NIS2
Guida
D.Lgs. 138/2024, art. 24
Aggiornato il 23 settembre 2026
di Victor Mita
Il tuo cliente ti chiede la NIS2: cosa fare se sei un fornitore
Per le aziende che lavorano per soggetti NIS senza esserlo: perché arrivano questionari e clausole, cosa chiedono davvero le misure ACN e come rispondere in modo credibile.

In breve
Se un cliente soggetto alla NIS2 ti manda un questionario di sicurezza o nuove clausole contrattuali, di solito non è la legge a obbligare te: è il tuo cliente che deve gestire i rischi della propria catena di fornitura (art. 24, comma 2, lett. d, del D.Lgs. 138/2024) e lo fa chiedendo garanzie a te. Prima verifica se sei tu stesso nel perimetro NIS; poi rispondi con fatti e prove, non con dichiarazioni generiche di «conformità». Una risposta chiara e documentata ti aiuta a tenere il contratto anche al rinnovo.
Prima domanda: sei tu stesso soggetto NIS?
Molti fornitori scoprono la NIS2 da un cliente, ma alcuni sono a loro volta nel perimetro. Succede spesso a chi fornisce servizi informatici: i settori «infrastrutture digitali» e «gestione dei servizi TIC» sono nell’Allegato I del decreto, e in genere il perimetro si apre dalle medie imprese in su (FAQ REG.1). Inoltre l’art. 3, comma 9, lett. f consente di includere, indipendentemente dalle dimensioni, un soggetto considerato critico come elemento sistemico della catena di approvvigionamento di soggetti essenziali o importanti.
È anche per questo che l’ACN raccoglie ogni anno dai soggetti NIS l’elenco dei loro «fornitori rilevanti» (FAQ FRN.1). Se non sai da che parte stai, il self-assessment ti dà una prima indicazione; il quadro completo è nella guida alla NIS2.
Perché il cliente ti scrive adesso
Il cliente deve adottare le misure di sicurezza di base della Determinazione ACN 379907/2025 entro scadenze vicine: per chi è entrato nell’elenco nel 2025, diciotto mesi dalla comunicazione, cioè ottobre 2026 per molti (ecco come si calcola). Diverse misure riguardano proprio i fornitori. Nell’Allegato 1, per i soggetti importanti, il cliente deve:
- censire i fornitori delle forniture con potenziali impatti sulla sicurezza, con il referente della fornitura e il tipo di fornitura (GV.SC-04);
- valutare il rischio di ogni fornitura, guardando almeno al tuo livello di accesso ai suoi sistemi, al tuo accesso a dati e proprietà intellettuale, all’impatto di un’interruzione, ai tempi e costi di ripristino e al tuo ruolo nella gestione dei suoi sistemi (GV.SC-07);
- definire requisiti di sicurezza coerenti con le proprie misure e inserirli in offerte, contratti e accordi (GV.SC-01, GV.SC-05);
- verificare periodicamente e documentare che le forniture rispettino quei requisiti (GV.SC-07).
Secondo la FAQ MSB.12, i requisiti vanno inseriti nei contratti stipulati, rinnovati o prorogati dal termine per l’adozione delle misure in poi. I contratti in corso non vanno riscritti, ma al primo rinnovo le clausole arriveranno.
Poi c’è l’elenco per l’ACN. Nell’aggiornamento annuale, tra il 15 aprile e il 31 maggio (FAQ AGA.1 e AGA.3), il cliente comunica per ogni fornitore rilevante denominazione, codice fiscale, Paese della sede legale, codici CPV della fornitura e criterio di rilevanza (art. 18 della Determinazione ACN 127437/2026, FAQ FRN.3). Se ti chiede questi dati, è per questo.
Il questionario deve essere proporzionato
Non tutte le forniture sono uguali, e le FAQ dell’ACN lo dicono in modo esplicito:
- i requisiti di sicurezza vanno definiti solo per le forniture con potenziali impatti sulla sicurezza dei sistemi del cliente, non per tutte (FAQ MSB.15);
- non serve inserire nei contratti tutti i requisiti delle misure né ricopiarne il testo: bastano quelli che risultano dalla valutazione del rischio, nel loro contenuto sostanziale (FAQ MSB.16);
- la valutazione si basa sui criteri visti sopra, dal livello di accesso all’impatto di un’interruzione (FAQ MSB.14).
