Acórdão do Tribunal de Justiça da União Europeia
Processo C-354/24

N.º do Acórdão
62024CC0354
Data
19/03/2026

Proporcionalidade Procedimento de autorização Reenvio prejudicial Artigo 4.°, n.° 2, TUE Intensidade da fiscalização Serviços de telecomunicações Diretiva (UE) 2018/1972 Artigo 17.°, n.° 1, da Carta Artigo 40.°, n.° 1, e artigo 41.°, n.° 1 Segurança das redes e dos serviços Funcionalidade 5G Fornecedores de hardware e software de “alto risco” Proibição de hardware e software de “alto risco” por motivos de segurança nacional Medidas positivas em caso de influência ou controlo de um Estado terceiro


Sumário

Conclusões da advogada-geral Ćapeta apresentadas em 19 de março de 2026.


Texto da decisão

Edição provisória

CONCLUSÕES DA ADVOGADA‑GERAL

TAMARA ĆAPETA

apresentadas em 19 de março de 2026 (1)

Processo C354/24

Elisa Eesti AS

contra

Vabariigi Valitsuse julgeolekukomisjoni küberjulgeoleku nõukogu,

Tarbijakaitse ja Tehnilise järelevalve Amet

[pedido de decisão prejudicial apresentado pelo Tallinna Halduskohus (Tribunal Administrativo, Taline, Estónia)]

« Reenvio prejudicial — Serviços de telecomunicações — Diretiva (UE) 2018/1972 — Artigo 40.°, n.° 1, e artigo 41.°, n.° 1 — Segurança das redes e dos serviços — Funcionalidade 5G — Procedimento de autorização — Fornecedores de hardware e software de “alto risco” — Proibição de hardware e software de “alto risco” por motivos de segurança nacional — Artigo 4.°, n.° 2, TUE — Artigo 17.°, n.° 1, da Carta — Proporcionalidade — Intensidade da fiscalização — Medidas positivas em caso de influência ou controlo de um Estado terceiro »






I. Introdução

1. De que forma as medidas tomadas por um Estado‑Membro com vista a proteger a sua segurança nacional interagem com a legislação da União adotada para assegurar o funcionamento do mercado interno das redes e dos serviços de comunicações eletrónicas?

2. Mais importante ainda, essas medidas nacionais estão excluídas do âmbito de aplicação da Diretiva (UE) 2018/1972 (Código Europeu das Comunicações Eletrónicas; a seguir «CECE») (2), por terem sido adotadas por razões de segurança nacional, e, por conseguinte, escapam à fiscalização jurisdicional da sua proporcionalidade nos termos do direito da União?

3. Estas questões surgem no âmbito de uma legislação adotada na Estónia para instituir um procedimento de autorização ex ante para a utilização de hardware e software na oferta de redes e serviços de comunicações eletrónicas. Este procedimento permite que as autoridades competentes proíbam a utilização de determinados equipamentos caso se considere que representam um risco para a segurança nacional.

4. A demandante no processo principal, a sociedade Elisa Eesti AS (a seguir «demandante»), uma filial da sociedade finlandesa de telecomunicações Elisa Oyj, é um dos três fornecedores de redes e serviços de telecomunicações móveis à escala nacional na Estónia. Impugna, no Tallinna Halduskohus (Tribunal Administrativo, Taline, Estónia) (o órgão jurisdicional de reenvio), uma decisão através da qual as autoridades estónias competentes lhe recusaram a concessão de uma autorização de utilização na sua rede de telecomunicações de certo hardware e software 2G‑4G e 5G. Essa decisão foi adotada, nomeadamente, devido ao facto de esses equipamentos serem fabricados por uma sociedade chinesa de telecomunicações, a Huawei Corporation (a seguir «Huawei»), que as autoridades estónias consideraram ser um fornecedor de «alto risco» desses equipamentos.

II. Contexto jurídico e factual do presente processo e questões prejudiciais

A. Informações gerais sobre infraestruturas e tecnologias de telecomunicações 5G

5. A compreensão do contexto do presente processo exige um nível mínimo de explicação da infraestrutura subjacente à funcionalidade 5G. É por aí que vou começar.

6. Uma rede de telecomunicações móveis é tradicionalmente composta por duas partes. A primeira parte e central desta infraestrutura é a rede principal. Contém o equipamento central que controla toda a rede e foi concebida como o principal canal de interligação de todos os pontos finais de tráfego, agregando e transferindo o tráfego da rede de alta velocidade (3). A segunda parte desta infraestrutura é a rede de rádio móvel. Esta última é composta por estações de base que dividem uma área de serviço maior em «células» e às quais os dispositivos celulares, como os telemóveis, se podem ligar através da rede móvel de um Estado‑Membro (4). Esta parte da rede móvel é por vezes designada rede «periférica».

7. A tecnologia das telecomunicações é designada por «gerações». 2G, 3G e 4G são gerações sucessivas de tecnologia de rede móvel não analógica. A quinta geração desta tecnologia — 5G — foi concebida para substituir a atual norma 4G no futuro (5). A tecnologia 5G caracteriza‑se por alta velocidade e capacidades de dados e baixa latência («demora»).

8. A Comissão Europeia considera que a tecnologia 5G é uma componente importante da construção de redes de alta velocidade e alta capacidade na União Europeia, em benefício da economia e da sociedade no seu todo (6).

9. Como resulta do despacho de reenvio e do processo nacional, a tecnologia 5G pode ser dividida em funcionalidade 5G «não autónoma» e funcionalidade 5G «autónoma». A 5G não autónoma é a tecnologia que é construída em cima da camada de rede existente da infraestrutura 2G‑4G (7). Por conseguinte, a comunicação continua a ocorrer para e da rede de comunicações «periférica» e «principal». As redes 5G autónomas estabelecem a sua própria rede de rádio e, por isso, não dependem da infraestrutura 2G‑4G «mais antiga» nem da rede principal. Os dispositivos 5G autónomos constituem, portanto, a sua própria infraestrutura de rede independente sem passar primeiro pela rede principal. Nesta base, podem comunicar diretamente entre si sem passar pelo «núcleo» da infraestrutura de telecomunicações. Devido a esta característica, a tecnologia 5G autónoma será capaz de ligar muito mais dispositivos do que nunca na «Internet das coisas» (8).

10. Resulta do despacho de reenvio e dos autos que a rede principal da demandante é composta por hardware e software fabricado pela sociedade sueca Telefonaktiebolaget LM Ericsson (a seguir «Ericsson») e da sociedade finlandesa Nokia Corporation (a seguir «Nokia») e que a sua rede de rádio móvel é composta por hardware e software fabricado pela sociedade chinesa Huawei.

11. O presente litígio diz apenas respeito à rede de rádio móvel da demandante, ou seja, à rede periférica.

B. Enquadramento jurídico e factual do processo principal

12. Em 23 de março de 2022 (9), a demandante apresentou ao Tarbijakaitse ja Tehnilise järelevalve Amet (Serviço de Proteção dos Consumidores e de Supervisão Técnica; a seguir «TTJA») um pedido de autorização de utilização, na sua rede periférica, i) de hardware e software 2G‑4G da Huawei já presentes nesta rede e ii) de hardware e software 5G da Huawei a introduzir nesta rede a partir de 1 de junho de 2022 (a seguir, conjuntamente, «hardware e software em causa»).

13. Esse pedido foi apresentado com base na elektroonilise side seadus (Lei Estónia relativa às Comunicações Eletrónicas; a seguir «ESS») (10). O órgão jurisdicional de reenvio explica que a ESS, nomeadamente, transpõe o CECE.

14. O capítulo 8 da ESS estabelece determinados requisitos para a prestação de serviços de comunicações eletrónicas na Estónia. O § 872, n.° 1, desta lei exige que as empresas de comunicações implementem medidas técnicas e organizacionais adequadas para gerir os riscos relacionados com a segurança e a integridade dos serviços e das redes de comunicações. O § 873, n.° 1, da ESS dispõe que o hardware e o software utilizados numa rede de comunicações para a prestação de serviços de comunicações não devem representar um risco para a segurança nacional. Por conseguinte, como dispõe o § 873, n.° 6, da mesma lei, uma empresa de comunicações é obrigada a solicitar ao TTJA autorização para a utilização de hardware ou software numa rede de comunicações.

15. Por força do § 873, n.° 2, da ESS, o risco para a segurança nacional é determinado com base no elevado risco colocado pelo fabricante ou pelo prestador de serviços de manutenção ou assistência (ponto 1) ou devido ao risco colocado pelas características técnicas ou pela configuração do hardware ou do software (ponto 2). O caráter de alto risco de um fabricante ou prestador de serviços de manutenção ou assistência é avaliado com base em doze critérios estabelecidos no § 873, n.° 3, da ESS (11).

16. Quando se verifique que o hardware ou software representa um risco para a segurança nacional, o § 1965 da ESS estabelece determinados períodos transitórios fixos: até 31 de dezembro de 2025 para a tecnologia 5G (12) e até 31 de dezembro de 2029 para o hardware e software 2G, 3G e 4G (13).

17. Após a receção de um pedido de autorização para a utilização de hardware e software numa rede de comunicações, o TTJA é obrigado, por força do § 874 da ESS, a solicitar um parecer ao Vabariigi Valitsuse julgeolekukomisjoni küberjulgeoleku nõukogu (Conselho de Cibersegurança do Comité de Segurança do Governo da República da Estónia; a seguir «KJN») sobre a questão de saber se o hardware e o software especificados nesse pedido representam um risco para a segurança nacional.

18. Através da Decisão n.° 1, de 27 de outubro de 2022, o KJN identificou tal risco relativamente a todo o hardware e software em causa (14). Segundo o despacho de reenvio, esse risco foi identificado por referência a todos os doze critérios enumerados no § 873, n.° 3, da ESS (15). Este organismo propôs igualmente que o TTJA concedesse uma autorização de utilização até 31 de dezembro de 2025 para a funcionalidade 5G e até 31 de dezembro de 2029 para a funcionalidade 2G‑4G (a seguir «decisão do KJN»).

19. Através da Decisão n.° 1‑7/22‑436, de 25 de novembro de 2022, o TTJA considerou que todo o hardware e software enumerado no pedido de autorização da demandante representava um risco para a segurança nacional da Estónia. Por conseguinte, concedeu à demandante uma autorização de utilização limitada no tempo até 31 de dezembro de 2025 para a funcionalidade 5G e para a até 31 de dezembro de 2029 funcionalidade 2G‑4G, em conformidade com o § 1965 da ESS (a seguir «decisão do TTJA»).

