Chat Control: le azioni concrete per aziende e professionisti

Negli articoli precedenti: i due dossier (deroga volontaria prorogata fino al 2028 con esclusione della crittografia end-to-end; regolamento permanente ancora in negoziato); le conseguenze pratiche per interessati e imprese; e la risposta alla domanda di fondo — l’obbligo di legge definisce la liceità, non la sicurezza, che è una proprietà dell’architettura. Chiudiamo con il piano d’azione.

Azione 1 — Mappare i canali di comunicazione e il loro regime

Il punto di partenza è un censimento onesto: quali canali usa davvero l’organizzazione — e-mail, messaggistica, chat di piattaforme collaborative, canali con clienti e fornitori, strumenti personali tollerati — e, per ciascuno, tre attributi: se è protetto da crittografia end-to-end (e quindi fuori dal perimetro di scansione, oltre che strutturalmente più riservato); chi è il fornitore e a quale giurisdizione risponde (il collegamento con la nostra serie sui fornitori americani è diretto); se il fornitore pratica il rilevamento volontario e con quali garanzie. Nella mappa vanno inclusi i canali “ombra”: la chat consumer usata dal commerciale con i clienti esiste, che la policy la preveda o no.

Azione 2 — Classificare: cosa può viaggiare dove

Come per i fornitori cloud, la regola operativa nasce dall’incrocio tra classificazione delle informazioni e regime del canale: le comunicazioni di classe riservata — trattative, dati sanitari, corrispondenza coperta da segreto professionale, know-how — devono transitare solo su canali cifrati end-to-end o su infrastrutture equivalenti sotto controllo dell’organizzazione; i canali in chiaro restano legittimi per ciò che è pubblico o interno a basso impatto. La matrice va tradotta in istruzioni semplici per le persone (“questo tipo di contenuto, su questo strumento”): la migliore architettura è vanificata dall’allegato riservato spedito via e-mail ordinaria per abitudine.

Azione 3 — Interrogare i fornitori e sistemare i contratti

Al fornitore di servizi di comunicazione vanno poste per iscritto domande precise: praticate il rilevamento volontario ai sensi della deroga? Su quali servizi e contenuti? Con quali tecnologie (confronto hash, classificatori di intelligenza artificiale), quali tassi documentati di falsi positivi, quale processo di revisione umana e quali tempi di conservazione delle segnalazioni? Le risposte alimentano la valutazione dei rischi e la scelta dei canali; il silenzio è anch’esso una risposta. Sul piano contrattuale valgono le clausole già viste nella serie sui fornitori: trasparenza, limiti d’uso, notifica ove lecita — cui si aggiunge, per i servizi rivolti anche a minori o al pubblico, l’attenzione alle evoluzioni sulla verifica dell’età, che potrebbe introdurre nuovi trattamenti di documenti identificativi da valutare con una DPIA dedicata.

Azione 4 — Le scelte architetturali

Il terzo articolo ha fissato il principio; qui la pratica. Per la messaggistica: adozione aziendale di strumenti cifrati end-to-end, con gestione centralizzata di dispositivi e account (la cifratura protegge il transito, non il telefono smarrito né l’account compromesso: servono MDM — Mobile Device Management —, autenticazione forte e regole di retention). Per la posta elettronica, che end-to-end di norma non è: cifratura a livello di messaggio per i contenuti critici (S/MIME, OpenPGP o soluzioni gestite equivalenti), oppure lo spostamento sistematico dei contenuti riservati dal corpo del messaggio a repository cifrati con link ad accesso controllato. Per i dati a riposo presso fornitori: la gerarchia già nota — la cifratura conta se le chiavi sono vostre. E un’avvertenza simmetrica a quella fatta per il cloud: la cifratura end-to-end ha costi funzionali (niente filtri antispam o DLP sul contenuto lato server, e-discovery più complessa); anche per questo si applica alle classi che lo giustificano, non indistintamente a tutto.

Azione 5 — Presidiare un dossier che non è chiuso

Il calendario dei prossimi mesi è denso: la decisione del Consiglio sugli emendamenti del Parlamento (tre mesi dal voto del 9 luglio: adozione, conciliazione o decadenza); la ripresa del negoziato sul regolamento permanente CSAR, che potrebbe reintrodurre — o archiviare definitivamente — gli obblighi di rilevamento e il client-side scanning; gli sviluppi sulla verifica dell’età. Il presidio di monitoraggio normativo che abbiamo raccomandato per il fronte USA vale identico qui: responsabilità assegnata, fonti qualificate, cadenza definita, riporto alla direzione. Le decisioni prese oggi — canali, strumenti, contratti — poggiano sul quadro del 9 luglio 2026; se quel quadro cambia, devono cambiare per processo, non per improvvisazione.

