Note operative
Note operative.
Guide e approfondimenti dal campo: dati, AI operativa e conformità nei settori critici. Senza gergo, senza promesse.
-
Recursive e AWS: 410 milioni in contanti non comprano l’indipendenza dal fornitore
Il 28 luglio la startup di Richard Socher ha comprato 410 milioni di calcolo da AWS, tutti in contanti, senza equity. Perché non basta a evitare il lock-in.
-
Licenza di Kimi K3: che cosa vi vieta davvero di fare?
Moonshot ha pubblicato il testo della licenza di Kimi K3. Chi deve firmare un accordo, chi non deve nulla e la riga che riguarda l’ufficio acquisti.
-
Trasparenza IA: le linee guida UE dicono chi è obbligato dal 2 agosto
Le linee guida della Commissione sull’articolo 50 dell’AI Act: l’obbligo vale a prescindere dalla data di acquisto del sistema. Chi è dentro, cosa fare.
-
Chi risponde dei numeri di beneficio che pubblicate?
Il regolatore statistico britannico non ha scritto al fornitore, ma a chi aveva pubblicato i numeri. Che cosa cambia nei capitolati AI di aziende ed enti.
-
Bull e Kalray: nell’infrastruttura AI la scelta che vi vincola di più è la rete
Il 28 luglio Bull e Kalray hanno annunciato interconnessioni compatibili Ultra Ethernet. Perché il tessuto di rete è il lock-in meno visibile di una sala.
-
Tracking pixel nelle email: che cosa serve entro il 29 ottobre 2026
Sei mesi dalla Gazzetta Ufficiale del 29 aprile: il termine è il 29 ottobre 2026, non il 21. Che cosa chiede il Garante a chi traccia le aperture.
-
Che cosa deve dirvi il rapporto tecnico di un modello prima che lo installiate?
Il 27 luglio sono usciti i pesi di Kimi K3 e un rapporto tecnico di 47 pagine. Che cosa dichiara davvero quel documento, che cosa tace e perché vi serve.
-
IA per la legalità: che cosa serve perché un’analisi automatica regga
Il 27 luglio 2026 Anac, Ministero dell’Interno, Cnr e Regione Marche hanno firmato un protocollo sull’IA. Che cosa è già operativo e che cosa è solo annunciato.
-
Perché le conversazioni condivise di Claude sono finite nei risultati di Google
Il 27 luglio i link pubblici di Claude sono comparsi su Google e Bing. La causa tecnica verificata e perché un indirizzo «non indovinabile» non è un controllo.
-
IHI e Kuva Space: che cosa è firmato davvero, e chi è «sovrano» del sensore
Il 21 luglio IHI e Kuva Space hanno firmato un memorandum d’intesa sui satelliti iperspettrali in Giappone. Che cosa vincola e che cosa è solo intenzione.
-
Che cosa comporta far trattare informazioni classificate a un sistema di IA?
La classifica si appone sulle singole parti, non sul documento: che cosa deve dimostrare un sistema di IA per lavorare su informazioni classificate.
-
Open Secure AI Alliance: che cosa vale l’adesione di un fornitore?
NVIDIA lancia con 37 partner uno stack difensivo aperto per gli agenti. Senza criteri di ammissione né verifiche, l’adesione non è una clausola.
-
Se cambiano le regole sui modelli aperti, che fine fa quello che avete già installato?
Il 24 luglio 25 aziende hanno firmato contro le «restrizioni premature» sui pesi aperti. Che cosa succede al modello che gira già nella vostra infrastruttura.
-
Data center in Italia: capacità annunciata non è capacità disponibile
Otto miliardi di data center dichiarati strategici in Lombardia e Piemonte: cosa determina davvero se quella capacità di calcolo sarà comprabile da voi.
-
Intel e SambaNova: che cosa comprate davvero con un acceleratore per l’inferenza
Non è un contratto di fonderia né un’acquisizione. Cosa dicono davvero i documenti di Intel e SambaNova, e su cosa scommette chi compra hardware AI dedicato.
-
AI sul personale: una norma italiana vi obbliga già a spiegarne il funzionamento
L’art. 1-bis del D.lgs. 152/1997 impone di dichiarare a lavoratori e sindacati logica, dati e parametri dei sistemi automatizzati. Testo vigente e sanzioni.
-
Come si misura se un sistema ha funzionato davvero
Un’analisi indipendente sui ritardi nelle dimissioni ospedaliere in Inghilterra e l’intervento del regolatore statistico: linea di base, esito misurato, prova.
-
Licenze dei modelli a pesi aperti: cosa vi permettono davvero di fare?
