ISO 14001 e hosting/cloud nel DNSH: la scorciatoia della Guida MEF regge davanti ai criteri UE?

Chi fornisce servizi di hosting o cloud a un ente pubblico finanziato con i fondi del PNRR si trova quasi sempre davanti alla stessa richiesta: dimostrare il rispetto del principio DNSH (Do No Significant Harm, cioè «non arrecare un danno significativo all’ambiente»). È un obbligo previsto dal regolamento europeo sul dispositivo per la ripresa e la resilienza: ogni misura finanziata deve evitare danni significativi ai sei obiettivi ambientali della Tassonomia europea, ovvero mitigazione e adattamento ai cambiamenti climatici, acque, economia circolare, inquinamento e biodiversità.

Per aiutare amministrazioni e imprese, il Ministero dell’Economia e delle Finanze (MEF) ha pubblicato una Guida operativa organizzata in schede tecniche, una per ogni tipo di intervento. La Scheda 6 è quella dedicata ai servizi di hosting e cloud e contiene una semplificazione molto comoda: se il fornitore possiede una certificazione ISO 14001 o una registrazione EMAS, il DNSH si considera rispettato per tutti gli obiettivi, senza ulteriori verifiche.

In questo articolo ci chiediamo da dove venga questa equivalenza. Rileggendo i testi europei di riferimento, la certificazione ambientale compare come uno degli elementi che possono sostenere la valutazione DNSH, ma non come prova sufficiente da sola. L’equivalenza tra ISO 14001 e DNSH è quindi una scelta nazionale, che i documenti europei non contraddicono in modo esplicito ma nemmeno prevedono espressamente.

La nostra tesi, da leggere come ipotesi, è che in caso di controllo da parte degli organismi europei il solo certificato potrebbe non bastare. Ad oggi non risultano esiti pubblici di controlli che la confermino o la smentiscano: lo scopriremo solo quando le verifiche arriveranno. Nel frattempo il consiglio è di non fermarsi al certificato e di integrare il fascicolo con pochi documenti mirati, che indichiamo nella parte finale dell’articolo.

Cosa prevede la Scheda 6 della Guida MEF

La Scheda 6 si applica ai servizi informatici di hosting e cloud, cioè ai casi in cui un ente non compra fisicamente le macchine ma acquista un servizio: spazio di archiviazione, server virtuali, piattaforme su cui sviluppare applicazioni o software in abbonamento (i modelli IaaS, PaaS e SaaS). Le attività interessate corrispondono al codice NACE J63.1, «Elaborazione dei dati, hosting e attività connesse». La scheda precisa che il suo ambito riguarda solo la componente dei data center, cioè le strutture fisiche da cui il servizio viene erogato.

Il cuore della questione è il cosiddetto «requisito trasversale». La scheda stabilisce che il principio DNSH può ritenersi verificato per tutti gli obiettivi ambientali se il fornitore dispone di un sistema di gestione ambientale conforme alla norma UNI EN ISO 14001 o registrato EMAS. La certificazione deve essere rilasciata da un organismo accreditato secondo il Regolamento (CE) n. 765/2008, che in Italia significa un ente accreditato da Accredia o da un omologo europeo. Lo stesso certificato è indicato come elemento di verifica sia prima dell’intervento (ex ante) sia dopo (ex post).

Le check-list che accompagnano la Guida traducono questo principio in modo molto netto. Il primo punto chiede se sia disponibile una certificazione ISO 14001 o EMAS; se la risposta è sì, gli altri punti non vanno compilati. Le istruzioni DNSH del Dipartimento per la trasformazione digitale lo scrivono in modo esplicito: quel requisito verifica il DNSH in modo trasversale per tutti gli obiettivi rilevanti ed esonera dalla compilazione dei punti successivi.

