza nazionale e protezione dei diritti civili rappresenta una sfida costante ma anche un’opportunità di innovazione.

Per completare questo percorso di approfondimento sulla trasformazione dell’intelligence digitale, l’ultimo contenuto della nostra serie si concentrerà sugli impatti economici di OSINT e ADINT, analizzando come queste metodologie stiano influenzando non solo il settore della sicurezza, ma anche l’intero ecosistema economico e industriale europeo.

Per un approfondimento completo e una visione d’insieme su tutte le tematiche trattate in questa serie, invitiamo i lettori a scaricare il white paper di Sergiu Deaconu, “Open Source Intelligence e Advertising Intelligence: applicazioni e impatti in ambito industriale, civile e dell’intelligence europea”. Il documento propone un’analisi dettagliata del ruolo crescente di OSINT e ADINT nel rivoluzionare l’intelligence digitale, esplorando le capacità di queste metodologie nel ricavare informazioni rilevanti sia da fonti pubbliche sia dall’ecosistema della pubblicità digitale.

Fonti:

[1] Si tratta di un registro dettagliato che documenta tutte le attività, le operazioni e gli accessi effettuati in un sistema informatico o un processo aziendale. Ogni registrazione include dettagli come chi ha effettuato l’azione, cosa è stato fatto, quando e come. Viene usato per scopi di sicurezza, conformità normativa e indagini, esso consente di monitorare e verificare l’integrità dei sistemi e dei dati.

[2] Riguarda un sistema avanzato di cifratura che consente di eseguire calcoli su dati cifrati senza doverli decifrare. I risultati delle operazioni restano criptati e possono essere decifrati successivamente per ottenere il risultato finale come se i calcoli fossero stati effettuati sui dati originali. Questa tecnologia protegge la privacy dei dati durante l’elaborazione, rendendolo ideale per applicazioni come l’analisi di dati sensibili su cloud o in ambienti non sicuri;

[3] Si tratta di un modello di protezione dei dati che garantisce che le informazioni statistiche rilasciate da un dataset non permettano di identificare o inferire dettagli su individui specifici.

[4] Con questa formula ci si riferisce a quelle informazioni, dati o indizi spesso difficili da rilevare, che indicano possibili cambiamenti futuri, tendenze emergenti o eventi di rilievo. Questi segnali possono sembrare poco importanti nel momento in cui si manifestano, ma, se analizzati in maniera approfondita, possono rivelarsi fondamentali per anticipare sviluppi futuri, identificare opportunità o ridurre i rischi;

[5] Essi sono distorsioni o pregiudizi che emergono nei risultati di un algoritmo a causa di limitazioni o imperfezioni nei dati di input, nella progettazione del modello o nelle scelte degli sviluppatori. Questi bias possono portare a decisioni o previsioni non accurate, discriminatorie o non rappresentative.

[6] Questa è una strategia di conflitto che combina tattiche convenzionali e non convenzionali, includendo operazioni militari tradizionali, cyber-attacchi, propaganda, disinformazione, guerra economica e influenze politiche. Questo tipo di guerra mira a destabilizzare un avversario sfruttando vulnerabilità in diversi settori, spesso senza un confronto diretto sul campo di battaglia, rendendo difficile attribuire con certezza responsabilità e rispondere efficacemente alle minacce.

[7] Con questo termine si fa riferimento a informazioni spurie, irrilevanti o errate presenti in un insieme di dati, che possono ostacolare l’analisi o l’elaborazione. Questo “rumore” può essere causato da diversi fattori, come errori di misurazione, imprecisioni nella raccolta dei dati, interferenze ambientali o problemi di elaborazione. Ciò può introdurre variazioni non correlate ai fenomeni o ai modelli sottostanti, rendendo più difficile identificare schemi significativi o fare previsioni accurate.

Profilo Autore

Professionista con formazione multidisciplinare in economia, diritto e tecnologia, che unisce solide competenze accademiche a esperienza pratica nello sviluppo software. Attualmente opera come programmatore iOS e sviluppatore software, specializzandosi in Swift, C# e Python per lo sviluppo di applicazioni web e mobile e la progettazione di architetture software avanzate.

Ha conseguito una Laurea magistrale in ‘European Economy and Business Law’ presso l’Università degli Studi di Roma “Tor Vergata”, focalizzandosi su economia digitale e diritto europeo, e ha completato un Master in ‘Informatica giuridica, nuove tecnologie e diritto dell’informatica’ presso l’Università “La Sapienza” di Roma. La sua ricerca post-lauream si è concentrata sulle implicazioni di Big Data, IoT e Intelligenza Artificiale in settori strategici quali agricoltura, industria e smart cities, nonché sull’analisi delle tecniche OSINT e ADINT in relazione a privacy e sicurezza nazionale.

Certificato in Project Design & Management a livello europeo e con competenze linguistiche avanzate in inglese (IELTS 7.5), combina capacità analitiche e di leadership con una profonda comprensione dell’intersezione tra tecnologia, diritto ed economia nell’era digitale.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/agenzie-di-intelligence/




Mobile forensics post-quantum: la sfida dell’estrazione dati nell’era dell’encryption quantistica

La mobile forensics post-quantum affronta le sfide dell’analisi dei dispositivi cifrati nell’era della crittografia quantistica. In questo articolo vengono esplorate le implicazioni tecnologiche, investigative e legali, illustrando come la rivoluzione quantistica stia trasformando le pratiche di digital forensics e quali nuovi paradigmi saranno necessari per sicurezza, privacy e giustizia.

L’evoluzione della mobile forensics di fronte alla rivoluzione quantistica

La rivoluzione quantistica che si profila all’orizzonte tecnologico solleva una questione fondamentale per l’ecosistema investigativo e giuridico: cosa accade quando i dispositivi mobili, già oggi fortezze crittografiche quasi impenetrabili, adottano sistemi di cifratura progettati per resistere anche ai computer quantistici?

La domanda non è puramente teorica né confinata a un futuro lontano. Mentre l’industria accelera verso l’implementazione di algoritmi post-quantum, le comunità forensi e le autorità di law enforcement si trovano di fronte a un paradosso temporale: prepararsi oggi per investigare domani crimini i cui dati saranno protetti da una matematica fondamentalmente diversa.

Lo stato attuale della mobile forensics: una battaglia tecnologica continua

Il contesto attuale della mobile forensics si è consolidato attorno a una realtà complessa. L’estrazione dati da smartphone moderni rappresenta una sfida che ha progressivamente eroso le capacità investigative tradizionali. L’adozione universale della cifratura full-disk, l’isolamento hardware delle chiavi crittografiche attraverso Secure Enclave e Trusted Execution Environment (TEE), le protezioni anti-bruteforce sempre più sofisticate hanno ristretto drasticamente la finestra operativa degli investigatori digitali.

Aziende come Cellebrite e Grayshift hanno costruito business model attorno alla ricerca di vulnerabilità zero-day che permettano di aggirare queste protezioni. Cellebrite, con il suo Universal Forensic Extraction Device (UFED), e Grayshift, con GrayKey, rappresentano i principali player in una corsa agli armamenti tecnologica dove ogni aggiornamento software può vanificare mesi di ricerca. Ma questi strumenti, per quanto sofisticati, operano ancora in un paradigma dove la crittografia rimane teoricamente attaccabile con risorse computazionali sufficienti o attraverso la scoperta di implementazioni difettose.

L’algoritmo di Shor e la minaccia quantistica alla crittografia moderna

La scoperta che ha cambiato il panorama della sicurezza informatica

L’algoritmo di Shor, formulato dal matematico Peter Shor nel 1994, ha dimostrato che un computer quantistico sufficientemente potente potrebbe fattorizzare numeri primi con una velocità che rende obsoleti RSA e altri sistemi a chiave pubblica su cui si basa gran parte della nostra infrastruttura crittografica. Questa prospettiva ha innescato una risposta preventiva globale: il NIST ha selezionato e standardizzato algoritmi post-quantum, basati su problemi matematici ritenuti resistenti anche ai computer quantistici.

Il 13 agosto 2024, il National Institute of Standards and Technology (NIST) ha pubblicato i primi tre standard FIPS (Federal Information Processing Standards) per la crittografia post-quantistica: FIPS 203 (ML-KEM) per l’incapsulamento delle chiavi, FIPS 204 (ML-DSA) e FIPS 205 (SLH-DSA) per le firme digitali. Cristalli reticolari, codici correttori d’errore, funzioni hash, isogenie tra curve ellittiche: la nuova generazione crittografica si fonda su strutture matematiche profondamente diverse da quelle attuali.

L’adozione industriale della crittografia post-quantum

L’industria tecnologica sta già integrando questi nuovi standard. Apple ha annunciato il 21 febbraio 2024 l’implementazione del protocollo PQ3 per iMessage, definendolo come “il più significativo aggiornamento crittografico nella storia di iMessage”. Il protocollo, che utilizza l’algoritmo Kyber (ora standardizzato come ML-KEM), è stato rilasciato con iOS 17.4, iPadOS 17.4, macOS 14.4 e watchOS 10.4.

Google lavora sulla crittografia post-quantum dal 2016, avendo implementato algoritmi quantum-resistant in Chrome dal 2022 e nelle comunicazioni interne attraverso il protocollo ALTS. L’industria dei semiconduttori sta progettando chip con acceleratori hardware per questi algoritmi computazionalmente più onerosi.

Implicazioni tecniche per la digital forensics post-quantum

Obsolescenza delle tecniche forensi tradizionali

Per la digital forensics, questa transizione rappresenta un salto paradigmatico dalle implicazioni profonde. Gli approcci tradizionali di chip-off forensics, JTAG debugging o exploitation delle interfacce di boot potrebbero rivelarsi inefficaci di fronte a encryption quantistica implementata a livello di silicio. Le tecniche di side-channel analysis, che hanno fornito alcuni successi contro implementazioni crittografiche classiche attraverso l’analisi dei consumi energetici o delle emanazioni elettromagnetiche, dovranno essere completamente ripensate per algoritmi con profili computazionali radicalmente diversi.

La speranza di sfruttare debolezze implementative, che oggi rappresenta spesso l’unico vettore d’attacco praticabile, potrebbe assottigliarsi ulteriormente in un ecosistema dove i vendor, consapevoli della minaccia quantistica, adotteranno standard di implementazione ancora più rigorosi e verification formale del codice crittografico.

Nuovi paradigmi investigativi necessari

Sul fronte operativo, le agenzie di law enforcement e i laboratori forensi dovranno ripensare completamente i loro workflow investigativi. L’approccio reattivo, dove l’estrazione dati avviene post-sequestro, potrebbe dover essere integrato o sostituito da strategie di acquisizione proattiva. Le intercettazioni in fase operativa, prima che i dati vengano scritti su storage cifrato, diventeranno probabilmente più centrali.

Parallelamente, emerge la necessità di sviluppare nuovi paradigmi forensi che accettino i limiti tecnologici come vincolo progettuale. La context-based forensics, che costruisce ipotesi investigative attraverso metadata, patterns di comunicazione e analisi comportamentale, potrebbe acquisire rilevanza crescente quando il contenuto diretto rimane inaccessibile. Le tecniche di cloud forensics assumono importanza critica, dato che molti dati originati su mobile devices vengono replicati su infrastrutture cloud dove le dinamiche di cifratura seguono logiche diverse.

La dimensione giuridica e normativa della mobile forensics post-quantum

Il framework legale europeo e internazionale

Sul piano giuridico emergono le sfide più insidiose. Il framework legale che governa l’acquisizione di prove digitali si è sviluppato in un’epoca in cui l’impossibilità tecnica di accedere a dati cifrati rappresentava un’eccezione gestibile. La crittografia post-quantum introduce un livello di robustezza che potrebbe rendere questa impossibilità tecnica la norma, non l’eccezione.

Il Regno Unito ha rafforzato i poteri previsti dal RIPA (Regulation of Investigatory Powers Act 2000) per obbligare la disclosure di chiavi crittografiche, con sanzioni penali per il rifiuto che possono arrivare fino a due anni di reclusione, o cinque anni per casi che coinvolgono la sicurezza nazionale. L’Australia ha adottato il Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018, che impone ai produttori di tecnologia di fornire “technical assistance” alle autorità, una formulazione che include meccanismi di accesso eccezionale.

Il dilemma delle backdoor matematiche

Queste soluzioni legislative si scontrano con una realtà tecnica inderogabile: non esistono backdoor matematiche nella crittografia post-quantum. Ogni meccanismo di accesso eccezionale introduce per definizione una vulnerabilità che può essere sfruttata non solo dalle autorità legittime ma anche da attori malevoli. Nel contesto post-quantum, dove la posta in gioco include protezione contro avversari con capacità computazionali straordinarie, l’idea stessa di exceptional access diventa tecnicamente ancora più problematica.

La dottrina giuridica della “ricerca ragionevole” nelle giurisdizioni di common law, o il principio di proporzionalità nel diritto continentale europeo, potrebbero richiedere una ricalibrazione profonda. Se l’accesso ai dati diventa tecnicamente impossibile senza la collaborazione del sospettato o del produttore del dispositivo, si apre uno scenario dove la digital forensics si trasforma da disciplina tecnica a procedura essenzialmente consensuale o cooperativa.

Approcci innovativi e tecnologie emergenti

Soluzioni crittografiche avanzate per il futuro

La comunità accademica e industriale sta esplorando approcci innovativi che potrebbero offrire strumenti parziali. La quantum key distribution, spesso discussa come meccanismo di comunicazione sicura, potrebbe paradossalmente offrire opportunità investigative se integrata in frameworks con meccanismi di key escrow verificabili crittograficamente.

Sistemi di homomorphic encryption, che permettono computazione su dati cifrati senza decifrarli, potrebbero consentire analisi forensi limitate mantenendo la protezione del contenuto. Zero-knowledge proofs potrebbero essere utilizzati per dimostrare l’assenza di contenuti illeciti senza rivelare informazioni sensibili. Tuttavia, tutte queste tecnologie sono ancora largamente teoriche o in fase sperimentale, e la loro applicazione pratica alla mobile forensics richiederà anni di ricerca e sviluppo.

La dimensione geopolitica della crittografia post-quantum

Esiste una dimensione geopolitica significativa. La competizione tecnologica tra Stati Uniti, Cina ed Europa sulla supremazia quantistica include esplicitamente considerazioni di sicurezza nazionale e capacità di intelligence. La standardizzazione degli algoritmi post-quantum è avvenuta principalmente sotto egida NIST, ma Cina e altri attori stanno sviluppando standard propri. In un mondo dove dispositivi mobili potrebbero implementare algoritmi crittografici diversi a seconda dei mercati di destinazione, la frammentazione dello scenario complica ulteriormente il panorama forense.

Le capacità di accesso a dispositivi cifrati diventeranno probabilmente un asset strategico nazionale, con implicazioni per accordi di mutual legal assistance tra giurisdizioni e per la cooperazione internazionale in materia di contrasto al crimine transnazionale.

Verso un nuovo contratto sociale: privacy, sicurezza e giustizia

Il futuro della mobile forensics nell’era quantistica

Guardando avanti, sembra inevitabile che la mobile forensics post-quantum richiederà un nuovo contratto sociale tra tecnologia, diritto e società. Non possiamo illuderci che soluzioni puramente tecniche risolveranno le tensioni fondamentali in gioco. La matematica della crittografia post-quantum è, per design, resistente a qualsiasi attacco computazionale. Non esistono scorciatoie tecniche che permettano di preservare simultaneamente garanzie di sicurezza robuste contro avversari quantistici e backdoor per accesso investigativo legittimo.

Questa realtà tecnica inderogabile richiederà probabilmente un ripensamento del modo in cui concepiamo l’evidenza digitale, la discovery processuale e i limiti accettabili dell’investigazione tecnologica in una società democratica. La lezione più profonda di questa transizione è che la sicurezza assoluta e l’accessibilità investigativa non sono semplicemente obiettivi in tensione, ma in ultima analisi mutualmente esclusivi sul piano tecnico.

Un nuovo paradigma per la digital forensics

La mobile forensics post-quantum non sarà più una disciplina che promette accesso universale alle prove digitali, ma un insieme di pratiche che opera dentro vincoli tecnologici riconosciuti e accettati, compensando attraverso altre forme di intelligence e investigazione ciò che la matematica rende impossibile. È una transizione che richiederà umiltà tecnologica, creatività giuridica e soprattutto un dibattito pubblico informato su quale tipo di società vogliamo costruire nell’era quantistica.

Le società democratiche dovranno scegliere, con consapevolezza e attraverso processi deliberativi trasparenti, dove collocare questo equilibrio tra privacy e sicurezza. Il futuro della cybersecurity e della giustizia dipenderà dalla capacità delle organizzazioni di anticipare, pianificare e implementare efficacemente questi nuovi paradigmi, garantendo la continuità della protezione dei diritti fondamentali nell’era quantistica imminente.

Fonti:

NIST Post-Quantum Cryptography Project

Apple Security Research – iMessage PQ3

ENISA – Post-Quantum Cryptography

UK Government – RIPA 2000

Australian Government – Assistance and Access Act

IBM Quantum Computing Research

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/mobile-forensics-post-quantum/




Memory Forensics avanzata: tecniche anti-VM Evasion e analisi di Malware Fileless

L’evoluzione del panorama delle minacce informatiche ha trasformato radicalmente l’approccio investigativo alla cybersecurity. Mentre per decenni l’analisi forense si è concentrata sull’acquisizione di evidenze persistenti su disco, oggi ci confrontiamo con una realtà in cui circa il 70% degli incidenti malware più gravi coinvolge attacchi fileless che operano esclusivamente in memoria, destinati a dissolversi nel momento stesso in cui il sistema viene spento o riavviato.

Questa metamorfosi tecnologica rappresenta una sfida senza precedenti per esperti di digital forensics, investigatori di cybercrime, professionisti del cyber law e operatori di law enforcement. La memoria RAM è diventata il teatro operativo prediletto degli attori malevoli più sofisticati, costringendo l’intera comunità forense a ripensare metodologie, strumenti e framework giuridici consolidati.

Il malware fileless: quando l’evidenza esiste solo in memoria

La categoria delle minacce fileless rappresenta oggi una delle evoluzioni più insidiose del panorama malware. Gli attacchi fileless sono risultati dieci volte più efficaci nell’eludere i sistemi di detection rispetto ai malware tradizionali, proprio perché non lasciano artefatti persistenti analizzabili con le tecniche forensi classiche.

Il ciclo di vita completo di questi attacchi si consuma interamente nella dimensione volatile della RAM, sfruttando componenti legittimi del sistema operativo. PowerShell, WMI e macro Office sono i vettori privilegiati, utilizzati per eseguire codice malevolo che risiede esclusivamente negli spazi di indirizzamento dei processi, senza mai toccare il filesystem.

Questa caratteristica pone un dilemma procedurale fondamentale: l’acquisizione stessa dell’evidenza ne altera inevitabilmente lo stato. Il principio di Locard – secondo cui ogni contatto lascia una traccia – si rovescia paradossalmente: è l’investigatore stesso che, tentando di raccogliere l’evidenza, contamina potenzialmente la scena del crimine digitale. Questa problematica solleva interrogativi critici sulla catena di custodia delle digital evidence e sull’integrità probatoria dei reperti acquisiti.

Living off the Land: quando il sistema si attacca da solo

Le tecniche Living off the Land (LotL) sono utilizzate nel 79% degli attacchi mirati, sfruttando binari legittimi del sistema operativo per eseguire operazioni malevole. Gli attaccanti utilizzano strumenti come certutil.exe, regsvr32.exe o mshta.exe – tutti componenti standard di Windows – per scaricare ed eseguire payload senza mai creare file eseguibili tradizionali.

Dal punto di vista dell’analisi forense, queste tecniche rappresentano una sfida particolare perché i tool di sicurezza tradizionali, basati sul rilevamento di firme note o comportamenti anomali di eseguibili, risultano completamente inefficaci. Il malware si mimetizza perfettamente all’interno di processi trusted, rendendo la distinzione tra attività lecita e illecita estremamente complessa.

Tecniche anti-VM: l’evasion come standard

Parallelamente all’evoluzione verso approcci fileless, gli sviluppatori di malware hanno perfezionato sofisticate strategie di evasione per sfuggire all’analisi in ambienti controllati. Le tecniche anti-VM (Virtual Machine) e anti-sandbox costituiscono oggi un layer praticamente standard in ogni campione di malware avanzato, rendendo estremamente complessa l’analisi dinamica che rappresenta uno strumento fondamentale del reverse engineering.

I meccanismi di detection dell’ambiente virtualizzato

Il malware moderno implementa controlli multilivello per rilevare ambienti di analisi:

A livello hardware: L’istruzione CPUID consente di interrogare il processore e ottenere informazioni sul vendor. Quando eseguita in ambiente virtualizzato, restituisce stringhe identificative come “VMwareVMware” o “Microsoft Hv” invece di “GenuineIntel” o “AuthenticAMD”, rivelando immediatamente la natura dell’ambiente.

A livello di sistema operativo: I campioni di malware ricercano chiavi di registro specifiche, driver di paravirtualizzazione e processi con nomi riconducibili a software di virtualizzazione come VMware Tools, VirtualBox Guest Additions o servizi Hyper-V. La presenza anche di una sola di queste tracce può essere sufficiente per attivare comportamenti evasivi.

Timing attack e side-channel: Tecniche sofisticate misurano l’overhead introdotto dalla virtualizzazione attraverso l’analisi dei tempi di esecuzione di istruzioni privilegiate. L’istruzione RDTSC (Read Time-Stamp Counter), ad esempio, può rivelare anomalie temporali caratteristiche degli ambienti virtualizzati.

Behavioral analysis: Gli ambienti sandbox sono tipicamente “troppo puliti” per un sistema reale. Il malware può verificare la cronologia dei documenti recenti, il numero di applicazioni installate, la presenza di file temporanei, tutti indicatori che in un sistema di analisi risultano assenti o minimali.

Volatility Framework: il pilastro della memory forensics moderna

Di fronte a queste evoluzioni, la disciplina della memory forensics ha sviluppato approcci sempre più sofisticati. Il Volatility Framework è diventato lo strumento di memory forensics più utilizzato al mondo, impiegato da forze dell’ordine, organizzazioni militari, mondo accademico e investigatori commerciali.

Sviluppato come progetto open source e rilasciato inizialmente nel 2007, Volatility permette l’estrazione di artefatti digitali dalla memoria volatile attraverso una comprensione approfondita delle strutture dati interne dei kernel dei sistemi operativi. Nel 2024 è stata rilasciata Volatility 3 versione 2.26.0, annunciata come “Feature Parity release”, con cui Volatility 2 è stato ufficialmente deprecato.

Capacità analitiche avanzate

Il framework offre plugin specializzati per:

  • Process analysis: identificazione di processi nascosti attraverso tecniche di unlink dalla lista ufficiale dei task del kernel
  • Network forensics: ricostruzione di connessioni di rete non registrate nei normali artefatti del sistema
  • Driver detection: individuazione di driver kernel-mode non autorizzati o rootkit
  • Code injection detection: analisi di VAD (Virtual Address Descriptor) manipolati per nascondere regioni di memoria eseguibile
  • Malware analysis: estrazione di shellcode iniettato in processi legittimi tramite tecniche come process hollowing

Per il malware fileless specificamente, l’analisi si concentra sull’identificazione di anomalie nei processi trusted: un processo PowerShell che carica assembly .NET direttamente in memoria, script che iniettano shellcode tramite API come VirtualAllocEx e WriteProcessMemory, o tecniche di process hollowing dove un processo legittimo viene “svuotato” e riempito con codice malevolo.

Acquisizione forense della memoria: metodologie e strumenti

L’acquisizione della RAM richiede approcci metodologici rigorosi che minimizzino l’alterazione dell’evidenza. Le tecniche moderne si dividono in diverse categorie in base al livello di privilegio di accesso:

Acquisizione hardware-based via DMA

L’utilizzo di dispositivi DMA (Direct Memory Access) permette di acquisire la memoria operando a livello di bus fisico, bypassando completamente il sistema operativo compromesso. Strumenti come PCILeech utilizzano hardware FPGA o schede basate su USB3380 per leggere la memoria attraverso interfacce PCIe, riducendo drasticamente il rischio che il malware interferisca con l’acquisizione.

