Spazio europeo dei dati sanitari: le regole di sicurezza di MyHealth@EU arrivano molto prima dell’obbligo di scambio
Il 21 settembre 2026 la Gazzetta ufficiale dell’Unione europea ha pubblicato due regolamenti di esecuzione che attuano il regolamento (UE) 2025/327 sullo spazio europeo dei dati sanitari. Sono il regolamento 2026/2083 sulla piattaforma LaMiaSalute@UE (MyHealth@EU) e il regolamento 2026/2098 sui metadati per l’uso secondario dei dati sanitari.
Entrambi portano la data del 18 settembre 2026 e si inseriscono in una serie già avviata. Ad aprile era arrivato il regolamento 2026/771 sull’istituzione e il funzionamento del comitato EHDS, cioè sulla governance. Ora tocca all’infrastruttura.
Per chi lavora nella sanità italiana il primo dei due testi è quello da leggere subito. Contiene le regole di cibersicurezza, i controlli di conformità e i termini di notifica degli incidenti della piattaforma su cui l’Italia già opera.
Spazio europeo dei dati sanitari: il 2029 è lontano, il 2027 no
Sul calendario dell’EHDS circolano due scadenze, il 26 marzo 2029 e il 26 marzo 2031, richiamate anche nel considerando 24 del regolamento 2026/2083.
Dal 26 marzo 2029 diventa obbligatorio scambiare profili sanitari sintetici dei pazienti, prescrizioni elettroniche e dispensazioni elettroniche. Dal 26 marzo 2031 si aggiungono esami diagnostici per immagini e relativi referti, risultati di esami medici e di laboratorio, lettere di dimissione.
La data che conta per chi deve organizzare il lavoro è però un’altra. L’articolo 19 dispone l’entrata in vigore il ventesimo giorno successivo alla pubblicazione, quindi l’11 ottobre 2026, e fissa l’applicazione al 26 marzo 2027.
Significa che le regole operative della piattaforma vincolano il punto di contatto nazionale due anni prima dell’obbligo di scambio. Valgono da subito i controlli di conformità e le 24 ore per la notifica degli incidenti significativi. Il regolamento 2026/2098 sui metadati segue invece il calendario dell’uso secondario e si applica dal 26 marzo 2029.
L’interpretazione, distinta dal dato: il legislatore europeo mette in sicurezza l’infrastruttura prima di renderla obbligatoria, e questo sposta il lavoro tecnico e organizzativo al 2026 e al 2027.
L’articolo 18 e la presunzione di conformità
Il capo 4 del regolamento contiene una sola disposizione, l’articolo 18 sulle misure transitorie, ed è la norma più importante per l’Italia.
Il testo riguarda i punti di contatto nazionali per l’eHealth che hanno già scambiato dati sanitari elettronici personali prima del 26 marzo 2029. L’infrastruttura di riferimento è quella dei servizi digitali di eHealth istituita dalla decisione di esecuzione (UE) 2019/1765. Se sono stati designati come punti di contatto nazionali per la sanità digitale ai sensi dell’articolo 23, paragrafo 2, del regolamento 2025/327, possono continuare a scambiare quei dati dentro MyHealth@EU.
La seconda parte della disposizione è quella che pesa. Quei punti di contatto “sono considerati conformi ai requisiti per l’autorizzazione ad avviare lo scambio di dati sanitari elettronici personali di cui al presente regolamento”. Non è solo l’esonero dal ripetere un controllo, di cui parla il considerando 23. È una presunzione di conformità che vale ai fini dell’autorizzazione dell’articolo 10.
Due elementi vanno letti insieme. Il primo è la data di taglio del 26 marzo 2029: la clausola premia chi era già operativo entro quella data, non chi arriva dopo. Il secondo è il presupposto della designazione formale ai sensi dell’articolo 23, paragrafo 2, dell’EHDS, senza la quale la presunzione non scatta.
Che cosa ha davvero in mano l’Italia
Il punto di contatto nazionale italiano per l’eHealth esiste da tempo ed è istituito presso il Ministero della Salute, come ricostruisce la scheda della Regione Friuli Venezia Giulia sul progetto ITA NCPeH Ter.
Il quadro va però descritto per quello che è, cioè una progressione ancora in corso. Con il primo progetto NCPeH, concluso nel 2021, sono stati implementati i servizi di ricetta elettronica e profilo sanitario sintetico nel ruolo di fornitore di dati, e solo per Lombardia, Veneto ed Emilia-Romagna.
