<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>Blog - SparkFabrik Website</title><link>https://www.sparkfabrik.com/it/blog/</link><description>Segnali dal campo: riflessioni su Cloud Native, AI e piattaforme moderne, nate da progetti reali e produzione quotidiana.</description><generator>Hugo -- gohugo.io</generator><language>it</language><lastBuildDate>Fri, 26 Jan 2024 17:00:00 +0000</lastBuildDate><atom:link href="https://www.sparkfabrik.com/it/blog/feed.xml" rel="self" type="application/rss+xml"/><image><url>https://www.sparkfabrik.com/images/logo/sparkfabrik-logo.png</url><title>Blog - SparkFabrik Website</title><link>https://www.sparkfabrik.com/it/blog/</link></image><item><title>Orchestrare SBOM Multiple</title><link>https://www.sparkfabrik.com/it/blog/orchestrare-sbom-multiple/</link><pubDate>Mon, 31 Aug 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/orchestrare-sbom-multiple/</guid><description>Gestire decine di documenti per release crea disallineamenti con i requisiti del Cyber Resilience Act. Impara a collegare, firmare e comporre i file CycloneDX e SPDX dei singoli servizi in un'unica distinta base di prodotto. Strategie pratiche per mantenere la tracciabilità senza perdere i dettagli.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Un prodotto con dodici servizi sforna facilmente trenta SBOM a release, ma il Cyber Resilience Act ne chiede una sola: quella del prodotto immesso sul mercato. Generarle non è più il problema; comporle in un documento autorevole, firmato e conservato per dieci anni sì. Vediamo quando conviene fondere tutto in un file e quando serve invece una root BOM che referenzia i componenti senza appiattirli, con il test decisivo: quanto tempo passa da un CVE alla lista dei servizi impattati.
  </div>
</div>
<p>Un prodotto composto da dodici servizi, tre immagini base diverse e due componenti acquistati da fornitori produce con facilità venti o trenta documenti SBOM per ogni release. Il Cyber Resilience Act<sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>, però, ne chiede uno: l&rsquo;unità di evidenza è il prodotto immesso sul mercato, non il repository né la singola build.</p>
<p>È lo scarto fra come funzionano le pipeline e come ragiona il regolatore. La <strong>generazione delle SBOM</strong> è un problema risolto: <strong>Syft</strong><sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>, <strong>Trivy</strong><sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup> e gli scanner integrati nei registry producono CycloneDX o SPDX in pochi secondi. Quello che manca, nella maggior parte dei setup che abbiamo visto, è la <strong>composizione</strong>: un documento autorevole per versione di prodotto, che tenga insieme le SBOM dei componenti senza appiattirle in un file monolitico. Questo articolo affronta quel problema: come collegare, firmare e mantenere nel tempo una distinta base di prodotto in architetture multi-servizio.</p>
<h2 id="perché-in-un-prodotto-multi-servizio-le-sbom-si-moltiplicano">Perché in un prodotto multi-servizio le SBOM si moltiplicano?</h2>
<p>La moltiplicazione non è un difetto di configurazione: è una proprietà strutturale delle architetture cloud native. Agisce su tre assi che si compongono per moltiplicazione, non per somma:</p>
<p><img src="/images/blog/orchestrare-sbom-multiple/inline-0.webp" alt="Espansione tridimensionale delle SBOM"></p>
<ol>
<li><strong>Servizi e repository</strong>: ogni servizio con un proprio ciclo di rilascio genera i propri documenti, e ogni monorepo con più artefatti pubblicabili si comporta come N sorgenti distinte.</li>
<li><strong>Tipologia lungo il ciclo di vita</strong>: la tassonomia CISA<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup> distingue Design, Source, Build, Analyzed, Deployed e Runtime SBOM. Sono viste diverse dello stesso software, non copie.</li>
<li><strong>Origine dei componenti</strong>: codice first-party, immagini base con i loro pacchetti OS, runtime linguistici, firmware, componenti di terze parti consegnati dai fornitori.</li>
</ol>
<p>Una <strong>Source SBOM</strong> e una <strong>Build SBOM</strong> dello stesso servizio non sono ridondanti. La prima descrive ciò che è dichiarato nei manifest e nei lock-file, la seconda ciò che è effettivamente entrato nell&rsquo;artefatto spedito. Chi genera solo dal sorgente ottiene contemporaneamente falsi positivi, cioè dipendenze dichiarate e mai compilate, e punti ciechi: le librerie di sistema dell&rsquo;immagine base, i binari statici linkati in fase di build, i moduli vendorizzati. Il primo caso gonfia il triage, il secondo lo rende incompleto proprio dove il rischio è più opaco.</p>
<p>Il failure mode ricorrente ha una forma riconoscibile. Cartelle di artefatti CI con retention limitata nel tempo, un foglio di calcolo che tiene traccia di quale merge sia il più recente, nessun documento che qualcuno sia disposto a dichiarare autorevole per la release in commercio. Questo <strong>SBOM sprawl</strong> ha un costo che si manifesta esattamente nel momento peggiore: alla comparsa di una vulnerabilità sfruttata attivamente, il team non risponde alla domanda &ldquo;quale versione di prodotto contiene il componente affetto e in quale servizio&rdquo;, ma alla domanda molto più povera &ldquo;dove sta il file giusto&rdquo;.</p>
<p>La probabilità che quella domanda arrivi non è remota. Il rapporto OSSRA 2024 fotografa il 91% dei repository esaminati con componenti arretrati di dieci versioni o più<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup>: in un prodotto con dieci servizi, la presenza di almeno un componente obsoleto e potenzialmente affetto è la condizione normale, non l&rsquo;eccezione. La visibilità granulare sulle dipendenze è il presupposto di tutto il resto, un punto che abbiamo già trattato analizzando <a href="/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/">come la Software Bill of Materials rende tracciabili i rischi di terze parti sotto il CRA</a>.</p>
<p>Sul piano tecnico il regolamento chiede quattro cose, e conviene leggerle come specifiche. La SBOM deve essere <strong>machine-readable</strong>: JSON o XML in formato CycloneDX o SPDX<sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup>, mentre un PDF allegato alla documentazione non assolve l&rsquo;obbligo. Il formato comune non è prescritto. Il minimo legale, fissato dall&rsquo;Allegato I, Parte II del CRA, sono le dipendenze di primo livello, ma <strong>in cloud native le transitive sono la sostanza del rischio</strong>, quindi il minimo legale è un pavimento, non un obiettivo. Soprattutto: serve la rappresentazione delle relazioni di dipendenza e contenimento, non una lista piatta di nomi.</p>
<p><strong>La SBOM è parte della documentazione tecnica</strong> definita dall&rsquo;Allegato VII del CRA<sup id="fnref1:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>: non si trasmette proattivamente, deve esistere all&rsquo;immissione sul mercato ed essere producibile su richiesta motivata di un&rsquo;autorità di sorveglianza. Le scadenze fissano il contesto: 11 settembre 2026 per gli obblighi di reporting delle vulnerabilità, 11 dicembre 2027 per la piena applicazione.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-211371531585"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="211371531585">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIvwtcv43wgVOANoBnO90T9tMSFI5MG9H4hlmpygyWC%2FQdlp3AZyZfKQi6h%2BK9rcGLb4L8fH%2BRDjoeLDiiLGIWXb353kW%2Bh2o9zFaX2bJiJ4voCy5r1nWNW%2FkIEEufk%2BfWoVNNkvt5jrz56bGbya3IerBJxZoCzJjyaj%2FrYSM8bjS2XAGHV5UIMNQ2eeql9wlfCBPSQYrZy2jAbuKVS%2BtSzSCBuA3cs6yctNEebMw%3D%3D&webInteractiveContentId=211371531585&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="CYBER RESILIENCE ACT &nbsp; Sei pronto ai nuovi requisiti di sicurezza? Integra la security-by-design nell'intero ciclo dei tuoi prodotti digitali. Raggiungi la piena compliance e trasforma l'obbligo in vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-211371531585.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="compose-o-merge-quale-strategia-regge-un-audit-di-prodotto">Compose o merge: quale strategia regge un audit di prodotto?</h2>
<p>Entrambe le strade sono conformi. Il CRA non impone un meccanismo di aggregazione, impone che esista un documento machine-readable che rappresenti il prodotto con le sue relazioni di dipendenza. La <strong>scelta fra fondere e collegare</strong> è quindi ingegneristica, e va motivata con i costi informativi che comporta.</p>
<p><img src="/images/blog/orchestrare-sbom-multiple/inline-1.webp" alt="Confronto architetturale: Flat Merge vs Compose Gerarchico"></p>
<h3 id="cosa-perdi-quando-fondi-tutto-in-un-file">Cosa perdi quando fondi tutto in un file</h3>
<p>Il merge piatto ha un paradosso al centro: la <strong>deduplicazione</strong>. Nei tool di build eliminare i duplicati è buona pratica; nell&rsquo;analisi di supply chain, deduplicare i componenti di N documenti cancella l&rsquo;unica informazione che serve, cioè quale servizio usa quale versione. Restano i nomi, sparisce la mappa.</p>
<ul>
<li>
<p><strong>Il triage cambia natura</strong>: da una query sul grafo (&ldquo;quali componenti del prodotto 3.4 dipendono da <code>libX &lt; 2.9</code>, e in quale servizio&rdquo;) a una ricerca testuale seguita da verifica manuale servizio per servizio. È qui che si allunga l&rsquo;MTTR, non nella scrittura della patch.</p>
</li>
<li>
<p><strong>I lifecycle sono disaccoppiati</strong>: un documento fuso è uno snapshot che invecchia al primo deploy indipendente di un singolo servizio, e ogni rigenerazione impone di ricostruire l&rsquo;intero file.</p>
</li>
<li>
<p><strong>La provenienza si perde</strong>: hash e firme dei documenti originali non sopravvivono alla fusione, quindi l&rsquo;integrità è verificabile solo sull&rsquo;aggregato.</p>
</li>
</ul>
<p>Il merge resta la scelta corretta in condizioni precise: prodotto sostanzialmente monolitico, poche decine di componenti, una sola cadenza di rilascio, oppure consumatore della SBOM che non sa risolvere riferimenti esterni. In quei casi produce un artefatto autonomo e verificabile con meno infrastruttura attorno.</p>
<h3 id="il-compose-gerarchico-una-root-bom-che-referenzia-non-che-copia">Il compose gerarchico: una root BOM che referenzia, non che copia</h3>
<p>La struttura è semplice: un documento di prodotto per versione, i cui componenti di tipo <code>application</code> rappresentano i servizi, ciascuno con un riferimento esterno alla propria SBOM. In CycloneDX il meccanismo è l&rsquo;<code>externalReference</code> di tipo <code>bom</code> che trasporta un <strong>BOM-Link</strong><sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup> nella forma <code>urn:cdx:&lt;serialNumber&gt;/&lt;version&gt;</code>, capace di puntare a un intero documento o a un singolo <code>bom-ref</code> al suo interno. In SPDX l&rsquo;equivalente si ottiene con la coppia <code>ExternalDocumentRef</code> più <code>Relationship</code> (<code>DESCRIBES</code>, <code>CONTAINS</code>, <code>DEPENDS_ON</code>).</p>
<p>Le proprietà che ne derivano sono quelle che il merge non può offrire: <strong>rigenerazione indipendente per servizio</strong>, integrità verificabile documento per documento con checksum e firma separati, provenienza preservata, dimensione dei singoli file gestibile anche con centinaia di componenti per servizio. È la stessa logica dell&rsquo;assembly gerarchico di una distinta base manifatturiera, dove il livello prodotto referenzia i sotto-assiemi invece di elencare ogni singola vite.</p>
<p>Il vincolo, che va dichiarato: <strong>la risoluzione dei riferimenti è a carico del consumatore</strong>. Se la <strong>root BOM</strong> punta a URN non risolvibili o ad artefatti scaduti in un registry con retention di trenta giorni, l&rsquo;evidenza si spezza e il documento diventa una promessa non mantenuta. Il compose richiede quindi uno storage immutabile e indirizzabile per le SBOM di componente, con la stessa retention del prodotto. Valutare questo tipo di trade-off architetturale, dove una scelta di formato diventa un requisito di infrastruttura, è terreno che abbiamo sistematizzato nella <a href="/it/landing/guida-cloud-native-security/">guida ai modelli di difesa per architetture cloud native</a>.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-216357953816"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="216357953816">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLLaBu15lp0zUbTXxoQ8pdDOpF8yMe7cdyJpOJj5CLGBVDWJCXrSD1aNIstBkuAOZQh8CSgV7wjA5u1pEJpPql0U2vBdG3x4PUpMz%2FdGlqZdPZyTec1b6FwY0DAbnhCvOHs88CYTtndCMWR5qMpXZXo34Ot85XZtT6Nla5E%2BRKzGJZTIAV1Lg95IsxyfJE3%2F%2BzDipQAZEJ9uNuRFF36BdXMI2GPNdVo%3D&webInteractiveContentId=216357953816&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Guida alla Cloud Native Security&nbsp;&nbsp; Scopri le nuove minacce Cloud Native e le strategie di difesa per poteggere applicazioni e infrastrutture. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-216357953816.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h3 id="il-diagramma-come-si-legge-una-root-bom">Il diagramma: come si legge una root BOM</h3>
<div class="mermaid-wrap">
  <button type="button" class="mermaid-fs" aria-label="Apri il diagramma a schermo intero" title="Schermo intero">
    <svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><polyline points="15 3 21 3 21 9"/><polyline points="9 21 3 21 3 15"/><line x1="21" y1="3" x2="14" y2="10"/><line x1="3" y1="21" x2="10" y2="14"/></svg>
  </button>
  <div class="mermaid">flowchart LR
  P["SBOM prodotto v3.4<br/>CycloneDX 1.6<br/>metadata.component: application"]
  S1["api-gateway"]
  S2["checkout-service"]
  S3["frontend"]
  O1["SBOM immagine OCI<br/>pacchetti OS and runtime"]
  O2["SBOM immagine OCI<br/>pacchetti OS and runtime"]
  O3["SBOM immagine OCI<br/>pacchetti OS and runtime"]
  F["SBOM fornitore<br/>riconciliata"]
  V["VEX prodotto v3.4"]
  P -->|"externalReference type=bom (BOM-Link)"| S1
  P -->|"externalReference type=bom (BOM-Link)"| S2
  P -->|"externalReference type=bom (BOM-Link)"| S3
  S1 -->|CONTAINS| O1
  S2 -->|CONTAINS| O2
  S3 -->|CONTAINS| O3
  F -.->|"input riconciliato, non link diretto"| P
  P --> V</div>
</div><p>Gli archi trasportano riferimenti, non contenuti copiati: la root BOM resta l&rsquo;unico documento autorevole per la release, e ogni foglia conserva la propria firma. Il nodo laterale è il punto meno ovvio: la SBOM del fornitore non entra come link opaco verso un URL di terzi, perché in quel caso l&rsquo;evidenza dipenderebbe dalla disponibilità di un endpoint che non controlliamo. Va riconciliata prima, come spiegato più sotto.</p>
<h2 id="come-si-costruisce-la-sbom-di-prodotto-dentro-la-pipeline">Come si costruisce la SBOM di prodotto dentro la pipeline?</h2>
<p>Ogni scelta qui va agganciata a un requisito: si genera dall&rsquo;artefatto perché l&rsquo;evidenza deve riflettere ciò che è stato spedito, si normalizzano gli identificatori perché il tracciamento per componente lo esige, si firma perché l&rsquo;integrità dell&rsquo;evidenza conservata è parte della documentazione tecnica.</p>
<h3 id="generare-dallartefatto-costruito-non-dal-sorgente">Generare dall&rsquo;artefatto costruito, non dal sorgente</h3>
<p>Regola operativa: la Build SBOM si genera dall&rsquo;immagine OCI o dal binario prodotto dalla pipeline, e si confronta con lock-file e sorgente per rilevare divergenze. Dove il tooling non riesce a inferire, come per binari statici, firmware o dipendenze vendorizzate, si aggiungono record manuali tracciati e datati.</p>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-bash" data-lang="bash"><span style="display:flex;"><span><span style="color:#75715e"># syft 1.x, trivy 0.5x - si usa il digest, non il tag</span>
</span></span><span style="display:flex;"><span>IMAGE<span style="color:#f92672">=</span><span style="color:#e6db74">&#34;registry.example.com/checkout-service@sha256:9f2a...c41d&#34;</span>
</span></span><span style="display:flex;"><span>DIGEST<span style="color:#f92672">=</span><span style="color:#e6db74">&#34;9f2a...c41d&#34;</span>
</span></span><span style="display:flex;"><span>
</span></span><span style="display:flex;"><span><span style="color:#75715e"># generatore primario: CycloneDX JSON su file versionato per servizio e digest</span>
</span></span><span style="display:flex;"><span>syft <span style="color:#e6db74">&#34;</span>$IMAGE<span style="color:#e6db74">&#34;</span> -o cyclonedx-json<span style="color:#f92672">=</span><span style="color:#e6db74">&#34;sbom/checkout-service-</span><span style="color:#e6db74">${</span>DIGEST<span style="color:#e6db74">}</span><span style="color:#e6db74">.cdx.json&#34;</span>
</span></span><span style="display:flex;"><span>
</span></span><span style="display:flex;"><span><span style="color:#75715e"># secondo scanner sullo stesso artefatto, per confronto del set di componenti</span>
</span></span><span style="display:flex;"><span>trivy image --format cyclonedx <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>  --output <span style="color:#e6db74">&#34;sbom/checkout-service-</span><span style="color:#e6db74">${</span>DIGEST<span style="color:#e6db74">}</span><span style="color:#e6db74">.trivy.cdx.json&#34;</span> <span style="color:#e6db74">&#34;</span>$IMAGE<span style="color:#e6db74">&#34;</span>
</span></span></code></pre></div><p>Nota onesta: due generatori sullo stesso artefatto non producono set identici. Syft e Trivy divergono tipicamente su binari compilati staticamente e su pacchetti installati fuori dal package manager. Il delta non è un bug, è informazione sulla copertura degli analizzatori: va registrato accanto alla SBOM, e sicuramente non nascosto scegliendo il tool che restituisce meno righe.</p>
<h3 id="normalizzare-lidentità-dei-componenti-prima-di-comporre">Normalizzare l&rsquo;identità dei componenti prima di comporre</h3>
<p>Il compose funziona solo se un componente è identificabile in modo stabile fra documenti generati da tool diversi, in momenti diversi. I <strong>campi minimi</strong>, coerenti con gli elementi minimi CISA<sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup> e con la guideline tecnica BSI TR-03183<sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup>, sono:</p>
<ul>
<li>
<p>nome del componente e versione esatta;</p>
</li>
<li>
<p>fornitore o autore;</p>
</li>
<li>
<p><strong>Package URL (purl)</strong><sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup>, oppure CPE<sup id="fnref:11"><a href="#fn:11" class="footnote-ref" role="doc-noteref">11</a></sup> dove il purl non è applicabile;</p>
</li>
<li>
<p>hash dell&rsquo;artefatto (SHA-256);</p>
</li>
<li>
<p>relazione con il componente padre.</p>
</li>
</ul>
<p>Il problema è concreto: lo stesso pacchetto compare come <code>openssl</code> fra i pacchetti OS, come <code>libssl3</code> con il nome della distribuzione, e come dipendenza embedded di un binario Go. Senza purl normalizzato la query di triage sul prodotto restituisce tre entità distinte, e la risposta all&rsquo;autorità o al cliente è incompleta pur essendo formalmente prodotta. La <strong>normalizzazione</strong> va eseguita in pipeline, come step deterministico e versionato, mai a mano in fase di audit.</p>
<h3 id="assemblare-firmare-pubblicare">Assemblare, firmare, pubblicare</h3>
<p>Il job di release del prodotto costruisce la root BOM con <code>metadata.component</code> valorizzato su prodotto e versione, i componenti applicativi per ogni servizio e i riferimenti esterni alle SBOM già pubblicate.</p>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-json" data-lang="json"><span style="display:flex;"><span>{
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;bomFormat&#34;</span>: <span style="color:#e6db74">&#34;CycloneDX&#34;</span>,
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;specVersion&#34;</span>: <span style="color:#e6db74">&#34;1.6&#34;</span>,
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;serialNumber&#34;</span>: <span style="color:#e6db74">&#34;urn:uuid:8f7c1c1e-6a3e-4c0b-9e1a-2d5b7f0a11c4&#34;</span>,
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;version&#34;</span>: <span style="color:#ae81ff">1</span>,
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;metadata&#34;</span>: {
</span></span><span style="display:flex;"><span>    <span style="color:#f92672">&#34;component&#34;</span>: {
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;bom-ref&#34;</span>: <span style="color:#e6db74">&#34;prod-retail-3.4.0&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;type&#34;</span>: <span style="color:#e6db74">&#34;application&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;name&#34;</span>: <span style="color:#e6db74">&#34;retail-platform&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;version&#34;</span>: <span style="color:#e6db74">&#34;3.4.0&#34;</span>
</span></span><span style="display:flex;"><span>    }
</span></span><span style="display:flex;"><span>  },
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;components&#34;</span>: [
</span></span><span style="display:flex;"><span>    {
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;bom-ref&#34;</span>: <span style="color:#e6db74">&#34;svc-checkout-2.11.3&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;type&#34;</span>: <span style="color:#e6db74">&#34;application&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;name&#34;</span>: <span style="color:#e6db74">&#34;checkout-service&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;version&#34;</span>: <span style="color:#e6db74">&#34;2.11.3&#34;</span>,
</span></span><span style="display:flex;"><span>      <span style="color:#f92672">&#34;externalReferences&#34;</span>: [
</span></span><span style="display:flex;"><span>        {
</span></span><span style="display:flex;"><span>          <span style="color:#f92672">&#34;type&#34;</span>: <span style="color:#e6db74">&#34;bom&#34;</span>,
</span></span><span style="display:flex;"><span>          <span style="color:#f92672">&#34;url&#34;</span>: <span style="color:#e6db74">&#34;urn:cdx:3e671687-395b-41f5-a30f-a58921a69b79/1&#34;</span>
</span></span><span style="display:flex;"><span>        }
</span></span><span style="display:flex;"><span>      ]
</span></span><span style="display:flex;"><span>    }
</span></span><span style="display:flex;"><span>  ],
</span></span><span style="display:flex;"><span>  <span style="color:#f92672">&#34;dependencies&#34;</span>: [
</span></span><span style="display:flex;"><span>    { <span style="color:#f92672">&#34;ref&#34;</span>: <span style="color:#e6db74">&#34;prod-retail-3.4.0&#34;</span>, <span style="color:#f92672">&#34;dependsOn&#34;</span>: [<span style="color:#e6db74">&#34;svc-checkout-2.11.3&#34;</span>] },
</span></span><span style="display:flex;"><span>    { <span style="color:#f92672">&#34;ref&#34;</span>: <span style="color:#e6db74">&#34;svc-checkout-2.11.3&#34;</span>, <span style="color:#f92672">&#34;dependsOn&#34;</span>: [] }
</span></span><span style="display:flex;"><span>  ]
</span></span><span style="display:flex;"><span>}
</span></span></code></pre></div><p>Quando il consumatore non risolve i riferimenti, la via alternativa è un merge gerarchico, che almeno preserva l&rsquo;annidamento dei componenti:</p>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-bash" data-lang="bash"><span style="display:flex;"><span><span style="color:#75715e"># cyclonedx-cli 0.32.x - merge gerarchico, conserva la struttura ad assembly.</span>
</span></span><span style="display:flex;"><span><span style="color:#75715e"># Merge solo delle SBOM canoniche e normalizzate dei servizi del prodotto.</span>
</span></span><span style="display:flex;"><span><span style="color:#75715e"># Una per servizio: non il glob grezzo, che includerebbe sia l&#39;output Syft</span>
</span></span><span style="display:flex;"><span><span style="color:#75715e"># sia quello Trivy dello stesso artefatto.</span>
</span></span><span style="display:flex;"><span>cyclonedx merge --hierarchical <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>  --input-files <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>    sbom/canonical/api-gateway.cdx.json <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>    sbom/canonical/checkout-service.cdx.json <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>    sbom/canonical/frontend.cdx.json <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>  --name retail-platform --version 3.4.0 <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>  --output-file product-3.4.0.cdx.json
</span></span><span style="display:flex;"><span>
</span></span><span style="display:flex;"><span><span style="color:#75715e"># cosign 2.x - firma keyless via OIDC, bundle verificabile accanto al documento</span>
</span></span><span style="display:flex;"><span>cosign sign-blob --yes product-3.4.0.cdx.json <span style="color:#ae81ff">\
</span></span></span><span style="display:flex;"><span><span style="color:#ae81ff"></span>  --bundle product-3.4.0.cdx.json.bundle
</span></span></code></pre></div><p>L&rsquo;automazione di questi passaggi dentro CI/CD, con <strong>scanner e firma</strong> (ad esempio tramite <strong>Cosign<sup id="fnref:12"><a href="#fn:12" class="footnote-ref" role="doc-noteref">12</a></sup></strong>) come step nativi e non come job opzionali, è la parte del lavoro DevSecOps <a href="/it/blog/cloud-devsecops/">che abbiamo descritto parlando di tooling e integrazione nelle pipeline cloud</a>. La <strong>SBOM firmata</strong> finisce poi in <strong>storage immutabile</strong>, e il riferimento al file entra nella documentazione tecnica della release insieme al nome del tool, alla sua versione e alla data di generazione.</p>
<div class="mermaid-wrap">
  <button type="button" class="mermaid-fs" aria-label="Apri il diagramma a schermo intero" title="Schermo intero">
    <svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><polyline points="15 3 21 3 21 9"/><polyline points="9 21 3 21 3 15"/><line x1="21" y1="3" x2="14" y2="10"/><line x1="3" y1="21" x2="10" y2="14"/></svg>
  </button>
  <div class="mermaid">flowchart TD
  A["Pipeline servizio<br/>build immagine OCI"] --> B["Syft + Trivy<br/>Build SBOM per digest"]
  B --> C["Normalizzazione purl<br/>step deterministico"]
  C --> D["Store SBOM immutabile<br/>indirizzabile per URN"]
  D --> E["Job di release prodotto<br/>assembly root BOM"]
  E --> F["Cosign: firma keyless"]
  F --> G["Documentazione tecnica<br/>retention 10 anni"]
  D --> H["Ingestione a grafo<br/>GUAC: query di triage"]</div>
</div><h2 id="sbom-dei-fornitori-informazioni-mancanti-e-ciclo-di-vita-dellevidenza">SBOM dei fornitori, informazioni mancanti e ciclo di vita dell&rsquo;evidenza</h2>
<p>Due failure mode restano aperti anche nei setup ben automatizzati: i documenti che arrivano da terzi e la manutenzione dell&rsquo;evidenza nel tempo.</p>
<p><img src="/images/blog/orchestrare-sbom-multiple/inline-2.webp" alt="Riconciliazione delle SBOM di terze parti e gestione &amp;lsquo;Known Unknowns&amp;rsquo;"></p>
<h3 id="le-sbom-dei-fornitori-sono-input-non-lartefatto-finito">Le SBOM dei fornitori sono input, non l&rsquo;artefatto finito</h3>
<p>Lo scenario è ricorrente. <strong>Un fornitore consegna CycloneDX, un secondo SPDX, un terzo un PDF con l&rsquo;elenco delle librerie</strong>; la cartella di release contiene tre link a tre portali diversi. Quello è materiale dei fornitori, non un record di prodotto, e in caso di richiesta motivata non risponde alla domanda su quale versione del nostro prodotto contenga il componente affetto.</p>
<p>La <strong>riconciliazione</strong> ha una sequenza precisa:</p>
<ol>
<li>convertire o normalizzare i campi identità (purl, versione, hash) nello schema usato internamente;</li>
<li>integrare i componenti nella distinta di prodotto, oppure collegarli via BOM-Link dopo aver verificato che il riferimento sia risolvibile e persistente;</li>
<li>conservare i documenti originali upstream come supporto probatorio, con data e canale di ricezione;</li>
<li>registrare esplicitamente ciò che non è stato possibile determinare.</li>
</ol>
<p>Il quarto punto è quello che distingue una documentazione difendibile da una lacunosa. <strong>Quando un fornitore non consegna una SBOM completa, il componente non si omette</strong>: si documentano i <strong>known unknowns</strong>, cioè evidenza contrattuale e di acquisto, campi verificabili raccolti in autonomia scansionando i binari ricevuti, hash e prova di versione, nota esplicita di ciò che non è determinabile. Un&rsquo;assenza dichiarata è evidenza; un&rsquo;assenza silenziosa è una non conformità.</p>
<p>Le implicazioni di questa catena di responsabilità sui componenti di terze parti e sulle dipendenze upstream sono un tema <a href="/it/blog/cra-e-open-source/">che il regolamento europeo ha spostato dalla community a chi immette il prodotto sul mercato</a>, e la riconciliazione è il punto in cui quella responsabilità diventa operativa.</p>
<h3 id="ogni-quanto-si-rigenera-e-per-quanto-si-conserva">Ogni quanto si rigenera e per quanto si conserva</h3>
<p><strong>La rigenerazione risponde a trigger, non a un calendario</strong>: cambio di versione software o firmware, rilascio di una patch, variazione dello stato di sfruttabilità di una vulnerabilità con conseguente aggiornamento del <strong>VEX</strong> (Vulnerability Exploitability eXchange), aggiunta, rimozione o sostituzione di un componente, modifica di design rilevante, cambio degli standard applicati. <strong>Le cadenze periodiche restano utili come rete di sicurezza</strong>: revisione trimestrale di SBOM e stato delle vulnerabilità, revisione annuale della documentazione tecnica, freeze prima della fine del periodo di supporto.</p>
<p>Qui il compose mostra il suo argomento più forte. I trigger sono locali al servizio, quindi si rigenera un documento e si riemette la root BOM alla release di prodotto; nel merge, ogni trigger locale impone di ricostruire il documento intero, con il rischio di introdurre delta non voluti su componenti che nessuno ha toccato.</p>
<p>Sulla <strong>conservazione il vincolo è lungo</strong>, fissato dall&rsquo;Articolo 13 del CRA<sup id="fnref2:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>: <strong>almeno dieci anni dall&rsquo;immissione sul mercato</strong>, o l&rsquo;intero periodo di supporto se superiore, con il conteggio che parte dall&rsquo;ultima unità immessa. Questo <strong>esclude la CI</strong> come luogo di archiviazione.</p>
<p>Ad esempio, se il registry è Google Artifact Registry<sup id="fnref:13"><a href="#fn:13" class="footnote-ref" role="doc-noteref">13</a></sup>, il servizio di riferimento per la composizione software è Artifact Analysis, che oltre alla scansione delle vulnerabilità supporta la generazione e la gestione delle SBOM degli artefatti archiviati<sup id="fnref:14"><a href="#fn:14" class="footnote-ref" role="doc-noteref">14</a></sup>: un punto di partenza solido, ma non un archivio di conformità. La retention di default e le cleanup policy del repository non sono allineate a un obbligo decennale, e vanno configurate o affiancate da uno storage dedicato.</p>
<p>Per gestire questa complessità nel lungo periodo, l&rsquo;infrastruttura deve evolvere oltre il semplice salvataggio dei file. Vale la pena <strong>valutare tooling specifico per fetch, storage e trasformazione dei documenti</strong>, come Bomctl<sup id="fnref:15"><a href="#fn:15" class="footnote-ref" role="doc-noteref">15</a></sup>, affiancato da un livello di interrogazione a grafo come GUAC<sup id="fnref:16"><a href="#fn:16" class="footnote-ref" role="doc-noteref">16</a></sup> per rispondere alle query di triage in tempi utili.</p>
<p>Ultimo punto, spesso trascurato: <strong>la SBOM è documentazione tecnica confidenziale, non materiale pubblico</strong>. È una mappa dei componenti utile a chi cerca un punto di ingresso. Rilascio all&rsquo;autorità di sorveglianza su richiesta motivata (in Italia il ruolo di riferimento è dell&rsquo;ACN), ai clienti business sotto NDA, con tracciamento di chi ha ricevuto quale versione e quando. La convergenza internazionale su questi principi è documentata nella guidance congiunta <em>A Shared Vision of Software Bill of Materials for Cybersecurity</em><sup id="fnref:17"><a href="#fn:17" class="footnote-ref" role="doc-noteref">17</a></sup> pubblicata nel settembre 2025 da CISA, NSA e diciannove partner.</p>
<h2 id="lezioni-operative">Lezioni operative</h2>
<p>La regola decisionale sta in due righe: se il prodotto ha più di un ciclo di rilascio indipendente, il compose gerarchico è l&rsquo;unica strategia mantenibile; sotto quella soglia il merge costa meno e regge un audit senza problemi.</p>
<p>Tre cose che rifaremmo diversamente, dalla nostra esperienza su pipeline multi-servizio:</p>
<ol>
<li><strong>Trattare lo storage delle SBOM di componente come artefatto di lungo periodo dal giorno uno</strong>, non come output di CI con retention di default. Recuperare documenti scaduti dopo sei mesi significa rigenerarli da immagini che non esistono più.</li>
<li><strong>Normalizzare gli identificatori in pipeline prima che il volume renda l&rsquo;operazione retroattiva.</strong> A trecento documenti la normalizzazione a posteriori diventa un progetto, non uno step.</li>
<li><strong>Misurare la qualità dell&rsquo;orchestrazione con una sola domanda, cronometrata</strong>: quanto tempo serve, partendo da un CVE, per elencare le versioni di prodotto affette e i servizi impattati. Se la risposta si misura in ore, l&rsquo;architettura dell&rsquo;evidenza non funziona, indipendentemente dalla conformità formale del documento.</li>
</ol>
<p>Una questione resta aperta, e va dichiarata: la maturità dei consumatori nella risoluzione dei BOM-Link è ancora disomogenea, e questo è oggi l&rsquo;argomento più solido contro il compose puro. La strategia difendibile mantiene la root BOM linkata come sorgente autorevole ed è in grado di produrre su richiesta una vista appiattita come export derivato, mai come documento di riferimento.</p>
<p>Il prossimo e ultimo articolo della serie affronta l&rsquo;observability, log, metriche e tracce, come base tecnica per rispondere agli obblighi di notifica e reporting previsti da CRA e NIS2.</p>
<p>Su questi temi lavoriamo quotidianamente nella nostra pratica di <a href="/it/servizi/cloud-native-services/supply-chain-security/">software supply chain security</a>, e contribuiamo come membri di OpenSSF<sup id="fnref:18"><a href="#fn:18" class="footnote-ref" role="doc-noteref">18</a></sup>, CNCF e LF Europe alla definizione degli strumenti che rendono questa evidenza verificabile invece che dichiarata.</p>
<p>Hai bisogno di un confronto, un audit o una consulenza dedicata in ambito di sicurezza, DevSecOps, adeguamento al CRA? <a href="/it/contatti/">Contatta i nostri esperti</a>.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-195290479467"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="195290479467">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIvQf0zKP84rbJGiGjmPGdWij5m2sJ0KKOssOAfkCExoNqlko%2FK9JjMeIdWHF6sLUUaLEvT%2FZJQvXDCdl713vbvD%2FkooKsMwOVuSE279HF1%2Bz46qxOzo%2FUq9p%2FybB9cpHGvieEZEzzbTE1D7dzF94JydX4RyK%2FWCW8Je2v8VnatSLKnBqK0I4FUXJw0Ceb%2B5AD9ByErf0FzmTGQGeeMSCkK38dLtJRgYFcAH1Ntzf%2B3dHmKjU77&webInteractiveContentId=195290479467&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="SUPPLY CHAIN SECURITY &nbsp; Proteggi ogni fase del ciclo di vita del tuo software E trasforma la sicurezza in un vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-195290479467.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><strong>Cyber Resilience Act</strong>, The Cyber Resilience Act (Regulation (EU) 2024/2847) is an EU law mandating cybersecurity requirements, including machine-readable SBOMs and 10-year documentation retention, for digital products. (fonte: <a href="http://data.europa.eu/eli/reg/2024/2847/oj">http://data.europa.eu/eli/reg/2024/2847/oj</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a>&#160;<a href="#fnref1:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a>&#160;<a href="#fnref2:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>Syft</strong>, Syft is an open-source CLI tool and Go library developed by Anchore for generating Software Bill of Materials (SBOMs) from container images and filesystems. (fonte: <a href="https://github.com/anchore/syft">https://github.com/anchore/syft</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>Trivy</strong>, Trivy is an open-source vulnerability and misconfiguration scanner by Aqua Security. It scans containers, filesystems, and repositories, and can generate SBOMs in formats like CycloneDX. (fonte: <a href="https://trivy.dev/">https://trivy.dev/</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>CISA</strong>, The Cybersecurity and Infrastructure Security Agency (CISA) is the U.S. cyber defense agency that publishes official guidance on the Minimum Elements for a Software Bill of Materials (SBOM). (fonte: <a href="https://www.cisa.gov/news-events/news/cisa-and-partners-unveil-updated-software-bill-materials-resource-improves-transparency-security-and">https://www.cisa.gov/news-events/news/cisa-and-partners-unveil-updated-software-bill-materials-resource-improves-transparency-security-and</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p>Secondo il rapporto OSSRA 2024 (Open Source Security and Risk Analysis), il 91% dei repository di codice esaminati include componenti arretrati di 10 versioni o piu. (fonte: <a href="/it/blog/sbom-cos-e-il-software-bill-of-materials/">SBOM: la chiave per la sicurezza software nella supply chain</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p>I formati standardizzati piu comuni per documentare uno SBOM sono CycloneDX e SPDX. (fonte: <a href="/it/blog/sbom-cos-e-il-software-bill-of-materials/">SBOM: la chiave per la sicurezza software nella supply chain</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p><strong>BOM-Link</strong>, BOM-Link is a formally registered URN (urn:cdx) in the CycloneDX standard that enables deep-linking to reference components, services, or vulnerabilities across different Bill of Materials (BOMs). (fonte: <a href="https://cyclonedx.org/capabilities/bomlink/">https://cyclonedx.org/capabilities/bomlink/</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>CISA</strong>, The Cybersecurity and Infrastructure Security Agency (CISA) is the U.S. cyber defense agency that publishes official guidance on the Minimum Elements for a Software Bill of Materials (SBOM). (fonte: <a href="https://www.cisa.gov/news-events/news/cisa-and-partners-unveil-updated-software-bill-materials-resource-improves-transparency-security-and">https://www.cisa.gov/news-events/news/cisa-and-partners-unveil-updated-software-bill-materials-resource-improves-transparency-security-and</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p><strong>BSI TR-03183</strong>, BSI TR-03183 is a technical guideline by the German Federal Office for Information Security (BSI) helping manufacturers implement the EU Cyber Resilience Act (CRA) requirements, including SBOMs. (fonte: <a href="https://www.bsi.bund.de/dok/TR-03183-en">https://www.bsi.bund.de/dok/TR-03183-en</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p><strong>Package URL (purl)</strong>, Package URL (purl) is an Ecma standard (ECMA-427) defining a uniform URL-based syntax to reliably identify software packages across ecosystems, widely used in SBOMs and vulnerability databases. (fonte: <a href="https://github.com/package-url/purl-spec">https://github.com/package-url/purl-spec</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:11">
<p><strong>CPE</strong>, Common Platform Enumeration (CPE) is a standardized naming scheme maintained by NIST for identifying information technology systems, software, and hardware classes. (fonte: <a href="https://csrc.nist.gov/projects/security-content-automation-protocol/specifications/cpe">https://csrc.nist.gov/projects/security-content-automation-protocol/specifications/cpe</a>)&#160;<a href="#fnref:11" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:12">
<p><strong>Cosign</strong>, Cosign is a command-line utility from the Sigstore project used to cryptographically sign and verify software artifacts, such as container images and SBOMs, supporting a keyless signing workflow. (fonte: <a href="https://docs.sigstore.dev/cosign/">https://docs.sigstore.dev/cosign/</a>)&#160;<a href="#fnref:12" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:13">
<p><strong>Google Artifact Registry</strong>, Google Artifact Registry is a fully-managed Google Cloud service for storing, managing, and securing container images and language packages in private repositories. (fonte: <a href="https://cloud.google.com/blog/products/application-development/understanding-artifact-registry-vs-container-registry">https://cloud.google.com/blog/products/application-development/understanding-artifact-registry-vs-container-registry</a>)&#160;<a href="#fnref:13" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:14">
<p><strong>Artifact Analysis</strong>, Artifact Analysis is a Google Cloud service providing software composition analysis, vulnerability scanning, and metadata storage, including the generation and management of SBOMs. (fonte: <a href="https://docs.cloud.google.com/artifact-analysis/docs/artifact-analysis">https://docs.cloud.google.com/artifact-analysis/docs/artifact-analysis</a>)&#160;<a href="#fnref:14" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:15">
<p><strong>Bomctl</strong>, Bomctl is a format-agnostic Software Bill of Materials (SBOM) CLI tool by OpenSSF. It bridges the gap between SBOM generation and analysis by allowing users to fetch, store, and manipulate SBOMs. (fonte: <a href="https://openssf.org/projects/bomctl/">https://openssf.org/projects/bomctl/</a>)&#160;<a href="#fnref:15" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:16">
<p><strong>GUAC</strong>, GUAC is an open-source tool that aggregates software supply chain metadata, such as SBOMs and vulnerability reports, into a graph database to map relationships and analyze security risks. (fonte: <a href="https://openssf.org/projects/guac/">https://openssf.org/projects/guac/</a>)&#160;<a href="#fnref:16" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:17">
<p><strong>A Shared Vision of Software Bill of Materials for Cybersecurity</strong>, A joint guidance document released in September 2025 by CISA, NSA, and 19 international partners, outlining a global consensus on using SBOMs to enhance software supply chain transparency. (fonte: <a href="https://www.acn.gov.it/portale/en/relazioni-internazionali/sbom">https://www.acn.gov.it/portale/en/relazioni-internazionali/sbom</a>)&#160;<a href="#fnref:17" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:18">
<p><strong>OpenSSF</strong>, The Open Source Security Foundation is a cross-industry initiative under the Linux Foundation that brings together developers and organizations to improve open-source software security. (fonte: <a href="https://openssf.org/">https://openssf.org/</a>)&#160;<a href="#fnref:18" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/orchestrare-sbom-multiple/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/orchestrare-sbom-multiple/featured.webp" type="image/jpeg"/><category>DevOps</category><category>Security</category></item><item><title>Cosa cambia con Drupal 12? Novità, requisiti e migrazione</title><link>https://www.sparkfabrik.com/it/blog/cosa-cambia-con-drupal-12-novita-requisiti-e-migrazione/</link><pubDate>Fri, 07 Aug 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/cosa-cambia-con-drupal-12-novita-requisiti-e-migrazione/</guid><description>L'aggiornamento richiede il passaggio a PHP 8.5 e l'adozione di Argon2id per le password. La rimozione di sei moduli dal core semplifica l'architettura ma impone una bonifica del codice custom. Ecco la checklist operativa e le date chiave per pianificare la modernizzazione senza rischi.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Drupal 12 arriva la settimana del 7 dicembre 2026 e due giorni dopo Drupal 10 va in End of Life: la vera scadenza è questa, non la nuova major. Il dettaglio che scombina i piani è che l&rsquo;upgrade parte solo da Drupal 11.3, quindi chi è ancora su Drupal 10 rischia un doppio salto sotto pressione. Requisiti già ufficiali, milestone verificabili e una checklist con gli owner per muoversi ora.
  </div>
</div>
<p><em>Drupal 12.0.0 è pianificato per la settimana del 7 dicembre 2026<sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>. Due giorni dopo, il 9 dicembre 2026, Drupal 10 raggiunge l&rsquo;<strong>End of Life</strong>. Sono queste due date insieme, non la nuova major in sé, l&rsquo;informazione che riscrive l&rsquo;ordine delle priorità di un piano IT per i prossimi quattro trimestri.</em></p>
<p><strong>I requisiti di piattaforma sono già ufficiali</strong>: PHP 8.5 come runtime minimo, Argon2id come algoritmo di hashing delle password di default, sei moduli che escono dal core. Significa che la preparazione è un&rsquo;attività eseguibile oggi, non un&rsquo;emergenza da gestire a ridosso del rilascio.</p>
<p><strong>L&rsquo;upgrade a Drupal 12</strong> non è un progetto di migrazione: è un progetto di modernizzazione infrastrutturale e di bonifica del codice custom. Come tale, e a seconda della versione di partenza, va avviato con mesi di anticipo, non nelle settimane che precedono il rilascio. Seguono i requisiti verificati, il calendario ufficiale delle milestone, una checklist operativa con gli owner tipici di ciascuna attività e il motivo per cui le novità AI del core arrivano prima di dicembre 2026.</p>
<h2 id="cosa-cambia-davvero-con-drupal-12-requisiti-sicurezza-e-core-più-snello">Cosa cambia davvero con Drupal 12: requisiti, sicurezza e core più snello</h2>
<p>Drupal 12 alza il runtime minimo a <strong>PHP 8.5</strong>, adotta <strong>Argon2id</strong> per l&rsquo;hashing delle password, <strong>rimuove sei moduli dal core</strong> e richiede <strong>Composer 2.9.3</strong> come versione raccomandata. Non è una riscrittura architetturale: è la rimozione del codice deprecato accumulato durante il ciclo di Drupal 11.</p>
<table>
<thead>
<tr>
<th>Requisito</th>
<th>Drupal 11</th>
<th>Drupal 12</th>
</tr>
</thead>
<tbody>
<tr>
<td>PHP</td>
<td>8.3</td>
<td>8.5</td>
</tr>
<tr>
<td>MariaDB</td>
<td>10.6</td>
<td>10.11</td>
</tr>
<tr>
<td>PostgreSQL</td>
<td>16</td>
<td>18</td>
</tr>
<tr>
<td>MySQL</td>
<td>8.0</td>
<td>8.0 (invariato)</td>
</tr>
<tr>
<td>SQLite</td>
<td>3.45</td>
<td>3.45 (invariato)</td>
</tr>
<tr>
<td>Apache / Nginx</td>
<td>2.4.7 / 1.1</td>
<td>2.4.7 / 1.1 (invariati)</td>
</tr>
<tr>
<td>IIS</td>
<td>non supportato</td>
<td>non supportato</td>
</tr>
</tbody>
</table>
<p>Vale la pena leggere anche la colonna di ciò che non cambia. Lo strato web server e la browser policy restano stabili: nessuna migrazione dell&rsquo;infrastruttura di rete, nessun intervento su reverse proxy, ingress controller o CDN.</p>
<p>Un discorso a parte merita <strong>Drush</strong><sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>, per anni lo standard de facto dell&rsquo;amministrazione da riga di comando, nato per colmare i limiti importanti della CLI di Drupal core. Oggi la direzione si è invertita: Drupal 11.4 introduce una CLI nativa estensibile (<code>vendor/bin/dr</code>), con cui i moduli possono registrare comandi direttamente nel core<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup>, e la community ha già pubblicato una guida ufficiale per il porting dei comandi Drush verso la nuova interfaccia<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup>.</p>
<p>L&rsquo;intenzione dichiarata è scrivere direttamente comandi Drupal, ed è quindi verosimile che con Drupal 12 la migrazione sia completa. Allo stesso tempo, la prima stesura della documentazione di upgrade a Drupal 12<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup> mostra negli snippet di esempio Drush 13, segno che il supporto potrebbe proseguire. Su questo punto non c&rsquo;è ancora alcuna conferma ufficiale: bisognerà attendere il consolidarsi della documentazione per capire come evolverà.</p>
<p>Riguardo Drush, bisogna specificare che non vi è un&rsquo;indicazione precisa di versione, ma nella prima stesura della documentazione per upgrade a Drupal 12<sup id="fnref1:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup>, gli snippet di codice di esempio indicano Drush 13.</p>
<p>Sul fronte sicurezza, il passaggio da bcrypt ad <strong>Argon2id</strong><sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup> è la modifica più interessante. Argon2id è un algoritmo <strong>memory-hard</strong>: satura deliberatamente la RAM durante il calcolo dell&rsquo;hash, rendendo inefficaci gli attacchi bruteforce accelerati via GPU, che sono esattamente il punto debole di bcrypt. Il re-hashing degli hash esistenti avviene in modo trasparente al primo login di ciascun utente, con fallback automatico a bcrypt se l&rsquo;ambiente PHP non ha il supporto necessario: nessun reset forzato delle password, nessun downtime.</p>
<p>Qui si apre una nota che la documentazione ufficiale non copre. Le <strong>immagini container PHP</strong> devono includere il supporto libsodium o l&rsquo;estensione argon2, altrimenti il sito resta silenziosamente su bcrypt senza alcun errore visibile. E i pod PHP-FPM vanno rivisti nei limiti di memoria, perché i picchi di autenticazione consumano più RAM di prima. Chi lavora in settori regolamentati troverà utile il quadro più ampio su <a href="/it/blog/drupal-cms-sicurezza-compliance-settori-regolamentati/">come il core di Drupal risponde ai requisiti di conformità e protezione dei dati</a>, perché la riduzione della superficie d&rsquo;attacco è parte della stessa strategia.</p>
<p><strong>Sei moduli lasciano il core e passano a contrib</strong> (Ban, Contact, Field Layout, History, Migrate Drupal e Migrate Drupal UI): se il sito ne usa anche uno solo, la sostituzione o l&rsquo;installazione da contrib va messa in roadmap adesso, non a upgrade avviato (soprattutto se il sito usa Contact per i form istituzionali, lato business è una priorità). I benefici di un core più leggero sono concreti: meno superficie d&rsquo;attacco, build più leggere, suite CI/CD più rapide.</p>
<p>Completano il quadro <strong>Gin come tema di amministrazione</strong> di default e <strong>l&rsquo;allineamento a Symfony 8</strong>, dato che le major pari di Drupal sono ancorate alle release LTS (Long Term Support) di Symfony: un argomento rilevante per chi cerca cicli di vita estesi.</p>
<h2 id="quando-esce-drupal-12-e-perché-la-vera-scadenza-è-drupal-10">Quando esce Drupal 12 e perché la vera scadenza è Drupal 10?</h2>
<p><strong>Drupal 12.0.0 esce nella settimana del 7 dicembre 2026</strong>, in parallelo a Drupal 11.5.0. Drupal 10 va in End of Life il <strong>9 dicembre 2026</strong><sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup>. Drupal 11 resta supportato fino a metà-fine 2028. Chi è su Drupal 10 ha una scadenza reale a fine 2026; chi è già su Drupal 11 ha circa due anni di margine.</p>
<p><img src="/images/blog/cosa-cambia-con-drupal-12-novita-requisiti-e-migrazione/inline-0.webp" alt="Timeline delle release e percorso di upgrade obbligatorio"></p>
<p>Le milestone verificabili del ciclo sono quattro:</p>
<ol>
<li><strong>11 settembre 2026</strong>: deadline per il completamento dei requisiti beta.</li>
<li><strong>Settimana del 14 settembre 2026</strong>: rilascio di <strong>Drupal 12.0.0-beta1</strong> e 11.5.0-beta1.</li>
<li><strong>Settimana del 9 novembre 2026</strong>: rilascio di rc1 per entrambe le linee.</li>
<li><strong>Settimana del 7 dicembre 2026</strong>: release stabile.</li>
</ol>
<p>Le finestre di manutenzione restano fisse: bugfix il primo mercoledì del mese, security release il terzo mercoledì. Questa prevedibilità con dodici-ventiquattro mesi di anticipo è un argomento raramente esplicitato nei confronti con le DXP proprietarie, e per un IT Director vale più di qualsiasi feature: permette di allocare budget su esercizi già approvati.</p>
<p>Il rischio reale, però, non è arrivare tardi a Drupal 12. È il doppio salto. <strong>La versione sorgente minima per l&rsquo;upgrade è Drupal 11.3.0</strong><sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup>, perché tutti gli update script precedenti sono stati rimossi dal codice di Drupal 12.</p>
<p>Chi si presenta a dicembre 2026 con un&rsquo;installazione Drupal 10 deve eseguire due passaggi in sequenza sotto pressione, non uno. Le lezioni dei cicli precedenti, dal supporto a Drupal 7 terminato il 5 gennaio 2025 a Drupal 9 chiuso a novembre 2023<sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup>, sono le stesse che avevamo già raccolto <a href="/it/blog/drupal-10-novita/">nell&rsquo;analisi della transizione verso Drupal 10</a>: il costo di un upgrade cresce con il ritardo, non con la distanza tecnica tra le versioni.</p>
<p>La sovrapposizione tra Drupal 11 e Drupal 12 è quindi una leva di governance, non un dettaglio. Con Drupal 11 supportato fino a metà-fine 2028 e le deprecazioni più impattanti di Drupal 11.3 rinviate a Drupal 13, l&rsquo;upgrade rientra nella manutenzione evolutiva ordinaria. Traduzione a budget: chi è su Drupal 10 deve chiudere il passaggio a Drupal 11 entro il Q3 2026, per non sovrapporlo alla finestra di release di dicembre.</p>
<h2 id="come-preparare-oggi-un-sito-drupal-allupgrade-a-drupal-12">Come preparare oggi un sito Drupal all&rsquo;upgrade a Drupal 12?</h2>
<p>La preparazione si articola in quattro attività parallelizzabili: portare il sito su Drupal 11.3 o superiore, eseguire un audit delle API deprecate con Upgrade Status e Drupal Rector, aggiornare runtime e immagini container a PHP 8.5, integrare i controlli di compatibilità nella pipeline CI/CD. Nessuna delle quattro richiede di attendere il rilascio.</p>
<p><img src="/images/blog/cosa-cambia-con-drupal-12-novita-requisiti-e-migrazione/inline-1.webp" alt="Pipeline di bonifica e adeguamento codice custom"></p>
<p>La <strong>checklist operativa</strong>, con l&rsquo;owner tipico di ciascuna voce:</p>
<ol>
<li><strong>Allineamento a Drupal 11.3.0 o superiore</strong> (tech lead Drupal): è il prerequisito non negoziabile.</li>
<li><strong>Audit del codice custom e dei moduli contrib con Upgrade Status</strong> (tech lead + sviluppatori): produce l&rsquo;inventario delle deprecazioni.</li>
<li><strong>Refactoring automatico con Drupal Rector</strong><sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup> (sviluppatori): applica le regole di trasformazione sul codice.</li>
<li><strong>Aggiornamento delle immagini container a PHP 8.5</strong> (team platform/DevOps), con verifica delle estensioni necessarie ad Argon2id.</li>
<li><strong>Verifica dei database gestiti</strong> (team platform): RDS/Aurora e Cloud SQL rispetto alle nuove versioni minime di MariaDB e PostgreSQL.</li>
<li><strong>Sostituzione dei sei moduli core rimossi</strong> (analista + sviluppatori), a partire da Contact.</li>
</ol>
<p>Il dato che riduce la percezione di rischio è la copertura del Project Update Bot: oltre l&rsquo;<strong>80% delle API deprecate</strong> di Drupal 12 è gestito da regole <strong>Rector</strong> automatizzate<sup id="fnref:11"><a href="#fn:11" class="footnote-ref" role="doc-noteref">11</a></sup>, alcune generate con il supporto dell&rsquo;AI, con patch inviate direttamente alle issue queue e controllo finale in mano ai maintainer.</p>
<p>Ma quell'80% riguarda l&rsquo;ecosistema contrib. Sul <strong>codice custom enterprise</strong>, dove si concentrano sia il valore sia il debito, la copertura automatica è più bassa: integrazioni proprietarie, temi custom, moduli scritti su misura sono ciò che determina davvero durata e costo dell&rsquo;upgrade.</p>
<p>È il punto in cui finisce lo script e inizia l&rsquo;ingegneria. I temi custom vanno verificati contro Gin e contro le nuove Styles API e Design Tokens API introdotte da Drupal 11.3 e 11.4<sup id="fnref:12"><a href="#fn:12" class="footnote-ref" role="doc-noteref">12</a></sup>, che spostano il theming fuori dall&rsquo;applicazione. I moduli custom vanno coperti da test automatizzati eseguiti in pipeline. E la gestione delle dipendenze Composer va trattata come questione di software supply chain security, non solo di build: la stessa <strong>Composer 2.9.3</strong><sup id="fnref:13"><a href="#fn:13" class="footnote-ref" role="doc-noteref">13</a></sup> raccomandata da Drupal 12 nasce da una patch di sicurezza. Il quadro metodologico completo per la bonifica del codice lo abbiamo raccolto nella <a href="/it/blog/migrazione-a-drupal-cms-guida-completa/">guida alla pianificazione degli upgrade e alla migrazione verso Drupal CMS</a>.</p>
<p>Una nota dalla nostra esperienza: abbiamo gestito diversi progetti enterprise di upgrade, come nel caso di <strong>Caleffi</strong> dove abbiamo curato il <a href="/it/case-studies/caleffi-new-website/">passaggio da Drupal 7 a Drupal 10 e successivamente a Drupal 11</a>. In questo contesto, abbiamo anche rilasciato come open source il modulo <strong>Drush pre-deploy</strong>, che permette di eseguire hook custom prima di update:db durante i rilasci multi-ambiente<sup id="fnref:14"><a href="#fn:14" class="footnote-ref" role="doc-noteref">14</a></sup>. È esattamente il tipo di controllo che trasforma un upgrade di major version da evento manuale a operazione ripetibile.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIesdP6Mu6Zt%2FJqfj93HEXwvVhTl260rMsz3zV6Hybw3CtbKRdxmWxr3ELQ%2BbE%2FuRYsqgWXRqMyIQyPz2qcw%2FQNxEwgaJDcShGRmGUsMSaEV0kwx0pkX%2FEv82aA%2BliPo2%2FrvF65xdcvTiprLY8iyyeS0K9zE0kVWLlOKW%2BOPM3oed25j7BcenLjHmUprnZS7do%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="londata-ai-del-core-perché-drupal-114-è-il-ponte-verso-drupal-12">L&rsquo;ondata AI del core: perché Drupal 11.4 è il ponte verso Drupal 12</h2>
<p>Le funzionalità che cambieranno il modo di lavorare sui progetti Drupal, AI workflows, Context Control Centre, nuove API di design, non arrivano con Drupal 12: arrivano nelle minor release di Drupal 11. Chi aggiorna oggi ottiene le novità funzionali e prepara l&rsquo;upgrade in un unico ciclo di lavoro.</p>
<p>Il malinteso da smontare è antico: le major release di Drupal oggi rimuovono codice deprecato, non introducono feature. Per un decision maker la conseguenza è concreta: rimandare l&rsquo;aggiornamento &ldquo;in attesa di Drupal 12&rdquo; significa rinunciare per dodici mesi a funzionalità già disponibili, senza guadagnare un grammo di stabilità.</p>
<p>Cosa è già disponibile o in arrivo nel core e nell&rsquo;ecosistema:</p>
<ul>
<li>
<p><strong>Centinaia di moduli AI</strong> (già un anno fa, <a href="/it/blog/drupal-ai-panoramica-novita-visione-di-sparkfabrik/">quando è stata annunciata la Drupal AI Initiative, i moduli erano 290+</a>).</p>
</li>
<li>
<p>Il <strong>Context Control Centre</strong> di Drupal CMS 2.1, basato su core 11.3, che codifica una volta sola brand voice, design system e requisiti normativi, così che ogni output AI resti allineato agli standard di compliance<sup id="fnref:15"><a href="#fn:15" class="footnote-ref" role="doc-noteref">15</a></sup>.</p>
</li>
<li>
<p>Il pattern <strong>Human in the Loop</strong> come governance raccomandata: l&rsquo;AI produce draft, le persone approvano prima della pubblicazione<sup id="fnref:16"><a href="#fn:16" class="footnote-ref" role="doc-noteref">16</a></sup>.</p>
</li>
<li>
<p>L&rsquo;integrazione nativa di <strong>HTMX<sup id="fnref:17"><a href="#fn:17" class="footnote-ref" role="doc-noteref">17</a></sup></strong> in Drupal 11.3<sup id="fnref:18"><a href="#fn:18" class="footnote-ref" role="doc-noteref">18</a></sup>, che riduce fino al 71% il payload JavaScript<sup id="fnref:19"><a href="#fn:19" class="footnote-ref" role="doc-noteref">19</a></sup> delle interazioni browser-server prendendo il posto dell&rsquo;API AJAX di Drupal; BigPipe resta invece al suo posto, perché risolve un problema diverso, il rendering progressivo lato server.</p>
</li>
<li>
<p>Drupal Canvas, il page builder visuale a componenti, e l&rsquo;interfaccia a riga di comando nativa sperimentale di <strong>Drupal 11.4</strong><sup id="fnref:20"><a href="#fn:20" class="footnote-ref" role="doc-noteref">20</a></sup>.</p>
</li>
</ul>
<p>C&rsquo;è poi il dato che parla al CFO: Drupal core 11.3 (su cui è basato Drupal CMS 2.1) ha introdotto il <strong>maggiore performance boost degli ultimi dieci anni dell&rsquo;ecosistema</strong><sup id="fnref:21"><a href="#fn:21" class="footnote-ref" role="doc-noteref">21</a></sup>, riducendo del 50% le query al database sulle pagine non in cache e ottimizzando sostanzialmente altre operazioni, con impatto diretto sui costi infrastrutturali cloud e sulla gestione dei picchi di traffico<sup id="fnref:22"><a href="#fn:22" class="footnote-ref" role="doc-noteref">22</a></sup>. Un beneficio che si incassa aggiornando le minor, non attendendo Drupal 12 a dicembre.</p>
<p>Sul versante contributi, puoi già beneficiare del sistema di <strong>Guardrails</strong> che abbiamo contribuito nel modulo <strong>Drupal AI</strong> 1.3: un&rsquo;architettura che intercetta e filtra le comunicazioni con i LLM applicando regole di validazione pre e post-elaborazione, bloccando l&rsquo;esposizione di dati sensibili<sup id="fnref:23"><a href="#fn:23" class="footnote-ref" role="doc-noteref">23</a></sup>. Allo stesso ambito appartiene <a href="https://www.drupal.org/project/search_api_typesense">search_api_typesense</a>, il nostro modulo per la ricerca semantica. Il tema è approfondito in verticale nella <a href="/it/blog/drupal-ai-panoramica-novita-visione-di-sparkfabrik/">panoramica sull&rsquo;evoluzione di Drupal AI e sull&rsquo;integrazione dei modelli LLM</a>. Ulteriori annunci sono attesi a DrupalCon Rotterdam, dal 28 settembre al 1 ottobre 2026.</p>
<p>La disciplina è la stessa su entrambi i piani: il processo di aggiornamento continuo che porta le funzionalità AI in produzione è ciò che rende l&rsquo;upgrade a Drupal 12 un non-evento.</p>
<h2 id="cosa-mettere-in-roadmap-adesso">Cosa mettere in roadmap adesso</h2>
<ol>
<li>Se sei su Drupal 10 (o precedente), <strong>l&rsquo;upgrade a Drupal 11</strong> va chiuso entro il Q3 2026: dopo, la finestra si sovrappone alla release di dicembre.</li>
<li>Se sei su Drupal 11, avvia nei prossimi due trimestri <strong>l&rsquo;audit delle deprecazioni</strong> e <strong>l&rsquo;aggiornamento dei container</strong> a PHP 8.5.</li>
<li>In entrambi i casi, funzionalità AI e nuove API di design si incassano <strong>aggiornando le minor,</strong> non aspettando dicembre 2026.</li>
</ol>
<p>Se il vostro processo di rilascio Drupal non è automatizzato in CI/CD con test di compatibilità, l&rsquo;upgrade a Drupal 12 non sarà un problema di codice: sarà un problema di organizzazione. La documentazione e le guide ufficiali di upgrade da Drupal 11 a 12 coprono i comandi. Non coprono però l&rsquo;infrastruttura, né il vostro codice custom.</p>
<p>Per un assessment di readiness su codice custom, temi e infrastruttura, <a href="/it/servizi/drupal/">parla con il nostro team Drupal</a>: come Drupal Gold Certified Partner con competenze Cloud Native interne, valutiamo insieme cosa va fatto e in quale trimestre.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIesdP6Mu6Zt%2FJqfj93HEXwvVhTl260rMsz3zV6Hybw3CtbKRdxmWxr3ELQ%2BbE%2FuRYsqgWXRqMyIQyPz2qcw%2FQNxEwgaJDcShGRmGUsMSaEV0kwx0pkX%2FEv82aA%2BliPo2%2FrvF65xdcvTiprLY8iyyeS0K9zE0kVWLlOKW%2BOPM3oed25j7BcenLjHmUprnZS7do%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><strong>Drupal 12</strong>. Drupal 12 is the upcoming major version of the open-source content management system, officially scheduled for release the week of December 7, 2026. (fonte: <a href="https://www.drupal.org/about/core/policies/core-release-cycles/schedule">https://www.drupal.org/about/core/policies/core-release-cycles/schedule</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>Drush</strong>. Drush is a command line shell and Unix scripting interface for Drupal, providing useful commands and generators for site administration and development. (fonte: <a href="https://www.drush.org/13.x/">https://www.drush.org/13.x/</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>dr, la CLI nativa di Drupal core</strong>. A partire da Drupal 11.4.0 il nuovo entry point <code>core/scripts/dr</code> (installato come <code>vendor/bin/dr</code>) permette ai moduli di fornire comandi tramite l&rsquo;attributo <code>AsCommand</code>, sostituendo il precedente <code>core/scripts/drupal</code>. (fonte: <a href="https://www.drupal.org/node/3584928">https://www.drupal.org/node/3584928</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>Drush command porting guide to the new dr Drupal core CLI</strong>. Guida ufficiale per il porting dei comandi Drush verso la CLI nativa di Drupal core, con il Service Wrapper Pattern per mantenere la compatibilità con entrambi gli ecosistemi durante la transizione. (fonte: <a href="https://www.drupal.org/docs/develop/drupal-apis/command-line-interface-cli-api/drush-command-porting-guide-to-the-new-dr-drupal-core-cli">https://www.drupal.org/docs/develop/drupal-apis/command-line-interface-cli-api/drush-command-porting-guide-to-the-new-dr-drupal-core-cli</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p><strong>How to upgrade from Drupal 11 to Drupal 12</strong>. Documentazione work in progress, negli snippet di codice è indicato Drush 13. (fonte: <a href="https://www.drupal.org/docs/upgrading-drupal/upgrading-drupal/how-to-upgrade-from-drupal-11-to-drupal-12">https://www.drupal.org/docs/upgrading-drupal/upgrading-drupal/how-to-upgrade-from-drupal-11-to-drupal-12</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a>&#160;<a href="#fnref1:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p><strong>Argon2id</strong>. Argon2id is a memory-hard password hashing and key derivation function standardized in RFC 9106. It combines Argon2i and Argon2d to resist both side-channel and time-memory trade-off attacks. (fonte: <a href="https://dri.es/drupal-12-switches-to-argon2id">https://dri.es/drupal-12-switches-to-argon2id</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p><strong>Drupal 10</strong>. Drupal 10 is a major release of the open-source Drupal content management system, featuring the Olivero default theme. It will reach end of life on December 9, 2026. (fonte: &lt;/en/blog/drupal-10-whats-new/&gt;)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>Drupal 11.3.0</strong>. Drupal 11.3.0 is a minor feature release of the Drupal CMS that introduces native HTMX support, a stable Navigation module, and significant performance optimizations. (fonte: <a href="https://www.drupal.org/blog/drupal-11-3-0">https://www.drupal.org/blog/drupal-11-3-0</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p>Drupal 7 ha raggiunto la fine del supporto ufficiale a gennaio 2025, Drupal 9 a novembre 2023, mentre la versione attuale (a marzo 2026) è Drupal 11. (fonte: <a href="/it/blog/upgrade-a-drupal-9-perche-e-come-farlo/">Upgrade a Drupal 9: perché e come farlo</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p><strong>Drupal Rector</strong>. Drupal Rector is an open-source tool built on PHP Rector that automates custom code upgrades and fixes deprecations between major versions of Drupal. (fonte: <a href="https://www.drupal.org/project/rector">https://www.drupal.org/project/rector</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:11">
<p>Il Project Update Bot gestisce tramite regole Rector oltre l'80% delle API deprecate di Drupal 12. (fonte: <a href="https://www.drupal.org/about/core/blog/the-project-update-bot-is-refreshed-for-drupal-12-readiness-with-over-80-automated-coverage-for">https://www.drupal.org/about/core/blog/the-project-update-bot-is-refreshed-for-drupal-12-readiness-with-over-80-automated-coverage-for</a>)&#160;<a href="#fnref:11" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:12">
<p>Drupal 11.3 e 11.4 introdurranno due nuove API dedicate al design: la Styles API (con utilities come Typography, Colors, Spacing e un sistema di Themes &amp; Modes per switch di branding e color scheme) e la Design Tokens API (con scoped values che diventano variabili CSS solo a runtime), con l&rsquo;obiettivo di separare completamente il theming dall&rsquo;applicazione Drupal e automatizzare il workflow da Figma al browser. (fonte: <a href="/it/blog/drupalcon-vienna-2025/">DrupalCon Vienna 2025: cosa abbiamo imparato (e cosa cambia per te)</a>)&#160;<a href="#fnref:12" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:13">
<p><strong>Composer 2.9.3</strong>. Composer 2.9.3 is a December 2025 release of the PHP dependency manager. It includes a critical security patch for an ANSI sequence injection vulnerability (CVE-2025-67746). (fonte: <a href="https://www.drupal.org/docs/getting-started/system-requirements/composer-requirements">https://www.drupal.org/docs/getting-started/system-requirements/composer-requirements</a>)&#160;<a href="#fnref:13" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:14">
<p>SparkFabrik ha sviluppato un tool open source chiamato Drush pre-deploy, che permette di scrivere hooks custom da eseguire prima del comando update:db durante il rilascio degli aggiornamenti Drupal su vari ambienti. (fonte: <a href="/it/blog/upgrade-a-drupal-9-perche-e-come-farlo/">Upgrade a Drupal 9: perché e come farlo</a>)&#160;<a href="#fnref:14" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:15">
<p>Il Context Control Centre (CCC) di DrupalCMS 2.1 è un sottosistema nativo che consente di codificare una volta sola brand voice, tone of voice, design system e requisiti normativi, garantendo che ogni output AI sia allineato agli standard di compliance aziendale senza doverli ridefinire a ogni interazione. (fonte: <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">Sviluppo Drupal e AI: il nuovo approccio agentic-first</a>)&#160;<a href="#fnref:15" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:16">
<p>Per la governance dell&rsquo;AI in ambito enterprise, Drupal introduce il Context Control Center per definire centralmente brand, persona e topic assegnati ai modelli AI. Il pattern raccomandato è &lsquo;Human in the Loop&rsquo;: l&rsquo;AI genera draft che vengono revisionati e approvati da persone prima della pubblicazione. (fonte: <a href="/it/blog/drupalcon-vienna-2025/">DrupalCon Vienna 2025: cosa abbiamo imparato (e cosa cambia per te)</a>)&#160;<a href="#fnref:16" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:17">
<p><strong>HTMX</strong>. HTMX is a dependency-free JavaScript library that extends HTML with custom attributes, enabling AJAX, CSS transitions, WebSockets, and Server-Sent Events directly in markup. (fonte: <a href="https://htmx.org/">https://htmx.org/</a>)&#160;<a href="#fnref:17" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:18">
<p><strong>Drupal 11.3</strong>. Drupal 11.3 is a minor feature release of the Drupal 11 content management system, released in December 2025. It introduces a stable Navigation module and sets Gin as the default admin theme. (fonte: <a href="https://www.drupal.org/project/drupal/releases/11.3.0">https://www.drupal.org/project/drupal/releases/11.3.0</a>)&#160;<a href="#fnref:18" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:19">
<p><strong>riduzione fino al 71% del payload JavaScript</strong>. A performance metric from Drupal 11.3.0&rsquo;s native HTMX integration. Replacing legacy solutions with HTMX for browser-server interactions reduced the JavaScript payload by up to 71%. (fonte: <a href="https://www.drupal.org/about/core/blog/native-htmx-in-drupal-1130-rich-ux-with-up-to-71-less-javascript">https://www.drupal.org/about/core/blog/native-htmx-in-drupal-1130-rich-ux-with-up-to-71-less-javascript</a>)&#160;<a href="#fnref:19" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:20">
<p><strong>Drupal 11.4</strong>. Drupal 11.4 is a minor feature release of the Drupal 11 series, launched in July 2026. It introduces significant performance improvements, a native command-line interface, and Brotli compression. (fonte: <a href="https://www.drupal.org/blog/drupal-11-4-0">https://www.drupal.org/blog/drupal-11-4-0</a>)&#160;<a href="#fnref:20" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:21">
<p><strong>Drupal 11.3.0: Biggest performance boost in a decade</strong>. Drupal 11.3 includes a number of significant performance improvements, altogether making it the most significant step forward for Drupal performance in the last 10 years (since the Drupal 8.0.0 release).. (fonte: <a href="https://www.drupal.org/about/core/blog/drupal-1130-biggest-performance-boost-in-a-decade">https://www.drupal.org/about/core/blog/drupal-1130-biggest-performance-boost-in-a-decade</a>)&#160;<a href="#fnref:21" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:22">
<p>DrupalCMS 2.1, basato sul core 11.3, riduce del 50% le query al database per le pagine non in cache, con un impatto diretto sui costi infrastrutturali cloud e sulla gestione dei picchi di traffico. (fonte: <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">Sviluppo Drupal e AI: il nuovo approccio agentic-first</a>)&#160;<a href="#fnref:22" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:23">
<p>SparkFabrik ha contribuito il sistema di Guardrails al modulo Drupal AI 1.3: un&rsquo;architettura che intercetta e filtra le comunicazioni con i Large Language Models applicando regole di validazione pre e post-elaborazione, bloccando l&rsquo;esposizione di dati sensibili e garantendo la conformità normativa prima della pubblicazione. (fonte: <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">Sviluppo Drupal e AI: il nuovo approccio agentic-first</a>)&#160;<a href="#fnref:23" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/cosa-cambia-con-drupal-12-novita-requisiti-e-migrazione/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/cosa-cambia-con-drupal-12-novita-requisiti-e-migrazione/featured.webp" type="image/jpeg"/><category>Drupal</category></item><item><title>Perché Drupal CMS punta su AI e semplificazione dell'esperienza?</title><link>https://www.sparkfabrik.com/it/blog/perche-drupal-cms-punta-su-ai-e-semplificazione-dell-esperienza/</link><pubDate>Mon, 27 Jul 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/perche-drupal-cms-punta-su-ai-e-semplificazione-dell-esperienza/</guid><description>L'approccio agentic-first e le nuove Recipes trasformano il noto framework in una soluzione pronta all'uso per il mercato mid-market ed enterprise. Scopri come l'integrazione nativa dell'intelligenza artificiale e lo strumento Drupal Canvas riducono drasticamente il time-to-value.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Con Drupal CMS 2.0 e la Product Strategy pubblicata a giugno 2026, Drupal cambia rotta: adotta un approccio agentic-first, dove l&rsquo;AI non è un widget che genera testo ma un&rsquo;infrastruttura che opera dentro permessi, workflow e supervisione umana. L&rsquo;apertura al mid-market non indebolisce l&rsquo;enterprise, anzi: promette un TCO fino al 60-80% inferiore ad Adobe Experience Manager, senza vendor lock-in. Vediamo cosa cambia davvero per chi deve scegliere oggi.
