
Quando si pensa ai controlli sulle esportazioni, in genere si immaginano beni materiali: armi, computer o macchinari industriali. Tuttavia, nell’attuale economia digitale, alcuni dei trasferimenti più regolamentati avvengono senza alcun container né spedizione fisica: può bastare un semplice allegato inviato via e-mail o un caricamento sul cloud.
Che cos’è un «bene immateriale»?
Le normative in materia di controllo delle esportazioni disciplinano il trasferimento di beni, tecnologie e informazioni oltre i confini nazionali, compreso il software. Dal punto di vista giuridico, i beni immateriali soggetti a controllo comprendono in particolare il software, il codice sorgente, i dati tecnici, gli algoritmi e, sempre più spesso, i pesi dei modelli di intelligenza artificiale (“AI model weights”). L’elemento determinante non è la forma fisica del bene, bensì il suo carattere strategico.
Nel diritto dell’Unione europea, i «beni a duplice uso» sono definiti come beni che possono essere utilizzati sia per scopi civili che militari, compresi i software e le tecnologie. Pertanto, l’invio di un software soggetto a controllo tramite posta elettronica o la sua condivisione tramite un servizio di archiviazione cloud con una persona situata all’estero può costituire un’esportazione soggetta a regolamentazione.
I quadri normativi statunitensi ed europei
Negli Stati Uniti si applicano due regimi principali. Le Export Administration Regulations (EAR), gestite dal Bureau of Industry and Security (BIS), e le International Traffic in Arms Regulations (ITAR) riguardano entrambe i dati tecnici e i software. I software che presentano un potenziale utilizzo militare, in particolare gli strumenti crittografici, rientrano spesso nelle categorie dei beni a duplice uso.
A livello europeo, il regolamento (UE) 2021/821, noto come «regolamento rifuso sui beni a duplice uso», entrato in vigore nel settembre 2021, ha sostituito il quadro normativo del 2009. Esso riguarda i beni, i servizi, i software e le tecnologie sensibili che possono essere utilizzati sia per scopi civili che militari. I controlli europei sulle esportazioni si applicano sia alle esportazioni materiali che a quelle immateriali di beni soggetti a controllo.
La sfida del monitoraggio dei trasferimenti digitali
Come già sappiamo, i trasferimenti immateriali sono particolarmente difficili da monitorare. I team di conformità devono ora integrare il controllo di tali trasferimenti nelle loro procedure interne, in particolare per quanto riguarda gli accessi da remoto, gli strumenti di ingegneria ospitati nel cloud o le collaborazioni nel campo della ricerca e sviluppo. Si tratta di ambiti che tradizionalmente non venivano presi in considerazione, o lo erano solo in misura molto limitata, nei programmi di conformità alle esportazioni.
Il concetto stesso di «esportazione» è stato concepito in un’epoca dominata dalle spedizioni fisiche, e non per un mondo in cui un centro dati situato in Germania può essere consultato a distanza da un ingegnere con sede a Shanghai. È proprio su questo punto che il quadro normativo incontra oggi le maggiori difficoltà di adattamento.
Il Remote Access Security Act e la “vulnerabilità del cloud”
Se gli Stati Uniti vietano l’esportazione di un chip verso la Cina, ma un’azienda cinese può accedere a quello stesso chip tramite un servizio cloud pur essendo fisicamente installato in un data center nei Paesi Bassi, l’efficacia del controllo sulle esportazioni ne risulta notevolmente ridotta. È in questo contesto che è stato elaborato a Washington il Remote Access Security Act (RASA).
Presentato nel dicembre 2025 e approvato dalla Camera dei Rappresentanti il 12 gennaio, il testo è ora in attesa di essere esaminato dalla Commissione bancaria del Senato. Il disegno di legge modifical’Export Control Reform Act del 2018 al fine di estendere i controlli sulle esportazioni esistenti all’accesso remoto alle tecnologie statunitensi soggette a controllo tramite infrastrutture cloud. L’accesso remoto è definito come l’accesso, da parte di una persona straniera soggetta a monitoraggio (foreign person of concern), a beni soggetti a controllo presenti nella Commerce Control List tramite servizi cloud quali server, processori o spazi di archiviazione.
Se venisse adottato, il RASA obbligherebbe gli esportatori a ottenere una licenza di esportazione rilasciata dal BIS prima di consentire l’accesso remoto a tecnologie soggette a controllo a favore di soggetti stranieri. Le aziende che gestiscono data center, piattaforme cloud o infrastrutture di intelligenza artificiale con una clientela internazionale dovrebbero quindi controllare non solo le spedizioni fisiche, ma anche gli accessi provenienti da paesi soggetti a restrizioni.
Prospettive: i controlli sulle esportazioni nell’era digitale
I controlli sulle esportazioni erano un tempo una questione che riguardava essenzialmente solo gli operatori del settore della difesa. Nell’era dell’intelligenza artificiale, del cloud computing e dei software senza confini, riguardano ormai un pubblico molto più ampio. Che si tratti di uno sviluppatore che condivide del codice con un collega straniero o di un’azienda che concede l’accesso al cloud a un cliente non statunitense, possono scattare obblighi in materia di controllo delle esportazioni senza che gli interessati ne siano nemmeno consapevoli.
Se venisse approvato, il RASA rappresenterebbe un’evoluzione significativa del diritto statunitense in materia di controlli sulle esportazioni nell’era digitale e confermerebbe che un solido programma interno di conformità, unito a un monitoraggio normativo costante, non è più un’opzione ma una necessità.
A cura di: Zilene PESSÔA, Responsabile del progetto Trade Compliance, MyTower
Siete alla ricerca di una soluzione su misura per la vostra azienda ?