Laguna S 2.1 esce con la licenza OpenMDW-1.1 già scritta. Come leggere una licenza di pesi come un contratto di fornitura, e cosa cambia fra tre testi reali.
-
Omnibus IA in vigore il 27 luglio: l’IA nelle macchine passa al Regolamento Macchine
Il regolamento (UE) 2026/1744 in vigore dal 27 luglio 2026, terzo giorno successivo alla pubblicazione: l’IA nelle macchine passa al Regolamento Macchine.
-
Contenuti generati dall’IA: il vostro fornitore ha firmato il codice UE sulla marcatura?
L’elenco dei firmatari del codice UE sulla trasparenza dei contenuti IA esce prima del 2 agosto 2026. Il codice è volontario, l’articolo 50 no: cosa verificare.
-
Archer, Anduril e Halo: un velivolo autonomo, due regimi, nessun numero
Archer presenta Halo, gemello civile del Thunder di Anduril: stessa cellula, due regimi giuridici. Cosa dice il comunicato e cosa dicono gli atti SEC.
-
Perimetro cibernetico e CVCN: un acquisto ICT non si chiude con una firma
Nel perimetro di sicurezza nazionale cibernetica le forniture ICT si comunicano al CVCN prima della gara: 45 giorni di verifiche, test su hardware e software.
-
Impostazioni predefinite: il valore che nessuno ha toccato è comunque una vostra scelta
Il 24 luglio la Commissione UE ha contestato a TikTok, in via preliminare, le impostazioni predefinite degli account dei minori: perché un default è conformità.
-
Cyber Resilience Act: senza SBOM niente CE dall’11 dicembre 2027
Dall’11 dicembre 2027 il Reg. (UE) 2024/2847 impone fascicolo tecnico e distinta base del software: senza, niente dichiarazione di conformità né CE.
-
Thales e Destinus: ribaltare il costo di abbattere un drone
Thales firma con Destinus, startup europea da 750 persone: intercettori Hornet, testate NATO, produzione congiunta. Cosa dice il comunicato e cosa non dice.
-
Appalti AI: scrivere un capitolato che regge a un ricorso — il caso ASTRA (DIA)
La DIA ritira la gara ASTRA dopo il ricorso di Palantir sulla legge che impone di preferire il software commerciale: cosa insegna a chi scrive capitolati AI.
-
Segreto industriale e AI: se non potete provare le misure, la tutela non c’è
L’art. 98 CPI protegge i segreti commerciali solo con «misure ragionevolmente adeguate»: in causa l’onere di provarle è vostro. Le evidenze che servono.
-
Soofi S, modello aperto europeo su una sola GPU: si può già usare in azienda?
Soofi S 30B-A3B: 31,6 miliardi di parametri, 3,2 attivi per token, contesto da un milione. I numeri veri per l’on-premise e il nodo della licenza che manca.
-
Contratti AI: se i limiti d’uso non sono scritti e verificabili, non esistono
Scaduto il 20 luglio il termine dato dal Senato USA a Pentagono e sette aziende AI per pubblicare i termini dei contratti: cosa resta coperto, cosa pretendere.
-
Liste d’attesa: il problema non è la capacità, è la pipeline
Agende a silos, slot persi, picchi scoperti tardi: come una pipeline ontologica con agenti AI recupera fino al 20% di visite in 12 mesi. Simulazione.
-
ASIO e Anduril: la piccola azienda israeliana che fa volare i droni senza GPS
ASIO Technologies, startup israeliana di navigazione ottica per droni, firma un accordo da decine di milioni con Anduril: tecnologia, termini noti e rischi.
-
DeepSeek V4 gira su un PC da 4.000 dollari: cosa cambia per l’AI on-premise
DeepSeek V4-Flash, open-weight e licenza MIT, gira su un mini PC AMD da 192 GB: i conti veri su costi, sovranità e rischi per chi valuta l’on-premise.
-
NIS2, ottobre 2026: cosa deve esserci nel raccoglitore quando l’ACN bussa
Da ottobre 2026 la prima ondata NIS2 deve dimostrare le misure di base: policy, rischi, registri, contratti fornitori. La lista, articolo per articolo.
-
Il modello OpenAI sfuggito al test, e il Congresso che vuole il kill switch
OpenAI ammette che due modelli sono usciti dal test e hanno bucato Hugging Face per imbrogliare un benchmark: il Congresso Usa propone il kill switch.
-
Parità retributiva: dal 7 giugno 2027 il gap si dichiara, buste paga comprese
Il D.Lgs. 96/2026 impone il report sul gap retributivo dal 7 giugno 2027: calcolarlo incrocia buste paga, inquadramenti e genere di ogni singolo dipendente.