BMCLeech rappresenta la prima implementazione software che porta l’acquisizione forense della memoria sul Baseboard Management Controller (BMC), particolarmente utile per incident response team che operano su sistemi server.

Acquisizione software-based

Per sistemi dove l’acquisizione hardware non è praticabile, esistono tool software come WinPmem, DumpIt o LiME (Linux Memory Extractor) che operano a livello kernel. PMEM (WinPmem) si distingue per acquisizione rapida e basso impatto, rendendolo versatile sia per forensics che per cybersecurity.

Hypervisor-level acquisition

Gli strumenti a livello hypervisor acquisiscono memoria esternamente al sistema operativo guest, rendendoli resistenti a rootkit e altre tecniche anti-forensi. Questa caratteristica li rende particolarmente adatti per investigazioni forensi avanzate e analisi malware, sebbene sacrifichino velocità rispetto agli approcci software diretti.

Intel SGX: protezione o minaccia?

Intel Software Guard Extensions (SGX) rappresenta un caso paradigmatico di tecnologia di sicurezza che può essere sfruttata anche per scopi malevoli. SGX fornisce meccanismi di isolamento che mirano a proteggere codice e dati dalla modifica o divulgazione anche se tutto il software privilegiato è malevolo, utilizzando ambienti di esecuzione speciali chiamati “enclave”.

Il paradosso delle enclave sicure

Ricercatori hanno dimostrato praticamente che malware può essere eseguito all’interno di enclave SGX, impersonando completamente l’applicazione host. L’attacco SGX-ROP utilizza primitive basate su TSX per costruire attacchi code-reuse dall’interno dell’enclave, bypassando ASLR, stack canaries e address sanitizer.

La protezione della memoria fornita da SGX è asimmetrica: mentre impedisce al codice non-enclave di accedere alla memoria dell’enclave, l’enclave stessa può accedere all’intero spazio di indirizzamento dell’applicazione host, creando un vettore di attacco per malware sofisticato.

Dal punto di vista della memory forensics, le enclave SGX rappresentano regioni di memoria crittografate hardware che non possono essere ispezionate attraverso tecniche tradizionali di dump, creando “blind spots” nell’analisi forense che gli attaccanti possono sfruttare per nascondere payload malevoli.

Framework giuridici e standard internazionali

La natura volatile dell’evidenza in memoria solleva questioni giuridiche fondamentali che investono l’intera procedura penale. Il NIST (National Institute of Standards and Technology) ha definito un processo in quattro fasi per la digital forensics: identificazione e acquisizione dei dati, processing ed estrazione di informazioni rilevanti, analisi dei dati estratti e reporting dei risultati.

Linee guida NIST per memory acquisition

La documentazione NIST sottolinea che la memoria volatile deve essere acquisita tempestivamente da personale addestrato nell’acquisizione della memoria. Le pubblicazioni NIST SP 800-86 (“Guide to Integrating Forensic Techniques into Incident Response”) e NIST IR 8354 (“Digital Investigation Techniques”) forniscono framework metodologici per garantire l’integrità probatoria.

Ordine di volatilità e best practices

Il principio dell’ordine di volatilità stabilisce che i dati più volatili devono essere acquisiti per primi: cache, tabelle di routing, tabelle di processo, memoria RAM, file di sistema temporanei, disco rigido, log remoti e infine configurazione fisica di rete e topologia.

La sfida della ripetibilità

La questione della ripetibilità dell’esperimento forense – principio fondamentale per la verificabilità dell’evidenza scientifica in sede processuale – si scontra con l’impossibilità di riprodurre esattamente lo stato della memoria in un momento specifico. Un secondo dump della memoria, anche a distanza di millisecondi, catturerà uno stato differente del sistema.

Come garantire quindi il contraddittorio tecnico quando la difesa richiede una perizia sulla stessa evidenza? La giurisprudenza italiana si sta lentamente adattando, come evidenziato nel white paper “La digital forensics nel processo penale: quadro normativo, giurisprudenza, diritto di difesa e aspetti di cyber security” di ICT Security Magazine, che analizza il quadro normativo e gli aspetti di cyber security legati alla gestione delle prove digitali.

Aspetti giuridici peculiari della memory forensics

Un dump completo della RAM include inevitabilmente contenuti di email, messaggi, password in chiaro e altri dati sensibili non necessariamente pertinenti all’indagine. Il bilanciamento tra esigenza investigativa e tutela della privacy richiede:

  • Protocolli di acquisizione selettiva: documentazione fotografica e video dell’intero processo
  • Hash crittografici: per garantire l’integrità del dump acquisito (tipicamente SHA-256)
  • Procedure di sealatura: delle porzioni di dump non rilevanti per l’indagine
  • Adozione di standard internazionali: come ISO/IEC 27037:2012 per identificazione, raccolta e acquisizione di digital evidence

La competenza tecnica degli operatori di law enforcement diventa elemento cruciale. Le perizie in memory forensics avanzata richiedono specializzazione che interseca conoscenze di architettura dei sistemi, reverse engineering, analisi malware e comprensione dei protocolli giuridici – competenze che vanno ben oltre la generica formazione informatica.

Tecniche di contrasto all’anti-evasion analysis

Per contrastare le tecniche anti-VM, gli analisti hanno sviluppato strategie sempre più sofisticate che cercano di rendere l’ambiente di analisi indistinguibile da un sistema reale:

Sandbox trasparenti

Implementazione di modifiche che mascherano tutti gli artefatti tipici della virtualizzazione: alterazione dei risultati delle istruzioni CPUID, rimozione di chiavi di registro riconducibili alla virtualizzazione, popolamento di cronologie e file temporanei per simulare un ambiente “vissuto”.

Bare metal analysis

Esecuzione del malware su hardware fisico dedicato, eliminando completamente la possibilità di detection della virtualizzazione. Questo approccio, sebbene efficace, presenta limitazioni significative in termini di scalabilità e costi operativi.

Analisi ibrida e migrazione dinamica

Combinazione di sandboxing iniziale con successiva migrazione su ambiente fisico quando viene rilevato comportamento sospetto di anti-VM checking. Il malware viene inizialmente eseguito in ambiente controllato per classificazione preliminare, ma se manifesta tecniche di evasion sofisticate, viene trasferito in ambiente bare metal per analisi approfondita.

Il futuro della memory forensics: intelligenza artificiale e automation

L’integrazione dell’intelligenza artificiale nei processi di digital forensics rappresenta una trasformazione paradigmatica, introducendo capacità analitiche avanzate con accuratezza fino al 98,7% nella classificazione di malware, come analizzato nell’articolo AI per la Digital Forensics di ICT Security Magazine.

L’automazione gioca ruolo crescente, con sistemi di threat hunting che operano continuamente per identificare anomalie comportamentali in memoria prima che un incidente venga dichiarato. L’utilizzo di machine learning per il rilevamento di pattern anomali negli spazi di memoria, l’analisi predittiva dei comportamenti di processo e la correlazione automatica di indicatori di compromissione rappresentano l’avanguardia di questo nuovo approccio.

Tuttavia, gli strumenti AI forensi presentano vulnerabilità fondamentali ad attacchi adversariali e bias algoritmici, richiedendo framework di validazione rigorosi come l’AI Risk Management Framework del NIST per garantire trustworthiness e ammissibilità processuale.

Conclusioni: verso nuovi paradigmi investigativi

La memory forensics avanzata non rappresenta semplicemente una disciplina tecnica, ma un punto di convergenza critico tra tecnologia, diritto e procedura penale. La tradizionale dicotomia tra live forensics e dead forensics si sfuma in un continuum dove acquisizione e analisi diventano processi sovrapposti e interdipendenti.

L’investigatore forense non può più limitarsi a essere un collettore passivo di evidenze, ma deve trasformarsi in analista proattivo capace di adattare dinamicamente le proprie tecniche alla natura della minaccia. Questo richiede:

  1. Framework giuridico evolutivo che riconosca le peculiarità dell’evidenza volatile
  2. Collaborazione internazionale, dato che gli attacchi operano su scala globale
  3. Formazione specialistica continua per operatori di law enforcement
  4. Standard tecnici condivisi per garantire interoperabilità e ammissibilità probatoria
  5. Bilanciamento tra efficacia investigativa e tutela dei diritti fondamentali

Solo attraverso la comprensione profonda di tutte queste dimensioni sarà possibile contrastare efficacemente le minacce informatiche più evolute, garantendo al contempo il rispetto dei diritti fondamentali e l’integrità del processo giudiziario. La sfida è aperta, e la posta in gioco è la credibilità stessa del sistema di giustizia penale nell’era digitale.

Fonti:

NIST Special Publication 800-86

NIST IR 8354

Volatility Foundation

MITRE ATT&CK T1497

PCILeech GitHub

Standard ISO/IEC 27037:2012

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/memory-forensics/




Cloud forensics: acquisizione delle prove in ambienti multi-tenant e chain of custody nei cloud ibridi

La migrazione massiva verso architetture cloud ha ridefinito completamente i paradigmi dell’informatica forense. Se per decenni la digital forensics si è sviluppata intorno al concetto di acquisizione di dispositivi fisicamente delimitati – hard disk, server on-premise, dispositivi mobili – oggi ci troviamo di fronte a una realtà dove i confini tra evidenze digitali, infrastrutture e giurisdizioni sono diventati labili, quando non del tutto evanescenti.

Il cloud computing, nella sua essenza distribuita e virtualizzata, rappresenta molto più di una semplice evoluzione tecnologica: costituisce una rottura epistemologica rispetto ai fondamenti stessi dell’investigazione digitale. La questione non è più “dove si trova la prova”, ma piuttosto “come possiamo garantire l’integrità e l’ammissibilità di un’evidenza che non esiste in un luogo fisico determinabile e che condivide risorse computazionali con centinaia di altri soggetti giuridici?”.

Multi-tenancy: quando la segregazione logica diventa questione forense

L’architettura multi-tenant – pietra angolare dell’efficienza economica del cloud – rappresenta il primo, fondamentale nodo problematico per l’investigatore digitale. In questi ambienti, molteplici entità giuridicamente distinte condividono non solo l’infrastruttura hardware sottostante, ma spesso anche layer applicativi, storage pool e risorse di rete virtualizzate. La segregazione logica sostituisce quella fisica, affidandosi a meccanismi di isolamento implementati via software: hypervisor, container, policy di accesso, crittografia a livello di tenant.

Dal punto di vista forense, questa condivisione introduce rischi di contaminazione probatoria senza precedenti nel mondo on-premise. L’acquisizione di un’immagine forense tradizionale – il gold standard della disciplina – diventa tecnicamente impossibile o giuridicamente inammissibile. Come si può procedere al sequestro di un intero storage array quando questo contiene simultaneamente dati di decine di organizzazioni, molte delle quali del tutto estranee all’indagine? La risposta ovvia – acquisire solo i dati del tenant sotto investigazione – apre però ulteriori interrogativi sulla completezza dell’evidenza e sulla possibilità di alterazioni.

Il rischio di cross-contamination non è meramente teorico. In ambienti virtualizzati, fenomeni di data bleeding attraverso cache condivise, side-channel attacks, o semplicemente errori di configurazione nelle politiche di isolamento, possono portare a fughe di dati tra tenant. Per l’investigatore, verificare l’assenza di tali contaminazioni richiede una comprensione profonda dell’architettura del cloud service provider, informazioni che raramente sono accessibili per ragioni di sicurezza e segreto industriale.

Come evidenziato nella letteratura specialistica su cloud computing forensics, le criticità dovute alla volatilità delle risorse virtualizzate e all’inaccessibilità delle risorse fisiche rappresentano ostacoli significativi per qualsiasi indagine digitale.

La catena di custodia nel paradigma ibrido: continuità o fiction giuridica?

Se il multi-tenant complica l’acquisizione, gli ambienti cloud ibridi mettono in crisi il concetto stesso di chain of custody. La catena di custodia – principio cardine dell’ammissibilità probatoria – presuppone la capacità di documentare ogni passaggio della prova, dalla sua acquisizione fino alla sua presentazione in sede giudiziaria, garantendo che non vi siano state alterazioni, sostituzioni o manipolazioni.

In un ambiente ibrido, dove i dati migrano dinamicamente tra infrastrutture on-premise, cloud privati e cloud pubblici, spesso attraversando molteplici giurisdizioni nel corso di normali operazioni business, questa documentazione diventa straordinariamente complessa. Un file oggetto di indagine potrebbe essere stato creato in un data center aziendale in Italia, replicato automaticamente in un cloud storage AWS situato in Irlanda per ragioni di business continuity, processato da un servizio di analytics ospitato su Google Cloud in Belgio, e infine archiviato in forma compressa su Azure negli Stati Uniti, il tutto nell’arco di poche ore e senza alcun intervento umano.

Ciascun “salto” in questa catena rappresenta un potenziale punto di rottura forense. Come garantire che i timestamp siano affidabili quando attraversano time zone e sistemi con clock potenzialmente non sincronizzati? Come documentare le trasformazioni che il dato subisce – compressione, crittografia, de-duplicazione – mantenendo la possibilità di risalire alla forma originale? Come tracciare chi ha avuto accesso al dato quando i log sono anch’essi distribuiti tra sistemi diversi, gestiti da fornitori diversi, soggetti a politiche di retention diverse?

Il quadro normativo italiano: tra evoluzione e lacune

La legislazione italiana, con il Codice di procedura penale e le sue norme sull’acquisizione di prove informatiche, è stata concepita in un’era pre-cloud. L’articolo 247, comma 1-bis del c.p.p. sulla perquisizione di sistemi informatici, introdotto con la Legge 48/2008 di ratifica della Convenzione di Budapest, stabilisce che quando vi è fondato motivo di ritenere che dati, informazioni o programmi informatici pertinenti al reato si trovino in un sistema informatico o telematico, “ne è disposta la perquisizione, adottando misure tecniche dirette ad assicurare la conservazione dei dati originali e ad impedirne l’alterazione”.

Analogamente, l’articolo 244, comma 2 del c.p.p. sulle ispezioni prevede la possibilità di disporre operazioni tecniche “anche in relazione a sistemi informatici o telematici, adottando misure tecniche dirette ad assicurare la conservazione dei dati originali e la loro inalterabilità”.

Tuttavia, queste disposizioni non affrontano esplicitamente le peculiarità degli ambienti distribuiti e multi-tenant. L’articolo 254-bis del c.p.p. sul sequestro di dati informatici presso fornitori di servizi, pur consentendo l’acquisizione mediante copia su adeguato supporto, non disciplina specificamente le situazioni in cui i dati siano replicati in più giurisdizioni o condividano risorse con altri soggetti.

Il recente disegno di legge che ha introdotto l’articolo 254-ter del c.p.p. rappresenta un importante passo avanti nella direzione di una maggiore proceduralizzazione del sequestro di dispositivi elettronici, ma permangono zone grigie interpretative dove prassi operative e principi giurisprudenziali devono essere costantemente adattati a una realtà tecnologica in rapida evoluzione.

Metodologie forensi adattive: tra compromessi tecnici e garanzie legali

Di fronte a queste complessità, la comunità forense ha sviluppato approcci metodologici alternativi, che rappresentano però altrettanti compromessi rispetto agli standard tradizionali. L’acquisizione “live” – la raccolta di dati da sistemi in funzione – diventa spesso l’unica opzione praticabile in ambienti cloud dove il concetto di “spegnimento” è privo di significato o comporterebbe la distruzione di evidenze volatili.

Le snapshot di macchine virtuali offrono un surrogato dell’immagine forense completa, ma sollevano interrogativi sulla loro affidabilità. Una snapshot è realmente una rappresentazione fedele dello stato del sistema al momento dell’acquisizione, o può essere influenzata da operazioni di copy-on-write, cache non ancora sincronizzate, o stato di memoria non persistito? La risposta dipende dall’implementazione specifica dell’hypervisor e dalle configurazioni del cloud provider, creando una dipendenza dalla “black box” del fornitore che è antitetica ai principi di verificabilità e riproducibilità della scienza forense.

L’utilizzo di API proprietarie per l’estrazione di dati introduce un’ulteriore mediazione tra investigatore e evidenza. Quando si richiede a un cloud provider l’esportazione di determinati dati attraverso le sue API, si sta implicitamente delegando a tale provider il processo di selezione e formattazione dell’evidenza. Come garantire che l’API non stia omettendo metadati rilevanti? Come verificare che il processo di esportazione non abbia alterato timestamp o altre proprietà forensemente significative?

Gli strumenti specializzati per la cloud forensics come Magnet AXIOM Cloud, Cellebrite UFED Cloud Analyzer, o i Google Cloud Forensics Utils, pur rappresentando un progresso significativo, rimangono dipendenti dalle capacità e dalle limitazioni delle piattaforme cloud sottostanti.

La dimensione giurisdizionale: il cloud come catalizzatore di conflitti normativi

La natura intrinsecamente transnazionale del cloud amplifica problematiche giurisdizionali che, pur non essendo nuove nel cybercrime, assumono qui una complessità senza precedenti. Il Regolamento (UE) 2023/1543 del 12 luglio 2023, relativo agli ordini europei di produzione e conservazione di prove elettroniche nei procedimenti penali, entrato in vigore il 18 agosto 2023 e applicabile dal 18 agosto 2026, tenta di fornire un framework per l’accesso transfrontaliero alle prove elettroniche.

Questo strumento normativo, accompagnato dalla Direttiva (UE) 2023/1544 sulla designazione di rappresentanti legali dei prestatori di servizi, rappresenta un significativo passo avanti. Il Regolamento consente alle autorità giudiziarie di emettere ordini europei di produzione direttamente ai prestatori di servizi di un altro Stato membro, con tempi di risposta di 10 giorni (8 ore in caso di emergenza), bypassando le tradizionali procedure di mutua assistenza giudiziaria che richiedevano mesi.

Tuttavia, la sua applicazione pratica in scenari cloud ibridi solleva più domande di quante ne risolva. Quando un’autorità giudiziaria italiana emette un provvedimento di acquisizione per dati ospitati in un cloud ibrido, quale entità è legittimata a dare esecuzione? Il cloud provider, che potrebbe avere sede legale in un altro Stato membro? Il cliente finale, che però potrebbe non avere accesso tecnico ai dati in questione? E se i dati sono replicati in giurisdizioni multiple, incluse giurisdizioni extra-UE, quale regime normativo prevale per quanto riguarda la protezione dei dati personali e i diritti dei soggetti coinvolti?

Il conflitto con il CLOUD Act statunitense

Il conflitto potenziale con normative extra-europee – in particolare il CLOUD Act (Clarifying Lawful Overseas Use of Data Act) statunitense, approvato il 23 marzo 2018 – introduce ulteriori livelli di complessità. Il CLOUD Act autorizza le autorità federali statunitensi a obbligare i fornitori di servizi soggetti alla giurisdizione USA a produrre dati richiesti, indipendentemente dalla loro ubicazione fisica.

Un cloud provider americano operante in Europa potrebbe trovarsi simultaneamente soggetto a un ordine di produzione da parte delle autorità italiane e a un ordine concorrente da parte delle autorità statunitensi, configurando una situazione di impossibilità giuridica che paralizza l’investigazione. Il Garante europeo della protezione dei dati (EDPB) ha considerato il CLOUD Act in conflitto con il GDPR, posizione confermata dalla Corte di giustizia dell’Unione europea nella sentenza Schrems II del 2020.

Verso una forensics “cloud-native”: ripensare i fondamenti

La constatazione che emerge da questa analisi è che gli approcci tradizionali della digital forensics, basati su acquisizione completa, verificabilità attraverso hash crittografici e catene di custodia lineari, sono sempre più inadeguati per gli ambienti cloud. Non si tratta di meri limiti tecnici superabili con strumenti migliori, ma di un’incompatibilità concettuale tra il modello forense classico e la natura stessa del cloud computing.

Forse è necessario un cambio di paradigma. Invece di tentare di adattare metodologie nate per i sistemi stand-alone al cloud, dovremmo sviluppare una forensics genuinamente “cloud-native”, che accetti la volatilità, la distribuzione e la multi-tenancy non come ostacoli ma come caratteristiche intrinseche dell’ambiente investigativo.

Questo potrebbe significare:

  • Maggiore enfasi sulla registrazione continua e tamper-proof degli eventi (immutable logging)
  • Utilizzo di tecnologie blockchain per certificare chain of custody distribuite
  • Implementazione di meccanismi di “forensic readiness” progettati dal cloud provider stesso come parte dell’architettura di servizio
  • Adozione di standard internazionali per la certificazione forensica in ambienti cloud (ISO/IEC 27050, ISO/IEC 27037)

Sul fronte normativo, è necessaria una riflessione più profonda su cosa costituisca una “prova adeguata” in un contesto cloud. Il principio di ammissibilità non può più essere binario – conforme agli standard tradizionali quindi ammissibile, non conforme quindi inammissibile – ma deve articolarsi in una valutazione più sfumata del grado di affidabilità, contestualizzata rispetto alle possibilità tecniche effettive dell’ambiente investigato.

Best practice emergenti e raccomandazioni operative

Per affrontare le sfide della cloud forensics in ambienti multi-tenant, si stanno consolidando alcune best practice:

1. Forensic readiness proattiva

Le organizzazioni dovrebbero implementare misure preventive che facilitino future indagini:

  • Logging centralizzato e immutabile di tutte le operazioni
  • Configurazione di retention policy adeguate per i log
  • Definizione chiara dei ruoli e responsabilità nella gestione delle evidenze
  • Accordi contrattuali con i cloud provider che includano clausole di cooperazione forense
2. Documentazione rigorosa

Ogni fase dell’acquisizione deve essere documentata meticolosamente:

  • Timestamp sincronizzati con fonti di tempo certificate
  • Metadata completi su ogni artefatto acquisito
  • Registrazione di tutte le trasformazioni applicate ai dati
  • Tracciabilità completa della catena di custodia anche attraverso ambienti distribuiti
3. Competenze specialistiche

Gli investigatori devono possedere:

  • Conoscenza approfondita delle architetture cloud (IaaS, PaaS, SaaS)
  • Familiarità con i principali cloud provider e le loro API
  • Comprensione delle tecnologie di virtualizzazione e containerizzazione
  • Competenze in materia di diritto internazionale e giurisdizioni concorrenti
4. Collaborazione con i provider

È essenziale stabilire:

  • Canali di comunicazione diretti per situazioni di emergenza
  • Procedure standardizzate per le richieste di evidenze
  • Accordi di livello di servizio (SLA) che includano tempi di risposta per le richieste forensi
  • Formazione congiunta su procedure e strumenti

Conclusioni: l’urgenza di un dialogo interdisciplinare

La cloud forensics non è una sfida meramente tecnica, né esclusivamente giuridica. È piuttosto il punto di convergenza dove tecnologia, diritto procedurale, diritti fondamentali e interessi economici si intrecciano in modi che sfidano le categorie tradizionali di ciascuna di queste discipline.

L’investigatore digitale del futuro dovrà possedere competenze che spaziano dall’architettura dei sistemi distribuiti al diritto internazionale, dalla crittografia alla procedura penale comparata. Ma ancor più importante, dovrà essere parte di un ecosistema collaborativo che includa cloud provider, legislatori, autorità di regolamentazione e comunità accademica, tutti impegnati a riscrivere le regole del gioco investigativo per un mondo dove “il luogo del delitto” è ovunque e in nessun luogo.

La posta in gioco non è accademica. L’incapacità di sviluppare metodologie forensi efficaci per gli ambienti cloud rischia di creare zone franche per la criminalità digitale, spazi dove l’illecito può prosperare non per mancanza di prove, ma per impossibilità di acquisirle in forme giuridicamente utilizzabili. Al contempo, risposte affrettate o tecnicamente ignoranti rischiano di compromettere diritti fondamentali – dalla privacy alla protezione dei dati personali – di soggetti del tutto estranei alle indagini.

Trovare l’equilibrio tra efficacia investigativa e tutela dei diritti in ambienti cloud ibridi e multi-tenant è forse la sfida più complessa che la digital forensics abbia mai affrontato. È una sfida che non possiamo permetterci di perdere, perché da essa dipende la credibilità stessa del sistema giudiziario nell’era digitale.

