Il dibattito europeo sulla sicurezza digitale entra in una fase delicata anche per chi gestisce domini. Secondo quanto riportato da CircleID, CENTR, l’associazione che rappresenta molti registry nazionali europei, ha accolto con favore l’obiettivo del nuovo Cybersecurity Act 2, ma ha messo in guardia Bruxelles da un rischio concreto: trasformare una norma pensata per aumentare la resilienza in un ulteriore strato di obblighi difficili da applicare per operatori già regolati.
Il punto non è se il DNS debba essere protetto. Su questo non c’è discussione: i domini sono infrastruttura critica, e i ccTLD europei gestiscono porzioni essenziali dell’identità digitale di imprese, pubbliche amministrazioni e cittadini. La questione è diversa: quanto può essere ampia una regola sulla supply chain ICT prima di diventare poco prevedibile per registry, fornitori tecnici e soggetti coperti dalla direttiva NIS2?
Leggi anche: Q1 2026: 26,5 milioni di nuovi domini e il peso crescente del DNS abuse
Il nodo della sovrapposizione normativa
La proposta della Commissione europea, presentata a gennaio 2026, punta a rafforzare il ruolo di ENISA e a introdurre un quadro più robusto per la sicurezza della catena di fornitura ICT. CENTR non contesta l’obiettivo. Anzi, riconosce la necessità di migliorare la resilienza dei settori ad alta criticità. Il problema, nella lettura dei registry europei, è evitare che il nuovo impianto replichi obblighi già presenti in altre normative, a partire dalla NIS2.
Per un registry nazionale la compliance non è un esercizio teorico. Significa audit, procedure, controlli sui fornitori, piani di continuità, gestione degli incidenti, relazioni con autorità nazionali e responsabilità verso la comunità locale di riferimento. Se il Cybersecurity Act 2 dovesse aggiungere richieste sovrapposte o non coordinate, il rischio sarebbe quello di sottrarre risorse operative alla sicurezza effettiva, spostandole su adempimenti amministrativi duplicati.
Fornitori ad alto rischio: serve una base tecnica
Uno dei passaggi più sensibili riguarda il concetto di fornitori “ad alto rischio”. CENTR chiede che eventuali restrizioni siano basate su criteri chiari, documentati e soprattutto tecnici. Una definizione troppo ampia, o fondata su valutazioni non trasparenti, potrebbe mettere in difficoltà operatori che dipendono da componenti specialistiche, servizi DNS, piattaforme di sicurezza, infrastrutture cloud o relazioni contrattuali costruite nel tempo.
Il punto è rilevante anche per il mercato dei domini. I registry ccTLD non sono semplici vendor digitali: in molti casi operano come infrastrutture di interesse pubblico, con modelli di governance nazionali, policy locali e rapporti stretti con comunità tecniche e istituzionali. Se un fornitore venisse escluso senza adeguata transizione, un registry potrebbe dover migrare componenti critiche in tempi non compatibili con la stabilità del servizio.
Leggi anche: DENIC spiega il blackout DNSSEC di .de: cosa devono imparare registry e gestori domini
Perché la definizione di supply chain pesa sul DNS
La richiesta più concreta di CENTR è restringere la definizione di catena di fornitura ICT ai rapporti contrattuali diretti. È una distinzione tecnica ma decisiva. Se il legislatore includesse riferimenti troppo generici a protocolli Internet o al Domain Name System, la norma potrebbe produrre obblighi difficili da delimitare, perché il DNS è per sua natura distribuito, interdipendente e attraversato da attori con ruoli molto diversi.
Per un operatore di domini, sapere dove finisce la responsabilità diretta e dove inizia l’ecosistema più ampio non è un dettaglio. Registrar, registry, resolver, provider DNS gestiti, hosting, CDN, sistemi di monitoraggio e servizi anti-abuso cooperano spesso nella stessa catena tecnica, ma non sono tutti sotto il controllo contrattuale dello stesso soggetto. Una regola troppo estesa rischierebbe quindi di chiedere a un registry di governare rischi che non può realmente controllare.
Autonomia dei ccTLD e resilienza europea
CENTR sottolinea anche un secondo principio: i registry nazionali devono conservare autonomia nelle proprie policy di governance. I ccTLD europei non sono tutti uguali. Alcuni sono gestiti da fondazioni, altri da enti privati con mandato pubblico, altri ancora da strutture fortemente collegate alle istituzioni nazionali. Questa varietà è parte della resilienza del DNS europeo, perché permette di adattare regole e processi alle esigenze locali.
Un Cybersecurity Act 2 efficace dovrebbe quindi rafforzare i punti deboli senza appiattire modelli di gestione che funzionano. Per gli investitori in domini, la questione può sembrare lontana, ma non lo è: maggiore incertezza regolatoria sui registry può riflettersi su costi, tempi di servizio, policy di registrazione, gestione degli abusi e continuità operativa dei ccTLD più usati dalle aziende europee.
Leggi anche: Hosting e giurisdizione: perché il paese del provider pesa anche sul dominio
La lettura Webinvest
La posizione di CENTR va letta come un segnale pragmatico, non come una resistenza alla cybersecurity. I registry hanno interesse diretto a ridurre incidenti, abuso DNS e dipendenze fragili. Ma chiedono che la normativa distingua tra controllo reale e responsabilità astratta. Nel DNS questa distinzione è essenziale: una regola poco precisa può creare costi senza aumentare la sicurezza, mentre una regola ben calibrata può rendere più affidabili domini, servizi e infrastrutture digitali.
Per chi segue il mercato dei domini, il tema da monitorare è la traduzione operativa del Cybersecurity Act 2. Se Bruxelles ascolterà i registry, il risultato potrà essere un quadro più chiaro per fornitori, ccTLD e utenti finali. Se invece prevarrà una definizione molto larga di supply chain, i registry europei potrebbero trovarsi davanti a una compliance più pesante proprio mentre devono investire in DNS abuse, continuità del servizio e sicurezza delle deleghe.
Fonte: CircleID
← Tutte le news