Home > Osservatorio Stato Digitale > Cultura Digitale > Orizzonti – Gli Editoriali OSD – Ottobre 2026

Orizzonti – Gli Editoriali OSD – Ottobre 2026

Di: Stefano Rossa

01/10/2026

Il memorandum di Trump “Expands Capabilities to Combat Transnational Cyber-Enabled Crime”. Ovvero la perdurante fatica della relazione fra (e del controllo del) pubblico (sul) privato nel contesto digitale. 

Vi è un passaggio lapidario molto noto, fra gli scritti di Carl Schmitt, che descrive la sovranità come potere di sospensione delle fisiologiche “regole del gioco”: «[s]ovrano è chi decide sullo stato di eccezione» (C. Schmitt, Teologia politica, ora in Id., Le categorie del ‘politico’, Il Mulino, Bologna, 2014, p. 33).

Nel contesto statale, la sovranità viene intesa tradizionalmente come l’esercizio monopolistico e legittimo della forza fisica – per parafrasare la celebre definizione weberiana di Stato; con la conseguenza che soltanto lo Stato può garantire la sicurezza pubblica, stabilendone il perimetro d’azione. Questo «“legittimo” totalitarismo di difesa dai pericoli» (come ha scritto U. Beck, La società del rischio. Verso una seconda modernità, Carocci, Roma, 2000, p. 105) viene (normalmente) attuato dallo Stato, nell’ambito dei propri confini, dai suoi apparati di polizia, e al di fuori di essi, dalle forze armate. E soltanto le forze di polizia e le forze armate posso esercitare tale attività, poiché essa rappresenta, in un contesto democratico, la sublimazione del bilanciamento fra l’interesse pubblico e gli interessi privati, fra autorità e libertà, fra sicurezza e tutela dei diritti.

Gli studi della dottrina hanno messo in evidenza come il generale processo di digitalizzazione stia incidendo fortemente sulla società e sul funzionamento delle istituzioni pubbliche, spingendo i poteri pubblici a doversi confrontare con questioni nuove, scaturite dalle dinamiche che si creano nel cyberspazio (cfr. ex multis L. Torchia, Regolazione e innovazione nel mondo digitale: un equilibrio dinamico, in “Orizzonti”: gli Editoriali dell’Osservatorio dello Stato Digitale, num. 3, giugno 2024, in https://s.uniupo.it/pjtl4; B. Carotti, Sicurezza cibernetica: avanguardia o tradizione?, in “Orizzonti”: gli Editoriali dell’Osservatorio dello Stato Digitale, num. 4, luglio 2024, in https://s.uniupo.it/x6kck). È sotto questa luce che occorre leggere, ad esempio, il rapporto fra pubblico e privato e la difficoltà che, nel contesto tecnologico, il primo ha nei confronti del secondo; soprattutto se questi coincide con una grande società produttrice di tecnologia. Se è il privato a realizzare e gestire le infrastrutture tecnologiche, grazie alle quali le stesse istituzioni pubbliche esercitano la propria azione, è intuitivo che i rapporti di forza che ivi emergono sono impari, sbilanciati a sfavore del pubblico. Rapporti di forza che connotano così le azioni che le Istituzioni pubbliche si sforzano di apportare nel settore della cybersicurezza.