Conclusione della serie

Il voto sul Chat Control consegna alle imprese due verità complementari. La prima è rassicurante: il modello del controllo generalizzato delle comunicazioni, oggi, non ha i numeri — la scansione resta volontaria, la crittografia end-to-end è fuori dal perimetro, nessuna autorità legge le chat cifrate. La seconda è esigente: quella protezione è appesa a un emendamento passato per due voti, a una conferma del Consiglio ancora da venire e a un regolamento permanente ancora in trattativa. Tra le due verità c’è lo spazio della responsabilità del titolare: chi affida la riservatezza delle proprie comunicazioni alla sola cornice giuridica ha una protezione revocabile a maggioranza; chi la costruisce nell’architettura — cifratura, classificazione, canali governati, fornitori interrogati, monitoraggio — ha una protezione che nessun voto di misura può togliergli.

L’obbligo di legge dice cosa è lecito. La sicurezza dei dati, quella, resta un mestiere.

Glossario

Hash (confronto hash). L’hash è l’”impronta digitale” di un file: una sequenza di caratteri calcolata matematicamente, praticamente unica per quel contenuto — due file identici producono la stessa impronta. Nel confronto hash il fornitore non “guarda” le vostre foto: confronta le impronte dei file in transito con un archivio di impronte di materiale illegale già noto alle autorità; solo in caso di coincidenza scatta la segnalazione. Limite intrinseco: riconosce soltanto contenuti già schedati, mai contenuti nuovi.

Classificatori di intelligenza artificiale. Programmi addestrati su grandi quantità di esempi per riconoscere contenuti mai visti prima: un’immagine nuova, una conversazione dal tono di adescamento. A differenza del confronto hash, che verifica un’identità esatta, il classificatore esprime un giudizio di somiglianza — e come ogni giudizio può sbagliare: sono i “falsi positivi”, contenuti del tutto legittimi segnalati per errore e quindi sottoposti a occhi umani.

Mobile Device Management (MDM). Il sistema con cui l’azienda amministra a distanza gli smartphone e i tablet di lavoro: impone il blocco schermo e la cifratura della memoria, distribuisce solo le app approvate e — soprattutto — permette di cancellare i dati da remoto se il dispositivo viene perso o rubato. Serve perché la chat cifrata protegge il messaggio in viaggio, non il telefono dimenticato sul taxi con la chat aperta.

Regole di retention. Le regole che stabiliscono per quanto tempo messaggi e documenti vengono conservati prima della cancellazione automatica. Principio semplice: ciò che non c’è più non può essere rubato, letto o preteso da nessuno. Ed è anche un obbligo: il GDPR vieta di conservare i dati oltre il tempo necessario allo scopo.

S/MIME, OpenPGP. Due standard per cifrare (e firmare) la posta elettronica, trasformando la cartolina in busta sigillata: il messaggio diventa leggibile solo dal destinatario che possiede la chiave, non dai server che lo trasportano. S/MIME si basa su certificati rilasciati da autorità riconosciute ed è il più diffuso in ambito aziendale; OpenPGP su chiavi generate e scambiate direttamente dagli utenti.

Repository cifrato con link ad accesso controllato. Invece di allegare il documento alla mail, lo si deposita in un archivio cloud cifrato e si invia soltanto un collegamento: chi lo apre deve dimostrare la propria identità (credenziali, codice usa e getta). Il vantaggio è il controllo che l’allegato non dà: il mittente può revocare l’accesso anche dopo l’invio, vedere chi ha aperto il documento e quando, far scadere il link.

DLP — Data Leakage Prevention (“DLP sul contenuto lato server”). Sistemi che ispezionano ciò che esce dall’organizzazione — allegati, caricamenti su siti, messaggi — e bloccano o segnalano i contenuti riservati diretti verso destinazioni non autorizzate: un metal detector in uscita, per i documenti. “Lato server” significa che il controllo avviene sui sistemi centrali, che devono poter leggere il contenuto per ispezionarlo: se il contenuto è cifrato end-to-end, il server non lo vede e quel controllo non può funzionare. È il costo funzionale della cifratura citato nell’articolo.

E-discovery. L’attività di ricerca, raccolta e produzione di documenti e messaggi aziendali richiesta in un contenzioso, un’indagine o una verifica: “consegnate tutte le comunicazioni con il fornitore X degli ultimi tre anni”. Se tutto è cifrato con chiavi sparse tra le persone, ritrovare e produrre ciò che serve diventa lento e costoso: un altro motivo per riservare la cifratura forte alle informazioni che la giustificano, con una gestione ordinata delle chiavi.

Client-side scanning. La scansione “sul dispositivo”: il controllo del contenuto avviene direttamente sul telefono o sul computer dell’utente, un istante prima che la cifratura lo protegga. Formalmente la crittografia non viene “rotta”; nella sostanza viene svuotata, perché il messaggio è letto prima di entrare nella busta. È la tecnica che l’emendamento del 9 luglio 2026 esclude, con la formula — accorta proprio per questo — che protegge le comunicazioni cui la cifratura “è, è stata o sarà applicata”.