La discussione sui watermark dell’intelligenza artificiale potrebbe avere finalmente trovato una domanda più intelligente di quella che l’industria tecnologica si è ostinata a porre finora. Non si tratta più soltanto di stabilire se un determinato testo, una canzone, un’immagine o un articolo siano stati prodotti da una macchina. La domanda più interessante è molto più ampia e, soprattutto, molto più utile alla governance: quanto contenuto sintetico sta entrando in un determinato ecosistema informativo? Un paper pubblicato nell’agosto 2026, “From Forensics to Ecosystems: Rethinking Watermarks for Generative AI Oversight”, firmato da Daniel Susser, John Thickstun e Gili Vidan, propone precisamente questo cambio di prospettiva. Gli autori sostengono che il watermark non debba essere considerato principalmente come uno strumento forense capace di emettere un verdetto binario sul singolo contenuto, ma come un indicatore statistico della presenza e della saturazione dell’AI all’interno di un ambiente informativo.

La distinzione sembra semantica, ma non lo è affatto. Il problema nasce dal fatto che il watermarking testuale è, per sua natura, un segnale statistico. Il testo possiede un’entropia relativamente bassa rispetto ad altri media, e questo limita la quantità di informazione che può essere incorporata senza alterare sensibilmente la qualità dell’output. Il rilevatore non scopre quindi una sorta di impronta digitale infallibile della macchina; misura l’evidenza statistica compatibile con la presenza del watermark, producendo una valutazione probabilistica. Il paper sottolinea proprio questo punto: pretendere da un segnale probabilistico la certezza forense sul singolo documento significa chiedere allo strumento una precisione epistemologica che non è progettato per offrire.

La Silicon Valley ha naturalmente una certa predilezione per i problemi binari. È più facile vendere un pulsante verde con scritto “AI” e uno rosso con scritto “human” che spiegare a un professore, a un giudice o a un responsabile compliance che un risultato statistico contiene falsi positivi, falsi negativi, soglie di significatività e intervalli di incertezza. Il problema è che la realtà digitale non collabora con le interfacce semplici. Un sistema può produrre testo interamente sintetico, testo modificato da un essere umano, testo scritto dall’uomo e successivamente rifinito da un modello, oppure contenuto generato da più modelli e ulteriormente trasformato da piattaforme differenti. In questo continuum, “è AI” diventa una categoria concettualmente povera.

La metafora proposta dagli autori è particolarmente efficace perché arriva dalla medicina epidemiologica. Le acque reflue non vengono analizzate per stabilire quale individuo abbia contratto una determinata malattia. Vengono utilizzate per comprendere la presenza e l’evoluzione di un fenomeno all’interno di una popolazione. Il singolo campione può essere rumoroso, incompleto, imperfetto; migliaia di campioni raccolti sistematicamente possono invece costruire una fotografia straordinariamente utile dell’andamento complessivo. Il watermark può funzionare nello stesso modo: un segnale troppo debole per condannare uno studente può diventare estremamente informativo quando viene osservato su milioni di documenti.

Questo spostamento dalla forensics all’ecosystem intelligence cambia anche il tipo di decisione che possiamo prendere. Se un’università scopre che un singolo elaborato presenta una probabilità elevata di essere stato generato dall’AI, la tentazione è trasformare immediatamente quella probabilità in una sanzione. Se invece l’istituzione osserva che il 40%, il 60% o l’80% degli elaborati prodotti in determinati corsi presenta segnali compatibili con contenuti sintetici, il problema diventa strutturale. Forse non serve soltanto punire gli studenti. Forse bisogna ripensare gli esami, modificare gli incentivi, introdurre valutazioni orali, cambiare il modo in cui viene misurata la competenza. Il dato non diventa quindi un’arma contro un individuo, ma un sensore per capire se il sistema educativo sta funzionando ancora come prima.

È esattamente qui che il ragionamento diventa interessante anche per le aziende. Un responsabile compliance può chiedere se un processo sia “AI compliant”, ma questa formulazione tende a produrre risposte artificialmente rassicuranti. Nei sistemi complessi la conformità non è una fotografia scattata una volta all’anno. È una distribuzione che cambia con il modello, con i dati, con gli utenti, con i prompt, con gli aggiornamenti software e con il contesto operativo. Una firma apposta a marzo non dimostra automaticamente il comportamento del sistema a giugno. Il controllo di oggi non è una garanzia ontologica sul comportamento di domani. È soltanto un’osservazione condizionata dalle circostanze in cui è stata effettuata.

Questa è una delle ragioni per cui il dibattito sui watermark è più importante di quanto sembri. Il watermark introduce una forma di osservabilità in un ambiente nel quale l’origine del contenuto tende progressivamente a diventare invisibile. Ma osservabilità non significa certezza. È la stessa differenza che esiste tra un sistema di monitoring e un sistema di controllo. Il primo ci dice che qualcosa sta accadendo; il secondo pretende di stabilire esattamente cosa sia accaduto, perché e chi ne sia responsabile. Confondere le due cose è uno degli errori più ricorrenti nei programmi di AI governance.

