← Blog
Sovranità Cloud · Appalti UE

Cloud sovrano: come si misura davvero

di Team P3·28 luglio 2026·8 min di lettura

Un cloud è sovrano quando nessun soggetto fuori dall'Unione europea può interromperlo, leggerlo o condizionarlo. Fino a ieri era un'opinione: ognuno chiamava «sovrano» ciò che gli conveniva. Da ottobre 2025 esiste un metro pubblico — otto obiettivi pesati e cinque livelli, da SEAL-0 a SEAL-4 — e ad aprile 2026 la Commissione europea l'ha usato per aggiudicare un appalto da 180 milioni. Puoi usarlo anche tu, oggi, sul tuo fornitore.

01Cos'è un «cloud sovrano»?

La parola è stata svuotata prima ancora di essere definita. «Sovrano» è finito sulle offerte che tengono i dati in un datacenter europeo, su quelle con una filiale locale che firma il contratto, su quelle con un data processing agreement scritto bene. Nessuna di queste cose, da sola, risponde alla domanda che conta: chi può obbligare il fornitore a fare qualcosa contro il tuo interesse, e cosa succede al tuo servizio quel giorno.

La distinzione la abbiamo già messa a terra nell'articolo sulla sovranità operativa: la residenza dei dati è geografia, la sovranità è controllo. Il punto nuovo è che oggi quella distinzione ha una forma misurabile e — cosa più rara — un documento pubblico che la mette per iscritto, prodotto da chi il cloud lo compra per le istituzioni europee.

Definizione citabile. Cloud sovrano: servizio cloud su cui nessun soggetto extra-UE può esercitare un controllo determinante — né obbligare alla consegna dei dati, né interromperne l'erogazione, né condizionarne l'evoluzione tecnica. Si valuta su otto dimensioni, non sulla posizione del datacenter.

02Come misura la sovranità l'Unione europea?

Con il Cloud Sovereignty Framework, versione 1.2.1, pubblicato nell'ottobre 2025 dalla Direzione generale dei servizi digitali della Commissione europea (Commissione europea, Cloud Sovereignty Framework v1.2.1). Non è una legge e non è una certificazione: è lo strumento con cui un'amministrazione aggiudicatrice valuta, in gara, quanto è sovrana un'offerta cloud. Il documento dichiara di attingere a lavori esistenti — il referenziale Cloud de Confiance francese, le regole Gaia-X, il quadro europeo di certificazione della cibersicurezza — e di trasformarli in criteri applicabili a un bando.

La struttura è semplice e vale la pena impararla, perché è la griglia di domande più completa oggi disponibile in Europa. Otto obiettivi di sovranità, ciascuno con un peso nel punteggio finale:

Sopra gli obiettivi corrono due meccanismi distinti. Il primo è il SEAL (Sovereignty Effectiveness Assurance Level): per ogni obiettivo il bando fissa un livello minimo, e — testualmente — le offerte che non raggiungono i livelli richiesti in modo coerente su tutti gli obiettivi vengono respinte. Il secondo è il Sovereignty Score, la somma pesata dei punteggi, che entra nel punteggio qualitativo come criterio di aggiudicazione. Barriera d'ingresso e classifica, separate.

I cinque livelli SEAL, nella formulazione del framework: SEAL-0, nessuna sovranità (controllo esclusivo di terzi extra-UE, governo interamente extra-UE); SEAL-1, sovranità giurisdizionale (il diritto UE si applica formalmente, ma con limitata applicabilità pratica); SEAL-2, sovranità sui dati (diritto UE applicabile e azionabile, con dipendenze extra-UE materiali e controllo indiretto di terzi); SEAL-3, resilienza digitale (attori UE con influenza significativa ma non piena, controllo extra-UE marginale); SEAL-4, piena sovranità digitale (tecnologia e operazioni sotto completo controllo UE, nessuna dipendenza critica extra-UE).