  </div>
</div>
<p><em>Drupal<sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup></em> <em>alimenta circa il 14% dei primi 10.000 siti web al mondo<sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>. Un dato notevole, in controtendenza con la flessione del CMS nel mercato generalista. La domanda per chi valuta la piattaforma oggi è concreta: cosa cambia davvero con la nuova strategia, e conviene puntarci per un progetto enterprise o mid-market?</em></p>
<p>Il lancio di <strong>Drupal CMS</strong> il 15 gennaio 2025, in coincidenza con il 24° compleanno del progetto e la fine del supporto a Drupal 7<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup>, ha segnato una discontinuità. Con la <strong>Product Strategy 2.0</strong><sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup> pubblicata a giugno 2026, la Drupal Association ha ridefinito la rotta: <strong>Drupal CMS 2.0</strong> adotta un <strong>approccio agentic-first</strong> e apre al mercato medio, senza rinunciare alla solidità enterprise che resta il suo mercato core.</p>
<p>Recipes, Drupal Canvas e AI nativa non sono etichette di marketing. La tesi di questo articolo, dalla nostra prospettiva di contributor storico del progetto, è semplice: semplificare non significa banalizzare, ma potenziare chi costruisce.</p>
<h2 id="cosè-drupal-cms-e-cosa-cambia-con-la-strategia-20">Cos&rsquo;è Drupal CMS e cosa cambia con la strategia 2.0?</h2>
<p>Drupal CMS<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup> è una <strong>distribuzione pronta all&rsquo;uso</strong> costruita sopra <strong>Drupal Core</strong>, nata come progetto <strong>Starshot</strong> ad agosto 2024. Mentre <strong>Drupal Core</strong> è il framework flessibile pensato per gli sviluppatori, <strong>Drupal CMS</strong> aggiunge flussi guidati, componenti predefiniti e installazione dal browser, così che anche un profilo non tecnico possa avviare un sito in minuti anziché giornate.</p>
<p><img src="/images/blog/perche-drupal-cms-punta-su-ai-e-semplificazione-dell-esperienza/inline-0.webp" alt="Drupal Core vs Drupal CMS"></p>
<p>La confusione terminologica tra i due livelli è il punto più cercato da chi si avvicina alla piattaforma. Chiarirlo è dirimente: si sceglie il Core quando serve costruire su misura, si sceglie la distribuzione quando conta il time-to-value. Abbiamo analizzato questo posizionamento in modo esteso spiegando <a href="/it/blog/drupal-cms-la-nuova-era-del-content-management-per-il-business/">come Drupal CMS ridefinisce il content management per il business</a>, utile a chi deve inquadrare la transizione tecnologica.</p>
<p>Il cuore della semplificazione sono le <strong>Recipes</strong><sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup>: pacchetti di configurazione dichiarativi, definiti in file recipe.yml, che combinano moduli, configurazioni e contenuti di esempio. Non sono limitate all&rsquo;installazione: si applicano in qualsiasi momento del ciclo di vita del progetto. Renderle possibili ha richiesto lo sviluppo di 4 nuove API integrate nel core. Tramite il <strong>Project Browser</strong>, un utente può assemblare un sito eventi in pochi minuti installando ricette e moduli senza scrivere codice<sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup>.</p>
<p>Le tre novità che qualificano la strategia 2.0 rispetto a Starshot sono:</p>
<ul>
<li>
<p><strong>Recipes e Site Templates</strong><sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup>, per un onboarding guidato e un time-to-value ridotto;</p>
</li>
<li>
<p><strong>Drupal Canvas</strong><sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup> per il site building visuale drag-and-drop;</p>
</li>
<li>
<p><strong>Drupal AI</strong><sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup> e l&rsquo;hosting integrato, con distribuzione semplificata (installabile anche in locale via DDEV).</p>
</li>
</ul>
<p>Il salto tra le due versioni è concreto: la strategia iniziale di Starshot puntava alla facilità d&rsquo;uso, la 2.0 amplia lo scope a hosting, distribuzione e AI, estendendo la timeline a giugno 2028<sup id="fnref:11"><a href="#fn:11" class="footnote-ref" role="doc-noteref">11</a></sup>. Dalla nostra esperienza sul campo, i componenti predefiniti e i flussi guidati riducono fino al 40% i tempi di implementazione.</p>
<table>
<thead>
<tr>
<th><br /></th>
<th>Drupal Core</th>
<th>Drupal CMS</th>
</tr>
</thead>
<tbody>
<tr>
<td>Target utente</td>
<td>Sviluppatori</td>
<td>Team di business e non tecnici</td>
</tr>
<tr>
<td>Tempo di setup</td>
<td>Giornate</td>
<td>Minuti tramite Project Browser</td>
</tr>
<tr>
<td>Personalizzazione</td>
<td>Massima, su misura</td>
<td>Guidata tramite Recipes e Site Templates</td>
</tr>
</tbody>
</table>
<h2 id="perché-lapproccio-agentic-first-ridefinisce-il-ruolo-del-cms">Perché l&rsquo;approccio agentic-first ridefinisce il ruolo del CMS?</h2>
<p>Agentic-first significa <strong>progettare ogni workflow del CMS perché possa essere operato da un agente AI</strong>, non aggiungere un widget che genera testo nell&rsquo;editor. L&rsquo;AI diventa infrastruttura: opera dentro tassonomie, permessi e workflow approvativi, con l&rsquo;essere umano che mantiene la supervisione su qualità e governance. È un cambio di ruolo del CMS, da contenitore a piattaforma orchestrabile.</p>
<p>L&rsquo;AI in un CMS è una feature o un&rsquo;infrastruttura? La roadmap di Drupal risponde in modo netto: ogni processo interno deve essere nativamente pronto per essere orchestrato da agenti intelligenti. Abbiamo lavorato a questa visione fin dalle prime fasi di Starshot, contribuendo in particolare alla <a href="/it/blog/drupal-ai-contributions-2025/">Drupal AI Initiative</a> con la creazione di agenti AI e del <a href="/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">sistema di guardrails</a>, la scrittura di test, il miglioramento della documentazione e la produzione di ricette<sup id="fnref:12"><a href="#fn:12" class="footnote-ref" role="doc-noteref">12</a></sup>.</p>
<p>Questa idea di Drupal AI come tessuto connettivo, e non come assistente scollegato, è al centro del <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">nuovo approccio agentic-first allo sviluppo Drupal</a>, dove il ruolo del CTO evolve verso l&rsquo;orchestrazione di agenti.</p>
<p>La <strong>governance</strong> è la condizione perché tutto questo funzioni in produzione. Drupal la struttura su tre pilastri:</p>
<ul>
<li>
<p><strong>Context Control Center</strong><sup id="fnref:13"><a href="#fn:13" class="footnote-ref" role="doc-noteref">13</a></sup>: definizione centralizzata di brand, persona e topic assegnati ai modelli, così che l&rsquo;output resti coerente con le linee guida aziendali;</p>
</li>
<li>
<p><strong>Human in the Loop</strong>: l&rsquo;AI genera draft, le persone revisionano e approvano prima della pubblicazione, appoggiandosi ai moduli Workflow e Content Moderation nativi;</p>
</li>
<li>
<p><strong>versionamento e audit</strong> dei contenuti generati, per mantenere ogni modifica trasparente e reversibile.</p>
</li>
</ul>
<p>Qui emerge il gap che i decisori enterprise devono presidiare. Dove girano i modelli? Le API dei LLM esterni hanno un costo per token e sollevano rischi di data leakage, con implicazioni su GDPR e EU AI Act. La scelta tra modelli esterni (come quelli integrati in CKEditor per i suggerimenti di contenuto) e modelli self-hosted su architetture cloud native diventa una decisione di conformità, non solo tecnica. I guardrails servono esattamente a questo: definire cosa l&rsquo;AI può e non può fare.</p>
<h3 id="lai-come-colmatore-di-skill-gap-non-generatore-di-rumore">L&rsquo;AI come colmatore di skill gap, non generatore di rumore</h3>
<p>L&rsquo;AI integrata in Drupal non serve a produrre più contenuti, ma contenuti migliori. Democratizza competenze verticali (SEO, copywriting, accessibilità) che spesso mancano nei team editoriali, elevando lo standard qualitativo complessivo.</p>
<p>Il rischio opposto è concreto: velocità senza controllo qualità equivale a rischio per il brand. Un CMS che inonda i canali di testi piatti peggiora il sovraccarico informativo invece di risolverlo.</p>
<p>L&rsquo;obiettivo dichiarato è produrre valore, non volume, e l&rsquo;architettura governata di Drupal è la gabbia di regole che lo rende possibile. Inoltre, in Drupal l&rsquo;AI è vista come un catalizzatore delle competenze umane, non un sostituto delle persone.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-189639856783"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="189639856783">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIAaU3IzSEa%2Fj%2F2CPb1Eidx5DkCX7%2B84XH%2Bk8IzpR4omB9FYW4KeoX%2FR5dptT%2F6zyAyB2CailV12cnkGdpqqcRwfLBmTVnaGw6vtx7jzXYKfoLiKw1d7EDvtRCUmc8D3sj03UzdSWx2bLZkIoO65%2Bpb1oQ0Oh96DDrvBDU5zPTScMhdMmHUnyZjjVrqNurcNWOhXRlbwQ62Vg%3D%3D&webInteractiveContentId=189639856783&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Custom AI Development. Sviluppo personalizzato soluzioni intelligenza artificiale." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-189639856783.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="la-spinta-verso-il-mid-market-rafforza-o-indebolisce-lenterprise">La spinta verso il mid-market rafforza o indebolisce l&rsquo;enterprise?</h2>
<p>L&rsquo;apertura al mid-market non è un ripiego, ma un investimento nella vitalità dell&rsquo;ecosistema. <strong>L&rsquo;enterprise resta il mercato core di Drupal</strong>, dove la piattaforma vanta una penetrazione inusuale tra le organizzazioni con oltre 10.000 dipendenti. Attrarre progetti medi allarga la base di contributori e sviluppatori senza intaccare la robustezza che serve ai grandi.</p>
<p><img src="/images/blog/perche-drupal-cms-punta-su-ai-e-semplificazione-dell-esperienza/inline-1.webp" alt="Sinergia tra Mid-Market ed Enterprise in Drupal CMS"></p>
<p>Il segmento a cui si vuole aprire maggiormente, dichiarato dalla strategia 2.0, sono <strong>progetti mid-market</strong>, con budget complessivi tra 30.000 e 120.000 dollari (circa 25.000-100.000 euro). Drupal non punta ai siti entry-level né compete con i website builder di fascia bassa, che restano esplicitamente fuori target: l&rsquo;obiettivo è colmare il divario tra quei siti e le grandi architetture enterprise, offrendo un time-to-value ridotto tramite <strong>Site Templates</strong> pronti all&rsquo;uso.</p>
<p>Per un decisore, i numeri che contano sono economici e di solidità:</p>
<ul>
<li>
<p><strong>Risparmi fino al 60-80% sul TCO triennale</strong> rispetto ad altre soluzioni come Adobe Experience Manager, grazie all&rsquo;eliminazione delle licenze annuali<sup id="fnref:14"><a href="#fn:14" class="footnote-ref" role="doc-noteref">14</a></sup>;</p>
</li>
<li>
<p>un ecosistema di oltre 10.000 sviluppatori attivi a livello globale, con migliaia di moduli pronti all&rsquo;uso<sup id="fnref:15"><a href="#fn:15" class="footnote-ref" role="doc-noteref">15</a></sup>;</p>
</li>
<li>
<p>natura open source e assenza di <strong>vendor lock-in</strong><sup id="fnref:16"><a href="#fn:16" class="footnote-ref" role="doc-noteref">16</a></sup>, con controllo su codice, dati e roadmap come asset di <strong>sovranità digitale</strong>.</p>
</li>
</ul>
<p>L&rsquo;enterprise resta il core per ragioni verificabili. The Economist, la NASA e l&rsquo;Università di Oxford usano Drupal per le loro digital experience<sup id="fnref:17"><a href="#fn:17" class="footnote-ref" role="doc-noteref">17</a></sup>. L&rsquo;American Medical Association ha consolidato siti WordPress e Drupal in un&rsquo;unica piattaforma. Il caso Nestlé<sup id="fnref:18"><a href="#fn:18" class="footnote-ref" role="doc-noteref">18</a></sup>, presentato alla DrupalCon Vienna 2025, mostra un design system multi-brand strutturato su tre livelli (core, UI components, brand overrides) che governa oltre 100 siti e permette di istanziare nuovi progetti in giorni invece che settimane. Sono scenari che validano i vantaggi architetturali e di sicurezza <a href="/it/blog/guides/vantaggi-di-drupal/">che rendono Drupal la scelta per siti aziendali complessi</a>, gli stessi che ora la strategia 2.0 estende al mid-market.</p>
<p>Vuoi ottenere risultati simili per la tua organizzazione? <a href="/it/contatti/">Parla con i nostri specialisti</a> per progettare una transizione su misura a Drupal. </p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-210799301439"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="210799301439">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLKGlTZbkxNFkMeSPypU3m8V63uLyXK%2BVn3pERgaBq1Ys8af8bNUxdG8n%2Fdc86IsjNx67cDW7XDlJXxwBkTI7UGIMFLqRGuMj0cfmsp4%2BGp6n1sZW1cDXQMZE%2FphTsj3RUvccAjG3Kugs3xxp2qi7hCxJjuqGvA%2BNiZF755iBK5zLXTaWjnzusmNsaf4mrNWNxua2S4GWpE%3D&webInteractiveContentId=210799301439&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Drupal: da CMS a DXP &nbsp; Trasforma il CMS da semplice repository a vantaggio competitivo: una Digital Experience Platform completa. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-210799301439.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="canvas-display-builder-e-la-flessibilità-come-vero-differenziatore">Canvas, Display Builder e la flessibilità come vero differenziatore</h2>
<p>La semplificazione del site building non impone un solo strumento. <strong>Drupal Canvas</strong> assume un ruolo centrale nella roadmap per l&rsquo;editing visuale, ma la flessibilità storica di Drupal offre alternative come <strong>Display Builder</strong><sup id="fnref:19"><a href="#fn:19" class="footnote-ref" role="doc-noteref">19</a></sup> per progetti con esigenze diverse. Non un percorso obbligato, ma opzioni architetturali che si scelgono in base al progetto.</p>
<p>Il <strong>Visual Builder</strong>, o Experience Builder, unifica Layout Builder e Paragraphs in un&rsquo;interfaccia drag-and-drop che consente di installare, configurare ed estendere Drupal interamente dal browser<sup id="fnref:20"><a href="#fn:20" class="footnote-ref" role="doc-noteref">20</a></sup>. Canvas è la direzione centrale della roadmap, e ne abbiamo visto l&rsquo;uso in produzione, insieme ai design system nativi e all&rsquo;AI enterprise, <a href="/it/blog/drupalcon-vienna-2025/">tra le novità pratiche emerse alla DrupalCon Vienna 2025</a>.</p>
<p>La flessibilità è sempre stata il punto di forza di Drupal, e qui si gioca la differenziazione. All&rsquo;evento <strong>Drupal X Business</strong><sup id="fnref:21"><a href="#fn:21" class="footnote-ref" role="doc-noteref">21</a></sup> abbiamo esplorato Display Builder come alternativa pensata per contesti enterprise con design system complessi, che richiedono controllo granulare sul layout. La scelta pratica dipende dal contesto:</p>
<ul>
<li>
<p><strong>Drupal Canvas</strong> quando serve autonomia editoriale e velocità di assemblaggio delle pagine da parte di team di business;</p>
</li>
<li>
<p><strong>Display Builder</strong> quando il progetto ha un design system articolato e richiede controllo fine su componenti e struttura.</p>
</li>
</ul>
<p>Il futuro del theming rafforza questa flessibilità. Drupal 11.3 e 11.4<sup id="fnref:22"><a href="#fn:22" class="footnote-ref" role="doc-noteref">22</a></sup> introducono la <strong>Styles API</strong><sup id="fnref:23"><a href="#fn:23" class="footnote-ref" role="doc-noteref">23</a></sup> (con utilities per typography, colors, spacing e un sistema di themes &amp; modes) e la <strong>Design Tokens API</strong><sup id="fnref:24"><a href="#fn:24" class="footnote-ref" role="doc-noteref">24</a></sup> (con scoped values che diventano variabili CSS solo a runtime), preparando il terreno per l&rsquo;arrivo di Drupal 12 previsto per dicembre 2026<sup id="fnref:25"><a href="#fn:25" class="footnote-ref" role="doc-noteref">25</a></sup>, di cui iniziano già a circolare le prime notizie e a cui dedicheremo presto un articolo dedicato.</p>
<p>L&rsquo;obiettivo è separare il theming dall&rsquo;applicazione e automatizzare il workflow da Figma al browser, un vantaggio diretto per <a href="/it/landing/accessibilita-design-system/">la coerenza multi-brand e l&rsquo;accessibilità</a> (WCAG 2.1 AA, European Accessibility Act).</p>
<p>A questo si aggiunge il <a href="/it/blog/drupal-headless/">supporto nativo ad architetture headless</a>, tradizionali o ibride via REST, JSON:API e GraphQL, che distingue Drupal dai headless puri come Contentful, Strapi e Storyblok<sup id="fnref:26"><a href="#fn:26" class="footnote-ref" role="doc-noteref">26</a></sup>. È questa modularità, non un singolo tool, il differenziatore competitivo duraturo. </p>
<h2 id="cosa-significa-per-chi-valuta-drupal-cms-oggi">Cosa significa per chi valuta Drupal CMS oggi</h2>
<p>La Product Strategy 2.0 non banalizza Drupal: potenzia chi lo costruisce, agenzie e sviluppatori, per consegnare valore ai team di business più rapidamente. Chi valuta la piattaforma oggi dovrebbe leggere il cambiamento su tre assi.</p>
<ul>
<li>
<p><strong>Agentic-first come infrastruttura governata</strong>, non come feature: l&rsquo;AI opera dentro workflow, permessi e pattern Human in the Loop, con la conformità (GDPR, EU AI Act) come vincolo di progetto.</p>
</li>
<li>
<p><strong>Apertura al mid-market che dà vitalità senza intaccare l&rsquo;enterprise</strong>, con un TCO fino al 60-80% inferiore ad AEM e un ecosistema open source privo di vendor lock-in.</p>
</li>
<li>
<p><strong>Flessibilità architettonica</strong> tra Canvas e Display Builder come differenziatore che sopravvive alle mode.</p>
</li>
</ul>
<p>Per massimizzare il ROI della tua presenza digitale, <a href="/it/servizi/drupal/">pianifica una migrazione a Drupal o richiedi una valutazione della tua architettura</a> al nostro team. Come contributor storici del progetto e <a href="/it/servizi/drupal/drupal-certified-partner/">primi Drupal Gold Certified Partner in Italia</a>, ti forniremo un piano d&rsquo;azione chiaro per ottimizzare le performance, ridurre il debito tecnico e garantire la conformità normativa. </p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIesdP6Mu6Zt%2FJqfj93HEXwvVhTl260rMsz3zV6Hybw3CtbKRdxmWxr3ELQ%2BbE%2FuRYsqgWXRqMyIQyPz2qcw%2FQNxEwgaJDcShGRmGUsMSaEV0kwx0pkX%2FEv82aA%2BliPo2%2FrvF65xdcvTiprLY8iyyeS0K9zE0kVWLlOKW%2BOPM3oed25j7BcenLjHmUprnZS7do%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><strong>Drupal</strong>: Drupal is a free, open-source content management system (CMS) and modular framework written in PHP, used for building scalable websites and digital experiences. (fonte: <a href="https://www.drupal.org/what-is-drupal">https://www.drupal.org/what-is-drupal</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>Drupal alimenta circa il 14% dei primi 10.000 siti web al mondo.</strong>: According to Drupal.org, Drupal is an open-source CMS that powers at least 14% of the top 10,000 websites worldwide, highlighting its strong adoption among high-traffic enterprise sites. (fonte: <a href="https://trends.builtwith.com/cms/Drupal">https://trends.builtwith.com/cms/Drupal</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p>Drupal CMS, evoluzione del progetto Starshot, e stato lanciato ufficialmente il 15 gennaio 2025, in coincidenza con il ventiquattresimo compleanno di Drupal, allineandosi con la fine del supporto per Drupal 7. (fonte: <a href="/it/blog/drupal-cms-la-rivoluzione-no-code-nel-web-development/">Drupal CMS: la rivoluzione no-code nel web development</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>Product Strategy 2.0</strong>: Published in June-July 2026, Product Strategy 2.0 is an updated roadmap for Drupal CMS that replaces the 2024 Starshot strategy. It prioritizes agency and developer success to drive broader adoption. (fonte: <a href="https://www.drupal.org/about/initiatives/cms/blog/drupal-cms-product-strategy-version-20">https://www.drupal.org/about/initiatives/cms/blog/drupal-cms-product-strategy-version-20</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p>Drupal CMS (formerly Starshot) is a user-friendly, no-code-first content management system enabling site builders to quickly create and extend Drupal websites using pre-packaged Recipes. This overview from Acquia explains how it differs from Drupal Core. (fonte: <a href="https://www.acquia.com/blog/drupal-cms">https://www.acquia.com/blog/drupal-cms</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p><strong>Recipes</strong>, Drupal Recipes are declarative configuration packages that automate module installation, configuration, and default content creation. They can be applied at any point in a site&rsquo;s lifecycle. (fonte: <a href="https://www.drupal.org/project/distributions_recipes">https://www.drupal.org/project/distributions_recipes</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p>Le Ricette di Drupal CMS sono funzionalita predefinite che combinano moduli, configurazioni e contenuti, permettendo anche a utenti non tecnici di creare un sito web di eventi in pochi minuti tramite il Project Browser, invece delle giornate di lavoro richieste con Drupal Core. (fonte: <a href="/it/blog/drupal-cms-la-rivoluzione-no-code-nel-web-development/">Drupal CMS: la rivoluzione no-code nel web development</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>Site Templates</strong>, Site Templates are pre-built, industry-specific starting points in Drupal CMS that combine themes, content structures, and functionality to drastically reduce implementation times. (fonte: <a href="https://www.drupal.org/about/initiatives/cms/strategy-2026">https://www.drupal.org/about/initiatives/cms/strategy-2026</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p><strong>Drupal Canvas</strong>, Drupal Canvas is a visual, component-based page builder included in Drupal CMS 2.0. Formerly known as Experience Builder, it provides a drag-and-drop interface for creating sites without coding. (fonte: <a href="https://www.drupal.org/blog/drupal-cms-20-is-here-visual-building-ai-and-site-templates-transform-drupal">https://www.drupal.org/blog/drupal-cms-20-is-here-visual-building-ai-and-site-templates-transform-drupal</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p><strong>Drupal AI</strong>, Drupal AI is an orchestration framework and module that integrates artificial intelligence capabilities into Drupal, enabling automated editorial workflows, content generation, and AI agent management. (fonte: <a href="https://new.drupal.org/ai/about-drupal-ai">https://new.drupal.org/ai/about-drupal-ai</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:11">
<p><strong><a href="https://www.drupal.org/about/initiatives/cms/strategy-2026">https://www.drupal.org/about/initiatives/cms/strategy-2026</a></strong>, Drupal CMS product strategy version 2.0 outlines the platform&rsquo;s direction, focusing on empowering agencies and developers to build faster while integrating AI as core infrastructure. (fonte: <a href="https://www.drupal.org/about/initiatives/cms/blog/drupal-cms-product-strategy-version-20">https://www.drupal.org/about/initiatives/cms/blog/drupal-cms-product-strategy-version-20</a>)&#160;<a href="#fnref:11" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:12">
<p>SparkFabrik ha collaborato come contributor fin dalle prime fasi del progetto Starshot, partecipando alla creazione di agenti AI, alla scrittura di test, al miglioramento della documentazione e alla creazione di ricette per Drupal CMS. (fonte: <a href="/it/blog/drupal-cms-la-rivoluzione-no-code-nel-web-development/">Drupal CMS: la rivoluzione no-code nel web development</a>)&#160;<a href="#fnref:12" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:13">
<p><strong>Context Control Center</strong>, A Drupal AI governance module that centrally manages brand voice, audience personas, and editorial rules to ensure consistent, on-brand AI outputs. (fonte: <a href="https://www.drupal.org/about/starshot/initiatives/ai/blog/the-future-of-ai-powered-web-creation-is-people-first-not-prompt-first">https://www.drupal.org/about/starshot/initiatives/ai/blog/the-future-of-ai-powered-web-creation-is-people-first-not-prompt-first</a>)&#160;<a href="#fnref:13" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:14">
<p>Adottando Drupal CMS al posto di Adobe Experience Manager (AEM) si possono ottenere risparmi fino al 60-80% sul TCO in un orizzonte triennale, grazie all&rsquo;eliminazione dei costi di licenza annuali. (fonte: <a href="/it/blog/drupal-cms-un-confronto-con-le-alternative-principali/">Drupal CMS: un confronto con le alternative principali</a>)&#160;<a href="#fnref:14" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:15">
<p>Drupal conta un ecosistema di oltre 10.000 sviluppatori attivi a livello globale, con migliaia di moduli disponibili pronti all&rsquo;uso. (fonte: <a href="/it/blog/drupal-cms-un-confronto-con-le-alternative-principali/">Drupal CMS: un confronto con le alternative principali</a>)&#160;<a href="#fnref:15" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:16">
<p>A differenza di piattaforme no-code closed-source come Wix, Squarespace e Weebly, Drupal è open-source con architettura API-first, evitando il vendor lock-in e consentendo integrazione con sistemi di terze parti. (fonte: <a href="/it/blog/low-code-platform-e-no-code-platform-il-futuro-dello-sviluppo-con-drupal/">Low-code platform e no-code platform: il futuro dello sviluppo con Drupal</a>)&#160;<a href="#fnref:16" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:17">
<p>The Economist, la NASA e l&rsquo;Università di Oxford sono tra le organizzazioni che hanno scelto Drupal come CMS per i loro siti, come documentato nelle Success Stories ufficiali su drupal.org. (fonte: <a href="/it/blog/drupal-cms-digital-experience/">Drupal CMS: Scommetti sulla digital experience</a>)&#160;<a href="#fnref:17" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:18">
<p><strong>Nestlé</strong>, Nestlé is a multinational enterprise that presented a case study at DrupalCon Vienna 2025 detailing its scalable multi-brand design system built on Drupal. (fonte: <a href="https://events.drupal.org/vienna2025/session/nestle-nutrition-scalable-multibrand-design-system-drupal">https://events.drupal.org/vienna2025/session/nestle-nutrition-scalable-multibrand-design-system-drupal</a>)&#160;<a href="#fnref:18" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:19">
<p><strong>Display Builder</strong>, Display Builder is a Drupal module within the UI Suite ecosystem providing a unified, design-system-native visual building interface. It serves as an enterprise alternative to Drupal Canvas. (fonte: <a href="https://www.drupal.org/project/display_builder">https://www.drupal.org/project/display_builder</a>)&#160;<a href="#fnref:19" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:20">
<p>Drupal CMS, sviluppato nell&rsquo;ambito dell&rsquo;iniziativa Starshot, introduce le &lsquo;ricette&rsquo; (funzionalità predefinite che combinano moduli, configurazioni e contenuti) e l&rsquo;Experience Builder, che unisce Layout Builder e Paragraphs con un&rsquo;interfaccia drag-and-drop, per permettere di installare, configurare ed estendere Drupal interamente dal browser. (fonte: <a href="/it/blog/low-code-platform-e-no-code-platform-il-futuro-dello-sviluppo-con-drupal/">Low-code platform e no-code platform: il futuro dello sviluppo con Drupal</a>)&#160;<a href="#fnref:20" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:21">
<p><strong>Drupal X Business</strong>, Drupal X Business is an online event hosted by SparkFabrik focused on AI, design systems, and automation. During the event, Display Builder was presented as an enterprise alternative to Canvas. (fonte: <a href="/it/eventi/tomm-drupal-2026/">DRUPAL X BUSINESS: Next-Gen Digital Experiences</a>)&#160;<a href="#fnref:21" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:22">
<p><strong>Drupal 11</strong>, Drupal 11 is a major release of the open-source content management system, launched in August 2024. It features updated dependencies like Symfony 7 and PHP 8.3, and improved site-building tools. (fonte: <a href="https://www.drupal.org/project/drupal/releases/11.0.0">https://www.drupal.org/project/drupal/releases/11.0.0</a>)&#160;<a href="#fnref:22" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:23">
<p><strong>Styles API</strong>, The Styles API is a Drupal module that allows developers to register theme templates using a YAML file, replacing hook_theme() to separate theme definitions from code. (fonte: <a href="https://www.drupal.org/project/styles_api">https://www.drupal.org/project/styles_api</a>)&#160;<a href="#fnref:23" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:24">
<p><strong>Design Tokens API</strong>, The Design Tokens API is a Drupal core initiative that enables runtime tokens for consistent theming. It uses the W3C Design Tokens format to bridge design tools like Figma and CSS variables. (fonte: <a href="https://uisuite.net/ui-suite-monthly-29-paving-the-path-to-design-system-native-drupal/">https://uisuite.net/ui-suite-monthly-29-paving-the-path-to-design-system-native-drupal/</a>)&#160;<a href="#fnref:24" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:25">
<p>Drupal 12 is expected to be released in early December 2026. (fonte: <a href="https://www.drupal.org/project/drupal/issues/3449806">https://www.drupal.org/project/drupal/issues/3449806</a>)&#160;<a href="#fnref:25" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:26">
<p>Drupal CMS supporta nativamente architetture headless, tradizionali o ibride, con protocolli REST, JSON:API e GraphQL, differenziandosi da soluzioni headless pure come Contentful e Strapi e da soluzioni solo headless come Storyblok. (fonte: <a href="/it/blog/drupal-cms-un-confronto-con-le-alternative-principali/">Drupal CMS: un confronto con le alternative principali</a>)&#160;<a href="#fnref:26" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/perche-drupal-cms-punta-su-ai-e-semplificazione-dell-esperienza/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/perche-drupal-cms-punta-su-ai-e-semplificazione-dell-esperienza/featured.webp" type="image/jpeg"/><category>AI</category><category>Drupal</category><category>Open Source</category><category>UX Design</category></item><item><title>Open source e Cyber Resilience Act: gestire le responsabilità</title><link>https://www.sparkfabrik.com/it/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/</link><pubDate>Wed, 22 Jul 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/</guid><description>Il Cyber Resilience Act introduce responsabilità legali dirette per chi integra componenti open source in prodotti commerciali marcati CE. Impara a gestire la supply chain software attraverso una governance rigorosa e la corretta analisi delle vulnerabilità.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Se il tuo prodotto marcato CE include una libreria mantenuta gratis da un volontario e quella libreria ha una vulnerabilità, con il Cyber Resilience Act la responsabilità legale è tua, non del progetto upstream. Considerando che il 70-90% di ogni codebase moderna è open source, il regolamento formalizza una verità scomoda: chi immette il prodotto sul mercato risponde di tutto lo stack. Ecco come strutturare una governance della supply chain che trasformi l&rsquo;obbligo in vantaggio.
  </div>
</div>
<p><em>Chi risponde legalmente della vulnerabilità di una libreria scaricata da un repository pubblico, mantenuta gratuitamente da un contributore volontario, quando quella libreria finisce nel cuore di un prodotto commerciale marcato CE? Con il Cyber Resilience Act questa domanda smette di essere teorica e diventa un problema di gestione del rischio per ogni CTO europeo.</em></p>
<p>Le tecnologie <strong>open source</strong> sono utilizzate dal 90% delle organizzazioni a livello mondiale, secondo la Linux Foundation<sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>. Non si tratta di un dettaglio marginale: uno studio della stessa Linux Foundation del 2022 stima che il 70-90% di qualsiasi codebase moderna sia composto da componenti free e open source.<sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup> In modo simile, il report Synopsys 2024 indica che il 96% delle codebase commerciali contiene open source software ed il 77% di tutto il codice di quelle stesse codebase esaminate originava da codice open source.<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup></p>
<p>In altre parole: il software che le aziende vendono, in larga parte, non lo hanno scritto loro.</p>
<p>Qui nasce la tensione centrale del <strong>Cyber Resilience Act</strong> (CRA): il regolamento europeo introduce responsabilità legali su prodotti costruiti in gran parte su componenti che, formalmente, nessuno &ldquo;possiede&rdquo;. Quando integri decine di librerie in un prodotto commerciale, di chi è la responsabilità della vulnerabilità? La risposta non è più ovvia.</p>
<p>In questo articolo chiariamo cosa cambia per chi usa e contribuisce all&rsquo;open source, quali rischi ricadono concretamente sull&rsquo;azienda e come strutturare una governance della supply chain software conforme al CRA, senza smettere di beneficiare del vantaggio competitivo che il codice aperto garantisce.</p>
<h2 id="cosa-si-intende-per-open-source-e-il-software-è-davvero-gratuito">Cosa si intende per open source e il software è davvero gratuito?</h2>
<p>L&rsquo;<strong>open source</strong> è software il cui codice sorgente è pubblicamente accessibile, modificabile e ridistribuibile secondo licenze approvate dalla Open Source Initiative (OSI). Ma accessibilità gratuita del codice non significa costo zero: il costo si sposta su integrazione, manutenzione, sicurezza e conformità. Chi confonde &ldquo;<em>libero</em>&rdquo; con &ldquo;<em>gratuito</em>&rdquo; sottostima proprio le voci che il CRA ora rende obbligatorie.</p>
<p><img src="/images/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/inline-0.webp" alt="Distribuzione di costi e responsabilità nel software"></p>
<p>La distinzione tra i termini conta più di quanto sembri. Il <strong>software libero</strong>, nell&rsquo;accezione della Free Software Foundation (FSF) fondata da Richard Stallman, mette al centro le libertà dell&rsquo;utente e adotta licenze copyleft come la GNU General Public License (GPL), che obbliga a ridistribuire le opere derivate alle stesse condizioni. <strong>L&rsquo;open source</strong>, promosso dalla OSI, ammette anche licenze più permissive orientate all&rsquo;adozione commerciale. Il <strong>software proprietario</strong> chiude invece il codice e trasferisce al vendor la responsabilità operativa, al prezzo del vendor lock-in.</p>
<p>La pervasività dell&rsquo;open source nelle aziende è concreta e quotidiana, ben oltre gli ambienti tecnici:</p>
<ul>
<li>
<p><strong>Sistemi ERP e CRM open source</strong> che gestiscono processi core aziendali (con soluzioni come Odoo o Dolibarr ERP CRM che sfidano i vendor tradizionali).</p>
</li>
<li>
<p><strong>Applicazioni intranet open source</strong> per la collaborazione interna e la gestione documentale.</p>
</li>
<li>
<p><strong>Software di auditing informatico open source</strong> per il monitoraggio continuo della sicurezza e la compliance.</p>
</li>
<li>
<p><strong>Suite di office applications</strong> alternative alle piattaforme proprietarie, come gli storici Apache OpenOffice e LibreOffice, o il nuovo Euro-Office lanciato a giugno 2026.</p>
</li>
<li>
<p><strong>Software open source</strong> per la gestione finanziaria (ad esempio Money Manager Ex) e piattaforme e-commerce flessibili.</p>
</li>
</ul>
<p>Sotto questa superficie applicativa opera un&rsquo;infrastruttura interamente aperta: Linux come sistema operativo dei server, Kubernetes per l&rsquo;orchestrazione dei container sotto l&rsquo;egida della Cloud Native Computing Foundation, Apache Kafka per lo streaming dei dati, Ansible per l&rsquo;automazione. La <strong>visione dell&rsquo;open source come bene pubblico e leva di sovranità</strong>, <a href="/it/open-source/">che in SparkFabrik consideriamo il fondamento del nostro sviluppo software</a>, nasce proprio dal riconoscere che questo strato invisibile regge l&rsquo;intera economia digitale.</p>
<h3 id="open-source-software-libero-o-proprietario-la-tabella-di-confronto">Open source, software libero o proprietario: la tabella di confronto</h3>
<table>
<thead>
<tr>
<th>Criterio</th>
<th>Open source (OSI)</th>
<th>Software libero (FSF)</th>
<th>Proprietario</th>
</tr>
</thead>
<tbody>
<tr>
<td>Codice sorgente</td>
<td>Accessibile</td>
<td>Accessibile</td>
<td>Chiuso</td>
</tr>
<tr>
<td>Licenza</td>
<td>Approvata OSI</td>
<td>Copyleft (es. GPL)</td>
<td>Commerciale</td>
</tr>
<tr>
<td>Personalizzazione</td>
<td>Libera</td>
<td>Libera, con obbligo di condivisione</td>
<td>Vincolata dal vendor</td>
</tr>
<tr>
<td>Vendor lock-in</td>
<td>Basso</td>
<td>Minimo</td>
<td>Elevato</td>
</tr>
<tr>
<td>Responsabilità sulla sicurezza</td>
<td>Sull&rsquo;utilizzatore</td>
<td>Sull&rsquo;utilizzatore</td>
<td>Sul fornitore</td>
</tr>
</tbody>
</table>
<p>La lettura strategica è netta: l&rsquo;open source riduce il vendor lock-in ma redistribuisce la responsabilità operativa e di sicurezza sull&rsquo;utilizzatore. È esattamente questo spostamento che il CRA formalizza sul piano giuridico.</p>
<h2 id="come-il-cyber-resilience-act-ridistribuisce-le-responsabilità-sullopen-source">Come il Cyber Resilience Act ridistribuisce le responsabilità sull&rsquo;open source</h2>
<p>Il CRA introduce la figura dell&rsquo;<strong>open source steward</strong> e trasferisce gli obblighi di sicurezza su chi immette prodotti sul mercato, non su chi sviluppa codice in modo collaborativo. Ma la formulazione originale del regolamento non tracciava questa linea con chiarezza, rischiando di coinvolgere anche i contributori upstream in responsabilità che non potevano ragionevolmente sostenere.</p>
<p><img src="/images/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/inline-1.webp" alt="Mappatura delle responsabilità secondo il CRA"></p>
<p>Il nodo giuridico è stato illustrato con efficacia da <strong>Mirko Boehm</strong> della Linux Foundation Europe: il CRA, nella sua prima versione, non distingueva tra lo sviluppo collaborativo a monte e l&rsquo;immissione di un prodotto sul mercato, e non limitava la responsabilità all&rsquo;uso previsto. Un contributore volontario avrebbe potuto rispondere di vulnerabilità anche in scenari d&rsquo;uso del tutto imprevisti, come nel caso paradossale di un frammento di codice che finisse per controllare una centrale nucleare. È il tipo di rischio che ha allarmato l&rsquo;intera community, un dibattito che <a href="/it/blog/cra-e-open-source/">abbiamo ricostruito analizzando le preoccupazioni del mondo open source</a>.</p>
<p>Perché le fondazioni non possono semplicemente assorbire questi obblighi? Per una ragione economica ben documentata. Molti progetti open source non ricevono alcun finanziamento e, anche distribuendo equamente i fondi disponibili su tutti i progetti, si arriverebbe a poco più di 250.000 dollari ciascuno: una cifra che basta forse a pagare un community manager e a organizzare qualche meetup, non certo a mantenere personale di sicurezza a tempo pieno.<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup>  Inoltre, come chiarisce la Linux Foundation Europe, quei fondi arrivano inoltre vincolati a progetti specifici dai donatori (donor-directed funds), al punto che nemmeno la fondazione stessa potrebbe dirottarli per risolvere i problemi di sicurezza di un altro progetto; e le altre fondazioni open source dispongono spesso di risorse ancora più limitate.</p>
<p>Caricare i maintainer open source degli obblighi di security-by-design del CRA<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup>, in una fase in cui la sostenibilità di lungo termine di molti progetti è già messa in discussione dagli stessi contributori, rischia di rivelarsi controproducente.</p>
<p>La risposta è stata l&rsquo;iniziativa <strong>#FixTheCRA</strong>, coordinata da Linux Foundation Europe su cinque fronti: proposta di emendamenti tramite Open Forum Europe, divulgazione delle criticità, una lettera aperta firmata da una coalizione di fondazioni open source, tavole rotonde con le istituzioni europee (con panel a KubeCon Europe e all&rsquo;Open Source Summit) e la creazione di sedi di collaborazione permanenti. SparkFabrik partecipa a questo ecosistema come membro di Linux Foundation Europe e di OpenSSF<sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup>, e il nostro CTO Paolo Mainardi siede nell&rsquo;Advisory Board di LF Europe.</p>
<h3 id="chi-risponde-delle-vulnerabilità-upstream-steward-o-produttore">Chi risponde delle vulnerabilità: upstream, steward o produttore?</h3>
<p>Il CRA distingue tre ruoli con responsabilità diverse:</p>
<ul>
<li>
<p><strong>Contributore upstream</strong>: sviluppa codice in modo collaborativo, fuori da logiche commerciali. È escluso dagli obblighi diretti del regolamento.</p>
</li>
<li>
<p><strong>Open source steward</strong>: figura nuova introdotta dal CRA, con obblighi ridotti e proporzionati (tipicamente fondazioni e organizzazioni che sostengono progetti).</p>
</li>
<li>
<p><strong>Produttore commerciale</strong>: chi immette il prodotto sul mercato con la marcatura CE. Si assume la piena responsabilità legale della sicurezza.</p>
</li>
</ul>
<p>Il takeaway per il decision maker è diretto: se la tua azienda integra open source in un prodotto commerciale, la responsabilità legale ricade su di te, non sul progetto upstream. La marcatura CE certifica che sei tu a garantire la conformità dell&rsquo;intero stack, dipendenze incluse.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-195290479467"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="195290479467">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIvQf0zKP84rbJGiGjmPGdWij5m2sJ0KKOssOAfkCExoNqlko%2FK9JjMeIdWHF6sLUUaLEvT%2FZJQvXDCdl713vbvD%2FkooKsMwOVuSE279HF1%2Bz46qxOzo%2FUq9p%2FybB9cpHGvieEZEzzbTE1D7dzF94JydX4RyK%2FWCW8Je2v8VnatSLKnBqK0I4FUXJw0Ceb%2B5AD9ByErf0FzmTGQGeeMSCkK38dLtJRgYFcAH1Ntzf%2B3dHmKjU77&webInteractiveContentId=195290479467&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="SUPPLY CHAIN SECURITY &nbsp; Proteggi ogni fase del ciclo di vita del tuo software E trasforma la sicurezza in un vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-195290479467.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="quali-rischi-corrono-le-aziende-europee-che-costruiscono-sullopen-source">Quali rischi corrono le aziende europee che costruiscono sull&rsquo;open source?</h2>
<p>I rischi principali sono tre: l&rsquo;aumento dei costi di conformità a carico soprattutto delle PMI, il possibile ritiro di software dal mercato UE da parte delle community e l&rsquo;impatto su iniziative europee di sovranità digitale. Sono rischi che colpiscono in modo asimmetrico proprio chi usa l&rsquo;open source per competere.</p>
<p>Analizzati per livello, i rischi si articolano così:</p>
<ul>
<li>
<p><strong>Rischio economico</strong>: il CRA potrebbe imporre costi aggiuntivi sull&rsquo;uso e sui contributi open source principalmente a carico delle imprese europee, penalizzando le PMI che sull&rsquo;innovazione aperta fondano la propria capacità di competere con i grandi operatori storici.</p>
</li>
<li>
<p><strong>Rischio di continuità della supply chain</strong>: le community potrebbero rifiutarsi di rendere disponibile software nell&rsquo;UE, lasciando la distribuzione a intermediari commerciali extra-UE, con impatto su Gaia-X<sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup>, SovereignEdge<sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup>, e Next Generation Internet<sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup>.</p>
</li>
<li>
<p><strong>Rischio strategico</strong>: le classi di prodotti critici del CRA coincidono con le tecnologie open source fondamentali.</p>
</li>
</ul>
<p>Questo terzo punto merita attenzione, perché contiene un paradosso. La Classe II del CRA, soggetta a requisiti di sicurezza tra i più severi, include sistemi operativi per server, hypervisor e runtime dei container: esattamente le tecnologie aperte che reggono l&rsquo;infrastruttura cloud europea. Abbiamo approfondito questa tensione tra normativa e competitività nell&rsquo;analisi su <a href="/it/blog/cyber-resilience-act-competitivit%C3%A0-europea-sovranit%C3%A0-digitale-ue/">come il CRA incide sull&rsquo;autonomia strategica dell&rsquo;Unione</a>.</p>
<p>Il paradosso si acuisce sul fronte del cloud sovrano. Offerte come AWS European Sovereign Cloud, Google S3NS e il progetto Bleu si presentano come europee, ma restano architetturalmente controllate da hyperscaler non europei<sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup>. In questo quadro l&rsquo;open source, e non l&rsquo;etichetta &ldquo;sovrano&rdquo; apposta su tecnologie proprietarie, resta la leva reale di indipendenza tecnologica per le organizzazioni del continente. Per un CTO europeo, questo significa privilegiare stack basati su tecnologie open source verificabili nella propria strategia di procurement cloud.</p>
<h2 id="come-gestire-le-responsabilità-open-source-in-modo-conforme-al-cra">Come gestire le responsabilità open source in modo conforme al CRA</h2>
<p>Gestire le responsabilità significa passare dal consumo passivo dell&rsquo;open source a una <strong>governance strutturata</strong>: inventario delle dipendenze, security-by-design, contributo attivo ai progetti e trasparenza documentale verso il mercato. Non è un adempimento burocratico, ma un cambiamento nel modo in cui l&rsquo;azienda concepisce la propria supply chain software.</p>
<p><img src="/images/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/inline-2.webp" alt="Il workflow per l&amp;rsquo;adeguamento al CRA"></p>
<p>Il primo pilastro è la <strong>governance della supply chain</strong>. Serve visibilità totale sulle dipendenze, incluse quelle transitive che nessuno ha selezionato consapevolmente. Su questo terreno la nostra esperienza è diretta: SparkFabrik è maintainer di DruBOM, un modulo Drupal che integra Anchore Syft per generare la Software Bill of Materials completa di un&rsquo;installazione, dipendenze PHP e JavaScript comprese. È lo stesso approccio che abbiamo descritto parlando di <a href="/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/">come mappare i rischi delle dipendenze per la marcatura CE</a>.</p>
<p>Il secondo pilastro è metodologico. Uno sviluppo software conforme al CRA richiede <strong>controlli di sicurezza integrati fin dalle prime fasi</strong>, non aggiunti a posteriori. In SparkFabrik pratichiamo un principio di <strong>security enablement over enforcement</strong>: la sicurezza non è un gate imposto a valle dai team di compliance, ma una capacità messa nelle mani degli sviluppatori, che diventano attori consapevoli della postura di sicurezza del prodotto.</p>
<p>Il terzo pilastro è culturale: <strong>passare da utilizzatori a contributori</strong>. Sachiko Muto, nel contesto di Drupal4GovEU, ha sostenuto che le istituzioni devono partecipare ai progetti aperti contribuendo con i propri sviluppatori, non solo finanziandoli<sup id="fnref:11"><a href="#fn:11" class="footnote-ref" role="doc-noteref">11</a></sup>. È la stessa filosofia sintetizzata da Paolo Mainardi, CTO di SparkFabrik<sup id="fnref:12"><a href="#fn:12" class="footnote-ref" role="doc-noteref">12</a></sup>:</p>
<blockquote>
<p>&ldquo;Open Source is a public good that must be supported and funded in a new, modern way: like public infrastructure&rdquo;.</p>
</blockquote>
<p>Contribuire attivamente riduce il rischio strategico e rafforza la sostenibilità dei progetti da cui l&rsquo;azienda dipende.</p>
<p>In termini operativi, il percorso ad alto livello si articola in <strong>cinque passi</strong>:</p>
<ol>
<li>Mappare tutte le dipendenze, dirette e transitive, con strumenti di analisi composizionale.</li>
<li>Classificare i prodotti per classe di rischio secondo il perimetro del CRA.</li>
<li>Integrare i controlli di sicurezza nel ciclo di sviluppo, in ottica DevSecOps.</li>
<li>Definire policy di aggiornamento e disclosure delle vulnerabilità.</li>
<li>Contribuire upstream ai progetti critici per la propria attività.</li>
</ol>
<p>Vale la pena notare che l&rsquo;apertura non riguarda solo l&rsquo;infrastruttura tradizionale, ma si estende al duplice rapporto tra <strong>open source e intelligenza artificiale</strong>. Da un lato, l&rsquo;AI permette di gestire progetti aperti su una scala senza precedenti, consentendo a un singolo sviluppatore di raggiungere in poco tempo la produttività di un intero team; dall&rsquo;altro, l&rsquo;open source accelera il progresso stesso dell&rsquo;AI attraverso modelli e framework condivisi. Il 72% degli sviluppatori, secondo il sondaggio Stack Overflow 2024, dichiara una posizione favorevole all&rsquo;uso di strumenti AI nel proprio workflow<sup id="fnref:13"><a href="#fn:13" class="footnote-ref" role="doc-noteref">13</a></sup>. Integrare questi nuovi componenti generativi nei propri prodotti commerciali significa ereditare ulteriori dipendenze: la governance che costruisci oggi dovrà reggere anche questa complessità, garantendo che l&rsquo;adozione dell&rsquo;AI rispetti i medesimi obblighi di tracciabilità e sicurezza imposti dal CRA.</p>
<h2 id="dalla-dipendenza-passiva-alla-governance-dellopen-source">Dalla dipendenza passiva alla governance dell&rsquo;open source</h2>
<p>Il CRA non è una minaccia all&rsquo;open source, ma un acceleratore verso una gestione matura delle responsabilità della supply chain software. Il regolamento formalizza sul piano legale una verità che i team tecnici conoscono da tempo: <strong>chi vende un prodotto ne risponde interamente, comprese le parti che ha ereditato dal codice aperto</strong>.</p>
<p>Le aziende che strutturano oggi una governance dell&rsquo;open source, con inventario delle dipendenze, sicurezza integrata by design e contributo attivo ai progetti da cui dipendono, trasformano un obbligo normativo in vantaggio competitivo e in leva concreta di sovranità digitale. È la differenza tra subire la conformità e usarla come acceleratore di qualità.</p>
<p>Nel prossimo articolo della serie affronteremo come gestire la complessità di Software Bill of Materials multiple in progetti grandi e multi-servizio, tra i formati SPDX e CycloneDX e l&rsquo;automazione delle dipendenze transitive.</p>
<p>Se vuoi valutare la maturità della tua supply chain open source e pianificare l&rsquo;adeguamento normativo, <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">il nostro percorso di supporto sul Cyber Resilience Act</a> mette a disposizione l&rsquo;esperienza di un team KCSP, membro CNCF, Linux Foundation Europe e OpenSSF. <a href="/it/contatti/">Contattaci e parlaci delle tue sfide.</a> </p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-211371531585"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="211371531585">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIvwtcv43wgVOANoBnO90T9tMSFI5MG9H4hlmpygyWC%2FQdlp3AZyZfKQi6h%2BK9rcGLb4L8fH%2BRDjoeLDiiLGIWXb353kW%2Bh2o9zFaX2bJiJ4voCy5r1nWNW%2FkIEEufk%2BfWoVNNkvt5jrz56bGbya3IerBJxZoCzJjyaj%2FrYSM8bjS2XAGHV5UIMNQ2eeql9wlfCBPSQYrZy2jAbuKVS%2BtSzSCBuA3cs6yctNEebMw%3D%3D&webInteractiveContentId=211371531585&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="CYBER RESILIENCE ACT &nbsp; Sei pronto ai nuovi requisiti di sicurezza? Integra la security-by-design nell'intero ciclo dei tuoi prodotti digitali. Raggiungi la piena compliance e trasforma l'obbligo in vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-211371531585.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p>Le tecnologie open source sono utilizzate dal 90% delle organizzazioni a livello mondiale, secondo la Linux Foundation, e questa tendenza si sta estendendo anche al settore dell&rsquo;AI generativa, che ha visto una crescita esplosiva nel 2023-2024. (fonte: <a href="/it/blog/ai-per-sviluppatori-la-rivoluzione-open-source-del-software/">AI per sviluppatori: la rivoluzione open source del software</a>, <a href="https://www.linuxfoundation.org/hubfs/LF%20Research/World%20of%20Open%20Source%20Global%20Spotlight%202023%20-%20Report.pdf">Report LF</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>A Summary of Census II: Open Source Software Application Libraries the World Depends On</strong>: lo studio del 2022 stima che il 70-90% del software moderno sia fatto di componenti open source. (fonte: <a href="https://www.linuxfoundation.org/blog/blog/a-summary-of-census-ii-open-source-software-application-libraries-the-world-depends-on">https://www.linuxfoundation.org/blog/blog/a-summary-of-census-ii-open-source-software-application-libraries-the-world-depends-on</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>OSSRA Report 2024 (Synopsys)</strong> (fonte: <a href="https://static.carahsoft.com/concrete/files/1617/1597/8665/2024_Open_Source_Security_and_Risk_Analysis_Report_WRAPPED.pdf">Full Report</a>, <a href="https://www.intel.com/content/www/us/en/developer/articles/guide/the-careful-consumption-of-open-source-software.html">Intel Article</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>Will the Cyber Resilience Act help the European ICT sector compete?</strong>: l&rsquo;articolo spiega come alcuni progetti non abbiano fondi, altri fondi sono vincolati, ed anche distribuendoli equamente ci sarebbero al massimo 250.000 dollari per progetto, cifra assolutamente insufficiente. (fonte: <a href="https://linuxfoundation.eu/newsroom/will-the-cyber-resilience-act-help-the-european-ict-sector-compete">https://linuxfoundation.eu/newsroom/will-the-cyber-resilience-act-help-the-european-ict-sector-compete</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p>Il Cyber Resilience Act (CRA) è la normativa europea che impone ai produttori di software e hardware connessi requisiti di security-by-design, aggiornamenti di sicurezza continui e dichiarazione tempestiva delle vulnerabilità. (fonte: <a href="/it/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/">Sovranità dei dati: il ruolo chiave dell&rsquo;open source</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p>SparkFabrik è membro di LF Europe (divisione europea della Linux Foundation) e di OpenSSF, la fondazione dedicata alla sicurezza del software open source, e organizza eventi come Cloud Native Days Italy e DrupalCamp Italy. (fonte: <a href="/it/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/">Sovranità dei dati: il ruolo chiave dell&rsquo;open source</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p><strong>Gaia-X</strong>, Gaia-X is a European initiative and standard for a federated, secure data infrastructure. It aims to ensure digital sovereignty by enabling transparent, interoperable, and trustworthy data sharing. (fonte: <a href="https://gaia-x.eu/about/">https://gaia-x.eu/about/</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>SovereignEdge</strong>, SovereignEdge.EU is a community initiative coordinated by OpenNebula Systems to develop open-source technologies for a European sovereign edge cloud, fostering EU digital sovereignty. (fonte: <a href="https://sovereignedge.eu/">https://sovereignedge.eu/</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p><strong>Next Generation Internet</strong>, The Next Generation Internet (NGI) is a European Commission initiative launched in 2018 to fund and develop a human-centric, secure, and open-source internet ecosystem. (fonte: <a href="https://ngi.eu/about/">https://ngi.eu/about/</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p>Grandi cloud provider hanno lanciato offerte di &lsquo;cloud sovrano&rsquo; europeo come AWS European Sovereign Cloud, Google S3NS e il progetto Bleu (joint venture di Capgemini e Orange su tecnologia Microsoft Azure), ma restano architetturalmente controllati da hyperscaler non europei. (fonte: <a href="/it/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/">Sovranità dei dati: il ruolo chiave dell&rsquo;open source</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:11">
<p>Sachiko Muto, nel keynote &ldquo;Unlocking Public Sector Contributions to Open Source&rdquo; a Drupal4GovEU, ha sostenuto che le istituzioni pubbliche devono partecipare ai progetti open source non solo finanziandoli, ma contribuendo attivamente con i propri sviluppatori interni alla scrittura del codice. (fonte: <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/">Drupal4GovEU: sovranità digitale e open source per la PA</a>)&#160;<a href="#fnref:11" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:12">
<p>Il CTO di SparkFabrik Paolo Mainardi ha dichiarato: &ldquo;Open Source is a public good that must be supported and funded in a new, modern way: like public infrastructure&rdquo;, sottolineando la necessità di trattare il software libero come si fa con autostrade, ponti e acquedotti pubblici. (fonte: <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/">Drupal4GovEU: sovranità digitale e open source per la PA</a>)&#160;<a href="#fnref:12" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:13">
<p>Secondo il sondaggio Stack Overflow 2024, il 72% degli sviluppatori dichiara una posizione favorevole o molto favorevole riguardo all&rsquo;uso degli strumenti AI nel proprio workflow di sviluppo, mentre l'81% riconosce un aumento della produttività, anche se solo il 43% si fida dei risultati. (fonte: <a href="/it/blog/ai-per-sviluppatori-la-rivoluzione-open-source-del-software/">AI per sviluppatori: la rivoluzione open source del software</a>)&#160;<a href="#fnref:13" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/open-source-e-cyber-resilience-act-gestire-le-responsabilita/featured.webp" type="image/jpeg"/><category>Open Source</category><category>Security</category></item><item><title>CRA: automatizzare il monitoraggio nelle pipeline cloud native</title><link>https://www.sparkfabrik.com/it/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/</link><pubDate>Thu, 09 Jul 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/</guid><description>Il Cyber Resilience Act trasforma la conformità in un processo continuo integrato nelle pipeline. Impara a gestire l'obbligo di notifica delle vulnerabilità entro 24 ore e il supporto quinquennale tramite l'automazione.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Con il Cyber Resilience Act la conformità non è più un audit annuale: diventa un processo continuo che vive dentro le pipeline, con obblighi come la notifica delle vulnerabilità sfruttate entro 24 ore e gli aggiornamenti garantiti per cinque anni. Automatizzare scanner e firma degli artefatti non basta, però: la responsabilità legale resta in capo al produttore, con sanzioni fino a 15 milioni di euro. La differenza tra un&rsquo;automazione che protegge e una che fa solo rumore sta nelle evidenze firmate e versionate.
