In breve: un drone che decolla da solo da una stazione, pattuglia un piazzale logistico, un parco solare o una sottostazione e poi atterra effettua nell'UE un'operazione in categoria “specifica”. La categoria aperta copre solo i voli mantenuti in linea di vista (VLOS) del pilota remoto, al di sotto dei 120 m e sotto i 25 kg. Oltre la VLOS l'operatore necessita dell'approvazione dell'autorità aeronautica nazionale, e le riprese di persone in sito chiamano in causa la normativa sulla protezione dei dati.
- Norme aeronautiche: Regolamento (UE) 2019/947 (esercizio dei droni) e Regolamento delegato (UE) 2019/945 (i droni stessi, comprese le classi C0–C6).
- Percorsi per la categoria specifica: un'autorizzazione operativa basata su una valutazione del rischio (SORA 2.5 o SORA 2.0, oppure una PDRA), una dichiarazione basata sugli scenari standard STS-01 o STS-02, oppure un certificato di operatore UAS leggero (LUC).
- Sempre obbligatori: la registrazione dell'operatore e, nella categoria specifica, un sistema di identificazione remota attivo su ogni drone.
- Oltre al volo: GDPR e linee guida EDPB 3/2019 per il video, NIS2 e CER per i soggetti essenziali e critici, AI Act per le funzioni biometriche.
- Livello nazionale: zone, procedure e date di transizione sono stabilite da ciascuno Stato membro (in Repubblica Ceca: ÚCL).
Situazione al 5 ottobre 2026. Questa pagina fornisce informazioni generali e non costituisce consulenza legale.
Quali regolamenti UE disciplinano le operazioni con droni?
Il Regolamento di esecuzione (UE) 2019/947 della Commissione stabilisce le norme operative e si applica dal 31 dicembre 2020. Il Regolamento delegato (UE) 2019/945 della Commissione stabilisce i requisiti degli aeromobili, comprese le classi da C0 a C6 (C5 e C6 sono utilizzate negli scenari standard).
L'articolo 3 del 2019/947 colloca ogni operazione in una di tre categorie:
- Aperta: nessuna autorizzazione preventiva. Richiede un aeromobile con marchio di classe (oppure autocostruito o di vecchia generazione) inferiore a 25 kg, tenuto lontano da persone e assembramenti, sempre in VLOS (salvo limitate eccezioni), entro 120 m dalla superficie, senza trasporto di merci pericolose e senza sganciare materiali (articolo 4).
- Specifica: qualsiasi operazione che non rispetti uno dei requisiti della categoria aperta. Richiede un'autorizzazione operativa ai sensi dell'articolo 12, una dichiarazione per uno scenario standard o un LUC con i privilegi adeguati (articoli 3 e 5).
- Certificata: UAS certificati che sorvolano assembramenti di persone, trasportano persone o merci pericolose ad alto rischio, oppure quando l'autorità ritiene che il rischio non possa essere mitigato in altro modo (articolo 6).
I pattugliamenti perimetrali avviati da una stazione senza un pilota che osservi il drone non soddisfano la condizione VLOS della categoria aperta, quindi rientrano nella categoria specifica. Il regolamento lo prevede: UAS.SPEC.050 impone agli operatori di “operazioni autonome” di attribuire correttamente le responsabilità del pilota remoto in ogni fase del volo.
Come si ottiene l'autorizzazione per i voli in categoria specifica?
1. Autorizzazione operativa basata su una valutazione del rischio (SORA)
Il percorso standard: l'operatore effettua una valutazione del rischio ai sensi dell'articolo 11 e presenta domanda all'autorità competente dello Stato membro in cui è registrato (articolo 5). Il metodo accettabile di rispondenza dell'EASA per questa valutazione è la Specific Operations Risk Assessment (SORA). Il 15 settembre 2025 l'EASA ha adottato la ED Decision 2025/018/R (pubblicata il 29 settembre 2025), che ha aggiunto la SORA 2.5 agli AMC e GM al Regolamento (UE) 2019/947 e stabilisce che il precedente materiale SORA 2.0 “rimane in vigore”. Le autorità nazionali gestiscono il passaggio. In Repubblica Ceca l'ÚCL indica che la SORA 2.5 è entrata in vigore il 30 settembre 2025 e che accetterà domande SORA 2.0 insieme a quelle SORA 2.5 fino al 31 dicembre 2026. Dopo tale data accetterà solo la SORA 2.5.
