Processo telematico e sicurezza dei sistemi, in un contesto geopolitico complicato

a cura di Francesco Tallaro • 28 settembre 2026

Con un violentissimo intervento pubblicato il 13 luglio 2026 sul Wall Street Journal [1], Marco Rubio, Segretario di Stato degli Stati Uniti d’America, ha promesso di smantellare – «mattone per mattone, se necessario» – la Corte Penale Internazionale, usando allo scopo tutti gli strumenti a disposizione del governo americano, lavorando spalla a spalla con ogni alleato con cui si possa fare causa comune.

La posizione dell’ex senatore di origine cubana – che ha evocato con orrore l’immagine di un militare, un poliziotto o un politico americano processato da una Corte con giudici selezionati da Paesi a caso, condannato in base a una norma internazionale non condivisa dagli Stati Uniti e detenuto a migliaia di miglia da casa – non può sorprendere. Non solo gli Stati Uniti non hanno sottoscritto lo Statuto di Roma del 17 luglio 1998, che ha creato la Corte sovranazionale, ma ne hanno sempre osteggiato, sotto ogni amministrazione, l’operato.  

Una leva inaspettata e potente si è rivelata la dipendenza della Corte dalle infrastrutture informatiche statunitensi.

Invero, un primo importante segnale di vulnerabilità dell’infrastruttura informatica della Corte si era manifestato nel giugno del 2020, allorché il presidente Donald J. Trump, al primo mandato presidenziale, ha emanato l’ordine esecutivo n. 13928 [2]. Tale provvedimento autorizzava i Dipartimenti di Stato e del Tesoro a colpire i funzionari della Corte coinvolti nelle indagini sui presunti crimini di guerra commessi in Afghanistan dal personale militare statunitense e dalle forze alleate. Esso prevedeva, tra le misure ritorsive, il divieto, per i soggetti sottoposti alla giurisdizione statunitense, di fornire fondi, beni e servizi a tali funzionari.  

Poiché tra i servizi vi sono, evidentemente, anche quelli informatici, l’ordine esecutivo ha svelato la fragilità strutturale di un’istituzione, la Corte Penale Internazionale, che si serviva, per la propria infrastruttura informatica (server e posta elettronica compresi), dei servizi forniti da società soggette alla legge federale americana, le quali erano tenute, in base al citato ordine esecutivo, a negare tali servizi ai funzionari bersaglio dell’iniziativa governativa, pena il rischio di incorrere esse stesse in sanzioni.

In quell’occasione, il rischio è rimasto in larga parte potenziale: le sanzioni colpirono la procuratrice Fatou Bensouda e un funzionario, ma già il 1° aprile 2021 il presidente Biden ha revocato il provvedimento [3].

Ma la questione si è riproposta, in termini ben più gravi, dopo i mandati d’arresto emessi dalla Corte il 21 novembre 2024 nei confronti del primo ministro israeliano, Benjamin Netanyahu, e dell’ex ministro della difesa, Yoav Gallant. Il 6 febbraio 2025, il presidente Trump, appena reinsediato, ha firmato l’ordine esecutivo n. 14203, che dispone il blocco dei beni dell’allora procuratore Karim Khan e consente di estendere la misura a chiunque fornisca supporto finanziario, materiale o tecnologico alla Corte o ai soggetti sanzionati [4]. Nel maggio successivo, il procuratore ha perso l’accesso alla propria casella di posta istituzionale, gestita su piattaforma Microsoft, ed è stato costretto a ripiegare su un servizio svizzero [5].

