Come scegliere un SSD davvero affidabile (senza farsi guidare dal marketing)

Condividi:

come-scegliere-ssd-affidabile
Guida all'acquisto · Versione integrale

Come comprare un SSD davvero affidabile (e non quello che il marketing vuole venderti)

Versione divulgativa — per esseri umani normali, non informatici, che però vogliono capire davvero.

Sintesi ragionata e ampliata di due articoli: "How to buy a reliable SSD" di Vitaliy Mokosiy (Atola, LinkedIn) e la replica "How to Buy a Reliable SSD, Continued" di Oleg Afonin (Elcomsoft, 2 luglio 2026).

In sintesi

Due esperti che maneggiano SSD morti per mestiere, il CTO di un'azienda di hardware forense e un ricercatore di Elcomsoft, si confrontano pubblicamente su come si compra davvero un SSD affidabile: il primo propone una checklist, il secondo la mette sotto esame punto per punto e mostra dove non basta.

  • Gli SSD, a differenza dei vecchi hard disk, quasi mai permettono di recuperare i dati dopo un guasto: il backup 3-2-1 testato è l'unico vero paracadute.
  • La stessa scheda tecnica può nascondere memoria, controller o firmware diversi a seconda del taglio o del lotto di produzione: verificare il modello specifico conta più del marchio.
  • Il caso Samsung 990 Pro mostra che anche un disco che rispetta ogni singolo criterio di una checklist solida può comunque avere un problema serio: nessuna checklist elimina del tutto il rischio.
  • Il criterio più utile per scegliere un produttore non è "esiste un tool di aggiornamento firmware?" ma "quanto tempo impiega, storicamente, a correggere i problemi quando emergono?"

Capitolo 0 — Chi sono questi due, e perché dovresti ascoltarli

Partiamo da qui, perché su internet chiunque ha un'opinione sugli SSD, di solito basata su "a me il Samsung non si è mai rotto" (campione statistico: uno).

Questi due non sono chiunque.

Vitaliy Mokosiy è il CTO di Atola Technology, un'azienda che costruisce hardware forense: le macchine che polizie, laboratori di recupero dati e periti di mezzo mondo usano per fare copie bit-a-bit di dischi, inclusi quelli danneggiati, in modo che il contenuto regga in tribunale. Quando un disco arriva sul suo banco, di solito è perché qualcosa è andato molto storto. Atola vede il pronto soccorso dei dischi: sa come muoiono, e in che compagnia.

Oleg Afonin lavora per Elcomsoft, storica azienda di sicurezza informatica e strumenti forensi (recupero password, estrazione dati da dispositivi mobili, analisi di supporti cifrati). Elcomsoft ha una tradizione decennale di articoli che smontano gli SSD fino al singolo chip — hanno documentato perché gli SSD muoiono di colpo e come identificare cosa c'è davvero dentro un disco quando l'etichetta non lo dice.

Quindi: quando questi due discutono su come si compra un SSD affidabile, non è una rissa da forum. È un dibattito tra persone che gli SSD morti li maneggiano per mestiere. Il primo ha scritto una checklist; il secondo ha risposto — con rispetto, ma con il bisturi — "tutto vero, ma ti sei tenuto le informazioni migliori in tasca". E leggendo lo scambio con umiltà, si impara più che da cento recensioni.

Capitolo 1 — Prima di tutto: devi disimparare il disco rigido

Se hai più di trent'anni, la tua idea di "disco del computer" si è formata sui dischi rotazionali: quelli con dentro dei piatti metallici ricoperti di materiale magnetico, che girano a 5.400 o 7.200 giri al minuto, con una testina che vola sopra la superficie a leggere e scrivere. Un giradischi molto nevrotico, in sostanza.

Quel disco lì aveva una proprietà che davamo per scontata, e che non ci siamo mai presi la briga di ringraziare: si rompeva in modo gentile.

  • Spesso avvisava: click, ronzii, rallentamenti, settori che cominciavano a dare errori. Avevi giorni, a volte settimane, per correre ai ripari.
  • E soprattutto: i dati e l'elettronica abitavano in posti diversi. I dati stavano sui piatti magnetici; l'elettronica stava su una scheda avvitata sotto. Se moriva la scheda, i piatti erano quasi sempre intatti: un laboratorio serio trasferiva i piatti in un disco donatore identico (in camera bianca, con costi non banali, ma con ottime probabilità) e i tuoi dati tornavano a casa. Il guasto elettronico e la perdita dei dati erano due eventi separati.

Con gli SSD, questo patto è stato stracciato. E nessuno ce l'ha detto chiaramente al momento della firma.

In un SSD i dati non stanno "da qualche parte" in modo ordinato e leggibile. Stanno sparpagliati su decine di chip di memoria, in un ordine che ha senso solo per il controller — il piccolo processore del disco — e per la sua mapping table, la mappa segreta che dice "il file che il computer chiama X sta fisicamente nei pezzetti Y, Z, W, sparsi qua e là". Questa mappa viene riscritta di continuo, perché l'SSD sposta costantemente i dati per distribuire l'usura delle celle. In più, quasi tutti gli SSD moderni cifrano tutto internamente sempre e comunque, anche se tu non hai mai impostato una password: la chiave vive nel controller.

Ora fai morire il controller — che è esattamente il componente che di solito muore. Che cosa resta? Decine di chip pieni di coriandoli cifrati, senza la mappa per rimetterli in ordine e senza la chiave per leggerli. Il recupero, quando è possibile, richiede laboratori con attrezzature da decine di migliaia di euro, competenze rarissime, e spesso finisce comunque con un "ci dispiace". Non è più "smonto i piatti e li leggo altrove": è un miracolo di quelli buoni, di una qualche forma di dio dell'informatica, in un giorno di grazia assoluta. E i miracoli, notoriamente, non si prenotano.

E c'è di peggio: l'SSD tende a morire di colpo. Un secondo prima funziona, un secondo dopo il BIOS non lo vede più. Niente click di avvertimento, niente settimane di preavviso. A volte, come estrema cortesia, si mette in sola lettura e ti lascia evacuare i dati. A volte no.

Quindi fissiamo il primo concetto, quello che regge tutto il resto:

Gli SSD ci hanno regalato una velocità meravigliosa, ma non è stata gratis. In cambio abbiamo lasciato sul tavolo la recuperabilità. Quando compri un SSD risparmiando 50 euro sul modello giusto o mezza giornata di ricerca, stai facendo una scommessa. E se un giorno passa a trovarti la Totally Fucked Up Fairy — la fatina che non porta monetine ma si porta via i tuoi dati — quei 50 euro e quella mezza giornata li rimpiangerai con una intensità difficile da descrivere a chi non c'è passato.

Capitolo 2 — Il backup non è un consiglio. E comunque non ti serve il backup: ti serve il restore

Ogni guida sugli SSD contiene la frase "ricordati di fare il backup", messa lì come "lavati i denti". Tutti annuiscono, quasi nessuno lo fa, e chi lo fa spesso lo fa male. Quindi mettiamola giù in modo diverso, perché dopo il Capitolo 1 dovrebbe essere chiaro il contesto: con gli SSD, il backup non è un consiglio igienico. È l'unico paracadute che hai. Il piano B "male che vada lo porto in laboratorio" con gli SSD è quasi sempre una fantasia.

Ma c'è un secondo livello, quello che separa gli adulti dai turisti: a nessuno interessa il backup. Interessa il restore.

Il backup è un mezzo. Quello che vuoi davvero è: quando il disco muore, in quanto tempo e con quanta completezza torno operativo? E qui succedono cose interessanti:

  • C'è chi "il backup ce l'ha" — su un disco esterno mai verificato, con un software che ha smesso silenziosamente di girare otto mesi fa dopo un aggiornamento di Windows.
  • C'è chi il backup ce l'ha davvero, integro, nel cloud… e scopre il giorno del disastro che riscaricare 2 TB con la sua connessione richiede dieci giorni. Il backup c'era. Il restore arriva quando ormai il danno lo hai pagato tutto.
  • C'è chi ha tutto, ma non ha mai provato la procedura, e la prima prova generale la fa nel giorno peggiore della sua vita informatica, imparando in diretta che mancava proprio quella cartella lì.

Da cui la regola, che vale per il privato con le foto dei figli e per l'azienda con il gestionale:

Un backup non testato è una speranza, non un backup. Programma test di restore periodici: prendi un file a caso, o una cartella, o (per i più seri) un'intera macchina, e riportala in vita. Cronometra. Se il tempo di restore è incompatibile con quanto puoi permetterti di stare fermo, il tuo backup è sbagliato anche se funziona — perché stare fermi è un'attività parecchio costosa, e di solito lo si scopre a tariffa piena.

Lo schema minimo resta il 3-2-1: tre copie dei dati, su due tipi di supporto diversi, di cui una fuori sede (cloud o fisicamente altrove). Ma il vero indicatore di qualità non è "quante copie ho": è "quando ho fatto l'ultimo test di restore, e quanto ci ha messo".

Tenete a mente questo capitolo: quando più avanti Afonin liquiderà il punto "fate il backup" della checklist come vero ma inutile, capirete che non sta dicendo che il backup non serve. Sta dicendo che scriverlo in fondo a una checklist non ha mai convertito nessuno. Questo capitolo è il tentativo di convertirvi prima.

Capitolo 3 — Se costa di meno, non sei più furbo tu

Ultimo concetto preliminare, poi apriamo il paziente.

Il mercato degli SSD è maturo, ipercompetitivo, con margini risicati. In un mercato così, i pasti gratis non esistono. Due dischi che sulla scatola dichiarano gli stessi numeri, ma costano 89 e 129 euro, non sono "lo stesso disco, uno scontato". Sono due dischi diversi, e la differenza sta esattamente nei posti che la scatola non menziona: il tipo di memoria, il processore interno, la presenza o assenza di certi componenti, la cura del firmware, il controllo qualità dei lotti.

Se costa di meno, non è che tu sei più furbo. È che di solito vale di meno — e tu non hai (ancora) gli strumenti per capire perché. Il risparmio non sparisce: si trasforma. In velocità che crolla a metà di una copia grossa, in una lotteria su cosa c'è dentro, in un firmware che nessuno aggiornerà mai, in un disco che muore a 13 mesi con 12 mesi di garanzia del negozio.

Attenzione, il teorema non funziona al contrario: spendere tanto non garantisce niente (lo dimostreremo con un flagship Samsung tra qualche capitolo). Ma spendere poco garantisce quasi sempre qualcosa: che da qualche parte, qualcuno, ha tagliato. Lo scopo di questa guida è darti gli occhiali per vedere dove.

Capitolo 4 — L'anatomia di un SSD, spiegata a un essere umano

Ora apriamo il disco. Un SSD è composto da quattro cose che contano, più una manciata di sigle che il marketing usa per stordirti. Andiamo con calma.

4.1 La NAND flash: dove abitano i tuoi dati

La memoria di un SSD è fatta di miliardi di microscopiche celle, ognuna delle quali trattiene una carica elettrica. Immagina ogni cella come un minuscolo secchiello d'acqua: il livello dell'acqua rappresenta l'informazione.

Qui arriva l'idea che ha reso gli SSD economici, e insieme il primo grande compromesso. Nei primi SSD ogni secchiello memorizzava 1 bit: pieno o vuoto, facilissimo da leggere anche se un po' d'acqua evapora. Poi qualcuno ha pensato: e se distinguessimo quattro livelli d'acqua nello stesso secchiello? Ecco 2 bit per cella, stessa quantità di silicio, doppia capacità. Poi otto livelli (3 bit), poi sedici livelli (4 bit).

Il problema è intuitivo: distinguere "pieno/vuoto" è facile; distinguere sedici livelli in un secchiello che perde qualche goccia per usura e temperatura è un lavoro da orefice. Più livelli significa:

  • scritture più lente (bisogna dosare l'acqua con precisione crescente);
  • più errori da correggere in lettura;
  • celle che si usurano prima, perché ogni scrittura stressa fisicamente la cella e una cella stressata distingue sempre peggio i livelli.

La tabella che ne esce è questa, ed è la spina dorsale di tutta la guida:

SiglaBit per cellaLivelli da distinguereCicli di scrittura (ordine di grandezza)Traduzione
SLC12~100.000La nobiltà. Oggi solo industriale (e come "trucco", vedi cache)
MLC24~10.000Praticamente estinta nel consumer
TLC38~1.000–3.000Lo standard consumer di qualità. Quello che vuoi.
QLC416~500–1.000La fascia economica. Più capacità, meno tutto il resto

Nota bene: la QLC non è "rotta". Per un archivio di foto che scrivi una volta e leggi per anni, va benissimo. Il problema è quando te la vendono senza dirtelo al posto della TLC — e su questo torneremo, perché è la fregatura numero uno del mercato.

