NIS2: la catena di approvvigionamento vi riguarda
La vostra agenzia non raggiunge le soglie NIS2, ma i clienti regolamentati vi chiedono comunque delle prove. Ecco perché, e che cosa si aspettano.
Un vostro cliente regolamentato vi invia un questionario di sicurezza fornitori di dodici pagine sulla vostra politica delle password, sul vostro piano di continuità e sui vostri stessi subfornitori. Non avete mai pensato che NIS2 potesse applicarsi alla vostra struttura, e un rapido calcolo conferma che siete ben lontani dalle sue soglie. Il questionario arriva comunque, e da esso dipende il rinnovo del contratto.
Non è un errore del cliente. È il meccanismo con cui NIS2 raggiunge imprese che non regolamenta direttamente — e si ripeterà con altri clienti nei mesi a venire.
Perché un cliente regolamentato si preoccupa della vostra sicurezza?#
Perché la direttiva glielo impone. L'articolo 21 della direttiva (UE) 2022/2555 — NIS2 — elenca gli ambiti delle misure di gestione dei rischi che un soggetto regolamentato deve attuare, e la sicurezza della catena di approvvigionamento è uno di questi. In concreto, il soggetto regolamentato deve tenere conto delle vulnerabilità specifiche di ciascuno dei suoi fornitori diretti e della qualità delle loro pratiche di cybersicurezza — non soltanto delle proprie.
Prima di proseguire, il test in tre domande — settore, dimensione, eccezioni — è dettagliato in Sono soggetto a NIS2?.
Un fornitore informatico non è un fornitore come gli altri in questo calcolo. Dispone di accessi amministrativi sull'infrastruttura del cliente, spesso con credenziali stabili e con visibilità su più sistemi contemporaneamente. L'esempio più citato resta l'attacco del 2021 contro il produttore di software Kaseya: il suo strumento di supervisione remota, usato dai gestori IT in outsourcing per amministrare i propri clienti, è servito da porta d'ingresso per propagare a cascata un ransomware — presso imprese che non avevano alcun legame diretto con Kaseya. È esattamente lo scenario che l'articolo 21 chiede a un soggetto regolamentato di anticipare presso i propri fornitori.
Chi è realmente soggetto a NIS2?#
Due criteri cumulativi: il settore di attività e la dimensione. Gli allegati I e II della direttiva stabiliscono un elenco chiuso di settori — energia, sanità, trasporti, banche, infrastrutture digitali, gestione dei rifiuti, industria manifatturiera e una decina di altri. Un'impresa che opera fuori da questi settori non rientra nel perimetro, qualunque sia la sua dimensione.
Per quelle che operano in un settore elencato, l'articolo 2 aggiunge un secondo filtro: occorre raggiungere almeno la dimensione di una media impresa ai sensi della raccomandazione europea 2003/361/CE — in pratica, almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato sia di totale di bilancio annuo. Al di sotto, l'impresa resta fuori dal perimetro, salvo le eccezioni mirate previste dal testo (fornitore unico in uno Stato membro, gestore di rete pubblica, ecc.).
I gestori IT in outsourcing non sono un punto cieco del testo: l'allegato I nomina esplicitamente, nella categoria che copre la gestione di servizi TIC business-to-business, i managed service provider (MSP) e i managed security service provider (MSSP) tra i soggetti interessati.
Allora perché un'agenzia di 15 persone è comunque coinvolta?#
Non lo è ai sensi dell'articolo 2 — e va detto senza giri di parole, perché un'agenzia che verifica il testo e si scopre sotto le soglie diffiderà, a ragione, di tutto il resto se le è stato prima affermato il contrario.
