Introduzione alla sovranità digitale nel cloud militare

Negli ultimi cinque anni la trasformazione digitale delle forze armate ha spinto i governi a migrare dati sensibili verso infrastrutture cloud gestite da fornitori internazionali. Questa tendenza ha messo in evidenza una nuova forma di sovranità: non è più sufficiente chiedere che i data center siano situati entro i confini nazionali, ma è necessario garantire il controllo delle chiavi di cifratura, la trasparenza dei contratti di servizio e la capacità di monitorare gli accessi in tempo reale.

Il risultato è una suddivisione del potere decisionale tra tre attori principali: il proprietario dei dati (di solito il ministero della difesa), il fornitore di cloud (che gestisce l’infrastruttura fisica e virtuale) e l’autorità di regolamentazione (che definisce le regole di accesso e di protezione). Quando questi ruoli non sono ben allineati, si aprono vulnerabilità che possono compromettere la sicurezza nazionale.

Le tre dimensioni della sovranità digitale

La sicurezza dei dati governativi si articola in tre problemi distinti:

    • Riservatezza: chi può leggere o decifrare le informazioni?
    • Disponibilità: il servizio resta attivo anche in caso di attacco o di decisione unilaterale del fornitore?
    • Integrità procedurale: le operazioni di gestione dei dati sono tracciabili e conformi alle policy?

Ognuna di queste dimensioni richiede misure tecniche e contrattuali specifiche, e nessuna può essere sostituita dall’altra.

Casi studio emblematici

Il satellite KA‑SAT e la dipendenza da fornitori esteri

Il progetto europeo KA‑SAT, finalizzato a fornire comunicazioni sicure per le forze armate, utilizza un’infrastruttura ibrida che combina terminali terrestri con una costellazione di satelliti a banda Ka. Nel 2024, un attacco di tipo “man‑in‑the‑middle” ha sfruttato una vulnerabilità nel firmware di un gateway fornito da un’azienda statunitense, consentendo l’intercettazione temporanea di messaggi criptati. Il caso ha dimostrato che, anche se i dati sono crittografati, la perdita di controllo su componenti hardware può minare la riservatezza.

Migrazione ucraina in cloud e problemi di disponibilità

Dopo l’invasione del 2022, il Ministero della Difesa ucraino ha trasferito gran parte delle proprie cartelle operative verso un provider europeo per garantire continuità operativa. Nel novembre 2024, il provider ha sospeso l’accesso a causa di una disputa contrattuale relativa al livello di servizio (SLA). La decisione ha lasciato le forze armate senza accesso a piani di missione critici per più di 48 ore, evidenziando la fragilità della disponibilità quando il fornitore detiene il potere di interruzione.

Interruzione di servizi nel settembre 2025

Un altro episodio significativo è stato l’interruzione programmata da un grande provider cloud nel settembre 2025, dovuta a un aggiornamento di sicurezza non comunicato anticipatamente. Il provider ha disattivato i nodi di elaborazione in due data center europei, causando un blackout di 12 ore per le piattaforme di comando e controllo di diversi paesi NATO. L’evento ha spinto la NATO a rivedere i criteri di “single point of failure” nei contratti di cloud.

Appalti cloud della NATO e standard di certificazione

Nel 2023 la NATO ha lanciato un programma di appalti per servizi cloud certificati “FedRAMP‑EU” e “EU‑Cloud‑Secure”. Il requisito principale è che i dati militari debbano rimanere entro la zona Euro, ma con l’obbligo di “key‑ownership” da parte dei soggetti nazionali. Fino a oggi, solo quattro fornitori hanno superato la valutazione, dimostrando la difficoltà di trovare partner che combinino capacità tecniche e rispetto delle norme sovrane.

Data center orbitali: la frontiera della sovranità

Le recenti proposte di data center orbitali, ovvero server installati su satelliti a bassa orbita, promettono una riduzione della latenza per le operazioni militari. Tuttavia, la governance di tali strutture è ancora incerta: chi controlla la chiave di decrittazione a bordo? Quali leggi si applicano a un server che attraversa più giurisdizioni in pochi secondi? Al momento, la Commissione Europea sta redigendo una bozza di “Regolamento sui data center spaziali” che dovrebbe introdurre obblighi di trasparenza e audit indipendenti.

Quadro normativo europeo

Le regole europee che disciplinano il cloud militare si basano su tre pilastri:

    • GDPR: sebbene il GDPR si applichi principalmente a dati personali, le clausole “privacy by design” vengono estese anche a dati sensibili di difesa, imponendo crittografia forte e limitazione del trasferimento fuori UE.
    • Direttiva NIS2: introduce obblighi di sicurezza per fornitori di servizi digitali critici, compresi i provider cloud che gestiscono infrastrutture militari. La direttiva richiede piani di risposta a incidenti entro 24 ore e audit annuali.
    • EU Cloud Rules (proposta): una normativa in fase di adozione che stabilirà criteri di “data sovereignty” obbligatori per i contratti di difesa, includendo la clausola di “key‑ownership” e la possibilità di revocare l’accesso al provider in caso di violazione.

Queste normative, sebbene non specifiche per la difesa, creano un contesto legale in cui i governi possono imporre condizioni più stringenti ai fornitori.

Best practice per le forze armate

Per ridurre i rischi, gli organi militari dovrebbero adottare le seguenti misure operative:

    • Implementare cifratura end‑to‑end con chiavi gestite internamente e custodite in hardware security module (HSM) certificati.
    • Stipulare contratti con clausole di right‑to‑terminate che prevedano la migrazione dei dati entro 30 giorni in caso di interruzione del servizio.
    • Effettuare audit di sicurezza indipendenti almeno una volta all’anno, includendo test di penetrazione su componenti hardware forniti.
  • Adottare una architettura multicloud che distribuisca i carichi critici su almeno due fornitori diversi, evitando il “single