Sicurezza online: l'applicazione DSA e la legge KIDS
L'Europa passa dalle promesse alle prove: ecco come la legge sui servizi digitali e la trasparenza algoritmica stanno trasformando la sicurezza online.

Chi controlla l'algoritmo? L'Europa trasforma la sicurezza online in un test di evidenza
Il quadro normativo digitale europeo sta entrando in una fase più rigorosa. Non è più sufficiente che una piattaforma pubblichi policy di tutela o dichiari di aver ridotto le raccomandazioni dannose. Regolatori, ricercatori e società civile esigono prove: valutazione dei rischi, accesso ai dati, mitigazioni misurabili e spiegazioni chiare sul comportamento dei sistemi di raccomandazione. Una tavola rotonda della Commissione Europea tenutasi il 23 settembre 2026 ha posto questo problema al centro dell'applicazione DSA (legge sui servizi digitali), insieme alla tutela dei minori, ai marketplace, ai rischi legati all'IA e alla nuova proposta di legge KIDS. La sicurezza online oggi passa per la trasparenza algoritmica e la responsabilità delle piattaforme, adottando un approccio di sicurezza by design.
Punti chiave
- Il 23 settembre 2026, la Commissione Europea ha tenuto la sua quinta tavola rotonda sul DSA con circa 60 organizzazioni della società civile e ricercatori, focalizzandosi sui rischi sistemici e sulle misure di mitigazione.
- La discussione ha esaminato i report di valutazione del rischio delle piattaforme, la ricerca indipendente, l'accesso ai dati e le barriere pratiche all'analisi dei grandi servizi online.
- Secondo il DSA, le piattaforme accessibili ai minori devono adottare misure appropriate per garantire un elevato livello di privacy e sicurezza per i più giovani.
- La proposta di legge KIDS dell'UE spingerebbe il modello oltre, richiedendo ai servizi di dimostrare di essere adatti all'età e sicuri per progettazione (safe by design).
- Per gli utenti, la domanda fondamentale sta cambiando da "Questa piattaforma ha una policy di sicurezza?" a "La piattaforma può dimostrare che il suo prodotto riduce effettivamente i rischi?".
L'Europa sta spostando la sicurezza online dalle promesse alle prove concrete, chiedendo alle piattaforme di mostrare come i loro sistemi identificano e riducono il rischio.
Dalle promesse di sicurezza alle prove di sicurezza
Per anni, il dibattito pubblico sulle piattaforme social ha ruotato attorno alle regole: standard della community, pulsanti di segnalazione, parental control e dichiarazioni sui contenuti dannosi.
Questi elementi sono ancora importanti. Tuttavia, il modello regolatorio europeo è sempre più interessato a ciò che accade "sotto il cofano".
Il 25 settembre, la Commissione Europea ha pubblicato il resoconto della sua quinta tavola rotonda sull'attuazione del Digital Services Act. L'incontro, avvenuto il 23 settembre, ha riunito circa 60 organizzazioni tra ricercatori e società civile.
Il fulcro è stato il rischio sistemico e la sua mitigazione: come le piattaforme identificano i pericoli creati dai loro servizi, cosa fanno per contrastarli e come soggetti esterni possono verificare se tali misure funzionino davvero.
I partecipanti hanno discusso l'analisi dei report di valutazione dei rischi, i metodi di ricerca, l'accesso ai dati e le difficoltà pratiche incontrate dagli esperti. La Commissione ha inoltre evidenziato le priorità recenti, tra cui la protezione dei minori, i marketplace online, i rischi dell'IA e la proposta della legge KIDS.
Può sembrare un dibattito tecnico, ma in pratica solleva una delle questioni più cruciali della moderna politica tecnologica: chi ha il diritto di verificare se un algoritmo fa davvero ciò che l'azienda dichiara?
La sicurezza by design si interroga se l'architettura stessa del prodotto riduca i rischi prevedibili, non solo se esista una policy scritta.
