Accordo Aruba-Polizia di Stato. Cecconi (Aruba): “Collaborazione fondamentale per rafforzare il contrasto al cybercrime”

Polizia di Stato e Aruba per la prevenzione e il contrasto dei crimini informatici, l’accordo

Polizia di Stato e Aruba hanno sottoscritto una convenzione per potenziare lo scambio di informazioni in materia di sicurezza, strutturare procedure di intervento condivise e, quindi, rendere più efficace la prevenzione e il contrasto dei crimini informatici. 

L’accordo è stato sottoscritto dal Dirigente Generale di Pubblica Sicurezza Dott. Luigi Rinella, Direttore Centrale per la Polizia Scientifica e la Sicurezza Cibernetica e da Stefano Cecconi, Amministratore Delegato di Aruba.

Contrasto al cybercrime e protezione delle infrastrutture critiche

“Questo Accordo si prefigge l’obiettivo di rafforzare la capacità di prevenzione degli attacchi cibernetici di un’infrastruttura digitale di primaria importanza nel settore della gestione di servizi di comunicazione e dati. La protezione delle infrastrutture informatiche più significative rappresenta una delle mission principali della Polizia Postale che, attraverso il C.N.A.I.P.I.C. e la rete dei Nuclei Operativi per la Sicurezza Cibernetica istituiti all’interno dei COSC territoriali, svolge un costante lavoro di analisi e monitoraggio della rete e assicura una risposta rapida e pieno supporto in caso di eventi di sicurezza cibernetica.Dott. Luigi Rinella, Direttore Centrale per la Polizia Scientifica e la Sicurezza Cibernetica. 

Grazie a questa sinergia, si potenzia la cooperazione con il Centro Nazionale Anticrimine Informatico per la Protezione delle Infrastrutture Critiche (C.N.A.I.P.I.C.) del Servizio Polizia Postale, con l’obiettivo di aumentare lo scambio di informazioni in materia di sicurezza e quindi l’efficacia complessiva delle misure di protezione. Questo passo rappresenta il consolidamento di una collaborazione pubblico-privata, fondamentale per amplificare il sistema di contrasto al cybercrime.” Ha commentato Stefano Cecconi, Amministratore Delegato di Aruba. 

Gli obiettivi

La cooperazione tra il Servizio Polizia Postale e per la Sicurezza Cibernetica e la funzione di Cybersecurity di Aruba consentirà di migliorare la capacità di prevenire gli accessi illeciti e contrastare i tentativi di accesso, nonché l’identificazione dell’origine degli attacchi contro infrastrutture critiche. 

L’attività in questione verrà svolta dal Centro Nazionale Anticrimine Informatico per la Protezione delle Infrastrutture Critiche (C.N.A.I.P.I.C.) del Servizio Polizia Postale, che, con una sala operativa in funzione h24, rappresenta il punto di contatto nazionale per la gestione degli eventi critici alle infrastrutture di rilievo nazionale, operanti in settori sensibili e di importanza strategica per il Paese. 

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/accordo-aruba-polizia-di-stato-cecconi-aruba-collaborazione-fondamentale-per-rafforzare-il-contrasto-al-cybercrime/523260/




Noname057 alza il tiro, 12° giorno di attacchi informatici russi. Presi di mira Quirinale, Csm e FdI

Nuova ondata di attacchi informatici del collettivo filo-russo NoName057

Il gruppo filo-russo NoName057(16) mette a segno un’altra serie di attacchi informatici, indirizzati soprattutto a portali web delle amministrazioni pubbliche locali, di partiti e della magistratura.

In particolare, fanno notizia gli attacchi al sito web del Quirinale, ormai da giorni bersaglio preferito dei cyber-criminali, e il portale romano dei Fratelli d’Italia.

Al momento risultano non raggiungibili il sito del Consiglio superiore della magistratura, il sito del Comune di Pescara e di altri enti locali più piccoli, come i siti dei comuni di Doues (Aosta) e Bionaz (Aosta).

Continua la campagna contro l’Italia

Tutti gli attacchi sono stati annunciati sul canale X del collettivo NoName057(16). Non è possibile dimostrare senza ombra di dubbio un legame diretto tra questo gruppo di cracker e Mosca, ma sono loro stessi che dichiarano il proprio supporto alla Russia.

Nei giorni scorsi sono stati attaccati altri siti istituzionali di diversi Comuni e Regioni, tra cui: Rimini e Ravenna, Brescia, Prato, Parma, Lombardia, Umbria e Friuli-Venezia Giulia, ma anche dell’Ordine dei giornalisti e altre organizzazioni.

Un’ondata di attacchi principalmente di tipo DDoS partita subito dopo la lectio magistralis pronunciata dal Capo dello Stato, Sergio Mattarella, il 5 febbraio scorso a Marsiglia, quando ha paragonato la Russia al Terzo Reich, scatenando la reazione del portavoce del ministero degli Esteri russo, Maria Zakharova.

Cosa sono gli attacchi DDoS

Con l’acronimo DoS (Denial-of-Service) si indica comunemente una famiglia di attacchi informatici orientati a colpire la disponibilità di uno o più servizi inibendone l’accesso; nel caso in cui questo tipo di attacco venga eseguito mediante l’utilizzo di sorgenti multiple distribuite viene identificato come Distributed Denial of Service, abbreviato con l’acronimo DDoS.

Giusto una settimana fa, l’Agenzia aveva pubblicato un rapporto sulla minaccia Dos e DDoS in Italia, analizzando le strategie d’attacco più diffuse e fornendo raccomandazioni specifiche per la mitigazione del rischio.

La possibilità di perpetrare attacchi DDoS dipende da molteplici fattori e potrebbe richiedere ingenti risorse, come spiegato dall’Agenzia nazionale per la cybersicurezza, pertanto vengono utilizzate dagli attaccanti differenti tecniche e strategie atte a ottimizzare il rendimento delle attività malevole in un “gioco di forza” in cui, le parti coinvolte, impegnano risorse di rete e calcolo con finalità opposte: l’attaccante impiega le proprie risorse (ottenute lecitamente o illecitamente) al fine di saturare quelle che il target ha riservato per l’erogazione dei servizi, mentre il target cerca di mettere in atto contromisure tali da riconoscere e neutralizzare l’attacco prima che questo provochi rallentamenti o disservizi.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/noname057-alza-il-tiro-12-giorno-di-attacchi-informatici-russi-presi-di-mira-quirinale-csm-e-fdi/523176/




Cybercrime e spionaggio industriale

In un’economia basata principalmente sulla conoscenza, è sempre di più il know how di un’azienda a fare la differenza in termini di competitività: tuttavia, gli investimenti fatti per migliorare le abilità operative di un’impresa rischiano di essere resi vani qualora tali conoscenze vengano sottratte e vendute ad altri operatori di mercato. Per questo motivo assume sempre maggior rilevanza la difesa dallo spionaggio industriale, al fine di non essere coinvolti in una scorretta e sfavorevole dinamica concorrenziale.

La difesa del know-how aziendale

Lo spionaggio industriale si concretizza nella sottrazione illecita di informazioni industriali e commerciali ai danni di un’impresa, con l’obiettivo di sfruttare le informazioni sottratte per trarre un indebito vantaggio. Questa tipologia di reato può configurarsi secondo diverse fattispecie, a seconda che venga realizzato da un agente interno o esterno rispetto all’azienda danneggiata.

Lo spionaggio industriale c.d. “esterno” oggi si realizza prevalentemente attraverso la sottrazione delle informazioni sensibili di un’azienda, quali tecniche e procedure produttive, nominativi dei clienti e strategie di marketing. La commissione di tale reato si verifica principalmente attraverso attività di cyber spionaggio, intercettazioni telefoniche o tramite l’installazione di microspie.

Spionaggio industriale interno

Nell’ipotesi di spionaggio industriale c.d. “interno”, al contrario, le informazioni e le strategie riguardanti un’azienda vengono sottratte da uno o più soggetti interni alla stessa (dipendenti, ex-dipendenti, consulenti, collaboratori, ecc.) i quali, potendo accedervi legittimamente, risultano facilitati a venderle segretamente ad altri operatori di mercato. In questo caso parleremo di “Insider Threat.

Gli insider sono soggetti che – operando con negligenza, dolo eventuale o dolo diretto – possono causare gravi pregiudizi economici agli Enti e aziende di appartenenza, favorendo la distruzione o la sottrazione di informazioni di valore e mettendo a repentaglio l’integrità della propria organizzazione. Affinché si realizzi il reato di spionaggio industriale, è sufficiente che si dimostri la sottrazione e la rivelazione del “know how” aziendale, ossia del patrimonio di conoscenze di un’impresa attinente ai metodi di progettazione e produzione caratterizzanti la sua struttura industriale.

Il Ponemon Institute (Istituto indipendente dello Stato del Michigan, USA) ha pubblicato uno studio svolto nel 2022 su un campione di 278 organizzazioni negli Stati Uniti, in cui sono stati denunciati ben 6708 incidenti di sicurezza causati da Insiders. Di questi, il 56% è stato causato da negligenza mentre il 26% da un’azione dolosa del personale, per un totale di oltre 10 milioni di dollari di costi per le organizzazioni coinvolte.

Lo spionaggio industriale è un reato che può gravemente danneggiare un’azienda a livello finanziario e d’immagine: nominativi di clienti e fornitori, strategie di marketing, conoscenze, protocolli e procedure interne, oltre a software e brevetti, sono le principali informazioni che possono essere utilizzate dall’autore del reato per danneggiare l’azienda che ne subisce la sottrazione, traendone direttamente un indebito vantaggio o vendendole ad altri operatori di mercato in settori concorrenziali.

Lo spionaggio economico e industriale si configura in due forme:

  1. acquisizione di proprietà intellettuale, come processi o tecniche di produzione, luoghi di produzione, informazioni proprietarie od operative come dati dei clienti, prezzi, vendite, ricerca e sviluppo, politiche, offerte potenziali, pianificazione o strategie di marketing;
  2. furto di segreti commerciali, corruzione, ricatto o sorveglianza tecnologica con diversi tipi di malware.

Una perdita significativa della clientela, la fuga di notizie riservate, le dimissioni di dipendenti o il lancio sul mercato di una propria idea innovativa da parte di un’impresa concorrente sono solo alcune delle conseguenze negative che può subire un’azienda bersaglio dello spionaggio industriale: pertanto, è sempre più evidente l’importanza di prevenire e contrastare tale fenomeno, avvalendosi di agenzie investigative professionali e specializzate in indagini aziendali.

I veri segreti commerciali possono trovare la loro strada nel mercato attraverso diversi canali. Il dipendente sleale può cercare furtivamente i concorrenti e spacciare dati riservati al miglior offerente. Una tecnica più comune è la cospirazione di gruppo: diversi dipendenti, generalmente tecnici e altre figure di alto calibro manageriale, lasciano un’azienda e creano un’impresa competitiva, capitalizzando le confidenze acquisite mentre erano a libro paga del loro ex datore di lavoro.

Una variazione di questa pratica si verifica quando un concorrente attira un prezioso dipendente offrendogli più denaro e benefici, nella speranza che il lavoratore “piratato” metta a disposizione del suo nuovo datore di lavoro il suo deposito di segreti.

Casi celebri di spionaggio industriale

Di seguito alcuni degli esempi più noti di spionaggio industriale:

  • Hewlett-Packard: nel 2006 Hewlett-Packard, nel tentativo di scoprire i segreti trapelati alla stampa, ha assunto investigatori che hanno utilizzato il “pretesting”, un metodo ingannevole e illegale per ottenere informazioni private, per raccogliere i tabulati telefonici di diversi giornalisti. Hewlett-Packard alla fine pagò 14,5 milioni di dollari allo stato della California e fu inoltre condannata a risarcire i giornalisti che spiava.
  • General Motors: Opel, la divisione tedesca di General Motors, ha accusato la Volkswagen di spionaggio industriale nel 1993, dopo che il capo della produzione di Opel e altri sette dirigenti si erano trasferiti alla Volkswagen. Il caso è stato risolto nel 1997 con la Volkswagen che ha accettato di pagare alla General Motors 100 milioni di dollari e di acquistare almeno $ 1 miliardo di parti di automobili nell’arco di anni.
  • Google: il 13 gennaio 2010 Google ha annunciato che gli operatori dall’interno della Cina avevano violato la loro operazione “Google China” e rubato la proprietà intellettuale e l’accesso agli account di posta elettronica degli attivisti per i diritti umani. L’attacco, ritenuto parte di un diffuso attacco informatico alle aziende in Cina, è diventato noto come Operazione Aurora.
  • Oracle: Nel 2000, Oracle è stata sorpresa a pagare degli investigatori per acquisire la spazzatura degli stabilimenti Microsoft perché sospettava che l’azienda stesse pagando due organizzazioni di ricerca apparentemente indipendenti per pubblicare rapporti in proprio favore.

Detto questo, lo spionaggio economico è orchestrato dai governi ed è di portata internazionale, mentre lo spionaggio industriale o aziendale generalmente avviene tra organizzazioni.

I governi stranieri, in particolare quelli in cui molte aziende sono di proprietà statale e hanno una forte attenzione allo sviluppo economico, sono utenti comuni dello spionaggio aziendale. Di conseguenza, anche altri governi si ritrovano coinvolti nel fenomeno.

Conclusioni

Per difendere la propria azienda da comportamenti integranti il reato di spionaggio industriale, è necessario adottare strategie finalizzate al compimento di attività volte a prevenire o porre rimedio alle possibili minacce per la sicurezza delle informazioni.

Questi fenomeni hanno fatto sorgere l’esigenza, per Enti e Aziende, di dotarsi di personale con competenze non esclusivamente tecniche ma anche di tipo investigativo, in grado di analizzare dati e predisporre linee guida per prevenire azioni criminali, rendendo la cyber intelligence un nuovo baluardo per la difesa dell’integrità e degli interessi aziendali anche in settori finora non considerati a rischio, rendendo quindi di fondamentale importanza la predisposizione di una strategia di difesa che utilizzi una serie di misure su più livelli.

I dati sono diventati un obiettivo chiave dello spionaggio industriale a causa della facilità con cui possono essere copiati e trasmessi, portando molte organizzazioni ad attribuire crescente importanza alla digital forensics e all’attribuzione IP per provare a determinare se, quando, come e chi abbia causato una violazione dei sistemi o una fuga di dati.

È certamente importante dotarsi di sistemi di Loss Prevention per inibire la fuoriuscita di informazioni, definire un’ architettura di Privileged Access Management (PAM) che permetta di limitare il set delle azioni disponibili per ogni utente o predisporre meccanismi di UEBA (User and Entity Behavior Analysis) che consentono di raccogliere informazioni preziose tramite l’utilizzo di machine learning per analizzare tutte le azioni compiute dal personale operante, generando prontamente avvisi nel caso in cui il comportamento di un determinato utente devii dal comportamento standard per quel tipo di ruolo o mansione aziendale.

Non è più sufficiente che la politica di sicurezza delle informazioni si concentri solo sulle singole organizzazioni.

Le minacce informatiche all’interno e all’esterno di ciascuna organizzazione, infatti, possono portare al furto di segreti commerciali; e i processi di gestione e valutazione dei rischi di sicurezza dovrebbero riflettere questo scenario. Non è mai stato così importante disporre di una solida strategia di sicurezza informatica e organizzativa per prevenire lo spionaggio aziendale.

Profilo Autore

Giuseppe Maio è Security Advisor in ambito Governance, Risk and Compliance (GRC) per un importante società di Consulenza strategica. Dopo aver conseguito una laurea in Giurisprudenza presso l’Università Mediterranea di Reggio Calabria, ha frequentato un master di II Livello presso
l’Università LUISS Guido Carli in “Cybersecurity: Politiche Pubbliche, Normative e Gestione”. Attualmente è membro della Commissione Cyber Threat Intelligence & Warfare presso la Società Italiana di Intelligence.

