Note operative
Note operative.
Guide e approfondimenti dal campo: dati, AI operativa e conformità nei settori critici. Senza gergo, senza promesse.
-
Macchine con IA alto rischio: la presunzione di conformità è provvisoria
Dal 27 luglio la presunzione di conformità del regolamento macchine copre anche l’IA alto rischio: le norme AI Act a cui si appoggia non sono ancora in Gazzetta.
-
Dispositivi medici: quando scadono davvero il fascicolo tecnico e il foglio cartaceo
Il regolamento (UE) 2017/745 fissa il 2027 e il 2028 per i dispositivi legacy; il regolamento (UE) 2025/1234 estende le istruzioni per l’uso elettroniche.
-
Passaporto della batteria: cosa resta segreto industriale dal 18 febbraio 2027
Regolamento (UE) 2023/1542, art. 77 e allegato XIII: la chimica generale della cella è pubblica, la formulazione dettagliata no. Il confine va tracciato ora.
-
Passaporto digitale di prodotto: cosa sarete obbligati a rendere pubblico (e come non pubblicare i segreti)
ESPR: il passaporto digitale di prodotto rende pubblici dati tecnici, categoria per categoria. Cosa classificare come segreto industriale, e da quando.
-
MiniCPM5-2B: nominare gli otto dataset non basta all’AI Act
OpenBMB dichiara nel frontmatter di MiniCPM5-2B otto dataset di addestramento per nome: li abbiamo verificati uno per uno, esistono tutti e sono pubblici. Ma l’AI Act esenta l’open source solo dalle lettere a) e b) dell’articolo 53: la politica sul diritto d’autore e la sintesi dei contenuti restano dovute.
-
FrontierView a Oxford Economics: 28 dichiarazioni sull’IA per chi vende, 4 per chi compra
Il 27 agosto 2026 FiscalNote cede FrontierView a Oxford Economics: nell’Equity Purchase Agreement depositato alla SEC, la Section 3.19(o) fa giurare al venditore l’inventario di ogni AI Tool nei prodotti e il diritto su ogni Training Dataset, «scraped or harvested datasets» compresi.
-
D.lgs. 134/2024: l’elenco dei soggetti critici non si può leggere, per legge
Il decreto legislativo 134/2024 individua i soggetti critici con un elenco che l’articolo 8 esclude per legge dall’accesso: lo si apprende da una notifica privata, da cui partono anche i nove mesi per la valutazione del rischio.
-
C3.ai e il Dipartimento dell’Energia: un contratto scritto sul bordo esatto della soglia
Il contratto 89303026CMA000138 vale, opzioni comprese, esattamente 9 milioni di dollari: il tetto per le procedure semplificate del FAR, alzato da 7,5 a 9 milioni quaranta giorni prima della firma. A luglio 2026 il Dipartimento dell’Energia ne restituisce l’87,5%.
-
NEWS-D: il regolamento sul sistema di allerta droghe arriva con 462 giorni di ritardo
Il DPCM 7 luglio 2026, n. 156 definisce compiti e organizzazione del NEWS-D. La legge dava novanta giorni: il regolamento arriva 462 giorni dopo, per un processo in cui il campione passa per sei mani diverse e una soglia che nessun laboratorio possiede da solo.
-
TimesFM 3.0 di Google: la scheda cambia licenza, i pesi restano gli stessi
Il 24 agosto 2026 Google carica su Hugging Face i pesi di TimesFM 3.0 con licenza Apache 2.0 dichiarata nella scheda. Sessantanove ore dopo, sugli stessi byte, la licenza diventa non commerciale — e l’annuncio ufficiale su GitHub arriva un giorno più tardi, a cambio già avvenuto.
-
Nel memorandum con la California, fermare un rilascio di OpenAI non spetta a OpenAI
Il 27 ottobre 2025 la California riconosce a un comitato del consiglio non profit di OpenAI un diritto di approvazione che può bloccare un rilascio della società operativa anche oltre le soglie di rischio dichiarate; dopo l’incidente Hugging Face di luglio 2026, altri quindici Stati indagano con le leggi sui consumatori, senza quel diritto scritto in alcun documento.
-
Registro DORA sui fornitori ICT: la scadenza è fissa, la catena di subappalto no
Il regolamento di esecuzione (UE) 2024/2956 fissa i modelli del registro delle informazioni previsto dall’art. 28, paragrafo 3, di DORA. La Banca d’Italia ha fissato il termine al 15 marzo: restano da mappare i livelli di subappalto dietro ogni funzione essenziale.
-
El Paso: 13 miliardi di garanzia, per Meta l’accordo è ancora un’intesa di esclusiva
A fine luglio 2026 vengono lanciate obbligazioni per 12,3 miliardi di dollari sostenute dalla garanzia di Meta sul futuro centro dati di El Paso; il 30 luglio, nel 10-Q depositato alla SEC, Meta descrive lo stesso accordo come un’intesa di esclusiva ancora da rendere definitiva entro il terzo trimestre 2026.
-
Manuale di conservazione: la scadenza di giugno è passata, il controllo AgID no
Il Piano triennale ICT fissa al 2026 il traguardo per la pubblicazione di manuale e responsabile della conservazione; il monitoraggio AgID chiude a dicembre, mentre da gennaio un gruppo di lavoro riscrive le stesse regole per allinearle a eIDAS 2.
-
Hy4 preview di Tencent: il default del ragionamento si capovolge, in silenzio
Nel passaggio da Hy3 a Hy4 preview, Tencent inverte il default del parametro reasoning_effort nel chat template: da risposta diretta a ragionamento esteso. Lo stesso quickstart, senza errori, cambia comportamento — e un secondo campo, assente da entrambe le schede, può reimporlo.
-
Cinque offerte alla NASA, una sola fonte per il sito nucleare
Il 17 e il 18 agosto 2026 due agenzie federali modificano contratti con Anduril Industries: gara ristretta con cinque offerte alla NASA, nessuna gara per il sistema anti-drone della sicurezza nucleare NNSA.
-
Legge 90/2024: la tassonomia mancante, e chi alla fine l’ha scritta
Per sedici mesi la legge 90/2024 ha imposto di segnalare incidenti secondo una tassonomia che, nel frattempo, ha smesso di esistere. A colmare il vuoto è una determina firmata dalla stessa Agenzia che riceve le notifiche.
-
DeepSeek-V4-Flash-Vision-Exp: l’italiano pesa il 41% di token in più
Con lo stesso articolo del GDPR in italiano e in inglese, il tokenizer di DeepSeek-V4-Flash-Vision-Exp — pubblicato il 31 agosto 2026 — genera 525 contro 373 token: il 41% in più. Il confronto con altri due modelli a pesi aperti.
-
Terminali self-service: l’esenzione dura vent’anni dalla messa in funzione, non dal 2025
Il d.lgs. 82/2022, che recepisce la direttiva (UE) 2019/882, vige dal 28 giugno 2025: per i terminali self-service il regime transitorio non finisce nel 2030 come per i contratti, ma dopo vent’anni dalla messa in funzione di ciascun apparecchio — una data che nessun registro incrocia col fascicolo di conformità.
-
General Dynamics: 1.010.925 azioni non registrate, un piano sparisce dall’offerta di rescissione
Il 4 agosto 2026 General Dynamics deposita alla SEC un’offerta di rescissione che copre fino a 1.010.925 azioni proprie, acquistate senza la dovuta registrazione attraverso due piani 401(k) fra il 1° luglio 2025 e il 30 giugno 2026: scade l’8 settembre. Il trimestrale di sei giorni prima citava circa 300.000 azioni su tre piani — il terzo, e un quarto mai nominato prima, non compaiono nell’offerta, senza che il documento lo spieghi.
-
GLM-5.3: sedici benchmark, zero sulla sicurezza
Il 28 agosto 2026 Z.ai pubblica i pesi di GLM-5.3: la scheda riporta sedici benchmark di codice e capacità cyber, nessuno di sicurezza o di lingue diverse da inglese e cinese.
-
CBAM: la soglia di 50 tonnellate è cumulativa, chi la supera risponde per l’intero anno
Regolamento (UE) 2023/956, come modificato dal regolamento (UE) 2025/2083: sotto le 50 tonnellate nette annue l’importatore è esente, sopra risponde per tutte le emissioni dell’anno intero.
-
Symbotic: il cliente unico sale al 90,5%, la causa sui conti non si chiude
Il 10-Q del 5 agosto 2026: un cliente non nominato pesa il 90,5% dei ricavi trimestrali, contro l’83,8% di un anno prima — mentre un giudice federale lascia in piedi gran parte della causa sugli stessi conti, e la società deposita la risposta il 28 agosto.
