Home Servizi Chi sono Risorse Contatti Prenota una call
arrow_forward Tutti gli articoli
NIS2

NIS2 per i fornitori: cosa fare quando il cliente ti chiede le prove

Non sei un soggetto NIS2. Non ti è arrivata nessuna comunicazione dall'Agenzia per la Cybersicurezza Nazionale, non sei iscritto ad alcun elenco, non hai scadenze da rispettare. Eppure da qualche mese ricevi questionari di sicurezza, richieste di clausole contrattuali nuove, domande sui tuoi backup e sui tuoi tempi di risposta agli incidenti. Non è un errore: è la NIS2 che si propaga lungo la catena di fornitura, e il punto in cui arriva sei tu.

NIS2 e catena di fornitura — le richieste che arrivano dal cliente

Nel dibattito sulla NIS2 si parla quasi sempre dei soggetti obbligati: chi rientra nel perimetro, quali misure deve adottare, entro quando. È una prospettiva incompleta, perché per ogni organizzazione dentro il perimetro ce ne sono molte altre che vengono coinvolte di riflesso — senza obblighi diretti verso l'autorità, ma con richieste molto concrete che arrivano dai clienti. Sono le aziende che forniscono software, servizi informatici, manutenzione, logistica, hosting, assistenza tecnica. Aziende che spesso non hanno una funzione compliance, e che si trovano a dover rispondere a un questionario di quaranta domande senza sapere quali siano legittime, quali negoziabili e quali semplicemente non le riguardino.

Questo articolo guarda la NIS2 da quel lato: quello di chi la riceve invece di doverla applicare. Se invece la tua organizzazione è essa stessa nel perimetro, la mappa degli adempimenti è ricostruita in NIS2 in Italia: gli adempimenti del 2026 e la corsa verso il 31 ottobre.

Perché la richiesta arriva proprio adesso

La ragione è normativa e ha una data. L'art. 24 del D.Lgs. 138/2024 — il decreto che ha recepito in Italia la Direttiva (UE) 2022/2555 — impone ai soggetti essenziali e importanti un pacchetto di misure di sicurezza tra cui figura espressamente la sicurezza della catena di approvvigionamento. Non è una raccomandazione di buona pratica: è una delle misure di base su cui l'organizzazione verrà valutata, e il termine per la piena operatività, per la prima ondata di soggetti notificati, è il 31 ottobre 2026.

A questo si è aggiunto, nel 2026, un obbligo informativo introdotto per determinazione dell'ACN: i soggetti NIS devono comunicare in piattaforma l'elenco dei propri fornitori rilevanti, nella finestra annuale 15 aprile – 31 maggio. L'effetto pratico è duplice. Da un lato le organizzazioni obbligate hanno dovuto mappare le proprie dipendenze, e nel farlo hanno scoperto quanto poco sapessero della sicurezza dei propri fornitori. Dall'altro, avvicinandosi la scadenza di ottobre, quelle stesse organizzazioni stanno chiudendo le lacune rimaste — e la catena di fornitura è quasi sempre l'ultima a essere sistemata, perché è l'unica che dipende da qualcun altro.

Ecco perché la mail con il questionario è arrivata in estate e non un anno fa. Non è zelo improvviso: è un cliente che ha una scadenza e si è accorto che, per rispettarla, ha bisogno di qualcosa da te.

Essere nell'elenco dei fornitori non ti rende un soggetto NIS2

È il primo equivoco da sciogliere, e vale la pena essere netti: l'inserimento del tuo nome nell'elenco dei fornitori rilevanti trasmesso all'ACN dal tuo cliente non ti attribuisce alcun obbligo diretto verso l'autorità. Non devi registrarti in piattaforma, non devi notificare incidenti al CSIRT Italia, non sei destinatario delle sanzioni previste dal decreto, non sei soggetto a ispezione in quanto fornitore.

Gli obblighi che ti raggiungono sono di natura contrattuale. È il tuo cliente a essere obbligato, e per adempiere deve trasferire su di te — attraverso il contratto — una parte dei requisiti. La differenza non è accademica: cambia completamente il registro della conversazione. Un obbligo di legge non si negozia; una clausola contrattuale sì. Puoi discuterne la proporzionalità, i tempi, i costi, l'ambito di applicazione. Puoi chiedere che una richiesta sproporzionata rispetto al servizio che eroghi venga ridimensionata. E puoi, legittimamente, chiedere che l'onere aggiuntivo si rifletta sul corrispettivo.