Il progetto successivo è ITA NCPeH Plus, durato dal dicembre 2022 al novembre 2025. La scheda indica come obiettivi l’estensione del ruolo di fornitore di dati a tutte le regioni e l’attivazione del ruolo di consumatore di dati in cinque regioni. Sono obiettivi di progetto, non risultati certificati, e la pagina non ne documenta l’esito.
La continuità è affidata al progetto ITA NCPeH Ter, “Expansion of MyHealth@EU in Italy”, finanziato sulla call EU4H-2022-DGA-MS-IBA-03. Fra gli obiettivi dichiarati c’è lo sviluppo di un’infrastruttura capace di integrare referti di immagini diagnostiche, lettere di dimissione ospedaliera e referti di laboratorio.
L’interpretazione, distinta dal dato: sono esattamente le categorie che l’EHDS rende obbligatorie dal 26 marzo 2031. La traiettoria nazionale e il calendario europeo si stanno allineando, ma la presunzione dell’articolo 18 richiede una designazione formale che a oggi non risulta comunicata.
La governance nazionale è in piedi da maggio
Il quadro istituzionale nazionale si è chiuso nella primavera del 2026. Il Ministero della Salute ha reso noto che la Cabina di regia nazionale per l’attuazione dell’EHDS, istituita con decreto ministeriale del 20 febbraio 2026, si è insediata il 5 maggio 2026.
I componenti sono stati nominati con decreto del 15 aprile 2026 e restano in carica tre anni. Siedono nella Cabina di regia il Ministero della Salute, il Ministero dell’economia e delle finanze, Agenas, l’Istituto superiore di sanità e l’Agenzia italiana del farmaco. Completano la composizione Istat, il Dipartimento per la trasformazione digitale, AgID e tre rappresentanti della Commissione salute della Conferenza delle Regioni.
Ne fa parte anche il delegato nazionale nel Comitato europeo per la predisposizione degli atti di implementazione dell’EHDS, designato dal Ministro della Salute. È la figura che siede nel comitato disciplinato dal regolamento 2026/771, cioè il tavolo dove nascono gli atti come quelli pubblicati il 21 settembre.
La presidenza è affidata al direttore generale dell’Unità di missione PNRR del Ministero della Salute, Achille Iachino. Nella riunione del 5 maggio sono stati costituiti quattro gruppi tecnici: governance e normativa, interoperabilità e sistemi, uso primario dei dati, uso secondario dei dati.
L’interpretazione, distinta dal dato: il regolamento pubblicato il 21 settembre atterra su due gruppi tecnici precisi, il secondo per la piattaforma e il quarto per i metadati. La struttura per lavorarci esiste da quattro mesi.
Che cosa chiede il regolamento 2026/2083
Il testo pubblicato il 21 settembre non è una dichiarazione di principi. Fissa che cosa la Commissione deve fornire, che cosa i punti di contatto nazionali devono usare e con quale cadenza la loro conformità viene misurata.
Quattro servizi centrali, due obbligatori e due facoltativi
L’articolo 1 dichiara l’oggetto senza giri di parole: requisiti di cibersicurezza, interoperabilità tecnica e semantica, gestione delle operazioni e dei servizi. L’articolo 3 elenca i quattro servizi che la Commissione mette a disposizione.
La distinzione fra i quattro non è di forma. I punti di contatto nazionali “possono” utilizzare il software di implementazione di riferimento e “possono avvalersi” del servizio terminologico centrale. Chi sceglie soluzioni alternative resta però vincolato al catalogo dei requisiti e alle specifiche tecniche.
Gli altri due servizi non sono opzionali. I punti di contatto nazionali “utilizzano” la rete di comunicazione sicura per lo scambio. E “utilizzano” il servizio di configurazione centrale per mettere le proprie caratteristiche a disposizione della Commissione e degli altri punti di contatto. Il funzionamento delle infrastrutture nazionali a sostegno della rete resta di competenza dei punti di contatto.
Il perno operativo è il catalogo dei requisiti, elaborato dalla Commissione con il gruppo direttivo MyHealth@EU e approvato da quest’ultimo. Il catalogo comprende i casi d’uso, i requisiti di implementazione e i quadri per prove, controlli di conformità, funzionamento e monitoraggio degli incidenti.