Perché gli algoritmi hanno bisogno di controllo
Una piattaforma social non è una semplice collezione di post. I sistemi di ranking decidono cosa appare per primo. I sistemi di raccomandazione decidono cosa mostrare dopo. Le notifiche stabiliscono quando richiamare l'attenzione dell'utente. Ricerca, account suggeriti, autoplay e previsioni di engagement modellano l'esperienza d'uso.
Per un minore, questi sistemi possono contare quanto le regole sui contenuti.
Una piattaforma potrebbe vietare materiale dannoso, ma operare comunque un sistema di raccomandazione che spinge ripetutamente un utente vulnerabile verso contenuti borderline o estremisti. Potrebbe offrire parental control tecnicamente presenti ma difficili da trovare. O ancora, fornire funzioni di segnalazione rendendo però l'esperienza circostante confusa o lenta.
Ecco perché la sicurezza by design si concentra sul comportamento del prodotto, non solo sull'esistenza di un regolamento.
L'Irlanda sta già testando l'attuazione
Il regolatore irlandese, Coimisiún na Meán, agisce come Coordinatore dei Servizi Digitali del paese e svolge un ruolo centrale nel quadro della sicurezza online in Irlanda.
Il regolatore afferma che, ai sensi del DSA, i fornitori di piattaforme online accessibili ai minori devono mettere in atto misure appropriate per garantire un elevato livello di privacy e sicurezza.
Il Codice di Sicurezza Online dell'Irlanda aggiunge obblighi specifici per le piattaforme di video-sharing designate. L'8 settembre 2026, Coimisiún na Meán ha aperto la sua prima indagine formale ai sensi di tale Codice, esaminando l'implementazione dei meccanismi di verifica dell'età e dei parental control su X.
L'apertura di un'indagine non equivale a una condanna. Questa distinzione è importante. Tuttavia, il caso illustra la direzione intrapresa: i regolatori non esaminano solo se una misura di salvaguardia esiste sulla carta, ma se la sua implementazione sia efficace, visibile e utilizzabile.
La legge KIDS alza ulteriormente l'asticella
La Commissione Europea ha proposto la legge KIDS dell'UE il 17 settembre 2026. Si tratta di una proposta, non di una legge definitiva, e il testo può subire variazioni durante il processo legislativo.
Tuttavia, la direzione intrapresa è significativa. La Commissione afferma che la proposta richiederebbe ai servizi online di essere sicuri per progettazione e invertirebbe l'onere della prova, obbligando i fornitori a dimostrare che i servizi sono adatti all'età e sicuri.
La proposta stabilisce inoltre un'età minima di 15 anni in tutta l'UE per gli account social autonomi, insieme a un modello graduale per gli utenti più giovani, sistemi di verifica dell'età, responsabilità genitoriale e un'applicazione più rigorosa.
Accostata al DSA, la filosofia emergente appare chiara. L'Europa non vuole che la sicurezza dei bambini dipenda interamente dalla capacità del minore di riconoscere il pericolo, da un genitore che scova un'impostazione nascosta o da un regolatore che scopre un problema a danno già avvenuto. Ci si aspetta sempre più che sia il servizio stesso a identificare i rischi prevedibili e a progettare soluzioni per evitarli.
Ricercatori e organizzazioni della società civile sono sempre più importanti per il controllo indipendente dei rischi sistemici online.
Cosa serve davvero per un audit algoritmico?
Non esiste un unico test magico per un sistema di raccomandazione.
Uno scrutinio significativo può richiedere diversi livelli di evidenza. I ricercatori devono capire quali segnali influenzano il ranking, come variano i percorsi di raccomandazione tra diversi gruppi di utenti e se determinati gruppi subiscono un'esposizione sproporzionata ai rischi.
L'accesso ai dati è fondamentale perché i soggetti esterni non possono valutare una piattaforma complessa solo tramite screenshot pubblici. Tuttavia, l'accesso deve rispettare la privacy degli utenti e la sicurezza delle informazioni riservate.
