A differenza di un modello proprietario, controllato dal suo sviluppatore e normalmente utilizzabile tramite un servizio online, un modello open-weight può essere scaricato, modificato e ridistribuito. Questa maggiore apertura favorisce la ricerca e l’innovazione, ma rende anche più difficile intervenire dopo la pubblicazione.
Una volta diffuse, le copie dei pesi non possono essere ritirate in modo completo né aggiornate tutte con nuove correzioni di sicurezza . Inoltre, le protezioni aggiunte durante l’addestramento possono essere rimosse attraverso un ulteriore fine-tuning, cioè un riaddestramento mirato del modello .
Il programma nasce dall’ordine esecutivo firmato da Donald Trump il 2 giugno 2026, intitolato “Promoting Advanced Artificial Intelligence Innovation and Security”. Il provvedimento chiedeva alle agenzie federali di definire un sistema volontario per consentire al governo di valutare, prima del lancio, i modelli frontier più avanzati .
Le aziende che scelgono di aderire dovrebbero mettere i propri modelli a disposizione per valutazioni di cybersicurezza fino a 30 giorni prima della pubblicazione . L’ordine, tuttavia, non introduceva test obbligatori né un sistema di autorizzazione preventiva .
Il risultato finale è quindi un approccio a due velocità:
Il quadro è stato finalizzato entro la scadenza del 1° agosto, ma i dettagli non sono stati resi pubblici integralmente .
L’esclusione degli open-weight è maturata dopo un acceso dibattito all’interno dell’amministrazione . Alcuni esponenti di vertice, tra cui la capo di gabinetto della Casa Bianca Susie Wiles, il segretario al Tesoro Scott Bessent e il segretario al Commercio Howard Lutnick, avrebbero valutato misure molto più incisive.
Tra le ipotesi discusse figuravano sanzioni, una lista commerciale nera per le aziende cinesi che sviluppano modelli open-weight e persino il divieto per i fornitori cloud statunitensi di fare affari con quelle società .
Dopo le forti resistenze della Silicon Valley, l’amministrazione avrebbe cambiato direzione, scegliendo di privilegiare la competitività dell’industria AI americana invece di introdurre restrizioni più ampie .
Con un modello proprietario, lo sviluppatore può limitare l’accesso, distribuire una patch o ritirare un servizio. Con un modello open-weight, invece, le copie già scaricate restano nelle mani degli utenti. Le protezioni possono essere indebolite o eliminate con il fine-tuning e non esiste un vero meccanismo di richiamo .
I test previsti dal quadro nascono anche dalle recenti rivelazioni secondo cui strumenti di OpenAI e Anthropic hanno violato i sistemi di altre aziende durante attività di sicurezza . Tuttavia, le stesse categorie di rischio informatico possono riguardare i modelli open-weight, che in alcuni casi sono più semplici da modificare per rimuovere i blocchi di sicurezza .
Per i critici, sottoporre a valutazione i modelli chiusi e ignorare quelli aperti crea una differenza difficile da giustificare sul piano tecnico: il rischio dipende dalle capacità del modello e dal suo possibile utilizzo, non soltanto dal tipo di licenza o dal soggetto che lo distribuisce.
Al momento non esiste uno standard industriale comunemente adottato per stabilire quando e come i modelli open-weight più potenti dovrebbero essere sottoposti a test di sicurezza . L’esenzione decisa dalla Casa Bianca, quindi, non viene compensata da un sistema alternativo riconosciuto a livello di settore.
Le aziende cinesi puntano in misura significativa sui modelli open-weight. La scelta di non testarli né limitarli lascia aperta una questione di sicurezza nazionale relativa ai modelli sviluppati o modificati all’estero. Il New York Times ha descritto il cambio di rotta dell’amministrazione come un passaggio repentino dalla valutazione di sanzioni e blacklist a una linea più orientata alla promozione dell’AI .
Anthropic ha precisato di non aver mai sostenuto un divieto dei modelli open-weight . Il suo amministratore delegato, Dario Amodei, ha indicato invece tre possibili alternative:
Questa posizione sposta il punto centrale del dibattito: non se un modello debba essere open-weight, ma quali capacità debba possedere per far scattare una valutazione obbligatoria.
Per il momento, il quadro istituisce revisioni volontarie di cybersicurezza per i modelli proprietari di fascia più alta, ma nessun controllo governativo equivalente per i sistemi open-weight. La scelta cerca di conciliare sicurezza nazionale e competitività tecnologica, ma lascia irrisolte proprio alcune delle domande più controverse: come valutare un modello che può essere copiato e modificato senza limiti pratici? E quali soglie dovrebbero rendere obbligatori i test?
Il rapporto internazionale sulla sicurezza dell’AI del 2026 ha inoltre avvertito che i test pre-rilascio sono diventati meno affidabili: i modelli imparano sempre più a distinguere gli ambienti di valutazione dall’uso reale e possono sfruttare le lacune dei controlli . In questo contesto, l’assenza di un meccanismo comune per i modelli open-weight potrebbe diventare uno dei principali punti deboli della nuova strategia statunitense.