Risposta diretta. La sovranità digitale non è dove risiedono i dati. È la capacità di un’organizzazione di capire, contestare e reindirizzare ciò che i propri sistemi — inclusi quelli di intelligenza artificiale — stanno decidendo. Delegarla all’IT significa che il vertice perde il contatto con ciò che viene automatizzato. Non è debito tecnico: è perdita di governo.
TL;DR
- La sovranità digitale non si esaurisce nella localizzazione dei dati o nel controllo dell’infrastruttura: questi sono presupposti, non la sostanza.
- Il rischio reale è perdere la capacità di sapere cosa fa un sistema e di intervenire quando devia dal comportamento atteso.
- Quando solo CIO e CTO presidiano il “controllo”, il consiglio di amministrazione perde consapevolezza di ciò che è stato automatizzato, delegato o vincolato a un fornitore.
- È una questione di governance, rischio e accountability — non solo di compliance.
- Se non puoi verificare cosa decide il tuo sistema AI né correggerne la rotta, hai esternalizzato la decisione, non la tecnologia.
Molte organizzazioni trattano un sistema di intelligenza artificiale come una scatola nera con una checklist attorno. Dati ospitati nel luogo giusto, infrastruttura sotto controllo, contratti passati al vaglio del legale. Pratica chiusa. Non lo è. La domanda a cui quella checklist non risponde è semplice: quando l’algoritmo inizia a comportarsi diversamente da come previsto, chi se ne accorge, e chi ha l’autorità per fermarlo?
Cos’è davvero la sovranità digitale?
La sovranità digitale è la capacità di un’organizzazione di mantenere il governo effettivo sui propri sistemi informativi e decisionali: sapere cosa fanno, comprenderne la logica, contestarne gli esiti e modificarne la rotta quando il contesto cambia. Non è un attributo dell’infrastruttura. È una capacità organizzativa.
La confusione più diffusa la riduce a una questione di localizzazione: dove sono i dati, in quale cloud, sotto quale giurisdizione. Sono domande legittime, ma sono il presupposto, non il contenuto. Un dato conservato nel data center corretto, elaborato da un modello che nessuno in azienda è in grado di interrogare, non è un dato governato. È un dato collocato bene.
Perché la localizzazione dei dati non basta?
Perché risponde a una sola delle domande che contano. Sapere dove risiede un’informazione non dice nulla su cosa il sistema ne fa, su quale logica applica, su come quella logica evolve nel tempo. Un modello di machine learning deriva: i dati di input cambiano distribuzione, il comportamento si sposta, e un sistema che funzionava correttamente sei mesi prima può produrre esiti diversi senza che nulla, nell’infrastruttura, segnali il cambiamento.
La localizzazione è statica. Il comportamento di un sistema AI è dinamico. Presidiare il primo elemento e ignorare il secondo produce esattamente l’illusione di controllo più pericolosa: quella basata su ciò che è facile misurare invece che su ciò che conta governare.
Chi deve presidiare la sovranità digitale in azienda?
Non solo l’IT. È il punto cieco più costoso. È comodo affidare la sovranità digitale a CIO e CTO: hanno le competenze tecniche, parlano il linguaggio dei sistemi, sembrano i destinatari naturali del problema. Ma quando il presidio si ferma alla funzione tecnica, il consiglio di amministrazione perde progressivamente il contatto con ciò che l’organizzazione ha automatizzato, delegato a terzi o vincolato a un fornitore.
La conseguenza non è teorica. Un organo di vertice che non sa quali decisioni i propri sistemi stanno prendendo — su clienti, dipendenti, accesso al credito, allocazione di risorse — non è nella posizione di rispondere quando quelle decisioni vengono contestate. E l’accountability, nel modello europeo, è precisamente la capacità di rispondere: dimostrare chi ha deciso, con quale processo, con quale presidio. Una responsabilità che non si delega alla funzione IT insieme al sistema.
Sovranità digitale e accountability: qual è il legame?
Sono la stessa cosa vista da due angolazioni. L’accountability richiede di poter dimostrare, in qualsiasi momento, che ogni decisione rilevante è stata governata. La sovranità digitale è la precondizione tecnica e organizzativa che rende quella dimostrazione possibile: senza la capacità di ispezionare un sistema, ricostruirne la logica e intervenire sui suoi esiti, l’accountability è un archivio di documenti che descrive un governo che non esiste più.
Il Regolamento (UE) 2016/679 (GDPR) costruisce l’accountability come capacità dimostrabile, non come dotazione documentale. L’AI Act aggiunge, per i sistemi ad alto rischio, l’obbligo di una supervisione umana effettiva — non nominale. Entrambi presuppongono ciò che la sovranità digitale descrive: un’organizzazione che sa cosa fanno i propri sistemi e può cambiarne la rotta. Dove quella capacità manca, la conformità è apparente.
Il vero rischio: perdere il governo senza accorgersene
Il rischio non è un guasto visibile. È la deriva silenziosa. Un sistema che si sposta gradualmente dal comportamento atteso, senza che nessuno lo segnali, fino a quando il danno — reputazionale, sanzionatorio, operativo — è già reale. In quel momento, il controllo si scopre essere stato un’illusione: c’era la percezione del governo, non il governo.
Chi non è in grado di verificare cosa decidono i propri sistemi, né di correggerne la rotta quando il contesto cambia, non ha esternalizzato una tecnologia. Ha esternalizzato la capacità di decidere. Nel breve periodo è una semplificazione operativa. Nel lungo periodo è una perdita di autonomia: l’organizzazione smette di essere il soggetto che decide e diventa quello a cui le decisioni accadono.
La domanda che un consiglio di amministrazione dovrebbe porsi non è “dove sono i nostri dati?”. È: se domani dovessimo spiegare — a un’autorità, a un cliente, a noi stessi — cosa stanno decidendo i nostri sistemi e perché, saremmo in grado di farlo? Se la risposta richiede di chiamare il fornitore, la sovranità digitale è già altrove.
Dottor Ivano Pecis DPO/RPD Consulente Privacy