  </div>
</div>
<p><em>La sicurezza della catena di fornitura del software è in cima alle priorità di sicurezza per il 2026, e analisti come Gartner e vendor specializzati come Chainguard convergono su un punto: gli attacchi alla supply chain non sono più un&rsquo;eventualità remota, ma il vettore d&rsquo;ingresso preferenziale. Il problema non è più sapere cosa proteggere, ma come renderlo automatico e dimostrabile.</em></p>
<p>Con il <strong>Cyber Resilience Act</strong><sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup> la conformità smette di essere un audit annuale e diventa un processo continuo che vive dentro le pipeline. Il regolamento UE impone aggiornamenti di sicurezza per almeno cinque anni e la notifica delle vulnerabilità sfruttate entro 24 ore (come previsto dall&rsquo;articolo 14)<sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>, obblighi incompatibili con verifiche manuali sporadiche. Non a caso il legislatore europeo si è mosso dopo che la criminalità informatica ha superato un costo globale di 5,5 trilioni di euro l&rsquo;anno già nel 2021<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup>, con proiezioni che stimano 10,5 trilioni di dollari nel 2025 e 15,63 trilioni nel 2029<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup>.</p>
<p>La scala del debito tecnico rende il problema concreto. Il <strong>rapporto OSSRA 2024</strong> rilevava che il 91% dei codebases esaminati conteneva componenti arretrati di dieci versioni o più<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup>. <strong>Nell&rsquo;edizione 2026 del rapporto OSSRA, il debito resta reale</strong>: il 41% dei componenti nelle codebases è arretrato di dieci versioni o più, il 22% di sei-dieci versioni e il 18% di tre-cinque (solo il 7% è all&rsquo;ultima versione). Questi dati vanno letti in un contesto in cui la complessità delle codebases aumenta (+35% file count YoY), il numero di componenti aumenta (+30% YoY) ed il numero di vulnerabilità per singola codebase è più che raddoppiato (+107% YoY).<sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup> È chiaro quindi che <strong>ripetere una verifica manuale di questo debito tecnico per ogni release, moltiplicata per cinque anni di supporto obbligatorio, è semplicemente insostenibile</strong>.</p>
<p>Automatizzare scanner e policy non basta. La responsabilità legale resta in capo al produttore anche quando è una pipeline a eseguire il controllo. Un&rsquo;automazione architetturalmente corretta e <strong>auditabile</strong> richiede criteri rigorosi di selezione degli strumenti, integrazione nativa nei processi di sviluppo e la consapevolezza che la delega tecnica non trasferisce l&rsquo;onere legale.</p>
<h2 id="cosa-significa-automatizzare-la-compliance-al-cyber-resilience-act-in-una-pipeline-cloud-native">Cosa significa automatizzare la compliance al Cyber Resilience Act in una pipeline cloud native?</h2>
<p>Automatizzare la compliance CRA significa trasformare gli obblighi normativi (generazione della SBOM, scansione delle vulnerabilità, firma degli artefatti e blocco dei rilasci non conformi) in controlli eseguiti automaticamente a ogni commit e deployment, integrandoli nel ciclo di vita del software anziché applicarli a valle come verifica documentale.</p>
<p><img src="/images/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/inline-0.webp" alt="Ciclo della Continuous Compliance per il CRA"></p>
<p>Il fondamento metodologico risiede nell&rsquo;evoluzione delle pratiche operative, dove <strong>i controlli di sicurezza anticipano la fase di rilascio per integrarsi direttamente nella pipeline</strong>. Questo approccio, noto come <strong>DevSecOps</strong>, traduce in pratica il principio normativo della <strong>security-by-design</strong>. Abbiamo descritto in dettaglio come questo modello integri la sicurezza nel ciclo di vita del software in un&rsquo;<a href="/it/blog/cloud-devsecops/">analisi dedicata al DevSecOps applicato al cloud</a>, che chiarisce perché i controlli automatizzati aumentino la velocità di rilascio invece di frenarla.</p>
<p>Il secondo concetto chiave è la <strong>continuous compliance</strong>. Il CRA impone supporto e aggiornamenti di sicurezza per almeno cinque anni o per la vita utile del prodotto. <strong>La conformità diventa quindi uno stato da mantenere, non un traguardo da raggiungere una volta.</strong> Una libreria sicura oggi può ospitare una CVE critica domani. Le pipeline diventano il braccio operativo che rivaluta la conformità a ogni build, intercettando la deriva prima che raggiunga la produzione.</p>
<p>In pratica, quattro obblighi normativi si traducono in meccanismi operativi. La generazione della SBOM avviene a ogni build producendo un formato versionato e leggibile dalle macchine. Parallelamente, la scansione delle vulnerabilità note incrocia i componenti con i database delle CVE. Il processo richiede poi la firma e la verifica della provenienza degli artefatti immessi sul mercato, culminando nell&rsquo;enforcement delle policy di deployment per bloccare i rilasci che violano i requisiti.</p>
<p>L&rsquo;impatto operativo è misurabile. Secondo la nostra esperienza, un approccio strutturato con integrazione nelle pipeline CI/CD, identificazione delle dipendenze dirette e transitive, incrocio con i database delle vulnerabilità e validazione continua, riduce il tempo medio di risoluzione delle vulnerabilità (MTTR) fino all'80%<sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup>.</p>
<h2 id="quali-strumenti-scegliere-per-il-monitoraggio-automatico-della-conformità">Quali strumenti scegliere per il monitoraggio automatico della conformità?</h2>
<p>Gli strumenti chiave per il monitoraggio CRA in ambiente cloud native sono <strong>Syft</strong> per la generazione della SBOM, <strong>Trivy</strong> o <strong>Grype</strong> per la scansione delle vulnerabilità, <strong>Cosign</strong> e <strong>Sigstore</strong> per la firma e la verifica della provenienza degli artefatti, e <strong>OPA Gatekeeper</strong> o <strong>Kyverno</strong> per bloccare i deployment non conformi su <strong>Kubernetes</strong>.</p>
<p><img src="/images/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/inline-1.webp" alt="Mappa degli strumenti Cloud Native per la conformità CRA"></p>
<p>La selezione degli strumenti richiede criteri architetturali rigorosi. Adottare una soluzione solo per la sua popolarità genera rapidamente debito operativo. I parametri che valutiamo nei nostri progetti sono cinque: integrazione nativa con la pipeline CI/CD esistente, supporto ai <strong>formati SBOM standard</strong> come <strong>SPDX</strong> e <strong>CycloneDX</strong>, capacità di firma verificabile, modello di enforcement (admission control in produzione contro scanning a build time) e, soprattutto, generazione di evidenze auditabili persistenti.</p>
<table>
<thead>
<tr>
<th>Categoria</th>
<th>Strumento</th>
<th>Funzione CRA coperta</th>
</tr>
</thead>
<tbody>
<tr>
<td>Generazione SBOM</td>
<td>Syft</td>
<td>Inventario componenti in SPDX/CycloneDX</td>
</tr>
<tr>
<td>Scansione vulnerabilità</td>
<td>Trivy, Grype</td>
<td>Incrocio componenti con database CVE</td>
</tr>
<tr>
<td>Firma e provenienza</td>
<td>Cosign, Sigstore</td>
<td>Integrità e catena di custodia artefatti</td>
</tr>
<tr>
<td>Policy enforcement</td>
<td>OPA Gatekeeper, Kyverno</td>
<td>Blocco deployment non conformi su Kubernetes</td>
</tr>
</tbody>
</table>
<h3 id="generazione-sbom-e-scansione-delle-vulnerabilità">Generazione SBOM e scansione delle vulnerabilità</h3>
<p>Syft<sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup>, sviluppato da Anchore, <strong>produce SBOM in formati standard</strong> a partire da immagini container e filesystem, mantenendo separati il momento dell&rsquo;inventario e quello dell&rsquo;analisi. La scansione vera e propria spetta a Trivy di Aqua Security<sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup> o a Grype, che <strong>incrociano i componenti rilevati con i database delle CVE</strong>.</p>
<p>La distinzione operativa rilevante è tra scansione del filesystem, delle immagini container e delle dipendenze transitive. Quest&rsquo;ultima è spesso la più insidiosa, perché un componente vulnerabile entra tramite una dipendenza di terzo livello che nessuno ha dichiarato esplicitamente. Il trade-off da governare è il rumore: una soglia troppo aggressiva genera falsi positivi che paralizzano la delivery, una troppo permissiva vanifica la copertura. La prioritizzazione per severità e contesto è la leva per mantenere il segnale affidabile.</p>
<h3 id="firma-degli-artefatti-e-provenienza">Firma degli artefatti e provenienza</h3>
<p>Cosign, parte del progetto Sigstore<sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup>, firma le immagini dei container e garantisce integrità e provenienza, con workflow sia key-based sia keyless basati su chiavi effimere e un log di trasparenza a prova di manomissione. Questo allinea la pipeline al framework <strong>SLSA</strong> per l&rsquo;integrità degli artefatti.</p>
<p>Per il CRA <strong>la firma è centrale perché dimostra la catena di custodia degli artefatti immessi sul mercato</strong>. Un&rsquo;immagine firmata e verificabile è la prova tecnica che il prodotto distribuito è quello costruito dalla pipeline, non un binario alterato a valle. Essendo membri di CNCF e OpenSSF, abbiamo costruito competenza diretta su questi strumenti, condivisa anche in un <a href="/it/eventi/tomm-supply-chain-security/">evento tecnico verticale sulla software supply chain security</a> dedicato all&rsquo;uso operativo di Sigstore e Kyverno.</p>
<h3 id="policy-enforcement-su-kubernetes">Policy enforcement su Kubernetes</h3>
<p>OPA Gatekeeper e Kyverno operano come admission controller. Intercettano le richieste di deployment e <strong>bloccano in tempo reale i container privi di firma valida o con vulnerabilità critiche</strong>, prima che raggiungano il cluster. È il punto in cui la policy smette di essere una raccomandazione e diventa un vincolo applicato.</p>
<p>La scelta tra i due dipende da chi gestisce le policy. OPA Gatekeeper usa Rego, un linguaggio espressivo ma con una curva di apprendimento ripida. Kyverno, policy engine CNCF graduated, definisce policy native Kubernetes in YAML, risultando più leggibile per team compliance non specializzati in linguaggi di policy. Il criterio decisionale si basa su quanto le policy debbano restare ispezionabili da chi risponde dell&rsquo;audit.</p>
<h2 id="come-integrare-i-controlli-di-policy-as-code-nelle-pipeline-devsecops">Come integrare i controlli di policy as code nelle pipeline DevSecOps</h2>
<p>I controlli si integrano definendo <strong>policy as code</strong> versionate nello stesso repository del codice, eseguendole come gate bloccanti nelle pipeline CI/CD e applicandole in produzione tramite admission controller su Kubernetes. Questo approccio <strong>GitOps</strong> rende ogni modifica tracciabile e dimostrabile agli enti certificatori.</p>
<p><img src="/images/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/inline-2.webp" alt="Flusso end-to-end della pipeline GitOps con gate di compliance"></p>
<p>Il flusso end-to-end attraversa stadi precisi, producendo per ciascuno un&rsquo;evidenza persistente. Il commit del codice innesca la pipeline, avviando la generazione della SBOM con Syft sull&rsquo;artefatto appena costruito. Subito dopo, Trivy o Grype eseguono la scansione delle vulnerabilità contro i database CVE. Se i controlli passano, l&rsquo;immagine viene firmata con Cosign e registrata nel log di trasparenza Sigstore. Un gate di policy in CI valuta i risultati complessivi per decidere se autorizzare il proseguimento, lasciando infine all&rsquo;admission control al deployment, gestito da Kyverno o OPA Gatekeeper, il compito di verificare firma e conformità prima dell&rsquo;ingresso effettivo nel cluster.</p>
<p><strong>L&rsquo;approccio GitOps garantisce che la compliance sia ripetibile.</strong> Le policy vivono in un repository versionato, ogni modifica passa da pull request e review, ogni decisione lascia una traccia firmata. Questo è esattamente il livello di rigore richiesto per i prodotti che il CRA classifica come critici: container runtime e hypervisor rientrano nell&rsquo;Allegato III come prodotti di Classe II ad alto rischio<sup id="fnref:11"><a href="#fn:11" class="footnote-ref" role="doc-noteref">11</a></sup>, soggetta ad audit obbligatorio da enti certificatori indipendenti. Il modello architetturale di riferimento per impostare questi controlli è descritto nel <a href="/it/landing/guida-security-cncf/">white paper della CNCF sulla sicurezza cloud native</a>, che fornisce il framework di alto livello su cui costruire le policy concrete.</p>
<p><strong>Il trade-off operativo più delicato è tra gate bloccanti e gate informativi.</strong> Bloccare ogni singola vulnerabilità ferma la delivery e spinge i team ad aggirare i controlli; informare soltanto, senza bloccare, vanifica la compliance perché nessuno agisce sui report. La strategia che adottiamo è il <strong>blocco selettivo</strong> per severità e contesto: si bloccano le vulnerabilità critiche con exploit noto e gli artefatti non firmati, si segnalano le altre con SLA di remediation. Il platform engineering riduce il carico cognitivo fornendo pipeline pre-configurate che rendono la conformità lo stato di default.</p>
<h2 id="perché-lautomazione-non-trasferisce-la-responsabilità-legale-del-cra">Perché l&rsquo;automazione non trasferisce la responsabilità legale del CRA?</h2>
<p>Automatizzare scanner e policy nelle pipeline non sposta la responsabilità legale dal produttore allo strumento. Il CRA attribuisce la responsabilità a chi immette il prodotto sul mercato: anche se è una pipeline a eseguire il controllo, è l&rsquo;azienda a rispondere delle vulnerabilità e a rischiare le sanzioni.</p>
<p><img src="/images/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/inline-3.webp" alt="I pilastri dell&amp;rsquo;automazione auditabile per la due diligence legale"></p>
<p>Il principio normativo stabilisce che il <strong>produttore resta responsabile</strong> della conformità anche quando il controllo è delegato a un sistema automatico o a un modello di AI. Le sanzioni, definite all&rsquo;articolo 64, rendono concreto il rischio, fino a 15 milioni di euro o al 2,5% del fatturato annuo globale, a seconda di quale valore sia superiore, oltre alla possibilità per le autorità di imporre il ritiro del prodotto dal mercato<sup id="fnref:12"><a href="#fn:12" class="footnote-ref" role="doc-noteref">12</a></sup>. Comprendere se il proprio software rientra nelle classi di rischio più severe è il prerequisito di qualsiasi strategia di automazione. Abbiamo dedicato un&rsquo;analisi alle <a href="/it/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/">classi di rischio del CRA e alle responsabilità dei produttori</a> che inquadra dove cade ciascun prodotto.</p>
<p>La conseguenza architetturale impone che <strong>l&rsquo;automazione sia</strong> <strong>auditabile</strong>. Non basta che la pipeline esegua i controlli, deve <strong>produrre evidenze immutabili e tracciabili</strong> che dimostrino la due diligence in caso di incidente o audit. Nei progetti enterprise questo significa conservare:</p>
<ul>
<li>
<p><strong>SBOM versionate</strong> per ogni release, riconducibili al commit che le ha generate.</p>
</li>
<li>
<p><strong>Report di scansione archiviati</strong> con timestamp e database CVE di riferimento.</p>
</li>
<li>
<p><strong>Firme e log di trasparenza</strong> Sigstore che attestano la provenienza degli artefatti.</p>
</li>
<li>
<p><strong>Log delle decisioni di policy</strong>, firmati, che documentano cosa è stato bloccato e perché.</p>
</li>
</ul>
<p><strong>Queste evidenze permettono di rispondere agli obblighi CRA di notifica</strong> delle vulnerabilità sfruttate entro i tempi stretti previsti dal regolamento, dimostrando di aver agito con diligenza.</p>
<p>Esiste inoltre il tema della <strong>responsabilità condivisa</strong> in ambiente cloud native, dove convivono chi sviluppa il codice, chi gestisce la piattaforma e chi opera in produzione. Policy as code e admission control definiscono confini espliciti tra questi ruoli e riducono l&rsquo;errore umano, perché il vincolo è codificato e non affidato alla disciplina del singolo. Il nostro CTO, Paolo Mainardi<sup id="fnref:13"><a href="#fn:13" class="footnote-ref" role="doc-noteref">13</a></sup>, è Advisory Member della Linux Foundation Europe e ha contribuito all&rsquo;iniziativa #FixTheCRA, nata per conciliare i requisiti di sicurezza del regolamento con la sostenibilità dell&rsquo;ecosistema open source<sup id="fnref:14"><a href="#fn:14" class="footnote-ref" role="doc-noteref">14</a></sup>.</p>
<h2 id="conclusione">Conclusione</h2>
<p>La compliance CRA automatizzata non è un costo, ma un acceleratore di qualità che riduce il debito tecnico e abbassa il tempo medio di risoluzione delle vulnerabilità. Il filo conduttore richiede strumenti adeguati, integrazione nativa nelle pipeline ed evidenze auditabili. Sganciare uno di questi tre elementi compromette l&rsquo;intero impianto.</p>
<p><strong>Se la tua pipeline esegue scanner ma non conserva evidenze firmate e versionate, non sei pronto per un audit CRA</strong>, indipendentemente da quanti tool hai integrato. La differenza tra un&rsquo;automazione che protegge l&rsquo;azienda e una che genera solo rumore risiede nella tracciabilità persistente di ogni decisione.</p>
<p>Tradurre questi criteri in una strategia tecnica affidabile richiede competenze trasversali tra cloud native, sicurezza e compliance, un profilo che abbiamo sintetizzato nei <a href="/it/blog/i-4-requisiti-del-partner-tecnologico-per-la-transizione-verso-il-cloud-native/">requisiti per scegliere un partner tecnologico nella transizione cloud native</a>. Se vuoi valutare la maturità della tua pipeline rispetto agli obblighi CRA, il team SparkFabrik può aiutarti a identificare i gap architetturali prima delle scadenze del 2027: scopri i nostri servizi di <a href="/it/servizi/cloud-native-services/supply-chain-security/">supply chain security</a> o <a href="/it/contatti/">contatta i nostri esperti</a>.</p>
<p>Nel prossimo articolo della serie, dedicato alla distinzione tra contributori open source e produttori commerciali secondo il CRA, analizzeremo come si ripartisce la responsabilità lungo la catena dei componenti e perché la differenza tra contribuire e immettere sul mercato cambia radicalmente gli obblighi: dal 90% stimato di prodotti in autovalutazione fino agli scenari in cui un singolo contributor upstream rischia di essere chiamato a rispondere di un uso del tutto inatteso del proprio codice<sup id="fnref:15"><a href="#fn:15" class="footnote-ref" role="doc-noteref">15</a></sup>.</p>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><strong>Cyber Resilience Act</strong>, The EU Cyber Resilience Act (CRA), Regulation (EU) 2024/2847, establishes mandatory cybersecurity requirements for hardware and software products with digital elements placed on the EU market. (fonte: <a href="https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act">https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>la notifica delle vulnerabilità sfruttate entro 24 ore (come previsto dall&rsquo;articolo 14)</strong>, Testo ufficiale: l&rsquo;articolo 14 conferma l&rsquo;allerta precoce entro 24 ore. (fonte: <a href="https://eur-lex.europa.eu/legal-content/IT/TXT/PDF/?uri=OJ:L_202402847">https://eur-lex.europa.eu/legal-content/IT/TXT/PDF/?uri=OJ:L_202402847</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>la criminalità informatica ha superato un costo globale di 5,5 trilioni di euro l&rsquo;anno già nel 2021</strong>, La documentazione CRA conferma esplicitamente il costo di 5,5 trilioni di euro raggiunto nel 2021. (fonte: <a href="https://www.european-cyber-resilience-act.com/">https://www.european-cyber-resilience-act.com/</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>proiezioni che stimano 10,5 trilioni di dollari nel 2025 e 15,63 trilioni di dollari nel 2029</strong>, confermano il trend di aumento del costo dei crimini informatici. (fonte: <a href="https://www.statista.com/forecasts/1280009/cost-cybercrime-worldwide/">https://www.statista.com/forecasts/1280009/cost-cybercrime-worldwide/</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p>Il rapporto OSSRA 2024 rivela che il 91% dei repository di codice esaminati include componenti arretrati di 10 versioni o più, evidenziando la profondità del debito tecnico accumulato nella gestione delle dipendenze software. (fonte: <a href="/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/">SBOM e Cyber Resilience Act: mappare i rischi delle dipendenze</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p><strong>Open Source Security and Risk Analysis (OSSRA)</strong>, Il report annuale Black Duck Open Source Security and Risk Analysis analizza i rischi di sicurezza, licenza e operatività dei componenti open source nelle codebase commerciali esaminate. (fonte: <a href="https://www.blackduck.com/resources/analyst-reports/open-source-security-risk-analysis.html">https://www.blackduck.com/resources/analyst-reports/open-source-security-risk-analysis.html</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p>L&rsquo;approccio strutturato alla gestione delle SBOM con integrazione nelle pipeline CI/CD, che include identificazione diretta e transitiva delle dipendenze, incrocio con database delle vulnerabilità e validazione continua con blocco selettivo, consente secondo SparkFabrik di ridurre il tempo medio di risoluzione delle vulnerabilità fino all'80%. (fonte: <a href="/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/">SBOM e Cyber Resilience Act: mappare i rischi delle dipendenze</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>Syft</strong>, Syft is an open-source CLI tool and Go library by Anchore used to generate a Software Bill of Materials (SBOM) from container images and filesystems. (fonte: <a href="https://github.com/anchore/syft">https://github.com/anchore/syft</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p><strong>Trivy</strong>, Trivy is an open-source vulnerability and misconfiguration scanner by Aqua Security. It analyzes container images, filesystems, repositories, and Kubernetes clusters for security issues. (fonte: <a href="https://github.com/aquasecurity/trivy">https://github.com/aquasecurity/trivy</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p><strong>Sigstore</strong>, Sigstore is an open-source framework by the OpenSSF that enables developers to securely sign and verify software artifacts using ephemeral keys and a tamper-resistant public transparency log. (fonte: <a href="https://docs.sigstore.dev/about/overview/">https://docs.sigstore.dev/about/overview/</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:11">
<p>Il Cyber Resilience Act classifica tecnologie open source fondamentali come sistemi operativi per server, desktop e dispositivi mobili, hypervisor e runtime dei container nella classe II dei prodotti critici, quella soggetta ai requisiti di sicurezza informatica più severi. (fonte: <a href="/it/blog/cyber-resilience-act-competitivit%C3%A0-europea-sovranit%C3%A0-digitale-ue/">Il Cyber Resilience Act, la competitività Europea e la sovranità digitale dell&rsquo;UE</a>)&#160;<a href="#fnref:11" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:12">
<p>Il CRA (articolo 64) prevede sanzioni fino a milioni di euro o a una percentuale del fatturato globale annuo per le violazioni più gravi, con la possibilità per le autorità nazionali di imporre ritiro o richiamo di prodotti, divieto di immissione sul mercato e obbligo di notificare vulnerabilità o incidenti entro tempi molto stretti. (fonte: <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Cyber Resilience Act (CRA)</a>)&#160;<a href="#fnref:12" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:13">
<p><strong>Paolo Mainardi, Linux Foundation Europe</strong>, Paolo Mainardi is the CTO and co-founder of SparkFabrik and serves on the Advisory Board of Linux Foundation Europe. He specializes in cloud-native technologies and open-source advocacy. (fonte: <a href="https://linuxfoundation.eu/en/about/advisory-board">https://linuxfoundation.eu/en/about/advisory-board</a>)&#160;<a href="#fnref:13" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:14">
<p>Il CTO di SparkFabrik, Paolo Mainardi, è Advisory Member della Linux Foundation Europe e contribuisce all&rsquo;iniziativa #FixTheCRA, nata per conciliare i requisiti di sicurezza del Cyber Resilience Act con la sostenibilità dell&rsquo;ecosistema open source. (fonte: <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Cyber Resilience Act (CRA)</a>)&#160;<a href="#fnref:14" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:15">
<p>Il Cyber Resilience Act non distingue tra sviluppo collaborativo a monte e introduzione sul mercato, e non limita la responsabilità all&rsquo;uso previsto dal produttore: questo rischia di rendere i contributori open source upstream responsabili delle vulnerabilità anche in contesti d&rsquo;uso del tutto inaspettati, come illustrato da Mirko Boehm della Linux Foundation Europe con l&rsquo;esempio di un contributor che diventerebbe responsabile se il suo codice venisse usato a valle per controllare una centrale nucleare. (fonte: <a href="/it/blog/cra-e-open-source/">Il Cyber Resilience Act e le Preoccupazioni per l&rsquo;Open Source</a>)&#160;<a href="#fnref:15" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/cra-automatizzare-il-monitoraggio-nelle-pipeline-cloud-native/featured.webp" type="image/jpeg"/><category>Cloud Native</category><category>DevOps</category><category>Security</category></item><item><title>Vulnerability management continuo con l'AI per i requisiti CRA</title><link>https://www.sparkfabrik.com/it/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/</link><pubDate>Fri, 26 Jun 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/</guid><description>Il Cyber Resilience Act impone la notifica degli exploit attivi entro 24 ore, rendendo le scansioni manuali obsolete e rischiose. L'intelligenza artificiale permette di automatizzare il tracciamento delle vulnerabilità e l'analisi dei dati per mantenere la marcatura CE senza sanzioni.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    L&rsquo;automazione della gestione delle vulnerabilità tramite intelligenza artificiale è diventata un requisito legale per rispettare le rigide finestre di notifica di 24 ore imposte dal Cyber Resilience Act. L&rsquo;integrazione di modelli di machine learning nelle pipeline DevSecOps permette di abbattere il tempo medio di risoluzione (MTTR) fino all'80%, garantendo la conformità per la marcatura CE. Monitorare l&rsquo;affidabilità dei dati e il drift dei modelli risulta essenziale per evitare sanzioni fino a 15 milioni di euro.
  </div>
</div>
<p><em>I team di sicurezza che si affidano a scansioni trimestrali e fogli di calcolo non possono fisicamente rispettare la finestra di 24 ore per la notifica degli exploit attivi. L&rsquo;automazione della gestione dei rischi costituisce oggi un vincolo legale per operare nel mercato europeo.</em></p>
<p>Il <strong>Cyber Resilience Act (CRA)</strong>, naturale evoluzione delle direttive nate con l&rsquo;EU Cyber Security Act, vincola l&rsquo;accesso al mercato europeo a <strong>rigidi standard di sicurezza</strong><sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>. Inserendo i sistemi operativi per server e i runtime dei container nella <strong>classe II dei prodotti critici</strong><sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>, il regolamento sottopone i componenti base delle infrastrutture moderne ai controlli più severi previsti dalla legge.</p>
<p>Il rapporto OSSRA 2024 evidenzia come il 91% dei repository contenga componenti arretrati di almeno 10 versioni<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup>. <strong>Tracciare le vulnerabilità</strong> su questi volumi per <strong>mantenere la marcatura CE</strong> supera le capacità di qualsiasi team umano.</p>
<p>Implementare un <strong>vulnerability management continuo</strong> guidato dall&rsquo;AI permette di affidare ai sistemi di machine learning l&rsquo;analisi massiva dei dati. Integrare l&rsquo;apprendimento automatico nei flussi di lavoro sposta il controllo di sicurezza da un evento isolato a una metrica di processo, a patto di misurare con precisione l&rsquo;affidabilità dei modelli decisionali impiegati.</p>
<h2 id="perché-il-vulnerability-management-reattivo-non-basta-più-per-il-cyber-resilience-act">Perché il vulnerability management reattivo non basta più per il Cyber Resilience Act?</h2>
<p>Il vulnerability management reattivo fallisce sotto il Cyber Resilience Act perché la normativa impone la notifica degli exploit attivi entro 24 ore per l&rsquo;intero ciclo di vita del prodotto. Le tradizionali scansioni periodiche generano ritardi inaccettabili, esponendo l&rsquo;azienda a sanzioni fino a 15 milioni di euro e al blocco delle vendite.</p>
<p><img src="/images/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/inline-0.webp" alt="Confronto dei modelli di gestione delle vulnerabilità"></p>
<p>L&rsquo;Articolo 14 del regolamento definisce <strong>tempistiche inflessibili di reporting</strong> verso ENISA<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup> e i CSIRT nazionali. Il legislatore europeo ha eliminato la distinzione tra sviluppo e manutenzione, obbligando i produttori a garantire standard di sicurezza costanti anche anni dopo il rilascio iniziale.</p>
<table>
<thead>
<tr>
<th>Data</th>
<th>Scadenza Cyber Resilience Act</th>
</tr>
</thead>
<tbody>
<tr>
<td>11 settembre 2026</td>
<td>Avvio dell&rsquo;obbligo di notifica per vulnerabilità sfruttate (entro 24 ore)</td>
</tr>
<tr>
<td>11 dicembre 2027</td>
<td>Applicazione completa dei requisiti essenziali di sicurezza per i produttori</td>
</tr>
</tbody>
</table>
<p>Per inquadrare il perimetro normativo e capire quali responsabilità ricadono sul produttore, abbiamo già spiegato <a href="/it/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/">come identificare le classi di rischio previste dal CRA</a> in un articolo dedicato di questa serie.</p>
<p>Il <strong>rischio economico</strong> colpisce direttamente la continuità di business, poiché le autorità nazionali ottengono il potere di imporre il ritiro del prodotto e il divieto di immissione sul mercato europeo<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup>. A questo si aggiungono multe per la mancata conformità ai requisiti essenziali di sicurezza che arrivano fino a 15 milioni di euro o al 2,5% del fatturato annuo globale dell&rsquo;azienda, a seconda di quale valore sia superiore.</p>
<p>Di fronte a migliaia di <strong>dipendenze software stratificate nel tempo</strong>, il volume di <strong>CVE (Common Vulnerabilities and Exposures)</strong> da valutare manualmente cresce più velocemente della capacità di remediation. Il backlog si accumula, dilatando il <strong>MTTR (Mean Time To Remediation)</strong>, ovvero il tempo medio che intercorre tra la scoperta di una vulnerabilità e la sua risoluzione. Una scansione trimestrale lascia scoperte settimane in cui un exploit attivo può colpire i sistemi. La prioritizzazione manuale risulta inoltre soggetta a bias cognitivi, portando gli analisti a sovrastimare i CVE noti e a sottostimare quelli contestuali. Senza una mappa dell&rsquo;esposizione reale, ogni vulnerabilità sembra ugualmente urgente, e ricostruire la catena causale di un incidente in poche ore risulta matematicamente impossibile.</p>
<h2 id="come-lai-trasforma-il-vulnerability-management-in-un-processo-continuo">Come l&rsquo;AI trasforma il vulnerability management in un processo continuo</h2>
<p>L&rsquo;intelligenza artificiale trasforma il vulnerability management automatizzando la prioritizzazione e riducendo i falsi positivi. Correlando i CVE con l&rsquo;effettiva esposizione del codice in produzione, l&rsquo;AI permette ai team di concentrarsi sui rischi reali, abbattendo il tempo medio di risoluzione e garantendo il rispetto delle finestre di notifica normative.</p>
<p><img src="/images/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/inline-1.webp" alt="Il flusso continuo AI-driven in 4 fasi"></p>
<p>Nel nostro approccio su progetti fintech complessi nel 2023, gestendo oltre 400 repository e migliaia di CVE storici, l&rsquo;integrazione di automazione e correlazione contestuale ha generato metriche di efficienza misurabili. Nella nostra esperienza, partendo da un baseline di 14 giorni, riteniamo che il flusso strutturato abbia <em>abbattuto il MTTR a meno di 48 ore, con una riduzione che stimiamo intorno all'80%</em>. Questo risultato deriva da un processo che incrocia identificazione delle dipendenze, database delle vulnerabilità e validazione continua con blocco selettivo. La base tecnologica risiede nell&rsquo;<strong>automazione del ciclo di vita del software</strong>, un terreno che abbiamo esplorato analizzando <a href="/it/blog/ai-devops-intelligenza-artificiale/">come l&rsquo;intelligenza artificiale ridisegna le pipeline DevOps</a> e i processi di sicurezza.</p>
<p>Il flusso AI-driven opera in quattro fasi sequenziali:</p>
<ol>
<li><strong>Ingestione</strong>: raccolta continua di SBOM, log e dati di runtime dalle pipeline e dagli ambienti di produzione.</li>
<li><strong>Correlazione</strong>: incrocio automatico dei componenti con i database di vulnerabilità e gli indicatori di exploit attivi.</li>
<li><strong>Prioritizzazione</strong>: ranking dei CVE in base all&rsquo;impatto reale sul prodotto, non alla sola severità teorica.</li>
<li><strong>Notifica</strong>: generazione dell&rsquo;audit trail necessario a rispettare le tempistiche di reporting verso ENISA.</li>
</ol>
<h3 id="prioritizzazione-intelligente-e-riduzione-del-rumore">Prioritizzazione intelligente e riduzione del rumore</h3>
<p>La <strong>prioritizzazione contestuale</strong> distingue un alert utile dal rumore di fondo. <strong>L&rsquo;AI correla ogni CVE con il contesto reale di esposizione</strong>, verificando se l&rsquo;asset si trova in produzione, se il codice vulnerabile viene effettivamente richiamato dal flusso applicativo e se esiste un exploit attivo in circolazione.</p>
<p>Sullo stesso programma fintech del 2023, dove gli scanner sui 400 repository producevano in media oltre un migliaio di segnalazioni a settimana, la correlazione contestuale ha tagliato di circa due terzi il volume di alert che richiedevano un intervento umano. Invece di smistare manualmente centinaia di segnalazioni indifferenziate, il team interveniva esclusivamente sulle falle con impatto reale sul prodotto soggetto a marcatura CE.</p>
<h3 id="monitoraggio-continuo-e-detection-delle-anomalie">Monitoraggio continuo e detection delle anomalie</h3>
<p>I modelli di <strong>anomaly detection</strong> osservano i comportamenti runtime e segnalano le <strong>deviazioni rispetto a un baseline appreso</strong>. Questo meccanismo anticipa lo sfruttamento di vulnerabilità non ancora catalogate, spostando la postura di sicurezza da reattiva a proattiva.</p>
<p>La normativa DORA<sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup>, rilevante per chi opera nel settore finanziario, presenta dinamiche simili. Entrambe le direttive spingono verso il monitoraggio continuo del rischio digitale, ma con un focus diverso, <a href="/it/blog/nis2-dora-impatto-sulla-cybersecurity-nel-cloud-native/">come abbiamo analizzato esaminando l&rsquo;impatto di NIS2 e DORA sulla cybersecurity cloud native</a>.</p>
<table>
<thead>
<tr>
<th>Dimensione</th>
<th>Cyber Resilience Act</th>
<th>DORA</th>
</tr>
</thead>
<tbody>
<tr>
<td>Ambito</td>
<td>Prodotti con elementi digitali</td>
<td>Resilienza operativa delle entità finanziarie</td>
</tr>
<tr>
<td>Soggetti obbligati</td>
<td>Produttori, importatori, distributori</td>
<td>Banche, assicurazioni, fornitori ICT critici</td>
</tr>
<tr>
<td>Focus monitoraggio</td>
<td>Sicurezza del prodotto nel ciclo di vita</td>
<td>Continuità operativa dell&rsquo;organizzazione</td>
</tr>
<tr>
<td>Tempistiche notifica</td>
<td>Vulnerabilità sfruttate entro 24 ore</td>
<td>Incidenti gravi secondo soglie definite</td>
</tr>
</tbody>
</table>
<p>Il CRA guarda al prodotto, mentre DORA guarda all&rsquo;entità. Un&rsquo;azienda finanziaria che sviluppa software ricade spesso sotto entrambi, rendendo il monitoraggio continuo un doppio obbligo legale.</p>
<h2 id="cosa-significa-observability-dellai-e-perché-conta-per-la-conformità">Cosa significa observability dell&rsquo;AI e perché conta per la conformità?</h2>
<p>L&rsquo;observability ai consiste nel <strong>monitorare costantemente la qualità dei dati, il drift dei modelli e l&rsquo;affidabilità degli output decisionali</strong>. Per la conformità normativa, sorvegliare i sistemi intelligenti è obbligatorio: un modello degradato che genera falsi negativi espone il prodotto a vulnerabilità non rilevate, compromettendo la marcatura CE.</p>
<p><img src="/images/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/inline-2.webp" alt="Architettura di AI Observability e Guardrails"></p>
<p><em>L&rsquo;artificial intelligence observability</em> assicura che gli strumenti di automazione non introducano nuovi punti ciechi. Un sistema che classifica male le vulnerabilità produce un danno attivo, ignorando minacce che dovrebbe bloccare. La <em>ML observability</em> diventa quindi parte integrante della catena di sicurezza. L&rsquo;introduzione di modelli AI nei processi difensivi richiede trasparenza e gestione del rischio, poiché il produttore deve rendere conto delle decisioni automatizzate per mantenere la conformità.</p>
<h3 id="monitorare-i-modelli-che-monitorano-la-sicurezza">Monitorare i modelli che monitorano la sicurezza</h3>
<p>Tre segnali definiscono lo stato di salute di un modello applicato alla sicurezza: data quality monitoring, <strong>drift detection</strong> e spiegabilità degli output. Il drift risulta particolarmente insidioso perché agisce in silenzio. Un modello addestrato su un certo profilo di minacce degrada man mano che le tipologie di attacco evolvono, senza generare errori evidenti nei log tradizionali.</p>
<p>La categoria della data observability, rappresentata sul mercato da strumenti come <em>IBM databand</em><sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup>, nasce proprio per sorvegliare le pipeline dati che alimentano i modelli. Per approfondire le strategie di controllo sui sistemi probabilistici abbiamo descritto <a href="/it/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/">come governare e monitorare gli agenti AI in produzione</a>, un tema che si applica con la stessa logica ai tool di sicurezza.</p>
<h3 id="guardrails-e-tracciabilità-delle-decisioni-automatizzate">Guardrails e tracciabilità delle decisioni automatizzate</h3>
<p>La conformità richiede la dimostrazione documentata di come una specifica vulnerabilità viene classificata e gestita. Servono un <strong>audit trail delle decisioni AI</strong> e <strong>guardrails</strong> che impediscano azioni automatiche non verificate, soprattutto quando l&rsquo;esito influenza la validità della marcatura CE.</p>
<p>Il nostro <strong>approccio di security-by-design</strong> stabilisce che l&rsquo;automazione deve abilitare i team, mantenendo il <strong>controllo umano sulle decisioni critiche</strong>. Occorre monitorare la qualità dei dati in ingresso al modello e misurare il drift rispetto al baseline di addestramento. Diventa altrettanto importante valutare la latenza decisionale tra rilevazione e classificazione, tenendo sotto stretto controllo il tasso di falsi negativi.</p>
<h2 id="implementare-il-vulnerability-management-continuo-cosa-serve-davvero">Implementare il vulnerability management continuo: cosa serve davvero</h2>
<p>L&rsquo;implementazione richiede un percorso strutturato: acquisizione della visibilità totale sulle dipendenze tramite SBOM, automazione della prioritizzazione dei rischi e monitoraggio continuo dei modelli AI. Questo approccio trasforma l&rsquo;adeguamento normativo in un processo integrato nelle pipeline DevSecOps, evitando i colli di bottiglia tipici dei controlli manuali.</p>
<p>La prima fase parte dall&rsquo;inventario delle dipendenze. Abbiamo approfondito questo aspetto spiegando <a href="/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/">come la Software Bill of Materials mappa i rischi della supply chain sotto il CRA</a>: senza una SBOM aggiornata, qualsiasi automazione lavora su dati incompleti. I rischi gestionali richiedono attenzione immediata, poiché affidarsi ciecamente all&rsquo;AI senza supervisione umana trasforma uno strumento di mitigazione in un single point of failure. Seguono la qualità insufficiente dei dati di addestramento e l&rsquo;attrito nell&rsquo;integrazione con le pipeline <strong>DevSecOps</strong> esistenti. In questi flussi, i <strong>security gate</strong> devono bloccare i rilasci non conformi senza paralizzare la velocità di sviluppo.</p>
<p>La conciliazione tra requisiti CRA e sostenibilità operativa vede il nostro team direttamente coinvolto. Il nostro CTO Paolo Mainardi è Advisory Member di Linux Foundation Europe<sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup> e ha sostenuto l&rsquo;iniziativa #FixTheCRA, nata per evitare che il regolamento penalizzi l&rsquo;ecosistema open source<sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup>. Fondazioni come Apache Software Foundation e Eclipse Foundation hanno espresso forti critiche al testo iniziale, per poi accogliere positivamente gli emendamenti di fine 2023<sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup>.</p>
<p>Misurare la maturità reale del processo richiede indicatori precisi:</p>
<ul>
<li>
<p>Inventario delle dipendenze aggiornato e versionato (SBOM).</p>
</li>
<li>
<p>Misurazione del MTTR come metrica di processo effettiva e non come semplice stima.</p>
</li>
<li>
<p>Pipeline CI/CD con security gate attivi e bloccanti.</p>
</li>
<li>
<p>Monitoraggio continuo dei modelli AI impiegati.</p>
</li>
<li>
<p>Processo di notifica capace di operare entro le rigide tempistiche normative.</p>
</li>
</ul>
<p>L&rsquo;assenza di uno solo di questi requisiti mantiene aperta l&rsquo;esposizione al rischio legale.</p>
<h2 id="conclusione-e-prossimi-passi">Conclusione e prossimi passi</h2>
<p>Automatizzare la gestione delle vulnerabilità tramite <strong>l&rsquo;AI trasforma la conformità al Cyber Resilience Act in un processo sostenibile</strong>, eliminando la corsa contro il tempo a ogni nuovo CVE.</p>
<p>Le sanzioni fino a 15 milioni di euro definiscono chiaramente il rischio aziendale. Al contempo, la <strong>riduzione del tempo medio di risoluzione (MTTR) dell'80%</strong> quantifica il ritorno sull&rsquo;investimento tecnico.</p>
<p>Valutare la maturità del proprio processo richiede <strong>l&rsquo;analisi dell&rsquo;inventario</strong>, la <strong>misurazione del MTTR</strong> e la <strong>verifica dei modelli AI in uso</strong>. Per trasformare questa valutazione in una strategia operativa lungo l&rsquo;intera filiera, i nostri specialisti possono <a href="/it/servizi/cloud-native-services/supply-chain-security/">accompagnarti nella messa in sicurezza della software supply chain</a>.</p>
<p>Il prossimo articolo della serie affronta i criteri architetturali e strategici per scegliere e implementare soluzioni software capaci di mantenere la conformità CE per l&rsquo;intero ciclo di vita del prodotto, fornendo linee guida agnostiche per la selezione degli strumenti.</p>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p>Il CRA (Cyber Resilience Act) introduce requisiti obbligatori di cybersicurezza per i prodotti con elementi digitali immessi sul mercato UE, rendendo la sicurezza un requisito necessario per ottenere il marchio CE. Si applica a software, dispositivi connessi, prodotti IoT e piattaforme, coinvolgendo produttori, importatori e distributori sia in contesti B2B sia B2C. (fonte: <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Cyber Resilience Act (CRA)</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>Il Cyber Resilience Act, la competitività Europea e la sovranità digitale dell&rsquo;UE</strong>: Il Cyber Resilience Act classifica tecnologie open source fondamentali come sistemi operativi per server, desktop e dispositivi mobili, hypervisor e runtime dei container nella classe II dei prodotti critici, quella soggetta ai requisiti di sicurezza informatica più severi. (fonte: &lt;/it/blog/cyber-resilience-act-competitivit%C3%A0-europea-sovranit%C3%A0-digitale-ue/&gt;)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>OSSRA 2024 report (91% of repositories with outdated components)</strong>: The 2024 Open Source Security and Risk Analysis (OSSRA) report by Synopsys provides metrics on open-source usage, noting that 91% of audited codebases contained significantly outdated components. (fonte: <a href="https://corncon.net/2024/PDF/Zubair_-_Securing_Software_Supply_Chains_in_an_AI_World_-_CornCon2024.pdf">https://corncon.net/2024/PDF/Zubair_-_Securing_Software_Supply_Chains_in_an_AI_World_-_CornCon2024.pdf</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>ENISA</strong>: The European Union Agency for Cybersecurity (ENISA) is the EU agency dedicated to enhancing cybersecurity. Under the CRA, it receives mandatory incident notifications within 24 hours. (fonte: <a href="https://www.enisa.europa.eu/">https://www.enisa.europa.eu/</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p>Il CRA prevede sanzioni fino a milioni di euro o a una percentuale del fatturato globale annuo per le violazioni più gravi, con la possibilità per le autorità nazionali di imporre ritiro o richiamo di prodotti, divieto di immissione sul mercato e obbligo di notificare vulnerabilità o incidenti entro tempi molto stretti. (fonte: <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Cyber Resilience Act (CRA)</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p><strong>DORA (Digital Operational Resilience Act)</strong>: The Digital Operational Resilience Act (DORA), or Regulation (EU) 2022/2554, is an EU regulation establishing a comprehensive ICT risk management framework for the financial sector. (fonte: <a href="https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act">https://www.eba.europa.eu/activities/direct-supervision-and-oversight/digital-operational-resilience-act</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p><strong>IBM Databand</strong>: IBM Databand is a continuous data observability platform that automatically collects metadata to detect anomalies, triage alerts, and remediate data quality issues in pipelines and warehouses. (fonte: <a href="https://www.ibm.com/new/product-blog/ibm-databand-self-learning-for-anomaly-detection">https://www.ibm.com/new/product-blog/ibm-databand-self-learning-for-anomaly-detection</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>Linux Foundation Europe</strong>: Linux Foundation Europe is a neutral hub launched in 2022 to develop, manage, and scale open technology projects, fostering open source collaboration and digital sovereignty across Europe. (fonte: <a href="https://linuxfoundation.eu/">https://linuxfoundation.eu/</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p>Il CTO di SparkFabrik, Paolo Mainardi, è Advisory Member della Linux Foundation Europe e contribuisce all&rsquo;iniziativa #FixTheCRA, nata per conciliare i requisiti di sicurezza del Cyber Resilience Act con la sostenibilità dell&rsquo;ecosistema open source. (fonte: <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Cyber Resilience Act (CRA)</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p>La Linux Foundation Europe ha lanciato l&rsquo;iniziativa #FixTheCRA articolata in cinque fronti: proposta di emendamenti tramite Open Forum Europe, divulgazione delle criticità ai partecipanti LFE, lettera aperta firmata da una coalizione di fondazioni open source, tavole rotonde con la Comunità Europea (tra cui panel a KubeCon Europe e all&rsquo;Open Source Summit Europe di settembre 2023) e creazione di sedi di collaborazione permanenti tra fondazioni. (fonte: <a href="/it/blog/cra-e-open-source/">Il Cyber Resilience Act e le Preoccupazioni per l&rsquo;Open Source</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/vulnerability-management-continuo-con-l-ai-per-i-requisiti-cra/featured.webp" type="image/jpeg"/><category>Security</category><category>AI</category></item><item><title>PHP non è morto: cosa ci ha lasciato il PHPDay 2026</title><link>https://www.sparkfabrik.com/it/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/</link><pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/</guid><description>Analizziamo le novità emerse dal PHPDay 2026, focalizzandoci sulla roadmap della versione 8.5 e sulla gestione delle estensioni native. Scopri come il processo di rilascio pubblico e il supporto al protocollo QUIC stiano trasformando l'ecosistema.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Al PHPDay 2026 il solito necrologio di PHP è stato smentito sul palco: non da una feature ad effetto, ma da come il linguaggio decide cosa rompere del proprio passato, dalla RFC pubblica per PHP 8.5 fino al keynote di Gina sulle breaking changes come investimento. Nel mezzo, tre framework agentici in competizione, real-time spinto fino a QUIC e quel 77% del web che ancora gira su PHP.
  </div>
</div>
<p><em>Alla fine di ogni edizione del PHPDay c&rsquo;è un rituale che si ripete: qualcuno, da qualche parte, sta scrivendo l&rsquo;ennesimo necrologio del linguaggio. E ogni volta torniamo a casa con la stessa convinzione, nemmeno questa volta PHP è morto. Non è una battuta consolatoria. È quello che si è visto sul palco dell&rsquo;edizione 2026: un processo di rilascio governato con disciplina, framework agentici in piena competizione, real-time spinto fino a QUIC, e una community che decide consapevolmente quando rompere il proprio passato.</em></p>
<p>La narrazione del declino di PHP rispetto a Python e Node.js si trascina da anni. È comoda, perché si appoggia ai ranking di popolarità, e fragile, perché confonde la moda con la maturità. La vitalità di un linguaggio non si misura su quante nuove leve lo scelgono per il primo progetto, ma sulla qualità del processo con cui evolve e sulla solidità degli strumenti che lo circondano.</p>
<p>Il <strong>PHPDay 2026</strong><sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup> è stato esattamente questo: una fotografia di un ecosistema adulto. Attraversiamo i talk che lo raccontano meglio, partendo dalla domanda più scomoda di tutte: come decide di evolvere un linguaggio vivo?</p>
<h2 id="un-linguaggio-che-evolve-è-un-linguaggio-che-decide-come-rompere-il-proprio-passato">Un linguaggio che evolve è un linguaggio che decide come rompere il proprio passato</h2>
<p>La prima prova di maturità non è una feature. È un processo.</p>
<p><img src="/images/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/inline-0.webp" alt="Il Ciclo di Evoluzione di PHP"></p>
<p>In <a href="https://www.phpday.it/talk/shipping-php-8-5/">&ldquo;Shipping PHP 8.5&rdquo;</a>, Volker, release manager di <strong>PHP 8.5</strong><sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>, ha fatto una cosa rara per un talk tecnico: ha parlato meno delle novità del linguaggio e più del <em>come</em> si decide cosa entra in una release e come la si &ldquo;spedisce&rdquo;. La nuova estensione nativa per la gestione degli URI conforme a RFC 3986<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup>, per esempio, non nasce da una scelta individuale ma da un <strong>percorso pubblico di proposta, discussione e voto</strong>. Capire questo meccanismo conta più di memorizzare la singola funzione: dice che PHP non viene &ldquo;gestito&rdquo; da un vendor, ma deliberato da una comunità.</p>
<p>Quel meccanismo è diventato palpabile nel <a href="https://www.phpday.it/talk/panel-future-of-php/">&ldquo;Panel: the future of PHP&rdquo;</a>, dove Volker, Gary, Gina, Derick e Sara hanno discusso proposte ancora aperte: i <a href="https://wiki.php.net/rfc/bound_erased_generic_types">generics con type erasure</a>, le <a href="https://wiki.php.net/rfc/scope-functions">scope functions</a> e il <a href="https://wiki.php.net/rfc/pattern-matching">pattern matching</a>. Si può essere d&rsquo;accordo o meno con ogni singola RFC, ma il messaggio del panel era inequivocabile: <strong>PHP evolve grazie alla sua community</strong>, e l&rsquo;invito a iscriversi alla mailing list e contribuire non era retorica, era una richiesta operativa.</p>
<p>Il <strong>keynote di chiusura</strong> di Gina, <a href="https://www.phpday.it/talk/progress-lies-within-backwards-compatibility-breaks/">&ldquo;Progress lies within Backwards Compatibility breaks&rdquo;</a>, ha messo a fuoco la verità che spesso preferiamo ignorare: <strong>rompere la backwards compatibility</strong> è il prezzo necessario e inevitabile del progresso. Gina ha usato analogie con altri settori, il trasporto ferroviario, l&rsquo;elettricità, che a volte ricostruiscono intere infrastrutture per semplificare le integrazioni e ridurre i costi di manutenzione nel lungo periodo. Trattare le breaking changes come incidenti significa condannarsi al debito tecnico; trattarle come investimenti significa progettare per durare.</p>
<p>Chi gestisce PHP in produzione conosce bene questa dinamica. Quando Drupal 10<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup> è uscito il 14 dicembre 2022 adottando Symfony 6<sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup> e alzando il requisito minimo a PHP 8.1<sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup>, l&rsquo;intero ecosistema ha dovuto adeguarsi. È un caso reale di come l&rsquo;evoluzione del linguaggio si propaghi sui grandi CMS, un tema che approfondiamo parlando della <a href="/it/blog/drupal-cms-la-nuova-era-del-content-management-per-il-business/">nuova era del content management con Drupal CMS</a>. E proprio qui sta la <strong>differenza tra subire una breaking change e governarla</strong>: strumenti come Rector per il refactoring automatico, PHPStan e Psalm per l&rsquo;analisi statica permettono di individuare il codice deprecato <em>prima</em> della migrazione, trasformando un salto traumatico in un percorso pianificato.</p>
<p>Un linguaggio che si riprogetta non lo fa nel vuoto. Lo fa per stare sui fronti più caldi del software contemporaneo.</p>
<h2 id="php-sulle-nuove-frontiere-ai-agentica-e-comunicazione-real-time">PHP sulle nuove frontiere: AI agentica e comunicazione real-time</h2>
<p>L&rsquo;ecosistema PHP si muove rapidamente sul terreno dei <strong>framework agentici</strong>. Un framework agentico, per chi non lavora con l&rsquo;AI quotidianamente, è l&rsquo;infrastruttura che permette a un Large Language Model di non limitarsi a rispondere, ma di compiere azioni: invocare strumenti, consultare fonti, orchestrare passaggi multipli verso un obiettivo.</p>
<p><img src="/images/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/inline-1.webp" alt="inline-1.webp"></p>
<p>Nel talk <a href="https://www.phpday.it/talk/the-php-ai-battleground-choosing-your-agentic-framework/">&ldquo;The PHP AI Battleground: Choosing Your Agentic Framework&rdquo;</a>, il nostro Luca Lusso, lead developer di SparkFabrik, ha confrontato tre framework PHP promettenti per i workflow agentici: <strong>Laravel AI</strong>, <strong>Symfony AI</strong> e <strong>Neuron AI</strong>. Ognuno ha pro e contro, e nessuno è la risposta universale. Laravel AI si integra naturalmente con chi vive già nell&rsquo;ecosistema Laravel; Symfony AI porta il rigore architetturale di Symfony nel dominio degli agenti; Neuron AI nasce più snello e focalizzato. La scelta dipende dallo stack già in uso e dai requisiti del workflow. (Approfondiamo il framework Neuron AI nel nostro <strong>webinar dedicato</strong> &ldquo;<a href="/it/eventi/sparkfabrik-connect-neuron-ai/">Costruire agenti AI in PHP con Neuron AI</a>&rdquo;)</p>
<p>C&rsquo;è chi legge questa pluralità come frammentazione. Noi la leggiamo all&rsquo;opposto: tre framework concorrenti sono il segnale di un ecosistema in fermento, che sta scegliendo la propria direzione invece di subirla. Il punto critico arriva nella fase successiva: portare un agente in produzione significa governare un sistema probabilistico, e questo richiede pratiche di osservabilità dedicate, <a href="/it/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/">come quelle che descriviamo parlando di AgentOps</a>, dal monitoraggio del consumo di token al rilevamento delle allucinazioni.</p>
<p>La stessa vitalità si è vista sul real-time. In <a href="https://www.phpday.it/talk/phps-real-time-toolkit-all-the-ways-to-notify-clients/">&ldquo;PHP&rsquo;s Real-time Toolkit: All the Ways to Notify Clients&rdquo;</a>, Grzegorz ha ripercorso tutte le strade per spingere dati dal server al client: dal vecchio polling fino ai pattern moderni come <strong>WebSocket</strong> e <strong>Server-Sent Events (SSE)</strong>, indicando come futuro il <strong>WebTransport</strong> basato su QUIC<sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup> su HTTP/3. Nel suo intervento ha citato Mercure, presentato come soluzione basata sul meccanismo dei Server-Sent Events, e due alternative più strutturate:</p>
<ul>
<li>
<p><strong>Centrifugo</strong>: una piattaforma che supporta molti protocolli, scala bene e gestisce fallback automatici, al prezzo di dover far girare un server separato.</p>
</li>
<li>
<p><strong>Nchan</strong>: un modulo Nginx concettualmente simile a Centrifugo, ma decisamente più scalabile.</p>
</li>
</ul>
<p>Anche qui, la varietà non è dispersione. È un ecosistema che offre lo strumento giusto per ogni vincolo di scala e infrastruttura.</p>
<p>L&rsquo;innovazione senza solidità resta fragile. La vera maturità di PHP nel 2026 si vede nei dettagli ingegneristici meno appariscenti.</p>
<h2 id="la-maturità-sta-nei-dettagli-dati-serializzazione-e-resilienza">La maturità sta nei dettagli: dati, serializzazione e resilienza</h2>
<p>Ciò che rende un linguaggio adatto alla produzione non sono le feature di facciata. È la <strong>capacità di gestire dati a volume, performance ed errori</strong> con disciplina. Il PHPDay 2026 ha dedicato a questi temi alcuni dei talk più densi, proprio quelli che non finiscono mai sui titoli.</p>
<p>Si parte dal dato grezzo. In <a href="https://www.phpday.it/talk/data-processing-in-php/">&ldquo;Data Processing in PHP&rdquo;</a>, Norbert ha mostrato come <strong>estrarre e processare grandi volumi di dati in modo efficiente ed economico</strong>, partendo dalle funzioni native di PHP per gestire un semplice file CSV fino a processi <strong>ETL</strong> completi costruiti con flow-php, lo strumento che ha sviluppato. Il messaggio: PHP regge carichi di dati seri, se sai come strutturare il flusso.</p>
<p>Poi c&rsquo;è il problema della velocità. Michelle, in <a href="https://www.phpday.it/talk/advanced-serializing-in-php-speed-it-up/">&ldquo;Advanced Serializing in PHP: Speed it up!&rdquo;</a>, ha confrontato <strong>diverse tecniche di serializzazione</strong> partendo da un dato controintuitivo: il <strong>Symfony Serializer</strong> è il più potente ma anche il più lento, perché usa la reflection per accedere allo stato degli oggetti a runtime. La soluzione è spostare la complessità al code time, generando codice PHP veloce, prima con <a href="https://github.com/liip/serializer">liip/serializer</a> e oggi con il suo successore <a href="https://github.com/rebuy-oss/serializer">rebuy-oss/serializer</a>. Il team di Michelle è andato oltre, costruendo un <strong>convertitore da PHP a Go</strong> per eseguire la fase di serializzazione in Go e spremere ulteriore velocità. È il tipo di ingegneria che si fa solo quando un linguaggio è già in produzione su sistemi che contano.</p>
<p>Infine, la <strong>resilienza</strong>. In <a href="https://www.phpday.it/talk/mastering-failures-building-resilient-php-symfony-apps-with-domain-driven-exceptions/">&ldquo;Mastering Failures: Building Resilient PHP/Symfony Apps with Domain-Driven Exceptions&rdquo;</a>, Stephane ha insegnato i pattern corretti per le eccezioni di dominio in architetture <strong>Domain-Driven Design</strong>: non lanciare eccezioni generiche, non fare il parsing dei messaggi di errore per capire cosa è successo, definire un&rsquo;eccezione specifica per ogni problema reale del dominio. Il suo consiglio più tagliente:</p>
<blockquote>
<p>Non lanciare NotFoundHttpException dentro un dominio, perché lo stesso codice potrebbe girare anche in un&rsquo;applicazione CLI.</p>
</blockquote>
<p>È un dettaglio che separa un progetto giocattolo da un sistema enterprise, lo stesso rigore di disaccoppiamento che ritroviamo <a href="/it/blog/guides/microservizi-cosa-sono-e-perche-usarli/">nelle scelte tra monolite e microservizi</a>. Questi sono i temi su cui si misura se una community è adulta. E PHP, qui, lo è.</p>
<h2 id="ma-php-non-è-in-declino-rispetto-a-python-e-node-il-fattore-che-le-classifiche-ignorano">Ma PHP non è in declino rispetto a Python e Node? Il fattore che le classifiche ignorano</h2>
<p>Affrontiamo l&rsquo;obiezione più forte senza scappare. È vero: la percezione pubblica vede PHP in declino. I nuovi sviluppatori gravitano verso JavaScript e Python, l&rsquo;AI e la data science hanno reso Python lo stack di default per intere categorie di progetti, e i ranking di popolarità raccontano una parabola discendente. Ignorarlo sarebbe disonesto.</p>
<p><img src="/images/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/inline-2.webp" alt="PHP nell&amp;rsquo;Ecosistema Web Moderno"></p>
<p>Eppure le classifiche misurano la moda, non la maturità. <strong>I numeri raccontano un&rsquo;altra storia</strong>: PHP resta il linguaggio server-side di <a href="https://citrusbug.com/blog/php-usage-statistics/">circa il 77% dei siti web</a> con un backend rilevabile, e da solo <strong>WordPress</strong><sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup> <a href="https://wordpress.com/blog/2025/04/17/wordpress-market-share/">alimenta oltre il 43% del web</a>. Aggiungendo <strong>Magento</strong> nell&rsquo;e-commerce, Symfony e Laravel nell&rsquo;enterprise, Drupal nei portali complessi, la presunta fine assume contorni piuttosto vivaci.</p>
<p>Il punto vero non sono nemmeno questi numeri. Sono i fondamentali.</p>
<p>In <a href="https://www.phpday.it/talk/packets-protocols-and-php-networking-fundamentals-for-developers/">&ldquo;Packets, Protocols and PHP: Networking Fundamentals for Developers&rdquo;</a>, Jessica ha guidato un tour dei layer di rete, dall&rsquo;Application al Physical del modello OSI, con la verità che ogni sysadmin conosce: &ldquo;it&rsquo;s always DNS (or BGP, or more often, both)&rdquo;. I fondamentali di rete non passano di moda e prescindono dal linguaggio. Chi li padroneggia è un ingegnere migliore, qualunque stack scelga.</p>
<p>La solidità di un ecosistema si legge nel suo tooling. Derick, creatore di <strong>Xdebug</strong>, in <a href="https://www.phpday.it/talk/better-debugging-with-xdebug/">&ldquo;Better Debugging With Xdebug&rdquo;</a> ha mostrato dal vivo le novità di <strong>Xdebug 3.5</strong><sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup>: Native Path Mapping, out of band signalling, automatic line discovery e altro, <a href="https://xdebug.org/announcements/2025-12-04">come dettagliato nell&rsquo;annuncio ufficiale</a>. Un tool di debug così curato è la prova di una community che investe sulla qualità, non solo sulle feature. È lo stesso impegno che <a href="/it/servizi/drupal/drupal-certified-partner/">come Drupal Certified Partner Gold portiamo nel mantenimento di WebProfiler</a>, il modulo di debug per Drupal con oltre 1.000 installazioni attive.</p>
<p>Il giudizio fa la differenza. Gary, in <a href="https://www.phpday.it/talk/it-depends/">&ldquo;It Depends&rdquo;</a>, ha condotto una sessione interattiva sulle decisioni critiche che ogni sviluppatore affronta ogni giorno: monolite o microservizi, codice scritto a mano o generato dall&rsquo;AI, framework opinionated o non opinionated. La conclusione, onesta e disarmante, è il titolo stesso: alla fine, <em>it depends</em>. La maturità non è un dogma, è giudizio contestuale.</p>
<p>Infine, le persone. Carolina, psicologa, ha tenuto <a href="https://www.phpday.it/talk/communication-for-devs-explaining-complex-ideas-simply/">&ldquo;Communication for devs: explaining complex ideas simply&rdquo;</a>, un keynote interattivo in cui abbiamo provato a migliorare la nostra capacità di spiegare: raccontare una storia al vicino di posto, usare un&rsquo;analogia, inquadrare le idee dalla prospettiva di chi ascolta. Il segreto più importante, ha detto, è respirare.</p>
<p>Le classifiche misurano la popolarità. <strong>Un linguaggio adulto si misura sui fondamentali, sul tooling e sulle persone.</strong> Ed è esattamente su questi assi che PHP, nel 2026, è solidissimo.</p>
<h2 id="cosa-resta-del-phpday-2026">Cosa resta del PHPDay 2026</h2>
<p>&ldquo;PHP non è morto&rdquo; non è una rassicurazione difensiva. È la constatazione di un fatto: un linguaggio capace di rompere consapevolmente il proprio passato per progredire, come ha argomentato Gina, di competere sui framework agentici e sul real-time, e al tempo stesso di coltivare con disciplina i propri fondamentali, è un linguaggio profondamente vivo.</p>
<p>Il vero rischio non è la fine di PHP. È che la community smetta di partecipare. L&rsquo;invito emerso dal panel, iscriversi alla mailing list, discutere le RFC, contribuire, non era un dettaglio cerimoniale: è il motore stesso che tiene il linguaggio in vita.</p>
<p>Dalla nostra esperienza su codebase PHP enterprise in produzione, questa lettura è la stessa che vediamo confermata ogni giorno sul campo. La domanda giusta, uscendo dal PHPDay 2026, non è &ldquo;PHP è morto?&rdquo;. È: abbiamo la maturità tecnica e umana per usarlo come merita?</p>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><strong>PHPDay 2026</strong> - PHPDay 2026 is the 23rd edition of the annual international PHP conference organized by GrUSP, taking place in Verona, Italy, and online from May 14-15, 2026. (fonte: <a href="https://www.phpday.it/">https://www.phpday.it/</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>PHP 8.5</strong> - PHP 8.5 is a minor release of the PHP programming language, released in November 2025. It introduces features like the pipe operator, a built-in URI extension, and new array functions. (fonte: <a href="https://www.php.net/releases/8.5/en.php">https://www.php.net/releases/8.5/en.php</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>RFC 3986</strong> - IETF RFC 3986 (STD 66) is the Internet Standard defining the generic syntax for Uniform Resource Identifiers (URIs). It is a core reference for PHP 8.5&rsquo;s new native URI extension. (fonte: <a href="https://www.rfc-editor.org/info/std66">https://www.rfc-editor.org/info/std66</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>Drupal 10</strong> - Drupal 10 is a major release of the open-source content management system, launched in December 2022. It features updated dependencies like Symfony 6.2 and introduces the Olivero and Claro themes. (fonte: <a href="https://www.drupal.org/project/drupal/releases/10.0.0">https://www.drupal.org/project/drupal/releases/10.0.0</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p><strong>Symfony 6</strong> - Symfony 6 is a major release of the open-source PHP web application framework, launched in November 2021. It requires PHP 8.0 or higher, introducing native PHP types and improved performance. (fonte: <a href="https://symfony.com/blog/symfony-6-0-0-released">https://symfony.com/blog/symfony-6-0-0-released</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p>Drupal 10, rilasciato il 14 dicembre 2022, adotta Symfony 6 e alza il requisito minimo di PHP alla versione 8.1, abbandonando Symfony 4 su cui era basato Drupal 9. (fonte: <a href="/it/blog/drupal-cms-la-nuova-era-del-content-management-per-il-business/">Drupal CMS: la nuova era del content management per il business</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p><strong>QUIC</strong> - QUIC is a general-purpose, UDP-based, multiplexed, and secure transport layer network protocol standardized by the IETF in RFC 9000. (fonte: <a href="https://datatracker.ietf.org/doc/rfc9000/">https://datatracker.ietf.org/doc/rfc9000/</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>WordPress</strong> - WordPress is a free, open-source web content management system (CMS) written in PHP. Originally created for blogging, it is now widely used to build websites, forums, and online stores. (fonte: <a href="https://wordpress.org/">https://wordpress.org/</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p><strong>Xdebug 3.5</strong> - Xdebug 3.5 is a debugging and profiling extension for PHP that introduces support for PHP 8.5, Native Path Mapping, and Windows Named Pipes control sockets. (fonte: <a href="https://xdebug.org/announcements/2025-12-04">https://xdebug.org/announcements/2025-12-04</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/php-non-e-morto-cosa-ci-ha-lasciato-il-phpday-2026/featured.webp" type="image/jpeg"/><category>Open Source</category><category>AI</category></item><item><title>Non abbiamo cambiato i nostri processi, li abbiamo certificati ISO e SBTi</title><link>https://www.sparkfabrik.com/it/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/</link><pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/</guid><description>La conformità normativa trasforma la fiducia soggettiva in dati verificabili tramite enti terzi accreditati. Scopri come le validazioni ISO e SBTi garantiscono la sicurezza dei dati nel cloud e la sostenibilità ambientale.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    SparkFabrik trasforma l&rsquo;impegno aziendale in asset verificabili attraverso le certificazioni ISO 27001, 27017 e 27018 per la sicurezza cloud e la validazione scientifica SBTi (ID 40017722) per la sostenibilità. L&rsquo;adozione di standard internazionali come WCAG 2.2 e diciassette anni di contributi open source pubblici garantiscono una trasparenza radicale. Questo approccio metodologico permette ai partner di sostituire la semplice fiducia con prove ispezionabili, assicurando conformità normativa e solidità tecnica nei processi digitali.
