La firma digitale e la marca temporale attestano l’origine di un PDF, ma non la correttezza del sistema che lo ha generato. Nei contesti organizzativi contemporanei, la crescente dipendenza da sistemi digitali complessi impone di superare un’idea ancora radicata: che l’affidabilità dell’informazione e il suo valore di evidenza possano fondarsi soltanto sulla stabilizzazione del singolo documento che la esprime.
L’artefatto finale rappresenta infatti soltanto l’esito visibile di una sequenza computazionale distribuita. Ciò è particolarmente evidente nelle moderne architetture informatiche, strutturate su ambienti cloud, database dinamici, microservizi e pipeline automatizzate.
Indice degli argomenti
L’affidabilità del documento informatico oltre l’output isolato
Un documento statico, come un PDF firmato e marcato temporalmente, costituisce la «fotografia» (snapshot) di uno specifico stato dell’informazione: una rappresentazione estratta dal contesto applicativo nel quale è stata generata e che non conserva, necessariamente, le logiche di sistema, le variabili di ambiente, i meccanismi autorizzativi e le interazioni con database o API esterne che ne hanno determinato la produzione.
Perché il PDF non ricostruisce il processo
A titolo esemplificativo, la stampa in PDF di un prospetto elaborato tramite un software o un foglio di calcolo, ancorché firmata e conservata a norma, stabilizza l’output e ne attesta la provenienza e la riconducibilità all’organizzazione in quel determinato momento, ma non consente di ricostruire le condizioni della sua formazione.
Il documento così formato non chiarisce se le formule applicate fossero corrette, se i dati sorgente fossero integri o se il codice che ha governato l’elaborazione fosse esente da errori o alterazioni.
Considerato isolatamente, il PDF non è in sé inaffidabile, bensì insufficiente a dimostrare l’affidabilità del processo che lo ha prodotto.
Autenticità documentale e affidabilità del processo rimangono, pertanto, due piani distinti.
Dal documento analogico al contesto digitale
Questa distinzione assume un rilievo particolare nel passaggio dal documento analogico al documento digitale. Nel documento analogico, la relazione tra l’artefatto e le attività che ne determinano la modificazione è, in linea generale, più direttamente osservabile: la variazione si manifesta normalmente attraverso un intervento sul supporto o sulla sua rappresentazione. Nel digitale, invece, una variazione dell’informazione può essere determinata dall’ambiente tecnologico nel quale essa viene elaborata, anche senza un intervento diretto dell’utilizzatore sul documento che ne costituisce la manifestazione.
Regole applicative, configurazioni, procedure automatizzate, dati provenienti da altri sistemi o condizioni di esecuzione possono infatti concorrere a determinare l’informazione, prima ancora che essa venga resa disponibile come documento o registrazione.
L’ambiente, in questo senso, non costituisce soltanto il contesto nel quale il documento viene formato: può concorrere alla determinazione dell’informazione stessa attraverso processi nei quali essa viene prodotta, trasformata o selezionata. Il problema diventa critico nei sistemi automatizzati e d’IA, dove l’output dipende non solo dall’input dell’utente, ma da modelli, parametri e condizioni di esecuzione.
Il caso Horizon e i limiti dell’output come evidenza
L’incapacità del singolo output documentale di rendere conto, e dunque di rivelare, eventuali vizi dell’architettura sottostante, trova riscontro empirico nello scandalo che ha colpito il Post Office, ovvero il servizio postale britannico. Questo caso riguarda l’utilizzo del sistema informatico Horizon, sviluppato da Fujitsu per il Post Office, nella gestione contabile delle filiali.
Per anni, discrepanze contabili registrate dal sistema furono attribuite ai responsabili degli uffici postali, dando luogo a numerosi procedimenti e condanne. Le successive indagini e i procedimenti giudiziari hanno evidenziato bug, errori e anomalie nel sistema, mettendo in discussione la possibilità di assumere gli output del sistema come evidenza affidabile senza considerare adeguatamente le condizioni tecniche e organizzative della loro produzione.
Il caso dimostra come la stabilizzazione formale di un output (anche tramite firme o marche temporali) non possa compensare l’assenza di visibilità sulle condizioni e sulle anomalie del sistema che ha generato l’output.
Quando il processo di formazione rimane estraneo all’oggetto della documentazione, l’affidabilità dell’informazione finisce così per dipendere, in parte, dalla fiducia riposta nell’organizzazione e nei sistemi informatici nei quali essa opera, rendendo di fatto non verificabile, sulla base del solo output, la qualità del processo di generazione del dato.
Conservare l’output finale non equivale a documentare il processo di cui esso intende costituire testimonianza.
