Il Brasile gestisce un numero di contenziosi tra i più imponenti al mondo e ha un archivio di dati giudiziari molto vasto che, unito alla complessità normativa e all’elevata litigiosità, ha in qualche modo costretto il paese a informatizzarsi, facendolo diventare un punto di riferimento nell’applicazione delle tecnologie al sistema giudiziario.
Il processo telematico è utilizzato quasi sul 100% del contenzioso da anni e si basa su una piattaforma digitale specifica molto avanzata.
Il CNAJ, Comitê Nacional de Inteligência Artificial do Judiciário (Comitato Nazionale di Intelligenza Artificiale del Giudiziario), che non ha un equivalente nel sistema europeo o statunitense, può imporre standard nazionali e pubblica regolarmente linee guida sull’uso delle tecnologie e dell’intelligenza artificiale in ambito giudiziario, indicando le correzioni da apportare al sistema e i punti critici su cui prestare attenzione.
Di particolare interesse è adesso la Manifestazione tecnica 1/2026 del 27 Maggio 2026, dal titolo molto eloquente di «Considerazioni tecniche sulla mitigazione dei rischi di prompt injection nei sistemi giudiziari di intelligenza artificiale» emanata dopo che, per la prima volta, si è presentato nelle aule di giustizia un caso di prompt injection, ovvero di un’istruzione avversariale rivolta non ad un uomo ma ad una AI.
Il prompt injection è una tecnica, nota da anni ai ricercatori di sicurezza informatica, con cui si nascondono istruzioni in un testo per manipolare e indirizzare a proprio piacimento il comportamento di un sistema di intelligenza artificiale che lo elabora.
Il caso
Questa tecnica è stata utilizzata da due avvocatesse in una ordinaria causa di lavoro conclusasi con la decisione del 12.05.2026 della 3ª Vara do Trabalho di Parauapebas (proc. n. 0001062-55.2025.5.08.0130) in cui a colpire non è il contenuto della controversia quanto il fatto che si sia scoperto che in fondo all’atto di citazione, in caratteri bianchi su fondo bianco, invisibile a qualsiasi lettore umano, era nascosta una frase scritta per essere letta dalla macchina in cui, in sostanza, si diceva all’intelligenza artificiale, di contestare l’atto e i documenti citati solo in modo superficiale, sposando le tesi dei ricorrenti, indipendentemente dal comando che le sarebbe stato dato.
Non si tratta solo un caso evidente di prompt injection, ma della dimostrazione che le parti di un processo sono pienamente consapevoli che l’atto viene posto, sia dalla controparte sia dal giudice, al vaglio di un’intelligenza artificiale e agiscono di conseguenza.
Il sistema giudiziario brasiliano è molto avanzato dal punto di vista tecnico e il comando occulto è stato intercettato da Galileu, il sistema di AI generativa adottato su scala nazionale dal Consiglio Superiore della Giustizia del Lavoro dal maggio 2025, che legge gli atti, identifica le domande e prepara bozze di provvedimenti per i magistrati.
Inoltre il giudice, Luis Carlos de Araújo Santos Júnior, non si è limitato a recepire la segnalazione dell’algoritmo, ma ha esaminato personalmente il contenuto indicato dal sistema prima di adottare qualsiasi provvedimento, come impone la Risoluzione 615/2025 del Consiglio Nazionale di Giustizia, che disciplina l’uso dell’AI in ambito giudiziario sul principio della supervisione umana effettiva.
Una volta verificata personalmente la circostanza, il giudice ha ritenuto che la condotta dovesse essere ritenuta un atto lesivo, una sorta di tentato sabotaggio del sistema giudiziario, e ha condannato le due avvocatesse firmatarie dell’atto a una multa corrispondente al 10% del valore della causa, mentre l’Ordine degli Avvocati le ha sospese in via cautelare per trenta giorni, deferendole al proprio Tribunale disciplinare.
