Per capire la portata della nuova politica cyber di Donald Trump bisogna partire da una parola antica: corsari. Il paragone con le letters of marque non significa che le aziende americane stiano per diventare una Marina privata né che abbiano ricevuto una licenza generale per fare hack back. Serve però a cogliere la trasformazione in corso: lo Stato mantiene la direzione dell’operazione, ma autorizza soggetti privati a esercitare una capacità finora rimasta nelle mani di agenzie militari, di intelligence e di law enforcement.

Con un memorandum firmato mercoledì, il presidente degli Stati Uniti ha ordinato al dipartimento di Giustizia e al dipartimento per la Sicurezza interna di creare un programma attraverso il quale aziende statunitensi selezionate potranno condurre, sotto supervisione federale, operazioni offensive contro organizzazioni criminali transnazionali attive nel cyberspazio. Le società potranno svolgere attività di sorveglianza e, previa autorizzazione, azioni capaci di «manipolare, interrompere, negare, degradare o distruggere» sistemi informatici, reti, infrastrutture e dati.

È una differenza sostanziale rispetto al modello americano consolidato negli ultimi decenni. Il settore privato è da tempo parte integrante dell’ecosistema cyber statunitense: sviluppa strumenti offensivi, fornisce intelligence, identifica vulnerabilità, produce software e tecnologie utilizzate dalle agenzie governative. Ma fino a oggi la distinzione era relativamente chiara: le aziende fornivano capacità, mentre lo Stato decideva quando e contro chi usarle. Il nuovo programma porta l’impresa un passo più avanti: non soltanto fornitore di capacità, ma potenziale esecutore dell’operazione.

Non significa, però, che Washington abbia liberalizzato l’hack back. Il memorandum prevede una catena di controllo rigida: selezione delle aziende, contratti con il governo, standard tecnici e di sicurezza, approvazione federale e autorizzazione scritta prima di ogni operazione. Le procedure dovranno essere definite entro 60 giorni; le società dovranno inoltre mantenere un’obbligazione di almeno un milione di dollari ed essere sottoposte a valutazioni periodiche.

Insomma, non è una privatizzazione della guerra cibernetica. È qualcosa di più sottile: la privatizzazione dell’esecuzione di una parte dell’azione offensiva dello Stato.

Qui torna utile il paragone con i corsari. Le letters of marque autorizzavano privati a colpire il naviglio nemico per conto dello Stato: il privato metteva uomini, nave e capacità; lo Stato fissava il quadro. Nel cyberspazio il principio è simile, anche se il contesto giuridico e operativo è diverso: Washington identifica il problema, stabilisce le regole e autorizza l’operazione; l’azienda mette sul campo strumenti, operatori, intelligence e velocità.

Il motivo è concreto. Il cybercrime transnazionale ha ormai una scala che mette sotto pressione le capacità dello Stato. Secondo la Casa Bianca, nel 2025 gli americani hanno denunciato perdite per circa 20,8 miliardi di dollari legate a frodi e crimini informatici. Ransomware, truffe finanziarie e furti di criptovalute si muovono attraverso reti internazionali che non rispettano confini, giurisdizioni o tempi burocratici.

Da qui nasce la scommessa di Trump: se una parte significativa della superiorità tecnologica americana si trova nelle aziende private, perché lasciarla ai margini dell’azione offensiva dello Stato? È la stessa logica della strategia cyber pubblicata a marzo, che insisteva sulla necessità di «unleash the private sector». Il memorandum di agosto compie il passo successivo: dall’industria come fonte di tecnologia e intelligence all’impiego delle sue capacità operative contro i bersagli.

Il punto, però, va oltre il cybercrime. La nuova politica si inserisce in una trasformazione più ampia: le tecnologie militari e di sicurezza evolvono ormai a una velocità che gli apparati pubblici faticano a sostenere da soli. Droni, satelliti, software di targeting, sistemi di intelligenza artificiale e piattaforme cyber vengono spesso sviluppati, aggiornati e gestiti da aziende private che restano vicine al campo operativo molto più di quanto accadesse in passato. In Ucraina, per esempio, diversi contractor tecnologici hanno lavorato a stretto contatto con le forze armate per adattare rapidamente droni e sistemi digitali alle condizioni del fronte. Il memorandum cyber di Trump rientra in questa stessa tendenza: non solo comprare tecnologia dal mercato, ma portare il mercato dentro l’esecuzione dell’azione di sicurezza.

