Dalla sandbox settoriale alla regolazione per sperimentazione? Il nuovo modello europeo
Il 9 settembre 2026 la Commissione europea ha presentato la proposta di European Innovation Act, COM(2026) 567 final, insieme a una proposta di Raccomandazione del Consiglio dedicata ai principi comuni delle regulatory sandboxes, COM(2026) 568 final. I due documenti appartengono alla stessa strategia, ma compiono scelte normative differenti: il primo propone un regolamento diretto a rafforzare il mercato unico dell’innovazione; il secondo cerca invece di costruire un riferimento comune europeo per la sperimentazione regolatoria, lasciando agli Stati membri un margine considerevole nella sua attuazione. Entrambi gli iter sono ancora in corso. È soprattutto questa seconda iniziativa a meritare attenzione. Le sandbox non sono nuove nel diritto dell’Unione. Sono già presenti, con caratteristiche differenti, nell’AI Act, nel Cyber Resilience Act e in altri settori. La novità consiste nel tentativo di estrarre da queste esperienze una tecnica regolatoria suscettibile di essere utilizzata anche al di fuori di discipline settoriali già armonizzate. La domanda, allora, non riguarda soltanto il funzionamento delle sandbox: riguarda il possibile ingresso della sperimentazione tra gli strumenti ordinari con i quali il diritto europeo affronta l’innovazione tecnologica.
Sommario. 1. Dalla deroga settoriale a un modello comune. – 2. Il “safe space” non è uno spazio senza diritto. – 3. La vera innovazione è il regulatory learning. – 4. Una tecnica generale, ma non ancora un diritto generale delle sandbox.
1. Dalla deroga settoriale a un modello comune
La proposta definisce la regulatory sandbox come un quadro strutturato nel quale soggetti ammessi possono sperimentare soluzioni innovative, per un periodo limitato, in un ambiente controllato e sotto la supervisione di una o più autorità competenti. La definizione contiene però un elemento ulteriore, meno immediato ma probabilmente più importante: l’esperimento deve produrre regulatory learning, cioè conoscenza utilizzabile dal regolatore.
La sandbox, quindi, non viene concepita soltanto come servizio offerto all’impresa per capire come portare sul mercato una tecnologia conforme alle regole. Diventa anche un luogo nel quale l’autorità osserva l’innovazione mentre questa viene sviluppata e sperimentata, raccoglie evidenze sui suoi effetti e può verificare se il quadro giuridico esistente funzioni realmente davanti a tecnologie, prodotti o modelli organizzativi che il legislatore non aveva previsto.
Il passaggio è rilevante perché modifica, almeno in parte, la direzione tradizionale del rapporto tra regolatore e regolato. Non c’è soltanto una norma già definita che deve essere applicata a un nuovo oggetto tecnologico. L’esperienza maturata durante l’applicazione può ritornare verso il sistema normativo e contribuire alla sua successiva evoluzione.
Non si parte, peraltro, da un fenomeno marginale. L’indagine condotta dalla Commissione sulle esperienze nazionali ha censito 132 sandbox in 15 Stati membri, rispetto alle 40 rilevate nell’indagine del 2021, evidenziando al tempo stesso differenze marcate quanto a basi giuridiche, settori, estensione geografica, accesso da parte di operatori stranieri, monitoraggio e valutazione. La diffusione dello strumento sembra quindi precedere la sua sistematizzazione giuridica.
2. Il “safe space” non è uno spazio senza diritto
L’espressione sandbox può generare un equivoco. Un ambiente controllato di sperimentazione non equivale a una zona franca nella quale le regole cessano temporaneamente di operare.
La proposta della Commissione è piuttosto netta su questo punto. Quando siano previste deroghe a obblighi esistenti, esse devono essere esplicite, delimitate e giustificate. Soprattutto, una sandbox nazionale non può autonomamente consentire una deroga al diritto derivato dell’Unione quando l’atto europeo applicabile non contempla quella possibilità. La sperimentazione regolatoria, dunque, non crea da sola il potere di disapplicare una norma.
Lo stesso vale per le garanzie che accompagnano l’esperimento. La proposta richiede la preventiva valutazione dei rischi e l’individuazione delle misure necessarie a proteggere diritti fondamentali, sicurezza, salute, consumatori, ambiente, ordine pubblico e concorrenza. Devono inoltre essere disciplinati, tra gli altri aspetti, protezione dei dati personali, riservatezza, proprietà intellettuale e responsabilità per i danni provocati a utenti, consumatori o altri terzi durante la sperimentazione.
Il punto è decisivo. Il valore della sandbox non consiste nell’allentare indistintamente il diritto per rendere più semplice innovare, ma nel rendere controllabile una fase di incertezza. Se questa distinzione viene meno, lo spazio di sperimentazione rischia di trasformarsi da tecnica regolatoria in privilegio per alcuni operatori.
È un problema già evidenziato dalla letteratura sulle regolazioni sperimentali. L’accesso selettivo agli esperimenti può porre questioni di legalità, certezza del diritto, parità di trattamento e responsabilità pubblica; inoltre, ciò che funziona per pochi partecipanti in condizioni controllate non è necessariamente generalizzabile al mercato nel suo complesso. Una sandbox ben progettata deve quindi produrre conoscenza senza trasformare l’eccezione sperimentale in una diseguaglianza regolatoria permanente.
