NIS2 Scoring
ITItalia · Italiano
un servizio diSightadel

Guida NIS2

NIS2 e catena di approvvigionamento

Molte imprese incontrano la NIS2 per la prima volta tramite un cliente: un questionario, una clausola contrattuale, una richiesta di evidenze. Qui trova che cosa chiede il Decreto NIS ai soggetti obbligati verso i loro fornitori e quando un fornitore rientra direttamente nel decreto.

Aggiornato a: ottobre 2026 · Base normativa: D.Lgs. 138/2024 (Decreto NIS)

Che cosa chiede il decreto ai soggetti obbligati

La sicurezza della catena di approvvigionamento è uno degli elementi minimi delle misure di gestione dei rischi: l’art. 24, comma 2, lett. d), D.Lgs. 138/2024 la riferisce ai rapporti tra il soggetto e i suoi fornitori diretti o fornitori di servizi. Il comma 3 precisa che cosa considerare: le vulnerabilità specifiche di ciascun fornitore, la qualità complessiva dei prodotti e delle pratiche di sicurezza dei fornitori, comprese le procedure di sviluppo sicuro, e le valutazioni coordinate dei rischi effettuate a livello europeo dal gruppo di cooperazione NIS.

L’obbligo è quindi del soggetto essenziale o importante, non del fornitore. Ma il soggetto può adempiere solo se conosce i propri fornitori, definisce requisiti nei contratti e ne verifica il rispetto. Per questo le richieste scendono lungo la catena.

Quando il fornitore rientra direttamente nel decreto

Un fornitore può avere obblighi propri in tre casi:

  • Per la propria attività: se opera a sua volta in un settore degli allegati e raggiunge la dimensione richiesta. Molti fornitori IT rientrano come gestione dei servizi TIC o come infrastrutture digitali. La pagina su chi è soggetto spiega i criteri.
  • Come impresa collegata: l’art. 3, comma 10, estende il decreto, a prescindere dalle dimensioni, alle imprese collegate a un soggetto essenziale o importante che ne decidono o influenzano in modo dominante le misure di gestione del rischio, gestiscono i sistemi da cui dipendono i servizi del soggetto, ne svolgono le operazioni di sicurezza informatica o gli forniscono servizi TIC o di sicurezza, anche gestiti.
  • Come fornitore rilevante: la determinazione ACN n. 127437/2026, pubblicata il 13 aprile 2026, ha introdotto regole per l’elencazione dei fornitori. Secondo l’ACN servono a individuare quelli da qualificare come soggetti importanti o essenziali, per rafforzare la sicurezza della catena di approvvigionamento.

Chi fornisce servizi IT a imprese dello stesso gruppo o ne gestisce la sicurezza dovrebbe quindi verificare la propria posizione, anche se è una realtà piccola.

Che cosa chiedono di solito i clienti

I clienti soggetti al decreto devono dimostrare all’ACN di aver gestito il rischio dei fornitori. Le richieste tipiche riguardano:

RichiestaChe cosa preparare
Questionario di sicurezzaRisposte coerenti e aggiornate, con un referente interno che le firma
Notifica degli incidentiUna procedura che informa il cliente in tempi brevi, perché i suoi termini verso il CSIRT Italia possono decorrere da un Suo incidente
Misure minimeAutenticazione a più fattori, backup con ripristino testato, gestione delle patch, formazione del personale
Diritti di verificaDisponibilità ad audit o, in alternativa, certificazioni come ISO/IEC 27001 e report di verifica
SubfornitoriElenco dei subfornitori rilevanti e requisiti trasferiti a loro

Un punto merita attenzione particolare: i termini di notifica del cliente. Se un Suo incidente interrompe i servizi di un soggetto NIS, quel soggetto ha 24 ore per la pre-notifica al CSIRT Italia da quando ne viene a conoscenza (art. 25, comma 5, D.Lgs. 138/2024). Se Lei lo informa con giorni di ritardo, il problema diventa anche Suo, almeno sul piano contrattuale. Concordi quindi un canale e un tempo massimo per avvisare il cliente, e verifichi che siano raggiungibili anche fuori orario.

Chi ha già messo in ordine queste evidenze risponde più in fretta e ha un argomento commerciale concreto: per un cliente soggetto alla NIS2 un fornitore preparato riduce lavoro e rischio.

Come impostare la gestione dei fornitori

1

Censire i fornitori

Un elenco dei fornitori ICT e dei prestatori di servizi rilevanti per la sicurezza, con criticità, referenti e stato dei contratti.

2

Classificarli

Non tutti richiedono lo stesso controllo. Un fornitore di servizi gestiti con accesso amministrativo pesa più di un fornitore di cancelleria.

3

Fissare requisiti nei contratti

Notifica degli incidenti, misure minime, diritti di verifica, regole per i subfornitori.

4

Verificare con regolarità

Questionari, certificazioni o audit secondo la criticità, con esito documentato e misure in caso di lacune.

Confronti la propria procedura con i requisiti sui fornitori contenuti nelle misure di base dell’ACN (allegati 1 e 2 della determinazione n. 379907/2025): la pagina sulle misure di sicurezza spiega come sono strutturati.

Se Lei è un fornitore non soggetto

Se non rientra nel decreto, non ha obblighi verso l’ACN: niente registrazione, niente notifiche al CSIRT Italia. Gli obblighi Le arrivano per contratto. Conviene comunque usare gli stessi temi come riferimento, perché sono quelli che i clienti verificano. La checklist NIS2 e il NIS2-Scoring Le danno in pochi minuti una fotografia della Sua preparazione, utile anche per rispondere ai questionari.

Domande frequenti

Come fornitore devo registrarmi presso l’ACN?

Solo se rientra direttamente nel decreto, per la propria attività e dimensione o come impresa collegata secondo l’art. 3, comma 10, D.Lgs. 138/2024. Altrimenti gli obblighi Le arrivano tramite i contratti con i clienti.

Che cosa dice il decreto sulla catena di approvvigionamento?

L’art. 24, comma 2, lett. d), la include tra gli elementi minimi delle misure; il comma 3 chiede di considerare vulnerabilità, qualità dei prodotti e pratiche di sicurezza dei singoli fornitori.

Una certificazione ISO 27001 soddisfa il cliente?

Spesso aiuta molto, ma il cliente può chiedere ulteriori evidenze, ad esempio sulla notifica degli incidenti o sui subfornitori. Dipende dal contratto e dalla criticità del servizio.