Nei mesi seguenti, le sanzioni sono state estese a sei giudici e a due procuratori aggiunti [6]. Quando poi, nel settembre del 2025, ha cominciato a circolare l’ipotesi di sanzioni rivolte all’intera istituzione [7], è emersa tutta la fragilità di un organismo che dipendeva, per ogni aspetto del proprio lavoro, da un fornitore soggetto a un ordinamento straniero, che può imporgli di interrompere il servizio o, in forza del Cloud Act [8], di consegnare i dati ovunque conservati. La Corte, infatti, si serviva dei prodotti Microsoft non solo per la posta e la videoscrittura, ma anche per il Project Harmony, la piattaforma di gestione delle prove basata sul cloud e sull’intelligenza artificiale [9].

A quel punto, dopo aver già iniziato a duplicare gli elementi di prova raccolti nel timore di un’interruzione del servizio, il 31 ottobre 2025 la Corte ha annunciato la sostituzione della suite Microsoft [10] con openDesk, pacchetto a codice sorgente aperto sviluppato da una società del governo federale tedesco, che integra componenti europei [11] e può essere installato nei centri di elaborazione dati dell’utente [12].

La migrazione, che non è stata solo un’opzione tecnica, ma una condizione di sopravvivenza istituzionale, si inscrive in un movimento più ampio, di cui è espressione la Declaration for European Digital Sovereignty, sottoscritta a Berlino il 18 novembre 2025 dagli Stati membri dell’Unione [13].

Alla vicenda non può essere indifferente il sistema di giustizia italiano.

La digitalizzazione della giurisdizione, accelerata dall’emergenza pandemica e dai fondi del PNRR, si è appoggiata in misura crescente sui prodotti di un unico fornitore statunitense, tanto nella giurisdizione ordinaria quanto in quella amministrativa.

Per la giustizia ordinaria, già nel 2020 il Ministero ha diffuso le licenze Microsoft Office 365 tra i magistrati e il personale degli uffici giudiziari [14]; successivamente, con il provvedimento del 10 marzo 2020, il Direttore generale dei sistemi informativi automatizzati ha individuato in Skype for Business e Teams gli strumenti per le udienze da remoto, e Teams è divenuto da allora la «stanza virtuale» della giurisdizione. Gli applicativi del processo civile e penale telematico sono sviluppati e gestiti dal Ministero, ma operano in un ambiente – sistema operativo, posta elettronica, videoconferenza, videoscrittura – che dipende in larga misura da quel fornitore.

Il passo più recente riguarda l’intelligenza artificiale. Dal 1° gennaio 2026 il Ministero ha reso disponibile ai magistrati togati, in via sperimentale e con facoltà di rinuncia, la licenza Microsoft 365 Copilot, integrata nel pacchetto Office del dominio giustizia [15]. Con la delibera del 22 luglio 2026, il Consiglio superiore della magistratura ha poi esteso l’impiego dello strumento ad attività che coinvolgono atti giudiziari, limitatamente alla fase analitica e ricostruttiva e fermo il divieto di utilizzarlo per la valutazione delle prove e la redazione dei provvedimenti [16].

Le garanzie su cui l’apertura si fonda – conservazione dei dati in centri situati in Italia, isolamento del tenant ministeriale, esclusione dell’uso dei dati per l’addestramento dei modelli – sono, tuttavia, garanzie contrattuali offerte dal fornitore, che non escludono la sua soggezione a un ordinamento straniero, che opera quale che sia il luogo in cui i server sono collocati.

La vicenda della Corte Penale Internazionale evidenzia, peraltro, che il rischio non si esaurisce nella sicurezza dei dati.

Già all’indomani dell’ordine esecutivo del febbraio 2025 era stato osservato che, quand’anche le prove raccolte dall’ufficio del Procuratore fossero state trasferite su un archivio autonomo, la Corte avrebbe comunque perduto le funzioni di intelligenza artificiale e di apprendimento automatico su cui la sua piattaforma si fondava, e che proprio l’investimento in tali tecnologie, esibito come segno di modernità, aveva creato un punto di vulnerabilità a disposizione di chi volesse indebolirla [17].