4.2 Il controller: il cervello (e il punto debole)

Il controller è un piccolo processore che sta tra il computer e le celle di memoria, e fa un lavoro sorprendentemente complicato:

  • Traduce gli indirizzi. Il sistema operativo crede che il file stia "al posto 4.512". In realtà il controller lo ha spezzato e sparso su celle diverse, e tiene la corrispondenza in una mapping table (tabella di mappatura) — l'elenco telefonico che collega il mondo logico a quello fisico. Senza questa tabella, i dati sono coriandoli.
  • Distribuisce l'usura (wear leveling). Poiché ogni cella sopporta un numero limitato di scritture, il controller sposta continuamente i dati per consumare le celle in modo uniforme, come un padrone di casa che fa ruotare gli ospiti sulle sedie perché nessuna si sfondi prima delle altre.
  • Corregge gli errori. Ricordi i sedici livelli d'acqua? Il controller passa la vita a correggere letture incerte con algoritmi di correzione d'errore. Più la NAND è densa e usurata, più lavora.
  • Cifra tutto, di serie, con una chiave che vive dentro di lui.

Il controller è anche il componente che scalda e quello che statisticamente muore per primo. E quando muore, muore con la mappa e con la chiave in tasca. Ecco perché il Capitolo 1 diceva quello che diceva.

4.3 Il firmware: il software segreto che decide tutto

Il controller esegue un programma: il firmware. È il software interno del disco, quello che implementa tutte le strategie viste sopra. E qui c'è un concetto che il consumatore medio ignora completamente:

Due dischi con hardware identico e firmware diverso sono due dischi diversi. Un bug nel firmware può azzoppare o uccidere un disco fisicamente perfetto. Un aggiornamento può salvarlo. Il firmware è l'anima del disco, e non la vedi da fuori.

Tienilo a mente: il caso più clamoroso degli ultimi anni (il Samsung 990 Pro) è una storia di firmware, non di hardware. Ci arriviamo.

4.4 La cache pSLC: il trucco di prestidigitazione sulla scatola

Adesso ti spiego da dove viene il numero gigante stampato sulla confezione ("7.400 MB/s!"), e perché è contemporaneamente vero e fuorviante.

Ricordi che le celle SLC (1 bit, 2 livelli) sono velocissime? I produttori usano un trucco elegante: prendono una porzione della NAND TLC o QLC del disco e la fanno lavorare temporaneamente in modalità SLC — un bit per cella, riempimento grezzo, velocità massima. Si chiama cache pSLC (pseudo-SLC). Quando scrivi, i dati entrano prima lì, a razzo; poi, con calma, il controller li travasa nella NAND "vera" a 3 o 4 bit per cella.

Funziona benissimo… finché la cache non si riempie. Copia 10 GB e non te ne accorgi. Copia 100 GB — un backup, un progetto video, una libreria di giochi — e a un certo punto la cache è piena, il travaso non tiene il passo, e il disco è costretto a scrivere direttamente sulla NAND nuda. Lì crolla la maschera:

  • un buon TLC scende a velocità comunque dignitose (spesso 1.000–2.000 MB/s);
  • un QLC economico può precipitare a 100–400 MB/s — velocità da disco rotazionale del 2010, su un oggetto che sulla scatola prometteva 70 volte tanto.
La velocità sulla scatola è la velocità della cache. La velocità sostenuta — quella che conta quando muovi tanti dati — spesso non è nemmeno dichiarata. Non è un caso.

4.5 DRAM e HMB: la storia della "cache che devi avere" (spoiler: dipende)

Alcuni SSD hanno a bordo un chip di DRAM — memoria RAM velocissima — usata principalmente per tenere a portata di mano la mapping table (l'elenco telefonico del punto 4.2), così il controller non deve consultarla nella NAND, più lenta.

Per anni la regola dei forum è stata: "senza DRAM non comprarlo". Aveva senso nell'era dei dischi SATA. Oggi molto meno, perché i dischi NVMe moderni senza DRAM usano l'HMB (Host Memory Buffer): prendono in prestito una piccola fetta della RAM del tuo computer per lo stesso scopo. Risultato pratico, per l'uso normale: una differenza che si misura nei benchmark e non si sente nell'uso. Ne riparliamo nella checklist, perché è uno dei punti dove il consiglio classico è invecchiato male.

4.6 SMART e TBW: il libretto sanitario e il contachilometri

Due sigle che incontrerai su ogni scheda tecnica:

  • SMART è il sistema di auto-diagnosi del disco: una serie di contatori interni (temperatura, errori, percentuale di vita consumata) che puoi leggere con programmi gratuiti come CrystalDiskInfo. È il libretto sanitario del disco — utile, ma compilato dal disco stesso, quindi affidabile quanto il firmware che lo scrive. (Anche qui: aspetta di leggere la storia del 990 Pro.)
  • TBW (Terabytes Written) è il totale di dati che il produttore garantisce di poter scrivere sul disco prima che la garanzia decada. Un disco da "600 TBW" è coperto fino a 600 terabyte scritti. Sembra un indicatore di durata; vedremo che è soprattutto una clausola legale — e, usato bene, una spia per smascherare fregature.

4.7 Interfacce e formati, in trenta secondi

Per completezza, le sigle di contorno: SATA è l'interfaccia vecchia (max ~550 MB/s), sopravvive negli aggiornamenti di PC datati. NVMe è il protocollo moderno che viaggia su PCIe (la stessa autostrada delle schede video); le generazioni PCIe 3.0/4.0/5.0 raddoppiano la banda a ogni salto. Il formato fisico dominante è M.2 2280, la "stecca di gomma americana" da 8 cm che si avvita sulla scheda madre. Nulla di tutto ciò determina l'affidabilità: sono i tubi, non l'acqua.

Capitolo 5 — Il duello: la checklist di Mokosiy sotto il bisturi di Afonin

Ora hai tutto il vocabolario. Ecco la checklist originale di Atola, voce per voce, con la replica di Elcomsoft e — dove serve — le nostre verifiche indipendenti. Il formato è: consiglio → dov'è la fregatura → come ci si difende davvero.

5.1 "Evita la QLC, preferisci la TLC"

Il consiglio è giusto. Il problema è che non sai cosa stai comprando.

Afonin porta le prove di un fenomeno sistematico: i produttori cambiano tipo di NAND tra un lotto e l'altro, a metà produzione, oppure — mossa da manuale — mettono TLC sui tagli piccoli e QLC sul taglio grande, cioè quello che compra chi cerca "un disco capiente". Il WD Blue SN5000 monta TLC su 500 GB, 1 TB e 2 TB, e QLC sul 4 TB. La trappola era così ben congegnata che, riferisce Afonin, persino PCWorld dovette correggere pubblicamente la propria recensione nell'agosto 2025, dopo aver classificato il 4 TB come TLC. Il successore SN5100 è poi passato interamente a QLC, senza squilli di tromba. Stesso schema sul Patriot Viper VP4300 Lite: TLC ovunque, QLC sul 4 TB.

La domanda retorica di Afonin è la chiave di tutto l'articolo: se sbagliano le testate il cui mestiere è accorgersene, che possibilità ha il compratore davanti al carrello?

Difesa pratica: verificare cosa c'è dentro, non cosa dice l'etichetta. Esistono tool gratuiti ("Flash ID") che interrogano il disco e rivelano controller e NAND reali: SSD utils per Windows, equivalente per Linux. In alternativa: recensioni con smontaggio fotografico (TechPowerUp è tra le poche testate che aprono fisicamente i dischi). E sempre: controllare la scheda tecnica del taglio specifico che stai comprando, non del modello in generale.

5.2 "Evita i marchi economici: usano componenti scadenti e aggiornano male i firmware"

E quali sarebbero, i marchi economici? Afonin demolisce il criterio con tre controesempi che vale la pena raccontare per esteso, perché sono un corso accelerato di scetticismo.

Kingston è un marchio economico? La sua linea budget NV1/NV2 è una lotteria hardware documentata: sotto lo stesso identico codice prodotto convivono controller diversi (Phison oppure Silicon Motion), NAND TLC oppure QLC, sempre senza DRAM — e Kingston dichiara solo le velocità sequenziali che qualunque combinazione raggiunge (grazie alla cache pSLC del capitolo 4.4, ora sai come fanno). Compri la scatola e non sai cosa c'è dentro. "E allora spendo di più e prendo il flagship!" Ecco il colpo di teatro: anche il top di gamma KC3000/Fury Renegade tira i dadi — alcune unità montano NAND Micron a 176 strati, altre NAND Kioxia più vecchia a 112 strati, e l'unico modo per saperlo prima di aprire il disco è decifrare la stringa firmware sull'etichetta (EIFK31.x = Micron, EIFK51.2 = Kioxia). Stesso disco, stesso prezzo, stessa scatola, silicio diverso.

Western Digital è un buon marchio? Certamente. È anche il marchio che a giugno 2021 sostituì in silenzio la NAND del suo popolarissimo SN550 — un disco osannato dalle recensioni — con una versione più lenta, aggiornando furtivamente il datasheet. Risultato: a cache esaurita, la velocità di scrittura crollava da ~610 a ~390 MB/s, meno della metà. Chi comprava sulla base delle recensioni riceveva un disco diverso da quello recensito. WD ammise e promise di cambiare numero di modello per le modifiche future — dopo essere stata scoperta. E non era un caso isolato: negli stessi anni Adata, Crucial, Silicon Power e persino Samsung (970 EVO Plus) furono colti a spedire componenti diversi da quelli recensiti.

Samsung è un buon marchio? Il migliore, per reputazione. Ed è il protagonista del caso firmware più clamoroso del decennio, che l'articolo originale cita come esempio horror. Capitolo dedicato tra poco.

Morale: l'unità di misura della fiducia non è il marchio. È il modello specifico, nella revisione specifica, del lotto specifico. "Compra marchi affidabili" è un consiglio vero come "investi in azioni buone".

5.3 "Controlla il TBW: più è alto, meglio è"

Mezzo mito. Ricordi il capitolo 4.6? Il TBW è un tetto di garanzia, non una previsione di durata: è fissato in modo prudenziale dall'ufficio legale, e la stragrande maggioranza degli utenti domestici non ci arriverà mai neanche vicino nell'intera vita del disco. Un utente normale scrive 10–20 TB all'anno; un disco da 600 TBW gli durerebbe, sulla carta, trent'anni. Ordinare i dischi per TBW è ordinare per la colonna sbagliata.

L'uso furbo, suggerisce Afonin, è come spia: dividi il TBW per la capacità. Se un taglio della gamma ha un rapporto TBW/TB stranamente più basso dei fratelli, è un forte indizio che lì dentro c'è QLC non dichiarata — il 4 TB del SN5000, di nuovo, ha un'endurance che non scala come i tagli TLC della stessa linea. Il TBW non ti dice quanto vivrà il disco; a volte ti dice quando il produttore sta bluffando.

5.4 "Verifica la presenza di cache DRAM"

Consiglio dell'era SATA con i vestiti moderni, scrive Afonin. Come visto nel capitolo 4.5, la DRAM serve a tenere la mapping table a portata di mano; era decisiva sui vecchi dischi e lo è ancora sui controller budget deboli (che però soffrono comunque). Ma sugli NVMe moderni l'HMB ha ridotto il divario a qualcosa che misuri nei benchmark e non senti mai nell'uso. Un buon disco DRAM-less recente batte comodamente un disco più vecchio con DRAM.

La DRAM vince nettamente solo a parità di tutto il resto — stessa generazione, stesso controller, stessa NAND. È un lusso gradito se avanza budget, non una feature di affidabilità, e non è la cosa da cui partire. Chi seleziona i dischi col filtro "ha la DRAM?" sta ottimizzando la variabile sbagliata e ignorando quelle giuste (NAND e controller).

5.5 "Pretendi almeno 4 anni di garanzia"

Afonin corregge al rialzo: i dischi che valgono la pena ne hanno cinque. Samsung serie Pro, WD Black, Kingston KC3000/Fury, la fascia alta Crucial, SK Hynix Platinum: tutti 5 anni. La garanzia a 3 anni è il cartello "benvenuto nella fascia lotteria". La soglia "almeno 4" non seleziona nulla: o cinque, o stai già scendendo di categoria.

(E ricorda dal Capitolo 1: la garanzia ti ridà un disco. I dati no. Sono due problemi diversi con due soluzioni diverse.)

