Risorse

NIS2

Guida

D.Lgs. 138/2024, art. 24

Aggiornato il 23 settembre 2026

di Victor Mita

Il tuo cliente ti chiede la NIS2: cosa fare se sei un fornitore

Per le aziende che lavorano per soggetti NIS senza esserlo: perché arrivano questionari e clausole, cosa chiedono davvero le misure ACN e come rispondere in modo credibile.

In breve

Se un cliente soggetto alla NIS2 ti manda un questionario di sicurezza o nuove clausole contrattuali, di solito non è la legge a obbligare te: è il tuo cliente che deve gestire i rischi della propria catena di fornitura (art. 24, comma 2, lett. d, del D.Lgs. 138/2024) e lo fa chiedendo garanzie a te. Prima verifica se sei tu stesso nel perimetro NIS; poi rispondi con fatti e prove, non con dichiarazioni generiche di «conformità». Una risposta chiara e documentata ti aiuta a tenere il contratto anche al rinnovo.

Prima domanda: sei tu stesso soggetto NIS?

Molti fornitori scoprono la NIS2 da un cliente, ma alcuni sono a loro volta nel perimetro. Succede spesso a chi fornisce servizi informatici: i settori «infrastrutture digitali» e «gestione dei servizi TIC» sono nell’Allegato I del decreto, e in genere il perimetro si apre dalle medie imprese in su (FAQ REG.1). Inoltre l’art. 3, comma 9, lett. f consente di includere, indipendentemente dalle dimensioni, un soggetto considerato critico come elemento sistemico della catena di approvvigionamento di soggetti essenziali o importanti.

È anche per questo che l’ACN raccoglie ogni anno dai soggetti NIS l’elenco dei loro «fornitori rilevanti» (FAQ FRN.1). Se non sai da che parte stai, il self-assessment ti dà una prima indicazione; il quadro completo è nella guida alla NIS2.

Perché il cliente ti scrive adesso

Il cliente deve adottare le misure di sicurezza di base della Determinazione ACN 379907/2025 entro scadenze vicine: per chi è entrato nell’elenco nel 2025, diciotto mesi dalla comunicazione, cioè ottobre 2026 per molti (ecco come si calcola). Diverse misure riguardano proprio i fornitori. Nell’Allegato 1, per i soggetti importanti, il cliente deve:

  • censire i fornitori delle forniture con potenziali impatti sulla sicurezza, con il referente della fornitura e il tipo di fornitura (GV.SC-04);
  • valutare il rischio di ogni fornitura, guardando almeno al tuo livello di accesso ai suoi sistemi, al tuo accesso a dati e proprietà intellettuale, all’impatto di un’interruzione, ai tempi e costi di ripristino e al tuo ruolo nella gestione dei suoi sistemi (GV.SC-07);
  • definire requisiti di sicurezza coerenti con le proprie misure e inserirli in offerte, contratti e accordi (GV.SC-01, GV.SC-05);
  • verificare periodicamente e documentare che le forniture rispettino quei requisiti (GV.SC-07).

Secondo la FAQ MSB.12, i requisiti vanno inseriti nei contratti stipulati, rinnovati o prorogati dal termine per l’adozione delle misure in poi. I contratti in corso non vanno riscritti, ma al primo rinnovo le clausole arriveranno.

Poi c’è l’elenco per l’ACN. Nell’aggiornamento annuale, tra il 15 aprile e il 31 maggio (FAQ AGA.1 e AGA.3), il cliente comunica per ogni fornitore rilevante denominazione, codice fiscale, Paese della sede legale, codici CPV della fornitura e criterio di rilevanza (art. 18 della Determinazione ACN 127437/2026, FAQ FRN.3). Se ti chiede questi dati, è per questo.

