NIS2 e Fornitori Rilevanti
La tua azienda non è un soggetto NIS, ma un cliente ti ha mandato un questionario di sicurezza da compilare. Questa pagina spiega perché sta succedendo, cosa ti stanno chiedendo davvero e cosa serve per rispondere.
Non ti obbliga la legge. Ti obbliga il tuo cliente
La direttiva europea NIS2, recepita in Italia con il D.Lgs. 4 settembre 2024 n. 138, si applica ai soggetti essenziali e importanti di diciotto settori. Se la tua azienda non rientra negli elenchi, non hai obblighi diretti verso l’ACN. Punto.
Il meccanismo che ti riguarda è un altro, e arriva di lato. Chi è soggetto NIS ha l’obbligo di valutare e governare il rischio che gli arriva dai propri fornitori: mapparli, inserire clausole di sicurezza nei contratti, verificarne periodicamente le misure. Da quell’obbligo nascono i questionari, le richieste di evidenze, le clausole nuove al rinnovo e le domande sulle procedure di incidente.
La conseguenza pratica è netta: formalmente non sei obbligato a niente, concretamente se non rispondi perdi la fornitura. E dal 2026 la cosa è diventata più strutturata, perché i fornitori non si verificano solo: si dichiarano all’ACN con nome e codice fiscale.
Sei un fornitore rilevante?
Due criteri, e basta soddisfarne uno. Il secondo è quello che sorprende.
Fornisci servizi ICT critici.
Cloud computing, data center, DNS, internet exchange point, servizi di sicurezza gestiti, servizi fiduciari. Se il tuo mestiere è uno di questi, sei rilevante per definizione. È il caso di noi stessi come gestori di infrastruttura: questa parte l’abbiamo già dovuta fare su di noi, non la studiamo sui libri.
La tua fornitura non è facilmente sostituibile.
Se interrompere quello che fornisci avrebbe un impatto significativo sulla capacità del tuo cliente di erogare il proprio servizio, sei rilevante anche se non hai niente a che fare con l’informatica. L’ACN porta come esempi tipici la connettività dati e voce non adeguatamente ridondata e la fornitura di energia elettrica. Nel nostro territorio il criterio colpisce molti: lo stampista che produce un pezzo su disegno, il manutentore dell’impianto, il trasportatore dedicato, chi gestisce il software verticale di reparto.
Nome, codice fiscale, sede e codici CPV.
La determinazione ACN n. 127437/2026, applicabile dal 15 aprile 2026, ha introdotto l’elenco dei fornitori rilevanti nell’aggiornamento annuale sulla piattaforma ACN. Il tuo cliente comunica denominazione, codice fiscale, sede legale e la categoria merceologica della fornitura. Non è una lista interna: è un dato trasmesso all’autorità.
Le date che contano
Perché i questionari stanno arrivando proprio adesso, e non l’anno scorso
Notifica degli incidenti pienamente operativa
Con la determinazione ACN n. 379907/2025 sono entrati in vigore gli obblighi di segnalazione: pre-notifica entro 24 ore dalla conoscenza dell’incidente significativo, notifica completa entro 72 ore, relazione finale entro un mese. Da questo momento i soggetti NIS hanno iniziato a chiedere ai fornitori tempi di segnalazione contrattuali: se un incidente parte da te, devono saperlo in ore, non quando si accorgono.
Prima dichiarazione dei fornitori rilevanti
Nella finestra di aggiornamento annuale sulla piattaforma ACN i soggetti essenziali e importanti hanno dovuto elencare per la prima volta i propri fornitori rilevanti, secondo la determinazione n. 127437/2026 che ha sostituito la precedente n. 379887/2025. È il passaggio che ha trasformato la sicurezza della filiera da buon proposito a dato dichiarato. Se tra aprile e maggio hai ricevuto telefonate strane dall’ufficio acquisti di un cliente, ora sai perché.
Misure di sicurezza di base operative
È il termine entro cui i soggetti già in elenco devono avere le misure di base implementate e funzionanti: 37 misure in 87 requisiti per i soggetti importanti, 43 misure in 116 requisiti per gli essenziali. Diversi di quei requisiti riguardano la catena di fornitura, cioè te. Questa è la ragione per cui i questionari sono fitti proprio in questo periodo: il tuo cliente ha una scadenza, e alcune risposte può darle solo se le dai tu.
Dall’accompagnamento alle verifiche
Fino a ottobre l’approccio dell’ACN è stato di supporto e accompagnamento alla conformità. Dopo il 31 ottobre comincia l’attività ispettiva formale, con verifica dell’efficacia reale delle misure adottate. Per i fornitori questo significa una cosa molto concreta: le risposte date in fretta per chiudere la pratica diventano documenti che qualcuno può andare a controllare a campione. La finestra di registrazione per i nuovi soggetti resta annuale, 1° gennaio – 28 febbraio.