5.6 "Verifica che esistano tool per aggiornare il firmware"

Domanda giusta, metrica sbagliata. L'esistenza di un programma di aggiornamento non dice nulla: ci sono modelli con tool ufficiale bellissimo e zero aggiornamenti rilasciati in tutta la vita commerciale del prodotto, e modelli senza tool che ne hanno ricevuto uno d'emergenza quando un bug grave ha costretto il produttore.

La domanda vera è: questo produttore, storicamente, rilascia le correzioni quando le cose si rompono? E in quanto tempo? Il caso che Afonin cita è istruttivo: il flagship SK Hynix Platinum P41 (e il gemello Solidigm P44 Pro) ha convissuto per anni con un bug della cache pSLC — in certe condizioni la cache smetteva di svuotarsi e la velocità sostenuta si dimezzava. Segnalazioni dal 2022; la correzione vera (firmware 51061A20) è arrivata anni dopo. Il firmware è la rete di sicurezza degli SSD, ma la rete può metterci settimane ad apparire. O anni. O mai.

5.7 "Se puoi permettertelo, prendi un SSD enterprise"

No — a meno che tu non abbia davvero carichi enterprise. Pagheresti per condensatori anti-blackout, formati strani e profili di scrittura tarati su un datacenter che non possiedi. E qui Afonin piazza l'osservazione che manda in cortocircuito la checklist: una grossa fetta degli SSD enterprise moderni è QLC — proprio i modelli datacenter ad altissima capacità (la linea Solidigm D5 arriva a decine di TB per disco, su QLC). "Evita la QLC, però compra enterprise" è un consiglio che litiga con sé stesso.

Fregatura bonus: gli enterprise viaggiano su canali di vendita business. Al privato che li compra al dettaglio, la garanzia del produttore spesso non viene riconosciuta: resti con quella del negozio, tipicamente 1–2 anni. Altro che "pretendi 4+".

5.8 "Per i PCIe 4.0/5.0, pensa a dissipatore e flusso d'aria"

Riguarda la velocità, non la sopravvivenza. Il componente che scalda è il controller, e quando scalda troppo il disco fa thermal throttling: rallenta apposta, per proteggersi. È una feature, non un guasto: costa prestazioni, non anni di vita. Il surriscaldamento catastrofico e prolungato è un'altra storia — ma se ci arrivi, è l'intero case che ha un problema di raffreddamento, non il disco. E su un laptop il dissipatore non ce lo metti comunque, quindi lì il consiglio produce solo ansia. Regola spiccia: il dissipatore incluso nella scheda madre basta quasi sempre; se compri un Gen5 estremo sai già da solo che serve ferro serio.

5.9 "Raccogli feedback: Reddit, forum, recensioni, PCPartPicker"

Consiglio sano — con un punto cieco che lo rovescia: è quasi inutile proprio per i dischi appena usciti, che sono esattamente quelli a massimo rischio di sorprese, perché gli smontaggi indipendenti non esistono ancora. Il prodotto più fresco è quello meno verificabile.

Corollario operativo: se l'affidabilità ti interessa davvero, non comprare mai un modello appena lanciato. Lascia che gli entusiasti del day-one facciano da crash test dummy per sei mesi. Ti perderai l'ebbrezza della novità; ti terrai i dati.

5.10 "Fai sempre il backup"

Vero. Ovvio. E — nota acida di Afonin — sterile come chiusura di checklist: chi legge è già diviso in due campi, quelli che fanno backup e quelli che non hanno ancora perso dati, e nessuno cambia campo per una riga in un blog post. Si cambia campo il giorno che succede. (Dettaglio gustoso: persino la procedura ufficiale Samsung per correggere il 990 Pro raccomandava di fare un'immagine del disco prima di aggiornare il firmware. Buon consiglio; anche ammissione implicita.)

Noi il discorso serio lo abbiamo già fatto al Capitolo 2, dove appartiene: prima della checklist, non in fondo. Backup 3-2-1, e soprattutto: test di restore, cronometrati.

5.11 "Se compri in blocco, diversifica: controller, generazione NAND, finestra di produzione, firmware"

L'unica idea genuinamente non ovvia dell'articolo originale, e Afonin — correttissimo — lo riconosce e le rende onore. È l'intuizione sul guasto correlato che un laboratorio di recovery possiede per esperienza diretta: dischi identici (stesso controller, stessa NAND, stesso firmware, stesso lotto) tendono a morire insieme, perché condividono gli stessi difetti latenti. Un NAS o un rack di unità gemelle può spegnersi in coro, ed è lo scenario in cui anche il RAID ti saluta — il RAID protegge dal guasto indipendente, non da quello sincronizzato.

Se compri più dischi per la stessa macchina: mescola modelli, o almeno lotti e date di produzione. Il caveat pratico di Afonin: diversificare significa moltiplicare il lavoro investigativo per ogni modello in lista — ma se stai comprando a quella scala, è il tuo mestiere farlo.

5.12 "Chiedi a un'AI di fare deep research sul modello"

Buona idea, a una condizione che decide tutto: l'AI deve cercare sul web in tempo reale, non rispondere a memoria. Un modello che risponde dai propri dati di addestramento ti darà risposte fluide, sicure di sé e vecchie: non sa nulla della fix firmware uscita il mese scorso, dello swap di NAND avvenuto dopo il suo addestramento, del thread di guasti di ieri. E su un tema dove l'intera partita si gioca su quale revisione, quale firmware, quale lotto, un'informazione stantia non è neutra: è attivamente fuorviante, con in più il tono rassicurante. Pretendi le fonti linkate e le date.

Capitolo 6 — Il caso Samsung 990 Pro: la storia che dimostra il contrario di ciò che dovrebbe

Questa storia merita un capitolo suo, perché è il perno logico di tutto il duello — e perché, capita questa, hai capito il mestiere.

I fatti. Fine 2022: Samsung lancia il 990 Pro, il suo flagship. Inizio 2023: gli utenti notano che l'indicatore di "salute" SMART (capitolo 4.6, il libretto sanitario) precipita in modo assurdo — dischi che perdono il 10–30% di vita in pochi giorni, con appena un paio di terabyte scritti su 1.200 TBW garantiti. Panico nei forum. Il 13 febbraio 2023 Samsung rilascia il firmware 1B2QJXD7: la causa era un bug del firmware nel calcolo della salute — il disco si credeva più consumato di quanto fosse. L'aggiornamento ferma il degrado ma non azzera i contatori già gonfiati; i dischi prodotti da settembre 2023 in poi escono di fabbrica già corretti.

L'uso che ne fa Mokosiy: esempio numero uno della tesi "gli SSD muoiono all'improvviso e senza preavviso".

Lo smontaggio di Afonin, in quattro colpi:

  1. Il 990 Pro passa l'intera checklist a pieni voti. TLC di punta, DRAM a bordo, 5 anni di garanzia, tool firmware ufficiale (Samsung Magician), il marchio consumer più reputato del pianeta. Se la checklist non intercetta nemmeno il proprio caso horror da copertina, a cosa serve la checklist?
  2. È una storia chiusa da tre anni. Citarla nel 2026 come monito attuale è come sconsigliare un'auto per un richiamo risolto tre model year fa.
  3. Dimostra l'esatto contrario della "morte silenziosa". Il disco non stava morendo in silenzio: stava urlando — via SMART, forte, presto e per giunta esagerando. Il degrado era in gran parte un errore di conteggio, non usura reale. Un caso di falso allarme rumorosissimo usato come prova del silenzio.
  4. Prova la lezione giusta, che è un'altra: il firmware è l'anima del disco e la sua rete di sicurezza. Samsung ci ha messo poche settimane a riparare. SK Hynix, sul bug del P41, anni. Il criterio d'acquisto non è "esiste un tool di aggiornamento?" ma "questo produttore, quando le cose si rompono, quanto ci mette a sistemarle?"

Capitolo 7 — Il catalogo delle fregature (da tenere sul telefono al momento dell'acquisto)

  1. Il numero grosso sulla scatola è la cache, non il disco. "7.400 MB/s" vale finché scrivi nella cache pSLC. La velocità sostenuta — quella delle copie grosse — spesso non è dichiarata affatto.
  2. Stesso nome, hardware diverso. Il cambio di componenti dopo le recensioni è pratica di settore documentata (WD SN550, Samsung 970 EVO Plus, Kingston NV2, Adata, Crucial, Patriot…). Le recensioni valgono per il lotto recensito.
  3. La QLC nascosta nel taglio grande. TLC sui tagli piccoli (quelli recensiti), QLC sul 4 TB (quello che compri). Verifica sempre la scheda del taglio specifico.
  4. Il TBW come specchietto. Sbandierato quando è alto (ma è solo una clausola di garanzia), sepolto in un PDF quando è basso (perché tradirebbe la QLC). Usa il rapporto TBW/TB come rilevatore di bluff.
  5. "Fino a" davanti a ogni numero. Massimi teorici, cache vuota, condizioni di laboratorio.
  6. Garanzia ≠ dati. La garanzia ti rende un disco vuoto. I dati erano il punto. E se compri enterprise al dettaglio, forse non hai nemmeno quella.
  7. Se costa di meno, c'è un perché. Non sei più furbo tu (Capitolo 3). Il risparmio si è trasformato in qualcosa che scoprirai poi.

Capitolo 8 — La procedura d'acquisto, passo per passo

  1. Parti dal tuo uso reale, non dai numeri. Disco di sistema e gaming? Qualsiasi buon TLC va benissimo, DRAM facoltativa. Video, macchine virtuali, grossi trasferimenti frequenti? TLC obbligatoria, controller di fascia alta, e guarda i grafici di scrittura sostenuta nelle recensioni. Archivio che scrivi una volta e leggi per anni? Va bene anche QLC dichiarata e pagata come tale — con il backup del Capitolo 2, sempre.
  2. Seleziona 2–3 candidati con 5 anni di garanzia. Non quattro: cinque.
  3. Per ciascun candidato, verifica il taglio esatto che comprerai: tipo di NAND e controller dichiarati per quel taglio; rapporto TBW/TB confrontato con gli altri tagli della gamma (se crolla, annusa la QLC).
  4. Indaga il modello, non il marchio. Cerca "nome modello + NAND swap", "+ firmware issue", "+ teardown". Fonti che smontano davvero: TechPowerUp; poi Tom's Hardware, r/buildapc, r/hardware, HDDGuru per i pattern di guasto.
  5. Niente modelli appena usciti. Sei mesi di quarantena: lascia i crash test agli entusiasti.
  6. Quando il disco arriva, verificalo. CrystalDiskInfo per firmware e SMART; un tool Flash ID (Windows / Linux) per vedere controller e NAND reali; una copia di file ben più grande della cache per misurare la velocità sostenuta. Non corrisponde alla pubblicità? Reso, finché sei nei termini. È l'unico voto che i produttori contano davvero.
  7. Aggiorna subito il firmware con il tool ufficiale (dopo il backup, ovviamente), e ricontrolla ogni qualche mese.
  8. Backup 3-2-1 e test di restore cronometrati. È il punto che funziona anche quando tutti gli altri falliscono. Rileggi il Capitolo 2 finché non fa male.
  9. Più dischi sulla stessa macchina? Diversifica: modelli, controller, o almeno lotti e date di produzione diversi. I gemelli muoiono insieme.

Epilogo

I due articoli, letti insieme, insegnano una cosa sola detta in due modi. Mokosiy: l'affidabilità si sceglie con criteri, non con la fortuna. Afonin: i criteri senza verifica sono fortuna con la giacca buona.

E noi aggiungiamo il fondamento che serve al lettore italiano ancora mentalmente tarato sul caro vecchio disco che frullava: il mondo è cambiato. Il disco nuovo è meraviglioso, ma quando muore non lascia quasi mai ostaggi vivi. Quindi l'unità di fiducia non è il marchio ma il modello-revisione-firmware-lotto; il prezzo basso è un messaggio, non un regalo; e il vero acquisto che stai facendo non è un disco — è la coppia disco + strategia di restore. Il primo si sceglie con questa guida. La seconda si testa con un cronometro, prima che arrivi la fatina sbagliata.