Le professioniste si sono difese sostenendo di non aver mai inteso manipolare la decisione giudiziaria, affermando che il comando aveva lo scopo di proteggere il loro cliente, neutralizzando un’eventuale contestazione redatta automaticamente dagli avvocati di controparte, una difesa che, lungi dall’attenuare il problema, lo amplifica, riconoscendo che l’intero ecosistema processuale ormai delega la scrittura degli atti alle macchine e che manipolare il sistema AI può diventare una tentazione o una necessità strategica.
La Manifestazione Tecnica 1/2026 è stata una ferma e pronta risposta a questo grave fatto, con lo scopo di arginare sul nascere ogni possibile deriva.
Il dibattito si è adesso spostato tutto sulla prompt injection e sulla necessità di una accurata gestione dei rischi in quanto, in ambito giudiziario, un’istruzione avversariale (prompt injection) può essere inserita in diversi elementi, nel corpo di un atto, in un documento allegato, in un testo occulto, in un file, in un’immagine OCR e il modello potrebbe considerare tale contenuto come un comando da eseguire anziché interpretarlo come dato processuale da analizzare.
Gestire il rischio di prompt injection
La vulnerabilità del prompt injection non è più un fatto episodico ma un rischio inerente ai modelli di intelligenza artificiale che può avere due tipi di conseguenze.
Da un lato si rischia la fuga di dati, credenziali, segreti, informazioni protette da segreto o elementi oggettivamente vietati nell’output del sistema, dall’altro si potrebbe assistere al dirottamento o alla manipolazione del comportamento del sistema, ipotesi in cui l’obiettivo dell’attaccante non è necessariamente ottenere informazioni protette, ma indurre il modello ad agire in modo indebito o a suo vantaggio.
Il filtraggio dell’output offerto dal sistema, sebbene necessario, non è ritenuto però sufficiente, perché la manipolazione del comportamento del modello può avvenire senza che la risposta finale contenga indizi facilmente rilevabili. Una sintesi può apparire formalmente imparziale ed essere stata comunque contaminata da un’istruzione occulta in un atto processuale.
Per questa ragione, nel contesto giudiziario, la sicurezza deve iniziare dall’analisi preliminare dei documenti processuali, trattando il testo, incluse immagini e metadati, come dato esterno potenzialmente non affidabile.
La procedura prevista dal CNAJ raccomanda di isolare il testo ritenuto sospetto, registrare il motivo tecnico della segregazione, preservare il passaggio, indicare atto e pagina di provenienza, generare una traccia di audit e consentire la revisione umana quando necessario.
Si tratta di una iter articolato e dettagliato che si è ritenuto necessario adottare fin da subito, in modo molto tempestivo, per evitare il ripetersi di fenomeni così gravi.
Mentre i legislatori sono preoccupati della sicurezza dei sistemi AI e del fatto che possano allucinare, il vero pericolo arriva, come sempre, dall’uomo e dalla possibilità che esseri umani manipolino i sistemi su cui anche le istituzioni fanno sempre più affidamento.
La magistratura brasiliana è stata severa, ha sanzionato il fatto in sé, indipendentemente dal fatto che avesse causato un danno concreto, e si è mossa rapidamente per impostare nuove regole e stabilire standard operativi di sicurezza.
Tutto questo è potuto accadere perché il sistema brasiliano è molto avanzato e il reparto giudiziario è ben organizzato con sistemi di allerta come quelli di Galileu e con magistrati formati ed abituati ad utilizzarli.
L’AI Act europeo classifica ad alto rischio i sistemi impiegati nell’amministrazione della giustizia, prescrivendo supervisione, robustezza e tracciabilità, ma si occupa solo di chi li sviluppa o li immette in commercio.
In Brasile, strumenti istituzionali progettati per rilevare le anomalie, un sistema di allerta trasparente e l’obbligo del giudice umano di esaminare personalmente gli atti, hanno funzionato come antidoto per arginare una manipolazione dannosa.
La domanda scomoda è se altri sistemi giudiziari, incluso il nostro, siano preparati ad affrontare un caso del genere o se mai si accorgerebbero di un’istruzione in testo bianco su sfondo bianco rivolta ad una macchina.



Grazie per questo articolo
Galileu sarà noto alle organizzazioni criminali operanti in Italia ma, forse, totalmente sconosciuto al nostro apparato giudiziario.