1. Il collegamento tra DNA e CSA2: dalla conformità in materia di cybersicurezza all'accesso al mercato
Il processo di integrazione dell’Unione Europea vive una fase di grande evoluzione nel campo della disciplina sulla cybersicurezza e nel settore delle telecomunicazioni dove sono in discussione due importanti proposte legislative: la proposta di regolamento COM(2026)16, nota come Digital Networks Act (DNA) e la proposta di regolamento COM(2026)11 anche nota come Cybersecurity Act (CSA2).
Entrambe le misure, proposte dalla Commissione, sono sottoposte alla procedura legislativa ordinaria che le vede attualmente in esame dinanzi al Consiglio e al Parlamento Europeo.
a) La proposta di regolamento COM(2026)16, nota come Digital Networks Act (DNA), fondata sull’art. 114 TFUE, mira a operare una profonda razionalizzazione del settore e a superare la frammentazione dei mercati nazionali, disponendo l'abrogazione del Codice europeo delle comunicazioni elettroniche (EECC), del regolamento istitutivo del BEREC e della decisione sul programma pluriennale per lo spettro radio (RSPP), integrando inoltre parti del regolamento Open Internet e apportando modifiche alla direttiva ePrivacy.
b) La proposta di regolamento COM(2026)11, nota come CSA2, dal canto suo, vuole abrogare e sostituire l'attuale Cybersecurity Act (Regolamento (UE) 2019/881), perseguendo due obiettivi generali dichiarati: rafforzare le capacità e la resilienza dell'Unione in materia di sicurezza informatica, e prevenire la frammentazione del mercato interno dovuta a regimi nazionali disomogenei.
Più nel concreto e per quanto d’interesse, essa introduce, tra le altre cose, un nuovo sistema di certificazione ECCF potenzialmente selettivo dei fornitori basato su criteri di sicurezza tecnica e non (artt. 85 e 100). La proposta introduce altresì un quadro autonomo per la sicurezza della catena di approvvigionamento delle tecnologie dell’informazione e della comunicazione (c.d. ICT): le valutazioni coordinate del rischio per la sicurezza a livello dell'Unione (articolo 99), la designazione dei paesi terzi che presentano problemi di sicurezza informatica (articolo 100), l'identificazione delle risorse ICT fondamentali (articolo 102), le misure di mitigazione applicabili alle catene di approvvigionamento, ivi compreso il divieto di utilizzo di componenti ICT provenienti da fornitori ad alto rischio (articolo 103), l'identificazione dei fornitori ad alto rischio (articolo 104) e, con riguardo specifico al settore delle comunicazioni elettroniche mobili, fisse e satellitari, l'eliminazione progressiva ex lege delle componenti riconducibili a fornitori ad alto rischio dalle risorse ICT fondamentali (articoli 110 e 111).
Le due bozze legislative, sebbene volte a regolare fattispecie distinte, non operano su binari paralleli ma finiscono per integrarsi l’una con l’altra. Attraverso le proprie disposizioni in materia di autorizzazione e di enforcement, il DNA incorpora i requisiti relativi alla catena di approvvigionamento previsti dalla CSA2 nel quadro regolatorio che disciplina la fornitura di reti e servizi di comunicazione elettronica. Le disposizioni di raccordo a tal fine rilevanti sono, in particolare, quattro: l’articolo 9 par. 4 lett. d); l’art. 20 par. 2 lett. d); l’art. 181 par. 4, l’art. 196 par. 10.
L’articolo 9, paragrafo 4, lettera d), del DNA subordina il diritto di fornire reti e servizi di comunicazione elettronica, nell'ambito del regime di autorizzazione generale, al rispetto delle norme in materia di sicurezza informatica, "compresi i requisiti relativi alla catena di approvvigionamento delle ICT ai sensi della legge sulla sicurezza informatica che sostituirà il regolamento (UE) 2019/881".
L'articolo 20, paragrafo 2, lettera d), riproduce la medesima condizione con riguardo all'autorizzazione generale all'uso dello spettro radio, stabilendo che le imprese autorizzate a utilizzare lo spettro radio sono tenute a rispettare le medesime norme sulla cybersecurity contenute nel CSA2 in fase di approvazione.
L'articolo 181, paragrafo 4, completa il meccanismo sul piano della vigilanza, prevedendo che l'autorità nazionale di regolamentazione del luogo in cui sono fornite le reti e i servizi possa richiedere «all’autorità competente designata ai sensi della legge sulla sicurezza informatica, destinata a sostituire il regolamento (UE) 2019/881, di verificare la conformità ai requisiti di sicurezza della catena di approvvigionamento delle ICT e di condividere i risultati qualora tale verifica sia necessaria ai fini della valutazione della conformità alle condizioni generali di autorizzazione ai sensi dell’articolo 9, paragrafo 4, lettera d), e dell’articolo 20».
A queste disposizioni si aggiunge, sul versante sanzionatorio, l'articolo 196, par. 10, che vincola l'autorità nazionale di regolamentazione a revocare il diritto di fornire reti e servizi, su richiesta dell'autorità competente ai sensi della CSA2, qualora il fornitore non rispetti i requisiti di sicurezza della catena di approvvigionamento — meccanismo che sarà oggetto di più specifico approfondimento nella Sezione V, dedicata alla proporzionalità e alle garanzie procedimentali.
Il sistema descritto determina effetti tra loro concatenati tra cui, in primo luogo, il passaggio da un obbligo di conformità tecnica che gli operatori devono rispettare per restare sul mercato, ad una condizione di accesso al mercato.
In altre parole gli obblighi di cybersicurezza, anziché operare quali criteri tecnici regolatori di natura permanente – da rispettare, cioè, nel corso dell'attività d'impresa e suscettibili di essere sanzionati in caso di violazione – divengono, per effetto del rinvio operato dagli articoli 9(4)(d) e 20(2)(d), presupposti per il rilascio e per il mantenimento dell'autorizzazione stessa ad operare sul mercato delle telecomunicazioni.
La linea di demarcazione tra regolazione ex post della condotta dell'operatore e regolazione ex ante dell'accesso al mercato ne risulta significativamente attenuata; con criticità tanto più evidenti se si considera che, come sarà meglio sottolineato in seguito gran parte dei criteri imposti dal CSA2 appaiono basati su criteri di valutazione non tecnica di carattere geopolitico. In tale contesto assumono rilievo le funzioni operative assegnate all’ENISA dal CSA2 e richiamate nel DNA agli artt. 181 par. 4 e 196 par. 10, con il rischio evidente di sovrapposizione con le competenze delle autorità nazionali e il pericolo di creare incertezza nella gestione degli incidenti e delle criticità.
