Introduzione

Nel panorama attuale le organizzazioni si affidano sempre più a sistemi digitali complessi per produrre, conservare e trasmettere informazioni. La firma digitale e la marca temporale sono gli strumenti tradizionali con cui si tenta di garantire l’affidabilità di un documento informatico, ma la loro capacità è limitata al solo riconoscimento dell’origine del file. L’affidabilità reale dipende da una molteplicità di elementi – dati di input, configurazioni di sistema, parametri di esecuzione e condizioni ambientali – che spesso rimangono invisibili al fruitore del documento.

Limiti della firma digitale e della marca temporale

La firma digitale e la marca temporale attestano che un PDF è stato creato da una determinata entità in un preciso momento. Tuttavia, non forniscono alcuna informazione sulla correttezza del software che ha prodotto il file, sulla integrità dei dati sorgente o sulla validità dei parametri di calcolo. In un contesto dove i processi sono distribuiti su ambienti cloud, microservizi e pipeline automatizzate, tali certificazioni risultano insufficienti per dimostrare che il risultato sia privo di errori.

Il documento digitale come “snapshot”

Un documento statico, ad esempio un PDF firmato, può essere considerato una fotografia di uno specifico stato dell’informazione. Questa fotografia è estratta da un contesto applicativo più ampio che comprende:

    • logiche di business implementate nel codice
    • variabili d’ambiente e configurazioni di runtime
    • meccanismi di autorizzazione e audit
    • interazioni con database, API esterne e sistemi di terze parti

La fotografia non conserva, per sua natura, questi elementi né permette di ricostruirli successivamente.

Esempio pratico: PDF di un prospetto finanziario

Supponiamo che un’azienda generi un prospetto finanziario mediante un foglio di calcolo o un’applicazione di business intelligence. Dopo aver verificato i dati, il file viene esportato in PDF, firmato digitalmente e conservato secondo le norme di archiviazione digitale. Questo procedimento stabilizza l’output e ne attesta la provenienza, ma non consente di verificare:

    • se le formule applicate fossero corrette
    • se i dati di input fossero integri e completi
    • se il codice che ha gestito il calcolo fosse privo di bug o manipolazioni

Di conseguenza, il PDF non è in sé inaffidabile, ma risulta insufficiente a dimostrare l’affidabilità dell’intero processo produttivo.

Distinzione tra autenticità del documento e affidabilità del processo

L’autenticità riguarda la verifica dell’identità del firmatario e la conservazione dell’integrità del file. L’affidabilità, invece, richiede la dimostrazione che l’intero workflow – dati, software, configurazioni e ambiente – sia stato corretto e privo di manipolazioni. Queste due dimensioni rimangono separate e, se non collegate, l’affidabilità complessiva dell’informazione rimane dubbia.

Dal analogico al digitale: cambiamenti di paradigma

Nel documento analogico la relazione tra l’artefatto e le attività che ne determinano la modifica è più immediata: un’inchiostro su carta è modificato direttamente dall’operatore. Nel digitale, invece, le variazioni possono derivare da componenti tecniche invisibili all’utente, come aggiornamenti di software, modifiche di configurazione o errori di sistema. Pertanto, il documento digitale non è più la fine del processo, ma una rappresentazione di un risultato che dipende da una catena di fattori tecnici.

L’impatto dei sistemi automatizzati e dell’intelligenza artificiale

Con l’avvento dell’IA, l’output non dipende più solo da un input umano, ma anche da modelli di machine learning, parametri di addestramento, versioni di algoritmo e risorse computazionali. Un cambiamento anche minimo nella configurazione di un modello può alterare drasticamente il risultato, senza che l’utente ne sia consapevole. In questi scenari, la sola certificazione del documento finale è incapace di garantire l’assenza di vizi nella generazione.

caso studio: Horizon e il Post Office

Il caso più emblematico è lo scandalo del Post Office britannico, legato al sistema informatico Horizon di Fujitsu. Per anni le discrepanze contabili registrate dal sistema sono state attribuite ai dipendenti delle filiali, provocando numerose condanne. Le successive indagini hanno rivelato bug, errori di calcolo e anomalie di configurazione nel software Horizon. Nonostante i documenti contabili fossero firmati e marcati temporalmente, la mancanza di visibilità sulle condizioni tecniche ha reso impossibile considerare quegli output come prove affidabili.

Implicazioni giuridiche dell’immodificabilità

La normativa italiana ed europea prevede l’immodificabilità come requisito di valore probatorio per i documenti informatici. Tuttavia, tale requisito si riferisce a una specifica configurazione documentale (cioè al file digitale) e non all’immutabilità ontologica del documento o delle condizioni che ne hanno determinato la creazione. In altre parole, preservare l’integrità di un PDF non equivale a preservare l’integrità del processo che lo ha prodotto.

Verso una prova completa del processo

Per superare il gap tra autenticità del documento e affidabilità del processo è necessario:

    • registrare e conservare i dati di input (dataset, parametri, versioni)
    • documentare le configurazioni di sistema (software, microservizi, ambienti di esecuzione)
    • archiviare i log di esecuzione e le tracce di audit che dimostrino il percorso di trasformazione
    • applicare marche temporali sia al documento finale sia alle componenti critiche del workflow

Solo attraverso una “catena di custodia digitale” completa è possibile ricostruire, a posteriori