Vai al contenuto principale
NIS2

NIS2: fornitori rilevanti e non fungibilità

I soggetti NIS comunicano all'ACN l'elenco dei fornitori rilevanti. Come ci si finisce, che cosa dice il criterio di non fungibilità e che cosa tenere pronto.

L'équipe Vigicap7 min di lettura

Un cliente vi scrive e vi chiede la denominazione esatta, il codice fiscale, il Paese della sede legale e i codici CPV delle forniture che vi acquista. Non è un aggiornamento dell'anagrafica fornitori dell'ufficio acquisti: sta compilando una comunicazione all'Agenzia per la Cybersicurezza Nazionale, e il vostro nome comparirà in un elenco depositato presso l'Agenzia.

L'obbligo esiste dal 2026 ed è una delle novità che i fornitori informatici italiani hanno metabolizzato più lentamente, perché non li riguarda direttamente: riguarda il loro cliente, e passa attraverso di loro.

Che cos'è un "fornitore rilevante NIS"?#

È una definizione formale, e conviene leggerla per intero. La Determinazione ACN n. 127437 del 13 aprile 2026, che disciplina l'uso della piattaforma digitale ai sensi dell'articolo 7, comma 6, del decreto legislativo 138/2024, definisce all'articolo 1 i "fornitori rilevanti NIS" come "un soggetto che assicura la fornitura di servizi o di prodotti a un soggetto NIS che soddisfa almeno uno dei seguenti criteri di rilevanza":

  1. la fornitura è riconducibile alle attività o ai servizi di cui all'allegato I, punti 8 e 9, del decreto NIS (fornitura ICT);
  2. l'interruzione o la compromissione della fornitura comporta un impatto significativo sulla capacità del soggetto NIS, anche per effetto della indisponibilità di fornitori alternativi, di erogare le attività o i servizi per i quali rientra nell'ambito di applicazione del decreto NIS (fornitura non fungibile).

Due parole meritano attenzione: "almeno uno". I criteri sono alternativi, non cumulativi. Basta soddisfarne uno per essere un fornitore rilevante, e la conseguenza pratica è quella descritta nel prossimo paragrafo.

Una precisazione necessaria prima di proseguire, perché su questo circola parecchia confusione commerciale: essere fornitore rilevante NIS non vi rende un soggetto essenziale o importante. Non fa nascere in capo a voi gli obblighi degli articoli 23, 24 e 25 del decreto NIS, non vi iscrive nell'elenco dei soggetti NIS e non vi impone di adottare le misure di sicurezza di base. Vi colloca dentro il perimetro di gestione del rischio del vostro cliente, che è un'altra cosa — con effetti reali, ma contrattuali, non regolamentari.

Perché quasi tutti i fornitori informatici rientrano nel primo criterio?#

Perché il primo criterio è oggettivo e non passa da alcuna valutazione di impatto. L'allegato I del decreto NIS elenca al punto 8 le infrastrutture digitali e al punto 9 la gestione dei servizi TIC (business-to-business), la categoria in cui ricadono i managed service provider e i managed security service provider. Se la vostra fornitura è riconducibile a quelle attività, il criterio è soddisfatto — indipendentemente dal fatto che il cliente possa sostituirvi domani mattina, indipendentemente dalla vostra dimensione, indipendentemente dal valore del contratto.

È una differenza sostanziale rispetto a come molti fornitori si erano raccontati la propria posizione. Il ragionamento "siamo piccoli, ci sostituiscono in due settimane, non siamo rilevanti" è pertinente per il secondo criterio e irrilevante per il primo. Un fornitore di servizi gestiti che eroga a un soggetto NIS è un fornitore rilevante per la natura della fornitura.

Il che, va detto, semplifica le cose: non dovete negoziare la vostra rilevanza, dovete prepararvi ad esserlo.

Che cosa significa davvero "non fungibile"?#

Il secondo criterio serve a catturare le dipendenze che il primo non vede: il fornitore di un servizio non informatico, o informatico ma fuori dai punti 8 e 9, la cui interruzione bloccherebbe comunque il cliente. La formulazione della determinazione lega la non fungibilità a un impatto significativo sulla capacità di erogare le attività o i servizi per cui il soggetto rientra nel perimetro NIS, "anche per effetto della indisponibilità di fornitori alternativi".

Il punto delicato è come si legge quell'indisponibilità. Interpretata in senso assoluto — esiste sul mercato qualcun altro che fa la stessa cosa? — quasi nessun fornitore risulterebbe non fungibile, e il criterio sarebbe lettera morta. La lettura che si è affermata è operativa: conta se un'alternativa possa essere effettivamente attivata in tempi compatibili con la continuità del servizio. Esistere sul mercato e poter essere messo in produzione senza impatti significativi sono due cose diverse, e in mezzo ci stanno la migrazione dei dati, la riconfigurazione, le integrazioni, i test e la formazione.