Profilo Autore

È un informatico specialista in Sicurezza Informatica e Sicurezza delle informazioni con oltre 15 anni di esperienza. Ha conseguito molteplici certificazioni internazionali in ambito tecnologico ed ha lavorato in Germania ed Inghilterra per importanti aziende costruttrici di tecnologie per la Sicurezza Informatica. Nel corso della sua carriera è stato chiamato sia come consulente che come docente per entità afferenti al comparto della Difesa. Fondatore di WhySecurity srl, oggi si occupa di supporto ad indagini difensive
collaborando con investigatori privati, svolge analisi di rischio economico connesso al rischio informatico e offre servizi SOC a favore dei propri clienti.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/spionaggio-industriale/




Soluzioni di Data Loss Prevention

L’articolo fa parte di una serie dedicata alla sicurezza informatica. Affronteremo ora il tema delle soluzioni di Data Loss Prevention (DLP), esplorando i concetti fondamentali, le strategie di implementazione e le tecnologie chiave per proteggere i dati sensibili delle organizzazioni.

Che cosa si intende con Data Loss Prevention?

Il termine “Data Loss Prevention”(DLP) si riferisce a strategie e soluzioni impiegate per prevenire la perdita, il furto, o l’esposizione non autorizzata di dati. L’obiettivo principale della DLP è proteggere le informazioni critiche e meritevoli ti tutela all’interno di un’organizzazione, evitando che queste informazioni escano dai confini dell’organizzazione in modi non autorizzati. Le tecnologie DLP possono essere implementate a vari livelli, inclusi i punti finali (come computer e dispositivi mobili), la rete (monitorando il traffico di rete per identificare la trasmissione di dati) e il livello di archiviazione (proteggendo i dati memorizzati in database, server o sistemi cloud).

I Concetti chiave alla base della Data Loss Prevention

I fondamenti della “Data Loss Prevention” si riferiscono ai concetti di base e ai principi chiave che guidano l’approccio alla prevenzione della perdita di dati all’interno di un’organizzazione. Ecco alcuni aspetti fondamentali da considerare:

  1. identificazione dei dati da tutelare: il primo passo nella DLP è identificare quali dati all’interno dell’organizzazione sono considerati meritevoli di protezione. Questi dati possono includere informazioni personali dei clienti, dati finanziari, segreti commerciali, proprietà intellettuale e altro ancora. È importante definire in modo chiaro cosa costituisce “dato da tutelare” per l’organizzazione. Un esempio può chiarire il concetto. Per un’organizzazione che si occupa di trattamenti sanitari, i dati relativi alle caratteristiche tecniche del cellulare o del computer di un assistito, in linea di massima, non suscitano un particolare interesse tale da considerarli meritevoli di tutela.

Viceversa, per una società che produce sistemi di telecomunicazione, le caratteristiche di un apparato possono essere dati da tutelare, attesa la rilevanza della riservatezza rispetto alla proprietà intellettuale o industriale. In ogni caso, un’organizzazione dovrà essere sempre compliant rispetto a norme giuridiche vigenti, per cui dovrà conferire la giusta importanza alla protezione di dati che dovranno essere tutelati a prescindere, ad esempio dati personali e categorie particolari di dati personali;

  1. classificazione dei dati: una volta identificati i dati da tutelare, è essenziale classificarli in base al loro valore e alla loro importanza. La classificazione consente di assegnare priorità e livelli di protezione appropriati a ciascuna categoria di dati. Ad esempio, alcuni dati potrebbero richiedere una protezione molto più rigorosa rispetto ad altri. Una classificazione tanto più è circostanziata, tanto meno darà origine a falsi positivi, allorquando un software DLP potrà bloccare il trasferimento di dati, ad esempio, da un pc aziendale ad un dispositivo di memorizzazione rimovibile ovvero tramite un allegato ad una mail;
  2. monitoraggio e rilevamento: la DLP coinvolge il costante monitoraggio delle attività legate ai dati all’interno dell’organizzazione. Questo può essere fatto attraverso l’uso di tecnologie come la scansione dei documenti, l’analisi dei log di rete, il monitoraggio delle attività degli utenti e altro ancora. L’obiettivo è individuare qualsiasi attività sospetta o violazioni della politica di sicurezza dei dati;
  3. politiche e procedure: un elemento chiave della DLP è l’implementazione di politiche e procedure chiare e coerenti per la gestione e la protezione dei dati. Queste politiche dovrebbero definire chi ha accesso ai dati, come i dati vengono archiviati, condivisi e trasmessi, e le misure di sicurezza da applicare;
  4. rilevamento e risposta agli incidenti: un approccio proattivo alla gestione degli incidenti di sicurezza è fondamentale. Le organizzazioni devono avere piani e procedure in atto per rispondere rapidamente quando vengono rilevate perdite o esposizioni di dati;
  5. educazione e formazione: gli utenti interni dell’organizzazione, come detto, sono spesso il punto debole nella sicurezza dei dati. Pertanto, è importante educare e formare il personale sull’importanza della protezione dei dati, sulle politiche aziendali e sulle migliori pratiche per evitare la perdita accidentale dei dati;
  6. crittografia e controllo degli accessi: l’uso della crittografia per proteggere i dati in transito e in riposo, insieme alla gestione rigorosa degli accessi, garantisce che solo gli utenti autorizzati possano accedere ai dati da tutelare;
  7. conformità regolamentare: le leggi e i regolamenti sulla privacy dei dati possono variare da paese a paese. È fondamentale che le politiche di DLP siano conformi a tutte le normative applicabili e che l’organizzazione sia in grado di dimostrare la conformità attraverso l’audit e la documentazione;
  8. monitoraggio continuo e adattamento: la protezione dei dati è un processo in continua evoluzione. È importante monitorare costantemente l’efficacia delle politiche e delle tecnologie DLP e apportare eventuali aggiornamenti o miglioramenti in risposta alle nuove minacce o cambiamenti nella struttura dell’organizzazione.

L’implementazione di tecnologie DLP, come software specializzati, firewall, crittografia e sistemi di monitoraggio avanzati, è cruciale per garantire la sicurezza dei dati. Queste tecnologie aiutano a prevenire la divulgazione non autorizzata dei dati e a rispondere prontamente a possibili violazioni.

Implementazione della Data Loss Prevention

Le soluzioni di Data Loss Prevention (DLP) si compongono di diverse tecnologie e componenti che operano insieme per proteggere i dati da perdite, furti o esposizioni non autorizzate. Questi componenti sono progettati per identificare, monitorare, proteggere e gestire i dati attraverso diversi canali e punti di accesso all’interno di un’organizzazione.

Di seguito, si riportano alcuni dei componenti e delle tecnologie chiave del sistema DLP:

  • Identificazione e classificazione dei dati:
  • le soluzioni DLP scansionano i contenuti per identificare i dati utilizzando tecniche come l’impronta digitale dei dati (fingerprint), confrontandoli con un set noto di informazioni da proteggere;
  • i dati possono essere classificati automaticamente in base a regole e criteri predefiniti o manualmente dagli utenti o dagli amministratori per indicare il livello di importanza;
  • Gestione delle policy:
  • i sistemi DLP permettono di definire politiche specifiche basate su regole che determinano come i dati dovrebbero essere gestiti, monitorati e protetti;
  • le politiche vengono applicate automaticamente per controllare le attività dei dati in base alle regole definite, come bloccare la trasmissione di dati importanti o personali non autorizzati;
  • la crittografia viene utilizzata per proteggere i dati, garantendo che solo gli utenti autorizzati possano accedervi;
  • Implementazione graduale:
  • è utile avviare un progetto pilota per testare le politiche e le tecnologie DLP in un ambiente controllato. Questo step aiuterà a identificare eventuali problemi e ad apportare le necessarie modifiche prima del dispiegamento su larga scala.

Dopo l’eventuale successo della fase pilota, si può procedere con un’implementazione graduale, espandendo la copertura DLP a più aree dell’organizzazione in modo controllato;

  • Monitoraggio e prevenzione:
  • la DLP monitora il traffico di rete per intercettare e analizzare i dati in transito, individuando possibili trasferimenti non autorizzati di dati sensibili;
  • il software DLP installato sugli endpoint (come laptop, desktop e dispositivi mobili) monitora e controlla l’uso dei dati su questi dispositivi, prevenendo la copia non autorizzata su dispositivi esterni o la trasmissione tramite applicazioni non autorizzate;
  • è necessario proteggere i dati sia in transito (ad esempio, durante la trasmissione su una rete) sia a riposo (quando sono memorizzati su dispositivi di archiviazione);
  • Formazione e sensibilizzazione degli utenti:
  • gli utenti sono informati/formati continuamente su come gestire i dati e su come le politiche DLP li influenzano. La consapevolezza è fondamentale per ridurre gli incidenti causati da errori umani;
  • è necessario promuovere una cultura della sicurezza all’interno dell’organizzazione che valorizzi la protezione dei dati come responsabilità collettiva;
  • Risposta agli incidenti e reporting:
  • in caso di violazione delle politiche DLP, il sistema può generare allarmi e notifiche per informare gli amministratori;
  • le capacità di analisi forense e di reporting aiutano a indagare sugli incidenti di sicurezza dei dati e a generare report per la revisione della conformità e l’analisi delle tendenze;
  • è necessario un monitoraggio continuo dell’efficacia delle politiche DLP e della conformità degli utenti. Utilizzare strumenti di reportistica e analisi per rilevare le tendenze e identificare potenziali aree di miglioramento;
  • Intelligenza artificiale e machine learning:
  • mediante l’uso dell’intelligenza artificiale (AI) e del machine learning (ML), le soluzioni DLP permettono di migliorare il rilevamento dei dati e delle minacce, adattandosi dinamicamente ai nuovi schemi di dati e alle tattiche di gestione;
  • Revisione:
  • revisioni regolari della strategia DLP consentono di verificare che rimanga in linea con gli obiettivi aziendali, l’evoluzione del panorama delle minacce e i cambiamenti normativi;
  • Integrazione con altre soluzioni di sicurezza:
  • l’integrazione con sistemi di Security Information and Event Management (SIEM) e con soluzioni di analisi comportamentale aiuta a identificare modelli di comportamento anomalo che potrebbero indicare una minaccia alla sicurezza dei dati;
  • per controllare i dati che entrano e escono dall’organizzazione tramite e-mail e traffico web.

Nel prossimo articolo della serie, approfondiremo il tema dell’obbligo di attivazione di soluzioni di Data Loss Prevention, analizzando le implicazioni legali e le best practice per le organizzazioni nella gestione e prevenzione del data loss. Per informazioni complete e approfondite sul tema della data loss prevention, vi invitiamo a scaricare il white paper di Vito Sinforoso “Data Loss Prevention: Privacy e Diritti dei Lavoratori”, che offre una panoramica esaustiva sulla Data Loss Prevention e le sue applicazioni nel contesto aziendale moderno.

Profilo Autore

Vito Sinforoso è dipendente presso una pubblica amministrazione centrale, nell’ambito della quale ha svolto vari incarichi, dedicandosi negli ultimi anni alla gestione di alcuni degli aspetti relativi al settore telematico della p.a., con particolare riferimento a quelli delle telecomunicazioni.

Laureato in giurisprudenza presso l’Università Tor Vergata di Roma, ha seguito nel 2023 un Master di 2° livello dal titolo “Informatica giuridica, nuove tecnologie e diritto dell’informatica” presso l’Università Sapienza di Roma.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/soluzioni-data-loss/




Sicurezza delle reti aziendali – Come proteggere la rete aziendale da attacchi informatici

Nell’era digitale contemporanea, la sicurezza delle reti aziendali rappresenta una priorità imprescindibile per qualsiasi organizzazione. Gli attacchi informatici sono diventati sempre più sofisticati e frequenti, rendendo necessaria l’implementazione di strategie di protezione complete ed efficaci. Questo articolo esplora le metodologie più avanzate per proteggere l’infrastruttura di rete aziendale, basandosi su ricerche accademiche e best practice riconosciute internazionalmente.

Sicurezza delle reti aziendali: migliori pratiche di sicurezza di rete per PMI

Il panorama della sicurezza informatica in Italia sta attraversando una fase particolarmente critica, come evidenziato dal Rapporto Clusit 2024. La prima metà dell’anno ha registrato un preoccupante incremento del 23% negli attacchi cyber rispetto al semestre precedente, con una vulnerabilità particolarmente accentuata nel tessuto delle piccole e medie imprese. Questa fragilità è principalmente dovuta alla loro limitata capacità di investire in risorse dedicate alla cybersicurezza.

Particolarmente significativa è la situazione del settore manifatturiero italiano, che si è rivelato il bersaglio preferenziale dei criminali informatici, concentrando il 19% degli attacchi totali. Questo dato non sorprende se considerato nel contesto della struttura economica nazionale, caratterizzata da una predominanza di PMI che, per loro natura, faticano a implementare sistemi di difesa sufficientemente robusti. La combinazione tra l’importanza strategica del settore manifatturiero e la sua intrinseca vulnerabilità crea una situazione che richiede particolare attenzione e interventi mirati.

La protezione delle reti nelle Piccole e Medie Imprese richiede un approccio metodico e strutturato. Secondo uno studio pubblicato dal National Institute of Standards and Technology (NIST), il primo passo fondamentale consiste nella creazione di una politica di sicurezza aziendale comprensiva. Questa deve includere procedure dettagliate per l’accesso alle risorse di rete, la gestione delle password e la formazione continua del personale.

La formazione dei dipendenti rappresenta un elemento cruciale: il fattore umano rimane infatti la principale vulnerabilità nei sistemi di sicurezza aziendale. L’European Union Agency for Cybersecurity (ENISA) sottolinea l’importanza di sessioni formative regolari che coprano il riconoscimento di tentativi di phishing, la gestione sicura delle credenziali e le procedure di risposta agli incidenti di sicurezza.

[embedded content]

Un altro aspetto fondamentale riguarda l’implementazione dell’autenticazione a più fattori (MFA) per tutti gli accessi critici. Secondo le statistiche del Cybersecurity and Infrastructure Security Agency (CISA), l’MFA può prevenire fino al 99,9% degli attacchi automatizzati alle credenziali.

Firewall e sistemi di rilevamento delle intrusioni

L’implementazione di sistemi di protezione perimetrale rappresenta la prima linea di difesa contro le minacce informatiche. I firewall di nuova generazione (NGFW) hanno evoluto significativamente le capacità di protezione rispetto ai firewall tradizionali. Secondo le linee guida del National Institute of Standards and Technology (NIST SP 800-41 Rev. 1), i NGFW devono integrare funzionalità essenziali come l’ispezione profonda dei pacchetti (DPI), il filtraggio degli URL basato sulla reputazione, e capacità avanzate di prevenzione delle intrusioni.

I sistemi di rilevamento delle intrusioni (IDS) costituiscono un complemento fondamentale ai firewall. Come documentato nel NIST Special Publication 800-94, gli IDS si dividono in due categorie principali: Network-based IDS (NIDS) e Host-based IDS (HIDS). I NIDS monitorano il traffico di rete in tempo reale, analizzando i pacchetti alla ricerca di pattern sospetti e comportamenti anomali. I HIDS, invece, operano a livello di singolo host, monitorando file di sistema, log e attività dei processi per identificare potenziali compromissioni.

L’integrazione di questi sistemi con una piattaforma SIEM (Security Information and Event Management) amplifica significativamente le capacità di rilevamento. Il SIEM, come definito nel framework NIST Cybersecurity (CSF), svolge un ruolo cruciale nella correlazione degli eventi di sicurezza, aggregando e analizzando dati provenienti da firewall, IDS, endpoint e altri sistemi di sicurezza. Questa correlazione permette di identificare minacce complesse che potrebbero passare inosservate se osservate singolarmente.

Un aspetto fondamentale nella gestione di questi sistemi è la corretta configurazione del logging e del monitoraggio. Secondo le raccomandazioni del Center for Internet Security (CIS Controls v8), è essenziale implementare un sistema di logging centralizzato che mantenga una cronologia dettagliata degli eventi per almeno 90 giorni, con backup sicuri per periodi più lunghi. Questo approccio facilita non solo il rilevamento delle minacce in tempo reale, ma anche le analisi forensi post-incidente.ce.