Se invece la certificazione manca, per gli interventi in Regime 2 (vedremo tra poco cosa significa) la scheda chiede di dimostrare, uno per uno, diversi requisiti tecnici:

  • il calcolo del potenziale di riscaldamento globale (GWP) dei gas refrigeranti usati per raffreddare il data center, nel rispetto della normativa europea e nazionale sui gas fluorurati;
  • l’applicazione delle «pratiche attese» del Codice di condotta europeo sull’efficienza energetica dei data center, oppure delle pratiche raccomandate dal documento tecnico CEN-CENELEC CLC TR50600-99-1, oppure dei criteri europei per gli appalti pubblici verdi di data center e servizi cloud;
  • la conformità dei server al Regolamento (UE) 2019/424 sulla progettazione ecocompatibile e un piano per la gestione dei rifiuti elettronici (RAEE) a fine vita;
  • una dichiarazione del produttore, resa ai sensi del D.P.R. 445/2000, sul rispetto delle norme sulle sostanze pericolose (RoHS e REACH) e sulla compatibilità elettromagnetica.

In pratica, quindi, la certificazione ISO 14001 sostituisce un elenco di prove tecniche piuttosto articolato. È proprio per questo che vale la pena chiedersi su quali basi si regga questa sostituzione.

Nella scheda c’è anche una piccola incongruenza. Nella parte dedicata ai vincoli, l’adattamento ai cambiamenti climatici è indicato come «non pertinente». Nella parte che spiega il perché dei vincoli, però, tra le criticità è citata proprio la ridotta resistenza agli eventi meteorologici estremi delle strutture che ospitano i data center.

Regime 1 e Regime 2: perché la distinzione conta

La Guida MEF divide gli interventi in due regimi. Il Regime 1 riguarda gli investimenti che, secondo il PNRR, devono contribuire in modo sostanziale alla mitigazione dei cambiamenti climatici: non basta che non facciano danni, devono produrre un beneficio misurabile. Il Regime 2 riguarda tutti gli altri, per i quali è sufficiente dimostrare di non arrecare un danno significativo. Questa distinzione non è prevista dal Regolamento europeo sulla Tassonomia: è lo strumento con cui la Guida italiana organizza gli obblighi, a seconda di come ciascuna misura è stata descritta nel Piano.

La differenza pesa soprattutto sull’obiettivo della mitigazione. Secondo gli orientamenti della Commissione europea, una misura che contribuisce in modo sostanziale a un obiettivo ambientale è automaticamente considerata conforme al DNSH per quello stesso obiettivo. Per un intervento in Regime 1, quindi, il DNSH sulla mitigazione è già coperto dai requisiti di contributo sostanziale. Nella Scheda 6 questi requisiti sono piuttosto precisi: applicare le pratiche attese del Codice di condotta europeo sui data center, con verifica di un soggetto terzo indipendente almeno ogni tre anni, e usare refrigeranti con un GWP non superiore a 675.

Per un intervento in Regime 2 questa copertura non c’è, e il requisito sulla mitigazione va costruito da zero. La Scheda 6 lo fa richiamando la normativa sui gas fluorurati e, in alternativa, le pratiche attese del Codice di condotta o i criteri europei per gli appalti verdi. Il limite di GWP pari a 675, invece, vale solo per il Regime 1.

È proprio nel Regime 2 che la certificazione ISO 14001 ha l’effetto pratico più rilevante: sulla carta, sostituisce l’intero insieme di requisiti appena descritto.

Cosa dicono gli orientamenti della Commissione europea

Il documento europeo di riferimento per applicare il DNSH nel PNRR è la Comunicazione della Commissione 2021/C 58/01, pubblicata nel febbraio 2021 con il titolo «Orientamenti tecnici sull’applicazione del principio non arrecare un danno significativo a norma del regolamento sul dispositivo per la ripresa e la resilienza». È qui che si trova l’unico riferimento esplicito alla ISO 14001 che abbiamo individuato nei testi europei sul DNSH nel PNRR.

Nell’Allegato II la Commissione propone un elenco di «elementi di prova» che gli Stati membri possono usare per sostenere la propria valutazione DNSH. Tra quelli trasversali, validi cioè per tutti gli obiettivi ambientali, c’è il caso in cui la misura imponga alle imprese di adottare un sistema di gestione ambientale riconosciuto, come EMAS o in alternativa la ISO 14001 o un sistema equivalente, oppure di usare prodotti e servizi con marchio Ecolabel UE o altra etichetta ambientale di tipo I.