20. Por recurso de 1 de dezembro de 2022, a demandante impugnou as respetivas decisões do KJN e do TTJA (a seguir, conjuntamente, «decisões impugnadas») perante o órgão jurisdicional de reenvio. A demandante alega, nomeadamente, que o KJN e o TTJA não demonstraram a existência de um risco para a segurança nacional estónia, a probabilidade de o risco alegado se concretizar, nem a extensão potencial do dano resultante do hardware e software em causa. Esta parte alega igualmente que, devido ao curto período transitório, as decisões impugnadas constituem uma proibição retroativa do hardware e software em causa que tem por consequência expropriar a demandante dos seus bens. Em contrapartida, tal deve dar lugar a uma indemnização. A demandante contesta ainda a validade das decisões impugnadas com o fundamento de que a lei por força da qual estas decisões foram adotadas não foi notificada à Comissão, pelo que é incompatível com a Diretiva (UE) 2015/1535 (a seguir «Diretiva TRIS») (16). Por último, alega que as decisões impugnadas constituem uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas, conforme prevista no artigo 12.°, n.° 1, do CECE, e que qualquer restrição a esta liberdade deve ser devidamente justificada, o que as autoridades competentes não fizeram.

21. O KJN e o TTJA contestam estes argumentos. Em substância, alegam que as decisões impugnadas se baseiam numa avaliação do risco, para efeitos da qual a probabilidade e a previsibilidade de um risco são suficientes. Essas decisões são da competência exclusiva da Estónia, que apenas está sujeita a uma fiscalização jurisdicional limitada. O KJN e o TTJA observam igualmente que o período transitório concedido nas decisões impugnadas constitui o período máximo autorizado pelo § 1965 do ESS. Por último, estas partes discordam que as decisões impugnadas sejam incompatíveis com a Diretiva TRIS e com o CECE.

22. Neste contexto, o Tallinna Halduskohus (Tribunal Administrativo, Taline) decidiu suspender a instância e submeter ao Tribunal de Justiça as seguintes questões prejudiciais:

«1) Um conjunto de disposições nacionais (§ 873, n.os 2, 3, 6, 7 e 8, § 874, n.os 1 a 4, e § 1965, n.os 1 a 4, da [ESS]), que exige que um operador de comunicações obtenha uma autorização para a utilização de hardware e software na sua rede de comunicações para garantir a segurança nacional, está abrangido pelo âmbito de aplicação [do CECE]?

2) Em caso de resposta afirmativa à questão anterior: Deve o artigo 1.°, n.° 3, alínea c), [do CECE], em conjugação com o artigo 4.°, n.° 2, [TUE], ser interpretado no sentido de que a introdução de tais limitações é da competência exclusiva do Estado‑Membro e constitui uma medida puramente nacional à qual não se aplicam as disposições [do CECE]?

3) Em caso de resposta negativa à [segunda] questão: Um conjunto de disposições nacionais (§ 873, n.os 2, 3, 6, 7 e 8, § 874, n.os 1 a 4, e § 1965, n.os 1 a 4, da ESS), que não permite a um operador de comunicações utilizar hardware e software na sua rede de comunicações sem obter a autorização de uma autoridade administrativa para a utilização desse hardware e software, constitui uma limitação à liberdade de oferecer serviços e redes de comunicações eletrónicas na aceção do artigo 12.°, n.° 1, [do CECE]?

4) Em caso de resposta afirmativa à [terceira] questão: Essas disposições nacionais não devem ser aplicadas se não tiverem sido previamente notificadas à [Comissão] nos termos do artigo 12.°, n.° 1, [do CECE]?

5) Em caso de resposta afirmativa à segunda questão: É compatível com o artigo 36.° TFUE e com o princípio da proporcionalidade, o facto de disposições nacionais exigirem que um operador de comunicações obtenha uma autorização para a utilização de hardware e software na sua rede de comunicações a fim de garantir a segurança nacional, e não imporem à autoridade administrativa, ao avaliar a ameaça que representam o hardware e o software de alto risco, que a) verifique se os riscos associados ao fabricante se repercutem no hardware e software concretos, b) avalie a funcionalidade, a localização e a importância do hardware e do software concretos no âmbito da prestação de um serviço de comunicações, e c) verifique se os problemas associados ao Estado da sede do fabricante se repercutem no fabricante?

6) No caso de a utilização de um hardware ou software que já existia na rede de comunicações e era ativamente utilizado antes da introdução do requisito de autorização ser autorizada por um período inferior ao da duração da utilização desse hardware ou software e o hardware ou o software em causa tiver sido legalmente adquirido, verifica‑se uma privação da propriedade na aceção do artigo 17.°, n.° 1, segunda frase, da Carta dos Direitos Fundamentais da União Europeia [a seguir «Carta»]?»

23. Foram apresentadas observações escritas ao Tribunal de Justiça pela demandante, pelos Governos Checo, Dinamarquês, Estónio, Espanhol, Francês, Italiano, Finlandês e Sueco e pela Comissão. A demandante, o KJN, os Governos Estónio, Dinamarquês, Alemão, Espanhol, Francês, Italiano, Finlandês e Sueco e a Comissão apresentaram alegações orais na audiência realizada em 11 de novembro de 2025.

III. Análise

24. Organizarei a minha análise da seguinte forma.

25. As duas primeiras questões do órgão jurisdicional de reenvio dizem respeito ao âmbito de aplicação do CECE. A primeira questão consiste, assim, em saber se um regime legislativo que exige uma autorização ex ante para a utilização de hardware e software em redes e serviços de comunicações eletrónicas, como o introduzido pela ESS, é abrangido pelo âmbito de aplicação material do CECE. Abordarei esta questão na secção III.A. Em seguida, a segunda questão consiste em saber se tais medidas estão, contudo, excluídas do âmbito de aplicação desta diretiva por serem adotadas por razões de segurança nacional. Abordarei esta questão na secção III.B. A minha conclusão em relação a ambas as questões é que o CECE se aplica ao presente processo.

26. Uma vez que o CECE é aplicável, a terceira questão procura obter orientações sobre se as medidas impugnadas representam uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas na aceção do artigo 12.°, n.° 1, do CECE. Responderei afirmativamente a esta questão na secção III.C. Tal levar‑me‑á à quarta questão, que requer uma explicação sobre se essas medidas tinham de ser notificadas à Comissão e, em caso afirmativo, quais as consequências decorrentes da sua não notificação. Abordarei esta questão na secção III.D.

27. Se as medidas nacionais em causa constituem uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas, como penso ser o caso, outra questão importante que se coloca neste contexto é se e, em caso afirmativo, de que forma tais medidas podem ser justificadas. Essa justificação é possível ao abrigo do artigo 12.°, n.° 1, do CECE. Esta disposição remete, a este respeito, para o artigo 52.°, n.° 1, TFUE. No entanto, o órgão jurisdicional de reenvio não pretende esclarecimentos sobre a forma de proceder à fiscalização da proporcionalidade ao abrigo do artigo 12.°, n.° 1, do CECE. Em vez disso, coloca esta questão, sob a forma da quinta questão, relativamente à livre circulação de mercadorias, sob reserva de que o Tribunal de Justiça considere que o CECE não se aplica. Como proporei que o CECE é aplicável, não será necessário responder à quinta questão conforme foi apresentada ao Tribunal de Justiça. No entanto, o mérito desta questão é pertinente para o órgão jurisdicional de reenvio, para efeitos da justificação ao abrigo do artigo 12.°, n.° 1, do CECE, lido em conjugação com o artigo 52.°, n.° 1, TFUE. Por conseguinte, em vez de responder à quinta questão conforme apresentada ao Tribunal de Justiça, proporei reformulá‑la como se fosse colocada relativamente a estas últimas disposições (e não relativamente aos artigos 34.° e 36.° TFUE). Abordarei a questão assim reformulada na secção III.E.

28. Por último, com a sua sexta questão, o órgão jurisdicional de reenvio pede ao Tribunal de Justiça que o ajude a determinar se as medidas em causa, tendo em conta as circunstâncias do presente processo, representam uma privação de facto da propriedade da demandante, caso em que considera que o artigo 17.°, n.° 1, da Carta exige o pagamento de uma indemnização adequada. Na secção III.F, proporei ao Tribunal de Justiça que a medida em causa não representa tal privação, mas representa uma ingerência na utilização dos bens, que pode, contudo, ser justificada e, portanto, não exige uma indemnização com base no artigo 17.°, n.° 1, da Carta.

A. Quanto à primeira questão

29. Com a sua primeira questão, o órgão jurisdicional de reenvio pergunta, em substância, se as disposições pertinentes da ESS, com base nas quais as medidas impugnadas foram adotadas, estão abrangidas pelo âmbito de aplicação do CECE.

30. As posições das partes que apresentaram observações no presente processo divergem quanto às respostas a esta questão. A demandante, os Governos Estónio e Francês e a Comissão consideram, em substância, que o CECE se aplica às medidas em causa no presente processo. O Governo Estónio, apoiado pela Comissão, explica especificamente que a ESS foi, de facto, adotada em aplicação do CECE. Assumindo a posição contrária, os Governos Dinamarquês, Checo, Italiano, Sueco e Finlandês consideram, em substância, que o CECE não se aplica, uma vez que a medida de autorização em causa foi adotada com vista a proteger a segurança nacional da Estónia. Por seu turno, o Governo Espanhol argumenta que as medidas adotadas para proteger a segurança nacional não são abrangidas pelo âmbito de aplicação do CECE, mas que este facto não dispensa os Estados‑Membros da obrigação de cumprir o CECE, que é aplicável no presente processo.

31. Considero que o CECE é aplicável e que as medidas em causa estão abrangidas pelo âmbito de aplicação ratione materiae desta diretiva.

32. O CECE é o principal ato legislativo no domínio das comunicações eletrónicas. Estabelece um quadro jurídico harmonizado para garantir um mercado interno dos serviços e redes de comunicações eletrónicas (17). Para atingir este objetivo, procura eliminar os obstáculos à oferta de serviços e redes de comunicações eletrónicas, proibindo as restrições impostas pelos Estados‑Membros e adotando regras comuns (18).

33. Este quadro aplica‑se igualmente às redes móveis, em causa no presente processo (19).

34. Por conseguinte, em princípio, todas as regras nacionais relativas à regulamentação das redes e dos serviços de comunicações eletrónicas são abrangidas pelo âmbito de aplicação do CECE.

35. Um dos objetivos do CECE é garantir a segurança do mercado interno dos serviços e redes de comunicações eletrónicas. Assim, em conformidade com o seu artigo 1.°, n.° 2, alínea a), esta diretiva destina‑se a «[i]nstaurar um mercado interno dos serviços e redes de comunicações eletrónicas que conduza a uma implantação e aceitação das redes de capacidade muito elevada, a uma concorrência sustentável e à interoperabilidade dos serviços de comunicações eletrónicas, bem como à acessibilidade e segurança das redes e serviços, de que resultem benefícios para os utilizadores finais» (20).

