Se Washington chiude la porta ai modelli IA open weight

La frontiera non è più un monopolio e può diventare una finestra normativa e industriale per l’Europa

Il dibattito sull’intelligenza artificiale negli USA ha assunto toni che chi si occupa di diritto delle tecnologie farebbe bene a monitorare, perché anticipano scelte regolatorie destinate a produrre effetti ben oltre i confini americani.

Il punto di innesco è tecnico prima che politico: alcuni LLM (Large Language Model – i modelli linguistici di grandi dimensioni tipo ChatGPT o Claude) rilasciati in modalità open weight (ovvero con modello e parametri scaricabili liberamente) sviluppati in Cina hanno raggiunto livelli prestazionali che le valutazioni indipendenti collocano in prossimità dei modelli proprietari di frontiera, superandoli addirittura in specifici domini applicativi come il coding assistito.

La conseguenza economica è immediata e misurabile. Un’impresa che confronti oggi il costo per milione di token di un modello proprietario consumato via API (quindi ai as-a-service) con quello di un modello open weight eseguito in self-hosting (quindi direttamente sui propri sistemi) o presso un inference provider terzo (ovvero un provider che non fornisce il modello ma mette a disposizione la potenza computazionale per farlo funzionare) osserva differenziali di uno o due ordini di grandezza; non sorprende, dunque, che diverse organizzazioni di rilievo abbiano già riorientato quote significative del proprio traffico AI verso modelli aperti, con motivazioni dichiaratamente legate al contenimento della spesa e al ritorno sull’investimento. Quando, infatti, il conto dell’AI passa dalla voce sperimentazione alla voce costi operativi ricorrenti, uscendo dai laboratori di R&D interni, la sensibilità al prezzo diventa il fattore dominante di scelta architetturale. Lo stiamo notando già anche in Italia presso alcuni clienti.

La conseguenza politica è più articolata, e nel dibattito americano si confrontano due letture opposte. La prima sostiene che il divario si stia riducendo perché gli Stati Uniti si stanno auto-limitando, tra vincoli localizzativi ai data center, stratificazione di normative statali eterogenee e proposte di autorizzazione preventiva dei frontier model da parte di un’agenzia federale. Alcuni hanno pubblicato oggi una lettera a sostegno della libera circolazione e del libero utilizzo dei modelli open, ritenuti un catalizzatore per lo sviluppo, l’adozione e la crescita del mercato IA: difficile, tuttavia, non notare che la capofila dell’iniziativa, nVidia, nutra un interesse rilevante nella commercializzazione del proprio hardware per l’addestramento di questi modelli. La seconda, di segno inverso, ritiene che un ecosistema dominato dagli open weight conduca strutturalmente a una socializzazione della capacità computazionale, con l’AI trattata come infrastruttura pubblica digitale, e che ciò eroda irreversibilmente il modello di business su cui si regge il finanziamento del training di frontiera, sul quale i maggiori player (ad esempio OpenAI e Anthropic) e la finanza USA che fino ad ora li ha foraggiati hanno scommesso molto.

Da quest’ultima posizione discende una proposta operativa che merita attenzione giuridica, perché è tecnicamente sofisticata e giuridicamente insidiosa: per mantenere lo status quo non serve un divieto formale degli open weight, inapplicabile sul piano pratico ed esposto sul piano costituzionale, è sufficiente generare per via di soft law diffusa un livello di rischio regolatorio tale da indurre ogni impresa vigilata a rinunciare spontaneamente all’adozione. Bollettini di autorità di vigilanza che segnalano ipotetiche backdoor, raccomandazioni settoriali, requisiti di audit sproporzionati, esclusioni dagli appalti pubblici sono strumenti privi di sanzione diretta ma dotati di efficacia dissuasiva pressoché totale nei confronti di soggetti regolati, e hanno il pregio, dal punto di vista di chi li promuove, di non richiedere alcun passaggio legislativo.

Perché un divieto formale non funzionerebbe

Vale la pena esplicitare le ragioni per cui la strada del divieto secco è poco praticabile, perché sono le stesse che rendono lo scenario della soft law il più probabile. Un modello open weight, una volta pubblicato, esiste in un numero indefinito di copie distribuite su repository, mirror, storage aziendali e supporti locali, come qualsiasi contenuto open-source, e l’inferenza può avvenire integralmente offline: nessuna misura di import control può recuperare artefatti già scaricati, e l’enforcement richiederebbe un controllo sui sistemi informativi privati difficilmente compatibile con qualsiasi principio di proporzionalità. A questo si aggiunge, tra l’altro, il problema della qualificazione dell’oggetto, perché un file di weights è in ultima analisi una matrice di parametri numerici, e nell’ordinamento statunitense la questione se la creazione, la distribuzione e soprattutto l’uso di tali artefatti costituiscano espressione protetta dal Primo Emendamento è aperta e destinata verosimilmente a un contenzioso. Oltre a ciò, negli USA la giurisprudenza sul codice sorgente come forma di espressione offre, oltretutto, una base argomentativa non trascurabile, sebbene le implicazioni di national security rendano l’esito tutt’altro che scontato. C’è, infine, una questione di simmetria degli argomenti, dato che le contestazioni relative alla distillation (addestramento sugli output altrui) risultano difficili da sostenere in modo univoco quando la pratica è trasversale e sono già documentati casi di prodotti occidentali costruiti a partire da basi cinesi (nonostante quasi di norma avvenga il contrario).