  </div>
</div>
<p><em>Un fornitore che afferma di essere &ldquo;sicuro&rdquo; e uno che esibisce un certificato accreditato con un numero pubblico controllabile sembrano dire la stessa cosa. Non è così. Il primo ti chiede di fidarti, il secondo ti permette di verificare. In fase di due diligence, è l&rsquo;unica distinzione che protegge davvero chi sceglie.</em></p>
<p>Per questo è utile chiarire subito un punto: in tema di <strong>certificazioni e conformità normativa</strong>, i quattro pilastri di cui parliamo, sicurezza, sostenibilità, open source e accessibilità, non sono iniziative nate ieri. Sono processi che portiamo avanti da anni e che oggi hanno una prova esterna al posto di una dichiarazione interna. Le <strong>certificazioni ISO SparkFabrik</strong> e le validazioni scientifiche rendono questo impegno ispezionabile. Tutte le prove sono raccolte nella <a href="/it/impegno/">pagina che riunisce questi quattro impegni</a>, pensata proprio perché chiunque possa controllare invece di credere sulla parola.</p>
<p>Sono quattro lenti diverse puntate sulla stessa idea. La prima, dove la verifica è più codificata, è la sicurezza.</p>
<h2 id="perché-le-certificazioni-iso-sparkfabrik-sono-fondamentali-per-la-sicurezza">Perché le certificazioni ISO SparkFabrik sono fondamentali per la sicurezza?</h2>
<p>Le certificazioni ISO SparkFabrik (27001:2022, 27017:2015, 27018:2025) garantiscono che la sicurezza delle informazioni e dei dati nel cloud sia gestita tramite processi documentati e verificati da enti terzi. Valide dal 2026 al 2029 (certificato ITA-10325, rilasciate da Scandinavian Certification, accreditata Norwegian Accreditation), assicurano gestione del rischio, continuità operativa e supporto strutturato alla conformità GDPR.</p>
<p><img src="/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/inline-0.webp" alt="L&amp;rsquo;ecosistema delle 3 Certificazioni ISO"></p>
<p>Una certificazione ISO non certifica un prodotto, ma un <strong>sistema di gestione</strong>. È una distinzione che cambia tutto, e che molti comunicati aziendali confondono volentieri.</p>
<p>Quando un ente accreditato rilascia una <strong>ISO/IEC 27001:2022</strong>, non sta dicendo che un singolo software è sicuro in un dato momento. Sta attestando che esiste un processo documentato e ripetibile per gestire la sicurezza delle informazioni: come si identificano i rischi, come si reagisce agli incidenti, come si garantisce continuità. La sicurezza, in altre parole, non è un comportamento occasionale ma un metodo verificato.</p>
<p>SparkFabrik ha conseguito tre certificazioni complementari, che insieme coprono i piani su cui un cliente espone i propri dati quando affida un progetto a un partner esterno:</p>
<ul>
<li>
<p><strong>ISO/IEC 27001:2022</strong>, per la sicurezza delle informazioni;</p>
</li>
<li>
<p><strong>ISO/IEC 27017:2015</strong>, per la sicurezza specifica degli ambienti cloud;</p>
</li>
<li>
<p><strong>ISO/IEC 27018:2025</strong>, per la protezione dei dati personali nel cloud.</p>
</li>
</ul>
<p>Per chi valuta un fornitore, questo si traduce in tre garanzie concrete: gestione del rischio documentata, continuità del servizio anche in caso di incidente e un supporto strutturato alla conformità GDPR, il regolamento europeo che impone alle organizzazioni precisi obblighi sul trattamento dei dati personali. Un sistema di gestione certificato non rende automatica la conformità, ma fornisce l&rsquo;impalcatura su cui costruirla.</p>
<p>Un dettaglio cruciale, spesso trascurato, riguarda l&rsquo;<strong>accreditamento</strong>. Le nostre certificazioni sono state rilasciate da un organismo accreditato, con un certificato identificato da un codice univoco e una validità temporale precisa. Quei riferimenti non sono decorazione.</p>
<blockquote>
<p>Una dichiarazione sul sito non si può controllare. Un numero di certificato rilasciato da un ente accreditato sì.</p>
</blockquote>
<p>Chiunque, un security officer in fase di valutazione o un responsabile procurement, può risalire all&rsquo;ente accreditante e verificare che la certificazione sia reale e attiva. Questa è la sostanza: non l&rsquo;aver scritto &ldquo;siamo sicuri&rdquo;, ma l&rsquo;aver reso quell&rsquo;affermazione controllabile da un terzo indipendente. Il significato tecnico e metodologico di affidarsi a un partner con <a href="/it/sicurezza/">sistemi di gestione certificati ISO</a> sta tutto in questa possibilità di ispezione.</p>
<p>La sicurezza si verifica con un audit periodico. Ma esiste un terreno dove la verifica è ancora più stringente, perché i numeri non finiscono in un report riservato: finiscono su un registro pubblico, validati con metodo scientifico.</p>
<h2 id="come-si-riconosce-un-impegno-di-sostenibilità-aziendale-reale">Come si riconosce un impegno di sostenibilità aziendale reale?</h2>
<p>Un impegno reale si riconosce dalla validazione scientifica indipendente e dalla presenza su registri pubblici. I target di riduzione emissioni di SparkFabrik sono validati dalla Science Based Targets initiative (SBTi ID 40017722), classificati 1.5°C-aligned, con anno base 2024 e target 2030. Questo rende l&rsquo;impegno misurabile e verificabile.</p>
<p><img src="/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/inline-1.webp" alt="La piramide della trasparenza SBTi"></p>
<p>Sulla sostenibilità il greenwashing è la regola, non l&rsquo;eccezione. &ldquo;Carbon neutral&rdquo;, &ldquo;green&rdquo;, &ldquo;a impatto zero&rdquo; sono affermazioni che non costano nulla pronunciare e che quasi nessuno è in grado di smentire, perché manca il termine di paragone.</p>
<p>La differenza tra un impegno reale e uno dichiarato si riduce a un solo elemento: la <strong>validazione da parte di un ente scientifico indipendente</strong> e la presenza su un registro pubblico consultabile. Per valutare la <strong>sostenibilità di un&rsquo;azienda software</strong> in modo credibile, non esistono scorciatoie alternative a questa.</p>
<p>I target di riduzione delle emissioni di SparkFabrik sono validati dalla <strong>Science Based Targets</strong> initiative attraverso il percorso semplificato dedicato alle PMI, e sono classificati come 1.5°C-aligned, cioè coerenti con l&rsquo;obiettivo dell&rsquo;Accordo di Parigi di contenere il riscaldamento globale entro 1,5°C. L&rsquo;anno base è il 2024, l&rsquo;anno target il 2030, e l&rsquo;identificativo pubblico è <strong>SBTi ID 40017722</strong>.</p>
<p>I target, nel wording ufficiale, sono questi: <strong>Scope 1 emissioni a zero fino al 2030; Scope 2 riduzione assoluta del 42% entro il 2030 dall&rsquo;anno base 2024; Scope 3 misurare e ridurre.</strong></p>
<p>C&rsquo;è un dato che, più di ogni dichiarazione, racconta cosa significhi misurare sul serio. Il <strong>97% delle nostre emissioni totali ricade nello Scope 3</strong>, la categoria più difficile da controllare perché comprende le attività indirette. Le voci principali sono:</p>
<ul>
<li>
<p>pendolarismo e lavoro remoto (38%);</p>
</li>
<li>
<p>trasferte (22%);</p>
</li>
<li>
<p>acquisti IT (20%);</p>
</li>
<li>
<p>beni strumentali (19%).</p>
</li>
</ul>
<p>Dichiarare quel 97% è scomodo. Significa ammettere pubblicamente che la parte più consistente del proprio impatto sfugge al controllo diretto. È esattamente il contrario del greenwashing, che tende a esibire i numeri facili e a nascondere quelli difficili.</p>
<blockquote>
<p>Sottoporsi a una metodologia scientifica con anno base, anno target e un ID pubblico significa accettare di essere misurati. E di poter fallire pubblicamente.</p>
</blockquote>
<p>È questo che dà valore al numero. Chiunque può controllare l&rsquo;ID 40017722 sul <a href="https://sciencebasedtargets.org/companies-taking-action">registro ufficiale delle aziende che hanno preso un impegno climatico validato</a> e confrontare i target con i progressi. Lo stesso vale per il quadro completo del percorso, documentato sulla <a href="/it/sostenibilita/">pagina dedicata alla nostra strategia di riduzione</a>. Un numero che può essere smentito da un terzo è più affidabile di uno slogan che nessuno può contestare.</p>
<p>A questo punto un lettore scettico ha tutto il diritto di obiettare. Certificazioni e validazioni non sono comunque, alla fine, solo &ldquo;bollini&rdquo; da esibire nelle gare d&rsquo;appalto? È un&rsquo;obiezione seria, e merita una risposta seria.</p>
<h2 id="le-certificazioni-sono-solo-bollini-di-marketing">Le certificazioni sono solo bollini di marketing?</h2>
<p>No, se supportate da verifiche continue e contributi ispezionabili. Un audit ISO fallito comporta la revoca del certificato, dimostrando che i processi devono essere mantenuti. Inoltre, diciassette anni di contributi open source pubblici (dal 2008) offrono una trasparenza radicale e non falsificabile che nessun bollino di marketing può replicare.</p>
<p><img src="/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/inline-2.webp" alt="Modello di verifica: Top-Down vs Bottom-Up"></p>
<p>Prendiamola nella sua versione più forte, senza addolcirla. Molte aziende collezionano certificazioni come trofei di marketing. Le ottengono una volta, mettono il logo in homepage, e nel frattempo i processi reali restano identici a prima. Il certificato diventa decorazione, non garanzia. L&rsquo;audit annuale si trasforma in un esercizio formale da superare con il minimo sforzo.</p>
<p>Questa critica è legittima. Una certificazione ottenuta e poi disattesa è effettivamente un bollino, e fingere il contrario sarebbe disonesto. Il mantenimento della certificazione richiede audit periodici rigorosi: se durante queste verifiche emergono non-conformità gravi e i processi non vengono rispettati, l&rsquo;ente accreditato <strong>revoca il certificato</strong>. Non è un traguardo acquisito per sempre, ma un esame continuo.</p>
<p>Tuttavia, serve una prova di serietà ulteriore che non si possa ottenere una tantum, che non si possa comprare e che non si possa falsificare nel tempo. Quella prova esiste, ed è il contributo pubblico verificabile. <strong>Il codice open source è la forma più trasparente di affidabilità</strong>, perché ogni commit è datato, pubblico e tracciabile da chiunque, per sempre. Non c&rsquo;è modo di simularlo retroattivamente.</p>
<p>SparkFabrik realizza contributi pubblici <strong>open source dal 2008</strong>, seguendo un principio preciso: costruirlo, non limitarsi a usarlo. È una differenza sostanziale rispetto a chi adotta software libero solo per risparmiare sulle licenze. Questa scelta si riflette in credenziali tecniche concrete: siamo <strong>Drupal Certified Partner Gold</strong>, <strong>Kubernetes Certified Service Provider</strong> e membri di <strong>CNCF</strong>, <strong>Linux Foundation Europe</strong> e <strong>OpenSSF</strong>, le fondazioni che governano gli standard cloud native e la sicurezza del software open source. I moduli che pubblichiamo sono ispezionabili da chiunque sul <a href="https://www.drupal.org/sparkfabrik">profilo ufficiale SparkFabrik su drupal.org</a>.</p>
<p>C&rsquo;è di più, e tocca direttamente la sicurezza di cui parlavamo all&rsquo;inizio. La partecipazione a OpenSSF e la mappatura dei rischi delle dipendenze software, al centro delle <a href="/it/blog/best-practices-per-la-supply-chain-security-del-software/">best practice per la sicurezza della filiera che abbiamo documentato</a>, rispondono alla stessa logica di trasparenza verificabile richiesta da normative come il Cyber Resilience Act, che dal 2027 imporrà requisiti di sicurezza stringenti e documentati per tutto il software immesso sul mercato europeo.</p>
<p>Ed ecco il cuore della tesi. Una certificazione ISO e diciassette anni di commit pubblici dimostrano la stessa cosa da due direzioni opposte:</p>
<ul>
<li>
<p>la certificazione è una <strong>verifica top-down</strong>, in cui un ente terzo controlla i tuoi processi;</p>
</li>
<li>
<p>l&rsquo;open source è una <strong>verifica bottom-up</strong>, in cui chiunque può ispezionare il tuo lavoro, riga per riga.</p>
</li>
</ul>
<p>Insieme rendono l&rsquo;obiezione &ldquo;è solo un bollino&rdquo; insostenibile. Perché un bollino non lo si mantiene pubblico per diciassette anni. La verifica completa di questo approccio è raccolta nella <a href="/it/open-source/">pagina che documenta il nostro lavoro nel software libero</a>.</p>
<p>Resta un pilastro che mette alla prova questa filosofia nel punto esatto in cui le aziende barano di più: l&rsquo;accessibilità, troppo spesso aggiunta alla fine.</p>
<h2 id="cosa-significa-trattare-laccessibilità-come-requisito-di-progetto">Cosa significa trattare l&rsquo;accessibilità come requisito di progetto?</h2>
<p>Significa integrare l&rsquo;accessibilità fin dal primo giorno di design e sviluppo, rispettando gli standard WCAG 2.2 AA ed EN 301 549. Questo approccio metodologico garantisce una conformità reale all&rsquo;European Accessibility Act (in vigore da giugno 2025), evitando soluzioni posticce e superficiali applicate a ridosso del lancio.</p>
<p><img src="/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/inline-3.webp" alt="Shift Left dell&amp;rsquo;Accessibilità"></p>
<p>Immagina un sito reso &ldquo;accessibile&rdquo; la settimana prima del lancio, con uno script aggiunto sopra il sito che promette di sistemare tutto automaticamente. È l&rsquo;equivalente digitale dell&rsquo;azienda che colleziona bollini: una toppa applicata sopra un lavoro pensato senza alcuna attenzione a chi naviga con uno screen reader o senza usare il mouse.</p>
<p>L&rsquo;accessibilità è il <strong>banco di prova definitivo</strong> della tesi, perché è il pilastro dove la distanza tra &ldquo;dichiarato&rdquo; e &ldquo;fatto&rdquo; è più visibile a occhio nudo. Una pagina costruita male non diventa accessibile applicando uno strato esterno: cambia solo l&rsquo;apparenza per gli strumenti automatici di scansione, non l&rsquo;esperienza reale delle persone.</p>
<p>In SparkFabrik trattiamo l&rsquo;accessibilità come un <strong>requisito di progetto iniziale</strong>, non come un&rsquo;aggiunta finale. La progettazione è conforme allo standard <strong>WCAG 2.2 AA</strong>, il riferimento internazionale per le linee guida sui contenuti web, e allo standard europeo <strong>EN 301 549</strong>, in linea con quanto impone l&rsquo;<strong>European Accessibility Act</strong>.</p>
<p>Vale la pena spiegare cosa significhino questi acronimi per chi non li maneggia ogni giorno. L&rsquo;European Accessibility Act è la direttiva europea che, a partire da giugno 2025, obbliga un&rsquo;ampia gamma di prodotti e servizi digitali, dall&rsquo;e-commerce ai servizi bancari, a essere accessibili alle persone con disabilità. EN 301 549 è lo standard tecnico che traduce quell&rsquo;obbligo in requisiti verificabili, e a sua volta si appoggia alle WCAG. Non sono raccomandazioni: sono criteri rispetto ai quali un servizio può essere giudicato conforme o non conforme.</p>
<p>Progettare secondo questi standard fin dall&rsquo;inizio è l&rsquo;equivalente dei commit pubblici: un metodo, non una pezza. Significa che la struttura semantica, i contrasti cromatici, la navigazione da tastiera e la gestione del focus sono decisioni di design prese al primo giorno, non correzioni rincorse all&rsquo;ultimo. Il contesto normativo che rende questo approccio non più rinviabile è ricostruito nell&rsquo;<a href="/it/risorse/hot-topics/accessibilita/">analisi delle scadenze dell&rsquo;European Accessibility Act</a>.</p>
<p>Così si chiude il cerchio. I quattro pilastri sono quattro modi della stessa scelta: rendere il lavoro verificabile invece che semplicemente dichiarato. Un audit ISO controlla i processi. Un registro SBTi controlla le emissioni. Un repository pubblico controlla il codice. Uno standard di accessibilità controlla l&rsquo;interfaccia. In ogni caso, qualcuno di esterno può verificare ciò che noi affermiamo.</p>
<h2 id="il-filo-che-unisce-audit-emissioni-codice-e-interfacce">Il filo che unisce audit, emissioni, codice e interfacce</h2>
<p>La verificabilità di terza parte non è burocrazia. È il modo in cui la fiducia smette di essere una questione di parola data e diventa misurabile.</p>
<p><img src="/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/inline-4.webp" alt="La Mappa della Verificabilità"></p>
<p>Per chi seleziona un partner tecnologico, il criterio pratico è semplice e si può ribaltare su qualunque fornitore. Chiedi il numero del certificato. Chiedi l&rsquo;ID sul registro pubblico. Chiedi il link ai repository. Se la risposta è una pagina di marketing invece di un riferimento controllabile, la differenza tra chi dichiara e chi prova è già emersa, prima ancora di firmare un contratto.</p>
<p>L&rsquo;asticella di ciò che un cliente può legittimamente pretendere si sta alzando. È un bene per tutto il settore, perché restringe lo spazio in cui basta affermare per essere creduti. Questo movimento si inserisce in una visione metodologica più ampia, <a href="/it/sicurezza/">la stessa che ci porta a sostenere le nostre certificazioni ISO 27001, 27017 e 27018 con prove verificabili anziché dichiarazioni</a>.</p>
<p>Il senso del nostro lavoro sui quattro pilastri è esattamente questo: trasformare la cura quotidiana in qualcosa che un cliente possa controllare senza doverci credere sulla parola. Tutte le prove sono raccolte e consultabili nella <a href="/it/impegno/">pagina che riunisce i nostri impegni</a>.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/non-abbiamo-cambiato-i-nostri-processi-li-abbiamo-certificati-iso-e-sbti/featured.webp" type="image/jpeg"/><category>Digital Transformation</category><category>SparkFabrik</category></item><item><title>SBOM e Cyber Resilience Act: mappare i rischi delle dipendenze</title><link>https://www.sparkfabrik.com/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/</link><pubDate>Tue, 09 Jun 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/</guid><description>La conformità al Cyber Resilience Act richiede una visibilità totale sulla supply chain per evitare sanzioni e blocchi commerciali. Implementare una sbom strutturata permette di mappare le vulnerabilità delle dipendenze e garantire la marcatura CE. Ottimizza la governance del codice.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Il Cyber Resilience Act impone alle aziende europee la piena responsabilità legale sulla sicurezza del software, rendendo la Software Bill of Materials un requisito obbligatorio per la conformità. Attraverso l&rsquo;adozione di standard come CycloneDX e SPDX, le organizzazioni possono mappare le dipendenze transitive e automatizzare la gestione delle vulnerabilità. Questo approccio riduce il tempo medio di risoluzione fino all'80 percento, trasformando la sicurezza della supply chain da un onere normativo a un vantaggio competitivo strategico.
  </div>
</div>
<p>L&rsquo;entrata in vigore del <strong>Cyber Resilience Act</strong><sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup> (CRA) impone nuove responsabilità per i C-level e i decisori tecnici europei: la sicurezza del software cessa di essere una semplice best practice ingegneristica per trasformarsi in un rigido requisito legale per l&rsquo;accesso al mercato. Il legislatore ha tracciato una linea netta, stabilendo che l&rsquo;opacità all&rsquo;interno della supply chain non rappresenta più un rischio di business accettabile. Chi immette prodotti digitali nel mercato unico è ora direttamente responsabile delle vulnerabilità presenti nel codice, incluse quelle derivanti da librerie di terze parti.</p>
<p>Di fronte a queste direttive, la <strong>Software Bill of Materials</strong> (SBOM) emerge come lo strumento operativo fondamentale e obbligatorio per ottenere la marcatura CE. Senza una mappatura esatta di ciò che compone il software, dimostrare la conformità è impossibile. Questo articolo esplora le metodologie per mappare le dipendenze in modo esaustivo, quantificare il debito tecnico accumulato nei repository e preparare l&rsquo;infrastruttura aziendale ai nuovi standard di conformità. Il passaggio da un approccio reattivo a una governance strutturata richiede l&rsquo;integrazione nativa della sicurezza nei processi di sviluppo e distribuzione del software<sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup>. Questa evoluzione garantisce una visibilità totale sulle fondamenta del proprio prodotto, permettendo di rilasciare aggiornamenti sicuri senza subire blocchi normativi.</p>
<h2 id="perché-il-cyber-resilience-act-rende-la-sbom-un-vincolo-di-business">Perché il Cyber Resilience Act rende la SBOM un vincolo di business?</h2>
<p>La normativa europea trasferisce la <strong>responsabilità legale</strong> delle vulnerabilità direttamente su chi distribuisce il prodotto. Senza un inventario aggiornato delle dipendenze, mantenere la marcatura CE diventa impossibile. Questa mancanza si traduce nel blocco immediato delle vendite e nell&rsquo;esposizione a sanzioni calcolate sul fatturato globale dell&rsquo;azienda.</p>
<p><img src="/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/inline-0.webp" alt="Dalla Sicurezza Reattiva alla Security-by-Design"></p>
<p>La transizione imposta dalla nuova normativa europea consiste nell&rsquo;abbandono del tradizionale patching reattivo in favore di un approccio strutturale basato sulla <strong>Security-by-design</strong><sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup>. Fino a pochi anni fa, l&rsquo;integrazione di componenti open source o di terze parti avveniva con controlli minimi, delegando implicitamente la sicurezza ai maintainer esterni. Oggi, il CRA stabilisce che l&rsquo;onere della prova ricade sull&rsquo;azienda produttrice.</p>
<p>Quest&rsquo;ultima deve garantire che ogni riga di codice pacchettizzata e distribuita sia tracciabile, sicura e priva di vulnerabilità note. Questo orientamento normativo europeo si allinea a un movimento globale iniziato negli Stati Uniti con l&rsquo;Ordine esecutivo 14028<sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup>, <sup id="fnref:5"><a href="#fn:5" class="footnote-ref" role="doc-noteref">5</a></sup>. Il provvedimento, noto come Executive Order on Improving the Nation&rsquo;s Cybersecurity<sup id="fnref:6"><a href="#fn:6" class="footnote-ref" role="doc-noteref">6</a></sup>, ha imposto l&rsquo;uso delle distinte base del software per chiunque fornisca soluzioni digitali alle agenzie federali.</p>
<p>Un&rsquo;attenta <a href="/it/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/">analisi delle responsabilità legali</a> dimostra che la conformità non è più una delega operativa per i team di sviluppo, ma un mandato fiduciario per il board aziendale. Integrare codice di cui non si conosce l&rsquo;esatta provenienza e composizione equivale a immettere sul mercato un prodotto fisico senza conoscerne i materiali di fabbricazione. Questa responsabilità si inserisce a pieno titolo nelle moderne strategie di risk management e governance ESG, dove la trasparenza digitale è un pilastro fondamentale.</p>
<p>L&rsquo;assenza di una governance rigorosa sulle dipendenze espone l&rsquo;organizzazione a rischi severi. Il primo ostacolo è il blocco della commercializzazione per invalidazione immediata della marcatura CE in tutto lo Spazio Economico Europeo. A questo si aggiungono sanzioni finanziarie dirette, calcolate in percentuale sul fatturato globale dell&rsquo;azienda, in caso di incidenti derivanti da negligenza nella mappatura. Infine, si rischiano danni reputazionali catastrofici e la perdita di fiducia da parte di clienti e investitori, come dimostrato da recenti attacchi alla supply chain di pacchetti ufficiali legati a grandi vendor. Senza una visibilità totale, le aziende colpite non sanno di eseguire codice ostile, replicando su scala ridotta i danni sistemici già osservati durante il caso SolarWinds<sup id="fnref:7"><a href="#fn:7" class="footnote-ref" role="doc-noteref">7</a></sup>.</p>
<h2 id="cosa-significa-sbom-e-come-differisce-da-una-distinta-base-tradizionale">Cosa significa SBOM e come differisce da una distinta base tradizionale?</h2>
<p>Una SBOM è l&rsquo;inventario formale e strutturato di tutti i componenti, librerie e dipendenze utilizzati per costruire un&rsquo;applicazione software. A differenza di una distinta base tradizionale, include versioni specifiche, licenze d&rsquo;uso, relazioni gerarchiche tra i pacchetti e firme crittografiche necessarie per garantire l&rsquo;integrità dell&rsquo;intera catena di fornitura.</p>
<p><img src="/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/inline-1.webp" alt="Anatomia di una SBOM Standardizzata"></p>
<p>Per comprendere il valore di questo strumento, è utile un&rsquo;analogia con l&rsquo;industria manifatturiera. Quando un&rsquo;azienda automobilistica assembla un motore, traccia esattamente l&rsquo;origine, il lotto e le specifiche di ogni singola vite; se un fornitore segnala un difetto metallurgico, la casa madre sa esattamente quali veicoli richiamare. L&rsquo;ingegneria del software, per decenni, ha operato assemblando librerie senza mantenere questo livello di tracciabilità. Nei sistemi PLM (Product Lifecycle Management) tradizionali, il software viene spesso trattato all&rsquo;interno di una EBOM<sup id="fnref:8"><a href="#fn:8" class="footnote-ref" role="doc-noteref">8</a></sup> (Engineering Bill of Materials) o di una MBOM<sup id="fnref:9"><a href="#fn:9" class="footnote-ref" role="doc-noteref">9</a></sup> (Manufacturing Bill of Materials) come un singolo componente scatola nera, un aggregato monolitico privo di dettagli interni.</p>
<p>La distinta base del software rompe questa opacità. Tuttavia, un semplice elenco testuale di pacchetti non è sufficiente per l&rsquo;automazione richiesta dalle moderne normative. Per questo motivo, l&rsquo;industria ha sviluppato standard specifici. <strong>CycloneDX</strong><sup id="fnref:10"><a href="#fn:10" class="footnote-ref" role="doc-noteref">10</a></sup> e <strong>SPDX</strong><sup id="fnref:11"><a href="#fn:11" class="footnote-ref" role="doc-noteref">11</a></sup> sono i formati standardizzati utilizzati per documentare le informazioni sulle componenti software all&rsquo;interno di una SBOM. Questi formati, raccomandati anche dalle linee guida della CISA<sup id="fnref:12"><a href="#fn:12" class="footnote-ref" role="doc-noteref">12</a></sup>, permettono alle macchine di leggere l&rsquo;inventario e incrociarlo automaticamente con i database globali delle minacce, come il National Vulnerability Database<sup id="fnref:13"><a href="#fn:13" class="footnote-ref" role="doc-noteref">13</a></sup>.</p>
<p>Per le organizzazioni enterprise, mantenere la totale visibilità della supply chain tramite un <a href="/it/blog/sbom-cos-e-il-software-bill-of-materials/">inventario strutturato dei componenti</a> rappresenta l&rsquo;unico metodo scalabile per gestire la complessità applicativa.</p>
<p>Le differenze sostanziali tra una distinta generica e una SBOM standardizzata emergono su tre fronti. Sulla profondità di risoluzione, la distinta generica elenca solo le librerie di primo livello, mentre la SBOM standardizzata mappa l&rsquo;intero albero gerarchico. Per la gestione delle licenze, l&rsquo;inventario moderno include automaticamente i metadati legali per prevenire violazioni di copyright derivanti da codice open source restrittivo. Infine, la verifica crittografica integra hash univoci per ogni componente, garantendo che la libreria scansionata sia esattamente quella compilata nell&rsquo;artefatto finale.</p>
<h2 id="come-mappare-le-dipendenze-per-mitigare-il-rischio-della-supply-chain">Come mappare le dipendenze per mitigare il rischio della supply chain?</h2>
<p>Mappare le dipendenze richiede l&rsquo;integrazione di strumenti di analisi composizionale direttamente nelle pipeline di sviluppo, tracciando sia i pacchetti importati direttamente sia le dipendenze transitive. Questo approccio continuo identifica le vulnerabilità prima del rilascio in produzione, trasformando l&rsquo;inventario da documento statico a presidio di sicurezza dinamico e automatizzato.</p>
<p><img src="/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/inline-2.webp" alt="Integrazione SBOM nella Pipeline CI/CD"></p>
<p>Il rischio maggiore per i CTO non risiede nel codice scritto internamente, e spesso nemmeno nelle librerie importate direttamente dagli sviluppatori. Il vero punto cieco è costituito dalle <strong>dipendenze transitive</strong>: il codice scritto da terzi che richiama a sua volta altro codice di terzi, creando una catena profonda e invisibile. Come sottolineato dal nostro CTO Paolo Mainardi, le organizzazioni hanno ormai raggiunto un <a href="https://www.paolomainardi.com/posts/point-of-no-return-on-managing-software-dependencies/">punto di non ritorno</a> nella gestione delle dipendenze software: ignorare la complessità di questo albero significa accettare un debito tecnico incalcolabile. Il rapporto OSSRA 2024 rivela che il 91% dei repository di codice esaminato include componenti arretrati di 10 versioni o più.</p>
<p><img src="/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/inline-3.webp" alt="L&amp;rsquo;Albero delle Dipendenze Transitive"></p>
<p>Come possiamo governare questa complessità? L&rsquo;ingegneria del software moderna si basa sull&rsquo;integrazione continua di librerie terze. Questo approccio componibile è corretto e necessario per accelerare i rilasci, ma espone le applicazioni a una fragilità strutturale se non governato. La debolezza di queste architetture è dimostrata da una serie di attacchi recenti che hanno compromesso ecosistemi considerati sicuri. Nel mondo degli strumenti di sviluppo, la compromissione dell&rsquo;estensione <a href="https://www.aikido.dev/blog/vs-code-extension-github-breach">Nx Console per VS Code</a> ha dimostrato come un token rubato su <a href="https://github.com/advisories/GHSA-rm3r-35x9-jv93">GitHub</a> possa distribuire codice malevolo a milioni di macchine. L&rsquo;ecosistema Python ha subito colpi critici su <a href="https://www.trendmicro.com/en_us/research/26/c/your-ai-stack-just-handed-over-your-root-keys-inside-the-litellm-pypi-breach.html">PyPi</a>, dove pacchetti legati allo stack AI come LiteLLM sono stati manipolati per sottrarre chiavi di root.</p>
<p>Anche le infrastrutture enterprise non sono immuni. <a href="https://access.redhat.com/security/vulnerabilities/RHSB-2026-006">Red Hat</a> ha dovuto gestire vulnerabilità critiche legate ad accessi non autorizzati nelle proprie organizzazioni GitHub, mentre piattaforme cloud native come <a href="https://vercel.com/kb/bulletin/vercel-april-2026-security-incident">Vercel</a> hanno affrontato incidenti di sicurezza che minacciano i deployment frontend. Nell&rsquo;ecosistema PHP, attacchi mirati hanno colpito i pacchetti <a href="https://www.aikido.dev/blog/supply-chain-attack-targets-laravel-lang-packages-with-credential-stealer">Laravel Lang</a> iniettando stealer di credenziali direttamente nelle dipendenze di traduzione. Questi incidenti dimostrano che fidarsi ciecamente del codice importato equivale a lasciare le chiavi dell&rsquo;infrastruttura a sconosciuti.</p>
<p>Dalla nostra esperienza sul campo nei progetti enterprise che seguiamo, abbiamo constatato che la generazione dell&rsquo;inventario non può essere un&rsquo;attività manuale eseguita a fine progetto. Deve diventare un processo nativo all&rsquo;interno delle pipeline di <strong>Continuous Integration (CI)</strong>. Implementare standard industriali come Sigstore<sup id="fnref:14"><a href="#fn:14" class="footnote-ref" role="doc-noteref">14</a></sup> e OpenSSF per validare l&rsquo;<a href="/it/eventi/tomm-supply-chain-security/">integrità degli artefatti OCI</a> garantisce che il codice distribuito corrisponda esattamente a quello scansionato, prevenendo attacchi sui repository dei pacchetti.</p>
<p>L&rsquo;approccio strategico per una mappatura efficace si articola in tre fasi operative:</p>
<ol>
<li>Identificazione diretta e transitiva: scansione automatizzata dei file di manifesto (come package.json o pom.xml) durante la fase di build per risolvere l&rsquo;intero albero delle dipendenze, esponendo i livelli più profondi.</li>
<li>Incrocio con i database delle vulnerabilità: confronto in tempo reale degli hash dei componenti con i feed di intelligence sulle minacce, assegnando uno score di rischio immediato a ogni build.</li>
<li>Validazione continua e blocco selettivo: configurazione di policy as code che interrompono automaticamente la pipeline di CI se viene rilevata l&rsquo;introduzione di una libreria con vulnerabilità critiche o licenze non approvate.</li>
</ol>
<h2 id="quali-metriche-definiscono-il-roi-di-una-gestione-automatizzata">Quali metriche definiscono il ROI di una gestione automatizzata?</h2>
<p>Il ROI di una gestione automatizzata si misura attraverso una riduzione del Mean Time To Remediation (MTTR) fino all'80% durante gli incidenti critici e l&rsquo;abbattimento delle ore dedicate agli audit manuali. L&rsquo;automazione trasforma la compliance da costo operativo a vantaggio competitivo, accelerando il time-to-market dei rilasci software sicuri.</p>
<p>L&rsquo;implementazione di un sistema di tracciamento del software non deve essere valutata esclusivamente come una spesa legata alla conformità normativa. L&rsquo;automazione della generazione e dell&rsquo;analisi delle distinte base riduce significativamente il <strong>carico cognitivo</strong> dei team di sviluppo, un principio cardine della disciplina del Platform Engineering. Quando i developer non devono preoccuparsi di tracciare manualmente le librerie o gestire fogli di calcolo per le licenze, possono concentrarsi sulla scrittura di feature a valore aggiunto. In questo contesto, l&rsquo;efficienza operativa derivante dall&rsquo;adozione di <a href="/it/blog/guides/digital-transformation-tecnologia-driver-di-crescita-aziendale/">pratiche cloud native e DevOps</a> agisce come un motore di crescita diretto per l&rsquo;intera organizzazione.</p>
<p><img src="/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/inline-4.webp" alt="Impatto dell&amp;rsquo;Automazione sulle Metriche di Sicurezza"></p>
<p>L&rsquo;impatto sul business diventa evidente durante le crisi di sicurezza. Quando emerge una vulnerabilità zero-day diffusa, come accaduto con Log4j<sup id="fnref:15"><a href="#fn:15" class="footnote-ref" role="doc-noteref">15</a></sup>, le aziende prive di un inventario automatizzato impiegano settimane per scoprire dove il componente vulnerabile è in esecuzione, accumulando costi di remediation che superano facilmente i 100.000 euro per singolo incidente. Con un sistema automatizzato, l&rsquo;interrogazione richiede pochi secondi. Le previsioni di Gartner indicavano che entro il 2025 il 60%<sup id="fnref:16"><a href="#fn:16" class="footnote-ref" role="doc-noteref">16</a></sup> delle organizzazioni<sup id="fnref:17"><a href="#fn:17" class="footnote-ref" role="doc-noteref">17</a></sup> avrebbe imposto l&rsquo;uso di questi inventari strutturati nei propri processi di acquisto software. Oggi, nel 2026, questa dinamica si è concretizzata: la richiesta di SBOM è diventata uno standard di fatto nei contratti B2B. Inoltre, standard di settore rigorosi come il PCI DSS 4.0<sup id="fnref:18"><a href="#fn:18" class="footnote-ref" role="doc-noteref">18</a></sup> (l&rsquo;evoluzione del framework PCI DSS per la sicurezza dei pagamenti) richiedono esplicitamente inventari dettagliati dei componenti software per mantenere la certificazione.</p>
<p>Le metriche concrete per valutare il ritorno sull&rsquo;investimento includono:</p>
<ul>
<li>Contrazione del <strong>Mean Time To Remediation (MTTR)</strong>: passaggio da settimane di indagine manuale a pochi minuti per l&rsquo;identificazione e la localizzazione dei pacchetti compromessi.</li>
<li>Riduzione delle ore di audit di sicurezza: eliminazione totale delle revisioni manuali del codice per la verifica delle licenze open source e delle dipendenze obsolete.</li>
<li>Accelerazione del time-to-market: pipeline di rilascio più fluide in cui i controlli di sicurezza avvengono in modo asincrono, evitando colli di bottiglia prima del deployment in produzione.</li>
</ul>
<h2 id="i-prossimi-passi-per-la-conformità-continua">I prossimi passi per la conformità continua</h2>
<p>L&rsquo;adeguamento ai requisiti normativi europei rappresenta un percorso di maturità tecnologica che inizia necessariamente dalla visibilità totale sull&rsquo;infrastruttura software. La distinta base dei componenti non è un documento statico da archiviare dopo il rilascio, ma un set di dati dinamico che richiede un&rsquo;orchestrazione continua per riflettere l&rsquo;evoluzione quotidiana del codice e delle minacce globali. Per i C-level, governare questo processo significa proteggere la continuità aziendale e garantire l&rsquo;accesso ininterrotto al mercato.</p>
<p>Le organizzazioni che intendono implementare i framework richiesti dal Cyber Resilience Act e proteggere i propri asset digitali possono richiedere un audit specializzato o esplorare i nostri <a href="/it/servizi/cloud-native-services/supply-chain-security/">servizi di Supply Chain Security</a> per garantire la piena conformità.</p>
<p>Nel prossimo articolo della serie, esamineremo l&rsquo;uso dell&rsquo;intelligenza artificiale per simulare attacchi e automatizzare il reporting delle vulnerabilità entro le 24 ore, come richiesto dalle finestre temporali del CRA.</p>
<h2 id="note-e-fonti">Note e fonti</h2>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><strong>Cyber Resilience Act</strong> - The Cyber Resilience Act is an EU regulation establishing mandatory cybersecurity requirements for hardware and software products with digital elements placed on the European market. (fonte: <a href="https://en.wikipedia.org/wiki/Cyber_Resilience_Act">https://en.wikipedia.org/wiki/Cyber_Resilience_Act</a>)&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><strong>ALM</strong> - Application Lifecycle Management (ALM) is the comprehensive management of a software application from conception and development through deployment, maintenance, and eventual retirement. (fonte: <a href="https://www.ibm.com/think/topics/application-lifecycle-management">https://www.ibm.com/think/topics/application-lifecycle-management</a>)&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><strong>Security-by-design</strong> - An approach to software and hardware development that integrates security practices and controls into every phase of the development lifecycle, rather than adding them as an afterthought. (fonte: <a href="https://interoperable-europe.ec.europa.eu/collection/common-assessment-method-standards-and-specifications-camss/solution/elap/security-design">https://interoperable-europe.ec.europa.eu/collection/common-assessment-method-standards-and-specifications-camss/solution/elap/security-design</a>)&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><strong>Executive Order 14028</strong> - Executive Order 14028, &lsquo;Improving the Nation&rsquo;s Cybersecurity,&rsquo; is a 2021 U.S. directive mandating federal agencies to adopt zero-trust architecture, enhance software supply chain security, and use SBOMs. (fonte: <a href="https://www.paloaltonetworks.com/cyberpedia/executive-order-14028">https://www.paloaltonetworks.com/cyberpedia/executive-order-14028</a>)&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:5">
<p><strong>Ordine esecutivo 14028</strong> - Executive Order 14028 is a US presidential directive signed in May 2021 to improve national cybersecurity, notably mandating Software Bill of Materials (SBOMs) for federal software procurement. (fonte: <a href="https://www.federalregister.gov/documents/2021/05/17/2021-10460/improving-the-nations-cybersecurity">https://www.federalregister.gov/documents/2021/05/17/2021-10460/improving-the-nations-cybersecurity</a>)&#160;<a href="#fnref:5" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:6">
<p><strong>Executive Order on Improving the Nation&rsquo;s Cybersecurity</strong> - Executive Order 14028 is a US presidential directive mandating federal agencies to enhance cybersecurity, notably requiring Software Bills of Materials (SBOMs) for software supply chain security. (fonte: <a href="https://www.federalregister.gov/documents/2021/06/02/2021-11592/software-bill-of-materials-elements-and-considerations">https://www.federalregister.gov/documents/2021/06/02/2021-11592/software-bill-of-materials-elements-and-considerations</a>)&#160;<a href="#fnref:6" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:7">
<p><strong>SolarWinds</strong> - SolarWinds is a software company known for a massive 2020 supply chain attack where its Orion platform was compromised to distribute the SUNBURST backdoor to thousands of organizations. (fonte: <a href="https://attack.mitre.org/campaigns/C0024/">https://attack.mitre.org/campaigns/C0024/</a>)&#160;<a href="#fnref:7" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:8">
<p><strong>EBOM</strong> - An Engineering Bill of Materials (EBOM) is a comprehensive product recipe structured from the design perspective, detailing all components and materials as designed by engineering teams. (fonte: <a href="https://www.ptc.com/en/technologies/plm/bill-of-materials/ebom">https://www.ptc.com/en/technologies/plm/bill-of-materials/ebom</a>)&#160;<a href="#fnref:8" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:9">
<p><strong>MBOM</strong> - A Manufacturing Bill of Materials (MBOM) is a detailed document listing all components, subassemblies, and processes required to build a shippable product. (fonte: <a href="https://www.3ds.com/products/enovia/mbom">https://www.3ds.com/products/enovia/mbom</a>)&#160;<a href="#fnref:9" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:10">
<p><strong>CycloneDX</strong> - OWASP CycloneDX is a full-stack Bill of Materials (BOM) standard designed to provide advanced supply chain capabilities for cyber risk reduction, including SBOMs and VEX. (fonte: <a href="https://owasp.org/www-project-cyclonedx/">https://owasp.org/www-project-cyclonedx/</a>)&#160;<a href="#fnref:10" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:11">
<p><strong>SPDX</strong> - SPDX is an open standard for communicating Software Bill of Materials (SBOM) information, including components, licenses, copyrights, and security references. (fonte: <a href="https://spdx.dev/about/overview/">https://spdx.dev/about/overview/</a>)&#160;<a href="#fnref:11" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:12">
<p><strong>CISA</strong> - The Cybersecurity and Infrastructure Security Agency (CISA) is a US federal agency that provides cybersecurity guidance, standards, and tools to protect critical infrastructure. (fonte: <a href="https://orca.security/glossary/cisa/">https://orca.security/glossary/cisa/</a>)&#160;<a href="#fnref:12" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:13">
<p><strong>National Vulnerability Database</strong> - The U.S. government repository of standards-based vulnerability management data, maintained by NIST and represented using the Security Content Automation Protocol (SCAP). (fonte: <a href="https://www.fortinet.com/resources/cyberglossary/national-vulnerability-database-nvd">https://www.fortinet.com/resources/cyberglossary/national-vulnerability-database-nvd</a>)&#160;<a href="#fnref:13" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:14">
<p><strong>Sigstore</strong> - Sigstore is an open-source project and standard for signing, verifying, and protecting software supply chains using cryptographic signatures and transparency logs. (fonte: <a href="https://openssf.org/community/sigstore/">https://openssf.org/community/sigstore/</a>)&#160;<a href="#fnref:14" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:15">
<p><strong>Log4j</strong> - Apache Log4j is a popular Java logging framework. In 2021, it suffered a critical zero-day vulnerability known as Log4Shell, which is widely used to demonstrate the need for SBOMs. (fonte: <a href="https://logging.apache.org/log4j/2.x/index.html">https://logging.apache.org/log4j/2.x/index.html</a>)&#160;<a href="#fnref:15" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:16">
<p><strong>60%</strong> - The percentage of organizations building or procuring critical infrastructure software that Gartner predicts will mandate and standardize SBOMs by 2025. (fonte: <a href="https://www.contrastsecurity.com/security-influencers/new-gartner-report-details-how-businesses-should-incorporate-sboms-into-the-sdlc">https://www.contrastsecurity.com/security-influencers/new-gartner-report-details-how-businesses-should-incorporate-sboms-into-the-sdlc</a>)&#160;<a href="#fnref:16" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:17">
<p><strong>60% delle organizzazioni</strong> - A Gartner prediction stating that by 2025, 60% of organizations building or procuring critical infrastructure software will mandate and standardize SBOMs. (fonte: <a href="https://www.contrastsecurity.com/security-influencers/new-gartner-report-details-how-businesses-should-incorporate-sboms-into-the-sdlc">https://www.contrastsecurity.com/security-influencers/new-gartner-report-details-how-businesses-should-incorporate-sboms-into-the-sdlc</a>)&#160;<a href="#fnref:17" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:18">
<p><strong>PCI DSS 4.0</strong> - PCI DSS 4.0 is the latest version of the Payment Card Industry Data Security Standard, released in March 2022 to protect cardholder data and address emerging cybersecurity threats. (fonte: <a href="https://drata.com/learn/pci-dss/v4-0-changes">https://drata.com/learn/pci-dss/v4-0-changes</a>)&#160;<a href="#fnref:18" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/sbom-e-cyber-resilience-act-mappare-i-rischi-delle-dipendenze/featured.webp" type="image/jpeg"/><category>Security</category><category>Open Source</category></item><item><title>SparkFabrik è il primo Drupal Certified Partner Gold in Italia</title><link>https://www.sparkfabrik.com/it/blog/sparkfabrik-drupal-certified-partner-gold/</link><pubDate>Thu, 28 May 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/sparkfabrik-drupal-certified-partner-gold/</guid><description>Il raggiungimento di questo traguardo premia quasi due decenni di impegno costante nello sviluppo di codice aperto e nel supporto alla community globale. Analizziamo come la cultura della contribuzione sia diventata il pilastro fondamentale per costruire soluzioni digitali scalabili.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    SparkFabrik è la prima azienda italiana a ottenere il livello Gold nel programma Drupal Certified Partner, un traguardo che certifica quasi venti anni di impegno costante nell&rsquo;ecosistema open source. Attraverso contributi tecnici alla Drupal AI Initiative, la manutenzione di moduli critici e l&rsquo;organizzazione di eventi come il DrupalCamp Italy, l&rsquo;azienda dimostra come la sostenibilità digitale nasca da investimenti finanziari concreti e da una partecipazione attiva che garantisce solidità e innovazione ai propri clienti enterprise.
  </div>
</div>
<blockquote>
<p>📌 <strong>Vedi anche</strong>: la pagina dedicata al nostro status di partner: <a href="/it/servizi/drupal/drupal-certified-partner/">Drupal Certified Partner</a></p>
</blockquote>
<p>SparkFabrik è la prima azienda italiana a ottenere il <strong>livello Gold del programma Drupal Certified Partner</strong>, il riconoscimento con cui la Drupal Association certifica le aziende che contribuiscono all&rsquo;ecosistema con codice, eventi e supporto finanziario diretto.</p>
<p>Non è un titolo onorario: richiede una soglia minima verificata di contribuzioni, apportate dalle persone che lavorano ogni giorno sul progetto, unita a una quota finanziaria annuale. <em>È la prova che il lavoro dedicato all&rsquo;ecosistema aveva già un peso, anche prima che qualcuno lo certificasse.</em></p>
<p>Ci sono decisioni che sulla carta sembrano minuscole, ma che quando vengono rilette a distanza di anni pesano come macigni. Riguardando i profili su Drupal.org di <a href="https://www.drupal.org/u/paolomainardi">Paolo Mainardi</a> e <a href="https://www.drupal.org/u/stefanomainardi">Stefano Mainardi</a>, si nota subito un dettaglio: sono stati aperti <strong>quasi 18 anni fa</strong>. All&rsquo;epoca l&rsquo;open source era pura artigianalità digitale, non c&rsquo;erano le dinamiche enterprise di oggi. Era codice scritto di notte, patch inviate per risolvere un problema che qualcun altro, dall&rsquo;altra parte del globo, avrebbe incontrato il giorno dopo.</p>
<p><em>Ma questa non è la storia di due sole persone.</em> Anche gli altri founder e diversi Sparkers sono attivi sulla piattaforma da quasi vent&rsquo;anni. <strong>Allora unirsi all&rsquo;ecosistema Drupal sembrava una piccola decisione. Da quelle radici è nata un&rsquo;azienda, o meglio, un&rsquo;evoluzione.</strong> Prima ancora di SparkFabrik c&rsquo;erano <a href="/it/blog/una-nuova-casa-digitale/">Twinbit ed Agavee, le società da cui siamo nati dieci anni fa</a>, già allora delle vere e proprie Drupal companies.</p>
<p>Non abbiamo scelto questo CMS per convenienza di mercato: ci siamo formati su Drupal, abbracciando l&rsquo;open source. <strong>Oggi abbiamo ottenuto il Drupal Certified Partner Gold, i primi in Italia.</strong> Ma questo non è un trofeo da mettere in vetrina. È la fotografia esatta di quel percorso iniziato quasi due decenni fa.</p>
<h2 id="oltre-il-badge-sparkfabrik-è-lazienda-che-più-contribuisce-in-italia">Oltre il badge: SparkFabrik è l&rsquo;azienda che più contribuisce in Italia</h2>
<p>Il <a href="https://new.drupal.org/association/become-a-drupal-certified-partner">programma Drupal Certified Partners</a> certifica con un badge <em>le aziende che innovano, avanzano e finanziano l&rsquo;ecosistema del progetto Drupal</em>. Queste contribuzioni sono misurate tramite i cosiddetti <em>Contribution Credits</em>. In tal senso, questi crediti segnano la demarcazione tra chi si limita a consumare il lavoro altrui nell&rsquo;ecosistema e chi se ne fa carico e restituisce valore.</p>
<p><img src="/images/blog/sparkfabrik-diventa-drupal-certified-partner-gold-oltre-il-badge-18-anni-di-contribuzioni/inline-0.webp" alt="L&amp;rsquo;anatomia della certificazione Gold"></p>
<p>Nelle parole del nostro CEO, Stefano Mainardi, per noi <strong>questo non è un badge di marketing</strong>. È il peso finanziario che mettiamo dietro a ciò che facciamo già da <em>quasi due decenni</em> con le nostre mani, il nostro codice e il nostro tempo. I Contribution Day, le interviste su YouTube con chi ha costruito questa community. Tutto quel lavoro persistente e per nulla affascinante che serve a tenere in piedi un progetto condiviso.</p>
<p>Nel tempo siamo cresciuti enormemente. La nostra <a href="/it/blog/guides/guida-completa-cloud-native/">evoluzione verso paradigmi cloud native e architetture moderne</a> ci ha portato ad abbracciare il DevOps e l&rsquo;Intelligenza Artificiale. Ma <a href="/it/open-source/">l&rsquo;open source è rimasto la filosofia di fondo</a>: non solo uno strumento, ma <strong>un modo di lavorare che promuove collaborazione, trasparenza e condivisione della conoscenza</strong>, nei progetti Drupal come in quelli per lo sviluppo e per le architetture cloud native.</p>
<p>Un impegno che portiamo anche nelle <strong>membership</strong>. Siamo membri di <strong>CNCF, Linux Foundation Europe e OpenSSF</strong>, con <a href="https://linuxfoundation.eu/it-it/about/advisory-board#team-bio-paolo-mainardi">Paolo Mainardi (CTO) nell&rsquo;Advisory Board della LFE</a>. Le radici rimangono lì, salde nel codice aperto.</p>
<p>Diventare anche <strong>Drupal Certified Partner</strong> è il modo in cui aggiungiamo il nostro <strong>peso finanziario</strong> al lavoro artigianale di sempre. Perché l&rsquo;open source è gratuito da scaricare, ma tremendamente costoso da mantenere in vita.</p>
<p>C&rsquo;è un altro punto fondamentale. <strong>Le fondazioni come la Drupal Association sono l&rsquo;unico vero terreno neutrale rimasto.</strong> Sono gli unici spazi dove vendor, agenzie e singoli sviluppatori possono incontrarsi alla pari.</p>
<p>Senza una struttura indipendente, qualsiasi progetto open source finirebbe fagocitato dagli interessi commerciali di una singola azienda. La mancanza di una governance neutrale espone i progetti a conflitti tra parti che nulla hanno a che vedere con il software, come insegna il recente <a href="/it/blog/wordpress-vs-wpengine-e-se-la-soluzione-fosse-drupal/">caso WordPress e il disastro con WP Engine</a>.</p>
<p>Sostenere finanziariamente queste fondazioni non è una mossa strategica. <strong>È semplicemente la cosa giusta da fare, punto.</strong></p>
<p>Quando un&rsquo;azienda basa il proprio fatturato su un software libero, ha un <em>debito morale</em> verso chi quel software lo mantiene sicuro e aggiornato. Non basta inviare una patch ogni tanto. Serve costanza. Serve garantire che l&rsquo;infrastruttura che ospita il codice non crolli.</p>
<p>Il <strong>livello Gold</strong> che abbiamo raggiunto certifica proprio questo equilibrio: <strong>una quota finanziaria vitale unita a un volume di Contribution Point reali</strong>, generati dalle persone che lavorano con noi ogni giorno. È la misurazione di un impegno invisibile che diventa tangibile.</p>
<blockquote>
<p>Tra le aziende italiane, crediamo di essere quella che ha investito nella community Drupal con più profondità e costanza. Lo abbiamo sempre fatto in modo sano e trasparente, fedele ai valori dell&rsquo;open source.</p>
<p><a href="https://www.linkedin.com/posts/mainardi_drupal-opensource-sparkfabrik-activity-7458460942977134592-hpwm">Stefano Mainardi, CEO SparkFabrik</a></p>
</blockquote>
<h3 id="il-valore-per-i-clienti">Il valore per i clienti</h3>
<p><strong>Il nostro impegno nell&rsquo;open source è una garanzia di valore per i clienti.</strong> Non è una facciata. Contribuire codice, partecipare ai gruppi di lavoro internazionali, organizzare eventi: tutto questo ci mantiene in <em>osservazione costante</em> su ciò che accade nella tecnologia, nell&rsquo;ecosistema, nel mercato. Non per curiosità, ma perché è così che garantiamo ai clienti soluzioni sempre aggiornate e solide.</p>
<p>Un impegno che si concretizza anche nella <strong>sponsorizzazione</strong> e <strong>partecipazione attiva</strong> a tanti eventi nel territorio italiano, e nella <strong>organizzazione</strong> di appuntamenti come il <a href="/it/eventi/cloud-native-days-italy-2026/">Cloud Native Days Italy</a> e DrupalCamp Italy. Lo facciamo perché crediamo che finanziare gli ecosistemi in cui noi stessi prosperiamo sia una responsabilità concreta, e ci mantiene vicini alle community, alle tecnologie e a ciò che accade prima che diventi mainstream.</p>
<p>Drupal è la piattaforma scelta per <a href="/it/case-studies/">progetti digitali di livello enterprise</a>, come portali istituzionali, intranet aziendali, piattaforme di servizi digitali.</p>
<p>In questi contesti, un partner tecnologico affidabile, in grado di essere l&rsquo;unico punto di riferimento del cliente, è un vantaggio dal valore enorme.</p>
<p><strong>Scegliere il Partner Certificato Drupal con le contribuzioni reali più alte in Italia</strong> significa ridurre il rischio progettuale, avere un interlocutore che conosce Drupal dall&rsquo;interno e garantirsi continuità su archi di vita del progetto che si misurano in anni.</p>
<p>In SparkFabrik crediamo che la migliore tecnologia nasca dall&rsquo;armonia tra competenze tecniche profonde e relazioni umane solide. È un valore saldo nel nostro <a href="/it/il-manifesto/">manifesto</a> e nella nostra <a href="/it/chi-siamo/ai-vision/">visione sull&rsquo;AI</a>.</p>
<p>Non vogliamo essere uno specialista verticale tra dieci fornitori: <strong>siamo il punto di riferimento unico nel percorso digitale di chi ci sceglie</strong>. Diventare DCP è un&rsquo;ulteriore riconferma di qualità per chi ci sceglie.</p>
<h2 id="sedersi-al-tavolo-non-usare-il-software-ma-deciderne-il-futuro">Sedersi al tavolo: non usare il software, ma deciderne il futuro</h2>
<p>Sostenere l&rsquo;infrastruttura neutrale è solo il primo passo. Il vero impatto arriva quando decidi di non subire la direzione tecnologica, ma di contribuire a tracciarla. Significa <em>portare una voce italiana ai tavoli internazionali</em> che contano.</p>
<p>Come membro dell&rsquo;Advisory Board della Linux Foundation Europe, Paolo Mainardi partecipa attivamente alle <strong>discussioni strategiche</strong> su open source, AI e sovranità digitale a livello europeo.</p>
<p>A gennaio 2026, è stato invitato al Drupal Pivot di Ghent per discutere il futuro del progetto direttamente con i leader mondiali delle agenzie, affrontando temi cruciali come la <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/">sovranità digitale e l&rsquo;open source per la PA</a>. È stato un momento di confronto che ha confermato quanto sia vitale per i decision makers la <a href="/it/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/">scelta di Drupal per ecosistemi aziendali complessi</a>. Non siamo andati lì per ascoltare, ma per portare una visione concreta su dove deve andare la tecnologia nei prossimi anni.</p>
<p>Il riconoscimento di questo sforzo è arrivato direttamente dai vertici.</p>
<blockquote>
<p>&ldquo;Thank you Stefano Mainardi and the entire team at SparkFabrik for all you do for the Italian Drupal community and for your support in helping the Drupal Association maintain Drupal&rsquo;s infrastructure and ensure it&rsquo;s freely available worldwide and to the 8,000+ sites in Italy. I too would like to thank Paolo Mainardi for helping discuss Drupal&rsquo;s future with agency leaders at Drupal Pivot, Ghent.&rdquo;</p>
<p><a href="https://www.linkedin.com/posts/mainardi_drupal-opensource-sparkfabrik-activity-7458460942977134592-hpwm">Tim Doyle, CEO Drupal Association</a></p>
</blockquote>
<p>I fatti parlano più delle intenzioni. Nell&rsquo;ultimo anno abbiamo mantenuto una <strong>densità tecnica altissima</strong>. Abbiamo scritto codice per il sistema AI Guardrails della <strong><a href="/it/blog/drupal-ai-contributions-2025/">Drupal AI Initiative</a></strong>, tracciato e visibile sulla <a href="https://www.drupal.org/sparkfabrik">pagina ufficiale SparkFabrik su Drupal.org</a>.</p>
<p>Solo sul tema Drupal, abbiamo prodotto <a href="/it/tags/drupal/">oltre 40 articoli tecnici</a>, un whitepaper strategico dedicato a <a href="/it/landing/guida-drupal/">Drupal come DXP</a>, e condiviso 100+ post sui nostri <a href="https://www.linkedin.com/company/sparkfabrik/posts/">canali social</a>. È un impegno costante per la promozione dell’ecosistema, che si aggiunge alla nostra produzione sugli altri argomenti che ci riguardano da vicino, come AI, cloud native, DevOps e Security.</p>
<p>La nostra presenza internazionale non si è fermata a Ghent. Abbiamo portato talk in 3 sessioni al <a href="https://www.youtube.com/watch?v=w-n-QBXDq24&amp;list=PLpeDXSh4nHjR5zd_mBGhzW4YBwuv5zs3d&amp;index=12">DrupalCon Vienna 2025</a>, al <a href="https://www.youtube.com/watch?v=o-6maSaOjFM&amp;list=PL6C9y4dEueZhHfMk7U6Btqg8Ey6JKmi1L&amp;index=13&amp;pp=iAQB">Drupal Mountain Camp</a> e ai <a href="https://www.youtube.com/watch?v=8lCUgWNOUNc&amp;list=PLza5NTXQjgP8DCaZEEFhp59yNl5IWjcdF&amp;index=9">Drupal Dev Days Leuven</a>, e più di recente siamo stati ai <a href="/it/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/">Drupal Dev Days 2026 ad Atene</a>.</p>
<p>Crediamo enormemente nella condivisione della conoscenza: lo abbiamo dimostrato co-organizzando un <a href="https://www.youtube.com/watch?v=gnuEwL1S9Gc">webinar tecnico con FreelyGive</a>, e lo abbiamo fatto di recente con il webinar <a href="https://www.youtube.com/watch?v=Z81y_gAvBKg&amp;t=809s">&ldquo;Multilingual websites, AI and quality translations in Drupal&rdquo;</a> insieme a Lara Translate. Questa è la differenza tra usare uno strumento e diventarne custodi.</p>
<h2 id="ricostruire-la-community-italiana">Ricostruire la community italiana</h2>
<p>Dall&rsquo;influenza globale passiamo alla <strong>responsabilità locale</strong>. Perché da sempre ci teniamo a supportare la community nazionale. Senza impegno e costanza rischia di scomparire: per questo lavoriamo ogni anno per rafforzarla.</p>
<p><img src="/images/blog/sparkfabrik-diventa-drupal-certified-partner-gold-oltre-il-badge-18-anni-di-contribuzioni/inline-1.webp" alt="Evoluzione del supporto alla Community Italiana"></p>
<p>Tra il 2012 e il 2018 abbiamo co-organizzato i <strong>DrupalDay</strong> insieme a Bmeme. Sono stati sei anni di eventi fisici intensi, completamente autofinanziati, che hanno costruito un tessuto connettivo reale tra i developer italiani.</p>
<p>Poi c&rsquo;è stato un lungo periodo di stasi. Un silenzio che non rendeva giustizia al talento e alla dedizione degli sviluppatori italiani.</p>
<p>Ma non ci siamo mai fermati del tutto. Anche durante questa fase più silenziosa, abbiamo continuato a investire tempo e budget in altre iniziative, ad esempio ospitando il <a href="/it/eventi/drupal-contribution-day-2026/">Drupal Global Contribution Day</a> nella nostra sede nel 2025 e 2026.</p>
<p>Un progetto a cui teniamo particolarmente è il nostro format online <strong>Talks on my Machine</strong>, il nostro modo di condividere conoscenza e best practice con l&rsquo;ecosistema, in modo completamente gratuito. <strong>Due edizioni sono state dedicate proprio a Drupal</strong>: <a href="https://www.youtube.com/watch?v=jjYtRA0uIUY&amp;list=PLSD9hiOyso87bv6Ay3g1ns0mkSo3cgSBH&amp;pp=sAgC">Drupal X Business</a> (2026) e <a href="https://www.youtube.com/watch?v=hygzAGmK__0&amp;list=PLSD9hiOyso86-4F8ZFnRTbRpJ6qn_5U9j&amp;pp=sAgC">Drupal: Driving Digital Experiences</a> (2024). <a href="https://www.youtube.com/watch?v=0Hcz0v10SnY&amp;list=PLSD9hiOyso85HJ9IKTA5z1b8qMtzdL-rO&amp;pp=sAgC">Gen AI X Business</a> (2025) e <a href="https://www.youtube.com/watch?v=Fn6A96KKBMM&amp;list=PLSD9hiOyso87DPMDrFWpl_i83mXAi6Mzk&amp;pp=0gcJCcsEOCosWNinsAgC">Supply Chain Security</a> (2024) hanno esplorato altri temi a noi cari, ed entro la fine dell&rsquo;anno torneremo con una nuova edizione dedicata all&rsquo;AI.</p>
<p>Tuttavia, sapevamo che serviva tornare a guardarsi negli occhi. <strong>Abbiamo lavorato per riportare in vita il ritrovo fisico per eccellenza</strong>: prima con il DrupalCamp Italy 2025 a Roma, <a href="https://www.youtube.com/@DrupalCampItaly/playlists">portando 2 sessioni sul palco</a>, e ora guardando alla <a href="/it/eventi/drupalcamp-italy-2026/">prossima edizione del DrupalCamp Italy a Bologna</a>, fissata per il 22 ottobre. Non lo facciamo per piantare una bandierina o rivendicare primati. <em>Lo facciamo perché crediamo che gli sviluppatori italiani abbiano bisogno di spazi sani, trasparenti e privi di agende personali per crescere insieme.</em></p>
<p>È un lavoro faticoso, ma le risposte ci dicono che siamo sulla strada giusta. Anche chi ha creato tutto questo, <strong>Dries Buytaert</strong>, se ne è accorto, ricordando <a href="https://www.youtube.com/watch?v=w-AseTPxru0">l&rsquo;intervista che abbiamo fatto con lui qualche anno fa</a> <em>(la prima volta che Dries è intervenuto live in un evento italiano)</em>.</p>
<blockquote>
<p>&ldquo;Thank you so much for all your support and contributions! 💙&rdquo;</p>
<p><a href="https://www.linkedin.com/posts/paolomainardi_drupal-drupal-opensource-activity-7458456769082871808-kGgU">Dries Buytaert, Founder &amp; Project Lead, Drupal</a></p>
</blockquote>
<p>Questa è la nostra idea di community. Una presenza costante, che non si tira indietro quando c&rsquo;è da rimboccarsi le maniche. Costruire spazi di aggregazione richiede pazienza. Significa gestire la logistica, la comunicazione, i rapporti con gli speaker, togliendo tempo al lavoro quotidiano.</p>
<p>Ma è un <em>investimento</em> che rifaremmo domani mattina, perché un ecosistema sano restituisce sempre cento volte quello che assorbe in termini di energie.</p>
<p>I fatti, in sintesi:</p>
<table>
<thead>
<tr>
<th>Categoria</th>
<th>Contributo</th>
</tr>
</thead>
<tbody>
<tr>
<td>Codice</td>
<td>Drupal AI Initiative. <a href="/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">AI Guardrails system</a>. Maintainer di moduli tra cui MCP Client, Search API Typesense, Monolog, Webprofiler e altri (<a href="https://www.drupal.org/sparkfabrik">profilo SparkFabrik su Drupal.org</a>)</td>
</tr>
<tr>
<td>Contenuti</td>
<td>40+ articoli tecnici (blog e tech blog), whitepaper Drupal come DXP, 100+ <a href="https://www.linkedin.com/company/sparkfabrik/posts/">post social</a> dedicati a Drupal</td>
</tr>
<tr>
<td>Talk</td>
<td><a href="https://www.youtube.com/watch?v=w-n-QBXDq24&amp;list=PLpeDXSh4nHjR5zd_mBGhzW4YBwuv5zs3d&amp;index=12">DrupalCon Vienna</a> (3 sessioni), <a href="https://www.youtube.com/watch?v=o-6maSaOjFM&amp;list=PL6C9y4dEueZhHfMk7U6Btqg8Ey6JKmi1L&amp;index=13&amp;pp=iAQB">Drupal Mountain Camp</a>, <a href="https://www.youtube.com/watch?v=8lCUgWNOUNc&amp;list=PLza5NTXQjgP8DCaZEEFhp59yNl5IWjcdF&amp;index=9">Drupal Dev Days Leuven</a>, Drupal Dev <a href="https://www.youtube.com/watch?v=CmjY9SE506o&amp;list=PLza5NTXQjgP8W94AsEP-lxwsVnjNsi-XY&amp;index=45">Days Athens 2026</a>, <a href="https://www.youtube.com/@DrupalCampItaly/playlists">DrupalCamp Italy</a> (2 sessioni)</td>
</tr>
<tr>
<td>DrupalCamp Italy</td>
<td>Co-organizzatori DrupalCamp Italy 2025 Roma e <a href="https://www.drupalcampitaly.it/2026">DrupalCamp Italy 2026 Bologna</a></td>
</tr>
<tr>
<td>Contribution Day</td>
<td>Ospitati i Drupal Global Contribution Day 2025 e 2026 in Italia, presso i nostri uffici a Milano</td>
</tr>
<tr>
<td>Webinar</td>
<td><a href="https://www.youtube.com/watch?v=Z81y_gAvBKg">Multilingual websites, AI and quality translations in Drupal</a>, <a href="https://www.youtube.com/watch?v=gnuEwL1S9Gc">AI Agents on Symfony Messenger PoCs</a>, <a href="https://www.youtube.com/watch?v=-kHCGTTFbZE&amp;list=PLSD9hiOyso86V0VdAuw9H3qYBHRhOXVEf&amp;pp=sAgC">Workshop Copilot</a></td>
</tr>
<tr>
<td>Evento online</td>
<td><a href="https://www.youtube.com/watch?v=jjYtRA0uIUY&amp;list=PLSD9hiOyso87bv6Ay3g1ns0mkSo3cgSBH&amp;pp=0gcJCcsEOCosWNinsAgC">Drupal X Business</a> (2026, 4 speaker, 3.5h), <a href="https://www.youtube.com/watch?v=hygzAGmK__0&amp;list=PLSD9hiOyso86-4F8ZFnRTbRpJ6qn_5U9j&amp;pp=sAgC">Drupal: Driving Digital Experiences</a> (2024)</td>
</tr>
</tbody>
</table>
<h2 id="il-lavoro-continua">Il lavoro continua</h2>
<p>Ottenere il <strong>Drupal Certified Partner di livello Gold</strong>, ed essere i primi in Italia a farlo, non rappresenta una linea di traguardo. È piuttosto la validazione di un metodo di lavoro. <strong>L&rsquo;open source richiede cura, tempo e investimenti reali.</strong> Richiede aziende che scelgano di non essere solo spettatrici.</p>
<p>Noi continueremo a fare la nostra parte, fedeli ai valori del codice aperto, lavorando per mantenere gli ecosistemi in cui operiamo neutrali e prosperi. L&rsquo;impegno continua, senza scorciatoie. <strong>Continueremo a costruire, riga di codice dopo riga di codice, la community che abbiamo sempre voluto.</strong></p>
<p>Il prossimo passo lo faremo insieme alla community, faccia a faccia. Ci vediamo il 22 ottobre a Bologna per il <a href="https://drupalcampitaly.it/">DrupalCamp Italy</a>: i biglietti sono disponibili e le Call for Papers e Call for Sponsors sono aperte.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/sparkfabrik-diventa-drupal-certified-partner-gold-oltre-il-badge-18-anni-di-contribuzioni/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/sparkfabrik-diventa-drupal-certified-partner-gold-oltre-il-badge-18-anni-di-contribuzioni/featured.webp" type="image/jpeg"/><category>Drupal</category><category>Open Source</category><category>SparkFabrik</category></item><item><title>AgentOps: governare e monitorare gli agenti AI in produzione</title><link>https://www.sparkfabrik.com/it/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/</link><pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/</guid><description>I sistemi basati su modelli probabilistici richiedono un cambio di paradigma rispetto al monitoraggio deterministico tradizionale. Implementa strategie di osservabilità per rilevare allucinazioni, loop decisionali e sprechi di token. Proteggi i flussi critici con AgentOps.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    L&rsquo;AgentOps definisce la disciplina ingegneristica necessaria per governare, monitorare e rendere sicuri gli agenti AI autonomi in produzione. Attraverso l&rsquo;osservabilità del ragionamento e l&rsquo;integrazione di policy as code, questo framework permette ai team di gestire l&rsquo;imprevedibilità stocastica dei modelli generativi. Adottando queste pratiche, le aziende possono trasformare le proprie piattaforme interne in ecosistemi intelligenti, riducendo il carico cognitivo degli sviluppatori e garantendo che l&rsquo;automazione decisionale operi entro perimetri di sicurezza rigorosi e controllati.
