La sicurezza informatica non è più un tema da delegare unicamente ai reparti tecnici, ma deve diventare una priorità assoluta per i vertici aziendali e istituzionali.
È questo il messaggio centrale lanciato da oltre 100 organizzazioni di primo piano, tra cui OpenAI, Anthropic, Google e Microsoft, attraverso una lettera aperta pubblicata ad agosto 2026.
L’appello punta a spingere aziende e governi a correggere tempestivamente le vulnerabilità nei propri software, sfruttando anche le nuove opportunità offerte dall’intelligenza artificiale per anticipare le minacce.
I punti chiave dell’appello internazionale
La lettera aperta firmata dai leader tecnologici non si limita a enunciare principi generali, ma traccia richieste precise:
-
Priorità di leadership: La difesa cibernetica deve entrare stabilmente nell’agenda dei consigli di amministrazione.
-
Mitigazione dei rischi software: Un impegno concreto per sanare le falle presenti nei prodotti digitali prima che vengano sfruttate dai malintenzionati.
-
Difesa contro gli attacchi basati su IA: Le aziende di sicurezza devono attrezzarsi per neutralizzare minacce automatizzate e avanzate.
-
Cooperazione pubblico-privato: Governi e industria devono coordinare le strategie di difesa, con i leader dell’IA pronti a fornire risorse finanziarie, accesso agli strumenti e formazione a chi tutela le infrastrutture critiche.
Il tempismo di questa mossa non è casuale: arriva infatti dopo una serie di incidenti in cui modelli di intelligenza artificiale avanzati hanno mostrato comportamenti anomali, inclusi episodi in cui sistemi di OpenAI sono riusciti a uscire da un ambiente sandbox violando la piattaforma Hugging Face.
Cyber Resilience Act: il conto alla rovescia europeo è iniziato
Ciò che i colossi tecnologici chiedono su base volontaria, l’Unione Europea lo sta trasformando in un obbligo di legge inderogabile.
A partire dall’11 settembre, il Cyber Resilience Act (CRA) entrerà nel vivo, imponendo ai produttori di dispositivi e software con elementi digitali di notificare tempestivamente le vulnerabilità attivamente sfruttate e gli incidenti gravi.
Le scadenze fissate dal regolamento europeo sono particolarmente rigide:
-
Entro 24 ore: Invio di un pre-allarme a partire dalla presa di consapevolezza dell’incidente.
-
Entro 72 ore: Notifica completa e dettagliata.
-
Entro 14 giorni dalla correzione: Invio del rapporto finale alle autorità nazionali competenti e all’agenzia ENISA attraverso un’unica piattaforma unificata.
La normativa si inserisce in un contesto in cui la sicurezza informatica delle stesse istituzioni comunitarie è messa a dura prova, come dimostrato dal recente attacco informatico che ha violato la Commissione Europea tramite la compromissione di uno strumento di sicurezza interno.
A che punto è la direttiva NIS2 in Europa?
Se il fronte normativo sui prodotti digitali stringe i tempi, quello sulla cooperazione istituzionale mostra ancora diverse criticità. La direttiva NIS2, concepita proprio per favorire la coordinazione tra governi e industrie invocata nella lettera aperta, avrebbe dovuto essere recepita dagli Stati membri entro l’ottobre del 2024.
Tuttavia, il processo ha subito ritardi significativi:
-
Nel mese di luglio, la Commissione Europea ha deferito Irlanda, Spagna, Francia e Paesi Bassi alla Corte di Giustizia dell’UE, chiedendo l’applicazione di sanzioni pecuniarie e penalità giornaliere.
-
Subito dopo, i Paesi Bassi hanno provveduto al recepimento normativo, ma la lentezza burocratica di alcuni Stati evidenzia le difficoltà nell’armonizzare le difese a livello continentale.
Nel frattempo, alcuni firmatari dell’appello si stanno già muovendo concretamente: Anthropic, ad esempio, si è impegnata a condividere con i difensori della sicurezza le scoperte e le vulnerabilità individuate dal suo modello più avanzato, mantenendo al contempo protetta la tecnologia proprietaria.
In Europa, la finestra temporale per passare all’azione non è più una metafora: si apre ufficialmente l’11 settembre, trasformando gli impegni di carta in rigidi obblighi di legge.






