Ne consegue che l’esito realistico non è il divieto ma una combinazione di restrizioni nel procurement pubblico, obblighi di compliance rafforzati, requisiti di audit e segnalazioni prudenziali, ossia un regime che sposta il baricentro dalla mera proibizione al costo di conformità.

L’ipotesi rilevante per l’Europa

Immaginiamo che questa linea prevalga, e che gli Stati Uniti costruiscano, per via amministrativa, un ambiente in cui l’impresa vigilata che adotti un modello open weight di origine cinese si espone a rischio reputazionale, contrattuale e sanzionatorio non quantificabile ex ante. L’effetto pratico sarebbe la creazione di un mercato interno protetto a beneficio di un ristretto numero di vendor proprietari nazionali, e per l’Unione europea si aprirebbe paradossalmente una finestra: non perché l’Europa disponga oggi di frontier model comparabili, cosa che non è (e difficilmente sarà a breve, purtroppo), ma perché il vantaggio competitivo si sposterebbe dal possesso del modello alla capacità di integrarlo, governarlo e certificarlo in un contesto giuridico prevedibile, che è esattamente il terreno su cui l’ordinamento europeo ha investito negli ultimi anni.

Il Regolamento (UE) 2024/1689 – AI Act – adotta del resto un approccio deliberatamente non ostile ai modelli rilasciati con licenza libera e open source, prevedendo, al ricorrere delle condizioni indicate, esenzioni da parte degli obblighi documentali gravanti sui provider di modelli GPAI (modelli per finalità generali), fermo restando che tali esenzioni cadono per i modelli con rischio sistemico e che permangono in ogni caso gli obblighi in materia di copyright e di sintesi dei dati di training. È un impianto che, con tutti i suoi limiti applicativi, riconosce tuttavia all’apertura un valore anziché trattarla come anomalia da sanare. A questo si accompagna un punto che tende a essere sottovalutato: l’obiezione classica all’AI Act è il costo di conformità, ma in uno scenario in cui la giurisdizione concorrente governi il settore con bollettini prudenziali non motivati e rischio regolatorio deliberatamente indeterminato il rapporto si inverte, perché un regime scritto, con criteri noti, soglie definite, un codice di buone pratiche e un’autorità di riferimento diventa un fattore di riduzione dell’incertezza, e per un board, un CdA, o qualsiasi organo di management chiamato a decidere in merito, di norma, un obbligo chiaro è sempre meno costoso di un rischio opaco.

Ci sono poi i profili di data protection e di resilienza operativa. L’esecuzione dei modelli entro il perimetro europeo risolve alla radice una parte consistente delle criticità che incontriamo quotidianamente nei progetti di adozione dell’AI, dall’assenza di trasferimenti verso Paesi terzi ai sensi del Capo V del GDPR alla minore complessità nella qualificazione dei ruoli e nella redazione degli accordi ex art. 28, dal controllo effettivo sulla retention dei prompt alla possibilità di condurre una DPIA su un perimetro tecnico realmente ispezionabile. Oltre a ciò, per i soggetti rientranti nell’ambito NIS2 e per le entità finanziarie soggette a DORA la riduzione della dipendenza da fornitori ICT critici extra-UE non è certo un argomento accessorio ma un obiettivo normativo esplicito, e la disponibilità di alternative credibili è precisamente ciò che rende esigibile quell’obiettivo.

Il nodo pratico: chi ospita davvero questi modelli

Occorre tuttavia una precisazione, che nel dibattito viene spesso saltata, decisiva per capire se la finestra ipotizzata sia sfruttabile o solo teorica. Open weight non significa quasi mai, di fatto, eseguibile in azienda. Un modello di frontiera con centinaia di miliardi di parametri, anche in configurazione MoE (mixture of experts – attivazione parziale dei parametri) e anche dopo quantizzazione (riduzione della precisione – qui per semplificazione), richiede cluster GPU centinaia di gigabyte di VRAM aggregata, interconnessioni ad alta banda, alimentazione e raffreddamento dimensionati di conseguenza, e soprattutto competenze specialistiche di inference engineering per ottenere latenze e throughput utilizzabili in produzione. Quasi nessuna PMI italiana, e francamente neppure la maggior parte delle medie imprese strutturate, metterà tutto questo nel proprio locale tecnico: il self-hosting integrale resta un’opzione realistica solo per modelli piccoli, per casi d’uso circoscritti o per organizzazioni molto specializzate o con esigenze di segregazione talmente stringenti da giustificare l’investimento.