Lo stesso vale per Copilot, che non è un programma installato presso il Ministero, ma un servizio erogato dall’infrastruttura del fornitore: i dati si possono copiare, lo strumento che li elabora no. Quanto più l’attività giurisdizionale verrà a dipendere da quello strumento, tanto più la sua eventuale interruzione inciderà non sull’archivio, ma sul metodo di lavoro stesso; ed è per questo che, accanto alla ricerca di alternative tecnologiche, occorre assicurare che la funzione giurisdizionale possa proseguire anche quando lo strumento venga meno.

Il quadro non è diverso nella giustizia amministrativa.

Il processo amministrativo è integralmente telematico dal 1° gennaio 2017 e si svolge attraverso il SIGA, il sistema informativo gestito in autonomia dal Segretariato generale della giustizia amministrativa, il quale si approvvigiona delle licenze Microsoft mediante le convenzioni Consip [18]. Le udienze da remoto e le camere di consiglio da remoto si tengono su Microsoft Teams, secondo gli artt. 2, 3 e 9 delle specifiche tecniche per le udienze da remoto allegate al decreto del Presidente del Consiglio di Stato del 28 luglio 2021, così come modificate dal successivo decreto del 9 maggio 2025 [19].

Soprattutto, i sistemi e gli applicativi sono migrati in cloud – tappa indicata dallo stesso Segretariato generale tra le precondizioni dei progetti di intelligenza artificiale [20] – e l’infrastruttura su cui quella migrazione si è compiuta è, in larga parte, Microsoft Azure [21]: la dipendenza non riguarda, dunque, soltanto gli strumenti di produttività, ma lo strato su cui poggiano il fascicolo telematico e gli stessi sistemi di intelligenza artificiale in sperimentazione. È vero che l’addestramento e la sperimentazione di questi ultimi sono stati condotti esclusivamente su dati interni all’amministrazione; ma, nella prospettiva qui considerata, il punto decisivo non è a chi appartengano i dati, bensì chi controlli l’infrastruttura che li ospita.

L’ipotesi che gli Stati Uniti possano rivolgere contro la magistratura di un Paese alleato gli strumenti impiegati contro la Corte Penale Internazionale appare remota.

Non va trascurato, però, che il giudice amministrativo è chiamato con frequenza a decidere controversie in cui sono in gioco interessi strategici delle grandi imprese statunitensi. Qualche esempio: il TAR del Lazio ha confermato, pur riducendola, la sanzione di oltre un miliardo di euro inflitta dall’Autorità garante della concorrenza e del mercato ad Amazon per abuso di posizione dominante, e in particolare per aver favorito il proprio servizio di logistica [22]; il Consiglio di Stato, dopo un rinvio pregiudiziale alla Corte di giustizia, ha confermato la sanzione di oltre cento milioni di euro irrogata a Google per aver negato a un’applicazione di Enel X l’accesso ad Android Auto [23]; ancora, il TAR del Lazio ha sottoposto alla Corte di giustizia gli obblighi di iscrizione e contribuzione imposti dall’AGCOM ad Amazon, Google e Airbnb, poi giudicati contrari al diritto dell’Unione [24]; e davanti al giudice amministrativo si è svolto il contenzioso relativo alla gara del Polo Strategico Nazionale, il cloud della pubblica amministrazione, che si avvale anche dei servizi di Google, Microsoft e Oracle [25].

Il fornitore dell’infrastruttura del giudice appartiene, dunque, al medesimo mondo d’impresa sulle cui ragioni quel giudice è chiamato a pronunciarsi.

D’altra parte, la lezione della vicenda della Corte Penale Internazionale prescinde dalle intenzioni del singolo governo: un’istituzione giudiziaria la cui infrastruttura informatica è nella disponibilità di un soggetto sottoposto a un ordinamento straniero gode di un’indipendenza che può essere incisa in maniera rilevante da decisioni prese altrove. La Costituzione garantisce l’autonomia e l’indipendenza della magistratura ordinaria (art. 104) e l’indipendenza dei giudici delle giurisdizioni speciali (art. 108, secondo comma): occorre chiedersi se tali garanzie possano dirsi pienamente effettive quando il processo è ormai, in larga parte, telematico e il suo ambiente di esecuzione sfugge al controllo dello Stato.

