Il Nuovo Standard ETSI
Lo scorso giugno è stato definito dall’Istituto Europeo per le Norme di Telecomunicazione (ETSI) – organizzazione no profit regolamentata dalla Commissione Europea che ha lo scopo di definire nuovi standard di comunicazione per l’intera U – il nuovo standard ETSI EN 319 532-4.
Si premette, per chiarezza, che uno standard ETSI costituisce una semplice proposta di regolazione del fenomeno giuridico/tecnologico, senza che la sua pubblicazione sia automaticamente vincolante per gli Stati membri. Infatti, conformemente all’art. 34, comma 2, del regolamento eIDAS (acronimo di electronic IDentification, Authentication and trust Services), gli obblighi trans nazionali e trans settoriali possono essere stabiliti soltanto mediante atti di esecuzione della Commissione Europea.
Questo nuovo standard, il cui iter di approvazione era iniziato nel 2019, ha come fine principale quello di rendere interoperabili a livello comunitario i diversi sistemi di firma digitale e sistemi REM (Registered Electronic Email), nell’ottica di un’europeizzazione degli standard tecnologici.
In altre parole, la definizione di uno standard tecnico comune consentirà di spedire una PEC dall’Italia a un altro Paese europeo e viceversa. Una novità che estenderà anche a livello europeo i vantaggi già noti in Italia a cittadini, imprese e pubblica amministrazione.
Infatti, ad oggi, il sistema più utilizzato è stato appunto quello della Posta Elettronica Certificata applicato in Italia, che ha avuto un ruolo trainante tra le tecnologie digitali, riuscendo a dare vita ad un sistema di comunicazione all’avanguardia volto a migliorare le abitudini di milioni di utenti. In altri paesi, invece, i sistemi adottati sono stati accolti con freddezza, risultando poco utilizzati.
Lo standard elaborato da ETSI è stato ritagliato sul modello italiano della PEC, di cui eredita caratteristiche e formati.
La novità più interessante contenuta nello standard, rispetto all’attuale PEC, è costituita dalla proposta di un’interfaccia tecnologica condivisa (CSI – Common Service Interface) che potrebbe costituire la base per una effettiva internazionalizzazione della Posta Elettronica Certificata.
Sostanzialmente la CSI si occuperebbe di armonizzare i vari sistemi REM nazionali, creando un ecosistema interoperabile fra i vari domini in cui si dipanano i protocolli di Registered Mail, assicurando identico valore ad ogni comunicazione di posta certificata fra mittente e destinatario.
Lo standard si occupa anche di precisare il quadro normativo minimo necessario per garantire il funzionamento della macchina tecnologica del sistema REM, che necessita di una disciplina uniforme anche dal punto di vista delle firme digitali e delle marche temporali che ne consentono il funzionamento.
Il sistema di posta certificata italiano è anch’esso in via di evoluzione. Infatti, allo stato attuale, pur soddisfacendo i requisiti previsti per il servizio elettronico di recapito certificato, non soddisfa appieno quelli previsti per il servizio elettronico di recapito certificato qualificato.
La funzione di base della PEC è quella di fornire certezza circa la data ed ora di invio e di consegna di un messaggio, documentando questi due momenti attraverso delle “ricevute” telematiche che vengono inviate all’utilizzatore, e che servono ad attestare, rispettivamente, il momento in cui il mittente ha provveduto ad inviare il messaggio ed il momento in cui tale messaggio è stato consegnato nella casella PEC del destinatario. Da quanto detto si evince che la PEC non ha la funzione di certificare l’identità del mittente del messaggio o la paternità dell’eventuale documento a cui esso è allegato; per tale motivo può essere utilizzata anche senza una firma digitale.
L’assenza di una certificazione sull’identità dell’utilizzatore del servizio non rende necessaria l’identificazione dello stesso al momento dell’attivazione di una casella PEC, che pertanto non sempre sarà univocamente riconducibile ad un soggetto ben identificato.