A ciò aggiungasi che l’art. 11 par. 4 del DNA attribuisce alle autorità il potere di revocare il diritto di operare nell'intero mercato unico in caso di "violazione grave" delle condizioni — revoca che, in un’ottica di proporzionalità, dovrebbe restare l'extrema ratio (infra, § V).
Sotto un distinto profilo, si registra uno slittamento della valutazione del rischio di esclusione da parte del fornitore, il quale si trova impossibilitato a prevedere future decisioni di carattere geopolitico che possano incidere sulla propria posizione di mercato.
Come anticipato, i criteri che presiedono, ai sensi dell'articolo 100 del CSA2, alla designazione dei paesi terzi che destano preoccupazioni in materia di sicurezza informatica – quali l'esistenza di leggi che impongano la comunicazione alle autorità statali di vulnerabilità software o hardware, o l'assenza di rimedi giurisdizionali effettivi e di meccanismi di controllo indipendenti e democratici – non attengono a vulnerabilità tecniche verificabili del singolo prodotto o componente ICT, bensì alla riconducibilità a un paese terzo, ritenuto non affidabile, dell'assetto proprietario e di controllo del fornitore (si veda l'articolo 104 del CSA2).
Fattori di questa natura, di evidente carattere non tecnico, possono tradursi, per il tramite degli articoli 110 e 111, nella sostituzione obbligatoria degli apparati e nella progressiva estromissione di operatori economici dal mercato per ragioni di nazionalità. Un'esclusione che può operare ab origine o sopravvenire con l'inclusione del paese di provenienza nel novero di quelli classificati dalla Commissione come non affidabili. Con evidente penalizzazione soprattutto dei fornitori minori.
In terzo luogo, il meccanismo determina un passaggio dal coordinamento alla centralizzazione delle decisioni in materia di sicurezza.
Le designazioni dei fornitori ad alto rischio e le misure di mitigazione, adottate dalla Commissione mediante atti di esecuzione ai sensi degli articoli 103 e 104 della CSA2, producono, attraverso il rinvio operato dal DNA, effetti diretti sul diritto di operare nel mercato interno delle comunicazioni elettroniche.
Ne risulta una compressione, quantomeno potenziale, della facoltà degli Stati membri di determinare autonomamente le minacce alla propria sicurezza nazionale e di adottare le misure più adeguate per farvi fronte. Un pericolo accentuato dall’eccessivo ricorso ad atti delegati e di esecuzione da parte della Commissione europea con possibile dei limiti fissati dagli articoli 290 e 291 TFUE.
Da ciò deriva infine, una situazione di incertezza giuridica dinamica. Il contenuto e la portata degli obblighi di autorizzazione previsti dal DNA dipendono da un atto – la CSA2 – che è tuttora in corso di approvazione, nonché dalla successiva legislazione secondaria (atti di esecuzione ai sensi degli articoli 100, 103 e 104 della CSA2) che ne specificherà in concreto il contenuto. L’assenza di criteri tecnici oggettivi e trasparenti può inoltre comportare il rischio che le liste sui soggetti non affidabili si basino su valutazioni geopolitiche discrezionali, con il pericolo di discriminazioni indirette e distorsioni della concorrenza nel mercato digitale europeo.
Nel loro complesso, questi quattro effetti costituiscono il presupposto delle criticità sistemiche esaminate nelle sezioni successive: la tenuta della base giuridica ex articolo 114 TFUE (Paragrafo II), il rispetto della competenza degli Stati membri in materia di sicurezza nazionale ex articolo 4, paragrafo 2, TUE (Paragrafo III), nonché i profili di sussidiarietà, proporzionalità, certezza del diritto e tutela giurisdizionale effettiva (Paragrafi IV e V).
2. L'articolo 114 TFUE: i limiti dell'armonizzazione del mercato interno
L'articolo 114 TFUE costituisce, secondo l'interpretazione costante della Corte di giustizia dell’Unione Europea, il fondamento normativo che consente alle istituzioni dell'Unione di adottare misure di armonizzazione volte a eliminare ostacoli, effettivi o prevedibili, alla libera circolazione, nonché a prevenire sensibili distorsioni della concorrenza. Si tratta, tuttavia, di una base giuridica funzionale e non generale: come la Corte ha chiarito nella sentenza Tobacco Advertising I (causa C-376/98), interpretare l'articolo 114 TFUE «nel senso che attribuisca al legislatore [dell'Unione] una competenza generale a disciplinare il mercato interno non solo sarebbe contrario al tenore stesso delle disposizioni citate, ma sarebbe altresì incompatibile con il principio [...] secondo cui le competenze [dell'Unione] sono competenze di attribuzione».[1]
Da questo principio discendono due corollari, entrambi rilevanti ai fini della presente analisi.
Il primo è che la mera constatazione di disparità tra le normative nazionali, o il rischio astratto di ostacoli alle libertà fondamentali, non è sufficiente a giustificare il ricorso all'articolo 114 TFUE: occorre che le divergenze normative siano tali da incidere direttamente sul funzionamento del mercato interno, ovvero da creare sensibili distorsioni della concorrenza.[2]
Il secondo è che, ove la misura sia diretta a prevenire futuri ostacoli agli scambi derivanti dallo sviluppo eterogeneo delle legislazioni nazionali, l'insorgere di tali ostacoli deve apparire probabile, e la misura che si vuole introdurre deve avere ad oggetto proprio la loro prevenzione.[3]
La giurisprudenza sui due casi Tobacco Advertising resta, sul punto, paradigmatica.
Nella causa C-376/98, la Corte ha annullato la direttiva 98/43/CE perché priva di un nesso sufficiente con il mercato interno, ravvisandone il reale obiettivo nella tutela della salute pubblica. Nella successiva causa C-380/03, la Corte ha invece ritenuto legittima la direttiva 2003/33/CE, in quanto limitata a forme di pubblicità dotate di un'effettiva dimensione transfrontaliera, e dunque idonee a incidere sugli scambi e sulla concorrenza. Il criterio che discrimina i due esiti è quello, ormai consolidato, del "centro di gravità" dell'atto: il controllo sulla correttezza della base giuridica si fonda su elementi oggettivi, tra cui lo scopo e il contenuto dell'atto medesimo[4], ed il ricorso all'articolo 114 TFUE è legittimo solo quando il mercato interno costituisce il reale centro di gravità dell'intervento normativo.
Applicando queste coordinate al meccanismo di collegamento tra il DNA e il CSA2 descritto nel paragrafo I, emerge un primo elemento di tensione.
Il DNA, complessivamente considerato, persegue, almeno nelle intenzioni, obiettivi propri dell'armonizzazione del mercato interno: uniformare le condizioni di autorizzazione, ridurre la frammentazione nella gestione dello spettro, semplificare l'accesso multi-Stato attraverso il passaporto unico. Le condizioni enumerate all'articolo 9, paragrafo 4, sono, nella loro generalità, di natura tecnica od organizzativa: resilienza della rete, standard tecnici, interconnessione, uso efficiente delle risorse.