Gli MSP rientrano nel perimetro di NIS2 in quanto categoria — l'allegato I li nomina esplicitamente, accanto ai managed security service provider. Ma le soglie dimensionali dell'articolo 2 — almeno 50 dipendenti, oppure più di 10 milioni di euro sia di fatturato sia di totale di bilancio — lasciano la maggior parte delle piccole agenzie IT fuori dal campo di applicazione diretto. Sono coinvolte per un'altra via: gli obblighi di vigilanza sulla catena di approvvigionamento che la direttiva impone ai loro clienti regolamentati (articolo 21), non dalla direttiva in quanto tale.
È questa distinzione che spiega il questionario da cui siamo partiti. Il cliente non vi chiede di conformarvi a NIS2 — la direttiva non si rivolge a voi. Vi chiede la prova che non sarete l'anello debole da cui dipende la sua conformità.
In Francia, un segnale in più conferma che il tema è già operativo sul fronte dei clienti: l'ANSSI, l'agenzia nazionale francese per la cybersicurezza, invita già i futuri soggetti essenziali e importanti a farsi conoscere sul suo portale MonEspaceNIS2, senza attendere la fine del recepimento. Ogni Stato membro recepisce la direttiva con modalità e tempi propri, ma il movimento è lo stesso ovunque: i clienti regolamentati non stanno scoprendo NIS2 adesso, ci sono dentro da tempo — e stanno avanzando sui propri obblighi, compreso quello che vi riguarda.
In Italia il calendario è già scritto: le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026, e dal 2026 i soggetti NIS comunicano all'ACN l'elenco dei propri fornitori rilevanti — un elenco in cui un fornitore di servizi gestiti finisce per la natura stessa della fornitura.
Che cosa vi chiederà concretamente un cliente regolamentato?#
Tre cose, quasi sempre in quest'ordine. Un questionario di sicurezza fornitori, all'avvio del rapporto e poi al rinnovo — password, MFA, backup, gestione degli incidenti, subfornitori di cui vi avvalete voi stessi. Una clausola contrattuale che vi vincola a obblighi di sicurezza e di notifica in caso di incidente presso di voi che coinvolga i suoi dati. E, per i clienti più avanzati nel proprio percorso di conformità, un diritto di audit o la possibilità di richiedere prove puntuali.
Niente di tutto questo è facoltativo per il cliente: è lui a dover documentare, davanti al proprio regolatore, di aver valutato la sicurezza dei suoi fornitori critici. Se non può rispondere per voi, non può rispondere per sé stesso.
Come rispondere una volta sola per tutto il portafoglio, invece che cliente per cliente?#
Costruendo un unico dossier di prove riutilizzabile, invece di compilare ogni questionario da zero. Le domande si sovrappongono da un cliente regolamentato all'altro — quasi tutti chiedono le stesse cose su MFA, backup e gestione degli incidenti, con un lessico diverso. La risposta giusta non è trattare ogni questionario come una nuova indagine, ma tenere aggiornato in continuo lo stato reale delle vostre pratiche e di quelle che gestite per i vostri clienti — per non ripartire mai più da una pagina bianca quando arriva il prossimo.
È anche il momento di trattare la vostra agenzia come trattate i vostri clienti PMI: una diagnosi della vostra maturità, un piano d'azione sugli scostamenti e un dossier che regge di fronte a un cliente che pone domande precise.
Vigicap propone questa diagnosi — gli stessi obiettivi del ReCyF, il quadro di riferimento cyber dell'ANSSI, che già fate percorrere ai vostri clienti, applicati questa volta alla vostra struttura, durante la prova gratuita.
Da leggere ora
NIS2: fornitori rilevanti e non fungibilità
I soggetti NIS comunicano all'ACN l'elenco dei fornitori rilevanti. Come ci si finisce, che cosa dice il criterio di non fungibilità e che cosa tenere pronto.
Sono soggetto a NIS2? Il test in tre domande
Settore, dimensione, eccezioni: tre domande bastano a stabilire se NIS2 vi riguarda. E che cosa fare quando la risposta onesta è no.
NIS2 Italia: la scadenza del 31 ottobre 2026
Le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026: 87 requisiti per i soggetti importanti, 116 per gli essenziali. Che cosa serve davvero.