36. Para o efeito, o artigo 40.°, n.° 1, do CECE exige expressamente que os Estados‑Membros assegurem que os fornecedores de redes públicas ou de serviços de comunicações eletrónicas acessíveis ao público tomem medidas técnicas e organizacionais adequadas e proporcionadas para gerir adequadamente os riscos para a segurança das redes e dos serviços. Tendo em conta o estado da técnica, estas medidas devem assegurar «um nível de segurança adequado ao risco existente», incluindo medidas suscetíveis de impedir e minimizar o impacto dos incidentes de segurança nos utilizadores e nas outras redes e serviços.

37. As regras nacionais adotadas para alcançar o objetivo da «segurança das redes e dos serviços» devem, por conseguinte, ser consideradas abrangidas pelo âmbito de aplicação do CECE.

38. O conceito de «segurança das redes e dos serviços» é definido no artigo 2.°, ponto 21, do CECE como «a capacidade das redes e serviços de comunicações eletrónicas para resistir, com um dado nível de confiança, a ações que comprometam a disponibilidade, a autenticidade, a integridade ou a confidencialidade dessas redes e serviços, dos dados armazenados, transmitidos ou tratados, ou dos serviços conexos oferecidos por essas redes ou serviços de comunicações eletrónicas, ou acessíveis através deles».

39. Esta definição deve ser lida em conjunto com as definições dos conceitos de «rede de comunicações eletrónicas» (21) e «serviço de comunicações eletrónicas» (22).

40. O primeiro destes conceitos está formulado de forma ampla e abrange, nomeadamente, os equipamentos físicos necessários para o fornecimento dessa rede (e, portanto, também o hardware e o software nela contidos) (23). O último conceito refere‑se à transmissão de sinais através de uma infraestrutura física, que o Tribunal de Justiça interpretou no sentido de que se estende igualmente ao software utilizado, nomeadamente, para o acesso à Internet (24).

41. Daqui resulta que o conceito de «segurança das redes», conforme definido no artigo 2.°, ponto 21, do CECE, deve ser entendido no sentido de que engloba a segurança dos elementos tanto de hardware como de software de uma rede de comunicações eletrónicas.

42. Para aplicar o artigo 40.°, n.° 1, do CECE, o seu artigo 41.°, n.° 1, exige que os Estados‑Membros assegurem que as autoridades competentes tenham poderes para emitir instruções vinculativas, incluindo a respeito das medidas necessárias para evitar a ocorrência de um incidente de segurança, se tiver sido identificada uma «ameaça grave».

43. Não está prevista nenhuma outra disposição quanto às regras que os Estados‑Membros devem adotar a este respeito. Por conseguinte, o direito da União deixa aos Estados‑Membros a decisão sobre a forma de aplicar estes requisitos para garantir a segurança das suas redes e serviços.

44. No presente processo, decorre do despacho de reenvio, das observações da demandante, bem como das observações do Governo Estónio e do KJN, confirmadas na audiência, que as regras em causa visam transpor o CECE, em especial o artigo 40.°, n.° 1, e o artigo 41.°, n.° 1, para o direito estónio.

45. Nada obsta a que um procedimento de autorização ex ante para a utilização de hardware e software para a oferta de serviços e redes de comunicações eletrónicas, como o exigido pela EES, seja considerado uma das opções de conceção possíveis para a aplicação do artigo 40.°, n.° 1, e do artigo 41.°, n.° 1, do CECE.

46. O que também não é contestado no presente processo.

47. Tendo em conta o exposto, proponho que o Tribunal de Justiça responda afirmativamente à primeira questão colocada pelo órgão jurisdicional de reenvio, ou seja, que o CECE deve ser interpretado no sentido de que abrange um pacote legislativo nacional que, para garantir a segurança da rede nacional de comunicações eletrónicas e dos seus serviços, exige que um operador que pretenda oferecer essa rede e esse serviço obtenha uma autorização para a utilização de hardware e software na sua rede de comunicações.

B. Quanto à segunda questão

48. Com a sua segunda questão, que está subordinada a uma resposta afirmativa à primeira questão, o órgão jurisdicional de reenvio procura obter orientações, em substância, sobre se o efeito do artigo 4.°, n.° 2, TUE e do artigo 1.°, n.° 3, alínea c), do CECE implica que as medidas de autorização em causa sejam da competência exclusiva dos Estados‑Membros às quais o CECE não se aplica, uma vez que essas medidas foram tomadas com vista a garantir a segurança nacional.

49. Não me alongarei sobre esta questão.

50. O artigo 4.°, n.° 2, último período, TUE prevê que a segurança nacional continua a ser da exclusiva responsabilidade de cada Estado‑Membro. Esta ideia está igualmente refletida no artigo 1.°, n.° 3, alínea c), do CECE, que prevê que esta diretiva não prejudica as medidas adotadas pelos Estados‑Membros para preservar a ordem pública e a segurança pública e garantir a defesa.

51. Por conseguinte, e apesar das diferenças terminológicas entre estas duas disposições (25), partilho da opinião da Comissão e do Governo Francês, segundo a qual o artigo 1.°, n.° 3, alínea c), do CECE constitui, em substância, uma expressão do artigo 4.°, n.° 2, TUE.

52. Devem estas duas disposições ser interpretadas no sentido de que as medidas tomadas para fins de segurança nacional devem ser excluídas do âmbito de aplicação do CECE?

53. A demandante, os Governos Estónio, Espanhol e Francês e a Comissão consideram que, embora os Estados‑Membros possam decidir, por si sós, sobre medidas destinadas a proteger a sua segurança nacional, tal não os isenta do cumprimento do CECE. Por conseguinte, o efeito do artigo 4.°, n.° 2, TUE e do artigo 1.°, n.° 3, alínea c), do CECE não é suscetível de retirar do âmbito de aplicação do direito da União a medida de autorização em causa. Adotando a posição contrária, os Governos Dinamarquês, Checo, Italiano, Sueco e Finlandês salientam que, dado que as medidas em causa foram tomadas com vista a proteger a segurança nacional da Estónia, o efeito do artigo 4.°, n.° 2, TUE e do artigo 1.°, n.° 3, alínea c), do CECE implica excluir a aplicação do direito da União.

54. Na minha opinião, a jurisprudência do Tribunal de Justiça já explica que o artigo 4.°, n.° 2, TUE não exclui as medidas de segurança nacional do alcance do direito da União (26).

55. Em vez disso, esta disposição confirma que a União Europeia não tem competência para decidir o que é necessário para proteger a segurança dos Estados‑Membros nem como o fazer. No entanto, mesmo que, ao abrigo do artigo 4.°, n.° 2, TUE, a segurança nacional continue a ser da exclusiva responsabilidade de cada Estado‑Membro, «o simples facto de uma medida nacional ter sido adotada para efeitos da proteção da segurança nacional não pode implicar a inaplicabilidade do direito da União e dispensar os Estados‑Membros do respeito necessário desse direito» (27).

56. Por conseguinte, mesmo que a Estónia tenha adotado a legislação controvertida com vista a proteger a sua segurança nacional, tal não exclui esta legislação e as medidas adotadas com base na mesma do âmbito de aplicação do CECE.

57. Por outras palavras, quando as medidas adotadas para salvaguardar a segurança nacional forem contrárias às regras da União, o interesse público de proteger a segurança nacional pode ser utilizado para justificar esse conflito; no entanto, essas medidas têm de cumprir o critério da proporcionalidade para demonstrar que são legais. Voltarei a este ponto no âmbito da resposta à quinta questão.

58. No presente processo, como já expliquei, o Governo Estónio considera especificamente que a legislação em causa protege os interesses da segurança nacional, mas que, ao mesmo tempo, é adotada em aplicação do CECE (28). Com efeito, para justificar as suas decisões administrativas nacionais de tratar o hardware e software em causa como de «alto risco» para a segurança das suas infraestruturas de telecomunicações, o Governo Estónio baseia‑se em determinados instrumentos jurídicos não vinculativos da União elaborados pela Comissão (29) e por um grupo de cooperação das agências nacionais de segurança (30).

59. Existe, portanto, uma convergência entre as preocupações de segurança nacional da Estónia e os requisitos de segurança estabelecidos a nível da União.

60. Este elemento distingue o presente processo do Acórdão proferido no processo Ministrstvo za obrambo (31). Nesse processo, o Tribunal de Justiça considerou que certas categorias de atividades militares escapam ao âmbito de aplicação da Diretiva 2003/88/CE, relativa a determinados aspetos da organização do tempo de trabalho (32), «quando tais atividades sejam de tal modo específicas que se opõem de forma absoluta e permanente ao respeito das exigências impostas por esta diretiva» (33).

61. Com base no exposto, proponho que o Tribunal de Justiça responda negativamente à segunda questão e conclua que o artigo 4.°, n.° 2, TUE e o artigo 1.°, n.° 3, alínea c), do CECE devem ser interpretados no sentido de que uma medida que exige a autorização do hardware e software para a oferta de uma rede ou de um serviço de comunicações eletrónicas público ou acessível ao público não está excluída do âmbito de aplicação do CECE, mesmo que essa medida tenha sido adotada com vista a proteger os interesses da segurança nacional.

C. Quanto à terceira questão

62. Resulta das minhas respostas às duas primeiras questões que a ESS e as decisões impugnadas, que foram adotadas com base na ESS, estão abrangidas pelo âmbito de aplicação do CECE. Isto leva‑me à terceira questão.

63. Com a sua terceira questão, o órgão jurisdicional de reenvio pergunta, em substância, se uma medida nacional que exige uma autorização prévia para a utilização de hardware e software constitui uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas, na aceção do artigo 12.°, n.° 1, do CECE.

64. A demandante considera que há que responder afirmativamente a esta questão. Alega que o artigo 12.°, n.° 1, do CECE exige que os Estados‑Membros garantam a liberdade de prestação de serviços de comunicações eletrónicas, que o procedimento de autorização previsto na ESS restringe. Os Governos Estónio, Espanhol, Francês e Italiano, bem como a Comissão, discordam desta posição. Argumentam, em substância, que o procedimento de autorização previsto na ESS constitui uma condição prévia à liberdade de prestação de serviços de comunicações eletrónicas, e não uma restrição, uma vez que a liberdade de prestação de serviços de comunicações eletrónicas é, por força do artigo 12.°, n.° 1, do CECE, «sem prejuízo das condições fixadas na presente diretiva». Argumentam ainda que, dado que a segurança das redes e serviços de comunicações eletrónicas constitui uma dessas condições, os Estados‑Membros podem legitimamente prever um procedimento de autorização como o que está em causa no processo principal (34).

65. Destas posições decorre que o Tribunal de Justiça dispõe de duas opções quanto à qualificação da medida de autorização em causa ao abrigo do artigo 12.°, n.° 1, do CECE: i) como condição para a oferta de serviços e redes de comunicações eletrónicas ou ii) como restrição à oferta desses serviços e redes.

