Il Governo americano, con un ordine esecutivo, intitolato “Securing America’s Defense Supply Chains and Ensuring Domestic Acquisition of Critical Materials”, imporrà ai fornitori del Dipartimento della Guerra di consegnare una distinta base gerarchica capace di scendere livello per livello fino all’origine delle materie prime. Nel perimetro rientrano componenti, parti, equipaggiamenti, materiali e software, riuniti in un’unica struttura tracciabile che il settore ha già ribattezzato iBOM.
Cosa prevede l’ordine esecutivo sulle catene di fornitura della difesa
Una distinta base racconta cosa c’è dentro un prodotto. La versione pretesa da Washington vuole sapere anche da dove arriva ciascun pezzo.
La parte che ha catalizzato l’attenzione dei media riguarda i metalli. Il provvedimento restringe l’uso delle deroghe previste dal 10 U.S.C. 4872, la norma che da anni vieta agli appaltatori militari di rifornirsi di materiali coperti presso Corea del Nord, Cina, Russia e Iran, e fissa al primo gennaio 2027 il momento oltre il quale quelle esenzioni diventeranno molto più difficili da ottenere. L’elenco dei materiali soggetti a restrizione comprende oggi magneti alle terre rare, tungsteno, tantalio e molibdeno, tutti concentrati nell’elettronica militare e nelle munizioni. A dicembre 2027 si aggiungeranno gallio e germanio, due elementi che stanno alla base della produzione di semiconduttori e che rendono la questione dei materiali inseparabile da quella dei sistemi digitali.
Il Segretario ha 180 giorni per emanare la politica attuativa, con l’indicazione esplicita di applicarla senza gravare in modo eccessivo su piccole imprese, aziende non tradizionali del comparto e nuovi entranti. Le regole di dettaglio arriveranno quindi entro l’inverno.
Perché il software finisce nella stessa mappa dei metalli
La definizione di catena di fornitura critica adottata dal testo copre tutti i livelli di fornitori e subappaltatori che forniscono beni, materiali, sistemi, software o servizi essenziali alle prestazioni contrattuali, alla sicurezza o alla resilienza della missione. Il codice entra così nella tracciatura con lo stesso rigore chiesto alle leghe speciali, e la richiesta viaggia dentro il contratto, in formato standard, con obbligo di consegna al Dipartimento. L’ordine si distingue dalle iniziative precedenti sulla trasparenza del software perché nasce sul versante degli acquisti e della logistica, mentre l’Executive Order 14028 del 2021 aveva introdotto le distinte base del software nel perimetro federale con una logica dichiaratamente di cybersicurezza. La definizione adottata adesso si spinge oltre l’inventario delle componenti, includendo dati su pianificazione della manutenzione, progettazione logistica, affidabilità, sicurezza di sistema, costi, catalogazione e ritorni dall’impiego operativo. Il risultato è una mappa completa che unisce in un solo albero la distinta base hardware e quella software.
Sapere che una libreria open source è finita dentro una release diventa insufficiente. Serve anche l’identità di chi la manutiene e la giurisdizione in cui il codice viene scritto.
Cosa cambia per fornitori e subappaltatori
Le imprese dovranno dotarsi di procedure scritte per verificare fornitori e subappaltatori lungo tutta la filiera. Gli elementi da valutare comprendono la solidità finanziaria del fornitore, gli assetti proprietari riconducibili a soggetti stranieri, la dipendenza da un unico canale di approvvigionamento e la capacità manifatturiera effettiva. La nozione di proprietà, controllo o influenza estera viene ricondotta alla possibilità che un interesse straniero ottenga accesso non autorizzato a informazioni oppure incida sull’esecuzione di un contratto di sicurezza nazionale, formula che, evidentemente, apre a valutazioni ben più ampie di un semplice controllo societario.
I rischi rilevanti vanno comunicati al Dipartimento entro quindici giorni dalla chiusura delle attività di verifica. Al fianco della segnalazione serve un piano di mitigazione, da tracciare fino alla risoluzione del problema.
Il provvedimento indica inoltre al governo la strada del divieto per i contraenti di impiegare materiali coperti provenienti da fornitori esteri considerati inaffidabili, con alcune eccezioni. Sul versante della riservatezza, il testo prevede che la distinta base possa essere resa accessibile al personale di contraenti che operano a supporto del governo federale quando la comunicazione risulti necessaria all’esecuzione di un contratto del Dipartimento. Le ricadute arriveranno anche fuori dai confini americani, perché le società europee che forniscono componenti software a integratori statunitensi riceveranno richieste documentali più stringenti dai prime contractor, in una fase in cui l’Unione sta portando a regime obblighi analoghi di distinta base attraverso il Cyber Resilience Act. L’ordine è stato pubblicato sul Federal Register il 23 luglio 2026 e le regole attuative restano da scrivere.