Fonti:

Codice di procedura penale italiano, artt. 244, 247, 254-bis, 254-ter

Legge 48/2008 – Ratifica Convenzione di Budapest

Regolamento (UE) 2023/1543

Direttiva (UE) 2023/1544

CLOUD Act (USA)

Regolamento (UE) 2016/679 (GDPR)

ISO/IEC 27037:2012

ISO/IEC 27050:2016 – Electronic discovery

Digital Forensics: come si evolve la legge contro i reati informatici – ICT Security Magazine

Cloud Computing Forensics: Peculiarità e Indicazioni Metodologiche – ICT Security Magazine

Cloud Computing Forensics, elementi di data security e protection – ICT Security Magazine

Regolamento europeo sugli ordini di e-evidence – EUR-Lex

Articoli del Codice di procedura penale – Filodiritto

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/cloud-forensics/




Framework normativi e regolamentazione per la protezione dei dati: GDPR e compliance internazionale

I framework normativi che regolano la protezione dei dati personali rappresentano oggi uno dei pilastri fondamentali per comprendere l’evoluzione dell’intelligence digitale. Questo articolo, parte di una serie che analizza in modo approfondito le metodologie e le implicazioni dell’Open Source Intelligence (OSINT) e dell’Advertising Intelligence (ADINT), si concentra sul complesso panorama regolamentare che governa la raccolta, il trattamento e l’utilizzo dei dati nell’era digitale.

Il GDPR come framework di riferimento

Il Regolamento Generale sulla Protezione dei Dati (GDPR) dell’Unione Europea rappresenta una pietra miliare nella legislazione sulla privacy. La sua adozione ha avuto come obiettivo quello di armonizzare le normative dei 27 Stati membri, riducendo le discrepanze e rafforzando la protezione dei dati personali in un contesto sempre più globalizzato e digitalizzato. Un aspetto particolarmente rilevante è il c.d. “principio di extraterritorialità”, secondo cui il GDPR si applica a tutte le organizzazioni che trattano dati personali di cittadini dell’UE, indipendentemente dalla loro sede geografica. Questo ha reso il regolamento un punto di riferimento globale, influenzando anche Paesi al di fuori dell’Europa e stimolando dibattiti sulla necessità di normative analoghe in altre regioni.

Le disposizioni del GDPR si basano su tre pilastri fondamentali: la trasparenza nel trattamento dei dati, il controllo individuale sulle proprie informazioni personali e l’accountability delle organizzazioni. Quest’ultimo aspetto richiede alle aziende di dimostrare concretamente il rispetto delle normative, attraverso l’adozione di misure specifiche come le valutazioni d’impatto sulla protezione dei dati (DPIA) e la nomina di un responsabile della protezione dei dati (DPO).

Il regolamento ha inoltre introdotto il principio innovativo del “privacy by design”. Questo è un approccio alla progettazione di sistemi, processi e tecnologie che integra la protezione dei dati personali e della privacy fin dalle fasi iniziali di sviluppo. Questo approccio prevede che la tutela della privacy sia una componente pivotale fin dall’inizio e non aggiunta nelle fasi successive dello sviluppo. Ciò garantisce che i dati vengano trattati in modo sicuro, trasparente e conforme alle normative applicabili.

Impatto sulle attività di OSINT

L’OSINT, basandosi sull’utilizzo di informazioni pubblicamente disponibili, presenta sfide particolari in relazione al GDPR. Come evidenziato da Hayes & Cappa (2018), il fatto che i dati siano accessibili pubblicamente non esenta le organizzazioni dal rispetto dei principi fondamentali del regolamento. Particolare attenzione deve essere posta alla base giuridica del trattamento, alla limitazione delle finalità e alla minimizzazione dei dati raccolti.

Un aspetto cruciale riguarda la gestione dei metadati e la possibilità di identificare individui attraverso la correlazione di informazioni apparentemente anonime, visto che le ricerche nel campo della privacy hanno dimostrato come anche dati apparentemente non personali possano portare all’identificazione quando combinati tra loro (Son et al., 2016). Questo fenomeno assume particolare rilevanza nel contesto dell’OSINT, dove l’aggregazione di informazioni provenienti da fonti diverse rappresenta una pratica comune.

Per garantire la conformità normativa, le organizzazioni devono implementare robuste procedure di anonimizzazione e pseudonimizzazione[1] dei dati, oltre a mantenere una documentazione dettagliata sulla provenienza delle informazioni raccolte. La valutazione continua dei rischi per i diritti e le libertà degli interessati rappresenta un elemento essenziale di questo processo.

Framework normativi e regolamentazione della pubblicità digitale

Il settore della pubblicità digitale è uno dei settori più trasformati dall’entrata in vigore del GDPR, data la sua forte dipendenza dalla raccolta e analisi di dati personali e comportamentali. Il regolamento ha imposto una revisione delle pratiche di tracciamento e profilazione, introducendo requisiti che puntano a tutelare i diritti degli utenti e a garantire maggiore trasparenza nell’uso dei loro dati. In particolare, l’Articolo 7 del GDPR stabilisce criteri stringenti per la validità del consenso, che deve essere esplicito, informato, specifico e revocabile in ogni momento. Questo implica che gli utenti debbano comprendere chiaramente come i loro dati saranno utilizzati e avere il pieno controllo su di essi, senza ambiguità.

Le tecnologie alla base della pubblicità digitale, come i cookie, i pixel di tracciamento e il fingerprinting[2] del dispositivo, sono state oggetto di particolare attenzione. Il consenso esplicito e preventivo per l’installazione di cookie non essenziali è diventato obbligatorio, con la conseguenza che i siti web hanno introdotto banner informativi per richiedere l’autorizzazione degli utenti. Tuttavia, la pratica dei banner sui cookie ha sollevato critiche, poiché molti utenti si limitano a cliccare “Accetta” per accedere rapidamente ai contenuti, vanificando in parte l’obiettivo di una scelta realmente informata.

Un altro aspetto significativo riguarda la profilazione degli utenti, che costituisce il cuore delle strategie di marketing digitale. Il GDPR regola questa pratica in modo rigoroso, richiedendo che il consenso sia esplicito per ogni finalità di trattamento e vietando qualsiasi decisione automatizzata con impatti significativi sugli individui senza l’intervento umano. Questa disposizione ha avuto un impatto diretto su piattaforme pubblicitarie come Google Ads e Meta Ads, che hanno dovuto implementare nuovi strumenti per gestire il consenso degli utenti e ridurre il rischio di violazioni.

Il ruolo del regolamento ePrivacy

Il regolamento ePrivacy, attualmente in fase di finalizzazione e previsto per l’approvazione definitiva entro il 2025, si propone di integrare il GDPR, affrontando specificamente le questioni legate alle comunicazioni elettroniche e al tracciamento online. Tra le novità più rilevanti, il regolamento mira a vietare il tracciamento predefinito senza consenso esplicito, eliminando l’ambiguità normativa che ha permesso pratiche discutibili come il “cookie wall” (cioè l’obbligo di accettare tutti i cookie per accedere ad un sito). Inoltre, l’ePrivacy introdurrà norme più severe sul tracciamento invisibile, come ad esempio il fingerprinting, e imporrà ai provider di servizi elettronici di garantire la riservatezza delle comunicazioni.

Questo regolamento non solo rafforzerà la tutela dei dati personali, ma potrebbe rivoluzionare le pratiche di marketing digitale, imponendo alle aziende di sviluppare approcci meno invasivi. Ad esempio, l’uso di strategie pubblicitarie contestuali, che non si basano sui dati personali, potrebbe diventare una soluzione più comune. Tale transizione potrebbe ridurre il valore dei modelli basati sulla profilazione, influenzando significativamente il business delle grandi piattaforme tecnologiche.

Impatti economici e strategici

Le normative introdotte dal GDPR (e in futuro dal regolamento ePrivacy) hanno un impatto economico significativo sulle aziende, in particolare su quelle che basano le loro attività sulla raccolta massiccia di dati. Per esempio, la riduzione dell’efficacia dei modelli di targeting personalizzato ha spinto molte imprese a investire in tecnologie alternative, come l’intelligenza artificiale per l’analisi dei dati aggregati o soluzioni di pubblicità digitale che rispettino il più possibile la privacy dell’utente (la c.d. “privacy-preserving advertising”). Inoltre, la compliance normativa ha comportato costi operativi aggiuntivi, inclusi quelli legati all’adozione di nuovi strumenti di gestione del consenso e alla formazione del personale.

Tuttavia, queste normative non rappresentano solo una sfida, ma anche un’opportunità visto che l’aumento della consapevolezza dei consumatori sulla protezione dei dati ha generato una domanda crescente di servizi più sicuri e rispettosi della privacy. Le aziende che adottano un approccio proattivo alla tutela dei dati possono quindi rafforzare la fiducia dei consumatori e differenziarsi dai concorrenti.

Confronto con il contesto normativo statunitense

Il confronto tra il sistema europeo e quello statunitense in materia di protezione dei dati mette in evidenza approcci filosofici e operativi molto diversi. L’Unione Europea, con il GDPR, ha stabilito un modello centralizzato e uniforme che garantisce un livello elevato di protezione dei dati personali per tutti i cittadini degli Stati membri. Questo approccio si basa su una visione della privacy come diritto fondamentale, sancito dalla Carta dei diritti fondamentali dell’Unione Europea (Articolo 8).

Negli Stati Uniti, invece, la protezione della privacy segue una logica più settoriale e decentralizzata. Non esiste una normativa federale onnicomprensiva simile al GDPR, ma una moltitudine di leggi specifiche per settori o categorie di dati. Ad esempio, l’Health Insurance Portability and Accountability Act (HIPAA) protegge i dati sanitari, imponendo standard di sicurezza e regole per la condivisione delle informazioni. Il Children’s Online Privacy Protection Act (COPPA), invece, regola il trattamento dei dati personali dei minori sotto i 13 anni, limitando la raccolta e richiedendo il consenso dei genitori.

Questa frammentazione normativa crea un contesto disomogeneo, in cui i diritti degli individui e gli obblighi delle organizzazioni variano a seconda del settore e dello Stato. Ad esempio, un’azienda che gestisce dati sanitari deve rispettare l’HIPAA, ma potrebbe non essere soggetta a regolamentazioni simili se opera in altri settori.

Il CCPA: un passo verso una maggiore tutela

Un importante passo avanti nella protezione dei dati personali negli USA è stato compiuto con l’introduzione del California Consumer Privacy Act (CCPA), entrato in vigore nel 2020. Questa normativa conferisce ai cittadini californiani diritti simili a quelli previsti dal GDPR per i cittadini europei, come ad esempio:

  • Il diritto di sapere quali dati personali vengono raccolti e come sono utilizzati;
  • Il diritto di richiedere la cancellazione dei propri dati;
  • Il diritto di opporsi alla vendita dei propri dati personali.

Il CCPA si distingue per l’obbligo imposto alle aziende di notificare chiaramente ai consumatori l’uso dei loro dati e di offrire meccanismi semplici per esercitare i loro diritti, come l’opzione “Do not sell my personal information“. Tuttavia, a differenza del GDPR, il CCPA si applica solo alle imprese che superano determinate soglie, come un fatturato annuale di almeno 25 milioni di dollari, limitando quindi il suo ambito d’azione.

L’introduzione del “California Privacy Rights Act” (CPRA) nel 2023, che aggiorna e rafforza il CCPA, ha ulteriormente allineato il sistema californiano ai principi del GDPR, introducendo il concetto di diritto alla limitazione del trattamento e rafforzando la protezione per categorie sensibili di dati.

Sfide e limiti del sistema statunitense

Nonostante il CCPA e normative settoriali come l’HIPAA e il CPPA, l’assenza di una legislazione federale uniforme continua a rappresentare un problema. Questa lacuna crea complessità operative per le aziende che operano a livello nazionale, costrette a destreggiarsi tra normative diverse e ad implementare politiche di conformità personalizzate per ogni Stato o settore. Inoltre, la mancanza di un approccio omogeneo può lasciare aree importanti di protezione dei dati insufficientemente regolamentate, esponendo i consumatori a maggiori rischi.

Un’altra questione critica è il trattamento dei dati personali da parte delle aziende tecnologiche e dei governi. Negli Stati Uniti, il “Cloud Act” consente alle autorità governative di accedere ai dati memorizzati su server di aziende statunitensi, anche se ubicati all’estero e questo aspetto, unito alla sorveglianza di massa rivelata nel caso Snowden, ha sollevato preoccupazioni sulla tutela della privacy e ha contribuito alla sentenza Schrems II, che ha invalidato il “Privacy Shield”, cioè l’accordo per il trasferimento dei dati tra UE e USA.

Prospettive di convergenza e differenze persistenti

Nonostante le importanti differenze, sono in corso tentativi di convergenza tra i due sistemi normativi. La necessità di facilitare il trasferimento dei dati tra l’UE e gli Stati Uniti, fondamentale per le operazioni delle multinazionali, ha spinto alla negoziazione di un nuovo quadro normativo, il Data Privacy Framework, che cerca di bilanciare le preoccupazioni europee sulla protezione dei dati con le esigenze operative delle aziende statunitensi.

Tuttavia, sussistono rilevanti differenze filosofiche. Da una parte l’approccio europeo considera la privacy un diritto intrinseco, da proteggere attraverso regolamentazioni rigorose e vincolanti, mentre l’approccio statunitense considera la privacy principalmente come un interesse economico, delegando gran parte della responsabilità alle aziende e ai consumatori stessi.

Implicazioni per le organizzazioni

Le differenze normative tra UE e USA hanno implicazioni operative e strategiche rilevanti per le organizzazioni che operano su scala globale. La necessità di conformarsi sia al GDPR che a normative statunitensi come il CCPA impone la creazione di politiche di gestione dei dati flessibili e personalizzabili, e questo ha spinto molte aziende a investire in tecnologie avanzate, come ad esempio le piattaforme per la gestione del consenso e i sistemi di tracciamento conformi alle normative.

In definitiva, il confronto tra i due sistemi evidenzia non solo le sfide, ma anche l’opportunità di sviluppare soluzioni innovative che rispettino i diritti degli individui e facilitino il commercio globale. La convergenza, nonostante sia lenta, potrebbe rappresentare una svolta significativa nella protezione dei dati personali a livello internazionale.

Implicazioni per le attività di intelligence

Le differenze normative tra l’Unione Europea e gli Stati Uniti hanno profonde implicazioni sulle attività di intelligence digitale, in particolare su come i servizi di intelligence possono raccogliere ed elaborare i dati provenienti da fonti aperte. Come evidenziato da Hayes e Cappa (2018), le agenzie di intelligence moderne devono adattare le proprie metodologie OSINT e ADINT in base al quadro giurisdizionale di riferimento, mantenendo al contempo l’efficacia operativa.

I servizi di intelligence europei operano all’interno di un quadro normativo rigoroso sulla privacy e la protezione dei dati, con il GDPR che funge da framework principale. Agenzie chiave come la DGSE francese, il BND tedesco e l’AISE italiana devono dimostrare non solo la base giuridica e la necessità della raccolta dati, ma anche la proporzionalità delle misure di sorveglianza adottate. Come sottolineato da Son et al. (2016), anche le tecniche di intelligence apparentemente non invasive possono rivelare informazioni sensibili quando applicate sistematicamente, rendendo cruciale l’implementazione di robuste misure di protezione.

L’approccio europeo pone particolare enfasi sull’equilibrio tra le esigenze di sicurezza e i diritti fondamentali. Ad esempio, la legge tedesca sul BND del 2016 richiede esplicitamente che le attività di intelligence rispettino l’essenza dei diritti alla privacy e implementino adeguate misure di salvaguardia. Questo si differenzia significativamente dall’approccio statunitense, dove agenzie come la CIA e la NSA operano sotto framework legali che forniscono maggiore flessibilità operativa.

Come evidenziato da Yadav et al. (2023), l’integrazione di tecnologie di intelligenza artificiale nelle attività OSINT pone ulteriori sfide. I sistemi automatizzati devono essere progettati secondo i principi di “privacy by design” e “privacy by default”, garantendo che la protezione dei dati sia integrata in ogni fase del processo del lavoro delle agenzie di intelligence. Questo richiede un approccio multidisciplinare che combini competenze tecniche, legali ed etiche.

La sentenza Schrems II ha introdotto ulteriori complessità nel trasferimento internazionale dei dati, influenzando significativamente la collaborazione tra servizi di intelligence europei e statunitensi. Ciò ha spinto molte organizzazioni a sviluppare nuovi approcci per garantire la conformità normativa senza compromettere l’efficacia delle loro operazioni.

Per quanto riguarda le sfide emergenti, i servizi di intelligence devono affrontare non solo questioni tecniche come lo sviluppo di capacità analitiche che preservino la privacy, ma anche sfide legali relative alla navigazione di questioni giurisdizionali complesse. La ricerca di Edwards et al. (2022) ha evidenziato come la crescente sofisticazione delle minacce cibernetiche richieda un approccio sempre più integrato tra diverse agenzie di intelligence, pur mantenendo il rispetto delle normative sulla privacy.

Le tendenze future suggeriscono una crescente enfasi sulle tecniche di intelligence che preservano la privacy, un uso più esteso dell’IA con appropriate salvaguardie e lo sviluppo di framework più formali per la cooperazione internazionale. Come sottolineato dallo studio svolto da Albladi e Weir (2017), diventa sempre più cruciale bilanciare l’efficacia operativa con la protezione dei diritti individuali, specialmente in un contesto dove le minacce digitali evolvono rapidamente.

L’efficacia futura dei servizi di intelligence dipenderà dalla loro capacità di adattarsi a queste circostanze in evoluzione mantenendo la fiducia pubblica e le capacità operative. Tutto ciò richiederà non solo innovazione tecnologica ma anche un costante adattamento dei framework legali e operativi per affrontare le sfide emergenti nel panorama della sicurezza digitale.

Tendenze future e sviluppi tecnologici

L’evoluzione del panorama normativo è strettamente legata agli sviluppi tecnologici e l’emergere di nuove tecnologie (come l’IA e l’IoT) pone sfide inedite alla protezione dei dati personali. Le normative dovranno adattarsi per affrontare questioni come la profilazione automatizzata, la trasparenza degli algoritmi e la portabilità dei dati.

Si osserva una tendenza crescente verso la convergenza internazionale delle normative sulla privacy, dato che molti paesi stanno adottando framework simili al GDPR, riconoscendo l’importanza di standard comuni in un’economia sempre più digitalizzata e interconnessa. Questo processo di armonizzazione potrebbe facilitare le attività di intelligence transfrontaliere, garantendo al contempo una protezione uniforme dei diritti individuali.

Il quadro normativo che regola l’intelligence digitale e l’uso dei dati continua a evolversi in risposta alle sfide tecnologiche e sociali, con il Regolamento generale sulla protezione dei dati che ha stabilito un nuovo standard globale per la protezione dei dati, influenzando significativamente le pratiche di raccolta e analisi delle informazioni. Le notevoli differenze tra l’approccio europeo e quello statunitense evidenziano tuttavia la necessità di un maggiore coordinamento internazionale.

Una delle sfide più importanti per il futuro sarà quella di sviluppare framework normativi che possano adattarsi rapidamente all’evoluzione tecnologica, mantenendo un equilibrio tra le esigenze di sicurezza e la tutela dei diritti individuali. Le aziende e le istituzioni pubbliche dovranno investire in tecnologie e processi che permettano di condurre attività di intelligence efficaci nel pieno rispetto delle normative sulla privacy.

Quest’evoluzione richiederà un dialogo continuo tra legislatori, esperti di sicurezza e di privacy, per permettere di sviluppare soluzioni che possano soddisfare le diverse esigenze della società moderna. Solamente attraverso questo approccio sarà possibile garantire un futuro in cui sicurezza e privacy potranno coesistere armoniosamente.

Il panorama regolamentare della pubblicità digitale non è omogeneo a livello globale, e questa frammentazione crea sfide per le aziende che operano in più giurisdizioni. Ad esempio, negli Stati Uniti il California Consumer Privacy Act (CCPA) rappresenta un primo passo verso una regolamentazione simile al GDPR, ma manca ancora un quadro federale unificato. Questa diversità normativa spinge le aziende a implementare strategie regionali, aumentando la complessità relativa alla gestione dei dati.

In prospettiva, il regolamento ePrivacy potrebbe rappresentare un modello per altre regioni, accelerando l’adozione di normative più severe sulla pubblicità digitale. Inoltre, l’introduzione di tecnologie emergenti, come l’edge computing[3] e l’intelligenza artificiale distribuita[4], potrebbe trasformare ulteriormente il settore, riducendo la dipendenza dai dati personali e promuovendo modelli pubblicitari più sostenibili e conformi alle normative.

In sintesi, il GDPR e il regolamento ePrivacy stanno ridisegnando il futuro della pubblicità digitale, ponendo sfide significative per le aziende, ma offrendo anche l’opportunità di creare un ecosistema più trasparente e centrato sui diritti degli utenti.

L’analisi dei framework normativi presentata in questo articolo evidenzia come il GDPR abbia stabilito un nuovo paradigma globale per la protezione dei dati, influenzando profondamente le metodologie OSINT e ADINT. L’approfondimento ha illustrato le significative differenze tra l’approccio europeo, basato sulla privacy come diritto fondamentale, e quello statunitense, caratterizzato da una regolamentazione settoriale e decentralizzata.

Nel prossimo articolo approfondiremo come le organizzazioni di intelligence stanno adattando le loro strategie operative alle nuove sfide normative e tecnologiche. Approfondisci ulteriormente l’argomento scaricando il whitepaper completo di Sergiu Deaconu, “Open Source Intelligence e Advertising Intelligence: applicazioni e impatti in ambito industriale, civile e dell’intelligence europea”.

Fonti:

[1]Essa è una tecnica di protezione dei dati personali in cui le informazioni identificative dirette vengono sostituite con identificatori artificiali, come codici o token, rendendo i dati non direttamente associabili a un individuo senza l’uso di informazioni aggiuntive. A differenza dell’anonimizzazione completa, la pseudoanonimizzazione consente di risalire all’identità originaria mediante l’uso di chiavi o metodi specifici, mantenendo la conformità a normative come il GDPR;

[2]Rappresenta una tecnica di identificazione degli utenti basata sulla raccolta di informazioni uniche relative al dispositivo e al browser utilizzati durante la navigazione online. Questi dati, come configurazioni hardware, impostazioni software, risoluzione dello schermo e plug-in installati, vengono combinati per creare un’impronta digitale unica del dispositivo, permettendo il tracciamento degli utenti senza l’uso di cookie o altri identificatori tradizionali.

[3]Modello di elaborazione distribuita che consente di eseguire il trattamento e l’analisi dei dati direttamente nei dispositivi periferici o nei nodi della rete, vicino alla fonte dei dati. Questo riduce la dipendenza dal cloud, migliorando la velocità di risposta, diminuendo la latenza e ottimizzando l’uso della larghezza di banda, particolarmente utile per applicazioni come IoT e intelligenza artificiale in tempo reale;

[4]Questo è un approccio all’IA in cui i processi di apprendimento, inferenza e calcolo sono suddivisi tra più dispositivi, sistemi o nodi di rete, anziché concentrarsi in un unico server centrale. Questo modello consente una maggiore scalabilità, affidabilità e velocità, riducendo la latenza e ottimizzando l’uso delle risorse.

Profilo Autore

Professionista con formazione multidisciplinare in economia, diritto e tecnologia, che unisce solide competenze accademiche a esperienza pratica nello sviluppo software. Attualmente opera come programmatore iOS e sviluppatore software, specializzandosi in Swift, C# e Python per lo sviluppo di applicazioni web e mobile e la progettazione di architetture software avanzate.

Ha conseguito una Laurea magistrale in ‘European Economy and Business Law’ presso l’Università degli Studi di Roma “Tor Vergata”, focalizzandosi su economia digitale e diritto europeo, e ha completato un Master in ‘Informatica giuridica, nuove tecnologie e diritto dell’informatica’ presso l’Università “La Sapienza” di Roma. La sua ricerca post-lauream si è concentrata sulle implicazioni di Big Data, IoT e Intelligenza Artificiale in settori strategici quali agricoltura, industria e smart cities, nonché sull’analisi delle tecniche OSINT e ADINT in relazione a privacy e sicurezza nazionale.