Sicurezza delle reti aziendali: Segmentazione della rete per una maggiore sicurezza

La segmentazione della rete rappresenta una strategia fondamentale per limitare la superficie di attacco e contenere eventuali violazioni. Il principio del “least privilege” deve guidare la progettazione dell’architettura di rete, garantendo che ogni segmento abbia accesso solo alle risorse strettamente necessarie per il suo funzionamento.

L’implementazione di VLAN (Virtual Local Area Network) permette di isolare logicamente diversi settori dell’azienda, operando a livello 2 della pila di rete. Le VLAN si distinguono in due tipologie principali: statiche, che richiedono una configurazione manuale delle porte degli switch, e dinamiche, che assegnano automaticamente i TAG in base ai MAC Address dei dispositivi. Entrambe utilizzano il protocollo IEEE 802.1Q per la gestione del traffico.

Questa tecnologia risulta particolarmente efficace nella gestione della sicurezza aziendale, in quanto consente di separare il traffico sensibile da quello potenzialmente più vulnerabile. Ad esempio, in strutture come hotel o centri commerciali, le VLAN permettono di isolare completamente la rete utilizzata per le transazioni finanziarie e la gestione dei dati interni da quella accessibile ai clienti, riducendo significativamente la superficie di attacco.

La scalabilità rappresenta un altro vantaggio fondamentale delle VLAN: le organizzazioni possono espandere la propria infrastruttura di rete in modo controllato e sicuro, adattandosi alla crescita aziendale senza compromettere la sicurezza. Il traffico di broadcast viene limitato ai settori pertinenti, riducendo il rischio di collisioni e migliorando l’efficienza complessiva della rete.

La micro-segmentazione, evoluzione del concetto tradizionale di segmentazione, permette un controllo ancora più granulare, arrivando a definire politiche di sicurezza a livello di singola workload o applicazione. Questo approccio, combinato con l’utilizzo di switch layer 3 o router per la gestione del traffico inter-VLAN, garantisce una flessibilità e una sicurezza superiori nella gestione dell’infrastruttura di rete aziendale.

Aggiornamenti e patch di sicurezza: come gestirli

Per la sicurezza delle reti aziendali, la gestione degli aggiornamenti rappresenta una sfida significativa per molte organizzazioni. Secondo le linee guida del NIST Special Publication 800-40 (Guide to Enterprise Patch Management Technologies), un processo strutturato di patch management deve seguire un approccio sistematico che includa l’identificazione, la valutazione, l’acquisizione, il test, la distribuzione e la verifica degli aggiornamenti di sicurezza.

L’automazione gioca un ruolo chiave in questo contesto, come evidenziato nel CIS Control 7: Continuous Vulnerability Management. Gli strumenti di gestione centralizzata degli aggiornamenti devono implementare funzionalità essenziali quali il mantenimento di un inventario accurato dei sistemi, la scansione automatica delle vulnerabilità, la pianificazione delle finestre di manutenzione e la distribuzione controllata delle patch. Il NIST Framework for Improving Critical Infrastructure Cybersecurity sottolinea l’importanza di automatizzare questi processi per ridurre gli errori umani e garantire una copertura completa dell’infrastruttura.

Secondo l’ISO/IEC 27001:2013, standard internazionale per la gestione della sicurezza delle informazioni, è fondamentale stabilire procedure di rollback e definire piani di contingenza dettagliati. Questi devono includere processi di test pre-deployment in ambiente di staging, procedure di backup dei sistemi critici prima dell’applicazione degli aggiornamenti e protocolli di ripristino in caso di incompatibilità. La documentazione dettagliata di ogni intervento, come richiesto dagli standard di compliance SOC 2, facilita non solo la risoluzione dei problemi ma anche gli audit di sicurezza periodici.

La protezione efficace della rete aziendale richiede un approccio olistico, allineato con il principio della “defense in depth” promosso dalla SANS Institute. Questo approccio integra tecnologie avanzate, processi ben definiti e formazione continua del personale, come delineato nel NIST Special Publication 800-50 (Building an Information Technology Security Awareness and Training Program). Le organizzazioni devono implementare un sistema di gestione della sicurezza delle informazioni (ISMS) che promuova il miglioramento continuo, seguendo il ciclo Plan-Do-Check-Act definito nell’ISO/IEC 27001, riconoscendo che la sicurezza informatica è un processo dinamico in costante evoluzione.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/sicurezza-delle-reti-aziendali/




Data Act ed effetti del CLOUD Act: sfide e vantaggi

Il Data Act, Regolamento (EU) 2023/2854, rappresenta una delle principali iniziative legislative dell’Unione Europea per regolamentare l’accesso, il trasferimento e la gestione dei dati non personali. Questa normativa si pone in un contesto globale complesso, caratterizzato dalla crescente interconnessione dei servizi cloud e dalle implicazioni legali del CLOUD Act statunitense. In questo articolo esploreremo quindi, le caratteristiche principali del Data Act, le sue implicazioni per il mercato europeo e il dibattito in corso sul conflitto tra le normative europee e statunitensi.

Caratteristiche e peculiarità del Data Act

  1. Regole per l’accesso e il trasferimento dei dati

Il Data Act pubblicato nella Gazzetta Ufficiale dell’Unione Europea il 22 dicembre 2023, applicabile a partire dal 12 settembre 2025, (efficacia differita) introduce un quadro normativo chiaro per garantire un accesso equo e trasparente ai dati generati da dispositivi connessi e applicazioni. L’obiettivo principale è favorire lo sviluppo di un mercato dei dati competitivo, incentivando una maggiore accessibilità, disponibilità e fruibilità dei dati come motore di innovazione tecnologica. I punti chiave includono: Accesso ai dati per terze parti e Protezione della privacy,

In questo contesto, le aziende saranno obbligate a condividere dati rilevanti con altre organizzazioni in caso di necessità, rispettando regole specifiche per evitare abusi, mentre viene promosso un utilizzo responsabile dei dati in armonia con il GDPR.

  1. Framework per il cloud switching

Una delle novità più significative riguarda la facilitazione del cloud switching, ovvero il passaggio o la migrazione da un fornitore di servizi cloud a un altro.

Questo aspetto è cruciale per ridurre il fenomeno del lock-in tecnologico, garantire una maggiore libertà di scelta per le aziende europee e incentivare la concorrenza tra i provider. Il lock-in tecnologico si verifica quando un’azienda diventa fortemente dipendente da un singolo fornitore di servizi, rendendo difficile o costoso migrare verso un altro.

Questo può accadere per diverse ragioni, come la compatibilità limitata nel trasferire soluzioni integrate con tecnologie proprietarie, i costi nascosti che alcuni fornitori potrebbero applicare attraverso politiche di spese elevate o clausole restrittive per l’uscita dal contratto, e l’utilizzo di tecnologie proprietarie non interoperabili.

Il Data Act mira a ridurre questi ostacoli, incentivando l’interoperabilità tra i fornitori cloud e aumentando la flessibilità tecnologica delle imprese, con particolare attenzione alle PMI, spesso più vulnerabili a queste dinamiche. La possibilità per le aziende di migrare facilmente tra i vari provider di servizi cloud stimola la concorrenza, traducendosi in offerte più competitive e spingendo i fornitori a migliorare la qualità dei loro servizi in termini di sicurezza, affidabilità e velocità.

  1. Gestione dei dati non personali

Il Data Act si focalizza prevalentemente sulla regolamentazione dei dati non personali, come quelli industriali, logistici o provenienti da IoT (Internet of Things) che non riguardano direttamente la sfera privata delle persone. Ad esempio, dati riguardanti la temperatura, la velocità o il rendimento di una macchina possono essere utilizzati per ottimizzare la produzione o prevedere guasti, migliorando così l’efficienza.

Ancora per esempio in ambito logistico, i dati non personali sono fondamentali per ottimizzare le catene di approvvigionamento, migliorare la gestione dei trasporti e ridurre i costi operativi. Questi dati possono comprendere informazioni sul movimento delle merci, le condizioni dei veicoli, i tempi di transito e le necessità di stoccaggio.

Dunque, il Data Act consente agli utenti di prodotti connessi (ad es. auto connesse, dispositivi medici e fitness, macchinari industriali o agricoli) e relativi servizi di accedere ai dati che co-creano utilizzando i prodotti connessi/servizi correlati. Questo approccio consente quindi di promuovere lo sviluppo di un mercato digitale più dinamico e innovativo.

  1. Interazione con e NIS2

Pur non sovrapponendosi al GDPR, il Data Act si integra con esso per garantire una gestione coerente dei dati personali e non personali. Inoltre, l’interazione con la direttiva NIS2 (Network and Information Systems Directive) rafforza le misure di sicurezza informatica, soprattutto per i servizi cloud critici.

La direttiva NIS2 (Network and Information Systems Directive) è un altro strumento normativo dell’UE che si concentra sulla sicurezza informatica e sull’integrazione di misure di protezione nei sistemi che gestiscono dati critici e infrastrutture digitali. Data Act e la NIS2 si intersecano per quanto riguarda i servizi cloud che trattano dati non personali. Molti dei servizi cloud che consentono la gestione e la condivisione dei dati industriali o IoT sono considerati servizi critici.

La NIS2 impone infatti agli operatori di questi servizi, di adottare misure di sicurezza robuste per prevenire incidenti informatici e per garantire che i dati siano protetti da attacchi e vulnerabilità. Ad esempio, se un’azienda decide di trasferire i suoi dati non personali da un fornitore di cloud a un altro, il Data Act facilita questa operazione, ma la NIS2 assicura che il trasferimento avvenga in modo sicuro, senza compromettere l’integrità dei dati.

Impatto del CLOUD Act americano sulle operazioni EU: dibattito e interrogativi

Il CLOUD Act (Clarifying Lawful Overseas Use of Data Act) è una legge statunitense che consente alle autorità americane di richiedere l’accesso ai dati archiviati presso fornitori cloud statunitensi, anche se questi dati si trovano in territorio europeo.

È stato introdotto principalmente per facilitare l’accesso delle forze dell’ordine statunitensi ai dati archiviati all’estero durante le indagini criminali.

Questo accesso diretto ai dati archiviati all’estero riguarda soprattutto le agenzie governative statunitensi come l’FBI, e può avvenire indipendentemente dalla giurisdizione del paese in cui i dati sono fisicamente localizzati. Inoltre, la legge favorisce la cooperazione internazionale, consentendo la creazione di accordi bilaterali tra gli Stati Uniti e altri paesi per regolare l’accesso ai dati, stabilendo regole precise per il trattamento delle informazioni e garantendo la cooperazione tra le forze dell’ordine, pur rispettando, almeno teoricamente, le normative locali sulla privacy.

Una delle questioni principali sollevate dal CLOUD Act riguarda la sovranità digitale, ossia la capacità di un paese di controllare i dati che si trovano sul proprio territorio. L’Europa, infatti, vede questo accesso alle informazioni come una minaccia alla propria sovranità, poiché le autorità statunitensi potrebbero accedere a dati sensibili archiviati in Europa senza il rispetto delle normative locali, come il GDPR.

Quest’ultimo impone che i dati personali dei cittadini europei siano trasferiti solo in paesi che garantiscono un livello di protezione adeguato, ma l’accesso ai dati da parte delle autorità statunitensi potrebbe violare questa disposizione. Le aziende che operano in Europa e utilizzano servizi cloud statunitensi potrebbero trovarsi in difficoltà: da un lato, devono conformarsi al GDPR per proteggere i dati personali, dall’altro potrebbero essere costrette a fornire i dati alle autorità americane, creando un conflitto tra le due normative.

Inoltre, il CLOUD Act ha generato numerose controversie legali, sia in Europa che negli Stati Uniti. Un esempio emblematico è il caso di Microsoft contro il governo degli Stati Uniti, in cui le autorità statunitensi avevano chiesto l’accesso a dati archiviati su un server situato in Irlanda. La Corte statunitense aveva inizialmente deciso che Microsoft dovesse consegnare i dati, ma l’azienda si è opposta, sostenendo che il governo degli Stati Uniti non potesse agire oltre i propri confini. Questo ha portato alla modifica della legge, con l’introduzione del CLOUD Act che consente espressamente alle autorità americane di accedere ai dati archiviati all’estero.

Questo scenario crea incertezze legali riguardo ai diritti degli utenti e alla sicurezza dei dati.

Il successo del diritto alla portabilità introdotto dal Data Act dipenderà allora, dalla capacità di conciliare l’aspetto commerciale della condivisione dei dati, finalizzato all’innovazione, con la protezione dei diritti fondamentali dei cittadini garantita dal GDPR. Inoltre, la Commissione europea mira a sensibilizzare gli utenti sul valore dei loro dati e sui vantaggi che potrebbero ottenere, come servizi migliori e/o più economici, attraverso la loro condivisione.

Per cercare di risolvere queste problematiche, potrebbe essere necessario sviluppare soluzioni diplomatiche e giuridiche tra Stati Uniti e Unione Europea, come la creazione di accordi bilaterali che stabiliscano regole chiare per la gestione dei dati quando sono soggetti sia al GDPR che al CLOUD Act.

Sfide e obiettivi trasversali

La gestione della cybersecurity e l’adeguamento delle infrastrutture pubbliche rappresentano considerazioni cruciali in un contesto in cui il Data Act e la protezione dei dati sono sempre più centrali. È essenziale sviluppare framework di certificazione armonizzati che stabiliscano standard comuni per la sicurezza dei dati, mentre le aziende dovranno investire nella formazione di competenze specialistiche in cybersecurity, per prepararsi a difendere i dati contro minacce sempre più sofisticate. Inoltre, garantirne la sicurezza lungo la supply chain digitale diventa fondamentale, così come integrare controlli di sicurezza nativi direttamente nelle piattaforme cloud, per proteggere le informazioni in ogni fase del processo.

Per le istituzioni pubbliche, sarà necessario un significativo adeguamento delle infrastrutture IT, con un focus sulla formazione di personale specializzato nella gestione dei dati. Le autorità pubbliche dovranno affrontare la sfida di rispettare una compliance multilivello, che implica l’adozione di regolamenti sia a livello nazionale che europeo, e promuovere una cooperazione efficace tra le autorità nazionali ed europee per implementare e monitorare il Data Act in modo efficiente. L’introduzione di sistemi di monitoraggio evoluti sarà necessaria per gestire la crescente quantità e complessità dei dati.

Le sfide future richiederanno quindi un continuo aggiornamento delle normative per stare al passo con l’evoluzione tecnologica, affrontando allo stesso tempo minacce emergenti che potrebbero mettere a rischio la sicurezza dei dati. Inoltre, l’UE dovrà puntare sullo sviluppo di capacità autonome per ridurre la dipendenza da attori esterni, equilibrando la necessità di innovazione con quella di sicurezza. La cooperazione internazionale diventerà sempre più determinante per gestire le sfide legate ai dati, garantendo un approccio globale nella difesa e nella regolamentazione del cyberspazio.

Conclusioni

Il Data Act è da ritenersi un potente propulsore per l’innovazione, creerà sicuramente nuove opportunità nel campo della Data economy, grazie alla rimozione delle barriere e all’introduzione di norme per garantire l’interoperabilità dei dati tra diversi settori economici. Tuttavia, comporterà anche l’introduzione di nuovi obblighi e maggiori rischi per gli operatori economici.

L’obiettivo principale per il futuro digitale dell’Europa consisterà allora, nel bilanciare la sovranità digitale con la necessità di interoperabilità globale, garantendo al contempo sicurezza e innovazione. Le aziende, le istituzioni e gli operatori del settore dovranno quindi collaborare attivamente per affrontare le sfide emergenti e cogliere le opportunità offerte dal nuovo quadro normativo.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/data-act-e-cloud-act/




Starlink vs IRIS²: scenario attuale e analisi competitiva nel settore delle Comunicazioni Satellitari

L’ecosistema delle comunicazioni satellitari sta attraversando una trasformazione radicale guidata dall’emergere di megacostellazioni satellitari in orbita bassa terrestre. SpaceX, con la sua costellazione Starlink che ha superato i 5.000 satelliti operativi, ha catalizzato un cambiamento paradigmatico nel settore. Amazon con Project Kuiper, OneWeb, e la cinese GalaxySpace stanno similmente sviluppando costellazioni LEO di grande scala, creando un mercato sempre più competitivo.