Lo scenario concretamente praticabile è quindi intermedio, e consiste nell’inferenza su modelli open weight erogata da data center dedicati situati nell’Unione, o direttamente attraverso macchine dell’azienda lì ospitate, oppure as-a-service, con isolamento contrattuale e tecnico dei tenant, e conseguenti garanzie discendenti su assenza di retention e di riuso dei dati per il training, di trasparenza sulla localizzazione fisica e sulla catena di controllo societaria del provider. È una configurazione che conserva quasi tutti i vantaggi giuridici del self-hosting, perché il modello resta ispezionabile, versionabile e sostituibile e il dato non lascia il perimetro europeo, senza scaricare sull’utilizzatore finale un onere infrastrutturale insostenibile. In termini di GDPR si tratta, nella maggior parte dei casi, di un ordinario rapporto di responsabile del trattamento, ben più governabile di quello che si instaura con una piattaforma extra-UE che offre condizioni contrattuali non negoziabili.

L’auspicio, allora, è che la normativa colga questo passaggio anziché limitarsi a disciplinare i modelli in astratto. Perché la finestra si traduca in competitività effettiva servirebbero misure che rendano tecnicamente ed economicamente realizzabile questa fascia intermedia: capacità computazionale accessibile a condizioni non predatorie, per esempio valorizzando la rete EuroHPC e le iniziative sulle AI gigafactory anche a beneficio dell’utenza privata e non solo della ricerca; schemi di certificazione dei fornitori di inferenza che diano ai clienti un riferimento oggettivo su isolamento, retention e sovranità del dato, evitando che ciascuna impresa debba condurre in proprio un due diligence tecnico che non ha gli strumenti per condurre; chiarezza sul perimetro delle esenzioni open source, che oggi presenta zone grigie rilevanti quanto alla nozione di monetizzazione, al trattamento del fine-tuning a valle e alla posizione di chi distribuisce internamente un modello adattato, perché è esattamente su questi punti che le imprese chiedono certezza prima di investire. Servirebbe infine coerenza dell’impianto complessivo, dato che se la semplificazione in discussione con il pacchetto omnibus digitale si risolvesse in rinvii ripetuti senza una razionalizzazione sostanziale degli obblighi sovrapposti tra AI Act, GDPR, Data Act, CRA e NIS2, il vantaggio di prevedibilità evaporerebbe insieme alla finestra.

Cosa non deve accadere

Resta un’ultima condizione, di metodo. Un’Europa che replicasse per imitazione l’approccio restrittivo altrui, escludendo modelli in ragione della nazionalità del fornitore anziché di una valutazione documentata del rischio, perderebbe l’unico asset che effettivamente possiede, ossia la pretesa di regolare in base a criteri verificabili. Questo non significa ingenuità, perché le verifiche di sicurezza sui modelli restano necessarie e devono entrare stabilmente nelle procedure di vendor assessment, dai comportamenti condizionati dal contesto d’uso ai filtri non dichiarati fino alla qualità del codice generato, ma vanno condotte su tutti i modelli con la stessa metodologia e adeguatamente documentate.


Sul punto, mi permetto un’osservazione volutamente polemica. La stessa Europa che si interrogasse sull’affidabilità di un file di parametri avrebbe nel frattempo già accettato, con notevole disinvoltura, una dipendenza sostanziale dalla filiera cinese per la transizione elettrica del settore automotive, su un asse industriale in cui l’esposizione è strutturale, di lungo periodo e assai poco reversibile (nonchè fattualmente deleterea fino ad ora, stando agli ultimi risultati economici dei carmaker UE). Colpirebbe, dunque, l’asimmetria nel trattamento del rischio: rispetto a una supply chain fisica, un modello open weight è scaricabile, ispezionabile, eseguibile in un perimetro controllato e sostituibile in tempi brevi, il che lo rende semmai il caso più facile da governare, non certo più difficile. Se una valutazione seria del rischio-Paese non ci ha impedito allora di costruire una dipendenza ora difficilmente smontabile, sarebbe quantomeno singolare che oggi ci impedisca di esplorare l’unica ipotesi in cui quella stessa apertura giocherebbe a nostro favore e che sarebbe, con le dovute cautele applicative e la giusta lungimiranza, totalmente reversibile.

Per le organizzazioni che ci chiedono come posizionarsi il consiglio prudenziale è sempre quello di mantenere l’opzionalità architetturale, astraendo il livello di inferenza in modo che il cambio di modello sia una configurazione e non un progetto, di conservare copia degli artefatti su cui si costruisce quando un componente open weight è incorporato in un processo produttivo, e soprattutto di documentare la valutazione e non solo la scelta; nel contesto che va delineandosi, infatti, la differenza tra un’adozione difendibile e una contestabile non starà tanto nel modello selezionato ma nella qualità del dossier istruttorio che ne motiva la selezione. La partita, in altri termini, non si giocherà solo su chi possiede il modello migliore, ma su chi saprà usarlo senza esporsi, e questo è un problema di diritto, di documentazione e di architettura prima ancora che di ricerca.