66. No meu entender, tal exigência constitui uma restrição à oferta desses serviços e redes, na aceção do artigo 12.°, n.° 1, do CECE. No entanto, considero que esta restrição é justificada.

67. A este respeito, vale a pena recordar os dois primeiros períodos do artigo 12.°, n.° 1, do CECE:

«Os Estados‑Membros asseguram a liberdade de oferecer serviços e redes de comunicações eletrónicas, sem prejuízo das condições fixadas na presente diretiva. Para o efeito, os Estados‑Membros não impedem que uma empresa ofereça serviços ou redes de comunicações eletrónicas, salvo se tal for necessário pelos motivos previstos no artigo 52.°, n.° 1, TFUE.» (35)

68. Por conseguinte, em princípio, a base de referência que decorre desta disposição é que, em determinadas condições, os Estados‑Membros devem permitir que as empresas ofereçam serviços e redes de comunicações eletrónicas.

69. Além disso, os Estados‑Membros não podem impedir estas empresas de exercerem essa liberdade através de qualquer restrição que não seja imposta diretamente pelo próprio CECE como condição para a oferta de tais serviços e redes de comunicações eletrónicas.

70. Além de impor a integração negativa (ou seja, a proibição das medidas dos Estados‑Membros que criam obstáculos à liberdade de oferecer serviços e redes de comunicações eletrónicas) (36), o artigo 12.°, n.° 1, do CECE reconhece também a necessidade de integração positiva (ou seja, a harmonização da necessidade de garantir a segurança como condição para a oferta de serviços e redes de comunicações eletrónicas).

71. No entanto, mesmo que se exija que as redes e os serviços sejam seguros, não se verifica uma integração positiva em relação à segurança dessas redes e serviços a nível da União.

72. O CECE não prevê medidas que garantam essa segurança. Deixa esta escolha aos Estados‑Membros, obrigando‑os, através do seu artigo 40.°, n.° 1, e do seu artigo 41.°, n.° 1, a fazer essas escolhas.

73. Por outras palavras, mesmo que, por força do CECE, a segurança das redes e dos serviços constitua uma condição para a oferta de tais redes e serviços, a autorização prévia para a utilização do hardware e software na sua oferta não o é.

74. O inverso, ou seja, se qualquer medida que um Estado‑Membro decida adotar para garantir a segurança das redes e dos serviços fosse automaticamente qualificada de condição para o bom funcionamento do mercado interno dos serviços e redes de comunicações eletrónicas, significaria que os Estados‑Membros poderiam facilmente criar obstáculos à livre circulação (37).

75. Este tipo de exclusão automática da fiscalização jurisdicional quanto à proporcionalidade das medidas escolhidas pelos Estados‑Membros estaria em contradição com a intenção do artigo 12.°, n.° 1, do CECE de impedir obstáculos à liberdade de oferecer serviços e redes de comunicações eletrónicas.

76. Por conseguinte, proponho uma interpretação segundo a qual uma medida nacional específica adotada com vista a garantir a segurança das redes e dos serviços de um Estado‑Membro pode ainda ser qualificada de restrição à liberdade de oferecer essas redes e serviços, proibida pelo artigo 12.°, n.° 1, do CECE, mesmo que os Estados‑Membros estejam obrigados por esta diretiva a garantir a segurança das suas redes.

77. Quaisquer exigências de autorização prévia para aceder ao mercado interno são, em princípio, consideradas obstáculos à livre circulação, seja de mercadorias (38), serviços (39), capitais (40) ou à liberdade de estabelecimento (41). Tal exigência torna sempre a liberdade menos atrativa e o acesso aos mercados relevantes mais difícil.

78. A este respeito, é evidente que um procedimento de autorização ex ante, como o que está em causa no presente processo, que permite às autoridades competentes proibir a utilização de determinado hardware e software com base na sua natureza de «alto risco», constitui uma medida que, em princípio, representa um obstáculo à livre circulação das redes e serviços de comunicações eletrónicas, uma vez que é suscetível de tornar o acesso e o exercício desse serviço menos atrativos ou mais difíceis.

79. Por conseguinte, tal medida é, em princípio, proibida pelo artigo 12.°, n.° 1, do CECE.

80. A legislação estónia em causa é, portanto, suscetível de restringir a liberdade de oferecer serviços e redes de comunicações eletrónicas, em violação do artigo 12.°, n.° 1, primeiro período, do CECE.

81. Não obstante, ao abrigo do artigo 12.°, n.° 1, do CECE, tal medida pode ser justificada por um dos motivos enumerados no artigo 52.°, n.° 1, TFUE.

82. A análise da proporcionalidade que daí decorre, que engloba considerações de segurança nacional, é da competência do órgão jurisdicional de reenvio. Este não solicitou orientações sobre este aspeto específico do artigo 12.°, n.° 1, do CECE. Dito isto, no que respeita à resposta que proponho para a quinta questão, forneço orientações que também podem ser úteis para o órgão jurisdicional de reenvio a este respeito.

83. Com base no exposto, proponho que o Tribunal de Justiça responda afirmativamente à terceira questão: O artigo 12.°, n.° 1, do CECE deve ser interpretado no sentido de que um pacote legislativo nacional que exige a autorização de uma autoridade administrativa para a utilização de hardware e software na oferta de serviços e redes de comunicações eletrónicas constitui uma restrição à liberdade de oferecer esses serviços e redes, na aceção da referida disposição. Tal restrição pode ser justificada pelas razões previstas no artigo 52.°, n.° 1, TFUE

D. Quanto à quarta questão

84. O artigo 12.°, n.° 1, terceiro período, do CECE exige que os Estados‑Membros fundamentem devidamente qualquer limitação à liberdade de oferecer serviços e redes de comunicações eletrónicas e notifiquem a Comissão dessa limitação.

85. À luz desta disposição, o órgão jurisdicional de reenvio pretende saber, com a sua quarta questão, quais as consequências decorrentes da não notificação de uma limitação ao direito previsto no artigo 12.°, n.° 1, do CECE, como, no presente processo, um pacote legislativo que exige uma autorização ex ante para a utilização do hardware e do software nas redes de comunicações eletrónicas. Mais importante ainda, esse órgão jurisdicional pergunta se a falta dessa notificação torna essa medida inaplicável.

86. Segundo a demandante, a legislação em causa não foi notificada à Comissão. Por este motivo, o procedimento de autorização previsto na EES não lhe pode ser oposto. Os Governos Estónio, Espanhol, Francês e Italiano, bem como a Comissão, apoiados, na audiência, também pelo TTJA e pelos Governos Alemão e Finlandês, sustentam que não era necessária nenhuma notificação, uma vez que, em seu entender, a exigência de autorização decorrente da ESS não constitui uma restrição, mas sim uma condição imposta pelo CECE para a oferta de serviços e redes de comunicações eletrónicas.

87. Contrariamente a estas posições, como já expliquei no âmbito da terceira questão, na minha opinião, uma medida de autorização ex ante, como a introduzida na Estónia pela ESS, constitui uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas. Por conseguinte, em meu entender, este tipo de medida devia ter sido notificada à Comissão.

88. No entanto, gostaria de observar que não resulta claramente dos autos se essa medida foi efetivamente notificada. Segundo o Governo Estónio, um projeto da ESS, incluindo o regime de autorização, foi comunicado à Comissão em 2020 (42), antes da sua entrada em vigor em 2022. A demandante pretende, todavia, contestar a existência dessa notificação. Cabe ao órgão jurisdicional de reenvio verificar se foi efetivamente esse o caso.

89. Dito isto, mesmo que o Governo Estónio não tenha notificado à Comissão o requisito legislativo de autorização prévia, considero que a não notificação não implica a inaplicabilidade dessa parte da ESS no que diz respeito à demandante, ou seja, o efeito da não notificação não é idêntico ao que se verificaria em caso de não notificação dos requisitos técnicos ao abrigo da Diretiva TRIS.

90. Em primeiro lugar, a Diretiva TRIS exclui expressamente a sua aplicação no domínio das redes e dos serviços de comunicações eletrónicas. O artigo 1.°, n.° 3, desta diretiva dispõe que «não é aplicável a regras relativas a questões sujeitas à regulamentação da União em matéria de serviços de telecomunicações referidos na [diretiva que antecedeu o CECE]».

91. Para efeitos das regras e normas técnicas relativas às redes e serviços de comunicações eletrónicas, o CECE representa, por conseguinte, uma lex specialis em relação à Diretiva TRIS.

92. Em segundo lugar, como explica a Comissão, não pode ser estabelecida qualquer analogia entre, por um lado, a não notificação ao abrigo do artigo 12.°, n.° 1, do CECE e, por outro, o incumprimento do procedimento de notificação instituído pela Diretiva TRIS e pela jurisprudência pertinente, segundo a qual a não notificação de uma norma técnica implica a sua inaplicabilidade aos particulares (43).

93. Isto porque, diferentemente da Diretiva TRIS, o artigo 12.°, n.° 1, do CECE não sujeita a aplicabilidade das condições relativas à oferta serviços e redes de comunicações eletrónicas à aprovação da Comissão ou ao decurso de um período mínimo.

94. Por conseguinte, a não notificação de uma limitação à liberdade de oferecer serviços e redes de comunicações eletrónicas ao abrigo do artigo 12.°, n.° 1, do CECE não implica a impossibilidade de aplicar à demandante o procedimento de autorização previsto na ESS.

95. Pelas razões expostas, proponho que o Tribunal de Justiça responda à quarta questão que a não notificação à Comissão de uma limitação à liberdade de oferecer redes de comunicações eletrónicas, na aceção do artigo 12.°, n.° 1, do CECE, não implica a inaplicabilidade das regras nacionais não notificadas.

E. Quanto à quinta questão

96. A quinta questão, conforme formulada, diz respeito a medidas nacionais que restringem a livre circulação de mercadorias, como prevista no artigo 34.° TFUE, mas que podem ser justificadas com base no artigo 36.° TFUE. Esta questão foi submetida ao Tribunal de Justiça na condição de este considerar que o CECE não é aplicável.

97. No entanto, como expliquei, considero que o CECE é aplicável no presente processo. Por conseguinte, em princípio, o Tribunal de Justiça não tem de responder à quinta questão.

98. Dito isto, em substância, a resposta a esta questão, conforme formulada, seria útil ao órgão jurisdicional de reenvio para decidir se as medidas impugnadas introduzidas com base na ESS podem ser justificadas ao abrigo do artigo 12.°, n.° 1, do CECE, por força do qual constituem uma restrição.

99. Uma vez que o Tribunal de Justiça tem a possibilidade de reformular uma questão que lhe é submetida de uma forma que considere útil para a resolução do processo no órgão jurisdicional de reenvio, proponho que o Tribunal de Justiça o faça no presente processo (44).