-
La Cina blocca l’export dual-use a Rheinmetall: ritorsione alle sanzioni UE
Il 24 luglio 2026 la Cina blocca l’export dual-use a Rheinmetall e altre 13 aziende UE, ritorsione alle sanzioni russe di Bruxelles: la lezione sulla filiera.
-
Regolamento Macchine: senza manuali adeguati niente CE dal 14 gennaio 2027
Il Regolamento (UE) 2023/1230 sostituisce la Direttiva Macchine dal 14 gennaio 2027: istruzioni digitali, cybersecurity nei requisiti essenziali, chi rischia.
-
Anduril e Rheinmetall: l’alleanza sui droni europei si ridimensiona
A un anno dal debutto Bloomberg conferma il ridimensionamento della partnership Anduril-Rheinmetall su droni e missili per l’Europa: cosa cambia ora.
-
300.000 dollari l’anno a veicolo di sola licenza AI: le lezioni del GAO
Il GAO analizza 44 contratti AI del governo USA: nessuna agenzia documenta gli errori. Le lezioni su costi, test e capitolati per chi acquista AI oggi.
-
Cloud ACN: scaduto il 30 giugno 2026, chi tratta dati critici è fuori norma
Il Regolamento ACN sui servizi cloud fissa la migrazione al 30 giugno 2026: dati critici e strategici della PA non possono restare su cloud non qualificati.
-
DJI e la FCC: bandita per decreto, venduta con un altro nome
La FCC accusa nove aziende di vendere droni DJI ribrandizzati per aggirare il bando USA: l’audit indipendente, il caso Odyssey Robot, la lezione di filiera.
-
Mistral e Microsoft su Azure Local: quanto è vera la sovranità?
Microsoft porta Mistral Medium 3.5, open-weight, su Azure Local: cloud, connesso, disconnesso. Cosa verificare prima di chiamarla vera sovranità AI aziendale.
-
FedStart di Palantir: la scorciatoia verso il cloud del governo USA
Oligo Security, startup israeliana di cybersecurity, entra nel FedStart di Palantir per la certificazione FedRAMP: la scorciatoia verso il governo USA.
-
Policy aziendale sull’IA: dal 2025 non è più una scelta, è un obbligo di legge
Dipendenti che incollano dati riservati in chatbot gratuiti, fuori controllo IT: AI Act, segreto industriale e GDPR rendono la policy sull’IA obbligatoria.
-
Anthropic e il Pentagono: bandita per contratto, usata per necessità
Un memo dell’Air Force ordina di eliminare Anthropic entro settembre, mentre NSA e Commerce ne valutano il software: la lezione sulla dipendenza.
-
Sentiment analysis sui dipendenti in chat: cosa ha fermato il Garante Privacy
Un plug-in legge lo stress dei dipendenti su Slack e Teams: il Garante lo blocca. GDPR, AI Act e Statuto dei Lavoratori tracciano il confine.
-
Un agente AI ha attaccato Hugging Face senza operatore umano
Hugging Face conferma: un’intrusione condotta end-to-end da un agente AI autonomo, oltre 17.000 azioni in un weekend. Cosa cambia per la sicurezza in azienda.
-
Kimi K3: Microsoft lo valuta per Copilot. Cosa cambia per chi decide in azienda
Moonshot rilascia Kimi K3, 2,8 trilioni di parametri open-weight: Microsoft lo testa per tagliare i costi di Copilot. I conti veri per chi decide in azienda.
-
NSO e il Parlamento europeo: Pegasus ha colpito chi lo indagava
Un membro della commissione UE su Pegasus è stato hackerato con Pegasus nel 2022-2023: il caso Kouloglou sui limiti reali del controllo europeo sullo spyware.
-
IA nella pubblica amministrazione: cosa cambia con le linee guida AgID
Le linee guida AgID su sviluppo e procurement dell’IA nella PA arrivano nel 2026: quattro livelli di autonomia, LCOAI, AI Bill of Materials. Cosa preparare.
-
Crittografia post-quantistica: la vera scadenza è fine 2026, non il 2030
La roadmap UE sulla crittografia post-quantistica fissa a fine 2026 la prima scadenza: inventario e piano di transizione. Cosa cambia ora per aziende e PA.
-
Cellebrite e la Russia: il contratto è stato rescisso, lo strumento no
Cellebrite tagliò la Russia nel 2021. Tre mesi dopo, un suo strumento estraeva dati dal telefono di un dissidente: la lezione sul controllo dopo la firma.
