La parola "sovrano" applicata al cloud ha significati diversi a seconda di chi parla. Il legislatore italiano ne intende una cosa, l'AGID ne intende un'altra, i fornitori americani ancora un'altra. Per progetti reali, capire le distinzioni e' cruciale per non finire con un'infrastruttura sovradimensionata e costosa, o sotto-conforme rispetto ai requisiti del cliente.
In questo articolo proviamo a mettere ordine, basandoci sulle scelte fatte nei nostri progetti di trasformazione digitale degli ultimi due anni.
Tre definizioni di "sovrano"
1. Sovranita' dei dati (data residency). I dati risiedono in datacenter fisicamente in Italia o UE. Garantito da praticamente tutti i cloud provider tramite scelta di region (eu-south-1 Milano, eu-west-1 Irlanda, EU PSN).
2. Sovranita' operativa. Le operazioni di gestione (accesso amministratore, debug, supporto) avvengono da personale fisicamente nell'UE, sotto giurisdizione UE. Garantito solo da configurazioni specifiche o cloud provider locali.
3. Sovranita' giuridica completa. Il fornitore non e' soggetto a leggi extraterritoriali (es. US CLOUD Act, FISA). Garantito solo da cloud provider con capitale e amministrazione interamente UE (OVHcloud SecNumCloud, Aruba PSN, Polo Strategico Nazionale).
I requisiti del vostro cliente determinano quale dei tre livelli serve.
Polo Strategico Nazionale (PSN)
Joint venture TIM + Leonardo + Cassa Depositi e Prestiti + Sogei. Obbligatoria per dati di PA classificati come "strategici" o "ordinari" secondo classificazione AGID. Region Italia, gestione interamente italiana.
Quando sceglierlo: obbligatorio per PA con dati strategici (sanitario, fiscale, sicurezza). Spesso unica scelta legale.
Pro: massima sovranita' giuridica, percorso ACN-AGID semplificato, riconoscimento istituzionale.
Contro: catalogo servizi piu' limitato dei hyperscaler globali, performance e maturita' inferiori a AWS/Azure, costi spesso superiori.
Aruba PSN
Servizi PSN gestiti da Aruba. Stessa garanzia di sovranita' ma con catalogo Aruba aggiunto (PEC, firma digitale, conservazione documentale).
Quando sceglierlo: PA con esigenza PSN + necessita' di servizi tipici Aruba (firme, PEC, conservazione).
Pro: ecosistema italiano integrato.
Contro: come PSN base.
OVHcloud SecNumCloud
Datacenter francesi con certificazione SecNumCloud (autorita' ANSSI francese). Equivalente francese del PSN, riconosciuto come alta sovranita' anche in Italia.
Quando sceglierlo: privati con clienti regolated che richiedono sovranita' UE, ma vogliono prezzi piu' competitivi del PSN.
Pro: prezzi competitivi, sovranita' UE riconosciuta, catalogo SaaS in espansione.
Contro: catalogo piu' limitato di hyperscaler, alcuni servizi avanzati assenti.
Microsoft Cloud for Sovereignty
Azure region UE con framework di sovranita' specifico: controlli operativi UE, encryption customer-managed, audit log dedicati. Non sovranita' giuridica completa (Microsoft resta US).
Quando sceglierlo: enterprise con ecosistema Microsoft (Active Directory, M365, Dynamics) che vuole massima coerenza tecnologica.
Pro: integrazione M365 perfetta, catalogo Azure completo, supporto enterprise solido.
Contro: sovranita' giuridica non completa (CLOUD Act applicabile in teoria), lock-in Microsoft.
AWS European Sovereign Cloud
Annunciato da AWS nel 2023, operativo da fine 2025 / 2026. Region UE con operazioni 100% europee, capitale legalmente separato. Tentativo di neutralizzare il CLOUD Act per servizi europei.
Quando sceglierlo: enterprise privati che vogliono sovranita' senza sacrificare catalogo AWS.
Pro: catalogo AWS completo, performance/affidabilita' standard AWS, sovranita' significativamente rafforzata.
Contro: ancora nuovo (a inizio 2026), maturita' da verificare, prezzi superiori ad AWS standard.
