Un interruttore generale, non mirato
Il 12 giugno 2026, l'Ufficio per l'industria e la sicurezza del Dipartimento del Commercio USA ha ordinato ad Anthropic di sospendere i modelli Fable 5 e Mythos 5 per i cittadini stranieri in tutto il mondo, dopo che i regolatori avevano individuato un jailbreak circoscritto che permetteva ai modelli di leggere una base di codice e individuare vulnerabilità sfruttabili più rapidamente del previsto. La direttiva è stata presentata come misura di sicurezza nazionale, non come restrizione generale alle esportazioni di IA.
Anthropic ha dichiarato di non avere un modo affidabile per distinguere, a livello applicativo, un utente nazionale idoneo da uno straniero non idoneo, e ha quindi spento entrambi i modelli per ogni cliente del pianeta, compresi i propri dipendenti non statunitensi, per restare conforme. Solo la National Security Agency ha ottenuto un'esenzione, sostenendo che nessun altro modello eguagliava la capacità di Mythos nello scoprire vulnerabilità.
Tokyo ha appena detto ad alta voce ciò che taceva
Il 10 agosto, in un'intervista ripresa da Kyodo News, Yoichi Iida, direttore nazionale per la cibersicurezza del Giappone e vice consigliere per la sicurezza nazionale, ha confermato pubblicamente per la prima volta che la sospensione di giugno ha "interrotto le operazioni di scansione delle vulnerabilità di sicurezza per sistemi governativi chiave" all'interno del Giappone stesso - la prima ammissione ufficiale di un governo alleato secondo cui l'applicazione delle regole di esportazione di Washington ha prodotto un danno operativo reale, non un semplice disagio commerciale, su territorio amico.
Iida non ha trattato l'episodio come un motivo per fare marcia indietro. Ha definito "inevitabile" l'adozione da parte del Giappone di tecnologie IA avanzate nella ciberdifesa, avvertendo che "non sarebbe una sorpresa se il tempo tra la scoperta di una vulnerabilità e il suo sfruttamento si riducesse a una frazione, un centesimo o un millesimo di quello che era in passato" senza di esse.
Il tempismo peggiora, non migliora, la situazione
L'interruzione è arrivata meno di sette settimane prima che l'Active Cyber Defense Act, approvato dal governo della premier Sanae Takaichi a marzo, entri in vigore il 1 ottobre 2026. La legge autorizza il governo giapponese ad agire in modo preventivo contro i rischi di ciberattacco - esattamente il tipo di scansione delle vulnerabilità proattiva e accelerata dall'IA per cui venivano usati Fable 5 e Mythos 5 prima che Washington li disattivasse.
Anthropic ha ripristinato l'accesso globale a Fable 5 il 1 luglio, dopo la revoca delle restrizioni USA a fine giugno, ma Mythos, il più efficace dei due nella scoperta di vulnerabilità, è tornato disponibile solo per un gruppo verificato di organizzazioni statunitensi. Questo significa che lo strumento da cui, secondo lo stesso racconto di Iida, Tokyo dipendeva per le scansioni governative potrebbe ancora non essere pienamente disponibile, a tre mesi dall'entrata in vigore dell'Active Cyber Defense Act.
La lezione va ben oltre Anthropic e il Giappone
Il meccanismo che ha danneggiato il Giappone non è stata una politica mirata, ma un ordinario limite tecnico: un fornitore statunitense può essere legalmente obbligato a distinguere utenti nazionali da stranieri, scoprire di non poterlo fare a livello applicativo, e scegliere per default di spegnere uno strumento per tutti i clienti nel mondo piuttosto che rischiare di violare un ordine di esportazione. Questo comportamento predefinito vale per qualsiasi fornitore di IA di frontiera con sede negli USA, per qualunque direttiva futura, indipendentemente da chi sia effettivamente coinvolto.
Per qualsiasi organizzazione UE o britannica che abbia costruito un processo critico per la sicurezza - scansione delle vulnerabilità, gestione degli incidenti, audit del codice - attorno a un unico modello straniero di frontiera, il caso del Giappone è la prova più chiara finora che il governo del paese del fornitore può spegnere quel processo da un giorno all'altro, senza preavviso e senza deroghe per gli alleati, per una questione che non ha nulla a che vedere con il cliente. La risposta pratica non è evitare i fornitori IA statunitensi, ma assicurarsi che nessun singolo fornitore diventi un punto unico di fallimento per ciò che deve continuare a funzionare il giorno in cui arriva un ordine di esportazione.
Da leggere ora: Anthropic vuole ogni modello testato | Il contratto cloud decide se terrete Kimi K3