Certificato in Project Design & Management a livello europeo e con competenze linguistiche avanzate in inglese (IELTS 7.5), combina capacità analitiche e di leadership con una profonda comprensione dell’intersezione tra tecnologia, diritto ed economia nell’era digitale.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/framework-normativi/




Digital Omnibus: l’Europa ridisegna il quadro normativo digitale tra competitività e ridefinizione dei diritti fondamentali

Il Digital Omnibus, presentato dalla Commissione Europea il 19 novembre 2025, rappresenta la più ampia revisione del quadro normativo digitale europeo dall’entrata in vigore del GDPR nel 2018. L’iniziativa introduce modifiche parallele a molteplici regolamenti digitali dell’UE, tra cui GDPR e AI Act, sollevando un dibattito senza precedenti tra necessità di competitività e protezione dei diritti fondamentali.

Quando si parla di governance digitale europea, è difficile non percepire la tensione che attraversa questa riforma. Da un lato, l’esigenza concreta di rendere operabile un quadro normativo che negli ultimi anni si è stratificato fino a diventare labirintico. Dall’altro, il rischio tangibile che la semplificazione diventi il pretesto per una rinegoziazione dei principi fondamentali che hanno reso l’Europa punto di riferimento globale in materia di protezione dati.

L’architettura del Digital Omnibus: obiettivi e tempistiche

L’obiettivo dichiarato dalla Commissione Europea è ridurre il carico amministrativo di almeno il 25% per tutte le imprese e del 35% per le PMI, rispondendo alle preoccupazioni espresse nel rapporto Draghi sulla competitività europea. La Commissione ha aperto una consultazione pubblica il 16 settembre 2025, chiusasi il 14 ottobre, seguita dalla presentazione ufficiale del pacchetto normativo.

L’iniziativa tocca simultaneamente:

Le aree di intervento spaziano dalla semplificazione del reporting degli incidenti di cybersecurity all’armonizzazione delle definizioni cross-settoriali, dalla modernizzazione delle regole sui cookie alla facilitazione dell’applicazione pratica dell’AI Act.

La rivoluzione nascosta: ridefinire il “dato personale”

Uno degli aspetti più critici e meno pubblicizzati riguarda la proposta di aggiungere un “approccio soggettivo” nel testo del GDPR: se un’azienda specifica non può identificare una persona, i dati non sono “personali” per quella azienda e il GDPR cesserebbe di applicarsi.

La bozza può essere interpretata come l’abbandono della nozione che le tecniche per “isolare” una persona siano ancora coperte dalla legge. Invece, la formulazione suggerisce un’esenzione generale dal GDPR se i titolari utilizzano semplicemente “pseudonimi” (come “user12473” o dati da cookie di tracciamento) invece di nomi.

L’impatto sui settori digitali

Questa modifica avrebbe conseguenze drammatiche:

  • Tracking online: la maggior parte del tracciamento web opera tramite identificatori pseudonimi;
  • Advertising programmatico: l’intero ecosistema pubblicitario digitale si basa su ID univoci;
  • Data broker: settori interi potrebbero uscire dall’ambito di applicazione del GDPR.

Le pratiche di sicurezza previste dal regolamento hanno rappresentato un cambio di paradigma per le aziende europee. Questa revisione rischia di smantellare tale impianto.

Questo cambiamento si discosta massicciamente dall’interpretazione piuttosto ampia della Corte di Giustizia (CGUE). Esiste una giurisprudenza di oltre 20 anni che supporta una comprensione ampia di cosa costituisca “dato personale”. Dato che il termine deriva dall’Articolo 8 della Carta, è molto probabile che un cambiamento così profondo non sopravviva al controllo della CGUE.

Small-Mid Caps: una nuova categoria di imprese

Il Digital Omnibus introduce una nuova categoria di impresa – le small-mid caps (SMCs) – che si collocano tra le piccole e medie imprese (PMI) e le grandi imprese. Le SMCs sono definite come aventi meno di 750 dipendenti e un fatturato annuo fino a €150 milioni o attivi totali fino a €129 milioni.

Le imprese precedentemente categorizzate come “grandi” potrebbero ora rientrare in questa nuova categoria SMC, beneficiando di:

  • Deroghe GDPR: alcune deroghe attualmente disponibili per le PMI verranno estese alle SMCs, in particolare l’esonero dagli obblighi di tenuta dei registri ai sensi dell’Articolo 30, a meno che il trattamento dei dati personali non sia considerato a “rischio elevato”;
  • Prospetti semplificati: per offerte pubbliche di titoli;
  • Accesso facilitato ai mercati di capitali.

La Germania è stata particolarmente attiva nel plasmare questa agenda, spingendo per esenzioni per le medie imprese, procedure semplificate di richiesta dati e rimozione di disposizioni prescrittive sugli smart contract.

AI Act e intelligenza artificiale: il nodo del legittimo interesse

Tra le modifiche più significative emerge la creazione di una nuova disposizione nel GDPR che stabilisce lo sviluppo e l’operatività dei sistemi di AI come legittimo interesse del titolare del trattamento. In pratica, la Commissione Europea sta risolvendo per via legislativa un dibattito che ha attraversato l’intera comunità dei data protection officer: può l’intelligenza artificiale training fondarsi sul legittimo interesse come base giuridica?

La risposta proposta dal Digital Omnibus è affermativa e va oltre il semplice training, estendendosi all’intera operatività dei sistemi AI. Questa modifica introduce una forma di neutralità tecnologica inversa: invece di applicare le stesse regole a tutte le tecnologie, si crea un regime di favore per l’AI.

Il meccanismo “stop-the-clock” per l’AI Act

Tra gli elementi più attentamente osservati del Digital Omnibus vi è la revisione dell’AI Act, in particolare le regole per i sistemi AI ad alto rischio che dovrebbero applicarsi da agosto 2026. Con gli standard tecnici ritardati e le autorità nazionali ancora in fase di rafforzamento, sia Germania che Repubblica Ceca hanno formalmente chiesto alla Commissione di posticipare la data di inizio di un anno.

In risposta, la Commissione sta valutando un meccanismo “stop-the-clock” per allineare la tempistica della legge con la preparazione pratica. Questo rinvio, se approvato, sposterebbe l’applicazione piena dall’agosto 2026 all’agosto 2027, concedendo alle imprese e alle autorità più tempo per implementare gli standard armonizzati.

Dati sensibili: rivelati vs inferiti

La protezione rafforzata si applicherebbe dove i dati rivelano direttamente tratti sensibili. I titolari che si basano sull’inferenza di tratti sensibili (ad es. orientamento politico dalla navigazione) potrebbero affrontare meno vincoli dell’Articolo 9, ma devono comunque soddisfare gli Articoli 5 e 6 e essere consapevoli di correttezza, trasparenza e rischio di danno.

Le modifiche proposte introdurrebbero nuove esenzioni che consentirebbero agli sviluppatori di AI di processare legalmente categorie sensibili di dati come informazioni sulle convinzioni politiche o religiose, etnia o salute, per finalità di training e operatività. Questa disposizione rappresenta un punto di rottura rispetto all’architettura originaria del GDPR.

L’AI Act stabilisce precedenti normativi che potrebbero orientare future regolamentazioni internazionali. Tuttavia, il Digital Omnibus rischia di indebolire queste protezioni prima ancora della loro piena implementazione.

Cookie law e terminal equipment: la fine del consenso informato?

La Commissione intende affrontare la cosiddetta “consent fatigue” rivedendo le regole sui cookie e tecnologie di tracciamento simili, ampliando le situazioni in cui cookie e tecnologie comparabili possono essere utilizzati senza consenso. L’approccio proposto è duplice: estendere le eccezioni attuali del framework ePrivacy per includere finalità aggiuntive come sicurezza, misurazione dell’audience e fornitura di servizi richiesti dall’utente, e introdurre un meccanismo per l’espressione automatizzata e machine-readable delle preferenze degli utenti, progettato per ridurre la necessità di banner di consenso ripetitivi.

La proposta potrebbe spostare l’Europa da un sistema opt-in a qualcosa di più vicino all’opt-out, dove gli utenti devono attivamente rifiutare per fermare il tracciamento. Per i professionisti della cybersecurity, questo cambiamento ha implicazioni dirette sulla superficie di attacco dei dispositivi personali.

Accesso ai terminal equipment senza consenso

Le aziende potrebbero anche essere autorizzate a estrarre dati direttamente dai dispositivi degli utenti se determinate condizioni sono soddisfatte (ad esempio, un produttore di smartphone può sostenere di dover raccogliere dati dagli utenti per scopi di sicurezza).

Ogni tracciamento è potenzialmente un vettore di profilazione non autorizzata, di data exfiltration, di fingerprinting avanzato che può essere sfruttato per attacchi di social engineering.

Decisioni automatizzate: ampliamento delle esenzioni

Il GDPR attualmente prevede un diritto qualificato degli individui a non essere soggetti a decisioni esclusivamente automatizzate che hanno effetti legali o similmente significativi (Articolo 22 GDPR), soggetto a tre limitate esenzioni: dove la decisione è necessaria per stipulare o eseguire un contratto, autorizzata dalla legge, o basata su consenso esplicito.

La proposta del Digital Omnibus amplierebbe l’esenzione contrattuale chiarendo che una decisione automatizzata può essere presa anche quando lo stesso risultato potrebbe essere raggiunto anche con mezzi umani. Questo aggiustamento abbasserebbe la soglia per fare affidamento sulla base contrattuale e fornirebbe maggiore certezza legale per il deployment di decisioni automatizzate nell’UE.

Questa modifica faciliterebbe significativamente l’adozione di sistemi di:

  • Rating automatico per rider e lavoratori della gig economy;
  • Assegnazione turni algoritmica nei call center;
  • Monitoraggio produttività per smart worker;
  • Screening automatizzato nelle risorse umane.

ENISA Single-Entry Point: centralizzazione dell’incident reporting

Una delle proposte più tecnicamente sensate del pacchetto è il meccanismo “report once, share with all” che consente alle aziende di adempiere simultaneamente agli obblighi previsti da GDPR, NIS2, DORA e Digital Identity Regulation.

Un single-entry point ospitato da ENISA permetterebbe notifiche “report once, share many” ai sensi di NIS2, GDPR, DORA, eIDAS e il Digital Identity Regulation (e potenzialmente CER). Le entità invierebbero tramite un’unica interfaccia; le autorità competenti riceverebbero i dati giusti per il loro strumento.

Opportunità e rischi della centralizzazione

Sulla carta, si tratta di un avanzamento significativo per chi deve gestire un data breach navigando tra requisiti di notifica diversi, tempistiche discordanti, formati non standardizzati. La frammentazione degli obblighi di reporting rappresenta uno dei principali oneri amministrativi per le organizzazioni.

Tuttavia, la centralizzazione solleva questioni tecniche non banali:

  • Target ad alto valore: diventa per definizione un obiettivo primario per attacchi informatici;
  • Single point of failure: un compromesso potrebbe esporre vulnerabilità di molteplici organizzazioni;
  • Coordinamento autorità: presuppone capacità di coordinamento tra Stati membri con diverse maturità cyber.

La direttiva NIS2 introduce la responsabilità diretta del top management per la non conformità, portando la cybersecurity all’attenzione del boardroom.

Modifiche all’AI Act: auto-declassificazione e accountability diluita

Tra le modifiche più allarmanti secondo i gruppi della società civile vi è la possibilità per le aziende di dichiarare unilateralmente un sistema di AI ad alto rischio come a basso rischio e aggirare le salvaguardie senza notificare nessuno, con la rimozione del requisito di registrare i sistemi auto-esentati nel database europeo. Questa disposizione smantella un compromesso faticosamente raggiunto nel 2023: la trasparenza come contrappeso alla flessibilità dell’auto-valutazione.

Un sistema di AI può passare da alto rischio a basso rischio senza che autorità, ricercatori o società civile possano verificare la ragionevolezza della decisione. In caso di incidente – un sistema di riconoscimento facciale che produce false identificazioni, un algoritmo di credit scoring che discrimina – sarà estremamente difficile ricostruire se il sistema fosse stato originariamente classificato come ad alto rischio e successivamente declassato impropriamente.

L’approccio risk-based adottato nell’AI Act ha portato a identificare quattro livelli di rischio. Il Digital Omnibus rischia di rendere questo sistema inefficace.

Consolidamento legislativo: abrogazione e fusione

Il Data Governance Act, l’Open Data Directive e il Free Flow of Data Regulation verrebbero abrogati e le loro regole chiave fuse nel Data Act, con nuove etichette volontarie UE per intermediazione dati e altruismo dei dati.

Questo consolidamento rappresenta un cambio strutturale significativo:

  • Data Governance Act → assorbito nel Data Act;
  • Open Data Directive → assorbito nel Data Act;
  • Free Flow of Data Regulation → assorbito nel Data Act;
  • Platform-to-Business Regulation → abrogato (coperto da DSA/DMA).

Le bozze trapelate indicano che la Commissione prevede di integrare Data Act, Data Governance Act e strumenti correlati in un unico framework semplificato, riducendo sovrapposizioni e complessità della compliance.

La Germania ha spinto per esenzioni per le medie imprese, procedure semplificate di richiesta dati e rimozione di disposizioni prescrittive sugli smart contract. Berlino sostiene anche obblighi di trasparenza più leggeri, come la sostituzione di molteplici notifiche con punti di accesso digitali.

EU Digital Identity Wallet: tra ambizione e rischi

Il Digital Omnibus prevede l’integrazione con il lancio dell’EU Business Wallet, modellato sul EU Digital Identity Wallet per cittadini. Viene applicato il principio ‘one in, one out’ al Business Wallet europeo, ma le tempistiche appaiono irrealistiche.

Le criticità del Wallet

Il Wallet non può essere una piattaforma affidabile per i dati più sensibili riguardanti identità, salute e finanze, se chiunque può richiedere informazioni che vanno ben oltre ciò che è proporzionato e legale per qualsiasi scopo dato.

Un sistema che comprende tutto, dagli acquisti quotidiani ai dati sanitari e finanziari, può avere successo solo se le persone lo percepiscono come sicuro. Ogni nuova riforma o intervento affrettato creerebbe solo più incertezza e rischierebbe di far deragliare l’intero progetto.

Gli Stati membri hanno la scadenza di fine 2026 per offrire il Wallet ai cittadini, ma questo è estremamente improbabile in molti paesi, in particolare poiché gli schemi di certificazione per il Wallet devono ancora essere completati.

Le pressioni geopolitiche: il fattore USA

Un aspetto raramente discusso pubblicamente ma fondamentale riguarda le pressioni geopolitiche che stanno influenzando il Digital Omnibus.

È profondamente preoccupante che, ancora una volta, interessi geopolitici e pressioni dagli Stati Uniti sembrino guidare rinnovati tentativi di mettere in discussione o indebolire il GDPR. Attualmente, la policy making sembra essere guidata da considerazioni a breve termine piuttosto che da obiettivi a lungo termine, con il rischio di approfondire ulteriormente la dipendenza digitale dell’Europa.

Secondo diverse fonti, l’amministrazione Trump ha esercitato forti pressioni sui funzionari europei per semplificare le regole digitali in modo che il blocco rimanga competitivo con la Cina. Ciò significherà cambiamenti all’AI Act, che è stato introdotto lo scorso anno nel tentativo di combattere i pericoli dei sistemi AI ad alto rischio.

Il paradosso della sovranità tecnologica

Invece di diluire il GDPR, l’UE dovrebbe riaffermare e rafforzare i principi in esso incorporati. Questi principi potrebbero servire come fondamento per ridurre la dipendenza dalle corporazioni tecnologiche americane dominanti e per promuovere alternative europee, così come la promozione di software libero e open-source.

La competitività è un concetto relativo: i principali beneficiari dell’Omnibus potrebbero essere le grandi aziende tecnologiche statunitensi, che già esercitano un forte controllo sugli utenti europei. Anche se la performance assoluta delle aziende europee migliora, il divario con gli USA nell’AI potrebbe ampliarsi.

La questione è particolarmente rilevante per la comunità della cybersecurity italiana ed europea. L’industria europea della sicurezza informatica si è sviluppata anche grazie a un contesto normativo che valorizzava la protezione dei dati e la security by design. Un abbassamento degli standards non necessariamente favorisce le imprese europee rispetto a competitor meno attenti alla privacy e alla sicurezza.

Le voci critiche: 127 organizzazioni contro lo smantellamento mascherato

Secondo una coalizione di 127 sindacati e gruppi della società civile, ciò che viene presentato come una semplificazione tecnica delle leggi digitali europee è in realtà un tentativo di smantellare segretamente le più forti protezioni dell’Europa contro le minacce digitali. Tra i firmatari delle lettere aperte alla Commissione figurano organizzazioni come NOYB, EDRi, Access Now, il Transatlantic Consumer Dialogue.

Il cuore dell’obiezione non riguarda il principio della semplificazione – che tutti riconoscono come necessario – ma il metodo e la sostanza. Mentre il GDPR ha richiesto anni di negoziazione, la consultazione pubblica sull’Omnibus si è conclusa solo in ottobre, con un processo percepito come affrettato rispetto alla portata delle modifiche proposte.

I documenti trapelati rivelano che, nonostante le promesse della Commissione che la riforma del quadro digitale dell’UE non indebolirebbe le protezioni fondamentali per i diritti e le libertà delle persone, la realtà è che questa sarebbe “il più grande rollback dei diritti fondamentali digitali nella storia dell’UE”.

Diritti degli interessati: limitazioni e restrizioni

L’Omnibus potrebbe anche rendere più difficile per i soggetti interessati esercitare i loro diritti di accedere ai propri dati, di farli trasferire o di opporsi al trattamento, se il titolare del trattamento può dimostrare che lo scopo della richiesta del soggetto non si limita alla protezione dei dati personali. Questo potrebbe, ad esempio, minare l’accesso dei lavoratori ai dati in caso di controversia legale.

Questa modifica avrebbe impatti diretti su:

  • Contenziosi lavorativi: più difficile per i dipendenti ottenere prove;
  • Investigazioni giornalistiche: ostacoli all’accesso a informazioni di interesse pubblico;
  • Ricerca accademica: limitazioni all’accesso per finalità di studio.

Implicazioni per i professionisti della security

Per CISO, responsabili della protezione dati, esperti di digital forensics e professionisti del cyber law, il Digital Omnibus rappresenta una sfida su più livelli. Sul piano operativo, richiederà un aggiornamento significativo di policy, procedure, sistemi di compliance. Sul piano strategico, impone una riflessione più profonda sul posizionamento della funzione security.

L’Italia è stato il primo Stato membro UE a dotarsi di un framework legislativo organico su IA. Il Digital Omnibus potrebbe alterare significativamente questo quadro.

Competenze e formazione

Se il quadro normativo si orienta verso maggiore flessibilità nell’utilizzo dei dati personali per finalità di AI, la responsabilità dei security professional diventa paradossalmente più gravosa. Non potranno più fare affidamento su divieti normativi netti, ma dovranno esercitare un continuo bilanciamento tra opportunità di business e protezione dei diritti.

Sul piano della gestione degli incidenti, la centralizzazione del reporting potrebbe semplificare i processi, ma richiederà investimenti in nuovi tool e competenze. I team di incident response dovranno familiarizzare con le nuove piattaforme di notifica unificata, comprenderne i requisiti tecnici, adattare i propri playbook.

La direttiva NIS2 rappresenta una pietra miliare nell’evoluzione del panorama normativo della cybersecurity. Il Digital Omnibus deve integrarsi con questo framework senza creare ulteriori frammentazioni.

Conclusioni: una scommessa ad alto rischio per l’Europa digitale

Il Digital Omnibus non è né il disastro annunciato dai critici più radicali né la panacea promessa dai sostenitori della deregulation. È una scommessa ad alto rischio: quella che sia possibile semplificare significativamente il quadro normativo digitale europeo senza compromettere i diritti fondamentali e la sicurezza dei cittadini.

La Commissione ha presentato il Digital Omnibus il 19 novembre 2025, dopo di che le proposte seguiranno la procedura legislativa ordinaria nel Parlamento Europeo e nel Consiglio. Sono probabili emendamenti sostanziali durante il processo legislativo prima dell’adozione di qualsiasi testo finale.

Gli aspetti più critici identificati:

  1. Ridefinizione di “dato personale” potrebbe escludere interi settori dal GDPR;
  2. Pressioni geopolitiche USA rischiano di compromettere la sovranità tecnologica europea;
  3. Auto-declassificazione AI elimina trasparenza e accountability;
  4. Limitazioni diritti interessati indeboliscono protezioni fondamentali;
  5. Consolidamento normativo crea incertezza durante la transizione.

Per i professionisti della cybersecurity, il compito nei prossimi mesi sarà seguire attentamente il processo legislativo, contribuire con la propria expertise tecnica al dibattito, e prepararsi a operare in uno scenario che, comunque vadano le cose, sarà profondamente diverso da quello attuale.

Ciò che è in discussione non è solo un insieme di norme tecniche, ma la visione stessa di quale Europa digitale vogliamo costruire: un’Europa che compete abbassando gli standard, o un’Europa che compete proprio grazie alla sua capacità di garantire fiducia, sicurezza e rispetto dei diritti? La risposta a questa domanda definirà non solo il successo del Digital Omnibus, ma il ruolo stesso dell’Europa nel panorama digitale globale dei prossimi decenni.

Fonti:
Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/digital-omnibus-gdpr/




Aspetti tecnici della raccolta e analisi dei dati: OSINT, ADINT e Digital Forensics

L’analisi dei dati rappresenta oggi il fulcro delle moderne strategie di intelligence digitale. Questo articolo fa parte di una serie di approfondimenti dedicati all’Open Source Intelligence (OSINT) e all’Advertising Intelligence (ADINT), esplorando le loro applicazioni innovative e gli impatti significativi in ambito industriale, civile e dell’intelligence europea.

Il presente contenuto esamina in dettaglio l’approccio OSINT, analizzando come l’utilizzo di fonti pubblicamente accessibili – dai social media agli archivi web – possa fornire informazioni cruciali per la sicurezza digitale. Viene inoltre presentato l’innovativo approccio ADINT, che sfrutta i dati del tracking pubblicitario per scopi investigativi, aprendo nuove frontiere nell’intelligence moderna.

L’approccio OSINT

Fonti pubbliche e social media

L’OSINT (Open Source Intelligence) si basa sull’analisi di dati provenienti da fonti pubblicamente accessibili. Come evidenziato da Yadav et al. (2023), l’utilizzo crescente di Internet e del World Wide Web ha portato ad una crescita esponenziale delle informazioni disponibili, con particolare rilevanza per i professionisti della cybersecurity. Le fonti OSINT includono principalmente archivi web, database pubblici, indirizzi e-mail e social network come Facebook, X, LinkedIn.

La rilevanza dell’OSINT è cresciuta significativamente negli ultimi anni, portando ad un dibattito sulle modalità di raccolta dei dati tra il settore militare, governativo e commerciale. Le sfide principali riguardano l’acquisizione di dati rilevanti, il loro sfruttamento e la loro successiva condivisione per soddisfare specifici requisiti di intelligence (Nouh et al., 2019).

I dati raccolti da piattaforme come X e Facebook includono immagini, video, post testuali e metadati, che possono essere analizzati per identificare pattern comportamentali o geolocalizzazioni. Ad esempio, l’uso di hashtag specifici su X (all’epoca Twitter) ha permesso agli analisti OSINT di seguire il movimento di manifestanti durante eventi come le proteste di Hong Kong del 2019 (Clarke & Knake, 2020). Tuttavia, l’analisi dei social media presenta sfide significative. Ad esempio, la grande quantità di dati disponibili può causare la cosiddetta “information overload”[1], mentre la presenza di fake news e bot richiede un’attenta verifica delle fonti. Strumenti come “Hoaxy”[2] e “Botometer”[3] sono stati sviluppati per affrontare queste problematiche, migliorando la capacità degli analisti di distinguere tra contenuti autentici e manipolati.