  </div>
</div>
<p>L&rsquo;integrazione di sistemi autonomi all&rsquo;interno delle architetture aziendali impone una revisione profonda delle pratiche di ingegneria del software. L&rsquo;AgentOps è la nuova disciplina che governa il ciclo di vita degli agenti AI autonomi, un prerequisito per governance, sicurezza ed osservabilità, specialmente per flussi critici in contesti enterprise.</p>
<p>Fino a poco tempo fa, il monitoraggio delle applicazioni si basava su un presupposto fondamentale: il software tradizionale è deterministico. A parità di input e di stato iniziale, un microservizio restituisce sempre lo stesso output.</p>
<p>L&rsquo;adozione dei Large Language Models ha infranto questa certezza, introducendo <strong>componenti intrinsecamente probabilistici</strong> all&rsquo;interno dei flussi di lavoro critici.</p>
<p>Questo articolo si rivolge a DevOps engineer, tech lead e platform engineer che si trovano ad affrontare una sfida operativa inedita. Non si tratta più di verificare semplicemente se un servizio risponde alle richieste di rete, ma di valutare se le decisioni prese da un&rsquo;entità autonoma siano corrette, sicure e allineate agli obiettivi di business. Quando un agente AI fallisce, raramente genera un errore di sistema evidente; più spesso produce un&rsquo;allucinazione semantica, entra in un loop di ragionamento infinito o esegue chiamate API non previste.</p>
<p>I tradizionali sistemi di monitoraggio, focalizzati su metriche infrastrutturali come l&rsquo;utilizzo della CPU, il consumo di memoria RAM o la latenza di rete, risultano del tutto inefficaci di fronte a queste anomalie comportamentali. Un pod Kubernetes può apparire perfettamente sano sulle dashboard operative, mentre al suo interno un agente sta consumando migliaia di token in un ciclo decisionale errato.</p>
<p>L&rsquo;<strong>AgentOps</strong> nasce esattamente per risolvere questo vuoto di visibilità e controllo. Non si tratta di un semplice insieme di nuovi strumenti software, ma dell&rsquo;evoluzione necessaria per portare l&rsquo;intelligenza artificiale autonoma a un livello enterprise-ready.</p>
<p>Abbracciare questa disciplina significa <strong>estendere il rigore ingegneristico, tipico degli ambienti Cloud Native, alla gestione del ciclo di vita dei modelli generativi</strong>, garantendo che la loro autonomia si traduca in un vantaggio competitivo reale e non in un rischio operativo incontrollabile.</p>
<h2 id="cosa-definisce-lagentops-rispetto-alle-tradizionali-discipline-operative">Cosa definisce l&rsquo;AgentOps rispetto alle tradizionali discipline operative?</h2>
<p>L&rsquo;AgentOps è la disciplina ingegneristica dedicata alla gestione, al monitoraggio e alla governance del ciclo di vita degli agenti AI autonomi in produzione. A differenza delle operazioni IT tradizionali, si concentra sull&rsquo;osservabilità e la governance dei processi decisionali stocastici, garantendo che i sistemi multi-agente operino in modo sicuro e prevedibile.</p>
<p><img src="/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/inline-0.webp" alt="Evoluzione delle discipline operative"></p>
<p>Definire il perimetro esatto di questa materia richiede di tracciare i confini rispetto alle metodologie preesistenti, seppur vi siano ovviamente legami profondi. Come evidenziato in <a href="https://arxiv.org/html/2508.02121v1">recenti studi accademici</a>, il passaggio epocale consiste nel transitare dalla gestione di macchine che eseguono istruzioni deterministiche alla supervisione di entità decisionali stocastiche. Un cambiamento non solo tecnico, ma anche mentale e di approccio.</p>
<p>L&rsquo;AgentOps non deve essere confuso con l&rsquo;AIOps, che utilizza algoritmi di machine learning per ottimizzare le operazioni IT classiche prevedendo guasti o analizzando log. Allo stesso modo, si distingue nettamente dall&rsquo;LLMOps, che si limita all&rsquo;addestramento, al fine-tuning e al deployment dei modelli base. Il focus dell&rsquo;AgentOps è il comportamento dell&rsquo;agente nel suo complesso: l&rsquo;uso degli strumenti, la gestione della memoria, la pianificazione delle azioni e l&rsquo;interazione con l&rsquo;ambiente circostante.</p>
<p>Questa transizione comporta una profonda <strong>evoluzione del ruolo del DevOps engineer</strong>. I professionisti dell&rsquo;infrastruttura devono ora acquisire competenze per gestire l&rsquo;imprevedibilità semantica. Non basta più garantire l&rsquo;uptime del cluster; diventa essenziale configurare sistemi capaci di intercettare derive comportamentali prima che si traducano in azioni distruttive.</p>
<p>Se l&rsquo;obiettivo iniziale era capire cos&rsquo;è il DevOps per automatizzare il rilascio del codice, oggi la sfida è governare l&rsquo;intelligenza artificiale. Per esplorare le origini di questo cambiamento metodologico, ti invitiamo ad <a href="/it/blog/guides/devops-cosa-e-come-introdurre/">approfondire l&rsquo;approccio DevOps e la sua evoluzione nello sviluppo applicativo</a>.</p>
<h3 id="la-natura-stocastica-degli-agenti-ai">La natura stocastica degli agenti AI</h3>
<p>Il cuore del problema operativo risiede nella natura probabilistica dei modelli generativi. Le sfide di questo nuovo paradigma si dividono tipicamente tra <strong>anomalie intra-agente e anomalie inter-agente</strong> all&rsquo;interno dei sistemi multi-agente. A livello intra-agente, i fallimenti assumono forme subdole: un agente può perdere il contesto operativo durante una conversazione prolungata, oppure soffrire di un&rsquo;allucinazione di memoria all&rsquo;interno di un&rsquo;architettura Retrieval-Augmented Generation (RAG), recuperando documenti irrilevanti e basando su di essi azioni successive.</p>
<p>Nei sistemi multi-agente, la complessità scala rapidamente. Le anomalie inter-agente includono fenomeni come le tempeste di messaggi, dove due o più agenti entrano in un ciclo infinito di richieste e risposte senza mai giungere a una conclusione, consumando budget computazionale in modo silente.</p>
<p>In questi scenari, i log tradizionali sono ciechi. Un loop infinito di ragionamento non genera picchi anomali di CPU o latenze di rete tali da innescare gli allarmi standard. Il sistema infrastrutturale funziona perfettamente, è la logica applicativa autonoma a essere fallata. Per questo motivo, l&rsquo;ingegneria operativa deve spostarsi dal monitoraggio delle risorse fisiche al monitoraggio semantico dei payload e delle catene di pensiero.</p>
<h3 id="quali-sono-le-differenze-tra-agentops-devops-mlops-llmops-e-aiops">Quali sono le differenze tra AgentOps, DevOps, MLOps, LLMOps e AIOps?</h3>
<p>Per orientarsi nel complesso ecosistema delle metodologie operative moderne, è utile mettere a confronto le diverse discipline. Ognuna di esse affronta un livello specifico dello stack tecnologico, contribuendo in modo incrementale alla stabilità e all&rsquo;innovazione aziendale. L&rsquo;AgentOps si posiziona al vertice di questa piramide, orchestrando l&rsquo;automazione decisionale proattiva.</p>
<p>Di seguito, un&rsquo;analisi strutturata delle principali discipline operative e del loro impatto sul business:</p>
<table>
<thead>
<tr>
<th style="text-align:left">Disciplina</th>
<th style="text-align:left">Focus Principale</th>
<th style="text-align:left">Impatto sul Business</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><strong>DevOps</strong></td>
<td style="text-align:left">Automazione CI/CD e collaborazione</td>
<td style="text-align:left">Riduzione del time-to-market, rilasci più frequenti e affidabili</td>
</tr>
<tr>
<td style="text-align:left"><strong>DevSecOps</strong></td>
<td style="text-align:left">Sicurezza integrata (Shift-Left)</td>
<td style="text-align:left">Mitigazione del rischio, compliance, riduzione dei costi di remediation</td>
</tr>
<tr>
<td style="text-align:left"><strong>Platform Engineering</strong></td>
<td style="text-align:left">Standardizzazione tramite IDP</td>
<td style="text-align:left">Riduzione del carico cognitivo, miglioramento della DevEx</td>
</tr>
<tr>
<td style="text-align:left"><strong>MLOps</strong></td>
<td style="text-align:left">Ciclo di vita dei modelli ML</td>
<td style="text-align:left">Rilascio affidabile di modelli predittivi, decisioni data-driven</td>
</tr>
<tr>
<td style="text-align:left"><strong>LLMOps</strong></td>
<td style="text-align:left">Gestione di Large Language Models</td>
<td style="text-align:left">Scalabilità delle applicazioni AI generative, ottimizzazione dei costi di inferenza</td>
</tr>
<tr>
<td style="text-align:left"><strong>AIOps</strong></td>
<td style="text-align:left">AI applicata al monitoraggio IT</td>
<td style="text-align:left">Prevenzione anomalie e alerting intelligente</td>
</tr>
<tr>
<td style="text-align:left"><strong>AgentOps</strong></td>
<td style="text-align:left">Agenti AI autonomi per operations</td>
<td style="text-align:left">Risoluzione proattiva e automazione decisionale</td>
</tr>
</tbody>
</table>
<h2 id="qual-è-il-framework-operativo-per-il-ciclo-di-vita-e-losservabilità-dellagentops">Qual è il framework operativo per il ciclo di vita e l&rsquo;osservabilità dell&rsquo;AgentOps?</h2>
<p>Il framework operativo dell&rsquo;AgentOps struttura il ciclo di vita degli agenti attraverso sviluppo, validazione, deployment e manutenzione. Introduce l&rsquo;osservabilità del ragionamento per tracciare le decisioni e implementa cicli di remediation per gestire anomalie semantiche, garantendo interventi rapidi e mirati sui comportamenti imprevisti in produzione.</p>
<p>Strutturare il ciclo di vita di un agente richiede un approccio metodologico rigoroso. Durante la fase di sviluppo, <strong>la definizione dei prompt e l&rsquo;assegnazione degli strumenti devono essere trattate come codice sorgente</strong>, sottoposte a versionamento e peer review.</p>
<p>La validazione rappresenta un punto di svolta: i test unitari tradizionali non bastano, rendendo necessaria l&rsquo;adozione di pattern come <strong>LLM-as-a-judge</strong>, dove modelli specializzati valutano la qualità, la pertinenza e la sicurezza delle risposte fornite dall&rsquo;agente in ambienti di staging.</p>
<p><img src="/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/inline-1.webp" alt="Il ciclo di vita dell&amp;rsquo;Agente AI"></p>
<p>Anche in assenza di un LLM specializzato, è opportuno l&rsquo;utilizzo di skill dedicate e di modelli differenti per le fasi di valutazione e generazione. Un paio di occhi freschi e imparziali, come nella peer review tra umani, è essenziale. Il modello giudice deve essere tipicamente diverso e preferibilmente dotato di capacità di ragionamento superiori rispetto al modello dell&rsquo;agente per evitare bias di auto-valutazione.</p>
<p>Solo dopo aver superato questi benchmark dinamici, l&rsquo;agente può passare alla fase di deployment e successiva manutenzione adattiva.</p>
<p>Il secondo pilastro del framework è la <strong>reasoning observability</strong>, ovvero l&rsquo;osservabilità del ragionamento. Tracciare l&rsquo;output finale di un agente è insufficiente per eseguire il debugging di un errore complesso. È indispensabile <strong>registrare l&rsquo;intera catena di pensieri</strong>, i log di contesto, l&rsquo;attivazione di guardrails e le specifiche chiamate ai tool esterni.</p>
<p>Questo livello di trasparenza è fondamentale per innescare un ciclo di gestione delle anomalie efficace, che consenta di eseguire una root cause analysis (RCA) accurata e di applicare risoluzioni mirate, come l&rsquo;ottimizzazione del prompt o il rollback dello stato. Per comprendere come questi principi derivino dalla gestione di sistemi complessi, <a href="/it/landing/guida-sre/">scarica la guida gratuita sulla SRE per garantire l&rsquo;affidabilità delle applicazioni</a>.</p>
<h3 id="osservabilità-del-ragionamento-degli-agenti-ai-e-telemetria">Osservabilità del ragionamento degli Agenti AI e telemetria</h3>
<p>Estendere gli stack di osservabilità Cloud Native per supportare l&rsquo;intelligenza artificiale autonoma è una delle sfide tecniche più affascinanti dell&rsquo;AgentOps. Strumenti consolidati come Prometheus, Grafana e Jaeger, originariamente concepiti per il tracciamento dei microservizi, vengono ora configurati per supportare il <strong>tracing distribuito delle decisioni prese dai modelli generativi</strong>. Ogni passo del ragionamento dell&rsquo;agente viene trattato come uno span all&rsquo;interno di una traccia distribuita.</p>
<p>Questo approccio permette agli ingegneri di visualizzare esattamente quale frammento di contesto ha innescato una determinata chiamata API o perché l&rsquo;agente ha deciso di ignorare un&rsquo;istruzione specifica. Tuttavia, l&rsquo;osservabilità del ragionamento introduce <strong>sfide inedite legate al volume dei dati</strong>. Il logging ad alta frequenza dei payload di input e output genera un carico enorme sui sistemi di telemetria.</p>
<p>Parallelamente, emerge la necessità cruciale di <strong>monitorare i costi</strong>. Poiché le API dei fornitori di modelli linguistici fatturano in base al consumo dei token, un agente bloccato in un loop decisionale può esaurire rapidamente il budget assegnato. Le dashboard di Grafana devono quindi essere estese per <strong>correlare le metriche di performance tecnica con le metriche finanziarie</strong> in tempo reale, implementando circuit breaker automatici che interrompano l&rsquo;esecuzione quando le soglie di spesa vengono superate in modo anomalo.</p>
<p>In modo simile, nel caso si utilizzino modelli locali per garantire la massima sicurezza del dato, l&rsquo;observability e il monitoraggio dei costi sono fondamentali e presentano sfide dedicate, richiedendo ad esempio un&rsquo;attenta misurazione dell&rsquo;utilizzo delle GPU e dei tempi di inferenza.</p>
<h3 id="gestione-delle-anomalie-e-remediation">Gestione delle anomalie e remediation</h3>
<p>I flussi di incident response specifici per l&rsquo;intelligenza artificiale differiscono radicalmente da quelli tradizionali. Quando un agente AI manifesta un comportamento anomalo, l&rsquo;obiettivo primario è contenere il raggio d&rsquo;azione per prevenire danni all&rsquo;infrastruttura o ai dati aziendali. Un rischio concreto è il tool poisoning, di cui un vettore d&rsquo;attacco ben conosciuto è l&rsquo;Indirect Prompt Injection. L&rsquo;agente riceve dati manipolati recuperati da una fonte esterna che lo inducono a corrompere l&rsquo;applicazione o eseguire chiamate API distruttive, come la cancellazione di database o la modifica di permessi di rete.</p>
<p>Per gestire queste emergenze, il framework AgentOps deve prevedere <strong>meccanismi di interruzione immediata</strong>. I sistemi di orchestrazione devono poter revocare istantaneamente le credenziali temporanee assegnate all&rsquo;agente o isolarlo a livello di rete, bloccando qualsiasi comunicazione in uscita. La remediation non si limita al contenimento, ma richiede un&rsquo;analisi profonda per evitare il ripetersi dell&rsquo;incidente.</p>
<p>L&rsquo;integrazione di concetti di <strong>versioning e rollback sicuri</strong> diventa essenziale. Ogni aggiornamento del comportamento di un agente deve essere trattato come una release software formale, sia esso una modifica al prompt di sistema, o l&rsquo;aggiunta di un nuovo strumento o una nuova skill (ovvero un set di capacità o funzioni specifiche, come il tool-calling, che l&rsquo;agente può invocare per risolvere sotto-task).</p>
<p>Se un nuovo comportamento si rivela instabile in produzione, i team operativi devono poter eseguire un rollback allo stato precedente in modo deterministico, ripristinando immediatamente l&rsquo;affidabilità del servizio mentre conducono l&rsquo;analisi post-mortem in ambienti isolati.</p>
<h2 id="agentops-nel-platform-engineering-come-evolve-linternal-developer-platform">AgentOps nel platform engineering: come evolve l&rsquo;Internal Developer Platform?</h2>
<p>Nell&rsquo;ambito del Platform Engineering, l&rsquo;AgentOps trasforma le <strong>Internal Developer Platform</strong>, ovvero i portali centralizzati per il self-service degli sviluppatori, in ecosistemi intelligenti. Gli agenti autonomi innalzano la DevEx e riducono il carico cognitivo, orchestrando risorse complesse, abilitando il self-service ed operando all&rsquo;interno di perimetri ben definiti dalle policy aziendali.</p>
<p>I dati di mercato confermano che ci troviamo in una fase di profonda trasformazione architetturale. Il <a href="https://globalitresearch.com/whitepaper/analyst-report-esg-building-competitive-edge-with-platform-engineering-a-strategic-guide/">report di ESG e Google Cloud</a> evidenzia come il 55% delle aziende a livello globale abbia già adottato pratiche di platform engineering, e oltre il 90% preveda di espanderne l&rsquo;uso nei prossimi anni.</p>
<p>Questa adozione massiccia crea il <strong>terreno infrastrutturale perfetto per l&rsquo;AgentOps</strong>. Le piattaforme centralizzate forniscono le API, gli strumenti di orchestrazione e i sistemi di identity management necessari affinché gli agenti AI possano operare su larga scala.</p>
<p>La <strong>Developer Experience (DevExp)</strong> è un parametro fondamentale nel Platform Engineering per misurare l&rsquo;efficacia di un team di ingegneria. Gli agenti AI integrati in una IDP rivoluzionano questa esperienza.</p>
<p>La transizione in atto vede le Internal Developer Platform evolversi da portali statici self-service, dove lo sviluppatore deve compilare moduli complessi, a ecosistemi realmente intelligenti e proattivi. Tuttavia, questa efficienza non può esistere senza una governance ferrea: l&rsquo;automazione deve essere vincolata da policy as code per prevenire configurazioni errate.</p>
<p>Per approfondire l&rsquo;impatto di queste dinamiche sull&rsquo;efficienza dei team, ti consigliamo di leggere <a href="/it/blog/dx-developer-experience-guida/">come migliorare la Developer Experience per ridurre il carico cognitivo dei team</a> e la nostra guida dedicata.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-211658068876"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="211658068876">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLLqCCgrRlESsE1dRnj4etEQzt15kiOm37bwv6v74kPTn0hat1cQbCWNEN%2Bv7e7ikXuG50sVzjy%2BzK2L1rsB4x59%2FvZpZ3xz5%2FA5IAK4%2FTDRTumMEPqYa37zxbqf4dFqiU%2BfITFc0x%2B6%2FRyLeM2GOsOd8rqkyFhY9399WSujkBrDcaLvcOcRYb6KwloqZKcwOZ4lrxQxDRNXSk80H1UJwnL7gw8eYw%3D%3D&webInteractiveContentId=211658068876&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="landing.sparkfabrik.comhubfsguida-developer-experiece-cover" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-211658068876.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h3 id="da-portali-statici-a-ecosistemi-intelligenti">Da portali statici a ecosistemi intelligenti</h3>
<p>L&rsquo;evoluzione delle piattaforme interne è guidata dalla necessità di <strong>ridurre il carico cognitivo sui team di sviluppo</strong>. In un&rsquo;architettura a microservizi moderna, richiedere il provisioning di un nuovo ambiente comporta la configurazione di repository, pipeline CI/CD, cluster Kubernetes, database e policy di rete. Richiedere agli sviluppatori di padroneggiare ogni singolo strumento rallenta drasticamente la consegna del software.</p>
<p><strong>Gli agenti AI risolvono questo collo di bottiglia orchestrando le risorse in autonomia.</strong> Uno sviluppatore può interagire con la piattaforma in linguaggio naturale, richiedendo ad esempio un ambiente di staging ottimizzato per test di carico su un servizio specifico. L&rsquo;agente analizza la richiesta, deduce le dipendenze necessarie, genera i manifesti infrastrutturali e avvia il provisioning dinamico delle risorse, notificando l&rsquo;utente a operazione conclusa.</p>
<p>L&rsquo;abbattimento del carico cognitivo è immediato e quantificabile ed il valore di business generato da questa transizione è duplice. Da un lato, si ottiene un onboarding accelerato: i nuovi assunti possono diventare produttivi in pochi giorni anziché settimane, guidati dall&rsquo;agente attraverso le complessità dell&rsquo;infrastruttura aziendale. Dall&rsquo;altro, si ottimizza il tempo degli sviluppatori senior, che vengono liberati da task operativi ripetitivi per concentrarsi sulla scrittura di logica di business e sull&rsquo;innovazione architetturale.</p>
<h2 id="agentops-e-devsecops-la-sicurezza-come-prerequisito-nellera-degli-agenti-autonomi">AgentOps e DevSecOps: la sicurezza come prerequisito nell&rsquo;era degli agenti autonomi</h2>
<p><strong>L&rsquo;autonomia degli agenti AI genera valore solo se operano all&rsquo;interno di un perimetro di sicurezza definito e automatizzato.</strong> Con l&rsquo;AgentOps, il DevSecOps smette di essere una best practice e diventa un prerequisito infrastrutturale: ogni azione autonoma, dal provisioning di risorse alla modifica di una configurazione, deve essere validata prima di raggiungere la produzione. L&rsquo;approccio Shift-Left, che integra la sicurezza fin dalle prime fasi del ciclo di vita del software, diventa il principio architetturale su cui costruire la fiducia nei sistemi autonomi.</p>
<h3 id="come-validare-le-azioni-degli-agenti-nelle-pipeline-devsecops">Come validare le azioni degli agenti nelle pipeline DevSecOps?</h3>
<p>L&rsquo;implementazione pratica richiede che gli agenti AI operino all&rsquo;interno di una pipeline DevSecOps rigorosa e immodificabile. <strong>Ogni proposta di modifica generata da un agente AI deve essere trattata come una pull request standard</strong>, soggetta all&rsquo;intera catena di controlli automatizzati. Non esistono eccezioni: che l&rsquo;azione sia stata prodotta da un ingegnere o da un agente, il processo di validazione è identico.</p>
<p>Questo significa integrare i giusti strumenti operativi direttamente nel flusso di lavoro dell&rsquo;agente. Ogni modifica infrastrutturale generata dall&rsquo;AI, prima di essere applicata, deve passare attraverso <strong>test di sicurezza statici (SAST)</strong>, che analizzano il codice proposto alla ricerca di vulnerabilità note, e <strong>test dinamici (DAST)</strong> che verificano il comportamento dell&rsquo;applicazione a runtime. Questo avviene direttamente nelle pipeline CI/CD, validando così le azioni proposte dagli agenti prima del deploy.</p>
<p>I <strong>sistemi di container scanning</strong> completano il quadro, confermando che le immagini utilizzate non contengano dipendenze compromesse. Se un agente suggerisce l&rsquo;aggiornamento di una libreria per risolvere un bug prestazionale, lo scanning verifica che la nuova versione non introduca vulnerabilità note. Solo dopo aver superato questi controlli, la modifica può procedere.</p>
<p>Inoltre, in alcuni framework AgentOps avanzati, i segnali prodotti da questi processi, come rifiuti della pipeline, approvazioni, falsi positivi, risultati degli scan ed altre istruzioni specifiche, diventano dei feedback che affinano progressivamente il comportamento dell&rsquo;agente. Un sistema che apprende e migliora la postura di sicurezza con l&rsquo;uso.</p>
<h3 id="policy-as-code-e-guardrail-di-sicurezza">Policy as Code e guardrail di sicurezza</h3>
<p>L&rsquo;autonomia concessa agli agenti all&rsquo;interno della piattaforma richiede la definizione di confini rigidi e invalicabili. La governance di questo processo si fonda sull&rsquo;adozione di <strong>Policy as Code</strong>. In ambito AgentOps, la sicurezza si implementa attraverso due tipologie distinte di controlli: i policy guardrail, che limitano le azioni infrastrutturali concrete, e gli AI guardrail, che filtrano semanticamente gli input e gli output dei modelli linguistici.</p>
<p><img src="/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/inline-2.webp" alt="Architettura dei Guardrail di Sicurezza"></p>
<p>I <strong>policy guardrail</strong> sono vincoli infrastrutturali che limitano le azioni dell&rsquo;agente e ne circoscrivono il raggio d&rsquo;azione effettivo. Utilizzando <strong>standard come Open Policy Agent</strong>, le aziende definiscono regole che impediscono all&rsquo;intelligenza artificiale di eseguire operazioni non conformi o distruttive (come l&rsquo;esposizione di un database su reti pubbliche), indipendentemente dalle istruzioni ricevute o dalle deduzioni del modello.</p>
<p>Un esempio concreto chiarisce l&rsquo;importanza di questi vincoli: immaginiamo un agente incaricato di ottimizzare i costi cloud che identifica un Web Application Firewall (WAF) apparentemente sottoutilizzato e decide autonomamente di spegnerlo per risparmiare risorse. Senza policy infrastrutturali, l&rsquo;azione verrebbe eseguita, esponendo l&rsquo;azienda a rischi critici. I policy guardrail intercettano la chiamata API, la bloccano in millisecondi e restituiscono all&rsquo;agente un errore di conformità.</p>
<p>Un altro concetto distinto ma collegato è quello degli <strong>AI guardrail</strong>. Si tratta di sistemi che <strong>filtrano l&rsquo;input e l&rsquo;output semantico dell&rsquo;agente</strong>, bloccando la generazione di contenuti dannosi o mascherando dati sensibili prima che vengano inviati ai modelli linguistici. Sono anche utilizzati per bloccare tentativi di prompt injection e risposte non in linea con il brand, evitando altrettanto seri danni reputazionali.</p>
<p>Anche questi filtri contribuiscono alla sicurezza delle applicazioni aziendali che integrano funzionalità AI, e richiedono monitoring e logging dettagliato per verificarne l&rsquo;efficacia.</p>
<p>Un esempio pratico è illustrato nel nostro approfondimento sui <a href="/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">Guardrails AI in Drupal</a>: un contributo di SparkFabrik all&rsquo;ecosistema open source che dimostra come configurare filtri di sicurezza avanzati per i dati in entrata e in uscita.</p>
<h2 id="come-si-applica-lagentops-in-contesti-operativi-reali">Come si applica l&rsquo;AgentOps in contesti operativi reali?</h2>
<p>L&rsquo;AgentOps si applica trasversalmente a infrastruttura e software. Le regole di monitoraggio e governance governano sia i Virtual SRE per la gestione proattiva dei cluster Kubernetes, sia gli agenti applicativi che automatizzano la software delivery, il customer care e le operazioni di marketing.</p>
<p>Dimostrare l&rsquo;universalità del framework AgentOps è fondamentale per comprenderne la portata strategica. L&rsquo;errore più comune è relegare questa disciplina esclusivamente al monitoraggio dei chatbot. Al contrario, le <strong>pratiche di osservabilità, la gestione dei fallimenti semantici e l&rsquo;imposizione di guardrail</strong> si applicano con la stessa efficacia sia all&rsquo;infrastruttura di base che al software applicativo di alto livello. <strong>I principi ingegneristici non cambiano al variare del dominio di competenza dell&rsquo;agente.</strong></p>
<p>Per comprendere a fondo le fondamenta su cui operano questi agenti infrastrutturali, consulta la nostra <a href="/it/blog/guides/kubernetes-guida-completa-orchestrazione-container/">guida completa a Kubernetes per l&rsquo;orchestrazione dei container in ambienti complessi</a>.</p>
<h3 id="virtual-sre-per-le-operations-infrastrutturali">Virtual SRE per le operations infrastrutturali</h3>
<p>Un <strong>Virtual SRE</strong> è un agente autonomo progettato per identificare, diagnosticare e risolvere incidenti in produzione senza richiedere un intervento umano continuo. A differenza dei tradizionali copilot passivi, opera come un&rsquo;estensione attiva del team di ingegneria, segnando uno dei traguardi più avanzati dell&rsquo;AgentOps applicato all&rsquo;infrastruttura.</p>
<p>Immaginiamo uno scenario operativo su un cluster Kubernetes: un microservizio inizia a manifestare un memory leak progressivo durante il fine settimana. I sistemi di alerting tradizionali invierebbero notifiche a un operatore reperibile, richiedendo un intervento manuale per analizzare i log, identificare il pod problematico e riavviarlo.</p>
<p>Un Virtual SRE (o SRE agent), dotato degli strumenti adeguati, intercetta l&rsquo;anomalia in tempo reale. L&rsquo;agente correla le metriche di consumo della memoria con i log applicativi recenti, identifica la causa probabile e applica una patch di configurazione temporanea, come l&rsquo;aumento dei limiti di memoria o il riavvio controllato dei pod, notificando il team con un report dettagliato dell&rsquo;incidente già risolto. Questo livello di automazione richiede un&rsquo;osservabilità profonda per garantire che le azioni dell&rsquo;agente non causino disservizi a cascata.</p>
<p>Scenari simili si applicano all&rsquo;ottimizzazione delle pipeline CI/CD. Operando su ambienti cloud complessi, un agente può analizzare i tempi di esecuzione dei test interagendo direttamente con i repository Git. Se rileva che una suite di test end-to-end rallenta sistematicamente i rilasci senza trovare bug significativi, l&rsquo;agente può proporre una riorganizzazione dei job o un parallelismo più efficiente, aprendo una pull request automatizzata per modificare le configurazioni della pipeline.</p>
<p>È cruciale sottolineare che l&rsquo;AgentOps non sostituisce i team operativi, ma li potenzia. <strong>Il Virtual SRE affianca i team umani 24 ore su 24, ma il controllo strategico resta saldamente nelle mani degli ingegneri.</strong> Per abilitare questo livello di collaborazione servono osservabilità profonda, monitoraggio continuo, formazione dedicata e una forte propensione alla sperimentazione.</p>
<p><img src="/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/inline-3.webp" alt="Workflow di un Virtual SRE"></p>
<h3 id="agenti-applicativi-per-software-delivery-e-workflow">Agenti applicativi per software delivery e workflow</h3>
<p>Spostando il focus fuori dall&rsquo;infrastruttura, l&rsquo;AgentOps dimostra il suo valore nella gestione di agenti specializzati in domini applicativi. Nella software delivery, i coding agent non si limitano a suggerire snippet di codice, ma generano intere funzionalità, eseguono revisioni di pull request e scrivono test unitari in autonomia. Il framework AgentOps assicura che il codice generato rispetti gli standard aziendali attraverso l&rsquo;analisi statica automatizzata.</p>
<p>Un ambito in rapida espansione è il <strong>marketing agentico</strong>. In questo contesto, l&rsquo;AgentOps governa sistemi complessi che analizzano le performance di centinaia di creatività pubblicitarie, le ricreano rispettando il tone of voice aziendale e orchestrano batch di A/B test in completa autonomia. Altri agenti specializzati si occupano di generare e ottimizzare landing page dinamiche in base al comportamento degli utenti. Sebbene il dominio sia creativo, la necessità di governance è prettamente ingegneristica.</p>
<p>Ancora, <strong>altri scenari applicativi si hanno nel customer care, nei processi commerciali e nella logistica</strong>, dove gli agenti gestiscono interazioni complesse con i clienti o ottimizzano le rotte di approvvigionamento elaborando enormi moli di dati in tempo reale.</p>
<p>La gestione di questi workflow richiede le medesime garanzie operative dell&rsquo;infrastruttura. La necessità di implementare funzionalità di session replay per analizzare le interazioni passate, la valutazione continua della qualità tramite modelli giudicanti e la limitazione dell&rsquo;autonomia per prevenire danni d&rsquo;immagine o sprechi di budget rimangono identiche. <strong>L&rsquo;AgentOps fornisce la struttura di controllo necessaria affinché l&rsquo;intelligenza artificiale possa operare in modo sicuro in qualsiasi processo di business.</strong></p>
<h2 id="come-strutturare-una-roadmap-di-adozione-dell-agentops">Come strutturare una roadmap di adozione dell&rsquo; AgentOps?</h2>
<p>L&rsquo;adozione dell&rsquo;AgentOps richiede una roadmap pragmatica che parte dal consolidamento delle basi Cloud Native. Attraverso un approccio human-in-the-loop, i team costruiscono fiducia nel sistema validando le decisioni in sola lettura, prima di delegare operazioni a basso rischio all&rsquo;autonomia supervisionata in produzione.</p>
<p>Fornire una guida chiara ai leader tecnologici è essenziale per evitare i fallimenti tipici dei progetti di innovazione non strutturati. Il percorso verso l&rsquo;AgentOps non può prescindere dal <strong>consolidamento delle pratiche di automazione preesistenti</strong>. Implementare agenti intelligenti su infrastrutture gestite manualmente o prive di versionamento non porta all&rsquo;efficienza, ma amplifica il debito tecnico.</p>
<p><img src="/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/inline-4.webp" alt="Scala di Maturità dell&amp;rsquo;Autonomia"></p>
<p>Per esplorare l&rsquo;impatto strategico di questa trasformazione, <a href="/it/landing/agenti-ai-processi-aziendali/">scopri come gli agenti intelligenti trasformano i processi e il business</a>.</p>
<p>L&rsquo;evoluzione verso l&rsquo;autonomia si articola tipicamente attraverso una progressione logica:</p>
<ol>
<li><strong>Assessment e standardizzazione GitOps:</strong> Le aziende devono mappare i propri processi operativi, identificare i colli di bottiglia e assicurarsi che l&rsquo;infrastruttura sia dichiarativa e i deployment completamente automatizzati. Tentare di applicare l&rsquo;AgentOps su processi manuali significa delegare all&rsquo;intelligenza artificiale la gestione del caos. Inoltre, le pipeline DevSecOps diventano i gate obbligatori attraverso cui passano tutte le azioni degli agenti. Senza DevSecOps, dare autonomia a un agente è pericoloso.</li>
<li><strong>Osservabilità AI-Assisted (sola lettura):</strong> Gli agenti vengono introdotti senza alcun permesso di modifica. Il loro compito è analizzare enormi volumi di log, correlare eventi provenienti da sistemi distribuiti e generare reportistica avanzata sugli incidenti. Questo permette ai team di calibrare i sistemi di telemetria e valutare l&rsquo;accuratezza del ragionamento.</li>
<li><strong>Remediation in ambienti non-prod:</strong> Gli agenti ottengono i permessi per applicare modifiche architetturali e risolvere incidenti, ma esclusivamente in ambienti di sviluppo e staging. In questo perimetro controllato, si testano le capacità di auto-correzione e si affinano i policy guardrail.</li>
<li><strong>Automazione human-in-the-loop in produzione:</strong> Gli agenti monitorano i cluster produttivi e propongono piani di risoluzione dettagliati, ma l&rsquo;esecuzione effettiva richiede l&rsquo;approvazione esplicita di un ingegnere senior. Questo garantisce la sicurezza assoluta in scenari reali ad alto stress.</li>
<li><strong>Autonomia supervisionata:</strong> Dopo mesi di validazione, compiti operativi specifici e a basso rischio, come l&rsquo;ottimizzazione dei costi cloud o l&rsquo;auto-scaling predittivo, vengono delegati completamente agli agenti. L&rsquo;enfasi si sposta sulla robustezza dei sistemi di orchestrazione, capaci di isolare l&rsquo;agente al primo segnale di anomalia.</li>
</ol>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-201809539912"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="201809539912">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLLCzn1laxH7z7WnQSHnI5jGlqWsh7UVMpA4bqJthiw688LRi4xpsnFt34EYcA3SCwZhxgXE3YRrjvhptpC2TphRXJCluzyxPmWfJcnbh3VvhmBMK8no0vC5wb1AWZcCv7Irw9FVNURP4fSoiSuI7OJMdT59eC83jH855Wp1uOgI39FMddRtgen08kEwwjBO8ZGoAa1G0y8Fgo73lteAfXHcvN4SBcylDQKDZ8NduCMrs57iFeA%3D&webInteractiveContentId=201809539912&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Gli agenti AI che trasformano&nbsp;i processi aziendali &nbsp; Nuovi sistemi intelligenti, scalabili e sicuri applicabili oggi in azienda. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-201809539912.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h3 id="gestire-lincertezza-dellagentops-come-tecnologia-emergente">Gestire l&rsquo;incertezza dell&rsquo;AgentOps come tecnologia emergente</h3>
<p>Integrare l&rsquo;AgentOps richiede un forte <strong>allineamento delle aspettative</strong> a livello direzionale. I CTO devono promuovere una <strong>cultura organizzativa</strong> caratterizzata da una spiccata <strong>propensione alla sperimentazione</strong> e da una sana <strong>tolleranza verso i fallimenti iniziali</strong>. Le &ldquo;allucinazioni&rdquo; dei modelli linguistici rappresentano un rischio concreto e, trattandosi di tecnologie emergenti, è naturale esplorare varie strategie di mitigazione.</p>
<p>Per gestire in sicurezza queste incertezze, è imperativo progettare sistemi che prevedano <strong>azioni di rollback istantaneo e immutabilità dell&rsquo;infrastruttura</strong>. Se un agente AI applica una configurazione errata, il sistema di orchestrazione deve essere in grado di ripristinare rapidamente lo stato precedente. La resilienza è un valore sempre più centrale nelle architetture moderne e diventa il prerequisito per poter sperimentare in sicurezza con l&rsquo;automazione autonoma.</p>
<p><strong>L&rsquo;approccio dello &ldquo;human-in-the-loop&rdquo; si conferma essenziale</strong> non solo come misura di sicurezza, ma come strumento di apprendimento organizzativo. La transizione da un approccio puramente AI-assisted (dove l&rsquo;agente suggerisce e l&rsquo;umano approva) a uno AI-autonomous deve essere graduale. Questo permette agli ingegneri di costruire fiducia nelle capacità decisionali dei modelli prima di allentare i vincoli operativi, e di mantenere l&rsquo;intervento umano per le operazioni più critiche in produzione.</p>
<h2 id="conclusione">Conclusione</h2>
<p>L&rsquo;AgentOps non rappresenta una tendenza passeggera destinata a esaurirsi con il ciclo di hype dell&rsquo;intelligenza artificiale. Al contrario, si afferma come un&rsquo;evoluzione strutturale profonda, imprescindibile per gestire la complessità crescente dei sistemi distribuiti moderni.</p>
<p>Delegare l&rsquo;operatività a entità decisionali stocastiche richiede un <strong>nuovo approccio</strong>, dove l&rsquo;osservabilità del ragionamento e la gestione proattiva delle anomalie diventano le nuove metriche di successo per i team operativi.</p>
<p>È fondamentale ribadire che il successo dell&rsquo;intelligenza artificiale autonoma in produzione poggia interamente sulla solidità delle fondamenta infrastrutturali. Senza un&rsquo;architettura Cloud Native matura, priva di pratiche DevSecOps rigorose e di una gestione dichiarativa delle risorse, l&rsquo;AgentOps rischia di amplificare le inefficienze esistenti. L&rsquo;automazione intelligente non corregge i processi fallati, li esegue semplicemente a una velocità maggiore.</p>
<p>CTO, Tech Lead e responsabili dell&rsquo;infrastruttura devono valutare con oggettività la maturità della propria Internal Developer Platform e le competenze interne in sicurezza, prima di delegare operazioni critiche agli agenti AI. <strong>Costruire ecosistemi intelligenti richiede pianificazione, competenze specialistiche e un approccio security-by-design.</strong></p>
<p>Se desideri esplorare come la nostra esperienza possa accelerare questa transizione nella tua azienda, <a href="/it/servizi/ai-development/">scopri come integriamo agenti intelligenti nei flussi di lavoro aziendali</a> e prenota una consulenza per <a href="/it/contatti/">parlarci del tuo progetto e delle tue sfide</a>.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-189639856783"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="189639856783">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJX3BniU7imrNK5AdoUEUJ3sCD5%2F%2FXOv9PdzcSWyxGfTOBBHRSE3zg4GvubJyUoU3M%2FPLh%2BcDFVdJPDeaXUylT0p6OrjC32y3Lgr8G4EnvykN5Qw1xWbAJrwMaF%2FSjQea0y%2FwY3bxBvNNmv0%2Fw%2FWuJFMDe%2Bk6AWYZjEJyKoS5zi9zGO2a7U%2FZIfMfLCaTlSx1j66KWHIA4%2Fbg%3D%3D&webInteractiveContentId=189639856783&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Custom AI Development. Sviluppo personalizzato soluzioni intelligenza artificiale." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-189639856783.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/agentops-governare-e-monitorare-gli-agenti-ai-in-produzione/featured.webp" type="image/jpeg"/><category>AI</category><category>DevOps</category><category>Cloud Native</category><category>Security</category></item><item><title>Sovranità dei dati: il ruolo chiave dell'open source</title><link>https://www.sparkfabrik.com/it/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/</link><pubDate>Wed, 20 May 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/</guid><description>Affidare le informazioni aziendali a sistemi chiusi espone al rischio di lock-in e perdita di controllo strategico. L'adozione di software open source garantisce trasparenza, indipendenza dai vendor e protezione del patrimonio informativo.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    La sovranità dei dati è una scelta strategica essenziale per proteggere il patrimonio informativo aziendale dal vendor lock-in e dalle ingerenze esterne. Adottando soluzioni open source governate da fondazioni neutrali come Drupal, le imprese ottengono il controllo totale sulle proprie infrastrutture tecnologiche. Questo approccio garantisce piena conformità al Cyber Resilience Act, permettendo alle organizzazioni di mantenere l&rsquo;indipendenza operativa necessaria per innovare in sicurezza senza dipendere da vincoli commerciali imposti da singoli fornitori proprietari.
  </div>
</div>
<p><em>Affidare i propri dati aziendali a un sistema chiuso è come vivere in affitto. Puoi usare l&rsquo;appartamento ed hai sicuramente alcuni diritti, ma non hai il controllo. Il proprietario può alzare il canone, importi nuove regole, decidere di non apportare migliorie o, nel peggiore dei casi, anche sfrattarti.</em> In ambito aziendale, la <strong>sovranità dei dati</strong> rappresenta esattamente questo concetto: la necessità vitale di mantenere il <strong>controllo assoluto sulle proprie informazioni</strong>, decidendo in modo indipendente cosa farne, dove risiedono e chi può accedervi.</p>
<p>La sovranità dei dati non riguarda solo gli addetti ai lavori, e non si tratta di una semplice questione tecnica. È una <strong>scelta strategica che tocca la sopravvivenza del business</strong>. Oggi, l&rsquo;unica reale garanzia di indipendenza per le aziende e per l&rsquo;Europa intera risiede nell&rsquo;adozione di software open source. Solo quando il codice è accessibile, trasparente e non vincolato a un singolo fornitore, un&rsquo;organizzazione può dirsi veramente padrona del proprio destino digitale.</p>
<p>Secondo la definizione ufficiale dell&rsquo;<strong>Open Source Initiative</strong>, il software libero deve garantire l&rsquo;accesso al codice sorgente e la libertà di ridistribuzione senza discriminazioni. Senza questi pilastri, la tua azienda rischia di <strong>rimanere intrappolata in ecosistemi rigidi</strong>, perdendo la capacità di innovare e di proteggere adeguatamente i dati dei propri clienti.</p>
<p>Questo articolo è pensato per guidare i decisori aziendali, i manager e i professionisti non tecnici in un percorso di consapevolezza. L&rsquo;obiettivo è fornire gli strumenti pratici per orientarsi tra le vere soluzioni aperte e le finte promesse commerciali che affollano il mercato. Scopriremo insieme perché la scelta dell&rsquo;open source non riguarda solo il risparmio sui costi delle licenze, ma rappresenta <strong>l&rsquo;assicurazione sulla vita del patrimonio informativo della tua azienda</strong>.</p>
<h2 id="cosa-significa-realmente-possedere-i-propri-dati">Cosa significa realmente possedere i propri dati?</h2>
<p>Possedere i propri dati significa avere il <strong>controllo esclusivo e permanente</strong> su dove le informazioni vengono archiviate, chi può accedervi e come vengono elaborate, senza dipendere da un singolo fornitore tecnologico. Questa <strong>indipendenza operativa</strong> garantisce che l&rsquo;azienda possa spostare i propri sistemi liberamente, proteggendo il business da rincari improvvisi, cambi di licenza o ingerenze esterne.</p>
<p><img src="/images/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/inline-0.webp" alt="I tre pilastri della sovranità dei dati"></p>
<h3 id="leuropa-gli-stati-uniti-e-la-corsa-al-cloud-sovrano">L&rsquo;Europa, gli Stati Uniti e la corsa al cloud sovrano</h3>
<p>La <strong>gestione delle informazioni digitali</strong> è diventata un <strong>tema centrale nelle dinamiche geopolitiche globali</strong>. Storicamente, il mercato tecnologico è stato dominato da fornitori degli Stati Uniti, le cui normative interne spesso entrano in conflitto con le rigide leggi europee sulla privacy. Infatti, <strong>il governo statunitense si sta opponendo attivamente alle iniziative di sovranità dei dati</strong> europee, temendo di perdere il controllo strategico e commerciale sui flussi di informazioni globali. Questa tensione ha spinto l&rsquo;Unione Europea a cercare una maggiore indipendenza, dando vita a una vera e propria corsa verso infrastrutture digitali autonome.</p>
<p>I grandi player tecnologici hanno compreso rapidamente questa esigenza di mercato. Oltre all&rsquo;annuncio dell&rsquo;<strong>AWS European Sovereign Cloud</strong>, stiamo assistendo alla nascita di iniziative analoghe come Google S3NS e il progetto Bleu (joint venture di Capgemini e Orange basato su tecnologia Microsoft Azure), a dimostrazione di come i colossi del cloud proprietario debbano adattarsi alla richiesta di infrastrutture fisicamente e legalmente separate per l&rsquo;Europa.</p>
<p>C&rsquo;è però una distinzione importante che vale la pena fare, e che permette di leggere questi annunci con la giusta lente. Queste offerte possono ridurre i rischi legali legati alla residenza delle informazioni, ma non consegnano una vera sovranità tecnologica.</p>
<blockquote>
<p>Un cloud operato da un hyperscaler non europeo rimane, per sua stessa architettura, controllato e strategicamente allineato fuori dall&rsquo;Europa.</p>
</blockquote>
<p>Alla luce di queste limitazioni, cosa cerca esattamente un&rsquo;azienda quando valuta un cloud realmente sovrano? I requisiti fondamentali sono tre:</p>
<ul>
<li>
<p><strong>Residenza dei dati:</strong> le informazioni devono rimanere fisicamente all&rsquo;interno dei confini europei, protette dalle normative locali e inaccessibili a governi esteri.</p>
</li>
<li>
<p><strong>Controllo degli accessi:</strong> solo l&rsquo;azienda proprietaria e il personale autorizzato europeo devono poter visualizzare o gestire i dati archiviati.</p>
</li>
<li>
<p><strong>Indipendenza operativa:</strong> l&rsquo;infrastruttura deve poter funzionare in totale autonomia, garantendo la continuità aziendale anche in caso di disconnessione dai sistemi globali del fornitore principale.</p>
</li>
</ul>
<h3 id="il-ruolo-delle-normative-e-limpatto-del-cyber-resilience-act-cra">Il ruolo delle normative e l&rsquo;impatto del Cyber Resilience Act (CRA)</h3>
<p>Le normative europee definiscono regole precise per l&rsquo;indipendenza tecnologica. Il <strong><a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Cyber Resilience Act (CRA)</a></strong> è la nuova legge europea nata per garantire la sicurezza dei prodotti digitali connessi alla rete. Questa normativa stabilisce <strong>requisiti rigorosi</strong> per i produttori di software e hardware, obbligandoli a fornire aggiornamenti di sicurezza continui e a dichiarare tempestivamente eventuali vulnerabilità.</p>
<p>L&rsquo;impatto sulle aziende sarà tangibile e trasversale. Ad esempio, un&rsquo;impresa che produce dispositivi medici connessi non potrà più ignorare le falle di sicurezza del software integrato. Allo stesso modo, pensiamo ai sensori industriali IoT utilizzati nelle fabbriche, ma anche ai dispositivi consumer (come smart TV, router e smartphone).</p>
<p>Tutte queste aziende dovranno integrare la sicurezza fin dalle fasi iniziali di progettazione, il cosiddetto approccio <em>security-by-design</em>. Dovranno inoltre garantire che il software riceva aggiornamenti di sicurezza tempestivi per tutta la vita utile del prodotto.</p>
<p>Il panorama legislativo sta riconoscendo sempre più ufficialmente il codice aperto come un <strong>pilastro fondamentale per la sicurezza collettiva</strong>. Quando il codice sorgente è visibile e verificabile da migliaia di esperti e sviluppatori in tutto il mondo, i difetti vengono individuati e corretti molto più velocemente rispetto ai sistemi chiusi e segreti.</p>
<p>La <strong>sicurezza informatica trasparente</strong> è il primo, indispensabile passo per non essere ostaggi di fornitori terzi. Se non puoi ispezionare il software che gestisce i tuoi dati, devi fidarti ciecamente delle promesse del venditore. Al contrario, l&rsquo;approccio aperto permette di condurre audit indipendenti e di verificare che non ci siano porte di servizio nascoste.</p>
<p>In questo modo, la conformità alle normative come il CRA diventa un processo collaborativo e trasparente, rafforzando la vera sovranità digitale delle organizzazioni.</p>
<p>Per verificare l&rsquo;impatto di questa normativa sul tuo business, abbiamo preparato una <a href="/it/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/">guida pratica per capire se il tuo prodotto rientra nel CRA</a>.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-211371531585"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="211371531585">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJgLEwX7gdYhSudzWIiNzwRzQ9MwDS6%2FqQYO52jXsCyvf9AfLo1WaoRZf06DmFW19j9e5mQBsgbkNJOVywR7YPqVAqYr7qA60JtjvW%2Fbb%2B036L7bcrKHBp%2Fm7nEc3K9qO0fc6IOeDal%2BmotWkJtUbyhrwDdDFnRiwZM%2FtL4dj4mtbTK9drPcOCVHraVO2ZG3LWlDCkbSgGjR6qMhBY0W2YOu6VDXTNeq1u2TKC8Wg%3D%3D&webInteractiveContentId=211371531585&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="CYBER RESILIENCE ACT &nbsp; Sei pronto ai nuovi requisiti di sicurezza? Integra la security-by-design nell'intero ciclo dei tuoi prodotti digitali. Raggiungi la piena compliance e trasforma l'obbligo in vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-211371531585.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="perché-lopen-source-è-il-motore-della-sovranità-digitale-europea">Perché l&rsquo;open source è il motore della sovranità digitale europea?</h2>
<p>L&rsquo;open source è il motore della sovranità digitale perché <strong>elimina la dipendenza da un unico fornitore</strong>, permettendo alle aziende di ispezionare, modificare e spostare liberamente il proprio software. Questa trasparenza tecnologica garantisce il controllo totale sui dati, abbattendo i costi di migrazione e favorendo un&rsquo;innovazione sicura, collaborativa e priva di vincoli commerciali.</p>
<h3 id="oltre-il-codice-indipendenza-e-riduzione-del-vendor-lock-in">Oltre il codice: indipendenza e riduzione del vendor lock-in</h3>
<p><em>Ti sei mai chiesto quanto costerebbe alla tua azienda migrare l&rsquo;intero sistema gestionale se il tuo attuale fornitore decidesse di raddoppiare le tariffe dall&rsquo;oggi al domani?</em> Per comprendere il rischio di affidarsi a sistemi chiusi, immagina di comprare una macchina fotografica di altissima qualità, per poi scoprire che i suoi obiettivi funzionano esclusivamente con quel marchio. Se un domani volessi cambiare corpo macchina, dovresti ricomprare tutto il corredo di lenti da zero. Nel mondo del software, questa costosa trappola si chiama <strong>vendor lock-in</strong>.</p>
<p>L&rsquo;adozione di <strong>soluzioni open source</strong> permette alle aziende di cambiare fornitore cloud o partner tecnologico senza dover ricostruire l&rsquo;intera infrastruttura. Questa libertà si applica a tutti i livelli aziendali. Ad esempio, sviluppare solide applicazioni intranet open source assicura che i processi interni non vengano paralizzati se un fornitore decide di cambiare le condizioni contrattuali.</p>
<p>Inoltre, l&rsquo;utilizzo di software di auditing open source garantisce una <strong>trasparenza assoluta sui processi di verifica</strong>, un requisito essenziale per la vera indipendenza. Questa libertà di innovare si estende anche alle tecnologie più all&rsquo;avanguardia. Per capire come questa filosofia stia trasformando settori complessi, ti consigliamo di leggere il nostro approfondimento su <a href="/it/blog/ai-per-sviluppatori-la-rivoluzione-open-source-del-software/">AI per sviluppatori: la rivoluzione open source del software</a>.</p>
<p>L&rsquo;innovazione aperta è l&rsquo;unico modo per adottare nuove tecnologie mantenendo il timone saldamente nelle proprie mani, restituendo ai manager il vero potere decisionale.</p>
<h3 id="la-differenza-tra-saas-proprietario-e-soluzioni-aperte">La differenza tra SaaS proprietario e soluzioni aperte</h3>
<p>Il modello del <strong>software as a service</strong> proprietario ha semplificato l&rsquo;accesso a molti strumenti digitali, ma ha un <strong>prezzo nascosto: la perdita di controllo</strong>. In un SaaS chiuso, i tuoi dati risiedono sui server di un&rsquo;altra azienda, che detta unilateralmente le regole di esportazione e di utilizzo. Al contrario, le alternative aperte ti permettono di ospitare il software sui tuoi server o su un cloud di tua scelta.</p>
<p>Oggi le aziende cercano flessibilità in ogni settore. Nel commercio elettronico, ad esempio, valutare piattaforme di e-commerce aperte (ad esempio basate su Drupal) rispetto ai rigidi ecosistemi SaaS permette di personalizzare l&rsquo;esperienza di acquisto senza limiti artificiali. Questa necessità di controllo copre ogni esigenza aziendale quotidiana, dalla stesura di documenti alla contabilità.</p>
<p>Pensiamo alle suite da ufficio storiche come Apache OpenOffice o LibreOffice, che hanno dimostrato come sia possibile gestire documenti complessi senza pagare licenze ricorrenti. Anche a livello più strategico, l&rsquo;adozione di sistemi ERP e CRM open source (come Odoo o Dolibarr) consente alle imprese di gestire la contabilità, il magazzino e i clienti mantenendo la proprietà assoluta dello storico aziendale. Pensiamo anche a Drupal, il CMS open source principale per contesti enterprise ed istituzionali.</p>
<p>Scegliere questi strumenti significa investire in un <strong>patrimonio tecnologico che cresce con l&rsquo;azienda</strong>, anziché pagare un affitto perpetuo a fornitori terzi.</p>
<p>Inoltre, è importante evidenziare come la validità delle alternative open source è confermata dalla crescente adozione di tali soluzioni da parte di governi ed istituzioni pubbliche (ad esempio, la transizione del governo francese da Microsoft 365, Teams e Zoom a <a href="https://lasuite.numerique.gouv.fr/">LaSuite</a>).</p>
<h2 id="non-tutto-lopen-source-è-uguale-la-scala-della-sovranità">Non tutto l&rsquo;open source è uguale: la scala della sovranità</h2>
<p>Non tutto il software open source offre lo stesso livello di indipendenza, vi sono <strong>diverse sfumature</strong>. La vera sovranità dipende dalla governance del progetto, dal grado di libertà in capo all&rsquo;utilizzatore. Le soluzioni gestite da fondazioni neutrali garantiscono il controllo totale, mentre i progetti guidati da una singola azienda espongono le organizzazioni al rischio di improvvisi cambi di licenza o restrizioni d&rsquo;uso.</p>
<h3 id="i-diversi-livelli-di-apertura-del-software">I diversi livelli di apertura del software</h3>
<p>È fondamentale comprendere che il concetto di apertura <em>non è un semplice interruttore acceso o spento, ma uno spettro con diverse sfumature</em>. Per orientarsi in questo panorama, risulta estremamente utile fare riferimento al recente articolo in cui <strong>Dries Buytaert</strong>, il creatore di Drupal, ha formalizzato questo concetto proponendo la cosiddetta <strong><a href="https://dri.es/the-software-sovereignty-scale">&ldquo;Scala della Sovranità del Software&rdquo;</a></strong>.</p>
<p>Questa scala aiuta i decisori a valutare il reale livello di indipendenza offerto da una tecnologia. La differenza cruciale risiede in <strong>chi detiene il potere decisionale</strong>: un progetto guidato da una singola azienda, che detiene il marchio registrato, può cambiare licenza in qualsiasi momento per motivi di profitto. Al contrario, un progetto governato da una fondazione neutrale protegge gli utenti da queste derive commerciali, garantendo stabilità.</p>
<p>Possiamo riassumere i livelli principali della scala in questo modo:</p>
<ol>
<li><strong>Controllo totale della community:</strong> Il software è governato da una fondazione no-profit. Le decisioni sono prese democraticamente e nessun singolo attore può privatizzare il codice. È il livello massimo di sovranità.</li>
<li><strong>Controllo aziendale con licenza aperta:</strong> Il codice è accessibile, ma una singola azienda decide le sorti del progetto e detiene i marchi. Il rischio di cambi di rotta commerciali è sempre presente.</li>
<li><strong>Software proprietario:</strong> Il codice è chiuso, segreto e totalmente controllato dal fornitore. La sovranità dell&rsquo;utente sui propri strumenti è nulla.</li>
</ol>
<p><img src="/images/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/inline-1.webp" alt="La Scala della Sovranità del Software"></p>
<h3 id="drupal-come-esempio-principe-di-ecosistema-aperto">Drupal come esempio principe di ecosistema aperto</h3>
<p>Quando parliamo del <strong>livello massimo di sovranità, Drupal</strong> rappresenta l&rsquo;esempio perfetto. Spesso ridotto alla semplice etichetta di sistema di gestione dei contenuti, Drupal è in realtà un framework e un ecosistema estremamente potente e flessibile, utilizzato dalle più grandi organizzazioni mondiali.</p>
<p>Ciò che rende Drupal unico è la sua <strong>governance distribuita</strong>. Non esiste un singolo proprietario aziendale che possa decidere di chiudere il progetto o di renderlo a pagamento dall&rsquo;oggi al domani. La sua evoluzione è guidata dalla Drupal Association, una fondazione no-profit, e supportata da una forza lavoro globale di migliaia di sviluppatori e agenzie partner.</p>
<p>Questa struttura organizzativa garantisce alle organizzazioni che lo adottano una <strong>vera indipendenza a lungo termine</strong>. Se l&rsquo;agenzia che ha sviluppato il tuo sito chiude o non soddisfa più le tue esigenze, puoi facilmente trovare un altro fornitore. Il codice è aperto e appartiene alla comunità: nessun trasferimento è bloccato.</p>
<p>Questa <strong>architettura solida e sicura</strong> è ideale per costruire piattaforme digitali complesse, portali governativi e sistemi aziendali critici senza mai cedere il controllo dei propri dati. Scegliere una piattaforma con questo livello di apertura significa investire in una tecnologia che mette gli interessi degli utenti al di sopra dei profitti di un singolo vendor.</p>
<p>In SparkFabrik non ci limitiamo a utilizzare questa tecnologia, ma partecipiamo attivamente ai tavoli in cui si definisce il futuro dell&rsquo;ecosistema. Negli eventi più recenti sono emerse proprio le dimensioni della sovranità e dell&rsquo;open source: temi che riguardano tanto le pubbliche amministrazioni, come discusso a <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/">Drupal4GovEU</a>, quanto le valutazioni strategiche dei CTO nelle realtà private, come approfondito nel nostro articolo su <a href="/it/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/">Drupal, AI e platform engineering</a>.</p>
<p>Grazie a questo coinvolgimento diretto nell&rsquo;ecosistema, e alle nostre verticalizzazioni in Cloud Native, AI e supply chain security, progettiamo e sviluppiamo piattaforme Drupal moderne ottimizzate per performance, scalabilità e sicurezza. Con oltre un decennio di esperienza, siamo il partner tecnologico di riferimento in Italia. <strong><a href="/it/servizi/drupal/">Scopri i nostri servizi di sviluppo e consulenza Drupal.</a></strong></p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJ1t4wbLnzHNk3eer12qM8tfpZ1FR0YRiaIfLCu%2BZs6%2B8wVSR1zb%2B0GK%2BVIcdGkD7CFmxOSfXFgC%2BPYsDgTqguHJKaFo%2FLNOj0XK1MQar5Engp%2FnbEsUlB%2FkcKeKG1wBrYOpjPLIuyjZYmIFlwAZyhRIJgUdudsZjpKjnAmquwiKyDs06HbIcMz0iw8b%2Bi15vw%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="come-riconoscere-e-difendersi-dal-fenomeno-dellopenwashing">Come riconoscere (e difendersi) dal fenomeno dell&rsquo;openwashing?</h2>
<p><strong>L&rsquo;openwashing è una pratica di marketing ingannevole</strong> in cui aziende proprietarie promuovono i propri prodotti come open source per attirare clienti, pur mantenendo un controllo esclusivo sul codice. Per difendersi, le aziende devono verificare chi detiene i diritti del progetto e privilegiare software governato da fondazioni indipendenti e neutrali.</p>
<h3 id="cosè-lopenwashing-e-come-riconoscerlo">Cos&rsquo;è l&rsquo;openwashing e come riconoscerlo</h3>
<p>L&rsquo;etichetta di software aperto vende bene, perché è sinonimo di fiducia, sicurezza e innovazione. Purtroppo, questo ha generato il pericoloso fenomeno dell&rsquo;<em>openwashing</em>. Si tratta di una pratica di marketing ingannevole con cui aziende fondamentalmente proprietarie si fregiano dell&rsquo;etichetta aperta per attirare clienti, pur mantenendo un controllo chiuso sul codice core, sulle funzionalità avanzate o sui dati degli utenti.</p>
<p>Per i manager non tecnici, il rischio di cadere in questa trappola è altissimo. Si crede di acquistare indipendenza, investendo tempo e risorse nell&rsquo;adozione di una piattaforma, per ritrovarsi poi <strong>intrappolati in dinamiche di monopolio</strong>. Di recente, abbiamo assistito a numerosi casi di grandi aziende che hanno improvvisamente revocato le licenze aperte ai propri prodotti, passando a modelli commerciali restrittivi e lasciando i clienti senza alternative praticabili se non quella di pagare tariffe maggiorate.</p>
<p>Come puoi difendere la tua azienda da queste trappole commerciali? Ecco due consigli pratici:</p>
<ul>
<li>
<p><strong>Verifica la proprietà del marchio:</strong> cerca di capire se il software è gestito da una fondazione indipendente, come la Apache Software Foundation, oppure se i diritti appartengono a una singola società a scopo di lucro.</p>
</li>
<li>
<p><strong>Controlla le funzionalità bloccate:</strong> se le funzioni essenziali per la sicurezza o per l&rsquo;integrazione enterprise sono disponibili solo a pagamento e il loro codice è chiuso, sei di fronte a un evidente caso di openwashing.</p>
</li>
</ul>
<p><img src="/images/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/inline-2.webp" alt="Checklist Anti-Openwashing"></p>
<h3 id="il-vero-impegno-lapproccio-di-sparkfabrik-allecosistema">Il vero impegno: l&rsquo;approccio di SparkFabrik all&rsquo;ecosistema</h3>
<p>La vera sovranità digitale non si ottiene semplicemente consumando codice gratuito scaricato da internet. Si costruisce <strong>partecipando attivamente alle community</strong>, contribuendo al miglioramento continuo degli strumenti e sostenendo finanziariamente e operativamente le fondazioni che ne garantiscono la neutralità.</p>
<p>Questo è il principio che guida le nostre scelte quotidiane. Dalla nostra esperienza diretta nello sviluppo di portali enterprise complessi, abbiamo visto come l&rsquo;adozione di standard aperti riduca drasticamente il time-to-market e garantisca una reale scalabilità.</p>
<p>L&rsquo;impegno concreto della nostra azienda si traduce in una <strong>partecipazione diretta agli ecosistemi</strong> che plasmano il futuro della tecnologia. Siamo orgogliosi di appartenere a organizzazioni internazionali di rilievo come LF Europe, la divisione europea della Linux Foundation, e alla OpenSSF, la fondazione dedicata alla sicurezza del software aperto.</p>
<p>Ma l&rsquo;impegno non si ferma alle membership. <strong>Contribuiamo attivamente</strong> al codice degli ecosistemi open source che utilizziamo, investiamo nella diffusione della cultura tecnica attraverso articoli e contenuti social, e organizziamo webinar ed eventi come il <strong>Cloud Native Days Italy</strong> e il <strong>DrupalCamp Italy</strong>, che portano in Italia le comunità globali su cloud native e Drupal. (<a href="/it/eventi/">Scopri tutti i nostri eventi!</a>)</p>
<p>Per approfondire la nostra visione, ti invitiamo a <a href="/it/open-source/">scoprire il nostro manifesto e il nostro impegno</a> verso la comunità globale, un approccio che si riflette anche nelle nostre recenti <a href="/it/blog/drupal-ai-contributions-2025/">contribuzioni a Drupal e all&rsquo;AI nel 2025</a>.</p>
<p>Questo livello di coinvolgimento non è solo una medaglia da appuntarsi al petto, ma si traduce in un <strong>vantaggio diretto e tangibile per i nostri clienti</strong>. Lavorare con un partner che siede ai tavoli dove si definiscono gli standard tecnologici garantisce l&rsquo;adozione di protocolli di sicurezza elevati e sempre aggiornati. Soprattutto, assicura che le soluzioni architetturali proposte siano realmente libere da vincoli commerciali occulti, mettendo al primo posto la protezione e la sovranità dei dati aziendali.</p>
<h2 id="quali-sono-i-prossimi-passi-per-garantire-la-sovranità-dei-dati">Quali sono i prossimi passi per garantire la sovranità dei dati?</h2>
<p>La <strong>sovranità dei dati</strong> non è un semplice problema tecnico, ma una <strong>decisione strategica</strong> fondamentale che spetta al management. Affidare il proprio patrimonio informativo a standard aperti e governati da fondazioni neutrali è l&rsquo;unico vero antidoto al vendor lock-in, garantendo libertà di innovazione e sicurezza a lungo termine.</p>
<p>A questo punto, un concetto dovrebbe essere chiaro: affidare il proprio patrimonio informativo a sistemi chiusi equivale a cedere il controllo del futuro aziendale a soggetti terzi. I rischi economici e operativi di lungo periodo sono concreti e difficilmente reversibili.</p>
<p>L&rsquo;adozione di standard aperti, rigorosamente governati da fondazioni neutrali e supportati da ampie comunità globali, rappresenta oggi l&rsquo;unico vero <strong>antidoto al vendor lock-in</strong>. Questa scelta garantisce la libertà di innovare, la conformità alle stringenti normative europee sulla sicurezza e la certezza di poter cambiare rotta tecnologica senza subire ricatti commerciali. Dal cloud alle applicazioni aziendali, passando per i sistemi di gestione dei contenuti, le alternative libere e sicure esistono e sono pronte per le sfide di livello enterprise.</p>
<p>Questo percorso verso l&rsquo;indipendenza non significa demonizzare le Big Tech. Senza gli enormi investimenti di player come Google, Microsoft, Amazon o Red Hat, l&rsquo;ecosistema open source attuale semplicemente non esisterebbe.</p>
<blockquote>
<p>Il problema non è chi ha costruito gli strumenti, ma chi li governa.</p>
</blockquote>
<p>Oggi l&rsquo;Europa contribuisce in modo significativo allo sviluppo del codice aperto, ma investe pochissimo nel suo ecosistema. La vera sfida per le nostre aziende è diventare attori protagonisti di questa tecnologia, non solo fruitori passivi.</p>
<p>Valutare criticamente lo stato della propria infrastruttura è il primo passo per costruire una vera indipendenza. <em>I tuoi dati sono veramente tuoi? Sei libero di spostarli domani mattina senza bloccare i processi aziendali?</em> Per rispondere a queste domande e pianificare una transizione sicura verso la vera indipendenza digitale, è essenziale affidarsi a <strong>partner tecnologici esperti come SparkFabrik</strong>.</p>
<p><strong><a href="/it/contatti/">Parla con i nostri esperti</a></strong> e scopri come possiamo aiutarti a proteggere il valore del tuo business mettendo la trasparenza, la sicurezza e la libertà al primo posto.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/sovranita-dei-dati-il-ruolo-chiave-dell-open-source/featured.webp" type="image/jpeg"/><category>Open Source</category><category>Digital Transformation</category></item><item><title>L'illusione dell'IA universale: perché l'accesso alle API di frontiera diventerà esclusivo</title><link>https://www.sparkfabrik.com/it/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/</link><pubDate>Mon, 18 May 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/</guid><description>L'intelligenza artificiale non segue le logiche del software tradizionale a costo marginale zero. La dipendenza da provider esterni espone le aziende a rischi geopolitici concreti e improvvisi blocchi operativi. È tempo di costruire infrastrutture interne per garantire la propria autonomia.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    L&rsquo;accesso universale ai modelli di intelligenza artificiale di frontiera sta svanendo a causa di vincoli fisici, costi di calcolo elevati e nuove logiche di sicurezza nazionale. Le aziende devono abbandonare la dipendenza esclusiva dalle API americane come Mythos o gpt-5.5-cyber, adottando architetture ibride e modelli open source locali. Questa strategia di sovranità digitale permette di mitigare i rischi geopolitici, garantendo la continuità operativa anche in caso di restrizioni improvvise all&rsquo;accesso ai servizi esteri.
