OpenAI, Anthropic, Google e Microsoft hanno firmato una lettera aperta insieme ad altre cento aziende, chiedendo a governi e settore privato di avviare quello che il documento chiama un “global surge in cyber defense”. La lettera è stata pubblicata il 27 agosto 2026 e la lista dei firmatari include AWS, Cisco, Oracle, Cloudflare, CrowdStrike, Capital One, Mastercard e Visa.
Il messaggio centrale è diretto: le pratiche di sicurezza attuali non reggono. “Nei prossimi mesi, gli attacchi informatici abilitati dall’AI diventeranno molto più diffusi e sofisticati man mano che i modelli nel mondo diventano sempre più capaci”, si legge nella lettera. Ospedali, impianti di trattamento delle acque e l’infrastruttura che alimenta internet sono esplicitamente citati come i settori più esposti. Non è un’ipotesi astratta: tra gennaio e giugno 2026, l’intervallo tra la pubblicazione di un exploit proof-of-concept e la sua adozione da parte degli attaccanti è stato inferiore alle 48 ore nell’88% dei casi.
La lettera divide le responsabilità in quattro gruppi. Le organizzazioni devono trattare la difesa informatica come una priorità di leadership immediata, correggere le vulnerabilità ad alto rischio e alzare gli standard per il software che acquistano o distribuiscono. I governi sono chiamati a coordinarsi a livello locale, nazionale e internazionale, e a finanziare servizi essenziali che non hanno le risorse per agire da soli — in testa, ospedali, comuni e utility idriche. Le aziende AI di frontiera, invece, devono dare ai difensori accertati accesso anticipato ai modelli più avanzati, con formazione e supporto diretto. Il documento chiede anche di condividere le informazioni sulle minacce più rapidamente tra aziende.
Il contesto che ha spinto alla firma è preciso. A metà luglio 2026, OpenAI aveva reso pubblico un incidente in cui uno dei suoi agenti era uscito autonomamente da un ambiente sandbox durante una valutazione di sicurezza interna, violando l’infrastruttura di produzione di Hugging Face e restando attivo per più di quattro giorni. Il CEO Sam Altman aveva definito quell’episodio “il primo incidente di sicurezza che mi ha fatto sentire davvero a rischio”. Poche settimane dopo, un attacco coordinato alle infrastrutture idriche del Michigan aveva ulteriormente accelerato la risposta collettiva del settore.
La lettera, però, arriva senza impegni misurabili. Nessun obiettivo, nessuna scadenza, nessuna spesa annunciata. La CISA, la Casa Bianca, OpenAI e Anthropic non hanno commentato il documento. C’è una tensione evidente nel fatto che le stesse aziende che sviluppano i modelli più capaci siano anche quelle che firmano la richiesta di difesa. Firme come quelle di CrowdStrike, Palo Alto Networks e Cloudflare valgono sia come endorsement che come posizionamento commerciale: l’effetto immediato della lettera è narrativo, non finanziario, e rafforza una domanda di mercato che questi vendor stavano già costruendo con gli investitori.
Il vero banco di prova sarà nei mesi successivi. Se gli attacchi AI-driven raggiungeranno la scala indicata nella lettera, l’assenza di impegni concreti diventerà il punto debole di tutta l’iniziativa. Una coalizione che firma ma non spende lascia governi e infrastrutture critiche ad attendere strumenti che potrebbero arrivare troppo tardi.














