Cinque giorni di lavoro, 108.076 immagini estratte da contenuti diffusi online da gruppi jihadisti, 6.362 volti unici selezionati e 126 presunte corrispondenze con persone già presenti nelle informazioni antiterrorismo. Sono i numeri di Operation Shams II, coordinata dall’Interpol a Tunisi dal primo al 5 giugno 2026 e resa pubblica il 18 settembre. Hanno partecipato all’operazione 28 funzionari ed esperti di undici Paesi.
L’IA ha accelerato la raccolta delle immagini, l’eliminazione dei duplicati e il controllo preliminare della loro qualità. Il confronto biometrico è poi passato attraverso il sistema di riconoscimento facciale di Interpol e i risultati generati dalle macchine sono stati riesaminati da operatori addestrati.
È necessaria una precisazione. Le 126 persone risultano identificate come foreign terrorist fighters nelle banche dati e nelle informazioni disponibili agli investigatori e, per il momento, non ci sono condanne o decisioni giudiziarie.
Le corrispondenze arricchiscono dossier investigativi su possibili luoghi e reti di relazione e possono sostenere procedimenti condotti dalle autorità nazionali. Migliaia di immagini devono ancora essere elaborate, quindi il bilancio delle persone identificate è da considerare provvisorio.
Che cosa ha fatto davvero l’intelligenza artificiale
Il termine IA riunisce in questo caso operazioni diverse. Agenti software programmati e script generati con strumenti di IA hanno automatizzato parti della raccolta e della preparazione dei dati.
Il sistema ha individuato immagini di volti nei materiali pubblicati online, ha eliminato copie dei medesimi visi e ha scartato i file privi della qualità necessaria. Da 108.076 immagini iniziali è così emerso un insieme di 6.362 volti unici e utilizzabili. Il rapporto equivale a circa il 5,9% del materiale estratto e ciò è da intendere come una drastica riduzione del lavoro preliminare che sarebbe altrimenti ricaduto sugli analisti.
Il passaggio successivo appartiene al riconoscimento facciale propriamente detto. Una fotografia da verificare viene trasformata in una rappresentazione matematica dei tratti del volto e confrontata con immagini di riferimento. Il software produce candidati potenziali in base alla somiglianza laddove una somiglianza statistica resta una pista e quindi non una prova autonoma dell’identità.
L’Interpol ha spiegato che il proprio processo di identificazione facciale prevede sempre un esame manuale affidato a funzionari qualificati il cui compito è quello di confrontare i tratti distintivi e classificare il risultato in tre categorie, ovvero Candidato potenziale, Nessun candidato oppure Inconcludente.
Tuttavia, nel comunicato relativo all’operazione Shams II, l’Interpol non ha pubblicato dati sulle soglie di somiglianza o sui tassi di errore.
Dalla corrispondenza biometrica all’indagine
Le immagini e i relativi riscontri vengono integrati nelle banche dati dell’Interpol per collegare identità, spostamenti, possibili localizzazioni e reti sociali. Una pista generata in questa fase deve essere sviluppata dalle forze di polizia e, quando previsto, sottoposta alle autorità giudiziarie competenti.
L’operazione ha affiancato al lavoro sui volti, strumenti per seguire finanziamenti in criptovalute, consentendo di approfondire analisi che hanno dato adito a tre richieste urgenti a un fornitore di servizi per cripto-attività affinché comunicasse dati sui clienti.
Shams II ha coinvolto Costa d’Avorio, Ghana, Iraq, Kenya, Malaysia, Nigeria, Filippine, Qatar, Tagikistan, Tunisia e Uzbekistan. È stata svolta nell’ambito di CT TECH+, iniziativa biennale dell’Ufficio delle Nazioni Unite contro il terrorismo e dell’Interpol, finanziata dagli strumenti di politica estera dell’Unione europea.
Le garanzie dichiarate e ciò che resta da verificare
L’Interpol afferma che il riesame degli output prodotti dall’IA è avvenuto nel rispetto delle proprie regole sul trattamento dei dati. Tali regole disciplinano qualità, finalità, accesso, conservazione e controllo delle informazioni nel sistema dell’organizzazione.
La pagina del sito dell’Interpol dedicata al Biometric Hub precisa che, nelle ricerche effettuate, i dati biometrici usati per una singola verifica non vengono aggiunti automaticamente alle banche dati criminali, restano invisibili agli altri utenti e vengono cancellati dopo la ricerca.
Tuttavia, almeno nel caso dell’operazione Shams II – come scritto sopra - i risultati dell’operazione sono ora integrati nelle banche dati Interpol. La differenza è importante e vuole dire che l’operazione riguarda materiale investigativo selezionato per alimentare dossier, non una semplice verifica temporanea.
Ci sono poi i limiti tecnici del riconoscimento facciale che bene illustrano la necessità della supervisione umana.
Le valutazioni del National Institute of Standards and Technology statunitense mostrano che le false corrispondenze possono variare tra gruppi demografici e che illuminazione, angolazione, occhiali e qualità delle immagini incidono sui risultati.
Non di meno, i filmati di propaganda e i contenuti recuperati dalle piattaforme online che hanno contribuito all’identificazione dei sospetti, possono includere fotogrammi compressi, volti parziali e riprese in condizioni molto diverse dai ritratti frontali usati nei test.
Il confronto europeo e il nodo italiano
L’operazione di Tunisi consiste nell’analisi a posteriori di contenuti già raccolti e nel confronto con banche dati investigative. È quindi diversa dal riconoscimento biometrico remoto in tempo reale, che confronta i volti ripresi da telecamere in luoghi pubblici mentre le persone si trovano ancora sul posto.
Il regolamento europeo sull’intelligenza artificiale sottopone quest’ultimo impiego a un divieto generale e a eccezioni ristrette, tra cui la ricerca mirata di vittime, la prevenzione di minacce specifiche e imminenti e la localizzazione di sospetti per reati gravi, con condizioni e autorizzazioni definite dalla legge.
Di conseguenza, il regolamento non si applica automaticamente a ogni attività dell’Interpol fuori dai confini dell’Unione europea, mentre costituisce il riferimento per l’uso di sistemi biometrici da parte delle autorità degli Stati membri.
In Italia la materia è già al centro di un confronto politico e giuridico. A giugno del 2026 sono state sollevate obiezioni sulla procedura d’urgenza prevista dai decreti attuativi della legge italiana sull’IA e sul suo rapporto con le garanzie dell’AI Act. Preoccupazioni in parte condivise dal Garante per la privacy che è intervenuto sulla videosorveglianza allo Stadio Olimpico di Roma.
Il caso Shams II aggiunge un esempio concreto alla discussione, infatti, la tecnologia può trasformare una massa ingestibile di immagini in un insieme ristretto di piste, mentre la legittimità dell’intervento dipende da finalità, qualità dei dati, controllo umano, tracciabilità delle verifiche e possibilità di correggere gli errori.
L’Agenzia dell’Unione europea per i diritti fondamentali ricorda che le immagini del volto sono dati biometrici sensibili e che un errore può colpire in misura diversa alcuni gruppi, soprattutto quando le persone ignorano di essere state sottoposte al confronto.