Controlli di conformità: carenze, piani d’azione e scadenze
Carenze, piano d’azione e cadenza dei controlli
L’articolo 8 è il cuore della conformità. Il controllo individua carenze di sicurezza, riservatezza e protezione dello scambio, classificate come lievi, medie o critiche. La stessa classificazione vale per le prove tecniche.
Il termine del piano d’azione non dipende dalla gravità. Quando un controllo di conformità o una prova tecnica individua carenze, di qualunque livello, il punto di contatto nazionale presenta alla Commissione un piano d’azione entro 15 giorni lavorativi dal ricevimento delle informazioni.
L’articolo 9 fissa la cadenza: un controllo prima dell’avvio dello scambio, poi uno ogni cinque anni, più un controllo straordinario quando la Commissione ritenga sussista un rischio critico per sicurezza, riservatezza o protezione dei dati.
Le due scadenze che finiscono nel cronoprogramma
Due scadenze intermedie meritano di finire in un cronoprogramma. L’articolo 11 impone di ottenere l’autorizzazione a proseguire lo scambio dopo un aggiornamento entro un mese prima della scadenza del calendario di implementazione della nuova versione principale. L’articolo 12 impone di ottenere l’autorizzazione dopo un controllo della conformità operativa entro due mesi dal ricevimento dell’esito.
La leva sanzionatoria non è una multa. In assenza di autorizzazione il gruppo direttivo adotta misure di attenuazione, fino alla sospensione temporanea dello scambio di dati sanitari. Il ripristino passa da una nuova autorizzazione.
Le 24 ore dell’incidente significativo, e perché non sostituiscono nulla
L’articolo 2 non conia definizioni proprie. Rinvia all’articolo 6, punto 6, della direttiva (UE) 2022/2555 per la nozione di incidente, e all’articolo 23, paragrafo 3, della stessa direttiva per quella di incidente significativo.
L’articolo 13 stabilisce l’obbligo. Il punto di contatto nazionale, o la Commissione a seconda dei casi, notifica l’incidente significativo quanto prima e comunque entro 24 ore dal momento in cui ne viene a conoscenza. I destinatari sono il presidente del gruppo direttivo, la Commissione e i punti di contatto nazionali interessati.
Entro un mese dalla notifica va presentata al gruppo direttivo una relazione. Deve contenere la descrizione dettagliata dell’incidente, la gravità e l’impatto, il tipo di minaccia o la causa di fondo, le misure di attenuazione adottate o in corso.
Che questo canale non assorba gli altri lo dice il regolamento stesso, senza bisogno di fonti esterne. L’articolo 15, paragrafo 1, lettera h), impone ai contitolari di comunicare le violazioni dei dati personali alle competenti autorità di controllo e, ove prescritto, agli interessati, in conformità degli articoli 33 e 34 del GDPR. Il termine di 72 ore dell’articolo 33, richiamato anche dalla pagina del Garante sul data breach, resta quindi in piedi dentro l’impianto dell’EHDS.
I tre orologi, e perché quello dell’EHDS corre più veloce
Il confronto con la disciplina NIS si può fare sul testo italiano. L’articolo 25 del decreto legislativo 138/2024 scandisce quattro passaggi verso il CSIRT Italia.
Il primo è una pre-notifica entro 24 ore da quando si è venuti a conoscenza dell’incidente significativo. Deve indicare, ove possibile, se l’incidente possa ritenersi il risultato di atti illegittimi o malevoli, o se possa avere impatto transfrontaliero.
Il secondo è la notifica dell’incidente entro 72 ore, con una valutazione iniziale di gravità e impatto e, ove disponibili, gli indicatori di compromissione. Il terzo è una relazione intermedia, su richiesta del CSIRT Italia. Il quarto è la relazione finale entro un mese dalla notifica.
Che le aziende sanitarie rientrino in quel perimetro non è un’ipotesi. L’allegato III del decreto elenca le aziende sanitarie locali fra le amministrazioni locali, e l’articolo 3, comma 6, le include indipendentemente dalle dimensioni. L’allegato I aggiunge i prestatori di assistenza sanitaria fra i settori ad alta criticità.