100. Por conseguinte, conforme reformulada, a quinta questão perguntaria se é compatível com o artigo 12.°, n.° 1, do CECE e com o princípio da proporcionalidade que a legislação nacional exija que um operador de comunicações obtenha uma autorização para a utilização de hardware e software na sua rede de comunicações, para garantir a segurança nacional, e não imponha que a autoridade administrativa, ao avaliar a ameaça causada por esse hardware e software de alto risco: a) verifique se os riscos associados ao fabricante se repercutem no hardware e software concretos; b) avalie a funcionalidade, a localização e a importância do hardware e do software concretos no âmbito da prestação de um serviço de comunicações; e c) verifique se os problemas associados ao Estado da sede do fabricante se repercutem no fabricante.

101. A este respeito, importa sublinhar que o órgão jurisdicional de reenvio não procura obter uma resposta relativa à proporcionalidade das decisões impugnadas adotadas com base na ESS. Em vez disso, este órgão jurisdicional procura obter orientações sobre a questão de saber se o procedimento de autorização regulado pela ESS, no qual se baseiam as decisões impugnadas, pode ser justificado se não impuser às autoridades competentes uma obrigação de avaliar primeiro se o risco para a segurança nacional é real, antes de indeferir o pedido de autorização por esses motivos. A questão de saber se a forma como a ESS foi aplicada é proporcionada só se coloca se a ESS for considerada válida deste ponto de vista.

102. Uma medida que constitua uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas, na aceção do artigo 12.°, n.° 1, do CECE, pode ser justificada pelas razões enunciadas no artigo 52.°, n.° 1, TFUE, ou seja, a ordem pública, a segurança pública e a saúde pública.

103. No presente processo, o Governo Estónio justifica a limitação introduzida pela ESS com base na segurança nacional (no sentido da segurança das suas infraestruturas de telecomunicações) e no facto de essas medidas aplicarem o CECE, mais especificamente o seu artigo 40.°, n.° 1, e o seu artigo 41.°, n.° 1.

104. É pacífico que a segurança das redes de comunicações reveste uma importância considerável nas sociedades democráticas contemporâneas: uma infraestrutura de telecomunicações segura e fiável não só é necessária para o exercício efetivo de uma série de valores e direitos fundamentais da União, incluindo o valor da democracia e a liberdade de expressão, mas também garante a estabilidade social, uma vez que a influência ou a perturbação das infraestruturas de telecomunicações de um Estado‑Membro pode afetar, de um modo mais geral, outros setores da economia e da vida quotidiana dos cidadãos da União (45).

105. Observo igualmente que o Tribunal de Justiça já reconheceu que a segurança da infraestrutura de telecomunicações de um Estado‑Membro pode constituir um elemento da segurança pública de um Estado (46).

106. Além disso, o CECE prossegue o objetivo de garantir a segurança das redes e dos serviços de comunicações eletrónicas e, para esse efeito, por força do artigo 40.°, n.° 1, e do artigo 41.°, n.° 1, impõe aos Estados‑Membros que garantam a segurança das suas redes e serviços de comunicações eletrónicas (47).

107. No entanto, mesmo que a segurança da rede de comunicações eletrónicas de um Estado‑Membro e dos seus serviços seja reconhecida como um interesse fundamental da sociedade, tanto a nível dos Estados‑Membros como da União, e possa, por conseguinte, ser invocada como justificação para restringir a liberdade de oferecer tais redes e serviços, essa restrição só pode ser imposta se o risco para esse interesse for real, atual e suficientemente grave no caso concreto (48).

108. A este respeito, um Estado‑Membro não pode justificar tal restrição invocando apenas razões de segurança nacional (49).

109. Em vez disso, a legislação que permite tal restrição, neste caso a ESS, deve obrigar as autoridades competentes, no caso em apreço o TTJA e o KJN, a avaliar se o equipamento específico em causa representa realmente tal risco para a segurança da rede nacional de telecomunicações.

110. Embora esta avaliação possa ser diferente no que diz respeito aos riscos provenientes de Estados terceiros ou dos seus fornecedores (50), não se pode basear numa suspeita geral (51); diferentemente, deve implicar uma avaliação específica da utilização a que esses equipamentos se destinam e dos riscos que lhe estão associados. Esta análise pode implicar, por exemplo, riscos relacionados com o tipo de equipamento em causa, com o seu fabricante ou com o Estado da sede do fabricante (52).

111. Tendo em conta o exposto, há que responder à quinta questão do órgão jurisdicional de reenvio no sentido de que o artigo 12.°, n.° 1, do CECE exige que uma legislação nacional que impõe uma exigência de autorização prévia para a utilização de hardware e software com vista a proteger a segurança das redes e dos serviços de comunicações eletrónicas obrigue os organismos habilitados a decidir da concessão dessa autorização a avaliar se o hardware e software em causa, cuja utilização é pedida, apresentam um risco real para a segurança da rede, o que pode incluir a tomada em consideração da utilização a que esses equipamentos se destinam, se os riscos associados ao Estado da sede do fabricante se repercutem no fabricante e se os riscos associados ao fabricante se repercutem no hardware e software concretos.

112. Entendo, o que cabe ao órgão jurisdicional de reenvio verificar, que a ESS estabelece critérios precisos com base nos quais as autoridades nacionais competentes podem concluir pela existência de um risco para a segurança nacional. Para este efeito, afigura‑se que é tida em conta, nomeadamente, a existência de uma ameaça relacionada com o fabricante e o país terceiro em que esse fabricante tem a sua sede (53).

113. Quando da fiscalização das decisões impugnadas, o órgão jurisdicional nacional terá de apreciar se esses critérios foram efetivamente tomados em consideração na avaliação do risco na situação concreta do caso em apreço, conduzindo à limitação no tempo da autorização de utilização.

114. Uma vez que implica um conhecimento aprofundado dos aspetos técnicos, políticos e de segurança ligados a uma situação concreta, a avaliação da existência de um risco em relação a um determinado fabricante, ao seu equipamento ou à sua utilização não pode ser efetuada pelos órgãos jurisdicionais da União. No entanto, quando for solicitado a um órgão jurisdicional nacional que fiscalize medidas através das quais a utilização de um determinado hardware e software é proibida por razões de segurança nacional, as autoridades competentes devem poder apresentar explicações razoáveis quanto aos motivos que levaram à constatação desse risco (54); se necessário, tal pode exigir a utilização de técnicas judiciais diferentes (55).

115. Quando, como no presente processo, existe uma convergência entre os interesses de segurança em causa a nível da União e a nível nacional, um órgão jurisdicional nacional pode também ter em consideração — no decurso da fiscalização jurisdicional da medida em causa — as avaliações de risco realizadas pelas instituições e organismos da União, bem como por organismos nacionais.

116. A este respeito, vários documentos invocados pelo Governo Estónio poderão ser pertinentes para a apreciação do órgão jurisdicional de reenvio: esse governo faz referência, nomeadamente, à Recomendação sobre cibersegurança, à Avaliação coordenada do risco e ao Conjunto de instrumentos das redes 5G (56) do Grupo de Cooperação SRI (57), bem como à Comunicação da Comissão sobre a aplicação do conjunto de instrumentos das redes 5G.

117. Embora estes documentos constituam elementos jurídicos não vinculativos para os Estados‑Membros, estabelecem uma avaliação coordenada do risco pelas autoridades competentes a nível nacional e da União, com base na qual a Comissão identificou, nomeadamente, o equipamento produzido pelo fabricante do hardware e software em causa como apresentando «riscos substancialmente mais elevados do que outros fornecedores de tecnologias 5G» e que, devido a «estes riscos elevados, [...] a Comissão considera que as decisões adotadas pelos Estados‑Membros no sentido de restringir ou excluir a Huawei […] são justificadas e conformes com o conjunto de instrumentos para a cibersegurança das redes 5G» (58).

118. Em conformidade com a Comunicação relativa à aplicação do conjunto de instrumentos das redes 5G, esta conclusão baseia‑se, nomeadamente, no facto de existir uma «ligação entre [esse] fornecedor e uma administração pública de um determinado país terceiro, a legislação do país terceiro e as características da propriedade empresarial do fornecedor» (59).

119. O Governo Estónio explica que as suas autoridades competentes tiveram em conta essa avaliação e que, em virtude dessa identificação comum do risco tanto a nível da União como dos Estados‑Membros, consideraram necessário limitar a exposição aos equipamentos provenientes, nomeadamente, da Huawei, o fornecedor do hardware e software em causa, na oferta de redes e serviços de comunicações eletrónicas.

120. Por conseguinte, parece‑me razoável concluir que a ESS e as decisões impugnadas, que foram adotadas com base na ESS, embora constituam uma restrição à liberdade de oferecer serviços e redes de comunicações eletrónicas, prosseguem um objetivo legítimo: a prevenção de um risco real para a segurança das redes. Trata‑se, todavia, de um aspeto que cabe ao órgão jurisdicional reenvio apreciar.

F. Quanto à sexta questão

121. Resulta dos autos do processo nacional que o hardware e software em causa foram utilizados pela demandante para a funcionalidade 2G‑4G no âmbito da oferta de serviços e redes de comunicações eletrónicas antes das decisões impugnadas. Decorre igualmente das explicações da demandante que esta tinha adquirido equipamentos para a funcionalidade 5G com vista a incluir esses equipamentos na sua rede periférica antes da introdução da exigência de autorização na ESS. Por último, resulta do despacho do órgão jurisdicional de reenvio e das explicações das partes que as decisões impugnadas autorizavam a utilização do hardware e software em causa durante um período inferior ao da duração da utilização destes equipamentos.

122. A este respeito, com a sua sexta questão, o órgão jurisdicional de reenvio pergunta se, tendo em conta estas circunstâncias, as decisões impugnadas implicam uma privação da propriedade na aceção do artigo 17.°, n.° 1, segundo período, da Carta, caso em que a recorrente pode ter direito a uma indemnização adequada.

123. A demandante considera que é esse o caso. Alega que o regime de autorização em causa implica uma privação injustificada da propriedade. Considera igualmente que uma alteração súbita do regime legislativo que rege a utilização do hardware e software em causa, que introduz uma exigência de autorização de utilização e implica a proibição da utilização de hardware e software que a demandante adquiriu legalmente a um determinado fabricante, está excluída pelo artigo 17.°, n.° 1, da Carta, a menos que seja concedida uma indemnização equitativa e adequada.

124. Segundo a Comissão e os Governos Estónio, Espanhol, Alemão, Francês, Italiano, Sueco e Finlandês, o regime que envolve a medida de autorização em causa constitui um tipo de regulamentação da utilização dos bens na aceção do artigo 17.°, n.° 1, terceiro período, da Carta. Por conseguinte, as decisões impugnadas não acarretaram uma privação da propriedade da demandante sobre o hardware e software em causa, quer de facto quer de jure. Estas partes consideram ainda que a referida regulamentação da propriedade à luz das preocupações de segurança nacional e pública da Estónia constitui uma restrição proporcionada desse direito, uma vez que as autoridades estónias previram um período transitório suficientemente longo.

