Guida NIS2 · Fornitori

NIS2 e fornitori: cosa cambia se lavori per un’azienda obbligata

Se la tua azienda non rientra nella NIS2 ma fornisce un’impresa che ci rientra, gli obblighi arrivano lo stesso: attraverso questionari, clausole di contratto e verifiche. Dal 2026 i soggetti NIS devono anche indicare all’ACN i loro fornitori rilevanti.

Aggiornato al 30 settembre 2026 · A cura di LR Solutions

La NIS2 chiede alle aziende obbligate di gestire la sicurezza della catena di approvvigionamento. In pratica devono sapere quali fornitori possono metterle in difficoltà e pretendere da loro garanzie adeguate. Per questo molte PMI che non rientrano nella norma stanno ricevendo questionari e nuove clausole.

I fornitori rilevanti: cosa ha deciso l’ACN nel 2026

Con la determinazione n. 127437/2026 l’Agenzia per la Cybersicurezza Nazionale ha chiesto a tutti i soggetti NIS di indicare sulla piattaforma i propri fornitori rilevanti, durante l’aggiornamento annuale delle informazioni (dal 15 aprile al 31 maggio) e ogni volta che l’elenco cambia. Un fornitore è rilevante se soddisfa uno di due criteri:

  • Criterio formale: fornisce infrastrutture digitali o servizi di gestione informatica, come data center, cloud, connettività, servizi IT e di sicurezza gestiti.
  • Criterio funzionale: se il suo servizio si interrompe, il cliente avrebbe difficoltà serie a svolgere le attività coperte dalla NIS2, soprattutto quando il fornitore non è facilmente sostituibile.

Essere in quell’elenco non ti trasforma in un soggetto NIS e non ti impone di registrarti. Ma ti mette sotto la lente del cliente, che deve poter dimostrare all’ACN di aver valutato il rischio.

Check gratuito · 4 minutiSei fornitore di un’azienda NIS2?

Il check ti dice se rientri direttamente o come fornitore, e su quali delle 10 misure di base sei già pronto a rispondere ai clienti.

Fai il check NIS2

Cosa ti chiederanno i clienti

Le richieste variano, ma nei questionari e nei contratti tornano quasi sempre gli stessi punti:

  1. Accessi protetti: autenticazione a più fattori per email, accesso remoto e account amministrativi.
  2. Backup: copie separate dalla rete e ripristino provato.
  3. Aggiornamenti: sistemi e software aggiornati, con un processo per le vulnerabilità.
  4. Notifica degli incidenti: impegno ad avvisare il cliente entro poche ore, perché lui ha 24 ore per la pre-notifica a CSIRT Italia.
  5. Accessi ai loro sistemi: chi dei tuoi può entrare, da dove e con quali credenziali.
  6. Subfornitori: a chi affidi parti del servizio, soprattutto cloud e assistenza.
  7. Formazione: se il personale è formato su phishing e sicurezza.
  8. Verifiche: disponibilità ad audit, documenti o evidenze su richiesta.

Come prepararti in modo semplice

Non serve un progetto enorme. Per rispondere bene alla maggior parte dei clienti bastano pochi documenti tenuti aggiornati:

  • un elenco di sistemi e servizi usati, compresi quelli cloud;
  • una scheda delle misure di sicurezza in una pagina, con cosa fate e da quando;
  • una procedura per gli incidenti che dica chi decide, chi avvisa i clienti e in quanto tempo;
  • l’elenco dei subfornitori critici;
  • le prove: report dei backup, attivazione dell’autenticazione a più fattori, registro della formazione.

Preparati una volta, questi documenti servono per tutti i questionari. E diventano un argomento di vendita: a parità di prezzo, il cliente obbligato sceglie il fornitore che gli semplifica la vita con l’ACN.

Se fornisci servizi informatici

Chi gestisce sistemi, reti o sicurezza per altre aziende è in una posizione particolare. È quasi sempre un fornitore rilevante per il criterio formale e, se è almeno una media impresa, rientra direttamente nella NIS2 tra i fornitori di servizi gestiti (allegato I). Conviene verificarlo subito con la guida a chi si applica la NIS2.

Hai ricevuto un questionario e non sai da dove partire? Il check NIS2 gratuito ti dice su quali delle 10 misure principali sei già a posto. Con la verifica gratuita possiamo aiutarti a preparare le risposte e le prove.

Domande frequenti

Se sono fornitore di un’azienda NIS2 devo registrarmi sulla piattaforma ACN?

No, se la tua azienda non rientra per settore e dimensioni. Essere fornitore rilevante non ti rende soggetto NIS: sono i tuoi clienti a dover gestire il rischio della fornitura e a chiederti garanzie. Se però fornisci servizi informatici gestiti e sei almeno una media impresa, potresti rientrare direttamente.

Chi sono i fornitori rilevanti?

Secondo l’ACN sono i fornitori di infrastrutture digitali o di gestione dei servizi informatici (criterio formale) oppure quelli la cui interruzione avrebbe un impatto significativo sui servizi del soggetto NIS, soprattutto se non sono facilmente sostituibili (criterio funzionale).

Cosa vuol dire fornitura non fungibile?

Una fornitura che il cliente non può sostituire in tempi brevi con un altro fornitore, per esempio un software su misura, un servizio con competenze uniche o un componente critico con un solo produttore.

Il cliente può chiedermi la certificazione ISO 27001?

Può chiederla come requisito contrattuale, ma la NIS2 non la rende obbligatoria per i fornitori. Spesso basta dimostrare con documenti e prove concrete di avere le misure essenziali: accessi protetti, backup, aggiornamenti, gestione degli incidenti.

Come rispondo a un questionario di sicurezza NIS2?

Con risposte vere e documentabili. Meglio scrivere «in corso, completamento entro marzo» che dichiarare una misura che non c’è: il cliente può chiedere le prove e il contratto ti rende responsabile di quanto dichiari.

Fonti: D.Lgs. 138/2024 (art. 24 e allegato I, punti 8 e 9); determinazione ACN n. 127437/2026 e relative FAQ sui fornitori rilevanti. Questa guida dà un orientamento generale e non sostituisce la lettura dei contratti con i tuoi clienti.

Continua a leggere

Altre guide NIS2

Vuoi sapere esattamente cosa vale per la tua azienda?

Prenota la verifica gratuita: mezz’ora in videochiamata con uno specialista di cybersecurity. Seguiamo aziende di Parma, Piacenza, Reggio Emilia e Cremona.

Prenota la verifica gratuita