Si crea così un equilibrio difficile: trasparenza sufficiente per un controllo serio, senza creare nuove vie per esporre dati personali o rendere i sistemi più vulnerabili ad abusi.
La tavola rotonda di settembre della Commissione è importante proprio perché ricercatori e società civile fanno parte di questa equazione. I regolatori non possono riprodurre ogni percorso utente su ogni grande piattaforma. L'esperienza indipendente aiuta a identificare modelli, sfidare presupposti e verificare se le promesse di mitigazione reggono alla prova del comportamento reale.
La domanda a cui le piattaforme dovrebbero saper rispondere
Una dichiarazione di sicurezza utile deve essere sempre più verificabile.
Se un'azienda afferma di aver ridotto i contatti non richiesti di adulti verso minori, cosa è cambiato e quali prove dimostrano tale riduzione?
Se dice che un sistema di raccomandazione è più sicuro per gli adolescenti, come viene misurata questa "maggiore sicurezza"?
Se afferma che la verifica dell'età impedisce ai più giovani di accedere a materiale vietato, quanto è robusto il processo e quali informazioni personali richiede?
Se esiste un parental control, i genitori comuni riescono a trovarlo e a capirlo?
Queste domande spostano il dibattito dagli slogan ai risultati concreti.
Una funzione di sicurezza è utile solo se le persone possono trovarla, capirla e usarla efficacemente.
Cosa significa questo per Safegram: presente, sviluppo e futuro
La posizione editoriale di Safegram è che la fiducia debba essere integrata nella progettazione della piattaforma e supportata da prove, non trattata come una semplice affermazione di marketing.
Le funzionalità attuali di Safegram includono la partecipazione verificata per account pertinenti, comunicazioni orientate alla privacy, le funzioni di Safegram Exchange e strumenti per aziende e creator. Safegram ha inoltre sviluppato un'architettura di sicurezza per adolescenti e famiglie, pensata per creare una separazione più netta tra minori e adulti nelle fasi di scoperta e messaggistica, preservando al contempo la riservatezza delle conversazioni.
Tali elementi dedicati a teen e famiglie vanno descritti come in fase di sviluppo, test o rilascio graduale, a meno che una specifica funzione non sia stata confermata nella versione di produzione attuale. Allo stesso modo, Safegram non dichiara di avere un programma formale di audit algoritmico DSA, una certificazione di conformità alla legge KIDS, valutazioni del rischio approvate dai regolatori o un programma pubblico di accesso ai dati per ricercatori, a meno che tali sistemi non siano effettivamente stabiliti e verificati.
L'opportunità è costruire una sicurezza misurabile fin dall'inizio: definire cosa deve ottenere una funzione di sicurezza, registrare se raggiunge l'obiettivo, ridurre al minimo i dati personali non necessari e rendere le protezioni comprensibili per chi le usa.
Questo è più efficace che dire semplicemente "fidatevi di noi". Permette di mostrare perché quella fiducia è meritata.
Perché questo conta oltre le Big Tech
Le piattaforme più grandi attirano la maggior parte dell'attenzione normativa, ma la lezione di fondo è rilevante anche per i servizi più piccoli.
Le startup hanno spesso un vantaggio: possono fare scelte architettoniche prima che i sistemi legacy, gli incentivi pubblicitari e miliardi di interazioni rendano i cambiamenti costosi.
Una piattaforma giovane può decidere presto se minori e adulti debbano interagire allo stesso modo. Può decidere se la verifica sia solo estetica o collegata alla responsabilità (accountability). Può progettare regole di segnalazione, scoperta e messaggistica prima che i modelli dannosi si radichino.
Ma essere piccoli non significa automaticamente essere più sicuri. Le buone intenzioni non sono prove. Si applica la stessa disciplina: definire i rischi, testare i controlli, documentare le decisioni e migliorare quando l'evidenza mostra una debolezza.
La prossima fase della sicurezza online
Il dibattito sulla sicurezza online in Europa sta diventando meno astratto.
