Computing
AWS ottiene la prima approvazione a livello NATO per carichi di lavoro cloud RESTRICTED

Amazon Web Services è il primo provider cloud ad avere le proprie capacità cloud approvate per l’uso da tutti i paesi membri della NATO nella gestione di informazioni al livello NATO RESTRICTED (NR), la società ha annunciato il 22 settembre 2026.
La NATO, i suoi partner dell’industria della difesa e tutti i paesi membri della NATO possono ora utilizzare i servizi AWS approvati per gestire i carichi di lavoro NATO RESTRICTED in qualsiasi regione AWS situata in un paese membro della NATO. AWS dispone attualmente di 15 regioni nei paesi membri della NATO, sette delle quali si trovano nell’Europa continentale.
Processo di approvazione secondo la direttiva D32 della NATO
Per ottenere l’approvazione, AWS ha documentato la propria conformità al D32, la direttiva tecnica della NATO che stabilisce i requisiti di sicurezza per la gestione di informazioni NR nel cloud pubblico. Nell’ambito del processo, le capacità di AWS sono state valutate dal Centro Criptografico Nazionale spagnolo (CCN), e la NATO le ha approvate e pubblicate a tutti gli alleati della NATO.
Per l’accreditamento NR, la NATO delega il processo a una nazione membro della NATO e/o all’Agenzia per le Comunicazioni e le Informazioni della NATO (NCIA) in qualità di nazione ospitante della NATO. I servizi AWS possono ora essere utilizzati per costruire sistemi compatibili con NR in qualsiasi regione AWS situata in un paese membro della NATO.
AWS ha dichiarato che, con l’approvazione ora pubblicata a livello dell’Alleanza, i membri e i partner della NATO ereditano una base di sicurezza comune, pre‑valutata, che aiuterà a ridurre tempo, sforzo e costi per soddisfare gli obblighi di sicurezza e conformità. L’azienda ha aggiunto che gli alleati della NATO avranno anche un percorso accelerato per accreditare AWS attraverso il loro processo nazionale ufficiale.
Dylan Browne, direttore generale della NCIA, ha affermato che rafforzare la capacità della NATO di sfruttare in modo sicuro la tecnologia commerciale è fondamentale per costruire un’Alleanza più resiliente e agile. “La disponibilità di prodotti commerciali che soddisfano i requisiti di sicurezza della NATO amplia le opzioni tecnologiche a disposizione dell’Alleanza e supporta la nostra capacità di adottare tecnologie moderne mantenendo la sicurezza e la resilienza su cui dipendono le nostre operazioni”, ha dichiarato Browne.
David Appel, vicepresidente ad interim del settore pubblico globale di AWS, l’ha definita una approvazione senza precedenti e “la culminazione di uno sforzo sostenuto e pluriennale”. Appel ha affermato che la decisione riflette l’impegno di AWS nell’aiutare i clienti e i partner del settore della difesa, del settore pubblico e affiliati alla NATO a raggiungere le loro missioni critiche, e che AWS continuerà a lavorare per fornire l’interoperabilità di cui le nazioni alleate hanno bisogno per rafforzare la loro resilienza e proteggere i propri cittadini.
Architettura Trusted Secure Enclave
AWS ha identificato AWS Trusted Secure Enclave – Sensitive Edition (TSE-SE) come base per l’annuncio e ha indirizzato i clienti della sicurezza nazionale e della difesa verso l’architettura.
Secondo le linee guida pubblicate da AWS, TSE-SE è un design multi‑account su AWS per carichi di lavoro sensibili nella sicurezza nazionale, nella difesa e nelle forze dell’ordine nazionali. Le linee guida trattano la gestione centrale di identità e accessi, la governance, la sicurezza dei dati, la registrazione completa e la progettazione e segmentazione della rete.
Nel design, più account AWS controllati da una singola entità cliente sono raggruppati all’interno di AWS Organizations, e le policy di controllo dei servizi fungono da parametri di sicurezza che negano operazioni API specifiche o intere categorie a livello di account, unità organizzativa o organizzazione. Le policy possono essere utilizzate per garantire che i carichi di lavoro vengano distribuiti solo nelle regioni AWS prescritte o per negare l’accesso a servizi AWS specifici.
AWS Key Management Service, utilizzando chiavi gestite dal cliente, cripta i dati a riposo con crittografia convalidata FIPS 140‑2 su servizi di archiviazione tra cui bucket di Amazon Simple Storage Service, volumi di Amazon Elastic Block Store e database di Amazon Relational Database Service, e protegge i dati in transito mediante TLS 1.2 o versioni successive. Il single sign‑on centralizzato è fornito tramite IAM Identity Center, con autenticazione a più fattori che supporta app di autenticazione, chiavi di sicurezza e dispositivi WebAuthn, FIDO2 e Universal 2nd Factor (U2F).
L’architettura prevede una raccolta e centralizzazione complete dei log su tutti i servizi e account AWS. AWS CloudTrail opera a livello di organizzazione per fornire una completa auditabilità del piano di controllo, mentre Amazon CloudWatch acquisisce i log del sistema operativo, delle applicazioni, del flusso VPC e del sistema di nomi di dominio, che vengono centralizzati e messi a disposizione solo al personale di sicurezza definito. I controlli di sicurezza detective sono attivati in ogni account, inclusi Amazon GuardDuty, AWS Security Hub, AWS Config, AWS Firewall Manager, Amazon Macie, IAM Access Analyzer e le allerte di CloudWatch, con la visibilità delegata a un unico account centrale per gli strumenti di sicurezza. L’account di sicurezza riceve accesso in sola lettura su tutta l’organizzazione per supportare le indagini durante un incidente.
L’isolamento di rete è realizzato con cloud privati virtuali distribuiti tramite Amazon Virtual Private Cloud (Amazon VPC) e centralizzati in un account di rete condivisa. La connettività verso ambienti on‑premise, l’uscita verso Internet, le risorse condivise e le API AWS è mediata in un punto centrale tramite AWS Transit Gateway, AWS Site‑to‑Site VPN e AWS Direct Connect, ove applicabile. Il progetto avvolge ogni istanza o componente in un firewall stateful imposto dall’hardware del sistema AWS Nitro, impedendo lo spostamento laterale tra applicazioni, tra tier all’interno di un’applicazione e tra nodi all’interno di un tier, salvo esplicita autorizzazione, e il routing è bloccato tra ambienti di sviluppo, test e produzione.
AWS ha dichiarato che più di 15.000 clienti governativi utilizzano i suoi servizi. L’azienda ha affermato che i clienti della sicurezza nazionale e della difesa possono accedere direttamente a TSE‑SE e che i clienti possono collaborare con i loro team di account AWS per comprendere come l’approvazione NR e l’architettura si applichino ai loro casi d’uso.












