Il confronto europeo sulla cybersecurity entra in una fase delicata anche per il settore dei domini. Secondo quanto riportato da CircleID, CENTR, l’associazione che rappresenta molti registri nazionali europei, sostiene l’obiettivo del nuovo Cybersecurity Act 2, ma avverte Bruxelles su un punto operativo: le regole pensate per rafforzare la resilienza non devono diventare un carico sproporzionato per chi gestisce infrastrutture DNS critiche, inclusi i registri dei ccTLD.
Il tema non è astratto. Un registro nazionale non è un normale fornitore IT: governa una porzione dell’identità digitale di un Paese, mantiene servizi DNS essenziali, coordina registrar e comunità locale, e deve già rispettare obblighi di sicurezza, continuità e gestione del rischio. Se la revisione europea aggiunge livelli di compliance sovrapposti o criteri poco chiari sui fornitori, il rischio è spostare risorse dalla resilienza reale alla burocrazia.
Leggi anche: CENTR: le policy UE di giugno mettono DNS, cloud e sicurezza nella stessa agenda
Il nodo della supply chain ICT
La proposta europea, presentata nel 2026, punta tra le altre cose a rafforzare il ruolo di ENISA e a introdurre un quadro più strutturato per la supply chain ICT fidata degli operatori coperti dalla direttiva NIS2. L’obiettivo è comprensibile: ridurre dipendenze fragili, aumentare la visibilità sui fornitori critici e rendere più robusti i servizi digitali essenziali.
Il punto sollevato da CENTR riguarda però il perimetro. Se la definizione di catena di fornitura diventa troppo estesa, includendo riferimenti generici a protocolli e sistemi dell’ecosistema internet, il DNS rischia di finire dentro obblighi pensati per rapporti commerciali diretti. Per i registry questo è un passaggio sensibile: il DNS è un’infrastruttura distribuita e interoperabile, non una semplice filiera contrattuale controllabile dall’alto.
La richiesta è quindi di limitare il concetto di supply chain ai rapporti contrattuali diretti e verificabili, evitando formulazioni che possano trascinare dentro la norma soggetti o dipendenze tecniche che un registro non controlla davvero. Per Webinvest, questo è uno dei punti più importanti: quando una norma confonde responsabilità tecnica e responsabilità contrattuale, aumenta il rischio di obblighi formalmente severi ma difficili da applicare.
Fornitori ad alto rischio: servono criteri chiari
CENTR chiede anche che eventuali restrizioni sui fornitori considerati ad alto rischio siano basate su elementi tecnici, misurabili e documentati. Una designazione ampia o fondata su criteri non strettamente legati alla sicurezza potrebbe costringere operatori critici a sostituire fornitori senza tempi adeguati, senza alternative equivalenti o con costi rilevanti.
Per i registri ccTLD, un cambio forzato di componenti essenziali non è paragonabile alla sostituzione di un servizio SaaS ordinario. Può incidere su continuità operativa, procedure di emergenza, accordi con registrar, monitoraggio DNSSEC e processi di incident response. Per questo CENTR chiede consultazioni significative, valutazioni di impatto e la possibilità per gli operatori coinvolti di contestare decisioni che possano mettere a rischio la stabilità del servizio.
Leggi anche: ICANN e DNS abuse: due anni di enforcement cambiano il peso dei registrar
Autonomia dei ccTLD e governance locale
Un altro passaggio rilevante riguarda l’autonomia dei registri nazionali. I ccTLD operano spesso con modelli di governance diversi, costruiti attorno a comunità locali, regole nazionali e rapporti specifici con istituzioni, registrar e utenti. CENTR non contesta il ruolo di coordinamento europeo, ma sostiene che la resilienza dell’infrastruttura passi anche dalla capacità dei singoli registri di mantenere politiche adatte al proprio contesto.
Questa posizione ha un impatto diretto sul mercato dei domini. Per registrar, investitori e aziende che usano domini nazionali, la stabilità regolatoria è parte del valore dell’estensione. Un ccTLD percepito come solido, prevedibile e ben governato riduce il rischio operativo; al contrario, regole confuse o eccessivamente centralizzate possono rendere più costosa la gestione del portafoglio domini, soprattutto per chi opera su più Paesi europei.
Il dibattito si collega anche alla sicurezza applicata. DNSSEC, monitoraggio delle deleghe, procedure anti-abuso, incident response e continuità del servizio richiedono investimenti costanti. Se la compliance assorbe troppe risorse, il beneficio normativo può diventare inferiore al costo operativo. La sicurezza dei domini non migliora solo aggiungendo obblighi: migliora quando gli obblighi sono comprensibili, verificabili e coerenti con l’architettura reale del DNS.
Leggi anche: DNSXplore monitora DNSSEC: perché la sicurezza dei domini passa dalla catena di fiducia
Perché interessa a registrar e domain investor
Per chi investe in domini o gestisce portafogli aziendali, queste discussioni possono sembrare lontane dal mercato secondario. In realtà determinano il costo e il rischio di possedere domini in determinate estensioni. Un registro che deve affrontare obblighi duplicati o cambi di fornitore imposti senza transizione potrebbe aumentare costi, irrigidire procedure, modificare policy di registrazione o accelerare controlli su categorie sensibili.
La direzione europea resta quella di una maggiore responsabilizzazione dell’infrastruttura digitale. È una tendenza strutturale e non reversibile. La differenza la farà la qualità della norma: se la regolazione distingue tra rischio concreto e rischio teorico, i registri potranno investire meglio; se invece allarga troppo il perimetro, il settore dei domini si troverà con più adempimenti ma non necessariamente con più sicurezza.
La lettura Webinvest
Il messaggio di CENTR va letto come un invito alla precisione normativa, non come una resistenza alla cybersecurity. I registri ccTLD hanno interesse a un ecosistema più sicuro, perché la fiducia nell’estensione è parte del loro valore. Ma il DNS è un’infrastruttura particolare: distribuita, interdipendente, locale e globale allo stesso tempo.
Per il mercato dei domini il segnale è chiaro: nei prossimi anni il valore di un’estensione dipenderà sempre più anche dalla qualità della sua governance. Non conteranno solo volumi, prezzi e visibilità commerciale, ma anche resilienza, chiarezza delle policy, sostenibilità degli obblighi e capacità di dialogare con regolatori europei senza perdere autonomia operativa.
Fonte: CircleID, “CENTR Warns Against Excessive Burdens in EU Cybersecurity Overhaul”.
← Tutte le news