Le organizzazioni europee si stanno affrettando a costruire infrastrutture di AI sovrane: secondo McKinsey, per far fronte alla crescente necessità di capacità computazionale, che si prevede triplicherà entro il 2030, sono in corso ingenti investimenti pubblici e privati per realizzare i datacenter necessari in tutta Europa. Il tutto, con un’attenzione alla combinazione tra efficienza energetica e sovranità dei dati. Nel frattempo, i framework di compliance si moltiplicano e i vendor – dai fornitori di servizi di rete europei alle società di telecomunicazioni locali, fino agli hyperscaler globali che collaborano con entità locali – si contendono il mercato offrendo soluzioni definite sovrane. Ma spinti dalla necessità di adeguarsi urgentemente a DORA, all’AI Act dell’UE e alle altre normative emergenti, molte imprese finiscono per sostituire una forma di dipendenza con un’altra.
Una vera sovranità non può prescindere dalla libertà di scelta.
Indice degli argomenti
Il paradosso della sovranità digitale
All’inizio di quest’anno, al Munich Security Conference, ho posto una domanda che ha messo a disagio qualcuno in sala: “Perché non proviamo a essere più aperti per essere più sovrani?”. Il paradosso è voluto. Quando si parla di sovranità, il primo istinto è quello di chiudere: limitare i flussi di dati, imporre infrastrutture on-premise, restringere l’accesso dei vendor. Ma quando la sicurezza viene interpretata in modo troppo rigido, il rischio diventa la perdita di flessibilità.
Se la vostra infrastruttura sovrana vi vincola a un unico cloud provider, a un’unica regione o a un unico stack tecnologico, non avete raggiunto la sovranità. Avete semplicemente trasferito altrove la dipendenza. Le imprese europee sono a un punto di svolta, considerando le scadenze imminenti dettate dal quadro normativo dell’UE, tra cui i requisiti di resilienza operativa di DORA, i mandati di trasparenza dell’AI Act, le pressioni sulla localizzazione dei dati del GDPR. Ma la regolamentazione da sola non crea capacità di sviluppare modelli proprietari e l’infrastruttura necessaria per gestire localmente carichi di lavoro di grandi dimensioni. E la capacità, senza flessibilità, non si traduce in vantaggio competitivo.
Cosa richiede davvero la sovranità digitale
La Commissione Europea ha delineato un modello a sette livelli per la sovranità digitale: dall’hardware e le infrastrutture fino ai dati, alle applicazioni e alla governance. La maggior parte delle organizzazioni con cui mi confronto si concentra sui livelli 1-3: infrastruttura fisica, luogo in cui risiedono i dati, soggetti che li gestiscono. Sono aspetti che contano, ma non sono sufficienti.
Per parlare di sovranità in modo credibile, tre elementi devono lavorare insieme:
- Controllo dell’infrastruttura e dei dati. Occorre sapere dove risiedono i propri dati, come vengono gestiti e chi vi ha accesso. Questo include l’infrastruttura fisica, ma anche l’ambiente operativo, fino al livello del kernel.
- Compliance senza compromessi. Normative come DORA non si limitano a stabilire dei requisiti: definiscono gli obiettivi, lasciando all’organizzazione il compito di attuarli, e possono imporre sanzioni in grado di compromettere il valore complessivo dell’azienda. Per i clienti del settore FSI, la conformità implica il monitoraggio attivo delle dipendenze software e la gestione delle vulnerabilità, al fine di garantire l’assenza totale di interruzioni operative. Un’architettura sovrana deve adattarsi al contesto, fornendo le basi flessibili e conformi fin dalla progettazione necessarie per proteggere gli ambienti di produzione più critici.
- Portabilità tra ambienti. È qui che molte strategie di sovranità mostrano la loro debolezza. Se i vostri modelli di AI o le vostre applicazioni sono legate a un unico provider sovrano, il controllo resta limitato.
Sovranità significa poter spostare i workload tra infrastruttura on premises, hyperscaler, cloud regionali e ambienti edge senza dover riscrivere le applicazioni o ripensare da zero i modelli. Significa poter applicare controlli di governance e sicurezza coerenti in tutti questi ambienti.