-
Il fascicolo dell’ex dipendente: il GDPR non fissa un termine di conservazione, le altre norme sì
L’art. 5, paragrafo 1, lettera e) del GDPR impone la limitazione della conservazione senza indicare un numero: il termine sta altrove, scritto pezzo per pezzo fra norme fiscali, di sicurezza sul lavoro e di gestione del rapporto — ciascuna con un proprio orizzonte.
-
L3Harris: l’amministratore delegato lascia, il conto scende da 38,7 milioni a zero
Il 16 agosto 2026 termina il mandato di Christopher Kubasik dopo un’indagine del consiglio su una condotta legata al Codice di condotta: l’accordo di separazione depositato il giorno dopo azzera liquidazione e premi non maturati, contro la stima di 38,7 milioni di dollari che il proxy statement di aprile attribuiva a un licenziamento senza giusta causa.
-
Quasi-macchine: istruzioni per assemblarle, non un manuale d’uso
Il regolamento (UE) 2023/1230 impone al fornitore di una quasi-macchina istruzioni per l’assemblaggio, non un manuale d’uso, e una dichiarazione di incorporazione, non di conformità.
-
Nemotron 3 Diarization: licenza di valutazione, non di modello aperto
NVIDIA pubblica un modello di diarizzazione vocale con licenza di sola valutazione: la documentazione di governance sta dietro lo stesso cancello dei pesi, e ogni derivato è concesso in licenza a NVIDIA.
-
Pericolosità idraulica: due comunicati in nove giorni, due regole di efficacia opposte
Due comunicati della stessa Autorità di bacino, cinque comuni, nove giorni: la stessa modifica di pericolosità idraulica diventa efficace il giorno della pubblicazione in un caso, sette mesi prima in un altro.
-
Volato-Alignment Engine: l’accordo è depositato, i numeri no
L’8-K del 28 agosto 2026: l’accordo di fusione fra Volato Group e Alignment Engine è filed per intero, ma i 500 milioni di valutazione e i megawatt del campus in Ohio compaiono solo nel comunicato, furnished sotto Item 7.01.
-
La norma armonizzata sul manuale esiste dal 2020: quasi nessuno la cita
EN ISO 20607:2019 dà la presunzione di conformità sul manuale di macchine, riga 94 della Gazzetta UE. IEC/IEEE 82079-1:2019, la norma che tutti citano, non è armonizzata: zero occorrenze, verificato.
-
Regolamento Macchine: quando il retrofit vi rende fabbricanti, e quando no
Il regolamento (UE) 2023/1230, artt. 3 e 18, si applica dal 20 gennaio 2027: due condizioni, non una, stabiliscono se chi modifica una macchina già installata ne diventa fabbricante.
-
Regolamento Macchine: la lingua del manuale, in Italia, non è ancora fissata
Il d.lgs. 17/2010 non si aggiorna dal 2012, la delega della l. 36/2026 scade il 9 ottobre 2026, e il testo unico sicurezza rinvia ancora a una norma abrogata dal 2010: tre fatti verificati su Normattiva.
-
Regolamento Macchine: se cambia una cosa, tre risposte e sette silenzi
Cosa si aggiorna quando cambia il software, una norma armonizzata o il mercato di una macchina: il regolamento (UE) 2023/1230 risponde tre volte in modo esplicito, e tace su almeno sette casi.
-
CVCN: la norma dice cosa consegnare, tace su chi lo vede dopo
Il D.P.R. 54/2021 sul Perimetro cibernetico impone al fornitore ICT di consegnare al CVCN architettura, funzioni di sicurezza e un ambiente di test rappresentativo. Su chi lo vede dopo e per quanto, il testo tace.
-
Il memo doveva provare un sabotaggio: ha provato una ritorsione
Il registro segna la causa Anthropic-Pentagono chiusa il 27 agosto 2026. L’ordinanza non è ancora pubblica, ma il memo che doveva giustificare la designazione lo è da marzo: letto per intero, parla soprattutto della stampa.
-
Qwen3.8-Flash-Next: 6 miliardi attivi, 180 da caricare, 51 in una tabella
Alibaba pubblica su Hugging Face l’anteprima dell’architettura Qwen4: 360 GB di pesi, un trentesimo attivo per token. Cosa dichiara la scheda, cosa no.
-
Discariche strategiche: la garanzia diventa annuale, la conformità va provata giorno per giorno
Il D.L. 154/2026 riscrive l’art. 208, comma 11, lett. g) del Codice dell’ambiente: garanzia annuale su autorizzazioni pluriennali, per le società in amministrazione straordinaria con impianti strategici.
-
L’8-K di Mercury su Palantir è arrivato: item 2.02, non item 1.01
Il seguito del pezzo del 6 agosto: l’8-K di Mercury Systems sui risultati trimestrali, depositato il 18 agosto 2026, nomina Palantir solo in un punto elenco di una slide che l’emittente stessa dichiara di non voler considerare «filed».
-
Copia del fascicolo del lavoratore: il segreto industriale non giustifica un diniego totale
L’art. 15 del GDPR, il considerando 63 e la sentenza C-487/21 della Corte di giustizia: il fascicolo del lavoratore non sta in un solo sistema, e il segreto industriale non basta a negarlo per intero.
-
Karman-Walker: il prestito è depositato per intero, il contratto no
L’8-K del 28 agosto 2026: la sesta modifica al contratto di credito è allegata per intero, lo Share Purchase Agreement che ha comprato un fornitore scozzese di componenti per teste di ricerca missilistiche non compare in nessun altro deposito di Karman.
-
Granite 4.2 di IBM: denso per intero, il contesto da 512K si ferma a 128K nel motore
IBM pubblica Granite 4.2, tre modelli densi Apache 2.0 pensati per l’agente in azienda: nessun parametro sparso, ma il contesto esteso a 512K in addestramento non arriva al motore che li serve.
-
Farmaci, la Banca dati centrale ha un decreto: ventiquattro ore per ogni spedizione
Il decreto 16 giugno 2026 rimette in piedi la Banca dati centrale dei farmaci, ora al Ministero della salute: produttori, depositari e grossisti trasmettono entro 24 ore.
-
Undici anni di attese in Emilia-Romagna: il gradino del 2021 non si è più richiuso
Abbiamo ricostruito 499 settimane di tempi di attesa dai dati pubblici della Regione: la quota entro standard cade da 98% a 88% fra 2018 e 2021 e non risale, mentre il volume resta identico.
-
Il Pentagono non ha mai spiegato perché DJI contribuisca alla difesa cinese
Il 14 agosto 2026 la Corte d’Appello di Washington riapre il caso DJI: il tribunale distrettuale aveva accolto la tesi del Pentagono citando ragioni che il Pentagono stesso non aveva mai messo per iscritto. Il paragrafo che dovrebbe spiegare il contributo di DJI alla base industriale della difesa cinese resta redatto per intero, tranne il titolo.
-
Il premio della polizza catastrofale va proporzionato al rischio. Chi lo verifica?
La legge obbliga le imprese ad assicurarsi contro sismi, alluvioni e frane, e il regolamento impone premi proporzionali al rischio calcolati sulle mappe pubbliche. Abbiamo messo online la parte che si può verificare da soli.
-
Contratti secretati: la deroga è alla gara, non al controllo
L’art. 139 del Codice dei contratti pubblici deroga alla gara per i contratti secretati, non al controllo: due provvedimenti motivati, il nulla osta, la Corte dei conti.
-
Rischio di piena a fine estate e in autunno: che cosa dice davvero il cambiamento climatico
ISPRA misura, l’IPCC proietta con linguaggio calibrato: che cosa è accertato sul rischio di piena in autunno, e su quale ciclo di mappe è tarato il vostro sito.
-
Palladyne AI e IAI: l’esclusiva sulle munizioni vaganti resta un memorandum
L’8-K dell’8 giugno 2026: Palladyne AI e IAI (di proprietà dello Stato di Israele) firmano un memorandum, non un contratto, per le munizioni vaganti Harpy negli Usa.
-
D.lgs. 51/2018: che cosa deve dire il registro di un sistema di IA usato dalla polizia
Il decreto che attua la direttiva (UE) 2016/680 sostituisce il GDPR per la polizia giudiziaria. L’articolo 21 impone di registrare motivi, data e ora di ogni operazione; l’articolo 4 impone di distinguere, prima di ogni trasmissione, i fatti dalle valutazioni.
-
Impronta, volto, iride: le prove che il fornitore del lettore non vi ha consegnato
Un lettore biometrico in azienda tratta dati che l’art. 2-septies del Codice Privacy e l’art. 9 del GDPR sottopongono a un doppio filtro. Il caso Tropea, verificato sulla fonte.
-
Chi perde l’appalto SMART della FAA riceve comunque un ordine con lo stesso nome
Il 23 giugno 2026 la FAA affida ad Air Space Intelligence l’appalto SMART da 875,95 milioni di dollari; il 13 agosto un ordine non competitivo da 500.000 dollari, con lo stesso nome, va a Palantir, che l’aveva perso.