Fonti

  • Oleg Afonin, How to Buy a Reliable SSD, Continued, Elcomsoft, 02/07/2026 — blog.elcomsoft.com
  • Vitaliy Mokosiy, How to buy a reliable SSD, Atola/LinkedIn — linkedin.com
  • Elcomsoft, Why SSDs Die a Sudden Death, 2019 — blog.elcomsoft.com
  • Elcomsoft, Identifying SSD Controller and NAND Configuration, 2019 — blog.elcomsoft.com
  • Tom's Hardware, WD Blue SN550 SSD Performance Reportedly Cut In Half When SLC Runs Out, 08/2021 — tomshardware.com
  • The Register, After quietly switching to slower NAND…, 08/2021 — theregister.com
  • BleepingComputer, Western Digital confirms speed crippling SN550 SSD flash change, 08/2021 — bleepingcomputer.com
  • Tom's Hardware, Samsung 990 Pro Firmware Update Addresses Failing SSD Health, 02/2023 — tomshardware.com
  • Puget Systems, Samsung 990 Pro Critical Firmware Update, 03/2023 — pugetsystems.com
  • Rossmann Group, Samsung 990 Pro Firmware Degradationrossmanngroup.com
  • Reddit r/buildapc, How to tell if Kingston KC3000 uses Kioxia or Micron NANDreddit.com
  • SSD Flash ID utils: Windows — vlo.name · Linux — github.com

Articoli correlati

Nota per la redazione: verificare se pubblicare anche un collegamento incrociato alla versione sintetica di questo articolo, una volta online, per chi preferisce una lettura più breve.

Domande frequenti

Qual è la differenza tra la checklist di Mokosiy e la critica di Afonin?

Mokosiy propone una checklist di dodici punti per comprare SSD affidabili. Afonin non la contraddice, ma mostra che ogni singolo punto, pur essendo vero, nasconde dettagli pratici che la checklist da sola non copre, come il taglio specifico del disco, il lotto di produzione e la storia degli aggiornamenti firmware del produttore.

Conviene comprare sempre memoria TLC invece di QLC?

Non sempre. La TLC è preferibile per usi intensivi come video editing o macchine virtuali. La QLC va benissimo per un archivio che si scrive una volta e si legge nel tempo, purché sia dichiarata come tale e accompagnata da un backup serio, invece di essere venduta senza dirlo al posto della TLC.

Quanti anni di garanzia dovrei pretendere da un SSD?

Secondo Afonin, i dischi che valgono davvero la pena offrono cinque anni di garanzia, non quattro. Una garanzia di tre anni è spesso il segnale di essere entrati nella fascia di prodotti più soggetta a variazioni impreviste di componenti.

Cos'è la cache pSLC e perché la velocità sulla scatola può ingannare?

È una porzione di memoria che lavora temporaneamente in modalità più veloce per dare l'impressione di prestazioni elevate. La velocità dichiarata sulla confezione vale solo finché si scrive dentro questa cache: una volta esaurita, il disco scrive alla sua velocità reale, che può essere molto più bassa, soprattutto sui dischi QLC.

Il caso Samsung 990 Pro significa che i dischi Samsung non sono affidabili?

No, è vero il contrario. Il caso dimostra che anche un disco che rispetta ogni singolo criterio di una checklist solida, marchio reputato compreso, può avere un problema serio. Ma dimostra anche che Samsung ha risolto il problema in poche settimane con un aggiornamento firmware, il che è proprio il criterio di affidabilità che conta di più secondo questo articolo.

Qual è l'unico punto della checklist che conta davvero, secondo gli autori?

Il backup 3-2-1 con test di restore cronometrati. È l'unico punto che, come scrivono gli autori, funziona anche quando tutti gli altri criteri di scelta falliscono o si rivelano insufficienti.

Le persone chiedono anche

Gli SSD si rompono senza preavviso?

Spesso sì. A differenza dei vecchi dischi rigidi meccanici, che di solito davano segnali come rumori o rallentamenti prima di guastarsi, un SSD può smettere di funzionare da un momento all'altro, senza alcun avviso precedente.

È vero che i dati di un SSD rotto non si possono recuperare?

Il recupero è molto più difficile che sui vecchi hard disk. I dati sono cifrati e sparpagliati su più chip di memoria secondo una mappa gestita dal controller: se il controller si guasta, quella mappa si perde, e il recupero, quando possibile, richiede laboratori specializzati con costi elevati e nessuna garanzia di successo.

Cosa significa TBW su un SSD?

TBW sta per Terabytes Written, il totale di dati che il produttore garantisce di poter scrivere sul disco prima che la garanzia decada. È soprattutto una clausola legale, non una previsione realistica di quanto durerà il disco nell'uso quotidiano.

Meglio un SSD con o senza DRAM a bordo?

Sui dischi NVMe moderni la differenza è minima, perché la tecnologia HMB permette anche ai dischi senza DRAM di usare una parte della memoria del computer per lo stesso scopo. La DRAM resta un vantaggio solo a parità di tutto il resto, non un requisito di affidabilità.

Come faccio a sapere che memoria ha davvero il mio SSD?

Esistono strumenti gratuiti, chiamati Flash ID, che interrogano direttamente il disco e rivelano il controller e il tipo di memoria reali, indipendentemente da cosa dichiara l'etichetta o la scheda tecnica generica del modello.

Quanto dura in media un SSD?

Dipende dal tipo di memoria e dall'uso. Per un utente domestico medio, che scrive pochi terabyte all'anno, la durata teorica di un buon disco si misura in decenni sulla carta. Il vero rischio non è quasi mai l'usura della memoria, ma un guasto improvviso del controller o un bug di firmware.

Preferisci non dover verificare tutto questo da solo, ogni volta?

Alchimie Digitali affianca aziende e professionisti nella scelta dell'hardware, nella progettazione di strategie di backup e disaster recovery davvero testate, e nella valutazione delle vulnerabilità della propria infrastruttura IT.

Scopri i servizi di Cybersecurity e Business Continuity Contattaci per una consulenza

Condividi:

Alchimie Digitali: percorso certificazione ISO 9001 e ISO 27001

Condividi:
iso-9001-iso-27001
Qualità & Sicurezza delle Informazioni

Alchimie Digitali avvia il percorso di certificazione ISO 9001 e ISO 27001

Un passo concreto verso standard internazionali di qualità e cybersecurity, per offrire ai nostri clienti e partner un livello di affidabilità misurabile e verificato.

L'8 giugno 2026 Alchimie Digitali Srl ha formalizzato con Complaion Srl l'avvio del percorso di adeguamento alle due certificazioni internazionali più rilevanti per chi opera nell'IT e nella comunicazione digitale: la ISO 9001:2015, dedicata ai sistemi di gestione della qualità, e la ISO 27001:2022, focalizzata sulla sicurezza delle informazioni.

L'ottenimento di entrambe le certificazioni è atteso entro settembre 2026. Non si tratta di un traguardo fine a se stesso: è la formalizzazione di una cultura aziendale che in Alchimie Digitali è già presente nel modo in cui gestiamo ogni progetto, ogni dato e ogni relazione con i clienti.

ISO 9001 e ISO 27001: cosa certificano e perché contano

Entrambi gli standard sono pubblicati dalla International Organization for Standardization (ISO) e riconosciuti a livello mondiale come riferimenti per la valutazione dell'affidabilità di un'organizzazione. Ecco cosa distingue ciascuno dei due percorsi.

Qualità

ISO 9001:2015 — Sistema di Gestione della Qualità

Certifica che l'organizzazione ha implementato processi strutturati per erogare servizi conformi alle aspettative dei clienti, con un approccio sistematico al miglioramento continuo. Copre pianificazione, controllo dei processi, gestione dei rischi e soddisfazione del cliente.

Sicurezza

ISO 27001:2022 — Sistema di Gestione della Sicurezza delle Informazioni

Certifica che l'organizzazione identifica, valuta e gestisce i rischi legati alla sicurezza dei dati, garantendo riservatezza, integrità e disponibilità delle informazioni. È lo standard di riferimento per chi tratta dati sensibili di clienti e partner.

Per i nostri clienti questo significa: lavorare con un partner che non gestisce i vostri dati e i vostri progetti in modo informale, ma secondo procedure documentate, verificate e certificate da un ente terzo accreditato.

Come si svolge il percorso di certificazione

La certificazione ISO non avviene dall'oggi al domani. È un percorso strutturato che richiede analisi, implementazione, verifica interna e audit da parte di un ente certificatore accreditato. Questi sono i passaggi principali che stiamo attraversando con Complaion.

1
Gap analysis iniziale Analisi dello stato attuale dei processi rispetto ai requisiti ISO, identificazione delle aree di miglioramento e definizione del piano di lavoro.
2
Implementazione dei requisiti Strutturazione delle procedure, dei controlli e della documentazione necessari per soddisfare i requisiti di entrambi gli standard. È la fase più lunga e operativamente densa.
3
Audit interno Verifica interna dell'efficacia dei sistemi implementati, con eventuali azioni correttive prima dell'audit ufficiale.
4
Audit di certificazione (previsto: settembre 2026) Verifica da parte di Complaion Srl, ente certificatore accreditato, con rilascio delle certificazioni ISO 9001:2015 e ISO 27001:2022.

La lettera ufficiale di Complaion: il nostro percorso documentato

Di seguito è disponibile la lettera rilasciata da Complaion Srl (Managing Director Edoardo Tarricone), che attesta formalmente l'avvio del percorso e la conformità al piano di implementazione da parte di Alchimie Digitali Srl.

Documento ufficiale — Lettera di avvio lavori Complaion · 08/06/2026

Anteprima del documento. Clicca per aprire il PDF completo in una nuova scheda.

Anteprima lettera ufficiale Complaion - Alchimie Digitali - Percorso certificazione ISO 9001 e ISO 27001 - 08/06/2026 Scarica il documento PDF

Perché questo percorso riguarda anche te, come cliente o partner

Molti bandi pubblici, gare d'appalto e contratti con grandi aziende o enti richiedono esplicitamente ai fornitori di servizi IT e digitali il possesso delle certificazioni ISO 9001 e ISO 27001. Con l'avanzare della normativa europea, in particolare del GDPR, della Direttiva NIS2 e del Cyber Resilience Act, la gestione certificata della sicurezza delle informazioni sta diventando un requisito sempre più diffuso anche nelle supply chain delle PMI.

Scegliere oggi un partner che sta percorrendo questo cammino significa scegliere un'azienda che si sta dotando degli strumenti per garantire:

Processi verificabili

Ogni attività viene documentata secondo standard internazionali, non lasciata alla discrezionalità del singolo. Puoi verificare come lavoriamo.

Sicurezza dei tuoi dati

I dati che ci affidi vengono trattati secondo un sistema di gestione del rischio formale, con controlli documentati e responsabilità definite.

Miglioramento continuo

La ISO 9001 impone un ciclo di revisione costante dei processi. Non ci fermiamo a ciò che funziona: lo miglioriamo sistematicamente.

Conformità normativa

Un sistema ISO 27001 è allineato ai requisiti del GDPR e della normativa NIS2, riducendo il tuo rischio di esposizione come cliente o partner.

Domande frequenti sulla certificazione ISO 9001 e ISO 27001

Cos'è la certificazione ISO 9001:2015 e a cosa serve?

La ISO 9001:2015 è lo standard internazionale per i Sistemi di Gestione della Qualità. Certifica che un'organizzazione ha implementato processi strutturati per erogare servizi e prodotti in modo coerente e conforme alle aspettative dei clienti, con un approccio sistematico al miglioramento continuo. È riconosciuta in oltre 170 Paesi e rappresenta uno dei certificati più diffusi al mondo.

Cos'è la certificazione ISO 27001:2022 e a cosa serve?

La ISO 27001:2022 è lo standard internazionale per i Sistemi di Gestione della Sicurezza delle Informazioni (ISMS). Certifica che l'organizzazione ha identificato i rischi relativi alla sicurezza dei dati e ha implementato controlli adeguati per proteggerli, garantendo riservatezza, integrità e disponibilità. È lo standard di riferimento per aziende che gestiscono dati sensibili di clienti, partner o dipendenti.

Alchimie Digitali è già certificata ISO 9001 e ISO 27001?

Alchimie Digitali Srl ha avviato formalmente il percorso di certificazione l'8 giugno 2026 con l'ente Complaion Srl. L'azienda è già in linea con il piano di implementazione dei requisiti e l'ottenimento di entrambe le certificazioni è previsto entro settembre 2026. Il documento ufficiale è disponibile in questa pagina.

Quanto dura il percorso di adeguamento alla ISO 27001?

Il percorso di adeguamento alla ISO 27001 dura tipicamente tra 6 e 18 mesi, a seconda della complessità dell'organizzazione. Comprende una fase di gap analysis, l'implementazione dei controlli di sicurezza previsti dall'Annex A, un audit interno e infine l'audit di certificazione da parte di un ente accreditato.

Perché un'azienda IT dovrebbe avere sia ISO 9001 che ISO 27001?

Le due certificazioni si completano: la ISO 9001 garantisce la qualità dei processi operativi e la soddisfazione del cliente, mentre la ISO 27001 protegge il patrimonio informativo dell'azienda e dei suoi clienti. Per un'azienda che opera nell'IT, nella cybersecurity e nella comunicazione digitale, averle entrambe significa offrire un livello di affidabilità completo e verificabile da terze parti.

