WEBINVEST.IT

Cybersecurity Act 2: CENTR chiede regole proporzionate per ccTLD e DNS

26 giugno 2026
Cybersecurity Act 2: CENTR chiede regole proporzionate per ccTLD e DNS

La revisione del Cybersecurity Act europeo entra nel radar dei registry nazionali. CENTR, l’associazione che riunisce i principali ccTLD europei, ha pubblicato una posizione sul Cybersecurity Act 2 in cui sostiene l’obiettivo di rafforzare la resilienza digitale dell’Unione, ma chiede di evitare obblighi sproporzionati per chi gestisce infrastrutture DNS essenziali.

Il punto non è se i domini nazionali debbano essere sicuri: su questo non c’è discussione. Il nodo è come tradurre la sicurezza della supply chain ICT in regole operative senza trasformare ogni dipendenza tecnica, anche indiretta, in un vincolo regolatorio difficile da gestire per registry spesso non profit, di dimensioni contenute e già soggetti a NIS 2, CER, GDPR e ad altri obblighi europei.

Leggi anche: Nominet prova a rilanciare .uk: incentivi ai registrar senza aprire la porta all’abuso

Il nodo della supply chain fidata

La proposta della Commissione europea, presentata a gennaio 2026, introduce un quadro per valutare fornitori ICT considerati ad alto rischio. In teoria, lo strumento serve a ridurre dipendenze critiche, vulnerabilità e rischi geopolitici nelle infrastrutture essenziali. In pratica, secondo CENTR, il meccanismo deve essere molto più preciso quando arriva al DNS e ai registry nazionali.

Il timore è che criteri troppo ampi, soprattutto quando includono fattori “non tecnici”, possano portare a esclusioni di fornitori basate su valutazioni generali e non su evidenze di sicurezza concrete. Per un registry, cambiare piattaforme, componenti di rete, software o fornitori integrati nei processi di risoluzione e registrazione non è un’operazione neutra. Può comportare costi, tempi lunghi, rischi di migrazione e perdita temporanea di efficienza operativa.

CENTR chiede quindi che ogni divieto o restrizione su fornitori ad alto rischio sia preceduto da una valutazione d’impatto, da consultazioni con gli operatori interessati e da un diritto effettivo di contestare decisioni che possano incidere sulla continuità dei servizi. È una posizione pragmatica: la sicurezza aumenta quando le misure sono eseguibili, misurabili e proporzionate, non quando aggiungono complessità indistinta.

Perché i ccTLD sono un caso particolare

I registry dei domini nazionali non sono semplici clienti enterprise di tecnologia. Gestiscono una parte dell’infrastruttura pubblica di internet: mantengono zone DNS, database di registrazione, relazioni con registrar, procedure di abuse handling e canali di cooperazione con autorità, CSIRT e comunità locali. Per molti Paesi, il ccTLD è anche un segnale di identità digitale e sovranità tecnica.

Questa natura ibrida spiega perché CENTR insista sull’autonomia di governance dei registry. Una regola uniforme, pensata per grandi operatori telecom o fornitori cloud, può avere effetti diversi su un registry nazionale medio-piccolo. Inoltre il DNS è un sistema gerarchico e distribuito: non è controllato da un solo attore, né coincide con la supply chain diretta di un singolo operatore di comunicazioni elettroniche.

Leggi anche: La registry .co cambia rotta sulle aste dei domini scaduti: cosa rischiano registrar e investitori

Da qui la richiesta di limitare la definizione di supply chain ICT ai rapporti contrattuali diretti, includendo rischi sistemici più ampi solo quando siano necessari e proporzionati. Per il mondo dei domini, questa distinzione è rilevante: un conto è valutare il fornitore che gestisce una piattaforma critica del registry; un altro è trattare protocolli internet aperti, software open source o dipendenze indirette come se fossero sempre fornitori controllabili nello stesso modo.

Transizione, costi e compensazioni

Un altro passaggio importante riguarda i tempi di transizione. Se un fornitore viene escluso, CENTR chiede periodi di phase-out adeguati per tutti gli operatori impattati, non solo per alcune categorie. Il documento suggerisce che in certi casi possano servire almeno 36 mesi, e talvolta anche di più, in base alla criticità del settore, alla disponibilità di alternative e al rischio operativo della migrazione.

La richiesta di compensazioni finanziarie, soprattutto per PMI e organizzazioni non profit, è significativa. Nel mercato dei domini molti registry ccTLD non hanno la scala economica dei grandi operatori globali. Se una norma obbliga a sostituire componenti centrali, sviluppare soluzioni interne o acquistare alternative più costose, il costo finale può ricadere su registrar, registranti e comunità locali.

Leggi anche: Cybercriminali e domini gTLD: Interisle stima 16,8 milioni di registrazioni malevole nel 2025

La lettura Webinvest

Per chi segue il mercato dei domini, la posizione di CENTR è un promemoria importante: la regolazione della cybersecurity sta diventando una variabile industriale, non solo legale. Registry e registrar dovranno dimostrare controlli più maturi sulla catena dei fornitori, ma le autorità dovranno evitare regole che rendano più fragile proprio l’infrastruttura che intendono proteggere.

Il tema tocca anche il domain investing in modo indiretto. Un ccTLD stabile, prevedibile e ben governato aumenta fiducia, liquidità e adozione. Se invece compliance e costi diventano opachi, i registrar potrebbero ridurre investimenti, i prezzi potrebbero salire e alcuni namespace nazionali rischierebbero di perdere competitività rispetto a estensioni più semplici da distribuire.

La sfida per l’Europa sarà trovare un equilibrio: rafforzare la sicurezza della supply chain senza trasformare il DNS in un perimetro burocratico eccessivo. In questo senso, la proposta di CENTR di usare criteri basati su evidenze, consultazione degli operatori e rispetto dell’autonomia dei ccTLD sembra una linea ragionevole per proteggere sia la resilienza tecnica sia la pluralità del sistema dei domini.

Fonte: CircleID; documento CENTR: CENTR Comment on Cybersecurity Act 2.

← Tutte le news