Il riferimento c’è, dunque. Ma va letto insieme a quello che lo stesso documento dice sul suo valore. La Commissione precisa che l’elenco è non esaustivo e che il suo uso è facoltativo: gli elementi servono a corroborare, cioè a rafforzare, la valutazione di fondo che lo Stato membro deve comunque svolgere, obiettivo per obiettivo. Aggiunge poi (sezione 2.3) che il rispetto della normativa ambientale, pur essendo un chiaro indizio, non implica automaticamente il rispetto del DNSH, perché alcuni obiettivi ambientali non sono ancora pienamente coperti dalle leggi europee. E ricorda (sezione 2.5) che nel contesto del PNRR gli Stati non sono obbligati a usare i criteri tecnici dei regolamenti sulla Tassonomia, anche se possono farlo.

C’è però anche un dettaglio che gioca a favore della Guida italiana. L’elemento di prova non riguarda il semplice fatto che un’impresa sia certificata, ma una misura che impone la certificazione alle imprese. Una gara che richiede la ISO 14001 ai fornitori di servizi cloud, in questo senso, rientra esattamente nel caso descritto dalla Commissione.

La lettura più equilibrata, quindi, è questa: la certificazione ambientale può legittimamente far parte del fascicolo che dimostra il rispetto del DNSH. Considerarla l’unica prova necessaria, per tutti e sei gli obiettivi, è invece un passo ulteriore, compiuto dalla Guida nazionale e non dal documento europeo.

Cosa chiede il legislatore europeo per attività simili: il Regolamento 2023/2486

I criteri tecnici della Tassonomia europea sono contenuti in regolamenti delegati della Commissione, i cosiddetti «criteri di vaglio tecnico». Per ciascuna attività economica indicano cosa serve per contribuire in modo sostanziale a un obiettivo ambientale e cosa serve per non danneggiare gli altri. I principali sono due: il Regolamento delegato (UE) 2021/2139, dedicato ai due obiettivi climatici (mitigazione e adattamento), e il Regolamento delegato (UE) 2023/2486, dedicato agli altri quattro obiettivi (acque, economia circolare, inquinamento, biodiversità).

L’attività di hosting, «Elaborazione dei dati, hosting e attività connesse» (sezione 8.1), è espressamente citata nel Regolamento 2021/2139, ma non nel 2023/2486. Quest’ultimo contiene però altre attività associate allo stesso codice NACE J63.1 della Scheda 6: la fornitura di soluzioni IT/OT basate sui dati, per esempio software di monitoraggio, tracciabilità o valutazione del ciclo di vita (Allegato II, sezione 4.1), e i mercati virtuali per la compravendita di beni di seconda mano (Allegato II, sezione 5.6). Non si tratta di servizi di hosting e i loro criteri non si applicano direttamente ai servizi cloud acquistati da un ente. Sono però un buon esempio di come il legislatore europeo traduce, per il settore ICT, l’idea di «non arrecare danno significativo».

La tabella che segue riassume i criteri DNSH di queste due attività, obiettivo per obiettivo. Le «Appendici» richiamate sono criteri generici che il regolamento applica a molte attività: l’Appendice A, per esempio, chiede di valutare i rischi climatici fisici a cui l’attività è esposta, come ondate di calore, alluvioni o siccità, e di individuare le soluzioni per ridurli.

ObiettivoAllegato II, 4.1 (soluzioni IT/OT basate sui dati)Allegato II, 5.6 (mercati virtuali)
MitigazioneNon pertinentePratiche attese del Codice di condotta UE sui data center o del CLC TR50600-99-1; attuate tutte quelle con valore 5
AdattamentoAppendice A: valutazione del rischio climatico e della vulnerabilitàAppendice A
AcqueAppendice BAppendice B
InquinamentoApparecchiature conformi alla direttiva 2009/125/CE per server e archiviazione dati; nessuna sostanza RoHS oltre sogliaAppendice C (sostanze chimiche)
BiodiversitàNon pertinenteNon pertinente
Apparecchiature e fine vita (criteri di contributo sostanziale)Gestione e riciclaggio dei rifiuti a fine vita; trattamento dei RAEE secondo l’Allegato VII della direttiva 2012/19/UEServer conformi all’Ecodesign, nessuna sostanza RoHS oltre soglia, piano di gestione dei rifiuti, trattamento dei RAEE secondo l’Allegato VII della direttiva 2012/19/UE

Dalla lettura della tabella emergono tre aspetti.

