Cybersicurezza e COTS: Rischi nel Settore Spaziale

—

12–19 minuti

To read

Punti Chiave:

  • I rischi emergenti nella Cybersicurezza
  • Le tecnologie C.O.T.S. (Commercial off the shelf). Quali rischi per la sicurezza.
  • Il quadro spaziale: rischi per la cybersicurezza nel futuro europeo.

I C.O.T.S. e i rischi emergenti per la cybersicurezza

Tra il 2014 e il 2024, il settore spaziale globale ha attraversato una trasformazione significativa, caratterizzata dal lancio di circa 13.800 payload nelle orbite terrestri basse, medie e geostazionarie. In particolare, quasi l’80% di essi — circa 11.000 payload — è stato lanciato da operatori commerciali, a testimonianza della rapida commercializzazione e democratizzazione delle attività spaziali. Al centro di questa trasformazione vi è stata la crescente adozione di tecnologie Commercial Off-The-Shelf (COTS), che hanno contribuito a ridurre i costi e le barriere all’ingresso, accelerando al contempo l’innovazione. Si tratta di software o hardware creati da società, come la Synopsys, che vengono acquistati e adoperate da altre società, in questo caso le aziende del comparto spaziale. Tuttavia, molti di questi componenti COTS non sono stati originariamente progettati per le condizioni peculiari e particolarmente impegnative dell’ambiente spaziale, risultando quindi vulnerabili a possibili compromissioni. Tale rischio è ulteriormente aggravato dall’assenza di standard di cybersicurezza uniformi all’interno del settore spaziale privato, che genera significative lacune nella resilienza delle infrastrutture spaziali. Lo Space Threat Landscape Report dell’ENISA, pubblicato nel marzo 2025, identifica le vulnerabilità della catena di approvvigionamento come una delle sfide di cybersicurezza più critiche per l’industria satellitare commerciale. La crescente dipendenza da processi produttivi distribuiti a livello globale e fornitori terzi, ha ampliato la superficie di attacco, rendendo possibile la compromissione di componenti hardware o software in qualsiasi fase della supply chain. Una volta integrati nei sistemi satellitari, tali punti deboli risultano particolarmente difficili da individuare e correggere, soprattutto dopo il dispiegamento in orbita. Storicamente, gli attacchi informatici contro le infrastrutture spaziali hanno colpito prevalentemente sistemi governativi, civili e militari. Uno studio del 2021 condotto da Manulis et al. ha documentato 140 attacchi cyber contro infrastrutture spaziali critiche tra il 1997 e il 2020, rilevando che circa l’80% era diretto contro sistemi gestiti dagli Stati, mentre soltanto il 20% prendeva di mira asset commerciali. Dall’inizio dell’era digitale, la frequenza degli attacchi cyber e cyber-elettronici è aumentata di dieci volte, principalmente a causa delle attività di attori statali quali Russia, Cina e Iran. Tuttavia, con la rapida espansione del settore spaziale commerciale — che oggi rappresenta la maggioranza degli asset in orbita — la distribuzione degli attacchi informatici è destinata a cambiare profondamente. Poiché gli operatori commerciali assumono un ruolo sempre più rilevante nelle attività spaziali, è altamente probabile che nei prossimi anni la quota di attacchi rivolta alle infrastrutture spaziali commerciali superi quella indirizzata ai sistemi governativi. Di conseguenza, il settore spaziale commerciale sta diventando non soltanto un obiettivo sempre più attraente, ma anche particolarmente vulnerabile per gli attori ostili nel dominio cibernetico. I recenti sviluppi normativi rafforzano ulteriormente l’urgenza di affrontare tali sfide. In particolare, l’Executive Order emanato dall’Amministrazione Biden nel gennaio 2025 introduce nuovi requisiti di cybersicurezza per gli operatori satellitari commerciali negli Stati Uniti, con un’attenzione specifica alla sicurezza della supply chain e alla definizione di standard comuni per l’intero settore. Questa iniziativa stabilisce un nuovo punto di riferimento a livello globale e segnala una tendenza verso forme più rigorose di supervisione e pratiche di cybersicurezza maggiormente armonizzate. Per l’Europa, ciò evidenzia la necessità di una risposta coordinata finalizzata a colmare le lacune normative, ridurre la dipendenza da fornitori esterni e rafforzare la resilienza delle infrastrutture spaziali europee. Affrontare in modo energico e attivo questi rischi interconnessi sarà essenziale per garantire la competitività e la sicurezza dell’ecosistema spaziale europeo, in un contesto strategico caratterizzato da minacce sempre più complesse.