Le tre categorie di fornitore che i soggetti NIS devono segnalare aiutano a capire in quale posizione ti trovi: i fornitori di infrastrutture digitali (cloud, data center, DNS, CDN, servizi fiduciari, comunicazioni elettroniche); i fornitori di servizi TIC in ambito B2B, in particolare i servizi gestiti e di sicurezza gestita — MSP e MSSP — cioè chi amministra in tutto o in parte i sistemi del cliente; e i fornitori critici per la continuità del servizio, categoria aperta che comprende chiunque, interrompendosi, comprometterebbe la capacità del cliente di erogare i propri servizi rilevanti. Se ricadi nella terza categoria — la più ampia — la tua esposizione è quasi interamente contrattuale. Se ricadi nelle prime due, c'è un passaggio in più da verificare.

L'eccezione da verificare subito: quando il fornitore è obbligato per conto proprio

Alcune delle attività che compaiono nell'elenco dei fornitori rilevanti sono, di per sé, settori inclusi negli allegati del decreto. Un fornitore di servizi di cloud computing, un gestore di data center, un provider di servizi gestiti o di sicurezza gestita, un operatore di comunicazioni elettroniche accessibili al pubblico non sono soltanto fornitori di un soggetto NIS: sono potenzialmente soggetti NIS a loro volta, con obblighi di registrazione, misure e notifica in proprio.

La qualificazione dipende dal tipo di attività e dai criteri dimensionali, ma con un'avvertenza che sfugge di frequente: per alcune tipologie di infrastruttura digitale la soglia dimensionale non si applica, e il soggetto rientra nel perimetro indipendentemente dal numero di dipendenti o dal fatturato. Un'azienda piccola può quindi essere pienamente obbligata mentre è convinta di essere fuori.

Se la tua attività appartiene a queste aree, la verifica del perimetro va fatta prima di rispondere a qualunque questionario — perché in quel caso il problema non è più la clausola del cliente, ma un adempimento tuo, con scadenze e sanzioni proprie. È una verifica che si chiude in poche ore di analisi e che vale la pena non rimandare.

Cosa può legittimamente chiederti il cliente

Messo a fuoco il quadro, la domanda operativa diventa: quali richieste sono ragionevoli? Il criterio guida, ricavabile dall'impianto della norma, è la proporzionalità rispetto al servizio erogato e al rischio che introduce. Chi gestisce i server del cliente in outsourcing e chi gli fornisce il servizio di pulizia degli uffici non possono ricevere lo stesso questionario, anche se entrambi possono comparire nell'elenco.

Rientrano nel perimetro del ragionevole, e conviene aspettarsele:

  • Requisiti minimi di sicurezza proporzionati al servizio: gestione degli accessi, autenticazione a più fattori sugli accessi remoti ai sistemi del cliente, aggiornamento e correzione delle vulnerabilità, backup, cifratura dei dati in transito e a riposo.
  • Obblighi di notifica degli incidenti che ti riguardano e che possono avere impatto sul cliente, con tempi definiti — il punto più delicato, che merita un paragrafo a parte.
  • Diritto di audit o di richiesta di evidenze: attestazioni, certificazioni, report di test, questionari periodici, in alcuni casi verifiche in loco.
  • Gestione dei subfornitori: l'impegno a trasferire a valle requisiti equivalenti e a comunicare al cliente il ricorso a terze parti rilevanti.
  • Continuità ed exit strategy: tempi di ripristino dichiarati, procedure di uscita, restituzione dei dati in formato utilizzabile.

Restano invece fuori misura le richieste che pretendono l'applicazione integrale del catalogo NIS2 a un fornitore marginale, quelle che impongono certificazioni costose senza alcun rapporto con l'entità del contratto, e quelle che scaricano sul fornitore responsabilità illimitate per adempimenti che restano in capo al cliente. Non è arroganza contrattuale rilevarlo: un cliente serio, che ha capito la norma, sa che la proporzionalità è parte del requisito e non una concessione.

L'orologio delle 24 ore, ovvero la clausola che pesa davvero

C'è un punto che nei questionari sembra una riga tra le altre e che invece è quello che può metterti in difficoltà: i tempi di notifica degli incidenti.