Hoaxy è uno strumento progettato per tracciare la diffusione di contenuti online, come notizie false o informazioni manipolate, attraverso i social network. Funziona analizzando le condivisioni e le interazioni relative a specifici articoli o argomenti, mostrando visivamente come si propagano nei social network (come ad esempio X). Questo strumento consente agli analisti di identificare i nodi principali, analizzare i percorsi di propagazione e infine di rilevare potenziali segnali di manipolazione (un esempio può essere quello di un’alta frequenza di condivisione in tempi molto brevi, che potrebbe indicare l’utilizzo di bot).

Botometer invece è uno strumento che valuta la probabilità che un account su X (ex Twitter) sia controllato da un bot anziché da un essere umano. Utilizza algoritmi di apprendimento automatico per analizzare diversi aspetti dell’attività di un account, tra cui i metadati, le caratteristiche linguistiche, la connettività e infine l’attività temporale. Inoltre, questo strumento assegna un punteggio che indica la probabilità che un account sia automatizzato e ciò è particolarmente utile per rilevare campagne di manipolazione che utilizzano reti di bot per amplificare contenuti specifici o distorcere il dibattito pubblico.

Tecniche di aggregazione

Le tecniche di aggregazione sono fondamentali per gestire l’enorme volume di dati disponibili attraverso l’OSINT. Come descritto da Vasilaras et al. (2024), l’efficacia degli strumenti OSINT dipende fortemente dalla loro capacità di automatizzare la raccolta e l’analisi dei dati e con l’aiuto di software specializzati è possibile estrarre informazioni da diverse fonti, inclusi metadati delle immagini (i sopracitati EXIF), dati di geolocalizzazione e informazioni sui dispositivi. Un aspetto cruciale evidenziato dalla ricerca è l’importanza della validazione delle fonti e della verifica dell’autenticità delle informazioni raccolte, e per questo motivo gli strumenti OSINT moderni integrano sempre più spesso funzionalità di machine learning e di IA per migliorare l’accuratezza dell’analisi e ridurre i falsi positivi.

Un esempio interessante di utilizzo di tecniche di aggregazione è stato descritto da Kaplan (2021), il quale ha mostrato come l’analisi incrociata di dati provenienti da social media e registri pubblici possa rivelare connessioni nascoste tra individui, reti criminali oppure imprese di vario tipo. Tuttavia, nonostante l’efficienza garantita dall’automazione, rimane essenziale l’intervento umano per garantire la contestualizzazione e l’interpretazione dei risultati.

Framework normativi e considerazioni etiche

L’utilizzo dell’OSINT nell’Unione Europea è soggetto ad un quadro normativo particolarmente stringente, con il GDPR che pone limiti significativi alla raccolta e all’analisi dei dati personali, anche se pubblicamente disponibili. A differenza degli Stati Uniti, dove l’approccio è generalmente più permissivo, l’UE richiede che qualsiasi attività di intelligence basata su fonti aperte rispetti i principi fondamentali di necessità e proporzionalità. La Direttiva (UE) 2016/680 fornisce ulteriori linee guida specifiche per le attività di law enforcement, stabilendo un equilibrio tra le esigenze investigative e la protezione dei diritti fondamentali. Questo approccio si differenzia significativamente da quello statunitense, dove il Fourth Amendment (quarto emendamento della Costituzione statunitense) offre protezioni più limitate per i dati condivisi pubblicamente.

Strumenti e metodologie avanzate

Gli strumenti OSINT moderni integrano sempre più frequentemente tecnologie di intelligenza artificiale e machine learning. Piattaforme come “IBM i2 Analyst’s Notebook” e “Palantir Gotham” e software come “Maltego”, “The Harvester” e “SpiderFoot” permettono di centralizzare informazioni provenienti da più fonti, creando una visione d’insieme coerente e facilmente consultabile. Questi strumenti automatizzano processi che altrimenti richiederebbero un impegno manuale significativo, come la raccolta di indirizzi e-mail, numeri di telefono e nomi di dominio. Dunque, le principali funzionalità di questi strumenti sono:

  • Automatizzare la raccolta di informazioni da più fonti;
  • Identificare pattern e correlazioni non evidenti;
  • Generare visualizzazioni interattive delle reti di relazioni;
  • Produrre report analitici dettagliati.

L’approccio ADINT

L’ADINT rappresenta un approccio innovativo all’intelligence, focalizzato sull’analisi dei dati raccolti attraverso il tracciamento pubblicitario. Originariamente concepito per finalità di marketing, questo metodo è stato adattato per scopi investigativi, sfruttando la mole di dati comportamentali generati dagli utenti durante la loro attività online.

Tracking pubblicitario e intelligence

Come dettagliato da Hayes e Cappa (2018), l’ADINT (Advertising Intelligence) rappresenta un approccio innovativo che sfrutta i dati generati dal tracking pubblicitario per scopi di intelligence. Gli autori evidenziano come gli sviluppi nell’IT abbiano portato ad una crescita significativa delle problematiche di sicurezza per le aziende, con circa l’80% dei dirigenti IT che nel 2011 riportava di essere stato oggetto di attacchi.

L’ADINT si basa su tecnologie come cookie, pixel di tracciamento[4] e identificatori di dispositivi mobili per monitorare le interazioni degli utenti. Questi strumenti permettono di raccogliere informazioni dettagliate su preferenze, interessi e comportamenti degli utenti, creando profili molto precisi.

Inferenza comportamentale

La ricerca di Hayes e Cappa (2018) ha dimostrato come l’ADINT possa essere utilizzato per identificare vulnerabilità significative nei sistemi di sicurezza aziendali. Gli autori hanno condotto uno studio su un’azienda operante nel settore delle infrastrutture critiche statunitensi, rivelando come grazie all’utilizzo dell’ADINT sia possibile:

  • Profilare l’infrastruttura di rete di un’organizzazione;
  • Identificare software e hardware in uso;
  • Raccogliere informazioni sul personale IT chiave.

Questo tipo di informazioni può essere usato sia per scopi difensivi che offensivi, evidenziando l’importanza di una comprensione approfondita delle capacità e dei limiti dell’ADINT nel contesto della cybersecurity moderna.

Implicazioni per la privacy e la protezione dei dati

L’ADINT solleva questioni particolarmente delicate all’interno degli Stati membri dell’UE, dove il GDPR richiede un consenso esplicito per il tracciamento pubblicitario e limita significativamente l’uso secondario dei dati raccolti. La recente approvazione del Digital Services Act (DSA) e del Digital Markets Act (DMA) da parte del Parlamento europeo ha ulteriormente rafforzato questi vincoli, imponendo maggiore trasparenza e controllo sulle pratiche di tracciamento.

Ulteriori approfondimenti su Mobile e Network Forensics per l’analisi dei dati

Mobile Forensics

La mobile forensics è una disciplina in rapida crescita che si occupa dell’analisi dei dispositivi mobili come smartphone e tablet. Questi dispositivi contengono una quantità significativa di informazioni personali, come ad esempio la cronologia di navigazione, i registri di chiamate, i messaggi, le immagini e i dati GPS. Strumenti come “Cellebrite” e “Magnet AXIOM” permettono di recuperare questi dati anche in condizioni di accesso limitato, come nel caso di dispositivi protetti da password.

Un esempio pratico dell’uso della mobile forensics riguarda l’indagine sull’attentato di San Bernardino del 2015, in cui l’FBI ha utilizzato tecniche avanzate per sbloccare l’iPhone di uno degli autori della strage (Carrier, 2019). Questo episodio ha sollevato un acceso dibattito sull’equilibrio tra la sicurezza nazionale e la privacy dei cittadini.

Network Forensics

La network forensics si concentra sull’analisi del traffico di rete per identificare attività sospette o dannose. Tecniche come il “Deep Packet Inspection (DPI)”[5] e l’analisi dei log consentono di monitorare le comunicazioni digitali e di individuare anomalie che potrebbero indicare tentativi di intrusione o violazioni della sicurezza.

Strumenti come “Wireshark” e “Zeek” sono ampiamente utilizzati in questo campo, offrendo funzionalità avanzate per l’analisi dei pacchetti di dati e la rilevazione di pattern insoliti. Ad esempio, in ambito aziendale, la network forensics può essere impiegata per prevenire attacchi ransomware, monitorando i comportamenti anomali nelle reti interne (Miller, 2020).

Evoluzione delle tecniche forensi

Le tecniche di mobile e network forensics sono in continua evoluzione, spinte dalla necessità di tenere il passo con l’innovazione tecnologica e con le crescenti esigenze di sicurezza. Sia il 5G che l’Internet of Things (IoT) hanno trasformato il panorama dell’investigazione digitale, introducendo sfide senza precedenti e, contemporaneamente, nuove opportunità per gli investigatori.

Un’area di sviluppo chiave riguarda le tecniche avanzate di recupero dati, che consentono di estrarre informazioni critiche anche da dispositivi danneggiati o deliberatamente compromessi, utilizzando strumenti sofisticati che possono recuperare dati da memorie flash corrotte o dispositivi bloccati. Ciò è particolarmente utile in scenari di indagini penali o di sicurezza aziendale, dove l’accesso ai dati contenuti in un dispositivo può risultare essenziale per l’indagine.

Un altro fronte in espansione è rappresentato dall’analisi forense delle applicazioni cloud, divenuta centrale con la crescente migrazione di dati verso infrastrutture remote. La capacità di tracciare, analizzare e verificare le attività eseguite su piattaforme cloud richiede strumenti e competenze specializzate, che includono l’estrazione di log, l’analisi delle istantanee virtuali e il monitoraggio delle comunicazioni tra dispositivi e server remoti.

L’arrivo delle reti 5G ha introdotto ulteriori complessità nell’ambito delle indagini di rete data la maggiore velocità e la ridotta latenza di queste reti che, amplificando il flusso di dati, rendono di conseguenza più complesso il monitoraggio e l’analisi del traffico. Gli investigatori stanno sviluppando metodologie specifiche per esaminare le architetture di rete 5G, che includono funzionalità come il c.d. “slicing di rete”[6], per comprendere meglio come le risorse vengano utilizzate e distribuite.

Infine, il mondo dell’IoT presenta sfide uniche per la digital forensics. La proliferazione negli ultimi anni di dispositivi connessi, come sensori, elettrodomestici intelligenti e i c.d. “wearable” (smartwatch, smartband etc.), implica che un’ampia gamma di dati potenzialmente rilevanti sia distribuita in modo frammentato su molteplici sistemi. Gli investigatori devono affrontare problemi legati alla diversità delle piattaforme, alla mancanza di standardizzazione e alla volatilità dei dati, sviluppando dunque approcci specifici per l’acquisizione e l’analisi di questi dati.

Questi progressi tecnologici, se da un lato ampliano le capacità operative degli investigatori digitali, dall’altro sottolineano la necessità di competenze sempre più avanzate e di strumenti altamente specializzati per rispondere alle nuove sfide poste dall’evoluzione del panorama digitale.

Standard e certificazioni

Nell’Unione Europea gli standard ISO/IEC 27037:2012 e ISO/IEC 27042:2015 offrono linee guida che assicurano rigore metodologico e conformità alle normative vigenti, e rappresentano dunque pilastri fondamentali per la gestione delle prove digitali.

L’ISO/IEC 27037:2012 si concentra sugli aspetti operativi dell’identificazione, della raccolta, dell’acquisizione e infine della conservazione delle prove digitali, fornendo un framework per garantire che tali processi siano condotti in modo affidabile e documentato. L’aderenza a questo standard è fondamentale per preservare l’integrità e l’autenticità delle prove, fattori cruciali per la loro ammissibilità in un contesto legale.

L’ISO/IEC 27042:2015, invece, si concentra sull’analisi e la valutazione delle prove digitali, delineando metodologie per interpretare i dati raccolti e formulare conclusioni solide. Questo standard sottolinea l’importanza della documentazione dettagliata e della replicabilità delle analisi, che sono prerequisiti per garantire la trasparenza e la credibilità del processo investigativo.

Entrambi gli standard assumono particolare rilevanza nell’era del GDPR, poiché impongono che le prove digitali siano trattate nel rispetto dei diritti degli individui, tra cui il diritto alla privacy e alla protezione dei dati personali. Per esempio, durante la raccolta di dati da dispositivi o account personali, gli investigatori devono adottare misure per minimizzare l’acquisizione di informazioni non pertinenti, in linea con il principio di minimizzazione dei dati sancito dal GDPR. Allo stesso modo, la conservazione delle prove deve avvenire in ambienti sicuri e protetti, rispettando i requisiti di integrità e riservatezza previsti dalla normativa.

Questi standard sono quindi strumenti fondamentali per armonizzare le procedure investigative con le esigenze legali e normative, contribuendo di conseguenza a ridurre il rischio di contestazioni giudiziarie e a rafforzare la validità delle prove in ambito processuale. Inoltre, rappresentano una guida importante per professionisti della digital forensics, aiutandoli a navigare nelle complessità di un panorama tecnologico e giuridico in continua evoluzione.

Integrazione e sinergie tra approcci

Convergenza metodologica

L’integrazione tra OSINT, ADINT e tecniche forensi tradizionali sta creando nuove opportunità significative nel campo dell’investigazione digitale. La convergenza di questi approcci permette agli investigatori di sviluppare metodologie più robuste e affidabili, e la verifica incrociata delle informazioni provenienti da fonti diverse rappresenta uno dei principali vantaggi di questo approccio integrato. Difatti, quando un’informazione viene confermata attraverso molteplici fonti indipendenti, ciò permette di aumentare considerevolmente la sua affidabilità.

La ricostruzione dettagliata degli eventi rappresenta un altro ambito in cui la convergenza metodologica mostra la sua importanza, visto che l’integrazione di dati provenienti da fonti OSINT con informazioni estratte attraverso tecniche forensi permette di ricostruire sequenze di eventi con un livello di precisione precedentemente molto difficile da raggiungere. Ciò è particolarmente rilevante nelle indagini complesse che coinvolgono multiple giurisdizioni o si estendono su lunghi periodi. Inoltre, l’identificazione di connessioni non immediatamente evidenti tra diversi elementi probatori costituisce un ulteriore vantaggio dell’approccio integrato, visto che l’utilizzo di tecniche diverse può rivelare pattern e correlazioni che potrebbero sfuggire ad un’analisi condotta con un singolo approccio. Ciò risulta particolarmente utile nelle indagini su reti criminali complesse o su attività fraudolente sofisticate.

Sfide tecniche e operative

L’implementazione di un approccio integrato all’intelligence digitale comporta diverse sfide che richiedono particolare attenzione, e una delle questioni più pressanti riguarda la standardizzazione delle procedure, soprattutto negli stati membri dell’UE dove la conformità con il GDPR e altre normative sulla protezione dei dati deve essere garantita in ogni fase del processo investigativo.

La gestione di volumi crescenti di dati eterogenei costituisce una sfida tecnica considerevole e gli investigatori si trovano infatti a dover analizzare informazioni provenienti da molteplici fonti, ciascuna con le proprie caratteristiche e formati specifici. Ciò richiede lo sviluppo di competenze specialistiche e l’utilizzo di strumenti avanzati per l’analisi dei dati.

La formazione degli analisti rappresenta un ulteriore aspetto cruciale ed essi devono possedere competenze diversificate, dall’analisi forense tradizionale alle più recenti tecniche di OSINT e ADINT. La continua evoluzione delle tecnologie e delle metodologie richiede inoltre un aggiornamento costante delle competenze.

Prospettive future

Tendenze emergenti

Il futuro dell’intelligence digitale appare caratterizzato da una crescente integrazione dell’intelligenza artificiale nei processi investigativi e l’automazione di determinate attività analitiche permetterà agli investigatori di concentrarsi sugli aspetti più complessi e strategici delle indagini. Inoltre, l’analisi in tempo reale di grandi volumi di dati sta diventando sempre più importante, soprattutto in scenari che richiedono risposte rapide a minacce emergenti.

L’adozione di varie tecnologie per la validazione delle fonti offre nuove possibilità per garantire l’integrità e la tracciabilità delle informazioni raccolte, aspetto particolarmente rilevante nel contesto forense e investigativo. L’utilizzo di approcci basati sul “federated learning”[7] sta emergendo come soluzione promettente per la condivisione sicura dei dati tra diverse agenzie e organizzazioni, permettendo di sfruttare il potenziale di dataset distribuiti mantenendo al contempo elevati standard di sicurezza e privacy.

Sfide future

Le sfide che il settore dovrà affrontare nei prossimi anni sono molteplici e complesse. Il bilanciamento tra esigenze di sicurezza e tutela della privacy rappresenta una questione centrale, particolarmente sentita nel contesto europeo dove il quadro normativo sulla protezione dei dati è molto stringente.

Il contrasto alla disinformazione sta emergendo come una delle priorità più urgenti e a gestione del c.d. “information overload” continua a rappresentare una sfida significativa, nonostante i progressi nelle tecnologie di analisi automatizzata. La capacità di verificare l’autenticità delle informazioni e di identificare contenuti manipolati diventa sempre più cruciale in un contesto caratterizzato dalla proliferazione di fake news e deep fake. L’adattamento a nuove normative, infine, richiede una continua evoluzione delle metodologie e degli strumenti utilizzati soprattutto per quanto riguarda l’Unione Europea, dove il quadro normativo sulla protezione dei dati e sulla sicurezza digitale è in costante evoluzione.

La capacità di affrontare queste sfide in modo efficace determinerà in larga misura l’evoluzione futura del settore dell’intelligence digitale, con implicazioni significative per la sicurezza e la privacy dei cittadini europei.

L’articolo ha illustrato come OSINT e ADINT rappresentino pilastri fondamentali dell’intelligence digitale moderna, offrendo metodologie sofisticate per l’analisi di dati provenienti da fonti aperte e dal tracking pubblicitario. L’integrazione di questi approcci con le tecniche forensi tradizionali sta creando nuove opportunità nel campo dell’investigazione digitale, permettendo agli analisti di sviluppare metodologie più robuste e affidabili. Nel prossimo articolo della serie approfondiremo il tema legato alle agenzie di intelligence e il delicato equilibrio tra sicurezza e privacy.

Scarica gratuitamente il white paper completo di Sergiu Deaconu, “Open Source Intelligence e Advertising Intelligence: applicazioni e impatti in ambito industriale, civile e dell’intelligence europea”, per accedere ad un’analisi approfondita su come OSINT e ADINT stiano trasformando il settore dell’intelligence digitale.

Fonti:

[1]Condizione che si verifica quando la quantità di informazioni disponibili supera la capacità di un individuo o di un sistema di elaborarle in maniera efficace. Questo fenomeno può causare confusione, rallentare il processo decisionale e ridurre la capacità di identificare dati rilevanti, soprattutto in contesti ad alta complessità informativa.

[2] https://hoaxy.osome.iu.edu

[3]https://botometer.osome.iu.edu

[4] Sono immagini minuscole, spesso di dimensioni pari ad un singolo pixel, integrate nelle pagine web o nelle e-mail per raccogliere dati sull’attività degli utenti. Quando un utente visualizza il contenuto, il pixel viene caricato dal server, consentendo di monitorare comportamenti come l’apertura di e-mail, il tempo trascorso su una pagina e le interazioni effettuate. Sono strumenti comuni per analisi di marketing e campagne pubblicitarie;

[5]La DPI è una tecnica avanzata per l’analisi e la gestione del traffico di rete. Si tratta di una forma di filtraggio dei pacchetti che permette di individuare, identificare, classificare, reindirizzare o bloccare pacchetti contenenti dati o codici specifici, superando i limiti del filtraggio tradizionale, che si limita a esaminare solo gli header dei pacchetti.

[6]Questa è una tecnica utilizzata nelle reti 5G per creare più “slice” virtuali, ossia porzioni logiche della rete, ciascuna progettata per soddisfare requisiti specifici di prestazioni, latenza o capacità. Ogni slice opera come una rete indipendente, ottimizzata per applicazioni diverse, come IoT, streaming video o comunicazioni critiche, pur condividendo la stessa infrastruttura fisica.

[7]Si tratta di una metodologia di apprendimento automatico che consente di addestrare modelli su dati distribuiti direttamente sui dispositivi locali, senza trasferire i dati ad un server centrale. Questo approccio preserva la privacy dei dati e riduce il rischio di esposizione, condividendo solo aggiornamenti del modello anziché i dati grezzi.

Profilo Autore

Professionista con formazione multidisciplinare in economia, diritto e tecnologia, che unisce solide competenze accademiche a esperienza pratica nello sviluppo software. Attualmente opera come programmatore iOS e sviluppatore software, specializzandosi in Swift, C# e Python per lo sviluppo di applicazioni web e mobile e la progettazione di architetture software avanzate.

Ha conseguito una Laurea magistrale in ‘European Economy and Business Law’ presso l’Università degli Studi di Roma “Tor Vergata”, focalizzandosi su economia digitale e diritto europeo, e ha completato un Master in ‘Informatica giuridica, nuove tecnologie e diritto dell’informatica’ presso l’Università “La Sapienza” di Roma. La sua ricerca post-lauream si è concentrata sulle implicazioni di Big Data, IoT e Intelligenza Artificiale in settori strategici quali agricoltura, industria e smart cities, nonché sull’analisi delle tecniche OSINT e ADINT in relazione a privacy e sicurezza nazionale.

Certificato in Project Design & Management a livello europeo e con competenze linguistiche avanzate in inglese (IELTS 7.5), combina capacità analitiche e di leadership con una profonda comprensione dell’intersezione tra tecnologia, diritto ed economia nell’era digitale.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/analisi-dei-dati/




Polizia giudiziaria nell’era digitale: tra codice penale e codice binario

La polizia giudiziaria italiana si trova oggi a operare in uno spazio ibrido dove la materialità fisica del reato si dissolve progressivamente in flussi di dati, tracce volatili e infrastrutture cloud distribuite su più giurisdizioni. Questa trasformazione non rappresenta semplicemente un’evoluzione degli strumenti investigativi, ma impone una ridefinizione epistemologica del concetto stesso di accertamento del fatto-reato. Quando un attacco ransomware paralizza un’infrastruttura critica, quando una frode finanziaria si consuma attraverso smart contract anonimi, quando un’operazione di spionaggio industriale avviene tramite malware persistente, gli investigatori si confrontano con una criminalità che non lascia impronte digitali nel senso tradizionale, ma genera piuttosto costellazioni di artefatti digitali la cui interpretazione richiede competenze che trascendono la formazione giuridica classica.

L’articolo 55 del Codice di Procedura Penale definisce la polizia giudiziaria come l’insieme degli ufficiali e agenti che svolgono funzioni di prevenzione e repressione dei reati, dovendo prendere notizia dei reati, impedire che vengano portati a conseguenze ulteriori, ricercarne gli autori e compiere gli atti necessari per assicurare le fonti di prova. Questa definizione, cristallizzata in un’epoca in cui il crimine aveva ancora coordinate spaziotemporali definite, oggi si scontra con realtà investigative dove l’autore del reato può trovarsi in una giurisdizione, i server utilizzati in un’altra, i dati compromessi in una terza, e le conseguenze dannose manifestarsi in una quarta. La polizia giudiziaria deve quindi operare simultaneamente su piani giuridici, tecnici e geopolitici che si intersecano in modi imprevedibili.

L’asimmetria tra velocità dell’attacco e tempi dell’accertamento

Una delle contraddizioni più acute che caratterizza l’attività della polizia giudiziaria in ambito cyber riguarda la discrasia temporale tra la rapidità con cui si consumano i crimini informatici e la necessaria ponderazione dell’azione investigativa vincolata al rispetto delle garanzie procedurali. Un attacco DDoS può saturare un’infrastruttura in pochi minuti, un data breach può estrarre terabyte di informazioni in ore, ma l’acquisizione probatoria di questi eventi deve seguire protocolli forensi che garantiscano l’integrità della prova, la catena di custodia, l’irripetibilità degli atti quando necessario.

Questa tensione tra urgenza operativa e rigore procedurale non è risolvibile attraverso scorciatoie normative, ma richiede piuttosto una profonda comprensione tecnica che permetta agli investigatori di identificare quali dati sono volatili e quindi da cristallizzare immediatamente, e quali invece possono essere oggetto di successive analisi più approfondite.

