✕

Giomi (Agcom): “Piracy Shield è squilibrato e ha costi fuori gestione. Sbagliato multare Cloudflare”

Elisa Giomi, commissaria Agcom 

Intervista alla commissaria Agcom che si è opposta alla multa al colosso americano di Internet. “Il rischio è chiudere un intero centro commerciale solo perché un negozio è irregolare”.

7 minuti di lettura

Elisa Giomi è commissario dell’Agcom. È stata l’unica dei cinque commissari a votare contro la sanzione decisa dall’autorità per Cloudflare. Sanzione che ha avviato un largo dibattito online. Scisso tra chi vede in quella multa una minaccia alla libertà di Internet e chi la vede come affermazione della legge sull’anarchia della rete. Giomi suggerisce un modo alternativo per guardare la questione.

Commissario Giomi, ha definito la sanzione a Cloudflare “tecnicamente e giuridicamente fragile”. Perché?

“Magari non lo è ma può sembrarlo, perché poggia su due fragilità che, insieme, rendono l’impianto contestabile”.

Ce le spiega?

“La prima riguarda il metodo. L’accertamento dell’illecito, così come emerge, è innescato da segnalazioni di parte che alimentano un processo molto rapido e in larga misura automatizzato. Ma chi controlla che il blocco abbia colpito il bersaglio giusto e che l’impatto sui servizi leciti sia minimizzato?Se la verifica pubblica è debole e il contraddittorio da parte dei soggetti colpiti è ammesso solo a blocco già avvenuto, la tutela dei diritti finisce per dipendere dalla capacità dei diretti interessati di accorgersi subito dell’interruzione e reagire in tempo utile. Viceversa, assenza di reclami non significa necessariamente assenza di problemi: magari molti non hanno saputo per tempo del blocco o non hanno potuto contestare. Nel caso di Cloudflare, poi, l’ordine di Agcom colpisce siti in cui sono rimasti contenuti sportivi non più live. Non vi era dunque la necessità di adottare un sistema di blocco ‘di urgenza’, con tutto ciò che può conseguirne in termini di errori dovuti alla rapidità dell’intervento e oneri eccessivi per ISP (Internet service provider, ndr) e intermediari”.

Lei solleva anche un tema tecnico che riguarda il blocco.

“L’ordine combina formule ampie di blocco di nomi di dominio e di instradamento verso IP (Internet protocol) e le applica a un soggetto che non è un operatore di accesso tradizionale. Un ISP può intervenire sulla propria rete mentre un fornitore come Cloudflare può incidere su alcuni suoi servizi (ad esempio il resolver DNS), ma non sulla rete degli altri”.

Cloudflare non può fare nulla?

“Non dico questo. Può intervenire sui servizi che sono effettivamente nel suo percorso come ad esempio un resolver DNS pubblico o un servizio di proxy. Per questo un ordine che parla anche di ‘instradamento verso IP’ dovrebbe essere scritto precisando il servizio, con obblighi tecnicamente determinati e verificabili. Al contrario, usare parole che, in concreto, possono significare cose diverse per attori diversi, apre una zona grigia. Questa è una vulnerabilità tipica dei provvedimenti di natura tecnica ma scritti in modo troppo generico”.

Internet è troppo più complessa di quanto possa immaginare un provvedimento?

“C’è un punto che pesa molto nel dibattito pubblico. L’idea che certi (indirizzi) IP abbiano una destinazione univoca e quindi presentino un rischio nullo per servizi leciti. Invece nel web reale, specie quando entrano in gioco CDN (Content delivery network, rete per la consegna dei contenuti, il sistema di server che insieme consentono di fornire contenuti web in modo rapido, come fa Cloudflare, ndr), e architetture distribuite, questa certezza è rara: più servizi possono condividere lo stesso indirizzo IP e un blocco basato su IP rischia di diventare una ‘pesca a strascico’. Per questo penso che l’affermazione categorica ‘zero rischio’ sia tecnicamente debole se non viene dimostrata in modo trasparente con dati verificabili”

Denuncia il rischio overblocking. Ci sono già stati alcuni casi in Italia.

“L’overblocking non è una paura infondata o sopravvalutata ma un fatto documentato e denunciato da tecnici e studiosi della materia, come nella ricerca ‘90th Minute’, presentata a CNSM 2025 e indicata come Best Paper Award, dove si ricostruisce l’attività reale dei blocchi e si descrive un effetto collaterale negativo significativo, legato soprattutto ai blocchi per indirizzo IP che hanno causato l’interruzione di oltre 500 siti legittimi, inclusi quelli che allo streaming non sono neppure legati”.

Può farci un esempio per capire questo rischio?

“Se chiudi un centro commerciale per colpire un negozio che non rilascia scontrini, rischi di danneggiare le attività economiche dell’intera struttura. Fuor di metafora, quel centro commerciale può essere una CDN o un’infrastruttura condivisa su cui vivono anche servizi perfettamente leciti. E’ quanto accaduto con il caso del blocco di componenti legate a Google Drive, che ha prodotto perduranti effetti negativi anche dopo la rimozione del blocco”.