Il primo è che i requisiti europei sono puntuali e riguardano il prodotto o il progetto: server conformi alle norme sulla progettazione ecocompatibile, assenza di sostanze pericolose oltre le soglie della direttiva RoHS, gestione dei rifiuti elettronici secondo le regole sui RAEE, pratiche di efficienza energetica nei data center. Nessuno di questi requisiti si considera soddisfatto per il semplice fatto che l’organizzazione abbia un sistema di gestione certificato.

Il secondo è che, quando il Regolamento 2023/2486 cita la ISO 14001, lo fa come requisito per il contributo sostanziale e non come prova dell’assenza di danno. Succede in due casi. Per la preparazione al riutilizzo dei rifiuti elettronici (Allegato II, sezione 5.3, punto 7) l’operatore deve essere autorizzato al trattamento dei rifiuti e avere sia un sistema ISO 14001 o EMAS sia un sistema qualità ISO 9001. Per le strutture ricettive con più di 50 dipendenti (Allegato IV, sezione 2.1, punto 3.2) un sistema di gestione certificato o un marchio Ecolabel sono una delle condizioni richieste. In entrambi i casi la certificazione si aggiunge ad altri requisiti, non li sostituisce.

Il terzo riguarda l’adattamento ai cambiamenti climatici. Per le attività ICT del Regolamento 2023/2486 è richiesta la valutazione dei rischi climatici prevista dall’Appendice A, mentre la Scheda 6 considera questo obiettivo non pertinente (ma in effetti il Regolamento 2023 è uscito “dopo” l’avvio del PNRR e quindi non è stato sostanzialmente integrato nei successivi aggiornamenti della Guida MEF).

Cosa dimostra, e cosa non dimostra, una certificazione ISO 14001

Per capire se la ISO 14001 possa sostituire le prove tecniche richieste dalla Scheda 6 conviene ricordare che cosa certifica. La norma non attesta che un servizio abbia un determinato impatto ambientale: attesta che l’organizzazione dispone di un sistema per gestire i propri aspetti ambientali. In particolare, richiede di individuare gli obblighi normativi applicabili (paragrafo 6.1.3), di verificarne periodicamente il rispetto (paragrafo 9.1.2) e di impegnarsi nel miglioramento continuo. Non fissa però livelli minimi di prestazione: due data center entrambi certificati possono avere consumi energetici o refrigeranti molto diversi.

La tabella confronta, per ciascun requisito DNSH della Scheda 6 in Regime 2, quello che il certificato può ragionevolmente dimostrare e quello che resta scoperto.

Requisito DNSH (Scheda 6, Regime 2)Cosa può dimostrare il certificato ISO 14001Cosa resta scoperto
Refrigeranti e gas fluoruratiLa Scheda 6 accetta un sistema di gestione che riporti l’uso dei refrigeranti, se verificato da terziIl calcolo del GWP medio ponderato, se non è riportato
Efficienza energetica del data centerNulla di specificoLe pratiche attese del Codice di condotta o del CLC TR50600-99-1 (la norma sull’energia è la ISO 50001, non la ISO 14001)
Server ed Ecodesign (Reg. 2019/424)L’esistenza di procedure di acquisto e di controllo dei fornitoriLa conformità del prodotto, che è un obbligo del produttore
RoHS, REACH, compatibilità elettromagneticaCome sopraLe dichiarazioni del produttore ai sensi del D.P.R. 445/2000
RAEE a fine vitaLe procedure di gestione dei rifiuti, se previste dall’organizzazioneUn piano di gestione dei RAEE con accordi di riciclo o smaltimento
Adattamento ai cambiamenti climaticiL’emendamento del 2024 alla norma ISO chiede di valutare se il cambiamento climatico sia una questione rilevanteUna valutazione del rischio fisico sul modello dell’Appendice A, che la norma non richiede
Perimetro dell’attivitàSolo i siti e le attività compresi nel campo di applicazioneI data center che erogano davvero il servizio potrebbero essere fuori dal perimetro