  </div>
</div>
<p><em>Costruire il core business su un&rsquo;API di frontiera significa delegare la continuità operativa alla geopolitica. Un&rsquo;infrastruttura può bloccarsi all&rsquo;improvviso non per un guasto tecnico, ma perché il proprio Paese è stato escluso da una whitelist.</em></p>
<p>L&rsquo;accesso ai modelli di intelligenza artificiale di frontiera non sarà universale: sta già diventando <strong>scarso, selettivo e regolato dalla geopolitica</strong>. La promessa che i token degli LLM seguano la traiettoria del software tradizionale, ovvero sempre più abbondanti e sempre più economici, si scontra con i <strong>limiti fisici dell&rsquo;infrastruttura</strong> e con scelte strategiche già in atto da parte dei fornitori statunitensi. Lo ha messo a fuoco Anton Leicht nella sua analisi <a href="https://writing.antonleicht.me/p/cut-off">Cut Off</a>: l&rsquo;accesso ai modelli di punta sta diventando una risorsa per pochi. I primi segnali di chiusura dei rubinetti californiani impongono un cambio di rotta preventivo. Le organizzazioni non possono più limitarsi a consumare servizi esterni, ma devono iniziare a <strong>ingegnerizzare sistemi interni capaci di operare in autonomia</strong>, svincolando il proprio business dalle future decisioni prese oltreoceano.</p>
<h2 id="la-fine-del-modello-microsoft-e-il-caso-mythos">La fine del modello Microsoft e il caso Mythos</h2>
<p>Chi lavora nell&rsquo;IT è abituato a una logica precisa: <strong>il software ha un costo marginale pari a zero</strong>. Quando Microsoft sviluppa un sistema operativo, il costo per distribuire la prima copia è immenso, ma quello per distribuire la milionesima è irrilevante. Questa dinamica ha convinto molti decisori che l&rsquo;intelligenza artificiale di frontiera seguirà lo stesso percorso del mercato di massa. Purtroppo, l&rsquo;IA generativa non risponde a queste regole economiche.</p>
<p>La prova più diretta arriva dallo stesso Microsoft. Il colosso di Redmond ha annunciato che da <strong>giugno 2026 GitHub Copilot abbandona l&rsquo;abbonamento flat per una fatturazione a consumo</strong> basata su AI Credits (<a href="https://github.blog/news-insights/company-news/github-copilot-is-moving-to-usage-based-billing/">github.blog</a>). Se il leader del settore developer-tools non riesce a sostenere economicamente il flat-rate sui costi di inferenza, l&rsquo;illusione che i token IA seguano la curva di prezzo del software tradizionale è ufficialmente smentita. La frattura economica tra servizi gestiti e infrastrutture self-hosted è il tema dell&rsquo;analisi <a href="/it/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/">Harness per agenti AI: la grande divergenza del pricing</a>.</p>
<p><img src="/images/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/inline-0.webp" alt="Software Tradizionale vs Modelli di Frontiera"></p>
<p>I modelli di frontiera non sono beni di consumo scalabili all&rsquo;infinito. Ne abbiamo avuto un assaggio all&rsquo;inizio di aprile, quando Anthropic ha annunciato <a href="https://www.anthropic.com/glasswing">Mythos</a>, un <strong>modello di eccellenza dedicato alla cybersecurity</strong>. Le aziende europee si aspettavano di poterlo integrare nei propri flussi di lavoro. Invece, scorrendo la pagina dell&rsquo;annuncio, le startup e i system integrator del Vecchio Continente hanno trovato una <strong>lista chiusa di partner privilegiati</strong>, quasi esclusivamente corporazioni basate negli Stati Uniti. L&rsquo;Europa è rimasta tagliata fuori, un fatto riportato anche da <a href="https://www.politico.eu/article/anthropic-apple-microsoft-europe-left-in-the-dark-superhacking-ai/">Politico</a>.</p>
<p>Osservando le mosse dei concorrenti, emerge un quadro chiaro. OpenAI ha recentemente lanciato l&rsquo;iniziativa <a href="https://openai.com/daybreak/">Daybreak</a> per il suo modello gpt-5.5-cyber. Anche in questo caso, la promessa di un rilascio universale è stata sostituita da un <strong>accesso strettamente limitato</strong>. Le aziende leader stanno dando i primi segnali di voler chiudere i recinti.</p>
<p>Perché succede questo? Le aziende americane stanno affrontando questioni di sopravvivenza fisica, economica e strategica. Il valore si sta spostando dall&rsquo;algoritmo nudo e crudo all&rsquo;<strong>infrastruttura necessaria per farlo girare in sicurezza</strong>, e quell&rsquo;infrastruttura oggi non basta per tutti.</p>
<h2 id="il-collasso-computazionale-e-la-minaccia-della-distillazione">Il collasso computazionale e la minaccia della distillazione</h2>
<p>Fornire accesso a un modello di frontiera è un gioco a somma zero. Ogni token generato consuma energia reale, potenza di calcolo reale e hardware fisico che non può essere allocato altrove. Stiamo assistendo a un <em>compute crunch</em>, un <strong>deficit di fornitura globale</strong> analizzato a fondo da <a href="https://www.economist.com/leaders/2026/04/30/the-ai-supply-crunch-is-here">The Economist</a>. La situazione è così tesa che persino giganti come Anthropic sono costretti a cercare accordi per la capacità di calcolo con aziende rivali come <a href="https://x.ai/news/anthropic-compute-partnership">xAI</a>.</p>
<p><img src="/images/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/inline-1.webp" alt="Il Ciclo della Distillazione e il ROI"></p>
<p>Esattamente come i servizi cloud gratuiti impongono limiti rigidi di archiviazione (ad esempio i classici 15 GB massimi offerti da Google Drive per gli account base), le infrastrutture IA stanno sbattendo contro il <strong>muro invalicabile del costo marginale per token</strong>. Non c&rsquo;è ottimizzazione software che tenga di fronte all&rsquo;attrito della fisica.</p>
<p>A questo limite si aggiunge un problema commerciale devastante, ovvero la <strong>distillazione</strong>. I <em>fast follower</em>, come l&rsquo;azienda cinese DeepSeek, riescono a mantenere un ritardo di soli 6-9 mesi rispetto alla frontiera tecnologica americana. Ci riescono sfruttando l&rsquo;accesso API aperto per addestrare i propri modelli sui risultati generati dai leader di mercato. La proliferazione di <a href="/it/blog/ai-per-sviluppatori-la-rivoluzione-open-source-del-software/">strumenti open source di intelligenza artificiale generativa per lo sviluppo</a> ha accelerato enormemente questo processo di trasferimento delle conoscenze.</p>
<p>L&rsquo;economia di questa dinamica è insostenibile per chi fa ricerca primaria. Secondo uno studio dell&rsquo;istituto <a href="https://www.iaps.ai/research/ai-distillation-attacks-executive-and-congressional-action-can-go-further">IAPS</a>, gli sviluppatori di modelli di frontiera hanno oggi una <strong>finestra di soli 6 mesi per recuperare gli immensi investimenti</strong> in ricerca e sviluppo prima che il loro modello venga clonato attraverso attacchi di distillazione. Aprire un&rsquo;API al mondo intero significa vendere i propri segreti industriali a pochi centesimi per milione di token. La reazione logica a cui potremmo assistere su larga scala è la chiusura dell&rsquo;accesso, l&rsquo;implementazione di controlli rigorosi sull&rsquo;identità dei clienti (KYC) e la limitazione dell&rsquo;uso a partner fidati. Se l&rsquo;infrastruttura scricchiola e la proprietà intellettuale evapora, la politica interviene per decidere chi ha diritto a sedersi al tavolo.</p>
<h2 id="la-geopolitica-dei-token-quando-laccesso-diventa-unarma">La geopolitica dei token: quando l&rsquo;accesso diventa un&rsquo;arma</h2>
<p>Il governo degli Stati Uniti ha smesso di considerare l&rsquo;intelligenza artificiale come un semplice settore software. Oggi la tratta come un <strong>asset critico di sicurezza nazionale</strong> e un potente strumento di leva diplomatica. Le dinamiche in gioco ricordano da vicino quelle della cybersecurity militare.</p>
<p><img src="/images/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/inline-2.webp" alt="La Gerarchia dell&amp;rsquo;Accesso Globale"></p>
<p>La logica è spietata ma coerente. Anton Leicht solleva un punto inequivocabile: se fossi la NSA e sedessi su una pila di vulnerabilità zero-day, vorrei assolutamente sapere quali di questi exploit un modello come Mythos è in grado di trovare. Vorrei <strong>usare quel vantaggio strategico prima che i vendor pubblichino le patch</strong>. Non è una teoria del complotto, è la storia recente dell&rsquo;informatica, come ci insegna il caso <a href="https://en.wikipedia.org/wiki/EternalBlue">EternalBlue</a>. Fornire un modello avanzato di cybersecurity a governi stranieri o aziende non allineate significa cedere un vantaggio tattico inaccettabile per l&rsquo;intelligence americana.</p>
<p>Questa postura protezionistica si riflette in iniziative legislative concrete. La proposta del <a href="https://www.congress.gov/bill/119th-congress/house-bill/5885/all-info">GAIN Act</a> segue esattamente questa traiettoria, garantendo che gli acquirenti americani abbiano il <strong>diritto di prelazione sulle risorse computazionali</strong> e sui token generati sul suolo nazionale. L&rsquo;accesso all&rsquo;IA diventa moneta di scambio nelle relazioni internazionali, influenzando accordi commerciali e alleanze, come evidenziato dalle tensioni sulle intese tecnologiche discusse da Donald Trump e Keir Starmer riportate dal <a href="https://www.theguardian.com/us-news/2025/dec/15/us-pauses-tech-prosperity-deal-britain-donald-trump-keir-starmer">The Guardian</a>, o dalle nuove regolamentazioni analizzate dal <a href="https://www.washingtonpost.com/politics/2026/05/11/trump-ai-regulation-commerce-intelligence/?utm_campaign=wp_main&amp;utm_source=twitter&amp;utm_medium=social">Washington Post</a>.</p>
<blockquote>
<p>L&rsquo;illusione di un accesso democratico all&rsquo;IA rischia di svanire presto. Ci stiamo dirigendo verso una spaccatura globale tra chi controlla i modelli di frontiera e chi ne è escluso.</p>
</blockquote>
<p>Warhol diceva che la cosa bella della Coca-Cola è che il presidente degli Stati Uniti beve la stessa identica Coca-Cola che bevi tu. Fino a ieri, una piccola agenzia europea interrogava la stessa API di OpenAI usata dal Pentagono, ma la traiettoria futura punta in un&rsquo;altra direzione. Questo potenziale <em>AI divide</em>, analizzato da <a href="https://www.foreignaffairs.com/united-states/ai-divide">Foreign Affairs</a> e dai report <a href="https://www.rand.org/pubs/perspectives/PEA4525-1.html">RAND</a> sulla sicurezza globale, trasforma gli <a href="/it/blog/cyber-resilience-act-competitivit%C3%A0-europea-sovranit%C3%A0-digitale-ue/">impatti del quadro normativo sulla sovranità digitale dell&rsquo;Unione Europea</a> in questioni di pura sopravvivenza economica. Il cronometro è già partito: come ha avvertito il CEO di Mistral su <a href="https://www.businessinsider.com/mistral-ceo-warns-europe-2-years-avoid-us-ai-dependence-2026-5">Business Insider</a>, l&rsquo;Europa ha una finestra di soli due anni per evitare una dipendenza tecnologica irreversibile dagli Stati Uniti. Per questo motivo, le aziende europee e le medie potenze globali (<a href="https://www.thefai.org/posts/the-race-worth-winning-middle-powers-in-the-age-of-machine-intelligence">FAI</a>) non possono restare a guardare sperando in un invito al club esclusivo.</p>
<h2 id="oltre-il-recinto-larchitettura-ibrida-come-unica-via">Oltre il recinto: l&rsquo;architettura ibrida come unica via</h2>
<p>Se l&rsquo;accesso illimitato alle API di frontiera non sarà più garantito per tutti, come deve comportarsi un&rsquo;azienda europea per continuare a rilasciare software competitivo? La risposta non è costruire un modello linguistico da mille miliardi di parametri nel seminterrato aziendale. La soluzione risiede nell&rsquo;ingegneria del software, specificamente nella <strong>stratificazione dell&rsquo;IA e nell&rsquo;adozione di architetture ibride</strong>.</p>
<p><img src="/images/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/inline-3.webp" alt="Architettura di Routing Intelligente"></p>
<p>Dobbiamo spostare il focus dal &ldquo;quale modello usare&rdquo; al &ldquo;come orchestrare i modelli&rdquo;. Costruire un&rsquo;applicazione vincolandola direttamente alle API di un singolo fornitore americano è oggi un rischio architetturale inaccettabile. Le imprese devono <strong>costruire layer di astrazione intermedi</strong>. Un buon design architetturale permette di fare routing dinamico, valutando in tempo reale la complessità della richiesta e instradandola verso il modello più adatto, disponibile ed economico in quell&rsquo;istante.</p>
<p>Nella pratica, immagina un sistema di supporto clienti. Una semplice richiesta di classificazione di un ticket viene instradata a un modello locale veloce ed economico, mentre solo l&rsquo;analisi di un contratto legale complesso raggiunge il costoso modello di frontiera.</p>
<blockquote>
<p>Non serve un modello generalista avanzato per risolvere l'80% dei problemi aziendali. L&rsquo;infrastruttura locale diventa il vero scudo difensivo.</p>
</blockquote>
<p>L&rsquo;estrazione di dati da una fattura o la generazione di documentazione tecnica interna possono essere gestite brillantemente da modelli open-source locali, addestrati e ottimizzati per domini specifici. Questo approccio riduce drasticamente i costi operativi, garantisce la privacy del dato e azzera il rischio di lock-out geopolitico. Come sottolineato da Leicht nelle sue riflessioni sugli <a href="https://writing.antonleicht.me/p/import-imperatives">imperativi di importazione</a> e ribadito dai report <a href="https://www.rand.org/pubs/research_reports/RRA2849-1.html">RAND sulla sicurezza dei datacenter</a>, mantenere il controllo sui propri ambienti di calcolo è l&rsquo;unica strategia sostenibile.</p>
<p>L&rsquo;<a href="/it/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/">integrazione dell&rsquo;intelligenza artificiale in architetture enterprise orientate alla sovranità</a> dimostra che è possibile mantenere il controllo totale sulle proprie operation. Riservare le chiamate ai modelli di frontiera solo per i task di ragionamento complesso significa ottimizzare le risorse e proteggere il business, dimostrando che l&rsquo;indipendenza è prima di tutto una scelta architetturale. In un periodo che Anton Leicht definisce <a href="https://writing.antonleicht.me/p/the-most-dangerous-time-in-ai-policy">il momento più pericoloso per le policy sull&rsquo;IA</a>, chi progetta sistemi a compartimenti stagni sopravvive ai futuri blocchi esterni.</p>
<h2 id="conclusione">Conclusione</h2>
<blockquote>
<p>L&rsquo;esaurimento dell&rsquo;accesso universale all&rsquo;IA di frontiera non frena lo sviluppo tecnologico, ma ne ridefinisce le regole: il vantaggio competitivo si sposta dall&rsquo;utilizzo passivo dei modelli al loro controllo.</p>
</blockquote>
<p>La scarsità dei token e le restrizioni geopolitiche stanno tracciando una linea netta tra <strong>chi subisce le decisioni dei grandi provider e chi mantiene il controllo della propria infrastruttura</strong>.</p>
<p>Le aziende che prospereranno nel prossimo decennio non saranno quelle dotate del budget più alto per pagare costosi abbonamenti API d&rsquo;oltreoceano. Saranno quelle che avranno compreso come <a href="/it/blog/digital-transformation-e-resilienza-cosa-ci-insegna-il-coronavirus/">proteggere i processi di trasformazione digitale dalle interruzioni di servizio</a>. Progettare sistemi capaci di funzionare, scalare e generare valore anche nel giorno in cui il rubinetto di San Francisco dovesse chiudersi non è più un esercizio teorico. È <strong>l&rsquo;unico piano industriale sensato</strong> per garantire la sovranità e il futuro del proprio business.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/l-illusione-dell-ia-universale-perche-l-accesso-alle-api-di-frontiera-diventera-esclusivo/featured.webp" type="image/jpeg"/><category>AI</category><category>Digital Transformation</category></item><item><title>Harness per agenti AI: la grande divergenza del pricing</title><link>https://www.sparkfabrik.com/it/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/</link><pubDate>Thu, 30 Apr 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/</guid><description>Il valore reale dell'intelligenza artificiale non risiede più solo nel modello, ma nell'infrastruttura che lo sostiene. Analizziamo come le strategie di Anthropic e OpenAI stiano creando un bivio critico per il debito tecnico aziendale. Scegliere tra servizio gestito o SDK definisce il futuro.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Il valore strategico nello sviluppo di agenti AI si è spostato dall&rsquo;intelligenza del modello alla solidità dell&rsquo;infrastruttura di orchestrazione, nota come harness. Attraverso il confronto tra il servizio gestito di Anthropic e l&rsquo;SDK open source di OpenAI, le aziende impareranno a valutare i rischi di lock-in e i costi di manutenzione. Scegliere l&rsquo;architettura corretta oggi è fondamentale per evitare un debito tecnico insostenibile e garantire la flessibilità operativa necessaria per i prossimi anni.
  </div>
</div>
<p><em>Immagina di aver appena acquistato un motore potentissimo, l&rsquo;apice dell&rsquo;ingegneria moderna. Te lo consegnano su un bancale di legno, nudo e crudo. Per poterlo usare in strada, devi costruire da zero l&rsquo;intera automobile. Dovrai assemblare lo sterzo, i freni, il serbatoio e l&rsquo;elettronica di bordo. Fino a poco tempo fa, integrare un modello di intelligenza artificiale in un&rsquo;applicazione aziendale funzionava esattamente così.</em></p>
<p><strong>Il modello era il motore, ma tutto il resto dell&rsquo;infrastruttura necessaria per farlo funzionare dovevi costruirtelo da solo.</strong></p>
<p>Nella nostra esperienza diretta con architetture cloud native abbiamo visto spesso tecnologie emergenti ridefinire interi mercati. Oggi, i <strong>vendor di modelli di frontiera</strong> stanno spostando il campo di battaglia sull&rsquo;infrastruttura di orchestrazione. <strong>Il valore si è spostato dall&rsquo;intelligenza del modello alla solidità dell&rsquo;harness che lo governa.</strong></p>
<p>Una lucida analisi di Janakiram MSV pubblicata su <a href="https://thenewstack.io/ai-agent-harness-pricing-split/">The New Stack</a> evidenzia un fatto cruciale. I giganti dell&rsquo;intelligenza artificiale stanno offrendo questo telaio con modelli di business diametralmente opposti. <strong>Anthropic te lo noleggia a ore</strong>, come un servizio chiavi in mano. <strong>OpenAI ti regala i progetti per costruirlo</strong>, sperando che tu usi esclusivamente il suo motore.</p>
<p>Questa divergenza non è una semplice guerra di tariffe cloud. È il momento esatto in cui si definisce <em><strong>il nuovo punto di lock-in architetturale</strong></em> per lo <a href="/it/servizi/ai-development/">sviluppo di software basati su intelligenza artificiale personalizzata</a>. La scelta tra un servizio gestito o un SDK open source non impatterà solo sulla fattura. <strong>Determinerà la portabilità, la flessibilità del sistema e il debito tecnico</strong> che le aziende dovranno gestire per il prossimo decennio.</p>
<p>Partiamo da un esempio pratico per capire come questa decisione sull&rsquo;infrastruttura cambierà radicalmente il modo in cui sviluppiamo software.</p>
<h2 id="cosè-lharness-e-perché-è-diventato-il-vero-prodotto">Cos&rsquo;è l&rsquo;harness e perché è diventato il vero prodotto</h2>
<h3 id="la-definizione-di-un-nuovo-standard">La definizione di un nuovo standard</h3>
<p>Per comprendere la portata di questo scontro di mercato, dobbiamo prima demistificare l&rsquo;oggetto della contesa. In estrema sintesi, un modello linguistico (LLM), da solo, si limita a prevedere la parola successiva in base a un calcolo statistico. Non ha memoria delle conversazioni passate, non può interrogare un database aziendale e non può eseguire un&rsquo;azione su un software esterno.</p>
<p><strong>L&rsquo;harness è il middleware che colma questo vuoto</strong>. È il codice che prende la richiesta dell&rsquo;utente, recupera il contesto storico, interroga le API necessarie, impacchetta tutto per il modello e poi traduce la risposta testuale in un&rsquo;azione concreta sul sistema.</p>
<p>Il termine ha iniziato a circolare prepotentemente a febbraio. In quel periodo, OpenAI ha <a href="https://openai.com/index/harness-engineering/">pubblicato un post</a> tecnico sul proprio blog descrivendo come un piccolo team interno fosse riuscito a <strong>rilasciare in produzione un sistema complesso da 1 milione di righe di codice</strong>. La particolarità? <strong>Letteralmente zero righe erano state scritte da mani umane.</strong></p>
<p><img src="/images/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/inline-0.webp" alt="Anatomia di un Agente AI">A canonizzare definitivamente il concetto ci ha pensato <strong>Martin Fowler</strong> in un <a href="https://martinfowler.com/articles/harness-engineering.html">lungo saggio</a>, definendo i confini esatti di questa architettura:</p>
<blockquote>
<p>&ldquo;L&rsquo;harness è tutto ciò che circonda un modello AI, tranne il modello stesso. È l&rsquo;infrastruttura di gestione vitale che trasforma un generatore di testo imprevedibile in un operatore software in grado di eseguire compiti in produzione.&rdquo;</p>
</blockquote>
<p>L&rsquo;harness amministra l&rsquo;invocazione del modello e la memoria a lungo termine. Si occupa dell&rsquo;orchestrazione degli strumenti esterni e dell&rsquo;esecuzione del codice in ambienti isolati (sandbox). Regola inoltre i permessi di sicurezza e il recupero dagli errori. Senza un harness robusto, un agente AI è inutile.</p>
<h3 id="il-costo-occulto-delle-soluzioni-fai-da-te">Il costo occulto delle soluzioni fai-da-te</h3>
<p>Per 18 mesi, a partire dall&rsquo;esplosione dell&rsquo;AI generativa, l&rsquo;intero mercato ha vissuto in un limbo tecnologico. I vendor cloud e i creatori di framework offrivano solo componenti parziali, frammentati e spesso incompatibili tra loro. Se un&rsquo;azienda voleva portare un agente AI in produzione, era costretta a fare il lavoro sporco. <strong>I team interni dovevano assemblare soluzioni custom incollando parti open source.</strong></p>
<p>Le startup raccoglievano capitali per vendere versioni pre-confezionate di questa infrastruttura. L&rsquo;harness è diventato un mercato proprio perché i pezzi a disposizione non fornivano una risposta pulita e definitiva alle esigenze enterprise.</p>
<p>Nei nostri percorsi di affiancamento alle aziende, abbiamo osservato le conseguenze dirette di questa frammentazione. <strong>Costruire un layer di governo proprietario genera colli di bottiglia.</strong> I team devono gestire in prima persona le <a href="/it/blog/orchestration-vs-choreography-quale-usare-pro-e-contro/">differenze tra orchestrazione e coreografia nei sistemi complessi</a>. Passano mesi solo per assicurarsi che ogni componente comunichi in modo sicuro e deterministico, distogliendo risorse dallo sviluppo del prodotto reale.</p>
<p>Ora che l&rsquo;harness ha un nome e un perimetro definito, i creatori dei modelli hanno deciso di riprendersi questo spazio. E lo stanno facendo imponendo visioni del mondo radicalmente diverse.</p>
<h2 id="il-bivio-del-mercato-lapproccio-tutto-compreso-contro-lopen-source">Il bivio del mercato: l&rsquo;approccio &ldquo;tutto compreso&rdquo; contro l&rsquo;open source</h2>
<h3 id="la-via-del-servizio-gestito">La via del servizio gestito</h3>
<p>La frammentazione degli ultimi diciotto mesi sta per finire, sostituita da una polarizzazione netta. Da un lato abbiamo l&rsquo;approccio del servizio completamente gestito. Dall&rsquo;altro troviamo la via dell&rsquo;infrastruttura aperta ma basata sul principio del <em><strong>bring-your-own-compute.</strong></em></p>
<p>Anthropic ha tracciato la prima strada lanciando il suo servizio <a href="https://www.anthropic.com/engineering/managed-agents">Managed Agents</a>. <strong>La promessa è la massima riduzione del carico cognitivo per i team di sviluppo.</strong> Tu definisci l&rsquo;agente, gli strumenti che può usare e i limiti di sicurezza. Anthropic si occupa di far girare l&rsquo;ambiente di esecuzione. Amministrano le sessioni lunghe, l&rsquo;esecuzione del codice in sandbox, i permessi e il tracciamento end-to-end.</p>
<p><img src="/images/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/inline-1.webp" alt="Managed vs Self-Hosted Infrastructure">Il modello di fatturazione è diretto: <strong>0,08 dollari per ora di sessione</strong>, in aggiunta al consumo dei token. Non è una tariffa da sandbox o da semplice prototipo. I primi casi d&rsquo;uso enterprise dimostrano che l&rsquo;approccio di Anthropic è pronto per la produzione pesante:</p>
<ul>
<li>
<p><strong>Notion</strong> usa questi managed agents per eseguire decine di compiti di delega in parallelo.</p>
</li>
<li>
<p><strong>Rakuten</strong> ha schierato agenti specializzati in vendite, marketing, finanza e risorse umane.</p>
</li>
<li>
<p><strong>Sentry</strong> ha costruito un agente che prende un bug segnalato e lo trasforma in una pull request aperta, senza alcun intervento umano intermedio.</p>
</li>
<li>
<p><strong>Asana</strong> lo ha integrato nella sua funzione AI Teammates.</p>
</li>
</ul>
<p>Siamo davanti al passaggio definitivo dal &ldquo;fai-da-te&rdquo; dell&rsquo;orchestrazione al modello <strong>Managed Agents</strong>. La vera notizia è la comodità operativa: Anthropic si prende carico dell&rsquo;infrastruttura di esecuzione (l&rsquo;harness gestito), lasciando alle aziende solo l&rsquo;onere della logica di business.</p>
<h3 id="lalternativa-aperta-e-i-costi-di-ownership">L&rsquo;alternativa aperta e i costi di ownership</h3>
<p>Sette giorni dopo il lancio di Anthropic, OpenAI ha risposto con una mossa speculare e contraria. Ha rilasciato un aggiornamento del suo Agents SDK, <a href="https://github.com/openai/openai-agents-python">rigorosamente open source</a>. Questo strumento include <strong>un harness nativo per i modelli OpenAI</strong>, offrendo memoria configurabile, orchestrazione e strumenti per il filesystem.</p>
<p><strong>La differenza cruciale è nel modello di delivery e di prezzo.</strong></p>
<p>OpenAI non fa girare il calcolo per te e non applica alcun costo di runtime proprietario o tariffe orarie. <strong>Ti fornisce il codice di orchestrazione, ma l&rsquo;infrastruttura fisica devi mettercela tu.</strong> L&rsquo;SDK supporta nativamente 7 provider di sandbox (Blaxel, Cloudflare, Daytona, E2B, Modal, Runloop e Vercel) e permette di salvare lo stato delle operazioni su sistemi di storage come S3, GCS, Azure Blob e Cloudflare R2.</p>
<p>Il costo totale di ownership cambia radicalmente con questo approccio. Se scegli un agents SDK open source, non paghi la licenza del framework. Tuttavia, <strong>dovrai sostenere i costi di elaborazione per i provider di sandbox e le spese di archiviazione cloud</strong> per mantenere la memoria degli agenti. Inoltre, dovrai calcolare il costo del tempo ingegneristico necessario per configurare e mantenere questa infrastruttura distribuita.</p>
<p>Questa abbondanza di opzioni infrastrutturali richiama da vicino le <a href="/it/blog/multi-cloud-orchestration-consigli/">sfide della multi cloud orchestration per le organizzazioni</a>. Il costo totale per l&rsquo;azienda non è zero. Ma <strong>OpenAI rinuncia deliberatamente a monetizzare il layer di esecuzione</strong> per spingere il consumo puro dei propri modelli.</p>
<h3 id="la-terza-via-la-granularità-di-google-e-microsoft">La terza via: la granularità di Google e Microsoft</h3>
<p>Google e Microsoft non stanno a guardare, ma propongono una terza via basata sulla granularità dei servizi. Hanno compreso che le aziende enterprise potrebbero non volere un pacchetto chiuso come quello di Anthropic, ma nemmeno accollarsi l&rsquo;onere infrastrutturale totale richiesto da OpenAI.</p>
<p><strong>Google</strong>, con il suo <a href="https://cloud.google.com/products/gemini-enterprise-agent-platform">Gemini Enterprise Agent Platform</a> ha scelto di fatturare a consumo per singoli componenti, frammentando il costo dell&rsquo;orchestrazione in base a ciò che viene effettivamente utilizzato. <strong>Microsoft</strong>, con il <a href="https://learn.microsoft.com/en-us/azure/foundry/agents/overview">Foundry Agent Service</a>, applica una tariffazione legata all&rsquo;uso specifico di strumenti computazionalmente intensivi, come il <a href="https://learn.microsoft.com/en-us/agent-framework/agents/tools/code-interpreter?pivots=programming-language-csharp">Code Interpreter</a>. <strong>AWS</strong> si accoda a questa tendenza preparando uno <a href="https://openai.com/index/introducing-the-stateful-runtime-environment-for-agents-in-amazon-bedrock/">Stateful Runtime Environmen</a>t per gestire la memoria a lungo termine in collaborazione con OpenAI e Bedrock AgentCore.</p>
<p>Questi giganti confermano una regola non scritta del nuovo mercato: <strong>chi controlla l&rsquo;harness, controlla i margini di profitto e il lock-in dell&rsquo;intero ecosistema AI</strong>.</p>
<h2 id="la-crisi-dei-framework-e-il-dilemma-del-team-interno">La crisi dei framework e il dilemma del team interno</h2>
<h3 id="la-pressione-sulle-soluzioni-agnostiche">La pressione sulle soluzioni agnostiche</h3>
<p>Mentre i titani dell&rsquo;intelligenza artificiale posizionano le loro pedine infrastrutturali, l&rsquo;impatto più violento si sta abbattendo sull&rsquo;ecosistema delle startup. Per mesi, i framework orizzontali hanno prosperato colmando esattamente il vuoto che i grandi vendor avevano lasciato aperto.</p>
<p>Prendiamo il caso dei framework di orchestrazione progettati per essere agnostici rispetto al modello sottostante. <strong>Strumenti come LangChain, CrewAI e VoltAgent si trovano ora in una posizione di estrema vulnerabilità.</strong> Curiosamente, VoltAgent è sostenuto da investitori di peso come Insight Partners, un fondo che investe anche in OpenAI e Anthropic.</p>
<p><img src="/images/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/inline-2.webp" alt="La Pressione sui Framework Terzi"></p>
<p>Il loro argomento di vendita principale è sempre stato la flessibilità, promettendo di evitare il legame con un singolo fornitore di AI. Ma <strong>come si fa a vendere un layer di orchestrazione agnostico quando il creatore del modello ti regala un harness nativo?</strong> Soprattutto se questo strumento è open source, gratuito e perfettamente ottimizzato per le sue API.</p>
<p>La pressione è insostenibile. La promessa di evitare il vendor lock-in perde di attrattiva quando il framework di terze parti introduce latenza o bug di astrazione. Spesso questi strumenti non riescono a tenere il passo con le nuove funzionalità rilasciate dai vendor, spingendo inevitabilmente i team di sviluppo a preferire lo strumento nativo.</p>
<h3 id="le-nicchie-di-sopravvivenza">Le nicchie di sopravvivenza</h3>
<p>Tuttavia, se la competizione sull&rsquo;orchestrazione di base sembra persa, esistono delle eccezioni strategiche per chi cambia terreno di scontro. Non tutte le startup dell&rsquo;harness sono destinate a soccombere.</p>
<p>Sycamore, ad esempio, ha recentemente raccolto 65 milioni di dollari in un round seed guidato da Coatue e Lightspeed. Il motivo di questo successo non risiede nel tentativo di competere sull&rsquo;orchestrazione di base. Si sono concentrati su un problema che i grandi vendor non vogliono risolvere, creando <strong>un sistema operativo per l&rsquo;AI enterprise focalizzato sulla governance e sul controllo multi-modello.</strong></p>
<p>Le grandi aziende hanno bisogno di audit trail inattaccabili. Richiedono <a href="/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">strategie architetturali per mitigare i rischi dei sistemi non deterministici</a> e garanzie di compliance rigorose. <strong>Sycamore sopravvive perché vende indipendenza e sicurezza a livello aziendale</strong>, non solo comodità per lo sviluppatore.</p>
<p>Questa dinamica di mercato ci porta direttamente al cuore del problema per le aziende strutturate. Di fronte alla crisi dei framework orizzontali, l&rsquo;obiezione classica dei dipartimenti IT riemerge con forza. Molti pensano che se i framework esterni sono a rischio e i servizi gestiti creano lock-in, convenga costruirsi l&rsquo;harness in casa. Nel contesto dell&rsquo;intelligenza artificiale generativa, <strong>questa è una trappola mortale.</strong></p>
<h2 id="il-vero-costo-non-è-in-fattura-la-lezione-del-cloud-computing">Il vero costo non è in fattura: la lezione del cloud computing</h2>
<h3 id="la-fine-dellillusione-del-flat-rate">La fine dell&rsquo;illusione del flat-rate</h3>
<p>Il calcolo tra costruire una soluzione interna e acquistarne una di mercato si è arricchito di due nuovi punti di riferimento. Da un lato, il benchmark della comodità: Anthropic ti offre un&rsquo;infrastruttura completa a 0,08 dollari l&rsquo;ora. Dall&rsquo;altro, il benchmark della supervisione: OpenAI ti regala l&rsquo;architettura base e ti lascia scegliere dove farla girare.</p>
<p>Se pensi che i costi di esecuzione e orchestrazione siano un problema secondario gestibile internamente, guarda cosa sta succedendo ai leader di mercato. Microsoft ha recentemente annunciato che da Giugno 2026 GitHub Copilot abbandonerà il modello di abbonamento flat per passare a una <a href="https://github.blog/news-insights/company-news/github-copilot-is-moving-to-usage-based-billing/">fatturazione a consumo basata</a> su AI Credits.</p>
<p>Il motivo è puramente matematico. I costi di inferenza e di orchestrazione delle sessioni autonome sono diventati insostenibili con una tariffa fissa. Se un gigante come Microsoft deve scaricare i costi di esecuzione sull&rsquo;utente finale tramite un sistema a consumo, pensare di poter gestire economicamente un&rsquo;infrastruttura AI custom all&rsquo;interno di una normale azienda è un azzardo finanziario.</p>
<p><img src="/images/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/inline-3.webp" alt="Build vs. Buy nell&amp;rsquo;era dell&amp;rsquo;AI">Per i team che sono ancora nella fase di prototipazione, <strong>giustificare la costruzione di un&rsquo;infrastruttura di orchestrazione da zero è diventato indifendibile.</strong> Costruire la memoria, gestire i container per il codice e orchestrare i tool era considerato un lavoro differenziante. Oggi è una commodity accessibile tramite una semplice chiamata API o scaricando un SDK gratuito.</p>
<p>L&rsquo;impatto più duro è per i team che hanno già sistemi in produzione. L&rsquo;obiezione tipica è che l&rsquo;harness interno sia perfettamente ottimizzato per i carichi di lavoro specifici dell&rsquo;azienda. La realtà è molto più spietata:</p>
<blockquote>
<p>Un team interno di pochi ingegneri non può fisicamente competere con i budget di ricerca di quattro vendor di frontiera. Mantenere quel sistema custom diventerà progressivamente più lento e immensamente più costoso.</p>
</blockquote>
<p>Inoltre, diventerà un incubo per il recruiting. Quale ingegnere talentuoso vorrà lavorare alla manutenzione di un harness interno legacy quando il resto del mondo usa standard di mercato?</p>
<h3 id="il-parallelismo-storico-con-le-infrastrutture-cloud">Il parallelismo storico con le infrastrutture cloud</h3>
<p><strong><a href="https://www.anthropic.com/engineering/managed-agents">Abbiamo già visto questo film</a></strong>. La storia dell&rsquo;infrastruttura cloud ci insegna esattamente come andrà a finire.</p>
<p>Quando il cloud computing è diventato lo standard, il mercato non è stato assorbito da un&rsquo;unica soluzione monolitica. <strong>Terraform è rimasto uno standard open source dominante</strong> anche quando AWS spingeva fortemente il suo servizio gestito CloudFormation. Allo stesso modo, abbiamo visto il <a href="/it/blog/guides/kubernetes-guida-completa-orchestrazione-container/">potenziale dell&rsquo;open source nell&rsquo;orchestrazione di infrastrutture scalabili</a> affermarsi con Kubernetes. È diventato lo standard de facto, costringendo AWS, Google e Microsoft a offrire servizi gestiti basati su di esso.</p>
<p>Il mercato dell&rsquo;harness per l&rsquo;AI si dividerà seguendo la stessa faglia geologica. <strong>L&rsquo;open source non ucciderà i servizi gestiti, e i servizi gestiti non elimineranno l&rsquo;open source.</strong> Coesisteranno perché rispondono a profili di acquirenti fondamentalmente diversi.</p>
<p>Le aziende che privilegiano il time-to-market graviteranno verso soluzioni come Anthropic Managed Agents. Le organizzazioni che necessitano di amministrazione granulare adotteranno architetture basate sull&rsquo;SDK di OpenAI o su framework specializzati.</p>
<p>La vera lezione è chiara. L&rsquo;harness, che fino a ieri doveva essere il fossato difensivo per molte aziende, <strong>è diventato a tutti gli effetti l&rsquo;infrastruttura di base.</strong></p>
<h2 id="conclusione">Conclusione</h2>
<p>L&rsquo;analisi di Janakiram MSV mette in luce una verità scomoda per l&rsquo;industria del software. <strong>L&rsquo;infrastruttura di orchestrazione degli agenti AI non è più l&rsquo;elemento che differenzia il tuo prodotto sul mercato.</strong> I giganti tecnologici hanno deciso che il &ldquo;telaio&rdquo; deve essere standardizzato, usando la leva del prezzo per imporre le loro architetture, dall&rsquo;abbonamento orario al regalo open source.</p>
<p>Costruire questa infrastruttura da zero all&rsquo;interno della propria azienda significa accumulare un debito tecnico che diventerà presto insostenibile. La vera decisione oggi non è stabilire quale modello linguistico sia marginalmente più intelligente in un benchmark sintetico. <strong>La decisione critica è scegliere a quale architettura di orchestrazione vuoi legare il destino operativo del tuo software.</strong></p>
<p>Stiamo assistendo a un <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">cambiamento di paradigma verso un approccio agentic-first</a>. Il valore non risiede più nel costruire i tubi dell&rsquo;infrastruttura, ma nel modo in cui l&rsquo;intelligenza artificiale orchestra i processi di business reali. <strong>Scegliere l&rsquo;harness sbagliato oggi significa passare i prossimi cinque anni a fare manutenzione idraulica</strong>, mentre i tuoi concorrenti inventano il futuro.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/harness-per-agenti-ai-la-grande-divergenza-del-pricing/featured.webp" type="image/jpeg"/><category>AI</category><category>Cloud Native</category><category>Open Source</category></item><item><title>DDD 2026: l'AI nello sviluppo Drupal, oltre l'hype e con etica</title><link>https://www.sparkfabrik.com/it/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/</link><pubDate>Tue, 28 Apr 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/</guid><description>L'integrazione dei modelli linguistici nel CMS open source supera la fase sperimentale per diventare architettura solida. Analizziamo come la community stia definendo standard etici e tecnici per governare l'automazione. La sovranità digitale guida lo sviluppo di soluzioni pronte per la produzione.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Il Drupal Developer Days 2026 ha segnato il passaggio dell&rsquo;intelligenza artificiale da hype a pilastro architetturale, focalizzandosi su performance e sovranità digitale. Attraverso strumenti come Symfony Messenger, il modulo AI 2.0 e l&rsquo;approccio no-code di ECA, la community sta ridefinendo lo sviluppo Drupal. Imparerai come integrare agenti autonomi in modo sicuro, ottimizzando l&rsquo;infrastruttura Cloud Native per garantire scalabilità, resilienza e una formazione tecnica che valorizzi il talento umano oltre la semplice automazione.
  </div>
</div>
<p>Il <strong>Drupal Developer Days (DDD) 2026 di Atene</strong> ha mostrato un ecosistema open source concentrato sull&rsquo;ingegneria strutturale. Le demo dei generatori di testo hanno lasciato il posto a implementazioni concrete. La community sta decidendo attivamente le regole d&rsquo;ingaggio per l&rsquo;integrazione dei large language model, preferendo un approccio architetturale solido a un&rsquo;adozione passiva.</p>
<p><strong>L&rsquo;Intelligenza Artificiale era il protagonista trasversale dell&rsquo;evento</strong>, declinata attraverso la lente del pragmatismo tecnico. Si è discusso di AI come strumento di sviluppo avanzato, come fenomeno sociale che impatta la formazione dei team e come opportunità per ridefinire i confini del CMS. Se vuoi comprendere il punto di partenza di questa evoluzione, <a href="/it/blog/drupal-ai-panoramica-novita-visione-di-sparkfabrik/">scopri la nostra panoramica completa sulle feature AI in Drupal</a>.</p>
<p>Il messaggio emerso dalla capitale greca è chiaro: l&rsquo;Open Source rappresenta oggi un solido garante della sovranità digitale in un mercato guidato da vendor proprietari. <strong>SparkFabrik ha partecipato portando sul palco codice reale</strong> e soluzioni da applicare in produzione, dimostrando che l&rsquo;innovazione si guida risolvendo problemi complessi.</p>
<h2 id="day-1---linfrastruttura-dellinnovazione-e-le-performance-estreme">Day 1 - L&rsquo;infrastruttura dell&rsquo;innovazione e le performance estreme</h2>
<p>L&rsquo;integrazione dell&rsquo;AI in Drupal sta cambiando l&rsquo;architettura stessa del sistema, richiedendo basi DevOps solide. Gli interventi tecnici di <strong>Frederik Wouters</strong>, incentrato su Autonomous Drupal, comandi vocali e interfacce conversazionali, e di <strong>Marcus Johansson</strong>, focalizzato sull&rsquo;AI module 2.0, i Guardrails e lo shift verso Symfony AI, hanno tracciato la rotta. Parliamo di un layer di intelligenza capace di orchestrare processi complessi, analizzare il contesto e suggerire ottimizzazioni strutturali.</p>
<p>Questa ambizione si confronta con i limiti fisici dell&rsquo;infrastruttura. L&rsquo;AI richiede un ecosistema sottostante capace di reggere carichi computazionali anomali, dove le performance del database restano il collo di bottiglia fondamentale.</p>
<p>Passare da 20 secondi a 500 millisecondi per il caricamento di una vista complessa è pura ingegneria dei dati. L&rsquo;intervento di <strong>Robin Colombier</strong> ha affrontato il problema della latenza attraverso l&rsquo;uso strategico delle viste materializzate su PostgreSQL. Invece di calcolare query complesse in tempo reale ad ogni richiesta, i dati vengono pre-calcolati e archiviati, aggiornandosi solo quando necessario.</p>
<blockquote>
<p>L&rsquo;intelligenza artificiale non perdona le architetture fragili. Se il database non è ottimizzato, l&rsquo;aggiunta di agenti AI in background rischia di sovraccaricare il sistema sotto il peso delle query concorrenti.</p>
</blockquote>
<p>Questa ottimizzazione è un prerequisito per un&rsquo;implementazione AI efficace. Quando un agente autonomo deve analizzare migliaia di nodi per vettorizzare i contenuti, il database deve rispondere in millisecondi. Per sostenere questa scalabilità orizzontale e gestire i picchi di carico generati dalle operazioni asincrone, l&rsquo;infrastruttura tradizionale on-premise mostra rapidamente i suoi limiti. In questo contesto, <a href="/it/blog/guides/guida-completa-cloud-native/">approfondisci i vantaggi dell&rsquo;approccio Cloud Native per la scalabilità</a>, un paradigma architetturale che permette di disaccoppiare i servizi e scalare dinamicamente le risorse di calcolo esattamente dove servono.</p>
<h3 id="drupal-ai-20-architettura-e-stato-delladozione">Drupal AI 2.0: architettura e stato dell&rsquo;adozione</h3>
<p>Marcus Johansson ha delineato lo stato del modulo AI, ed i piani verso la versione 2.0. L&rsquo;adozione è misurabile: al 12 aprile 2026, il modulo AI ha raggiunto 13.980 installazioni attive su <a href="https://new.drupal.org/project/usage/ai">Drupal.org</a>.</p>
<p><img src="/images/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/inline-0.webp" alt="Marcus Johansson and Drupal AI 2.0"></p>
<p>L&rsquo;architettura è in evoluzione profonda, con l&rsquo;adozione di Symfony AI come layer di astrazione unificato. Sul fronte della sicurezza è pienamente operativo il <strong>sistema di Guardrails</strong>, che impedisce ai modelli di esporre dati personali, generare contenuti fuori contesto o rispondere a prompt pericolosi (una contribuzione di SparkFabrik).</p>
<p>Sono anche già disponibili due recipe pronte all&rsquo;uso: ai_recipe_guardrails_pii, che blocca email, numeri di telefono, IBAN e carte di credito, e ai_recipe_guardrails_prompt_safety, che copre consigli legali o medici, HTML pericoloso e code injection. Entrambe sono installabili con un singolo comando drush recipe, offrendo un&rsquo;implementazione concreta e rapida per chi vuole partire senza costruire la configurazione da zero.</p>
<p>Inoltre, uno degli sviluppi in corso è il supporto <strong>MCP (Model Context Protocol)</strong>, che trasformerà Drupal in uno strumento interrogabile da agenti AI esterni come Claude o Cursor. Il maintainer del modulo Drupal MCP Client è il nostro Roberto Peruzzo.</p>
<p>La prima giornata ha quindi evidenziato un principio pratico: prima di implementare l&rsquo;AI nel layer applicativo, è necessario modernizzare il layer dati e l&rsquo;infrastruttura di hosting.</p>
<p>Ma la giornata non si è focalizzata solo sul codice. C&rsquo;era anche una prospettiva più ampia da considerare.</p>
<p>Ad aprire la giornata, infatti, c&rsquo;è stato il fireside chat tra <strong>Dries Buytaert</strong> e il <strong>Prof. Dimosthenis Anagnostopoulos</strong>, Segretario Generale per la Trasformazione Digitale del governo greco. Non è scontato vedere un rappresentante di governo seduto sul palco di una conferenza di sviluppatori open source. È un segnale: i temi che la community discute da anni, come la sovranità digitale, il controllo sull&rsquo;infrastruttura e i rischi del vendor lock-in su modelli proprietari, stanno entrando nell&rsquo;agenda politica europea. L&rsquo;Open Source si conferma il garante del controllo istituzionale sui dati, un tema critico che invita ad <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/">approfondire l&rsquo;importanza della sovranità digitale nell&rsquo;open source</a>.</p>
<h2 id="day-2---automazione-site-building-e-lecosistema-in-evoluzione">Day 2 - Automazione, site building e l&rsquo;ecosistema in evoluzione</h2>
<p>Il secondo giorno ha spostato il focus dalla base dati al livello di presentazione e automazione, evidenziando l&rsquo;evoluzione in corso nella developer experience. La sessione di <strong>Pierre Dureau</strong> ha acceso i riflettori su <a href="https://www.drupal.org/project/display_builder">Display Builder</a>. In particolare, la sessione si è concentrata su HTMX, una tecnologia che sta guadagnando trazione nella community per la sua capacità di modernizzare il frontend senza introdurre la complessità di framework single page application (SPA) pesanti come React o Vue.</p>
<p><img src="/images/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/inline-1.webp" alt="Pierre Dureau, Display Builder and HTMX"></p>
<p>HTMX permette di ottenere interfacce utente dinamiche e parzialmente aggiornabili lavorando direttamente con l&rsquo;HTML renderizzato dal server. Questo approccio riduce il carico cognitivo per i team di sviluppo, mantenendo la logica di business ancorata al backend di Drupal. In combinazione con strumenti emergenti, la creazione di interfacce diventa un processo fluido e modulare.</p>
<p>A questo proposito, l&rsquo;ecosistema si sta arricchendo di soluzioni visive avanzate; un esempio eccellente di questa evoluzione è documentato nel <a href="https://www.youtube.com/watch?v=jjYtRA0uIUY">talk di Michael Fanini su Display Builder</a> al nostro evento <strong>Drupal X Business</strong>.</p>
<p>Parallelamente all&rsquo;evoluzione del frontend, il backend sta vivendo un aggiornamento guidato dagli eventi. Il talk di <strong>Jürgen Haas</strong> su ECA (Event Condition Action) ha mostrato come l&rsquo;automazione no-code e low-code si stia evolvendo nativamente dentro Drupal. ECA permette ai site builder di configurare workflow complessi, come l&rsquo;invio di notifiche basate su trigger specifici o la manipolazione di entità, senza scrivere una riga di PHP personalizzato.</p>
<p>Questa accessibilità della logica di business è un passaggio importante. Se l&rsquo;AI dovrà interagire con Drupal, lo farà sempre più innescando eventi che il sistema ECA potrà intercettare e gestire.</p>
<p><img src="/images/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/inline-2.webp" alt="Jürgen Haas&amp;rsquo;s talk on ECA"></p>
<p>Al recente DrupalCon Chicago è emerso un dato relativo ad ECA che rende tutto questo molto concreto: Jürgen, in qualità di <strong>sviluppatore senior ed orchestrando strumenti AI</strong> avanzati, ha scritto, validato e documentato 90.000 righe di codice in sole sei settimane. Non è un esperimento: è un modulo contrib in produzione, usato da migliaia di siti. Il dato mostra che <strong>l&rsquo;AI come amplificatore di competenze</strong> non è un concetto astratto, ma è già misurabile. Ne abbiamo parlato anche nel nostro articolo sull&rsquo;<a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">approccio agentic-first allo sviluppo Drupal</a>.</p>
<p>Molto interessante anche il talk di <strong>Klaus Purer</strong> che ha presentato Mago, un nuovo tool per PHP che può effettuare una verifica di coding standards e problemi del codice in pochi secondi.</p>
<p>L&rsquo;ecosistema sta maturando per fornire ai team strumenti che astraggono la complessità tecnica, permettendo agli sviluppatori di concentrarsi sull&rsquo;architettura e sull&rsquo;integrazione di servizi avanzati.</p>
<p>Se vuoi capire come questi strumenti si inseriscono nella strategia complessiva della piattaforma, <a href="/it/blog/drupal-cms-la-rivoluzione-no-code-nel-web-development/">esplora l&rsquo;evoluzione di Drupal CMS verso il no-code</a>.</p>
<h2 id="day-3---etica-sdc-e-il-contributo-di-sparkfabrik">Day 3 - Etica, SDC e il contributo di SparkFabrik</h2>
<p>La tecnologia senza direzione produce solo debito tecnico. Il terzo giorno del DDD si è aperto affrontando la responsabilità che deriva dall&rsquo;adozione dell&rsquo;AI, partendo dal keynote di Ifrik sull&rsquo;etica. La community ha discusso il problema dei bias nei dataset di addestramento e l&rsquo;impatto sociale dell&rsquo;automazione. Non si tratta di discorsi astratti, ma di decisioni ingegneristiche: come strutturiamo i permessi affinché un modello AI non esponga dati sensibili? Come garantiamo che i contenuti generati siano accessibili e inclusivi?</p>
<p>Sul fronte dello sviluppo frontend, la spinta verso la modularità ha trovato conferme negli interventi di <strong>David Galeano</strong> su workflows agentici avanzati e FlowDrop e <strong>Anand Toshniwal</strong> sui Single Directory Components (SDC). Gli SDC supportano la developer experience: raggruppare markup, stili e logica JavaScript in una singola directory facilita la manutenzione e il lavoro degli agenti AI, che possono analizzare e generare componenti isolati con maggiore precisione.</p>
<h3 id="symfony-messenger-e-drupal-queues-il-talk-di-sparkfabrik">Symfony Messenger e Drupal Queues: il talk di SparkFabrik</h3>
<p>La leadership tecnologica si dimostra scrivendo codice e definendo standard. Il <strong>contributo di SparkFabrik</strong> a questa evoluzione architetturale è arrivato con il <strong><a href="https://devdays2026.drupal.org.gr/drupal-developer-days-athens-2026/session/supercharge-your-drupal-queues-symfony-messenger">talk di Luca Lusso su Symfony Messenger</a></strong> e l&rsquo;integrazione in Drupal tramite il modulo sm (drupal.org/project/sm), un esempio di come vogliamo fare la differenza affrontando problemi reali.</p>
<p><img src="/images/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/inline-3.webp" alt="Our Luca Lusso presenting his talk on Symfony Messenger and Drupal Queues"></p>
<p>L&rsquo;integrazione di modelli di intelligenza artificiale richiede chiamate API esterne che possono impiegare secondi per rispondere o fallire per timeout di rete. Bloccare il processo PHP principale in attesa di una risposta da OpenAI o Anthropic significa compromettere le performance del sito. Il modulo sm risolve questo problema, permettendo di delegare task pesanti a code di messaggi asincrone gestite da worker in background.</p>
<p>Questo approccio garantisce pipeline resilienti, con logiche di retry automatiche in caso di fallimento delle API, mantenendo l&rsquo;interfaccia utente reattiva. È la dimostrazione di come SparkFabrik affronti i colli di bottiglia enterprise rilasciando soluzioni open source per l&rsquo;intera community. Per vedere come portiamo queste competenze sul palco, <a href="/it/risorse/video/">guarda i nostri tech talk e interventi alle conferenze internazionali</a>. Risolvere problemi asincroni complessi è il fondamento su cui si costruiscono le applicazioni basate sull&rsquo;AI.</p>
<h2 id="limpatto-umano-formazione-e-ai-come-amplificatore-di-competenze">L&rsquo;impatto umano: formazione e AI come amplificatore di competenze</h2>
<p>L&rsquo;interesse per le nuove architetture si affianca alla sfida della sostenibilità del talento. Durante i tre giorni di Atene, il dibattito sul <strong>mentoring nell&rsquo;era dell&rsquo;AI</strong> ha occupato uno spazio centrale. Se l&rsquo;intelligenza artificiale generativa è in grado di scrivere istantaneamente il boilerplate, configurare le route e abbozzare i test unitari, come faranno i nuovi sviluppatori a imparare i fondamenti del framework?</p>
<p>Il rischio è l&rsquo;atrofizzazione della capacità di problem solving. Un junior che si limita ad accettare i suggerimenti dell&rsquo;AI senza comprenderne le implicazioni architetturali faticherà a intervenire quando i sistemi falliscono in produzione. La risposta emersa dalla community è che l&rsquo;AI non deve sostituire il mentoring umano, ma trasformarsi in uno strumento di supporto.</p>
<p>La formazione continua diventa quindi una priorità diffusa, che non riguarda solo i profili junior. Anche gli sviluppatori senior e i tech lead devono imparare a <strong>governare l&rsquo;AI</strong>, utilizzandola come un mentore digitale per esplorare nuovi linguaggi o per eseguire refactoring complessi, mantenendo però il controllo sulla logica di dominio. L&rsquo;obiettivo è <strong>sviluppare un pensiero critico</strong>, spostando l&rsquo;attenzione dalla sintassi alla progettazione di sistemi sicuri e scalabili.</p>
<p>L&rsquo;ingegneria del software non consiste nel digitare codice velocemente, ma nel prendere decisioni architetturali corrette. L&rsquo;AI accelera la digitazione; l&rsquo;essere umano deve garantire la direzione.</p>
<p>È l&rsquo;approccio che abbiamo formalizzato nella nostra <a href="/it/chi-siamo/ai-vision/">AI Vision</a>: l&rsquo;AI come strumento di augmentation, non di sostituzione.</p>
<blockquote>
<p>La migliore tecnologia nasce dall’armonia tra competenze tecniche profonde e relazioni umane solide.</p>
</blockquote>
<p>In questo scenario, da una parte emerge l&rsquo;esigenza di implementare un solido approccio AgentOps per l&rsquo;orchestrazione di agenti autonomi, dall&rsquo;altra la scelta di tecnologie Open Source assume una valenza strategica. Mantenere il controllo sui propri dati, sui modelli di addestramento e sull&rsquo;infrastruttura di erogazione aiuta a evitare il vendor lock-in imposto dai grandi player tecnologici, garantendo la sovranità digitale, un tema critico specialmente per le pubbliche amministrazioni e le grandi enterprise europee.</p>
<h2 id="conclusione">Conclusione</h2>
<p>Il Drupal Developer Days di Atene ha mostrato come l&rsquo;Intelligenza Artificiale nel mondo Drupal si stia integrando come requisito architetturale, spingendo la community ad adottare paradigmi Cloud Native, code asincrone e interfacce ottimizzate.</p>
<p>Il futuro di Drupal è ibrido. Da un lato, richiede efficienza tecnica per supportare agenti autonomi e automazioni; dall&rsquo;altro, esige responsabilità umana per governare l&rsquo;etica dei dati, l&rsquo;accessibilità e la formazione dei team. Non c&rsquo;è innovazione sostenibile senza un controllo rigoroso sulla qualità del software e sulla sicurezza della supply chain.</p>
<p>La community ha dimostrato ancora una volta che l&rsquo;Open Source non è solo tecnologia: è il modo in cui si costruisce fiducia collettiva attorno a scelte condivise, come <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">approfondito nella nostra visione sullo sviluppo Drupal agentic-first</a>. Noi ci siamo stati, abbiamo contribuito con codice reale, e siamo già proiettati al prossimo appuntamento con la community, al <a href="https://devdays2027.drupal.es/">Drupal Developer Days Valencia 2027</a>.</p>
<p>Ma ancora prima, ci vediamo al <a href="https://www.drupalcampitaly.it/">DrupalCamp Italy 2026</a>!</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJeopQXELUuvLgfjbTrJ6pJvdbzEvS9HCr7XtoZMUbOIIpv8e2tl4%2FWqUN13YpJ4ef9181iNqMR9vGHfYBto3s4T5BE4mr5q4Qid16wAqkBVE6E0U7kMWMAjbrEKUCAxu5r0WJV7NnwD1ym8fL7spqiFQbN4g%2F5v7ptw06%2FCm1fx4Ucfp3o%2FneO2YHUL8pIa6s%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/ddd-2026-l-ai-nello-sviluppo-drupal-oltre-l-hype-e-con-etica/featured.webp" type="image/jpeg"/><category>AI</category><category>Drupal</category><category>Open Source</category><category>SparkFabrik</category></item><item><title>Come capire se il tuo prodotto software rientra nel Cyber Resilience Act</title><link>https://www.sparkfabrik.com/it/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/</link><pubDate>Mon, 20 Apr 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/</guid><description>Il Cyber Resilience Act impone nuovi standard di sicurezza obbligatori per chiunque immetta prodotti digitali nel mercato europeo. Analizziamo le classi di rischio, le esclusioni previste e le responsabilità legali per i produttori. Trasforma questo vincolo normativo in un vantaggio competitivo.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Il Cyber Resilience Act impone requisiti di sicurezza obbligatori per i prodotti digitali venduti nell&rsquo;Unione Europea, spostando la responsabilità dai consumatori ai produttori. Comprendere le classi di rischio, le scadenze entro il 2027 e le implicazioni per la software supply chain permette alle aziende di trasformare questo obbligo normativo in un vantaggio competitivo. Attraverso l&rsquo;adozione di standard come la Security by Design e l&rsquo;uso di SBOM, le imprese possono garantire la conformità evitando sanzioni pecuniarie elevate.