Tutto lascia intendere che Piracy Shield, così come è, non funziona.

“Così com’è oggi, Piracy Shield è un sistema squilibrato con effetti collaterali e costi fuori gestione. Sì, è rapidissimo nel colpire, ma molto meno simmetrico nel riparare. È energico anche nell’ordinare ai privati di eseguire, più opaco quando si tratta di rendere misurabili errori, correzioni e responsabilità. Ripensarlo si può e si dovrebbe, ma con alcune parole d’ordine: più precisione, meno blocchi ad ampio spettro, rimedi che siano rapidi quanto il blocco e diano ai destinatari la possibilità di controdedurre. E infine, trasparenza misurabile con dati resi pubblici e audit indipendenti”.

Cosa serve per contrastare la pirateria?

“Per raggiungere un obiettivo fondamentale come contrastare la pirateria serve entrare nel merito, evitando tifoserie e narrative populiste capaci di mobilitare emotivamente l’opinione pubblica ma anche di fuorviarla attraverso vere e proprie allucinazioni. Non si può propagandare Piracy Shield, che nasce per contrastare il live streaming non autorizzato, soprattutto di eventi sportivi, accostando quest’ultimo a pedopornografia, adescamento minorile, narcotraffico, traffico di armi, truffe, furti, plagio, violenze e altre piaghe vaste e varie della rete che ho sentito nominare, del tutto irrelate fra loro e certo non assimilabili alla pirateria di contenuti audiovisivi.

Matthew Prince, ceo di Cloudflare, ha scritto un lungo post dove accusa l’Italia di minacciare neutralità e libertà di Internet. Pensa che abbia ragione?

“Studio i media e le loro tecnologie dal 1996. Ho assistito a tutti i mutamenti del clima di opinione attorno ad Internet, ora celebrato come culla della democrazia e ora additato come megafono dei plutocrati che governano il capitalismo digitale. Ma i problemi di Piracy Shield non hanno nulla di ideologico e ciò che dovrebbe essere evitato tanto dai suoi sostenitori quanto dai suoi detrattori sono proprio le contrapposizioni manichee tipo ‘far west contro regole’ oppure ‘censura contro legalità’. Dire, come si è letto in giro, che qui ci sarebbe ‘solo applicazione puntuale di norme’ e quindi nessun impatto sulla libertà di espressione, significa voler ignorare gli effetti collaterali di questo sistema di blocco, che trascina dentro anche servizi leciti, e anche l’esistenza di un discreto margine di manovra situato tra norma e sua applicazione. Se questa discrezionalità non esistesse, allora l’intervento umano sarebbe superfluo e l’attività di Agcom potrebbe essere tranquillamente affidata a un’intelligenza artificiale. E aggiungerei un altro elemento”.

Quale?

“C’è un’altra semplificazione da evitare, soprattutto per chi ricopre il ruolo di regolatore indipendente, ovvero dare la pagella ad operatori in concorrenza fra loro, come Cloudflare, Akamai e Google: questo contrasta non solo con la necessaria equidistanza dagli attori di mercato, ma anche con la neutralità dei modelli di Internet. Non si può eleggerne come virtuoso uno solo, non importa se appartiene ad un grande operatore, perché imporre a tutti lo standard tecnologico proprietario di un singolo attore significherebbe alterare il mercato, che ne presenta di diversificati. Pensare che i grandi operatori collaborino convintamente alla lotta contro la pirateria e l’illegalità in rete significa non aver chiaro come funzionano i loro modelli di business. Se si valuta che le soluzioni a pagamento siano le migliori per i titolari dei diritti, gioverebbe dirlo in modo esplicito. Più che etichettare gli operatori come buoni o cattivi, insomma, è necessario capire quali strumenti tecnici adottare e come integrarli per contrastare la pirateria senza distorcere la concorrenza”.

Che ruolo deve avere Agcom in questa ‘disputa’?

“Agcom non deve ritrovarsi strozzata nella scelta binaria tra l’ideologia di ‘Internet libero’ e l’imperativo della ‘lotta alla pirateria’ a ogni costo. Deve scegliere un metodo che regga nel tempo, con garanzie di efficacia, proporzionalità e minimizzazione degli errori.

Parla di standard probatori “poco trasparenti”. Quali criteri minimi di verifica dovrebbero essere introdotti affinché una segnalazione possa essere considerata attendibile prima di procedere al blocco?