La memoria RAM di un sistema compromesso, i log temporanei dei firewall, le sessioni attive nelle connessioni di rete rappresentano elementi probatori che esistono in una finestra temporale ristretta. La polizia giudiziaria deve quindi sviluppare capacità di triage investigativo che permettano di prioritizzare le attività di acquisizione sulla base non solo della rilevanza penale, ma anche della persistenza tecnica delle evidenze digitali. Questo approccio richiede una formazione che integri la conoscenza del diritto processuale penale con competenze sistemistiche profonde su architetture di rete, sistemi operativi, protocolli di comunicazione e tecniche di persistence del malware.

Il nodo gordiano della giurisdizione digitale

La dimensione transnazionale del cybercrime pone alla polizia giudiziaria sfide che non trovano facile risoluzione nel framework normativo tradizionale. La Convenzione del Consiglio d’Europa sulla criminalità informatica, firmata a Budapest il 23 novembre 2001 e ratificata dall’Italia con la legge 18 marzo 2008, n. 48, ha rappresentato il primo tentativo organico di armonizzazione delle norme penali sostanziali e delle procedure investigative in materia di crimini informatici. Tuttavia, l’applicazione pratica di questi strumenti cooperativi si scontra con tempi di risposta alle rogatorie internazionali spesso incompatibili con la volatilità delle prove digitali. Un server utilizzato per un attacco può essere dismesso e riconfigurato in ore, vanificando qualsiasi tentativo di acquisizione probatoria che richieda il passaggio attraverso canali diplomatici tradizionali.

In questo contesto, emergono pratiche investigative ibride che cercano di bilanciare la sovranità territoriale con l’efficacia dell’azione di contrasto. L’accesso transfrontaliero ai dati conservati in cloud, la cooperazione diretta tra forze di polizia bypassando parzialmente i canali diplomatici, l’utilizzo di strumenti di hacking legale per accedere a sistemi ubicati in altre giurisdizioni rappresentano tutte strategie che sollevano complessi interrogativi di legittimità costituzionale e compatibilità con i diritti fondamentali. La polizia giudiziaria italiana, operando nel perimetro della Procura Europea (EPPO) – divenuta operativa il 1° giugno 2021 – e nel framework della cooperazione Europol, deve navigare tra questi strumenti con consapevolezza dei rischi di invalidità probatoria e delle implicazioni geopolitiche delle proprie azioni.

Digital forensics: quando la tecnica diventa diritto

L’attività di digital forensics rappresenta il momento cruciale in cui competenza tecnica e rilevanza giuridica si fondono indissolubilmente. L’acquisizione forense di un sistema informatico non è un’operazione neutra di mera copia di dati, ma un’attività investigativa che deve garantire simultaneamente l’integrità informatica dell’evidenza e la sua utilizzabilità processuale. La metodologia forense richiede la generazione di hash crittografici che certifichino l’immodificabilità dei dati acquisiti, la documentazione completa di ogni passaggio della catena di custodia, l’utilizzo di strumenti validati dalla comunità scientifica, la produzione di report che siano comprensibili anche a giudici privi di formazione tecnica specifica.

Questa convergenza tra rigore scientifico e utilizzabilità processuale si manifesta in modo particolare nella gestione delle prove informatiche irripetibili. L’articolo 360 del Codice di Procedura Penale prevede che quando gli accertamenti riguardano persone, cose o luoghi il cui stato è soggetto a modificazione, il pubblico ministero avvisa senza ritardo la persona sottoposta alle indagini, la persona offesa dal reato e i difensori del giorno, dell’ora e del luogo fissati per il conferimento dell’incarico e della facoltà di nominare consulenti tecnici.

Nel contesto digitale, la qualificazione di un’attività come irripetibile diventa questione di estrema delicatezza tecnica. L’accesso a un sistema crittografato potrebbe essere irripetibile se l’autore del reato, avvisato dell’indagine, modificasse le credenziali. L’analisi della memoria volatile di un sistema è per definizione irripetibile. Ma l’acquisizione di un hard disk è irripetibile o può essere oggetto di successive perizie? La risposta dipende dalla comprensione tecnica delle modalità di acquisizione utilizzate e delle garanzie di integrità implementate.

L’intelligenza artificiale come sfida epistemologica

L’ingresso dell’intelligenza artificiale sia come strumento investigativo che come vettore di attacco introduce un ulteriore livello di complessità nell’attività della polizia giudiziaria. L’utilizzo di algoritmi di machine learning per l’analisi di grandi volumi di dati sequestrati, per l’identificazione di pattern comportamentali sospetti, per la correlazione di informazioni provenienti da fonti eterogenee solleva interrogativi fondamentali sulla spiegabilità delle decisioni investigative. Quando un sistema di AI suggerisce una connessione tra eventi apparentemente non correlati, sulla base di quali parametri la polizia giudiziaria può considerare questa indicazione come elemento indiziario utilizzabile? La «black box» algoritmica è compatibile con il principio di verificabilità e contestabilità della prova tipico del processo penale?

Parallelamente, la criminalità organizzata e gli attori di minaccia avanzata (APT) stanno integrando nelle proprie operazioni strumenti di AI generativa per la creazione di malware polimorfico, per la produzione di contenuti deepfake utilizzati in truffe sofisticate, per l’automazione di attacchi di social engineering su larga scala. La polizia giudiziaria deve quindi sviluppare capacità di riconoscimento e analisi di questi artefatti sintetici, comprendendo i limiti tecnici degli attuali strumenti di detection e le implicazioni probatorie dell’attribuzione di contenuti generati artificialmente.

La formazione continua come imperativo categorico

La velocità di evoluzione tecnologica impone alla polizia giudiziaria un ripensamento radicale dei modelli di formazione. Non è più sufficiente formare specialisti cyber che affiancano gli investigatori tradizionali. È necessario che ogni operatore di polizia giudiziaria possieda una literacy digitale di base che gli permetta di riconoscere la rilevanza investigativa di evidenze digitali anche in contesti apparentemente tradizionali. Un’indagine per omicidio può richiedere l’analisi dei metadati di geolocalizzazione degli smartphone. Un’indagine per corruzione può necessitare l’esame di wallet di criptovalute. Un’indagine per traffico di stupefacenti può coinvolgere l’analisi di comunicazioni su piattaforme crittografate.

Questa formazione non può limitarsi agli aspetti tecnici, ma deve integrare la comprensione delle implicazioni giuridiche delle tecnologie investigative. L’utilizzo di trojan di Stato per l’intercettazione di comunicazioni informatiche, disciplinato in Italia dall’articolo 266-bis del Codice di Procedura Penale, richiede agli investigatori la comprensione non solo delle modalità tecniche di deployment del captatore informatico, ma anche dei limiti costituzionali di utilizzo di tali strumenti, delle garanzie richieste per la loro attivazione, delle modalità di verbalizzazione delle attività svolte. La formazione deve quindi essere interdisciplinare, coinvolgendo giuristi, informatici, esperti di intelligence e accademici in un dialogo costante.

Il bilanciamento tra sicurezza e diritti fondamentali

La polizia giudiziaria opera in una tensione permanente tra l’esigenza di efficacia investigativa e il rispetto dei diritti fondamentali garantiti dalla Costituzione e dalla Carta dei diritti fondamentali dell’Unione Europea. Nel contesto digitale, questa tensione assume connotazioni particolarmente acute. La data retention, la conservazione generalizzata dei dati di traffico telefonico e telematico per finalità investigative, è stata oggetto di ripetute censure da parte della Corte di Giustizia dell’Unione Europea che, con sentenze del 2014, del 2020 e del 2022, ha ritenuto tale pratica – quando generalizzata e indiscriminata – incompatibile con i principi di proporzionalità e necessità. Eppure, l’accesso ai tabulati telefonici e ai log di connessione rappresenta spesso l’unico strumento investigativo efficace per ricostruire la dinamica di crimini informatici complessi.

La cifratura end-to-end delle comunicazioni, sempre più diffusa nelle piattaforme di messaggistica, pone interrogativi sulla sostenibilità del modello investigativo tradizionale basato sull’intercettazione. Le proposte normative che ipotizzano l’introduzione di backdoor crittografiche per consentire l’accesso lawful alle comunicazioni cifrate vengono contestate dalla comunità scientifica come intrinsecamente insicure e suscettibili di abuso. La polizia giudiziaria si trova quindi a dover operare in un ecosistema digitale dove ampie porzioni di comunicazioni e transazioni sono tecnicamente inaccessibili, richiedendo lo sviluppo di strategie investigative alternative basate sull’analisi dei metadati, sull’infiltrazione sotto copertura, sull’utilizzo di fonti umane.

Prospettive: verso una polizia giudiziaria 5.0

L’evoluzione della polizia giudiziaria nell’era digitale non può essere concepita come un semplice aggiornamento tecnologico dell’apparato investigativo esistente, ma richiede una trasformazione culturale e organizzativa profonda. La specializzazione settoriale, che ha caratterizzato storicamente l’organizzazione delle forze di polizia, deve essere integrata da capacità trasversali di comprensione dei fenomeni tecnologici che permeano ogni tipologia di reato. Le sezioni di polizia giudiziaria specializzate in crimini informatici non possono più essere percepite come reparti specialistici separati, ma devono diventare hub di competenza che irradiano conoscenza e supporto a tutte le articolazioni investigative.

La cooperazione pubblico-privato diventa elemento strategico irrinunciabile. Le infrastrutture digitali critiche sono prevalentemente gestite da operatori privati, i fornitori di servizi cloud detengono dati essenziali per le indagini, le aziende di cybersecurity producono intelligence sulle minacce che può essere cruciale per le attività investigative. La polizia giudiziaria deve quindi sviluppare protocolli di collaborazione che garantiscano la tempestività dell’accesso alle informazioni rispettando i vincoli di riservatezza investigativa e i limiti normativi alla condivisione di dati personali.

La dimensione predittiva e preventiva acquista rilevanza crescente. L’analisi di big data provenienti da fonti aperte, il monitoraggio di indicatori di compromissione nelle reti, l’intelligence su gruppi criminali emergenti permettono alla polizia giudiziaria di anticipare fenomeni criminali prima che producano danni irreparabili. Questo shift da un modello puramente reattivo a uno proattivo solleva ulteriori questioni etiche e giuridiche sulla legittimità di interventi basati su probabilità statistiche piuttosto che su fatti-reato già consumati.

Conclusioni: il diritto alla prova nell’era dell’immaterialità

La sfida fondamentale che la polizia giudiziaria deve affrontare nell’era digitale riguarda la preservazione del diritto alla prova in un ecosistema tecnologico sempre più complesso, distribuito e inaccessibile. La legitimacy del sistema penale si fonda sulla possibilità di accertare i fatti attraverso un contraddittorio probatorio dove accusa e difesa possano confrontarsi su evidenze verificabili e contestabili. Quando le prove diventano artefatti digitali la cui interpretazione richiede competenze specialistiche raramente disponibili anche nelle difese tecnicamente attrezzate, quando le tecniche investigative si basano su strumenti proprietari non verificabili indipendentemente, quando le decisioni algoritmiche influenzano le direzioni investigative senza essere pienamente comprensibili, il rischio è quello di un’erosione della parità delle armi processuali.

La polizia giudiziaria ha quindi la responsabilità non solo di sviluppare efficaci capacità investigative tecnologiche, ma anche di garantire che queste capacità siano esercitate in modo trasparente, verificabile, sottoposto a controllo giurisdizionale effettivo. La documentazione completa delle metodologie utilizzate, la validazione scientifica degli strumenti forensi, la formazione dei magistrati sui limiti e le potenzialità delle prove digitali, la disponibilità di perizie difensive realmente contrapponibili non sono accessori tecnici ma garanzie costituzionali essenziali. Solo preservando questi equilibri la polizia giudiziaria può continuare a svolgere la sua funzione di accertamento della verità processuale in un mondo dove la materialità fisica del crimine è sempre più un’eccezione che una regola.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/polizia-giudiziaria/




L’Italia e le E-Evidence: architettura tecnico-giuridica del nuovo ecosistema investigativo transfrontaliero

Quando si parla di acquisizione transfrontaliera di prove digitali nei procedimenti penali, ci troviamo di fronte a una delle sfide più complesse che il diritto processuale penale europeo abbia mai affrontato. Non si tratta semplicemente di armonizzare procedure: stiamo ridisegnando il rapporto tra sovranità nazionale, tutela dei diritti fondamentali e necessità investigative in un ecosistema digitale dove i dati non rispettano confini geografici e i provider di servizi possono trovarsi a migliaia di chilometri dalla giurisdizione richiedente.

Gli schemi di decreto legislativo attualmente all’esame delle Commissioni parlamentari italiane – l’Atto del Governo n. 303 e l’Atto del Governo n. 330 – rappresentano il tentativo italiano di dare attuazione a questo nuovo paradigma normativo. Ma al di là della mera trasposizione tecnica delle norme europee, questi provvedimenti sollevano questioni che toccano il cuore stesso della digital forensics, della cooperazione investigativa e della tutela dei diritti nella società dell’informazione.

Dal sistema tradizionale alla rivoluzione E-Evidence: un cambio di paradigma

Per comprendere appieno la portata innovativa del pacchetto E-Evidence, è necessario inquadrarlo nel più ampio sistema di cooperazione internazionale in materia di cybercrime. La Convenzione di Budapest del 2001 ha rappresentato per oltre vent’anni il principale strumento di cooperazione, introducendo meccanismi di assistenza giudiziaria reciproca specificamente pensati per i reati informatici.

Il Secondo Protocollo Addizionale alla Convenzione, adottato dal Comitato dei Ministri del Consiglio d’Europa il 17 novembre 2021 e aperto alla firma il 12 maggio 2022, ha tentato di modernizzare questi strumenti, introducendo procedure accelerate e contatti diretti tra autorità. Tuttavia, anche questi aggiornamenti non hanno risolto il problema strutturale che affligge l’investigazione digitale transfrontaliera: i tempi della cooperazione giudiziaria tradizionale, spesso nell’ordine di mesi, collidono frontalmente con la volatilità delle prove elettroniche, che possono essere cancellate in pochi secondi o automaticamente sovrascritte da retention policies aggressive.

L’Ordine Europeo di Indagine, introdotto dalla Direttiva 2014/41/UE e recepito in Italia con il decreto legislativo 21 giugno 2017, n. 108, ha semplificato le procedure tra Stati membri dell’UE sostituendo il sistema delle rogatorie con uno strumento più agile basato sul principio del riconoscimento reciproco. Eppure, anche l’OEI mantiene il modello della cooperazione «verticale» attraverso le autorità giudiziarie dello Stato di esecuzione, con i conseguenti tempi di tramitazione che, per quanto ridotti rispetto alle rogatorie tradizionali, rimangono incompatibili con l’urgenza di molte investigazioni digitali.

Il Regolamento UE 2023/1543 e la Direttiva UE 2023/1544, pubblicati nella Gazzetta Ufficiale dell’Unione Europea il 28 luglio 2023, rappresentano un salto paradigmatico che alcuni studiosi hanno definito «post-westfaliano» perché mette in discussione il principio tradizionale della territorialità della giurisdizione penale. Per la prima volta, viene introdotta la cooperazione «orizzontale», permettendo alle autorità giudiziarie di rivolgersi direttamente ai prestatori di servizi stabiliti in altri Stati membri, bypassando il necessario coinvolgimento preventivo dell’autorità giudiziaria dello Stato di esecuzione. Questa innovazione solleva interrogativi profondi sul bilanciamento tra efficienza investigativa e tutela dei diritti fondamentali, tra necessità di rapidità e garanzie processuali, tra cooperazione europea e sovranità nazionale.

L’architettura del sistema italiano: autorità, procedure e governance

La decisione del Consiglio dei Ministri dell’8 ottobre 2025 ha designato il Ministero della Giustizia quale autorità centrale per la gestione del sistema E-Evidence sul territorio nazionale, ma l’architettura operativa che emerge dalla bozza dell’Atto del Governo n. 303 è significativamente più complessa e stratificata. Il primo nodo da sciogliere riguarda l’individuazione delle autorità di emissione competenti, una questione che il regolamento europeo affronta attraverso una graduazione basata sulla tipologia e sull’invasività dei dati richiesti.

La tassonomia dei dati e le implicazioni per le autorità competenti

Quando parliamo di prove digitali, la distinzione tra le diverse categorie di dati non è meramente accademica ma ha profonde implicazioni forensi, probatorie e, soprattutto, in termini di tutela dei diritti fondamentali. I dati relativi agli abbonati, quelli che il regolamento definisce come subscriber data, comprendono le informazioni fornite dall’utente al momento della registrazione del servizio: nome, cognome, alias o username, indirizzo email, numero di telefono, indirizzo postale, data di nascita, informazioni di pagamento come le ultime quattro cifre della carta di credito o l’IBAN, data di creazione dell’account e stato dello stesso.

Questi dati, considerati relativamente poco invasivi perché già condivisi volontariamente dall’utente con il provider, possono essere richiesti tramite un ordine emesso o convalidato da un pubblico ministero. Il loro valore investigativo risiede principalmente nell’identificazione del soggetto e nella possibilità di correlare identità digitali multiple che una stessa persona può utilizzare su piattaforme diverse.

I dati di accesso, o access data, rappresentano un salto qualitativo in termini di invasività. Si tratta delle informazioni tecniche relative alle connessioni: indirizzo IP di connessione, timestamp precisi di login e logout, user agent che rivela il browser e il sistema operativo utilizzato, eventuale geolocalizzazione se disponibile, tipo di dispositivo, identificativi di sessione.

Questi dati, generati automaticamente dai sistemi al momento dell’accesso, permettono di ricostruire la timeline di attività dell’utente, di determinare la sua geolocalizzazione approssimativa attraverso l’analisi degli indirizzi IP e di identificare i dispositivi specifici utilizzati. Dal punto di vista forense, sono particolarmente preziosi ma anche estremamente volatili, spesso conservati per periodi limitati in base alle data retention policies dei provider. Anche per questi dati, il regolamento consente che l’autorità di emissione sia il pubblico ministero.

La situazione si complica quando entriamo nel territorio dei dati relativi alle operazioni, i transactional data che la giurisprudenza della Corte di Giustizia dell’Unione Europea considera altamente invasivi anche se non includono il contenuto effettivo delle comunicazioni. Nel caso delle email, si tratta degli header completi che rivelano mittente, destinatari in chiaro, in copia e in copia nascosta, l’oggetto del messaggio, i timestamp precisi e il route seguito dal messaggio attraverso i server. Per le chiamate VoIP, comprendono i numeri del chiamante e del chiamato, la durata della conversazione e i timestamp.

Per i servizi di messaggistica, si tratta dell’elenco delle comunicazioni con tutti i metadati ma senza il contenuto dei messaggi. Questi dati permettono di mappare le reti di contatti, di identificare possibili complici, di ricostruire pattern comunicativi che possono essere rivelatori quanto il contenuto stesso delle comunicazioni. La Corte di Giustizia, nelle celebri sentenze Digital Rights Ireland e Tele2 Sverige, ha equiparato l’accesso massivo a questi dati a una forma di sorveglianza che può rivelare informazioni intime sulla vita privata delle persone. Per questo motivo, il regolamento richiede garanzie più elevate.

Infine, i content data rappresentano il livello massimo di invasività: il corpo dei messaggi email, il contenuto delle chat, i file allegati, le foto e i video condivisi, i documenti caricati su servizi di cloud storage, i post pubblicati sui social media. Si tratta del contenuto effettivo delle comunicazioni private, che richiede le tutele più stringenti. Per questi dati, il regolamento impone che l’autorità di emissione sia un giudice, un tribunale o un giudice istruttore, escludendo esplicitamente la competenza del pubblico ministero.

Il decreto italiano deve mappare con precisione chirurgica le autorità nazionali su questo schema europeo, e qui emergono le peculiarità del nostro ordinamento processuale penale. Il pubblico ministero italiano è magistrato inquirente ma non organo giurisdizionale, una distinzione che diventa cruciale soprattutto per i dati relativi alle operazioni e ai contenuti, dove la giurisprudenza europea ha stabilito standard elevati di tutela che richiedono un controllo genuinamente giurisdizionale. Il riferimento naturale per i dati più invasivi sarebbe al giudice per le indagini preliminari, ma il decreto dovrà chiarire se in fase dibattimentale la competenza passi al giudice del dibattimento o rimanga comunque al GIP.

Il caso delle emergenze e la questione della polizia giudiziaria

L’articolo 7 del regolamento prevede che, in casi di urgenza debitamente accertati, gli ordini europei di produzione possano essere emessi da «qualsiasi altra autorità competente» purché seguiti da convalida giudiziaria entro ventiquattro ore. La formulazione è volutamente ampia per consentire agli Stati membri di adattarla ai propri ordinamenti, ma solleva questioni delicate quando si tratta di attribuire questo potere alla polizia giudiziaria. La legge di delegazione europea 2024 prevede che il Governo coordini le disposizioni nazionali per consentire agli organi di polizia giudiziaria di emettere ordini europei di produzione in casi di emergenza.

Questa previsione rappresenta un’innovazione significativa nel nostro sistema processuale, dove la polizia giudiziaria opera tradizionalmente sotto la direzione e il controllo del pubblico ministero ai sensi dell’articolo 109 della Costituzione e degli articoli 347-348 del codice di procedura penale. Un EPOC emesso autonomamente dalla polizia giudiziaria, anche con successiva convalida, configura uno spazio di autonomia operativa che necessita di essere circoscritto con parametri rigorosi.

Il decreto dovrà probabilmente limitare questa facoltà a situazioni di reale necessità e urgenza: pericolo imminente di perdita irreparabile delle prove, situazioni di pericolo di vita, indagini su atti di terrorismo o criminalità organizzata transnazionale dove ogni ora può essere decisiva. La convalida giudiziaria entro ventiquattro ore dovrà essere effettiva e non meramente formale, con l’obbligo per l’autorità giudiziaria di verificare non solo i presupposti sostanziali dell’ordine ma anche la sussistenza delle condizioni di urgenza che hanno giustificato l’emissione da parte della polizia giudiziaria.

Il coordinamento con la Direzione Nazionale Antimafia: un tassello cruciale

Un aspetto che potrebbe apparire marginale a una lettura superficiale, ma che rivela la sua importanza strategica nell’ottica del coordinamento investigativo nazionale, è l’obbligo di trasmettere copia dei certificati EPOC ed EPOC-PR al Procuratore Nazionale Antimafia quando si riferiscono a procedimenti per i delitti indicati all’articolo 51, comma 3-bis e 3-quater del codice di procedura penale. Si tratta dei delitti di criminalità organizzata, terrorismo, criminalità transnazionale, traffico di stupefacenti, armi ed esseri umani.

La ratio di questa previsione, inserita nella legge di delegazione, risponde a logiche di coordinamento investigativo fondamentali nel contrasto alla criminalità organizzata: la Direzione Nazionale Antimafia deve avere contezza in tempo reale delle indagini transfrontaliere che potrebbero interconnettersi con altre investigazioni in corso su organizzazioni criminali, permettendo di individuare collegamenti, di evitare sovrapposizioni o conflitti tra procedimenti, di coordinare strategie investigative complesse che coinvolgono più procure.

Dal punto di vista tecnico, questo significa che il sistema informatico decentrato dovrà prevedere meccanismi automatizzati di routing delle comunicazioni verso la DNA, con adeguate misure di sicurezza e tracciabilità. La sfida tecnica è garantire che questa trasmissione avvenga in tempo reale o near-real-time, senza creare colli di bottiglia procedurali che rallenterebbero l’intero meccanismo.

Il sistema informatico decentrato: l’infrastruttura critica invisibile

L’articolo 25 del Regolamento 2023/1543 prevede l’istituzione di un sistema informatico decentrato per la comunicazione sicura e lo scambio di dati tra le autorità competenti e i prestatori di servizi. La terminologia tecnica e burocratica rischia di oscurare la portata di questa infrastruttura: non si tratta di un semplice sistema di messaggistica ma dell’infrastruttura critica su cui poggia l’intero meccanismo E-Evidence. Senza un sistema affidabile, sicuro e interoperabile, anche le norme più sofisticate rimangono lettera morta.

