Strategia · 6 min
La dipendenza felice? Perché l’Europa non lascerà gli hyperscaler nel 2026
Nessun attore europeo lascerà AWS, Azure o Google Cloud a breve termine. Cinque mosse per trasformare una dipendenza subita in una dipendenza governata.
Una decisione austriaca su Microsoft 365 Education, un caso Polytechnique tornato in primo piano, un accordo quadro comunque prorogato: la dottrina cloud europea avanza a zigzag. I CIO, dal canto loro, devono decidere adesso.
La sovranità digitale si gioca raramente nei grandi discorsi; si gioca nei contenziosi. Due dossier lo hanno ricordato questa primavera. In Austria, l’autorità per la protezione dei dati ha ritenuto che l’uso di Microsoft 365 Education violasse il GDPR, in particolare per l’impossibilità dei titolari del trattamento di controllare realmente i flussi di dati e la catena di subfornitura. In Francia, il caso della scelta di Microsoft da parte di Polytechnique è tornato in primo piano a inizio giugno, con la stampa specializzata che vi ha visto un precedente capace di rimescolare le carte per l’intero settore pubblico. Nello stesso tempo — ed è tutto il paradosso — l’accordo quadro che lega il ministero dell’Istruzione nazionale al fornitore americano veniva prorogato.
Il punto in comune di questi casi non è l’antiamericanismo che talvolta viene loro attribuito. È una questione di controllo effettivo: chi può accedere ai dati, in base a quale diritto, con quali garanzie opponibili? Dall’invalidazione del Privacy Framework in stile Schrems, ogni architettura di trasferimento poggia su valutazioni d’impatto che le autorità esaminano ormai riga per riga. Il diritto statunitense — FISA 702, CLOUD Act — resta applicabile ai fornitori americani ovunque siano ospitati i dati. Nessuna clausola contrattuale neutralizza una norma di applicazione necessaria straniera: è questa constatazione, puramente giuridica, che i regolatori cominciano a portare fino in fondo.
Sul fronte francese, la qualificazione SecNumCloud dell’ANSSI si impone progressivamente come la linea di demarcazione: al di là dei requisiti tecnici, essa impone un criterio di immunità dalle legislazioni extraterritoriali attraverso condizioni azionarie e di governance. La dottrina «cloud al centro» riserva in linea di principio i dati sensibili dello Stato alle offerte qualificate. Ciò che cambia nel 2026 è il contagio al di là dello Stato: operatori regolati, sanità, istruzione, enti locali — e, di riflesso, i loro fornitori. Per un vendor di software, essere distribuibile presso un fornitore di hosting qualificato, o in on-premise, diventa un argomento commerciale di primo piano, non una casella di conformità.
In primo luogo, mappare per criticità anziché per comodità: quali dati, quali trattamenti richiedono realmente un’immunità extraterritoriale? La risposta onesta è raramente «tutto», ma non è mai «niente». In secondo luogo, esigere la reversibilità fin dal contratto: formati aperti, export documentato, costi di uscita con un tetto massimo. In terzo luogo, cifrare con chiavi gestite in proprio quando il carico di lavoro resta presso un hyperscaler — tenendo a mente che la cifratura non protegge i dati in corso di elaborazione. In quarto luogo, costruire delle «sacche sovrane»: anziché una migrazione totale illusoria, isolare i casi d’uso critici su offerte qualificate o in on-premise, e accettare l’ibrido per il resto.
L’atto II del cloud di fiducia non sarà una rivoluzione improvvisa. Sarà un’accumulazione di decisioni, di gare d’appalto e di rinnovi contrattuali in cui, dossier dopo dossier, la questione del controllo effettivo peserà un po’ di più. Le organizzazioni che avranno preparato le proprie sacche sovrane decideranno con serenità. Le altre subiranno il calendario dei regolatori.
Strategia · 6 min
Nessun attore europeo lascerà AWS, Azure o Google Cloud a breve termine. Cinque mosse per trasformare una dipendenza subita in una dipendenza governata.
Regolamentazione · 6 min
Il regolamento è applicato dal 2 agosto. Il vero tema per i vendor europei non è più il testo, ma la stratificazione di NIS2, CRA, GDPR e AI Act.
Infrastruttura · 6 min
Modelli aperti maturi, GPU accessibili, vincoli crescenti: l’inferenza locale è diventata un’opzione di architettura razionale.
Prenotate un appuntamento: trasformiamo volentieri un articolo in una risposta al vostro caso specifico, con i vostri vincoli di hosting e di conformità.