Analisi Tecnologica delle Megacostellazioni Satellitari

La generazione attuale di megacostellazioni satellitari commerciali opera principalmente in orbita LEO, con caratteristiche tecniche distintive:

  • Starlink di Space X utilizza un’orbita operativa a 550 km con satelliti da 295 kg dotati di propulsione al krypton. I satelliti implementano un sistema di comunicazione inter-satellite basato su laser che permette velocità di trasmissione fino a 100 Gbps tra satelliti. L’architettura di rete utilizza routing dinamico attraverso la costellazione, con gateway terrestri strategicamente posizionate per minimizzare la latenza end-to-end.
  • Project Kuiper di Amazon prevede 3.236 satelliti su tre shell orbitali (590 km, 610 km, e 630 km), implementando un’architettura di rete mesh completamente interconnessa.
  • OneWeb di Eutelsat Group, opera a un’altitudine maggiore di 1.200 km con 648 satelliti pianificati, privilegiando una maggiore copertura per satellite a discapito della latenza.

Innovazioni Tecnologiche Distintive di IRIS²

Nel contesto di questa competizione, IRIS² introduce innovazioni tecnologiche significative:

  • Il sistema di comunicazione quantistico integra hardware specializzato per la generazione e la misurazione di stati quantistici, utilizzando detector di fotoni singoli superconduttivi (SNSPD) che operano a temperature criogeniche. Questa tecnologia permette la distribuzione di chiavi quantistiche con tassi superiori a 1 Mbps su distanze orbitali;
  • L’architettura di rete ibrida implementa un sistema di routing cognitivo che utilizza machine learning per ottimizzare dinamicamente i percorsi di comunicazione attraverso le diverse fasce orbitali. Gli algoritmi considerano parametri come latenza, congestione, condizioni atmosferiche e requisiti di sicurezza per selezionare il percorso ottimale per ogni tipo di traffico.

Innovazioni nei Terminali Utente

Il settore dei terminali utente rappresenta una sfida tecnologica cruciale. Starlink ha sviluppato terminali phased array che utilizzano oltre 1.500 elementi attivi per il beamforming, con costi di produzione inizialmente superiori a $3.000 per unità, ora ridotti a circa $1.500.

IRIS² sta sviluppando terminali multi-banda innovativi che supportano simultaneamente comunicazioni attraverso le diverse fasce orbitali. Questi terminali integrano:

  • Antenne VSAT tradizionali per comunicazioni GEO;
  • Array di antenne elettronicamente orientabili per LEO/MEO;
  • Sistemi di ricezione quantistica per comunicazioni ultra-sicure;
  • Processori dedicati per la gestione del routing multi-path.

Analisi delle Prestazioni di Rete: Starlink vs IRIS²

Le prestazioni di rete mostrano differenze significative tra i sistemi.

Starlink raggiunge latenze di 20-40 ms grazie all’orbita più bassa e all’architettura di rete ottimizzata, con throughput fino a 500 Mbps per utente consumer. La densità della costellazione permette una copertura quasi continua alle latitudini medie, ma presenta limitazioni nelle regioni polari.

IRIS² compensa la maggiore latenza base (50-70 ms per il segmento LEO) attraverso:

  • Routing intelligente multi-orbita che può privilegiare la latenza o l’affidabilità;
  • Capacità di throughput aggregato superiore grazie all’utilizzo simultaneo di multiple bande orbitali;
  • Copertura veramente globale grazie ai satelliti GEO;
  • Resilienza superiore contro interferenze e disturbi.

Implicazioni per il Mercato Europeo e Sviluppi Strategici

Il posizionamento strategico di IRIS² nel mercato europeo rappresenta una svolta fondamentale per l’autonomia tecnologica del continente. L’infrastruttura di comunicazione satellitare, interamente controllata da entità europee, garantisce un livello di indipendenza tecnologica senza precedenti, particolarmente cruciale in un’epoca caratterizzata da crescenti tensioni geopolitiche e vulnerabilità cyber. Questo controllo si estende all’intera catena del valore, dalla produzione hardware alla gestione dei dati, assicurando una completa sovranità digitale europea.

L’integrazione sinergica con i sistemi Galileo e Copernicus amplifica significativamente il valore strategico di IRIS². La condivisione delle infrastrutture di terra, l’ottimizzazione delle risorse di calcolo e l’interoperabilità dei sistemi creano un ecosistema spaziale europeo coeso e altamente efficiente. Questa integrazione permette applicazioni avanzate come la navigazione di precisione potenziata dalla comunicazione quantistica e il monitoraggio ambientale in tempo reale con latenza ultra-bassa

L’implementazione pionieristica della sicurezza quantistica apre prospettive commerciali innovative nel mercato europeo. Le industrie regolamentate come il settore finanziario, sanitario e delle utilities richiedono livelli di sicurezza nelle comunicazioni che solo la crittografia quantistica può garantire. IRIS² si posiziona come l’unica infrastruttura in grado di soddisfare questi requisiti stringenti, creando di fatto un mercato specializzato ad alto valore aggiunto.

Convergenza Tecnologica e Prospettive Future

Il panorama delle comunicazioni satellitari sta evolvendo rapidamente verso una convergenza tecnologica significativa. IRIS² anticipa questa tendenza incorporando tecnologie all’avanguardia che definiranno gli standard futuri del settore. L’integrazione delle comunicazioni quantistiche rappresenta solo l’inizio di una trasformazione più ampia che vedrà i sistemi commerciali adottare progressivamente tecnologie analoghe per rispondere alle crescenti esigenze di sicurezza.

Lo sviluppo di terminali utente universali rappresenta una sfida tecnologica complessa ma cruciale. IRIS² sta guidando l’innovazione in questo campo attraverso la progettazione di interfacce multimodali capaci di comunicare simultaneamente con satelliti in diverse orbite e costellazioni. Questi terminali integrano processori avanzati per la gestione dinamica delle connessioni e implementano protocolli di comunicazione standardizzati che faciliteranno l’interoperabilità futura con altri sistemi.

La standardizzazione dei protocolli di comunicazione inter-satellite emerge come un elemento chiave per il futuro del settore. IRIS² sta contribuendo attivamente alla definizione di questi standard, promuovendo protocolli aperti che permetteranno una maggiore interoperabilità tra diverse costellazioni satellitari. Questa standardizzazione faciliterà la creazione di una rete globale di comunicazioni spaziali più resiliente e efficiente.

L’implementazione di tecnologie di edge computing distribuite rappresenta un’altra area di innovazione fondamentale. IRIS² sta sviluppando capacità di elaborazione dati on-orbit che permetteranno di ridurre la latenza per applicazioni critiche e ottimizzare l’utilizzo della banda disponibile. Questa architettura distribuita anticipa le esigenze future di elaborazione dati in tempo reale per applicazioni IoT, intelligenza artificiale e realtà aumentata.

Nel complesso, IRIS² si configura come un sistema pionieristico che non solo risponde alle esigenze attuali di comunicazione satellitare sicura, ma anticipa e plasma l’evoluzione futura del settore. La sua architettura flessibile e scalabile permette l’integrazione continua di nuove tecnologie, garantendo la sua rilevanza e competitività nel lungo termine.

Impatto Economico e Framework Regolatorio

L’implementazione di IRIS² sta catalizzando lo sviluppo di un nuovo ecosistema industriale europeo nel settore spaziale. Gli investimenti iniziali di 6 miliardi di euro stanno generando effetti moltiplicatori significativi nell’economia europea, stimolando l’innovazione in settori adiacenti come la microelettronica, i materiali avanzati e l’intelligenza artificiale. Le piccole e medie imprese europee stanno emergendo come fornitori chiave di componenti specializzati e soluzioni software innovative, creando un tessuto industriale resiliente e diversificato.

Il framework regolatorio che accompagna IRIS² stabilisce nuovi standard per la gestione dello spazio orbitale. L’Unione Europea sta sviluppando normative pionieristiche per la gestione del traffico spaziale, la cybersicurezza dei sistemi satellitari e la protezione dei dati sensibili trasmessi attraverso la costellazione. Queste normative stanno influenzando gli standard globali per le comunicazioni satellitari sicure, posizionando l’Europa come leader nella definizione del quadro normativo internazionale.

La dimensione della sostenibilità ambientale assume un ruolo centrale nella strategia di IRIS². Il sistema implementa tecnologie innovative per la minimizzazione dei detriti spaziali, includendo sistemi di deorbitamento attivo e protocolli avanzati per la gestione del fine vita dei satelliti. I satelliti sono progettati seguendo principi di economia circolare, con componenti riutilizzabili e materiali sostenibili, stabilendo nuovi standard per la responsabilità ambientale nel settore spaziale.

Nel contesto della diplomazia tecnologica internazionale, IRIS² sta emergendo come strumento strategico per la cooperazione con partner chiave. Attraverso accordi di collaborazione mirati, l’UE sta estendendo l’accesso ai servizi di IRIS² a nazioni alleate, creando un network globale di comunicazioni sicure che rafforza le partnership strategiche europee. Questa dimensione diplomatica amplifica l’impatto geopolitico del sistema, contribuendo al posizionamento dell’Europa come attore globale nel settore spaziale.

Sfide Ambientali: Inquinamento Luminoso e Detriti Spaziali

La costellazione IRIS² solleva importanti questioni riguardo l’impatto ambientale sullo spazio orbitale e l’osservazione astronomica. Con 290 satelliti distribuiti su diverse orbite, il sistema contribuisce alla crescente problematica dell’inquinamento luminoso spaziale. Nonostante i satelliti IRIS² implementino tecnologie innovative per ridurre la riflettività delle superfici, inclusi rivestimenti anti-riflesso e orientamento controllato dei pannelli solari, l’impatto cumulativo sulla visibilità del cielo notturno rimane una preoccupazione significativa per la comunità astronomica. I satelliti in orbita LEO, in particolare, possono creare scie luminose che interferiscono con le osservazioni astronomiche terrestri, specialmente durante il crepuscolo e l’alba.

La gestione dei detriti spaziali rappresenta un’altra sfida cruciale. IRIS² incorpora diverse strategie per mitigare questo rischio: ogni satellite è dotato di sistemi di propulsione elettrica di precisione per manovre anti-collisione e di un sistema di deorbitamento attivo che garantisce il rientro controllato al termine della vita operativa. L’architettura multi-orbitale del sistema richiede un’attenta pianificazione delle orbite per minimizzare il rischio di collisioni, sia tra i satelliti della costellazione che con altri oggetti spaziali. IRIS² implementa un sistema avanzato di Space Traffic Management che utilizza intelligenza artificiale per prevedere e evitare potenziali collisioni, contribuendo alla sostenibilità dell’ambiente spaziale.

Il sistema include anche innovazioni nella progettazione dei satelliti per minimizzare la generazione di detriti: materiali auto-decomponenti per componenti esterni, design modulare che favorisce la disintegrazione completa durante il rientro atmosferico, e l’eliminazione di componenti pirotecnici tradizionalmente usati per il deployment di pannelli solari e antenne. Queste misure si allineano con le più recenti linee guida internazionali per la mitigazione dei detriti spaziali e dimostrano l’impegno europeo verso un’utilizzazione sostenibile dello spazio.

Ecosistema dei Progetti Spaziali Europei e Sinergie

Nel panorama spaziale europeo, IRIS² si inserisce in un complesso ecosistema di progetti interconnessi che amplificano reciprocamente le proprie capacità. Il programma Copernicus, pietra angolare dell’osservazione terrestre europea, opera attraverso una flotta di satelliti Sentinel che generano quotidianamente volumi massicci di dati. L’integrazione con IRIS² rivoluzionerà la trasmissione di questi dati, consentendo analisi in tempo reale per applicazioni critiche come il monitoraggio ambientale e la gestione delle catastrofi naturali. I satelliti Sentinel-1, specializzati in imaging radar, e Sentinel-2, focalizzati sull’imaging ottico ad alta risoluzione, beneficeranno particolarmente delle capacità di trasmissione ad alta velocità offerte da IRIS², superando le attuali limitazioni di banda nella distribuzione dei dati agli utenti finali.

Il sistema Galileo, con la sua architettura di 30 satelliti in orbita media terrestre, rappresenta l’eccellenza europea nel posizionamento di precisione. La convergenza tra Galileo e IRIS² va oltre la mera condivisione infrastrutturale: l’integrazione del segnale di posizionamento con le comunicazioni quantistiche sicure apre scenari innovativi per applicazioni di navigazione crittograficamente protette. Questa sinergia risulta particolarmente rilevante per settori strategici come la difesa, i trasporti autonomi e la logistica di precisione, dove la sicurezza del dato di posizione diventa critica.

GOVSATCOM, il predecessore diretto di IRIS², ha contribuito significativamente alla definizione dell’architettura di sicurezza del nuovo sistema. Le esperienze maturate nella gestione delle comunicazioni governative critiche e nella protezione contro interferenze e jamming hanno informato lo sviluppo dei protocolli di sicurezza di IRIS². L’infrastruttura terrestre di GOVSATCOM verrà progressivamente aggiornata per supportare le nuove capacità quantistiche, ottimizzando gli investimenti già effettuati.

La prossima generazione di GovSatCom, attualmente in fase avanzata di sviluppo, si integrerà nativamente con IRIS² per fornire comunicazioni ultra-sicure al settore governativo. Le innovazioni tecnologiche includono antenne a fascio conformato digitalmente controllabile, processori di bordo riprogrammabili e sistemi avanzati di protezione contro le interferenze. Questa integrazione creerà un sistema di comunicazione governativo resiliente e adattivo, capace di rispondere dinamicamente a minacce emergenti.

Il sistema di early warning di Galileo, componente cruciale della difesa spaziale europea, sfrutterà l’infrastruttura IRIS² per la distribuzione rapida e sicura di alert relativi a minacce spaziali. La combinazione di capacità di sorveglianza spaziale con comunicazioni quantistiche permetterà la creazione di un sistema di difesa spaziale europeo integrato, fondamentale per la protezione delle infrastrutture orbitali critiche.

Alternative e Iniziative Complementari nel Panorama Europeo

Nel contesto europeo, esistono diverse iniziative che, sebbene non direttamente alternative a IRIS², offrono servizi complementari o si concentrano su nicchie specifiche del mercato delle comunicazioni satellitari. Eutelsat, operatore satellitare europeo di primo piano, gestisce una flotta di satelliti geostazionari principalmente focalizzati su broadcasting e comunicazioni a banda larga. La recente fusione con OneWeb ha creato un operatore ibrido GEO-LEO unico nel suo genere, che combina la copertura globale della costellazione LEO di OneWeb con la capacità e l’affidabilità dei satelliti GEO di Eutelsat.

SES, con sede in Lussemburgo, opera sia satelliti GEO che MEO attraverso la sua rete O3b, offrendo servizi di comunicazione a bassa latenza per applicazioni commerciali e governative. Il sistema O3b mPOWER, evoluzione della rete originale, implementa tecnologie innovative come il beamforming digitale e processori di bordo riprogrammabili, rappresentando un significativo avanzamento nelle comunicazioni satellitari europee.

Deutsche Telekom ha avviato progetti pilota per l’integrazione di comunicazioni satellitari nelle reti 5G, collaborando con diversi operatori satellitari. Questa iniziativa, sebbene focalizzata principalmente sul mercato delle telecomunicazioni, dimostra il potenziale di integrazione tra reti terrestri e satellitari.

Tuttavia, nessuna di queste alternative offre il livello di sicurezza e sovranità digitale garantito da IRIS². La crittografia quantistica, l’architettura multi-orbitale integrata e il controllo completo da parte di entità europee distinguono IRIS² da altre iniziative commerciali. Inoltre, mentre gli operatori privati si concentrano principalmente su applicazioni commerciali, IRIS² bilancia le esigenze governative con quelle commerciali, creando un ecosistema unico di servizi di comunicazione sicuri.

