cybersecurity act 2

5G, gli Stati Ue frenano sulla stretta ai fornitori ad alto rischio


Indirizzo copiato

I governi chiedono alla Commissione di superare il limite uniforme di 36 mesi previsto per sostituire gli apparati e di calibrare le scadenze su livello di rischio, ciclo di vita delle apparecchiature e disponibilità di alternative. Sullo sfondo pesano costi e investimenti degli operatori

Pubblicato il 1 ott 2026

Federica Meta

Direttrice



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
5g-europa


Punti chiave

  • Negoziazione Ue mira a rendere flessibile il termine massimo di 36 mesi nella revisione del Cybersecurity Act, proponendo scadenze basate su rischio, ciclo vita e disponibilità di alternative.
  • La misura colpisce soprattutto Huawei e Zte; si introduce un meccanismo orizzontale per valutare le catene di fornitura Ict e ridurre dipendenze con diversificazione.
  • Impatto economico contestato: stime divergenti (GSMA Intelligence 30-40 mld vs Commissione 3,4-4,3 mld/anno) e paesi più esposti (Germania, Italia, Spagna) influenzano piani telco.
Riassunto generato con AI


La stretta europea sui fornitori considerati ad alto rischio resta sul tavolo, ma i tempi concessi agli operatori per sostituire le apparecchiature presenti nelle reti mobili potrebbero diventare più flessibili. Gli Stati membri stanno infatti spingendo per modificare uno dei punti più delicati della revisione del Cybersecurity Act proposta dalla Commissione europea: il termine massimo di 36 mesi previsto per eliminare dalle infrastrutture mobili i componenti riconducibili ai vendor inseriti nella futura lista europea.

Secondo un documento visionato da Reuters, i governi dell’Unione chiedono che le scadenze non siano uguali per tutti, ma vengano definite sulla base di parametri tecnici e di mercato. Tra questi figurano il livello di rischio, la durata degli apparati, le esigenze di interoperabilità e la disponibilità di soluzioni alternative.

Dal limite di 36 mesi a scadenze legate alle reti

La proposta di revisione del Cybersecurity Act, presentata dalla Commissione europea il 20 gennaio 2026, introduce un quadro più stringente per affrontare i rischi legati alle catene di fornitura delle tecnologie dell’informazione e della comunicazione.

Uno dei passaggi più rilevanti riguarda proprio le infrastrutture di telecomunicazione. Il testo stabilisce che i componenti forniti da soggetti classificati ad alto rischio debbano essere eliminati dagli asset Ict chiave delle reti mobili, fisse e satellitari. Per le comunicazioni mobili la Commissione ha proposto un periodo massimo di 36 mesi dalla pubblicazione della lista dei fornitori interessati. Per le infrastrutture fisse e satellitari i tempi sarebbero invece definiti attraverso successivi atti di esecuzione.

Gli Stati membri propongono ora di sostituire questa impostazione con criteri più adattabili alle condizioni operative: la durata degli interventi dovrebbe tenere conto del rischio associato al fornitore, del ciclo di vita delle apparecchiature, dei programmi di rinnovo delle infrastrutture e della disponibilità sul mercato di alternative adeguate.

Per gli operatori la differenza è rilevante. Intervenire prima della naturale sostituzione degli apparati può infatti comportare costi aggiuntivi e richiedere una revisione dei programmi di investimento già pianificati.

La modifica, tuttavia, non è ancora acquisita. La proposta dei governi dovrà entrare nel negoziato europeo prima dell’approvazione definitiva del regolamento. Il testo originario della Commissione continua dunque a prevedere per le reti mobili un limite massimo di tre anni.

Huawei e Zte al centro del dossier europeo

La questione riguarda direttamente la presenza nelle reti europee di Huawei e Zte. L’impostazione della Commissione nasce dal percorso avviato con il 5G Cybersecurity Toolbox e punta a rendere più uniforme una politica che finora ha prodotto applicazioni differenti nei singoli Stati membri.

Nel giugno 2023 Bruxelles aveva sostenuto che le decisioni adottate da alcuni Paesi per limitare o escludere Huawei e Zte dalle reti 5G fossero giustificate e coerenti con il quadro europeo, affermando che i due gruppi presentavano rischi significativamente più elevati rispetto ad altri fornitori 5G.

La revisione del Cybersecurity Act allarga ora l’orizzonte oltre le reti mobili. Bruxelles propone un meccanismo orizzontale per valutare e mitigare i rischi delle supply chain Ict, compresi quelli collegati alle dipendenze da fornitori di Paesi terzi.

