Sovranità digitale PLM/ALM come fine a sé stessa? Non la trovo particolarmente intelligente. Non perché le motivazioni intrinseche non mi piacciano — al contrario. Ma vedo il rischio di farsi abbagliare, finendo per scoprire che soluzioni presunte sovrane non sono ciò che dichiarano di essere: sovereign-washing.
Nella sicurezza delle informazioni si parla spesso di obiettivi di protezione. I più importanti sono Confidentiality (riservatezza), Integrity (integrità) e Availability (disponibilità) — in breve: la triade CIA.
Gli obiettivi di protezione in sé non sono nulla di nuovo. Ma si prestano bene anche nel contesto della sovranità digitale a specificare o valutare il grado di sovranità di una soluzione IT.
Riservatezza
Quanto è importante per l’azienda che i dati aziendali e la proprietà intellettuale rimangano davvero riservati? Quanto devono essere protetti questi dati da un eventuale trasferimento organizzato da uno stato verso paesi terzi?
Integrità
Quanto devono essere protetti i dati da manipolazioni o sabotaggi non rilevati?
Disponibilità
Quanto è garantita la disponibilità continua della soluzione PLM e dei dati che contiene? Oppure i dati e i processi aziendali nella soluzione PLM/ALM scelta potrebbero essere a rischio per motivi geopolitici?
In un precedente articolo di questa serie ho già sostenuto che in un mondo basato sulla divisione del lavoro non può esistere una sovranità assoluta. La sovranità non è un fine in sé. Tanto più importante è chiarire in quale misura la sovranità sia desiderata — e se debba essere garantita tramite misure organizzative, architetturali o tecniche.
Gli obiettivi di protezione citati si possono infatti raggiungere in modi diversi: a livello architetturale scegliendo vendor e fornitori sotto una giurisdizione favorevole, a livello organizzativo con contratti adeguati, oppure a livello tecnico con crittografia e firme digitali.
Se un’architettura PLM deve essere sovrana, va quindi considerata almeno in queste tre dimensioni, per poter decidere se il grado di sovranità è in linea con la propria strategia aziendale.
La triade CIA della sicurezza delle informazioni offre un criterio consolidato per valutare la sovranità in modo concreto e non astratto: riservatezza, integrità e disponibilità si possono affrontare a livello architetturale, organizzativo o tecnico — ma solo se prima si sa quale grado di sovranità sia davvero necessario.






