AP2 ha lasciato Google: cosa cambia la governance FIDO

Pubblicato il . Ogni affermazione rimanda a una fonte primaria.

Risposta breve: Il 28 aprile 2026 Google ha donato l’Agent Payments Protocol alla FIDO Alliance e ha pubblicato AP2 v0.2 lo stesso giorno. AP2 è il terzo standard agentico a lasciare l’azienda che lo ha creato, dopo MCP e A2A. Il dettaglio che conta è la destinazione. MCP e A2A sono andati alla Linux Foundation, una fondazione open source. AP2 è andato a FIDO, un ente di normazione dell’autenticazione il cui gruppo di lavoro Pagamenti è presieduto da Mastercard e Visa. Il livello che decide se un agente era autorizzato a spendere il tuo denaro viene ora standardizzato dalle reti di carte.

Cosa è successo davvero il 28 aprile 2026

Due annunci sono usciti lo stesso giorno, e vanno letti insieme.

Google ha pubblicato un post breve a firma di Stavan Parikh, VP e GM Pagamenti, annunciando la donazione dell’Agent Payments Protocol alla FIDO Alliance. Motivazione dichiarata: il trasferimento di proprietà garantisce che AP2 resti indipendente dalle piattaforme e guidato dalla comunità, accelerando l’adozione di pagamenti agentici sicuri. Lo stesso post annuncia AP2 v0.2 su GitHub e cita Verifiable Intent, standard compatibile con AP2 sviluppato insieme a Mastercard e anch’esso donato a FIDO.

La FIDO Alliance ha pubblicato il quadro completo. Non si limita ad accettare un repository. Ha creato un gruppo di lavoro tecnico Agentic Authentication, presieduto da membri di CVS Health, Google e OpenAI, con vicepresidenza di Amazon, Google e Okta. In parallelo sviluppa specifiche per il commercio avviato da agenti nel suo gruppo di lavoro tecnico Pagamenti, presieduto da membri di Mastercard e Visa. Google ha contribuito AP2 e Mastercard Verifiable Intent come base tecnica iniziale.

La terza donazione, e quella che rompe lo schema

Tre degli standard seguiti su questo sito hanno ormai lasciato l’azienda che li ha creati. Le date rendono la tendenza difficile da ignorare.

StandardCreato daDonato aData
A2AGoogleLinux Foundation23 giu. 2025
MCPAnthropicAgentic AI Foundation (Linux Foundation)9 dic. 2025
AP2GoogleFIDO Alliance28 apr. 2026

I primi due sono andati alla Linux Foundation. Il terzo no, ed è questo che merita attenzione invece di essere archiviato come un’altra donazione.

La Linux Foundation è dove convergono le implementazioni open source: ospita il codice, la governance è dei maintainer, il baricentro è lo sviluppatore. La FIDO Alliance è un animale diverso. Pubblica specifiche tecniche aperte, ma certifica anche prodotti interoperabili e gestisce programmi di adozione di mercato. È l’ente che ha fatto funzionare le passkey su scala internet. I suoi membri sono banche, reti, piattaforme e fornitori di sicurezza.

AP2 non si è quindi spostato in una fondazione di codice. Si è spostato in un ente di certificazione e fiducia il cui gruppo Pagamenti è presieduto da Mastercard e Visa.

Perché le reti di carte volevano questo livello

A giugno abbiamo scritto che le reti rivendicavano il livello di accettazione e fiducia sopra i protocolli aperti anziché competere con essi. Il passaggio a FIDO è la stessa strategia, espressa tramite governance invece che tramite prodotto.

Si guardi a cosa decide davvero AP2. Non muove denaro e non esegue un checkout. Risponde a una sola domanda: questo agente può dimostrare che un umano ha autorizzato questa specifica spesa, entro questi limiti? È un problema di autorizzazione e di prova, non di trasporto. Ed è esattamente la domanda a cui una rete di carte risponde da decenni per i pagamenti avviati da umani, e la prima che un regolatore porrà quando un addebito avviato da un agente sarà contestato.

Mastercard lo dichiara apertamente. Pablo Fourez, Chief Digital Officer, descrive l’obiettivo come la creazione di un registro condiviso dell’intenzione dell’utente su cui l’intero ecosistema dei pagamenti possa fare affidamento. Un registro condiviso dell’intenzione è insieme difesa nei chargeback, traccia di audit e ripartizione di responsabilità. Chi lo standardizza fissa i termini della controversia.