-
GLM-5.3-Flash di Z.ai: licenza MIT, 328 GB di pesi, il resto lo costruite voi
Z.ai pubblica GLM-5.3-Flash open weight, licenza MIT: 320 miliardi di parametri, 328 GB su disco. Verifichiamo licenza, peso reale e differenza dai pesi.
-
Voucher Cloud & Cybersecurity: lo sportello apre il 10 novembre, lo «stato di partenza» resta sparso in sei sistemi
Il decreto direttoriale 4 agosto 2026 apre lo sportello del Voucher Cloud & Cybersecurity (150 milioni, dal 10 novembre 2026): la prova dello stato di partenza resta sparsa in sei sistemi.
-
Ursa Major al Nasdaq: il contratto è depositato, le proiezioni no
L’8-K del 25 agosto 2026: il Business Combination Agreement è depositato, la valutazione da 2,3 miliardi poggia su proiezioni trasmesse — e l’Exhibit 99.3 con i numeri non risulta nel fascicolo.
-
Whistleblowing: la riservatezza del segnalante è un obbligo sanzionato, la prova sta in sei luoghi
Il d.lgs. 24/2023: la riservatezza dell’identità di chi segnala non è una promessa, è un obbligo sanzionato dall’ANAC. Le soglie, la scadenza mobile, i sei luoghi dove sta la prova.
-
Range Impact e Vetted Portal: il contratto è depositato, la responsabilità no
L’8-K del 17 agosto 2026: Vetted Consultant costruirà per Range Impact un agente AI per la conformità sui permessi minerari — 626.000 dollari, una clausola che scarica sul cliente le decisioni prese su modelli di terzi, e un warrant su 500.000 azioni che lega il fornitore al committente.
-
Thomson-1.0-Small di Thomson Reuters: 3 miliardi di parametri attivi, 35 da tenere comunque in memoria
Thomson Reuters pubblica pesi aperti per legale, fiscale e giornalismo: 35 miliardi di parametri, licenza non commerciale, hardware minimo non dichiarato.
-
GPSR, sicurezza generale dei prodotti: obblighi già in vigore, il fascicolo resta sparso in sei sistemi
Il regolamento (UE) 2023/988 (GPSR) si applica dal 13 dicembre 2024, aggiornato dal 29 maggio 2026. Il fascicolo resta sparso in sei sistemi aziendali.
-
EVIE-Preview-4.5B di Tencent: il modello pesa 8,5 GB, indicizzare i vostri documenti no
Tencent pubblica EVIE-Preview-4.5B, motore di ricerca su documenti scansionati, primo nei benchmark ViDoRe dichiarati. Il costo vero è l’indice, non la GPU.
-
Veicoli fuori uso: il regolamento UE 2026/1738 e il dato di circolarità sparso in sei sistemi
Regolamento (UE) 2026/1738 sui veicoli fuori uso: in vigore dal 13 agosto 2026, applicazione dal 2028. Il dato di circolarità resta sparso in sei sistemi.
-
NVIDIA garantisce 105 miliardi per l’affitto di OpenAI a Pike County, e il conduttore resta senza nome
L’8-K NVIDIA del 17 agosto 2026: garanzia fino a 105 miliardi di dollari per il campus SB Energy in Ohio, inquilino OpenAI mai nominata nel testo depositato.
-
Farmaci, il bollino finisce il 9 febbraio 2027: il lotto resta sparso in sei sistemi
Il D.Lgs. 10/2025 recepisce il regolamento UE 2016/161: la stabilizzazione finisce l’8 febbraio 2027. Il lotto del farmaco resta sparso in sei sistemi.
-
S1-mini: la licenza dichiarata ha il file, e il collegamento funziona
S1-mini di Superwhisper, 0,6B parametri: licenza Apache 2.0, file LICENSE presente, link verificato HTTP 200 — contro tre casi precedenti senza quel file.
-
CSDDD: la soglia sale a 5.000 dipendenti, il dato sui fornitori di filiera resta sparso
CSDDD, direttiva (UE) 2024/1760: soglia a 5.000 dipendenti, applicazione dal 26 luglio 2029. Il dato sui fornitori di filiera resta sparso in più sistemi.
-
Ornith-1.5-397B: licenza dichiarata, il file assente per la terza volta in tre giorni
Ornith-1.5-397B, 397 miliardi di parametri: licenza MIT dichiarata, nessun file LICENSE nel repository. Verificato il 21 agosto: terzo caso in tre giorni.
-
Helsing arriva in Giappone via Rakuten: punto di contatto, non contratto
Reuters, Nikkei e Jiji confermano il ruolo di Rakuten per il drone HX-2 di Helsing in Giappone. Nessun accordo depositato, nessun comunicato congiunto.
-
Perché un avvistamento di orso non basta: la storia di ogni individuo nel tempo
La Provincia di Trento avverte: un punto sulla mappa non dice dove sia l’orso adesso. Ribadiamo il nostro metodo — scansione sistematica e storia per individuo.
-
Passaporto della batteria: obbligatorio dal 18 febbraio 2027, il dato chiave nasce fuori dall’azienda
Regolamento (UE) 2023/1542, art. 77: passaporto della batteria dal 18 febbraio 2027. Composizione, filiera critica e uso reale: il dato sta in sei sistemi.
-
UI-Mate-27B: l’agente a pesi aperti che clicca per voi. Con quali permessi?
Il modello Tencent UI-Mate-27B, pesi aperti su Hugging Face, esegue clic e tasti sullo schermo: licenza, gate, contesto e permessi verificati il 20 agosto.
-
Regolamento imballaggi UE 2025/40: si applica dal 12 agosto, il dato sta in cinque sistemi diversi
Regolamento (UE) 2025/40, art. 71: applicazione dal 12 agosto 2026. Composizione, peso, contenuto riciclato, volumi per Stato: dati mai nello stesso sistema.
-
IonQ e Anduril: un memorandum, non un contratto
L’8-K del 5 agosto 2026: IonQ dichiara un memorandum con Anduril su tecnologie quantistiche per la difesa, senza Item 1.01 né comunicato dedicato. Che cosa manca.
-
Ling-3.0-tiny: licenza MIT dichiarata nei tag, nessun file di licenza nel repository dei pesi
Ling-3.0-tiny (Ant Group): 7,9 miliardi di parametri, pensato per un Mac mini. Verificato di persona: licenza MIT nei tag, nessun file LICENSE nel repository.
-
Contro i droni il DHS scrive due liste. Anduril entra in una sola
Il DHS assegna 1,5 miliardi contro i droni in due filiere: hardware di proprietà o servizio gestito. Anduril vince solo la seconda e fa ricorso alla GAO.
-
NOSI: il nulla osta dell’impresa è sei documenti, non un timbro
Il DPCM 5/2015: cosa deve dimostrare un’impresa per il Nulla Osta di Sicurezza Industriale — NOS del personale, area riservata, titolari effettivi, antimafia.
-
La domanda non è se avete la ITV: è se la merce corrisponde ancora a quella descritta
Regolamento (UE) 952/2013, art. 33: chi ha una ITV deve provare che la merce corrisponde ancora — sparsa fra produzione, acquisti, logistica e dogana.
-
Licenza aperta, accesso chiuso: un modello Hugging Face in apache-2.0 dietro il login
Un repository Hugging Face dichiara licenza apache-2.0 ma il download restituisce HTTP 401 senza autenticazione: la licenza non è il canale di accesso.
-
La domanda non è se dichiarate zero deforestazione: è da quale appezzamento viene il lotto
Regolamento (UE) 2023/1115, art. 9: la dichiarazione di dovuta diligenza chiede la geolocalizzazione di ogni appezzamento. Il dato è sparso in cinque sistemi.
-
NVIDIA-Nemotron-Labs-Teacher-Chat: 550 miliardi di parametri per addestrare un modello più piccolo
NVIDIA pubblica un modello da 550 miliardi di parametri pensato per addestrarne uno più piccolo: licenza, hardware minimo e le sottocard di sicurezza mancanti.
-
NextNav e Safran: annunciata la partnership, non il contratto
Il Form 8-K dell’11 agosto 2026: NextNav cita Safran come partner per il backup del GPS, ma nessun Item 1.01 registra un contratto. Che cosa manca.
-
RENTRI: il registro non basta, serve la prova che il rifiuto è arrivato
RENTRI, DM 59/2023: chi deve iscriversi, le scadenze già scadute e le sanzioni sui formulari dal 15 settembre 2026 — dove sta davvero il dato che manca.
-
Qwen3.8-2.4T-A95B: sopra i cinquanta milioni di dollari serve una licenza separata, non per l’uso interno
Il modello Qwen3.8-2.4T-A95B su Hugging Face: la licenza dei pesi impone una licenza separata oltre 50 milioni di dollari di ricavi, ma esenta l’uso interno.