Il test, tradotto in una domanda sola: se questo fornitore smettesse di erogare lunedì, quanto tempo passerebbe prima che il servizio torni al livello atteso? Se la risposta si misura in settimane, la fornitura è non fungibile a prescindere da quanti concorrenti compaiono in una ricerca.

Vale la pena notare che il criterio non ha nulla di specificamente informatico. Un fornitore di manutenzione impiantistica con accesso fisico al datacenter può essere non fungibile esattamente come un provider cloud.

Che cosa viene comunicato all'ACN, e quando?#

Attraverso la piattaforma dell'Agenzia, in una finestra annuale fissa. L'articolo 16 della determinazione stabilisce che "dal 15 aprile al 31 maggio di ogni anno" gli utenti aggiornano le informazioni tramite il servizio di aggiornamento annuale; l'articolo 18, dedicato all'elencazione dei fornitori rilevanti NIS, prescrive di indicarne:

  • la denominazione;
  • il codice fiscale;
  • il Paese in cui hanno la sede legale;
  • i codici CPV (Common Procurement Vocabulary) relativi alle forniture di cui fruisce il soggetto NIS;
  • il criterio di rilevanza utilizzato.

Fuori dalla finestra, l'articolo 19 prevede un aggiornamento continuo delle informazioni, possibile fino al 14 aprile dell'anno successivo. La determinazione si applica a decorrere dal 15 aprile 2026.

Due conseguenze pratiche per voi. La prima: il vostro cliente ha bisogno di dati anagrafici esatti e dei codici CPV corretti, e se non glieli fornite li sceglierà lui — con il rischio che la vostra fornitura risulti classificata in modo che non rispecchia quello che fate davvero. La seconda: la finestra è annuale e prevedibile. Aprile e maggio sono, ogni anno, i mesi in cui i vostri clienti NIS vi contatteranno per questo. È un appuntamento pianificabile, non un'emergenza.

Che cosa conviene avere pronto?#

Una scheda fornitore vostra, scritta una volta e mantenuta, che contenga ciò che il cliente deve comunicare e ciò che vi chiederà subito dopo:

  • anagrafica esatta: denominazione come da visura, codice fiscale, Paese della sede legale;
  • i codici CPV che descrivono le vostre forniture, scelti da voi e non dall'ufficio acquisti del cliente;
  • il criterio di rilevanza che vi riguarda, con la vostra motivazione — se rientrate nel criterio ICT, ditelo voi per primi: risolve la discussione;
  • la mappa dei vostri subfornitori con accesso ai sistemi del cliente, perché la catena non si ferma a voi;
  • il quadro dei vostri accessi: quali amministratori, su quali sistemi, con quale autenticazione;
  • il vostro processo di gestione degli incidenti, con i tempi di avviso al cliente — che deve stare dentro le 24 ore della pre-notifica al CSIRT Italia, come descritto nel pezzo sulla scadenza del 31 ottobre 2026.

Chi ha già affrontato i questionari dei clienti regolamentati riconoscerà la sovrapposizione: sono, in larga parte, le stesse informazioni. Il meccanismo per cui un obbligo del cliente diventa un adempimento vostro è lo stesso descritto in NIS2: la catena di approvvigionamento vi riguarda, e coincide in buona misura con quanto chiedono gli assicuratori nei questionari cyber. Un unico dossier mantenuto serve tutti e tre.

Come si trasforma in servizio, invece che in un costo?#

Ribaltando il verso della richiesta. I vostri clienti NIS devono identificare tutti i propri fornitori rilevanti, non solo voi: l'ERP, il gestionale verticale, il centralinista, il manutentore degli impianti, il fornitore di connettività. È un censimento che richiede giudizio tecnico su dipendenze e tempi di sostituzione, e nella maggior parte delle PMI italiane non ha un titolare interno.

Voi quel giudizio ce l'avete, e avete già metà del censimento in testa. Costruirlo per il cliente, mantenerlo tra una finestra e l'altra e riconsegnarlo aggiornato ogni aprile è una prestazione ricorrente con una scadenza di calendario incorporata — il tipo di lavoro che si vende come abbonamento e non come progetto.

Vigicap tiene questo stato per cliente e lo aggiorna nel tempo, così che ad aprile ci sia da rivedere, non da ricostruire. Provatelo sul vostro portafoglio durante la prova gratuita.

ArgomentiNIS2ACNfornitori rilevanticatena di approvvigionamentoMSP
NIS27 min

NIS2 Italia: la scadenza del 31 ottobre 2026

Le misure di sicurezza di base vanno adottate entro il 31 ottobre 2026: 87 requisiti per i soggetti importanti, 116 per gli essenziali. Che cosa serve davvero.