L’architettura del sistema si basa su un modello decentrato dove ogni Stato membro mantiene il proprio punto di accesso nazionale, interconnesso con gli altri punti di accesso attraverso una rete sicura. Questa scelta architettonica, preferita rispetto a un sistema centralizzato, risponde a multiple esigenze: sovranità nazionale, perché ogni Stato mantiene il controllo sul proprio nodo e sui dati che transitano; resilienza, perché il fallimento di un nodo non compromette l’intero sistema; scalabilità, perché nuovi Stati membri possono essere aggiunti senza riprogettare l’architettura complessiva. Il modello ricorda quello adottato per e-CODEX, il sistema utilizzato per lo scambio di informazioni giudiziarie in ambito civile, che ha dimostrato nel corso degli anni una buona tenuta operativa.

Il decreto italiano deve garantire che il punto di accesso nazionale rispetti rigorosi requisiti di sicurezza che vanno ben oltre gli standard generici della cybersecurity. Tutte le comunicazioni devono essere cifrate utilizzando algoritmi crittografici conformi agli standard dell’ENISA e alle raccomandazioni dell’Agenzia per la Cybersicurezza Nazionale. La gestione delle chiavi crittografiche deve seguire best practice consolidate: utilizzo di Hardware Security Module per la custodia delle chiavi private, rotazione periodica delle chiavi, segregazione rigorosa dei ruoli tra chi genera, chi custodisce e chi autorizza l’uso delle chiavi. L’autenticazione degli operatori deve basarsi su meccanismi multi-fattore, con certificati digitali rilasciati e gestiti secondo gli standard eIDAS che garantiscono l’identità digitale certificata degli operatori.

Un aspetto cruciale per la digital forensics è la tracciabilità completa di ogni operazione sul sistema. Ogni emissione, ricezione, modifica, accesso ai dati deve essere tracciata in log immutabili con timestamp certificato. Questa tracciabilità non risponde solo a esigenze di sicurezza informatica ma è fondamentale per garantire la chain of custody digitale delle prove: in un eventuale processo, deve essere possibile ricostruire esattamente chi ha avuto accesso a quali dati, quando, da quale terminale, con quale autorizzazione. I log devono essere protetti contro manomissioni attraverso tecniche di firma digitale o blockchain, e conservati per periodi congrui che permettano verifiche ex post.

La segregazione dei dati sensibili contenuti negli EPOC e nelle risposte deve essere implementata attraverso controlli di accesso granulari basati su Role-Based Access Control. Non basta un semplice sistema di permessi: ogni operatore deve avere accesso esclusivamente ai procedimenti per i quali è specificamente autorizzato, con meccanismi automatici che impediscano accessi non autorizzati anche accidentali. Il sistema deve inoltre garantire availability del 99,9%, il che significa al massimo circa otto ore di downtime all’anno. Considerando che gli EPOC in emergenza devono essere eseguiti entro otto ore, anche poche ore di interruzione del sistema potrebbero tradursi nella perdita di prove critiche. Questo richiede sistemi ridondanti, backup geograficamente distribuiti, procedure di disaster recovery testate periodicamente attraverso simulazioni realistiche.

L’intero sistema deve essere progettato secondo i principi di privacy by design e privacy by default, con una Data Protection Impact Assessment obbligatoria che coinvolga attivamente il Garante per la protezione dei dati personali. Ma c’è un ulteriore livello di complessità: il punto di accesso nazionale non può essere un sistema isolato.

Deve interfacciarsi con il sistema OEI nazionale per garantire coordinamento e complementarietà tra i due strumenti, evitando che gli investigatori si trovino a dover scegliere tra procedure diverse senza criteri chiari. Deve dialogare con il Sistema Informativo della Cognizione Penale per la gestione dei procedimenti penali, con i sistemi Eurojust e della rete giudiziaria europea per lo scambio di informazioni complementari, con il portale europeo e-Justice per l’accesso alle informazioni pubbliche sul sistema.

Il rischio concreto è creare l’ennesimo sistema a sé stante, un’isola tecnologica che richiede login separati, interfacce diverse, flussi di lavoro ridondanti. L’integrazione con i sistemi esistenti è cruciale non solo per l’efficienza operativa ma anche per garantire che gli strumenti vengano effettivamente utilizzati dagli operatori sul campo. La legge di delegazione impone al Governo di provvedere all’adozione delle misure necessarie a garantire la piena funzionalità del sistema informatico nazionale, il che significa investimenti significativi non solo in hardware e software ma anche in formazione degli operatori. La governance del sistema dovrà coinvolgere Ministero della Giustizia, Agenzia per la Cybersicurezza Nazionale, AGID, con ruoli e responsabilità chiaramente definiti e meccanismi di coordinamento efficaci.

Procedure di riesame e tutela dei diritti: il difficile equilibrio

Uno degli aspetti più delicati del sistema E-Evidence, che solleva le maggiori perplessità tra i garantisti e gli esperti di diritti fondamentali, riguarda i meccanismi di riesame e tutela dei diritti. Il modello «orizzontale» che bypassa l’autorità giudiziaria dello Stato di esecuzione rischia di indebolire le garanzie processuali se non viene adeguatamente bilanciato attraverso altri meccanismi di controllo. Il regolamento cerca questo equilibrio attraverso un sistema articolato di obiezioni, notifiche e ricorsi, ma l’efficacia concreta dipenderà dalle scelte implementative degli Stati membri.

L’articolo 14 del regolamento prevede che i prestatori di servizi possano sollevare obiezioni motivate all’esecuzione di un EPOC in diverse circostanze: quando l’ordine non è stato emesso o convalidato da un’autorità competente secondo il regolamento; quando l’ordine è manifestamente al di fuori dell’ambito di applicazione del regolamento, ad esempio perché richiede dati per finalità non penali; quando l’ordine viola manifestamente la Carta dei diritti fondamentali dell’UE o è manifestamente arbitrario; quando esistono conflitti con obblighi previsti dalla legislazione di paesi terzi dove i dati sono fisicamente conservati.

Quest’ultimo caso è particolarmente delicato: se un provider americano conserva dati su server negli Stati Uniti e riceve un EPOC che richiede quei dati, potrebbe trovarsi in conflitto tra gli obblighi europei e le disposizioni del CLOUD Act americano.

Il decreto italiano deve individuare l’autorità giudiziaria competente per il riesame di queste obiezioni ai sensi dell’articolo 17 del regolamento. La scelta più logica appare essere il Tribunale del Riesame, già competente per questioni analoghe in ambito interno relative al sequestro e all’acquisizione di prove, ma il decreto potrebbe anche prevedere un giudice specializzato considerata la complessità tecnico-giuridica delle questioni. Un giudice chiamato a valutare un’obiezione basata su un conflitto con la legislazione di un paese terzo deve avere competenze che vanno oltre il tradizionale diritto processuale penale: deve comprendere i principi di diritto internazionale privato, le questioni di giurisdizione extraterritoriale, gli aspetti tecnici di localizzazione dei dati in architetture cloud distribuite.

Parallelamente, l’articolo 15 del regolamento impone che la persona i cui dati sono stati richiesti sia informata della richiesta, salvo quando la notifica possa compromettere l’indagine. Il decreto deve definire con precisione le tempistiche per la notifica quando non differita, il contenuto dell’informativa specificando quali elementi devono essere comunicati, i meccanismi di ricorso effettivo dinanzi alle autorità giudiziarie dello Stato di emissione, le procedure per l’accesso, la rettifica e la cancellazione dei dati compatibilmente con le esigenze investigative.

Questo diritto all’informazione è fondamentale perché permette alla persona interessata di attivarsi per la tutela dei propri diritti, ma al contempo può compromettere l’efficacia dell’indagine se esercitato prematuramente. Il bilanciamento tra questi interessi confliggenti richiede criteri oggettivi e verificabili, non rimessi alla mera discrezionalità dell’autorità inquirente.

Un ultimo livello di garanzia è rappresentato dal sistema di notifica agli Stati membri previsto per i dati più invasivi. Per i dati relativi alle operazioni e ai contenuti, salvo casi specifici dove è evidente che il reato è stato commesso nel paese di emissione o la persona interessata risiede in quel territorio, lo Stato di emissione deve notificare l’EPOC allo Stato di esecuzione dove si trova lo stabilimento designato o il rappresentante legale del provider.

Lo Stato di esecuzione ha dieci giorni per sollevare eventuali motivi di rifiuto: immunità o privilegi secondo il proprio diritto, rischio per la sicurezza nazionale o per altri interessi essenziali, ne bis in idem se la persona è già stata giudicata per gli stessi fatti, conflitto con principi fondamentali del proprio ordinamento costituzionale. Questo meccanismo rappresenta un residuo di cooperazione «verticale» all’interno del modello orizzontale, una valvola di sicurezza per proteggere gli interessi fondamentali degli Stati membri. Il decreto italiano deve definire quale autorità nazionale gestisce queste notifiche in arrivo e valuta l’eventuale sollevazione di motivi di rifiuto, con procedure rapide che non vanifichino l’obiettivo di celerità del sistema ma che garantiscano al contempo una valutazione seria e approfondita.

L’obbligo di rappresentanza: ridisegnare la presenza dei provider nell’UE

La Direttiva UE 2023/1544, che l’Atto del Governo 330 deve recepire entro il 18 febbraio 2026, introduce un obbligo che può apparire tecnico ma che ha implicazioni profonde sul modo in cui i provider globali operano nel mercato europeo. I prestatori di servizi che offrono servizi nell’Unione Europea, anche se non fisicamente stabiliti sul territorio, devono designare uno «stabilimento designato» o nominare un «rappresentante legale» in almeno uno Stato membro dell’UE. Questa previsione ribalta il principio tradizionale per cui un’impresa non stabilita in un territorio non è soggetta alla giurisdizione di quel territorio: qui si impone un obbligo di presenza, sia pure attraverso un rappresentante, come condizione per operare nel mercato europeo.

Il perimetro applicativo della direttiva è ampio. Rientrano nell’obbligo i fornitori di reti e servizi di comunicazione elettronica, dai tradizionali operatori telefonici ai provider di servizi internet, dai servizi VoIP come Skype o WhatsApp ai servizi di messaggistica istantanea. Sono inclusi i prestatori di servizi della società dell’informazione: social media come Facebook, Twitter, Instagram; piattaforme di video-sharing come YouTube o TikTok; servizi di cloud storage come Dropbox, Google Drive, OneDrive; provider di email come Gmail o Outlook.com; piattaforme e-commerce come Amazon o eBay. Infine, ricadono nell’obbligo i prestatori di servizi finanziari: banche online, servizi di pagamento elettronico come PayPal o Stripe, piattaforme di trading, servizi di wallet digitale per criptovalute.

Le esclusioni sono significative e rispondono a logiche di proporzionalità. Sono esentate le micro-imprese con meno di dieci dipendenti e fatturato annuo inferiore a due milioni di euro, una soglia che esclude le startup in fase iniziale e i piccoli progetti ma che non offre riparo ai player consolidati.

Sono esclusi i prestatori puramente nazionali che offrono servizi esclusivamente all’interno di un singolo Stato membro, anche se la verifica di questo requisito può essere complessa nell’era di internet dove anche un servizio pensato per un mercato locale può essere tecnicamente accessibile da qualsiasi parte del mondo. Infine, sono esclusi i servizi dove la conservazione dei dati è puramente accessoria rispetto all’attività principale, come nel caso di professionisti quali avvocati, architetti, ingegneri o contabili che forniscono servizi online ma la cui attività principale non è digitale.

La sfida per il decreto italiano sarà applicare queste categorie a modelli di business ibridi o innovativi che non rientrano facilmente nelle classificazioni tradizionali. Un influencer con milioni di follower che monetizza contenuti attraverso una piattaforma proprietaria è un prestatore di servizi della società dell’informazione? Un’applicazione di dating con funzionalità di messaggistica integrata rientra nell’obbligo perché offre un servizio di comunicazione elettronica? Una piattaforma di gaming online con chat tra giocatori deve nominare un rappresentante legale? Il decreto dovrà fornire criteri interpretativi chiari, possibilmente attraverso esempi concreti o una casistica di riferimento, per evitare incertezze che potrebbero tradursi in contenziosi.

Rappresentante legale vs stabilimento designato: una scelta strategica

La direttiva lascia ai prestatori la scelta tra due modalità di adempimento dell’obbligo. Lo stabilimento designato è un’entità del provider già presente nell’UE – una filiale, una succursale, un ufficio – che viene formalmente designata come punto di contatto per ricevere e dare seguito agli ordini europei. Questa opzione presenta vantaggi in termini di integrazione con la struttura aziendale esistente e di accesso diretto ai sistemi e alle banche dati del provider, ma presuppone che il provider abbia già una presenza fisica significativa nell’UE, il che non è scontato per molti player extra-europei.

L’alternativa è la nomina di un rappresentante legale, una persona fisica o giuridica distinta dal provider che viene incaricata di fungere da interfaccia. Può essere un grande studio legale specializzato in diritto digitale e cooperazione giudiziaria internazionale, un service provider dedicato che offre servizi di rappresentanza legale per conto di multipli clienti, un consulente esterno con le competenze necessarie. Questa opzione offre flessibilità ed è particolarmente adatta per provider extra-UE senza presenza fisica, ma solleva interrogativi sulla reale capacità del rappresentante di dare seguito agli ordini se non ha accesso diretto ai sistemi del provider.

Ed è proprio qui che la direttiva introduce una previsione cruciale: l’articolo 3, paragrafo 4, impone che il rappresentante legale o lo stabilimento designato abbiano «i poteri e le risorse necessari per ottemperare» agli ordini europei. Non si tratta quindi di una semplice nomina formale, di una casella postale o di un front office che inoltra le richieste alla casa madre. Il rappresentante deve avere accesso tecnico effettivo ai sistemi del provider per recuperare i dati richiesti, il che implica accordi contrattuali dettagliati, interfacce tecniche sicure, credenziali di accesso privilegiate.

Deve disporre di competenza tecnico-legale, con personale esperto sia in digital forensics e data management che in diritto processuale penale e data protection. Deve avere capacità operativa H24/7 per gestire le richieste di emergenza che richiedono risposta entro otto ore, il che significa turni continui, reperibilità costante, processi organizzativi rodati e testati. Deve avere risorse finanziarie adeguate per sostenere i costi operativi non trascurabili di un sistema di questo tipo.

Il decreto italiano deve chiarire gli standard minimi richiesti per considerare adeguati i poteri e le risorse del rappresentante. Un rappresentante legale che dichiara formalmente di avere i poteri necessari ma che nella pratica non riesce ad accedere ai dati o che impiega settimane per ottenere risposte dalla casa madre rende l’intero meccanismo inefficace. Potrebbe essere opportuno prevedere un sistema di accreditamento o certificazione dei rappresentanti legali, con verifiche periodiche della loro effettiva capacità operativa. D’altra parte, standard troppo stringenti potrebbero scoraggiare i provider dall’offrire servizi nel mercato europeo o spingere verso soluzioni di compliance meramente formali.

Responsabilità solidale: un meccanismo controverso ma necessario

Uno degli aspetti più discussi della direttiva è la previsione di responsabilità solidale tra il prestatore di servizi e il rappresentante legale o lo stabilimento designato per l’inottemperanza agli obblighi. L’articolo 3, paragrafo 5, stabilisce che entrambi possono essere ritenuti responsabili e che non può essere invocata «la mancanza di procedure interne adeguate» tra provider e rappresentante come giustificazione dell’inottemperanza. Questa previsione risponde a un’esigenza pratica comprensibile: evitare che provider e rappresentanti si «scarichino» reciprocamente la responsabilità, con il provider che sostiene di aver fornito tutti i dati al rappresentante e il rappresentante che afferma di non aver ricevuto collaborazione dal provider, mentre l’autorità inquirente rimane senza le prove necessarie.

Tuttavia, la responsabilità solidale solleva questioni complesse che il decreto italiano dovrà affrontare. Come si coordina questo meccanismo con i principi costituzionali di personalità della responsabilità penale e amministrativa? Se il rappresentante legale è uno studio legale esterno che ha adempiuto diligentemente ai propri obblighi contrattuali ma il provider, che ha sede in un paese extra-UE, si rifiuta di fornire i dati, è giusto sanzionare anche il rappresentante? Viceversa, se il provider ha fornito tempestivamente tutti i dati richiesti ma il rappresentante, per negligenza o incapacità organizzativa, non li trasmette all’autorità richiedente, il provider deve subire le conseguenze?

La soluzione probabilmente risiede in una graduazione della responsabilità basata sull’effettivo controllo sulla situazione e sulla possibilità concreta di adempiere. Il rappresentante legale dovrebbe rispondere pienamente quando l’inottemperanza dipende da inefficienze nella sua organizzazione o da sua negligenza, ma dovrebbe avere la possibilità di dimostrare di aver fatto tutto il possibile per ottenere i dati dal provider. Simmetricamente, il provider dovrebbe rispondere pienamente quando si rifiuta di collaborare con il proprio rappresentante o quando le «procedure interne» sono volutamente farraginose per rendere difficile l’esecuzione degli ordini. La responsabilità dovrebbe essere effettivamente solidale solo quando entrambi hanno contribuito all’inottemperanza o quando non è possibile determinare dove risieda la responsabilità principale.

Il regime sanzionatorio disegnato dal regolamento 2023/1543 prevede sanzioni pecuniarie fino al due per cento del fatturato mondiale annuo totale dell’esercizio precedente per i provider che non rispettano gli ordini europei, mentre la direttiva 2023/1544 richiede sanzioni «effettive, proporzionate e dissuasive» per la violazione degli obblighi di designazione o nomina e per l’inottemperanza. Per comprendere la portata di queste cifre, si consideri che per un gigante tecnologico come Meta il due per cento del fatturato mondiale può significare oltre due miliardi di dollari. Si tratta di sanzioni potenzialmente devastanti, pensate per essere realmente deterrenti anche per i player globali che potrebbero essere tentati di ignorare le richieste europee.

Il decreto italiano deve definire diversi aspetti fondamentali di questo regime sanzionatorio. Innanzitutto, la natura delle sanzioni: saranno puramente amministrative o si configureranno reati in casi particolarmente gravi, ad esempio quando l’inottemperanza è dolosa e finalizzata a favorire attività criminali? In secondo luogo, l’autorità competente per l’irrogazione: il Garante per la protezione dei dati personali, che ha già esperienza con sanzioni significative in ambito GDPR? L’autorità giudiziaria che ha emesso l’EPOC non eseguito? Un’autorità amministrativa dedicata?

La graduazione delle sanzioni dovrà tenere conto della gravità della violazione, distinguendo tra ritardi nella risposta e rifiuti espliciti, tra prime violazioni e comportamenti reiterati, tra situazioni di impossibilità oggettiva debitamente documentata e mancanza di collaborazione. Dovranno essere previste circostanze attenuanti per situazioni di reale impossibilità tecnica, per i casi di prima violazione quando seguita da immediata correzione, per i provider che dimostrano piena cooperazione anche se non riescono a fornire tutti i dati richiesti nei tempi previsti.

Infine, e questo è cruciale per la legittimità del sistema, devono essere garantiti il diritto di difesa e meccanismi di ricorso effettivo. Un provider sanzionato deve avere la possibilità di contestare la sanzione dinanzi a un giudice indipendente, di dimostrare l’impossibilità di esecuzione, di fornire elementi a propria discolpa. Il rischio, altrimenti, è che sanzioni tanto elevate vengano considerate sproporzionate dalla giurisprudenza europea, rendendo l’intero sistema inefficace.

Impatto operativo: costi, opportunità e trasformazioni di mercato

L’implementazione del sistema E-Evidence comporta costi significativi per i prestatori di servizi che vanno ben oltre l’aspetto meramente finanziario, incidendo sull’organizzazione aziendale, sui processi operativi, sulle strategie di mercato. I costi di setup iniziale includono la nomina o designazione del rappresentante legale o stabilimento designato, con tutti gli adempimenti legali e contrattuali connessi. Occorre sviluppare interfacce tecniche con il sistema informatico decentrato, il che significa progetti di integrazione software complessi che devono garantire sicurezza, affidabilità e conformità agli standard europei.

I sistemi interni di data retention e retrieval devono essere adeguati per permettere l’estrazione rapida ed efficiente dei dati nelle categorie previste dal regolamento, con particolare attenzione alla capacità di rispettare i tempi stringenti di otto ore per le emergenze. Il personale deve essere formato non solo sugli aspetti tecnici ma anche su quelli giuridici, perché chi gestisce le richieste deve essere in grado di comprendere le implicazioni legali di ogni categoria di dati e di valutare la legittimità formale degli ordini ricevuti.

I costi ricorrenti sono altrettanto rilevanti. Ogni richiesta richiede analisi legale per verificare la conformità formale dell’ordine, estrazione tecnica dei dati che può essere semplice per i subscriber data ma estremamente complessa per ricostruzioni di dati storici o per dati conservati in architetture distribuite, preparazione delle risposte in formati strutturati e sicuri. Il mantenimento della disponibilità H24/7 implica costi di personale significativi, con turni di reperibilità e procedure di escalation. Gli aggiornamenti tecnici e normativi sono continui in un settore in rapidissima evoluzione, e il sistema deve essere costantemente adeguato. Infine, le attività di auditing e compliance per dimostrare la conformità agli obblighi richiedono risorse dedicate.

Per i grandi provider questi costi sono sostenibili e probabilmente già parzialmente ammortizzati attraverso le strutture esistenti per gestire richieste di autorità nazionali attraverso canali tradizionali. Google, Meta, Microsoft, Amazon hanno già team dedicati alla law enforcement compliance con processi consolidati, anche se dovranno adeguarli alle specificità del sistema E-Evidence. Per provider medio-piccoli, invece, questi costi possono rappresentare una barriera significativa che potrebbe scoraggiarli dall’offrire servizi nel mercato europeo o spingerli verso modelli di business che eludono formalmente l’applicazione della direttiva. Il rischio concreto è un effetto di concentrazione di mercato, dove i player dominanti vengono ulteriormente rafforzati perché hanno le risorse per gestire la compliance mentre i concorrenti più piccoli vengono marginalizzati.

Questo scenario potrebbe però aprire opportunità di business interessanti. Si sta già sviluppando un mercato di «E-Evidence Compliance as a Service», con società specializzate che offrono servizi di rappresentanza legale e gestione delle richieste per conto di multiple provider.

Il modello è simile a quello dei Data Protection Officer as a Service emerso con il GDPR: un provider specializzato che mette a disposizione le competenze, le infrastrutture, i processi necessari serve multiple clienti, distribuendo i costi fissi e rendendo la compliance accessibile anche a realtà più piccole.

Questo modello potrebbe abbassare significativamente le barriere all’ingresso, ma solleva questioni di qualità del servizio e di tutela dei dati, perché i provider delegano al fornitore esterno l’accesso a dati potenzialmente molto sensibili dei propri utenti.

Digital forensics transfrontaliera: l’anello critico della catena probatoria

Chain of custody in ambiente transfrontaliero: preservare l’integrità attraverso i confini

Quando parliamo di prove digitali acquisite attraverso un EPOC, uno degli aspetti più critici da un punto di vista forense è la preservazione della chain of custody attraverso passaggi multipli e giurisdizioni diverse. In ambito nazionale, la catena di custodia delle prove digitali segue protocolli consolidati: dal momento del sequestro o dell’acquisizione, ogni passaggio deve essere documentato, ogni persona che ha avuto accesso ai dati deve essere identificata, ogni operazione sui dati deve essere tracciata, ogni trasferimento deve essere accompagnato da verbali di consegna. Gli standard internazionali come l’ISO/IEC 27037 forniscono linee guida dettagliate per l’identificazione, la raccolta, l’acquisizione e la preservazione di prove digitali.

Il sistema E-Evidence introduce una complessità aggiuntiva perché la prova digitale attraversa confini giurisdizionali senza che l’autorità richiedente abbia controllo diretto sul processo di estrazione. I dati vengono estratti dai sistemi del provider, nello Stato di esecuzione, da personale del provider o del rappresentante legale che opera secondo procedure proprie, possibilmente diverse da quelle dello Stato richiedente. I dati vengono quindi trasmessi attraverso il sistema informatico decentrato, subendo processi di crittografia, trasferimento su reti, decrittografia. Infine, arrivano all’autorità richiedente che deve verificarne l’autenticità e l’integrità prima di utilizzarli nel procedimento.