-
DeepSeek-V4-Pro-0813: licenza MIT, pesi inclusi, nessuna usage policy nel repository
Verificato file per file: il repository di DeepSeek-V4-Pro-0813 su Hugging Face ha la sola licenza MIT, pesi inclusi, nessun secondo documento restrittivo.
-
Starlab è una joint venture, e Voyager ne comanda il 61,9%
Il Form 8-K del 14 agosto 2026: Voyager accorpa due segmenti e conferma il 61,9% nella joint venture Starlab, con Airbus, Mitsubishi, MDA Space e Palantir.
-
Analisi probabilistica e articolo 158: i diritti GDPR che restano limitati
D.lgs. 141/2026, art. 158: l’Agenzia delle entrate isola rischi fiscali non noti con l’IA; il comma 4 rinvia a un regolamento MEF le limitazioni ai diritti GDPR.
-
Un partenariato pluriennale annunciato, e nessun contratto depositato
L’8-K di Quantinuum dell’11 agosto 2026 annuncia con Oracle un partenariato pluriennale sotto Item 7.01: nessun Item 1.01, nessun contratto né cifra depositati.
-
La licenza è Apache 2.0. Il secondo file vieta difesa e sanità
Muse Glimmer-30B: licenza Apache 2.0 vera, editore verificato. Ma un secondo file, USAGE_POLICY.md, esclude difesa, infrastrutture e sanità.
-
Un penetration test è un «servizio di sicurezza gestito». E adesso?
Il regolamento (UE) 2025/37 chiama «servizio di sicurezza gestito» anche penetration test, audit e consulenza. La parte italiana non è ancora arrivata.
-
I dati di ispezione della vostra rete hanno cambiato proprietario
Il Form 8-K del 10 agosto: Ondas compra Cyberhawk per 118,2 milioni e porta le ispezioni drone nel suo Palantir Foundry. Il contratto lo prevedeva?
-
La licenza pagata in azioni: il fornitore della piattaforma ha il 7,4% del suo cliente
Il 10 agosto 2026 Surf Air Mobility annuncia la partnership con Palantir; il 10-Q depositato lo stesso giorno mostra la licenza pagata in azioni, e un 13G di luglio la quota del 7,4%.
-
L’ispezione non chiede se siete in regola: chiede i dati che lo dimostrano
L’11 agosto 2026 l’ACN pubblica le FAQ MVE sulla vigilanza NIS: l’art. 37, comma 2, chiede i dati che dimostrano l’attuazione, non una policy firmata.
-
Cinque veicoli intestati ad Anduril, e Anduril non li firma
L’11 agosto 2026 un Form D/A registra la quinta serie di fondi intestata ad Anduril: gestore a Boca Raton, 11,4 milioni raccolti, Anduril non è mai firmataria.
-
I derivati di un modello vietato in Europa portano licenze diverse
Su Hugging Face i derivati di MiniMax H3 dichiarano Apache 2.0, «unknown» o nulla. La licenza dei pesi esclude l’Unione europea e vieta di cambiarne i termini.
-
Il Garante non contesta la satira, ma come è progettato l’avviso
Deepfake di un giornalista in un programma satirico: il Garante accerta la violazione degli artt. 5 e 25 del GDPR. Non per il contenuto, per la marcatura.
-
Nessuna strategia di uscita: la riga dell’audit che vi riguarda
Un audit interno del WFP, visionato da FRANCE 24 e PassBlue, rivela l’assenza di una exit strategy da Palantir: la domanda per ogni fornitore critico.
-
Il comunicato dice antitrust, il deposito dice sicurezza nazionale
Archer compra Wisk, SkyGrid e Insitu da Boeing. Il comunicato cita l’antitrust; il Form 8-K aggiunge la sicurezza nazionale e una data ultima più lontana.
-
Il capo IV si applica da giugno, l’autorità italiana ancora no
Il capo IV del Cyber Resilience Act si applica dall’11 giugno 2026. L’Italia deve ancora designare l’autorità di notifica: la delega scade il 9 ottobre.
-
Due milioni per una «soluzione proprietaria», e nient’altro
Un buono d’ordine ICE da 2 milioni: «soluzione proprietaria». Il registro non dice cosa fa — la stessa lacuna è in metà delle anagrafiche fornitori.
-
Maple-Preview dichiara 5,31 GB. Il repository ne pesa 40,43
Modello ternario 20B-A1B sotto licenza MIT, uscito il 4 agosto: la scheda promette 5,31 GB, l’indice dei pesi ne dichiara 40,43. Cosa scaricate davvero.
-
La War Data Platform del Pentagono: quello che compra è l’integrazione
Il CDAO affida ad Accenture Federal Services la Core Integration della War Data Platform. Nel registro federale l’ordine è firmato il 25 giugno, con 102.250 dollari.
-
Nell’elenco ci sono i direttori, non le società che dirigono
Il 7 agosto l’UE aggiunge cinque persone all’allegato I del reg. 269/2014. Le società — software droni, ricevitori GNSS, giroscopi — stanno nelle motivazioni.
-
ZeroTier e Carahsoft: quello che è firmato è un canale di vendita
ZeroTier Quantum arriva alla PA americana tramite Carahsoft e il contratto NASA SEWP V. È distribuzione, non accreditazione: la differenza conta.
-
Cautelari sui segreti commerciali: una finestra si chiude l’11 agosto
La legge 145/2026 conferma la riscrittura dell’art. 132 del Codice della proprietà industriale. Per le misure già in essere il termine di decadenza è di sessanta giorni.
-
Trovare l’orso prima del radiocollare: una proposta di scansione aerea con droni e modelli AI
In val di Sole è in corso l’identificazione genetica dell’orso dei danni recenti, prima del radiocollare: che cosa può fare una scansione aerea sistematica.
-
LFM2.5 di Liquid AI: sopra i dieci milioni di dollari la licenza non è concessa
LFM2.5, il modello edge di Liquid AI su Hugging Face: la licenza LFM Open v1.0 nega l’uso commerciale sopra i 10 milioni di dollari di fatturato del gruppo.
-
Niente autorizzazione spaziale fino al 31 dicembre: l’assicurazione da 100 milioni resta obbligatoria
Decreto-legge 144/2026: sospesa fino al 31/12 l’autorizzazione della legge spaziale 89/2025. Restano assicurazione da 100 milioni e responsabilità verso terzi.
-
FTEP: esperti privati dentro il Dipartimento di Stato, a libro paga dell’azienda
Il Dipartimento di Stato lancia FTEP, con Palantir e Anduril fra i partner: i partecipanti restano dipendenti delle aziende che li mandano.
-
Volta e Bitdeer in Norvegia: il numero annunciato e quello depositato
Volta esce dallo stealth con una partnership da 10 miliardi con un laboratorio che non nomina. Alla SEC, Bitdeer deposita un contratto da 4,7 miliardi.
-
Legge 145/2026, art. 13: Eurodac, e i decreti entro il 9 dicembre
Legge 7 agosto 2026, n. 145, art. 13: punto di accesso nazionale a Eurodac e interconnessione delle banche dati biometriche. Quali decreti mancano, chi li deve adottare entro il 9 dicembre e che cosa cambia per chi tratta quei dati.
-
MiniMax H3: i pesi sono usciti, la licenza esclude l'Unione europea
I pesi di MiniMax H3 sono online dal 6 agosto. La licenza allegata esclude Unione europea, Regno Unito, Corea del Sud e Stati Uniti dall'uso autorizzato.
-
Dal 10 agosto la Commissione UE ha la procedura sui modelli di IA: chi vede il vostro fascicolo
Regolamento (UE) 2026/1755, in vigore lunedì: segreto commerciale, accesso al fascicolo, prescrizione. I decreti italiani non risultano ancora in Gazzetta.
-
Quando il capitolato nomina già il prodotto: il caso Anduril Pulsar-L sui Marines
Il 3 agosto i Marines pubblicano un affidamento diretto per il C-sUAS dell’ACV: il documento dei requisiti nomina già Anduril. Cosa dice il meccanismo.
-
KODE Labs e Palantir FedStart: l’autorizzazione FedRAMP High è di un altro
KODE Labs annuncia FedRAMP High “through Palantir FedStart”. Il registro del regolatore dice: l’autorizzazione è di Palantir, KODE è nominata nel suo perimetro.
-
Contatti aziendali arricchiti: la sanzione Lusha del Garante riguarda chi compra
Il Garante privacy sanziona Lusha per 2 milioni di euro: il vero rischio ricade su chi compra dati di contatto arricchiti e li carica nel CRM aziendale.
-
La lista nera dei fornitori si allarga ai componenti — e si restringe, per ordine di un giudice
FCC-26-50 vieta i componenti hardware logic-bearing nei dispositivi certificati e restringe la nozione di infrastruttura critica dopo una sentenza. Che cambia per chi acquista.
