← Back to Weekly Bits - Archive Weekly Bits

La California regola i minori online, ENISA accede ai modelli IA più avanzati, l’India pensa a come integrare gli agenti IA nella propria piattaforma di pagamenti

By Stefano da Empoli · 14 Sep 2026

1. California: la tutela dei minori diventa una politica digitale integrata

Il 10 settembre Gavin Newsom ha firmato tredici provvedimenti riguardanti il rapporto tra minori e tecnologie digitali. Il pacchetto affronta congiuntamente social media, chatbot, contenuti sintetici, giocattoli dotati di IA e dispositivi distribuiti dalle scuole.

Tra le misure più significative figura l’AB 1709, che limita per gli utenti sotto i sedici anni funzionalità quali infinite scroll e autoplay, considerate capaci di favorire un utilizzo compulsivo. La SB 1119, nota come “Adam’s Law” in memoria di Adam Raine, l’adolescente californiano che sarebbe stato indotto al suicidio usando ChatGPT, introduce invece requisiti specifici per i chatbot IA: valutazioni dei rischi, strumenti di controllo parentale, protocolli per le situazioni di crisi e audit sulla sicurezza dei minori.

Il pacchetto amplia inoltre la protezione contro immagini sessuali di minori generate o alterate mediante IA e riconosce alle famiglie la possibilità di rifiutare i dispositivi informatici messi a disposizione dalle scuole. Si prevede anche una sospensione temporanea della vendita di giocattoli basati su chatbot IA, la cui precisa portata dovrà essere verificata sulla base dei testi promulgati.

Perché conta? La California non tratta più l’IA come un unico oggetto regolatorio. Distingue prodotti, funzioni e gruppi vulnerabili, collegando gli obblighi a rischi concreti: dipendenza, manipolazione, autolesionismo, sfruttamento sessuale e indebolimento del controllo familiare.

Il modello può avere effetti nazionali. Per un’impresa è spesso inefficiente sviluppare una versione del prodotto per il solo mercato californiano; requisiti statali possono quindi trasformarsi in standard applicati volontariamente su scala più ampia. Restano tuttavia possibile un contenzioso di carattere costituzionale, soprattutto quando protezione dei minori, verifica dell’età e accesso ai contenuti incidono sulla libertà di espressione e sulla privacy.

In prospettiva comparata, il pacchetto avvicina la California alle politiche europee, britanniche e australiane sulla sicurezza online, pur mantenendo il tipico ricorso statunitense a responsabilità civile, enforcement statale e cause intentate dai soggetti danneggiati.

Cosa guardare per seguire gli sviluppi: date di efficacia e regolamenti attuativi; eventuali ricorsi; definizione di chatbot e funzionalità addictive; metodi di age assurance; estensione volontaria delle tutele al resto degli Stati Uniti.

2. ENISA passa dalla regolazione documentale alla prova diretta

ENISA ha ottenuto accesso a Mythos 5 di Anthropic e lo sta testando da settembre. Secondo quanto dichiarato dalla Commissione lo scorso 10 settembre, l’Agenzia dispone anche dell’accesso a GPT‑6 Astra e a GPT‑5.6 Cyber di OpenAI.

Mythos 5 è un modello a diffusione controllata, capace di individuare vulnerabilità nel codice. Era stato inizialmente distribuito a circa cinquanta organizzazioni, poi a circa 150. Le sue capacità hanno generato preoccupazioni di sicurezza nazionale e restrizioni temporanee negli Stati Uniti.

La notizia è rilevante per ragioni evidenti. L’AI Act assegna alla Commissione e all’AI Office poteri sui modelli di IA per finalità generali, mentre ENISA dispone delle competenze specialistiche in materia di cybersecurity. Il test dei modelli crea un ponte operativo tra supervisione regolatoria e valutazione tecnica.

Un regolatore che dipende unicamente dalle schede di valutazione del produttore rischia di rimanere intrappolato in un’asimmetria informativa difficilmente colmabile. L’accesso diretto consente invece di verificare capacità, salvaguardie e possibili modalità di elusione. Può anche aiutare a distinguere tra prestazioni mostrate nei benchmark e rischi emergenti nell’impiego reale.

Il passaggio resta, tuttavia, preliminare. Non è ancora pubblico un protocollo europeo completo che chiarisca quali test vengano condotti, secondo quali criteri, con quali esperti indipendenti e con quali conseguenze regolatorie. Occorrerà inoltre proteggere informazioni tecniche sensibili senza rendere la supervisione opaca.

L’esperienza potrà alimentare la piattaforma europea sicura per la sperimentazione dell’IA nei settori critici e il lavoro congiunto di Commissione ed ENISA sulla relazione tra IA e cybersecurity.

Cosa guardare per seguire gli sviluppi: metodologia e risultati dei test; divisione delle competenze tra AI Office e ENISA; eventuale accesso ad altri modelli in futuro; partecipazione di valutatori indipendenti; uso dei risultati nell’enforcement dell’AI Act e nella protezione delle infrastrutture critiche.

3. India: dal Know Your Customer al Know Your Agent

La National Payments Corporation of India, che gestisce la Unified Payments Interface (UPI), creata nel 2016, starebbe preparando secondo indiscrezioni riportate da Reuters un registro per verificare gli agenti AI autorizzati a effettuare pagamenti per conto degli utenti. Il registro dovrebbe costituire una componente dello Unified Agentic Protocol.

L’iniziativa partirebbe da pagamenti frequenti e di importo relativamente contenuto, come gli acquisti alimentari, per estendersi potenzialmente a transazioni condizionate, investimenti, carte e pagamento delle utenze.

Il problema affrontato è fondamentale. Nei pagamenti convenzionali il sistema identifica il cliente e autentica una determinata operazione. Nell’agentic commerce, tra cliente e infrastruttura finanziaria si inserisce un soggetto software capace di interpretare istruzioni, scegliere un venditore e avviare la transazione.

Diventa quindi necessario verificare non soltanto chi sia il cliente, ma anche quale agente stia operando, chi lo abbia sviluppato, quali poteri abbia ricevuto, entro quali limiti possa spendere e come sia possibile revocarne l’autorizzazione. Un registro potrebbe offrire una base comune per identità degli agenti, consenso, soglie di spesa e audit trail.

La scelta di partire dalla piattaforma UPI attribuisce al progetto una rilevanza internazionale, vista la sua diffusione fuori dall’India. Nel solo agosto 2026 il sistema ha elaborato, secondo i dati riportati pubblicamente, 24,51 miliardi di transazioni per 29,82 trilioni di rupie (circa 269,6 miliardi di euro al cambio attuale). L’integrazione degli agenti in un’infrastruttura di questa scala potrebbe produrre uno standard operativo esportabile, come già avvenuto con altri componenti dell’India Stack.

Perché il progetto possa passare dalla fase di progettazione al lancio commerciale occorre tuttavia risolvere temi cruciali come la responsabilità per pagamenti erronei o non autorizzati, protezione dei dati, autenticazione dell’intenzione dell’utente, interoperabilità tra agenti e revoca in tempo reale. Il registro è quindi una condizione necessaria, ma non sufficiente, per l’autonomia finanziaria delle macchine.

Cosa guardare per seguire gli sviluppi: conferma ufficiale della NPCI; architettura e tempistica del registro; ruolo della Reserve Bank of India; limiti iniziali alle transazioni; responsabilità tra utente, sviluppatore, banca e commerciante; interoperabilità internazionale.