Il Codice dell’amministrazione digitale, del resto, già impone alle pubbliche amministrazioni, nell’acquisizione dei programmi informatici, una valutazione comparativa che tenga conto delle soluzioni a codice sorgente aperto (art. 68 del d.lgs. 7 marzo 2005, n. 82). Non si tratta di abbandonare nell’immediato strumenti ormai consolidati, ma di predisporre una strategia di uscita, di assicurare la reversibilità delle scelte tecnologiche e di valutare seriamente, come ha fatto la Corte Penale Internazionale, alternative che restituiscano alla giurisdizione il controllo dei propri mezzi. La sicurezza dei sistemi, in un contesto geopolitico complicato, è anche questo.







[1] M. Rubio, Why We’re Dismantling the ICC, in The Wall Street Journal, 13 luglio 2026: https://www.wsj.com/opinion/why-were-dismantling-the-icc-0af0a8a6.

[2] Executive Order 13928 dell’11 giugno 2020, Blocking Property of Certain Persons Associated With the International Criminal Court: https://www.presidency.ucsb.edu/documents/executive-order-13928-blocking-property-certain-persons-associated-with-the-international.

[3] Executive Order 14022 del 1° aprile 2021, Termination of Emergency With Respect to the International Criminal Court: https://www.presidency.ucsb.edu/documents/executive-order-14022-termination-emergency-with-respect-the-international-criminal-court.

[4] Executive Order 14203 del 6 febbraio 2025, Imposing Sanctions on the International Criminal Court: https://www.presidency.ucsb.edu/documents/executive-order-14203-imposing-sanctions-the-international-criminal-court.

[5] T. Lingsma, How sanctions can weaponize US tech against the ICC, in JusticeInfo.net, 19 marzo 2026: https://www.justiceinfo.net/en/156691-how-sanctions-can-weaponize-us-tech-against-the-icc.html. Si noti che Microsoft ha sempre negato di aver sospeso i servizi alla Corte in quanto tale, ammettendo soltanto di aver «disconnesso» il funzionario sanzionato: cfr. L. Clark, Microsoft throws spox under the bus in ICC email flap, in The Register, 18 febbraio 2026: https://www.theregister.com/2026/02/18/microsoft_asks_uk_parliament_to_correct_record/.

[6] M. Quell, Cut off by their banks and even iced out by Alexa, sanctioned ICC staffers remain resolute, in Associated Press, 12 dicembre 2025: https://www.usnews.com/news/world/articles/2025-12-12/cut-off-by-their-banks-and-even-iced-out-by-alexa-sanctioned-icc-staffers-remain-resolute.

[7] J. Tridgell, Justice Recoded? Why It Matters that the International Criminal Court Embraced Open-Source Software and Ditched Microsoft, in EJIL: Talk!, 20 novembre 2025: https://www.ejiltalk.org/justice-recoded-why-it-matters-that-the-international-criminal-court-embraced-open-source-software-and-ditched-microsoft/.

[8] Clarifying Lawful Overseas Use of Data Act (CLOUD Act), approvato il 23 marzo 2018 quale Division V del Consolidated Appropriations Act, 2018, Pub. L. n. 115-141, 132 Stat. 1213: https://www.congress.gov/115/plaws/publ141/PLAW-115publ141.pdf. La legge, modificando lo Stored Communications Act del 1986, obbliga i fornitori di servizi di comunicazione elettronica e di cloud computing soggetti alla giurisdizione statunitense a conservare e a consegnare alle autorità federali, su ordine o mandato, i dati che si trovino nel loro possesso, custodia o controllo, indipendentemente dal luogo, negli Stati Uniti o all’estero, in cui siano conservati (18 U.S.C. § 2713). Essa riconosce al fornitore una limitata facoltà di chiedere l’annullamento o la modifica dell’ordine, quando l’interessato non sia cittadino o residente statunitense e la consegna esponga il fornitore al rischio di violare la legge di un Paese legato agli Stati Uniti da un apposito accordo (18 U.S.C. § 2703(h)), e disciplina la conclusione di tali executive agreements, che consentono ai governi stranieri di rivolgersi direttamente ai fornitori statunitensi per ottenere dati (18 U.S.C. § 2523).