Risorse ufficiali per approfondire

Se stai valutando fornitori o partner IT certificati ISO, o vuoi capire meglio cosa implicano questi standard, ecco le fonti ufficiali di riferimento.

Vuoi lavorare con un partner che investe nella qualità e nella sicurezza?

Contattaci per scoprire come Alchimie Digitali può supportare la tua azienda in ambito IT, cybersecurity e comunicazione digitale — con processi certificati e un approccio misurabile.

Parliamoci

Alchimie Digitali Srl · Via Rainusso 110 · 41124 Modena · www.adigitali.it

Articolo aggiornato al

Condividi:

Trenitalia, Eataly, Consiglio d’Europa: una settimana di attacchi e cosa insegna alle aziende

Condividi:
trenitalia

Trenitalia, Eataly, Consiglio d'Europa: una settimana di attacchi e cosa insegna alle aziende

In pochi giorni tre organizzazioni molto diverse tra loro, i treni, la grande distribuzione alimentare e un'istituzione europea per i diritti umani, hanno comunicato di aver subito una violazione dei propri sistemi. Nessun settore è al riparo, e la vera differenza tra chi limita il danno e chi lo subisce fino in fondo si gioca prima dell'attacco, non dopo.

In breve: a giugno 2026 Trenitalia, Eataly e il Consiglio d'Europa hanno reso pubbliche tre violazioni distinte dei propri sistemi informatici, con dati anagrafici, di viaggio, di acquisto e in un caso anche sanitari e retributivi potenzialmente esposti. I casi mostrano tre approcci diversi alla gestione dell'incidente, dalla notifica tempestiva alla comunicazione ancora in corso di verifica, e confermano che la preparazione a un attacco conta quanto la sua gestione.

Tempo di lettura: 7 minuti · Trenitalia · Eataly · Consiglio d'Europa · Cosa hanno in comune · Come possiamo aiutarti · FAQ

Trenitalia: violati i dati di viaggio di alcuni passeggeri

Trenitalia ha comunicato ai clienti coinvolti un incidente di sicurezza informatica che ha portato a un accesso non autorizzato ad alcuni dati personali legati ai titoli di viaggio, causato secondo l'azienda da soggetti esterni non identificati. Tra le informazioni potenzialmente esposte figurano dati anagrafici, recapiti, dettagli del viaggio come tratta e orario, codice della carta fedeltà ed estremi del documento d'identità, mentre l'azienda ha escluso il coinvolgimento di credenziali di accesso e dati di pagamento. Trenitalia ha notificato l'accaduto al Garante per la Protezione dei Dati Personali e al CSIRT Italia, e ha presentato denuncia alla Procura della Repubblica di Roma.

Il punto critico: mesi tra l'attacco e la comunicazione

L'intrusione risalirebbe a ottobre 2025, mentre la comunicazione ai clienti è arrivata solo il 26 giugno 2026: un divario di diversi mesi che l'azienda attribuisce alla complessità delle verifiche tecniche necessarie per ricostruire con precisione gli accessi e identificare le persone coinvolte. Il rischio principale segnalato riguarda ora comunicazioni fraudolente e tentativi di spear phishing costruiti su dati di viaggio reali, che risultano più credibili proprio perché corretti.

Fonte: CyberSecItalia

Eataly: attacco all'e-commerce, dati anagrafici a rischio

Eataly ha subito un attacco informatico alla propria piattaforma e-commerce, notificando l'incidente sia al Garante che al CSIRT Italia ai sensi di GDPR e NIS2. Tra i dati potenzialmente esposti figurano dati anagrafici, codici fiscali, recapiti e storico degli acquisti, mentre le password sono risultate cifrate correttamente e non risulta un download effettivo dei dati. Ne avevamo già parlato in modo approfondito, con la timeline completa della risposta e le scadenze NIS2 2026 da tenere d'occhio, nell'articolo L'attacco a Eataly e la NIS2: cosa cambia per le aziende italiane.

Consiglio d'Europa: 297 GB di dati sottratti da ShinyHunters

Il gruppo estorsivo ShinyHunters ha rivendicato la violazione dei sistemi del Consiglio d'Europa, l'organizzazione con sede in Francia che riunisce 46 Stati membri, dichiarando di aver sottratto oltre 429.000 file per circa 297 gigabyte provenienti da risorse umane, Segretariato e Assemblea Parlamentare. Tra il materiale rivendicato figurerebbero quindici anni di buste paga di oltre diecimila dipendenti, curriculum, fascicoli personali e dati bancari, fiscali e sanitari. Il Consiglio d'Europa ha dichiarato di essere al lavoro per verificare l'accaduto, senza confermare pubblicamente l'entità del danno al momento della rivendicazione.

Il punto critico: uno zero-day che ha colpito oltre cento organizzazioni

Diversi esperti collegano l'attacco a una vulnerabilità zero-day nel software gestionale Oracle PeopleSoft, già sfruttata dallo stesso gruppo, secondo Mandiant identificato anche come UNC6240, per compromettere circa 300 istanze appartenenti a oltre cento organizzazioni nel mondo, in gran parte università. È un esempio diretto di come un singolo punto debole in una piattaforma enterprise molto diffusa possa trasformarsi in una campagna su larga scala prima ancora che il fornitore rilasci una patch ufficiale.

Fonte: Byte.it

I tre casi a colpo d'occhio

OrganizzazioneCosa è stato colpitoNotifica
TrenitaliaDati di viaggio e anagrafici dei passeggeriGarante Privacy e CSIRT Italia, denuncia in Procura
EatalyPiattaforma e-commerce, dati anagrafici e acquistiGarante Privacy e CSIRT Italia ai sensi di GDPR e NIS2
Consiglio d'EuropaSistemi HR e paghe, dati bancari e sanitariIndagine interna in corso, nessuna conferma pubblica al momento della rivendicazione

Cosa hanno in comune questi tre casi

Al di là del settore e della gravità, i tre episodi condividono un filo conduttore utile per qualunque azienda. Il primo è che i dati apparentemente secondari, come una tratta ferroviaria, uno storico di acquisti o una busta paga, sono in realtà tra i più preziosi per chi organizza truffe mirate, perché rendono credibile un messaggio fraudolento molto più di una password rubata. Il secondo è che la velocità della comunicazione fa la differenza tra un incidente gestito e uno che si trascina: Eataly ha comunicato entro pochi giorni, Trenitalia dopo mesi di verifiche tecniche, e proprio quel divario temporale è oggi al centro delle critiche più severe. Il terzo è che la catena di fornitura tecnologica resta un punto debole strutturale, come dimostra il caso del Consiglio d'Europa: una singola vulnerabilità su una piattaforma enterprise diffusa può trasformarsi in un incidente per oltre cento organizzazioni contemporaneamente, indipendentemente da quanto siano solide le loro difese interne.

Il risultato pratico è che NIS2 e GDPR non vanno più trattati come due adempimenti paralleli gestiti da uffici diversi, ma come un unico processo coordinato tra team tecnico, legale e privacy, capace di rispettare contemporaneamente i tempi di notifica al CSIRT Italia, entro 24 ore per la pre-notifica e 72 per la notifica completa, e quelli verso il Garante quando è coinvolta una violazione di dati personali.

Come possiamo aiutarti

La domanda utile, dopo aver letto tre casi come questi, non è se un incidente possa capitare, ma se la tua azienda saprebbe gestirlo con la stessa rapidità e trasparenza viste nei casi meglio gestiti. Un buon punto di partenza è il nostro Self-Assessment NIS2 gratuito, che restituisce un report preliminare con priorità di intervento senza salvare alcun dato sul server. Per chi ha bisogno di una valutazione più approfondita, inclusa la mappatura dei fornitori critici che, come nel caso PeopleSoft, possono trasformare un problema altrui nel proprio problema, c'è l'Audit NIS2 Preliminare, con analisi delle vulnerabilità, monitoraggio OSINT e Dark Web e un report finale con azioni correttive puntuali.

Domande frequenti

Perché aziende di settori così diversi vengono colpite nello stesso periodo?

Perché tutte gestiscono grandi volumi di dati personali facilmente monetizzabili, e gli attaccanti seguono le vulnerabilità disponibili più che un settore specifico: una piattaforma enterprise diffusa o un e-commerce mal protetto sono bersagli concreti indipendentemente dal comparto in cui opera l'azienda.

Perché i dati di viaggio o di acquisto sono pericolosi anche senza password rubate?

Perché permettono di costruire messaggi fraudolenti estremamente credibili facendo riferimento a eventi reali, come un viaggio effettivamente prenotato o un acquisto realmente effettuato, ed è proprio questa credibilità a rendere efficace lo spear phishing.

Quanto tempo può passare tra un attacco e la sua comunicazione ai clienti?

La normativa richiede di notificare senza ingiustificato ritardo, ma le verifiche tecniche per ricostruire con certezza chi sia stato coinvolto possono richiedere tempo: il caso Trenitalia mostra però che un divario di mesi tra l'evento e la comunicazione può diventare oggetto di critiche pubbliche e istituzionali, anche quando la normativa lo consente in casi di reale complessità accertativa.

Cosa può fare un'azienda per ridurre il rischio legato ai fornitori tecnologici?

Mappare i fornitori critici e le piattaforme enterprise utilizzate, verificarne gli standard di sicurezza e includere nei contratti obblighi chiari su notifica degli incidenti e diritto di audit, perché una vulnerabilità del fornitore può diventare un incidente proprio nel giro di poche ore.

Approfondisci su Alchimie Digitali

Fonti ufficiali della notizia: CyberSecItalia per il caso Trenitalia, Cybersecurity360 per il caso Eataly, e Byte.it per il caso Consiglio d'Europa.

Condividi:

L’attacco a Eataly e la NIS2: cosa cambia per le aziende italiane

Condividi:

L'attacco a Eataly e la NIS2: cosa cambia per le aziende italiane

L'attacco a Eataly e la NIS2: cosa cambia per le aziende italiane

A giugno Eataly ha subito un attacco al proprio e-commerce, con dati anagrafici, codici fiscali e storico acquisti tutti potenzialmente esposti: quello che vale la pena leggere però è come Eataly ha risposto, con notifica alle autorità entro i termini NIS2 e GDPR, comunicazione diretta ai clienti, logout forzato da tutti gli account e partner di cybersecurity attivati nelle ore successive. È esattamente il processo che la norma richiede, e vederlo applicato da un'azienda italiana concreta vale più di qualsiasi guida teorica. E se ti succedesse domani?

In breve: a giugno 2026 l'e-commerce di Eataly ha subito un attacco informatico che ha esposto potenzialmente dati anagrafici, codici fiscali, recapiti e storico acquisti dei clienti, mentre le password sono risultate cifrate e non risulta un download effettivo dei dati. L'azienda ha reagito con logout forzato da tutti gli account, notifica alle autorità entro i termini NIS2 e GDPR e comunicazione diretta ai clienti, un processo che la normativa richiede a ogni soggetto che gestisce dati di clienti online.

Tempo di lettura: 6 minuti · Cosa è successo · Il processo applicato · Scadenze NIS2 · Come possiamo aiutarti · Cosa impariamo · FAQ

Cosa è successo

Eataly ha subito un attacco informatico alla propria piattaforma e-commerce e ha prontamente notificato l'incidente alle autorità competenti e ai clienti, in conformità con il GDPR e la direttiva NIS2, che classifica la distribuzione alimentare come settore critico e impone standard rigorosi nella gestione della sicurezza. Tra i dati potenzialmente a rischio figurano dati anagrafici, codici fiscali, recapiti e storico degli acquisti, mentre le password sono risultate cifrate correttamente e non vi è alcuna evidenza di download dei dati sensibili. Gli utenti registrati sono stati avvisati via email riguardo al potenziale rischio di phishing.

Dati a rischio e dati al sicuro, in sintesi

CosaStato
Dati anagrafici, codici fiscali, recapitiPotenzialmente esposti
Storico degli acquistiPotenzialmente esposto
PasswordCifrate correttamente
Dati delle carte di pagamentoNon memorizzati da Eataly, quindi non coinvolti
Download effettivo dei datiNessuna evidenza al momento della comunicazione

Il processo che la norma richiede, applicato

Quello che rende questo caso un riferimento concreto, più che un ennesimo allarme, è la sequenza delle azioni messe in campo nelle ore successive alla scoperta dell'attacco.

1. RilevamentoIndividuazione dell'intrusione sull'infrastruttura e-commerce
2. ContenimentoLogout forzato da tutti gli account attivi
3. Verifica tecnicaPartner di cybersecurity attivati per le analisi
4. NotificaComunicazione alle autorità nei termini NIS2 e GDPR
5. TrasparenzaComunicazione diretta e tempestiva ai clienti

È lo stesso schema che molte aziende hanno sulla carta, in un piano di risposta agli incidenti che nessuno ha mai davvero testato: vederlo eseguito da un'azienda italiana riconoscibile, con tempi e passaggi verificabili, vale più di qualsiasi guida teorica sull'argomento.