Immodificabilità e affidabilità del documento informatico
L’assunto secondo cui la stabilizzazione della forma e del contenuto di un documento informatico possa tradursi in una sua intrinseca «immutabilità» riflette un’idea che entra in tensione con la natura dinamica della materia digitale. Le tecniche e le procedure attraverso cui l’ordinamento assicura l’immodificabilità di una determinata configurazione documentale — anche mediante strumenti di validazione digitale — non trasformano, per ciò solo, il documento in un oggetto immutabile in senso assoluto.
Che cosa viene davvero stabilizzato nel digitale
Si pone quindi un problema più preciso: che cosa viene effettivamente stabilizzato? Il documento nel suo complesso o una sua determinata rappresentazione?
La normativa individua nell’immodificabilità una condizione giuridicamente rilevante del documento informatico. Tale nozione non va, tuttavia, confusa con un’immutabilità ontologica del documento, né con la permanenza invariata delle condizioni tecniche, procedurali e organizzative che ne hanno determinato la formazione.
L’immodificabilità riguarda una specifica configurazione documentale, preservandone l’integrità rispetto a successive modificazioni, ma senza garantire, per ciò solo, la permanenza o l’affidabilità delle condizioni tecniche, procedurali e organizzative che ne hanno determinato la formazione, la messa a disposizione e l’interpretazione.
La questione decisiva riguarda quindi quali proprietà siano intrinseche al documento e quali dipendano dal suo ambiente di fruizione.
La catena tecnologica della rappresentazione digitale
La manifestazione di un documento informatico non coincide necessariamente con una materializzazione stabile: ciò che appare a schermo è una ricostruzione dinamica basata sull’interazione tra dati, codice applicativo e variabili d’ambiente.
Anche la scrittura su supporto fisico richiede un interprete: l’uomo riconosce un segno fatto con l’inchiostro su una pergamena e lo decodifica come una «A». Ma, nel caso analogico, la relazione fra supporto, segno e manifestazione è molto più direttamente incorporata nel documento stesso.
Nel digitale, invece, tra lo stato fisico conservato e ciò che l’utilizzatore percepisce si interpone una catena tecnologica di rappresentazioni, codifiche, elaborazioni e interpretazioni che possono esistere al di fuori del supporto che contiene la registrazione e non possono essere accertate mediante l’ispezione del solo documento.
Conservazione digitale e condizioni di manifestazione del documento
In un ambiente digitale, la conservazione di una determinata rappresentazione non garantisce, da sola, la permanenza di tutte le condizioni necessarie a renderla nuovamente accessibile, interpretabile e verificabile nel tempo.
Il punto è decisivo: componenti che, secondo una concezione tradizionale del documento analogico, potrebbero apparire esterni alla sua struttura possono invece concorrere a determinarne la manifestazione e le modalità di interpretazione. Se tali componenti vengono alterati o sostituiti, la corrispondenza con l’informazione originaria viene meno.
Le evidenze sulle condizioni di formazione dell’informazione
Nel digitale, queste condizioni possono a loro volta essere oggetto di registrazione e documentazione: configurazioni, versioni dei software, parametri di elaborazione, log e altre evidenze del processo possono contribuire a ricostruire le modalità attraverso le quali l’informazione è stata formata.
Nel digitale, pertanto, la conservazione del supporto o della sequenza di bit costituisce soltanto una parte del problema. Occorre poter ricostruire le condizioni tecniche e procedurali necessarie affinché l’informazione possa nuovamente presentarsi in condizioni sufficientemente comparabili con quelle originarie. L’oggetto della conservazione si estende così oltre il supporto, includendo le condizioni e le relazioni che ne governano l’interpretazione.
Standard tecnici e riproducibilità dell’informazione
Una parte di queste criticità è stata progressivamente affrontata attraverso l’adozione di standard tecnici per i formati documentali, che consentono di ridurre la dipendenza dell’informazione dal particolare ambiente tecnologico nel quale essa è stata originariamente prodotta.
Questo non significa, tuttavia, che lo standard renda il documento indipendente dal proprio contesto. Esso riduce la dipendenza dall’ambiente tecnologico originario, ma richiede che le regole, le specifiche e le condizioni che governano la rappresentazione e l’interpretazione dell’informazione siano conosciute, controllate e mantenute nel tempo.
Gli standard non eliminano la dipendenza dal contesto: la rendono governabile.
La standardizzazione dei formati costituisce quindi una condizione essenziale per la conservazione e la riproducibilità dell’informazione digitale, ma non esaurisce il problema della sua autenticità. Un formato standard può consentire di leggere correttamente un documento senza fornire, da solo, alcuna garanzia circa l’origine dei dati, le modalità della loro formazione o l’affidabilità del processo attraverso il quale sono stati prodotti.