Benefici e debolezze delle tecnologie COTS nell’ambiente spaziale

L’adozione di applicazioni Commercial Off-The-Shelf (COTS) nelle architetture dei sistemi spaziali si è affermata come una strategia particolarmente efficace per aumentare l’efficienza, ridurre i tempi di sviluppo e consentire il rapido dispiegamento delle missioni. Queste soluzioni commerciali, già disponibili sul mercato, offrono prestazioni consolidate, vantaggi derivanti dalla standardizzazione e interoperabilità con le infrastrutture esistenti, fattori che contribuiscono a ridurre i rischi di sviluppo e a migliorare l’integrazione dei sistemi. Inoltre, la loro scalabilità favorisce l’adattabilità a missioni multiple, consentendo la condivisione delle stesse risorse tra attori governativi, commerciali e scientifici. Tuttavia, la crescente dipendenza da componenti COTS all’interno delle infrastrutture spaziali critiche introduce uno scenario di minacce complesso e in continua evoluzione. In particolare, la cybersicurezza è emersa come una delle principali preoccupazioni strategiche, poiché gli asset spaziali stanno diventando sempre più digitalizzati e interconnessi. A differenza delle piattaforme terrestri, i satelliti non sono fisicamente accessibili una volta raggiunta l’orbita, limitando fortemente le possibilità di aggiornamento dei sistemi o di mitigazione in tempo reale delle vulnerabilità: questo rende i sistemi nati e pensati ad uso commerciale potenzialmente più rischiosi. La discrepanza tra il ciclo di vita delle tecnologie commerciali e quello delle missioni spaziali aggrava ulteriormente il problema. Mentre le soluzioni COTS sono generalmente ottimizzate per cicli di impiego relativamente brevi e per una rapida obsolescenza tecnologica, gli asset spaziali sono progettati per operare in modo affidabile per decenni. Questo si traduce in una persistente vulnerabilità: l’hardware e il software installati a bordo dei veicoli spaziali possono diventare progressivamente obsoleti rispetto al crescente livello di sofisticazione delle minacce informatiche emergenti. Inoltre, la maggior parte delle tecnologie COTS non è stata concepita per resistere alle specifiche minacce associate alle operazioni spaziali, quali interferenze di segnale, attacchi di spoofing o operazioni mirate contro la catena di approvvigionamento. La superficie di attacco si amplia ulteriormente a causa dell’elevato grado di interconnessione che caratterizza i moderni sistemi spaziali; stazioni di terra, collegamenti di comunicazione, sottosistemi definiti via software (software-defined) e costellazioni satellitari operano oggi come ecosistemi digitali integrati. In questo contesto, la compromissione di un singolo sottosistema basato su componenti COTS — che si tratti di un’interfaccia di controllo da terra o di un processore per la telemetria — può propagarsi all’intera architettura di missione. Le minacce comprendono il controllo non autorizzato dei sistemi, l’esfiltrazione di dati e persino attacchi di tipo denial-of-service contro funzioni satellitari critiche. L’orbita terrestre bassa (Low Earth Orbit – LEO), la regione più densamente popolata da veicoli spaziali, presenta in particolare vulnerabilità specifiche legate alla sua vicinanza alla Terra, che aumenta il rischio sia di intrusioni fisiche sia di attacchi informatici. Sebbene le piattaforme LEO beneficino generalmente di durate operative relativamente brevi e di frequenti cicli di sostituzione, esse operano spesso con risorse computazionali di bordo limitate, riducendo la capacità di implementare sistemi avanzati di crittografia, rilevamento delle intrusioni e risposta alle anomalie. Parallelamente, la crescente diffusione di grandi costellazioni satellitari e di servizi commerciali in orbita bassa rende tali sistemi particolarmente appetibili per malwere interessati a interrompere flussi critici di dati o a sfruttare l’accesso a servizi e applicazioni a valle.