Le scadenze NIS2 2026 da tenere d'occhio

Il caso Eataly arriva in un momento in cui il calendario NIS2 per i soggetti italiani è già scandito da adempimenti precisi e non prorogabili verso l'ACN, come raccontiamo nell'articolo NIS2 2026: cosa cambia davvero con i nuovi adempimenti ACN e nell'approfondimento sulla categorizzazione ACN del 30 giugno 2026.

ScadenzaAdempimento
31 maggio 2026Designazione del sostituto punto di contatto e aggiornamento dati sul Portale ACN
30 giugno 2026Categorizzazione di attività e servizi nelle 10 macro-aree ACN, finestra non prorogabile
31 ottobre 2026Completamento adozione delle misure di sicurezza di base
31 dicembre 2026Designazione del referente CSIRT
1 gennaio 2027Obbligo di notifica incidenti pienamente operativo

Perché riguarda anche te

La distribuzione alimentare rientra tra i settori indicati come critici dall'allegato II della direttiva NIS2, quindi soggetti a obblighi rafforzati di gestione del rischio e di notifica degli incidenti, ma la logica della norma non si ferma a un elenco di settori: chiunque gestisca dati di clienti, un e-commerce o un'infrastruttura digitale minimamente esposta dovrebbe interrogarsi sulla propria capacità di reagire con la stessa rapidità e trasparenza dimostrata in questo caso.

Cosa può fare Alchimie Digitali per te

La conformità alla NIS2 non si costruisce nei giorni immediatamente successivi a un incidente, ma nella preparazione che li precede, e per questo affianchiamo le aziende con strumenti concreti e non solo documentali. Un buon punto di partenza è il nostro Self-Assessment NIS2 gratuito, che restituisce un report preliminare con score di conformità e priorità di intervento senza salvare alcun dato sul server. Per chi ha bisogno di una valutazione più approfondita c'è l'Audit NIS2 Preliminare, che unisce analisi delle vulnerabilità, revisione dei processi di sicurezza, monitoraggio OSINT e Dark Web e un report finale con azioni correttive puntuali.

Se ti stai chiedendo cosa succederebbe alla tua azienda in un caso simile, o se il tuo piano di risposta agli incidenti esiste solo su carta, è probabilmente il momento giusto per verificarlo prima che sia un attacco a farlo per te.

Cosa impariamo da Eataly

Al di là del singolo incidente, ci sono almeno tre lezioni che restano valide per qualunque azienda gestisca un e-commerce o dati di clienti online. La prima è che il tempo di reazione conta quanto la reazione stessa: Eataly ha bloccato gli accessi con il logout forzato nelle ore immediatamente successive alla scoperta, non giorni dopo, ed è proprio quella rapidità a limitare i danni quando un incidente è ancora in corso. La seconda è che la trasparenza verso i clienti non è un rischio reputazionale ma il contrario: comunicare cosa è successo, cosa è a rischio e cosa è al sicuro, come nel caso delle password rimaste cifrate, costruisce fiducia molto più di un silenzio che poi qualcun altro romperebbe al posto tuo. La terza è che avere già un partner di cybersecurity attivabile in poche ore fa la differenza tra una gestione ordinata e una improvvisata, perché le verifiche tecniche approfondite non si possono organizzare da zero nel momento stesso in cui si scopre l'attacco.

Il punto in comune tra queste tre lezioni è che nessuna si costruisce durante l'emergenza: il logout forzato presuppone un'infrastruttura pronta a farlo, la comunicazione trasparente presuppone un protocollo già scritto e approvato, e il partner di cybersecurity presuppone un rapporto già attivo prima che serva. È esattamente il motivo per cui la NIS2 chiede di prepararsi prima, e non di improvvisare dopo.

Domande frequenti

La NIS2 riguarda solo le grandi aziende?

No: la direttiva individua settori critici e importanti in base all'attività svolta, non solo alla dimensione dell'impresa, e diverse PMI che operano in filiere critiche o come fornitori di aziende soggette a NIS2 si trovano comunque a doverne rispettare i requisiti, anche indirettamente.

Cosa impone concretamente la NIS2 in caso di incidente?

Richiede tempi di notifica precisi alle autorità competenti, una gestione strutturata del rischio informatico e misure di sicurezza proporzionate alla criticità dei processi coinvolti, oltre a una comunicazione trasparente verso gli interessati quando il rischio per i loro diritti è elevato.

Da dove si comincia se non si ha ancora un piano di risposta agli incidenti?

Dalla mappatura di ciò che l'azienda gestisce digitalmente e dalla classificazione del rischio associato, per poi costruire un piano che sia realistico e testato e non un documento pensato solo per un audit, partendo magari da un self-assessment iniziale.

Quanto tempo hanno le aziende per notificare un incidente secondo la NIS2?

Il decreto prevede una pre-notifica entro 24 ore da quando si ha evidenza dell'incidente significativo, una notifica completa entro 72 ore con una prima valutazione di gravità e impatto, e una relazione finale entro un mese dalla notifica, salvo aggiornamenti mensili se la gestione resta aperta più a lungo.

NIS2 e GDPR impongono la stessa notifica?

No, sono obblighi distinti che spesso corrono in parallelo: la NIS2 riguarda la notifica al CSIRT Italia degli incidenti che impattano la continuità dei servizi, mentre il GDPR impone la notifica al Garante Privacy quando c'è una violazione di dati personali, e le due comunicazioni vanno tenute coerenti tra loro pur seguendo canali e finalità diverse.

Cosa rischia un'azienda che non rispetta gli obblighi NIS2?

Oltre alle sanzioni amministrative previste dal decreto, la mancata adozione di un piano di gestione degli incidenti espone l'azienda a un danno reputazionale immediato e a una gestione disordinata proprio nelle ore in cui servirebbe la massima lucidità, come dimostra la differenza tra chi ha un processo già rodato e chi lo improvvisa durante la crisi.

Approfondisci su Alchimie Digitali

Fonte ufficiale della notizia: Cybersecurity360.

Condividi:

Big Tech e accesso governativo USA ai dati nei datacenter europei: tutto quello che la tua azienda deve sapere

Condividi:

CLOUD Act datacenter Europa | FISA 702 dati aziendali | sovranità digitale europea | GDPR trasferimenti USA

Aggiornato al 23 giugno 2026 — Tempo di lettura stimato: 10 minuti

Big Tech e accesso governativo USA ai dati nei datacenter europei: tutto quello che la tua azienda deve sapere

Se la tua azienda usa Google Workspace, Microsoft 365, AWS o qualsiasi altro servizio cloud di un provider americano, i tuoi dati sono al centro di un conflitto giuridico che dura da oltre dieci anni e che non è ancora risolto. Non è allarmismo, è il risultato documentato di decine di sentenze, due decisioni di adeguatezza invalidate dalla Corte di Giustizia europea e una legge americana — il CLOUD Act — che permette al governo degli Stati Uniti di richiedere dati archiviati in qualsiasi datacenter del mondo, compresi quelli di Francoforte o Dublino, purché il provider sia una società americana o una sua controllata.

In questo articolo ripercorriamo la storia di questo conflitto, spieghiamo perché è strutturalmente irrisolvibile per via puramente giudiziaria o contrattuale, e soprattutto cerchiamo di rispondere alla domanda pratica: cosa può fare un'azienda italiana per ridurre concretamente il rischio?

Tutto comincia il 6 giugno 2013: PRISM e lo spartiacque Snowden

La data di inizio è precisa. Quando l'ex contractor NSA Edward Snowden rivela l'esistenza del programma PRISM (Planning Tool for Resource Integration, Synchronization, and Management), il panorama della fiducia transatlantica sui dati digitali cambia per sempre. PRISM consentiva all'NSA l'accesso ai server di Google, Microsoft, Apple, Facebook e altri provider americani in forza della Section 702 del FISA (50 U.S.C. § 1881a), una norma che permette la raccolta dei dati di persone non americane situate all'estero senza autorizzazione giudiziale individuale.

Poche settimane dopo emerge un secondo programma, altrettanto inquietante: MUSCULAR, gestito in collaborazione con il GCHQ britannico, intercettava i collegamenti in fibra ottica privati tra i datacenter di Google e Yahoo senza alcuna richiesta formale ai provider, sfruttando il fatto che i link interni non erano cifrati. Una slide NSA mostrava il punto di intercettazione con l'annotazione ironica “SSL Added and Removed Here :)”. Un terzo vettore, l'Executive Order 12333 del 1981, forniva la base per la raccolta extraterritoriale sui cavi sottomarini, fuori dal controllo della FISC.

La reazione istituzionale europea non si fa attendere: il 27 novembre 2013 la Commissione pubblica due comunicazioni riconoscendo che le autorità USA accedevano ai dati europei in modo sproporzionato rispetto a quanto strettamente necessario. Questo contesto è il presupposto causale di tutto il contenzioso successivo.

Due binari giuridici, un unico problema

Per capire come si è sviluppato il conflitto negli anni successivi, è essenziale distinguere due filoni paralleli che spesso vengono confusi ma che operano su piani diversi.

Binario A — i trasferimenti commerciali: riguarda la legittimità del trasferimento di dati personali dall'UE agli USA per finalità commerciali. È il filone dei casi Schrems dinanzi alla Corte di Giustizia dell'Unione Europea (CGUE), che ha invalidato due framework di adeguatezza sostenendo che il diritto di sorveglianza USA non offre una protezione sostanzialmente equivalente a quella europea.

Binario B — l'accesso coercitivo extraterritoriale: riguarda il potere del governo USA di obbligare un provider americano a produrre dati ovunque siano archiviati. È il filone dei casi Microsoft Ireland e Google, concluso con il CLOUD Act del 2018.

Il punto cruciale è che questi due binari si alimentano a vicenda: la Section 702 FISA è al tempo stesso la causa dell'invalidazione dei framework di trasferimento (Binario A) e lo strumento dell'accesso coercitivo (Binario B). Le Big Tech hanno tentato di rispondere a entrambi con architetture crittografiche e strutture societarie di cloud sovrano, ma con risultati parziali che analizzeremo più avanti.

Il caso Microsoft Ireland e la nascita del CLOUD Act (2013–2018)

Il 4 dicembre 2013 un magistrate judge federale di New York emette un mandato ex Stored Communications Act (SCA) ordinando a Microsoft di produrre il contenuto di un account email archiviato esclusivamente nel datacenter di Dublino. Microsoft contesta l'applicazione extraterritoriale della norma, portando il caso fino alla Corte Suprema. Nel frattempo, nel 2016, il Second Circuit si pronuncia a favore di Microsoft: lo SCA, secondo i giudici d'appello, non autorizza l'emissione di mandati per la produzione di email conservate su server esteri, perché la tutela della privacy dell'utente si realizza nel luogo di archiviazione.

La questione sembrava avviata verso una risoluzione favorevole alla territorialità del dato, ma il 23 marzo 2018 il Presidente Trump firma il CLOUD Act (Clarifying Lawful Overseas Use of Data Act, Pub. L. 115-141), inserito nell'Appropriations Act 2018. La norma è lapidaria nel nuovo testo del 18 U.S.C. § 2713:

Un provider deve adempiere agli obblighi di conservazione, backup o divulgazione di qualsiasi dato o informazione relativa a un cliente o abbonato, indipendentemente dal fatto che tale comunicazione, dato o informazione si trovi all'interno o all'esterno degli Stati Uniti.

CLOUD Act, 18 U.S.C. § 2713 (Cornell LII)

Il 17 aprile 2018, con un nuovo mandato emesso sotto la norma modificata, la Corte Suprema dichiara il caso Microsoft moot (138 S. Ct. 1186) e annulla la sentenza favorevole del Second Circuit. La questione giurisdizionale viene risolta in via legislativa nel senso più favorevole al governo americano. Degno di nota: Google, Microsoft, Apple e Amazon sostengono il CLOUD Act, accettandone la portata extraterritoriale in cambio del meccanismo degli accordi bilaterali e delle tutele di comity.

Il caso Google e la divergenza giurisprudenziale del 2017

Mentre il caso Microsoft era ancora pendente, le corti federali al di fuori del Second Circuit stavano costruendo un orientamento opposto, con Google come protagonista. Il caso guida — In re Search Warrant No. 16-960-M-01 to Google, E.D. Pa., 3 febbraio 2017 — distingue la situazione di Google da quella di Microsoft su tre argomenti: il trasferimento dei dati dai server esteri a quelli californiani non costituisce una vera "perquisizione" perché non interferisce con l'interesse possessorio dell'utente; la violazione della privacy avviene solo quando il governo esamina i dati, negli USA; Google distribuisce dinamicamente i propri dati in frammenti distribuiti tra datacenter diversi, rendendo i canali diplomatici tradizionali (MLAT) di fatto inutilizzabili.