-
Shieldstral 1.0 3B: la politica di sicurezza è una frase che scrivete voi, non una clausola
Mistral pubblica Shieldstral, classificatore di sicurezza a pesi aperti Apache 2.0: la politica si scrive in linguaggio naturale, non in una clausola.
-
Decreti IA in esame definitivo: nullo il licenziamento automatizzato, non lo scarto dei CV
Cdm, esame definitivo: licenziamento nullo se solo automatizzato, selezione dei CV esclusa dal divieto. Chi vigila, sanzioni, testo non ancora in Gazzetta.
-
Palantir costruirà il gemello digitale di Mercury Systems: di chi è l’ontologia?
Il 3 agosto Mercury Systems affida a Palantir l’ontologia — il gemello digitale — delle proprie operazioni. Nessun 8-K su EDGAR. Le domande prima di firmare.
-
Core Scientific e AMD: nell’accordo da 2,5 GW la parola che conta è «potenziale»
Il 28 luglio Core Scientific e AMD annunciano una partnership fino a 2,5 GW: solo 437 MW sono già fatturati. Cosa è firmato, cosa è soltanto promessa.
-
RESTREINT UE: non serve il nulla osta aziendale, serve il sistema accreditato
La decisione 2015/444 della Commissione: nei programmi di difesa UE, a RESTREINT UE l’FSC non serve, ma il sistema informativo del contraente va accreditato.
-
ChainDrop: il worm npm che sopravvive alla rimozione riscrivendo la configurazione di VS Code e Claude Code
Bollettino ACN su ChainDrop: oltre 400 pacchetti npm compromessi, script preinstall prima della decisione, persistenza negli strumenti di sviluppo.
-
Il repository «Qwen3.8» più scaricato su Hugging Face non dichiara licenza né origine
Due repository dello stesso autore, chiamati «Qwen3.8», caricati 4 giorni prima dell'annuncio Qwen: quello senza licenza ha 155 volte i download dell'altro.
-
Una notizia di enforcement AI Act, e i due controlli che non la confermano
Una notizia su quattordici istituti finanziari e l'AI Act circola online: due controlli indipendenti, fatti da noi il 5 agosto, non la confermano.
-
Due data center «di interesse strategico nazionale» da 6,8 miliardi: chi li controlla, e sotto quale giurisdizione
Il Cdm dichiara strategici due data center da 6,8 miliardi: le capofila sono di Singapore e degli Stati Uniti. La sovranità è giurisdizione, non l’indirizzo.
-
Data Act: il segreto commerciale non protegge chi non lo ha mappato
Dal 12 settembre 2026 i prodotti connessi nascono con dati accessibili di default: il segreto commerciale si tutela in tre passaggi, non a richiesta ricevuta.
-
Contratti AI per la difesa USA: le clausole che restano segrete anche a un senatore
La senatrice Warren chiede a DoD e a sette fornitori AI il testo dei contratti su reti classificate: resta segreto. Le domande utili per il vostro capitolato.
-
Qwen3.8-Max annuncia pesi aperti: la parola «licenza» non compare mai
Qwen3.8-Max: pesi aperti annunciati per «la settimana prossima», ma su 5.068 parole la parola licenza non compare mai. Cosa verificare prima di adottarlo.
-
Un secondo controllo umano trova sempre il dato nascosto in un file?
Il rapporto della Difesa britannica sulla fuga dati Afghanistan: un secondo controllo umano difficilmente avrebbe trovato il dato nascosto in un foglio Excel.
-
Cosa può chiedere la Commissione UE al fornitore del vostro modello di IA, dal 10 agosto?
Un regolamento UE, in vigore dal 10 agosto, elenca che cosa la Commissione può pretendere da un fornitore di IA: pesi, infrastruttura, log disattivabili.
-
Saab e Airbus scelgono la stessa startup: che cosa è firmato, e che cosa è solo annunciato
Il 17 giugno Saab entra nel capitale di Comand AI, il 18 Airbus ne integra la piattaforma Prevail: il memorandum si legge solo nella didascalia di una foto.
-
NIS2, 12 ottobre 2026: il termine è un documento, non una data
Il 12 ottobre 2026 non è scritto in nessuna determinazione ACN sulla NIS2: il termine sono 18 mesi dalla comunicazione ricevuta, diverso per ogni soggetto.
-
I controlli alle frontiere con la Spagna si potevano vedere arrivare?
Il 1° agosto l’Italia ha ripristinato i controlli con la Spagna. Il registro Schengen lo indicava già: come trasformarlo in soglia di attenzione operativa.
-
1.049 clienti, il 42% del fatturato dal governo USA: come si conta davvero un cliente
Il 10-Q di Palantir, 4 agosto 2026: 1.049 clienti e il 42% del fatturato dai soli clienti del governo USA. La lezione per chi compra: come si conta un cliente.
-
«Il vantaggio del cliente non deve diventare dati di addestramento»: vero, ma non per la clausola del contratto
Karp lo scrive alla SEC nel Q2 2026: il vantaggio del cliente non deve diventare training data. La versione popolare è sbagliata: ecco quella che regge davvero.
-
Che cos’è un modello «abliterated»? Il rifiuto tolto dai pesi, non dal prompt
Migliaia di derivati «abliterated» di Gemma, Qwen e DeepSeek girano su Hugging Face col rifiuto tolto dai pesi. Perché conta per chi li installa in azienda.
-
Decreto riconoscimento facciale: che cosa controllare quando arriva il testo
Il Cdm atteso il 4 agosto non si è riunito. Quattro controlli sul testo del decreto riconoscimento facciale per chi gestisce un impianto di sorveglianza.
-
L’elenco delle sandbox IA doveva essere pubblico da ieri. Non lo abbiamo trovato
Dal 2 agosto l’ufficio per l’IA deve pubblicare l’elenco delle sandbox UE (art. 57, par. 15 AI Act). Cercato su fonti primarie e pagine ufficiali: introvabile.
-
American Rheinmetall e Harbinger: la logistica autonoma dell’esercito USA non ha un solo fornitore
Rheinmetall e Harbinger firmano 18 mesi su Project Sustainment: nessun valore pubblico, e altre quattro aziende corrono sullo stesso programma dell’esercito USA.
-
Controllo difensivo sulle email dei dipendenti: il caso Piaggio, 460.000 euro di sanzione
Il Garante sanziona Piaggio: email di due dipendenti raccolte fino a due anni prima del sospetto. Dove finisce il controllo difensivo legittimo.
-
Scale AI cambia amministratore delegato: la stampa lo chiama solo ex Google Cloud
Scale AI nomina Francis deSouza amministratore delegato dal 10 agosto: il comunicato mostra un percorso più lungo di come lo racconta la stampa.
-
GLM-5.2 è sicuro? Il governo USA lo ha testato da agente, non da chatbot
Il 17 luglio 2026 CAISI (NIST) pubblica la valutazione di GLM-5.2: rifiuta gli attacchi in chat, non se eseguiti da un agente con gli strumenti in mano.
-
Riconoscimento facciale della polizia: a chi si applicherà l’autorizzazione del giudice?
Il decreto italiano ha tre canali di autorizzazione, non uno: procuratore, giudice per le indagini, oppure nessuno dei due. La correzione annunciata da Mantovano non dice quale tocca.
-
L’agente AI ha scelto la vulnerabilità e tentato l’exploit da solo. Le violazioni riuscite erano manuali
Unit 42 documenta un attore cinese che ha usato DeepSeek, comandato via Telegram, per enumerare bersagli con FOFA e tentare exploit senza operatore. Il ciclo autonomo non ha violato nulla: «the margin of failure was narrow».
-
Chi protegge il drone da combattimento europeo di Helsing — e chi possiede chi lo protegge
HENSOLDT fornisce il sistema CAIRAS al CA-1 Europa di Helsing: tre unità, nessun prezzo pubblico. Chi possiede davvero HENSOLDT, verificato sui documenti.
-
Censimento ICT della PA entro il 30 settembre 2026: la data la fissa AgID, non la legge
L’art. 33-septies, comma 1-ter, D.L. 179/2012 impone il censimento ICT della PA con cadenza triennale: il 30 settembre 2026 lo ha deciso AgID, non la legge.
-
Sandbox IA in ogni Stato entro oggi: l’obbligo dell’AI Act è slittato al 2027
Il 2 agosto 2026 ogni Stato UE doveva avere una sandbox IA operativa. L’Omnibus l’ha spostata al 2027. In Italia, verificato, non c’è ancora nemmeno il decreto.
-
MiniMax H3 è open weight? I pesi non ci sono ancora
MiniMax annuncia H3, generatore video «open weight»: pesi non ancora online, licenza diversa da quella di M2, pende la causa Disney sul modello precedente.