“Il principio è semplice, una segnalazione non è una prova accertata e l’Autorità non può delegare a nessuno in modo diretto o indiretto il potere di adottare i provvedimenti. La segnalazione è semplicemente un input operativo, spesso utile, ma non può trasformarsi automaticamente in un ordine che incide sull’accesso alla rete senza una verifica pubblica adeguata, soprattutto quando la misura può avere effetti collaterali indesiderati. Cosa vuol dire ‘minimo’, in concreto, senza trasformare tutto in un processo infinito? Vuol dire che i dati devono essere verificabili e standardizzati. Bisogna individuare dove si trova il flusso illecito, quando è stato osservato, con quali riscontri e soprattutto perché il bersaglio indicato (dominio/IP) sarebbe effettivamente riconducibile a quell’attività e non a un’infrastruttura condivisa. Nei casi a rischio alto, per esempio quando l’IP appartiene a una CDN o a un fornitore che ospita molti servizi, serve una verifica umana, rapida ma reale, prima di premere il pulsante. E poi c’è la garanzia più trascurata ma più decisiva ossia la notifica del blocco. Se un’azienda o un cittadino subisce un blocco, deve poterlo sapere subito, capire chi ha segnalato e con quale base, e avere un canale rapido per contestare. Senza questo, qualunque sistema anche nato con buone intenzioni diventa opaco e litigioso”.

Ha auspicato la necessità di audit indipendenti. Chi dovrebbe condurre queste verifiche e quali dati dovrebbero essere resi pubblici?

“Un audit credibile deve essere fatto da soggetti indipendenti, con competenze tecniche reali e capacità di misurare su larga scala. In Italia potrebbe farlo un’autorità o un revisore scelto con gara pubblica. Per evitare “audit notarili”, cioè di mera ratifica, affiancherei al revisore un consorzio universitario capace di replicare le misure, pubblicare metodologie e rendere il controllo efficace nel tempo. Sui dati, la parola chiave è verificabilità. Non basta dire ‘fidatevi di Agcom’, per quanto naturalmente tutti noi cerchiamo di fare al meglio il nostro lavoro”.

E cosa serve?

“Serve trasparenza. Faccio un esempio: l’affermazione dell’Autorità ‘una larghissima percentuale dei siti oggetto di segnalazione usa servizi Cloudflare’ si basa sull’assunto che contare i domini basti per misurare l’impatto. Ma spesso esiste una coda lunga di siti piccoli e instabili con poco pubblico e pochi hub che concentrano utenti, richieste e banda. Inoltre, un conto sono i siti più frequentemente segnalati, individuati e bloccati e un conto quelli effettivamente più utilizzati. Il fatto che Cloudfare - o qualunque altro operatore - guidi la classifica del primo gruppo non significa che guidi anche la classifica del secondo: le maglie per intercettare il traffico pirata sono infatti larghissime, mancano metriche minime come utenti unici, volume richieste, banda, minuti visti… e manca anche una definizione tecnica di ‘usa servizi Cloudflare’. Cosa usano, questi siti pirata? DNS pubblico, CDN/proxy, protezione, altro? Trasparenza significa anche mettere chiunque, imprese, ricercatori, cittadini, nelle condizione di essere informati e capire. Ad esempio attraverso un registro pubblico dei blocchi in formato scaricabile in cui ogni ordine abbia un identificativo, i tempi (segnalazione, validazione, invio, esecuzione, eventuale revoca), l’oggetto preciso del blocco, la base giuridica, la durata, e l’identità del segnalatore. Inoltre servono indicatori pubblici, aggiornati, vale a dire quanti blocchi, quanti errori, quanti ripristini, con quali tempi. Infine, occorre dare evidenza di costi e sostenibilità operativa. Perché qui non si parla solo di principi astratti, si parla soprattutto di un enforcement che ricade su infrastrutture private, con oneri tecnici, legali e organizzativi. Se lo Stato impone un modello i cui costi ricadono sui privati, deve pretendere controlli, rimedi rapidi e un’equità misurabile nella ripartizione dei costi. Se il danno stimato della pirateria è nell’ordine dei miliardi e i costi operativi dichiarati dagli operatori per reggere i blocchi sono nell’ordine dei milioni, lo spazio per una soluzione di mercato più efficiente di quella attuale esiste eccome”.

Quale potrebbe essere?

“Un meccanismo trasparente di cost-sharing come per esempio costituzione di fondo o accordi standardizzati in cui chi beneficia direttamente (titolari e piattaforme che monetizzano i contenuti) contribuisce ai costi operativi degli ISP e degli intermediari. In cambio, però, non più potere ai segnalanti, ma più qualità e più garanzie sui blocchi con KPI (indicatori chiave di prestazione) pubblici, responsabilità per segnalazioni errate, tempi di ripristino vincolanti. In sostanza si pagherebbe non per bloccare di più, ma per bloccare meglio. È una soluzione che può essere più efficiente di un sistema percepito come farraginoso, perché allinea incentivi e riduce il contenzioso. Ma deve essere disegnata con regole chiare che poggino su condizioni non discriminatorie, trasparenza, tutela dei terzi e controllo pubblico. Altrimenti rischia di diventare un mercato opaco dell’enforcement, ed è l’ultima cosa di cui c’è bisogno”.