L’efficacia di tali garanzie dipende dalla capacità dell’organizzazione di documentarne e controllarne l’applicazione nel tempo.
Errori di esecuzione, avarie di sistema o alterazioni intenzionali nell’ambiente informatico di formazione potrebbero infatti compromettere l’affidabilità dell’informazione prima ancora che essa venga formalizzata e successivamente conservata.
Autenticità del documento e affidabilità dell’informazione
La conservazione può quindi garantire la permanenza e l’integrità di una determinata rappresentazione e concorrere a preservare e dimostrare l’autenticità del documento preso in carico, senza dimostrare, per ciò solo, l’affidabilità dell’informazione in esso rappresentata né del processo attraverso il quale tale informazione è stata generata.
Dal documento al fascicolo: il contesto dell’affidabilità
L’evoluzione della diplomatica mostra chiaramente come l’autenticità non possa esaurirsi nella validazione del singolo output.
Se nella tradizione medievale la pergamena si presentava come un oggetto formalmente compiuto — in cui il supporto incorporava la manifestazione di volontà e i relativi segni di validazione (dal monogramma al sigillo) —, la crescente complessità delle organizzazioni ha progressivamente ridotto l’autosufficienza dell’atto isolato.
Il vincolo archivistico e le relazioni tra documenti
La comprensione dell’azione amministrativa e la possibilità di ricostruirne lo svolgimento dipendono sempre più dalla relazione fra una pluralità di soggetti e dai documenti attraverso i quali le loro attività si manifestano e si susseguono, sedimentati secondo le dinamiche del vincolo archivistico. Un principio che precede la trasformazione digitale: il documento isolato non esaurisce la comprensione dell’azione che esso intende documentare.
La sua intelligibilità, la sua provenienza e il suo valore probatorio possono dipendere dalle relazioni che lo collegano al procedimento, agli altri documenti e ai soggetti che hanno concorso alla sua formazione.
Il contesto tecnico del documento digitale
Nel digitale, tuttavia, questa dipendenza dal contesto assume una dimensione ulteriore. Il contesto non è costituito soltanto dalle relazioni archivistiche e procedurali, ma comprende anche le condizioni tecniche che ne rendono possibile la formazione, la manifestazione, l’interpretazione e la successiva ricostruzione.
L’affidabilità dell’informazione prima della conservazione
L’ordinamento italiano non ignora la formazione: CAD e Linee Guida AgID impongono di considerare la conservazione fin dall’origine e di presidiare il ciclo di vita del documento. Il nodo centrale risiede nel baricentro effettivo delle garanzie. Nella prassi organizzativa e di mercato, la certezza documentale continua a essere cercata solo a valle, affidandosi alla conservazione dell’output invece che al presidio del processo generativo.
Il nodo essenziale è questo: quando un documento viene prodotto come evidenza, quanta parte della sua storia informativa rimane davvero ricostruibile?
La storia dell’informazione nei sistemi organizzativi
L’informazione è, infatti, generata, elaborata, modificata e arricchita all’interno dei sistemi operativi dell’organizzazione prima di essere formalizzata in un documento o in un record destinato alla conservazione. Il documento che entra nel sistema di conservazione costituisce, dunque, solo un momento della storia dell’informazione, non necessariamente il suo punto di origine.
La questione si fa critica quando l’informazione viene formalizzata in un documento sottoscritto o stabilizzato. Tali garanzie non provano, di per sé, la correttezza sostanziale del contenuto: come nel regime analogico, provenienza del documento e affidabilità del contenuto restano profili distinti.
Nel documento informatico, tale distinzione assume una particolare rilevanza perché l’informazione può essere il risultato di elaborazioni effettuate da sistemi applicativi prima della sua formalizzazione documentale.
Le evidenze sul funzionamento del sistema sorgente
La contestazione può riguardare, su un piano distinto, il processo attraverso il quale l’informazione è stata generata, rendendo rilevanti, a seconda dei casi, le evidenze relative al funzionamento del sistema sorgente, ai controlli applicativi, agli audit trail, alle configurazioni e alle anomalie eventualmente riscontrate.
BS 10008 e valore dell’informazione come evidenza
La serie di standard britannici BS 10008:2020 (Evidential weight and legal admissibility of electronically stored information) — priva di un corrispettivo diretto nel quadro normativo italiano — offre un riferimento particolarmente significativo per inquadrare questo problema.
La norma non sostituisce la conservazione con la gestione di processo, ma mostra come l’integrità del dato e le condizioni che ne sostengono il peso probatorio (evidential weight) costituiscano profili distinti. Il concetto di evidential weight sposta infatti l’attenzione dall’oggetto documentale in sé alle condizioni di acquisizione, gestione e mantenimento che consentono di attribuirgli valore di prova, considerando anche le evidenze disponibili sulle modalità attraverso le quali l’informazione è stata generata e successivamente gestita.