Lo stesso orientamento emerge nello stesso anno in altri distretti federali — Northern District of California, District of DC, Central District of California — tutti con la medesima conclusione: Google deve produrre i dati archiviati all'estero. Questa frattura interna alla giurisprudenza federale è stata la spinta decisiva verso la soluzione legislativa del CLOUD Act.

Il nodo gordiano: la FISA Section 702

Più rilevante del CLOUD Act per le aziende europee è la Section 702 FISA, base giuridica dei programmi PRISM e Upstream. La norma autorizza la raccolta delle comunicazioni di persone non americane situate all'estero senza mandato individuale, con la sola supervisione della Foreign Intelligence Surveillance Court (FISC), che approva programmi generali e non obiettivi specifici. I dati di aziende e persone europee che comunicano con qualsiasi soggetto monitorato finiscono automaticamente nel database NSA.

Il Google Transparency Report documenta la crescita degli account interessati da ordini FISA per il contenuto: da circa 115.000 nella prima metà del 2023 a circa 177.500 nella prima metà del 2025. Un trend che non accenna a diminuire.

⚠ Aggiornamento giugno 2026

La Section 702 FISA è scaduta il 12 giugno 2026, per la prima volta dalla sua istituzione nel 2008, dopo che la Camera ha respinto l'ultima proroga con 198 voti favorevoli e 218 contrari. Le certific­azioni approvate dalla FISC a marzo 2026 restano però valide fino a marzo 2027, quindi la sorveglianza operativa continua sotto le autorizzazioni già emesse e non è possibile emettere nuove direttive ai provider. Il dibattito sulla riautorizzazione è aperto e il Congresso sta affrontando la questione con posizioni molto divise tra chi vuole riformare la norma introducendo un requisito di mandato individuale e chi preferisce una riautorizzazione senza modifiche. Fonti: NPR, Brennan Center.

Schrems I, Schrems II e il Data Privacy Framework: la storia infinita

Sul Binario A, la storia è quella dei tre framework di adeguatezza per i trasferimenti commerciali di dati dall'UE agli USA.

Safe Harbor (2000–2015): il 6 ottobre 2015 la CGUE lo invalida con la sentenza C-362/14 (Schrems I), rilevando che i requisiti di sicurezza nazionale USA prevalgono sullo schema e che la sorveglianza generalizzata compromette l'essenza dei diritti fondamentali di cui agli artt. 7, 8 e 47 della Carta. Circa 4.500 imprese perdono la base giuridica per i trasferimenti.

Privacy Shield (2016–2020): il 16 luglio 2020 la CGUE lo invalida con la sentenza C-311/18 (Schrems II), esaminando direttamente la Section 702 FISA e l'EO 12333 e concludendo che le limitazioni alla protezione non soddisfano il principio di proporzionalità. Le Standard Contractual Clauses (SCC) sopravvivono ma richiedono una valutazione caso per caso.

Data Privacy Framework — DPF (2023–oggi): adottato dalla Commissione il 10 luglio 2023 sulla base dell'Executive Order 14086 firmato da Biden nel 2022, che introduce per la prima volta i concetti di necessità e proporzionalità nel diritto americano sulla sorveglianza e crea la Data Protection Review Court (DPRC). Il Tribunale UE lo ha confermato il 3 settembre 2025, respingendo il ricorso del parlamentare francese Latombe, ma l'appello alla CGUE (Causa C-703/25 P) è pendente e l'esito è tutt'altro che scontato: la CGUE ha già invalidato due framework precedenti. Max Schrems ha commentato la decisione del Tribunale come una partenza radicale dai principi stabiliti dalla CGUE, anticipando una sfida più ampia. Nel frattempo, l'indebolimento del Privacy and Civil Liberties Oversight Board (PCLOB) da parte dell'amministrazione Trump solleva nuovi dubbi sulla tenuta dell'EO 14086, che è revocabile per via esecutiva senza passaggio al Congresso.

La risposta tecnologica: crittografia, sovranità e i suoi limiti

Di fronte all'impossibilità di risolvere il conflitto per via giuridica, le Big Tech, Google in testa, hanno sviluppato risposte tecnologiche su più livelli.

Crittografia inter-datacenter: in risposta diretta a MUSCULAR, Google ha cifrato tutto il traffico interno tra datacenter con ALTS (AES-128-GCM) e ha cifrato i dati a riposo con AES-256, diventando lo standard di fatto per il settore.

Client-Side Encryption (CSE) di Google Workspace: il contenuto viene cifrato nel browser prima di essere inviato ai server, e Google dichiara esplicitamente di non poterlo decifrare. Le chiavi sono gestite da un sistema esterno (KACLS) controllato dal cliente. Disponibile in GA per Gmail e Calendar dal febbraio 2023. L'implicazione giuridica è diretta: un mandato rivolto a Google per il contenuto CSE-cifrato non può essere eseguito, perché Google detiene solo testo cifrato inutilizzabile.

Cloud EKM e Key Access Justifications: con l'External Key Manager le chiavi risiedono completamente al di fuori dell'infrastruttura Google. Il meccanismo Key Access Justifications genera un codice di giustificazione per ogni accesso, incluso THIRD_PARTY_DATA_REQUEST per le richieste legali: il cliente può configurare policy che rifiutano automaticamente tali richieste. Google afferma che in questo modo non esiste alcun modo tecnico per decriptare i dati del cliente senza la sua approvazione.

Cloud sovrani europei: il modello più avanzato prevede la creazione di entità legalmente separate da Google. In Francia, la joint venture S3NS con Thales (qualifica ANSSI SecNumCloud). In Germania, la partnership con T-Systems e la nuova entità annunciata a maggio 2026 tra Thales e Google. La logica è quella di rimuovere il "controllo" di Google sui dati, rendendo così inapplicabile il criterio PCC del CLOUD Act.

Tuttavia questi meccanismi presentano limiti concreti che è importante non sottovalutare. Il DOJ ha chiarito che il CLOUD Act è "encryption neutral": non obbliga a decifrare, ma non risolve la questione giurisdizionale perché Google controlla comunque la piattaforma e il codice consegnato all'utente. Con EKM il mandato si sposta sul custode delle chiavi, potenzialmente soggetto a diversa giurisdizione. I metadati (mittente, destinatario, timestamp, IP) restano in chiaro e producibili. E le entità di cloud sovrano europeo non sono mai state testate dinanzi a un tribunale americano: nessuno sa con certezza come un giudice federale USA valuterebbe, di fronte a una richiesta del governo, una struttura societaria come T-Systems Germany operata con personale locale.

La tabella del conflitto: chi ha vinto finora

Caso / Atto Anno Norma Esito
Microsoft Ireland (829 F.3d 197) 2016 SCA § 2703 UE / privacy (poi superato dal CLOUD Act)
In re Google (E.D. Pa. e altri distretti) 2017 SCA § 2703 USA / accesso
CLOUD Act (18 U.S.C. § 2713) 2018 Legge federale USA USA / accesso
Schrems I (C-362/14) 2015 Safe Harbor / sorveglianza UE / protezione — Safe Harbor invalido
Schrems II (C-311/18) 2020 FISA 702 / EO 12333 UE / protezione — Privacy Shield invalido
Meta / DPC (€1,2 mld) 2023 GDPR art. 46(1) / FISA 702 UE / protezione — multa record
Latombe (T-553/23) 2025 DPF / EO 14086 USA / framework (ricorso respinto, appello C-703/25 P pendente)
Apple ADP / TCN UK 2025 Investigatory Powers Act § 253 Ritirato — Apple rimuove ADP in UK, poi UK ritira il mandato
FISA Section 702 — Scadenza 12 giu. 2026 Titolo VII FISA In stallo — scaduta, certificazioni valide fino a mar. 2027

Il pattern è chiaro: sul Binario B (accesso coercitivo USA) prevale la giurisdizione americana dal 2017 in poi; sul Binario A (trasferimenti commerciali) prevale storicamente la protezione europea, con il DPF che regge in primo grado ma resta sub iudice. Il conflitto non si risolve mai definitivamente: si sposta di binario.

Cosa significa questo per una PMI italiana

La domanda pratica è questa: se la tua azienda usa Microsoft 365 con i dati archiviati nel datacenter di Milano o Francoforte, oppure Google Workspace con dati EU, oppure AWS in Germania, cosa rischi?

Il rischio concreto dipende dal tipo di dati, dall'attività dell'azienda e dal livello di configurazione del servizio. In linea generale, per le PMI italiane che non operano in settori sensibili, il rischio di una richiesta governativa USA diretta ai propri dati è basso ma non zero, soprattutto se si hanno rapporti commerciali con soggetti americani sotto sorveglianza FISA. Il rischio più immediato e tangibile riguarda invece la compliance GDPR: l'art. 48 GDPR stabilisce che le decisioni di un'autorità di paese terzo che impongono il trasferimento di dati sono eseguibili solo se basate su un accordo internazionale, come un trattato di mutua assistenza giudiziaria. Poiché non esiste un accordo CLOUD Act USA-UE — i negoziati sono ancora bloccati su una divergenza strutturale — il provider si trova in una situazione di doppio rischio di conformità: adempiere al CLOUD Act può violare il GDPR; rifiutare può violare il diritto USA.

Questo non significa che tutto sia inutile. Le misure tecniche — crittografia client-side, gestione esterna delle chiavi, scelta di provider con architetture di sovranità certificata — riducono concretamente la superficie di esposizione, anche se non la eliminano del tutto. E il contesto geopolitico sta cambiando: il Cyber Resilience Act e il Cloud and AI Development Act approvato il 3 giugno 2026 introducono livelli di sovranità certificata strutturalmente irraggiungibili per i provider USA che non si separino giuridicamente dalle case madri americane, creando un incentivo reale verso lo sviluppo di alternative europee.

Domande frequenti

Il CLOUD Act si applica ai dati archiviati in datacenter europei?

Sì. Il CLOUD Act (18 U.S.C. § 2713, 2018) obbliga qualsiasi provider americano a produrre dati che siano nella sua possesso, custodia o controllo, indipendentemente da dove siano fisicamente archiviati. Un dato conservato in un datacenter di Francoforte o Dublino è producibile se il provider che lo gestisce è una società americana o una sua controllata. Il criterio rilevante non è più la localizzazione geografica del dato, ma il controllo che il provider esercita su di esso attraverso la propria struttura societaria.

Cosa è successo alla FISA Section 702 nel 2026?

La Section 702 FISA è scaduta il 12 giugno 2026, per la prima volta dalla sua istituzione nel 2008, dopo che la Camera ha respinto l'ultima proroga con 198 voti favorevoli e 218 contrari. Le certificazioni approvate dalla FISC a marzo 2026 restano però valide fino a marzo 2027, quindi la sorveglianza operativa continua sotto le autorizzazioni già emesse. Il Congresso non può però emettere nuove direttive ai provider per nuovi obiettivi finché non interviene con una riautorizzazione. Il dibattito è aperto e la situazione è in evoluzione.

Il Data Privacy Framework (DPF) è ancora valido nel 2026?

Il DPF adottato dalla Commissione nel luglio 2023 è ancora formalmente valido: il Tribunale UE ha respinto il ricorso Latombe il 3 settembre 2025 confermandone la validità. Tuttavia è pendente un appello alla CGUE (C-703/25 P) e la situazione politica USA, con l'indebolimento del PCLOB da parte dell'amministrazione Trump, genera nuova incertezza. Le aziende che lo usano dovrebbero mantenere le Standard Contractual Clauses come meccanismo alternativo di riserva.

La crittografia client-side di Google protegge davvero i dati dalle richieste governative USA?

In larga misura sì, per il contenuto. Con il Client-Side Encryption (CSE) di Google Workspace e la gestione esterna delle chiavi (Cloud EKM), Google non può decifrare i dati e quindi non può ottemperare a un warrant per il contenuto cifrato. Restano però accessibili i metadati (mittente, destinatario, timestamp, IP), e le architetture di cloud sovrano europeo non sono mai state testate dinanzi a un tribunale americano. La crittografia mitiga il rischio, non lo elimina del tutto.

Come può una PMI italiana ridurre il rischio legato all'accesso USA ai propri dati cloud?