C’è poi una coincidenza istituzionale che merita attenzione. L’articolo 11 designa il Ministero della salute come Autorità di settore NIS per il settore sanitario. È lo stesso ministero che ospita il punto di contatto nazionale per la sanità digitale e che presiede la Cabina di regia EHDS.
Il regolamento 2026/2083 comprime i primi due passaggi in uno solo. Le 24 ore dell’articolo 13 non aprono una pre-notifica, contengono già la notifica dell’incidente significativo. Il contenuto della relazione a un mese ricalca invece l’articolo 25, comma 5, lettera d), con descrizione dettagliata, gravità e impatto, causa di fondo e misure di attenuazione.
L’interpretazione, distinta dal dato: un’azienda sanitaria collegata alla piattaforma può ritrovarsi con tre orologi che partono dallo stesso evento. Ventiquattro ore verso il gruppo direttivo di MyHealth@EU, ventiquattro e poi settantadue ore verso il CSIRT Italia, settantadue ore verso il Garante in caso di violazione di dati personali.
Nessuno dei tre assorbe gli altri, e solo il primo ha come conseguenza tipica la sospensione del servizio. Un raccordo però esiste, e sta nell’articolo 14 del decreto 138. L’Autorità nazionale competente NIS coopera con il Garante sugli incidenti che comportano violazioni di dati personali. E se il Garante irroga una sanzione pecuniaria, l’Autorità NIS non ne irroga una propria per la medesima condotta.
L’interpretazione, distinta dal dato: il destinatario delle 24 ore dell’EHDS non è un’autorità di vigilanza, è un organo di governance tecnica che può disporre la sospensione dello scambio. È una sanzione di servizio, non amministrativa, e colpisce la continuità assistenziale prima del bilancio. Chi progetta oggi la procedura di gestione degli incidenti, magari sul modello del NIST SP 800-61, deve prevedere un ramo di escalation con un orologio proprio.
Contitolarità: il regolamento dice chi risponde di che cosa
Il capo 3 risolve per legge una questione che nei progetti transfrontalieri resta spesso aperta. I punti di contatto nazionali sono contitolari del trattamento, la Commissione è responsabile del trattamento in quanto fornitore della piattaforma.
Gli obblighi dei punti di contatto nazionali
L’articolo 15 elenca gli obblighi dei contitolari. Fra questi, istituire una casella funzionale per la comunicazione reciproca e informare gli interessati ai sensi degli articoli 13 e 14 del GDPR. E ancora: gestire le richieste di esercizio dei diritti, assistersi a vicenda nella gestione degli incidenti, comprese le violazioni di dati personali.
Due obblighi meritano attenzione operativa. Il primo riguarda il personale: le persone autorizzate al trattamento devono essere soggette a un adeguato obbligo legale di riservatezza, oppure essersi impegnate alla riservatezza. L’aggettivo legale sposta l’asticella, perché non basta una clausola contrattuale generica.
Il secondo è la registrazione sistematica degli scambi di dati personali, con identità dei soggetti coinvolti, categorie di dati e finalità. È un registro, non un log tecnico qualsiasi.
Gli obblighi della Commissione
L’articolo 16 disciplina il lato della Commissione, e si apre con una precisazione che un pubblico di sicurezza deve notare: per adempiere a tali responsabilità la Commissione può ricorrere a terzi come sotto-responsabili del trattamento. Le misure di sicurezza vanno documentate in un piano tenuto aggiornato, e i dati trasportati nel servizio di comunicazione sicura devono essere cifrati. Le procedure di audit e riesame verificano periodicamente integrità dei file di sistema, parametri di sicurezza e autorizzazioni concesse.
Al termine dello scambio i dati personali trattati per conto del titolare vanno cancellati, con certificazione dell’avvenuta cancellazione. L’articolo 17 aggiunge che la Commissione garantisce la sicurezza di MyHealth@EU conformemente alla decisione (UE, Euratom) 2017/46, cioè al regime di sicurezza informatica interno della Commissione. Il Garante europeo della protezione dei dati è stato consultato e ha reso parere il 18 maggio 2026.
Uso secondario: i metadati diventano un obbligo di qualità
Il regolamento 2026/2098 riguarda un’altra platea, cioè i titolari dei dati sanitari, e stabilisce gli elementi minimi di metadati per descrivere le serie di dati destinate all’uso secondario. L’articolo 1, paragrafo 2, estende l’obbligo, se del caso, anche ai partecipanti autorizzati a DatiSanitari@UE (HealthData@EU).