2. Valutazione del rischio predefinita (PDRA)
Una PDRA è uno scenario per il quale l'EASA ha già valutato il rischio e che ha pubblicato come AMC all'articolo 11: gli operatori che vi rientrano evitano una SORA completa. L'EASA elenca le PDRA-S01, S02, G01, G02 e G03; S02, G01, G02 e G03 coprono voli BVLOS su aree scarsamente popolate o in spazio aereo segregato, e l'EASA indica la sorveglianza come impiego tipico per S02 e G01.
3. Dichiarazione basata su uno scenario standard (STS-01 / STS-02)
In alternativa all'autorizzazione, l'operatore può dichiarare la conformità a uno scenario standard UE (articolo 5, paragrafo 5, UAS.SPEC.020), possibilità esistente dal 1° gennaio 2024; le dichiarazioni basate su scenari nazionali hanno cessato di essere valide il 1° gennaio 2026. Si può iniziare a volare una volta che l'autorità conferma la completezza della dichiarazione. Limiti:
- STS-01: VLOS su un'area a terra controllata in un ambiente popolato, classe C5, velocità al suolo inferiore a 5 m/s, identificazione remota diretta attiva.
- STS-02: BVLOS con o senza osservatori dello spazio aereo, su un'area a terra controllata interamente in un ambiente scarsamente popolato, aeromobile di classe C6 con un sistema attivo che lo mantiene all'interno della geografia di volo, visibilità in volo superiore a 5 km, VLOS al decollo e al recupero. Senza osservatori l'aeromobile può volare al massimo a 1 km dal pilota remoto, su una traiettoria preprogrammata quando è fuori dalla VLOS. Con osservatori il limite è di 2 km.
Entrambi limitano l'altezza a 120 m e richiedono una formazione certificata del pilota remoto. A causa della condizione VLOS al decollo e dei limiti di distanza, lo STS-02 si adatta raramente a una stazione completamente remota, per cui la maggior parte delle operazioni da stazione passa per un'autorizzazione operativa.
4. Certificato di operatore UAS leggero (LUC)
Un operatore titolare di un LUC con i privilegi adeguati non necessita di autorizzazioni o dichiarazioni separate per le operazioni che rientrano in tali privilegi (articolo 5, paragrafo 6, allegato, parte C).
Volare in un altro Paese UE (articolo 13)
L'autorizzazione è rilasciata dallo Stato di registrazione. Per volare in un altro Stato membro occorre inviare all'autorità di quello Stato una copia dell'autorizzazione, le località e le eventuali misure di mitigazione aggiornate per spazio aereo, territorio, popolazione e clima locali, e si può iniziare una volta ricevuta conferma che sono soddisfacenti.
Cosa devono dimostrare gli operatori per le operazioni BVLOS da stazione?
I dettagli dipendono dall'esito della SORA e dall'autorità, ma l'articolo 11 e la SORA richiedono le stesse evidenze di base:
- Concetto operativo (ConOps): finalità, area, pianificazione, personale e mezzi tecnici (articolo 11, paragrafo 2).
- Volume operativo e buffer di rischio a terra: la geografia di volo, un volume di contingenza e un buffer di rischio a terra dimensionato in modo che un aeromobile che esce dal volume operativo termini il volo all'interno del buffer. Nella SORA si tratta di una regola 1:1 (buffer pari all'altezza) o di un valore calcolato.
- Rischio a terra e rischio in aria: densità di popolazione nell'area e nelle zone adiacenti, classe dello spazio aereo e probabilità di incontro, che determinano la classe di rischio in aria (ARC) e il SAIL.
- Contenimento: come il drone rimane all'interno del volume operativo (la SORA 2.5 ha ridotto alcuni requisiti di contenimento).
- Obiettivi di sicurezza operativa (OSO): procedure, manutenzione, formazione e robustezza al livello richiesto dal SAIL.