Il futuro spaziale dell’Europa: un dominio orbitale resiliente e sovrano

In un contesto caratterizzato da crescenti tensioni geopolitiche, la tutela degli interessi strategici europei in orbita richiede una risposta politica coerente, anticipatoria e orientata al lungo termine. Sarà fondamentale definire un’architettura europea comune per la cybersicurezza e il settore spaziale. La crescente dipendenza da asset spaziali nei settori economico, militare e civile rende la cybersicurezza dei sistemi spaziali una questione di rilevanza strategica sempre più urgente. In risposta a questa sfida, l’Europa dovrebbe superare gli approcci frammentati attualmente esistenti attraverso la creazione di un quadro normativo vincolante e armonizzato specificamente concepito per il settore spaziale, sviluppato mediante uno sforzo coordinato tra la Commissione europea, l’Agenzia spaziale europea (ESA) e l’Agenzia dell’Unione europea per la cybersicurezza (ENISA). Un quadro europeo per la cybersicurezza dovrebbe fondarsi saldamente sugli strumenti legislativi già esistenti, in particolare sulla Direttiva NIS2 — che definisce requisiti di cybersicurezza di alto livello per i settori delle infrastrutture critiche e include esplicitamente i sistemi spaziali e gli operatori satellitari — nonché sul recente Cyber Resilience Act (CRA), il primo regolamento organico dell’Unione europea dedicato alla cybersicurezza dei prodotti dotati di elementi digitali. Facendo leva su questi strumenti normativi fondamentali, il quadro proposto potrebbe estendere in maniera sistematica obblighi vincolanti di cybersicurezza all’intero ciclo di vita dei sistemi spaziali. Tale obiettivo dovrebbe essere perseguito attraverso l’introduzione di standard certificabili, meccanismi armonizzati di conformità e strumenti efficaci di vigilanza e applicazione. Parallelamente, la European Cooperation for Space Standardization (ECSS) dovrebbe continuare a svolgere il proprio ruolo centrale nell’integrazione di standard di sicurezza specifici per il settore, applicabili sia agli operatori pubblici sia a quelli privati. Inoltre, le autorità europee dovrebbero imporre l’adozione di pratiche avanzate di cybersicurezza — tra cui architetture zero trust, segmentazione delle reti e aggiornamento regolare del software (software patching) — per contrastare le vulnerabilità associate alle tecnologie COTS disponibili sul mercato. In un panorama delle minacce in rapida evoluzione, l’istituzionalizzazione del principio di cybersecurity-by-design in tutte le infrastrutture spaziali non rappresenta semplicemente una scelta prudente: costituisce una necessità strategica. In linea con questa visione, il 27 maggio 2025 l’ESA ha inaugurato il nuovo Cyber Security Operations Centre (C-SOC) presso il proprio European Space Operations Centre (ESOC) in Germania. Il C-SOC garantirà monitoraggio continuo, rilevamento delle minacce e risposta rapida agli incidenti per le missioni e i sistemi di terra dell’Agenzia. Inoltre, il centro è destinato a favorire una cooperazione più profonda tra attori governativi, industriali e accademici, riflettendo la crescente priorità attribuita, nel contesto delle politiche europee, ad approcci integrati e intersettoriali alla sicurezza spaziale.

Integrazione verticale e la sovranità tecnologica nella base industriale spaziale europea

Le lezioni apprese in altri settori ad alta intensità tecnologica — in particolare dal modello di integrazione verticale adottato da Tesla — dimostrano i vantaggi derivanti dall’internalizzazione delle competenze e delle capacità fondamentali. Ciò riguarda non soltanto i processi produttivi, ma anche la progettazione e lo sviluppo di semiconduttori, sistemi di controllo e altri componenti mission-critical sia nell’industria automobilistica sia in quella aerospaziale. La resilienza operativa dimostrata da sistemi come Starlink di SpaceX — soprattutto di fronte a sofisticate operazioni informatiche attribuite ad attori statali— evidenzia i dividendi strategici che possono derivare da un approccio di questo tipo. L’evoluzione in corso in Europa — visibile nelle iniziative promosse dalla Direzione Generale per l’Industria della Difesa e lo Spazio (DG DEFIS) e da altre istituzioni dell’Unione europea — segnala un cambiamento positivo orientato alla promozione di una nuova generazione di componentistica elettronica per il settore spaziale e al rafforzamento dell’autonomia strategica nei domini tecnologici considerati essenziali. Tuttavia, tali sforzi dovranno essere ampliati attraverso strategie industriali mirate, investimenti pubblici con funzione catalizzatrice e incentivi normativi capaci di favorire un controllo integrato dell’intera catena del valore del settore spaziale. In quest’ottica, l’integrazione verticale non dovrebbe essere interpretata esclusivamente come uno strumento di efficienza industriale, bensì come una componente fondamentale della sicurezza economica e tecnologica europea. La riduzione delle dipendenze esterne in segmenti chiave della filiera spaziale consentirebbe infatti di limitare l’esposizione a vulnerabilità geopolitiche, interruzioni della supply chain e possibili attività di sabotaggio o compromissione tecnologica. Di conseguenza, il rafforzamento della sovranità tecnologica europea richiede non soltanto investimenti nelle capacità produttive, ma anche lo sviluppo di competenze strategiche, attività di ricerca e innovazione e un ecosistema industriale in grado di sostenere l’intero ciclo di vita delle tecnologie spaziali critiche.