125. Nos termos do artigo 17.°, n.° 1, da Carta, «[t]odas as pessoas têm o direito de fruir da propriedade dos seus bens legalmente adquiridos, de os utilizar, de dispor deles e de os transmitir em vida ou por morte. Ninguém pode ser privado da sua propriedade, exceto por razões de utilidade pública, nos casos e condições previstos por lei e mediante justa indemnização pela respetiva perda, em tempo útil. A utilização dos bens pode ser regulamentada por lei na medida do necessário ao interesse geral».

126. O Tribunal de Justiça declarou que esta disposição contém três normas distintas. Explicou que «[a] primeira, expressa no primeiro período desta disposição e que tem caráter geral, concretiza o princípio do respeito pela propriedade. A segunda, que figura no segundo período da referida disposição, visa a privação da propriedade e submete‑a a certas condições. Quanto à terceira, que figura no terceiro período da mesma disposição, reconhece aos Estados o poder de regulamentarem o uso dos bens na medida necessária ao interesse geral. Estas normas não são, no entanto, desprovidas de relação entre si. Com efeito, a segunda e a terceira normas dizem respeito a exemplos particulares de violação do direito de propriedade e devem ser interpretadas à luz do princípio consagrado na primeira dessas normas» (60).

127. Resulta igualmente da jurisprudência do Tribunal de Justiça que a proteção conferida pelo artigo 17.°, n.° 1, da Carta é ampla e abrange, além dos bens com valor económico, os interesses ligados à exploração de uma licença ou de uma autorização de utilização (61).

128. No processo principal, as decisões impugnadas dizem respeito a um pedido de autorização para utilizar determinado hardware e software na oferta de serviços e redes de comunicações eletrónicas. Este pedido foi deferido apenas parcialmente e até ao período máximo possível previsto na ESS, ou seja, até 31 de dezembro de 2029 para a funcionalidade 2G‑4G e até 31 de dezembro de 2025 para a funcionalidade 5G.

129. Consequentemente, uma vez que não houve nenhuma ingerência na substância dessa propriedade, a demandante não foi privada da mesma (62). Em vez disso, as decisões impugnadas constituem uma limitação à utilização dos bens da demandante na aceção do artigo 17.°, n.° 1, terceiro período, da Carta (63).

130. Nesse caso, a demandante não tem, em princípio, direito a indemnização.

131. Dito isto, a limitação da utilização dos bens só é possível na medida do necessário para o interesse geral. Para efeitos do presente processo, esta avaliação será semelhante à exigida para justificar uma ingerência na liberdade de oferecer serviços e redes de comunicações eletrónicas ao abrigo do artigo 12.°, n.° 1, do CECE.

132. No entanto, o órgão jurisdicional de reenvio não pediu orientações sobre a forma de proceder a essa avaliação da proporcionalidade.

133. Posso, todavia, observar que um aspeto que o órgão jurisdicional de reenvio deve ter em consideração no presente processo é a questão de saber se a duração do período pelo qual a demandante foi autorizada a continuar a utilizar o hardware e software em causa, no contexto da duração do período que permitiu à demandante preparar‑se para tal alteração regulamentar, foi suficiente.

134. Isto porque a medida de autorização em causa, acompanhada de períodos de utilização máximos estritos, afeta consideravelmente os investimentos realizados antes da introdução dessas alterações legislativas (64).

135. Por conseguinte, o órgão jurisdicional de reenvio deve avaliar se a totalidade do período durante o qual a demandante poderia ter‑se preparado para se adaptar à nova situação legislativa, a partir do momento em que as alterações pertinentes à ESS foram propostas até ao final do período máximo de utilização do hardware e software em causa, foi suficientemente longa. Se considerar que não foi esse o caso, deve ser ponderado um sistema de compensação razoável do prejuízo sofrido (65).

136. Por último, na avaliação da proporcionalidade das decisões impugnadas, o órgão jurisdicional de reenvio deve ter em conta a gravidade da ingerência no direito fundamental em causa e a importância do objetivo prosseguido (66), bem como outros interesses, como o interesse dos destinatários das redes e dos serviços de comunicações eletrónicas na segurança dessas redes e serviços e o risco de mercado que um concorrente prudente e avisado ativo no mesmo mercado teria assumido no que respeita ao hardware e software em causa (67).

137. Se o órgão jurisdicional de reenvio considerar que o encargo imposto à demandante era desproporcionadamente pesado, ainda que necessário, poderá, como explicado, ser adequado recorrer a uma indemnização equitativa.

138. Com base no exposto, proponho que o Tribunal de Justiça responda à sexta questão concluindo que uma limitação à utilização de um hardware ou software que já estavam presentes numa rede de comunicações eletrónicas antes da introdução de uma exigência de autorização de utilização, ao abrigo da qual a utilização é concedida por um período inferior ao da duração da utilização desse hardware ou software, não constitui uma privação da propriedade, na aceção do artigo 17.°, n.° 1, segundo período, da Carta.

IV. Conclusão

139. Proponho ao Tribunal de Justiça que responda às questões submetidas pelo Tallinna Halduskohus (Tribunal Administrativo, Taline, Estónia) do seguinte modo:

1) A Diretiva (UE) 2018/1972 do Parlamento Europeu e do Conselho, de 11 de dezembro de 2018, que estabelece o Código Europeu das Comunicações Eletrónicas

deve ser interpretada no sentido de que abrange um pacote legislativo nacional que, para garantir a segurança da rede nacional de comunicações eletrónicas e dos seus serviços, exige que um operador que pretenda oferecer essa rede e esse serviço obtenha uma autorização para a utilização de hardware e software na sua rede de comunicações.

2) O artigo 4.°, n.° 2, TUE e o artigo 1.°, n.° 3, alínea c), da Diretiva 2018/1972

devem ser interpretados no sentido de que uma medida que exige a autorização do hardware e software para a oferta de uma rede ou de um serviço de comunicações eletrónicas público ou acessível ao público não está excluída do âmbito de aplicação da Diretiva 2018/1972, mesmo que essa medida tenha sido adotada com vista a proteger os interesses da segurança nacional.

3) O artigo 12.°, n.° 1, da Diretiva 2018/1972

deve ser interpretado no sentido de que um pacote legislativo nacional que exige a autorização de uma autoridade administrativa para a utilização de hardware e software na oferta de serviços e redes de comunicações eletrónicas constitui uma restrição à liberdade de oferecer esses serviços e redes, na aceção da referida disposição.

Tal restrição pode ser justificada pelas razões previstas no artigo 52.°, n.° 1, TFUE.

4) O artigo 12.°, n.° 1, da Diretiva 2018/1972

deve ser interpretado no sentido de que a não notificação à Comissão Europeia de uma limitação à liberdade de oferecer redes de comunicações eletrónicas não implica a inaplicabilidade das regras nacionais não notificadas.

5) O artigo 12.°, n.° 1, da Diretiva 2018/1972 e o princípio da proporcionalidade

devem ser interpretados no sentido de que exigem que uma legislação nacional que impõe uma exigência de autorização prévia para a utilização de hardware e software com vista a proteger a segurança das redes e dos serviços de comunicações eletrónicas obrigue os organismos habilitados a decidir da concessão dessa autorização a avaliar se o hardware e software em causa, cuja utilização é pedida, apresentam um risco real para a segurança da rede, o que pode incluir a tomada em consideração da utilização a que esses equipamentos se destinam, se os riscos associados ao Estado da sede do fabricante se repercutem no fabricante e se os riscos associados ao fabricante se repercutem no hardware e software concretos.

6) Uma limitação à utilização de um hardware ou software que já estavam presentes numa rede de comunicações eletrónicas antes da introdução de uma exigência de autorização de utilização, ao abrigo da qual a utilização é concedida por um período inferior ao da duração da utilização desse hardware ou software, não constitui uma privação da propriedade, na aceção do artigo 17.°, n.° 1, segundo período, da Carta dos Direitos Fundamentais da União Europeia.

1 Língua original: inglês.

2 Diretiva do Parlamento Europeu e do Conselho, de 11 de dezembro de 2018, que estabelece o Código Europeu das Comunicações Eletrónicas (JO 2018, L 321, p. 36).

3 V., neste sentido, Sendin, A., Sanchez‑Fornie, M. A, Berganza, I., Simon, J., Irritoa. I., Telecommunication Networks for the Smart Grid, Artech House, Boston, 2016, p. 176. Devido à sua importância fundamental para a infraestrutura de telecomunicações no seu conjunto, a rede principal é por vezes denominada «espinha dorsal» ou «cérebro» de uma rede móvel. V., de um modo geral, sobre este ponto, Centro de Excelência Cooperativo para a Ciberdefesa da NATO, que descreveu a rede principal como «uma infraestrutura fundamental e, por conseguinte, [...] um interesse nacional essencial com implicações em matéria de segurança nacional». V. Centro de Excelência Cooperativo para a Ciberdefesa da NATO, Kaska, K., Beckvard, H. and Minárik, T., «Huawei, 5G and China as a Security Threat», 2019, p. 15, disponível em: https://ccdcoe.org/uploads/2019/03/CCDCOE‑Huawei‑2019‑03‑28‑FINAL.pdf

4 V., por exemplo, na Alemanha, Serviço Federal para a Segurança da Informação, «5G Risk Analysis, Framework Document: Methodology, Risk Scenarios and Results», 2025, p. 21, que explica que «a rede de acesso rádio (RAN) contém estações de base 5G [...] com uma interface rádio [...] que assegura a conectividade dos dispositivos móveis» (disponível em: https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/Studies/5G/5G_Framework_Document.pdf?__blob=publicationFile&v=4).

5 Em determinados Estados‑Membros, as redes 2G e 3G já estão em processo de desativação: v., por exemplo, no caso da Irlanda, Commission for Communications Regulation (Comissão para a Regulação das Comunicações), «2G/3G Switch off: Guidance for Mobile Network Operators», ComReg 24/61, 30 de julho de 2024, disponível em: https://www.comreg.ie/media/2024/07/ComReg‑2461.pdf.

6 A Comissão exprimiu essa posição já em 2016 e, posteriormente, desenvolveu‑a. V. Comunicação da Comissão ao Parlamento Europeu, ao Conselho, ao Comité Económico e Social Europeu e ao Comité das Regiões, «5G para a Europa: um Plano de Ação», COM(2016) 588 final, p. 4, na qual a Comissão explica que «[a] existência de um calendário ambicioso para a introdução das redes 5G é fundamental para que a Europa assuma uma posição de liderança e tire rapidamente partido das novas oportunidades de mercado criadas pelas redes 5G, não só no setor das telecomunicações como para a economia e a sociedade no seu todo».