3. La vera innovazione è il regulatory learning
Il tratto forse più interessante della proposta emerge alla fine del processo. Terminata la sperimentazione, gli Stati membri dovrebbero raccoglierne e analizzarne i risultati e valutare se gli insegnamenti acquisiti richiedano modifiche del quadro normativo nazionale. Il partecipante può inoltre chiedere un exit report, destinato anche a facilitare successive procedure di valutazione della conformità, standardizzazione o autorizzazione. Le informazioni sull’esistenza e sugli esiti delle sperimentazioni dovrebbero, in linea di principio, essere rese pubbliche, salvaguardando segreti commerciali e altre informazioni riservate.
Qui la sandbox assume una funzione che va oltre l’accompagnamento dell’innovatore. L’esperimento diventa parte del processo di produzione della conoscenza regolatoria.
È una logica che la Commissione coltiva da alcuni anni. Già il documento del 2023 sul regulatory learning esaminava sandbox, testbeds e living labs come strumenti attraverso i quali ridurre l’asimmetria conoscitiva tra sviluppo tecnologico e decisione normativa. Le conclusioni del Consiglio del 2020 avevano, a loro volta, chiesto di studiare in che modo le esperienze maturate negli Stati membri potessero alimentare una regolazione europea basata sulle evidenze.
La proposta del 2026 compie però un passo ulteriore: prova a trasformare esperienze frammentate in un metodo riconoscibile e tendenzialmente replicabile.
4. Una tecnica generale, ma non ancora un diritto generale delle sandbox
Parlare già di una disciplina europea orizzontale delle regulatory sandboxes sarebbe eccessivo.
La Commissione aveva valutato la possibilità di collocare nell’European Innovation Act una definizione comune, principi di base e clausole di sperimentazione. Questa soluzione è stata infine scartata perché ritenuta più adatta a strumenti non legislativi. Ne deriva una scelta significativa: mentre l’European Innovation Act segue la strada del regolamento per altre componenti della politica dell’innovazione, il modello generale delle sandbox viene affidato a una proposta di Raccomandazione del Consiglio, fondata sugli articoli 173, paragrafo 3, e 292 TFUE e priva, per sua natura, della forza vincolante di un regolamento.
Restano inoltre le discipline settoriali. Nell’AI Act, dopo le modifiche introdotte dal Regolamento (UE) 2026/1744, l’articolo 57 prevede che gli Stati membri assicurino l’operatività di almeno una sandbox nazionale per l’IA entro il 2 agosto 2027 e contempla ora anche la possibilità di una sandbox istituita dall’AI Office a livello dell’Unione. Nel Cyber Resilience Act, invece, l’articolo 33 consente agli Stati membri di istituire sandbox dedicate ai prodotti con elementi digitali.
Il nuovo quadro non cancella questi regimi. Cerca piuttosto di fornire una grammatica comune per le sperimentazioni che si sviluppano al di fuori di essi e di favorire anche sandbox transfrontaliere, nelle quali le autorità di più Stati concordino preventivamente ruoli, responsabilità, regole applicabili e modalità di supervisione.
È forse in questo senso che si può parlare di una possibile “regolazione per sperimentazione”. Non come alternativa alla legge e neppure come sospensione del principio di legalità, ma come procedimento nel quale una parte dell’attività regolatoria continua dopo l’adozione della norma, attraverso osservazione, sperimentazione controllata, valutazione dei risultati e successivo adattamento.
La riuscita del modello dipenderà però meno dal nome dello strumento che dalla sua architettura concreta. Autorità prive di risorse, esperimenti incapaci di produrre dati comparabili, deroghe scarsamente definite o risultati che rimangono confinati all’interno della singola sandbox trasformerebbero il regulatory learning in una formula priva di conseguenze. Al contrario, se gli esiti dell’esperimento riusciranno davvero a ritornare nel processo normativo, la proposta del 9 settembre potrebbe segnare un passaggio più profondo: non soltanto la diffusione delle regulatory sandboxes, ma l’affermazione dell’idea che, davanti a tecnologie difficili da conoscere in anticipo, anche il regolatore debba organizzare istituzionalmente il proprio apprendimento.
Fonti e riferimenti essenziali
- Commissione europea, COM(2026) 568 final, Proposal for a Council Recommendation on common principles on regulatory sandboxes to support innovation and a future-proof regulatory framework, 9 settembre 2026.
- Commissione europea, COM(2026) 567 final, proposta di regolamento European Innovation Act, 9 settembre 2026.
- Commissione europea, SWD(2023) 277/2 final, Regulatory learning in the EU – Guidance on regulatory sandboxes, testbeds, and living labs in the EU.
- European Commission, Directorate-General for Research and Innovation, Use of regulatory sandboxes in EU Member States – 2025 survey report, Publications Office of the European Union, 2026.
- Regolamento (UE) 2024/1689 – AI Act, versione consolidata dopo le modifiche del Regolamento (UE) 2026/1744, in particolare artt. 57-58.
- Regolamento (UE) 2024/2847 – Cyber Resilience Act, art. 33.
- S. Ranchordás, “Experimental Regulations and Regulatory Sandboxes: Law without Order?”, Law and Method, 2021, pp. 1-23.
Di Massimo Farina
Professore Associato di Informatica Giuridica presso il Dipartimento di Ingegneria Elettrica e Elettronica (DIEE) dell’Università di Cagliari. Responsabile della protezione dei dati personali (RPD), ai sensi dell’articolo 37 del Regolamento UE 2016/679, dell’Ateneo Cagliaritano e Coordinatore del “ICT4Law&Forensics Lab”. Abilitato alle funzioni di Professore di prima fascia per il settore concorsuale 12 H3 (Filosofia del diritto – GIUR-17/A ). Avvocato del Foro di Cagliari abilitato al patrocinio davanti alle Giurisdizioni Superiori.