[9] Project Harmony, avviato dall’Ufficio del Procuratore nel 2022, era il sistema integrato di gestione delle prove della Corte. Ne facevano parte OTP Link, piattaforma per la trasmissione delle prove digitali – anche in forma anonima – che integrava funzioni di intelligenza artificiale e di apprendimento automatico, sviluppata con Microsoft e Accenture (quest’ultima controlla, a sua volta, Avanade, società costituita insieme a Microsoft); eVault ed eDiscovery, sistemi di archiviazione centralizzata e di analisi delle prove basati sul cloud, affidati nel 2022, con un contratto quinquennale di 2,5 milioni di dollari, a RelativityOne, il cui titolare è partner di Microsoft per l’impiego dell’intelligenza artificiale generativa; il tutto ospitato su Microsoft Azure, per un costo di 1,2 milioni di dollari. Tra l’ottobre 2023 e l’ottobre 2024 OTP Link ha ricevuto 74.803 segnalazioni, per complessivi 401.488 file. Già prima dell’ordine esecutivo del febbraio 2025, funzionari della Corte avevano dichiarato che la quasi totalità delle prove era conservata nel cloud e che la perdita dell’accesso ad Azure avrebbe paralizzato le indagini. Cfr. B. Thorne, Artificial Sanctions: Potential Implications of US Sanctions on the ICC’s use of AI and Digital Evidence, in Opinio Juris, 25 febbraio 2025: https://opiniojuris.org/2025/02/25/artificial-sanctions-potential-implications-of-us-sanctions-on-the-iccs-use-of-ai-and-digital-evidence/.

[10] B. Thorne, ICC stops use of Microsoft: expert comment, University of Reading, 31 ottobre 2025: https://www.reading.ac.uk/news/2025/Expert-Comment/ICC-stops-use-of-Microsoft-expert-comment.

[11] Si tratta di Nextcloud, Open-Xchange e Jitsi.

[12] D. Robinson, International Criminal Court dumps Microsoft Office, in The Register, 31 ottobre 2025: https://www.theregister.com/2025/10/31/international_criminal_court_ditches_office/.

[13] M. Czerniawski, EU’s Digital Sovereignty and the Rights-Based Imperative: Linking Enforcement, Competences and Fundamental Rights, in Verfassungsblog, 3 dicembre 2025: https://verfassungsblog.de/digital-sovereignty-and-the-rights/.

[14] Ministero della giustizia, circolare 25 febbraio 2020, Diffusione licenze Microsoft Office per il personale in servizio presso il Ministero della giustizia e gli Uffici giudiziari: https://www.giustizia.it/giustizia/it/mg_1_8_1.page?facetNode_1=0_21&facetNode_2=4_10&contentId=SDC252080&previsiousPage=mg_1_8.

[15] Ministero della giustizia, Dipartimento per l’innovazione tecnologica della giustizia, nota informativa del 9 gennaio 2026, Avvio sperimentazione Microsoft Copilot 365: https://pst.giustizia.it/PST/resources/cms/documents/Nota_informativa_sperimentazione_Copilot_signed.pdf.

[16] Consiglio superiore della magistratura, delibera del 22 luglio 2026, Aggiornamento delle raccomandazioni sull’uso dell’intelligenza artificiale nell’amministrazione della giustizia, adottate con delibera dell’8 ottobre 2025: https://www.csm.it/portale/web/csm-internet/w/raccomandazioni-intelligenza-artificiale.