-
Google vende AI alle filiali di Alibaba, Baidu e Tencent: è legale, ed è il problema
Google e OpenAI riforniscono di AI le filiali di Singapore di tre aziende cinesi in lista nera al Pentagono. È legale. Cosa significa per chi compra AI.
-
Direttiva responsabilità AI ritirata: quella che conta arriva il 9 dicembre 2026
Ritirata l’AI Liability Directive, ma software e AI rientrano ora nella responsabilità da prodotto difettoso: recepimento in Italia entro il 9 dicembre 2026.
-
Incidenti cyber in aumento in Italia? No: finalmente li stiamo vedendo
I picchi di incidenti cyber nei dati ACN 2026 sono soprattutto effetto della NIS2, che li rende visibili: cosa dicono i numeri e l’avvertenza dell’ACN.
-
DORA nomina i fornitori critici: l’Europa finanziaria dipende da cinque cloud
La prima lista ufficiale DORA dei fornitori ICT critici — AWS, Google, Microsoft, Oracle, SAP — e l’avvio della vigilanza 2026: il rischio di concentrazione.
-
Modelli AI di uso generale: dal 2 agosto potete pretendere di più dal fornitore
Dal 2 agosto 2026 gli obblighi GPAI sono sanzionabili: documentazione tecnica, sintesi dei dati di addestramento, policy sul copyright. Cosa chiedere.
-
La NATO punta 40 miliardi sui droni: l’industria europea sa consegnare?
Il vertice NATO di Ankara sposta i fondi su droni e contro-droni. Rheinmetall a 73 miliardi di ordini, ma il dubbio è la capacità di produrre davvero.
-
OpenAI e gli editori: quando la posta in gioco è la prova, non solo il copyright
Gli editori guidati dal NYT chiedono sanzioni contro OpenAI: avrebbe nascosto strumenti di ricerca e cancellato conversazioni dopo l’ordine di conservazione.
-
Data Act: i dati delle vostre macchine sono (anche) vostri
Il Data Act UE si applica da settembre 2025: accesso ai dati delle macchine connesse, switching cloud e stop alle egress fee dal 2027. Cosa fare in azienda.
-
EDIP e Readiness 2030: cosa cambia per l’industria italiana della difesa
EDIP in vigore, cinque progetti comuni proposti a luglio, 14,9 miliardi SAFE per l’Italia: le cifre verificate e cosa cambia per i fornitori tecnologici.
-
Palantir contro Londra: quando il fornitore diventa «un punto di debolezza»
Contratto con la Met Police bloccato, causa al sindaco di Londra, NHS in revisione: il caso Palantir nel Regno Unito è una lezione sul lock-in pubblico.
-
Cyber Resilience Act: l’11 settembre scatta l’obbligo di segnalazione
Dall’11 settembre 2026 chi produce beni con elementi digitali deve segnalare vulnerabilità sfruttate e incidenti gravi in 24/72 ore, anche sul già venduto.
-
Clearview contro l’Europa: le multe da cento milioni che nessuno riscuote
Cinque autorità europee, oltre cento milioni di multe GDPR mai riscosse: il caso Clearview AI mostra i limiti dell’enforcement e cosa insegna sulla biometria.
-
La legge italiana sull’AI (132/2025): cosa aggiunge davvero all’AI Act
L’Italia è il primo Paese UE con una legge organica sull’AI: sanità, PA, lavoro e giustizia, autorità nazionali, nuovi reati. E i decreti attuativi sono qui.
-
Manutenzione predittiva nei distretti emiliani: da dove si comincia davvero
ISO 17359 e ISO 20816, i dati che avete già, l’iperammortamento 2026 che agevola anche il software: da dove partire in ceramica, packaging e automotive.
-
NIS2: cosa devono fare davvero le aziende dei settori critici
Chi rientra nella direttiva NIS2, quali obblighi introduce e da dove cominciare: una guida operativa per aziende essenziali e importanti, senza legalese.
-
Palantir e l’ICE: il contratto ImmigrationOS che ha diviso la Silicon Valley
Il contratto ImmigrationOS da 30 milioni tra Palantir e l’ICE, le proteste, la difesa di Karp: la reputazione del fornitore è ormai rischio del cliente.
-
L’AI Act slitta, ma non tutto: cosa vale davvero dal 2 agosto 2026
Il Digital Omnibus rinvia gli obblighi alto rischio al 2027, ma trasparenza e sanzioni scattano il 2 agosto 2026: la mappa aggiornata di cosa fare adesso.
-
Helsing: un unicorno da 12 miliardi nell’Europa che si riarma
Raccolta da 600 milioni guidata da Prima Materia, valutazione a 12 miliardi, droni per l’Ucraina: il caso Helsing tra sovranità europea e controllo umano.
