← Back to Weekly Bits - Archive Weekly Bits

La proposta di EU KIDS Act, IA militare e la risposta francese, interviene il Ministro della Sicurezza dello Stato cinese sui rischi cyber dell’IA

By Stefano da Empoli · 21 Sep 2026

1. Il KIDS Act europeo sposta la responsabilità dalle famiglie alle piattaforme

Il 17 settembre la Commissione europea ha adottato la proposta di KIDS Act — Keeping Internet Digital Spaces Accountable and Trustworthy — destinata ora al Parlamento europeo e al Consiglio secondo la procedura legislativa ordinaria.

Il nucleo più visibile del provvedimento è l’introduzione di soglie comuni per tutelare i minori online: chi ha meno di 13 anni non potrà accedere autonomamente ai social media; tra 13 e 14 anni saranno consentiti soltanto account semplificati, con controllo dei genitori; solo a partire dai 15 anni sarà possibile aprire un account personale.

La portata della proposta è però più ampia della semplice soglia anagrafica. Le piattaforme saranno tenute a verificare l’età attraverso strumenti certificati e dimostrare che i servizi destinati ai minori sono sicuri by design. La proposta vieta o limita pubblicità personalizzata, contatti indesiderati, infinite scroll, notifiche nelle ore notturne e altre funzionalità potenzialmente addictive. Chatbot e AI companion dovranno essere disattivati per impostazione predefinita sui profili dei minori.

Il passaggio più significativo è l’inversione dell’onere della prova. Non saranno più genitori e autorità a dover dimostrare l’esistenza di un danno ma gli operatori dovranno documentare preventivamente l’adeguatezza dei prodotti. Per le piattaforme di dimensioni sistemiche, la Commissione prevede piani specifici di conformità e sanzioni che potranno raggiungere il 6% del fatturato mondiale.

Sul piano del business, la proposta impone una riprogettazione sostanziale dei servizi e rende la verifica dell’età una componente ordinaria dell’infrastruttura digitale europea. Rimane però un trade-off delicato: identificare con maggiore affidabilità i minori senza trasformare ogni accesso online in una raccolta estesa di dati identificativi.

Volgendo lo sguardo ad altre giurisdizioni che a livello globale sono intervenute recentemente a tutela dei minori online, rispetto alla normativa australiana, la prima a entrare in vigore alla fine del 2025, il modello europeo appare più graduale, distinguendo tre fasce di accesso anziché utilizzare una singola soglia di età (16 anni, sotto la quale vige il blocco per 10 piattaforme tra le quali Instagram, TikTok, YouTube e Facebook). Rispetto alla California, che la settimana precedente aveva adottato tredici provvedimenti settoriali in materia, l’UE propone invece una disciplina orizzontale.

Cosa guardare per seguire gli sviluppi: posizione degli Stati membri ed emendamenti del Parlamento; interoperabilità degli strumenti di age assurance; rapporto con DSA, GDPR e soprattutto la proposta di Digital Fairness Act che dovrebbe essere adottata dalla Commissione in autunno.

2. HexaForce: l’autonomia strategica europea entra nella catena di comando militare

Il 17 settembre Thales ha presentato HexaForce, piattaforma di comando e controllo multidominio supportata dall’intelligenza artificiale. Il sistema è descritto come aperto, interoperabile e privo di componenti soggette alle restrizioni statunitensi ITAR. È stato inoltre testato durante l’esercitazione NATO CWIX 2026.

Nella stessa giornata Patrice Caine, amministratore delegato del gruppo francese, ha sostenuto la necessità di affiancare alle salvaguardie tecniche un quadro internazionale definito dai governi. L’intervento si colloca nel dibattito sulla rapidità dello sviluppo dell’IA, ma assume un significato particolare perché proviene dal maggiore gruppo europeo di elettronica per la difesa.