Come garantire che in questo processo articolato le prove mantengano le caratteristiche di genuinità, autenticità e integrità richieste per la loro utilizzabilità processuale? La risposta risiede in una combinazione di misure tecniche e procedurali.

Dal punto di vista tecnico, l’utilizzo di funzioni di hash crittografiche come SHA-256 o SHA-3 permette di generare un’impronta digitale univoca dei dati al momento dell’estrazione. Questa impronta viene allegata ai dati trasmessi e l’autorità ricevente può ricalcolarla sui dati ricevuti: se le due impronte coincidono, è matematicamente certo che i dati non sono stati alterati durante la trasmissione. Il timestamping certificato, basato su servizi di timestamping qualificati ai sensi del regolamento eIDAS, permette di provare che i dati esistevano in una certa forma in un momento specifico, rendendo impossibile retrodatazioni o modifiche.

I metadata originali dei file devono essere preservati integralmente perché possono contenere informazioni forensi cruciali: data e ora di creazione, data e ora di ultima modifica, autore del documento, versioni precedenti, dati EXIF per le immagini che includono informazioni sulla fotocamera e sulla geolocalizzazione. Il formato di trasmissione deve essere forense-friendly, preferibilmente formati aperti e documentati che permettano verifiche indipendenti. Le firme digitali apposte dal sistema informatico decentrato ad ogni passaggio creano una catena di autenticazione verificabile.

Dal punto di vista procedurale, è fondamentale che ogni attore della catena documenti dettagliatamente le proprie operazioni. Il provider o il rappresentante legale che estrae i dati deve generare un report tecnico che descriva: quali sistemi sono stati interrogati, quali query sono state eseguite, in quale formato sono stati estratti i dati, quali hash sono stati calcolati, chi ha effettuato materialmente l’estrazione, quando è avvenuta l’operazione. Il sistema informatico decentrato deve generare log completi che documentino ogni passaggio della trasmissione. L’autorità ricevente deve verificare formalmente l’integrità dei dati ricevuti ricalcolando gli hash, controllando le firme digitali, validando i timestamp, e deve documentare queste verifiche in un verbale che entrerà a far parte del fascicolo processuale.

La sfida è standardizzare queste procedure tra Stati membri con tradizioni processuali diverse. Un investigatore italiano deve poter fidarsi che i dati estratti da un provider secondo le procedure tedesche o francesi o svedesi rispettino standard forensi equivalenti a quelli italiani. Questo richiede un lavoro di armonizzazione che va oltre le norme giuridiche e coinvolge le best practice tecniche, la formazione degli operatori, la certificazione dei processi.

I tempi di risposta come variabile critica: tra efficienza e qualità

Il regolamento stabilisce tempi di risposta stringenti: dieci giorni per un EPOC standard, riducibili a otto ore in caso di emergenza debitamente accertata. Questi tempi rappresentano un drammatico miglioramento rispetto ai mesi necessari per le rogatorie tradizionali o alle settimane dell’OEI, ma introducono tensioni con le esigenze di accuratezza e completezza proprie della digital forensics. Un’estrazione di dati frettolosa, eseguita sotto la pressione di una scadenza di otto ore, può comportare errori, omissioni, perdita di metadata, contaminazione di prove.

Le otto ore per le emergenze sono pensate per situazioni dove il pericolo di perdita delle prove è imminente: un sospetto di terrorismo che potrebbe rendersi conto di essere sotto investigazione e cancellare tutti i suoi account; una vittima di sequestro di persona dove le comunicazioni del sequestratore potrebbero fornire indizi sulla localizzazione; un attacco informatico in corso dove i log potrebbero essere cancellati. In questi casi, la velocità è effettivamente prioritaria rispetto alla perfezione forense, secondo il principio che una prova imperfetta è meglio di nessuna prova. Ma questa logica non può essere estesa indiscriminatamente: l’emergenza deve essere reale, documentata, verificabile ex post.

I dieci giorni per le richieste standard rappresentano un compromesso più ragionevole che dovrebbe permettere estrazioni accurate, ma anche qui ci sono criticità. Per dati semplici come subscriber data o access data limitati nel tempo, dieci giorni sono abbondanti.

Ma se l’EPOC richiede, ad esempio, tutti i contenuti di un account email attivo da anni con decine di migliaia di messaggi, o tutti i file conservati in un account di cloud storage che contiene terabyte di dati, o una ricostruzione completa delle comunicazioni di un utente su un social network nell’arco di mesi, dieci giorni possono essere insufficienti per un’estrazione completa e accurata. Il regolamento prevede la possibilità per il provider di chiedere una proroga in casi di impossibilità tecnica, ma questa deve essere motivata e documentata, e non è detto che venga concessa.

Un aspetto spesso sottovalutato riguarda la qualità dei dati ricevuti. Non basta che il provider trasmetta dei dati entro i termini: i dati devono essere completi, accurati, utilizzabili. Se arrivano dati parziali, o in formati proprietari non facilmente analizzabili, o senza adeguata documentazione tecnica che permetta di interpretarli correttamente, l’utilità investigativa è compromessa.

Il regolamento non specifica in dettaglio i requisiti tecnici per il formato di trasmissione dei dati, rimandando a standard che dovranno essere sviluppati nell’ambito del sistema informatico decentrato. Questa standardizzazione è cruciale: un investigatore che riceve un file di log di accesso deve sapere come interpretare ogni campo, quale timezone sia utilizzato per i timestamp, come siano codificati gli indirizzi IP se compressi, quale sia il significato di eventuali flag o codici.

Competenze richieste: oltre il tradizionale perito informatico

L’utilizzo efficace del sistema E-Evidence richiede competenze che vanno ben oltre quelle del tradizionale investigatore o del perito informatico. Gli organi investigativi devono sviluppare capacità di formulare richieste tecnicamente precise, il che significa comprendere a fondo la distinzione tra le diverse categorie di dati e le loro implicazioni. Non è più sufficiente chiedere genericamente «tutti i dati relativi all’utente X»: bisogna specificare se si richiedono subscriber data, access data, transactional data, content data, e per ciascuna categoria quali elementi specifici sono rilevanti per l’indagine.

Un investigatore che sta seguendo un caso di frode online potrebbe aver bisogno dei subscriber data per identificare il titolare dell’account, degli access data per determinare da dove e quando l’account è stato utilizzato, dei transactional data per ricostruire le comunicazioni con le vittime, dei content data per acquisire i messaggi in cui è stata perfezionata la truffa. Ma deve sapere che richiedere i content data comporta un livello di tutela più elevato, tempi potenzialmente più lunghi, maggiori possibilità di obiezioni. Deve valutare se i transactional data, che possono già rivelare molto sulla rete di contatti, siano sufficienti per quella fase dell’indagine, lasciando eventualmente i content data a una richiesta successiva quando ci saranno elementi più solidi.

La competenza tecnica deve estendersi alla comprensione delle architetture dei servizi investigati. I dati su un servizio di email tradizionale sono strutturati diversamente da quelli su un servizio di messaggistica end-to-end encrypted.

Un social network organizza i dati in modi che riflettono la sua particolare architettura: post pubblici, post condivisi con gruppi specifici, messaggi privati, reazioni, commenti, metadata di geolocalizzazione, connessioni tra utenti. Un servizio di cloud storage può conservare non solo i file attuali ma anche versioni precedenti, file cancellati ancora presenti in cestini o backup, metadata di condivisione. Richiedere «tutti i dati» senza specificare può portare a ricevere una massa enorme di informazioni difficile da analizzare, oppure a ricevere solo una parte dei dati effettivamente rilevanti perché il provider interpreta la richiesta in senso restrittivo.

Questa complessità implica necessità formative significative. Gli investigatori devono essere formati non solo sugli aspetti giuridici del sistema E-Evidence ma anche sugli aspetti tecnici dei servizi digitali più comuni. I magistrati che devono convalidare gli EPOC o valutare le obiezioni dei provider devono avere competenze che vanno oltre il diritto processuale penale tradizionale, includendo elementi di diritto digitale, data protection, giurisdizione internazionale, tecnologie informatiche. I periti e i consulenti tecnici che analizzano i dati ricevuti devono avere familiarità con i formati di export dei principali provider e con le tecniche di analisi forense di grandi volumi di dati digitali.

E-Evidence e OEI: complementarietà o sovrapposizione?

Una delle questioni operative più delicate riguarda il rapporto tra il sistema E-Evidence e l’Ordine Europeo di Indagine. Entrambi gli strumenti sono destinati a coesistere, ma con ambiti di applicazione e logiche diverse che possono creare confusione negli operatori. L’OEI è uno strumento generalista che copre qualsiasi atto di indagine penale in ambito transfrontaliero: intercettazioni in tempo reale, perquisizioni e sequestri, assunzioni di testimoni, accertamenti tecnici, e ovviamente anche l’acquisizione di prove digitali. Il sistema E-Evidence è invece uno strumento specialistico focalizzato esclusivamente sull’acquisizione di prove digitali già conservate dai provider di servizi.

La logica dell’OEI rimane quella della cooperazione verticale tra autorità giudiziarie: l’autorità di emissione invia l’OEI all’autorità di esecuzione che lo esegue secondo le proprie procedure nazionali. Questo significa che l’autorità di esecuzione mantiene un controllo sull’esecuzione dell’atto investigativo, può sollevare motivi di rifiuto, può ricorrere a atti di indagine diversi da quello richiesto se permettono di ottenere lo stesso risultato con mezzi meno intrusivi. Il sistema E-Evidence introduce invece la cooperazione orizzontale dove l’autorità richiedente si rivolge direttamente al provider, bypassando l’autorità giudiziaria dello Stato di esecuzione salvo il meccanismo di notifica per i dati più invasivi.

In teoria, la scelta tra i due strumenti dovrebbe basarsi sulla natura dell’atto investigativo richiesto. Se si tratta di acquisire prove digitali già conservate da un provider che ha uno stabilimento designato o un rappresentante legale nell’UE, lo strumento appropriato è l’EPOC. Se invece l’atto investigativo richiede un’attività materiale sul territorio dello Stato di esecuzione – una perquisizione di locali fisici, un sequestro di dispositivi hardware, un’intercettazione in tempo reale di comunicazioni – lo strumento appropriato rimane l’OEI. Se l’obiettivo è acquisire prove digitali da un soggetto che non è un provider di servizi rientrante nell’ambito della direttiva 2023/1544 – ad esempio, acquisire i dispositivi informatici di un’azienda sospettata di frode – l’OEI rimane lo strumento necessario.

Tuttavia, nella pratica le situazioni possono essere più ambigue. Si consideri il caso di un’indagine su un reato commesso utilizzando un servizio di cloud storage. L’investigatore potrebbe voler acquisire sia i file conservati sul cloud (accessibili tramite EPOC) sia il dispositivo fisico da cui l’utente accedeva al servizio (che richiederebbe un OEI per la perquisizione e il sequestro nello Stato dove si trova il dispositivo). Oppure un’indagine su traffico di stupefacenti potrebbe richiedere sia i messaggi scambiati su un’app di messaggistica (EPOC) sia le intercettazioni in tempo reale delle comunicazioni future (OEI). La complementarietà dei due strumenti richiede coordinamento: l’autorità inquirente deve sviluppare strategie investigative integrate che utilizzino entrambi gli strumenti in modo sinergico.

C’è poi una zona grigia rappresentata dai casi in cui sarebbe tecnicamente possibile utilizzare entrambi gli strumenti. Se un’autorità italiana vuole acquisire i contenuti dell’account email di un indagato, e l’email provider ha un rappresentante legale in Germania, può emettere un EPOC indirizzato direttamente al rappresentante legale.

Ma potrebbe anche, in teoria, emettere un OEI verso l’autorità giudiziaria tedesca chiedendo di acquisire quegli stessi dati. Quale strumento dovrebbe essere preferito? La logica del sistema E-Evidence suggerisce che, quando applicabile, l’EPOC dovrebbe essere lo strumento primario perché più rapido ed efficiente. Ma ci potrebbero essere situazioni in cui l’autorità richiedente preferisce passare attraverso l’OEI perché ritiene importante il controllo dell’autorità giudiziaria dello Stato di esecuzione, ad esempio in casi particolarmente delicati o controversi.

Il decreto italiano dovrebbe fornire linee guida operative su questi aspetti, possibilmente attraverso circolari interpretative o manuali operativi destinati ai pubblici ministeri e agli investigatori. Dovrebbe chiarire che il sistema E-Evidence non sostituisce l’OEI ma lo affianca per una categoria specifica di prove, che la scelta tra i due strumenti deve basarsi sulla natura dell’atto investigativo e sul soggetto da cui si vogliono acquisire le prove, che in situazioni complesse è possibile e anzi auspicabile utilizzare entrambi gli strumenti in modo coordinato.

Un aspetto procedurale importante riguarda la gestione dei casi in cui un EPOC non produce i risultati attesi: se il provider non è in grado di fornire i dati richiesti, o se fornisce dati parziali o inadeguati, l’autorità richiedente può «convertire» la richiesta in un OEI rivolgendosi all’autorità giudiziaria dello Stato di esecuzione per un’azione più invasiva? Il coordinamento tra i due sistemi deve essere fluido per evitare che le inefficienze di uno strumento non possano essere compensate dall’altro.

Privacy, GDPR e proporzionalità: il bilanciamento necessario

Il rapporto tra il sistema E-Evidence e il Regolamento Generale sulla Protezione dei Dati è uno dei nodi più delicati e potenzialmente conflittuali dell’intera architettura normativa. Il regolamento 2023/1543 non deroga al GDPR ma stabilisce una base giuridica specifica per il trattamento dei dati personali nell’ambito dei procedimenti penali, richiamando l’articolo 23 del GDPR che permette limitazioni dei diritti degli interessati quando necessarie per la prevenzione, l’indagine e il perseguimento di reati. Tuttavia, anche quando opera questa base giuridica, rimangono fermi i principi fondamentali della protezione dati: necessità, proporzionalità, finalità limitata, minimizzazione dei dati, conservazione limitata nel tempo.

Ogni EPOC deve rispettare il principio di necessità, nel senso che i dati richiesti devono essere effettivamente necessari per l’indagine in corso e non acquisibili con mezzi meno invasivi.

Non è legittimo richiedere «tutti i dati» disponibili su un account per poi selezionare a posteriori quelli rilevanti: la richiesta deve essere specifica e mirata. Il principio di proporzionalità richiede che l’invasività della richiesta sia bilanciata con la gravità del reato investigato. Il regolamento stesso incorpora questo principio prevedendo che gli EPOC per i dati più invasivi (transactional e content data) possano essere emessi solo per reati punibili con pena detentiva massima di almeno tre anni, o per specifici reati informatici, di terrorismo o contro la sicurezza cibernetica indipendentemente dalla pena prevista.

Il principio di finalità limitata impone che i dati acquisiti tramite EPOC possano essere utilizzati esclusivamente per il procedimento penale per cui sono stati richiesti, e non per altri scopi. Se durante l’analisi dei dati emergono indizi di reati diversi da quello per cui è stato emesso l’EPOC, la loro utilizzabilità come prova per questi altri reati è questione delicata che richiederà l’intervento della giurisprudenza. In ambito nazionale, la Corte di Cassazione ha elaborato la dottrina delle «scoperte fortuite» nel contesto delle intercettazioni, ma l’applicazione di questi principi ai dati acquisiti tramite EPOC presenta specificità che dovranno essere chiarite.

La minimizzazione dei dati richiede che vengano acquisiti solo i dati strettamente necessari. Se è sufficiente conoscere con chi un indagato ha comunicato e quando (transactional data), non è proporzionato richiedere anche il contenuto delle comunicazioni. Se è sufficiente sapere da quale indirizzo IP un account è stato utilizzato (access data), non è necessario richiedere tutti i file conservati nell’account. Questo principio pone oneri significativi sulle autorità richiedenti che devono formulare richieste precise e giustificate, ma anche sui provider che dovrebbero avere la capacità tecnica di estrarre selettivamente solo i dati richiesti senza fornire automaticamente insiemi di dati più ampi.

Il diritto all’informazione dell’interessato, previsto dall’articolo 15 del regolamento E-Evidence, deve essere effettivo e non meramente formale. La persona deve essere informata in termini comprensibili di quali dati sono stati acquisiti, per quale procedimento, con quale base giuridica, con quali diritti di ricorso. L’informazione può essere differita quando potrebbe pregiudicare l’indagine, ma non può essere negata indefinitamente. Il decreto italiano deve stabilire criteri oggettivi per decidere quando differire l’informazione e per quanto tempo, evitando che il differimento diventi la regola piuttosto che l’eccezione.

I diritti di accesso, rettifica e cancellazione dell’interessato, previsti dal GDPR, devono essere compatibilizzati con le esigenze investigative. Un indagato ha diritto di accedere ai propri dati acquisiti dall’autorità inquirente? In linea generale, questo diritto si realizza attraverso il diritto di accesso agli atti del procedimento secondo le norme processuali penali, non attraverso i meccanismi del GDPR.

Ma ci possono essere fasi in cui l’interessato non è ancora formalmente indagato e quindi non ha accesso agli atti: in questi casi, il GDPR potrebbe offrire tutele aggiuntive. Il diritto alla cancellazione è particolarmente problematico: non può essere invocato per cancellare prove di reato, ma potrebbe applicarsi a dati non rilevanti che sono stati acquisiti ma non sono utilizzati nel procedimento. Il decreto dovrebbe prevedere procedure di revisione periodica dei dati conservati per cancellare quelli non più necessari.

Prospettive critiche e rischi sistemici

Sarebbe ingenuo pensare che il sistema E-Evidence risolverà magicamente tutti i problemi dell’acquisizione transfrontaliera di prove digitali. Diverse questioni strutturali rimangono aperte e potrebbero minare l’efficacia del sistema o generare conseguenze indesiderate.

La prima incognita riguarda l’effettiva volontà di compliance dei provider, specialmente quelli extra-europei. I giganti tecnologici americani hanno già team dedicati alla law enforcement compliance e probabilmente si adegueranno, anche se non senza tensioni politiche. Ma provider cinesi, russi, o di altre giurisdizioni con cui l’UE ha rapporti difficili, potrebbero essere meno cooperativi. Un provider che decide di non nominare un rappresentante legale nell’UE tecnicamente viola la direttiva e dovrebbe essere sanzionato, ma come imporre concretamente la sanzione a un’entità che non ha presenza fisica nell’UE e che potrebbe semplicemente ignorare le richieste europee? L’unica leva reale sarebbe il blocking del servizio, ma questo solleva questioni di proporzionalità e di impatto sugli utenti europei che utilizzano legittimamente quel servizio.

La frammentazione geografica dei dati pone sfide tecniche e giuridiche. Molti provider globali utilizzano architetture cloud distribuite dove i dati degli utenti sono replicati su server in diverse giurisdizioni per ragioni di performance e affidabilità. Un utente italiano che utilizza un servizio americano potrebbe avere i propri dati conservati contemporaneamente su server in Irlanda, negli Stati Uniti, a Singapore. Quale copia dei dati viene fornita in risposta a un EPOC? Cosa succede se le diverse copie non sono perfettamente sincronizzate? Il provider è tenuto a fornire tutte le copie o solo una? E se diverse giurisdizioni reclamano obblighi contrastanti su quegli stessi dati?

Il rischio di weaponization politica del sistema E-Evidence è concreto. Stati membri con standard democratici indeboliti potrebbero utilizzare gli EPOC per perseguire oppositori politici, giornalisti, attivisti. Il sistema di garanzie previsto dal regolamento dovrebbe proteggere contro questi abusi, ma la storia insegna che le garanzie formali non sempre sono sufficienti quando manca la volontà politica di applicarle. I provider potrebbero trovarsi nella difficile posizione di dover valutare se un EPOC formalmente legittimo nasconda in realtà un abuso politico, una valutazione che richiede giudizi delicati su sistemi giuridici stranieri.

La standardizzazione tecnica tra Stati membri richiederà tempo e investimenti che non tutti i paesi sono egualmente preparati a sostenere. Il rischio è che il sistema funzioni efficacemente tra un nucleo di Stati con infrastrutture avanzate e competenze consolidate, mentre altri Stati rimangano ai margini. Questo potrebbe creare una cooperazione giudiziaria a più velocità, dove gli Stati tecnologicamente avanzati cooperano efficacemente tra loro attraverso E-Evidence mentre gli altri rimangono ancorati a strumenti tradizionali più lenti.

La pressione sui tempi di risposta potrebbe compromettere la qualità delle prove. L’enfasi sulla velocità, comprensibile date le esigenze investigative, potrebbe creare incentivi perversi a sacrificare accuratezza e completezza sull’altare dell’efficienza. Un’estrazione frettolosa eseguita per rispettare il termine di otto ore potrebbe perdere metadata cruciali, omettere dati rilevanti, o introdurre errori che compromettono l’utilizzabilità processuale. Serve un bilanciamento delicato, e la cultura forense deve evolversi per incorporare protocolli di qualità anche in contesti di emergenza.

Conclusioni: verso un ecosistema investigativo maturo

L’attuazione del pacchetto E-Evidence attraverso gli schemi di decreto legislativo attualmente all’esame parlamentare rappresenta un passaggio epocale per il diritto processuale penale europeo e italiano. Non si tratta di una semplice aggiunta di strumenti tecnici alla cassetta degli attrezzi investigativi, ma di un ripensamento profondo di come lo Stato esercita la giurisdizione penale in un mondo digitalizzato dove i confini territoriali hanno perso gran parte del loro significato pratico.

Per gli operatori del diritto, questo significa acquisire competenze nuove che incrociano diritto processuale, data protection, tecnologie informatiche, cooperazione internazionale. Per le forze di law enforcement, significa riorganizzare processi investigativi consolidati, formare personale specializzato, investire in infrastrutture tecnologiche. Per i CISO e i professionisti della cybersecurity dei provider, significa costruire processi di compliance complessi che bilanciano obblighi legali, tutela della privacy degli utenti, efficienza operativa, rischi reputazionali. Per gli esperti di digital forensics, significa sviluppare metodologie che funzionino in contesti transfrontalieri dove il controllo diretto sull’acquisizione delle prove è limitato.

Ma soprattutto, per tutti gli attori dell’ecosistema, significa mantenere alta la vigilanza sui diritti fondamentali. L’efficienza investigativa è un valore importante in una società che deve proteggersi dalla criminalità, sempre più organizzata su scala transnazionale e sempre più sofisticata nell’uso delle tecnologie. Ma questa efficienza non può mai tradursi in un sacrificio ingiustificato della privacy, della libertà di espressione, del diritto alla difesa, delle garanzie processuali che definiscono una democrazia liberale. Il sistema E-Evidence funzionerà veramente solo se saprà essere al contempo efficace nel dare alle autorità gli strumenti per investigare e garantista nel proteggere i diritti delle persone.

L’Italia ha l’opportunità, attraverso gli schemi di decreto attualmente in discussione, di contribuire a costruire un sistema che sia modello di questo equilibrio. Le scelte implementative che verranno fatte nelle prossime settimane e mesi – quali autorità designare, come strutturare i processi di riesame, quali standard di sicurezza imporre al sistema informatico, come graduare le sanzioni, come formare gli operatori – determineranno se il sistema E-Evidence italiano sarà un esempio di cooperazione giudiziaria efficace e rispettosa dei diritti, o se si rivelerà un’altra occasione mancata.

Il dibattito tecnico e politico che accompagna l’esame parlamentare degli schemi di decreto deve essere all’altezza della posta in gioco. Non può limitarsi a questioni formali di conformità alle norme europee, ma deve affrontare le questioni sostanziali di come vogliamo che la giustizia penale funzioni nell’era digitale, di quali garanzie consideriamo irrinunciabili, di come bilanciare esigenze investigative e tutela dei diritti, di come costruire fiducia reciproca tra Stati membri e tra Stati e cittadini. Ridefinire il rapporto tra giustizia penale e spazio digitale nell’Europa del ventunesimo secolo è la sfida che ci troviamo di fronte. Gli strumenti normativi ci sono, l’infrastruttura tecnica si sta costruendo. Ora serve la saggezza di usarli bene.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/e-evidence/