E pur tuttavia, le lettere d) degli articoli 9, paragrafo 4, e 20, paragrafo 2, non si limitano a rinviare a requisiti di sicurezza informatica in senso tecnico. Attraverso il richiamo alla CSA2, esse non fanno altro che importare nel regime autorizzatorio del DNA i criteri di valutazione di affidabilità di natura non tecnica di cui all'articolo 100 della CSA2. Requisiti con i quali la bozza di regolamento sulla cybersecurity propone di individuare quei paesi terzi ritenuti non affidabili a cui l’operatore economico può essere giudicato riconducibile.
Si tratta, per usare la formula già impiegata nell'analisi della CSA2, di un giudizio "politico-istituzionale" sull'affidabilità di un ordinamento straniero, sui suoi meccanismi interni di controllo, sulla democraticità e trasparenza delle decisioni. In altre parole non di una valutazione tecnica su un prodotto, un componente o su un operatore economico.
Laddove le restrizioni all'accesso al mercato delle comunicazioni elettroniche si fondino, per il tramite del rinvio operato dal DNA, prevalentemente sulla nazionalità, sulla struttura proprietaria, sull'assetto normativo del paese terzo o su valutazioni di natura geopolitica, il baricentro dell'intervento regolatorio rischia di spostarsi al di là della ordinaria armonizzazione del mercato interno. In altri termini, mentre il nucleo del DNA dovrebbe restare, secondo gli obiettivi specificati dal legislatore, saldamente ancorato alla logica del mercato interno, il richiamo ai criteri non tecnici del CSA2, espone la norma al medesimo dubbio di legittimità della base giuridica che si pone, a monte, per la CSA2 stessa.
Il pericolo, per il DNA come già per la CSA2, è che l'ampiezza della formula «armonizzazione del mercato interno» venga piegata a coprire un intervento che, per contenuto e finalità, appartiene a un ambito materiale diverso e non attribuito.
3. La sicurezza nazionale come responsabilità esclusiva degli Stati membri
Ciò osservato, il regolamento DNA proposto dalla Commissione così integrato dalle norme in approvazione con la proposta CSA2, presenta profili di criticità con riferimento ai principi di attribuzione.
L'articolo 4, paragrafo 2, TUE stabilisce che l'Unione rispetta le funzioni essenziali dello Stato, «in particolare le funzioni di salvaguardia dell'integrità territoriale, di mantenimento dell'ordine pubblico e di tutela della sicurezza nazionale», e precisa expressis verbis che «in particolare, la sicurezza nazionale resta di esclusiva competenza di ciascuno Stato membro». Si tratta di una competenza che i Trattati non hanno conferito all'Unione e che, per effetto del principio di attribuzione di cui all'articolo 5, paragrafo 2, TUE già richiamato, l'Unione non può esercitare, indipendentemente dalla base giuridica formalmente invocata.
A questo si aggiunge un secondo elemento di natura procedurale. Ove le determinazioni sui fornitori e sui paesi terzi ad alto rischio dovessero travalicare la natura di requisiti di natura tecnica e qualificarsi — per il loro contenuto sostanziale — come decisioni di politica estera e di sicurezza, esse ricadrebbero nell'ambito della Politica Estera e di Sicurezza Comune (PESC), disciplinata dal Titolo V TUE, il quale prevede un meccanismo decisionale specifico e distinto da quello del metodo comunitario: un meccanismo fondato sulla cooperazione intergovernativa, nel quale l'unanimità in seno al Consiglio e al Consiglio europeo resta la regola generale (articoli 24 e 31 TUE), salvo le limitate eccezioni ivi previste.
Orbene, si può osservare come il ricorso previsto dal CSA2, e per suo richiamo dal DNA, ad atti di esecuzione della Commissione adottati a maggioranza — come potrebbe avvenire per la designazione dei paesi terzi problematici ai sensi dell'articolo 100 della CSA2 e per l'identificazione dei fornitori ad alto rischio ai sensi dell'articolo 104 — rischia di eludere non solo il riparto di competenze tra Unione e Stati membri, ma anche il meccanismo decisionale che i Trattati riservano specificamente alle determinazioni di natura politico-strategica in materia di sicurezza.
Anche a voler ammettere, in via di ipotesi, che una misura restrittiva dell'accesso al mercato delle comunicazioni elettroniche possa essere legittimamente giustificata da esigenze di sicurezza — sul modello delle deroghe di cui all'articolo 52, paragrafo 1, TFUE, richiamato dallo stesso articolo 9, paragrafo 1, del DNA — tale misura resterebbe comunque soggetta al vaglio ordinario di necessità e proporzionalità elaborato dalla giurisprudenza della Corte di giustizia.[5]
Il ricorso a motivi di sicurezza o di ordine pubblico non può, secondo tale giurisprudenza, giustificare misure che perseguano, in realtà, obiettivi di politica industriale o di protezione del mercato interno; e una restrizione fondata su criteri generici, di natura geopolitica e non tecnici, in assenza di una dimostrazione concreta del nesso tra l'origine del fornitore e un rischio effettivo per la sicurezza della rete, rischia di risultare sproporzionata.
Sotto tale profilo, il combinato disposto di cui alle norme contenute nel DNA e nel CSA2 delinea un insieme di misure che appaiono eccessive rispetto agli obiettivi perseguiti in quanto basate su criteri non direttamente correlati a rischi tecnici e sostituibili con strumenti meno restrittivi.
Questo controllo di proporzionalità non può del resto prescindere da un'effettiva tutela giurisdizionale. Una misura restrittiva dell'accesso al mercato o dell'uso di un bene, per essere legittima, deve rimanere assoggettabile al sindacato giurisdizionale, chiamato a valutare non solo la conformità procedurale della misura, ma anche la sua proporzionalità nel merito rispetto al rischio concretamente accertato.
Un banco di prova recente di questi principi è offerto dalle conclusioni dell'Avvocata generale Ćapeta del 19 marzo 2026 nella causa C-354/24, Elisa Eesti AS contro il Comitato di sicurezza del governo estone[6], in un caso che aveva ad oggetto la limitazione dell’autorizzazione all’utilizzo di determinati hardware e software concessa ad un fornitore giustificata con ragioni di sicurezza.
Da quanto prospettato dall'Avvocata generale è emersa, anzitutto, una conferma di principio: gli Stati membri possono, in linea di ragione, restringere l'uso di determinate apparecchiature di telecomunicazione per motivi di sicurezza nazionale — il che presuppone, coerentemente con quanto osservato al paragrafo precedente, che tale valutazione spetti in prima battuta all'autorità nazionale competente, e non alla Commissione in sede di designazione centralizzata di un fornitore o di un paese terzo.
Una simile decisione, tuttavia, non può fondarsi su sospetti generalizzati riferiti a un fornitore in quanto tale, o alla sua provenienza da un determinato paese terzo. Essa deve invece basarsi su una valutazione della specifica apparecchiatura interessata, della sua collocazione all'interno della rete, della sua destinazione d'uso e dei rischi concretamente ad essa associati — e restare in ogni caso soggetta a un controllo giurisdizionale effettivo, comprensivo di un vaglio di proporzionalità. In questo senso si muove l'affermazione dell'Avvocata generale secondo cui, in sede di controllo giurisdizionale della misura, il giudice nazionale può tenere conto delle valutazioni del rischio effettuate sia dalle istituzioni dell'Unione sia dagli organi nazionali, quando i rispettivi interessi di sicurezza convergono[7] — il che presuppone, a monte, che sia comunque il giudice nazionale, e non un atto di esecuzione della Commissione, l'organo chiamato a decidere sulla singola misura restrittiva.
Il contrasto con l'architettura della CSA2 è, a questo punto, difficile da non rilevare.
Il meccanismo degli articoli 100 e 104 della CSA2 consente di designare interi paesi terzi e interi fornitori sulla base delle caratteristiche dei rispettivi ordinamenti — tra cui la rilevata assenza di rimedi giurisdizionali effettivi o di meccanismi di controllo indipendenti e democratici nel paese di origine, la struttura proprietaria o di controllo del fornitore — piuttosto che sulla base di una valutazione, condotta caso per caso, del rischio posto dal singolo componente o apparecchiatura nel contesto specifico in cui è destinato a operare. È esattamente l'approccio che l’esame dell'Avvocata generale nel caso Elisa Eesti sembra porre in tensione con il principio di proporzionalità.
E poiché, per effetto del meccanismo di collegamento illustrato nella Sezione I, tale designazione centralizzata si traduce automaticamente — attraverso gli articoli 9, paragrafo 4, lettera d), 20, paragrafo 2, lettera d), e 110-111 della CSA2 — in una condizione di accesso al mercato delle comunicazioni elettroniche, il deficit di individualizzazione riscontrabile a monte, nella designazione CSA2, si trasmette integralmente a valle, nel regime autorizzatorio del DNA.
4. Sul principio di sussidiarietà e sul quadro normativo italiano vigente
Sotto un distinto profilo, analoghe criticità emergono con riguardo al principio di sussidiarietà, sancito dall'articolo 5, paragrafo 3, TUE.
Detto principio, come noto, impone che nelle materie di competenza non esclusiva, l'Unione intervenga solo se e nella misura in cui gli obiettivi dell'azione prevista non possano essere sufficientemente realizzati dagli Stati membri, ma possano — per la portata o per gli effetti dell'azione — essere meglio conseguiti a livello dell'Unione. Il vaglio di sussidiarietà richiede pertanto una duplice verifica: la necessità dell'azione europea, da un lato, e il valore aggiunto che tale azione arrecherebbe rispetto agli strumenti già disponibili a livello nazionale, dall'altro.
Quanto al primo aspetto, non risulta dimostrato che un intervento così centralizzato come quello previsto dal DNA per effetto del richiamo al CSA2 sia necessario rispetto alle competenze e agli strumenti già disponibili a livello nazionale. Ciò è stato del resto sottolineato dalla XIV Commissione della Camera dei deputati, la quale ha criticato la scelta del Regolamento in luogo della Direttiva, ritenuta penalizzante per la flessibilità necessaria a gestire le profonde diversità dei mercati nazionali, specialmente in ambiti sensibili come la sicurezza e le intercettazioni legali.
Quanto al secondo aspetto, numerosi sono i casi di normative e/o strumenti regolamentari adottati efficacemente a livello nazionale nel settore in questione. Un esempio su tutti è rappresentato dalla disciplina d’Oltralpe sull’utilizzo dello strumento dell’azione speciale, comunemente indicata con l’espressione golden share, che fa parte dell’arsenale giuridico adottato al fine di completare il controllo sugli asset strategici combinando strumenti di controllo amministrativo con quelli di tipo societario.
Sul punto anche il quadro normativo italiano merita un esame ravvicinato.
L'ordinamento italiano dispone, da tempo, di uno strumento specificamente concepito per sottoporre a controllo statale le operazioni e i contratti che possano incidere sulla sicurezza delle infrastrutture strategiche: il regime dei poteri speciali ("golden power"), introdotto dal decreto legge 15 marzo 2012, n. 21, convertito con modificazioni dalla legge 11 maggio 2012, n. 56.
Tale disciplina, originariamente concepita per i settori della difesa e della sicurezza nazionale e per le infrastrutture energetiche, dei trasporti e delle comunicazioni, è stata progressivamente estesa ai settori ad alta intensità tecnologica (si veda decreto legge 16 ottobre 2017, n. 148).
Con il decreto legge 25 settembre 2019, n. 105, convertito dalla legge 18 novembre 2019, n. 133, il legislatore ha introdotto una disciplina specificamente dedicata alla tecnologia 5G, imponendo agli operatori di reti di comunicazione elettronica l'obbligo di notificare alla Presidenza del Consiglio dei Ministri l'intenzione di stipulare contratti o accordi aventi ad oggetto l'acquisizione di beni o servizi relativi alla progettazione, alla realizzazione, alla manutenzione o alla gestione delle reti relative all'implementazione della tecnologia 5G, quando la controparte contrattuale sia un soggetto esterno all'Unione europea.
All'esito dell'istruttoria, il Governo può, con decreto del Presidente del Consiglio dei Ministri adottato su deliberazione del Consiglio dei Ministri, esercitare il potere di veto rispetto al singolo contratto, oppure — ed è questo l'aspetto di maggior interesse ai fini della presente analisi — imporre specifiche condizioni e prescrizioni relative al singolo contratto, calibrate sul componente o sull'apparato interessato, sulla funzione di rete cui esso è destinato e sul rischio concretamente rilevato nell'istruttoria.
L'esercizio di questo potere non è riconducibile a un'unica autorità, ma è distribuito tra più organi, ciascuno con una competenza distinta e complementare. La Presidenza del Consiglio dei Ministri detiene la responsabilità politica e la titolarità della decisione finale in materia di golden power, adottata con DPCM all'esito dell'istruttoria svolta con il coordinamento del gruppo interministeriale a tal fine costituito presso la Presidenza stessa. Il Ministero delle Imprese e del Made in Italy (MIMIT) mantiene, quale erede delle competenze già del Ministero dello Sviluppo Economico, un ruolo di istruttoria e di raccordo con gli operatori del settore delle comunicazioni elettroniche, oltre alla competenza generale in materia di politica industriale del comparto. L'Agenzia per la Cybersicurezza Nazionale (ACN), istituita dal decreto-legge 14 giugno 2021, n. 82, quale autorità nazionale di riferimento per la cybersicurezza, fornisce la valutazione tecnica del rischio nell'ambito dell'istruttoria golden power relativa al 5G, e amministra parallelamente il Perimetro di sicurezza nazionale cibernetica di cui al già citato decreto legge n. 105/2019, che individua i soggetti pubblici e privati operanti in settori strategici e ne assoggetta gli asset ICT più critici a una valutazione di sicurezza preventiva. L'AGCOM, infine, resta l'autorità di regolazione del settore delle comunicazioni elettroniche in senso proprio competente per il regime di autorizzazione generale, l'assegnazione dello spettro e l'analisi dei mercati, ma priva di un ruolo diretto nella valutazione dei profili di sicurezza nazionale, riservata agli organi sopra indicati.
Ciò che rileva, ai fini del presente contributo, è la struttura stessa del meccanismo così delineato.
Il regime italiano non opera per categorie generali, non esclude, cioè, un fornitore dall'intero mercato in ragione della sua nazionalità o provenienza. Diversamente, consente all'autorità competente di intervenire sul singolo contratto, componente e funzione di rete interessata, in base al rischio concretamente identificato in esito all'istruttoria.
Le misure a disposizione del Governo includono, accanto al divieto assoluto, un ventaglio di prescrizioni intermedie — condizioni di sicurezza rafforzate, obblighi di monitoraggio, limitazioni funzionali — che permettono una risposta proporzionata e su misura, piuttosto che un'esclusione indifferenziata dell'intero fornitore da ogni segmento del mercato.
È un modello, in altri termini, che presenta esattamente le caratteristiche di individualizzazione e proporzionalità richiamate nel paragrafo III con riferimento alla posizione espressa dall'Avvocata generale nella causa Elisa Eesti: una valutazione ancorata al contratto, all'apparecchiatura, alla sua funzione nella rete e al rischio specifico, anziché a una designazione strutturale e per categorie del fornitore o del paese di provenienza.
Se l'ordinamento italiano dispone già di uno strumento capace di perseguire l'obiettivo di sicurezza delle reti attraverso un meccanismo selettivo, proporzionato e istituzionalmente collaudato — che coinvolge, in un disegno coordinato, la Presidenza del Consiglio, il MIMIT, l'ACN e, per i profili di regolazione ordinaria, l'AGCOM — diviene necessario interrogarsi seriamente sul valore aggiunto che il meccanismo di designazione centralizzata previsto dalla CSA2, e recepito dal DNA per il tramite degli articoli 9, paragrafo 4, lettera d), 20, paragrafo 2, lettera d), e 181, paragrafo 4, sarebbe in grado di apportare rispetto agli strumenti nazionali già in funzione.
Il rischio, altrimenti, è che l'intervento dell'Unione non si limiti a colmare un vuoto regolatorio, ma sovrapponga alla valutazione nazionale — basata sul caso di specie e proporzionata alla specifica criticità — una designazione per categorie, di natura strutturale, che l'ordinamento italiano ha finora consapevolmente evitato di adottare come modello esclusivo.
Una simile sovrapposizione solleverebbe non solo un problema di duplicazione degli oneri amministrativi per gli operatori, chiamati a confrontarsi con due layer di controllo non necessariamente coordinati tra loro, ma anche un interrogativo più di fondo sul rispetto del criterio di necessità dell'azione europea, quando l'obiettivo dichiarato — la sicurezza delle reti di comunicazione elettronica — risulti già adeguatamente perseguito a livello nazionale attraverso strumenti più mirati.
5. Proporzionalità, certezza del diritto e garanzie giurisdizionali
Il principio di proporzionalità, quale elaborato dalla costante giurisprudenza della Corte di giustizia, richiede una verifica articolata su tre livelli: l'idoneità della misura a conseguire l'obiettivo perseguito, la necessità della stessa — intesa come assenza di alternative meno restrittive ugualmente efficaci — e la proporzionalità in senso stretto, ossia il corretto bilanciamento tra gli oneri imposti e i benefici perseguiti.[8]
Applicato al meccanismo di collegamento tra DNA e CSA2, questo triplice vaglio prescrive di bilanciare i benefici di cybersicurezza con una pluralità di interessi contrapposti: le libertà del mercato interno (artt. 34-36 TFUE), la libertà di impresa e il diritto di proprietà tutelati dagli articoli 16 e 17 della Carta, i sunk costs già sostenuti dagli operatori, i costi di sostituzione accelerata imposti da tempistiche rigide, e il rischio – paradossale rispetto all'obiettivo dichiarato – di una concentrazione dell'offerta a vantaggio di pochi fornitori "approvati", a scapito della diversificazione della supply chain.
Valgono al riguardo le medesime considerazioni effettuate nel precedente paragrafo quanto al principio di sussidiarietà. Un profilo che merita particolare attenzione, invece, riguarda l'allocazione dei costi economici di un'eventuale sostituzione forzata dei fornitori. Occorre chiedersi se tali costi debbano gravare sui fornitori, sugli operatori di rete, sui consumatori, sui bilanci degli Stati membri o sull'Unione.
Il dato normativo offre, sul punto, un'indicazione significativa.
L'articolo 195 del DNA riconosce, in via generale, che i titolari di diritti d'uso dello spettro radio revocati prima della scadenza hanno diritto a un adeguato indennizzo per i costi diretti della migrazione o della riassegnazione dello spettro, conformemente al diritto nazionale — ma lo fa «fatto salvo l'articolo 196, paragrafi 10 e 11», cioè escludendo espressamente da tale garanzia proprio le ipotesi di revoca connesse alla violazione dei requisiti di sicurezza della catena di approvvigionamento CSA2.
Ne consegue che, qualora il quadro DNA-CSA2 imponga all'Italia l'attuazione di un phase-out obbligatorio dei fornitori senza che sia previsto, a livello di Unione, un meccanismo di ripartizione dei costi, di compensazione o di sostegno finanziario, gli oneri conseguenti — pretese risarcitorie degli operatori, contenzioso, eventuali misure di sostegno nazionali — rischiano di ricadere, in ultima istanza, sul bilancio pubblico italiano.
Anche a prescindere da una qualificazione della misura come espropriativa — qualificazione che, come si è visto nel paragrafo III con riferimento alle conclusioni dell'Avvocata generale in Elisa Eesti, l'impostazione europea tende comunque a escludere, preferendo la categoria della limitazione d'uso — i costi di sostituzione possono comunque generare effetti di finanza pubblica e costi sociali più ampi: attraverso misure di sostegno statale agli operatori colpiti, attraverso la riduzione degli investimenti di rete conseguente alla necessità di destinare risorse alla sostituzione forzata anziché allo sviluppo dell'infrastruttura, attraverso ritardi nella diffusione delle reti di nuova generazione — in contrasto con gli stessi obiettivi Gigabit e Digital Decade che il DNA dichiara di voler perseguire — e, in ultima analisi, attraverso l'aumento dei prezzi al consumo.
Il profilo della certezza del diritto, già affrontato con riferimento alla natura di "clausola mobile" degli articoli 9, paragrafo 4, lettera d), e 20, paragrafo 2, lettera d), del DNA, si arricchisce, a questo punto dell'analisi, della ulteriore criticità rappresentata dalla sovrapposizione di due distinti apparati di legislazione secondaria, entrambi ancora in divenire.
Da un lato, il contenuto sostanziale degli obblighi di autorizzazione dipende dagli atti di esecuzione che la CSA2 attribuisce alla Commissione per la designazione dei paesi terzi problematici (articolo 100), l'identificazione dei fornitori ad alto rischio (articolo 104) e la definizione dei periodi di eliminazione graduale per le reti fisse e satellitari (articolo 110, paragrafi 4 e 5). Dall'altro, lo stesso DNA attribuisce alla Commissione un ampio catalogo di deleghe — tra cui, a titolo esemplificativo, quelle di cui agli articoli 22, paragrafo 3, 39, paragrafo 4, lettera f), 82, paragrafo 1, 103, paragrafo 5, 106, paragrafo 8, e 114 — conferite, ai sensi dell'articolo 198, per un periodo di cinque anni tacitamente rinnovabile, salvo opposizione del Parlamento europeo o del Consiglio.
Questa duplice e concorrente stratificazione di normativa secondaria rende particolarmente arduo, per un operatore, valutare ex ante l'effettiva portata dei propri obblighi di autorizzazione e, di conseguenza, programmare i propri investimenti con un adeguato margine di prevedibilità — proprio quella prevedibilità che la giurisprudenza della Corte richiede per le norme che incidono sull'esercizio delle libertà fondamentali.
Il rischio, già segnalato dalla 14ª Commissione della Camera dei Deputati italiana, è che il ricorso sistematico ad atti delegati e di esecuzione ecceda i limiti posti dagli articoli 290 e 291 TFUE, spostando su sedi prive delle garanzie di partecipazione e trasparenza proprie del procedimento legislativo ordinario la definizione di elementi che incidono direttamente sul diritto di operare nel mercato.
L'articolo 196 del DNA delinea, in via generale, una sequenza procedimentale astrattamente rispettosa del contraddittorio e consistente nell’accertamento dell'inadempimento, notifica all'impresa, possibilità per quest'ultima di presentare le proprie osservazioni, diffida a cessare la violazione e, solo quale extrema ratio in caso di violazioni gravi o reiterate, sospensione o revoca dei diritti.
Il paragrafo 10 del medesimo articolo, tuttavia, sembra derogare a tale sequenza: su richiesta dell'autorità competente designata ai sensi della futura legge sulla sicurezza informatica, l'autorità nazionale di regolamentazione «revoca il diritto di fornire reti e servizi in virtù di un'autorizzazione generale o di diritti individuali di utilizzo dello spettro radio [...] nei casi in cui il fornitore non rispetti i requisiti di sicurezza della catena di approvvigionamento delle TIC». La formulazione impiegata — un obbligo di revoca, non una facoltà — priva l'autorità nazionale di regolamentazione della discrezionalità necessaria per valutare, nel caso concreto, la proporzionalità della misura o l'idoneità di soluzioni di mitigazione meno restrittive, quali audit, piani di rimedio o sostituzioni programmate.
Questo automatismo si riflette anche sul piano della tutela giurisdizionale.
L'articolo 197 del DNA riconosce a qualsiasi impresa interessata da una decisione dell'autorità competente il diritto di proporre ricorso dinanzi a un organo indipendente; tuttavia, precisa che «in attesa dell'esito del ricorso, la decisione dell'autorità competente rimane in vigore, a meno che non siano concesse misure provvisorie in conformità con il diritto nazionale».
La disposizione non garantisce, cioè, un effetto sospensivo automatico a livello di diritto dell'Unione, ma rimette integralmente alla disciplina nazionale — con la conseguente disomogeneità tra Stati membri che ne può derivare — la decisione se concedere o meno una tutela cautelare medio tempore. In un settore ad alta intensità di capitale come quello delle comunicazioni elettroniche, l'esecutività immediata di una revoca fondata sull'articolo 196, paragrafo 10, espone dunque l'impresa al rischio di un pregiudizio economico irreversibile ancora prima che il giudice si sia pronunciato sul merito della controversia.
Il collegamento con quanto osservato nel paragrafo III, a proposito delle conclusioni dell'Avvocata generale nella causa Elisa Eesti, è cristallino.
Se il controllo giurisdizionale su una misura restrittiva fondata su ragioni di sicurezza deve potersi estendere, effettivamente, a un vaglio di proporzionalità nel merito — e se tale vaglio presuppone che l'autorità che adotta la misura abbia essa stessa esercitato un margine di valutazione discrezionale sul caso concreto — l'automatismo introdotto dall'articolo 196, paragrafo 10, del DNA rischia di svuotare in radice tale controllo: non vi è, a monte, alcuna discrezionalità dell'autorità nazionale di regolamentazione su cui il giudice possa esercitare il proprio sindacato di proporzionalità, poiché la revoca sembra discendere, in modo pressoché automatico, dalla sola richiesta dell'autorità designata ai sensi della CSA2.
5. La posizione qualificata dell’Italia e i pareri degli stakeholder
Ai sensi dell'articolo 12 TUE, il Parlamento italiano ha avviato l'esame della proposta DNA ai fini della verifica di conformità ai principi di sussidiarietà e proporzionalità.
La XIV Commissione permanente (Politiche dell'Unione europea) della Camera dei Deputati ha concluso il proprio esame nella seduta del 4 giugno 2026, approvando un documento di valutazione che ha evidenziato una condivisione trasversale da parte di quasi tutte le forze politiche delle criticità rilevate.
Il documento approvato riconosce, in linea di principio, il valore di un'azione coordinata a livello di Unione nel settore delle comunicazioni elettroniche, ma non si traduce in un'adesione incondizionata all'impianto della proposta.
