Una busta chiusa è una semplice promessa: solo chi è autorizzato ad aprirla può leggerne il contenuto. Nella comunicazione digitale, questa promessa ci fa pensare innanzitutto a firewall, crittografia e diritti di accesso. Ma una domanda rimane spesso senza risposta: a quale diritto sono soggetti i vostri dati aziendali e chi può accedervi? Perché la comunicazione digitale è affidabile solo quanto l’infrastruttura su cui si basa.
Contratti, offerte, dossier del personale, fatture: oggi la corrispondenza aziendale passa attraverso piattaforme digitali. Questo crea processi più efficienti e servizi più orientati al cliente. Ma quando si sceglie uno strumento, raramente ci si pone una domanda: dove vengono memorizzati ed elaborati questi documenti e quale diritto si applica? Per i CISO e i responsabili IT e della conformità si crea così un punto cieco nel bel mezzo di un settore altamente regolamentato.
La sovranità digitale descrive la capacità di un’organizzazione o di uno Stato di agire nello spazio digitale, dall’infrastruttura alle competenze. La sovranità dei dati è la parte che vi riguarda nella vita di tutti i giorni: il controllo su dove si trovano i vostri dati, quale diritto si applica e chi può accedervi. Quattro sviluppi rendono il tema urgente.
In primo luogo, la situazione geopolitica: la «sovranità digitale» è passata da un termine tecnico a un punto all’ordine del giorno a livello di consiglio di amministrazione e di governo. In secondo luogo, il quadro giuridico: i fornitori con legami con gli Stati Uniti possono essere obbligati, in virtù del CLOUD Act statunitense, a fornire dati in seguito a un’ingiunzione giudiziaria nell’ambito di un procedimento penale, anche se i dati sono memorizzati al di fuori degli Stati Uniti. Diritti di accesso analoghi sono tuttavia previsti da molti Stati, Svizzera compresa. Nella pratica, però, gli attacchi informatici da parte della criminalità organizzata rappresentano uno scenario di minaccia molto più frequente. In terzo luogo, la regolamentazione: la legge svizzera riveduta sulla protezione dei dati e – a seconda della situazione – il GDPR pongono requisiti concreti; a seconda del settore possono aggiungersi ulteriori obblighi, ad esempio nel settore finanziario e sanitario, il segreto d’ufficio nell’amministrazione pubblica o il segreto professionale ai sensi dell’articolo 321 del Codice penale svizzero. In quarto luogo, le aspettative: la riservatezza è diventata un fattore di fiducia e di concorrenza, nei confronti di clienti, partner e autorità di vigilanza.
La sovranità non è una caratteristica singola, ma il risultato dell’interazione di tre livelli:
Solo quando tutti e tre i livelli sono presenti, la sovranità dei dati è più di una semplice promessa. Se uno di essi viene a mancare, l’intera struttura crolla.
Certificazioni e leggi non sono etichette di marketing, ma garanzie verificabili. La norma ISO/IEC 27001:2022 attesta un sistema di gestione della sicurezza delle informazioni certificato, ovvero processi e controlli documentati e sottoposti ad audit esterni, e non una singola caratteristica tecnica. L’audit ISAE 3000 attesta un’archiviazione inalterabile e conforme alla legge. La legge riveduta sulla protezione dei dati e il GDPR disciplinano il trattamento legittimo dei dati personali.
Per i responsabili decisionali ciò significa che un logo di marketing non sostituisce una prova documentata. Chiedete certificazioni, rapporti di audit e informazioni sulla vigilanza e verificate che siano aggiornati e pertinenti.
Un malinteso diffuso: si pensa che la sovranità dei dati significhi rinunciare a una tecnologia cloud performante. È vero il contrario. La domanda non è se si utilizza una cloud, ma a quali condizioni.
ePost dimostra come si possa fare. La piattaforma utilizza una tecnologia cloud moderna – la Google Cloud Platform nella regione svizzera di Zurigo –, ma nel rispetto delle condizioni quadro svizzere: i dati dei contenuti vengono memorizzati ed elaborati esclusivamente in Svizzera e conformemente al diritto svizzero. Sono crittografati durante la trasmissione e la memorizzazione. Ciò che è decisivo è la separazione: la gestione delle chiavi è affidata a ePost, non al fornitore della cloud. L’accesso del fornitore della cloud ai contenuti leggibili è escluso dal modello di sicurezza. Anche ePost non ha accesso libero: dopo la consegna, una lettera è leggibile solo dal destinatario. E l’accesso da remoto ai dati memorizzati da parte di persone esterne alla Svizzera è escluso sia tecnicamente sia contrattualmente.
E il CLOUD Act statunitense? Grazie a misure organizzative, tecniche e giuridiche, l’accesso da parte delle autorità statunitensi non è possibile; la segretezza della corrispondenza è garantita. In concreto si tratta della crittografia, della gestione separata delle chiavi, della localizzazione dei dati in Svizzera e di una procedura definita per le richieste delle autorità.
Tutto ciò è dimostrato esternamente: la piattaforma ePost è certificata secondo la norma ISO/IEC 27001:2022 ed è sottoposta ad audit ISAE 3000; per le prestazioni conformi all’ordinanza sulle poste si aggiungono una valutazione d’impatto sulla protezione dei dati presso l’IFPDT e la verifica da parte della PostCom. L’elenco dei subappaltatori è consultabile pubblicamente.
Come funziona tecnicamente questa protezione lo spiega l’articolo «Dove si trovano i vostri dati? Server e archiviazione dei dati in Svizzera» della ePost Academy. Cosa significa questo per la conservazione lo spiega l’articolo sull’archiviazione conforme alla legge.
Non è necessario visitare un centro di calcolo per valutare la sovranità. Sei criteri bastano per inquadrare un fornitore, indipendentemente da chi sia:
| Criterio di valutazione | A cosa prestare attenzione |
|---|---|
| Localizzazione dei dati | Dove i dati dei contenuti vengono memorizzati ed elaborati – non solo dove il fornitore ha la propria sede |
| Diritto applicabile | Quale diritto si applica e se il fornitore è soggetto a un diritto straniero con effetto extraterritoriale |
| Accesso ai dati in chiaro | Se il fornitore della cloud può visualizzare contenuti non crittografati |
| Controllo delle chiavi | Chi gestisce le chiavi e se ciò è separato dall’esercizio della cloud |
| Vigilanza e prove | Quali certificazioni, audit e rapporti di vigilanza sono documentabili |
| Subappaltatori | Se l’elenco è consultabile in modo trasparente e aggiornato |
Più chiare e verificabili sono le risposte, più sovrana è la soluzione.
La domanda su chi abbia accesso ai vostri dati aziendali non è un dettaglio tecnico, ma un orientamento strategico tra diritto, sicurezza e fiducia. Chi sceglie consapevolmente la sovranità dei dati e pone le domande giuste riduce i rischi e rafforza la fiducia di clienti e autorità di vigilanza. La sovranità non significa rinunciare alla tecnologia moderna, ma utilizzarla in un quadro giuridico, tecnico e organizzativo chiaramente definito.