Le opzioni principali sono: adottare servizi cloud europei certificati (es. soluzioni con qualifica SecNumCloud in Francia o equivalenti), richiedere al provider la crittografia client-side con gestione delle chiavi da parte dell'azienda cliente, condurre un'analisi del rischio sui trasferimenti internazionali di dati, e verificare che i contratti prevedano meccanismi di notifica in caso di richieste governative. Una valutazione del proprio profilo di rischio da parte di un consulente specializzato è spesso il primo passo più utile.

Cos'è il doppio rischio di conformità (dual compliance risk) per i provider cloud?

Il problema nasce dall'art. 48 GDPR, che stabilisce che le decisioni di un'autorità di un paese terzo che impongono il trasferimento di dati sono eseguibili solo se basate su un accordo internazionale. Poiché non esiste un accordo CLOUD Act USA-UE, il provider si trova in una situazione impossibile: adempiere al CLOUD Act può violare il GDPR; rifiutare viola il diritto USA, con possibili sanzioni penali e civili. L'EDPB ha confermato che neppure l'art. 49(1) GDPR può fornire un fondamento giuridico valido per trasferire dati su richiesta del CLOUD Act.

Tre conclusioni che non sentirai spesso

Il conflitto è strutturale, non risolvibile per via giudiziaria. Sia il CLOUD Act sia il GDPR hanno abbandonato la localizzazione fisica in favore di criteri funzionali (controllo vs. targeting), generando una sovrapposizione di giurisdizioni che nessuna sentenza può eliminare. Ogni vittoria su un binario genera una ridefinizione dell'altro.

La FISA Section 702 era e resta il nodo irrisolto. Tutte le invalidazioni CGUE, la multa miliardaria a Meta e le critiche al DPF convergono sullo stesso punto: finché la Section 702 autorizza la sorveglianza senza mandato individuale di non-persone americane, nessuno strumento contrattuale o framework di adeguatezza può offrire protezione sostanzialmente equivalente. Il problema è nel diritto sostanziale USA, non nella tecnologia contrattuale.

La risposta tecnologica sposta il problema senza eliminarlo. Crittografia client-side, Cloud EKM e cloud sovrani europei sono mitigazioni reali, ma lasciano scoperti metadati, codice di piattaforma e l'incognita di entità sovrane mai testate in tribunale. La sovranità digitale europea emerge come risposta politico-industriale a un problema che il diritto e la tecnologia, da soli, non hanno ancora chiuso.

Tredici anni dopo le rivelazioni di Snowden, la dottrina USA ha consolidato il primato del controllo sul territorio, l'UE ha consolidato il primato della protezione sul trasferimento, e le Big Tech si sono rifugiate nell'architettura tecnica e societaria come unica via per rendere fisicamente inaccessibile ciò che giuridicamente resta conteso.

I tuoi dati aziendali sono davvero al sicuro nel cloud?

Alchimie Digitali supporta le imprese nel valutare il profilo di rischio dei propri servizi cloud, nell'adeguamento GDPR e nella scelta di architetture coerenti con la sovranità dei dati europei.

Parla con noi

Se questo articolo ti ha sollevato dubbi sulla tua infrastruttura cloud, potrebbe interessarti anche la nostra analisi sulla cybersecurity aziendale, il nostro approfondimento sul percorso di adeguamento GDPR e le soluzioni di Business Continuity per le PMI. Per restare aggiornato sulle evoluzioni normative puoi consultare direttamente le pagine ufficiali di EDPB, EUR-Lex e il Brennan Center for Justice per la FISA.

Questo articolo ha finalità informativa e non costituisce parere legale. Le procedure CGUE C-703/25 P (Latombe) e C-078/25 (La Quadrature du Net) sono pendenti; la situazione relativa alla riautorizzazione della FISA Section 702 è in evoluzione al momento della pubblicazione (23 giugno 2026). Ultimo aggiornamento: 23 giugno 2026.

Condividi:

WMF 2026: tre giorni di idee, relazioni e innovazione. Il nostro recap dal We Make Future

Condividi:

WMF 2026: il recap di Alchimie Digitali dal We Make Future

WMF 2026: tre giorni di idee, relazioni e innovazione. Il nostro recap dal We Make Future

In sintesi: Alchimie Digitali ha partecipato al WMF - We Make Future 2026 di Bologna con uno stand dedicato a cybersecurity, NIS2, formazione, compliance normativa e consulenza IT, all'interno dello spazio Clust-ER Innovate. Il bilancio si misura in relazioni costruite, conversazioni avviate e progetti che prenderanno forma nei prossimi mesi.

Ci sono eventi che si misurano in modi diversi. Per noi, quello che conta davvero è la qualità delle relazioni che riescono a creare.

Per Alchimie Digitali, il WMF 2026 è stato soprattutto questo: tre giorni di confronto, ascolto e networking, durante i quali abbiamo incontrato imprenditori, professionisti, creator, startup, pubbliche amministrazioni, partner tecnologici e tantissime persone accomunate dalla voglia di capire come affrontare le sfide della trasformazione digitale.

Chi partecipa a eventi come il WMF sa bene che i progetti più interessanti raramente nascono davanti a uno stand. Nascono settimane o mesi dopo, quando una conversazione riprende, una mail trova risposta o un'idea condivisa si trasforma in collaborazione.

Se il metro di giudizio sono le relazioni costruite, l'interesse dimostrato verso il nostro lavoro e la reputazione che siamo riusciti a consolidare, allora possiamo dire con soddisfazione che torniamo da Bologna con un bilancio estremamente positivo.

Uno stand che è diventato un punto d'incontro

Durante i tre giorni della manifestazione il nostro stand è stato molto più di uno spazio espositivo.

È stato un luogo dove fermarsi a fare una domanda, chiedere un consiglio, raccontare la propria esperienza o semplicemente confrontarsi su temi che oggi interessano ogni organizzazione: cybersecurity, NIS2, formazione, compliance normativa, informatica forense, infrastrutture IT, privacy e trasformazione digitale.

Abbiamo incontrato aziende che stanno affrontando il proprio percorso di crescita digitale, professionisti alla ricerca di nuovi partner, studenti curiosi di conoscere il settore e creator capaci di offrire punti di vista differenti.

Ogni conversazione ha lasciato qualcosa.

I draghetti che hanno fatto parlare di cybersecurity

Tra i protagonisti del nostro stand ci sono stati senza dubbio loro: i nostri draghetti.

Prototipo del draghetto gadget Periti Digitali

Prototipo del draghetto gadget Periti Digitali ingrandito

Sono andati esauriti molto prima della conclusione della manifestazione e hanno attirato centinaia di persone.

Ma la soddisfazione più grande non è stata vedere un gadget apprezzato. È stato osservare come quel piccolo drago diventasse il punto di partenza per affrontare argomenti ben più importanti.

Da una semplice curiosità si passava naturalmente a parlare di phishing, ransomware, truffe online, consapevolezza digitale, sicurezza informatica e buone pratiche per aziende e privati, spesso partendo proprio dalla domanda che ci veniva rivolta più spesso allo stand: come capire se il proprio smartphone è sotto controllo.

Un gadget può attirare l'attenzione. Una conversazione può cambiare il modo di affrontare un rischio.

Ed è proprio questo l'obiettivo che ci eravamo posti: se vuoi approfondire il tema, sul blog di Periti Digitali trovi il nostro ultimo articolo dedicato agli attacchi zero-click e allo spyware mobile su iPhone e Android.

Vuoi sapere di più sul nostro servizio di analisi forense contro spyware e controllo occulto dello smartphone?

Scarica la brochure del servizio forense

Le idee migliori nascono dal confronto

Il WMF continua a essere uno degli appuntamenti più interessanti per chi lavora ogni giorno nel mondo dell'innovazione.

Abbiamo seguito interventi che hanno affrontato temi concreti, ascoltato esperienze reali, raccolto spunti sul modo di comunicare con i clienti, sull'evoluzione dell'intelligenza artificiale e sulle nuove sfide che attendono imprese e professionisti.

Tra questi, un momento che ci ha coinvolti direttamente: sul palco di Clust-ER Innovate Pietro Suffritti ha portato lo speech dedicato al caso Anna e la Zeta Srl, una vicenda reale di truffa online e sociale che ha permesso di raccontare al pubblico, con esempi concreti, come si costruiscono oggi certi raggiri digitali e quali segnali imparare a riconoscere.

Allo stesso tempo abbiamo avuto il piacere di confrontarci con creator, aziende e colleghi provenienti da realtà completamente diverse dalla nostra.

È proprio questa contaminazione di idee a rappresentare uno dei valori più importanti della manifestazione, perché innovazione significa anche ascoltare chi lavora in settori differenti e lasciarsi ispirare da approcci nuovi.

Un grazie a chi ha reso speciale questa esperienza

Desideriamo ringraziare tutte le persone che sono passate a trovarci: chi ci conosceva già e ha scelto di fermarsi per un saluto, chi ci ha scoperti per la prima volta, chi ci ha raccontato la propria esperienza, chi ci ha chiesto un consiglio, chi ci ha fatto una domanda difficile e chi ha condiviso idee, dubbi, progetti e prospettive.

Un grazie speciale va anche ai nostri compagni di viaggio, che hanno reso queste giornate ancora più stimolanti, al Clust-ER Innovate, che ci ha accolti all'interno del proprio spazio espositivo, e all'organizzazione del We Make Future, che continua a creare uno dei più importanti luoghi di incontro dedicati all'innovazione digitale in Europa.

Un ringraziamento particolare va al reparto marketing della nostra business unit Netly, che ha curato la brochure distribuita allo stand, i draghetti gadget e il video proiettato sul led wall: un lavoro dietro le quinte che ha contribuito in modo determinante a rendere il nostro spazio riconoscibile e capace di attirare l'attenzione.

Il WMF finisce. Le relazioni continuano.

Le fiere durano pochi giorni. Le relazioni costruite durante quei giorni possono durare anni.

Nei prossimi mesi continueremo a dare seguito ai tanti confronti iniziati a Bologna, trasformando idee, contatti e opportunità in progetti concreti.

Perché, in un'epoca in cui si parla continuamente di automazione, algoritmi e intelligenza artificiale, il WMF ci ha ricordato ancora una volta una verità semplice.

La tecnologia apre le porte. Sono le persone a costruire la fiducia.

Vuoi confrontarti con noi su cybersecurity, formazione o compliance normativa?

Contattaci Scarica il Company Profile

Rivivi il nostro WMF 2026

Abbiamo raccolto in questa gallery alcuni dei momenti più belli vissuti durante la manifestazione: incontri, sorrisi, confronti, backstage e naturalmente i nostri inseparabili draghetti.

Grazie a tutti coloro che hanno reso questa esperienza così speciale. Ci vediamo al prossimo WMF.

Domande frequenti

Cos'è il WMF, We Make Future?

Il We Make Future è uno degli eventi europei più importanti dedicati all'innovazione digitale, con conferenze, workshop e stand espositivi su temi come intelligenza artificiale, cybersecurity e trasformazione delle imprese. Si svolge a Bologna, presso BolognaFiere.

Perché Alchimie Digitali ha partecipato al WMF 2026?

Alchimie Digitali ha partecipato al WMF 2026 per costruire relazioni dirette con aziende, professionisti e partner tecnologici, presentando i propri servizi di cybersecurity, formazione, compliance normativa e consulenza IT su normative come NIS2 e AI Act, all'interno dello spazio Clust-ER Innovate.

La formazione in cybersecurity è obbligatoria per la direttiva NIS2?

Sì. L'articolo 23 del D.Lgs. 138/2024, che recepisce la direttiva NIS2 in Italia, impone ai soggetti essenziali e importanti di promuovere un'offerta periodica di formazione sulla sicurezza informatica sia per gli organi di amministrazione e direttivi sia per il personale operativo.

Quali aziende sono soggette agli obblighi della direttiva NIS2?

Rientrano nel perimetro NIS2 le organizzazioni di medie e grandi dimensioni attive in settori critici come energia, trasporti, sanità, infrastrutture digitali, servizi finanziari, pubblica amministrazione e manifattura, oltre ai fornitori che operano nella loro catena di approvvigionamento.

Quali temi sono stati affrontati allo stand di Alchimie Digitali al WMF 2026?

Allo stand si è parlato soprattutto di cybersecurity, NIS2, formazione, compliance normativa, informatica forense e infrastrutture IT, con un approccio pratico rivolto sia alle aziende che ai singoli visitatori.

Come posso richiedere una consulenza ad Alchimie Digitali dopo il WMF 2026?

È possibile scrivere direttamente attraverso il modulo contatti sul sito adigitali.it oppure fare riferimento alla conversazione avviata durante l'evento: il team seguirà ogni contatto avviato a Bologna nelle settimane successive alla manifestazione.

Condividi: