
Due settimane fa diciassette amministratori delegati delle telco europee avevano scritto a Bruxelles che sostituire gli apparati dei fornitori ad alto rischio in tre anni sarebbe costato fino a 40 miliardi di euro. La risposta รจ arrivata dai governi, prima che dalla Commissione. Un documento del Consiglio dell’Unione datato 22 settembre, di cui ha dato notizia Reuters il 29 e ripreso oggi da Mobile World Live, cancella dalla proposta di revisione del Cybersecurity Act la scadenza fissa di 36 mesi per rimuovere gli apparati dei fornitori classificati ad alto rischio, cioรจ in pratica Huawei e ZTE. Al posto della data unica, gli Stati membri vogliono che i tempi dipendano da una serie di fattori: il livello di rischio accertato, il ciclo di vita dei prodotti e delle infrastrutture, i normali cicli di sostituzione, i requisiti di interoperabilitร e, formula che pesa piรน delle altre, ยซla disponibilitร di alternative adeguateยป.
Da una data a un elenco di criteri
Per capire la portata del cambiamento bisogna tornare al 20 gennaio, quando la Commissione ha presentato la revisione del Cybersecurity Act del 2019. L’idea era trasformare in norma vincolante quello che dal 2020 era solo un toolbox volontario sulla sicurezza del 5G, con un quadro europeo comune per i rischi della catena di fornitura ICT al posto delle misure nazionali, che hanno prodotto calendari diversissimi da un paese all’altro: come abbiamo raccontato, la Spagna non ha mai designato alcun fornitore ad alto rischio e tiene Huawei nel 5G. Per le reti mobili l’effetto pratico della proposta era uno: tre anni per togliere gli apparati dei fornitori formalmente classificati ad alto rischio, con una stima di GSMA Intelligence fra 30 e 40 miliardi di euro di costo per gli operatori. Huawei, all’epoca, aveva detto a Mobile World Live che la mossa avrebbe violato principi fondamentali del diritto europeo e che avrebbe continuato a fornire ยซprodotti e servizi sicuri e affidabiliยป.
La bozza del Consiglio, scrive EU Today, non abbandona l’obiettivo di ridurre la dipendenza dai fornitori considerati a rischio: toglie la scadenza uniforme e dร ยซconsiderevolmente piรน peso alle conseguenze pratiche e finanziarieยป della sostituzione di apparati giร installati. In concreto, gli apparati giudicati un rischio immediato o particolarmente grave potrebbero avere una scadenza breve, mentre il resto potrebbe restare in esercizio finchรฉ la sostituzione programmata non diventa tecnicamente ed economicamente praticabile. ร un ragionamento che chi ha una rete in mano conosce bene: una rete mobile รจ fatta di generazioni di apparati installati in anni diversi e collegati fra loro, e va tenuta in servizio mentre si cambia. Il documento del Consiglio, precisa Reuters attraverso Mobile World Live, รจ una posizione che gli Stati membri dovranno ancora discutere con il Parlamento prima che il Cybersecurity Act rivisto diventi legge.
Perchรฉ conta per Germania, Italia e Spagna
La pressione per cambiare il calendario, ricostruisce EU Today, viene dalla lettera dei diciassette, con Deutsche Telekom, Orange e Telefรณnica in testa, e il nodo pesa soprattutto in Germania, Italia e Spagna, dove gli apparati Huawei restano largamente usati in parti dell’infrastruttura esistente. Per l’Italia nella lettera c’era una sola firma, quella di Pietro Labriola di TIM. I CEO chiedevano ยซun approccio proporzionato e basato sul rischioยป, e la bozza del Consiglio, a leggerla, usa quasi le stesse parole. Sullo sfondo resta il quadro piรน ampio che la Commissione vuole costruire: a febbraio รจ arrivato anche un toolbox sulla sicurezza della catena di fornitura ICT, con strategie multi-fornitore e misure per ridurre la dipendenza dai soggetti a rischio, e la proposta di gennaio copre settori ben oltre le telecomunicazioni.
C’รจ perรฒ un’ironia che i nostri lettori conoscono. Il 10 settembre avevamo scritto che l’open RAN, cioรจ l’alternativa che avrebbe dovuto moltiplicare i fornitori, non รจ mai decollato e il 95 per cento del mercato resta in mano a cinque nomi. Se le alternative sono poche, la clausola sulla ยซdisponibilitร di alternative adeguateยป diventa la leva piรน potente del nuovo testo: dove Huawei e ZTE stanno nella rete d’accesso e i sostituti si chiamano solo Ericsson, Nokia e Samsung, la scadenza rischia di allungarsi da sola.
Il nostro commento
La differenza fra ยซentro tre anniยป e ยซquando รจ tecnicamente ed economicamente praticabileยป รจ la differenza fra una legge e un’intenzione. La bozza del Consiglio non dice che gli apparati cinesi resteranno; dice che a decidere quando toglierli saranno il rischio, il calendario degli ammortamenti e il mercato dei sostituti, cioรจ esattamente i criteri che gli operatori avevano chiesto nella lettera del 15 settembre. ร una vittoria di Connect Europe, e i governi l’hanno concessa in una settimana. Per chi guarda le reti dal lato tecnico c’รจ perรฒ un argomento onesto dietro la scelta: uno swap di fornitore su una rete viva non รจ un’operazione da tre anni se coinvolge migliaia di siti, perchรฉ ogni sito cambiato รจ un sito che per qualche ora o qualche giorno non serve i clienti, e farlo di corsa produce reti peggiori prima che piรน sicure. Il rischio opposto รจ altrettanto reale: senza una data, la sostituzione puรฒ diventare una promessa perpetua, e cinque criteri da interpretare sono cinque occasioni di rinvio. Chi paga la sicurezza in piรน, e chi la garantisce nel frattempo, il testo non lo dice. La partita si sposta ora al Parlamento europeo, che a gennaio aveva davanti un testo con una data e adesso ne ha uno con cinque criteri.
Fonti: Mobile World Live, 30 settembre 2026; Reuters, 29 settembre 2026; EU Today, 29 settembre 2026; proposta di revisione del Cybersecurity Act della Commissione europea, 20 gennaio 2026.
๐ฌ Ne parliamo sul forum di TLCworld. Scriveteci nella discussione dedicata: leggiamo e rispondiamo lรฌ.