Le riserve principali riguardano: la scelta dello strumento normativo — un Regolamento direttamente applicabile, anziché una Direttiva, ritenuta più idonea a preservare la flessibilità necessaria a gestire le profonde differenze tra i mercati nazionali, specialmente in ambiti sensibili come la sicurezza e le intercettazioni legali; l'eccessivo ricorso ad atti delegati e di esecuzione per definire elementi sostanziali della disciplina, con conseguente compressione della certezza del diritto per gli operatori; la centralizzazione della gestione dello spettro radio e delle risorse di numerazione, che ridimensionerebbe il ruolo delle autorità nazionali di regolamentazione e sottrarrebbe risorse ai bilanci degli Stati membri; la rigidità dell'obbligo di switch-off del rame entro il 2035; e la necessità di aggiornare il paradigma della neutralità della rete. Con specifico riferimento al rinvio operato dall'articolo 9, paragrafo 4, lettera d), la Camera ha altresì espresso preoccupazione per l'attribuzione all'ENISA di funzioni operative potenzialmente sovrapponibili a quelle delle autorità nazionali, e ha richiesto — questo è forse il punto di maggior rilievo ai fini del presente contributo — criteri tecnici oggettivi e trasparenti per la designazione dei fornitori ad alto rischio, al fine di evitare che tali liste si fondino su valutazioni geopolitiche discrezionali, con il rischio di discriminazioni indirette e distorsioni della concorrenza nel mercato digitale europeo; nonché una revisione delle tempistiche di sostituzione dei componenti dei fornitori ad alto rischio (i 36 mesi per le reti mobili), giudicate più restrittive della disciplina nazionale sul golden power e potenzialmente idonee a imporre oneri economici sproporzionati alle imprese, in particolare alle PMI.
In sede di Consiglio, l'esame tecnico della proposta prosegue nell'ambito del competente gruppo di lavoro. Allo stato, il dato che risulta documentato è che diverse delegazioni nazionali — tra cui Francia, Germania e Italia — hanno già espresso riserve sulla necessità di preservare margini di flessibilità nazionale, auspicando che la scelta dello strumento legislativo sia riconsiderata in favore della più elastica misura della Direttiva; né il Parlamento europeo né il Consiglio hanno ancora approvato il testo della proposta in prima lettura.
I temi che, per loro natura, appaiono destinati a costituire l'ossatura della discussione in sede di gruppo di lavoro sono riconducibili a ordini di questioni, in larga parte già emerse nei precedenti paragrafi ed in particolare: il riparto di competenze tra Unione e Stati membri, con specifico riguardo alla materia della sicurezza nazionale; la proporzionalità delle misure previste, in particolare con riferimento all'assenza di una graduazione del rischio per segmento di rete; l'interazione tra il DNA e gli altri strumenti del pacchetto cyber, in particolare la CSA2 e la direttiva NIS2, rispetto ai quali si pone un'esigenza di coerenza e di non duplicazione degli oneri di conformità; e l'ampiezza del ricorso alla legislazione secondaria, tema che accomuna le riserve espresse a livello nazionale e che appare destinato a essere oggetto di negoziato in sede di Consiglio.
Analoghe riserve sono state espresse da numerosi stakeholder nelle audizioni condotte dal Parlamento italiano.
L'Associazione Italiana Internet Provider (AIIP) alla XIV Commissione della Camera dei Deputati in data 22 maggio 2026. AIIP — che rappresenta oltre 60 imprese, per lo più piccole e medie, a forte radicamento territoriale — ha rilevato come il DNA determini un accentramento di poteri in capo alla Commissione a scapito degli Stati membri, delle autorità nazionali di regolamentazione e del mercato, attraverso una disciplina «preconfezionata e rigida» priva di un'adeguata valutazione delle specificità dei singoli mercati nazionali, e ha criticato, tra l'altro, l'obbligo indifferenziato di switch-off del rame entro il 2035 e la sottrazione della gestione dello spettro alla giurisdizione degli Stati membri.
Con riferimento specifico al collegamento con la CSA2, la posizione espressa da AIIP converge in modo significativo con la tesi centrale del presente contributo. L'Associazione ha osservato testualmente che «l'individuazione dei vendor definiti ad alto rischio non è realmente una misura di cybersecurity, che è fondata su criteri ed elementi tecnologici, bensì di sicurezza nazionale, secondo valutazioni geopolitiche, e come tale, in applicazione del principio di sussidiarietà, va giudicata da ciascuno Stato membro anziché dalla Commissione (che, sotto questo profilo, non ne avrebbe i necessari poteri)».[9] AIIP ha proposto, in via principale, l'adozione di una Direttiva anziché di un Regolamento, e, in subordine, una modifica del testo che restituisca maggiore discrezionalità agli Stati membri e alle autorità nazionali di regolamentazione. L'Associazione ha espresso, infine, preoccupazione per l'introduzione, tra gli obiettivi del DNA, di un nuovo criterio di “competitività” che rischia di degradare la concorrenza a mero strumento anziché a fine in sé, favorendo dinamiche di concentrazione del mercato a scapito delle PMI del settore.
7. Conclusioni
Alla luce suddette considerazioni, è possibile concludere che i riferimenti incrociati tra DNA e CSA2 non si limitano solamente ad imporre agli operatori di mercato il rispetto di requisiti di affidabilità di natura meramente tecnica. Come illustrato nel paragrafo I, attraverso gli articoli 9, paragrafo 4, lettera d), 20, paragrafo 2, lettera d), 181, paragrafo 4, e — sul piano sanzionatorio — 196, paragrafo 10, del DNA, le determinazioni sulla catena di approvvigionamento assunte ai sensi degli articoli 100, 104, 110 e 111 della CSA2 possono trasformarsi in limitazioni giuridiche dirette sull'accesso al mercato, sui diritti d'uso dello spettro e sulla continuità dell'attività d'impresa basate su valutazioni di affidabilità di tipo politico.
Il meccanismo di linkage descritto non costituisce, dunque, una semplice tecnica di rinvio normativo tra due strumenti settoriali di portata neutra, ma delinea un quadro normativo che consente alla Commissione di incidere su valutazioni di sicurezza nazionale riservate agli Stati membri (§ 3), spostando il baricentro della decisione – e con esso l'allocazione del potere – dal livello nazionale a quello dell'Unione.
E’ stato evidenziato come il DNA dovrebbe rinviare esclusivamente a obblighi di cybersicurezza già in vigore, sufficientemente precisi e giuridicamente vincolanti. Come rilevato nei paragrafi I e V, l'attuale formulazione dell'articolo 9, paragrafo 4, lettera d), configura una "clausola mobile" il cui contenuto dipende da un atto — il CSA2 — ancora in corso di approvazione, nonché da una successiva e non meno incerta legislazione secondaria.
Un rinvio di questo tipo compromette la prevedibilità della norma per gli operatori del settore e li espone a un rischio regolatorio che essi non sono in grado di valutare ex ante. L'incorporazione dinamica di un quadro normativo instabile dovrebbe pertanto essere evitata, a favore di un rinvio a disposizioni normative di rango primario e già consolidate nell'ordinamento dell'Unione, le quali restano preferibili rispetto a strumenti regolatori di secondo livello che finiscono per comprimere i meccanismi di controllo democratici.
