Il Cantone Ticino ha spostato la gestione della posta elettronica scolastica su infrastrutture Microsoft. La scelta solleva interrogativi su controllo dei dati, sicurezza, vendor lock-in e impatto delle leggi straniere, mentre i deputati MPS chiedono risposte puntuali al governo.
Un anno fa, la posta elettronica di docenti e studenti ticinesi con dominio @edu.ti.ch è passata sotto la gestione Microsoft. Nessun annuncio pubblico. Nessun dibattito aperto. Il cambiamento è stato silenzioso, ma le conseguenze sono pesanti. Non si tratta solo di tecnologia. In gioco c'è il controllo dei dati e la libertà di scelta futura dell'amministrazione.
Gli indirizzi storici restano attivi, ma ora tutto passa dai server Microsoft. Non solo email. L'ecosistema Microsoft porta con sé Microsoft 365, Teams, SharePoint, OneDrive, Azure, strumenti di sicurezza e, sempre più spesso, funzioni di intelligenza artificiale come Copilot. Tutto in un unico pacchetto. Il rischio? Dipendenza da un solo fornitore, difficoltà a cambiare strada, costi futuri imprevedibili e vulnerabilità legate a decisioni prese fuori dalla Svizzera.
La discussione sulla dipendenza dalle grandi piattaforme digitali e sull'accessibilità dei servizi pubblici è già arrivata al Consiglio federale e al Parlamento svizzero, dove si valuta l'impatto della digitalizzazione su inclusione e sovranità.
Vendor lock-in: il rischio è reale
Il vendor lock-in non è una teoria. L'integrazione dei servizi Microsoft cresce ogni mese. Cambiare fornitore diventa sempre più difficile. I costi possono esplodere. Il rischio di perdere dati è concreto. Esportare informazioni in formato interoperabile non è garantito. Recuperarle in tempi rapidi? Nemmeno. Esiste un piano di continuità operativa? C'è una exit strategy se Microsoft cambia le regole, aumenta i prezzi o blocca i servizi?
La sovranità digitale non è un concetto nuovo. Gli ingegneri svizzeri lo dicono chiaro: non serve l'indipendenza totale, ma la possibilità di scegliere il fornitore e controllare le infrastrutture critiche. Lo spiega anche IPT Swiss Engineers. Nel 2026, Giussani ha ricordato che una falla di un solo fornitore può bloccare molti servizi pubblici. SharePoint è stato citato come esempio. Serve più resilienza nelle infrastrutture digitali. Nessuno è immune.
Dati: dove sono e chi li vede?
I deputati MPS vanno dritti al punto. In quali Paesi sono conservati i dati delle caselle @edu.ti.ch, inclusi backup e log? Quali società del gruppo Microsoft e quali subfornitori possono accedervi? Il Cantone ha ottenuto garanzie contro accessi non autorizzati da parte di dipendenti Microsoft o terzi? Chi detiene davvero il controllo amministrativo e tecnico delle infrastrutture e delle chiavi di cifratura?
La protezione dei dati non si ferma alla localizzazione fisica. Il rischio che leggi straniere, come il CLOUD Act USA, possano toccare i dati affidati a Microsoft è reale. I deputati chiedono: è stata fatta una valutazione giuridica prima della migrazione? Quali clausole contrattuali regolano le richieste di accesso delle autorità straniere? Il Cantone è stato informato e protetto su questi scenari?
Intelligenza artificiale e dati sensibili
Con Microsoft arrivano anche strumenti di intelligenza artificiale come Copilot. I contenuti delle email, degli allegati e dei documenti scolastici possono essere usati per analisi automatiche o addestramento di modelli IA? Sono state fissate regole vincolanti per impedire il trattamento di dati personali e sensibili tramite questi strumenti? Esiste una strategia cantonale sull'uso dell'IA nella scuola e nell'amministrazione? La sicurezza, la trasparenza e la responsabilità sono garantite?
Sicurezza, resilienza e trasparenza
Sono stati fatti audit di sicurezza e valutazioni dei rischi prima e dopo la migrazione? Quali misure sono state adottate per evitare che una vulnerabilità o un'interruzione dei servizi Microsoft blocchi più servizi pubblici insieme? Il Cantone può recuperare i dati e trasferirli a un altro fornitore senza ostacoli tecnici o costi eccessivi?
La trasparenza resta centrale. Il Consiglio di Stato deve chiarire quali infrastrutture cloud e piattaforme proprietarie estere usa l'amministrazione, quali dati pubblici sono affidati a questi sistemi e quali condizioni contrattuali regolano la possibilità di cambiare fornitore. Docenti, studenti, famiglie e personale amministrativo sono stati informati in modo chiaro su come vengono trattati i dati e sull'eventuale uso di IA?
Costi, alternative e scelte strategiche
Quale procedura di acquisto è stata seguita per la soluzione Microsoft? Quali sono i costi totali tra licenze, migrazione, assistenza e rinnovi? Sono state valutate alternative gestite direttamente dal Cantone o offerte da operatori svizzeri o europei? Nel confronto sono stati considerati anche sicurezza, interoperabilità, reversibilità e sovranità tecnologica, oltre a costi e funzionalità?
Il tema della sovranità digitale europea non è nuovo. Se ne è parlato anche in analisi precedenti. Qui la questione diventa concreta. Affidare dati sensibili e servizi strategici a un unico operatore globale riduce il margine di manovra delle amministrazioni locali. Le espone a pressioni esterne difficili da controllare.
La scelta del Cantone Ticino di affidare la posta scolastica e altri servizi digitali a Microsoft è un caso emblematico. La digitalizzazione pubblica può trasformarsi in una trappola di dipendenza tecnologica. Senza trasparenza, valutazioni giuridiche rigorose e una strategia di sovranità digitale, il rischio è chiaro. L'innovazione può diventare perdita di autonomia e vulnerabilità sistemica. Nessuna amministrazione può permetterselo.