Il tuo cliente, in quanto soggetto NIS, è tenuto a una sequenza rigida verso il CSIRT Italia: pre-notifica entro 24 ore dalla conoscenza dell'incidente significativo, notifica entro 72 ore, relazione finale entro un mese. Quel conteggio parte dal momento in cui il cliente viene a conoscenza dell'evento. Se l'incidente nasce da un tuo sistema e tu glielo comunichi dopo due giorni, il cliente ha già perso il primo termine — e la responsabilità di quel ritardo, davanti all'autorità, resta sua.

La conseguenza è prevedibile: per proteggersi, i clienti stanno inserendo nei contratti obblighi di notifica al fornitore molto più stretti di 24 ore — quattro, sei, dodici ore, a volte con l'obbligo di un canale di reperibilità continuativa. Prima di firmare una clausola del genere conviene farsi una domanda concreta: se un incidente si verifica alle due di notte di sabato, chi se ne accorge, chi decide che è un incidente rilevante e chi scrive la comunicazione al cliente entro il termine? Se non hai una risposta operativa, quella clausola non è un impegno: è una penale differita.

È un punto negoziabile, ma va negoziato sul merito. Un termine realistico, accompagnato da una procedura di escalation scritta e da un contatto identificato, vale più di un termine ambizioso che non sarai in grado di rispettare.

Il questionario: rispondere bene significa rispondere vero

La tentazione, davanti a una griglia di domande con caselle sì/no, è di massimizzare i sì. È l'errore più costoso che si possa fare, per due motivi.

Il primo è contrattuale: le risposte al questionario vengono quasi sempre richiamate nel contratto come dichiarazioni del fornitore. Dichiarare di avere una procedura di gestione degli incidenti che non esiste significa creare, con la propria firma, un inadempimento latente che emergerà nel momento peggiore — durante un incidente reale, quando il cliente chiederà di attivare la procedura dichiarata. Il secondo è pratico: molti clienti, avvicinandosi la scadenza, non si accontentano più delle dichiarazioni e chiedono evidenze. Un sì non sostenuto da un documento è un problema rinviato di poche settimane.

La risposta professionale a un requisito che non soddisfi non è un no secco e nemmeno un sì di comodo: è un no accompagnato da un piano. Indicare che la misura non è attualmente implementata, che è prevista entro una data, e quale controllo compensativo si applica nel frattempo, è una risposta che i clienti competenti accettano — e che ti distingue da chi ha risposto sì a tutto senza guardare.

Un accorgimento pratico che fa risparmiare molto tempo: preparare una volta sola un documento sintetico che descriva le misure di sicurezza adottate — accessi, backup, aggiornamenti, gestione degli incidenti, subfornitori, sedi di trattamento dei dati — e riusarlo come base per ogni questionario. Chi lo fa risponde in un'ora a richieste che agli altri costano una settimana.

Le clausole su cui si gioca la trattativa

Quando dal questionario si passa all'addendum contrattuale, i punti che meritano una lettura attenta sono pochi e ricorrenti.

L'ambito. Le misure richieste devono applicarsi ai sistemi e ai dati coinvolti nel servizio, non all'intera organizzazione del fornitore. È la prima delimitazione da ottenere, e la più efficace.

I tempi di notifica. Come sopra: realistici, con procedura ed escalation definite.

Il diritto di audit. Va circoscritto per frequenza, preavviso, ambito e costi. Una formula equilibrata prevede evidenze documentali come regola, e verifica in loco solo a seguito di incidente rilevante o di anomalia riscontrata.

I subfornitori. Se ti affidi a terze parti — e quasi tutti lo fanno, a partire dal cloud — l'impegno a trasferire requisiti equivalenti va assunto in modo consapevole: significa dover rinegoziare a valle. Un elenco dei subfornitori rilevanti allegato al contratto, con obbligo di comunicazione delle variazioni, è preferibile a una clausola generica che ti espone senza che tu sappia a cosa.

Le responsabilità. È il punto in cui va evitata la sproporzione: che un fornitore risponda senza limiti delle sanzioni amministrative irrogate al cliente è una richiesta che compare spesso e che raramente regge a una lettura serena. Le sanzioni NIS2 colpiscono il soggetto obbligato per l'inadeguatezza del proprio sistema di gestione: ribaltarle integralmente a valle significa trasferire un rischio che non è nella disponibilità del fornitore.