L’IA militare è sempre più utilizzata per integrare dati provenienti da sensori, droni e satelliti, costruire quadri operativi e accelerare le decisioni. In tale contesto, la dipendenza tecnologica può tradursi in dipendenza operativa. Diventano dunque cruciali il luogo di trattamento dei dati, l’accesso agli aggiornamenti, le licenze di esportazione e la possibilità che un fornitore o un governo straniero limiti l’impiego del sistema.

La proposta di Thales si confronta implicitamente con Maven Smart System di Palantir, selezionato dalla NATO per alcune funzioni di quartier generale. La Germania starebbe valutando circa trenta soluzioni alternative dopo avere escluso, almeno temporaneamente, Maven. L’obiettivo europeo, almeno per i Paesi che fanno parte della NATO, non può tuttavia essere un’autarchia tecnologica: i sistemi nazionali dovranno continuare a scambiare informazioni all’interno delle strutture alleate.

Il punto di policy è quindi più sofisticato del semplice “comprare europeo”. Occorre combinare sovranità sulle funzioni critiche, concorrenza tra fornitori, interoperabilità NATO e controllo umano sulle decisioni operative. Senza criteri comuni di procurement e valutazione, il rischio è sostituire una dipendenza esterna con una frammentazione interna.

Cosa guardare per seguire gli sviluppi: primi clienti di HexaForce; risultati completi dei test NATO; criteri europei per l’IA militare; interoperabilità con Maven; eventuale coordinamento tra Francia e altri membri UE e NATO a partire dalla Germania; inclusione di requisiti di audit, tracciabilità e arresto nei contratti pubblici.

3. Le minacce alla “sicurezza cognitiva” cinese e le possibili contromisure

Il 13 settembre Chen Yixin, ministro cinese della Sicurezza dello Stato, è intervenuto sul magazine statale China Cyberspace sui rischi posti dall’intelligenza artificiale. Si tratta della prima esposizione pubblica organica della posizione dell’apparato di intelligence cinese sull’IA.

Chen individua diversi vettori di rischio derivanti dall’utilizzo di modelli stranieri o da azioni portate avanti da agenzie di intelligence e altri soggetti esteri: uso di deepfake, testi sintetici e reti automatizzate per influenzare l’opinione pubblica; attacchi alle infrastrutture informatiche; sottrazione di dati sensibili; applicazioni militari e attività di spionaggio. L’espressione più significativa è “guerra cognitiva”, riferita alla possibilità che attori ostili impieghino sistemi generativi per produrre e distribuire su vasta scala contenuti capaci di alimentare conflitti sociali o indebolire la stabilità politica. Chen si è riferito specificatamente alle principali aziende americane e ai loro modelli di frontiera, in particolare Claude Mythos e GPT-5-5-Cyber, come esempi di nuove minacce di cybersecurity dalle quali la superpotenza asiatica deve guardarsi.

Il discorso mantiene però una doppia direzione. La Cina, al pari degli USA, non propone di rallentare lo sviluppo dell’IA: intende infatti accelerarne l’impiego nell’industria e nei servizi, rafforzando contemporaneamente sicurezza, controllabilità e supervisione. Questa impostazione è coerente con la più ampia strategia cinese, che collega esplicitamente politica industriale, regolazione dei contenuti e sicurezza nazionale.

Il possibile effetto sembra dunque limitato a un’ulteriore estensione degli obblighi riguardanti localizzazione e classificazione dei dati, valutazione dei fornitori esteri e utilizzo di modelli stranieri nei settori sensibili. Il concetto di sicurezza cognitiva potrebbe inoltre giustificare interventi più ampi sui contenuti generati automaticamente.

Cosa guardare per seguire gli sviluppi: traduzione ufficiale dell’intervento; nuovi standard per la sicurezza degli agenti; limitazioni all’uso di modelli stranieri nei settori critici; relazione con l’amministrazione cinese del cyberspace (CAC) e legge sulla sicurezza dei dati; conseguenze per imprese e infrastrutture sino-europee.