Il regolamento di esecuzione UE 2026/2099 definisce come identificare e autenticare cittadini, operatori e strutture nello scambio di dati attraverso MyHealth@EU
Quando un cittadino europeo riceve cure in un altro Paese, poter recuperare in modo sicuro le sue informazioni sanitarie significa prima di tutto essere certi di due cose: che i dati appartengano alla persona giusta e che chi li consulta sia realmente autorizzato a farlo. È su questo passaggio, apparentemente tecnico ma decisivo per il funzionamento concreto dello Spazio europeo dei dati sanitari, che interviene il nuovo Regolamento di esecuzione (UE) 2026/2099, pubblicato il 22 settembre 2026 sulla Gazzetta ufficiale dell’Unione europea.
Il provvedimento stabilisce un meccanismo comune per l’identificazione e l’autenticazione transfrontaliera di cittadini, professionisti sanitari e prestatori di assistenza sanitaria nell’ambito di MyHealth@EU, l’infrastruttura europea attraverso cui possono essere scambiati dati sanitari elettronici tra gli Stati membri.
Il punto di partenza è semplice: oggi i Paesi europei non utilizzano necessariamente gli stessi dati e gli stessi sistemi per identificare un paziente, un medico o una struttura sanitaria. Quando però una cartella clinica, una prescrizione o un’altra informazione sanitaria deve attraversare un confine, queste differenze diventano un problema di interoperabilità. Il regolamento chiede quindi agli Stati membri di individuare gli attributi sanitari necessari a identificare correttamente una persona e a collegarla alle proprie informazioni cliniche. Ogni Paese dovrà comunicare alla Commissione europea il proprio insieme di attributi entro il 26 marzo 2028; la Commissione renderà poi pubbliche le diverse serie nazionali. L’obiettivo è ridurre il rischio di errori nell’abbinamento dei dati e permettere ai diversi sistemi sanitari di dialogare anche quando utilizzano criteri identificativi differenti.
Il nuovo quadro non riguarda soltanto l’identità del cittadino. Prima che venga richiesto uno scambio di dati attraverso MyHealth@EU, dovrà essere verificata anche l’identità del professionista o della struttura sanitaria che effettua la richiesta. Ogni Stato membro dovrà individuare i soggetti responsabili di identificazione, autenticazione e autorizzazione degli operatori e dei prestatori coinvolti. Quando i dati vengono richiesti, i punti di contatto nazionali per la sanità digitale dovranno inoltre scambiarsi le informazioni identificative del professionista o della struttura interessata.
È uno degli aspetti più rilevanti del nuovo sistema: lo scambio transfrontaliero non dovrà limitarsi a garantire che la cartella clinica corrisponda alla persona corretta, ma dovrà rendere verificabile anche chi accede ai dati e a quale titolo. La Commissione collega esplicitamente queste misure alla necessità di prevenire accessi non autorizzati e di permettere al cittadino di disporre delle informazioni relative agli accessi ai propri dati previste dal regolamento sullo Spazio europeo dei dati sanitari.
La trasformazione non avverrà tutta insieme. Per l’identificazione elettronica vengono infatti previsti livelli di sicurezza progressivamente più elevati, proprio per lasciare agli Stati membri il tempo necessario ad adeguare i propri sistemi. Quando un cittadino presenta online una richiesta che comporta lo scambio dei propri dati sanitari, l’identificazione e l’autenticazione dovranno avvenire attraverso strumenti conformi alle regole europee sull’identità elettronica, inizialmente con un livello di garanzia almeno “significativo”.
Dal 26 marzo 2030, per le persone fisiche sarà necessario il livello di garanzia “elevato”. Per i professionisti sanitari lo stesso livello diventerà obbligatorio dal 26 marzo 2032.
La gradualità è indicata dallo stesso regolamento come necessaria per consentire la diffusione degli strumenti di identificazione elettronica nei diversi Paesi.
Un ruolo importante sarà affidato anche al portafoglio europeo di identità digitale. Su richiesta del cittadino, l’autorità competente del suo Stato di affiliazione dovrà poter inserire nel wallet un attestato elettronico contenente gli attributi sanitari necessari alla sua identificazione. In prospettiva, quindi, l’identità digitale europea potrà diventare uno degli strumenti attraverso cui dimostrare in modo affidabile la propria identità anche quando si accede a servizi sanitari oltre confine. Il regolamento disciplina inoltre le situazioni nelle quali una persona agisca come rappresentante autorizzato o legale di un altro cittadino, prevedendo la verifica sia dell’identità sia del titolo che consente di operare per conto dell’interessato.
Per il Servizio sanitario italiano l’attuazione di queste regole pone una questione che va oltre l’adeguamento delle infrastrutture informatiche. Da una parte, la circolazione transfrontaliera di informazioni sanitarie richiede standard elevati di sicurezza, sistemi affidabili di identificazione e controlli puntuali sugli accessi. Dall’altra, l’aumento delle garanzie non dovrebbe tradursi in nuovi ostacoli nell’utilizzo dei servizi. Il regolamento stesso sceglie un percorso graduale proprio perché i sistemi di identificazione elettronica non hanno ancora lo stesso grado di diffusione in tutti gli Stati membri.
Per l’Italia sarà quindi importante osservare come le nuove procedure verranno integrate con gli strumenti già utilizzati dai cittadini e con i servizi sanitari digitali nazionali e regionali.
Il tema, inoltre, è particolarmente rilevante per le persone con minori competenze digitali, per gli anziani e, più in generale, per chi può incontrare difficoltà nell’utilizzo di procedure di autenticazione più complesse. Sicurezza e accessibilità dovranno procedere insieme: un sistema molto sicuro ma difficile da utilizzare rischierebbe infatti di creare nuove barriere proprio nel momento in cui l’Europa punta a facilitare l’accesso alle cure oltre confine.
Dietro le nuove regole tecniche c’è dunque una questione molto concreta di tutela dei cittadini. Lo Spazio europeo dei dati sanitari punta a rendere le informazioni cliniche disponibili quando servono, anche al di fuori del Paese nel quale sono state prodotte. Perché questo avvenga in modo efficace, non basta costruire sistemi capaci di comunicare tra loro: occorre anche garantire che l’identificazione del paziente sia affidabile, che l’accesso degli operatori sia controllato e che le procedure restino utilizzabili nella vita reale. Il regolamento 2026/2099 definisce l’architettura necessaria per il primo obiettivo. La fase di attuazione nazionale dirà quanto sarà possibile raggiungere anche il secondo: rendere più sicuro lo scambio europeo dei dati sanitari senza renderlo più difficile per i cittadini.