In questo ambito gli Stati membri dell’Unione europea hanno seguito una strada tradizionale fortemente incentrata sul rispetto dello stato di diritto: hanno adottato il modello delle Agenzie. Il che significa che i Paesi UE, dando séguito alla disciplina unionale, hanno istituito nel proprio ordinamento un apposito soggetto pubblico incaricato di occuparsi delle tematiche della cybersicurezza; in Italia, come noto, con D.-L. n. 82/2021, convertito con modificazioni dalla L. n. 109/2021, è stata istituita l’Agenzia per la Cybersicurezza Nazionale (ACN); in Francia è presente l’Agence nationale de la sécurité des systèmes d’information (ANSSI); in Germania il Bundesamt für Sicherheit in der Informationstechnik (BSI); in Belgio il Centre pour la Cybersécurité Belgique (CCB); e via enumerando. Senza pretese di approfondire la questione, il modello delle agenzie nazionali competenti per la cybersicurezza, imposto dalla (ora abrogata) Direttiva NIS 2016/1148/UE (artt. 7 e 8), rispecchia l’esigenza di delineare uno strumento pubblico in grado di intervenire nello specifico ambito di riferimento – in questo caso: la cybersicurezza – al fine di perseguire l’interesse generale della collettività. E nel fare ciò, per rimanere sull’esempio italiano, oltre a essere interconnessa all’ENISA (l’Autorità UE per la cybersicurezza), fra le numerose funzioni attribuitele, e oltre a essere l’Istituzione al quale i soggetti “essenziali” e “importanti” (ai sensi dell’art. 23 Direttiva (UE) NIS2 2022/2555) devono obbligatoriamente notificare gli eventuali incidenti o attacchi cyber subiti, l’ACN ha il compito di coordinare tutti gli attori pubblici e privati che operano nel contesto di cybersicurezza, anche tramite la promozione e l’attuazione di azioni congiunte con essi (cfr. art. 7, co. 1, D.-L. n. 82/2021, conv. L. n. 109/2021). Questo coordinamento, però, è un riflesso della più ampia funzione amministrativa di cybersicurezza: poiché, come i Maestri hanno insegnato, l’attività del soggetto pubblico per antonomasia, l’Amministrazione, consiste «nell’esercizio di un potere attribuito ad un altro soggetto, o anche di un potere proprio, ma in vista di interessi non propri (o, almeno, non esclusivamente propri)» (E. Casetta, voce Attività amministrativa, in Dig. disc. pubbl., UTET, Torino, 1987, p. 527), tale funzione amministrativa di cybersicurezza non può che essere esercitata da un’Amministrazione, da un soggetto pubblico: l’ACN – la quale decide ed agisce assumendosi la responsabilità di quanto avviene. A riprova di ciò, si consideri che il processo di reclutamento dell’ACN si basa sul principio del concorso pubblico. Meccanismo che mira ad assumere con imparzialità i migliori professionisti, ma che – soprattutto nell’ambito del digitale e della cybersicurezza – sconta importanti criticità, su tutte la debole attrattività economica che ha il settore pubblico rispetto a quello privato. Questa circostanza comporta, pertanto, che venga instaurata necessariamente una relazione collaborativa con il soggetto privato, proprio per colmare la fisiologica asimmetria fra saperi che connota il mondo della tecnologia digitale. Tale rapporto collaborativo, però, deve essere incentrato sul perseguimento dell’interesse pubblico e, come poc’anzi sottolineato, deve essere ben chiaro “chi fa cosa” fra il pubblico e il privato.

L’esigenza di riequilibrare l’asimmetria fra pubblico e privato nell’ambito della cybersicurezza è sentita anche al di fuori dei confini europei, e ciascun Paese cerca di darvi risposta in modo sartoriale ma diversificato.

Nell’agosto di quest’anno, ad esempio, l’Amministrazione Trump ha adottato il memorandum presidenziale Expands Capabilities to Combat Transnational Cyber-Enabled Crime (12 agosto 2026, consultabile in https://s.uniupo.it/ud0h0).  Questo atto traccia un cambio di direzione nei rapporti fra il Governo e i privati rispetto a quella fino a ora seguita: il memorandum, infatti, espressamente e formalmente autorizza soggetti privati a compiere operazioni offensive di cybersicurezza per conto degli Stati Uniti d’America – stabilendo schmittianamente una significativa eccezione alle “regole del gioco”, per le quali questo tipo di attività sono fisiologicamente prerogativa di soggetti pubblici.