Questo aspetto permette di individuare cosa distingue la PEC da un servizio di posta elettronica certificato qualificato. Infatti, come indicato nell’art. 44 del citato Regolamento eIDAS “I servizi elettronici di recapito certificato qualificati soddisfano i requisiti seguenti:
- sono forniti da uno o più prestatori di servizi fiduciari qualificati;
- garantiscono con un elevato livello di sicurezza l’identificazione del mittente;
- garantiscono l’identificazione del destinatario prima della trasmissione dei dati;
- l’invio e la ricezione dei dati sono garantiti da una firma elettronica avanzata o da un sigillo elettronico avanzato di un prestatore di servizi fiduciari qualificato in modo da escludere la possibilità di modifiche non rilevabili dei dati;
- qualsiasi modifica ai dati necessaria al fine di inviarli o riceverli è chiaramente indicata al mittente e al destinatario dei dati stessi;
- la data e l’ora di invio e di ricezione e qualsiasi modifica dei dati sono indicate da una validazione temporale elettronica qualificata. Qualora i dati siano trasferiti fra due o più prestatori di servizi fiduciari qualificati, i requisiti di cui alle lettere da a) a f) si applicano a tutti i prestatori di servizi fiduciari qualificati.”
Pertanto, non essendo prevista la verifica dell’identità del richiedente della casella PEC, né che il gestore debba obbligatoriamente sottoporsi alle verifiche di conformità da parte degli organismi designati, l’attuale PEC non presenta ancora i requisiti di sicurezza idonei per venire considerata come un servizio di recapito elettronico certificato e qualificato.
Dotando il sistema PEC dei medesimi accorgimenti e requisiti di sicurezza previsti per lo SPID si potrebbe andare a risolvere anche questo problema, allineando le sue caratteristiche con quanto indicato dall’art. 44 del Regolamento eIDAS.
Ora, infatti, ai sensi dell’art. 43 comma 1“ai dati inviati e ricevuti mediante un servizio elettronico di recapito certificato non sono negati gli effetti giuridici e l’ammissibilità come prova in procedimenti giudiziali per il solo motivo della loro forma elettronica o perché non soddisfano i requisiti del servizio elettronico di recapito certificato qualificato”.
Evolvendosi invece in un servizio elettronico di recapito certificato qualificato la PEC, nel suo complesso, diverrebbe uno strumento ancor più sicuro, completo e dotato di una maggiore efficacia legale, come specificato dall’art. 43, comma 2, eIDAS: “I dati inviati e ricevuti mediante servizio elettronico di recapito certificato qualificato godono della presunzione di integrità dei dati, dell’invio di tali dati da parte del mittente identificato, della loro ricezione da parte del destinatario identificato e di accuratezza della data e dell’ora dell’invio e della ricezione indicate dal servizio elettronico di recapito certificato qualificato”.
Pertanto, nella sua attuale forma, la PEC è ammissibile come prova in procedimenti giudiziali, ma non gode delle presunzioni stabilite dall’art. 43, comma 2 eIDAS.
Spiegato meglio il funzionamento della PEC in Italia e la sua efficacia, si evidenzia come l’adozione del nuovo standard ETSI rappresenta un passo importante sia per rendere la PEC italiana interoperabile con gli altri recapiti certificati adottati in Europa, sia per aiutare a diffondere questo strumento anche al di fuori del nostro Paese. Fermo restando che sarà la trasformazione della PEC a servizio elettronico di recapito certificato qualificato il fattore che potrà contribuire al suo effettivo utilizzo e diffusione in ambito comunitario.
Pertanto, visto il diffusissimo utilizzo del sistema PEC in Italia, una sua evoluzione tecnologica a sistema qualificato, con l’aggiunta di ulteriori funzionalità, sistemi di sicurezza ed una maggiore facilità d’uso, potrebbero portare ad una diffusione “a macchia d’olio” di questo prodotto “made in Italy”, contribuendo finalmente a creare un ecosistema di posta certificata interoperabile riconosciuto ed utilizzato a livello comunitario ed internazionale.
Avv. Chiara Micera

