• Rischi informatici nel fotovoltaico: cosa cambia in Europa

    mercoledì 30 settembre 2026

    Un gruppo di esperti europeo (SEEG) ha analizzato i rischi cibernetici degli impianti fotovoltaici, evidenziando vulnerabilità crescenti con la diffusione della connettività Internet. Il documento chiave, datato 24 settembre, propone raccomandazioni per contrastare i rischi di cybersicurezza nella generazione fotovoltaica. Parallelamente, Bruxelles ha introdotto restrizioni sull’uso di inverter provenienti da fornitori ad alto rischio nei progetti sostenuti dall’UE, con ingresso in vigore del 1° novembre 2026 e un regime transitorio per alcune iniziative in corso. È stato segnalato che mancano linee guida dettagliate pubblicate dalla Commissione, generando incertezze tra gli operatori del settore.

    Le vulnerabilità principali riguardano la crescente connessione degli impianti fotovoltaici a Internet: attaccanti potrebbero prendere controllo degli impianti, creare squilibri o blackout. Le aree a rischio includono piattaforme dei produttori, reti locali, fornitori di servizi e aggregatori. L’analisi distingue quattro categorie di impianti: residenziali <800 kW; residenziali 0,8–10 kW; commerciali/industriali 10 kW–1 MW; utility-scale >1 MW. Tre scenari di attacco emergono: (1) compromissione delle piattaforme dei produttori; (2) introduzione di una backdoor da parte di un produttore per un attore statale; (3) attacchi alle reti locali degli impianti utility-scale attraverso firewall remoti.

    Per mitigare i rischi, si indicano misure chiave: i produttori devono gestire le vulnerabilità con processi strutturati e tempi di patch chiari, e promuovere bug bounty. È necessario controllare il traffico Internet degli impianti utility-scale: tracciabilità, cifratura e autenticazione obbligatorie; uscite limitate a server autorizzati in UE o giurisdizioni equivalenti, e ingressi dall’esterno vietati. Inoltre, per impianti commerciali/industriali/utility-scale si propone di limitare componenti/software di fornitori soggetti a giurisdizioni straniere e di privilegiare aggiornamenti firmware manuali eseguiti da operatori qualificati. Andrebbe integrata una valutazione degli scenari di attacco nelle analisi del rischio del sistema elettrico.

    Gli autori evidenziano lacune normative: il Cyber Resilience Act non è abbastanza rigoroso e servirebbe una norma armonizzata specifica per inverter fotovoltaici, con gli inverter classificati come prodotti di Classe II per una verifica di conformità da parte di un organismo notificato. Energy Storage Europe aggiunge che i sistemi di accumulo (BESS) regolano la rete in tempo reale e un attacco ai loro controlli potrebbe compromettere la stabilità della rete. Chiede di riclassificare componenti critici (BMS, PCS, EMS) come prodotti critici sotto il Cyber Resilience Act, armonizzare i requisiti di connettività a livello di distribuzione e chiarire ambiti e tempistiche del Cybersecurity Act 2.0, definendo meglio il “rischio non tecnico” legato a proprietà del fornitore, giurisdizioni e accesso statale ai dati.