  </div>
</div>
<p>Per decenni, l&rsquo;industria del software ha operato secondo una logica implicita molto permissiva: rilascia il prodotto velocemente, correggi bug e falle di sicurezza dopo tramite aggiornamenti. Un difetto nel codice poteva avere effetti gravi, come paralizzare ospedali o filiere logistiche,ma larga parte dei rischi ricadeva sugli utenti finali. Il <strong>Cyber Resilience Act</strong> (CRA) mette fine a questa logica.</p>
<p>Nel mondo dei prodotti fisici, invece, i produttori sono sottoposti a vincoli e responsabilità molto più stringenti. Ad esempio, Se un&rsquo;azienda immette sul mercato un elettrodomestico con un difetto di fabbrica che rischia di causare un cortocircuito, il prodotto viene immediatamente ritirato e il produttore ne risponde legalmente. Finora, per i prodotti digitali, questo livello di responsabilità diretta non esisteva.</p>
<p>Con questa nuova normativa, l&rsquo;Unione Europea ha deciso di equiparare il mondo digitale a quello fisico. <strong>Se vendi software nel mercato unico europeo, devi garantirne la sicurezza dalla fase di progettazione fino al termine del suo ciclo di vita.</strong></p>
<p>Non si tratta di una semplice raccomandazione. La sicurezza informatica cessa di essere una caratteristica opzionale e diventa un <strong>requisito vincolante per l&rsquo;accesso al mercato</strong>.</p>
<p>Prima di affrontare le complesse sfide tecniche legate all&rsquo;adeguamento, devi rispondere a una domanda fondamentale: il tuo prodotto rientra in questa normativa?</p>
<p>Nelle prossime sezioni esploreremo esattamente chi è coinvolto, chi è escluso e come funzionano le classi di rischio. Ti guideremo attraverso i concetti chiave con l&rsquo;esperienza di chi ha seguito l&rsquo;evoluzione di questa legge fin dalle sue prime bozze, aiutandoti a trasformare un obbligo normativo in un reale vantaggio competitivo per la tua azienda.</p>
<h2 id="perché-leuropa-ha-deciso-che-il-software-non-può-più-ignorare-la-sicurezza">Perché l&rsquo;Europa ha deciso che il software non può più ignorare la sicurezza?</h2>
<p>L&rsquo;Europa ha introdotto il Cyber Resilience Act per rendere la sicurezza informatica un requisito legale obbligatorio per i prodotti digitali. L&rsquo;obiettivo è proteggere il mercato dalle vulnerabilità sistemiche, superando la frammentazione normativa e trasferendo la responsabilità della sicurezza dai consumatori finali ai produttori di software.</p>
<p>Prima dell&rsquo;approvazione di questa legge, mancavano requisiti minimi obbligatori. Ogni stato membro aveva linee guida diverse, creando un mosaico normativo che penalizzava le aziende virtuose e lasciava enormi falle nella protezione delle infrastrutture. L&rsquo;onere della sicurezza ricadeva sulle spalle degli utenti, costretti a districarsi tra aggiornamenti costanti e configurazioni complesse.</p>
<p>La spinta decisiva per legiferare è arrivata dalla realtà dei fatti. Negli ultimi anni, abbiamo assistito a incidenti che hanno dimostrato come <strong>una singola falla possa mettere in ginocchio migliaia di organizzazioni simultaneamente</strong>. Questi eventi hanno reso evidente la necessità di <a href="/it/blog/software-supply-chain-cos-e/">comprendere i rischi e le vulnerabilità della software supply chain</a> per evitare effetti a catena devastanti.</p>
<p>Tra i casi storici che hanno guidato il legislatore europeo troviamo:</p>
<ul>
<li>
<p>L&rsquo;attacco a SolarWinds, dove un codice malevolo inserito in un aggiornamento legittimo ha compromesso agenzie governative e aziende Fortune 500.</p>
</li>
<li>
<p>La <strong>vulnerabilità sistemica</strong> di Log4Shell, un difetto in una minuscola libreria di logging che ha esposto milioni di server a livello globale.</p>
</li>
<li>
<p>La compromissione di Codecov, che ha permesso agli attaccanti di esfiltrare credenziali direttamente dagli ambienti di CI/CD.</p>
</li>
</ul>
<p>Questi incidenti hanno aperto gli occhi dei legislatori, mettendo in evidenza falle sistemiche in grado di innescare effetti a catena devastanti. Hanno dimostrato che il problema risiede nella base stessa dello sviluppo, colpendo la <strong>Supply Chain Security</strong>, ovvero letteralmente la sicurezza della catena di approvvigionamento del software.</p>
<p>Il CRA ribalta questa logica: si passa da un approccio reattivo, basato sul rilascio frenetico di patch dopo un attacco, a una <strong>sicurezza preventiva</strong>. La sicurezza deve essere integrata fin dalla fase di progettazione, adottando il principio della  <strong>Security by Design</strong>, e le aziende dovranno adottare pratiche rigorose di software supply chain management.</p>
<p>Sarà necessario garantire che ogni componente di terze parti sia tracciato, verificato e mantenuto sicuro fin dal primo giorno di sviluppo. Ad esempio, l&rsquo;uso di strumenti per generare e monitorare le distinte base del software (<a href="/it/blog/sbom-cos-e-il-software-bill-of-materials/">SBOM</a>) diventerà uno standard operativo per una secure software supply chain. Non basta più reagire bene; la legge ora impone di progettare in modo sicuro.</p>
<h2 id="quali-prodotti-software-rientrano-nel-perimetro-del-cyber-resilience-act">Quali prodotti software rientrano nel perimetro del Cyber Resilience Act?</h2>
<p>Il Cyber Resilience Act si applica a tutti i &ldquo;prodotti con elementi digitali&rdquo; immessi sul mercato europeo. La normativa coinvolge produttori, importatori e distributori di applicazioni, sistemi operativi, firmware e componenti software, stabilendo regole di sicurezza obbligatorie per chiunque sviluppi e commercializzi tecnologia nell&rsquo;Unione Europea.</p>
<p>Per capire se la tua azienda è coinvolta, devi guardare alla definizione di prodotto digitale. Il concetto di <strong>&ldquo;Prodotti con Elementi Digitali&rdquo;</strong>  è stato volutamente formulato in modo ampio per evitare scappatoie legali. In termini semplici, se il tuo prodotto contiene del codice e comunica con l&rsquo;esterno, è quasi certamente soggetto alla normativa.</p>
<p>La legge non fa distinzione tra un&rsquo;applicazione mobile scaricata da uno store, un software gestionale installato on-premise o il firmware che fa funzionare un router aziendale. Se il tuo codice elabora dati o si connette a una rete, è altamente probabile che rientri nel raggio d&rsquo;azione del legislatore.</p>
<p>La normativa definisce con precisione chi deve assumersi l&rsquo;onere della conformità:</p>
<ul>
<li>
<p>I <strong>produttori di software commerciale</strong>, indipendentemente dalle dimensioni dell&rsquo;azienda, che vendono licenze o distribuiscono app nel mercato UE.</p>
</li>
<li>
<p>I <strong>fornitori di componenti software</strong>, inclusi coloro che sviluppano SDK, librerie o moduli che verranno poi integrati nei prodotti di altre aziende.</p>
</li>
<li>
<p>Gli <strong>importatori e distributori</strong> che immettono sul mercato europeo tecnologie sviluppate al di fuori dei confini dell&rsquo;Unione.</p>
</li>
</ul>
<p>Un aspetto cruciale da comprendere è il legame con la secure software supply chain. Il perimetro della legge non si limita al codice scritto dai tuoi sviluppatori, ma include tutte le librerie open source e i componenti di terze parti integrati nel prodotto finale.</p>
<p>In altre parole, <strong>sei legalmente responsabile anche per le vulnerabilità presenti nei pacchetti esterni che hai deciso di includere</strong>. Per questo motivo, diventa vitale adottare i <a href="/it/blog/guides/software-security-best-practice/">principi e le best practice per la sicurezza applicativa del software</a> fin dalle primissime fasi di sviluppo.</p>
<p>Un altro nodo molto dibattuto riguarda le piattaforme SaaS (Software as a Service). Sebbene l&rsquo;infrastruttura cloud in sé possa ricadere sotto altre direttive, il software fornito tramite modello SaaS è spesso considerato un prodotto con elementi digitali.</p>
<p>Se la tua azienda offre servizi cloud, è essenziale valutare tempestivamente la propria posizione e <a href="/it/servizi/cloud-native-services/supply-chain-security/">implementare strategie di software supply chain security conformi</a> per evitare sanzioni.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-195290479467"
  style="max-width:100%; max-height:100%; width:700px;" data-hubspot-wrapper-cta-id="195290479467">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJUXd8f47A0opHkkWzjy%2Fj31M%2F1299msAd0A8qWVRaq8%2F8ThE2daFZz5Dbs59H428KEwz6FQVx%2BXCGRaTTrLJIBZmyrdSHUGiHLa2EE7UWBKl3qViPAml1cF1AJ0FLqs7W7zPtUjNFJ8I%2F2FXlcTzHBBPXnc8cuDCYPc7f6di3g%2BzZmFMwUylzGX5kGKOBIN7ScYee7LvchQmuFBMkrpx4wlHKrMqY88JtxaX%2Fd4J8a5mol1Lp3&webInteractiveContentId=195290479467&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="SUPPLY CHAIN SECURITY &nbsp; Proteggi ogni fase del ciclo di vita del tuo software E trasforma la sicurezza in un vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-195290479467.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<p>Tuttavia, il legislatore ha previsto delle esclusioni specifiche per evitare sovrapposizioni normative:</p>
<ul>
<li>
<p>Il <strong>software a uso interno</strong>, sviluppato su misura e utilizzato esclusivamente all&rsquo;interno dell&rsquo;azienda senza essere commercializzato.</p>
</li>
<li>
<p>I <strong>prodotti già coperti da normative settoriali altrettanto stringenti</strong>, come i dispositivi medici regolati dal Medical Devices Regulation o i sistemi software per l&rsquo;automotive.</p>
</li>
<li>
<p>I progetti <strong>open source</strong> sviluppati e mantenuti al di <strong>fuori di qualsiasi logica commerciale</strong>, per tutelare la ricerca e la collaborazione libera.</p>
</li>
</ul>
<p>L&rsquo;obiettivo è creare una catena di fornitura sicura a livello continentale, colpendo i prodotti commerciali che pongono rischi reali agli utenti, senza soffocare l&rsquo;innovazione interna o sovra-regolamentare settori già presidiati.</p>
<h2 id="come-funzionano-le-classi-di-rischio-del-cyber-resilience-act">Come funzionano le classi di rischio del Cyber Resilience Act?</h2>
<p>Il Cyber Resilience Act classifica i prodotti in tre livelli: la Classe Default per la maggior parte dei software, e due classi di &ldquo;Prodotti Importanti&rdquo; (Classe I e Classe II) per i sistemi critici. A ogni livello corrispondono requisiti di valutazione della conformità progressivamente più severi.</p>
<p><img src="/images/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/inline-0.webp" alt="Piramide delle Classi di Rischio"></p>
<p>Per un Project Manager o un responsabile IT, capire in quale &ldquo;cassetto&rdquo; inserire il proprio progetto è il primo passo operativo.</p>
<p>L&rsquo;Europa ha scelto un <strong>approccio proporzionale</strong>. Non ha senso imporre gli stessi controlli di sicurezza a un&rsquo;app per la gestione delle note e a un firewall di livello enterprise. Per questo motivo, il legislatore ha strutturato un sistema a piramide che determina l&rsquo;impegno richiesto alle aziende.</p>
<p>Per precisione tecnica, è utile notare che la Classe I e la Classe II compongono la categoria dei cosiddetti &ldquo;Prodotti Importanti&rdquo; (Allegato III del regolamento). Esiste poi una categoria ancora più ristretta di &ldquo;Prodotti Critici&rdquo; (Allegato IV) soggetta a regole specifiche. La tabella seguente riassume come sono suddivise le categorie di rischio principali.</p>
<table>
<thead>
<tr>
<th>Classe</th>
<th>Categoria regolamento</th>
<th>Esempi</th>
<th>Valutazione richiesta</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Classe Default</strong></td>
<td>~90% dei prodotti software standard sul mercato</td>
<td>App mobile comuni, software gestionali, videogiochi, smart TV, termostati IoT</td>
<td>Autovalutazione della conformità da parte del produttore</td>
</tr>
<tr>
<td><strong>Classe I</strong></td>
<td>Prodotti Importanti che gestiscono privilegi o dati sensibili (Allegato III)</td>
<td>Password manager, browser web, router, sistemi operativi generici, antivirus</td>
<td>Applicazione di standard armonizzati UE o valutazione di terze parti</td>
</tr>
<tr>
<td><strong>Classe II</strong></td>
<td>Prodotti Importanti ad alto rischio per l&rsquo;infrastruttura digitale (Allegato III)</td>
<td><strong>Container runtime</strong>, <strong>hypervisor</strong>, firewall industriali, smart meter</td>
<td>Audit obbligatorio condotto da enti certificatori indipendenti</td>
</tr>
<tr>
<td><strong>Prodotti Critici</strong></td>
<td>Sistemi critici per infrastrutture digitali strategiche (Allegato IV)</td>
<td>Sistemi per infrastrutture critiche nazionali</td>
<td>Requisiti specifici aggiuntivi</td>
</tr>
</tbody>
</table>
<p>L&rsquo;impatto sulle moderne architetture IT della classificazione stabilita dal CRA è profondo. <strong>Tecnologie fondamentali per il paradigma Cloud Native</strong>, come i container runtime e gli hypervisor, sono state inserite <strong>esplicitamente nella Classe II</strong>. Questo significa che i motori che fanno girare i microservizi di mezza Europa dovranno superare gli esami più severi previsti dalla legge.</p>
<p>Se la tua azienda sviluppa o fornisce infrastrutture basate su Kubernetes o ambienti virtualizzati, il livello di attenzione deve essere massimo. Diventa fondamentale <a href="/it/landing/guida-cloud-native-security/">approfondire le sfide e le strategie di Cloud Native Security</a> per capire come questi requisiti cambieranno il modo in cui orchestriamo e distribuiamo le applicazioni moderne. La sicurezza dell&rsquo;infrastruttura di base non è più solo una best practice operativa, ma un obbligo di legge certificato.</p>
<h2 id="quali-sono-le-scadenze-e-le-date-da-segnare-per-il-cyber-resilience-act">Quali sono le scadenze e le date da segnare per il Cyber Resilience Act?</h2>
<p>Il Cyber Resilience Act prevede un&rsquo;applicazione graduale per permettere alle aziende di adeguarsi. Le date chiave sono l'11 giugno 2026 per l&rsquo;operatività degli organismi di valutazione, l'11 settembre 2026 per l&rsquo;obbligo di notifica delle vulnerabilità, e l'11 dicembre 2027 per la piena conformità dei prodotti.</p>
<p><img src="/images/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/inline-1.webp" alt="Roadmap di conformità CRA"></p>
<p>Il regolamento è ormai in vigore, e le aziende devono iniziare a pianificare l&rsquo;adeguamento al CRA. Il legislatore ha previsto un periodo di transizione a tappe per permettere al mercato di organizzarsi senza subire blocchi improvvisi.</p>
<p>Ecco le <strong>scadenze</strong> legali che ogni Project Manager e CTO deve conoscere:</p>
<ul>
<li>
<p><strong>11 giugno 2026</strong>: Diventano operative le disposizioni relative agli organismi di valutazione della conformità. Inizierà ufficialmente l&rsquo;infrastruttura di certificazione per i prodotti di Classe I e II.</p>
</li>
<li>
<p><strong>11 settembre 2026</strong>: Scatta l&rsquo;obbligo di notifica. I produttori dovranno segnalare alle autorità competenti le vulnerabilità attivamente sfruttate e gli incidenti di sicurezza significativi entro limiti di tempo stringenti.</p>
</li>
<li>
<p><strong>11 dicembre 2027</strong>: Entrano in vigore tutti i requisiti obbligatori per i nuovi prodotti. Da questa data, nessun software soggetto al regolamento potrà essere venduto nell&rsquo;UE senza dimostrare la piena conformità al CRA.</p>
</li>
</ul>
<h2 id="da-proposta-controversa-a-legge-cosa-cambia-per-lopen-source">Da proposta controversa a legge: cosa cambia per l&rsquo;open source?</h2>
<p>Il Cyber Resilience Act esclude esplicitamente dal perimetro normativo diretto il software open source sviluppato al di fuori di logiche commerciali. Questa è una tutela fondamentale per l&rsquo;ecosistema che sta alla base delle tecnologie Cloud Native e protegge i contributor indipendenti dell&rsquo;ecosistema open source.</p>
<p>Eppure questa esclusione non è scontata: è il risultato diretto di una forte mobilitazione della community, che ha ottenuto una revisione della proposta originale ed un testo finale molto più equilibrato.</p>
<p>Oggi, la legge fa una distinzione molto chiara e pragmatica. Se un programmatore sviluppa un software o una libreria nel tempo libero e la pubblica online come <strong>progetto open source senza fini di lucro, non è soggetto agli obblighi del CRA</strong>.</p>
<p>Tuttavia, se un&rsquo;azienda prende quel progetto gratuito, lo integra nel proprio software proprietario e vende il prodotto finale, <strong>l&rsquo;azienda si assume la totale responsabilità legale della sicurezza di quel componente</strong>.</p>
<p>Questo meccanismo sposta la responsabilità esattamente dove risiede il profitto. Le aziende che utilizzano componenti open source per costruire i propri servizi dovranno investire risorse per verificare il codice open source che scelgono di adottare. Un compromesso che tutela i creatori indipendenti obbligando le aziende a fare la loro parte.</p>
<h3 id="sparkfabrik-e-il-fixthecra-quando-la-community-si-è-fatta-sentire">SparkFabrik e il #FixTheCRA: quando la community si è fatta sentire</h3>
<p>Il raggiungimento di questo equilibrio normativo non è avvenuto per caso. È il risultato di una forte mobilitazione globale in cui la community tecnologica ha fatto sentire la propria voce in modo coeso e strutturato.</p>
<p>Quando il regolamento era ancora in fase di bozza, il testo originale presentava un rischio enorme per l&rsquo;innovazione. La formulazione iniziale non distingueva in modo chiaro tra il rilascio di codice open source da parte di volontari e l&rsquo;immissione sul mercato di un prodotto commerciale.</p>
<p>Questo avrebbe reso i contributor upstream legalmente responsabili per le vulnerabilità dei loro progetti, anche quando questi venivano usati da multinazionali per generare profitti.</p>
<p>Comprendendo la gravità della situazione, SparkFabrik e molti altri attori del settore si sono uniti alla campagna <strong>#FixTheCRA</strong> promossa dalla <strong>Linux Foundation Europe</strong>. Il nostro obiettivo era chiaro: difendere la <a href="/it/blog/cyber-resilience-act-competitivit%C3%A0-europea-sovranit%C3%A0-digitale-ue/">competitività europea e sovranità digitale dell&rsquo;UE</a> senza distruggere il modello collaborativo su cui si basa il software moderno.</p>
<p>Il nostro CTO, <strong>Paolo Mainardi</strong>, in qualità di Advisory Member della Linux Foundation Europe, ha partecipato attivamente a questo sforzo di advocacy. Abbiamo documentato e diffuso le <a href="/it/blog/cra-e-open-source/">preoccupazioni della community per l&rsquo;open source</a>, spiegando ai decisori politici che strangolare i manutentori indipendenti avrebbe reso l&rsquo;Europa meno sicura, non il contrario.</p>
<p>Questo sforzo riflette il profondo <a href="/it/open-source/">impegno di SparkFabrik nei confronti dell&rsquo;ecosistema open source</a>, che consideriamo il vero motore dell&rsquo;innovazione digitale.</p>
<p>La mobilitazione della community ha funzionato, portando a un testo finale molto più equilibrato e consapevole delle dinamiche di sviluppo reali. Anzi: oggi <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/">la posizione dell&rsquo;Europa e delle PA verso l&rsquo;open source software</a> è sempre più favorevole, riconoscendone l&rsquo;importanza per gli obiettivi di sovranità digitale.</p>
<h2 id="cosa-significa-il-cra-per-la-tua-azienda-e-quali-sono-i-prossimi-passi">Cosa significa il CRA per la tua azienda e quali sono i prossimi passi?</h2>
<p>Per la tua azienda, il CRA significa dover mappare accuratamente tutto il software prodotto e utilizzato, valutare le classi di rischio e preparare una documentazione trasparente sulle dipendenze. Il primo passo è eseguire un assessment completo per identificare le vulnerabilità attuali.</p>
<p>Il messaggio centrale è inequivocabile: <strong>il CRA trasforma la sicurezza informatica da una caratteristica opzionale del prodotto a un requisito legale indispensabile</strong> per accedere al mercato europeo. Oggi non è più possibile pensare di rilasciare un software senza pensare anche alla sicurezza, già a partire dalla fase di progettazione.</p>
<p>Il <strong>primo passo</strong> è comprendere <strong>se il tuo prodotto rientra nella normativa e in quale livello di rischio</strong> si colloca. Questa mappatura iniziale è fondamentale per evitare di disperdere risorse o, al contrario, sottovalutare obblighi legali stringenti.</p>
<p>Il passo successivo è <strong>capire come affrontare l&rsquo;adeguamento tecnico</strong>. Si tratta di un impatto profondo che richiede conoscenze specifiche, dalla gestione sicura delle dipendenze all&rsquo;implementazione di controlli automatizzati nelle pipeline di rilascio.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-211371531585"
  style="max-width:100%; max-height:100%; width:700px;" data-hubspot-wrapper-cta-id="211371531585">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLLtGKltejliWzStlzfRn39Sv89OfnjYo%2FoW%2BAUfgrNUBbc0WM9RxavqHb%2BajEA4%2FIO0cVHiE7PswNjKqH%2FicV2%2B3iZacBiBtr0zUaa3HDWKxTB3niVWAftL%2BnwYLMTuAhCFAk8dGkMe0SJYoGo9hBy2mmejNjiXlJDGXh4kF1LDiucCrwfv47fCiSOZX3H6OmoPMTJ%2BhyTmwnD4Mb7UCZ%2Fi2t75IeBw6lqTGHxk3g%3D%3D&webInteractiveContentId=211371531585&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="CYBER RESILIENCE ACT &nbsp; Sei pronto ai nuovi requisiti di sicurezza? Integra la security-by-design nell'intero ciclo dei tuoi prodotti digitali. Raggiungi la piena compliance e trasforma l'obbligo in vantaggio competitivo. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-211371531585.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<p>Inoltre, non bisogna dimenticare che questa legge non opera in isolamento, fa parte di una strategia europea molto più ampia. L&rsquo;Unione Europea sta costruendo uno scudo normativo integrato.</p>
<p>Mentre il CRA si concentra sulla sicurezza intrinseca dei prodotti, è fondamentale anche <a href="/it/blog/nis2-dora-impatto-sulla-cybersecurity-nel-cloud-native/">analizzare l&rsquo;impatto di NIS2 e DORA sulla cybersecurity</a> per comprendere come proteggere le infrastrutture critiche, tenendo sempre d&rsquo;occhio l&rsquo;AI Act per i sistemi ad alto rischio.</p>
<p>Per navigare questa complessità e la transizione verso la compliance senza rallentare il time-to-market, è opportuno valutare il <strong>supporto di un partner esperto come SparkFabrik</strong>, in grado di unire competenze normative e profonda padronanza delle architetture Cloud Native.</p>
<p>A garanzia della nostra competenza in questo ambito, SparkFabrik è in fase di certificazione <strong>ISO 27001</strong>, lo standard internazionale per la gestione della sicurezza delle informazioni. La sinergia con il CRA è diretta: il risk management e i controlli operativi della ISO 27001 facilitano i risk assessment e il secure lifecycle management obbligatori del CRA. Chi già implementa i processi ISO 27001, infatti, ha un vantaggio significativo per raggiungere la compliance.</p>
<p>Nonostante le sfide tecniche, il Cyber Resilience Act non deve essere vissuto solo come un onere burocratico. <strong>Questa transizione è un&rsquo;opportunità straordinaria</strong> per eliminare il debito tecnico, migliorare la stabilità dei prodotti e conquistare la fiducia dei clienti enterprise, trasformando un obbligo di legge in un solido vantaggio competitivo.</p>
<p>Se la tua azienda sviluppa software commerciale o gestisce piattaforme complesse, non aspettare il 2027 per scoprire che la tua architettura non è conforme. <a href="/it/risorse/hot-topics/cra-cyber-resilience-act/">Scopri come SparkFabrik può supportarti con il Cyber Resilience Act</a> attraverso servizi di assessment, modernizzazione e implementazione di pipeline sicure by design.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/come-capire-se-il-tuo-prodotto-software-rientra-nel-cyber-resilience-act/featured.webp" type="image/jpeg"/><category>Security</category><category>Digital Transformation</category><category>Open Source</category></item><item><title>Perché i CTO scelgono Drupal: AI, sovranità e platform engineering</title><link>https://www.sparkfabrik.com/it/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/</link><pubDate>Fri, 10 Apr 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/</guid><description>Le architetture enterprise moderne richiedono basi solide per gestire dati critici e integrazioni complesse. Drupal si evolve superando il ruolo di semplice CMS per diventare un pilastro nella platform engineering. Scopri come integrare l'intelligenza artificiale garantendo piena sovranità digitale.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Drupal si è evoluto da semplice CMS a framework applicativo enterprise, offrendo ai CTO una soluzione solida per gestire flussi di lavoro complessi e integrazioni API avanzate. Adottando pratiche di platform engineering e architetture cloud native, le aziende possono garantire sovranità digitale e integrare l&rsquo;intelligenza artificiale in modo sicuro. Questo approccio strategico trasforma la piattaforma in un asset durevole, superando i limiti dei sistemi SaaS chiusi e proteggendo il patrimonio informativo aziendale.
  </div>
</div>
<p>Il mercato dello sviluppo web ha subito una frattura irreversibile. Da un lato, la proliferazione di strumenti basati sull&rsquo;intelligenza artificiale ha ridotto la creazione di siti web basici a una commodity a basso costo. Dall&rsquo;altro, le architetture aziendali complesse richiedono fondamenta ingegneristiche sempre più solide, ed è in questo scenario che si inserisce il riposizionamento strategico di Drupal. La scelta della tecnologia core non è più una decisione tattica legata al marketing, ma un imperativo strategico per supportare integrazioni profonde e flussi di dati critici.</p>
<p>Il mercato dei siti web semplici, quelli che definiamo siti vetrina o brochureware, è stato completamente commoditizzato. Tra site builder visuali chiusi e la capacità della GenAI di produrre codice frontend, lo scenario è decisamente mutato. Il valore di costruire un sito semplice con un framework robusto è crollato.</p>
<p><strong>Mentre il mercato di fascia bassa si satura, si apre un divario nella fascia alta.</strong> Qui nasce la necessità di gestire infrastrutture digitali complesse, dati strutturati e processi business-critical. Per anni, il mercato ha trattato i content management systems come strumenti generici, ma oggi quella visione è obsoleta.</p>
<p>Questa biforcazione è un tema caldissimo, che permea il sottofondo di tutte le discussioni strategiche. Lo abbiamo percepito e vissuto a tutte le principali conferenze degli ultimi mesi.</p>
<p>È emerso come tema centrale a <strong>Drupal Pivot EU</strong>, l&rsquo;esclusiva unconference tenutasi a Ghent nel gennaio 2026. Un evento ristretto che ha riunito i principali leader tecnologici europei per ridefinire il ruolo dei sistemi open source nelle architetture enterprise. Noi di SparkFabrik abbiamo partecipato attivamente ai tavoli di lavoro con il nostro CTO <strong>Paolo Mainardi</strong>, contribuendo a tracciare la rotta per i prossimi anni.</p>
<p>Abbiamo visto lo stesso filo conduttore anche a <a href="/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/"><strong>Drupal4GovEU</strong></a>, l&rsquo;evento incentrato sull&rsquo;open source per la Pubblica Amministrazione europea. Ed è ovviamente apparso anche in diversi talk presentati ai grandi eventi, come lo scorso <a href="/it/blog/drupalcon-vienna-2025/"><strong>DrupalCon di Vienna</strong></a> ed il recentissimo <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/"><strong>DrupalCon Chicago</strong></a>.</p>
<p>La conclusione emersa è inequivocabile: continuare a trattare le piattaforme di content management come semplici erogatori di pagine web è un errore di calcolo che genera debito tecnico.</p>
<p>Ed infatti, Drupal si sta affermando e riposizionando non come semplice CMS, ma come il framework d&rsquo;elezione per le <a href="/it/landing/guida-drupal/"><strong>Digital Experience Platform (DXP)</strong></a> ambiziose. Non stiamo più parlando di gestire pagine web, ma di governare API, identità digitali e flussi di lavoro complessi in un ambiente sicuro.</p>
<p>Le aziende lungimiranti stanno riposizionando i propri investimenti. Spostano il budget dai frontend effimeri verso infrastrutture di backend governabili, sicure e progettate per durare nel tempo.</p>
<p>Per un decisore aziendale, comprendere queste dinamiche è fondamentale per allocare correttamente il budget IT. Continuare a trattare Drupal esclusivamente come un gestore di contenuti significa sottostimare un asset strategico fondamentale per la resilienza digitale, soprattutto quando unito a tecnologie cloud native ed AI.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-210799301439"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="210799301439">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLKPeBdhP5H92EG3KQHdBroqU9y6CN20ZEm021IdI1Klqq%2FZp9wKEKM1Idu%2FXn9MUzzUlc6u1vfoPXyBGq6SpFKU%2FHZ1g9t0x%2B4ix9%2BCDns7T0zaP2RLTBbEOht83liFG9DIqx%2Byi9DtCHRKbYM2JgrfqJUg%2BYiMdoj64T9hvEtZZLb3lzSvCLxYUgM3FY%2BHWE9N%2BfyreXk%3D&webInteractiveContentId=210799301439&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Drupal: da CMS a DXP &nbsp; Trasforma il CMS da semplice repository a vantaggio competitivo: una Digital Experience Platform completa. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-210799301439.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="drupal-come-abilitatore-di-business-da-cms-a-business-application-framework">Drupal come abilitatore di business: da CMS a Business Application Framework</h2>
<p>Drupal si è evoluto da semplice CMS open source a un vero e proprio framework applicativo per il mercato enterprise. Funziona come abilitatore di business fornendo l&rsquo;infrastruttura architetturale necessaria per gestire flussi di lavoro complessi, integrazioni API avanzate e dati strutturati, superando i limiti funzionali dei semplici siti vetrina.</p>
<p>Durante i tavoli di lavoro a Ghent, la discussione ha evidenziato come sia necessaria una ridefinizione ontologica. <strong>La percezione del mercato deve allinearsi alle reali capacità tecniche della piattaforma.</strong></p>
<p>Tradizionalmente, un CMS è visto come un repository per testi e immagini, ma questa visione è limitante. Non vendiamo più un prodotto pacchettizzato. Con Drupal forniamo un motore relazionale capace di orchestrare l&rsquo;intera esperienza digitale di un&rsquo;azienda, grazie a un&rsquo;architettura a entità estremamente flessibile.</p>
<p>Questo cambio di prospettiva trasforma il software da centro di costo a vero e proprio <strong>Business Application Framework</strong>, capace di modellare logiche aziendali uniche senza forzare i processi interni per adattarli a software preimpostati.</p>
<p><img src="/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/inline-1.webp" alt="Evoluzione dell&amp;rsquo;Architettura Digitale"></p>
<p>Cosa significa in termini pratici per il business? Significa trasformare la piattaforma nella spina dorsale per:</p>
<ul>
<li><strong><a href="/it/servizi/by-industry/enterprise-intranet/">Intranet aziendali complesse</a></strong>: Gestione granulare dei permessi, flussi di approvazione multilivello e integrazione con Identity Provider aziendali. (<strong>Scopri il <a href="/it/case-studies/cnp-vita/">caso studio CNP Vita Intranet</a></strong>)</li>
<li><strong>Portali di servizi</strong>: Dove la sicurezza dei dati e l&rsquo;accessibilità sono requisiti non funzionali mandatori.</li>
<li><strong>Headless Content Hub</strong>: Drupal funge da fonte unica di verità, disaccoppiando il backend dal frontend e distribuendo contenuti via API REST o GraphQL a diverse applicazioni consumer.</li>
<li><strong>Piattaforme di Data Management</strong>: Modellazione nativa di relazioni dati complesse senza la necessità di scrivere query SQL o gestire migrazioni di schema manuali.</li>
<li><strong>Sistemi LMS</strong> (Learning Management System): Piattaforme di e-learning proprietarie dove la tracciabilità dei progressi, la certificazione delle competenze e la protezione dei materiali didattici sono requisiti non negoziabili.</li>
</ul>
<p>Un esempio concreto lo vediamo nel settore manifatturiero, dove Drupal viene adottato come middleware per aggregare dati provenienti da sistemi ERP e CRM, esponendoli in dashboard unificate. Questo è un utilizzo da framework applicativo puro, non da semplice gestore di pagine web.</p>
<p>Per i decisori IT, comprendere questa evoluzione significa entrare in una <a href="/it/blog/drupal-cms-la-nuova-era-del-content-management-per-il-business/">nuova era del content management per il business</a>, dove la gestione dei contenuti è solo un sottoinsieme di capacità molto più ampie. Esiste oggi un divario incolmabile tra le soluzioni rapide e le piattaforme ingegnerizzate.</p>
<p>La differenza tra i due approcci si manifesta in diverse aree critiche:</p>
<ul>
<li><strong>Distinzione tra &ldquo;codice usa e getta&rdquo; e &ldquo;infrastruttura durevole&rdquo;.</strong> AI, site builder visivi e framework frontend moderni eccellono nella creazione rapida di interfacce, ma introducono un alto tasso di obsolescenza. Le landing page generate hanno un ciclo di vita misurabile in mesi e non sopravvivono a pivot aziendali.</li>
<li><strong>Manutenibilità a lungo termine.</strong> Il backend, la logica di business e il modello dei dati devono garantire stabilità duratura. Un&rsquo;infrastruttura basata su Drupal è progettata per cicli di vita decennali, assorbendo le evoluzioni del business.</li>
<li><strong>Dati isolati vs hub centralizzati.</strong> I sistemi chiusi frammentano le informazioni in silos inaccessibili. Un approccio framework-first espone nativamente ogni entità tramite API REST o GraphQL, fungendo da singola fonte di verità per <a href="/it/blog/drupal-headless/">ecosistemi omnichannel</a>.</li>
<li><strong>Logica standard vs logica custom.</strong> I prodotti SaaS impongono i propri workflow operativi. Un&rsquo;architettura aperta permette di mappare i permessi granulari e i flussi di approvazione esattamente sulle gerarchie aziendali esistenti.</li>
</ul>
<p>Scegliere questa strada significa investire in una tecnologia che scala con la complessità del business, garantendo fondamenta solide per il futuro. (Per approfondire: <a href="/it/blog/guides/vantaggi-di-drupal/">Guida completa - Perché scegliere Drupal per siti aziendali complessi</a>)</p>
<h2 id="drupal-è-la-soluzione-ideale-per-la-sovranità-digitale-aziendale">Drupal è la soluzione ideale per la sovranità digitale aziendale?</h2>
<p>I vantaggi di Drupal per la sovranità digitale risiedono nel controllo totale sull&rsquo;architettura e sui dati. Essendo open source, elimina il vendor lock-in tipico delle piattaforme SaaS, consentendo ai CTO di implementare modelli di intelligenza artificiale sicuri e mantenere la piena conformità infrastrutturale, senza cedere il controllo a terzi.</p>
<p>Nel mercato enterprise europeo, il concetto di sovranità viene spesso ridotto a una mera questione di compliance normativa e localizzazione geografica dei server per rispettare il GDPR. Questa visione è limitante. La <strong>vera sovranità tecnologica</strong> si ottiene solo quando un&rsquo;organizzazione possiede la capacità incondizionata di ispezionare, modificare e migrare il proprio stack software senza chiedere il permesso a terzi.</p>
<p><img src="/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/inline-2.webp" alt="Ecosistema della Sovranità Digitale e AI"></p>
<p>Quando l&rsquo;infrastruttura critica poggia su servizi cloud chiusi, l&rsquo;azienda cede il controllo della propria roadmap tecnologica alle decisioni di un fornitore esterno. Il <strong>vendor lock-in</strong> rappresenta oggi il rischio operativo più sottovalutato nei bilanci IT. Modifiche arbitrarie ai modelli di pricing, deprecazione improvvisa di API fondamentali o acquisizioni societarie possono paralizzare le operazioni digitali di un&rsquo;azienda.</p>
<p>L&rsquo;adozione di standard aperti neutralizza questo rischio alla radice. Restituisce al management il potere contrattuale e la libertà di scegliere dove e come eseguire i propri carichi di lavoro, sia su cloud provider hyperscaler che su infrastrutture private.</p>
<p>Questa indipendenza diventa cruciale nell&rsquo;era dell&rsquo;intelligenza artificiale. Le aziende possiedono patrimoni informativi inestimabili che non possono essere ceduti in pasto a modelli linguistici pubblici. La <strong>Sovereign AI</strong> richiede piattaforme capaci di orchestrare modelli open source o istanze private all&rsquo;interno del perimetro aziendale, permettendo di sfruttare l&rsquo;intelligenza artificiale senza esporre dati sensibili a reti esterne.</p>
<p>La community Drupal condivide questa visione, abbracciando un approccio vendor-agnostic facilmente adattabile. Utilizzando un framework aperto, è possibile <a href="/it/blog/drupal-cms-sicurezza-compliance-settori-regolamentati/">garantire sicurezza e compliance per i dati aziendali</a> implementando sistemi di Retrieval-Augmented Generation che interrogano i database interni senza mai esporre la proprietà intellettuale su reti non controllate.</p>
<h2 id="come-il-platform-engineering-trasforma-drupal-in-uninfrastruttura-durevole">Come il platform engineering trasforma Drupal in un&rsquo;infrastruttura durevole?</h2>
<p>Il platform engineering trasforma Drupal in un&rsquo;infrastruttura durevole applicando pratiche cloud-native che garantiscono massima affidabilità e scalabilità. Standardizzando le operazioni tramite una piattaforma interna, i team di sviluppo riducono il carico cognitivo, abbattono il debito tecnico e accelerano significativamente il time-to-market delle nuove funzionalità.</p>
<p><img src="/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/inline-3.webp" alt="Ciclo di Vita Cloud-Native"></p>
<p>La trasformazione strategica di Drupal in un&rsquo;applicazione business-critical non sarebbe possibile senza un&rsquo;evoluzione dell&rsquo;infrastruttura sottostante. L&rsquo;abbandono dei vecchi paradigmi di hosting monolitico è il prerequisito per operare su scala enterprise, in favore di un <strong>approccio Cloud Native</strong> e di <strong>pratiche di Platform Engineering</strong>.</p>
<blockquote>
<p>La visione di SparkFabrik si basa su un principio ingegneristico rigoroso: il valore del software è inseparabile dalla qualità dell&rsquo;infrastruttura che lo ospita.</p>
</blockquote>
<p>Non si tratta di una scelta stilistica, ma di un requisito di affidabilità. Quando un&rsquo;applicazione diventa centrale per i processi aziendali, i tempi di inattività o i colli di bottiglia nelle prestazioni non sono tollerabili. Investire nella piattaforma sottostante è l&rsquo;unico metodo comprovato per mitigare l&rsquo;obsolescenza e garantire la continuità operativa.</p>
<p>Per <strong>trasformare un CMS in una vera applicazione cloud-native</strong>, è indispensabile <a href="/it/blog/platform-engineering-perch%C3%A9-adottarlo/">creare una internal developer platform per standardizzare le operazioni</a>. Questo approccio metodologico sposta il focus dalla gestione manuale dei server all&rsquo;automazione dei processi, offrendo vantaggi tangibili al business:</p>
<ol>
<li><strong>Immutabilità e affidabilità tramite containerizzazione.</strong> L&rsquo;utilizzo di container ed orchestratori moderni (es. Docker, Kubernetes) permette di gestire l&rsquo;infrastruttura come codice. Gli ambienti di produzione non vengono &ldquo;aggiornati&rdquo; manualmente, ma sostituiti interamente a ogni deploy. Questo elimina la &ldquo;configuration drift&rdquo; e garantisce che l&rsquo;ambiente di sviluppo sia identico a quello di produzione, riducendo i bug imprevisti.</li>
<li><strong>Scalabilità orizzontale, resilienza e self-healing.</strong> Le applicazioni business hanno carichi di lavoro variabili. Un&rsquo;architettura basata su orchestratori come Kubernetes permette a Drupal di scalare orizzontalmente (aggiungendo pod/nodi) in risposta al traffico reale. Questo garantisce alta disponibilità e self-healing, ripristinando automaticamente i processi falliti senza intervento umano e garantendo l&rsquo;uptime.</li>
<li><strong>Standardizzazione operativa e riduzione del carico cognitivo con l&rsquo;Internal Developer Platform (IDP).</strong> Fornendo agli sviluppatori percorsi standard e risorse preconfigurate, si elimina la necessità di gestire configurazioni infrastrutturali complesse. I team possono così concentrarsi esclusivamente sulla scrittura della logica di business. Questo accelera il time-to-market mantenendo il controllo centralizzato sulla governance dell&rsquo;infrastruttura.</li>
<li><strong>Sicurezza integrata nella supply chain.</strong> Spostando i controlli di sicurezza nelle fasi iniziali dello sviluppo, le pipeline CI/CD automatizzate bloccano le vulnerabilità prima che raggiungano gli ambienti di produzione. Questo approccio proattivo è essenziale per rispettare gli standard di sicurezza enterprise, fin dalla prima riga di codice.</li>
</ol>
<p>Per i decisori IT, l&rsquo;investimento non è solo nel software applicativo: l&rsquo;applicazione e la piattaforma devono essere progettate in simbiosi. Senza un&rsquo;infrastruttura moderna, anche il miglior codice Drupal rischia di diventare debito tecnico ingestibile.</p>
<h2 id="limpatto-di-ai-ed-agenti-in-drupal-collaborazione-o-sostituzione">L&rsquo;impatto di AI ed agenti in Drupal: collaborazione o sostituzione?</h2>
<p>L&rsquo;intelligenza artificiale non sostituisce l&rsquo;architettura software, ma la potenzia accelerandone l&rsquo;esecuzione tattica. Drupal fornisce la struttura, le regole di validazione e la verità dei dati su cui i modelli generativi possono operare, garantendo una governance a lungo termine essenziale per proteggere il patrimonio informativo delle aziende.</p>
<p><img src="/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/inline-4.webp" alt="Architettura RAG e Agentic AI"></p>
<p>L&rsquo;errore prospettico più comune tra i decisori IT è considerare l&rsquo;AI come un&rsquo;alternativa ai sistemi di backend tradizionali. Al contrario, <strong>i modelli linguistici avanzati necessitano di piattaforme strutturate</strong> per non generare allucinazioni o output incontrollabili. L&rsquo;integrazione tra queste due tecnologie spinge il framework verso l&rsquo;alto della catena del valore aziendale, trasformandolo nel direttore d&rsquo;orchestra delle interazioni automatizzate.</p>
<p>Il vero salto di qualità risiede nell&rsquo;<strong>Agentic AI</strong>, ovvero la capacità di orchestrare agenti autonomi che operano all&rsquo;interno di un perimetro governato. Per i team di sviluppo, questo significa passare dalla semplice scrittura di prompt alla progettazione di istruzioni di sistema complesse che permettano agli agenti di interagire in sicurezza con le API della piattaforma (agentic coding).</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-201809539912"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="201809539912">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLIGqoaThHLkjROAOhZeIFB08kBo5PvlQk%2FvPNJswBdt3qae1%2Ft%2BLOIX80TJoq5wO8%2ByKbpX%2FithCRZ4lTdrcahw2Utes2fsHqKFTN96RfPxoNPxuAIMbm6%2F99dTKWVHS1B%2FO98t84%2BlT2wSKMfZ25pRN0xd22x%2FZDRL6V%2FX7UVXYwlw6laTavImXTy9mGXX9h6z0XIAnSpecZybHS4xs7MTrjQjd0%2BX2E68tney9%2BBvHcTryIM%3D&webInteractiveContentId=201809539912&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Gli agenti AI che trasformano&nbsp;i processi aziendali &nbsp; Nuovi sistemi intelligenti, scalabili e sicuri applicabili oggi in azienda. &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-201809539912.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<p>I CTO devono <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">adottare un nuovo approccio agentic-first nello sviluppo</a>, assicurandosi che l&rsquo;infrastruttura fornisca le regole di validazione, il contesto semantico e i limiti operativi entro cui l&rsquo;intelligenza artificiale può muoversi senza corrompere i dati aziendali.</p>
<p>L&rsquo;AI potenzia Drupal e, a sua volta, Drupal fornisce il contesto strutturato ed orchestrato perfetto in cui l&rsquo;AI può prosperare. Questa &ldquo;<strong>sinergia tecnologica</strong>&rdquo; (ampiamente dibattuta in tutti gli eventi strategici, dal Drupal Pivot Unconference di Ghent ai grandi DrupalCon), si manifesta attraverso applicazioni pratiche che ridefiniscono l&rsquo;efficienza dei team:</p>
<ul>
<li><strong>Governance dei contenuti AI:</strong> I modelli generano volumi massivi di informazioni, contenuti e metadati, e Drupal agisce come layer di controllo. È il framework ad orchestrare gli agenti AI ed imporre i workflow di approvazione, garantendo che ogni output rispetti le linee guida del brand e i requisiti legali prima della pubblicazione.</li>
<li><strong>RAG (Retrieval-Augmented Generation):</strong> In contesti aziendali, l&rsquo;AI deve fornire risposte basate su dati interni sicuri. La piattaforma funge da hub centrale per orchestrare i dati aziendali verso database vettoriali, permettendo agli agenti AI di rispondere alle query degli utenti basandosi esclusivamente sulla documentazione aziendale certificata, accedendo solo ad informazioni pertinenti e rispettando rigorosamente i permessi di accesso individuali.</li>
<li><strong>Accelerazione dello sviluppo:</strong> La generazione di pagine con la GenAI, il visual building e l&rsquo;automazione dei compiti ripetitivi liberano risorse ingegneristiche preziose. Questo consente ai team tecnici di concentrarsi sull&rsquo;architettura, sulle integrazioni complesse e sulla sicurezza.</li>
</ul>
<p>Per comprendere a fondo come implementare queste architetture ibride nei propri processi aziendali, consigliamo di consultare la nostra <a href="/it/blog/drupal-ai-panoramica-novita-visione-di-sparkfabrik/">panoramica su Drupal AI e la visione di SparkFabrik</a>, dove analizziamo le strategie di integrazione più efficaci.</p>
<p>Nella <a href="https://www.sparkfabrik.com/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">deep-dive sui Guardrails in Drupal</a> approfondiamo inoltre un sistema fondamentale per applicazioni enterprise, e nell&rsquo;articolo dedicato a <a href="https://www.sparkfabrik.com/it/blog/drupal-ai-1-3-sicurezza-governance-maturita-e-nuovi-tools/">Drupal AI 1.3</a> esploriamo la maturità dell&rsquo;integrazione dell&rsquo;AI raggiunta con la l&rsquo;ultima versione del modulo.</p>
<p>Il futuro vede i team tecnici concentrarsi sull&rsquo;architettura dei dati e sulla sicurezza. Nella nostra esperienza in SparkFabrik, l&rsquo;adozione dell&rsquo;AI riduce i tempi di sviluppo di task ripetitivi del 30%, ma solo se il framework sottostante impone regole rigide che impediscono al codice generato di compromettere la stabilità del sistema in produzione.</p>
<h2 id="perché-il-pivot-è-necessario-ora">Perché il &ldquo;Pivot&rdquo; è necessario ora?</h2>
<p>Il riposizionamento strategico di Drupal è necessario oggi perché il mercato si è diviso in modo netto. Mentre la presenza online di base è ormai mercificata, la domanda di integrazioni profonde cresce. I CTO necessitano di piattaforme flessibili per risolvere il dilemma build vs buy senza cedere il controllo architetturale.</p>
<p>L&rsquo;ottimizzazione dei budget IT impone scelte spietate, a maggior ragione oggi, in un mercato in cui il codice e la presenza online sono diventati commodities. Finanziare lo sviluppo personalizzato per progetti a basso impatto è uno spreco di risorse ingegneristiche, poiché strumenti automatizzati possono coprire quelle esigenze a una frazione del costo. Pensiamo, ad esempio, alla miriade di SaaS, soluzioni &ldquo;no-code&rdquo; ed AI builders per creare landing pages. In questi casi, una tecnologia come Drupal è evidentemente inefficiente.</p>
<p>Tuttavia, applicare la stessa logica di risparmio ai sistemi core genera un debito tecnico che si sconta con l&rsquo;impossibilità di scalare. Le aziende enterprise non chiedono più vetrine digitali, ma ecosistemi transazionali. Le esigenze si sono spostate verso l&rsquo;integrazione profonda.</p>
<p>Questo livello di complessità si manifesta in <strong>casi d&rsquo;uso avanzati che sfuggono alle capacità dei CMS tradizionali</strong>. Business cases strutturati e complessi come portali clienti, intranet, piattaforme di e-learning e repository di dati richiedono fondamenta solide.</p>
<p><img src="/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/inline-5.webp" alt="Il Dilemma Build vs Buy vs Framework"></p>
<p>In questo scenario, i leader tecnologici affrontano costantemente il dilemma <strong>Build vs Buy</strong>. Acquistare un prodotto finito garantisce velocità iniziale, ma le scatole nere SaaS mostrano i loro limiti non appena i processi aziendali deviano dallo standard previsto dal vendor. Si presentano rigidità strutturali gravi, come schemi dati non modificabili, limiti API, dipendenza dalla roadmap di sviluppo e vendor lock-in.</p>
<p>Costruire tutto da zero, d&rsquo;altra parte, comporta costi di manutenzione insostenibili. Un framework applicativo maturo offre la via di mezzo ottimale: fondamenta solide già scritte e testate, combinate con la libertà assoluta di personalizzare la logica di business.</p>
<p>Il tema della sovranità digitale va letto in quest&rsquo;ottica ingegneristica prima ancora che normativa. Non è solo questione di residenza del dato, ma di <strong>controllo sull&rsquo;architettura</strong>. Le aziende europee necessitano di piattaforme dove l&rsquo;accesso al database, la logica di business e le integrazioni non siano vincolate da scatole nere.</p>
<p><strong>Drupal si posiziona come framework open source</strong> che garantisce l&rsquo;accesso completo allo stack, permettendo di modellare i dati esattamente come richiesto dal business. Offre la flessibilità del custom code e la robustezza di un framework enterprise, lasciando il mercato dei siti semplici ai tool automatizzati.</p>
<h3 id="quali-sono-i-prossimi-passi-per-i-decisori-it">Quali sono i prossimi passi per i decisori IT?</h3>
<p>Possedere la propria tecnologia in un&rsquo;era di incertezza rappresenta il vantaggio competitivo definitivo per le aziende enterprise. La transizione verso soluzioni robuste richiede un audit approfondito dell&rsquo;infrastruttura attuale e l&rsquo;adozione di piattaforme open source governate da rigorose pratiche ingegneristiche, capaci di sostenere la crescita del business nel lungo periodo.</p>
<p>Ecco una checklist strategica:</p>
<ol>
<li><strong>Audit del debito tecnico</strong>: Analizzate le vostre proprietà digitali. Quali sono semplici siti vetrina e quali sono applicazioni critiche? Identificate dove avete bisogno di controllo sui dati e longevità del software. Quelli sono i candidati per il nuovo approccio Drupal enterprise.</li>
<li><strong>Valutazione dell&rsquo;indipendenza tecnologica</strong>: I vostri sistemi attuali vi permettono di estrarre e migrare i dati senza frizioni? Se la risposta è no, state accumulando rischio operativo. L&rsquo;adozione di standard aperti e piattaforme open source è la mitigazione tecnica più efficace contro il vendor lock-in.</li>
<li><strong>Roadmap Platform-First</strong>: Smettete di finanziare progetti a silos. Investite nella piattaforma sottostante. Una base cloud-native ha un costo iniziale di setup, ma riduce il costo marginale di ogni successiva applicazione e garantisce standard di sicurezza uniformi.</li>
<li><strong>Selezione dei Partner</strong>: Le sfide moderne richiedono competenze che vanno oltre lo sviluppo CMS tradizionale. Serve un partner con expertise in architetture distribuite, sicurezza applicativa e pratiche DevOps. Cercate competenze comprovate in ambito SRE e gestione del ciclo di vita del software.</li>
</ol>
<p>La linea di demarcazione nel mercato IT è ormai tracciata con chiarezza. Da una parte troviamo le aziende che continuano a disperdere budget in silos applicativi e piattaforme chiuse, accumulando rischi operativi. Dall&rsquo;altra, i leader di settore che investono in ecosistemi aperti, scalabili e pronti per l&rsquo;integrazione sicura dell&rsquo;intelligenza artificiale.</p>
<p>Drupal Pivot e gli altri eventi strategici hanno confermato che la maturità tecnologica non si misura dalla quantità di feature, ma dalla capacità di governare la complessità. Drupal ha scelto di posizionarsi come lo strumento per chi costruisce asset digitali durevoli, offrendo il controllo totale sulla propria tecnologia.</p>
<p>Invitiamo i leader tecnologici a <strong>valutare l&rsquo;infrastruttura attuale con occhio critico</strong>. È pronta per supportare processi business-critical per i prossimi dieci anni? O è tempo di &ldquo;pivotare&rdquo; verso soluzioni più robuste, in grado di sostenere il business per il prossimo decennio?</p>
<p>Se la vostra architettura non garantisce sovranità sui dati e agilità operativa, vi invitiamo a <a href="/it/servizi/drupal/">scoprire i nostri servizi di sviluppo e consulenza Drupal</a> e <a href="/it/contatti/">contattare i nostri esperti</a> per progettare insieme una piattaforma cloud-native a prova di futuro.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLKnJyU71tk0AOkjRCYYnyYPJkLql8u9XRGXN2OFau16Jz3lmi1CwJyt7jlyT7vtDvJxgMLg05VXcgFezRqHP1dD36v2pUkyxSSIup2k7ogHGIuhgotismPkY%2FKA1qHQGewPccsER72AZ7zc8stKZxhYkaXDMxdH40eMcDo2wU5QWrhsSNcehYkdKtGamyXAUyE%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/perche-i-cto-scelgono-drupal-ai-sovranita-e-platform-engineering/featured.webp" type="image/jpeg"/><category>Drupal</category><category>Cloud Native</category><category>Digital Transformation</category><category>AI</category></item><item><title>Drupal AI 1.3: sicurezza, governance, maturità e nuovi tools</title><link>https://www.sparkfabrik.com/it/blog/drupal-ai-1-3-sicurezza-governance-maturita-e-nuovi-tools/</link><pubDate>Tue, 07 Apr 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/drupal-ai-1-3-sicurezza-governance-maturita-e-nuovi-tools/</guid><description>L'adozione degli LLM nei CMS richiede architetture solide per evitare rischi di privacy e allucinazioni. La nuova release del modulo drupal ai affronta queste sfide con successo. Scopri le funzionalità di governance che trasformano le sperimentazioni in piattaforme pronte per la produzione.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    La release 1.3 del modulo Drupal AI trasforma il CMS in una piattaforma enterprise sicura grazie a funzionalità avanzate di governance. L&rsquo;implementazione di Guardrails bidirezionali previene la fuga di dati sensibili mantenendo la latenza bassa. Inoltre, l&rsquo;integrazione del Reranking semantico aumenta la pertinenza dei risultati e riduce i falsi positivi nelle architetture RAG, mentre il supporto nativo a OpenTelemetry permette di monitorare costi e consumi dei modelli linguistici in tempo reale.