- Obblighi dell'operatore (UAS.SPEC.050): procedure di security, “misure di protezione contro interferenze illecite e accessi non autorizzati”, procedure GDPR compresa una DPIA ove richiesta, e piloti remoti competenti.
Le autorità approvano operazioni di un operatore determinato, non prodotti. Geofencing, ritorno al punto di decollo e log dei comandi sono evidenze che un operatore può citare nella propria SORA, non un sostituto di essa.
Remote ID, registrazione, zone geografiche e U-space
Registrazione. Ogni operatore in categoria specifica deve registrarsi, indipendentemente dal peso dell'aeromobile. La registrazione avviene nello Stato membro in cui l'operatore ha la sede principale di attività, e un operatore può essere registrato in un solo Stato membro (articolo 14).
Identificazione remota. Nella categoria specifica ogni aeromobile deve disporre di “un sistema di identificazione remota attivo e aggiornato” e di una luce verde lampeggiante per la visibilità notturna (UAS.SPEC.050, punto 1, lettera l)). L'obbligo di Remote ID si applica dal 1° gennaio 2024. Il Regolamento 2019/945 definisce l'identificazione remota diretta come la trasmissione locale di informazioni sull'aeromobile in volo, compresa la sua marcatura, in modo che possano essere ricevute senza accesso fisico all'aeromobile.
Zone geografiche (articolo 15). Gli Stati membri possono vietare i voli, fissare condizioni, richiedere un'autorizzazione di volo preventiva o ammettere solo determinate classi o aeromobili dotati di Remote ID o geo-awareness, per motivi di sicurezza, security, privacy o ambientali. I dati delle zone devono essere pubblicati in un formato digitale comune: consulti la mappa nazionale prima di pianificare i percorsi di pattugliamento.
U-space (Regolamento (UE) 2021/664). Applicabile dal 26 gennaio 2023. Le operazioni nello spazio aereo U-space designato devono utilizzare quattro servizi obbligatori: identificazione di rete, geo-awareness, autorizzazione di volo UAS e informazioni sul traffico. Rileva solo dove tale spazio aereo è stato effettivamente designato.
GDPR: cosa si applica al video dei droni di sicurezza?
Il video in cui le persone sono identificabili costituisce un dato personale ai sensi del GDPR (Regolamento (UE) 2016/679). Le Linee guida 3/2019 dell'EDPB sul trattamento dei dati personali attraverso dispositivi video (versione 2.0, adottate il 29 gennaio 2020) sono il riferimento principale:
- Base giuridica. I proprietari di siti privati si basano di solito sul legittimo interesse (articolo 6, paragrafo 1, lettera f)), che secondo l'EDPB deve essere reale e attuale e bilanciato con i diritti delle persone riprese.
- DPIA. L'articolo 35, paragrafo 3, lettera c), la richiede per la “sorveglianza sistematica su larga scala di una zona accessibile al pubblico”; l'EDPB prevede che molti casi di videosorveglianza la richiedano, e le autorità nazionali pubblicano appositi elenchi.
- Trasparenza. L'EDPB raccomanda un'informativa a più livelli, a partire da un cartello di avvertimento prima che le persone entrino nell'area sorvegliata. Per una telecamera in movimento ciò significa cartelli agli ingressi del sito e confini di pattugliamento chiari.
- Conservazione. Le riprese dovrebbero di norma essere cancellate, idealmente in modo automatico, dopo pochi giorni. Più a lungo vengono conservate, soprattutto oltre le 72 ore, maggiore è la giustificazione necessaria.
- Fin dalla progettazione. L'articolo 25 impone la protezione dei dati fin dalla progettazione e per impostazione predefinita, ad esempio una copertura minima oltre i confini del sito e brevi tempi di conservazione predefiniti.
L'EDPB osserva inoltre che un sistema che rileva caratteristiche fisiche per classificare una persona, senza creare modelli biometrici per identificarla, non rientra per questo solo motivo nelle regole dell'articolo 9 sui dati biometrici.
NIS2 e CER: cosa cambia per i siti energetici e critici?