Il peso più alto — un quinto del punteggio — non va alla legge né alla sicurezza: va alla supply chain. Cioè alla domanda che nessuna brochure si fa: da dove viene il firmware.

03Il metro alla prova: l'appalto da 180 milioni

Un criterio vale quanto la sua applicazione. Il 17 aprile 2026 la Commissione ha aggiudicato quattro contratti, fino a 180 milioni di euro su sei anni, per il cloud sovrano delle istituzioni, organi e agenzie dell'Unione. Per essere ammissibili i fornitori dovevano raggiungere almeno il livello SEAL-2, quello di sovranità sui dati (Commissione europea, 17 aprile 2026).

Hanno vinto quattro raggruppamenti europei: un partenariato lussemburghese-francese guidato da Post Telecom con OVHcloud e Clever Cloud; la tedesca STACKIT (gruppo Schwarz); la francese Scaleway (gruppo Iliad); e un partenariato belga-francese-lussemburghese guidato da Proximus con S3NS, Clarence e Mistral. Tre di loro hanno raggiunto SEAL-3. Il consorzio Proximus si è fermato a SEAL-2: S3NS — la joint venture tra Thales e Google Cloud — non ha dimostrato immunità rispetto a un'interruzione della supply chain extra-UE. L'associazione dei provider cloud europei CISPE ha criticato duramente la scelta, parlando del rischio di istituzionalizzare il «sovereignty washing» (The Register, 20 aprile 2026).

Al di là della polemica, il dato interessante è un altro: il metro ha discriminato. Ha separato quattro offerte che sul mercato si presentano tutte come «sovrane», e le ha separate esattamente sul punto che il marketing evita — la catena di fornitura e il controllo societario, non la mappa dei datacenter. È la prima volta che succede in una procedura pubblica europea, ed è la ragione per cui questo documento vale più di dieci white paper.

20%
peso della supply chain nel punteggio di sovranità: il più alto degli otto obiettivi
SEAL-3
livello raggiunto da tre dei quattro aggiudicatari; il quarto si è fermato a SEAL-2
180 mln €
valore massimo dell'appalto su sei anni, aggiudicato ad aprile 2026 a fornitori europei

04E i «sovereign cloud» degli hyperscaler?

Vanno guardati senza pregiudizio e senza sconti. Il 15 gennaio 2026 AWS ha reso generalmente disponibile l'AWS European Sovereign Cloud, con prima regione in Brandeburgo: una struttura di governance dedicata in Europa, una nuova capogruppo e tre controllate costituite in Germania, personale operativo composto da residenti UE e — nelle parole dell'azienda — «zero operational control outside of EU borders», con 7,8 miliardi di euro di investimento annunciati (AWS, comunicato del 15 gennaio 2026). Non è marketing a costo zero: è una riorganizzazione societaria e industriale seria, ed è il segno che la pressione regolatoria europea funziona.

Detto questo, il framework non chiede dove stanno le persone. Chiede tre cose diverse: chi ha l'autorità decisiva sul servizio e quali garanzie esistono contro un cambio di controllo (SOV-1); quale esposizione resta a leggi extra-UE con portata transfrontaliera e quali canali potrebbero comunque imporre l'accesso (SOV-2); e da dove vengono hardware, firmware e software, con il loro 20% di peso (SOV-5). Sono domande a cui si risponde con documenti societari e distinte di fornitura, non con un comunicato.

Va detto con onestà: nessuna di queste offerte ha oggi una valutazione SEAL pubblica, e il SEAL non è un bollino che si ottiene — è un giudizio che un'amministrazione formula in una procedura. Quello che puoi fare, però, è prendere le stesse domande e metterle nel tuo capitolato: la risposta scritta di un fornitore vale quanto il suo sito non varrà mai.

Nessuno può assegnarsi un livello SEAL da solo. Ma chiunque può fare le domande del framework — e pretendere che le risposte finiscano nel contratto.

05Cosa cambia con il Cloud and AI Development Act?