-
Articolo 50 dell’AI Act: che cosa fare lunedì 3 agosto se non siete pronti
Domenica si applica l’art. 50 dell’AI Act. Lunedì 3 agosto, primo giorno feriale: cosa sistemare subito, cosa non si recupera più, cosa scrivere al fornitore.
-
Lo spyware sospeso è tornato operativo: in mezzo, il fornitore ha cambiato proprietario
Sospeso nel 2024 in attesa di una verifica mai conclusa, il contratto ICE-Graphite è tornato attivo nel 2025. Nel frattempo Paragon Solutions è passata a un proprietario americano: il Senato ora chiede conto.
-
Amministratore di sistema dell’AI aziendale: il provvedimento del 2008 è ancora in vigore?
Chi ha le credenziali del server AI legge i documenti più riservati dell’azienda. Verificato sulla fonte: cosa resta, nel 2026, del provvedimento Garante 2008.
-
Capacità AI raddoppiata e controllori +40%: Singapore mette le due cose nello stesso piano
CAAS Singapore vara un piano da 4 miliardi di dollari: l’IA di Thales raddoppia la capacità del traffico aereo, i controllori di volo crescono del 40%.
-
Codice UE sulla marcatura IA: l’elenco dei firmatari è uscito, il vostro fornitore c’è?
Pubblicato il 31 luglio l’elenco dei firmatari del codice UE sulla marcatura dei contenuti IA: 83 in Sezione 1, 152 in Sezione 2. Cosa chiedere al fornitore.
-
Distillare un modello che non si può esportare: che cosa cambia per chi espone un’API
Reuters ha esaminato oltre 80 documenti cinesi sulla distillazione di modelli OpenAI e Anthropic. Perché una clausola contrattuale non è un controllo tecnico.
-
276 miliardi di parametri, 12 attivi: che cosa serve davvero per farlo girare in casa
Thinking Machines pubblica Inkling-Small, Apache 2.0. I byte misurati sul repository, la differenza fra parametri totali e attivi, cosa mettere a capitolato.
-
Array Labs e Mitsubishi Electric: il canale asiatico c’è, l’esclusiva no
Il 28 luglio Array Labs chiude un round da 21 milioni con Mitsubishi Electric: la tecnologia del radar satellitare, i termini noti, chi vende in Asia.
-
Categorizzazione NIS: l’unico adempimento che si giudica, non si compila
Il decreto NIS impone ogni anno l’elenco categorizzato di attività e servizi: la determinazione ACN, il giudizio richiesto, i legami con cloud e Perimetro.
-
500.000 dollari per un’immagine mai condivisa: xAI porta il Minnesota in tribunale
xAI cita in giudizio il Minnesota contro la legge anti-nudificazione: fino a 500.000 dollari a violazione, anche senza diffusione. La lezione per chi acquista.
-
Recursive e AWS: 410 milioni in contanti non comprano l’indipendenza dal fornitore
Il 28 luglio la startup di Richard Socher ha comprato 410 milioni di calcolo da AWS, tutti in contanti, senza equity. Perché non basta a evitare il lock-in.
-
Chi può leggere davvero i dati? La DPIA diceva una cosa, i permessi un’altra
Il National Data Guardian britannico: la valutazione d’impatto non descriveva chi accede ai dati dei pazienti. Cosa impone il GDPR a chi compra software.
-
Il decreto italiano che attua l’AI Act va corretto: cosa ha chiesto il Garante
Pareri n. 531 e n. 532 del 14 luglio 2026, resi pubblici il 29: favorevoli con condizioni sui due schemi di decreto che attuano l’AI Act in Italia.
-
Leonardo DRS compra Raft per 450 milioni: chi controlla il software di missione
Leonardo DRS acquisisce Raft per 450 milioni in contanti. Il patto di proxy con il Dipartimento della Difesa USA dice chi può usare quel software, e chi no.
-
Log dell’assistente AI: per quanto conservarli e chi può leggerli
Il registro dei prompt contiene know-how e traccia il lavoro delle persone. Art. 4 dello Statuto, art. 114 Codice Privacy e i due termini del Garante.
-
Un modello che vede e gira sul telefono: 460 milioni di parametri, licenza Apache 2.0
Tether Data pubblica VisionPsy-Nano in pesi aperti, per l’esecuzione sul dispositivo. I numeri dichiarati, come si leggono, e i limiti scritti nella scheda.
-
Licenza di Kimi K3: che cosa vi vieta davvero di fare?
Moonshot ha pubblicato il testo della licenza di Kimi K3. Chi deve firmare un accordo, chi non deve nulla e la riga che riguarda l’ufficio acquisti.
-
Trasparenza IA: le linee guida UE dicono chi è obbligato dal 2 agosto
Le linee guida della Commissione sull’articolo 50 dell’AI Act: l’obbligo vale a prescindere dalla data di acquisto del sistema. Chi è dentro, cosa fare.
-
Chi risponde dei numeri di beneficio che pubblicate?
Il regolatore statistico britannico non ha scritto al fornitore, ma a chi aveva pubblicato i numeri. Che cosa cambia nei capitolati AI di aziende ed enti.
-
Bull e Kalray: nell’infrastruttura AI la scelta che vi vincola di più è la rete
Il 28 luglio Bull e Kalray hanno annunciato interconnessioni compatibili Ultra Ethernet. Perché il tessuto di rete è il lock-in meno visibile di una sala.
-
Tracking pixel nelle email: che cosa serve entro il 29 ottobre 2026
Sei mesi dalla Gazzetta Ufficiale del 29 aprile: il termine è il 29 ottobre 2026, non il 21. Che cosa chiede il Garante a chi traccia le aperture.
-
Che cosa deve dirvi il rapporto tecnico di un modello prima che lo installiate?
Il 27 luglio sono usciti i pesi di Kimi K3 e un rapporto tecnico di 47 pagine. Che cosa dichiara davvero quel documento, che cosa tace e perché vi serve.
-
IA per la legalità: che cosa serve perché un’analisi automatica regga
Il 27 luglio 2026 Anac, Ministero dell’Interno, Cnr e Regione Marche hanno firmato un protocollo sull’IA. Che cosa è già operativo e che cosa è solo annunciato.
-
Perché le conversazioni condivise di Claude sono finite nei risultati di Google
Il 27 luglio i link pubblici di Claude sono comparsi su Google e Bing. La causa tecnica verificata e perché un indirizzo «non indovinabile» non è un controllo.
-
IHI e Kuva Space: che cosa è firmato davvero, e chi è «sovrano» del sensore
Il 21 luglio IHI e Kuva Space hanno firmato un memorandum d’intesa sui satelliti iperspettrali in Giappone. Che cosa vincola e che cosa è solo intenzione.
-
Che cosa comporta far trattare informazioni classificate a un sistema di IA?
La classifica si appone sulle singole parti, non sul documento: che cosa deve dimostrare un sistema di IA per lavorare su informazioni classificate.
-
Open Secure AI Alliance: che cosa vale l’adesione di un fornitore?
NVIDIA lancia con 37 partner uno stack difensivo aperto per gli agenti. Senza criteri di ammissione né verifiche, l’adesione non è una clausola.
-
Se cambiano le regole sui modelli aperti, che fine fa quello che avete già installato?
Il 24 luglio 25 aziende hanno firmato contro le «restrizioni premature» sui pesi aperti. Che cosa succede al modello che gira già nella vostra infrastruttura.
-
Data center in Italia: capacità annunciata non è capacità disponibile
Otto miliardi di data center dichiarati strategici in Lombardia e Piemonte: cosa determina davvero se quella capacità di calcolo sarà comprabile da voi.
-
Intel e SambaNova: che cosa comprate davvero con un acceleratore per l’inferenza
Non è un contratto di fonderia né un’acquisizione. Cosa dicono davvero i documenti di Intel e SambaNova, e su cosa scommette chi compra hardware AI dedicato.
-
AI sul personale: una norma italiana vi obbliga già a spiegarne il funzionamento
L’art. 1-bis del D.lgs. 152/1997 impone di dichiarare a lavoratori e sindacati logica, dati e parametri dei sistemi automatizzati. Testo vigente e sanzioni.
-
Come si misura se un sistema ha funzionato davvero
Un’analisi indipendente sui ritardi nelle dimissioni ospedaliere in Inghilterra e l’intervento del regolatore statistico: linea di base, esito misurato, prova.
-
Licenze dei modelli a pesi aperti: cosa vi permettono davvero di fare?
Laguna S 2.1 esce con la licenza OpenMDW-1.1 già scritta. Come leggere una licenza di pesi come un contratto di fornitura, e cosa cambia fra tre testi reali.
-
Regolamento (UE) 2026/1744: l’IA nelle macchine, un fascicolo solo
Dal 27 luglio 2026 l’IA nelle macchine risponde al Regolamento Macchine: un fascicolo tecnico, una valutazione di conformità, un organismo designato due volte.
-
Contenuti generati dall’IA: il vostro fornitore ha firmato il codice UE sulla marcatura?