La Direttiva NIS2 (UE) 2022/2555 e la Direttiva CER (UE) 2022/2557 dovevano essere recepite entro il 17 ottobre 2024. Entrambe vincolano il soggetto regolamentato, non i prodotti dei fornitori, ma un sistema di droni di sicurezza può rientrare negli obblighi del soggetto:
- L'articolo 21 della NIS2 richiede misure di gestione dei rischi “multirischio”, tra cui sicurezza della catena di approvvigionamento, controllo degli accessi, crittografia e autenticazione a più fattori. Una piattaforma di droni in rete installata in sito è uno dei sistemi interessati.
- La CER imponeva agli Stati membri di individuare i soggetti critici entro il 17 luglio 2026. L'articolo 13 impone a tali soggetti di garantire un'adeguata protezione fisica, “prendendo debitamente in considerazione, ad esempio, recinzioni, barriere, strumenti e procedure di monitoraggio del perimetro, apparecchiature di rilevamento e controlli degli accessi”.
In Repubblica Ceca la NIS2 è recepita dalla Legge n. 264/2025 Sb. sulla cibersicurezza (NÚKIB), in vigore dal 1° novembre 2025. L'ambito di applicazione dipende dalla normativa nazionale.
L'AI Act si applica all'analisi video dei droni?
L'AI Act, Regolamento (UE) 2024/1689, disciplina in base al caso d'uso. I suoi divieti si applicano dal 2 febbraio 2025. Comprendono l'identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto (con limitate eccezioni), lo scraping non mirato di immagini facciali per creare banche dati di riconoscimento facciale e la categorizzazione biometrica che deduce caratteristiche sensibili come razza od opinioni politiche. L'allegato III classifica ad alto rischio l'identificazione biometrica remota, la categorizzazione biometrica e il riconoscimento delle emozioni, insieme all'AI utilizzata come componente di sicurezza nella gestione di determinate infrastrutture critiche.
Il Digital Omnibus sull'AI, Regolamento (UE) 2026/1744, pubblicato il 24 luglio 2026, ha spostato la data di applicazione degli obblighi ad alto rischio dell'allegato III dal 2 agosto 2026 al 2 dicembre 2027, e al 2 agosto 2028 per l'AI nei prodotti disciplinati dall'allegato I.
Il regolamento definisce l'“identificazione biometrica” come l'accertamento dell'identità di una persona confrontandone le caratteristiche con una banca dati. Rilevare che un oggetto è una “persona” o un “veicolo” non identifica nessuno, quindi in genere non costituisce identificazione biometrica, sebbene la classificazione dipenda dalla finalità prevista e il GDPR resti applicabile.
Note per Paese: Repubblica Ceca, Germania, Polonia, Slovacchia, Austria
Repubblica Ceca: ÚCL
- Autorità: Úřad pro civilní letectví (ÚCL), caa.gov.cz; percorsi: autorizzazione SORA, STS, PDRA o LUC.
- Registrazione: gli operatori si registrano sul portale ÚCL dron.caa.gov.cz e ricevono un numero di registrazione via email.
- Transizione SORA: le domande SORA 2.0 sono accettate fino al 31 dicembre 2026. Successivamente, solo SORA 2.5.
- Zone geografiche: dal 1° settembre 2025 la mappa ufficiale è DroneMap (dronemap.gov.cz), gestita da ŘLP ČR per conto dell'ÚCL, in sostituzione di DronView.
- Cibersicurezza: NÚKIB, Legge n. 264/2025 Sb. (vedi sopra).
Paesi confinanti (una riga ciascuno)
- Germania: il Luftfahrt-Bundesamt (LBA) gestisce le autorizzazioni operative in categoria specifica, con moduli SORA 2.5 e una procedura semplificata “FastFlight” per operazioni VLOS a basso rischio.
- Polonia: l'Urząd Lotnictwa Cywilnego (ULC) gestisce dichiarazioni STS, autorizzazioni operative e LUC.
- Slovacchia: il Dopravný úrad (Autorità dei trasporti) rilascia autorizzazioni in categoria specifica per un massimo di 2 anni, con valutazioni del rischio secondo la SORA 2.5.
