Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
I senatori Mark Warner (D-VA) e Ted Cruz (R-TX) hanno presentato il 24 settembre 2026 il Telecommunications Cybersecurity and Resilience Act, un disegno di legge bipartitano che sostituisce l'approccio regolatorio obbligatorio della FCC con un framework volontario di best practice e certificazione di terzi. La mossa arriva 11 mesi dopo che la Commissione federale aveva abolito le regole cybersecurity imposte dall'amministrazione Biden, e a pochi mesi dalle rivelazioni sull'operazione Salt Typhoon, che ha compromesso almeno 8-9 tra i principali operatori telefonici statunitensi.
- Il disegno di legge istituisce un Telecommunications Cybersecurity Working Group all'interno dell'NTIA, con rappresentanti di carrier, fornitori, esperti cybersecurity e funzionari federali
- Il gruppo avrà 18 mesi dalla promulgazione per sviluppare best practice settoriali, con revisione obbligatoria ogni 2 anni e dopo incidenti cyber significativi
- Il sistema di certificazione è interamente volontario: nessun obbligo di adesione per i carrier, nessuna sanzione per chi non partecipa
- Salt Typhoon ha colpito circa 150 obiettivi di alto profilo tra cui staff di Trump, Vance, Harris e Schumer, con accesso a Call Detail Records e in alcuni casi intercettazione di audio e testo
La struttura del framework: collaborazione al posto dell'obbligo
Il meccanismo centrale del disegno di legge è un working group ospitato all'NTIA, l'Agenzia nazionale per le telecomunicazioni e l'informazione. I membri includeranno operatori telefonici, fornitori di infrastrutture, esperti di cybersecurity e rappresentanti dell'amministrazione federale. Il gruppo avrà 18 mesi per produrre un primo set di best practice, con focus su identificazione, risposta, mitigazione, prevenzione e rimedio di incidenti e vulnerabilità.
La certificazione di terzi valuterà l'implementazione effettiva da parte delle singole aziende. Tuttavia, l'adesione rimane volontaria: nessuna fonte del dossier indica meccanismi di enforcement o conseguenze per i carrier che declinino di partecipare. Le best practice saranno aggiornate ogni 2 anni e in seguito a incidenti cyber rilevanti, un ritmo che le fonti descrivono come necessario per tenere il passo con l'evoluzione delle minacce.
Il contesto politico: dall'obbligo alla fiducia nell'industria
La svolta volontaria segue di 11 mesi la decisione della FCC, sotto la nuova amministrazione, di abolire le regole cybersecurity obbligatorie per le telecom dell'era Biden. La giustificazione ufficiale dell'agenzia era che i carrier stavano già collaborando volontariamente con CISA e FBI, rendendo superflue le prescrizioni federali.
Quella collaborazione è però contestata da episodi recenti. La senatrice Maria Cantwell ha riferito che AT&T e Verizon hanno impedito a Mandiant di fornire le valutazioni di sicurezza che lei aveva richiesto nel contesto delle indagini su Salt Typhoon. La discrepanza tra il racconto della collaborazione offerto alla FCC e l'ostruzione documentata al Congresso alimenta la tensione su cui poggia il nuovo disegno di legge.
"L'intrusione Salt Typhoon è stato il peggior attacco alle telecom nella storia della nazione e ci ha mostrato quanto sia vulnerabile la nostra infrastruttura critica, ma non deve essere così" — Sen. Mark Warner (D-VA)
Salt Typhoon: i dati che giustificano l'urgenza
L'operazione del gruppo cinese ha colpito almeno 8-9 tra i principali carrier statunitensi tra cui Verizon, AT&T e Lumen. Gli attaccanti hanno avuto accesso ai Call Detail Records e in alcuni casi sono riusciti a intercettare contenuti audio e testuali. Il numero di obiettivi specifici di alto profilo si aggira attorno a 150, tra cui figure dello staff di Donald Trump, JD Vance, Kamala Harris e Chuck Schumer.