L’ultima riga è quella con le conseguenze più concrete. Una certificazione può essere perfettamente valida ma riferirsi, per esempio, alla sede amministrativa o a un solo data center di un gruppo, mentre i server che erogano il servizio acquistato si trovano in un altro data center, magari gestito da un terzo. Per questo è sempre utile leggere il campo di applicazione riportato sul certificato, e non limitarsi a verificarne l’esistenza.

Una prassi ormai diffusa nei bandi

L’equivalenza tra sistema di gestione ambientale e DNSH non si limita alla Scheda 6: si è diffusa in molti bandi e avvisi pubblici. Un’analisi pubblicata da Arpae Emilia-Romagna nell’ottobre 2023 riporta diversi esempi regionali. In Campania l’avviso Startup 2023 riconosce la piena conformità al DNSH per l’acquisto di beni funzionali all’elaborazione dei dati e all’hosting. In Emilia-Romagna, in un bando per la riqualificazione energetica e sismica degli edifici pubblici, il possesso della registrazione EMAS permette di considerare assolti in anticipo i requisiti DNSH per forniture e posa in opera. In Piemonte, in un bando per interventi di sistemazione idrogeologica, EMAS è valorizzato nella valutazione dei candidati.

Questa diffusione ha due effetti. Da un lato rafforza la scelta della Guida, perché ne fa una prassi consolidata e condivisa da molte amministrazioni. Dall’altro significa che, se l’equivalenza venisse messa in discussione in sede di controllo europeo, il problema non riguarderebbe un singolo progetto ma un numero elevato di pratiche. Lo diciamo come ipotesi, non come previsione.

Il rischio in fase di controllo: cosa sappiamo e cosa no

Alcuni punti sono chiari. Nel PNRR il rispetto del DNSH va dimostrato per ogni singola misura, alla luce dell’articolo 17 del Regolamento (UE) 2020/852 sulla Tassonomia, che definisce che cosa significa «danno significativo» per ciascuno dei sei obiettivi ambientali. La Guida operativa è uno strumento nazionale di supporto: la stessa Circolare MEF n. 22 del 2024, che ne ha approvato la terza edizione, ricorda che resta responsabilità di ciascuna amministrazione titolare assicurare il rispetto del DNSH, decidendo come recepire le indicazioni della Guida. E nei documenti europei, come abbiamo visto, la ISO 14001 è un elemento di prova, non una presunzione di conformità.

Altri punti, invece, non li conosciamo. Non sappiamo come la Commissione europea, la Corte dei conti europea o gli altri organismi di controllo valuteranno un fascicolo in cui il certificato è l’unica prova del DNSH. E ad oggi non risultano esiti pubblici di controlli su questo specifico aspetto per i servizi di hosting e cloud.

Possiamo quindi immaginare tre scenari. Nel primo, il controllo accetta il certificato perché riconosce la Guida come un’interpretazione nazionale coerente con gli orientamenti europei. Nel secondo, il controllo chiede una prova nel merito, obiettivo per obiettivo, e il certificato da solo non basta. Nel terzo, l’esito dipende dal singolo progetto: dal perimetro del certificato, dal tipo di servizio acquistato, dal fatto che il beneficiario gestisca o meno data center propri.

In tutti e tre i casi il rischio concreto non è che l’uso della ISO 14001 sia di per sé un’irregolarità. Il rischio è trovarsi con un fascicolo fermo al certificato proprio nel momento in cui viene chiesto di dimostrare, nel merito, che il servizio non arreca danni significativi. È un rischio che si può ridurre con poco sforzo, come vediamo nella prossima sezione.