Cosa dice FIDO che costruirà

L’Alleanza ha organizzato il lavoro in tre aree, che mappano bene le lacune:

  • Istruzioni utente verificabili, perché un utente autorizzi un agente con meccanismi resistenti al phishing, senza esporre le credenziali.
  • Autenticazione dell’agente, perché un servizio verifichi che un agente agisce per un utente autenticato ed entro parametri definiti, distinguendo un agente legittimo da un attore non autorizzato.
  • Delega fiduciaria per il commercio, perché le transazioni avviate da agenti si eseguano entro limiti controllati dall’utente, con autorizzazione verificabile.

Andrew Shikiar, direttore esecutivo e CEO dell’Alleanza, sintetizza la motivazione: Perché tutto questo scali in sicurezza, le persone devono potersi fidare che queste azioni siano sicure, autorizzate e realmente conformi alla loro intenzione. Il comunicato cita inoltre una stima McKinsey secondo cui il commercio agentico potrebbe raggiungere cinquemila miliardi di dollari nel mondo entro il 2030, a giustificazione dell’urgenza. Va trattata per quello che è: una proiezione di analisti citata da una parte interessata, non una misurazione.

Human Not Present, il cambiamento tecnico che conterà

AP2 v0.2 si scorre in fretta, e sarebbe un errore. L’aggiunta principale sono i pagamenti Human Not Present: un agente esegue un pagamento in autonomia, sulla base di istruzioni pre-autorizzate, senza umano al momento dell’acquisto.

L’intero modello di frode e responsabilità dei pagamenti con carta poggia sulla distinzione tra carta presente e carta non presente. Human Not Present è una terza categoria e non rientra in nessuna delle due. L’utente era presente quando ha concesso il mandato, e assente quando il denaro si è mosso. È una domanda nuova per emittenti, acquirer e regolatori, e ora appartiene ai gruppi di lavoro FIDO.

Cosa farne

Se stai decidendo cosa implementare, la lettura pratica è stretta ma utile. La governance è un segnale di durata, non una funzionalità. Un protocollo governato da un solo vendor può essere riorientato da quel vendor, come hanno mostrato ACP e Instant Checkout a marzo 2026. Un protocollo sotto un ente multi-vendor con macchina di certificazione è una scommessa pluriennale più sicura, anche a testo di specifica identico.

Per il livello di autorizzazione la direzione è abbastanza chiara da poterci pianificare: lo standard prenderà forma dentro FIDO, con Mastercard e Visa alla presidenza, e convergerà con i prodotti di fiducia delle reti stesse, Visa TAP e Mastercard Agent Pay. Progetta per un mondo in cui dimostrare l’intenzione è un requisito di conformità, non un elemento differenziante.

Per la visione d’insieme dei livelli, vedi come pagano gli agenti IA e il confronto completo degli standard.

Domande frequenti

Di chi è AP2 adesso?
Della FIDO Alliance. Google ha annunciato la donazione il 28 aprile 2026, precisando che il trasferimento di proprietà mantiene AP2 agnostico e guidato dalla comunità. Il lavoro di specifica prosegue nel gruppo di lavoro Pagamenti della FIDO Alliance.
Cosa introduce AP2 v0.2?
Pubblicata lo stesso giorno su GitHub, la v0.2 aggiunge i pagamenti Human Not Present: un agente può eseguire un pagamento in autonomia a partire da istruzioni pre-autorizzate dall’utente. Google cita l’esempio di un biglietto in serie limitata acquistato nell’istante in cui va in vendita.
Che cos’è Verifiable Intent?
Un framework Mastercard, sviluppato insieme a Google e progettato per funzionare con AP2. Crea un registro a prova di manomissione delle azioni di agente autorizzate dall’utente. Mastercard lo ha donato alla FIDO Alliance insieme ad AP2.
Cambia qualcosa per un merchant oggi?
Nella tua integrazione no. La specifica e il repository GitHub sono gli stessi. Cambia il profilo di rischio: un protocollo sotto governance multi-vendor ha meno probabilità di essere ritirato o riorientato unilateralmente. È una ragione per pesare di più AP2 in un piano pluriennale.
Perché conta che sia FIDO e non la Linux Foundation?
Sono entrambe sedi neutrali credibili, ma ottimizzano cose diverse. Nella Linux Foundation convergono le implementazioni open source. FIDO certifica prodotti interoperabili e il suo gruppo Pagamenti è presieduto da Mastercard e Visa: gli operatori storici modellano il livello di autorizzazione dall’interno, non da uno standard concorrente.

Stay current on the standards

A note when a standard moves (ACP, UCP, AP2, MCP, x402). No spam.

Unsubscribe anytime.