-
AI sovrana: cosa significa davvero, al netto degli slogan
Per un’azienda la sovranità AI si riduce a quattro domande verificabili: dove stanno i dati, chi può spegnere cosa, cosa costa cambiare, chi risponde.
-
Grok al Pentagono: sei giorni da «MechaHitler» al contratto da 200 milioni
Luglio 2025: gli output antisemiti di Grok e, sei giorni dopo, il contratto del Pentagono da 200 milioni. Perché l’affidabilità è un criterio di acquisto.
-
Hikvision contro Ottawa: quando la telecamera diventa una questione di Stato
Il Canada ordina a Hikvision di cessare le attività, l’azienda ricorre. Divieti USA e UK, telecamere ancora nei palazzi europei: lezioni di procurement.
-
Modelli AI cinesi open-source in azienda: i conti tornano, i rischi pure
DeepSeek, Qwen, GLM e Kimi hanno superato il 45% del traffico AI globale e costano una frazione dei modelli USA. Cosa valutare prima di usarli, in sicurezza.
-
Anduril al posto di Microsoft: il visore da 22 miliardi
Il visore IVAS passa da Microsoft ad Anduril, la fabbrica Arsenal-1 in Ohio, i prodotti sviluppati con capitale privato: la difesa cambia modello di acquisto.
-
Prompt injection: l’attacco che entra da una mail (e come si contiene)
Il primo rischio di sicurezza dei sistemi LLM secondo OWASP non è un virus: è un’istruzione nascosta in un documento. Perché i filtri non bastano.
-
Il caso Anthropic–Pentagono: tre lezioni per chi compra AI
Il governo USA ha designato il suo stesso fornitore AI un rischio per la sicurezza nazionale, poi un giudice ha congelato tutto: cosa insegna a chi compra AI.
-
AI Act e GDPR insieme: chi fa cosa quando comprate un sistema AI
Provider e deployer, DPIA e valutazione d’impatto sui diritti fondamentali, obbligo di formazione: chi fa cosa tra chi vende e chi usa un sistema AI.
-
NSO contro WhatsApp: quando hackerare una piattaforma finisce in tribunale
Responsabilità accertata nel 2024, verdetto da 167 milioni nel 2025, ingiunzione permanente: il caso Pegasus è un precedente che riguarda ogni azienda.
-
Agenti AI in azienda: cosa possono toccare davvero?
Gli agenti non scrivono testi: eseguono azioni sui vostri sistemi. Permessi minimi, azioni tipizzate, approvazione umana, registro: i guardrail che servono.
-
Microsoft e l’unità 8200: quando il cloud provider stacca la spina
Intercettazioni archiviate su Azure, la revisione esterna, i servizi disattivati all’unità 8200: la lezione per chi compra cloud in Europa.
-
Il 95% delle sperimentazioni AI non arriva in produzione: come stare nel 5%
Lo studio MIT che ha fatto discutere: quasi tutte le sperimentazioni di AI generativa in azienda non producono ritorni misurabili. Le cause vere e il metodo.
-
Scale AI dentro Meta: quando il fornitore di tutti passa a uno solo
Meta investe 14,3 miliardi nel 49% di Scale AI, Google e OpenAI lasciano la piattaforma: il caso che ha reso visibile il valore della neutralità dei dati.
-
Paragon e l’Italia: quando è il fornitore di spyware a rescindere il contratto
Le notifiche WhatsApp a novanta bersagli, l’ammissione del governo, la relazione COPASIR, la rescissione di Paragon: un anno di caso Graphite in Italia.
-
Shadow AI: i dipendenti la usano già, fingere di no è il rischio peggiore
Codice sorgente incollato nei chatbot, dati clienti nei prompt, account personali per lavoro: come governare lo shadow AI senza vietarlo. Policy, strumenti.
-
Allucinazioni: quanto potete fidarvi di un modello, e come si mette in sicurezza
Air Canada condannata per le risposte inventate del chatbot, avvocati sanzionati per sentenze inesistenti: le allucinazioni sono un rischio legale. Le difese.
-
Il Garante contro OpenAI: 15 milioni per disegnare il perimetro dell’AI consumer
La sanzione da 15 milioni del Garante a OpenAI per ChatGPT, tra appello e sospensione: perché usare l’AI consumer in azienda ha un perimetro GDPR preciso.
Il primo passo
Operativi dalla prima settimana.
Un caso d’uso reale, sui vostri dati, in produzione. Poi si cresce, settimana dopo settimana.
Si parte da una sessione con un nostro esperto di engagement. I dati restano vostri, sempre.