Dati di bordo e OBD: il nuovo Regolamento UE 2026/699 tutela gli operatori indipendenti
Appena pubblicato in Gazzetta Ufficiale, il provvedimento modifica le regole europee sull'omologazione. Per la prima volta, la cybersicurezza dei veicoli si concilia con un accesso effettivo, non discriminatorio e - di regola - gratuito alle informazioni per l'aftermarket
Appena pubblicato in Gazzetta Ufficiale, il provvedimento modifica le regole europee sull'omologazione. Per la prima volta, la cybersicurezza dei veicoli si concilia con un accesso effettivo, non discriminatorio e - di regola - gratuito alle informazioni per l'aftermarket
Con l’entrata in vigore prevista per il 23 giugno 2026, il Regolamento delegato (UE) 2026/699 interviene per colmare una lacuna diventata critica. Da un lato, infatti, la normativa europea impone giustamente ai costruttori di blindare i veicoli contro gli attacchi informatici; dall’altro, le vecchie regole sull’accesso ai dati OBD rischiavano di trasformare la cybersicurezza in un ostacolo per l’autoriparazione. Il nuovo testo aggiorna quindi gli standard per l’accesso alle informazioni di diagnosi (OBD) e di riparazione e manutenzione (RMI). Lo fa stabilendo un equilibrio preciso: detta le condizioni che i costruttori possono applicare per garantire la sicurezza informatica, vietando però che queste misure si traducano in restrizioni eccessive, ingiustificate e sproporzionate per gli operatori indipendenti.
COSA PREVEDE IL NUOVO REGOLAMENTO
Vediamo nel dettaglio cosa prevede il nuovo Regolamento riguardante l’accesso standardizzato alle informazioni diagnostiche di bordo dei veicoli e alle informazioni sulla riparazione e la manutenzione dei veicoli, oltre che le prescrizioni e le procedure relative all’accesso sicuro alle informazioni diagnostiche di bordo.
- Accesso OBD sicuro: una nuova Appendice 4 definisce condizioni e procedure per l’accesso sicuro alle informazioni OBD. L’autenticazione è graduata in base alla natura dell’intervento (nessuna autenticazione per la sola lettura dei codici di errore o del numero di telaio; autenticazione dell’operatore quando l’accesso comporta modifiche al veicolo; autenticazione del dipendente per la riprogrammazione che ne altera in modo persistente il comportamento). I dati relativi all’operatore sono pseudonimizzati a tutela della parità concorrenziale e, di norma, non è dovuto alcun corrispettivo per abilitare l’accesso.
- Tutti i canali di accesso: l’accesso bidirezionale al flusso dati di bordo è garantito non solo tramite la porta dati seriale standardizzata, ma anche attraverso connettori Ethernet, pin non standardizzati, interfacce di programmazione (API) per i servizi aftermarket, reti wireless locali e l’accesso da remoto messo a disposizione dal costruttore alla propria rete (punto 2.9). Le stesse condizioni devono valere, in modo non discriminatorio, per tutti gli operatori indipendenti.
- Riprogrammazione, variant coding e decoupling: riprogrammazione delle centraline, variant coding e attivazione dei ricambi devono poter essere eseguiti con hardware non proprietario. I costruttori dovranno mettere a disposizione dei produttori indipendenti di strumenti diagnostici il software, le interfacce o le informazioni necessarie, con scadenze graduate. È inoltre disciplinato il processo di “decoupling” dei componenti, con accesso paritario per tutti gli operatori indipendenti, inclusi remanufacturer e refurbisher.
- Batterie di trazione e sistemi ADAS/DCAS: vengono aggiunti obblighi informativi per la diagnosi e la riparazione delle batterie di trazione, comprese le unità sostituibili, e per la gestione in sicurezza dei rischi elettrici, termici e chimici; le specifiche tecniche per diagnosi e riparazione dei sistemi ADAS/DCAS devono essere fornite anche ai produttori di strumenti diagnostici generici.
- Dati e VIN in formato elaborabile: le informazioni RMI devono essere disponibili in formato elettronico direttamente elaborabile e con lo stesso livello di dettaglio del costruttore; sono previste API, su richiesta, per l’accesso ai pacchetti informativi per numero di telaio (VIN) e per visualizzare e aggiornare la storia elettronica di manutenzione, a partire dal 23 giugno 2027. Il database dei ricambi deve essere leggibile automaticamente (VIN, numeri OE, denominazione, attributi di validità e di montaggio).
MISURE DI CYBERSICUREZZA EFFICACI, MA SENZA OSTACOLARE L’ACCESSO SE NECESSARIO
Il Regolamento concede ai costruttori la facoltà di adottare soluzioni di cybersicurezza che siano al contempo efficaci e commisurate al rischio. Tra queste rientrano i sistemi di autenticazione, il tracciamento delle attività che hanno un impatto sul veicolo e, laddove necessario, il collegamento diretto al server aziendale. Tuttavia, l’implementazione di tali tutele non deve limitare o intralciare l’accesso ai dati più dello stretto necessario. Qualora si verifichi un attacco informatico, una grave violazione o emergano profili di responsabilità del costruttore, l’accesso può essere interrotto soltanto temporaneamente. Tale sospensione deve avvenire sotto la supervisione dell’autorità di omologazione, la quale ha l’obbligo di valutarne i presupposti entro un termine di 10 giorni. Infine, per coordinare e monitorare l’applicazione di queste norme, viene introdotto il Forum sull’accesso alle informazioni del veicolo (Forum OBD).

LE DUE SENTENZE ALLA BASE DEL REGOLAMENTO
Va sottolineato che il Regolamento recepisce due storiche pronunce della Corte di Giustizia Europea. La prima è la sentenza ATU-CARGLASS contro FCA Italy SpA, che ha dichiarato illegittimo il cosiddetto “secure gateway” (il sistema che bloccava l’accesso alla rete software del veicolo a chi non avesse acquistato i diritti di sblocco dal costruttore). La seconda è la sentenza GVA contro SCANIA, che ha stabilito che il codice VIN rientra tra i dati tecnici tutelati dal Regolamento UE 2018/858, superando la precedente interpretazione che lo considerava esclusivamente un dato protetto dalle norme sulla privacy.
In conclusione, il Regolamento 2026/699 corona tre anni di impegno da parte delle associazioni e federazioni europee dell’IAM per garantire l’applicazione pratica di queste due sentenze. Grazie a questo intervento, l’accesso alla rete software del veicolo diventerà gratuito e anonimo, basandosi su una certificazione preventiva dell’operatore. Inoltre, il codice VIN dovrà essere fornito a operatori ed editori di dati in formato standardizzato, al pari di qualsiasi altra informazione tecnica.
“Il Regolamento mette in equilibrio due esigenze finora in tensione: proteggere i veicoli connessi dai rischi informatici e assicurare agli operatori indipendenti un accesso effettivo e non discriminatorio alle informazioni necessarie per riparare e mantenere le auto“, ha dichiarato ADIRA.