Il contesto europeo rende questa distinzione ancora più concreta. Dal 2 agosto 2026 sono applicabili gli obblighi di trasparenza previsti dall’Article 50 dell’EU AI Act. Per i sistemi che generano contenuti sintetici, la normativa prevede che gli output siano marcati in formato machine-readable e rilevabili come generati o manipolati artificialmente. La Commissione europea chiarisce inoltre che le soluzioni devono essere efficaci, interoperabili, robuste e affidabili nella misura tecnicamente possibile, tenendo conto delle caratteristiche dei diversi media e dello stato dell’arte.

Questo ultimo dettaglio è fondamentale perché impedisce di trasformare l’Article 50 in una favola tecnologica sulla certezza automatica. La stessa Commissione riconosce implicitamente che la robustezza è una questione tecnica e contestuale. Inoltre, per alcuni sistemi generativi già immessi sul mercato prima del 2 agosto 2026 è previsto un periodo transitorio fino a dicembre 2026 per gli obblighi di marking. Il regolatore europeo non sta quindi chiedendo una macchina capace di distinguere metafisicamente il vero dal falso; sta costruendo un’infrastruttura di trasparenza nella quale l’origine sintetica del contenuto possa essere resa rilevabile.

La differenza è sostanziale. Un watermark individuale può essere rimosso, alterato o semplicemente non essere mai stato inserito. Il paper osserva che i sistemi attuali richiedono infatti una certa cooperazione dei provider e che i contenuti prodotti con modelli locali o sistemi privi di watermark possono sfuggire alla misurazione. Tuttavia, se l’obiettivo è stimare la saturazione complessiva di un ecosistema, la fragilità del singolo segnale non necessariamente distrugge il valore dell’insieme. Rendere inefficace un watermark su un singolo contenuto può essere relativamente semplice; impedire sistematicamente la misurazione della produzione sintetica su scala industriale è un problema molto diverso.

Naturalmente qui bisogna evitare un altro entusiasmo tecnologico, quello di sostituire un’illusione con un’altra. Un indicatore aggregato è affidabile soltanto se il campione è rappresentativo. Se una piattaforma analizza esclusivamente i contenuti provenienti da provider che adottano watermark e ignora quelli generati da modelli open source, sistemi locali o servizi che non collaborano, la percentuale ottenuta non misura “quanta AI c’è”, ma “quanta AI osservabile attraverso questo particolare strumento c’è”. È una differenza enorme. La statistica non corregge automaticamente i buchi nel campionamento; li rende soltanto più eleganti.

Per questo la vera innovazione concettuale del paper non consiste nel dimostrare che i watermark siano improvvisamente diventati perfetti. Al contrario, consiste nell’ammettere che non lo saranno. Gli autori sostengono che la loro utilità emerge proprio quando smettiamo di pretendere da loro una funzione che non possono svolgere bene. Un watermark debole può essere un pessimo detective e un eccellente sensore ambientale. Può fallire nel dimostrare che un determinato articolo è stato scritto da un modello, ma contribuire a stabilire che un’intera piattaforma sta progressivamente diventando un ambiente dominato da contenuti sintetici.

Per chi si occupa di AI assurance, questa è una lezione più ampia. I sistemi probabilistici non dovrebbero essere costretti dentro processi di governance costruiti per software deterministici. La domanda “il modello è conforme?” è spesso troppo povera per un sistema che produce comportamenti distribuiti nel tempo. Sarebbe più utile chiedere quale sia la probabilità di deviazione, come cambia quella probabilità dopo un aggiornamento, quale sia la frequenza degli incidenti, quali popolazioni siano maggiormente esposte e quale sia l’evoluzione del rischio. È meno rassicurante, certamente. Ma la compliance non dovrebbe essere progettata per rassicurare il management; dovrebbe essere progettata per impedirgli di essere sorpreso.

Il passaggio dalla domanda “is this AI?” alla domanda “how much AI is here?” rappresenta quindi qualcosa di più di una nuova tecnica per interpretare i watermark. È un cambio di paradigma nella misurazione della trasformazione digitale. L’unità di analisi non è più necessariamente il documento, l’immagine o il singolo utente, ma l’ecosistema nel quale milioni di contenuti vengono prodotti, modificati, distribuiti e ricombinati. La governance diventa così meno ossessionata dal verdetto e più interessata alla distribuzione. Non cerca il colpevole dentro ogni file; cerca il segnale dentro il sistema.

La tecnologia tende sempre a promettere risposte nette perché le risposte nette vendono meglio. L’AI, tuttavia, sta rendendo evidente una vecchia verità dell’ingegneria: quando il sistema è probabilistico, l’illusione della certezza è spesso più pericolosa dell’incertezza dichiarata. Il watermark non deve necessariamente dirci chi ha scritto una frase. Può essere molto più utile se ci dice quanto il nostro ambiente informativo è ormai permeato da macchine. E, soprattutto, può permetterci di accorgercene prima che la macchina smetta di essere un assistente e diventi, semplicemente, il paesaggio.