Cosa ti chiedono davvero
I temi ricorrenti nei questionari che vediamo arrivare ai nostri clienti. Nessuno è esotico: sono cose che un’azienda dovrebbe avere comunque. La novità è che vanno dimostrate.
Inventario dei sistemi
Elenco aggiornato di postazioni, server, apparati di rete, software e versioni. Sembra burocrazia: è il prerequisito di tutto il resto, perché non si protegge ciò che non si sa di avere.
Utenze e privilegi
Chi ha accesso a cosa, con quali diritti, e la prova che gli account vengono disattivati quando una persona esce. È la domanda su cui più aziende si scoprono scoperte.
Autenticazione a più fattori
MFA su posta, VPN, accessi remoti e amministrativi. Nei questionari recenti non è più una domanda facoltativa: è un requisito con risposta sì o no.
Aggiornamenti e vulnerabilità
Come e con che frequenza si applicano le patch, cosa si fa con i sistemi che non sono più aggiornabili, chi decide le eccezioni e come sono compensate.
Backup e ripristino
Non “fate i backup?” ma: copia separata dalla rete, copia non sovrascrivibile, e data dell’ultimo ripristino di prova. Quest’ultima è quella che smaschera tutti.
Accessi di terze parti
Chi entra nei tuoi sistemi dall’esterno: fornitori software, costruttori di macchine, manutentori. Con quali credenziali, tracciati come, e per quanto tempo restano attivi.
Gestione degli incidenti
Una procedura scritta: chi la attiva, chi valuta la gravità, entro quante ore avvisi il committente. Questo è il punto su cui le clausole contrattuali nuove sono più dure.
Persone e formazione
Formazione documentata del personale e un referente nominato per la sicurezza. Il decreto attribuisce agli organi di amministrazione la responsabilità delle misure: non è delegabile al reparto IT.
Come ti aiutiamo
Partiamo dal documento che hai ricevuto, non da un modello generico. Il questionario del tuo cliente è il miglior elenco di priorità che esista: è già scritto da chi deve essere convinto.
Leggiamo il tuo questionario.
Lo esaminiamo riga per riga e lo confrontiamo con quello che hai realmente in casa. Alla fine sai tre cose: cosa puoi rispondere subito, cosa è vero solo in parte, e quali risposte non reggerebbero una verifica. Questa distinzione è il valore dell’esercizio.
Chiudiamo le lacune tecniche.
MFA, revisione dei privilegi, segmentazione della rete, backup immutabile e ripristino di prova, protezione degli endpoint, gestione degli accessi di terze parti. Interventi noti, tempi prevedibili, nessuna piattaforma esotica da comprare.
Produciamo le evidenze.
Inventario, schema di rete, politica degli accessi, procedura di incidente con i tempi di segnalazione, registro dei test di ripristino, attestati di formazione. Documenti che si allegano al questionario e si riusano la volta dopo, invece di ricominciare ogni volta.
Teniamo il presidio nel tempo.
La conformità non è un documento, è uno stato che si mantiene. Con un contratto di assistenza a canone fisso le evidenze restano aggiornate da sole: monitoraggio, test periodici, report. Al prossimo questionario rispondi in un pomeriggio.
Una cosa che è corretto dire
Questa pagina è una guida divulgativa, aggiornata al 1° ottobre 2026, e non sostituisce una valutazione legale. Il quadro NIS si muove per determinazioni dell’ACN che cambiano con una certa frequenza — la n. 379907/2025 ha sostituito la n. 164179/2025, la n. 127437/2026 ha sostituito la n. 379887/2025 — e la verifica se la tua azienda sia o meno un soggetto obbligato va fatta sul testo del decreto e sui suoi allegati, caso per caso.
Noi siamo un fornitore informatico: facciamo la parte tecnica e documentale, e la facciamo mettendo mano ai sistemi. Per il parere giuridico su obblighi e responsabilità lavoriamo volentieri a fianco del tuo consulente legale, che è la figura giusta per quella domanda. Diffida di chi ti vende un attestato di conformità NIS2 senza entrare in azienda: non esiste una certificazione del genere, e la responsabilità resta comunque in capo agli organi di amministrazione.
Domande Frequenti
NIS2, fornitori rilevanti e scadenze, senza linguaggio da convegno
La mia azienda è soggetta alla NIS2?
Lo sei se rientri in uno dei settori degli allegati al D.Lgs. 138/2024 e superi le soglie dimensionali — di norma 50 dipendenti oppure 10 milioni di fatturato e di bilancio — con alcune categorie incluse a prescindere dalla dimensione. Ma la risposta formale non esaurisce il problema: se fornisci un soggetto NIS, gli obblighi non ti raggiungono per legge, ti raggiungono per contratto.