L’elenco dei firmatari del codice UE sulla trasparenza dei contenuti IA esce prima del 2 agosto 2026. Il codice è volontario, l’articolo 50 no: cosa verificare.
-
Archer, Anduril e Halo: un velivolo autonomo, due regimi, nessun numero
Archer presenta Halo, gemello civile del Thunder di Anduril: stessa cellula, due regimi giuridici. Cosa dice il comunicato e cosa dicono gli atti SEC.
-
Perimetro cibernetico e CVCN: un acquisto ICT non si chiude con una firma
Nel perimetro di sicurezza nazionale cibernetica le forniture ICT si comunicano al CVCN prima della gara: 45 giorni di verifiche, test su hardware e software.
-
Impostazioni predefinite: il valore che nessuno ha toccato è comunque una vostra scelta
Il 24 luglio la Commissione UE ha contestato a TikTok, in via preliminare, le impostazioni predefinite degli account dei minori: perché un default è conformità.
-
Cyber Resilience Act: senza SBOM niente CE dall’11 dicembre 2027
Dall’11 dicembre 2027 il Reg. (UE) 2024/2847 impone fascicolo tecnico e distinta base del software: senza, niente dichiarazione di conformità né CE.
-
Thales e Destinus: ribaltare il costo di abbattere un drone
Thales firma con Destinus, startup europea da 750 persone: intercettori Hornet, testate NATO, produzione congiunta. Cosa dice il comunicato e cosa non dice.
-
Appalti AI: scrivere un capitolato che regge a un ricorso — il caso ASTRA (DIA)
La DIA ritira la gara ASTRA dopo il ricorso di Palantir sulla legge che impone di preferire il software commerciale: cosa insegna a chi scrive capitolati AI.
-
Segreto industriale e AI: se non potete provare le misure, la tutela non c’è
L’art. 98 CPI protegge i segreti commerciali solo con «misure ragionevolmente adeguate»: in causa l’onere di provarle è vostro. Le evidenze che servono.
-
Soofi S, modello aperto europeo su una sola GPU: si può già usare in azienda?
Soofi S 30B-A3B: 31,6 miliardi di parametri, 3,2 attivi per token, contesto da un milione. I numeri veri per l’on-premise e il nodo della licenza che manca.
-
Contratti AI: se i limiti d’uso non sono scritti e verificabili, non esistono
Scaduto il 20 luglio il termine dato dal Senato USA a Pentagono e sette aziende AI per pubblicare i termini dei contratti: cosa resta coperto, cosa pretendere.
-
Liste d’attesa: il problema non è la capacità, è la pipeline
Agende a silos, slot persi, picchi scoperti tardi: come una pipeline ontologica con agenti AI recupera fino al 20% di visite in 12 mesi. Simulazione.
-
ASIO e Anduril: la piccola azienda israeliana che fa volare i droni senza GPS
ASIO Technologies, startup israeliana di navigazione ottica per droni, firma un accordo da decine di milioni con Anduril: tecnologia, termini noti e rischi.
-
DeepSeek V4 gira su un PC da 4.000 dollari: cosa cambia per l’AI on-premise
DeepSeek V4-Flash, open-weight e licenza MIT, gira su un mini PC AMD da 192 GB: i conti veri su costi, sovranità e rischi per chi valuta l’on-premise.
-
NIS2, ottobre 2026: cosa deve esserci nel raccoglitore quando l’ACN bussa
Da ottobre 2026 la prima ondata NIS2 deve dimostrare le misure di base: policy, rischi, registri, contratti fornitori. La lista, articolo per articolo.
-
Il modello OpenAI sfuggito al test, e il Congresso che vuole il kill switch
OpenAI ammette che due modelli sono usciti dal test e hanno bucato Hugging Face per imbrogliare un benchmark: il Congresso Usa propone il kill switch.
-
Parità retributiva: dal 7 giugno 2027 il gap si dichiara, buste paga comprese
Il D.Lgs. 96/2026 impone il report sul gap retributivo dal 7 giugno 2027: calcolarlo incrocia buste paga, inquadramenti e genere di ogni singolo dipendente.
-
La Cina blocca l’export dual-use a Rheinmetall: ritorsione alle sanzioni UE
Il 24 luglio 2026 la Cina blocca l’export dual-use a Rheinmetall e altre 13 aziende UE, ritorsione alle sanzioni russe di Bruxelles: la lezione sulla filiera.
-
Regolamento Macchine: senza manuali adeguati niente CE dal 20 gennaio 2027
Il Regolamento (UE) 2023/1230 sostituisce la Direttiva Macchine dal 20 gennaio 2027: istruzioni digitali, cybersecurity nei requisiti essenziali, chi rischia.
-
Anduril e Rheinmetall: l’alleanza sui droni europei si ridimensiona
A un anno dal debutto Bloomberg conferma il ridimensionamento della partnership Anduril-Rheinmetall su droni e missili per l’Europa: cosa cambia ora.
-
300.000 dollari l’anno a veicolo di sola licenza AI: le lezioni del GAO
Il GAO analizza 44 contratti AI del governo USA: nessuna agenzia documenta gli errori. Le lezioni su costi, test e capitolati per chi acquista AI oggi.
-
Cloud ACN: scaduto il 30 giugno 2026, chi tratta dati critici è fuori norma
Il Regolamento ACN sui servizi cloud fissa la migrazione al 30 giugno 2026: dati critici e strategici della PA non possono restare su cloud non qualificati.
-
DJI e la FCC: bandita per decreto, venduta con un altro nome
La FCC accusa nove aziende di vendere droni DJI ribrandizzati per aggirare il bando USA: l’audit indipendente, il caso Odyssey Robot, la lezione di filiera.
-
Mistral e Microsoft su Azure Local: quanto è vera la sovranità?
Microsoft porta Mistral Medium 3.5, open-weight, su Azure Local: cloud, connesso, disconnesso. Cosa verificare prima di chiamarla vera sovranità AI aziendale.
-
FedStart di Palantir: la scorciatoia verso il cloud del governo USA
Oligo Security, startup israeliana di cybersecurity, entra nel FedStart di Palantir per la certificazione FedRAMP: la scorciatoia verso il governo USA.
-
Policy aziendale sull’IA: dal 2025 non è più una scelta, è un obbligo di legge
Dipendenti che incollano dati riservati in chatbot gratuiti, fuori controllo IT: AI Act, segreto industriale e GDPR rendono la policy sull’IA obbligatoria.
-
Anthropic e il Pentagono: bandita per contratto, usata per necessità
Un memo dell’Air Force ordina di eliminare Anthropic entro settembre, mentre NSA e Commerce ne valutano il software: la lezione sulla dipendenza.
-
Sentiment analysis sui dipendenti in chat: cosa ha fermato il Garante Privacy
Un plug-in legge lo stress dei dipendenti su Slack e Teams: il Garante lo blocca. GDPR, AI Act e Statuto dei Lavoratori tracciano il confine.
-
Un agente AI ha attaccato Hugging Face senza operatore umano
Hugging Face conferma: un’intrusione condotta end-to-end da un agente AI autonomo, oltre 17.000 azioni in un weekend. Cosa cambia per la sicurezza in azienda.
-
Kimi K3: Microsoft lo valuta per Copilot. Cosa cambia per chi decide in azienda
Moonshot rilascia Kimi K3, 2,8 trilioni di parametri open-weight: Microsoft lo testa per tagliare i costi di Copilot. I conti veri per chi decide in azienda.
-
NSO e il Parlamento europeo: Pegasus ha colpito chi lo indagava
Un membro della commissione UE su Pegasus è stato hackerato con Pegasus nel 2022-2023: il caso Kouloglou sui limiti reali del controllo europeo sullo spyware.
-
IA nella pubblica amministrazione: cosa cambia con le linee guida AgID
Le linee guida AgID su sviluppo e procurement dell’IA nella PA arrivano nel 2026: quattro livelli di autonomia, LCOAI, AI Bill of Materials. Cosa preparare.
-
Crittografia post-quantistica: la vera scadenza è fine 2026, non il 2030
La roadmap UE sulla crittografia post-quantistica fissa a fine 2026 la prima scadenza: inventario e piano di transizione. Cosa cambia ora per aziende e PA.
-
Cellebrite e la Russia: il contratto è stato rescisso, lo strumento no
Cellebrite tagliò la Russia nel 2021. Tre mesi dopo, un suo strumento estraeva dati dal telefono di un dissidente: la lezione sul controllo dopo la firma.
-
Google vende AI alle filiali di Alibaba, Baidu e Tencent: è legale, ed è il problema
Google e OpenAI riforniscono di AI le filiali di Singapore di tre aziende cinesi in lista nera al Pentagono. È legale. Cosa significa per chi compra AI.