Thales Alenia Space e Airbus Defence and Space, principali contractor spaziali europei, stanno sviluppando tecnologie innovative per comunicazioni satellitari, ma queste si configurano più come fornitori di componenti e sistemi per IRIS² che come alternative. I loro sviluppi in ambito quantum key distribution e software-defined satellites contribuiranno all’evoluzione di IRIS² piuttosto che competere con esso.

Il programma ESA ARTES (Advanced Research in Telecommunications Systems) supporta numerosi progetti di ricerca e sviluppo nel campo delle comunicazioni satellitari, alcuni dei quali potrebbero eventualmente complementare IRIS². Particolarmente rilevanti sono le iniziative nel campo della cybersecurity satellitare e delle comunicazioni ottiche inter-satellite, che potrebbero essere integrate in future evoluzioni di IRIS².

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/starlink-vs-iris%c2%b2-sicurezza/




IRIS²: l’infrastruttura satellitare europea per la Resilienza, l’Interconnettività e la Sicurezza Digitale

IRIS² (Infrastructure for Resilience, Interconnectivity and Security by Satellite) è un’iniziativa dell’Unione Europea volta a rafforzare la sovranità digitale e la sicurezza attraverso un avanzato sistema di comunicazione satellitare. Progettato per migliorare l’autonomia strategica, la resilienza e la competitività dell’UE nelle comunicazioni satellitari, IRIS² prevede la creazione di una costellazione di 290 satelliti operanti su diversi livelli orbitali – Low Earth Orbit (LEO), Medium Earth Orbit (MEO) e Geosynchronous Orbit (GEO) – per soddisfare le esigenze di connettività di utenti governativi e commerciali.

L’iniziativa garantisce l’accesso continuo ai servizi governativi e promuove applicazioni commerciali avanzate, colmando così le lacune critiche nella connettività in un panorama geopolitico sempre più complesso.

Uno degli aspetti distintivi di IRIS² è l’adozione di tecnologie avanzate, come la crittografia quantistica, che assicura un elevato livello di sicurezza nelle comunicazioni. Questa attenzione alla connettività sicura è cruciale per la sicurezza nazionale, poiché il sistema è progettato per supportare le comunicazioni in ambito difensivo e garantire la continuità operativa in situazioni di crisi, come i disastri naturali.

Il progetto si basa sull’esperienza del precedente programma GOVSATCOM, ampliandone il raggio d’azione per includere anche i servizi commerciali. Inoltre, IRIS² dovrebbe stimolare la crescita economica, generando mercati multimiliardari nei servizi satellitari e rafforzando i requisiti strategici dell’UE.

L’attuazione di IRIS² prevede un modello di partenariato pubblico-privato innovativo, che promuove la collaborazione tra attori consolidati dell’industria spaziale e startup emergenti. Questo approccio mira a incentivare l’innovazione e l’imprenditorialità nel settore spaziale europeo, facilitando lo sviluppo di nuovi mercati e rafforzando la leadership dell’UE nella tecnologia satellitare.

Tuttavia, il progetto deve affrontare diverse sfide, tra cui la necessità di terminali utente economicamente sostenibili, la gestione di complesse dinamiche tra gli stakeholder e vincoli di bilancio che potrebbero incidere sulla sostenibilità a lungo termine.

IRIS² è destinato a diventare un pilastro fondamentale per il futuro delle comunicazioni satellitari sicure in Europa, con il lancio dei primi servizi previsto per il 2024 e il raggiungimento della piena operatività entro il 2029. Con l’aumento della domanda di comunicazioni sicure dovuto alle minacce geopolitiche, questa iniziativa punta a ridefinire il panorama della connettività europea, implementando misure avanzate di cybersicurezza e rafforzando la resilienza contro minacce emergenti.

Contesto: l’evoluzione dell’approccio europeo alle comunicazioni satellitari

L’iniziativa IRIS² rappresenta un passo significativo nell’evoluzione della strategia dell’Unione Europea nel campo delle comunicazioni e della sicurezza satellitare. Il suo obiettivo principale è rafforzare l’autonomia strategica, la resilienza e la competitività dell’UE attraverso una costellazione multi-orbitale di satelliti. Questo progetto si basa sulle fondamenta del programma GOVSATCOM, ampliando la portata dei servizi per includere non solo le comunicazioni governative, ma anche quelle commerciali.

Obiettivi strategici: sovranità digitale e sicurezza nazionale

IRIS² mira a garantire un accesso ininterrotto ai servizi di connettività governativa e a promuovere l’uso di servizi commerciali avanzati. Ponendo al centro la sovranità digitale, il programma rafforza la leadership europea nell’innovazione spaziale e risponde alle esigenze critiche di connettività di governi e imprese in tutto il continente. Questo obiettivo si allinea con la strategia più ampia dell’UE per mantenere un vantaggio competitivo nella tecnologia spaziale globale.

Il programma è inoltre fondamentale per la sicurezza nazionale, poiché supporta le comunicazioni sicure in ambito difensivo. In situazioni di crisi, come disastri naturali, IRIS² può fungere da infrastruttura di backup per le reti terrestri, garantendo la continuità dei servizi essenziali. Inoltre, consente comunicazioni in tempo reale tra diversi sistemi di difesa, aspetto cruciale per le operazioni militari congiunte.

Innovazioni tecnologiche: crittografia quantistica e architettura multi-orbitale

IRIS² sfrutterà tecnologie all’avanguardia, tra cui la crittografia quantistica, che garantisce un livello di sicurezza senza precedenti grazie a canali di comunicazione teoricamente inespugnabili.

La costellazione di satelliti opererà su diversi livelli orbitali – LEO, MEO e GEO – per ottimizzare la larghezza di banda, ridurre la latenza e garantire una copertura estesa. Questa architettura multi-orbitale è progettata per soddisfare le esigenze diversificate di utenti governativi e commerciali.

Modello di partenariato pubblico-privato: stimolo all’innovazione e allo sviluppo di nuovi mercati

Un elemento chiave dell’iniziativa IRIS² è il suo approccio innovativo nella collaborazione tra settore pubblico e privato. Il programma introdurrà modelli di governance innovativi per incentivare la cooperazione tra diversi stakeholder, stimolando così l’attività imprenditoriale nel settore privato europeo.

Questo modello non solo migliorerà le capacità governative, ma favorirà anche l’integrazione di servizi commerciali da parte di attori privati, creando un ecosistema completo in cui gli obiettivi istituzionali e aziendali si rafforzano a vicenda. Il progetto dovrebbe contribuire in modo significativo alla creazione di nuovi mercati multimiliardari nei servizi satellitari, consolidando al contempo le soluzioni istituzionali dell’UE per soddisfare i propri requisiti strategici.

Caratteristiche di IRIS²: un sistema satellitare per la Sovranità Digitale e la Sicurezza dell’UE

Panoramica del sistema

Come già anticipato, IRIS² (Infrastructure for Resilience, Interconnectivity, and Security by Satellite) è un sistema di comunicazione satellitare avanzato progettato per rafforzare la sovranità digitale e la postura di sicurezza dell’Unione Europea (UE) in un panorama geopolitico sempre più complesso. L’iniziativa comprende una costellazione di 290 satelliti operanti su più livelli orbitali, tra cui Low Earth Orbit (LEO), Medium Earth Orbit (MEO) e Geosynchronous Orbit (GEO). Questo approccio multi-orbitale è fondamentale per garantire un’elevata larghezza di banda, una bassa latenza e un’ampia copertura, rispondendo alle diverse esigenze di connettività di utenti governativi e commerciali.

Comunicazioni sicure e resilienti

Uno degli elementi distintivi di IRIS² è l’attenzione alla sicurezza delle comunicazioni. Il sistema integra tecnologie avanzate come la crittografia quantistica, che offre canali di comunicazione potenzialmente inespugnabili, migliorando significativamente la sicurezza rispetto ai metodi di crittografia tradizionali.

Inoltre, l’architettura distribuita della costellazione satellitare assicura una forte resilienza contro le minacce anti-satellite. Ad esempio, se un satellite viene danneggiato, i restanti 289 possono continuare a operare senza interruzioni, garantendo una connettività continua.

Infrastruttura governativa e commerciale

IRIS² è strutturato per includere sia infrastrutture governative che commerciali. L’infrastruttura governativa comprende tutte le risorse necessarie per fornire servizi sicuri alle istituzioni pubbliche, mentre l’infrastruttura commerciale include tutti gli altri asset che non compromettono le prestazioni o la sicurezza dei servizi governativi. Questa struttura duale favorisce un modello di partenariato pubblico-privato, con un budget stimato di 6 miliardi di euro, finanziato congiuntamente da fondi pubblici e privati per ottimizzare i costi e condividere i rischi di sviluppo.

Questa strategia non solo soddisfa i requisiti istituzionali, ma stimola anche la creazione di nuovi mercati in sinergia con le esigenze dell’UE.

Applicazioni e capacità operative

Il sistema IRIS² supporterà un’ampia gamma di applicazioni in diversi settori. Nel contesto governativo, migliorerà le capacità di sorveglianza, gestione delle crisi e comunicazioni sicure per infrastrutture critiche. Questo include funzioni come la sorveglianza delle frontiere e delle aree marittime, il supporto alle missioni umanitarie e le comunicazioni sicure per le ambasciate dell’UE.

Sul fronte commerciale, IRIS² abiliterà applicazioni su larga scala, tra cui l’accesso a banda larga mobile e fissa, il satellite trunking per le imprese e il potenziamento della connettività per settori strategici come trasporti, energia, finanza e sanità.

Importanza strategica e competitività europea

IRIS², lanciato con razzi europei, rappresenta un elemento chiave per rafforzare l’autonomia e la competitività dell’UE nel mercato spaziale globale. Il sistema si basa sulle iniziative spaziali europee esistenti, come Copernicus e Galileo, e mira a creare un ambiente favorevole all’innovazione e allo sviluppo di servizi di nuova generazione.

Sfruttando sia le tecnologie consolidate dell’industria spaziale che le soluzioni innovative del settore “New Space“, IRIS² aspira a stabilire un nuovo standard per la connettività satellitare sicura in Europa e oltre.

Applicazioni di IRIS²: Sicurezza, Connettività e Innovazione Tecnologica

Potenziare la sicurezza e la gestione delle crisi

Il programma IRIS² è progettato per supportare un’ampia gamma di applicazioni, con un focus primario sulle esigenze governative e di difesa, offrendo al contempo benefici socio-economici. Le sue avanzate capacità miglioreranno significativamente la sorveglianza, la gestione delle crisi e la protezione delle infrastrutture critiche. Tra i servizi previsti rientrano il supporto alla sicurezza delle frontiere, la gestione delle emergenze marittime e la fornitura di aiuti umanitari in caso di crisi e disastri naturali.

Servizi governativi e difesa

IRIS² dà priorità alle esigenze istituzionali, fornendo comunicazioni sicure per le ambasciate dell’UE e supportando le operazioni del settore pubblico. Questo approccio si differenzia dalle iniziative commerciali, come Starlink, che si concentrano principalmente sul mercato della banda larga per i consumatori. Sebbene in futuro possano emergere sovrapposizioni nei mercati commerciali, IRIS² si distingue per la sua attenzione alla fornitura di servizi governativi.

Inoltre, il programma si propone di destinare almeno il 30% dei finanziamenti dell’UE per sostenere startup e PMI, integrandole nell’ecosistema spaziale europeo e incentivando lo sviluppo di nuove tecnologie.

Connettività avanzata per infrastrutture critiche

Grazie a una vasta costellazione di satelliti in Low Earth Orbit (LEO), IRIS² fornirà connettività a banda larga ad alta velocità e senza interruzioni, garantendo la continuità operativa in un’epoca sempre più digitale. La connettività offerta dal programma sosterrà settori strategici come l’energia, la sanità, la finanza e i trasporti, rafforzando così la resilienza delle infrastrutture critiche contro potenziali interruzioni e minacce.

Applicazioni commerciali e mercati strategici

Oltre ai servizi governativi, IRIS² prevede anche un utilizzo commerciale, offrendo soluzioni come il satellite trunking per servizi B2B, l’accesso satellitare per il settore dei trasporti e servizi cloud avanzati. Questo duplice approccio, che combina mercato istituzionale e commerciale, mira a rafforzare la coesione tra gli Stati membri dell’UE e a estendere la connettività a regioni strategiche al di fuori dell’Unione.

Innovazione tecnologica e sviluppo industriale

IRIS² rappresenta un’opportunità per favorire l’innovazione nell’industria spaziale europea, promuovendo la collaborazione tra aziende consolidate e startup emergenti. L’iniziativa incoraggia inoltre l’integrazione di payload aggiuntivi da parte di entità private all’interno della costellazione satellitare, con il potenziale di offrire nuovi servizi avanzati sia per le comunicazioni che per altri settori tecnologici.

Sfide e Considerazioni per l’Implementazione di IRIS²

Un progetto complesso tra Costi, Tecnologia e Collaborazione

L’implementazione dell’Infrastructure for Resilience, Interconnectivity and Security by Satellite (IRIS²) presenta una serie di sfide e considerazioni che devono essere affrontate per garantirne il successo. Queste difficoltà derivano da fattori economici, tecnologici e collaborativi che influenzano l’attuazione e la sostenibilità del programma.

Panorama economico e competitività

Uno dei problemi principali sollevati dagli stakeholder riguarda l’accessibilità economica e la scalabilità delle soluzioni commerciali esistenti per i terminali utente necessari per sfruttare i servizi di IRIS². Come sottolineato da Michael Witting, senior advisor presso l’Agenzia Spaziale Europea (ESA), la vera sfida consiste nel fornire terminali utente che siano economicamente sostenibili, di dimensioni adeguate ed efficienti dal punto di vista energetico per vari tipi di utenti, compresi i privati e settori come l’automotive e l’aviazione.

La sostenibilità finanziaria del programma dipenderà fortemente dalla capacità di bilanciare accessibilità, innovazione e sicurezza, oltre a promuovere una cultura più aperta al rischio all’interno dell’Europa.

Gestione di un ecosistema complesso di stakeholder

IRIS² coinvolge una vasta gamma di stakeholder, un aspetto che può complicare i processi decisionali e l’attuazione del progetto. Come osservato da Kaiser, un numero eccessivo di attori con obiettivi differenti potrebbe portare a ritardi nella realizzazione del programma.

È essenziale una stretta collaborazione tra enti pubblici e privati per ottenere sinergie tra gli obiettivi dei governi e le esigenze di mercato degli operatori satellitari. Questa complessità richiede un dialogo costante e quadri normativi chiari per armonizzare gli interessi e i contributi di tutte le parti coinvolte.

Considerazioni sul Budget e Attrattività per gli Investitori

Il finanziamento rimane una questione delicata. Le discussioni tra il Parlamento Europeo e il Consiglio dell’UE hanno evidenziato l’importanza di un’allocazione efficace del budget per il Secure Connectivity Programme.

L’accordo raggiunto sulla componente di bilancio dell’UE è stato un passo significativo, ma solleva interrogativi sugli impegni finanziari a lungo termine e sul possibile impatto economico generale. Gli stakeholder dovranno valutare i termini di partecipazione dei paesi terzi e garantire che il programma resti attrattivo per gli investimenti privati, senza scoraggiare gli attori commerciali e i nuovi imprenditori dal partecipare al mercato.

Integrazione di tecnologia e innovazione

Con la crescente digitalizzazione, la dipendenza da una connettività sicura per le infrastrutture critiche diventa sempre più rilevante. Tuttavia, l’integrazione efficace di tecnologie innovative, provenienti sia dai leader consolidati dell’industria spaziale sia dal nascente ecosistema “New Space“, pone sfide in termini di scalabilità e capacità di espansione.

L’approccio multi-orbitale proposto per il sistema IRIS² mira a migliorare i servizi offerti, ma richiederà un impegno coordinato per sviluppare e implementare soluzioni all’avanguardia in grado di soddisfare le esigenze in continua evoluzione del mercato europeo.

Sicurezza informatica e resilienza operativa

In un mondo sempre più interconnesso, le interruzioni delle comunicazioni possono avere gravi ripercussioni sulla sicurezza e sulla stabilità economica. Garantire una connettività sovrana, sicura e resiliente è essenziale per il funzionamento delle infrastrutture di sicurezza globale e dei sistemi economici.