- Austria: Austro Control (dronespace.at) gestisce domande in categoria specifica, dichiarazioni STS e LUC.
Tabella riepilogativa: quale regola si applica e quando?
| Requisito | Si applica quando | Fonte |
|---|---|---|
| Autorizzazione operativa (SORA o PDRA) | Qualsiasi volo oltre i limiti della categoria aperta (es. BVLOS) non coperto da STS o LUC | Reg. (UE) 2019/947 artt. 5, 11, 12; AMC EASA (ED Decision 2025/018/R) |
| Dichiarazione STS | L'operazione rientra nello STS-01 (VLOS, C5) o nello STS-02 (BVLOS, C6, area scarsamente popolata) | 2019/947 art. 5, par. 5, UAS.SPEC.020, appendice 1 |
| LUC | L'operatore vuole approvare autonomamente le proprie operazioni entro i privilegi del certificato | 2019/947 art. 5, par. 6, allegato, parte C |
| Domanda transfrontaliera | Volo in categoria specifica in uno Stato membro diverso da quello di registrazione | 2019/947 art. 13 |
| Registrazione dell'operatore | Tutte le operazioni in categoria specifica | 2019/947 art. 14 |
| Remote ID + luce verde lampeggiante | Ogni aeromobile in categoria specifica | 2019/947 UAS.SPEC.050(1)(l); 2019/945 (definizione) |
| Condizioni delle zone geografiche | Il sito si trova in una zona stabilita dallo Stato membro | 2019/947 art. 15; mappe nazionali (CZ: DroneMap) |
| Servizi U-space | Spazio aereo designato come U-space | Reg. (UE) 2021/664 |
| Base giuridica, trasparenza, conservazione | Il video riprende persone identificabili | GDPR artt. 5, 6, 25; linee guida EDPB 3/2019 |
| DPIA | Trattamento ad alto rischio, es. sorveglianza sistematica su larga scala di zone accessibili al pubblico | GDPR art. 35; UAS.SPEC.050 |
| Misure di gestione dei rischi informatici | L'operatore o il proprietario del sito è un soggetto essenziale o importante | NIS2 art. 21; legge CZ 264/2025 Sb. |
| Misure di resilienza fisica | Il proprietario del sito è individuato come soggetto critico | Direttiva CER art. 13 |
| Divieti / obblighi ad alto rischio dell'AI Act | Il sistema effettua identificazione biometrica, categorizzazione o altri usi elencati | Reg. (UE) 2024/1689 art. 5, allegato III; Reg. (UE) 2026/1744 |
Come il design di Nestua si rapporta a questi requisiti
Nestua è una piattaforma drone-in-a-box per la sorveglianza autonoma (drone, stazione base resistente alle intemperie, nodo edge locale, cloud opzionale). La piattaforma software è funzionante nelle build di sviluppo; il drone e la stazione base sono ancora in costruzione. Nestua non detiene approvazioni aeronautiche e nulla di quanto segue costituisce un'approvazione o un certificato di conformità. Si tratta di scelte progettuali pensate per supportare le evidenze e le procedure di cui un operatore ha bisogno:
- Contenimento e geo-awareness: geofence poligonali e circolari e zone di divieto di volo con applicazione tramite blocco o ritorno al punto di decollo (RTL), più RTL di sicurezza. Aiutano gli operatori a costruire la parte della SORA relativa a contenimento e volume operativo, insieme ai limiti delle zone ricavati dalle mappe nazionali.
- Catena di comando controllata: conferma digitata per i comandi critici; un comando è considerato eseguito solo dopo la conferma MAVLink del drone. Un motore di policy aggiunge le modalità solo locale, visione remota e controllo remoto, approvazione locale dei comandi remoti, modalità solo emergenza, finestre temporali e vincoli sullo stato del drone, a supporto di una chiara attribuzione delle responsabilità del pilota.
