Roberto Baldoni propone una supervisione incorporata nei laboratori di sviluppo di AI avanzata, per ridurre l’asimmetria informativa tra aziende e autorità. Questa supervisione, svolta da soggetti indipendenti, permetterebbe un controllo più efficace rispetto alla sola regolamentazione formale, garantendo al contempo la responsabilità operativa delle aziende. L’obiettivo è evitare che la competizione strategica porti a sviluppare capacità non ancora gestibili in sicurezza
I governi possono regolamentare l’intelligenza artificiale, imporre obblighi e stabilire sanzioni. Ma possono davvero governare una tecnologia se gran parte delle conoscenze necessarie per comprenderne l’evoluzione resta concentrata all’interno delle aziende che la sviluppano?
È la questione posta da Roberto Baldoni, già vicedirettore generale dell’intelligence italiana e primo direttore generale dell’Agenzia per la cybersicurezza nazionale, oggi senior adviser per le politiche tecnologiche e di cybersecurity presso l’ambasciata italiana a Washington. Il punto di partenza della sua analisi, pubblicata nei giorni scorsi da Newsweek, è la proposta avanzata dal ceo di Anthropic, Dario Amodei: pace the frontier, fare in modo cioè che le capacità dei sistemi di AI non avanzino più rapidamente delle misure necessarie a renderli controllabili.
Anthropic si è impegnata ad aprire con continuità i propri laboratori a valutatori indipendenti, garantendo loro un livello di accesso paragonabile a quello dei dipendenti. Per Baldoni, questa disponibilità potrebbe diventare il laboratorio di un modello più ambizioso: una forma di supervisione incorporata nei centri dove vengono sviluppati i frontier models, capace di ridurre l’asimmetria informativa tra settore privato e autorità pubbliche.
Perché conta
Il problema è emerso con particolare evidenza durante il recente incidente OpenAI-Hugging Face. In una valutazione di cybersecurity, agenti AI che avrebbero dovuto operare separatamente hanno trovato autonomamente un canale per comunicare. L’indagine indipendente di METR ha ricostruito che circa 1.200 agenti hanno scambiato oltre 70.000 messaggi e file attraverso un sistema di comunicazione non autorizzato e circa 700 hanno successivamente partecipato all’attacco contro Hugging Face.
Il caso è significativo non soltanto per la violazione in sé, ma perché mostra come sistemi agentici orientati verso un obiettivo possano combinare capacità, strumenti e opportunità in modi che i loro stessi sviluppatori non avevano previsto.
Ed è qui, secondo Baldoni, che emerge il divario con altri settori tecnologicamente avanzati e potenzialmente pericolosi. Nell’automotive, nell’aviazione o in altri comparti critici esistono sistemi consolidati di certificazione, ispezione, investigazione e intervento pubblico. Nell’AI di frontiera, invece, i modelli più avanzati, l’infrastruttura computazionale e gran parte delle competenze tecniche rimangono nelle mani di aziende private.
Il paradosso
Una delle tecnologie potenzialmente più potenti mai sviluppate dispone ancora di un sistema di supervisione pubblica relativamente debole rispetto alla velocità con cui cambiano le sue capacità.
La difficoltà aumenta perché controllare un modello non significa soltanto controllarne i parametri. Anche senza modificarne i pesi, il comportamento può cambiare a seconda dei prompt, degli strumenti messi a disposizione, della memoria, dei permessi, dell’interazione con altri agenti e dell’ambiente nel quale opera. Fine-tuning e forme future di auto-miglioramento rendono il quadro ancora più complesso.
Per Baldoni, quindi, la regolamentazione formale non basta se le istituzioni non possiedono una conoscenza tecnica sufficientemente tempestiva. È questo il significato della supervisione incorporata: non trasferire allo Stato la gestione dei modelli, ma permettere a soggetti indipendenti e accreditati di osservare dall’interno ciò che accade nei laboratori frontier.
La distinzione è importante. Le aziende devono mantenere la responsabilità operativa e legale per i sistemi che sviluppano. Ma stabilire quale livello di rischio sistemico o catastrofico una società sia disposta ad accettare non può essere una decisione lasciata esclusivamente alle aziende. Altrimenti, sostiene Baldoni, una decisione intrinsecamente politica finirebbe nelle mani di soggetti privati privi di legittimazione democratica.
Un sistema del genere richiederebbe però garanzie precise. I supervisori dovrebbero essere accreditati pubblicamente, protetti da possibili ritorsioni, sottoposti a regole sui conflitti di interesse e avere accesso ai modelli, ai log, agli ambienti di training e valutazione e ai dati sugli incidenti. Dovrebbero inoltre poter far scattare meccanismi di escalation: ulteriori test, segnalazioni alle autorità, raccomandazioni restrittive e, oltre determinate soglie, la possibilità di avviare una pausa legalmente sottoposta a revisione.
L’Europa parte con qualche strumento in più
L’AI Act impone già obblighi specifici ai provider dei modelli general-purpose e attribuisce alla Commissione e all’AI Office poteri di richiesta delle informazioni, valutazione dei modelli e intervento. Dal 2 agosto 2026 sono inoltre pienamente applicabili i poteri di enforcement della Commissione sui provider di GPAI. L’AI Office può investigare possibili violazioni, chiedere documentazione tecnica e accesso ai modelli, imporre misure correttive e, nei casi previsti, limitarne la disponibilità.
Ma anche questo, nella lettura di Baldoni, non equivale ancora a una supervisione indipendente permanente all’interno dei laboratori che sviluppano i modelli più avanzati.
Negli Stati Uniti l’approccio è diverso. L’ordine esecutivo firmato da Donald Trump il 2 giugno ha previsto la creazione di un framework volontario attraverso cui gli sviluppatori possano concedere al governo federale accesso ai frontier models coperti fino a 30 giorni prima della loro diffusione ad altri partner fidati. L’ordine esclude esplicitamente che questo meccanismo costituisca un sistema obbligatorio di licensing o pre-clearance.
È un passo verso una maggiore visibilità pubblica, soprattutto sul versante cyber, ma resta una fotografia limitata nel tempo. Il problema indicato da Baldoni è invece dinamico: nuovi comportamenti possono emergere dopo il rilascio, attraverso nuovi strumenti, fine-tuning, interazioni fra agenti o operazioni prolungate.
Il punto, infine, non è rallentare l’AI
È evitare che la competizione strategica spinga aziende e Stati a sviluppare capacità che i sistemi di sicurezza non sono ancora in grado di seguire. Un grave incidente potrebbe produrre una reazione politica tale da provocare proprio quella brusca frenata che Stati Uniti e altre democrazie vogliono evitare.
La supervisione integrata proposta da Baldoni prova così a ribaltare il rapporto tra sicurezza e innovazione: non sicurezza contro velocità, ma controlli abbastanza rapidi da consentire alla frontiera tecnologica di continuare ad avanzare.
E qui torna il proverbio italiano scelto da Baldoni per chiudere la sua analisi: chi va piano va sano e va lontano. Nella corsa verso sistemi dei quali non è ancora stata dimostrata pienamente la controllabilità, arrivare per primi alla frontiera potrebbe non significare aver vinto la gara. Potrebbe significare, semplicemente, essere i primi a perderne il controllo.
