Hyperscaler standard (AWS, Azure, GCP) in region UE
La scelta di default per progetti enterprise che non hanno requisiti di sovranita' giuridica completa. Region UE garantisce data residency e in larga parte sovranita' operativa.
Quando sceglierlo: maggior parte dei progetti enterprise privati che non hanno clienti regulated come driver.
Pro: catalogo completo, prezzi competitivi, ecosistema maturo.
Contro: CLOUD Act applicabile in via teorica, anche se non c'e' stato un caso pubblico di applicazione su dati di clienti enterprise UE.
Criteri di scelta pratici
Tre domande da porsi prima di decidere.
1. Chi e' il cliente finale? PA con dati strategici: PSN obbligatorio. PA con dati ordinari: PSN preferibile ma non obbligatorio. Privato regulated (banche, sanita', critical infrastructure): sovranita' rafforzata richiesta dal cliente. Privato standard: hyperscaler region UE sufficiente.
2. Che servizi servono? Solo VM e storage: tutti i provider offrono. Servizi avanzati (ML, serverless, managed DB enterprise): hyperscaler vincono. Servizi italiani specifici (SDI, PEC, conservazione): Aruba PSN ha plus.
3. Quale e' il budget? PSN ha tipicamente +30-50% rispetto a hyperscaler. SecNumCloud +15-25%. Sovereign cloud +10-20%. Hyperscaler region UE: baseline.
Il pattern multi-cloud che funziona
Per progetti enterprise medi-grandi vediamo funzionare bene un pattern multi-cloud strategico: i dati sensibili e gli asset core in cloud sovrano (PSN o SecNumCloud), gli asset di compute non-sensibili e i servizi avanzati in hyperscaler. Networking cross-cloud gestito da SD-WAN o VPN dedicato.
Vantaggi: conformita' garantita sui dati sensibili, accesso a servizi avanzati su carichi non-sensibili, ottimizzazione costi.
Svantaggi: complessita' operativa, networking cross-cloud aggiunge latency e costi.
Errori frequenti
Errore 1: sovradimensionare la sovranita'. Una startup B2C che non gestisce dati di PA o sanitari probabilmente non ha bisogno di PSN. Hyperscaler region UE basta e avanza.
Errore 2: sottostimare la sovranita'. Un fornitore di servizi alla PA che firma con AWS senza valutare la categoria di dati che trattera' rischia di dover rifare l'infrastruttura quando arriva l'audit.
Errore 3: scegliere solo in base al prezzo. Il TCO completo include manutenzione, formazione, integrazione, costo di switch. La scelta cloud impatta 5-10 anni. Vale piu' di un foglio Excel.
FAQ
Il CLOUD Act puo' davvero accedere ai dati di un'azienda italiana ospitata in AWS Irlanda?
Teoricamente si', se AWS USA riceve una warrant. Praticamente non e' mai successo in modo pubblico per dati enterprise UE. La probabilita' e' bassa ma non zero. Per dati ultra-sensibili (sanitario, difesa, dati di stato) la mitigazione e' obbligatoria.
Quanto costa migrare da hyperscaler a cloud sovrano?
Per un'applicazione medio-complessa (10-30 microservizi, 1-2 DB), la migrazione costa 3-9 mesi-uomo. Il lavoro vero non sta nello spostamento, ma nell'adattamento ai servizi diversi (es. PSN spesso non ha l'equivalente di RDS managed con engine specifici).
Posso usare un mix CDN globale + storage sovrano?
Si', e' un pattern comune. CloudFront/Cloudflare per la CDN (latency e cache globali), storage e backend in cloud sovrano. Importante valutare il flusso dei dati personali: cache di asset statici e' a basso rischio, cache di dati personali no.
Aruba PSN e' la scelta giusta per la mia startup?
Quasi certamente no. PSN ha overhead operativo e costi che hanno senso per PA o grandi enterprise regulated. Una startup parte meglio su hyperscaler region UE, valuta sovranita' rafforzata quando arriva un cliente che la richiede.
Conclusione
La scelta cloud non e' una scelta filosofica fra "sovranita'" e "comodita'". E' un esercizio di matching fra requisiti dei clienti e portfolio del provider. Per discutere il vostro caso specifico, apriamo un confronto tecnico.