- Accessi non autorizzati e interferenze: ruoli amministratore, operatore e osservatore con privilegi minimi di default; accesso remoto disattivato per impostazione predefinita, con nuova autenticazione dell'amministratore per attivare il controllo remoto. Video, telemetria e controllo usano un collegamento cifrato (accordo di chiavi X25519, AES-256-GCM o ChaCha20-Poly1305 per pacchetto, associazione reciproca rigida). Il cloud opzionale utilizza comandi firmati HMAC per singolo nodo, MFA e SSO opzionale. Ciò si collega alle misure di security di UAS.SPEC.050 e ai temi NIS2 di controllo degli accessi e crittografia.
- Registrazioni: diario eventi, log dei comandi e tracciamento delle modifiche di configurazione esportabili. Ogni azione critica viene registrata, comprese le azioni avviate da missioni e dall'AI.
- Protezione dei dati fin dalla progettazione: il piano di controllo funziona in sito senza Internet; la registrazione avviene su un buffer circolare locale e il caricamento fuori sede è disattivato per impostazione predefinita. Finalità, cartellonistica e tempi di conservazione restano comunque in capo all'operatore.
- AI edge senza identificazione: rilevamento YOLO di persone e veicoli sulla NPU del computer edge, interamente in sito. Rileva classi di oggetti e non identifica le persone; nessun riconoscimento facciale. Le azioni avviate dall'AI rispettano la policy di sicurezza e i geofence.
Per approfondire: perché l'approccio offline-first conta per i droni di sicurezza, cosa significa drone-in-a-box e applicazioni. Per parlare del Suo sito, richieda una demo.
Avvertenza. Questa pagina fornisce informazioni generali e non costituisce consulenza legale. Gli atti UE, il materiale EASA e le attuazioni nazionali cambiano, e le autorità li interpretano caso per caso. Verifichi i testi consolidati vigenti e consulti le autorità nazionali per l'aviazione civile e la protezione dei dati prima di pianificare le operazioni.
Fonti
- Regolamento di esecuzione (UE) 2019/947 della Commissione, testo consolidato (artt. 3–6, 11–15, 23; allegato UAS.SPEC.020, UAS.SPEC.050, STS-01, STS-02): eur-lex.europa.eu
- Regolamento delegato (UE) 2019/945 della Commissione, testo consolidato (definizioni, art. 40, parti 16–17 su C5/C6): eur-lex.europa.eu
- EASA ED Decision 2025/018/R (SORA 2.5 negli AMC e GM al 2019/947): easa.europa.eu
- EASA, Specific category – civil drones: easa.europa.eu
- EASA, Predefined Risk Assessment (PDRA): easa.europa.eu
- EASA, presentazione del workshop SORA (volume operativo, buffer di rischio a terra, ARC, SAIL, OSO): easa.europa.eu
- Regolamento di esecuzione (UE) 2021/664 della Commissione (U-space): eur-lex.europa.eu
- Regolamento (UE) 2016/679 (GDPR): eur-lex.europa.eu
- Linee guida EDPB 3/2019 sul trattamento dei dati personali attraverso dispositivi video: edpb.europa.eu
- Direttiva (UE) 2022/2555 (NIS2): eur-lex.europa.eu
- Direttiva (UE) 2022/2557 (CER): eur-lex.europa.eu
- Regolamento (UE) 2024/1689 (AI Act): eur-lex.europa.eu
- Regolamento (UE) 2026/1744 (Digital Omnibus sull'AI): eur-lex.europa.eu
- ÚCL, Specifická kategorie (SPECIFIC), inclusa la transizione SORA 2.0/2.5: caa.gov.cz
- ÚCL, Provozovatel bezpilotního systému (registrazione tramite dron.caa.gov.cz): caa.gov.cz
- ÚCL, Nová digitální mapa DroneMap v provozu: caa.gov.cz
- NÚKIB, Legge n. 264/2025 Sb. sulla cibersicurezza (presentazione): portal.nukib.gov.cz
- Luftfahrt-Bundesamt, Betriebsgenehmigungen (categoria specifica): lba.de
- Urząd Lotnictwa Cywilnego, kategoria szczególna: ulc.gov.pl
- Dopravný úrad, osobitná (specific) kategória: letectvo.nsat.sk
- Austro Control, dronespace.at – Specific: dronespace.at