Il 6 ottobre 2026 la Commissione europea ha adottato la proposta di un nuovo regolamento sulla standardizzazione europea (COM(2026) 780), destinato a sostituire il regolamento 1025/2012 in vigore da quattordici anni. Tre punti interessano da vicino le imprese che sviluppano, vendono o usano software: le norme armonizzate citate dalle leggi UE diventerebbero consultabili gratuitamente, i tempi per scriverle dovrebbero accorciarsi e, per la prima volta, il testo riconosce in modo esplicito open source e standard aperti come leve di concorrenza, interoperabilità e sovranità digitale. Per una PMI che deve dimostrare la conformità a regole come il Cyber Resilience Act, è una notizia concreta, anche se la strada legislativa è appena cominciata.
Il contesto è noto a chiunque abbia dovuto marcare CE un prodotto: le norme armonizzate, cioè gli standard tecnici che danno la presunzione di conformità a una direttiva o a un regolamento, oggi si comprano dagli enti di normazione e richiedono in media sei anni per essere sviluppate. Secondo la proposta pubblicata dalla Direzione generale Mercato interno (DG GROW), il nuovo testo introduce scadenze a ogni passaggio del processo, con un risparmio atteso di circa un anno per ciascuna norma, e consente alla Commissione di affidare le richieste di standardizzazione anche a organismi diversi da CEN, CENELEC ed ETSI, se questi non consegnano in tempo. Resta inoltre la possibilità di adottare "specifiche comuni" come ripiego quando le norme armonizzate mancano. Nella relazione illustrativa trasmessa al Consiglio la Commissione stima risparmi amministrativi per le imprese di circa 295 milioni di euro l'anno e circa 30 milioni di risparmi indiretti grazie all'accesso gratuito, e scrive che il 78 per cento dei risparmi legati alla valutazione di conformità andrebbe alle PMI.
Per il mondo open source il passaggio chiave è il considerando 24: open source e standard aperti vengono definiti strumenti complementari per la concorrenza, l'interoperabilità e la sovranità digitale, e gli enti di normazione sono invitati a sostenere la partecipazione delle organizzazioni open source, anche come soggetti che implementano gli standard. È una scelta coerente con la strategia europea sull'open source di giugno 2026 e ha un effetto pratico: fondazioni come Eclipse, Apache o Linux Foundation Europe, che già producono molte delle specifiche usate nell'informatica, potrebbero entrare più facilmente nel processo. Per una software house italiana l'accesso gratuito alle norme armonizzate, in particolare a quelle che arriveranno per il Cyber Resilience Act, significa poter leggere i requisiti tecnici senza pagare licenze di consultazione e verificare se i componenti open source che integra sono già allineati.
Non mancano le critiche. OpenForum Europe, nella sua analisi del 7 ottobre, accoglie la proposta come un passo nella giusta direzione ma segnala che il testo elimina la categoria delle "specifiche tecniche ICT" prodotte da organismi non ufficiali, che finora potevano essere richiamate direttamente nei bandi di gara pubblici: un cambiamento che potrebbe pesare proprio sui fornitori di soluzioni interoperabili e aperte che lavorano con la PA. OFE chiede anche di riconoscere gli strumenti open source nel lavoro di redazione delle norme e di evitare due procedure parallele per le specifiche comuni, visto che il pacchetto Omnibus IV ne propone una diversa. Gli enti di normazione, dal canto loro, perderebbero fino a 30 milioni di euro l'anno di vendite.
Per le imprese, quindi, nessun cambiamento immediato: la proposta deve passare dal Parlamento europeo e dal Consiglio e il testo finale potrebbe cambiare, anche sui punti che interessano l'IT. Va detto chiaramente che una norma gratuita non rende gratuita la conformità: restano i costi di analisi dei requisiti, documentazione tecnica, test, eventuali organismi notificati, consulenza e formazione del personale. Chi sviluppa prodotti con componenti digitali farebbe bene a seguire il negoziato, magari attraverso la propria associazione di categoria, e intanto a mettere in ordine inventario dei componenti software (SBOM) e processi di gestione delle vulnerabilità, che serviranno comunque.
| Tema | Nuovo regolamento sulla standardizzazione europea, che abroga il regolamento (UE) 1025/2012: norme armonizzate gratuite, tempi più brevi, riconoscimento di open source e standard aperti |
|---|---|
| Chi l'ha deciso | Proposta della Commissione europea (DG Mercato interno, industria, imprenditoria e PMI), adottata il 6 ottobre 2026; la decisione finale spetta a Parlamento europeo e Consiglio |
| Cosa cambia per le imprese | Accesso gratuito alle norme armonizzate citate dalla legislazione UE (oggi a pagamento); scadenze vincolanti per scriverle, con circa un anno in meno rispetto alla media attuale di sei; possibilità di affidare il lavoro ad altri organismi di normazione; più spazio alle organizzazioni open source; in senso opposto, scompare il richiamo diretto alle specifiche tecniche ICT nei bandi pubblici. Restano a carico delle imprese i costi di conformità: analisi, test, documentazione, consulenza, formazione |
| Da quando | Non ancora in vigore: è una proposta legislativa all'inizio dell'iter ordinario; date di entrata in vigore e di applicazione dipendono dal negoziato |
| Documento ufficiale | COM(2026) 780, Proposal for a Regulation on European standardisation, con valutazione d'impatto SWD(2026) 786 |
| Fonte | Commissione europea, comunicato IP/26/2070, 6 ottobre 2026; Consiglio dell'UE, documento 14141/26; OpenForum Europe, Revision of Standardisation Regulation 1025/2012, 7 ottobre 2026 |
Immagine: Christian Lue su Unsplash (licenza Unsplash).