La documentazione consigliata

La Scheda 6 resta il riferimento ufficiale e la certificazione ISO 14001 o EMAS va comunque acquisita. Per ridurre il rischio, il consiglio è di integrare il fascicolo con alcuni documenti che un fornitore di servizi cloud strutturato è in genere in grado di produrre senza particolari difficoltà. Li elenchiamo indicando chi dovrebbe occuparsene.

  1. Verificare il certificato, non solo acquisirlo (stazione appaltante o soggetto attuatore). Il consiglio “base” è di controllare sempre che il certificato sia rilasciato da un organismo accreditato, che sia in corso di validità e, soprattutto, che il suo campo di applicazione comprenda i data center da cui viene effettivamente erogato il servizio.
  2. Chiedere le integrazioni già in fase di gara (stazione appaltante). Nella documentazione di gara, oltre al requisito ISO 14001 o EMAS previsto dalla Scheda 6, conviene chiedere fin da subito le dichiarazioni indicate nei punti seguenti. Farlo in gara è molto più semplice che richiederle a contratto già firmato.
  3. Refrigeranti (fornitore). Una dichiarazione con l’inventario dei gas refrigeranti usati per raffreddare i data center e il calcolo del loro GWP medio ponderato. Come riferimento normativo conviene citare il Regolamento (UE) 2024/573 sui gas fluorurati, che ha sostituito il Regolamento 517/2014 ancora richiamato nella Scheda.
  4. Server e sostanze pericolose (fornitore). Una dichiarazione, resa ai sensi del D.P.R. 445/2000, che le apparecchiature sono conformi al Regolamento (UE) 2019/424 sulla progettazione ecocompatibile dei server e alla direttiva 2011/65/UE (RoHS) sulle sostanze pericolose.
  5. Rifiuti elettronici (fornitore). Il piano di gestione dei RAEE a fine vita, con l’indicazione degli accordi con i soggetti che si occupano del riciclo o dello smaltimento.
  6. Efficienza energetica (fornitore). La documentazione sull’applicazione delle pratiche attese del Codice di condotta europeo sull’efficienza energetica dei data center, per esempio il modulo di adesione compilato, oppure delle pratiche raccomandate dal documento CLC TR50600-99-1.
  7. Check-list compilata in modo completo (verificatore o consulente DNSH). Anche quando il punto sulla certificazione è soddisfatto, il consiglio è di allegare alla check-list la documentazione integrativa e di richiamarla nelle note. Se in un controllo venisse chiesta una prova nel merito, la risposta sarebbe già nel fascicolo.
  8. Rischi climatici, se pertinente (verificatore o consulente DNSH). Se il beneficiario gestisce data center propri, è opportuno valutare anche i rischi climatici fisici a cui sono esposti, sul modello dell’Appendice A dei regolamenti europei, anche se la Scheda 6 non lo richiede.

Si tratta di documenti che un fornitore strutturato può avere già disponibili. Chiederli costa poco e rende il fascicolo molto più solido.

Le obiezioni a questa lettura

La nostra tesi è un’ipotesi prudente, non una conclusione, ed è giusto tenere a mente alcune obiezioni.

La prima è che la Guida operativa è lo strumento ufficiale con cui l’Italia applica il DNSH. Chi ha seguito la Scheda 6 ha fatto esattamente ciò che l’amministrazione gli ha indicato. Non sappiamo, inoltre, se la Commissione abbia esaminato questo specifico requisito durante il confronto sul Piano: se lo avesse accettato in quella sede, il rischio si ridurrebbe molto.

La seconda è che l’Allegato II degli orientamenti europei offre un appiglio reale. Il riferimento ai sistemi di gestione ambientale come elemento di prova, soprattutto quando la certificazione è imposta dalla misura, sostiene almeno in parte la scelta italiana.

La terza è che una certificazione accreditata non è un documento puramente formale. Gli auditor verificano anche il rispetto degli obblighi di legge, e un ente di certificazione che riscontrasse gravi non conformità normative non potrebbe ignorarle. È un presidio concreto, anche se non copre le prestazioni ambientali del singolo servizio.

Lascia un commento

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.