7 No ponto 2, alínea a), da Recomendação (UE) 2019/534 da Comissão, de 26 de março de 2019, Cibersegurança das redes 5G (JO 2019, L 88, p. 42), (a seguir «Recomendação sobre cibersegurança»), a Comissão define as «Redes 5G» como «um conjunto de todos os elementos relevantes da infraestrutura das redes para tecnologias de comunicações móveis e sem fios utilizadas para fins de conectividade e em serviços de valor acrescentado com características de desempenho avançadas, tais como velocidades de débito e capacidade de dados muito elevadas, comunicações de baixa latência, de fiabilidade ultra elevada ou que suportem um grande número de dispositivos conectados. Podem incluir elementos das redes históricas baseados em gerações de tecnologias de comunicações móveis e sem fios anteriores, tais como as tecnologias 4G ou 3G. As redes 5G devem ser entendidas como incluindo todas as partes relevantes da rede».

8 V., por exemplo, Relatório Especial do Tribunal de Contas Europeu de 2022, no qual se afirma que, «[n]o final de 2018, estimava‑se em 22 mil milhões o número de dispositivos conectados em utilização em todo o mundo [e] [p]revê‑se que este número aumente para cerca de 50 mil milhões até 2030, criando uma enorme teia de dispositivos interligados abrangendo tudo, desde telemóveis inteligentes a eletrodomésticos de cozinha. O consumo mundial de dados deverá passar de 12 exabytes de tráfego de dados móveis por mês em 2017 para mais de 5 000 exabytes até 2030». V. Tribunal de Contas Europeu, Lançamento da tecnologia 5G na UE: atrasos na implantação das redes e questões de segurança ainda por resolver, Relatório Especial 03/2022, Serviço das Publicações da União Europeia, 2022, p. 7, disponível em: https://www.eca.europa.eu/Lists/ECADocuments/SR22_03/SR_Security‑5G‑networks_PT.pdf.

9 Importa observar que, embora o despacho de reenvio e as observações da demandante estabeleçam o dia 23 de março de 2022 como a data em que a demandante apresentou o seu pedido de autorização, segundo as observações do Governo Estónio e alguns documentos do processo nacional, incluindo a Decisão n.° 1‑7/22‑436, de 25 de novembro de 2022, do TTJA, este pedido data de 18 de março de 2022.

10 A tradução para inglês deste texto pode ser consultada em https://www.riigiteataja.ee/en/eli/ee/Riigikogu/act/528102025002/consolide.

11 Estes 12 critérios são os seguintes: «1) o produtor ou prestador de serviços de manutenção ou assistência tem a sua sede social ou administração central num país [...] que não é um Estado‑Membro da União Europeia, da Organização do Tratado do Atlântico Norte [(NATO)] ou da Organização de Cooperação e de Desenvolvimento Económicos [OCDE]; 2) os princípios do Estado de direito democrático não são observados ou os direitos humanos não são respeitados no país de domicílio do produtor ou prestador de serviços de manutenção ou assistência; 3) a propriedade intelectual, os dados pessoais ou os segredos comerciais de pessoas de outros países não são protegidos no país de domicílio do produtor ou prestador de serviços de manutenção ou assistência; 4) o país de domicílio do produtor ou prestador de serviços de manutenção ou assistência exibe um comportamento agressivo no ciberespaço; 5) os Estados‑Membros da União Europeia, da OTAN ou da OCDE atribuíram ciberataques ao país de domicílio do produtor ou prestador de serviços de manutenção ou assistência; 6) o produtor ou prestador de serviços de manutenção ou assistência está sujeito ao governo ou à autoridade estatal do país de domicílio ou de outro país estrangeiro que não possui controlo judicial independente; 7) o país de domicílio do produtor ou prestador de serviços de manutenção ou assistência ou outro país estrangeiro pode obrigá‑lo a agir de uma forma que represente um risco para a segurança nacional da Estónia; 8) as atividades económicas do produtor ou prestador de serviços de manutenção ou assistência não se baseiam na concorrência de mercado ou não foram criadas condições adequadas para tal no país de domicílio; 9) a estrutura de propriedade, a estrutura organizacional ou a estrutura de gestão do produtor ou prestador de serviços de manutenção ou assistência não é transparente; 10) o financiamento do produtor ou prestador de serviços de manutenção ou assistência não é transparente; 11) os produtos ou serviços do produtor ou prestador de serviços de manutenção ou assistência incluem vulnerabilidades e não foram aplicadas medidas de segurança adequadas para as eliminar; 12) o produtor ou prestador de serviços de manutenção ou assistência não é capaz de garantir o fornecimento contínuo de produtos ou serviços, exceto por motivos de força maior».

12 De acordo com a redação do § 1965 da ESS, este abrange «a norma 5G [não autónoma] ou uma norma de rede de comunicações móveis de nova geração».

13 Compreendo, da redação do § 1965 da ESS, que não é emitida nenhuma autorização futura após 31 de dezembro de 2025 para a tecnologia 5G que se verificou representar um risco para a segurança nacional, ao passo que, após 31 de dezembro de 2029, pode ser pedida autorização para a continuação da utilização do hardware e do software 2G, 3G, 4G, mesmo em caso de constatação de um risco para a segurança nacional.

14 Em conformidade com o § 873, n.° 2, da ESS, o hardware ou software utilizado numa rede de comunicações pode comprometer a segurança nacional devido ao elevado risco colocado pelo fabricante ou pelo prestador de serviços de manutenção ou de assistência (ponto 1) ou devido ao risco colocado pelas características técnicas ou pela configuração do hardware ou software (ponto 2).

15 V. nota de rodapé 11 supra. Na audiência, o Governo Estónio explicou que exemplos dos tipos de riscos identificados diziam respeito ao potencial de espionagem, à utilização ilegal de informações e de dados e à perturbação de serviços importantes.

16 Diretiva do Parlamento Europeu e do Conselho, de 9 de setembro de 2015, relativa a um procedimento de informação no domínio das regulamentações técnicas e das regras relativas aos serviços da sociedade da informação (JO 2015 L 241, p. 1).

17 V., neste sentido, artigo 1.°, n.° 1, do CECE. Nesta medida, o CECE reformula uma série de atos adotados como um pacote em março de 2002, que regulamentavam anteriormente as comunicações eletrónicas, com vista a ajustar o quadro regulamentar à evolução tecnológica e do mercado. V., neste sentido, Acórdão de 27 de fevereiro de 2025, T — 2 (C‑562/23, EU:C:2025:126, n.° 37 e jurisprudência aí referida).

18 Como estabelece o considerando 5 do CECE, a liberdade de oferecer serviços e redes de comunicações eletrónicas deve estar sujeita apenas às condições previstas nesta diretiva.

19 V. artigo 2.°, ponto 1, do CECE.

20 O sublinhado é nosso.

21 V. artigo 2.°, ponto 1, do CECE.

22 V. artigo 2.°, ponto 4, do CECE.

23 O conceito de «rede de comunicações eletrónicas» é definido no artigo 2.°, ponto 1, do CECE como «os sistemas de transmissão, sejam eles baseados ou não em infraestruturas permanentes ou em capacidade de administração centralizada, e, se for o caso, os equipamentos de comutação ou encaminhamento e os demais recursos, nomeadamente os elementos da rede que não se encontrem ativos, que permitem o envio de sinais por cabo, por feixes hertzianos, por meios óticos ou por outros meios eletromagnéticos, incluindo as redes de satélites, as redes fixas (com comutação de circuitos ou de pacotes, incluindo a Internet) e móveis, os sistemas de cabos de eletricidade, na medida em que são utilizados para a transmissão de sinais, as redes utilizadas para a radiodifusão sonora e televisiva e as redes de televisão por cabo, independentemente do tipo de informação transmitida».

24 V., neste sentido, Acórdãos de 5 de junho de 2019, Skype Communications (C‑142/18, EU:C:2019:460, n.° 49), e de 13 de junho de 2019, Google (C‑193/18, EU:C:2019:498, n.os 34, 35 e 41).

25 O artigo 4.°, n.° 2, TUE refere‑se à «segurança nacional», ao passo que o artigo 1.°, n.° 3, alínea c), do CECE utiliza os termos «ordem pública» e «segurança pública». No entanto, por exemplo, o considerando 6 do CECE utiliza o termo «interesses essenciais de segurança», juntamente com referências à «ordem pública» e à «segurança pública», no âmbito da sua formulação «não impede». Uma vez que não há qualquer indicação no texto do próprio CECE, no seu objetivo ou nos seus documentos preparatórios que sugira uma interpretação diferente (v. Proposta de diretiva do Parlamento Europeu e do Conselho que estabelece o Código Europeu das Comunicações Eletrónicas [COM(2016) 590 final 2]), considero que a terminologia utilizada na redação do artigo 1.°, n.° 3, alínea c), do CECE deve ser interpretada no sentido de que inclui os conceitos de «segurança nacional» ou «interesses essenciais de segurança». Tal estaria igualmente em conformidade com a formulação utilizada na diretiva que antecedeu o CECE, que já continha essa formulação nos seus considerandos (embora sem um artigo específico neste sentido). V. considerando 7 da Diretiva 2002/21/CE do Parlamento Europeu e do Conselho, de 7 de março de 2002, relativa a um quadro regulamentar comum para as redes e serviços de comunicações eletrónicas (diretiva‑quadro) (JO 2002, L 108, p. 33).

26 V., por exemplo, Acórdãos de 26 de outubro de 1999, Sirdar (C‑273/97, EU:C:1999:523, n.° 15); de 6 de outubro de 2020, Privacy International (C‑623/17, EU:C:2020:790, n.° 44 e jurisprudência aí referida); e de 15 de julho de 2021, Ministrstvo za obrambo (C 742/19, EU:C:2021:597, n.° 40 e jurisprudência aí referida).

27 V., recentemente, Acórdão de 29 de julho de 2024, protectus (C‑185/23, EU:C:2024:657, n.° 62 e jurisprudência aí referida).

28 Neste sentido, este processo constitui um exemplo interessante da «securização» do direito da União. Sobre o desenvolvimento de um «duopólio de segurança» entre os Estados‑Membros e as instituições políticas da União, em que as orientações políticas se repercutem nas ações a nível nacional e da União, v. Pilniok, A., «Governance of the European Security Union», in Dietrich, J.‑H. e Pilniok, A., European Security Union: Law and Policies, Beck/Hart/Nomos, 2024, pp. 18 e 19.

29 V., nomeadamente, Recomendação sobre cibersegurança, e Comunicação C(2023) 4049 final da Comissão, intitulada «Aplicação do conjunto de instrumentos para a cibersegurança das redes 5G» [C(2023) 4049 final] (a seguir «Comunicação relativa à aplicação do conjunto de instrumentos das redes 5G»).