Se ricevi un questionario di duecento domande per una fornitura che non tocca i sistemi del cliente, puoi chiedere con garbo quale valutazione del rischio l’ha motivato. Non è un modo per sottrarsi: è lo stesso criterio che l’ACN chiede al cliente di applicare.
Cosa ti verrà chiesto, probabilmente
Le richieste seguono quello che le misure chiedono al cliente. Aspettati domande su:
- chi è il tuo referente per la fornitura e come contattarlo;
- quali accessi hai ai sistemi e ai dati del cliente, da dove e con quali credenziali;
- autenticazione a più fattori, log e aggiornamenti sui sistemi che usi per lavorare per lui;
- il tuo personale con accesso: il cliente deve censire ruoli e responsabilità del personale di terze parti nella sua organizzazione per la sicurezza (GV.SC-02);
- come e in quanto tempo lo avvisi se hai un incidente che tocca i suoi servizi: per l’ACN il cliente deve assicurarsi che il fornitore segnali tempestivamente gli eventi di sicurezza con impatto su di lui (FAQ ISB.F.1);
- continuità e ripristino: cosa succede al servizio se tu ti fermi;
- il diritto di verificare nel tempo quello che dichiari.
Sugli incidenti una cosa è utile sapere: se l’incidente avviene sui sistemi del cliente, anche se li gestisci tu, la notifica al CSIRT Italia spetta a lui. Per questo ha bisogno di saperlo da te in fretta. Tempi e fasi della notifica sono nella guida alla notifica degli incidenti in 24 e 72 ore.
Come rispondere in modo credibile
- Parti da cosa fornisci davvero. Descrivi in due righe la fornitura, i sistemi del cliente che tocchi e i dati a cui accedi. È la base della valutazione del rischio che il cliente deve fare.
- Rispondi con fatti, non con etichette. Il decreto non prevede un attestato di «conformità NIS2» per i fornitori. «Usiamo l’autenticazione a più fattori su tutti gli accessi remoti ai vostri sistemi dal 2025» vale più di «siamo conformi NIS2».
- Allega le prove che hai. Politiche approvate, estratti di procedure, esiti di test, certificazioni esistenti con ambito e scadenza. Se una cosa non c’è, dillo e indica quando ci sarà.
- Non promettere quello che non fai. Una risposta al questionario può finire in un contratto, e allora diventa un obbligo.
- Concorda tempi di segnalazione realistici. Meglio un impegno a informare entro poche ore che mantieni, di uno immediato che non puoi garantire di notte.
- Nomina un referente e tienilo aggiornato: il cliente deve averne il contatto nel suo inventario.
- Costruisci un fascicolo riutilizzabile. Le domande dei clienti NIS si somigliano. Un set di risposte e documenti aggiornato ti evita di ricominciare ogni volta.
Come ti aiuta Epic Assess
Epic Assess nasce per i soggetti NIS, ma il lavoro che chiede ai tuoi clienti ti serve anche per rispondere a loro. Parti dalle misure ACN, prepari le politiche da bozze da completare e far approvare, colleghi le evidenze e puoi pubblicare le politiche adottate in una pagina raggiungibile solo con un link che condividi tu e che puoi revocare. Non è una certificazione e non ha alcun riconoscimento dell’ACN: è un modo ordinato per mostrare cosa fai.
Fonti
- D.Lgs. 4 settembre 2024, n. 138 (Normattiva): artt. 3, 24, Allegato I.
- D.Lgs. 138/2024 nella Gazzetta Ufficiale n. 230 dell’1 ottobre 2024
- ACN, Modalità e specifiche di base (Determinazione ACN 379907/2025)
- Allegato 1, misure di base per i soggetti importanti (GV.SC-01, 02, 04, 05, 07)
- ACN, FAQ NIS: misure di sicurezza e notifica di incidenti (MSB.12–MSB.16, ISB.F.1)
- ACN, FAQ NIS: registrazione (REG.1)
- ACN, FAQ NIS: aggiornamento delle informazioni (AGA.1, AGA.3, FRN.1–FRN.3)