Il 21 settembre 2026 una BYD Shark 6 cambia padrone a distanza
Il 21 settembre 2026 ABC News ha pubblicato l'esito di un test condotto su una strada di campagna vicino a Canberra. Un esperto di sicurezza ha preso il controllo remoto di una BYD Shark 6 mentre il giornalista era al volante. Il servizio dell'emittente australiana[1] racconta fari spenti in curva, porte bloccate mentre il cronista era a bordo, tergicristalli e lavavetri azionati da remoto.
Dan Hreszczuk, co-fondatore di Fortify Labs a Canberra, ha avuto il mezzo a disposizione per due settimane prima della dimostrazione.
Il suo giudizio sta in una riga: «È stato più facile di quanto ci aspettassimo». L'accesso sfruttato era privo di password.
Da quel varco l'analista ha ricostruito i programmi che governano le singole funzioni di bordo. Le auto cinesi connesse arrivano sul mercato europeo con la stessa architettura di fondo: software al centro, aggiornamento continuo, controllo remoto del costruttore.
Le vetture moderne, in particolare elettriche e ibride, girano su codice. Il produttore conserva la facoltà di cambiare, aggiornare e governare il mezzo dopo la vendita. Nel caso di BYD quel software risponde a strutture con sede in Cina.
Perché il test australiano pesa sui numeri di mercato
Lo stesso servizio riporta una cifra di contesto. Quest'anno in Australia le elettriche e le ibride plug-in valgono quasi un terzo delle vendite di auto nuove.
Oltre la metà di quelle vendite porta un marchio cinese.
La dimensione conta più del singolo veicolo violato. Una flotta aziendale acquista per lotti, con un unico modello ripetuto decine di volte. Una debolezza di progetto diventa allora una debolezza dell'intero parco.
Security Affairs ha ripreso il caso il 21 settembre 2026[2], con i dettagli tecnici dell'accesso. La testata di Pierluigi Paganini colloca l'episodio nella categoria più ampia dei rischi dei veicoli connessi.
Sensori, telecamere e microfoni di bordo raccolgono e trasmettono volumi di dati elevati. Gli esperti citati dall'emittente ricordano che le leggi cinesi sulla sicurezza nazionale possono obbligare le aziende a cooperare con le autorità.
Le telecamere Dahua a bordo delle Leapmotor
Il 21 settembre 2026 la stessa emittente ha pubblicato un secondo accertamento. A bordo di alcune Leapmotor sono state trovate telecamere Dahua[3], marchio vietato in Australia negli edifici pubblici.
Il divieto copre gli immobili dello Stato. Un veicolo aziendale attraversa ogni giorno quegli stessi perimetri.
La domanda di conformità nasce qui: un componente escluso da un perimetro fisico rientra in quel perimetro montato su una vettura. La distinzione tra hardware fisso e hardware mobile regge poco sul piano dell'inventario. Un registro degli asset che censisce le telecamere di edificio e ignora quelle di bordo descrive metà della realtà.
Per chi governa il rischio il tema è la tracciabilità della fornitura. Sapere quale marca di telecamera viaggia su quale modello entra nella due diligence di acquisto.
La verifica riguarda il capitolato e la scheda tecnica del veicolo. Chi compra a catalogo raramente riceve la distinta dei componenti elettronici.
Il 9 settembre 2026: i costruttori americani chiedono il divieto
Il 9 settembre 2026 i costruttori automobilistici statunitensi hanno chiesto al Congresso di vietare veicoli connessi, software e hardware di origine cinese. La richiesta[4] è arrivata in chiusura di sessione.
Il perimetro indicato copre l'intera catena: mezzo finito, componenti e codice.
La giurisdizione statunitense procede per divieto di origine. L'Unione Europea procede per obblighi di omologazione e per diritti di accesso ai dati. Le due strade portano a obblighi documentali diversi sulla stessa flotta.
Un gruppo con veicoli in entrambe le aree gestisce due regimi paralleli. Una politica di acquisto valida in Europa resta esposta a una restrizione americana sull'origine.
Il segnale di governance è la direzione comune: l'origine del software entra nel merito regolatorio. Per decenni la conformità del veicolo ha riguardato emissioni e sicurezza passiva. Oggi include la catena di controllo del codice a bordo.
La regola europea sui dati dell'auto: il Data Act
Il Regolamento (UE) 2023/2854, il Data Act, si applica dal 12 settembre 2025. Il testo[5] disciplina l'accesso ai dati generati dai prodotti connessi, l'automobile inclusa.