Cosa significa “fornitore rilevante”?
Due criteri alternativi. Fornisci servizi ICT critici (cloud, data center, DNS, sicurezza gestita); oppure la tua fornitura è non fungibile, cioè difficilmente sostituibile, e la sua interruzione avrebbe impatto significativo sul servizio del tuo cliente. L’ACN cita come esempi la connettività non ridondata e l’energia elettrica: il secondo criterio non riguarda solo l’informatica.
Quali sono i tempi di notifica di un incidente?
24 ore per la pre-notifica dal momento in cui si viene a conoscenza dell’incidente significativo, 72 ore per la notifica completa, un mese per la relazione finale. Tempi rispettabili solo se la procedura esiste prima: chi valuta, chi notifica, con quali credenziali, con quali log. Alle due di notte non si improvvisa.
Quanto tempo serve per prepararsi?
Le misure tecniche di base su una PMI ordinaria si realizzano in poche settimane. Ciò che allunga i tempi è la parte organizzativa, perché richiede decisioni della direzione: referente, tempi di segnalazione, contratti con i terzi che accedono ai sistemi, gestione delle uscite. Chi parte da zero metta in conto da due a quattro mesi per avere qualcosa che regge a una verifica.
Quali sono le scadenze NIS2 nel 2026?
Per i soggetti già in elenco: 15 gennaio 2026 notifica incidenti pienamente operativa; 15 aprile – 31 maggio aggiornamento annuale con la prima dichiarazione dei fornitori rilevanti; 31 ottobre 2026 misure di sicurezza di base implementate e operative, poi via alle verifiche ispettive. Registrazione dei nuovi soggetti: finestra annuale 1° gennaio – 28 febbraio.
E se siamo di nuovo inserimento?
I termini decorrono dalla comunicazione ACN di inserimento nell’elenco: 9 mesi per rendere operativo il meccanismo di notifica degli incidenti, 18 mesi per adottare le misure di sicurezza di base. Il decreto prevede anche un principio di proporzionalità: l’attuazione va commisurata a dimensione, esposizione al rischio e criticità del soggetto.
Il fornitore informatico può firmare al posto nostro?
No, e diffida di chi dice il contrario. Il D.Lgs. 138/2024 attribuisce espressamente agli organi di amministrazione e direttivi il compito di approvare le misure e sovrintendere alla loro attuazione. Noi predisponiamo le misure tecniche, produciamo le evidenze, scriviamo le procedure, formiamo il personale e affianchiamo la direzione nella compilazione. Chi promette un bollino senza entrare in azienda vende un documento, non sicurezza.
Dove trovo la panoramica generale sulla NIS2?
Questa pagina guarda il problema dal lato del fornitore: cosa ti viene chiesto e cosa devi dimostrare. Se invece ti serve il quadro d’insieme — a chi si applica la direttiva, quali settori, cosa prevede per i soggetti obbligati — la trovi nella guida NIS2 e PMI di Garp Cloud, la divisione del gruppo che si occupa di infrastruttura, backup e disaster recovery. Due angoli diversi dello stesso tema, scritti dalla stessa azienda.
Serve anche a chi non riceve questionari?
Sì, per due motivi. Il primo: le misure richieste sono le stesse che riducono il rischio di fermarsi per un ransomware, che nel nostro territorio è la causa di fermo più frequente dopo i guasti hardware. Il secondo: chi arriva preparato alla gara non perde la fornitura per una casella non spuntata. Diverse aziende che seguiamo hanno scoperto che la sicurezza documentata è diventata un requisito di accesso al cliente.
Riferimenti normativi citati
Direttiva (UE) 2022/2555 (NIS2). D.Lgs. 4 settembre 2024 n. 138, in vigore dal 16 ottobre 2024 — in particolare gli articoli su governance e responsabilità degli organi di amministrazione, misure di sicurezza multirischio, obblighi di notifica e principio di proporzionalità. Determinazione ACN n. 379907/2025, efficace dal 15 gennaio 2026, su misure di sicurezza di base e gestione degli incidenti (sostituisce la n. 164179/2025). Determinazione ACN n. 127437/2026, applicabile dal 15 aprile 2026, su piattaforma digitale, categorizzazione e fornitori rilevanti NIS (sostituisce la n. 379887/2025). I testi ufficiali sono pubblicati dall’Agenzia per la Cybersicurezza Nazionale.
Lascia una email o chiama 0522 17522. Il primo incontro serve a capire cosa ti stanno chiedendo e cosa ti manca: è gratuito, e il documento che ne esce resta tuo.