Il test della landing zone
Un modo pratico per affrontare il tema è attraverso le “landing zone”, il livello di enforcement dove i requisiti normativi incontrano la realtà del deployment. Una landing zone serve a far sì che, quando si lancia un agente AI o una nuova applicazione, il deployment rispetti automaticamente le normative applicabili a quella geografia, settore e caso d’uso.
Ma ecco il test: riuscite a distribuire quella stessa landing zone su più ambienti? Se la vostra landing zone per i servizi finanziari conforme a DORA funziona solo su un cloud, state operando in conformità, ma con margini di scelta ridotti. Le organizzazioni che gestiscono bene questo aspetto progettano landing zone che fanno rispettare le policy ovunque: on premises, negli hyperscaler, nei cloud sovrani regionali. Si basano su fondamenta open source che riducono la dipendenza da tecnologie proprietarie. E chiedono ai vendor di supportarle in ogni ambiente in cui decidono di operare.
Perché la velocità verso la sovranità conta
La leadership normativa dell’Europa è reale, ma rischia di creare un falso senso di sicurezza. Avere il framework regolatorio più avanzato serve a poco se l’infrastruttura non viene distribuita con la velocità necessaria a sostenerlo. Guardate cosa sta accadendo fuori dall’Europa. Ad Abu Dhabi, Core42 sta costruendo quelle che definisce “Digital Embassy”: datacenter AI sovrani costruiti attraverso accordi bilaterali, sotto la giurisdizione legale del paese partner ma con talenti e infrastrutture locali. Utilizzano l’AI per progettare e costruire questi impianti in modo più veloce rispetto a ogni approccio tradizionale. Il punto è chiaro: mentre il quadro normativo evolve, altrove si costruisce capacità operativa. L’Europa ha il vantaggio normativo. Ma la policy è il suo punto di partenza. Le organizzazioni non possono permettersi di scegliere tra conformità e velocità. Se i clienti non riescono a implementare infrastrutture sovrane in modo rapido e flessibile, rischiano di rallentare i propri cicli di innovazione. Per rimanere competitive, le imprese hanno bisogno di un’architettura resiliente che automatizzi la conformità, consentendo ai team di sviluppo di adottare in tutta sicurezza tecnologie di intelligenza artificiale all’avanguardia senza essere rallentati da ostacoli normativi.
Sovranità digitale: la prossima mossa per i CIO
Per i CIO e i leader tecnologici che vivono questo scenario, tre azioni sono prioritarie:
- Iniziate da una valutazione del rischio. Non tutti i workload richiedono lo stesso livello di sovranità. Gli agenti AI rivolti ai clienti che elaborano dati personali hanno requisiti diversi rispetto all’analytics interno. Mappate i vostri casi d’uso in base ai livelli di rischio e all’esposizione normativa. Proteggere tutto allo stesso modo comporta costi elevati e rallenta l’innovazione.
- Considerate la libertà di scelta fin dal primo giorno. Valutate la vostra architettura con questo criterio: riuscite a spostare un workload in un ambiente diverso in 90 giorni senza riscriverlo? Se la risposta è no, state accumulando debito tecnico destinato a pesare di più sotto pressione normativa.
- Pretendete supporto sovrano, non solo hosting sovrano. Non è sufficiente che la vostra infrastruttura sia fisicamente nell’UE. Da dove viene erogato il supporto del vostro vendor? I casi sono gestiti da ingegneri con sede nell’UE, sotto giurisdizione europea? Le questioni sensibili possono essere scalate senza attraversare i confini? È spesso in questo passaggio operativo che la sovranità incontra i suoi limiti concreti.
La sovranità digitale come strategia
Le organizzazioni che prospereranno nel panorama europeo dell’AI regolamentata saranno quelle capaci di costruire fondamenta più flessibili, infrastrutture capaci di combinare controllo, compliance e scelta.
La sovranità va trattata come una filosofia progettuale. Le decisioni che si prendono oggi, sull’architettura, sui vendor, sul bilanciamento tra sicurezza e flessibilità, determineranno se la regolamentazione diventerà un vincolo o un vantaggio competitivo.





























Partecipa alla community