Il caso Paragon smette di essere una vicenda italiana di cronaca giudiziaria e diventa un problema strutturale di governance globale del mercato dello spyware commerciale. L’intervista esclusiva che il fondatore di Paragon Solutions, oggi amministratore delegato della società fusa con RedLattice, Andrew Boyd, ha rilasciato a WIRED il 1° ottobre 2026 è una dichiarazione di impotenza pronunciata con una franchezza inusuale per il settore. Paragon — controllata dal fondo statunitense AE Industrial Partners — non ha alcun modo tecnico di sapere se i propri clienti usino il software come promesso: non vede chi viene preso di mira, né quali dati vengono estratti dai dispositivi compromessi. Sa come è configurato il contratto, non come viene usato lo strumento.
Graphite, d’altra parte, è un prodotto di fascia alta: spyware zero-click, capace di infettare i modelli di iPhone più recenti senza alcuna interazione della vittima, sviluppato in Israele. È esattamente il tipo di capacità che i governi comprano per non doverla costruire, e il tipo di capacità che nessun ordinamento riesce a controllare in tempo reale.
Nell’intervista emerge il dettaglio politicamente più pesante, che riscrive la versione circolata finora. Per Paragon, la rottura con l’Italia non è stata l’esito di un’accertamento: l’azienda ha semplicemente “licenziato” il cliente italiano perché, dopo le accuse, mantenerne il rapporto “non valeva la pena dal punto di vista del rischio”. Non ha svolto un’indagine propria prima di troncare il rapporto con Roma, e non ha chiesto informazioni tecniche a WhatsApp o a Citizen Lab per stabilire se l’abuso denunciato fosse reale. La tempistica è significativa: la rescissione sarebbe arrivata entro una settimana dalla lettera di diffida inviata da WhatsApp.
Questo cambia la natura del gesto. Un fornitore che chiude un contratto sovrano senza accertare i fatti non sta applicando una policy di tutela dei diritti: sta gestendo un rischio reputazionale. E un governo che perde il fornitore senza che nessuno abbia accertato nulla resta con un’accusa pubblica, una smentita formale e nessuna verità processuale. La zona grigia non è un effetto collaterale del caso: è il risultato.
La sequenza italiana, del resto, è nota. Nel gennaio 2025 WhatsApp avvisa circa novanta utenti di essere stati bersaglio di spyware Paragon. Citizen Lab identifica poi, tra i colpiti, giornalisti italiani e figure della società civile. L’Italia ammette che sette persone sono state colpite con Graphite, ma nega che si sia trattato di sorveglianza illegittima. Il comitato parlamentare di controllo sui servizi, COPASIR, accerta che gli apparati di sicurezza interni ed esteri avevano contratti con Paragon e avevano impiegato lo spyware in un numero limitato di casi, con autorizzazione legale. La prima versione aziendale della rottura attribuiva la decisione al rifiuto delle autorità italiane di accettare un processo tecnico offerto da Paragon per verificare se Graphite fosse stato usato contro una giornalista. La ricostruzione di Boyd racconta un’altra storia interna.
Il dettaglio tecnico più rilevante è che Paragon non dispone di un interruttore di spegnimento sistemico. Può sospendere l’assistenza ventiquattr’ore su ventiquattro e gli aggiornamenti del sistema, il che secondo Boyd renderebbe gradualmente inefficace lo strumento — gli aggiornamenti frequenti sono essenziali alla sua operatività — ma non può disattivare il software già dispiegato. Emerge così una distinzione che il dibattito pubblico tende a confondere: prevenire l’abuso prima del dispiegamento è un problema diverso dal rilevarlo o fermarlo durante l’operazione. Sul primo fronte esistono clausole, licenze, verifiche sui clienti. Sul secondo fronte, per come è costruita la tecnologia, non esiste praticamente nulla. Paragon dichiara una politica di tolleranza zero verso gli abusi e, nello stesso tempo, ammette di non avere alcuno strumento per rilevarli: il controllo è delegato di fatto a soggetti che non hanno alcun rapporto contrattuale con il fornitore, ovvero un’azienda di messaggistica che rileva l’infezione o un laboratorio accademico che la documenta. Terzi che coprono il vuoto lasciato dall’industria, quando il danno è già avvenuto.
Le accuse non riguardano solo l’Italia. Graphite sarebbe stato usato per infettare oltre sessanta telefoni in più di venti paesi, con giornalisti e attivisti tra le vittime. Su questa scala, il modello di business dello spyware commerciale presenta una contraddizione che nessuna clausola contrattuale può risolvere: il venditore controlla il codice e i termini d’uso, ma non possiede la visibilità tecnica necessaria a verificare che quei termini vengano rispettati. La sovranità dello Stato cliente e l’opacità del prodotto si sommano, e il risultato è un’attività di intelligence privatizzata sostanzialmente non sindacabile.
Il quadro si complica con la dimensione finanziaria, che l’intervista porta alla luce: Paragon non è più soltanto un fornitore di apparati, è una società in corsa verso la quotazione. Il progetto di fusione con RedLattice prevede la chiusura dell’operazione entro la fine dell’anno, con inizio delle negoziazioni sul Nasdaq. L’ammissione di Boyd va quindi letta anche come un esercizio di trasparenza preventiva verso il mercato: un’azienda che si appresta a collocarsi deve spiegare agli investitori quali rischi legali e reputazionali porta con sé, e la risposta è che il rischio non è controllabile tecnicamente. Il modello di business che entra in Borsa è, per dichiarazione del suo stesso vertice, un’attività i cui effetti non sono verificabili da chi la vende.
Per l’Italia la posizione è scomoda: ha ammesso un uso legittimo su scala ridotta, ha subito l’accusa di abuso, ha perso il fornitore e non ha ottenuto né una verifica indipendente né un accertamento delle responsabilità. Il controllo parlamentare ha prodotto una ricostruzione dei fatti contrattuali, non delle condotte. Per un membro fondatore dell’Unione europea che discute da anni di regolamentazione degli strumenti di sorveglianza, è un precedente che indebolisce la posizione negoziale di Bruxelles.
Sul piano del mercato, la catena proprietaria è significativa: la proprietà è americana, la tecnologia israeliana, i clienti sono apparati sovrani di mezza Europa e non solo, e ora l’azionariato si apre al pubblico statunitense. La filiera dello spyware commerciale è ormai transnazionale in ogni suo anello, il che rende qualsiasi controllo puramente nazionale — sui controlli all’export, sulle licenze, sulle autorizzazioni — strutturalmente insufficiente rispetto a un prodotto che attraversa tre giurisdizioni prima di arrivare sul dispositivo di un giornalista europeo.
Sul piano della regolazione, l’ammissione di Boyd è paradossalmente utile: chiarisce che la vigilanza contrattuale non è vigilanza tecnica, e che chiedere ai fornitori di garantire il rispetto dei diritti fondamentali equivale a chiedere loro una capacità che dichiarano di non avere. Se il presupposto è questo, l’onere del controllo deve spostarsi altrove — verificabilità indipendente del software, obblighi di rendicontazione sugli attacchi sferrati, possibilità tecnica di revoca. Finché resta dov’è, ogni nuovo caso si concluderà come quello italiano: accuse, smentite, contratti rescissi e nessuna verità accertata.
Fonte: Digital Watch Observatory – The Global Eye è in partnership con SIOI