Il 3 giugno 2026 la Commissione ha presentato la proposta di Cloud and AI Development Act, cuore del pacchetto sulla sovranità tecnologica (Commissione europea, CADA). La proposta porta la logica del framework fuori dagli appalti della Commissione: introduce quattro livelli di assurance sovrana a livello di Unione e prevede che i fornitori di cloud al settore pubblico soddisfino almeno il livello base, con livelli più alti per i settori critici sulla base di valutazioni di rischio degli Stati membri; le entità essenziali ai sensi della NIS2 possono condurre valutazioni analoghe (Covington, analisi del CADA, giugno 2026).

Attenzione a non correre: è una proposta, non una legge. Deve ancora attraversare il negoziato tra Consiglio e Parlamento, e proprio i livelli di sovranità sono la parte su cui si prevede lo scontro più duro: soglie e definizioni possono cambiare. Ma la direzione è leggibile e ha una conseguenza pratica immediata: la sovranità sta passando da argomento di convegno a condizione di accesso al mercato. Se vendi alla pubblica amministrazione, o a un'entità essenziale che risponde a NIS2, quelle domande arriveranno nel tuo questionario fornitori prima che nella Gazzetta ufficiale.

Proposta ≠ obbligo. CADA è in negoziato: non pianificare su numeri che possono cambiare. Pianifica invece sulle domande, che non cambieranno — giurisdizione della capogruppo, chiavi, supply chain, uscita. Chi ha già le risposte pronte non dovrà rincorrere nessuna scadenza.

06Come usarlo, senza aspettare Bruxelles

Non serve essere un'istituzione europea. Il documento è pubblico, le domande funzionano su qualunque fornitore e l'esercizio sta in mezza giornata. Prendi i tuoi tre-cinque fornitori cloud critici e chiedi per iscritto: chi ha autorità decisiva sul servizio e quali garanzie esistono contro un cambio di controllo; quale diritto nazionale governa contratto e operazioni; quali leggi extra-UE raggiungono la catena societaria e attraverso quali canali un'autorità estera potrebbe ottenere accesso; chi detiene le chiavi di cifratura; dove nascono hardware, firmware e software; chi opera il servizio e da dove; quanto costa e quanti giorni servono per uscire.

Le riconoscerai: sono i cinque test della sovranità operativa — giurisdizione, chiavi, uscita, continuità, competenza — con la granularità di un bando europeo. È lo stesso metodo con cui affrontiamo DORA e la conformità: prima la fotografia, poi le decisioni. E se dalla fotografia esce che alcuni processi non reggono nessuna di quelle domande, la risposta è architetturale: sovranità operativa significa spostare quei processi su software sovrano, on-premise o EU-hosted, senza lock-in by design — incluso il caso dell'AI senza vendor lock-in. Se vuoi partire dalla fotografia — rete, dati, fornitori, giurisdizioni — il primo passo è un audit on-prem di sette giorni. Per un confronto sul tuo caso, scrivici.

In breve. Da ottobre 2025 la Commissione europea misura la sovranità del cloud con un documento pubblico: otto obiettivi pesati — la supply chain vale il 20%, il massimo — e cinque livelli di assurance da SEAL-0 a SEAL-4. Ad aprile 2026 il metro è stato applicato davvero: quattro raggruppamenti europei aggiudicatari di 180 milioni su sei anni, tre a SEAL-3 e uno fermo a SEAL-2 per via della catena di fornitura. Il SEAL non è una certificazione e nessuno può assegnarselo, ma le sue domande sono pubbliche: portarle nel proprio capitolato è oggi il modo più rapido per distinguere un cloud sovrano da un aggettivo.
[P3]
Team P3
Boutique tecnica · EU-hosted
Le note del team P3 su sovranità, conformità e resilienza ICT, scritte da chi le applica per le PMI italiane. Scrivici →
Il tuo cloud reggerebbe le domande di un bando UE?

Scoprilo prima che te lo chieda un cliente.

[ Prenota Munin ]