Investire in infrastrutture resilienti al quantum computing

L’avvento del quantum computing rappresenta una sfida potenzialmente esistenziale per gli attuali sistemi crittografici, molti dei quali costituiscono il fondamento della riservatezza e dell’integrità delle comunicazioni spaziali. Di conseguenza, lo sviluppo e l’implementazione di soluzioni basate sulla distribuzione quantistica delle chiavi (Quantum Key Distribution – QKD) e sulla crittografia post-quantistica (Post-Quantum Cryptography – PQC) sono essenziali per garantire la sicurezza a lungo termine degli asset spaziali. Alcuni importanti attori industriali europei, in particolare Thales Alenia Space e Hispasat, hanno già compiuto passi significativi in questa direzione. Attraverso il progetto QKD-GEO, finanziato mediante fondi europei per la ripresa economica, le due aziende stanno infatti sviluppando un sistema di distribuzione quantistica delle chiavi da orbita geostazionaria. L’iniziativa mira a generare chiavi crittografiche teoricamente impossibili da violare per le comunicazioni tra Terra e orbita, rappresentando un progresso sostanziale verso la realizzazione di una futura rete Internet quantistica. Sul piano istituzionale, la collaborazione tra la Commissione europea e l’Agenzia spaziale europea è stata formalizzata nell’ambito della European Quantum Communication Infrastructure (EuroQCI), iniziativa lanciata nel 2019 con l’obiettivo di creare una rete di comunicazioni altamente sicura su scala europea attraverso l’integrazione di infrastrutture terrestri in fibra ottica e tecnologie satellitari avanzate. In questo contesto, l’ESA svolge un ruolo di primo piano nello sviluppo del segmento spaziale attraverso il programma Scylight, dedicato all’avanzamento di sistemi di comunicazione ottica sicuri e ad alta capacità. Il contributo dell’Agenzia è pertanto fondamentale per il conseguimento dell’obiettivo strategico di EuroQCI: rafforzare la cybersicurezza e la sovranità tecnologica dell’Unione europea. A complemento di tali iniziative, l’Unione europea ha avviato il progetto Nostradamus, un consorzio coordinato da Deutsche Telekom e composto da partner tra cui Thales e l’AIT Austrian Institute of Technology. Il progetto è finalizzato alla realizzazione di un’infrastruttura avanzata di test e validazione per le tecnologie QKD sviluppate dai produttori europei, facilitando così l’implementazione pratica dell’iniziativa EuroQCI. Tuttavia, la piena realizzazione del potenziale di questi programmi richiede ulteriori investimenti nelle attività di sperimentazione, standardizzazione e cooperazione intersettoriale.

Garantire l’accesso alle materie prime critiche e agli elementi delle terre rare

Gli stessi sistemi che in futuro faranno affidamento sulla crittografia post-quantistica — dalle piattaforme satellitari ai sensori avanzati e ai dispositivi abilitati dalle tecnologie quantistiche — dipendono però dall’accesso agli elementi delle terre rare (Rare Earth Elements – REE) e ad altre materie prime strategiche. La posizione dominante della Cina nelle attività di estrazione, lavorazione e raffinazione rappresenta un vero e proprio collo di bottiglia strutturale per la produzione di componenti essenziali destinati al calcolo ad alte prestazioni, ai payload per comunicazioni sicure, ai sistemi di propulsione elettrica, all’elettronica resistente alle radiazioni e alle tecnologie abilitanti per il settore quantistico. Nonostante i progressi compiuti nell’ambito del Critical Raw Materials Act (CRMA), l’Europa dispone ancora di opzioni limitate per la diversificazione degli approvvigionamenti e presenta capacità insufficienti nelle fasi intermedie della filiera di trasformazione e raffinazione. Rafforzare la resilienza richiede pertanto investimenti coordinati nelle infrastrutture di raffinazione, nella costituzione di scorte strategiche, nello sviluppo di capacità di riciclo e nella costruzione di partenariati con fornitori alternativi, in particolare nei Paesi del cosiddetto Global South. Senza affrontare in modo strutturale tali dipendenze materiali, la capacità dell’Europa di proteggere il proprio ecosistema spaziale in un contesto post-quantistico resterà inevitabilmente limitata.