Il quadro tecnico adottato è HealthDCAT-AP, profilo applicativo basato su DCAT e mantenuto dalla Commissione. Fra gli elementi minimi figurano i diritti di accesso, la legislazione applicabile, i sistemi di codifica utilizzati, il depositario e la copertura geografica. C’è anche l’indicazione della presenza di dati personali ai sensi dell’articolo 4, punto 1, del GDPR.
Il regolamento richiama inoltre l’articolo 60, paragrafo 3, dell’EHDS, che impone ai titolari dei dati sanitari di verificare almeno una volta l’anno che le descrizioni siano accurate e aggiornate.
L’interpretazione, distinta dal dato: descrivere correttamente una serie di dati sanitari significa sapere che cosa contiene, con quale codifica, sotto quale base giuridica e con quale contenuto personale. È esattamente il lavoro di inventario che la sicurezza chiama data security posture management, spostato dal piano tecnico a quello dell’obbligo normativo.
Il punto di partenza italiano, e il divario da colmare
Sul fronte nazionale l’infrastruttura è in costruzione, non a regime. L’Ecosistema Dati Sanitari è stato istituito con decreto del Ministero della Salute del 31 dicembre 2024, pubblicato in Gazzetta Ufficiale il 5 marzo 2025. Agenas fornisce il supporto tecnico e opera come responsabile del trattamento, con il Ministero della Salute titolare.
La stessa pagina di Agenas colloca Fascicolo Sanitario Elettronico ed Ecosistema Dati Sanitari fra le componenti “da realizzare entro il 31 dicembre 2026”. Il cantiere nazionale e il calendario europeo corrono quindi affiancati, con pochi mesi di distanza.
Il divario più visibile non è infrastrutturale, è di controllo degli accessi. Il 3 settembre 2026 il Garante ha adottato un provvedimento nei confronti dell’Azienda sanitaria universitaria Friuli centrale, con una sanzione di 24.000 euro, ripreso nella newsletter dell’11 settembre.
La contestazione riguarda il dossier sanitario aziendale, che durante la pandemia consentiva di consultare lo stato di salute dei colleghi per finalità diverse dalla cura, in particolare per organizzare i turni. Il Garante contesta anche l’inadeguatezza dei sistemi automatici di rilevamento delle anomalie e un tempo di inattività uniforme delle postazioni, identico in reparti con esigenze diverse.
Gli ordini impartiti all’azienda vanno letti accanto al regolamento europeo. Entro 60 giorni l’azienda deve dimostrare di aver limitato l’accesso al dossier alle sole finalità di cura e di aver introdotto sistemi di allerta automatica e tempi di inattività calibrati sul contesto.
L’interpretazione, distinta dal dato: sono gli stessi controlli che il regolamento 2026/2083 presuppone quando chiede registrazione sistematica degli scambi, obbligo legale di riservatezza del personale e cifratura in transito. Un’azienda che non governa l’accesso interno al dossier difficilmente supererà senza carenze un controllo di conformità europeo su sicurezza e riservatezza dello scambio.
Che cosa guardare nei prossimi mesi
Tre elementi restano da definire e vanno seguiti.
Il primo è il catalogo dei requisiti con le relative specifiche tecniche, che la Commissione deve elaborare con il gruppo direttivo e sottoporre alla sua approvazione. Finché non sono approvati non esiste il parametro concreto rispetto al quale si misura la conformità.
Il secondo è la designazione italiana del punto di contatto nazionale per la sanità digitale ai sensi dell’articolo 23, paragrafo 2, del regolamento 2025/327. È il presupposto della presunzione di conformità dell’articolo 18, e la finestra si chiude il 26 marzo 2029.
Il terzo è l’organismo responsabile dell’accesso ai dati sanitari, la struttura che dovrà pubblicare i cataloghi delle serie di dati per l’uso secondario. La comunicazione del Ministero della Salute sulla Cabina di regia non lo nomina, e il gruppo tecnico dedicato all’uso secondario è il luogo naturale in cui la scelta maturerà.
Nel frattempo la data operativa resta il 26 marzo 2027. È il momento in cui le 24 ore dell’articolo 13 smettono di essere un tema di studio e diventano un obbligo con una conseguenza concreta, la sospensione dello scambio.

