La Commissione europea ha annunciato i quattro vincitori di una gara per il cloud sovrano europeo che consentirà alle istituzioni, agli organi, agli uffici e alle agenzie dell’UE (enti dell’Unione) di acquistare servizi cloud sovrani per un valore massimo di 180 milioni di euro in sei anni. I quattro fornitori premiati sono aziende europee: Post Telecom con i suoi partner CleverCloud e OVHcloud, STACKIT, Scaleway e, infine, Proximus, che collabora con S3NS, una joint venture tra Thales e Google Cloud, oltre a Clarence e Mistral.
“Questa gara d’appalto sostiene gli sforzi più ampi della Commissione volti a rafforzare la propria sovranità, consolidando il controllo strategico su tecnologie e infrastrutture chiave”, si legge in una nota della Commissione UE diffusa venerdì 17 aprile.
Nella nota, l’esecutivo europeo precisa che i fornitori aggiudicatari sono stati selezionati in base alla loro conformità al Cloud Sovereignty Framework della Commissione, che misura la sovranità sulla base di otto obiettivi. Questi includono considerazioni strategiche, legali, operative e ambientali, nonché la trasparenza della catena di fornitura, l’apertura tecnologica, la sicurezza e la conformità alle leggi dell’UE.
La Commissione sottolinea di aver proceduto all’assegnazione dei quattro contratti in parallelo per garantire diversificazione e resilienza, evitando un’eccessiva dipendenza da un unico fornitore. Per essere ammissibili, i fornitori dovevano raggiungere rigorosi livelli di garanzia, tali da assicurare che terze parti non UE esercitassero un controllo limitato sulle tecnologie utilizzate dai fornitori o sui servizi da essi forniti.
L’utilizzo su larga scala del cloud europeo è un prerequisito per migliorare la sovranità digitale dell’UE, afferma Bruxelles, sostenendo di fornire “il buon esempio” e osservando che il bando di gara “Sovereign Cloud” stabilisce un nuovo parametro di riferimento per ciò che “sovrano” significa in pratica per i servizi cloud.
La gara d’appalto incoraggia inoltre, secondo Bruxelles, l’intero settore a conformarsi agli standard e ai valori europei, precisando che “il suo successo evidenzia l’elevata qualità dei fornitori europei, dimostrando la loro capacità di soddisfare i rigorosi criteri della Commissione”. Inoltre, dimostra che le tecnologie extraeuropee, se utilizzate all’interno di un quadro normativo rigoroso e appropriato, possono soddisfare il livello minimo di sovranità richiesto.
La Commissione sta finalizzando una versione aggiornata del Quadro di riferimento per la sovranità del cloud, che includerà criteri specifici per effettuare le valutazioni di sovranità. Questo aggiornamento è pensato per supportare gli enti che desiderano riutilizzare l’approccio della Commissione.
Internamente, la Commissione sta lavorando per adattare i criteri di sovranità sviluppati al fine di valutare e rafforzare la sovranità nei servizi digitali che fornisce ai suoi dipartimenti e ad altri enti dell’Unione.
La Commissione sta inoltre preparando il pacchetto sulla sovranità tecnologica. Questo pacchetto includerà la strategia Open Source, il Chips Act 2, la tabella di marcia strategica per la digitalizzazione e l’intelligenza artificiale nel settore energetico e il Cloud and AI Development Act (CADA).
Il CADA armonizzerà il significato di sovranità per i servizi di cloud computing e intelligenza artificiale nell’ambito del mercato unico. Migliorerà le opportunità per le offerte di cloud sovrano, anche attraverso gli appalti pubblici, e sosterrà l’ingresso nel mercato di una gamma più diversificata di fornitori di servizi cloud e di intelligenza artificiale.
Secondo alcuni osservatori, però, il bando mostra anche i limiti dell’attuale idea europea di sovranità digitale. Infatti, se da un lato Bruxelles ha costruito una graduatoria sulla base di criteri misurabili, dall’altro uno dei quattro consorzi selezionati si appoggia a Google Cloud, cioè a un soggetto sottoposto alla giurisdizione statunitense, nello specifico il CLOUD Act. La legge americana chiarisce che i provider soggetti alla giurisdizione USA devono consegnare dati richiesti con valido procedimento legale anche quando questi sono conservati fuori dagli Stati Uniti.
Il Parlamento europeo ha già richiamato in passato esplicitamente questa “vulnerabilità legale”, osservando che il CLOUD Act consente alle autorità statunitensi di ottenere dati detenuti da società USA anche quando sono conservati fuori dagli Stati Uniti, mentre un’analisi parlamentare più recente avverte che le offerte di “sovereign cloud” legate agli hyperscaler americani attenuano solo in parte il rischio, perché proprietà e controllo giuridico restano extra-UE.
[A cura di Simone Cantarini]

