Se sei un fornitore di un'azienda grande o di un ente, la NIS2 ti riguarda anche quando la tua impresa non ci rientra. Il motivo è semplice: chi è obbligato deve controllare la sicurezza della propria catena di fornitura, e lo fa girando le domande a chi lavora per lui.
Da qui a fine ottobre succederà sempre più spesso, perché entro il 31 ottobre 2026 i soggetti nel perimetro devono avere operative le misure di sicurezza di base definite dall'Agenzia per la Cybersicurezza Nazionale, che a settembre ha pubblicato un nuovo vademecum con il riepilogo delle scadenze.
Chi è dentro e chi si trova coinvolto
Il perimetro parte dalle medie imprese — indicativamente da 50 dipendenti oppure da 10 milioni di fatturato — e vale se si opera in uno dei settori elencati dalla direttiva. Tutti gli altri restano fuori, ma non al riparo: i committenti obbligati stanno inviando questionari di sicurezza, richieste di certificazioni e nuove clausole contrattuali ai propri fornitori. Chi non risponde, o risponde male, rischia di uscire dall'elenco dei fornitori.
Le sette cose che ti verranno chieste
- Elenco di quello che hai. Computer, server, apparati di rete, servizi cloud, chi li usa. Senza elenco non si dimostra niente.
- Accessi con doppia verifica. Posta, VPN e gestionali: password da sole non bastano più.
- Backup che sono stati provati. Non basta averli: serve la data dell'ultimo ripristino riuscito. Ne abbiamo scritto nella regola 3-2-1.
- Aggiornamenti sotto controllo. Chi li applica, ogni quanto, e cosa si fa con i sistemi che non si possono aggiornare.
- Registri degli accessi. Conservati per un periodo definito, altrimenti dopo un incidente non si capisce cos'è successo.
- Un piano per gli incidenti. Chi chiami, in che ordine, entro quando. Per i soggetti obbligati le notifiche seguono i tempi di 24 ore, 72 ore e un mese.
- Formazione del personale. Anche solo un'ora l'anno, ma tracciata: il phishing entra dalle persone, non dai firewall.
Consiglio pratico: prepara una risposta scritta a queste sette domande e riusala per tutti i questionari che ti arrivano. Risparmi ore e dai la stessa risposta a tutti, che è esattamente quello che un revisore si aspetta.
Da dove partire se non hai ancora fatto niente
Un'azienda di dieci persone ci mette in genere poche settimane: prima l'inventario e la doppia verifica sugli accessi, poi il controllo dei backup con una prova di ripristino vera, infine la parte scritta. Il grosso del lavoro è mettere ordine, non comprare prodotti. Se vuoi un quadro di dove sei, il nostro articolo sui sette errori che costano caro è un buon punto di partenza.
Come ti affianchiamo
Facciamo l'analisi di quello che c'è, sistemiamo le misure mancanti (accessi, firewall, backup, aggiornamenti) e ti prepariamo il fascicolo da consegnare al cliente che te lo chiede. Se sei tu quello che deve controllare i fornitori, ti prepariamo il questionario da inviare.
Ti è arrivato un questionario di sicurezza e non sai come rispondere? Portacelo. Scrivici o passa in sede a Terre Roveresche.