Citando espressamente l’atto, la ratio di questo cambio di prospettiva sarebbe giustificata dalle circostanze fattuali: «[t]he American private sector is the most innovative and technologically advanced in the world, and its scale, speed, and capacity secure a critical offensive cyber advantage for the United States. […] Thus, it is the policy of the United States to use all instruments of national power, including the innovative capabilities of the private sector, to combat cybercrime.  By partnering with vetted United States companies subject to the direction and oversight of the Federal Government, we will enhance our ability to counter TCO threats and combat transnational cybercrime, fraud, and other predatory schemes against American citizens» (Section 1. Purpose).

Il meccanismo delineato dal memorandum prevede la creazione di un apposito programma gestito dal National Coordination Center (centro federale con a capo due direttori esecutivi, uno in rappresentanza del Ministero della Giustizia su designazione del Procuratore Generale e uno in rappresentanza del Ministero dell’Interno), che autorizza alcune imprese private a condurre due differenti tipologie di operazioni cyber nei confronti di gruppi criminali stranieri (foreign Cyber-Enabled Transnational Criminal Organizations – CE-TCOs): operazione a effetti cibernetici (Cyber Effects Operations) e operazioni di sorveglianza informatica (Cyber Surveillance Operations).

Le operazione a effetti cibernetici consistono, stando all’atto, in quelle attività «conducted in or through the interdependent network of information technology infrastructure that includes the Internet […] that results in the manipulation, disruption, denial, degradation, or destruction of information systems, networks, physical or virtual infrastructure controlled by information systems, or information resident thereon» (Section 4. Definitions, let. a); mentre le operazioni di sorveglianza informatica in quelle attività «conducted in or through the interdependent network of information systems that includes the Internet […] for the primary purpose of collecting information or intelligence […] from information systems, networks, physical or virtual infrastructure controlled by information systems, or information resident thereon, with the intent to remain undetected» – le quali possono pertanto includere attività strumentali alle operazione a effetti cibernetici (Section 4. Definitions, let. d).

Come anticipato, non tutte le imprese tecnologiche private potranno compiere tali operazioni, ma soltanto quelle statunitensi che, una volta selezionate, saranno ammesse a partecipare al programma. Una volta che esse entrano a farvi parte, la loro attività cyber offensiva sarà condotta «under the direction of the United States Government» (Section 4. Definitions, let. f), il quale si assume così la responsabilità dell’azione e del relativo risultato. Posto che il programma dovrà essere attuato conformemente alla Costituzione e alle leggi statunitensi (cfr. Section 2. Establishing the Program, b)), le società private coinvolte nel programma non potranno agire sulla base di un’ampia delega “in bianco”, poiché ogni loro attività offensiva dovrà essere specificamente approvata dai direttori esecutivi del programma; i quali non potranno in ogni caso autorizzare operazioni in grado di produrre risultati critici (Critical Outcomes), vale a dire attività che causano «the loss of life or serious injury; or rise to the level of use of force or armed attack under international law» (cfr. Section 4. Definitions, let. b).

In estrema sintesi è questo il meccanismo delineato dal memorandum in questione. Con questo atto, dunque, il Governo Federale degli Stati Uniti d’America ingloba nel proprio organico i soggetti privati ingaggiandoli formalmente come contrattisti del settore della cybersicurezza, e autorizzandoli li delega a condurre attività offensive e di sorveglianza contro i gruppi cyber criminali transnazionali.

Sfruttando la velocità di reazione del privato, le sue risorse tecnologiche di mercato e, soprattutto, il suo alto livello di professionalità, l’Esecutivo stelle e strisce ha impresso una notevole accelerata al sistema pubblico di cybersecurity statunitense, diminuendo la distanza con altri contesti internazionali nei quali – si pensi alla Russia o alla Corea del Nord – è noto ormai da tempo che gruppi privati di hacker (formalmente) indipendenti agiscano come longa manus del potere politico in carica in quel momento. Il caso nordamericano pare, però, essere circondato da garanzie giuridiche atte a consentire il rispetto dello stato di diritto – anche se è necessario attendere le modalità concrete di attuazione del programma che, stando al memorandum, sono attese entro l’inizio di ottobre 2026 (cfr. Section 3. Implementing Guidance).

