Il cloud act e la finzione della sovranità digitale
Il governo Meloni ci vende il polo strategico nazionale come il baluardo della sovranità tecnologica italiana, un progetto da 1,2 miliardi di euro che dovrebbe tenere i dati della pubblica amministrazione al sicuro dentro i confini nazionali. Peccato che la struttura portante sia fatta di tecnologia Microsoft, Oracle e Google, ovvero i tre hyperscaler americani che dominano il mercato globale del cloud. Il punto è che, per quanto i dati siano fisicamente conservati in data center italiani gestiti da TIM, Leonardo, CDP e SOGEI, le chiavi di cifratura, gli aggiornamenti di sicurezza, i contratti di manutenzione e persino l’architettura software dipendono da aziende soggette al Cloud Act statunitense. Questa legge permette al Dipartimento di Giustizia USA di ordinare ai fornitori di servizi cloud di consegnare i dati memorizzati sui loro server, indipendentemente da dove questi si trovino fisicamente. In pratica, abbiamo costruito una cassaforte italiana ma abbiamo lasciato la serratura in mano allo zio Sam. Non è sovranità, è comodato d’uso con diritto di ispezione da parte di una potenza straniera.
Chi controlla il PSN e chi ne paga il conto
Il polo strategico nazionale è presentato come una partnership pubblico-privato, ma la realtà è più sbilanciata di quanto si voglia ammettere. TIM fornirà l’infrastruttura di rete e i data center, Leonardo si occuperà della sicurezza cyber e dei sistemi critici, CDP metterà i soldi attraverso il suo fondo strategico e SOGEI fornirà il know-how sulla pubblica amministrazione. Dall’altra parte, Microsoft, Oracle e Google porteranno le loro piattaforme cloud: Azure, Oracle Cloud Infrastructure e Google Cloud Platform. Il problema non è tanto la presenza di questi attori, quanto il fatto che i contratti di servizio prevedono che siano loro a detenere il controllo operativo e amministrativo sulle piattaforme, anche quando queste sono deployate in ambienti cosiddetti “sovrani”. Inoltre, secondo fonti interne al dossier PSN raccolte da agenzie di stampa specializzate negli ultimi trenta giorni, i costi di licenza e di supporto tecnico peseranno per oltre il 60% del budget totale sull’arco di dieci anni, trasformando quello che doveva essere un investimento in autonomia in una dipendenza finanziaria strutturale da fornitori stranieri. È come se comprassimo una macchina italiana ma dovessimo pagare il meccanico tedesco ogni volta che si accende la spia del motore.
Cifratura con chiavi nazionali: un involucro vuoto
Uno degli argomenti più ripetuti dai sostenitori del PSN è che i dati saranno cifrati con chiavi nazionali, gestite da autorità italiane e quindi inaccessibili anche agli stessi fornitori di cloud. Questa affermazione, però, nasconde una verità scomoda: la cifratura end-to-end con chiavi gestite dal cliente è possibile solo se l’infrastruttura sottostante permette un vero controllo esclusivo sulle chiavi. Nei servizi cloud degli hyperscaler, anche quando si utilizzano funzionalità come bring your own key (BYOK) o hardware security module (HSM) dedicati, il provider mantiene comunque la capacità di accedere ai metadati, di gestire il ciclo di vita delle chiavi e di essere costretto per legge a collaborare con autorità straniere. Inoltre, come hanno dimostrato recenti analisi di esperti di crittografia indipendenti, qualsiasi backdoor inserita a livello di firmware o di hypervisor può vanificare la cifratura applicativa. Fidarsi delle promesse di sicurezza di Microsoft o Google è come affidare il diario segreto a un investigatore privato che lavora anche per la mafia: potrebbe non leggerti le pagine, ma certamente sa dove tieni il diario e può farti consegnarlo quando gli fanno comodo.
Alternative dal basso: il cloud che non chiede il permesso a Washington
Se davvero vogliamo sovranità tecnologica, non serve costruire un altro monopoli pubblico-privato che replica le stesse logiche di dipendenza dagli hyperscaler. Esistono già modelli alternativi, più economici, più trasparenti e realmente autonomi. Progetti come Nextcloud e OpenStack dimostrano che è possibile costruire infrastrutture cloud pubbliche e collettive senza dover chiedere il permesso a Satya Nadella o Larry Ellison. In Germania, il progetto Cloudreve sta venendo adottato da comuni e università per gestire storage e collaborazione in modo completamente self-hosted, con crittografia lato client e governance comunitaria. In Francia, la Etalab promuove l’uso di software libero e standard aperti per evitare il vendor lock-in, mentre in Spagna diverse amministrazioni locali hanno migrato i propri servizi su infrastrutture basate su Kubernetes aperto e distribuito su bare metal nazionale. Queste esperienze dimostrano che la sovranità non si compra con contratti da miliardi, si costruisce con codice aperto, comunità attive e volontà politica di non outsourcing strategico. Il PSN, invece, rischia di diventare l’ennesimo monumento allo spreco di denaro pubblico sull’altare dell’illusione tecnologica.