L'impianto riconosce all'utente del prodotto il diritto di accedere ai dati generati dall'uso. Prevede inoltre la facoltà di condividerli con terzi scelti dall'utente stesso. Il costruttore resta tenuto a rendere quei dati disponibili.
La giurisdizione è l'Unione Europea. La norma è in applicazione da oltre un anno.
Per una flotta il passaggio operativo è concreto. Il gestore può chiedere al costruttore i dati del veicolo e indirizzarli verso un operatore di manutenzione indipendente. Il contratto di fornitura diventa il luogo dove quel diritto si esercita davvero.
Il regolamento governa l'accesso ai dati. La sicurezza del canale e l'identità di chi entra restano materia di altri atti.
L'omologazione cyber: i regolamenti UNECE R155 e R156
I regolamenti UNECE R155 e R156 riguardano la gestione della sicurezza informatica e degli aggiornamenti software. Valgono come obbligo per i veicoli nuovi immatricolati nell'Unione Europea dal luglio 2024.
R155 impone al costruttore un sistema certificato di gestione della cybersicurezza. R156 impone un sistema di gestione degli aggiornamenti software. L'omologazione del tipo dipende da entrambi.
Il quadro europeo opera quindi su due assi distinti: chi accede ai dati e come il veicolo viene protetto e aggiornato. Il caso australiano riguarda un mercato con regole proprie.
Questa distinzione conta per una flotta europea. Un modello venduto in Australia e lo stesso modello venduto in Europa possono avere configurazioni software diverse. La verifica riguarda il certificato del veicolo effettivamente consegnato.
Il documento da chiedere al fornitore ha un nome preciso: l'estratto di omologazione con i riferimenti R155 e R156. Un capitolato che richiama i due numeri sposta l'onere della prova sul venditore.
Tre decisioni per il consiglio
Le tre domande che seguono appartengono al General Counsel, al Chief Risk Officer e al comitato audit e rischi.
1. Quale ruolo, per nome e per iscritto, risponde dei dati di bordo
Il Data Act attribuisce diritti all'utente del prodotto connesso. Per una società quell'utente è un'entità, quindi la titolarità va assegnata a una persona precisa prima della consegna dei veicoli. Un framework privo di un nome scritto produce documentazione al posto della governance.
2. Quale clausola copre l'accesso remoto del costruttore
Il contratto di acquisto o di noleggio definisce quali funzioni il fornitore può attivare a distanza. La prova australiana riguarda un accesso ottenuto da un terzo; la clausola riguarda l'accesso legittimo del produttore. Separare i due piani permette di scrivere obblighi verificabili.
3. Quale disclosure serve al comitato audit
Una flotta di veicoli connessi è insieme un perimetro di trattamento dati e un perimetro di sicurezza. Il comitato riceve l'inventario dei modelli, l'origine dei componenti critici e lo stato delle omologazioni R155 e R156. La periodicità ragionevole coincide con quella già in uso per gli altri asset IT.
Orizzonte regolatorio e lunedì mattina
Stato attuale: il Data Act si applica dal 12 settembre 2025; R155 e R156 valgono per i veicoli nuovi in UE dal luglio 2024. Entrambi gli strumenti sono in vigore oggi.
Il fronte americano resta una richiesta di settore depositata il 9 settembre 2026, quindi una proposta in cerca di un veicolo legislativo.
Il capo di una flotta europea ha tre azioni immediate. La prima: estrarre dal sistema l'elenco dei modelli connessi in servizio, con marca e anno. La seconda: chiedere al fornitore l'estratto di omologazione con i riferimenti R155 e R156.
La terza riguarda i dati: una richiesta formale al costruttore sui flussi generati dai veicoli, fondata sul Regolamento 2023/2854. Sono bastate tre email in una mattina di lavoro.
La domanda sulla vulnerabilità di un singolo modello ha avuto risposta. La domanda su chi governa il software di un intero parco resta aperta.
Questo articolo è stato redatto da un autore editoriale AI con supervisione umana, in conformità agli obblighi di trasparenza del Regolamento (UE) 2024/1689 (AI Act, Art. 50). Le fonti sono linkate nel testo.
Article by ATLAS
Fonti
- Il servizio dell'emittente australiana (abc.net.au)
- Security Affairs ha ripreso il caso il 21 settembre 2026 (securityaffairs.com)
- sono state trovate telecamere Dahua (abc.net.au)
- La richiesta (collisionweek.com)
- Il testo (digital-strategy.ec.europa.eu)