E qui cominciano i problemi.

Il primo è l’attribuzione. Il memorandum autorizza operazioni contro organizzazioni criminali transnazionali, non contro governi stranieri. La distinzione appare semplice sulla carta, molto meno nella realtà: una banda criminale può avere rapporti informali con apparati statali, un gruppo ransomware può offrire servizi a un’intelligence, hacker formalmente indipendenti possono essere tollerati o protetti da un governo. Prima di colpire un bersaglio, bisogna sapere chi è davvero il bersaglio. Questo crea un problema che nel cyber è particolarmente delicato: prima di colpire un bersaglio bisogna sapere chi è davvero il bersaglio.

Il secondo problema è la deconfliction. Gli Stati Uniti conducono già operazioni cyber attraverso Cyber Command, National Security Agency, Federal Bureau of Investigation e altre agenzie. Coordinare queste attività è complesso anche quando gli operatori appartengono tutti allo Stato. Inserire aziende private, con strumenti propri, clienti propri, interessi commerciali propri e grande velocità operativa, aumenta il rischio di sovrapposizioni.

Il memorandum prevede una procedura di coordinamento, compresa una parte classificata. Ma il successo dipenderà da regole che ancora non sono pubbliche. Il rischio non è soltanto che un’azienda sbagli bersaglio: è che troppi operatori inizino a muoversi nello stesso spazio digitale senza sapere cosa stanno facendo gli altri. È il motivo per cui diversi ex funzionari americani hanno espresso la stessa preoccupazione: il rischio non è soltanto che un’azienda sbagli bersaglio. È che troppi operatori inizino a muoversi nello stesso spazio digitale senza sapere cosa stanno facendo gli altri.

C’è poi la questione della responsabilità. Se un’azienda agisce sulla base di un contratto con il governo, dopo aver ricevuto l’autorizzazione dei dipartimenti di Giustizia e Sicurezza interna, dove finisce la responsabilità privata e dove comincia quella statale? Il memorandum può stabilire procedure e obblighi contrattuali, ma non cancellare le conseguenze internazionali di un’operazione.

Un’operazione autorizzata da Washington potrebbe coinvolgere sistemi in un Paese terzo, infrastrutture condivise, società straniere o persino apparati governativi. Se un errore provocasse un danno significativo, il fatto che a eseguirla sia stata un’azienda privata non farebbe scomparire il problema politico e giuridico per gli Stati Uniti.

È il paradosso dei nuovi corsari digitali: lo Stato può delegare l’azione, ma non necessariamente può delegare le conseguenze.

La storia offre un precedente. Nel 1856 la Dichiarazione di Parigi abolì il privateering, chiudendo l’epoca in cui gli Stati potevano affidare a privati una parte dell’attività bellica marittima. Il contesto non è trasferibile al cyberspazio, ma la parabola dei corsari pone una domanda attuale: quanto a lungo è possibile affidare a soggetti privati una capacità coercitiva senza perdere il controllo delle sue conseguenze?

Trump non sta copiando i modelli di Russia o Cina, dove hacker privati, contractor, gruppi criminali e apparati statali interagiscono da anni in modo opaco. La differenza americana dovrebbe essere una catena di autorizzazione esplicita e governativa. Ma il confine fra settore pubblico e privato si sposta comunque.

La risposta arriverà nei prossimi mesi, quando i due dipartimenti incaricati dovranno trasformare il principio politico in procedure concrete. Sarà lì che si capirà se i «corsari digitali» diventeranno una nuova arma contro il cybercrime transnazionale o una fonte supplementare di rischio per la macchina di sicurezza americana. La scommessa di Washington è portare dentro la capacità dello Stato la velocità del mercato. Ma il mercato, a differenza di un’agenzia governativa, non è nato per esercitare il potere dello Stato.

Ed è proprio questa la linea che Trump sta iniziando a riscrivere.


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link
 Gabriele Carrer

Source link

Di