Il questionario deve essere proporzionato

Non tutte le forniture sono uguali, e le FAQ dell’ACN lo dicono in modo esplicito:

  • i requisiti di sicurezza vanno definiti solo per le forniture con potenziali impatti sulla sicurezza dei sistemi del cliente, non per tutte (FAQ MSB.15);
  • non serve inserire nei contratti tutti i requisiti delle misure né ricopiarne il testo: bastano quelli che risultano dalla valutazione del rischio, nel loro contenuto sostanziale (FAQ MSB.16);
  • la valutazione si basa sui criteri visti sopra, dal livello di accesso all’impatto di un’interruzione (FAQ MSB.14).

Se ricevi un questionario di duecento domande per una fornitura che non tocca i sistemi del cliente, puoi chiedere con garbo quale valutazione del rischio l’ha motivato. Non è un modo per sottrarsi: è lo stesso criterio che l’ACN chiede al cliente di applicare.

Cosa ti verrà chiesto, probabilmente

Le richieste seguono quello che le misure chiedono al cliente. Aspettati domande su:

  • chi è il tuo referente per la fornitura e come contattarlo;
  • quali accessi hai ai sistemi e ai dati del cliente, da dove e con quali credenziali;
  • autenticazione a più fattori, log e aggiornamenti sui sistemi che usi per lavorare per lui;
  • il tuo personale con accesso: il cliente deve censire ruoli e responsabilità del personale di terze parti nella sua organizzazione per la sicurezza (GV.SC-02);
  • come e in quanto tempo lo avvisi se hai un incidente che tocca i suoi servizi: per l’ACN il cliente deve assicurarsi che il fornitore segnali tempestivamente gli eventi di sicurezza con impatto su di lui (FAQ ISB.F.1);
  • continuità e ripristino: cosa succede al servizio se tu ti fermi;
  • il diritto di verificare nel tempo quello che dichiari.

Sugli incidenti una cosa è utile sapere: se l’incidente avviene sui sistemi del cliente, anche se li gestisci tu, la notifica al CSIRT Italia spetta a lui. Per questo ha bisogno di saperlo da te in fretta. Tempi e fasi della notifica sono nella guida alla notifica degli incidenti in 24 e 72 ore.

Come rispondere in modo credibile

  1. Parti da cosa fornisci davvero. Descrivi in due righe la fornitura, i sistemi del cliente che tocchi e i dati a cui accedi. È la base della valutazione del rischio che il cliente deve fare.
  2. Rispondi con fatti, non con etichette. Il decreto non prevede un attestato di «conformità NIS2» per i fornitori. «Usiamo l’autenticazione a più fattori su tutti gli accessi remoti ai vostri sistemi dal 2025» vale più di «siamo conformi NIS2».
  3. Allega le prove che hai. Politiche approvate, estratti di procedure, esiti di test, certificazioni esistenti con ambito e scadenza. Se una cosa non c’è, dillo e indica quando ci sarà.
  4. Non promettere quello che non fai. Una risposta al questionario può finire in un contratto, e allora diventa un obbligo.
  5. Concorda tempi di segnalazione realistici. Meglio un impegno a informare entro poche ore che mantieni, di uno immediato che non puoi garantire di notte.
  6. Nomina un referente e tienilo aggiornato: il cliente deve averne il contatto nel suo inventario.
  7. Costruisci un fascicolo riutilizzabile. Le domande dei clienti NIS si somigliano. Un set di risposte e documenti aggiornato ti evita di ricominciare ogni volta.

Come ti aiuta Epic Assess

Epic Assess nasce per i soggetti NIS, ma il lavoro che chiede ai tuoi clienti ti serve anche per rispondere a loro. Parti dalle misure ACN, prepari le politiche da bozze da completare e far approvare, colleghi le evidenze e puoi pubblicare le politiche adottate in una pagina raggiungibile solo con un link che condividi tu e che puoi revocare. Non è una certificazione e non ha alcun riconoscimento dell’ACN: è un modo ordinato per mostrare cosa fai.

Fonti