La vicenda statunitense pone sul tavolo numerose questioni giuridiche, in particolare di diritto internazionale, che in questa sede non si intende affrontare – e in relazione alle quali si rimanda, per approfondimenti, a quanto scritto da S. Mele, L’offensiva cyber diventa pubblico-privata. La svolta americana e i nodi del diritto internazionale visti da Mele, in Formiche.net, 18 agosto 2026 (in https://s.uniupo.it/hjk66). Ciononostante, da essa emerge un profilo lapalissiano: il memorandum segna un cambio di paradigma dell’approccio statale alla cybersicurezza, la quale non viene vista più come un’attività (prevalentemente) difensiva, ma come un’attività (soprattutto) offensiva. Questa circostanza accende il riflettore sul progressivo allontanamento del modello USA da quello adottato dall’Unione europea: nel modello europeo, infatti, la collaborazione con il privato non si traduce, come in quello americano, nell’incorporamento dei privati a fini cyber-offensivi (idee al riguardo vi sono, specie in Italia, ma in riferimento al comparto militare e non a quello civile, come invece tracciato dal memorandum di Trump – cfr. disegno di legge “Minardo” A.C. 2607 del 18 settembre 2025); nell’Unione, invece, vi è una collaborazione con il privato incentrata sulla cyber-resilienza e sulla difesa, dovendo le imprese private prevenire eventuali cyber attacchi e incidenti, resistere a essi e notificare l’accaduto all’Autorità nazionale competente. E solo quest’ultima sarà chiamata, con i propri funzionari, a occuparsene.

L’allontanamento fra il modello europeo e quello statunitense pare essere, tuttavia, l’ennesimo sintomo della destrutturazione della funzione statale di monopolio dell’uso legittimo della forza. Riflesso, a ben vedere, della perdurante fatica che fanno i soggetti pubblici nel relazionarsi con i privati nel contesto della tecnologia digitale, nel tentativo di controllarli e di non farsi da essi controllare. Nella consapevolezza che il potere digitale ha la capacità di «erodere, implicitamente e silenziosamente, valori, principi e regole posti a base della convivenza civile e della coesione sociale» (L. Torchia, Potere digitale, Il Mulino, Bologna, 2026, p. 182), oltre che incidere sui diritti fondamentali (a riguardo A. Di Martino, Digitalizzazione e diritti fondamentali: quattro ipotesi di una possibile, ma non auspicabile, eterogenesi dei fini, in “Orizzonti”: gli editoriali dell’Osservatorio dello Stato Digitale, num. 17, ottobre 2025, in https://s.uniupo.it/ntsfj), lo sforzo pubblico di una relazione collaborativa con i privati è quanto mai necessario, ma è imprescindibile che l’eccezione schmittiana alle regole del gioco venga attuata unicamente per erigere un saldo argine contro il perseguimento di interessi particolari spacciati per interessi generali. Anche perché, se è vero che la digitalizzazione oggi è «una dimensione strutturale dell’azione statale» (P. Clarizia, La definitiva irreversibilità dello Stato digitale, in “Orizzonti”: gli editoriali dell’Osservatorio dello Stato Digitale, num. 19, dicembre 2025, in https://s.uniupo.it/1yhrs), come è stato sottolineato, in un contesto globale che richiede risposte sinergiche fra i diversi Paesi, le «pratiche da Stato-nazione sono sconsigliabili» (B. Carotti, Sicurezza cibernetica e stato-nazione, in Giorn. dir. amm., n. 5/2020, p. 641).