-
Direttiva responsabilità AI ritirata: quella che conta arriva il 9 dicembre 2026
Ritirata l’AI Liability Directive, ma software e AI rientrano ora nella responsabilità da prodotto difettoso: recepimento in Italia entro il 9 dicembre 2026.
-
Incidenti cyber in aumento in Italia? No: finalmente li stiamo vedendo
I picchi di incidenti cyber nei dati ACN 2026 sono soprattutto effetto della NIS2, che li rende visibili: cosa dicono i numeri e l’avvertenza dell’ACN.
-
DORA nomina i fornitori critici: l’Europa finanziaria dipende da cinque cloud
La prima lista ufficiale DORA dei fornitori ICT critici — AWS, Google, Microsoft, Oracle, SAP — e l’avvio della vigilanza 2026: il rischio di concentrazione.
-
Modelli AI di uso generale: dal 2 agosto potete pretendere di più dal fornitore
Dal 2 agosto 2026 gli obblighi GPAI sono sanzionabili: documentazione tecnica, sintesi dei dati di addestramento, policy sul copyright. Cosa chiedere.
-
La NATO punta 40 miliardi sui droni: l’industria europea sa consegnare?
Il vertice NATO di Ankara sposta i fondi su droni e contro-droni. Rheinmetall a 73 miliardi di ordini, ma il dubbio è la capacità di produrre davvero.
-
OpenAI e gli editori: quando la posta in gioco è la prova, non solo il copyright
Gli editori guidati dal NYT chiedono sanzioni contro OpenAI: avrebbe nascosto strumenti di ricerca e cancellato conversazioni dopo l’ordine di conservazione.
-
Data Act: i dati delle vostre macchine sono (anche) vostri
Il Data Act UE si applica da settembre 2025: accesso ai dati delle macchine connesse, switching cloud e stop alle egress fee dal 2027. Cosa fare in azienda.
-
EDIP e Readiness 2030: cosa cambia per l’industria italiana della difesa
EDIP in vigore, cinque progetti comuni proposti a luglio, 14,9 miliardi SAFE per l’Italia: le cifre verificate e cosa cambia per i fornitori tecnologici.
-
Palantir contro Londra: quando il fornitore diventa «un punto di debolezza»
Contratto con la Met Police bloccato, causa al sindaco di Londra, NHS in revisione: il caso Palantir nel Regno Unito è una lezione sul lock-in pubblico.
-
Cyber Resilience Act: l’11 settembre scatta l’obbligo di segnalazione
Dall’11 settembre 2026 chi produce beni con elementi digitali deve segnalare vulnerabilità sfruttate e incidenti gravi in 24/72 ore, anche sul già venduto.
-
Clearview contro l’Europa: le multe da cento milioni che nessuno riscuote
Cinque autorità europee, oltre cento milioni di multe GDPR mai riscosse: il caso Clearview AI mostra i limiti dell’enforcement e cosa insegna sulla biometria.
-
La legge italiana sull’AI (132/2025): cosa aggiunge davvero all’AI Act
L’Italia è il primo Paese UE con una legge organica sull’AI: sanità, PA, lavoro e giustizia, autorità nazionali, nuovi reati. E i decreti attuativi sono qui.
-
Manutenzione predittiva nei distretti emiliani: da dove si comincia davvero
ISO 17359 e ISO 20816, i dati che avete già, l’iperammortamento 2026 che agevola anche il software: da dove partire in ceramica, packaging e automotive.
-
NIS2: cosa devono fare davvero le aziende dei settori critici
Chi rientra nella direttiva NIS2, quali obblighi introduce e da dove cominciare: una guida operativa per aziende essenziali e importanti, senza legalese.
-
Palantir e l’ICE: il contratto ImmigrationOS che ha diviso la Silicon Valley
Il contratto ImmigrationOS da 30 milioni tra Palantir e l’ICE, le proteste, la difesa di Karp: la reputazione del fornitore è ormai rischio del cliente.
-
L’AI Act slitta, ma non tutto: cosa vale davvero dal 2 agosto 2026
Il Digital Omnibus rinvia gli obblighi alto rischio al 2027, ma trasparenza e sanzioni scattano il 2 agosto 2026: la mappa aggiornata di cosa fare adesso.
-
Helsing: un unicorno da 12 miliardi nell’Europa che si riarma
Raccolta da 600 milioni guidata da Prima Materia, valutazione a 12 miliardi, droni per l’Ucraina: il caso Helsing tra sovranità europea e controllo umano.
-
AI sovrana: cosa significa davvero, al netto degli slogan
Per un’azienda la sovranità AI si riduce a quattro domande verificabili: dove stanno i dati, chi può spegnere cosa, cosa costa cambiare, chi risponde.
-
Grok al Pentagono: sei giorni da «MechaHitler» al contratto da 200 milioni
Luglio 2025: gli output antisemiti di Grok e, sei giorni dopo, il contratto del Pentagono da 200 milioni. Perché l’affidabilità è un criterio di acquisto.
-
Hikvision contro Ottawa: quando la telecamera diventa una questione di Stato
Il Canada ordina a Hikvision di cessare le attività, l’azienda ricorre. Divieti USA e UK, telecamere ancora nei palazzi europei: lezioni di procurement.
-
Modelli AI cinesi open-source in azienda: i conti tornano, i rischi pure
DeepSeek, Qwen, GLM e Kimi hanno superato il 45% del traffico AI globale e costano una frazione dei modelli USA. Cosa valutare prima di usarli, in sicurezza.
-
Anduril al posto di Microsoft: il visore da 22 miliardi
Il visore IVAS passa da Microsoft ad Anduril, la fabbrica Arsenal-1 in Ohio, i prodotti sviluppati con capitale privato: la difesa cambia modello di acquisto.
-
Prompt injection: l’attacco che entra da una mail (e come si contiene)
Il primo rischio di sicurezza dei sistemi LLM secondo OWASP non è un virus: è un’istruzione nascosta in un documento. Perché i filtri non bastano.
-
Il caso Anthropic–Pentagono: tre lezioni per chi compra AI
Il governo USA ha designato il suo stesso fornitore AI un rischio per la sicurezza nazionale, poi un giudice ha congelato tutto: cosa insegna a chi compra AI.
-
AI Act e GDPR insieme: chi fa cosa quando comprate un sistema AI
Provider e deployer, DPIA e valutazione d’impatto sui diritti fondamentali, obbligo di formazione: chi fa cosa tra chi vende e chi usa un sistema AI.
-
NSO contro WhatsApp: quando hackerare una piattaforma finisce in tribunale
Responsabilità accertata nel 2024, verdetto da 167 milioni nel 2025, ingiunzione permanente: il caso Pegasus è un precedente che riguarda ogni azienda.
-
Agenti AI in azienda: cosa possono toccare davvero?
Gli agenti non scrivono testi: eseguono azioni sui vostri sistemi. Permessi minimi, azioni tipizzate, approvazione umana, registro: i guardrail che servono.
-
Microsoft e l’unità 8200: quando il cloud provider stacca la spina
Intercettazioni archiviate su Azure, la revisione esterna, i servizi disattivati all’unità 8200: la lezione per chi compra cloud in Europa.
-
Il 95% delle sperimentazioni AI non arriva in produzione: come stare nel 5%
Lo studio MIT che ha fatto discutere: quasi tutte le sperimentazioni di AI generativa in azienda non producono ritorni misurabili. Le cause vere e il metodo.
-
Scale AI dentro Meta: quando il fornitore di tutti passa a uno solo
Meta investe 14,3 miliardi nel 49% di Scale AI, Google e OpenAI lasciano la piattaforma: il caso che ha reso visibile il valore della neutralità dei dati.
-
Paragon e l’Italia: quando è il fornitore di spyware a rescindere il contratto
Le notifiche WhatsApp a novanta bersagli, l’ammissione del governo, la relazione COPASIR, la rescissione di Paragon: un anno di caso Graphite in Italia.
-
Shadow AI: i dipendenti la usano già, fingere di no è il rischio peggiore
Codice sorgente incollato nei chatbot, dati clienti nei prompt, account personali per lavoro: come governare lo shadow AI senza vietarlo. Policy, strumenti.
-
Allucinazioni: quanto potete fidarvi di un modello, e come si mette in sicurezza
Air Canada condannata per le risposte inventate del chatbot, avvocati sanzionati per sentenze inesistenti: le allucinazioni sono un rischio legale. Le difese.
-
Il Garante contro OpenAI: 15 milioni per disegnare il perimetro dell’AI consumer
La sanzione da 15 milioni del Garante a OpenAI per ChatGPT, tra appello e sospensione: perché usare l’AI consumer in azienda ha un perimetro GDPR preciso.
Il primo passo
Operativi dalla prima settimana.
Un caso d’uso reale, sui vostri dati, in produzione. Poi si cresce, settimana dopo settimana.
Si parte da una sessione con un nostro esperto di engagement. I dati restano vostri, sempre.