30 V. Grupo de Cooperação SRI, «EU coordinated risk assessment of the cybersecurity of 5G networks», 2019 (a seguir «Avaliação coordenada do risco»), disponível em: https://digital‑strategy.ec.europa.eu/en/news/eu‑wide‑coordinated‑risk‑assessment‑5g‑networks‑security. V., também, Grupo de Cooperação SRI, «Cybersecurity of 5G networks, EU Toolbox of risk mitigating measures», 2020 (a seguir «Conjunto de instrumentos das redes 5G»), disponível em: https://digital‑strategy.ec.europa.eu/en/library/cybersecurity‑5g‑networks‑eu‑toolbox‑risk‑mitigating‑measures.

31 Acórdão de 15 de julho de 2021 (C‑742/19, EU:C:2021:597).

32 Diretiva do Parlamento Europeu e do Conselho, de 4 de novembro de 2003 (JO 2003, L 299, p. 9).

33 V. Acórdão de 15 de julho de 2021, Ministrstvo za obrambo (C‑742/19, EU:C:2021:597, n.° 75).

34 O Governo Francês observa igualmente que não é evidente que um sistema de autorização prévia do hardware e do software, como o que está em causa no processo principal, afete a possibilidade de oferecer tais redes ou serviços. Em seu entender, este sistema não exige de modo algum que os operadores de telecomunicações obtenham uma autorização para poderem exercer a atividade de oferta de serviços e redes de comunicações eletrónicas de forma mais geral.

35 O sublinhado é nosso.

36 Embora o artigo 12.°, n.° 1, do CECE contenha uma redação segundo a qual os Estados‑Membros «não impedem» a liberdade de oferecer serviços e redes de comunicações eletrónicas, considero que esta expressão deve ser entendida de forma mais ampla no sentido de que proíbe os Estados‑Membros de imporem qualquer tipo de obstáculos à sua oferta. Tal decorre do objetivo do CECE de estabelecer um mercado interno dos serviços e redes de comunicações eletrónicas. Esta conclusão pode igualmente ser extraída das diferentes versões linguísticas do artigo 12.°, n.° 1, do CECE, que utiliza expressões que significam tanto «dificultar» como «impedir»: compare‑se, a este respeito, por exemplo, a versão em língua alemã, que se refere a «hindern»; a versão em língua espanhola, que se refere a «no impedirán»; a versão em língua francesa, que se refere a «n’empêchent pas»; ou a versão em língua croata, que se refere a «ne smiju sprečavati».

37 Imagine‑se uma situação em que um Estado‑Membro decidiria que, para garantir a segurança das redes, qualquer hardware e software utilizado nessas redes deve ser produzido por empresas com sede nesse Estado. Este tipo de medida protecionista seria manifestamente contrário à liberdade de oferecer serviços e redes, mas poderia justificar‑se se o CECE fosse interpretado de modo a considerar automaticamente aceitável e excluída de qualquer exame complementar qualquer medida adotada com vista a atingir o objetivo de segurança das redes e dos serviços.

38 V., por exemplo, Acórdão de 23 de fevereiro de 1995, Bordessa e o. (C‑358/93 e C‑416/93, EU:C:1995:54, n.° 25).

39 V., por exemplo, Acórdão de 4 de dezembro de 1986, Comissão/Alemanha (205/84, EU:C:1986:463, n.° 28).

40 V., por exemplo, Acórdão de 14 de março de 2000, Église de scientologie (C‑54/99, EU:C:2000:124, n.° 14).

41 V., por exemplo, Acórdão de 1 de junho de 2010, Blanco Pérez e Chao Gómez (C‑570/07 e C‑571/07, EU:C:2010:300, n.° 54).

42 O Governo Estónio refere‑se à notificação técnica deste projeto, recebida pela Comissão em 20 de outubro de 2020, disponível em: https://technical‑regulation‑information‑system.ec.europa.eu/en/notification/15441.

43 V., em especial, Acórdãos de 30 de abril de 1996, CIA Security International (C‑194/94, EU:C:1996:172, n.° 54), e de 21 de dezembro de 2023, Papier Mettler Italia (C‑86/22, EU:C:2023:1023, n.° 44).

44 V., ex multis, Acórdão de 15 de julho de 2021, Ministrstvo za obrambo (C‑742/19, EU:C:2021:597, n.° 31 e jurisprudência aí referida).

45 V., a este respeito, considerandos 5 e 37 da Diretiva (UE) 2022/2555 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União que altera o Regulamento (UE) n.° 910/2014 e a Diretiva (UE) 2018/1972 e revoga a Diretiva (UE) 2016/1148 (Diretiva SRI 2) (JO 2022, L 333, p. 80) (a seguir «Diretiva SRI 2»).

46 V., neste sentido, Acórdão de 20 de junho de 2002, Radiosistemi (C‑388/00 e C‑429/00, EU:C:2002:390, n.° 44). Em todo o caso, já desde o Acórdão de 10 de julho de 1984, Campus Oil e o. (72/83, EU:C:1984:256, em especial n.os 34 a 36), é evidente que a jurisprudência entende que o conceito de segurança pública transcende a ordem pública e o recurso às forças policiais e militares; nesse acórdão, o Tribunal de Justiça declarou que este conceito pode igualmente referir‑se a outros tipos de ameaças para as instituições de um Estado‑Membro, para os seus serviços públicos essenciais e, mais genericamente, para as necessidades da sociedade.

47 V. n.os 32 a 42 das presentes conclusões.

48 V., ex multis, Acórdãos de 14 de março de 2000, Église de scientologie (C‑54/99, EU:C:2000:124, n.° 17 e jurisprudência aí referida), e de 18 de junho de 2020, Comissão/Hungria (Transparência associativa) (C‑78/18, EU:C:2020:476, n.° 91 e jurisprudência aí referida).

49 V., por analogia, Acórdão de 3 de setembro de 2008, Kadi e Al Barakaat International Foundation/Conselho e Comissão (C‑402/05 P e C‑415/05 P, EU:C:2008:461, n.° 343) (que explica que uma medida não pode escapar a toda a fiscalização dos órgãos jurisdicionais da União pelo simples facto de o ato que a prevê ter implicações em matéria de segurança nacional).

50 V., por analogia, Acórdão de 26 de fevereiro de 2019, X (Sociedades intermediárias estabelecidas em países terceiros) (C‑135/17, EU:C:2019:136, n.° 90 e jurisprudência aí referida).

51 V., neste sentido, Acórdãos de 14 de março de 2000, Église de scientologie (C‑54/99, EU:C:2000:124, n.° 22), e de 18 de junho de 2020, Comissão/Hungria (Transparência associativa) (C‑78/18, EU:C:2020:476, n.os 86 e 93).

52 V., por analogia, Acórdão de 10 de março de 2016, Safe Interenvíos (C‑235/14, EU:C:2016:154, n.° 104) (que explica que, no domínio do branqueamento de capitais, a avaliação do caráter de risco elevado de um cliente pode implicar o tipo de cliente, o país, o produto ou a transação em causa).

53 V., a este respeito, nota de rodapé 11, supra.

54 V., por analogia, Acórdão de 21 de novembro de 1991, Technische Universität München (C‑269/90, EU:C:1991:438, n.os 13 e 14).

55 V., neste sentido, Acórdão de 4 de junho de 2013, ZZ (C‑300/11, EU:C:2013:363, n.° 57 e jurisprudência aí referida).

56 Este conjunto de instrumentos resulta de um dos objetivos estabelecidos pela Comissão na sua Recomendação sobre cibersegurança [v. ponto 1, alínea c)], que estabelece que o Grupo de Cooperação SRI «identifi[que] um possível conjunto de medidas comuns a adotar para atenuar os riscos em matéria de cibersegurança relacionados com as infraestruturas subjacentes ao ecossistema digital, em especial as redes 5G».

57 V. nota de rodapé 30 supra. Este grupo é um comité constituído com base no artigo 11.°, n.° 1, da Diretiva (UE) 2016/1148 do Parlamento Europeu e do Conselho, de 6 de julho de 2016, relativa a medidas destinadas a garantir um elevado nível comum de segurança das redes e da informação em toda a União (JO 2016, L 194, p. 1). Esta diretiva foi, entretanto, substituída pela Diretiva SRI 2, mas o comité continua a existir (v. artigo 14.°, n.° 1, da Diretiva SRI 2).

58 V. Comunicação relativa à aplicação do conjunto de instrumentos das redes 5G, p. 2.

59 V. Comunicação relativa à aplicação do conjunto de instrumentos das redes 5G, p. 1. Para critérios de vulnerabilidade semelhantes específicos de fornecedores, consulte também p. 42 do Conjunto de instrumentos das redes 5G.

60 V. Acórdão de 10 de julho de 2025, INTERZERO e o. (C‑254/23, EU:C:2025:569, n.° 144 e jurisprudência aí referida). V., também, neste sentido, Acórdão de 5 de maio de 2022, BPC Lux 2 e o. (C‑83/20, EU:C:2022:346, n.° 38 e jurisprudência aí referida).

61 V., neste sentido, Acórdão de 10 de julho de 2025, INTERZERO e o. (C‑254/23, EU:C:2025:569, n.os 145 e 146 e jurisprudência aí referida).

62 V., neste sentido, Acórdão de 10 de setembro de 2024, Neves 77 Solutions (C‑351/22, EU:C:2024:723, n.os 82 e 88 e jurisprudência aí referida).

63 V., por analogia, Acórdão de 10 de julho de 2025, INTERZERO e o. (C‑254/23, EU:C:2025:569, n.° 146 e jurisprudência aí referida) (que explica que «os interesses ligados à exploração de uma licença constituem interesses patrimoniais que requerem a proteção conferida pelo [artigo 1.° do Protocolo Adicional n.° 1 à Convenção Europeia para a Proteção dos Direitos do Homem e das Liberdades Fundamentais]», pelo que «a revogação ex lege de uma autorização que permite ao seu titular exercer uma atividade económica traduz‑se numa limitação ao direito de propriedade garantido nesse artigo que é abrangido, enquanto medida de regulamentação do uso dos bens, pelo segundo parágrafo desse artigo»).

64 V., neste sentido, Acórdão de 10 de julho de 2025, INTERZERO e o. (C‑254/23, EU:C:2025:569, n.° 155 e jurisprudência aí referida).

65 V. neste sentido, Acórdão de 10 de julho de 2025, INTERZERO e o. (C‑254/23, EU:C:2025:569, n.os 155 a 156 e jurisprudência aí referida).

66 V., mais recentemente, Acórdão de 18 de dezembro de 2025, Slagelse Almennyttige Boligselskab, Afdeling Schackenborgvænge (C‑417/23, EU:C:2025:1017, n.° 168 e jurisprudência aí referida).

67 V., neste sentido, Acórdão de 10 de julho de 2025, INTERZERO e o. (C‑254/23, EU:C:2025:569, n.° 158 e jurisprudência aí referida).