[17] B. Thorne, Artificial Sanctions, cit.

[18] Segretariato generale della giustizia amministrativa, determina n. 125 del 14 luglio 2020, affidamento, in adesione alla Convenzione Consip MSEA5, della fornitura integrativa “TRUE UP” di licenze d’uso Microsoft Enterprise Agreement: https://lawinsider.com/it/contracts/jcctTzkSl4P.

[19] Il testo consolidato è reperibile alla seguente pagina: https://www.giustizia-amministrativa.it/documents/20142/74204502/Tabella+dPCS+modifiche+norme+tecniche_TESTO+A+FRONTE+3.6.25.pdf/689160ad-5462-8275-27c6-4e9f74336ca2?t=1754060684529 .

[20] Segretariato generale della giustizia amministrativa, Servizio per l’informatica, Intelligenza artificiale e Giustizia amministrativa: strategie di impiego, metodologie e sicurezza, 4 ottobre 2024, par. 3, Precondizioni dell’avvio dei progetti di impiego delle tecnologie IA e sviluppi prefigurabili: https://www.giustizia-amministrativa.it/documents/20142/54520508/IA+per+GA+Report+Sito+GA+2024.pdf/dbd4b9ab-10cd-f2d9-0e97-637827f58cab?t=1728042100868.

[21] Segretariato generale della giustizia amministrativa, Contratto di appalto specifico per l’acquisizione di servizi su cloud Microsoft Azure mediante la fornitura di crediti “Azure monetary commit”, nell’ambito del sistema dinamico di acquisizione della pubblica amministrazione per la fornitura di prodotti e servizi per l’informatica e le telecomunicazioni (lotto 1, CIG 990615735D), stipulato con Telecom Italia S.p.A. (prot. n. 0037660 del 13 ottobre 2023), di durata fino all’esaurimento dei crediti e comunque non superiore a trentasei mesi dalla stipula (art. 2 S): https://trasparenza.cds.giustizia-amministrativa.it/documents/1284375/33524741/contratto+Lotto+1+Telecom+OK+controfirmato+cds.cds_pre.REGISTRO+UFFICIALE%28U%29.0037660.13-10-2023+%28002%29.pdf/b35ceaad-a5f3-9b10-2d01-4bb5879432b3?t=1698932731057.

[22] TAR Lazio, Sez. I, 2 settembre 2025, n. 15919, sul provvedimento AGCM del 30 novembre 2021 (caso A528 – FBA Amazon), che aveva irrogato una sanzione di circa 1,128 miliardi di euro; la sentenza ha escluso la maggiorazione del 50% applicata dall’Autorità. La sentenza è stata appellata e il Consiglio di Stato, con ordinanza del 13 gennaio 2026, ne ha sospeso l’esecutività.

[23] AGCM, provvedimento del 27 aprile 2021 (caso A529 – Google/compatibilità app Enel X Italia con sistema Android Auto); TAR Lazio, Sez. I, 18 luglio 2022, n. 10147; Corte di giustizia UE, 25 febbraio 2025, causa C-233/23, Alphabet e a.; Cons. Stato, Sez. VI, 29 ottobre 2025, n. 8398.

[24] Corte di giustizia UE, sez. II, 30 maggio 2024, cause riunite C-662/22 e C-667/22, Airbnb Ireland e Amazon Services Europe, e cause C-663/22, Expedia, C-664/22, Google Ireland, C-665/22, Amazon Services Europe, e C-666/22, Eg Vacation Rentals Ireland, su rinvio pregiudiziale del TAR Lazio.

[25] TAR Lazio, Sez. I-bis, 13 marzo 2023, n. 4338; Cons. Stato, Sez. V, 24 ottobre 2023, n. 9210.