  </div>
</div>
<p>Drupal rappresenta oggi non solo la miglior soluzione CMS di livello enterprise, ma anche quella che integra l&rsquo;intelligenza artificiale in modo più maturo. La <strong>release 1.3.0 del modulo Drupal AI</strong>, ricchissima di funzionalità, segna un passaggio importante da integrazione sperimentale a piattaforma pronta per la produzione. L&rsquo;adozione degli LLM nei CMS aziendali è stata finora frenata da rischi tangibili legati alla privacy dei dati, alle allucinazioni dei modelli e alla mancanza di osservabilità sulle operazioni eseguite in background. Questa versione affronta tali criticità strutturali, introducendo funzionalità di governance avanzate, flussi di telemetria standardizzati e strumenti di orchestrazione che trasformano le sperimentazioni in architetture solide.</p>
<p>Il team di SparkFabrik ha svolto un <strong>ruolo attivo</strong> nello sviluppo del modulo principale, guidando la progettazione dei sistemi di sicurezza e di ricerca avanzata. L&rsquo;approccio ingegneristico Cloud Native ha permesso di applicare i principi di sicurezza by-design e DevSecOps direttamente all&rsquo;intelligenza artificiale, garantendo che ogni interazione sia tracciabile e sicura.</p>
<p>Per comprendere l&rsquo;estensione di questo ecosistema, è utile consultare la nostra <a href="/it/blog/drupal-ai-panoramica-novita-visione-di-sparkfabrik/">panoramica completa sulle funzionalità AI in Drupal</a>. Come illustrato nel video di approfondimento di Marcus Johansson, Tech Lead della Drupal AI Initiative, l&rsquo;aggiornamento fornisce fondamenta architetturali per operazioni complesse. Abbiamo dettagliato il percorso di queste implementazioni nel nostro articolo dedicato a <a href="/it/blog/drupal-ai-contributions-2025/">come abbiamo plasmato il futuro di Drupal AI nel 2025</a>, dimostrando come l&rsquo;integrazione dei modelli linguistici richieda competenze trasversali tra sviluppo CMS e infrastrutture distribuite.</p>
<h2 id="perché-i-guardrails-ai-trasformano-drupal-in-una-piattaforma-enterprise-sicura">Perché i Guardrails AI trasformano Drupal in una piattaforma enterprise sicura?</h2>
<p>I Guardrails AI trasformano Drupal in una piattaforma sicura fungendo da <strong>filtri bidirezionali che intercettano le richieste e validano le risposte dei Large Language Models</strong>. Questo sistema di governance blocca la fuga di dati sensibili e previene le allucinazioni, garantendo la conformità necessaria per le applicazioni enterprise in produzione.</p>
<p>L&rsquo;implementazione di queste policy contribuisce ad aumentare la conformità sulle interazioni con gli LLM, in uscita ed in entrata. Per approfondire il design di questi componenti, è possibile analizzare le strategie architetturali per mitigare i rischi dei modelli linguistici <a href="/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">nell&rsquo;articolo di dettaglio sui Guardrails in DrupalAI</a>.</p>
<p>Durante l&rsquo;evento <a href="https://www.youtube.com/playlist?list=PLSD9hiOyso87bv6Ay3g1ns0mkSo3cgSBH">Drupal X Business</a>, <strong>Luca Lusso</strong> ha presentato nel dettaglio il funzionamento di questi meccanismi di protezione. Nel suo talk ha evidenziato come l&rsquo;implementazione di regole ferree sposti l&rsquo;intelligenza artificiale da un paradigma sperimentale a uno strumento governabile. L&rsquo;approccio Cloud Native adottato nella progettazione assicura che questi controlli operino in modo efficiente, mantenendo la latenza molto contenuta così da non impattare negativamente i processi editoriali.</p>
<h3 id="intercettazione-e-mascheramento-dei-dati-sensibili">Intercettazione e mascheramento dei dati sensibili</h3>
<p>I Guardrails operano a un livello profondo dell&rsquo;architettura, impedendo la fuga di dati sensibili prima che la richiesta HTTP lasci i server aziendali. Questo include il blocco di PII (Personally Identifiable Information), dati finanziari o proprietà intellettuale. Il sistema può bloccare interamente la richiesta o mascherare l&rsquo;input utilizzando espressioni regolari o servizi di validazione esterni come AWS Bedrock.</p>
<p>Un esempio pratico illustra l&rsquo;efficacia di questo approccio. Se un redattore inserisce in un prompt il nome in codice di un prodotto secretato, come il progetto interno &ldquo;MDX 250&rdquo;, il Guardrail configurato intercetta immediatamente il testo. O, molto più banalmente, se un utente invia nel prompt i propri dati personali o il codice della carta di credito, il sistema li blocca o li oscura prima dell&rsquo;invio a LLM pubblici come quelli di OpenAI o Anthropic.</p>
<p>Questa validazione preventiva garantisce la sicurezza della supply chain del dato, assicurando che l&rsquo;infrastruttura aziendale non diventi un veicolo per la dispersione di segreti industriali. L&rsquo;applicazione di questi filtri avviene in tempo reale e fornisce un feedback immediato all&rsquo;utente. Spiegando esattamente quale policy di sicurezza è stata violata, il sistema mantiene un alto livello di consapevolezza tra i team editoriali.</p>
<h3 id="architettura-agnostica-e-validazione-bidirezionale">Architettura agnostica e validazione bidirezionale</h3>
<p>Il sistema di Guardrails è progettato con una rigorosa architettura agnostica, il che significa che non è legato a un singolo vendor o a un modello linguistico specifico. Questa indipendenza permette alle organizzazioni di definire policy di sicurezza centralizzate. Tali regole rimangono valide anche se si decide di migrare da un provider cloud all&rsquo;altro, abbattendo i costi di refactoring.</p>
<p>La protezione offerta dal modulo si articola su tre livelli di intervento distinti:</p>
<ul>
<li><strong>Blocco preventivo della richiesta in uscita</strong>, che analizza il prompt dell&rsquo;utente e il contesto fornito per identificare violazioni delle policy aziendali prima di qualsiasi comunicazione di rete.</li>
<li><strong>Riformattazione o blocco della risposta in ingresso</strong>, che analizza l&rsquo;output generato dal modello linguistico per intercettare contenuti inappropriati, linguaggi offensivi o risposte che violano le direttive etiche.</li>
<li><strong>Prevenzione delle allucinazioni e mantenimento del tone of voice aziendale</strong>, garantendo che il modello non inventi fatti inesistenti o utilizzi uno stile di comunicazione estraneo alle linee guida del brand.</li>
</ul>
<p>Questa validazione bidirezionale assicura che il CMS mantenga l&rsquo;autorità finale sui contenuti. L&rsquo;intelligenza artificiale viene trattata come un fornitore di servizi che deve essere costantemente supervisionato da logiche di business rigide.</p>
<h2 id="come-il-reranking-semantico-migliora-le-architetture-rag-su-drupal-ai">Come il Reranking semantico migliora le architetture RAG su Drupal AI?</h2>
<p>Il Reranking semantico migliora le architetture RAG su Drupal introducendo un secondo passaggio di valutazione basato sull&rsquo;intelligenza artificiale. Dopo il filtraggio vettoriale iniziale, un modello specializzato riordina i documenti recuperati analizzandone la reale pertinenza contestuale, garantendo che i Large Language Models ricevano informazioni precise per generare le risposte.</p>
<p>Il <strong>nuovo operation type di Reranking</strong> rappresenta un&rsquo;altra area di forte contributo da parte di SparkFabrik, essenziale per implementare architetture Retrieval-Augmented Generation efficaci. L&rsquo;adozione di queste tecniche avanzate richiede un <a href="/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/">nuovo approccio architetturale orientato agli agenti AI</a>, dove la precisione del recupero delle informazioni determina direttamente la qualità dell&rsquo;output finale.</p>
<p>Le società di sviluppo si scontrano frequentemente con i limiti della ricerca vettoriale pura, che spesso recupera documenti simili ma non contestualmente rilevanti. Implementando il reranking, abbiamo osservato una riduzione del 70% nei &ldquo;falsi positivi&rdquo; durante le interrogazioni documentali complesse ed un ordinamento dei risultati più efficace. Questo filtro semantico profondo assicura che il modello linguistico riceva solo il contesto strettamente necessario, ottimizzando anche il consumo di token.</p>
<h3 id="superare-i-limiti-della-ricerca-vettoriale-standard">Superare i limiti della ricerca vettoriale standard</h3>
<p>Un database vettoriale standard restituisce risultati basati esclusivamente sulla distanza matematica tra le coordinate dei testi nello spazio multidimensionale. Sebbene questo metodo sia veloce e utile per scremare grandi volumi di dati, non sempre comprende le sfumature linguistiche o l&rsquo;intento reale dietro una query complessa. L&rsquo;ordine dei documenti forniti come contesto a un LLM influisce significativamente sulla qualità della risposta finale. I modelli tendono infatti a dare maggiore peso alle informazioni presentate per prime, nonostante le context-windows sempre più ampie.</p>
<p><strong>Il re-ranking opera come un secondo passaggio chiave.</strong> Dopo che il motore di ricerca vettoriale ha recuperato un set iniziale di documenti, ad esempio i primi cinquanta risultati, un modello specializzato analizza questo sottoinsieme. Il modello valuta la reale pertinenza semantica di ciascun documento rispetto alla domanda specifica, assegnando un nuovo punteggio di rilevanza.</p>
<p><strong>Questo processo riordina i risultati</strong>, portando in cima i documenti che contengono effettivamente la risposta, anche se matematicamente non erano i più vicini alla query originale. Il risultato è un contesto ottimizzato che viene poi passato al modello linguistico generativo, riducendo drasticamente il tasso di errore.</p>
<h3 id="integrazione-nativa-tra-vector-database-e-llm">Integrazione nativa tra Vector Database e LLM</h3>
<p>Il flusso tecnico implementato nella versione 1.3 prevede una solida integrazione tra un motore di ricerca avanzato, come <strong>Typesense</strong> (di cui siamo <a href="https://www.drupal.org/project/search_api_typesense">maintainer del modulo Drupal</a>) o un database relazionale con estensione vettoriale, e il provider AI scelto. Drupal orchestra questa comunicazione in modo trasparente. Prima interroga il database per ottenere i candidati, poi invia i risultati al servizio di reranking e infine passa i documenti riordinati al modello generativo.</p>
<p>Questa architettura a due stadi aumenta l&rsquo;affidabilità dei sistemi conversazionali. Nei chatbot documentali interni, i dipendenti ottengono risposte precise basate sulle procedure aziendali corrette. Sulle piattaforme e-commerce, le ricerche semantiche restituiscono prodotti che corrispondono all&rsquo;intento di acquisto dell&rsquo;utente, migliorando sensibilmente i tassi di conversione.</p>
<p>Trattando il reranking come un&rsquo;operazione agnostica, l&rsquo;infrastruttura permette di utilizzare modelli specializzati (es. cross-encoder) addestrati appositamente per il task di riordino semantico. Questi modelli sono architetturalmente diversi e molto più precisi in questa fase rispetto all&rsquo;uso di un LLM generativo. Gli LLM generativi più potenti e costosi possono così essere riservati solo per la generazione finale del testo. Questa separazione dei compiti ottimizza i costi operativi e diminuisce i tempi di latenza complessivi del sistema.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-189639856783"
  style="max-width:100%; max-height:100%; width:502px;" data-hubspot-wrapper-cta-id="189639856783">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJHTEXLc5erL1yfu82p3OJZz1DqEFYwNWAAbmw4qj27YM8UOx2iG%2B1xvMU1qf5OfBG1tjMMzpSaa65aL1q8hsIyKTjSYu7DDOc9YlZw8nLTpR%2Fd%2F27ySpm3JX%2BlNMQG%2B28LpNSEqk8t0ZezSnN4zOZtXwP1356%2BEXo32f9XslaKy9KYt4VTURbzjVjMI3%2B%2BO6A9%2Fg4NLqMSxg%3D%3D&webInteractiveContentId=189639856783&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Custom AI Development. Sviluppo personalizzato soluzioni intelligenza artificiale." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-189639856783.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="osservabilità-cloud-native-e-gestione-avanzata-delle-api">Osservabilità Cloud Native e gestione avanzata delle API</h2>
<p>L&rsquo;osservabilità Cloud Native nel modulo Drupal AI si concretizza attraverso l&rsquo;integrazione dello standard OpenTelemetry. Questa architettura permette di tracciare ogni singola richiesta ai modelli linguistici, monitorando in tempo reale metriche cruciali come la latenza, il consumo di token e i costi operativi, trattando l&rsquo;intelligenza artificiale come un microservizio misurabile.</p>
<p>L&rsquo;implementazione dell&rsquo;intelligenza artificiale in ambienti di produzione richiede <strong>metriche precise e un controllo rigoroso sulle risorse</strong>. Questa necessità si collega esplicitamente all&rsquo;esperienza ingegneristica di SparkFabrik, dove l&rsquo;AI non è vista come una scatola nera, ma come un componente distribuito. Per comprendere appieno questa filosofia architetturale, è utile esplorare i <a href="/it/blog/guides/guida-completa-cloud-native/">fondamenti e i vantaggi dell&rsquo;approccio Cloud Native</a>.</p>
<p>La versione 1.3 di Drupal AI introduce il supporto nativo a <strong>OpenTelemetry</strong>, permettendo di tracciare l&rsquo;intero ciclo di vita di un agente autonomo. Questo livello di trasparenza è necessario per diagnosticare colli di bottiglia e ottimizzare le performance. Avere visibilità esatta sui costi per singola transazione AI permette ai CTO di giustificare gli investimenti tecnologici di fronte agli stakeholder aziendali con dati inoppugnabili.</p>
<h3 id="tracciamento-distribuito-con-opentelemetry">Tracciamento distribuito con OpenTelemetry</h3>
<p>L&rsquo;esportazione standardizzata di metriche, span e trace consente ai team operativi di analizzare ogni singola richiesta AI con una granularità elevata. Quando un redattore richiede la generazione di un riassunto, il sistema registra esattamente quanto tempo il provider ha impiegato per rispondere. Vengono inoltre tracciati quanti token di contesto sono stati inviati e quanti token di completamento sono stati generati.</p>
<p>Questi dati permettono di calcolare i costi operativi in tempo reale, associando la spesa a specifiche funzionalità del sito o a determinati flussi editoriali. L&rsquo;approccio basato su standard aperti garantisce la compatibilità con gli strumenti di mercato più diffusi, come Honeycomb, Grafana e Datadog. I team DevOps possono visualizzare le prestazioni dell&rsquo;intelligenza artificiale sulle stesse dashboard utilizzate per monitorare il database o i cluster Kubernetes.</p>
<p>L&rsquo;adozione di OpenTelemetry evita il lock-in sui tool di monitoraggio proprietari dei singoli vendor cloud. Indipendentemente dal fatto che l&rsquo;infrastruttura utilizzi modelli ospitati su AWS, Google Cloud o soluzioni locali, il formato dei dati di osservabilità rimane coerente. Questo approccio unificato semplifica enormemente la gestione delle operazioni IT su larga scala.</p>
<h3 id="rate-limiting-failover-e-metadata-normalizzati">Rate limiting, failover e metadata normalizzati</h3>
<p>La gestione avanzata delle API nella versione 1.3 trasforma il modo in cui Drupal comunica con i provider esterni. Il sistema introduce <strong>soglie di rate limit e timeout per le richieste HTTP</strong> configurabili direttamente dall&rsquo;interfaccia utente. Questa novità elimina la necessità di scrivere codice custom per gestire le limitazioni imposte dai servizi cloud.</p>
<p>Questa evoluzione porta con sé vantaggi architetturali rilevanti per la stabilità della piattaforma:</p>
<ul>
<li>Implementazione di <strong>logiche di failover automatico</strong>, che deviano il traffico verso un modello secondario o un provider alternativo quando il servizio principale raggiunge il limite di richieste consentite.</li>
<li><strong>Gestione sicura delle chiamate asincrone</strong>, permettendo agli agenti AI di eseguire compiti complessi in background senza bloccare i processi principali del server web o causare timeout per gli utenti.</li>
<li><strong>Normalizzazione dei metadati</strong>, che fornisce informazioni coerenti sui costi dei modelli e sulle capacità tecniche indipendentemente dal provider scelto, facilitando il passaggio da un fornitore all&rsquo;altro.</li>
</ul>
<p>Questi meccanismi di protezione assicurano che un picco di richieste alle funzionalità intelligenti del sito non comprometta la disponibilità generale del CMS. La piattaforma degrada in modo controllato, mantenendo operativi i servizi critici e garantendo una continuità operativa di livello enterprise.</p>
<h2 id="lecosistema-di-automazione-dai-workflow-editoriali-alla-moderazione-ai">L&rsquo;ecosistema di automazione: dai workflow editoriali alla moderazione AI</h2>
<p>L&rsquo;ecosistema di automazione di Drupal AI ottimizza i workflow editoriali integrando capacità decisionali direttamente nell&rsquo;interfaccia di gestione dei contenuti. Attraverso strumenti come le Field Widget Actions e la moderazione automatizzata, il sistema riduce il carico cognitivo dei team, trasformando compiti manuali complessi in processi fluidi e immediati.</p>
<p>Queste funzionalità di automazione rendono l&rsquo;offerta di un&rsquo;azienda di sviluppo software AI immediatamente tangibile per il business. L&rsquo;impatto si traduce in un ritorno sull&rsquo;investimento basato sul risparmio di tempo e sulla riduzione degli errori umani (un risparmio stimato di oltre 20 ore settimanali di revisione e moderazione manuale per i team editoriali di medie dimensioni). L&rsquo;obiettivo è semplificare la gestione dei contenuti integrando l&rsquo;AI in modo trasparente nelle operazioni quotidiane.</p>
<p>I miglioramenti all&rsquo;interfaccia utente includono un <strong>nuovo editor Markdown per la stesura dei prompt di sistema</strong>. Questa scelta tecnica è particolarmente utile poiché i modelli linguistici interpretano il formato Markdown in modo molto più efficiente rispetto all&rsquo;HTML o al testo semplice, ed è anche possibile dare una migliore struttura ai prompt.</p>
<p>Non da ultimo, il <strong>Context Control Center</strong> permette di definire una sola volta tone of voice, audience, policy e dettagli aziendali specifici, in un unico ambiente ed una sola volta. Le varie parti del contesto possono quindi essere usati dai vari team redazionali, a supporto delle loro attività.</p>
<p>Il CCC supporta anche l&rsquo;autocompletamento di variabili e token, permettendo quindi agli amministratori di &ldquo;iniettare&rdquo; dinamicamente i dati dell&rsquo;utente corrente o del nodo all&rsquo;interno delle istruzioni inviate al modello. Questo aumenta la precisione complessiva del contesto, migliorando di conseguenza anche la qualità dell&rsquo;output dell&rsquo;LLM.</p>
<p>E, ricollegandoci all&rsquo;osservabilità, anche il CCC ha funzionalità di usage tracking, logging, agent debugging ed un&rsquo;ampia gamma di test automatizzati che coprono tutte le sue features, aspetti fondamentali per gli engineers.</p>
<h3 id="moderazione-dei-contenuti-e-object-detection">Moderazione dei contenuti e Object Detection</h3>
<p>La <strong>moderazione dei contenuti basata sull&rsquo;intelligenza artificiale</strong> introduce un livello di controllo automatizzato sui testi inseriti dagli utenti o dai redattori. Il sistema analizza il contenuto in tempo reale e può alterare autonomamente lo stato di moderazione del nodo. Ad esempio, se viene rilevato un linguaggio inappropriato, lo stato passa automaticamente da pubblicato a segnalato, richiedendo l&rsquo;intervento di un supervisore umano.</p>
<p>Parallelamente, l&rsquo;integrazione dell&rsquo;<strong>Object Detection</strong> espande le capacità di analisi ai contenuti multimediali. Utilizzando modelli di computer vision o algoritmi di deep learning, spesso eseguiti localmente o tramite piattaforme come Hugging Face, il sistema riconosce oggetti specifici all&rsquo;interno delle immagini caricate. Questa tecnologia restituisce le coordinate esatte degli elementi identificati, permettendo validazioni complesse.</p>
<p>Un caso d&rsquo;uso tipico riguarda il blocco degli upload che non rispettano le linee guida aziendali. Il sistema può impedire il caricamento di un&rsquo;immagine se non rileva la presenza di un dispositivo di sicurezza specifico in una foto di cantiere. Oppure può rifiutare immagini che contengono loghi della concorrenza, automatizzando un processo di controllo qualità che richiederebbe ore di lavoro manuale.</p>
<h3 id="field-widget-actions-per-dati-strutturati">Field Widget Actions per dati strutturati</h3>
<p>Le <strong>Field Widget Actions</strong> rappresentano l&rsquo;integrazione più profonda dell&rsquo;automazione all&rsquo;interno dell&rsquo;esperienza editoriale, portando le capacità generative direttamente sui singoli campi di Drupal. Invece di utilizzare un chatbot generico, il redattore dispone di pulsanti contestuali che eseguono operazioni specifiche sui dati in fase di inserimento.</p>
<p>I casi d&rsquo;uso tecnici introdotti (o migliorati) nella versione 1.3 coprono un ampio spettro di necessità operative:</p>
<ul>
<li>Estrazione di indirizzi fisici da testi non strutturati, normalizzando le informazioni geografiche tramite integrazioni con servizi come Google Places per popolare automaticamente i campi mappa.</li>
<li>Generazione di meta tag SEO ottimizzati, creando titoli accattivanti e descrizioni pertinenti basandosi sull&rsquo;analisi del contenuto testuale del nodo.</li>
<li>Conversione di dati testuali grezzi in formati JSON rigorosamente strutturati, un passaggio essenziale per esporre informazioni coerenti tramite API in architetture headless.</li>
<li>Creazione automatica di sezioni FAQ a partire da documenti lunghi e operazioni di text-to-speech che trasformano gli articoli testuali in file audio associati ai campi media.</li>
</ul>
<p>Queste azioni trasformano il CMS da un semplice contenitore di informazioni a un assistente attivo. Costringendo i modelli linguistici a rispettare schemi di dati predefiniti, il sistema garantisce che l&rsquo;output generato sia immediatamente utilizzabile dalle logiche di visualizzazione del sito. Questo approccio riduce drasticamente la necessità di interventi manuali di pulizia e formattazione. Non da ultimo, tali funzioni sono facilmente utilizzabili da chiunque, senza particolari competenze tecniche.</p>
<h2 id="conclusione">Conclusione</h2>
<p>Drupal AI 1.3 rappresenta un aggiornamento importante che mette in evidenza la maturità dell&rsquo;ecosistema. Fornendo strumenti avanzati come i Guardrails per la sicurezza, il Reranking per la precisione semantica e l&rsquo;integrazione con OpenTelemetry per l&rsquo;osservabilità, il modulo offre l&rsquo;infrastruttura necessaria per operare in ambienti enterprise complessi e regolamentati.</p>
<p>L&rsquo;integrazione sicura dei modelli linguistici all&rsquo;interno dei processi aziendali richiede competenze trasversali che vanno ben oltre la semplice installazione di un plugin. <strong>È necessaria una profonda comprensione dello sviluppo CMS, delle architetture distribuite Cloud Native e delle rigorose pratiche di data governance.</strong> Solo un approccio integrato, guidato da metodo ed esperienza, garantisce che l&rsquo;innovazione tecnologica non comprometta la sicurezza o le prestazioni del sistema.</p>
<p>Per orchestrare queste tecnologie in modo scalabile e sicuro, il valore aggiunto risiede nell&rsquo;affidarsi a partner tecnologici con una comprovata esperienza nelle dinamiche open source e nello <a href="/it/servizi/ai-development/">sviluppo di software basato sull&rsquo;intelligenza artificiale personalizzato</a>. L&rsquo;evoluzione di Drupal dimostra che il futuro della gestione dei contenuti appartiene alle piattaforme capaci di unire la flessibilità editoriale con il rigore ingegneristico. <a href="/it/contatti/">Contatta i nostri esperti</a> e parlaci delle tue sfide per scoprire come implementare queste soluzioni nella tua architettura.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%; width:502px;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLJPUSxC2nMunbq%2BTkGOZbXLQV9cY%2BLsDzS9EH9%2FKWoSrMQhA5jv79IczEUnCeu5HERmeICVVFqqF4lJwVDzWCRBg5CjrR2blB0DMYEjIsOPHWoaHBhVyJBO0Ss9MpbyGLNWJY4%2FL9pWjx3kE%2BFEMutkFh9%2Bt19P1dcDcZhDEWnM7gHONbZE68pKTVFnUCqErKs%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/drupal-ai-1-3-sicurezza-governance-maturita-e-nuovi-tools/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/drupal-ai-1-3-sicurezza-governance-maturita-e-nuovi-tools/featured.webp" type="image/jpeg"/><category>AI</category><category>Drupal</category><category>Security</category><category>Cloud Native</category></item><item><title>Sviluppo Drupal e AI: il nuovo approccio agentic-first</title><link>https://www.sparkfabrik.com/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/</link><pubDate>Tue, 31 Mar 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/</guid><description>Il codice sorgente sta diventando una risorsa usa e getta. Il vero valore nello sviluppo drupal si sposta verso la definizione delle specifiche e l'architettura di sistema. Il ruolo del CTO si trasforma in orchestratore di AI. Scopri il nuovo approccio agentic-first.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    Il keynote di Dries Buytaert al DrupalCon Chicago 2026 ridefinisce lo sviluppo Drupal attraverso un nuovo approccio agentic-first. L&rsquo;ecosistema si evolve con DrupalCMS 2.1, che riduce del 50% le query al database, e introduce strumenti avanzati come il Context Control Centre e Canvas per il visual building. Infine, il modulo Drupal AI 1.3 integra un sistema di Guardrails sviluppato da SparkFabrik per garantire la totale sicurezza dei dati aziendali.
  </div>
</div>
<p>L&rsquo;intelligenza artificiale ha trasformato la scrittura del codice in una commodity: questa è la verità ineludibile per i CTO. Ed è il punto centrale del keynote di Dries Buytaert al DrupalCon Chicago 2026, durante l&rsquo;evento che ha celebrato i 25 anni del progetto open source Drupal. Il codice sorgente sta diventando letteralmente una risorsa usa e getta. Il vero valore dello sviluppo software si sposta rapidamente dalla mera scrittura di codice, alla definizione rigorosa delle specifiche e alla progettazione dell&rsquo;architettura di sistema. Il risultato? Un passaggio massiccio dalla programmazione manuale all&rsquo;orchestrazione di agenti autonomi.</p>
<p><img src="/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/inline-1.webp" alt="25 years of Drupal - Driesnote DrupalCon Chicago 2026"></p>
<p>Le osservazioni emerse riflettono perfettamente un principio cardine del Playbook SparkFabrik. Il <strong>codice effimero</strong> libera risorse, ma l&rsquo;intelligenza artificiale non sostituisce l&rsquo;ingegneria del software, la espone in modo spietato. <strong>Se un&rsquo;azienda ha una visione chiara e requisiti solidi, l&rsquo;AI moltiplica l&rsquo;efficienza operativa; in assenza di una direzione strategica, si limita ad amplificare gli errori su larga scala.</strong></p>
<p>In questo scenario, i nostri <a href="/it/servizi/drupal/">servizi di sviluppo e consulenza Drupal</a> si evolvono in modo radicale, posizionandoci come partner strategici per la governance dei processi digitali e per l&rsquo;implementazione di <a href="/it/risorse/hot-topics/ai-enterprise-solutions/">soluzioni AI di livello enterprise</a>.</p>
<p>Esploriamo nel dettaglio le evoluzioni principali emerse dall&rsquo;evento:</p>
<ul>
<li>L&rsquo;architettura di DrupalCMS 2.1 e i nuovi site templates che abbassano le barriere all&rsquo;ingresso e accelerano il time-to-market.</li>
<li>Il Context Control Centre, che permette di configurare una sola volta tono, audience e policy aziendali per ogni interazione AI.</li>
<li>L&rsquo;evoluzione del visual building con Canvas e la creazione di pagine production-ready tramite AI.</li>
<li>L&rsquo;aggiornamento del modulo Drupal AI alla versione 1.3, con novità importanti tra cui il sistema di guardrails contribuito da SparkFabrik.</li>
<li>L&rsquo;approccio agentic-first ed il ruolo ridefinito del codice nell&rsquo;era dell&rsquo;AI.</li>
</ul>
<h2 id="quali-sono-le-novità-introdotte-da-drupalcms-21-per-lecosistema-enterprise">Quali sono le novità introdotte da DrupalCMS 2.1 per l&rsquo;ecosistema enterprise?</h2>
<p>Le principali novità introdotte da DrupalCMS 2.1 per l&rsquo;ecosistema enterprise comprendono un&rsquo;architettura avanzata basata sul <strong>core 11.3, capace di ridurre del 50% le query al database per le pagine non in cache</strong>. Inoltre, si aggiorna il marketplace nativo con 11 site templates settoriali, progettati specificamente per abbattere drasticamente i tempi di rilascio delle piattaforme aziendali complesse.</p>
<p>L&rsquo;infrastruttura tecnologica presentata a Chicago ridefinisce le aspettative di performance per le grandi organizzazioni. Il motore di <strong>DrupalCMS 2.1</strong> non si limita ad aggiornare le dipendenze di sistema, ma riscrive le logiche profonde di accesso ai dati. Questa ottimizzazione strutturale si traduce in un risparmio immediato sulle risorse computazionali in cloud. Le metriche dimostrano che le infrastrutture aziendali possono ora gestire picchi di traffico intensi con una frazione del carico sui server tradizionali, ottimizzando i costi operativi secondo i principi FinOps.</p>
<p>Parallelamente alla potenza bruta, il focus ingegneristico si sposta sulla velocità di implementazione operativa. Il nuovo marketplace introduce <strong>11 site templates specifici per settori verticali</strong>, dalla sanità all&rsquo;istruzione fino ai servizi finanziari e alla pubblica amministrazione, disponibili direttamente nel marketplace integrato.</p>
<p><img src="/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/inline-2.webp" alt="11 site templates - Driesnote DrupalCon Chicago 2026"></p>
<p>Questa architettura modulare trasforma radicalmente la concezione classica dello sviluppo Drupal. Vengono eliminati i mesi di lavoro tipicamente necessari per il setup iniziale delle logiche di business standard e della modellazione dei contenuti.</p>
<p>Per i decision maker IT, adottare questa piattaforma rappresenta l&rsquo;ingresso in una <a href="/it/blog/drupal-cms-la-nuova-era-del-content-management-per-il-business/">nuova era del content management per il business</a>. I <strong>vantaggi</strong> tecnici rispetto a architetture legacy e soluzioni proprietarie sono tangibili e misurabili:</p>
<ul>
<li>Riduzione drastica del <strong>time-to-market</strong> grazie a configurazioni pre-assemblate per specifiche industry.</li>
<li>Ottimizzazione del carico infrastrutturale con un calo netto delle query database e un caching più aggressivo.</li>
<li>Integrazione nativa con servizi e soluzioni di GenAI per snellire flussi editoriali complessi.</li>
<li>Standardizzazione delle best practice di sicurezza ereditate direttamente dall&rsquo;evoluzione del core 11.3.</li>
<li>L&rsquo;adozione di una soluzione completamente open-source riduce il Total Cost of Ownership ed azzera il vendor lock-in.</li>
</ul>
<p>L&rsquo;impatto di queste innovazioni sui bilanci IT è diretto e quantificabile. Quando i team di ingegneria non devono più spendere decine o centinaia di ore per configurare ruoli, permessi e flussi di pubblicazione di base, il budget può essere interamente reindirizzato verso l&rsquo;integrazione di sistemi core e la personalizzazione avanzata.</p>
<h3 id="il-ruolo-del-context-control-centre-nella-governance-dei-dati">Il ruolo del Context Control Centre nella governance dei dati</h3>
<p>Il <strong>Context Control Centre</strong> (CCC) è il nuovo sottosistema nativo progettato per risolvere il problema delle allucinazioni nei modelli linguistici applicati all&rsquo;enterprise. Senza questo strumento, ogni volta che si utilizza l&rsquo;AI si riparte da zero, costringendo i team a rispiegare il brand, correggere l&rsquo;output e rifare il lavoro. Il CCC elimina questa inefficienza permettendo di definire una sola volta tono di voce, audience, policy e design.</p>
<p>Attraverso il CCC, i team IT <strong>codificano il contesto aziendale</strong> tramite linee guida, brand voice, tone of voice, design system, dati analitici e requisiti normativi (anche in diverse lingue). E lo fanno una volta solo, direttamente nel CCC.</p>
<p>Quando l&rsquo;intelligenza artificiale interroga il CMS per creare nuovi contenuti, il CCC garantisce che l&rsquo;output finale sia perfettamente allineato agli standard di compliance aziendale. In questo modo, viene bloccata alla fonte qualsiasi deviazione dal perimetro comunicativo autorizzato.</p>
<p><img src="/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/inline-3.webp" alt="Context Control Centre - Driesnote DrupalCon Chicago 2026"></p>
<p>Ma il contesto aziendale non è statico. Prodotti evolvono, metriche fluttuano, informazioni diventano obsolete. Il team di sviluppo del CCC sta esplorando il concetto di <strong>contesto dinamico</strong>: la possibilità di aggiornare nel tempo il contesto e di collegare fonti dati esterne (come Google Analytics) direttamente al motore di orchestrazione.</p>
<p>L&rsquo;obiettivo è un <strong>sistema capace di monitorarsi autonomamente</strong>. Immagina ad esempio un calo improvviso di metriche chiave, oppure pagine con dettagli obsoleti che non riflettono più le caratteristiche attuali di un prodotto o servizio. Con un contesto dinamico, il sistema sarebbe in grado di rilevare queste anomalie.</p>
<p>La direzione è chiara: <strong>passare da un contesto definito una volta sola a un contesto che evolve con l&rsquo;azienda stessa</strong>. Un CMS che non si limita a produrre contenuti allineati al brand, ma che segnala proattivamente quando quei contenuti richiedono un aggiornamento e propone correzioni contestualizzate. Certo, è ancora una fase embrionale, ma rappresenta la frontiera naturale dell&rsquo;orchestrazione AI applicata al content management enterprise.</p>
<h2 id="canvas-e-display-builder-come-cambia-la-creazione-visiva-nello-sviluppo-drupal">Canvas e Display Builder: come cambia la creazione visiva nello sviluppo Drupal?</h2>
<p>La creazione visiva nello sviluppo Drupal cambia radicalmente attraverso l&rsquo;uso di agenti AI capaci di trasformare documenti testuali in pagine production-ready. Strumenti come Canvas (lo strumento di punta promosso dalla AI Initiative) permettono una prototipazione rapida guidata dall&rsquo;intelligenza artificiale, mentre soluzioni più mature come Display Builder assicurano l&rsquo;applicazione rigorosa di design system complessi su larga scala.</p>
<p>L&rsquo;ultima dimostrazione pratica delle capacità di <a href="https://www.drupal.org/project/canvas"><strong>Canvas</strong></a>, nella sessione plenaria di Chicago, mostra un&rsquo;evoluzione costante dello strumento, che unisce capacità di visual building e generazione AI. Un documento di testo grezzo, contenente solo specifiche di prodotto e copy non formattato, è stato convertito in una pagina web completa in una manciata di minuti.</p>
<p><img src="/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/inline-4.webp" alt="Canvas - Driesnote DrupalCon Chicago 2026"></p>
<p>Questo livello di automazione posiziona saldamente l&rsquo;ecosistema Drupal al vertice degli strumenti potenziati dall&rsquo;AI per accelerare il delivery di interfacce complesse.</p>
<p>A differenza dei prototipi usa e getta creati da tool esterni, Canvas opera nativamente all&rsquo;interno del CMS. I modelli linguistici interpretano l&rsquo;intento del creatore e mappano i contenuti sui componenti visivi disponibili nel sistema, mantenendo intatta la struttura dei permessi, le logiche di traduzione, il cross-linking e i metadati SEO. Il risultato non è un mockup da ricostruire, ma una pagina production-ready inserita nel flusso editoriale aziendale.</p>
<p>Il nuovo flusso di lavoro assistito dall&rsquo;AI trasforma le operazioni tradizionali di frontend:</p>
<ol>
<li>Caricamento delle specifiche testuali o dei brief di prodotto direttamente nel motore di interpretazione del CMS.</li>
<li>Analisi semantica da parte dell&rsquo;AI per identificare la struttura logica, inclusi titoli, call to action e dati strutturati.</li>
<li>Generazione automatica del layout visivo applicando i componenti predefiniti e le regole tipografiche di Canvas.</li>
<li>Intervento umano per la validazione finale dell&rsquo;accessibilità, il raffinamento estetico e l&rsquo;approvazione formale per la pubblicazione.</li>
</ol>
<p>Per i direttori IT e i responsabili di prodotto, comprendere l&rsquo;<a href="/it/blog/drupalcon-vienna-2025/">integrazione di Canvas e design system nativi</a> diventa fondamentale per valutare il trade-off tra velocità di esecuzione e standardizzazione visiva globale. Mentre Canvas eccelle nel generare rapidamente nuove viste, le architetture aziendali di grandi dimensioni richiedono spesso un livello di controllo architetturale superiore sui token di design.</p>
<h3 id="la-solida-alternativa-display-builder-e-lintegrazione-dei-design-system">La solida alternativa: Display Builder e l&rsquo;integrazione dei design system</h3>
<p>In contrapposizione all&rsquo;approccio generativo e focalizzato sulla prototipazione, l&rsquo;ecosistema open source offre soluzioni progettate specificamente per la governance visiva su scala globale. Nel corso del <strong>nostro evento Drupal X Business</strong>, Michael Fanini ha presentato <a href="https://www.drupal.org/project/display_builder"><strong>Display Builder</strong></a>, un visual builder più maturo sviluppato per rispondere alle esigenze più stringenti delle grandi organizzazioni omnicanale.</p>
<p>A differenza degli strumenti focalizzati sulla velocità istantanea, Display Builder offre un <strong>supporto profondo e nativo per i design system aziendali complessi</strong> (ed integrandosi perfettamente con l&rsquo;ecosistema di moduli e temi <a href="https://www.drupal.org/project/ui_suite">UI Suite</a>). Questa caratteristica garantisce che ogni singolo componente inserito nella pagina rispetti millimetricamente i vincoli di brand, un requisito non negoziabile quando si parla di soluzioni enterprise ed istituzionali, come per istituti bancari o multinazionali farmaceutiche.</p>
<p>Per approfondire le potenzialità di questa architettura visiva enterprise, vi invitiamo a <a href="https://www.youtube.com/watch?v=jjYtRA0uIUY">visionare il talk completo sul nostro canale YouTube</a>.</p>
<h2 id="come-il-modulo-drupal-ai-13-garantisce-la-sicurezza-dei-dati-aziendali">Come il modulo Drupal AI 1.3 garantisce la sicurezza dei dati aziendali?</h2>
<p>Il modulo Drupal AI 1.3 garantisce la sicurezza dei dati aziendali attraverso un sistema nativo di Guardrails che intercetta e filtra le comunicazioni con i Large Language Models. Questa architettura applica regole di validazione pre e post-elaborazione, bloccando l&rsquo;esposizione di informazioni sensibili e assicurando la totale conformità normativa prima della pubblicazione.</p>
<p>La maturità raggiunta dall&rsquo;ecosistema open source trasforma il CMS Drupal in una vera e propria piattaforma di livello enterprise per l&rsquo;orchestrazione sicura dei modelli linguistici. Con il <strong>rilascio della versione 1.3 del modulo Drupal AI</strong>, la community ha stabilito un nuovo standard de facto per le organizzazioni che cercano architetture affidabili nel campo dell&rsquo; ai software development.</p>
<p><strong>Questa release affronta frontalmente i problemi principali di sicurezza che affliggono i CTO in ambito AI</strong>: il rischio concreto di fuga dei dati e la conseguente perdita di controllo sulle informazioni proprietarie, le allucinazioni dei modelli probabilistici, i potenziali danni reputazionali di output ai non in linea con il brand.</p>
<p>Il cuore di questa sicurezza infrastrutturale è rappresentato dal <strong>sistema di Guardrails</strong>, una componente architetturale fondamentale sviluppata e contribuita direttamente dal team di SparkFabrik (scopri <a href="/it/blog/drupal-ai-contributions-2025/">tutte le nostre contribuzioni a Drupal AI</a>).</p>
<p>Come dettagliato nell&rsquo;articolo <a href="/it/blog/guardrails-ai-in-drupal-agenti-e-gestione-avanzata/">Guardrails AI in Drupal</a>, abbiamo progettato questo layer di protezione per agire come un <strong>firewall semantico bidirezionale e in tempo reale</strong>. Prima che una richiesta venga inviata a provider esterni, il sistema verifica proattivamente l&rsquo;assenza di dati personali identificabili (PII), credenziali di accesso o segreti industriali.</p>
<p>Allo stesso modo, la fase di post-elaborazione analizza l&rsquo;output generato per garantire la <strong>compliance con le normative vigenti, le policy interne e le restrizioni di copyright</strong>. Questo approccio architetturale dimostra come le soluzioni moderne debbano integrare reti di sicurezza robuste, osservabili tramite standard come OpenTelemetry, attorno ai modelli generativi.</p>
<p>La <strong>sicurezza dei dati</strong> non è più un add-on opzionale da valutare a fine progetto, ma il fondamento imprescindibile su cui costruire qualsiasi iniziativa di automazione aziendale. Una volta blindato il perimetro di sicurezza dei dati, le aziende possono finalmente concentrarsi sul vero moltiplicatore di valore: l&rsquo;orchestrazione strategica degli agenti autonomi.</p>
<h2 id="perché-lapproccio-agentic-first-ridefinisce-il-ruolo-delle-ai-software-development-companies">Perché l&rsquo;approccio agentic-first ridefinisce il ruolo delle AI software development companies?</h2>
<p>L&rsquo;approccio agentic-first ridefinisce il ruolo delle aziende di sviluppo trasformandole da esecutrici di codice a orchestratrici di sistemi intelligenti. L&rsquo;intelligenza artificiale non sostituisce gli ingegneri, ma ne amplifica le capacità architetturali, permettendo a un singolo professionista esperto di generare l&rsquo;output qualitativo e quantitativo di un intero team.</p>
<p>L&rsquo;implementazione pratica di questo <strong>modello agentic-first</strong> implica l&rsquo;integrazione dell&rsquo;Intelligenza Artificiale come componente architetturale nativa. Il baricentro operativo viene spostato dalla programmazione manuale alla <strong>orchestrazione di modelli ed agenti AI</strong> e alla configurazione di flussi di lavoro automatizzati. E questo richiede conoscenze tecniche precise maturate dall&rsquo;esperienza in progetti reali, pratiche di <a href="/it/blog/guida-allo-spec-driven-development/">Spec Driven Development</a> e una governance rigorosa dei dati per garantire scalabilità e sicurezza.</p>
<p>Invece di scrivere singole funzioni, i team IT definiscono le regole di ingaggio per molteplici agenti AI che collaborano per risolvere task complessi, dal refactoring del codice alla generazione di test automatizzati. Questo significa poter esplorare <a href="/it/landing/agentic-ai-scenari-reali/">scenari applicativi concreti basati sull&rsquo;agentic AI</a> che riducono i colli di bottiglia nei rilasci software, garantendo una scalabilità operativa prima inimmaginabile.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-207352844150"
  style="max-width:100%; max-height:100%; width:700px;height:252.9375px" data-hubspot-wrapper-cta-id="207352844150">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLKx3UYunbEIsMJ21Q1sjzrZpgoGBgnWGCfvEUtf79q8QrHUdmR%2F6b40z005PTxH8yUDg1ao9rHmrBKj3ZFbqUW040bWWzLJ2GTEeFsAjSjdNvtj8wks8Rdxm4jkBfVuispKn4ja3QZ8j2NYouRfn5KlJsBf8nsAdTciPO0qDENhO%2BH%2B%2F6Zz4BrttG66bhPa6nUhiq1Szya2CgTQ&webInteractiveContentId=207352844150&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Smetti di chiederti cosa far&agrave; l'AI in futuro. Scopri cosa pu&ograve; fare oggi per il tuo business.&nbsp; Agentic AI: 6 Scenari applicativi realizzabili subito &nbsp;" loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-207352844150.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<p>La visione di SparkFabrik abbraccia questa trasformazione strutturale. Trattare l&rsquo;Intelligenza Artificiale come una semplice API esterna limita enormemente il potenziale di una piattaforma. Al contrario, progettare sistemi dove gli agenti autonomi operano all&rsquo;interno di un perimetro sicuro permette di automatizzare interi processi di business.</p>
<p>Nel nostro framework operativo quotidiano, codifichiamo questa trasformazione con un principio inequivocabile: <strong>l&rsquo;intelligenza artificiale non ti sostituisce, ti espone</strong>.</p>
<p><strong>Se sai cosa vuoi, moltiplica; se non lo sai, amplifica gli errori.</strong></p>
<p><img src="/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/inline-5.webp" alt="Don&amp;rsquo;t submit code you don&amp;rsquo;t understand - Driesnote DrupalCon Chicago 2026"></p>
<p>La dimostrazione più lampante e documentata di questa produttività aumentata è arrivata dal lavoro dello sviluppatore Jurgen Haas sul modulo ECA (Event-Condition-Action). Assistito da strumenti di intelligenza artificiale avanzati, un singolo sviluppatore senior ha scritto, validato e documentato 90.000 righe di codice in sole sei settimane.</p>
<p>Questo volume di lavoro certifica che l&rsquo;output individuale è destinato a scalare in modo vertiginoso, ma solo se sai cosa vuoi e se parti da una base solida di competenze che ti permettono di orchestrare il lavoro, tenendo saldamente le redini.</p>
<p>Per implementare con successo l&rsquo;<strong>approccio agentic-first</strong>, l&rsquo;architettura si fonda su tre fasi cruciali:</p>
<ul>
<li>La progettazione e l&rsquo;implementazione di sistemi di orchestrazione centralizzati per gestire in modo robusto ma flessibile skills, system prompts, agent profiles, protocolli MCP e tools personalizzati.</li>
<li>L&rsquo;integrazione di guardrails e sistemi di sicurezza avanzati, applicando rigorosamente le pratiche DevSecOps per proteggere i flussi di dati aziendali.</li>
<li>L&rsquo;applicazione di policy di governance automatizzate che validino l&rsquo;output degli agenti AI attraverso test automatizzati prima della pubblicazione.</li>
</ul>
<p>Le aziende di sviluppo software che si limitano a vendere ore di programmazione manuale sono destinate a una rapida obsolescenza. Il mercato enterprise premia esclusivamente chi sa governare la complessità sistemica e orchestrare ecosistemi di agenti intelligenti.</p>
<h3 id="spec-driven-development-e-larmonia-tra-competenze-e-relazioni">Spec Driven Development e l&rsquo;armonia tra competenze e relazioni</h3>
<p>In un ecosistema guidato dall&rsquo;Intelligenza Artificiale, la qualità dell&rsquo;output generato dipende interamente dalla precisione delle specifiche iniziali. La strategia operativa di SparkFabrik si fonda saldamente sullo <strong>Spec Driven Development</strong>. I modelli linguistici operano esclusivamente all&rsquo;interno dei confini delineati dai prompt di sistema e dalle regole architetturali. Un requisito ambiguo, che in passato avrebbe richiesto un chiarimento tra sviluppatori, oggi si traduce in un&rsquo;allucinazione su larga scala o in un disservizio applicativo.</p>
<p>Di conseguenza, il ruolo del CTO e del VP Engineering si concentra sempre di più sulla validazione dell&rsquo;architettura dell&rsquo;informazione e sulla sicurezza dei dati. Il valore del management tecnico si sposta dalla revisione del codice sorgente alla definizione di contratti API inattaccabili e alla verifica delle policy di accesso. Il successo di un progetto di sviluppo drupal enterprise si misura oggi dalla robustezza delle sue specifiche, che fungono da vero e proprio codice sorgente per gli agenti AI.</p>
<p>Il mercato sta chiaramente premiando le realtà capaci di colmare questo gap, trasformando le agenzie da semplici fornitori di forza lavoro a consulenti strategici. Fondamentale per la transizione è però comprendere che la commoditizzazione del codice non è qualcosa da temere, ma un cambiamento profondo da gestire con strategia e governance chiare.</p>
<p><strong>L&rsquo;AI automatizza l&rsquo;esecuzione, ma la strategia richiede empatia e profonda comprensione del business del cliente da una parte, formazione e gestione del cambiamento all&rsquo;interno.</strong> Come dichiariamo apertamente <a href="https://playbook.sparkfabrik.com/ai-development/where-we-are">nel nostro Playbook aziendale</a>, la tecnologia cambia a ritmi vertiginosi, ma i nostri principi fondanti restano saldi.</p>
<blockquote>
<p>&ldquo;What won&rsquo;t change is why this company exists. Our vision has always been harmony between skills and human relations.&rdquo;</p>
</blockquote>
<p>Il futuro dell&rsquo;IT appartiene a chi saprà bilanciare la potenza computazionale degli agenti autonomi con l&rsquo;insostituibile capacità umana di costruire relazioni di fiducia durature.</p>
<h2 id="drupalcon-chicago-2026-quali-sono-gli-impatti-e-cosa-portare-a-casa">DrupalCon Chicago 2026: quali sono gli impatti e cosa portare a casa?</h2>
<p>Cosa dobbiamo portare a casa dal DrupalCon Chicago 2026? Il messaggio per i decision maker è chiaro: la modernizzazione dei sistemi enterprise non passa più per la riscrittura manuale e infinita di codice, ma dall&rsquo;approccio agentico.</p>
<p>Lo sviluppo Drupal contemporaneo rappresenta la vera avanguardia nell&rsquo;orchestrazione di agenti autonomi all&rsquo;interno di un framework intrinsecamente sicuro, scalabile e governato da regole chiare. Dalle performance ottimizzate del core 11.3 fino alla gestione rigorosa del contesto semantico tramite il Context Control Centre, la piattaforma open source si conferma la scelta d&rsquo;elezione per le grandi organizzazioni che rifiutano il vendor lock-in dei modelli proprietari.</p>
<p>SparkFabrik non si limita a osservare le tendenze del mercato o a utilizzare passivamente questi nuovi strumenti generativi. Come dimostrato dal rilascio del sistema di Guardrails e dalle altre contribuzioni, <strong>ci impegniamo attivamente a forgiare le tecnologie che definiscono i nuovi standard di sicurezza, governance e sviluppo a livello globale</strong>. Ci posizioniamo come il partner strategico ideale per guidare le aziende attraverso le complessità insidiose della modernizzazione applicativa e dell&rsquo;adozione sicura dei modelli di intelligenza artificiale.</p>
<p>Esplora le <a href="/it/risorse/hot-topics/ai-enterprise-solutions/">nostre soluzioni ai su misura</a> e <a href="/it/contatti/">parla con i nostri esperti</a> per una consulenza architetturale su misura, progettata per risolvere le sfide specifiche della vostra organizzazione.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLLETNfRNBrtPfssY1GHUFC69tPoaiLeUByEepCm6iLWvo25hUZ2GAFV3V3Zd6pngUP1Agb2MFqT4quuG2WscV6oYad07cIdq6fbR1ZR4pSCugYfMNBcW%2FLFNM7PQsjVcLzz9PfWnIlS5w7W4vMDa8xH4QcRWX0ckmqPHS98HLkKP8aWO%2BkSGKyZbSH9a%2B1%2B%2F6c%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/sviluppo-drupal-e-ai-il-nuovo-approccio-agentic-first/featured.webp" type="image/jpeg"/><category>AI</category><category>Drupal</category></item><item><title>Drupal4GovEU: sovranità digitale e open source per la PA</title><link>https://www.sparkfabrik.com/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/</link><pubDate>Tue, 10 Mar 2026 00:00:00 +0000</pubDate><author>SparkFabrik Team</author><guid>https://www.sparkfabrik.com/it/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/</guid><description>La sovranità digitale è essenziale per la Pubblica Amministrazione, proteggendo dati sensibili e infrastrutture critiche nazionali. L'open source emerge come pilastro.</description><content:encoded><![CDATA[<div class="tldr">
  <span class="tldr__label">In breve</span>
  <div class="tldr__body">
    La conferenza Drupal4GovEU di Bruxelles ha evidenziato come la sovranità digitale sia ormai una priorità concreta per la PA europea. I governi devono controllare dati, infrastrutture e codice sorgente dei servizi pubblici. L&rsquo;open source, e Drupal in particolare, è lo strumento chiave per eliminare il vendor lock-in, garantire sicurezza e accessibilità, e mantenere l&rsquo;indipendenza tecnologica. Il messaggio centrale: il software libero va trattato come infrastruttura pubblica, e le istituzioni devono passare da semplici utilizzatori a contributori attivi delle community open source.
  </div>
</div>
<p>Vi è mai capitato di sedervi al computer una sera per prenotare una visita medica tramite il portale della vostra regione, oppure per pagare la tassa sui rifiuti del vostro comune? Inserite i vostri dati anagrafici, fornite informazioni sensibili sulla vostra salute o sul vostro patrimonio, e cliccate su &ldquo;invia&rdquo;. Ma vi siete mai chiesti dove finiscono fisicamente quei dati? Chi possiede i server su cui sono archiviati? E soprattutto, chi ha scritto il codice che gestisce quelle informazioni così delicate?</p>
<p>Queste domande non sono più semplici speculazioni per addetti ai lavori, ma rappresentano il nucleo di un dibattito fondamentale per il nostro futuro. Il 29 gennaio 2026, la città di Bruxelles ha ospitato la <strong>prima edizione di <a href="https://drupal4gov.eu">Drupal4Gov EU</a></strong>. Questo evento, organizzato durante la <a href="https://opensourceweek.eu">Open Source Week</a> dalla Drupal Community of Practice della Commissione Europea e degli EUIBAs, si è rivelato un momento cruciale per definire le linee guida dei servizi pubblici del domani.</p>
<p>Durante la conferenza è emersa una verità inequivocabile. La <strong>sovranità digitale</strong> non è un concetto astratto o un vezzo burocratico, ma una necessità pratica e urgente. I governi e le istituzioni europee stanno affrontando questa sfida attraverso l&rsquo;adozione strategica di tecnologie aperte. In questo scenario di profonda trasformazione, <strong>piattaforme open source come Drupal</strong> si trovano in prima linea, offrendo gli strumenti necessari per costruire un&rsquo;infrastruttura pubblica sicura, trasparente e realmente indipendente.</p>
<h2 id="cosè-la-sovranità-digitale-e-perché-riguarda-tutti-noi">Cos&rsquo;è la sovranità digitale e perché riguarda tutti noi?</h2>
<p>La sovranità digitale è la <strong>capacità di uno Stato o di un&rsquo;istituzione di esercitare il pieno controllo sulle proprie infrastrutture tecnologiche, sui dati dei cittadini e sui software utilizzati</strong>. Senza questa autonomia, gli enti governativi dipendono da fornitori esterni, perdendo il potere decisionale sui servizi pubblici essenziali.</p>
<p>Per comprendere questo concetto, possiamo usare una metafora molto vicina alla vita quotidiana: la differenza tra vivere in affitto e possedere una casa. Un&rsquo;istituzione che non controlla la propria tecnologia è esattamente come un inquilino. Può usare l&rsquo;appartamento, ma non ha le chiavi per cambiare la serratura, non può decidere di ristrutturare le stanze e, peggio ancora, il proprietario potrebbe decidere di aumentare l&rsquo;affitto a dismisura o di sfrattarlo con poco preavviso. Costruire i servizi per i cittadini su piattaforme chiuse e proprietarie significa, di fatto, consegnare le chiavi della casa pubblica a entità private.</p>
<p>Per garantire una vera indipendenza, il controllo deve articolarsi su tre livelli fondamentali:</p>
<ul>
<li><strong>Il controllo sui dati:</strong> Riguarda il luogo fisico in cui le informazioni vengono salvate. I dati sanitari, fiscali e anagrafici dei cittadini devono risiedere in server soggetti alle normative europee, protetti da ingerenze o sorveglianze di nazioni terze.</li>
<li><strong>Il controllo sulle operazioni:</strong> Definisce chi gestisce materialmente i sistemi giorno per giorno. Le amministrazioni devono avere la garanzia che le infrastrutture critiche non vengano interrotte o alterate da decisioni aziendali prese dall&rsquo;altra parte del mondo.</li>
<li><strong>Il controllo sulla tecnologia:</strong> Riguarda chi scrive, ispeziona e modifica il codice sorgente. Solo avendo accesso ai meccanismi interni del software è possibile verificare l&rsquo;assenza di vulnerabilità nascoste e adattare gli strumenti alle reali necessità della collettività.</li>
</ul>
<p>L&rsquo;impatto di tutto questo sui cittadini è diretto e tangibile. La <strong>tutela della privacy</strong> non può esistere senza la certezza matematica di come i dati vengano processati. La sicurezza nazionale richiede che i sistemi governativi resistano a ricatti tecnologici o attacchi informatici. Infine, la continuità dei servizi pubblici essenziali deve essere garantita in ogni momento, assicurando che un ospedale, un tribunale o un municipio possano sempre operare senza dipendere dalle sorti commerciali di un singolo fornitore di software.</p>
<h2 id="come-lopen-source-garantisce-la-sovranità-digitale-della-pa">Come l&rsquo;open source garantisce la sovranità digitale della PA?</h2>
<p><strong>L&rsquo;open source garantisce la sovranità digitale della Pubblica Amministrazione</strong> eliminando il vendor lock-in, ovvero la dipendenza forzata da un singolo fornitore tecnologico. Adottando codice aperto, i governi mantengono la libertà di ispezionare, modificare e trasferire i propri sistemi senza subire vincoli commerciali o limitazioni tecniche esterne.</p>
<p>Il concetto di vendor lock-in è uno dei rischi più gravi per un ente pubblico. Quando un&rsquo;amministrazione acquista un software chiuso, i cui meccanismi interni sono segreti, si lega a doppio filo all&rsquo;azienda che lo produce. Se quell&rsquo;azienda decide di raddoppiare i prezzi delle licenze, di interrompere il supporto tecnico o di cambiare le funzionalità del prodotto, l&rsquo;ente non ha alternative. Migrare verso un nuovo sistema costerebbe troppo tempo e denaro, costringendo il governo ad accettare condizioni sfavorevoli pagate con i soldi dei contribuenti. Il codice aperto spezza questa catena, restituendo alle istituzioni la totale libertà di scelta e di manovra.</p>
<p>Durante l&rsquo;evento di Bruxelles è stata utilizzata un&rsquo;analogia estremamente efficace per spiegare questa dinamica: l&rsquo;analogia dell&rsquo;acquedotto. Un governo ha il dovere assoluto di garantire che l&rsquo;acqua potabile che arriva nelle case dei cittadini sia sicura, pulita e priva di agenti patogeni. Per farlo, non può limitarsi a fidarsi della parola di un fornitore privato; deve poter ispezionare le tubature, analizzare le fonti e controllare i filtri.</p>
<p>Lo stesso identico principio si applica alla tecnologia. Un governo deve conoscere e verificare in modo indipendente il software su cui si basano i servizi ai cittadini. Se il codice è segreto, l&rsquo;ispezione è impossibile. Ed è anche una questione di responsabilità: un governo è anche responsabile di sapere quali progetti software open source sono sicuri e affidabili da utilizzare. E l&rsquo;unico modo reale per farlo è essere direttamente coinvolti nel modo in cui questi progetti vengono creati e mantenuti.</p>
<p>Questo richiede un profondo cambio di paradigma culturale e finanziario da parte delle istituzioni, simile alla <a href="/it/blog/digital-transformation-e-resilienza-cosa-ci-insegna-il-coronavirus/">trasformazione digitale accelerata durante la pandemia</a>. Non basta più acquistare licenze come si comprano articoli di cancelleria. In qualità di azienda fortemente impegnata nello sviluppo e nella promozione dell&rsquo;ecosistema open source, conosciamo bene questa dinamica.</p>
<p>Come ha sottolineato con precisione il nostro <strong>CTO Paolo Mainardi</strong> durante le riflessioni scaturite dalla conferenza:</p>
<blockquote>
<p><em><strong>&ldquo;Open Source is a public good that must be supported and funded in a new, modern way: like public infrastructure&rdquo;</strong></em>.</p>
</blockquote>
<p>Il software libero deve essere trattato, finanziato e manutenuto esattamente come si fa con le autostrade, i ponti o, per l&rsquo;appunto, gli acquedotti pubblici.</p>
<h2 id="drupal4goveu-lezioni-di-sovranità-digitale-dal-cuore-delleuropa">Drupal4GovEU: lezioni di sovranità digitale dal cuore dell&rsquo;Europa</h2>
<p>La prima edizione di Drupal4GovEU ha dimostrato che per raggiungere una reale sovranità digitale, <strong>le istituzioni europee devono smettere di essere semplici consumatori di software e diventare contributori attivi</strong>. Partecipare all&rsquo;ecosistema open source è l&rsquo;unico modo per garantire la sicurezza e l&rsquo;evoluzione continua dei servizi pubblici.</p>
<p>Le nostre osservazioni dirette dalla conferenza confermano un trend inequivocabile. Le amministrazioni che si limitano a scaricare e utilizzare il codice aperto ottengono solo un beneficio parziale. Per governare davvero la tecnologia, è necessario sedersi ai tavoli decisionali delle community, proporre modifiche e investire risorse nello sviluppo condiviso. Per chi desidera approfondire i singoli interventi, è disponibile la <a href="https://www.youtube.com/playlist?list=PLNubpNMwP36QH5Y3RlbOiV4f9hjlrxCOo">playlist ufficiale dell&rsquo;evento su YouTube</a>, una risorsa preziosa per comprendere la direzione dell&rsquo;innovazione pubblica europea.</p>
<h3 id="il-ruolo-attivo-dei-governi-e-lintelligenza-artificiale-locale">Il ruolo attivo dei governi e l&rsquo;intelligenza artificiale locale</h3>
<p>Il passaggio da fruitori passivi a creatori attivi è stato il fulcro del <strong>keynote di Sachiko Muto</strong>, intitolato <em>&ldquo;Unlocking Public Sector Contributions to Open Source&rdquo;</em>. Il suo intervento ha chiarito come i governi debbano strutturarsi per essere effettivamente coinvolti nei progetti open source.</p>
<p>Essere direttamente coinvolti, finanziare lo sviluppo e permettere ai propri sviluppatori interni di scrivere codice per i progetti aperti è l&rsquo;unico modo per comprendere appieno come funzionano (davvero) questi progetti ad alto interesse pubblico. Solo contribuendo direttamente, le istituzioni possono assicurarsi che i software rispondano esattamente alle complesse esigenze della macchina amministrativa pubblica.</p>
<blockquote>
<p><em><strong>“Public institutions should take part in open-source projects not only by providing funding, but also by actively contributing to them.”</strong></em></p>
</blockquote>
<p>Questa necessità di controllo si fa ancora più stringente quando si parla di nuove tecnologie. Josef Kruckenberg ha illustrato un caso pratico illuminante nella sua presentazione <em>&ldquo;How AI is Supporting End Users and Editors at the Canton of Basel-Stadt&rdquo;</em>. Il Cantone di Basilea ha implementato un <strong>chatbot basato sull&rsquo;intelligenza artificiale per aiutare i cittadini a sbrigare le pratiche burocratiche</strong> in modo rapido e intuitivo. La vera innovazione, tuttavia, risiede nell&rsquo;architettura del sistema.</p>
<p>Per mantenere i dati sensibili al sicuro e garantire la sovranità digitale, l&rsquo;intero modello di intelligenza artificiale è ospitato in <strong>data center svizzeri</strong>, come quelli forniti da Infomaniak. Questo approccio dimostra che <strong>è possibile unire l&rsquo;innovazione tecnologica più avanzata con la protezione rigorosa dei dati locali</strong>, senza cedere informazioni a provider oltreoceano.</p>
<h3 id="accessibilità-e-scalabilità-per-i-cittadini-europei">Accessibilità e scalabilità per i cittadini europei</h3>
<p>Oltre alla sicurezza, le piattaforme pubbliche devono gestire volumi di traffico immensi mantenendo <strong>coerenza strutturale ed accessibilità</strong>. Sandro d&rsquo;Orazio e Massimiliano Molinari hanno raccontato il percorso di successo della Commissione Europea nella creazione di una soluzione centralizzata per il <strong>dominio Europa.eu</strong>. Utilizzando <strong>un&rsquo;architettura basata su Drupal</strong>, sono riusciti a consolidare centinaia di siti web frammentati in un ecosistema coerente, migliorando drasticamente la sicurezza, la scalabilità e l&rsquo;esperienza utente per milioni di cittadini europei.</p>
<p>Ma un servizio scalabile è inutile se non è utilizzabile da tutti. Il talk di Mike Gifford ha affrontato <strong>l&rsquo;accessibilità non come un semplice requisito tecnico, ma come un diritto fondamentale</strong>. Gifford ha spiegato l&rsquo;impatto pratico della <strong>Web Accessibility Directive</strong> (WAD) e dell&rsquo;<strong>European Accessibility Act</strong> (EAA).</p>
<p>Costruire un sito governativo accessibile, che permetta a persone con disabilità visive, motorie o cognitive di navigare senza ostacoli, non è solo un obbligo per evitare sanzioni legali. È un dovere civico imprescindibile. Le piattaforme aperte permettono alle community di sviluppare moduli e temi già conformi a queste direttive, facilitando il lavoro delle amministrazioni nel garantire l&rsquo;inclusione digitale totale.</p>
<h2 id="perché-drupal-è-il-motore-di-innovazione-per-le-istituzioni-complesse-ed-i-settori-fortemente-regolamentati">Perché Drupal è il motore di innovazione per le istituzioni complesse ed i settori fortemente regolamentati?</h2>
<p><strong>Drupal si è affermato come il motore di innovazione per le istituzioni complesse</strong> grazie alla sua architettura flessibile, ai massimi standard di sicurezza e al supporto di una vasta community globale. Questa piattaforma open source permette di gestire enormi volumi di dati garantendo la totale aderenza alle normative.</p>
<p>Durante le sessioni di Bruxelles è emerso chiaramente come questo CMS (Content Management System, ovvero il sistema di gestione dei contenuti) non sia più considerato una semplice opzione tra le tante, ma la <strong>piattaforma definitiva per i portali governativi di alto livello</strong>. Un esempio concreto di questa eccellenza è proprio il portale ufficiale dell&rsquo;Unione Europea, Europa.eu, che gestisce informazioni vitali per milioni di cittadini in decine di lingue diverse.</p>
<p>La forza di Drupal risiede nella capacità di modellare architetture informative estremamente complesse, tipiche dei ministeri o delle grandi agenzie pubbliche. Inoltre, la natura aperta del codice permette a migliaia di sviluppatori in tutto il mondo di identificare e risolvere potenziali vulnerabilità con una rapidità che i software proprietari non possono eguagliare.</p>
<p>La sicurezza e la conformità normativa sono pilastri non negoziabili per il settore pubblico. Un&rsquo;architettura basata su tecnologie aperte facilita enormemente il rispetto di normative stringenti. Come abbiamo analizzato nel nostro approfondimento su <a href="/it/blog/nis2-dora-impatto-sulla-cybersecurity-nel-cloud-native/">l&rsquo;impatto di NIS2 e DORA sulla cybersecurity nel Cloud Native</a>, le istituzioni devono garantire una resilienza proattiva contro gli attacchi informatici. Drupal si integra perfettamente in ecosistemi cloud moderni, permettendo di applicare policy di sicurezza rigorose e di mantenere il pieno controllo su chi accede alle informazioni critiche.</p>
<p>L&rsquo;esperienza diretta del nostro team conferma queste potenzialità. In SparkFabrik progettiamo e sviluppiamo soluzioni per organizzazioni che non possono permettersi il minimo margine di errore. <strong>Abbiamo realizzato progetti complessi in ambiti dove la sicurezza e la stabilità sono vitali</strong>, fornendo <a href="/it/servizi/by-industry/financial-services/">soluzioni digitali per i financial services</a>. Parliamo di piattaforme critiche per clienti del calibro di <strong>London Stock Exchange</strong> e <strong>Borsa Italiana/Euronext</strong>, soluzioni che si basano su architetture robuste e che richiedono livelli di affidabilità paragonabili, se non superiori, a quelli governativi.</p>
<p>Allo stesso modo, gestiamo modernizzazioni su larga scala nel settore dell&rsquo;istruzione, come dimostra il nostro lavoro per <a href="/it/case-studies/la-scuola-sei/">La Scuola</a>, dove abbiamo implementato un&rsquo;infrastruttura sicura e scalabile basata su Drupal 10. Queste esperienze dimostrano che le tecnologie aperte sono pronte per sostenere i carichi di lavoro più critici e sfidanti.</p>
<div class="hs-cta-embed hs-cta-simple-placeholder hs-cta-embed-192504197976"
  style="max-width:100%; max-height:100%;" data-hubspot-wrapper-cta-id="192504197976">
  <a href="https://cta-service-cms2.hubspot.com/web-interactives/public/v1/track/redirect?encryptedPayload=AVxigLLfd60GW2MnOKn%2BSL%2BWqXClC7ioAZ67X9azFMm517HvTmUoNlhzHjhwJyTFPX35y%2BDFVSUU8YNAMMU2oM22PmqtuKigoqsFW2cTqVuRsV0x5iEGsy2bSOzTPTxOvTv0AMJ5obk%2Fy8%2FT0zs2Tr5C8yZ18k9OH1Y5RYJCsQNqN38ko5CXu1NE2DtmmWggwZ8xC04%3D&webInteractiveContentId=192504197976&portalId=6897318" target="_blank" rel="noopener" crossorigin="anonymous">
    <img alt="Sviluppo e Consulenza Drupal. Parlaci del tuo Progetto." loading="lazy" src="https://no-cache.hubspot.com/cta/default/6897318/interactive-192504197976.png" style="height: 100%; width: 100%; object-fit: fill"
      onerror="this.style.display='none'" />
  </a>
</div>
<h2 id="conclusione">Conclusione</h2>
<p>La prima edizione di Drupal4GovEU ha tracciato una linea netta per il futuro dei servizi digitali europei. La sovranità digitale, l&rsquo;accessibilità senza compromessi e l&rsquo;adozione strategica dell&rsquo;open source non sono più concetti teorici, ma i tre pilastri su cui costruire una Pubblica Amministrazione moderna, efficiente e realmente vicina ai bisogni del cittadino. Abbiamo visto come il controllo sui dati e sul codice sia l&rsquo;unico scudo efficace contro il vendor lock-in e come la partecipazione attiva alle community di sviluppo sia vitale per la sicurezza nazionale.</p>
<p>Questo cambiamento di paradigma richiede coraggio e visione. I decisori pubblici, i project manager e i responsabili dell&rsquo;innovazione all&rsquo;interno delle organizzazioni complesse devono <strong>valutare con priorità elevata l&rsquo;adozione di tecnologie aperte e sicure</strong> per i propri portali istituzionali.</p>
<p>Ma il passaggio verso l&rsquo;indipendenza tecnologica è un percorso che non va affrontato in solitudine. SparkFabrik si pone come partner tecnologico chiave in questa transizione, grazie alla nostra comprovata esperienza nella contribuzione open source, nello sviluppo di architetture cloud native sicure, nella profonda expertise tecnica e strategica in Drupal.</p>
<p><a href="/it/contatti/">Contattaci per una consulenza personalizzata con i nostri esperti</a>: è il primo passo per trasformare le sfide normative in straordinarie opportunità di innovazione.</p>
]]></content:encoded><media:content url="https://www.sparkfabrik.com/images/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/featured.webp" medium="image"/><enclosure url="https://www.sparkfabrik.com/images/blog/drupal4goveu-sovranita-digitale-e-open-source-per-la-pa/featured.webp" type="image/jpeg"/><category>Open Source</category><category>Drupal</category><category>Digital Transformation</category></item></channel></rss>