La NIS2 chiede alle aziende obbligate di gestire la sicurezza della catena di approvvigionamento. In pratica devono sapere quali fornitori possono metterle in difficoltà e pretendere da loro garanzie adeguate. Per questo molte PMI che non rientrano nella norma stanno ricevendo questionari e nuove clausole.
I fornitori rilevanti: cosa ha deciso l’ACN nel 2026
Con la determinazione n. 127437/2026 l’Agenzia per la Cybersicurezza Nazionale ha chiesto a tutti i soggetti NIS di indicare sulla piattaforma i propri fornitori rilevanti, durante l’aggiornamento annuale delle informazioni (dal 15 aprile al 31 maggio) e ogni volta che l’elenco cambia. Un fornitore è rilevante se soddisfa uno di due criteri:
- Criterio formale: fornisce infrastrutture digitali o servizi di gestione informatica, come data center, cloud, connettività, servizi IT e di sicurezza gestiti.
- Criterio funzionale: se il suo servizio si interrompe, il cliente avrebbe difficoltà serie a svolgere le attività coperte dalla NIS2, soprattutto quando il fornitore non è facilmente sostituibile.
Essere in quell’elenco non ti trasforma in un soggetto NIS e non ti impone di registrarti. Ma ti mette sotto la lente del cliente, che deve poter dimostrare all’ACN di aver valutato il rischio.
Il check ti dice se rientri direttamente o come fornitore, e su quali delle 10 misure di base sei già pronto a rispondere ai clienti.
Fai il check NIS2Cosa ti chiederanno i clienti
Le richieste variano, ma nei questionari e nei contratti tornano quasi sempre gli stessi punti:
- Accessi protetti: autenticazione a più fattori per email, accesso remoto e account amministrativi.
- Backup: copie separate dalla rete e ripristino provato.
- Aggiornamenti: sistemi e software aggiornati, con un processo per le vulnerabilità.
- Notifica degli incidenti: impegno ad avvisare il cliente entro poche ore, perché lui ha 24 ore per la pre-notifica a CSIRT Italia.
- Accessi ai loro sistemi: chi dei tuoi può entrare, da dove e con quali credenziali.
- Subfornitori: a chi affidi parti del servizio, soprattutto cloud e assistenza.
- Formazione: se il personale è formato su phishing e sicurezza.
- Verifiche: disponibilità ad audit, documenti o evidenze su richiesta.
Come prepararti in modo semplice
Non serve un progetto enorme. Per rispondere bene alla maggior parte dei clienti bastano pochi documenti tenuti aggiornati:
- un elenco di sistemi e servizi usati, compresi quelli cloud;
- una scheda delle misure di sicurezza in una pagina, con cosa fate e da quando;
- una procedura per gli incidenti che dica chi decide, chi avvisa i clienti e in quanto tempo;
- l’elenco dei subfornitori critici;
- le prove: report dei backup, attivazione dell’autenticazione a più fattori, registro della formazione.
Preparati una volta, questi documenti servono per tutti i questionari. E diventano un argomento di vendita: a parità di prezzo, il cliente obbligato sceglie il fornitore che gli semplifica la vita con l’ACN.
Se fornisci servizi informatici
Chi gestisce sistemi, reti o sicurezza per altre aziende è in una posizione particolare. È quasi sempre un fornitore rilevante per il criterio formale e, se è almeno una media impresa, rientra direttamente nella NIS2 tra i fornitori di servizi gestiti (allegato I). Conviene verificarlo subito con la guida a chi si applica la NIS2.
Hai ricevuto un questionario e non sai da dove partire? Il check NIS2 gratuito ti dice su quali delle 10 misure principali sei già a posto. Con la verifica gratuita possiamo aiutarti a preparare le risposte e le prove.
Domande frequenti
Se sono fornitore di un’azienda NIS2 devo registrarmi sulla piattaforma ACN?
No, se la tua azienda non rientra per settore e dimensioni. Essere fornitore rilevante non ti rende soggetto NIS: sono i tuoi clienti a dover gestire il rischio della fornitura e a chiederti garanzie. Se però fornisci servizi informatici gestiti e sei almeno una media impresa, potresti rientrare direttamente.
Chi sono i fornitori rilevanti?
Secondo l’ACN sono i fornitori di infrastrutture digitali o di gestione dei servizi informatici (criterio formale) oppure quelli la cui interruzione avrebbe un impatto significativo sui servizi del soggetto NIS, soprattutto se non sono facilmente sostituibili (criterio funzionale).
Cosa vuol dire fornitura non fungibile?
Una fornitura che il cliente non può sostituire in tempi brevi con un altro fornitore, per esempio un software su misura, un servizio con competenze uniche o un componente critico con un solo produttore.
Il cliente può chiedermi la certificazione ISO 27001?
Può chiederla come requisito contrattuale, ma la NIS2 non la rende obbligatoria per i fornitori. Spesso basta dimostrare con documenti e prove concrete di avere le misure essenziali: accessi protetti, backup, aggiornamenti, gestione degli incidenti.
Come rispondo a un questionario di sicurezza NIS2?
Con risposte vere e documentabili. Meglio scrivere «in corso, completamento entro marzo» che dichiarare una misura che non c’è: il cliente può chiedere le prove e il contratto ti rende responsabile di quanto dichiari.
Fonti: D.Lgs. 138/2024 (art. 24 e allegato I, punti 8 e 9); determinazione ACN n. 127437/2026 e relative FAQ sui fornitori rilevanti. Questa guida dà un orientamento generale e non sostituisce la lettura dei contratti con i tuoi clienti.