In questa prospettiva, la gestione documentale supera la mera custodia: la classificazione, l’aggregazione, il legame procedurale e il mantenimento del contesto possono contribuire a rendere ricostruibili e dimostrabili l’origine dell’atto e il suo inserimento nel flusso procedurale. Lo standard non intende certificare l’applicativo sorgente che ha generato il dato prima della presa in carico, bensì disciplinarne la gestione successiva per preservarne l’autenticità e contribuire a sostenere la tenuta dell’informazione come evidenza.
Questo profilo resta marginale nella prassi italiana, concentrata quasi esclusivamente sulla conservazione dell’output formalizzato. La questione per l’ordinamento italiano non riguarda l’esistenza di regole sulla formazione — che le Linee Guida AgID delineano chiaramente —, ma la capacità reale delle organizzazioni di presidiare la fase generativa con la stessa sistematicità dedicata alla conservazione, provando concretamente l’affidabilità delle condizioni che accompagnano l’informazione.
BS 10008 rende così particolarmente evidente una distinzione: conservare un documento significa preservarne determinate caratteristiche dopo la presa in carico; sostenerne il valore probatorio richiede invece di poter dimostrare le condizioni rilevanti della sua acquisizione, gestione e mantenimento e, per le fasi anteriori alla presa in carico, disporre delle ulteriori evidenze necessarie a valutarne l’affidabilità.
Governare l’affidabilità dell’informazione nell’era dell’IA
Il problema non è se il documento conservato sia integro, ma se l’organizzazione sia in grado di spiegare perché il suo contenuto meriti di essere considerato affidabile. La conservazione rappresenta soltanto un segmento della catena di affidabilità.
Le domande sulla catena di affidabilità
La domanda da cui partire è quindi: «quali evidenze siamo in grado di rendere disponibili sulle condizioni nelle quali l’informazione è stata generata, acquisita e presa in carico?».
Resta allora da chiedersi per quali ragioni, nella pratica organizzativa, alla conservazione venga spesso attribuito un rilievo maggiore rispetto alle altre fasi del ciclo di vita dell’informazione. È forse dovuto alla maggiore chiarezza delle regole e delle responsabilità che la presidiano? Alla disponibilità di standard, procedure e modelli tecnici più consolidati? Alla maggiore visibilità degli adempimenti e dei controlli che la riguardano? Oppure alla diversa composizione delle competenze professionali chiamate a governare il documento e l’informazione digitale?
Sono domande che, come si è visto, non implicano un’insufficienza del quadro normativo o tecnico esistente.
L’intelligenza artificiale e la crisi delle garanzie formali
L’avvento dell’intelligenza artificiale rende questa consapevolezza dirimente. Con contenuti, sintesi e decisioni elaborati o assistiti da sistemi algoritmici, la cristallizzazione dell’output finale rischia di non essere sufficiente a dimostrarne l’affidabilità.
Più radicalmente, l’AI mette in crisi alcuni dei presupposti attraverso i quali siamo tradizionalmente abituati a valutare la veridicità dell’informazione: l’attribuzione a una fonte, la riconoscibilità della forma e la possibilità di ricondurre il contenuto a un processo di produzione umano direttamente identificabile non costituiscono più, da sole, indicatori sufficienti della sua attendibilità. Anche la provenienza da una fonte istituzionale o la particolare forza di attestazione riconosciuta alla forma documentale non consentono, per ciò solo, di inferire la veridicità sostanziale dell’informazione rappresentata.
Testi, immagini, audio e video possono essere generati o alterati sinteticamente e possono entrare nei processi comunicativi di soggetti istituzionali, compresi i governi.
Viene così meno, o quantomeno si indebolisce, una delle scorciatoie cognitive tradizionalmente utilizzate per valutare l’informazione: assumere che la riconoscibilità della fonte, della forma o del soggetto produttore costituisca un indice sufficiente della sua veridicità.
Ricostruire fonti, processi e condizioni dell’output
In questo scenario, la provenienza formale dell’output non è sufficiente a dimostrarne la veridicità e diventa necessario poter ricostruire non soltanto la provenienza formale dell’informazione, ma anche le condizioni, i processi e le fonti attraverso i quali essa è stata generata, elaborata e resa disponibile.
La questione non è se conservare meglio, ma se governare in modo equilibrato l’intero ciclo di vita dell’informazione, affinché la conservazione non costituisca il primo momento in cui ci si interroga sulla sua efficacia come evidenza. È un passaggio di governance che merita di entrare direttamente nell’agenda strategica degli amministratori pubblici e privati.
























Partecipa alla community