Un funzionario dell'amministrazione Biden ha dichiarato che le pratiche minime eliminate dalla FCC avrebbero reso Salt Typhoon "molto più rischioso, difficile e costoso" per gli attaccanti. Il funzionario FBI Michael Machtinger ha avvertito che Pechino potrebbe conservare le informazioni rubate a tempo indeterminato, un residuo di accesso che non richiede più presenza attiva nei sistemi compromessi.
Cosa fare adesso
Per i CISO enterprise, il disegno di legge introduce tre variabili concrete da monitorare nel procurement di servizi telecom.
Verificare lo stato di certificazione dei carrier. Il framework volontario non obbliga nessuno a partecipare, ma i carrier che ottengono la certificazione di terzi potrebbero usarla come differenziatore commerciale. In fase di RFP, richiedere esplicitamente se il fornitore ha aderito al working group NTIA e se ha completato la certificazione.
Ricalibrare le clausole contrattuali sui metadati. Salt Typhoon ha esfiltrato Call Detail Records: i metadati delle comunicazioni restano al di fuori delle protezioni tipiche del contenuto cifrato. Valutare se i contratti con i carrier coprano esplicitamente la responsabilità sulla protezione dei metadati, non solo del payload.
Monitorare il calendario del Senate Commerce Committee. Il disegno di legge è appena presentato; nessuna fonte indica date di markup o audizioni. La partecipazione dei carrier alle audizioni, se richiesta, fornirà indicazioni su chi intende aderire volontariamente e chi resiste.
Perché è importante
Il dossier non specifica quali carrier aderiranno al framework volontario, né se il sistema di certificazione diverrà criterio nelle gare governative. Senza meccanismi di enforcement, l'impatto effettivo sulle pratiche di sicurezza resta indeterminato: un carrier che ha già ostacolato audit esterni può tecnicamente ignorare il working group senza conseguenze legali.
Per i CISO enterprise, la certificazione di terzi, se adottata dai principali carrier, potrebbe diventare discriminante in fase di procurement. Ma fino a che punto un'etichetta volontaria sostituisce l'audit regolatorio obbligatorio resta la domanda aperta che il Congresso dovrà affrontare in fase di discussione in commissione.
La linea bipartitana e il test del Congresso
Il supporto trasversale — Warner progressista della Virginia, Cruz conservatore del Texas — riflette la percezione che la sicurezza delle telecom abbia superato la polarizzazione partitica. Ma la convergenza sui principi non garantisce la velocità del processo legislativo.
Cruz ha esplicitamente inquadrato il testo come alternativa alle "rigide mandate federali che diventano rapidamente obsolete", una formulazione che allinea il disegno di legge alla filosofia deregolatoria della FCC. Warner ha sottolineato la condizionalità: "Se le aziende di telecomunicazioni adottano le best practice di cybersecurity, le nostre reti possono essere più resilienti". Il "se" condizionale, in un framework volontario, è l'intero campo di scommessa.
La sfida per i decisori aziendali è valutare se la certificazione volontaria possa generare sufficiente pressione di mercato per superare l'incentivo all'opacità che Salt Typhoon ha messo a nudo. Senza dati su partecipazione, enforcement o integrazione negli appalti federali, la risposta resta aperta.
Fonti
- https://therecord.media/lawmakers-introduce-bill-for-voluntary-telecom-cyber-rules
- https://cyberscoop.com/senate-telecom-cybersecurity-resilience-act-salt-typhoon/
- https://www.nextgov.com/cybersecurity/2026/09/senators-propose-voluntary-telecom-security-framework-after-salt-typhoon-hacks/416201/
- https://www.commerce.senate.gov/press/rep/release/cruz-warner-introduce-bipartisan-bill-to-strengthen-telecommunications-cybersecurity/
- https://therecord.media/fcc-removes-biden-era-cybersecurity-rules-telecoms-salt-typhoon
- https://therecord.media/eight-telcos-breached-salt-typhoon-nsc
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://cms.therecord.media/uploads/DSC_0283_1_a6f4e4e315.jpg
- https://www.warner.senate.gov/wp-content/uploads/2026/09/Artificial-Intelligence-Risk-Management-and-Security-Act.pdf
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.