Va ricordato, per completezza, che se il servizio comporta anche trattamento di dati personali questi impegni si sommano — e non si sostituiscono — a quelli dell'atto di nomina a responsabile del trattamento previsto dall'art. 28 del GDPR. Sono due piani distinti che spesso finiscono, malamente, nello stesso documento: tenerli separati e coerenti evita contraddizioni che emergono proprio durante gli incidenti.

La base minima che conviene avere comunque

Al di là della singola trattativa, esiste un insieme di misure che compare in pressoché tutti i questionari e che, non a caso, coincide con ciò che serve davvero a non farsi male. Averle è la differenza tra rispondere e rincorrere:

  • autenticazione a più fattori su tutti gli accessi remoti e amministrativi, a partire da quelli verso i sistemi dei clienti;
  • inventario aggiornato dei sistemi, dei servizi e degli accessi concessi a ciascun cliente;
  • backup con ripristino testato — non semplicemente configurato — e tempi di ripristino dichiarabili;
  • processo di aggiornamento e correzione delle vulnerabilità con tempi definiti per criticità;
  • procedura di gestione degli incidenti di due pagine, con ruoli, contatti, criteri di rilevanza e modello di comunicazione al cliente;
  • gestione degli accessi del personale, con revoca immediata alla cessazione del rapporto;
  • formazione di base periodica, documentata;
  • elenco dei subfornitori rilevanti e dei dati che ciascuno tratta.

Nessuna di queste voci richiede investimenti straordinari. Richiedono di essere formalizzate, cioè scritte, assegnate a qualcuno e verificate — che è esattamente ciò che manca nella maggior parte delle organizzazioni che le applicano già in modo informale.

Per chi riceve richieste da più clienti, esiste una scorciatoia strutturale: un sistema di gestione della sicurezza delle informazioni conforme alla ISO/IEC 27001 copre in un colpo solo la quasi totalità delle domande ricorrenti e sostituisce la discussione con un certificato. Non è la strada per tutti — ha costi e tempi propri — ma per chi lavora stabilmente con soggetti nel perimetro NIS2 il calcolo cambia rapidamente.

Da costo a criterio di selezione

C'è un aspetto commerciale che vale la pena mettere a fuoco, perché è la parte della storia che non compare nei questionari. Le organizzazioni dentro il perimetro NIS2 hanno l'obbligo di presidiare la sicurezza della propria catena di fornitura, e non hanno modo di adempiere se non selezionando fornitori che rispondono. La conseguenza è già visibile nelle gare e nei rinnovi: la capacità di documentare le proprie misure sta diventando un criterio di qualificazione, non un adempimento accessorio.

Questo produce due esiti opposti. Il fornitore che risponde in tempi brevi, con evidenze ordinate e impegni sostenibili, diventa più difficile da sostituire e più facile da inserire in nuovi contratti. Quello che non risponde, o risponde male, viene silenziosamente escluso dal giro successivo — spesso senza nemmeno sapere perché. Nelle prossime settimane, con la scadenza di ottobre alle porte, questa selezione accelererà: i clienti che devono chiudere il proprio adeguamento non hanno il tempo di aspettare chi non è pronto.

È il motivo per cui conviene guardare a queste richieste come a un investimento commerciale mascherato da adempimento. Il lavoro da fare è contenuto e in gran parte una tantum; il vantaggio, in un mercato in cui la maggior parte dei concorrenti sta ancora rispondendo a caso, dura.

Le informazioni contenute in questo articolo hanno finalità divulgativa e non costituiscono parere legale. La qualificazione della propria organizzazione rispetto al perimetro NIS2 e la valutazione delle clausole contrattuali richiedono un esame del caso concreto. Fonti normative principali: Direttiva (UE) 2022/2555; D.Lgs. 138/2024, in particolare l'art. 24; determinazioni ACN 2025–2026 in materia di misure di sicurezza di base, incidenti significativi ed elenco dei fornitori.

Ti è arrivato un questionario e non sai da dove partire?

Scopri il servizio: adeguamento NIS2arrow_forward
arrow_forward Torna alle risorse Parliamone — prenota una call arrow_outward