Il programma dovrà quindi dare priorità a misure di cybersecurity robuste per proteggere le comunicazioni dalle minacce informatiche emergenti e garantire capacità di risposta rapida in caso di interruzioni dei canali tradizionali. Questo richiederà un monitoraggio costante e un continuo adattamento dei protocolli di sicurezza in linea con l’evoluzione tecnologica.

Prospettive Future e Direzioni Strategiche

L’iniziativa IRIS² punta a ridefinire la connettività sicura in Europa, con un piano ambizioso che prevede l’erogazione dei primi servizi nel 2024 e il raggiungimento della piena operatività entro il 2029.

Con l’aumento della domanda di servizi di comunicazione satellitare in risposta alle crescenti minacce geopolitiche e alla necessità di sovranità digitale, il programma si concentrerà sull’integrazione di tecnologie avanzate e sulla creazione di partenariati pubblico-privati solidi.

Un’implementazione graduale per un approccio adattivo

IRIS² sarà implementato attraverso un approccio graduale, assicurando che i primi servizi siano operativi già nel 2024. Questo rollout progressivo permetterà di valutare e ottimizzare continuamente i servizi, adattandoli alle esigenze in evoluzione dei governi e delle istituzioni europee, garantendo al contempo elevati standard di sicurezza e resilienza.

Il ruolo del settore privato nell’implementazione del programma

Una componente chiave del progetto sarà il coinvolgimento attivo del settore privato. Attraverso l’istituzione di una concessione per la sua realizzazione, il programma mira a condividere i rischi legati alla progettazione, allo sviluppo e al dispiegamento con gli attori privati. Questa collaborazione non solo ridurrà i costi, ma favorirà anche un ambiente propizio all’innovazione, in particolare grazie alla partecipazione delle aziende del settore “New Space“.

Autonomia strategica e crescita economica per l’Europa

Lo sviluppo di IRIS² è strettamente legato all’obiettivo dell’UE di raggiungere un’autonomia strategica nella connettività sicura basata su tecnologie spaziali. Man mano che il programma si evolve, si prevede che rafforzi le capacità europee nella protezione delle infrastrutture critiche, nella sorveglianza, nella gestione delle crisi e nelle applicazioni per la difesa.

Oltre agli aspetti legati alla sicurezza, l’iniziativa è destinata a generare benefici economici significativi, con una previsione di valore aggiunto lordo (GVA) compreso tra i 17 e i 24 miliardi di euro e la creazione di nuovi posti di lavoro nel settore spaziale europeo.

Affrontare le sfide future: Connettività, Cybersecurity e Inclusione Digitale

IRIS² mira a rispondere alle sfide emergenti, tra cui l’aumento delle minacce informatiche e le nuove dinamiche della guerra ibrida, attraverso capacità avanzate di comunicazione satellitare. Con un’enfasi su bassa latenza e alta larghezza di banda, il programma assicurerà che i governi europei possano mantenere la continuità operativa anche in situazioni di crisi.

Il progetto si propone inoltre di ridurre il divario digitale, garantendo un accesso equo a soluzioni di connettività sicura in tutto il continente.

Fonti:

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/iris%c2%b2-sicurezza-digitale/




TikTok e l’ordine esecutivo di Trump: implicazioni, potenziali acquirenti e futuro dell’App

Nel quadro delle crescenti tensioni tecnologiche tra Stati Uniti e Cina, TikTok è diventato un caso emblematico delle sfide che caratterizzano i rapporti tra le due superpotenze. L’app di condivisione video, di proprietà della società cinese ByteDance, si trova al centro di un complesso dibattito sulla sicurezza nazionale e la protezione dei dati degli utenti americani.

Lo scorso mese di gennaio, il presidente degli Stati Uniti, Donald Trump, ha emesso un ordine esecutivo che ha avuto un impatto significativo su TikTok, l’app social di condivisione video di proprietà della società cinese ByteDance. Questo ordine esecutivo ha richiesto a ByteDance di vendere le operazioni statunitensi di TikTok entro un periodo di tempo specificato pari a 75 giorni, altrimenti l’app sarebbe stata bandita negli Stati Uniti. La motivazione principale dietro questa decisione è stata la preoccupazione per la sicurezza nazionale, con il timore che i dati degli utenti statunitensi potessero essere accessibili al governo cinese.

Il destino dell’app è strettamente legato alla crescente rivalità tra Stati Uniti e Cina, in cui la tecnologia è uno dei principali terreni di confronto. Vediamo allora nel dettaglio come si è arrivati a questa decisione e quali possono essere le conseguenze e gli effetti di questo provvedimento.

Ordine esecutivo statunitense: evoluzione della situazione

Nata nel 2017, TikTok cresce in maniera esponenziale raggiungendo un successo mondiale, emergono però tuttavia anche numerose controversie. Nel 2019, l’azienda riceve una multa di 5,7 milioni di dollari per aver violato le normative statunitensi sulla privacy dei minori. Nello stesso anno, alcune indagini sollevano interrogativi sulla presunta censura di contenuti considerati sensibili dal governo cinese, come le proteste di Hong Kong e il massacro di Piazza Tiananmen del 1989.

Questi eventi portano il governo degli Stati Uniti a esaminare i rischi legati all’acquisizione di Musical.ly e alle possibili minacce per la sicurezza nazionale. Durante la sua prima presidenza, Donald Trump tenta di vietare l’app negli USA, ma il provvedimento viene bloccato dalle corti federali.

Sotto l’amministrazione Biden, nel 2023, la Camera dei Rappresentanti approva con ampio consenso bipartisan una legge che impone il divieto dell’app o obbliga ByteDance a cederne la proprietà a un’entità non cinese. La norma viene successivamente ratificata dal Senato e firmata dal presidente Biden nell’aprile dello stesso anno. Si tratta del “Protecting Americans from Foreign Adversary Controlled Applications Act “, una legge che vieta l’uso di TikTok negli Stati Uniti, a meno che la società madre, ByteDance, non venda l’app entro il 19 gennaio 2025.

Il 17 gennaio 2025, la Corte Suprema degli Stati Uniti ha escluso l’incostituzionalità della legge federale che impedisce agli utenti statunitensi l’utilizzo di TikTok. La decisione, resa all’unanimità nel caso TikTok Inc. v. Merrick B. Garland, ha respinto il ricorso di ByteDance che sosteneva la violazione del Primo Emendamento.

I giudici hanno stabilito che le restrizioni imposte dalla legge sono neutrali rispetto ai contenuti veicolati sulla piattaforma e sono giustificate da legittime preoccupazioni di sicurezza nazionale, in particolare riguardo alla raccolta e al trattamento dei dati di 170 milioni di utenti americani da parte di un “avversario straniero”. La Corte ha inoltre evidenziato come la Cina si sia da tempo impegnata ad accumulare raccolte di dati strutturate sui cittadini americani per supportare operazioni di intelligence e controspionaggio.

Il cambio di idea di Trump e le ripercussioni dell’ordine esecutivo

Il paradosso di chi ha dato inizio alla “guerra” contro TikTok e ora potrebbe essere colui che salverà l’app, evidenzia una delle numerose contraddizioni profonde della seconda presidenza di Trump. Già durante la campagna elettorale, il magnate aveva ammesso di aver cambiato idea sul social. A settembre, aveva pubblicato un video su Truth Social, il suo social network, in cui si vantava di aver raggiunto record su TikTok, definendosi “una grande star” sulla piattaforma e dichiarando “se vi piace TikTok, andate a votare per Trump.”

In effetti, la sua figura si è rivelata ben adattabile sia all’immaginario che agli algoritmi di TikTok. Con 14,5 milioni di follower sull’app, Trump è consapevole di come questa app abbia giocato un ruolo fondamentale nel far guadagnare ai repubblicani il massimo numero di voti giovanili dal 2008. Oggi, vietarne l’uso rappresenterebbe un rischio nei confronti di questo elettorato, con più svantaggi che vantaggi.

A differenza di quando Trump sollevava preoccupazioni sulla minaccia che questo social rappresentava per la sicurezza nazionale, ora, da presidente, risulta più conveniente non essere ricordato come colui che ha fatto sparire una delle app più popolari tra i giovani americani, ma piuttosto come chi l’ha salvata. TikTok da parte sua, attraverso un suo portavoce, ha replicato alla decisione della Corte suprema degli Stati Uniti affermando che:

“Come sapete, ci siamo battuti per proteggere il diritto costituzionale alla libertà di espressione degli oltre 170 milioni di americani che ogni giorno utilizzano la nostra piattaforma per connettersi, creare, scoprire e realizzare i propri sogni. A nome di tutti noi di TikTok e dei nostri utenti in tutto il paese, desidero ringraziare il Presidente Trump per il suo impegno a lavorare con noi al fine di trovare una soluzione che mantenga TikTok disponibile negli Stati Uniti. È una presa di posizione forte a favore del Primo Emendamento e un chiaro rifiuto di ogni forma di censura arbitraria.

TikTok è da sempre un luogo dove le persone possono creare community, scoprire interessi comuni ed esprimere sé stesse, proprio come fanno le oltre 7 milioni di aziende americane che si affidano alla nostra piattaforma per avere un’entrata economica, raggiungere nuovi clienti e sviluppare con successo il proprio business.

Siamo onorati e felici di poter contare sul supporto di un Presidente che ha saputo comprendere pienamente il valore della nostra piattaforma, utilizzandola personalmente per condividere idee, opinioni e pensieri, e raggiungendo un pubblico globale con oltre 60 miliardi di visualizzazioni dei suoi contenuti.

Ai nostri utenti negli Stati Uniti, grazie per aver reso la nostra community uno spazio così ricco e vivace, sorprendendoci e intrattenendoci ogni giorno. Siate certi che continueremo a fare tutto il possibile per mantenere TikTok come il vostro punto di riferimento online, un luogo dove la creatività e la scoperta non hanno limiti, e dove continueremo a offrire ispirazione e portare allegria per molti anni a venire”.

Sicurezza nazionale e protezione dei dati

L’amministrazione Trump ha espresso preoccupazioni riguardo alla possibilità che il governo cinese, legato alla società madre che possiede l’app, potesse accedere ai dati personali degli utenti statunitensi attraverso TikTok.

La questione della sicurezza si articola su diversi livelli. Il primo riguarda la raccolta di dati personali degli utenti e l’accesso alle informazioni di geolocalizzazione. Il secondo aspetto concerne i potenziali rischi di spionaggio e manipolazione dell’informazione, mentre il terzo si concentra sulla protezione della privacy degli utenti minorenni. Un elemento particolarmente critico è la possibilità che l’algoritmo di raccomandazione possa essere utilizzato per influenzare l’opinione pubblica.

Queste preoccupazioni sono state alla base dell’ordine esecutivo che richiede la vendita delle operazioni statunitensi dell’app. La protezione dei dati personali è diventata una questione centrale nelle relazioni internazionali, e questo caso evidenzia l’importanza di garantire che le informazioni sensibili degli utenti siano protette da potenziali accessi non autorizzati.

Impatto sul mercato tecnologico

La decisione di Trump ha ulteriormente intensificato le tensioni tra Stati Uniti e Cina. L’ordine esecutivo è stato percepito come una mossa per limitare l’influenza delle aziende tecnologiche cinesi nel mercato statunitense. Questo episodio riflette le crescenti preoccupazioni riguardo alla competizione industriale tra le due superpotenze e solleva questioni sulla futura cooperazione e concorrenza nel settore innovativo globale.

Quali sono i potenziali acquirenti di TikTok?

Tra i potenziali acquirenti sono emersi nomi di rilievo come Microsoft e Oracle. Questa situazione ha messo in luce l’importanza strategica delle piattaforme di social media e il loro valore nel mercato digitale globale. L’acquisizione di TikTok rappresenterebbe un’opportunità significativa per qualsiasi azienda interessata ad espandere la propria presenza nel settore dei social media e ad accedere a una vasta base di utenti.

Microsoft

Microsoft è stata una delle prime aziende a manifestare interesse per l’acquisizione delle operazioni statunitensi di TikTok. L’azienda ha avviato trattative con ByteDance e ha discusso direttamente con la Casa Bianca riguardo a un possibile accordo. L’acquisizione di TikTok permetterebbe a Microsoft di rafforzare la propria posizione nel settore dei social media e di accedere a una nuova base di utenti, ampliando così la propria offerta di servizi digitali.

Oracle

Oracle è un altro potenziale acquirente che ha mostrato interesse per TikTok. L’azienda ha proposto una partnership strategica con ByteDance, che prevedrebbe il trasferimento dei dati degli utenti statunitensi su server gestiti da Oracle. Questa soluzione mirerebbe a placare le preoccupazioni sulla sicurezza dei dati, mantenendo al contempo l’operatività di TikTok negli Stati Uniti. Per Oracle, l’acquisizione rappresenterebbe un’opportunità per espandere la propria presenza nel mercato dei consumatori e diversificare le proprie attività oltre i servizi enterprise.

Frank McCourt

Il miliardario Frank McCourt ha espresso interesse per l’acquisizione di TikTok, proponendo una collaborazione con altri investitori per formare una joint venture. McCourt ha sottolineato l’importanza di mantenere il controllo dell’asset e ha proposto l’utilizzo della sua tecnologia, Project Liberty, per garantire una maggiore protezione dei dati degli utenti. Questa proposta evidenzia l’interesse di investitori privati nel settore dei social media e la crescente attenzione verso la protezione dei dati personali.

Fondo sovrano degli Stati Uniti: una possibile soluzione

Un’altra proposta emersa è stata la creazione di un fondo sovrano nazionale da parte del governo degli Stati Uniti per acquisire una partecipazione significativa in TikTok. Il progetto prevede la creazione di una joint venture con una partecipazione del 50% da parte degli Stati Uniti. “Così facendo, salviamo TikTok e lo mettiamo nelle mani giuste”, ha dichiarato. “Senza il nostro consenso, l’app non può esistere”. Altrimenti, “vale centinaia, se non migliaia, di miliardi di dollari”, ha aggiunto.

Il nuovo consigliere per la sicurezza nazionale, Mike Waltz, ha indicato che si prenderà in considerazione l’opzione di mantenere la proprietà cinese, ma solo se verrà implementato un sistema di protezione per i dati conservati negli Stati Uniti. Per questo motivo, “è necessario del tempo per risolvere la questione e una proroga è fondamentale affinché TikTok possa esaminare gli acquirenti proposti”, ha dichiarato.

Questa mossa sarebbe volta a garantire che una parte sostanziale dell’azienda sia sotto controllo statunitense, affrontando così le preoccupazioni sulla sicurezza nazionale. Tuttavia, questa proposta solleva questioni sulla proprietà governativa di piattaforme di social media e sulle implicazioni per la concorrenza nel mercato.

Evoluzione della Situazione

Dopo l’emissione dell’ordine esecutivo, sono seguite intense negoziazioni tra ByteDance, potenziali acquirenti e il governo degli Stati Uniti. Il presidente Trump ha mostrato ottimismo riguardo alla possibilità di raggiungere un accordo prima della scadenza del termine imposto. Tuttavia, ha anche suggerito la possibilità di estendere la scadenza per consentire ulteriori negoziazioni e garantire un esito favorevole per tutte le parti coinvolte. Nel frattempo, TikTok è stato temporaneamente rimosso dagli app store di Apple e Google negli Stati Uniti, ma è stato successivamente ripristinato dopo l’intervento dell’amministrazione Trump. Questa situazione ha creato incertezza tra gli utenti e ha evidenziato le complesse interazioni tra politica, tecnologia e affari internazionali.

Considerazioni e possibili scenari futuri

La vicenda TikTok solleva importanti riflessioni riguardo alla sicurezza dei dati, alla sovranità digitale e alle relazioni internazionali nel contesto della tecnologia globale. Mentre le negoziazioni per la vendita delle operazioni statunitensi di TikTok continuano, rimane da vedere quale sarà l’esito finale e come questo influenzerà il panorama dei social media e le relazioni tra Stati Uniti e Cina. Indipendentemente dal risultato, questo caso appare molto significativo per il modo in cui i paesi regolano la presenza di aziende high-tech straniere nei loro mercati nazionali.

