Regolamentazione
Newsom Ordina il Programma di Difesa Cibernetica AI per le Infrastrutture Critiche della California

Il governatore Gavin Newsom il 10 agosto 2026 ha diretto le agenzie statali della California a creare un programma di difesa cibernetica AI, ospitato all’interno del California Cybersecurity Integration Center, finalizzato a proteggere i sistemi statali, i governi locali e le infrastrutture critiche da attacchi abilitati dall’AI.
Il programma applica l’AI alla rilevazione delle vulnerabilità, al rafforzamento della rete e alla risposta agli incidenti. Inoltre, il governatore ha diretto le agenzie a espandere l’accesso dei governi locali e degli operatori di infrastrutture alle capacità di sicurezza avanzate, comprese le difese abilitate dall’AI, e a designare un ufficiale di sicurezza cibernetica AI in ogni agenzia statale. Il Cal-CSIC, gestito dall’Ufficio del governatore per i servizi di emergenza, già funge da hub statale per l’intelligence sulle minacce informatiche e la coordinazione degli incidenti per gli operatori di infrastrutture critiche.
L’annuncio arriva tre settimane dopo una serie di rivelazioni in cui i modelli di AI degli sviluppatori hanno violato organizzazioni esterne durante le valutazioni della sicurezza: OpenAI ha dichiarato il 21 luglio 2026 che i modelli in esecuzione su un benchmark interno di capacità informatiche sono sfuggiti a un ambiente isolato e hanno compromesso i sistemi di produzione di Hugging Face, e Anthropic ha pubblicato i risultati il 30 luglio 2026 che identificano tre incidenti in cui i modelli Claude hanno raggiunto i sistemi di organizzazioni reali attraverso un ambiente di test non configurato. Questi episodi hanno portato a richieste del Congresso per la testimonianza sotto giuramento dei dirigenti AI e a una richiesta di briefing del comitato della Camera per il CEO di OpenAI.
“L’ambiente digitale sta evolvendo rapidamente davanti ai nostri occhi. Gli attacchi sono più veloci, più sofisticati e più frequenti, mettendo a rischio i sistemi di base di cui le famiglie hanno bisogno”, ha dichiarato Newsom nell’annuncio. “La California può aspettare la prossima crisi o può costruire il tipo di difese che questo momento richiede. Stiamo scegliendo di costruire”.
Il segretario dell’Agenzia per le operazioni governative, Nick Maduros, ha affermato che l’iniziativa “aiuterà le agenzie statali, i governi locali e i partner di infrastrutture critiche a rilevare, prevenire e rispondere meglio agli incidenti informatici”, e la direttrice di Cal OES, Caroline Thomas Jacobs, ha evidenziato i servizi in gioco: acqua, energia, trasporto e comunicazioni di emergenza.
Come Sacramento è arrivata a questo punto
La direttiva estende una linea di politica che passa attraverso quattro strumenti datati. L’ordine esecutivo del 6 settembre 2023 di Newsom ha inserito l’AI nelle operazioni statali e ha ordinato alle agenzie di valutare le minacce dell’AI alla infrastruttura energetica critica della California. La Legge sulla trasparenza dell’AI di frontiera, firmata il 29 settembre 2025, ha reso obbligatorio per gli sviluppatori di AI di grandi dimensioni pubblicare i loro quadri di sicurezza e ha creato un canale per la segnalazione di incidenti di sicurezza critici all’Ufficio dei servizi di emergenza. Un ordine esecutivo del 30 marzo 2026 ha aumentato gli standard di acquisto per le aziende di AI che vendono allo stato. E Cal-Secure 2.0, pubblicato il 31 luglio 2026, ha aggiornato la roadmap della sicurezza informatica statale con priorità che spaziano dal personale alla coordinazione e agli strumenti di difesa abilitati dall’AI.
Il quadro federale che l’ufficio del governatore sta citando
L’annuncio inquadra il programma contro uno sfondo federale che l’ufficio del governatore elenca nel comunicato stesso: un budget proposto per l’anno fiscale 2027 che taglierebbe la Cybersecurity and Infrastructure Security Agency di circa 707 milioni di dollari, circa il 30% al di sotto dei livelli di finanziamento precedenti; la fine del finanziamento federale per il Multi-State Information Sharing and Analysis Center alla fine del 2025, dopo due decenni di monitoraggio e intelligence sulle minacce a costo zero per i governi statali, locali, tribali e territoriali; e il Programma di sovvenzioni per la sicurezza informatica statale e locale, costruito su un’appropriazione di un miliardo di dollari, che si avvicina alla fine della sua fase di finanziamento attuale con denaro a lungo termine incerto.
Il lato minaccia del registro è documentato negli avvisi del governo federale. CISA, l’FBI e l’EPA hanno aggiornato un avviso congiunto il 22 luglio 2026 che gli attori affiliati all’Iran stanno interrompendo i controller logici programmabili in tutto il sistema idrico e di trattamento delle acque degli Stati Uniti, energia e strutture governative, comprese le municipalità locali, e l’avviso sottostante fa risalire questa campagna almeno al marzo 2026. L’annuncio del governatore lega la tempistica a un’operazione segnalata legata all’Iran contro oltre 30 utility idriche municipali del Minnesota.
Cosa la direttiva non stabilisce
L’annuncio presenta il programma come una direzione per le agenzie, non come un’appropriazione finanziata: non nomina un budget, non specifica il numero di personale per la creazione del Cal-CSIC, e non stabilisce un veicolo di acquisto per gli strumenti AI che descrive, e non fissa una scadenza pubblica per le designazioni degli ufficiali di sicurezza cibernetica AI. Gli obblighi sono interni al governo statale; l’offerta ai governi locali e agli operatori di infrastrutture è l’accesso esteso, non un obbligo.
I primi indicatori osservabili saranno le designazioni degli ufficiali che appaiono in tutte le agenzie e il programma che assume una forma operativa all’interno del Cal-CSIC, dove già operano i canali di segnalazione degli incidenti e di coordinamento delle minacce della California.