A febbraio il gruppo di cooperazione Nis2, che riunisce gli Stati membri con Commissione ed Enisa, ha adottato anche l’EU Ict Supply Chain Security Toolbox. Il documento indica un approccio comune per identificare e ridurre le vulnerabilità delle catene di approvvigionamento, includendo tra le possibili misure la diversificazione dei fornitori e la diminuzione della dipendenza dai soggetti classificati ad alto rischio.

Huawei contesta da tempo questa impostazione. In occasione della proposta di revisione del Cybersecurity Act, l’azienda aveva sostenuto che il nuovo approccio avrebbe violato principi fondamentali del diritto Ue, ribadendo di fornire prodotti e servizi sicuri e affidabili.

Costi della sostituzione, stime diverse per perimetri diversi

Uno dei nodi centrali del confronto riguarda il costo economico della transizione. Su questo fronte, però, le diverse stime disponibili non sono direttamente sovrapponibili, perché prendono in considerazione categorie di infrastrutture differenti.

Gsma Intelligence, ad esempio, valuta tra 30 e 40 miliardi di euro il costo per gli operatori europei della sostituzione delle apparecchiature interessate. La stima richiamata dall’industria considera un perimetro ampio, che comprende più segmenti delle infrastrutture di rete.

La Commissione europea utilizza invece un perimetro più circoscritto nella propria valutazione d’impatto. Per il 5G, Bruxelles stima che circa il 41% degli abbonati mobili europei abbia accesso a reti Ran fornite da soggetti considerati ad alto rischio.

Assumendo una transizione di tre anni, il costo per sostituire le apparecchiature non aggiornabili viene quantificato tra 3,4 e 4,3 miliardi di euro l’anno per tre anni. Il calcolo tiene conto del normale ciclo di rinnovo delle apparecchiature, stimato dalla Commissione tra il 10% e il 15% annuo, oltre ai costi di dismissione, acquisto e installazione delle nuove soluzioni.

Le due cifre non descrivono quindi lo stesso fenomeno e non possono essere lette come valutazioni alternative del medesimo costo. La stima della Commissione riguarda specificamente le apparecchiature 5G considerate nel proprio modello di impatto; quella attribuita a GSMA Intelligence adotta un perimetro più esteso.

Questa differenza aiuta anche a capire perché il calendario sia diventato un punto così sensibile nel negoziato. La quantità di infrastruttura da sostituire anticipatamente incide infatti direttamente sulla quota di spesa che si aggiunge ai normali programmi di rinnovo.

Un’analisi di Assembly Research offre un’ulteriore chiave di lettura sugli effetti di una sostituzione accelerata. Secondo la società di ricerca, per gli operatori maggiormente esposti il ricambio completo degli apparati interessati potrebbe richiedere tra sette e dieci anni, anche per effetto dei tempi autorizzativi sui siti e della disponibilità limitata di tecnici specializzati. Imporre un calendario uniforme di 36 mesi, sostiene Assembly, rischierebbe quindi di concentrare risorse sulla rimozione anticipata di apparati ancora operativi, sottraendole a fibra, densificazione delle reti, 5G Standalone e preparazione al 6G. L’analisi evidenzia inoltre il possibile effetto sulla struttura del mercato: l’esclusione generalizzata dei vendor considerati ad alto rischio potrebbe ridurre il numero dei principali fornitori disponibili e aumentare la pressione sui costi e sulla capacità negoziale degli operatori.

Germania, Italia e Spagna tra i mercati più coinvolti

La presenza delle apparecchiature interessate non è uniforme nell’Unione europea. Secondo Strand Consult, in Germania, Italia e Spagna si concentrerebbero una parte significativa degli apparati da sostituire nei prossimi cinque anni.

Per gli operatori attivi nei mercati maggiormente esposti, le decisioni europee potrebbero quindi avere conseguenze più rilevanti sia sui tempi degli interventi sia sulla distribuzione della spesa.

La proposta della Commissione prevede comunque che, nell’applicazione delle nuove regole, vengano presi in considerazione anche l’impatto economico e sociale sugli operatori, la disponibilità di vendor alternativi e le possibili conseguenze di eventuali interruzioni delle catene di fornitura Ict.

Il negoziato Ue entra nei piani industriali delle telco

Per le telco europee il dossier si inserisce in una fase già caratterizzata da forti esigenze di investimento: ampliamento della fibra, evoluzione delle reti 5G, maggiore capacità infrastrutturale e preparazione al futuro 6G.

Le scadenze che usciranno dal negoziato europeo determineranno quanto rapidamente gli operatori dovranno riallocare capitale verso la sostituzione degli apparati interessati. Per questo la discussione sui fornitori ad alto rischio sta diventando anche una questione di pianificazione industriale, oltre che di cybersecurity.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x