L’ordine esecutivo di Trump su TikTok ha creato lo ribadiamo, un precedente che potrebbe avere ripercussioni a lungo termine sulla privacy dei dati personali e sulle relazioni internazionali. Di seguito, proviamo ad ipotizzare quindi, alcuni possibili sviluppi futuri.

  1. Vendita a un’azienda statunitense

Se TikTok verrà acquisito da una società americana come Microsoft, Oracle o un altro gruppo di investitori, questo permetterà all’app di continuare a operare negli Stati Uniti senza ulteriori restrizioni. Tuttavia, ByteDance potrebbe cercare di mantenere un certo controllo sulla piattaforma, il che potrebbe complicare le trattative.

  1. Scissione e governance indipendente

Un’altra possibilità è che TikTok venga trasformato in un’entità indipendente con sede negli Stati Uniti, separata completamente da ByteDance. Questo potrebbe rassicurare i legislatori americani sulla gestione dei dati, ma solleverebbe problemi legati alla tecnologia sottostante e alla proprietà dell’algoritmo di TikTok, che è uno degli asset più preziosi della piattaforma.

  1. Azione legale e blocco del divieto

ByteDance potrebbe intraprendere azioni legali per contestare l’ordine esecutivo e cercare di ritardare o annullare il divieto attraverso i tribunali. Alcuni esperti di diritto internazionale sostengono che un’azione del genere potrebbe avere basi giuridiche solide, in particolare se il divieto di TikTok fosse considerato arbitrario o discriminatorio.

  1. Un possibile ritorno di TikTok in Cina

Se nessuna delle opzioni precedenti si concretizzasse, ByteDance potrebbe decidere di ritirare TikTok dal mercato statunitense e concentrarsi su altri mercati, come l’Europa e l’Asia. Questo scenario sarebbe il meno favorevole per gli utenti statunitensi e per gli investitori, ma garantirebbe a ByteDance il pieno controllo della piattaforma senza doversi sottomettere alle leggi americane.

Conclusioni

L’ordine esecutivo di Trump su TikTok ha inasprito il crescente conflitto tra Stati Uniti e Cina nel settore tecnologico. Indipendentemente dall’esito delle negoziazioni, questa vicenda ha dimostrato quanto sia cruciale la questione della sicurezza dei dati e della sovranità digitale.

Se TikTok riuscirà a superare questa crisi, continuerà a essere una delle piattaforme social più influenti del mondo. Tuttavia, il futuro dell’app negli Stati Uniti rimane incerto, e sarà interessante vedere come si evolverà questa situazione nei prossimi mesi. Resta da chiedersi allora: i creator potranno ancora continuare a usare l’app di ByteDance?

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/tiktok-ordine-trump/




Il Data Governance Act in Italia

Il Data Governance Act in Italia è un quadro normativo progettato per migliorare la gestione e la condivisione dei dati tra le amministrazioni pubbliche e i cittadini, promuovendo l’accesso ai servizi e agli strumenti digitali. Istituito nell’ambito di un più ampio sforzo dell’Unione Europea per armonizzare le normative sui dati, l’atto mira a migliorare il processo decisionale basato sui dati all’interno della pubblica amministrazione, aumentando così l’efficienza e l’efficacia dei servizi pubblici. Questa iniziativa facilita la raccolta, l’analisi e la visualizzazione di dati provenienti da fonti diverse, permettendo ai comuni di adottare pratiche standardizzate per la governance e la comparazione dei dati, in linea con gli Obiettivi di Sviluppo Sostenibile delle Nazioni Unite (Sustainable Development Goals, UN-SDGs).

Uno dei principi fondamentali del Data Governance Act è la promozione della collaborazione tra le diverse entità pubbliche, elemento essenziale per garantire un approccio coerente alla gestione dei dati. L’atto incoraggia la creazione di intermediari fiduciari per la gestione etica della condivisione dei dati, assicurando al contempo la conformità alle rigorose normative sulla protezione dei dati e sulla privacy, come il General Data Protection Regulation (GDPR).

Inoltre, il provvedimento sottolinea l’importanza di strumenti per il monitoraggio in tempo reale dei dati, che consentono risposte tempestive alle sfide emergenti e migliorano la qualità dei servizi nella pubblica amministrazione.

Nonostante i suoi obiettivi ambiziosi, il Data Governance Act ha suscitato polemiche riguardo al suo potenziale impatto sull’innovazione, in particolare nel settore tecnologico. I critici sostengono che le rigide normative possano ostacolare la crescita delle tecnologie emergenti, come l’intelligenza artificiale, a causa delle complessità legate alla conformità e ai possibili divieti preventivi.

Inoltre, le implicazioni dell’atto per i diritti e le libertà individuali, così come il suo approccio all’equilibrio tra segreti industriali e condivisione dei dati, hanno sollevato preoccupazioni significative tra gli stakeholder in merito alla privacy e alle pratiche concorrenziali nell’economia digitale.

Mentre l’Italia procede con l’attuazione del Data Governance Act, gli stakeholder monitorano attentamente le sue disposizioni, la cui entrata in vigore è prevista per settembre 2025. Questo scenario normativo in continua evoluzione presenta sia opportunità che sfide, richiedendo alle imprese e alle amministrazioni pubbliche di adattarsi per garantire un’efficace conformità, promuovendo al contempo l’innovazione e soluzioni basate sui dati per il beneficio economico e sociale.

Il Data Governance Act in Italia: la rivoluzione digitale guidata dall’AgID

La recente pubblicazione del Decreto Legislativo 144/2024 segna un momento decisivo nell’implementazione del Data Governance Act (DGA) in Italia, delineando un nuovo capitolo nella gestione dei dati digitali. Il decreto, che entrerà in vigore il 25 ottobre 2024, rappresenta un passo fondamentale nell’adeguamento della normativa nazionale al Regolamento UE 2022/868, introducendo innovazioni significative nella governance dei dati.

L’Agenzia per l’Italia Digitale (AgID) emerge come protagonista principale di questa trasformazione, assumendo molteplici responsabilità chiave. Il decreto la designa come autorità competente per la supervisione dei servizi di intermediazione dei dati e per la registrazione delle organizzazioni dedite all’altruismo dei dati. Questa scelta strategica pone l’AgID al centro dell’ecosistema digitale italiano, con il compito di coordinare e monitorare le attività di condivisione dei dati in modo imparziale e trasparente.

Un aspetto innovativo del decreto riguarda la creazione di una rete di cooperazione tra le autorità competenti. L’AgID è chiamata a collaborare strettamente con l’Agenzia per la Cybersicurezza Nazionale, l’Autorità Garante della Concorrenza e del Mercato e il Garante per la Protezione dei Dati Personali. Questa sinergia istituzionale, formalizzata attraverso accordi di collaborazione non onerosi, mira a garantire un’implementazione efficace e coordinata del DGA.

Il decreto introduce un robusto sistema sanzionatorio, conferendo all’AgID il potere di imporre sanzioni amministrative significative. Le violazioni possono comportare multe da 10.000 a 100.000 euro, o fino al 6% del fatturato mondiale annuo per le imprese. Questo regime sanzionatorio riflette l’importanza attribuita alla corretta implementazione del DGA e alla tutela dei diritti digitali.

L’entrata in vigore del decreto aprirà nuove opportunità per l’innovazione digitale in Italia. La struttura implementativa creata permetterà di facilitare la condivisione dei dati mantenendo elevati standard di sicurezza e trasparenza. Il ruolo dell’AgID come sportello unico semplifica l’accesso alle informazioni e ai servizi, creando un punto di riferimento centrale per cittadini e imprese.

L’implementazione di queste nuove disposizioni rappresenta una sfida significativa ma anche un’opportunità unica per posizionare l’Italia all’avanguardia nella governance dei dati a livello europeo. Il successo di questa iniziativa dipenderà dalla capacità dell’AgID di coordinare efficacemente le diverse parti interessate e di promuovere una cultura della condivisione responsabile dei dati.

Questo nuovo assetto normativo e organizzativo promette di trasformare radicalmente il panorama digitale italiano, creando un ambiente più favorevole all’innovazione e alla collaborazione nel rispetto dei diritti fondamentali e della sicurezza dei dati.

Panoramica

Il Data Governance Act in Italia stabilisce un quadro normativo per la gestione e la condivisione dei dati tra le amministrazioni pubbliche e i cittadini, facilitando l’accesso ai servizi e agli strumenti digitali. L’obiettivo dell’atto è migliorare il processo decisionale basato sui dati, aumentando l’efficacia e l’efficienza dei servizi della pubblica amministrazione. Il provvedimento supporta la raccolta, l’analisi e la visualizzazione di dati provenienti da più fonti, permettendo ai comuni di adottare un approccio standardizzato per la comparazione e la governance dei dati.

Principi chiave

L’atto delinea i principi fondamentali per la progettazione, l’implementazione e la gestione dei servizi digitali. Sottolinea l’importanza della collaborazione tra le varie entità pubbliche per promuovere una comprensione e un’applicazione condivisa della governance dei dati. Grazie all’utilizzo di un archivio comune per la raccolta dei dati, i comuni possono analizzare meglio i fenomeni in diversi ambiti, supportando così vari obiettivi politici in linea con gli Obiettivi di Sviluppo Sostenibile delle Nazioni Unite (UN-SDGs).

Vantaggi del Data Governance Act

Uno dei principali vantaggi del Data Governance Act è l’opportunità di consolidare dati provenienti da diverse fonti in una visione unificata. Questa integrazione consente di ottenere informazioni approfondite su fenomeni sociali ed economici, facilitando la formulazione e l’attuazione di politiche più efficaci. Ad esempio, la combinazione di dati sugli incidenti urbani con informazioni demografiche e ambientali permette di comprendere meglio le problematiche legate alla sicurezza pubblica e alla pianificazione urbana.

Inoltre, l’atto promuove l’adozione di strumenti per il monitoraggio in tempo reale dei dati, garantendo che le amministrazioni pubbliche possano rispondere tempestivamente alle sfide emergenti e mantenere elevati standard di qualità nei servizi. Questi strumenti funzionano in modo simile ai data dashboard, fornendo informazioni rilevanti per la governance e la manutenzione delle infrastrutture digitali.

Protezione dei dati e conformità

In linea con le disposizioni dell’atto, sono previste rigide normative sulla protezione dei dati e sulla privacy. La gestione dei dati personali è regolata da definizioni e requisiti specifici che garantiscono il rispetto dei diritti degli individui e la gestione efficace delle violazioni dei dati. Termini chiave come “dati personali”, “trattamento” e “interessato” sono chiaramente definiti per guidare l’attuazione delle misure di governance dei dati in conformità con gli standard legali.

L’atto distingue inoltre tra diverse tipologie di trattamento dei dati, inclusi i cookie tecnici e i cookie di profilazione, e stabilisce le condizioni per il trattamento di categorie particolari di dati personali, garantendo trasparenza e responsabilità nelle pratiche di gestione dei dati.

Contesto legislativo

Il Data Governance Act (DGA) in Italia fa parte di un più ampio sforzo legislativo dell’Unione Europea volto ad armonizzare le normative sulla protezione dei dati tra gli Stati membri, facilitando la creazione di un mercato digitale coeso. Questa iniziativa si allinea agli obiettivi del General Data Protection Regulation (GDPR), che mira a migliorare la circolazione dei dati garantendo al contempo una solida protezione delle informazioni personali.

Disposizioni chiave

Il DGA impone alle piattaforme di condivisione video soggette alla giurisdizione italiana l’obbligo di incorporare elementi identificabili, come l’acronimo “AI”, nei propri contenuti per proteggere il pubblico da potenziali disinformazioni e deepfake. Questa misura riflette l’attenzione del governo italiano nella tutela dei cittadini in un panorama digitale sempre più complesso. Inoltre, il mancato rispetto di tali disposizioni comporta sanzioni amministrative che variano da €10.329 a €258.228.

Il DGA enfatizza, inoltre, la necessità di regimi chiari di etichettatura e registrazione per favorire la fiducia e migliorare il riutilizzo dei dati, affrontando le preoccupazioni relative all’efficacia dei quadri normativi esistenti. Tuttavia, l’interazione tra il DGA e altre normative, come il futuro Regolamento ePrivacy, ha sollevato interrogativi tra i co-legislatori in merito ai possibili oneri burocratici e sovrapposizioni normative.

Attuazione e supervisione

Per garantire un’implementazione efficace del DGA, vengono condotte varie attività di supervisione e supporto, tra cui consultazioni pubbliche e relazioni annuali sull’applicazione della normativa sulla privacy presentate al Parlamento e al Governo. Inoltre, il DGA si allinea con leggi nazionali come la Legge n. 205/2021, che impone restrizioni all’uso delle tecnologie di riconoscimento facciale negli spazi pubblici, affrontando così importanti questioni legate alla privacy nel trattamento dei dati biometrici.

Prospettive future

A partire dai primi mesi del 2024, gli stakeholder stanno attivamente cercando chiarimenti sull’attuazione del DGA, con la maggior parte delle disposizioni destinate a entrare in vigore il 12 settembre 2025. Il panorama legislativo è in continua evoluzione e le valutazioni in corso della Commissione Europea influenzeranno l’approvazione finale e l’applicazione pratica del DGA. Ciò rende fondamentale per aziende e cittadini adattarsi di conseguenza.

Il DGA non solo rappresenta un significativo passo avanti nella governance dei dati, ma dimostra anche l’impegno dell’Italia nell’integrare soluzioni innovative per affrontare sia le sfide digitali che quelle ambientali.

Disposizioni principali

Il Data Governance Act in Italia stabilisce un quadro normativo volto a facilitare la condivisione dei dati tra diversi settori, sottolineando la necessità di fiducia e neutralità nei servizi di intermediazione dei dati. Questa misura legislativa mira a rafforzare la cooperazione tra enti pubblici e privati nell’accesso e nell’utilizzo dei dati, contribuendo alla creazione di un’economia dei dati più efficiente.

Quadro per la condivisione dei dati

L’atto definisce linee guida chiare per la condivisione dei dati del settore pubblico, con l’obiettivo di migliorarne l’usabilità proteggendo al contempo le informazioni sensibili. Impone la creazione di intermediari fiduciari dei dati, i quali svolgono un ruolo chiave nella supervisione della condivisione etica e del riutilizzo dei dati.

Questi intermediari devono garantire il rispetto delle normative vigenti sulla protezione dei dati e facilitare la collaborazione tra fornitori e utilizzatori dei dati, promuovendo trasparenza ed equità nell’ecosistema digitale.

Governance dei servizi di intermediazione dei dati

Uno degli aspetti fondamentali dell’atto è l’istituzione di un quadro normativo per la regolamentazione dei servizi di intermediazione dei dati. Questi servizi devono operare in modo neutrale, rafforzando la fiducia nelle pratiche di condivisione dei dati.

Le disposizioni includono requisiti per l’interoperabilità e la standardizzazione dei dati, garantendo che le informazioni possano essere condivise e comprese tra diverse piattaforme e settori.

Diritti e responsabilità

Il Data Governance Act definisce i diritti degli individui e delle organizzazioni in merito all’uso dei dati generati dai dispositivi e servizi IoT. Consente agli utenti di condividere direttamente i propri dati con terze parti, promuovendo così un maggiore controllo da parte degli utenti nel panorama digitale.

Inoltre, l’atto disciplina gli obblighi dei detentori di dati, inclusa la necessità di fornire una compensazione equa quando i dati vengono condivisi con le imprese, garantendo che i costi associati alla diffusione e all’archiviazione dei dati siano coperti.

Conformità e supervisione

La conformità al Data Governance Act è essenziale per tutti gli stakeholder coinvolti nella condivisione dei dati. L’atto conferisce alle autorità di regolamentazione, inclusa l’Autorità Garante per la Protezione dei Dati Personali (Garante Privacy), il potere di supervisionare e applicare le disposizioni, assicurando che le pratiche di condivisione dei dati siano conformi alle normative nazionali ed europee sulla protezione dei dati.