Il DSA ha creato obblighi sui rischi sistemici. L'Irlanda sta avviando indagini in base al suo Codice di Sicurezza Online. La proposta di legge KIDS aggiungerebbe un regime di sicurezza by design più esplicito per i bambini. Ricercatori e società civile premono per ottenere l'accesso e i metodi necessari a esaminare come si comportano le piattaforme nella pratica.
Il risultato è un nuovo standard di credibilità.
Una pagina dedicata alla sicurezza su un sito è utile. Un'impostazione è utile. Una policy è utile. Ma sempre più spesso, la domanda decisiva sarà se una piattaforma può dimostrare che i suoi sistemi producono risultati più sicuri.
Per la prossima generazione di tecnologia social, questo potrebbe diventare il confine netto tra la sicurezza come branding e la sicurezza come ingegneria.
Domande frequenti (FAQ)
Cos'è la legge sui servizi digitali (DSA)?
Il Digital Services Act è la normativa europea che disciplina i servizi intermediari online, comprese le piattaforme. Tra gli altri obblighi, stabilisce doveri relativi ai contenuti illegali, alla trasparenza, ai rischi sistemici e alla tutela dei diritti fondamentali. Le piattaforme accessibili ai minori devono garantire elevati livelli di privacy e sicurezza per i più giovani.
Cos'è un rischio sistemico?
Nel contesto del DSA, i rischi sistemici sono pericoli su larga scala legati alla progettazione, al funzionamento o all'uso di piattaforme e motori di ricerca molto grandi. La valutazione e mitigazione possono riguardare contenuti illegali, diritti fondamentali, sicurezza pubblica e tutela dei minori.
I ricercatori possono ispezionare gli algoritmi delle piattaforme?
Esistono meccanismi previsti dal DSA per l'accesso di ricercatori accreditati a determinati dati delle piattaforme di dimensioni molto grandi, soggetti a requisiti legali e salvaguardie. L'accesso pratico ai dati rimane un tema di discussione attivo.
Perché la Commissione Europea ha incontrato i ricercatori nel settembre 2026?
La quinta tavola rotonda del 23 settembre si è concentrata sui rischi sistemici, sulla mitigazione, sull'analisi delle valutazioni del rischio delle piattaforme e sulle sfide pratiche della ricerca indipendente.
La legge KIDS dell'UE è già in vigore?
No. La Commissione Europea l'ha proposta il 17 settembre 2026. Deve seguire il processo legislativo dell'UE e le regole finali potrebbero subire modifiche.
L'Irlanda sta già applicando le norme sulla sicurezza online?
Sì. Coimisiún na Meán supervisiona il quadro irlandese ed è il Coordinatore dei Servizi Digitali locale. L'8 settembre 2026 ha aperto la prima indagine formale ai sensi del Codice di Sicurezza Online, sebbene un'indagine non costituisca di per sé una prova di violazione.
Safegram ha attualmente un programma di audit algoritmico indipendente?
Safegram non dichiara che tale programma sia attivo a meno che non sia stato formalmente implementato. La sua strategia di sicurezza si basa su controlli misurabili, ma la governance in fase di sviluppo deve rimanere chiaramente indicata come tale.
Riferimenti alle fonti
- Commissione Europea, "Fifth Roundtable with Civil Society Organisations and Researchers on the implementation of the Digital Services Act", 25 settembre 2026.
- Commissione Europea, "EU KIDS Act to restrict social media platforms’ access to children in the EU", 17 settembre 2026.
- Commissione Europea, "Proposal for EU KIDS Act — EU Keeping Internet Digital Spaces Accountable and Trustworthy", 17 settembre 2026.
- Commissione Europea, "KIDS Act", Shaping Europe’s Digital Future, 18 settembre 2026.
- Coimisiún na Meán, "Digital Services Act", Online Safety Framework.
- Coimisiún na Meán, "Investigation commenced into X under Online Safety Code", 8 settembre 2026.
More from Safegram
Try Safegram
Privacy-first social and a verified marketplace, built in Dublin.