La sicurezza nazionale deve rimanere responsabilità esclusiva degli Stati membri. Come illustrato nel paragrafo III, l'articolo 4, paragrafo 2, TUE riserva agli Stati membri la valutazione ultima circa la sussistenza di una minaccia alla propria sicurezza nazionale, così come la decisione finale se imporre restrizioni ai fornitori o richiedere l'eliminazione di specifici apparati sulla base di tale valutazione. Il quadro normativo italiano esistente — il regime del golden power, illustrato nel paragrafo IV, e il ruolo coordinato di Presidenza del Consiglio, MIMIT, ACN e AGCOM — dimostra che tale responsabilità può essere esercitata efficacemente a livello nazionale, con un grado di calibrazione difficilmente replicabile da una designazione centralizzata.
Ove tali misure costituiscano, nella sostanza, determinazioni di politica estera e di sicurezza, esse andrebbero ricondotte alla PESC e adottate all'unanimità, come previsto dai Trattati per tale materia.
Le restrizioni dovrebbero fondarsi su valutazioni del rischio riferite al singolo asset e alla singola funzione, non su designazioni per categorie e su liste redatte sulla base di criteri di valutazione politica. Come emerge dalla posizione espressa dall'Avvocata generale nella causa Elisa Eesti, esaminata nel paragrafo III, e come conferma, in senso conforme, la struttura stessa del regime italiano del golden power esaminato nel paragrafo 4, qualsiasi misura restrittiva dovrebbe essere ancorata al componente specifico, alla funzione di rete interessata, al contesto di impiego e al rischio concretamente dimostrato — non alla nazionalità, all'assetto proprietario o all'affiliazione a un paese terzo considerati in sé. È proprio l'assenza di questa individualizzazione, propria del meccanismo di designazione per categorie previsto dagli articoli 100 e 104 della CSA2, a costituire — come illustrato nella Sezione 5 — il principale punto di frizione con il principio di proporzionalità e con i principi fondamentali dell’ordinamento UE.
Le determinazioni politiche sostanziali relative a paesi terzi e fornitori ad alto rischio dovrebbero richiedere una decisione unanime in seno al Consiglio. Trattandosi di valutazioni di natura sostanzialmente geopolitica piuttosto che tecnica, la loro adozione tramite atti di esecuzione a maggioranza qualificata appare difficilmente compatibile con la natura della materia sottostante e con i Trattati.
In coerenza con l'articolo 24 TUE, solo l'unanimità garantirebbe che scelte di tale portata politica ricevano l'avallo di tutti gli Stati membri, e non di una loro sola maggioranza qualificata in un comitato di esecuzione.
Alla luce delle considerazioni che precedono, appare auspicabile l'espunzione delle disposizioni del DNA che istituiscono il collegamento con il CSA2, laddove da tale linkage possano derivare barriere per gli operatori fondate su valutazioni non tecniche. Ciò comporterebbe la soppressione dell'articolo 9, paragrafo 4, lettera d); dell'articolo 20, paragrafo 2, lettera d); dell'articolo 181, paragrafo 4; e, conseguentemente, del riferimento alle medesime disposizioni contenuto nell'articolo 196, paragrafo 10, del DNA, nella parte in cui ne assiste l'apparato sanzionatorio.
Una mera riformulazione del richiamo alla disciplina sulla cybersicurezza non basterebbe a eliminare il vizio strutturale sopra individuato, poiché continuerebbe a collegare una normativa di armonizzazione del mercato (il DNA) a una disciplina (il CSA2) imperniata su obiettivi di carattere politico che travalicano il mero funzionamento del mercato.
In assenza di tale intervento, il rischio è un ampio contenzioso su più fronti: dinanzi alla Corte di giustizia, ai sensi dell'art. 263 TFUE, per vizio di competenza derivante da un uso distorto dell'art. 114 TFUE; in via pregiudiziale, ai sensi dell'art. 267 TFUE, nell'ambito di controversie pendenti dinanzi ai giudici nazionali; e, non da ultimo, sul piano dei diritti fondamentali sanciti dalla Carta e dalla CEDU, posto che le misure del CSA2 potrebbero incidere sulla libertà di impresa, sul diritto di proprietà e sul principio di non discriminazione, con possibile sindacato del giudice nazionale e, in ultima istanza, della Corte EDU. Ciò senza contare i profili di incostituzionalità sul piano del diritto interno degli Stati membri.
In tale prospettiva, il modello attualmente delineato sembra allontanarsi dal sistema multilivello in cui l'Unione affianca, senza sostituirsi, gli ordinamenti nazionali — che restano il perno delle politiche industriali e di sicurezza — secondo un assetto più coerente con i Trattati e più rispettoso delle specificità nazionali. La riforma del DNA dovrebbe pertanto perseguire un equilibrio tra livello unionale e livello nazionale, fondato su cooperazione orizzontale e su strumenti normativi adeguati alla natura transnazionale dei fenomeni digitali, anziché su una direzione meramente centralizzatrice.
[1] Corte di Giustizia dell’Unione Europea, sentenza 5 ottobre 2000, causa C-376/98, Germania/Parlamento e Consiglio, Racc. pag. I-8419, punto 83.
[2] Corte di giustizia, causa C-58/08, Vodafone, punto 32; causa C-380/03, Tobacco Advertising II, punti 37 ss.; causa C-376/98, Tobacco Advertising I, punti 84 e 106.
[3] Corte di Giustizia dell’Unione Europea, sentenza 13 luglio 1995, causa C-350/92, Spagna/Consiglio, Racc. pag. I-1985, punto 35; sentenza 9 ottobre 2001, causa C-377/98, Paesi Bassi/Parlamento e Consiglio, Racc. pag. I-7079, punto 15.
[4] Corte di giustizia, causa C-376/98, Tobacco Advertising I, punto 83.
[5] Corte di giustizia, causa C-331/88, Fedesa, punto 13; causa C-58/08, Vodafone, punto 51.
[6] Avvocata generale Ćapeta, conclusioni del 19 marzo 2026, causa C-354/24, Elisa Eesti AS c. Comitato di sicurezza del governo estone (causa pendente dinanzi alla Corte di giustizia).
[7] Conclusioni AG Ćapeta, causa C-354/24, cit., § 115: «Qualora, come nel caso di specie, vi sia una convergenza tra gli interessi in materia di sicurezza di cui trattasi a livello dell’Unione e a livello nazionale, un giudice nazionale può anche prendere in considerazione — nell’ambito del controllo giurisdizionale della misura di cui trattasi — le valutazioni dei rischi effettuate dalle istituzioni e dagli organi dell’Unione nonché da organi nazionali».
[9] Associazione Italiana Internet Provider (AIIP), Memoria alla XIV Commissione (Politiche dell’Unione europea) della Camera dei Deputati, 22 maggio 2026.