Attraverso questi meccanismi, il Data Governance Act mira a creare un’economia dei dati più inclusiva ed efficiente in Italia, contribuendo all’innovazione e al miglioramento dei servizi pubblici.

Implementazione

Formazione ed educazione

L’attuazione efficace del Data Governance Act richiede un’ampia formazione ed educazione per i dipendenti di diverse organizzazioni. Ciò include workshop incentrati sulla conformità, sull’etica dei dati e sulle migliori pratiche di sicurezza, al fine di garantire che i lavoratori comprendano le implicazioni dell’atto per i loro ruoli e responsabilità.

Programmi di formazione regolari sono essenziali per mantenere il personale aggiornato sui cambiamenti normativi in corso e sull’importanza della conformità nelle operazioni quotidiane.

Sviluppo dei sistemi e condivisione dei dati

Le organizzazioni sono incoraggiate a sviluppare sistemi avanzati per la condivisione dei dati, come Application Programming Interfaces (API) e piattaforme di condivisione sicura, per garantire un accesso fluido ai dati da parte di utenti e partner.

Questa infrastruttura deve essere progettata con interfacce intuitive per semplificare la gestione e l’accesso ai dati. Inoltre, le organizzazioni devono aggiornare i propri contratti e quadri giuridici per allinearli ai principi di equità delineati nel Data Act, assicurando che tutti gli accordi di condivisione dei dati rispettino i requisiti normativi.

Quadro di governance dei dati

L’istituzione di un solido quadro di governance dei dati è un aspetto fondamentale per l’attuazione del Data Governance Act. Ciò include la definizione dei diritti degli utenti sui dati, consentendo agli individui di ottenere accesso e controllo sui dati generati dai dispositivi connessi.

Le imprese sono obbligate a condividere i dati secondo condizioni eque, prevenendo così che le grandi organizzazioni traggano vantaggi a scapito delle piccole imprese. Inoltre, l’atto prevede disposizioni che consentono alle autorità pubbliche di accedere ai dati detenuti da soggetti privati in situazioni di emergenza, rafforzando così l’interesse pubblico.

Monitoraggio della conformità

Audit regolari e il monitoraggio della conformità sono essenziali per garantire l’adesione al Data Governance Act. Le organizzazioni dovrebbero istituire team dedicati alla supervisione degli sforzi di conformità e al costante aggiornamento sulle evoluzioni normative.

Svolgere audit periodici consente alle organizzazioni di individuare eventuali lacune nelle pratiche di gestione dei dati e di adottare misure correttive in modo proattivo.

Collaborazione e coinvolgimento degli stakeholder

La collaborazione con gli stakeholder del settore e i responsabili politici è fondamentale per un’implementazione efficace. Si raccomanda alle organizzazioni di interagire con associazioni di settore per scambiare migliori pratiche e contribuire allo sviluppo di linee guida per l’attuazione.

Le consultazioni pubbliche hanno svolto un ruolo significativo nel raccogliere opinioni e suggerimenti da vari stakeholder per orientare l’adozione delle direttive di attuazione.

Adattamento futuro

Considerato il rapido progresso tecnologico, la strategia di implementazione del Data Governance Act verrà rivista e aggiornata annualmente, con il primo aggiornamento previsto per settembre 2024. Questo approccio iterativo mira a fornire alle amministrazioni pubbliche e alle organizzazioni gli strumenti e le conoscenze necessarie per adattarsi al panorama digitale in continua evoluzione.

Promuovendo una cultura della conformità e dell’innovazione, il Data Governance Act non solo mira a migliorare le pratiche di gestione dei dati, ma intende anche stimolare la crescita tecnologica e consentire agli utenti di avere un maggiore controllo sui propri dati.

Impatto

Implicazioni economiche

Il passaggio a un’economia basata sui dati è destinato ad avere un impatto significativo sia a livello sociale che economico. Promuovendo la predisposizione a prendere decisioni basate sui dati, il Data Governance Act (DGA) contribuisce a migliorare l’efficacia e l’efficienza economica in vari ambiti.

Le imprese, grandi e piccole, possono beneficiare della riduzione dei costi legati all’acquisizione, all’integrazione e all’elaborazione dei dati, oltre a una diminuzione delle barriere all’ingresso nei mercati. Questo ambiente favorisce lo sviluppo di nuovi prodotti e servizi basati sui dati, accelerando i tempi di commercializzazione di queste innovazioni.

Vantaggi della condivisione dei dati

Il Data Governance Act mira a migliorare la condivisione dei dati tra diversi settori e Paesi dell’Unione Europea, sfruttando così il potenziale dei dati a vantaggio sia dei cittadini europei che delle imprese.

Una gestione e condivisione efficace dei dati è prevista per facilitare lo sviluppo di prodotti e servizi innovativi, migliorare l’efficienza e la sostenibilità di numerosi settori economici e svolgere un ruolo cruciale nell’addestramento dei sistemi di intelligenza artificiale. La disponibilità di dati permetterà inoltre alle amministrazioni pubbliche di elaborare politiche più efficaci, favorendo una governance più trasparente e servizi pubblici migliorati.

Sfide legali e normative

L’entrata in vigore del DGA comporta anche una serie di complessità e sfide, in particolare per quanto riguarda la conformità e l’interpretazione delle sue disposizioni.

Gli stakeholder devono affrontare questioni legate alla portabilità dei dati, alla sicurezza e a un modello di applicazione decentralizzato che potrebbe portare a incoerenze tra gli Stati membri. L’efficacia del Data Governance Act nel promuovere un’economia digitale competitiva dipenderà dalla capacità di risolvere queste problematiche e dall’adattabilità delle imprese al nuovo contesto normativo.

Impatto ambientale e sociale

Oltre ai benefici economici, il Data Governance Act avrà un ruolo chiave nell’affrontare le sfide ambientali attraverso soluzioni innovative basate sui dati.

L’impegno dell’Unione Europea per promuovere la transizione digitale e quella ecologica sottolinea l’importanza di quadri normativi che massimizzino il potenziale trasversale dei dati tra i vari settori. Cresce l’attenzione su come la governance dei dati possa facilitare i progressi in queste aree, evidenziando la necessità di ulteriori ricerche e sviluppi normativi che colleghino la gestione dei dati alla sostenibilità ambientale.

Considerazioni sulla protezione dei dati e sulla privacy

L’attuazione del Data Governance Act deve necessariamente tenere conto delle implicazioni relative alla protezione dei dati e alla privacy, in conformità con normative come il General Data Protection Regulation (GDPR).

Il trasferimento di dati personali, come previsto dal GDPR, deve rispettare decisioni di adeguatezza, garanzie appropriate o deroghe pertinenti. Man mano che le imprese navigano all’interno di questi quadri giuridici, la capacità di garantire la conformità normativa senza ostacolare l’innovazione sarà un fattore determinante per il successo del DGA e il suo impatto sull’economia digitale in Italia e nell’intera Unione Europea.

Casi studio e storie di successo

Panoramica sulle iniziative di governance dei dati

Il Data Governance Act in Italia ha catalizzato diverse iniziative volte a migliorare la gestione dei dati in vari settori, potenziando la capacità di prendere decisioni basate sui dati. Queste iniziative hanno prodotto risultati promettenti nei comuni, nell’industria e nel settore sanitario, dimostrando il potenziale dell’atto nel migliorare l’efficienza, la trasparenza e l’erogazione dei servizi pubblici.

Comune di Parma: un caso di maturità digitale

Uno degli esempi più significativi di implementazione efficace della governance dei dati è il Comune di Parma. Il comune ha raggiunto un livello complessivo di maturità digitale pari al 75%, con punteggi elevati in Digital Business Strategy (93%) e Digitalizzazione Human-Centric (93%). Tuttavia, ambiti come Gestione dei Dati e Sicurezza (53%) e Interoperabilità (56%) hanno evidenziato margini di miglioramento.

L’iniziativa ha impiegato una soluzione software che ha unificato i dati di diversi settori, consentendo analisi approfondite allineate agli Obiettivi di Sviluppo Sostenibile delle Nazioni Unite (UN-SDGs). Questo approccio integrato alla governance dei dati dimostra come i comuni possano sfruttare i dati per raggiungere obiettivi politici più ampi.

Impatto sulla sanità pubblica e sull’occupazione

Il Data Governance Act ha avuto un impatto significativo anche nei settori della sanità pubblica e dell’occupazione. Un esempio rilevante è la Legge 193/2023, che ha introdotto in Italia il diritto all’oblio per i sopravvissuti al cancro.

Questa normativa vieta a banche, compagnie assicurative e datori di lavoro di richiedere informazioni su malattie oncologiche da cui una persona è guarita, promuovendo così la non discriminazione e tutelando i diritti degli individui che si stanno riprendendo da gravi patologie. La legge mira a favorire un mercato del lavoro più inclusivo, in linea con i principi di protezione dei dati e governance etica.

Miglioramenti nella cybersecurity e nell’utilizzo dei big data

Le strategie di governance dei dati hanno stimolato un aumento degli investimenti nella sicurezza informatica in diversi settori. Il settore bancario è in prima linea per quanto riguarda la spesa in cybersecurity, seguito da industrie che stanno sempre più riconoscendo l’importanza della protezione dei dati come parte integrante delle loro strategie operative.

Inoltre, settori come la sanità e il retail hanno adottato tecnologie big data per migliorare l’esperienza del cliente e ottimizzare le operazioni. Questi sviluppi dimostrano l’effetto trasformativo di una governance efficace dei dati nel rafforzare la sicurezza e l’efficienza operativa nei settori critici.

Legislazione correlata

Quadro normativo sulla protezione dei dati

Il panorama normativo italiano sulla protezione dei dati è principalmente definito dal General Data Protection Regulation (GDPR), armonizzato con le leggi nazionali attraverso il Decreto Legislativo 101/2018. Questo decreto ha modificato diverse disposizioni del precedente Decreto Legislativo 196/2003, noto come Codice della Privacy, introducendo misure transitorie per facilitare la conformità ai requisiti del GDPR.

Il GDPR non solo disciplina il trattamento dei dati personali all’interno dell’UE, ma si applica anche extraterritorialmente alle organizzazioni al di fuori dell’Unione che trattano dati di individui situati al suo interno.

Normative sul trattamento dei dati

Il Data Governance Act Europeo, entrato in vigore nel settembre 2023, ha l’obiettivo di migliorare la condivisione dei dati tra enti privati e istituzioni pubbliche in Italia. Questa legislazione fa parte di una più ampia iniziativa per creare un Mercato Unico Digitale e supporta l’istituzione di Spazi Europei Comuni dei Dati in vari settori.

L’atto sottolinea l’importanza della fiducia nella condivisione dei dati e stabilisce obblighi per gli stakeholder affinché rendano disponibili i dati, prevedendo sanzioni per la mancata conformità. Inoltre, l’Italia ha introdotto normative specifiche per il trattamento dei dati a fini di giustizia penale, come stabilito dalla Direttiva UE 2016/680 e dal Decreto Legislativo n. 51/2018. Queste normative impongono che la raccolta di dati da parte delle autorità richieda generalmente un’approvazione giudiziaria, garantendo il rispetto dei principi di protezione dei dati personali.

Tutela dei whistleblower e dati biometrici

Recenti aggiornamenti legislativi, come il Decreto Legislativo n. 2023/24, hanno allineato le normative nazionali sul whistleblowing alla Direttiva UE 2019/1937, introducendo protezioni uniformi nei diversi settori. Il decreto pone particolare attenzione al rispetto dei principi del GDPR, inclusi la privacy by design e la riservatezza dei segnalanti.

Inoltre, la Legge n. 205/2021 ha vietato l’uso della tecnologia di riconoscimento facciale da parte delle autorità pubbliche fino alla fine del 2023, evidenziando l’approccio prudente dell’Italia verso il trattamento dei dati biometrici.

Critiche e controversie

Impatto sull’innovazione

Il Data Governance Act in Italia ha suscitato un ampio dibattito tra gli stakeholder, in particolare per le sue implicazioni sull’innovazione, la privacy e la conformità normativa.

I critici sostengono che regolamentazioni stringenti, come quelle imposte dal DGA, possano soffocare l’innovazione, specialmente nel campo dell’intelligenza artificiale (AI). Il rapido declino di aziende AI come DeepSeek in Italia esemplifica una tendenza crescente in cui i regolatori agiscono preventivamente imponendo divieti o restrizioni senza comprendere appieno il panorama tecnologico. Questo approccio può generare un effetto dissuasivo, inducendo le startup a esitare nell’entrare nel mercato per timore di restrizioni improvvise, ostacolando così lo sviluppo tecnologico e la concorrenza nel settore.

Preoccupazioni sulla protezione dei dati

Dal punto di vista della protezione dei dati, emergono timori legati ai rischi per i diritti e le libertà individuali. I critici sottolineano che il trattamento dei dati personali può portare a discriminazione, furti d’identità, perdite finanziarie e danni alla reputazione.

La complessità della conformità al GDPR e le specificità locali del DGA complicano ulteriormente la gestione per le organizzazioni, specialmente per quelle operanti a livello transfrontaliero. Questa complessità può rappresentare un ostacolo alla gestione efficace dei dati e alla conformità, minando gli obiettivi stessi della normativa.

Quadro normativo per l’intelligenza artificiale

L’emergente quadro normativo per la regolamentazione degli strumenti di intelligenza artificiale solleva ulteriori interrogativi.

Sebbene l’Unione Europea abbia proposto l’AI Act per stabilire regole sullo sviluppo e l’uso dell’intelligenza artificiale, permangono dubbi sulla sua capacità di affrontare efficacemente le sfide poste dalle tecnologie dirompenti. I critici sostengono che l’atto potrebbe non riuscire a bilanciare adeguatamente la necessità di regolamentazione con il bisogno di stimolare l’innovazione nell’AI.

Inoltre, la bozza della normativa italiana sull’AI è stata descritta come più restrittiva rispetto alla sua controparte europea, imponendo ulteriori oneri di conformità sia alle aziende locali che a quelle estere.

Consapevolezza pubblica e coinvolgimento

Un altro punto di discussione riguarda il ruolo delle consultazioni pubbliche e il coinvolgimento dei cittadini nel processo legislativo.

Alcuni sostengono che, sebbene la normativa incoraggi la partecipazione, i risultati delle consultazioni pubbliche abbiano un impatto limitato sulle decisioni finali. Questa percezione di disconnessione può generare frustrazione tra gli stakeholder, i quali ritengono che le loro opinioni non siano adeguatamente rappresentate nella definizione delle politiche di governance dei dati.

Segreti industriali e condivisione dei dati

L’intersezione tra il diritto di accesso ai dati e la tutela dei segreti industriali è un altro aspetto controverso.

Le disposizioni del Data Act potrebbero privare i detentori dei dati della possibilità di invocare i segreti industriali come difesa contro le richieste di accesso ai dati, sollevando preoccupazioni circa l’esposizione di informazioni sensibili delle imprese. I critici temono che ciò possa scoraggiare le organizzazioni dalla condivisione dei dati, ostacolando la collaborazione necessaria per l’innovazione e la crescita.

Fonti:

  • https://www.trade.gov/country-commercial-guides/italy-digital-economy
  • https://european-digital-innovation-hubs.ec.europa.eu/knowledge-hub/success-stories/empowering-data-driven-governance-through-ddg-pillars
  • https://www.europarl.europa.eu/thinktank/it/document/EPRS_BRI(2021)690674
  • https://gupea.ub.gu.se/handle/2077/82518
  • https://www.agid.gov.it/index.php/en/agenzia/stampa-e-comunicazione/notizie/2023/08/04/agid-adopts-guidelines-open-data
  • https://interoperable-europe.ec.europa.eu/collection/open-source-observatory-osor/news/italys-public-service-digital-strategy-updated
  • https://digital-strategy.ec.europa.eu/en/policies/data-governance-act
  • https://research.aimultiple.com/data-governance-case-studies/
  • https://www.forbes.com/sites/nizangpackin/2025/01/31/a-deep-see-on-deepseek-how-italys-ban-might-shape-ai-oversight/
Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/data-governance-act/