La NIS2 non si applica solo ai soggetti inseriti negli elenchi ufficiali: attraverso l’obbligo di gestire la sicurezza della catena di fornitura, i requisiti si trasferiscono ai fornitori per via contrattuale. Molte aziende non soggette direttamente alla direttiva ricevono richieste di adeguamento dai propri clienti, e per loro diventa un requisito commerciale.
L’effetto a cascata, spiegato
Tra le misure che la NIS2 richiede ai soggetti in perimetro c’è la gestione dei rischi legati alla catena di fornitura. In pratica un’azienda soggetta deve valutare e governare la sicurezza dei propri fornitori, soprattutto quelli che hanno accesso ai suoi sistemi o le forniscono servizi rilevanti.
Il modo concreto in cui questo avviene è semplice: le richieste scendono lungo la filiera. Il soggetto NIS inserisce requisiti di sicurezza nei contratti, chiede questionari di valutazione, pretende certificazioni o evidenze tecniche. Il fornitore che non risponde in modo adeguato diventa un rischio da mitigare, e in molti casi da sostituire.
Il risultato è che la platea reale delle aziende toccate dalla NIS2 è molto più ampia di quella formalmente soggetta.
Come arriva la richiesta
Nella pratica si presenta in tre forme.
Il questionario di valutazione
Un elenco di domande sulla sicurezza informatica: gestione degli accessi, aggiornamenti, backup, gestione degli incidenti, formazione, certificazioni. Spesso arriva dall’ufficio acquisti con una scadenza ravvicinata.
Le clausole contrattuali
Nuove clausole nei rinnovi: obblighi di notifica degli incidenti entro tempi definiti, diritto di audit, requisiti minimi di sicurezza, responsabilità in caso di violazione.
Il requisito in gara
Nelle procedure di selezione compaiono criteri di sicurezza informatica. Qui l’effetto è immediato: senza i requisiti non si partecipa.
Perché conviene giocare d’anticipo
C’è una differenza sostanziale tra subire queste richieste e prepararle.
Chi arriva impreparato risponde con approssimazione, chiede proroghe, a volte perde la fornitura. Chi si è preparato risponde in giorni, allega evidenze e trasforma il tema in un vantaggio competitivo: essere il fornitore che non crea problemi di compliance al cliente è un argomento commerciale concreto.
C’è anche un aspetto meno evidente: le misure richieste sono le stesse che riducono i rischi operativi reali. Un fornitore che governa i propri dispositivi ha meno fermi, meno incidenti e meno tempo perso, indipendentemente dalla normativa.
Le domande più frequenti nei questionari, lato dispositivi
Se la tua azienda usa dispositivi mobili operativi, aspettati domande come queste:
- Mantenete un inventario aggiornato dei dispositivi aziendali?
- Come controllate gli accessi ai dispositivi e alle applicazioni?
- Come distribuite gli aggiornamenti di sicurezza e come ne verificate l’applicazione?
- Cosa succede se un dispositivo viene perso o rubato? In quanto tempo intervenite?
- I dati sui dispositivi sono cifrati?
- Come rilevate comportamenti anomali?
- Chi ha accesso amministrativo e come è tracciato?
Sono domande a cui si risponde bene solo se esiste una gestione centralizzata. Con configurazioni fatte a mano, dispositivo per dispositivo, ogni risposta diventa un “dipende”.
Come prepararsi in modo pragmatico
- Capisci se sei coinvolto e come. Verifica se sei soggetto diretto oppure fornitore di soggetti NIS. Nel secondo caso, identifica quali clienti ti porranno requisiti.
- Prepara un dossier di risposta. Un documento con le misure adottate, gli strumenti usati, le certificazioni e i riferimenti interni. Serve una volta e si riusa per ogni questionario.
- Chiudi le lacune più visibili. Inventario, controllo accessi, aggiornamenti e gestione degli incidenti sono le aree su cui si concentrano quasi tutte le domande.
- Fai attenzione ai tuoi di fornitori. La catena non finisce con te. Anche i tuoi fornitori di servizi informatici vanno valutati, ed è ragionevole preferire chi ha certificazioni verificabili.
- Documenta man mano. Le evidenze raccolte mentre si lavora valgono più di quelle ricostruite sotto scadenza.
Il fornitore come punto di forza
Quando scegli gli strumenti con cui gestisci i tuoi dispositivi, stai anche scegliendo cosa potrai dichiarare ai tuoi clienti. Un fornitore certificato ISO/IEC 27001, con infrastruttura documentata e pratiche verificabili, semplifica la tua risposta ai questionari, perché parte di quella risposta la fornisce lui.
È un criterio di selezione spesso trascurato e che invece pesa: la compliance si eredita, in positivo e in negativo.
Come Smartilio aiuta i fornitori
Smartilio MDM copre le aree su cui si concentrano i questionari relativi ai dispositivi: inventario automatico, controllo degli accessi con policy e kiosk mode, distribuzione tracciata degli aggiornamenti, monitoraggio con avvisi, blocco e cancellazione da remoto con registro degli interventi.
Sul piano del fornitore, Smartilio si appoggia su ISO/IEC 27001 e ISO 9001, è Android Enterprise certified e opera su infrastruttura cloud ridondata con comunicazioni cifrate: elementi che puoi citare direttamente nelle tue risposte.
La mappatura completa tra misure tecniche e funzioni è nella pagina dedicata: NIS2 e dispositivi mobili.
Parla con noi della tua posizione nella catena di fornitura
Domande frequenti
Sono un fornitore di un’azienda soggetta a NIS2: devo adeguarmi anche io?
Non hai gli obblighi diretti previsti per i soggetti in perimetro, ma il tuo cliente ha l’obbligo di gestire i rischi della catena di fornitura, quindi trasferirà requisiti per via contrattuale. In pratica l’adeguamento diventa una condizione commerciale.
Cosa succede se non rispondo ai requisiti richiesti?
Il cliente deve mitigare il rischio. Le conseguenze vanno da clausole più stringenti fino alla sostituzione del fornitore, soprattutto per servizi considerati rilevanti.
Serve una certificazione per rispondere ai questionari?
Non sempre è obbligatoria, ma una certificazione riconosciuta semplifica molto la risposta perché sostituisce numerose evidenze puntuali con un attestato verificabile.
Da dove conviene partire con poche risorse?
Dall’inventario e dal controllo degli accessi. Sono le aree presenti in quasi tutti i questionari e quelle che, una volta risolte, sbloccano gran parte delle risposte successive.
Le informazioni contenute in questo articolo hanno finalità informativa e non costituiscono consulenza legale. La valutazione della propria posizione rispetto alla NIS2 e al D.Lgs. 138/2024 va effettuata con i propri consulenti.