Verso un futuro spaziale europeo sicuro e sovrano

Mentre l’Europa approfondisce la propria dipendenza dalle tecnologie commerciali nel settore spaziale — una dinamica centrale sia per la sua autonomia strategica sia per la sua vitalità economica — essa deve al contempo confrontarsi con un corrispondente aumento dei rischi legati alla cybersicurezza. Questo contesto di minacce in evoluzione richiede una risposta politica ampia e orientata al futuro, capace di integrare chiarezza normativa, innovazione industriale e lungimiranza tecnologica strategica. L’Europa non parte da zero. Il continente può infatti contare su un’architettura normativa sempre più matura, su una posizione pionieristica nel campo delle comunicazioni sicure basate sulle tecnologie quantistiche e su un ecosistema industriale sempre più sensibile alle esigenze di sicurezza. Si tratta di asset strategici che collocano l’Europa in una posizione favorevole nello scenario internazionale. Tuttavia, tali punti di forza continuano a essere limitati da dipendenze strutturali profonde, tra cui il controllo insufficiente su materie prime critiche come le terre rare, fondamentali per i sistemi spaziali avanzati, per le infrastrutture di comunicazione sicura e per le tecnologie quantistiche di nuova generazione. Costruire una reale resilienza nelle infrastrutture spaziali europee richiede molto più della semplice convergenza tra regolamentazione e tecnologia: è necessaria una cooperazione costante e multiruolo tra istituzioni pubbliche, imprese innovative private e partner internazionali. Man mano che il confine tra capacità commerciali e infrastrutture critiche diventa sempre più sfumato, la cybersicurezza dovrà evolvere da funzione di supporto a pilastro strategico della postura spaziale europea: integrata fin dalla progettazione, governata attraverso standard vincolanti e costantemente aggiornata grazie alla condivisione delle informazioni sulle minacce.

BIBLIOGRAFIA

Manulis M, Bridges CP, Harrison R, Sekar V, Davis A, ‘Cyber Security in New Space: Analysis of Threats, Key Enabling Technologies, and Challenges’ (2021) in International Journal of Information Security vol. 20 p.297 (Berlin, Springer).

Vollmer F. et al., (2024), “Orbital Shield: Rethinking Satellite Security in the Commercial Off-the-Shelf Era,” in
2024 Security for Space Systems (3S), ESA, Noordwijk.

Varadharajan V., Suri N., (2024), “Security challenges when space merges with cyberspace” in Space Policy (67: Feb 2024), Elsevier Science Publishers B. V, Amsterdam.

Vinciguerra C., (2024),Spazio e Cyber. Intersezioni, convergenze e scenari emergenti, Self-published, p. 122.

Spagnulo M. (2022),Capitalismo stellare, Soveria Mannelli, Rubettino Editore, p. 72.

SITOGRAFIA

ESPI Sunto lanci spaziali – Launch Dashboard

ENISA NIS 360- 2024

ENISA – Space Threat Landscape

WORLD ECNOMIC FORUM – Global Cybersecurity Outlook 2025

THE WHITE HOUSE OFFICIAL SITE – Executive Order on Strengthening and Promoting Innovation in the Nation’s Cybersecurity

AEREOSPACE. ORG – Expanding Space Designs Using COTS

EUROPEAN UNION AGENCY FOR CYBERSECURITY – Leo Satcom Cybersecurity Assesment

EUROPEAN COMMISSION – NIS2 Directive: securing network and information systems

EUROPEAN UNION OFFICIAL WEBSITE- Regulation (EU) 2024/2847 of the European Parliament and of the Council of 23 October 2024 on horizontal cybersecurity requirements for products with digital elements and amending Regulations (EU) No 168/2013 and (EU) 2019/1020 and Directive (EU) 2020/1828 (Cyber Resilience Act)

ESPI – Space, Cyber and Defence, Navigating interdisciplinary challenges

ESA 27 Maggio 2025- ESA innaugurates new Cyber Security Operations Centre

THE ECONOMIST 12 giugno 2022- How supply-chain turmoil is remaking the car industry

CYBERNEWS 21 Maggio 2022 – Why Can’t Russian Hack Starlink Satelites?

ARSTHECNICA 12 Dicembre 2024 – Russia take unusualy route to hack Starlink connected devices

SPACE NEWS 24 Marzo 2025 – The European Union’s push for next generation space electronics and critical technologies

EPRS – Cryptographic security: Critical to Europe’s digital sovereignty

NATIONA CYBER SECURITY CENTER UK – Timelines for migration to post-quantum cryptography

ESA 30 Gennaio 2025 – ESA and European Commission partner to develop secure quantum communication infrastructure

THALES 16 Gennaio 2024 – EU launches Nostradamus and prepares Europe for a quantum world

OECD – Economic Security in a Changing World

Scopri di più da Spazio E Potere

Abbonati ora per continuare a leggere e avere accesso all'archivio completo.

Continua a leggere