COCHISE ← Home Verifica gratuita

NIS2 e fornitori: cosa deve fare una PMI che lavora per aziende obbligate

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 7 minuti

Una PMI che non rientra nella NIS2 non ha obblighi diretti, ma se lavora per aziende obbligate riceverà questionari di sicurezza e nuove clausole contrattuali, perché i clienti devono gestire i rischi dei propri fornitori. Per rispondere bene servono poche misure concrete (MFA, backup provati, aggiornamenti, procedura incidenti) e le prove che le dimostrano.

In breve
  • I soggetti NIS2 devono valutare i fornitori: le richieste arrivano a cascata anche alle piccole imprese.
  • Le domande ricorrenti: MFA, backup, aggiornamenti, antivirus, formazione, notifica degli incidenti, audit.
  • Conta la prova: screenshot, report, verbali, procedure firmate.
  • In circa 30 giorni una piccola azienda organizzata può rispondere in modo solido.
Titolare di una piccola impresa tra i pacchi al telefono con un tablet in mano
Anche chi non è soggetto NIS2 riceve richieste di sicurezza dai clienti obbligati.

Perché ricevi un questionario NIS2 anche se non sei obbligato

Una piccola impresa con meno di 50 dipendenti, di regola, non è un soggetto NIS2. Ma se lavora per un'azienda che lo è (un'utility, un ospedale, un'industria alimentare, un'azienda di trasporti), il cliente ha l'obbligo di gestire i rischi che arrivano dai fornitori. Il modo più semplice per farlo è chiedere a ciascun fornitore come protegge sistemi e dati: da qui i questionari, le nuove clausole nei contratti e le richieste di "evidenze".

Non è un adempimento di facciata. Molti incidenti gravi entrano da un fornitore: un tecnico esterno con accesso remoto, un software di gestione installato presso il cliente, una casella email compromessa da cui partono fatture con l'IBAN cambiato.

Cosa dice la norma sulla catena di approvvigionamento

L'art. 24 del D.Lgs. 138/2024 elenca le misure minime che i soggetti NIS2 devono adottare; tra queste c'è la sicurezza della catena di approvvigionamento, compresi i rapporti con i fornitori diretti. Le specifiche di base dell'ACN traducono questo principio in misure precise (categoria GV.SC):

MisuraCosa chiede al clienteCosa significa per te fornitore
GV.SC-01Coinvolgere la sicurezza negli acquisti e fissare requisiti per le fornitureRequisiti di sicurezza già nella richiesta di offerta
GV.SC-04Tenere un inventario dei fornitori con referente e tipo di fornituraTi chiederanno un referente e i suoi contatti
GV.SC-05Inserire i requisiti di sicurezza in contratti, bandi e accordiNuove clausole da firmare
GV.SC-07Valutare il rischio di ogni fornitura (accessi ai sistemi, ai dati, impatto di un'interruzione, tempi di ripristino)Questionari e, a volte, verifiche

Se gestisci i sistemi informatici di un'impresa o le fornisci servizi di sicurezza, verifica con attenzione la tua posizione: alcuni fornitori di servizi digitali rientrano direttamente nella NIS2. La guida NIS2 per le PMI spiega chi rientra.

Le domande che ricevono più spesso i fornitori

Accessi, backup, aggiornamenti, protezione dei PC

Incidenti e comunicazioni

Audit, subfornitori, dati

Domanda tipica, prova da allegare, impegno richiesto

Un questionario si supera con risposte vere e documentate. Questa tabella indica cosa allegare e quanto lavoro richiede di solito ottenerlo, partendo da una situazione di base.

DomandaProva da allegareImpegno
Autenticazione a più fattoriScreenshot della configurazione o elenco degli account con MFA attivaBasso, se la posta è in cloud
Backup e ripristinoDescrizione delle copie, data dell'ultima prova di ripristino con esitoMedio: la prova va fatta davvero
AggiornamentiReport dello strumento di gestione con lo stato dei computerBasso con uno strumento centralizzato, alto a mano
Protezione dal malwareRapporto della console antivirus o EDR con i dispositivi copertiBasso
FormazioneCalendario, argomenti, elenco presenzeMedio
Gestione incidentiProcedura scritta di una o due pagine con contatti e tempi di avvisoMedio
Politiche di sicurezzaDocumento approvato dal titolare con dataMedio
Attenzione. Non rispondere "sì" a domande su cose che non fai. Una dichiarazione inesatta in un questionario può diventare un inadempimento contrattuale, e in caso di incidente sarà la prima cosa che verrà controllata.

Le clausole contrattuali da leggere con attenzione

Per le clausole con implicazioni legali, un confronto con il tuo legale di fiducia è sempre opportuno.

Piano in 30 giorni per rispondere bene

  1. Settimana 1: fotografia. Elenco di computer, server, servizi cloud e account; chi ha accesso a cosa; quali dati del cliente tratti.
  2. Settimana 2: interventi rapidi. MFA su posta e accessi remoti, controllo degli aggiornamenti, verifica dell'antivirus su tutti i dispositivi.
  3. Settimana 3: backup e incidenti. Prova di ripristino documentata e procedura incidenti di una o due pagine con il referente.
  4. Settimana 4: documenti e risposte. Politica di sicurezza firmata, formazione breve per il personale, compilazione del questionario con gli allegati.

Quando conviene farsi aiutare e quando no

Se hai già MFA, backup verificati e un tecnico che segue i computer, puoi compilare il questionario da solo usando la tabella sopra. Conviene farsi aiutare quando il cliente chiede prove che oggi non sai produrre (report sugli aggiornamenti, registri degli eventi, tempi di rilevamento), quando le clausole prevedono notifiche in poche ore, oppure quando gli stessi questionari arrivano da più clienti e vuoi rispondere una volta sola con un pacchetto di evidenze sempre aggiornato.

Il servizio di monitoraggio della sicurezza gestito produce report periodici sui controlli attivi, utili proprio come allegati. Le guide Helpwebnet su come attivare l'MFA in azienda e su come testare i backup coprono due delle domande più frequenti.

Come scrivere le risposte: un esempio

Una buona risposta è breve, verificabile e indica l'allegato. Esempio ipotetico per la domanda sui backup:

Esempio. "I dati del gestionale e delle cartelle condivise sono copiati ogni notte su un sistema di backup separato; una copia settimanale è conservata offline. L'ultima prova di ripristino è stata eseguita il 12 settembre 2026 con esito positivo (allegato 3: verbale della prova)."

Evita risposte generiche come "abbiamo un sistema di backup professionale": non dicono nulla al cliente e non ti proteggono.

Domande frequenti

Se non rientro nella NIS2 devo comunque adeguarmi?

Per legge no, ma i clienti soggetti NIS2 devono gestire il rischio dei fornitori e quindi ti chiederanno garanzie: senza risposte adeguate rischi di perdere il contratto.

Che cosa mi chiederanno di solito?

Autenticazione a più fattori, backup verificati, aggiornamenti regolari, protezione dei PC, formazione del personale, impegno a notificare gli incidenti e diritto di verifica.

Serve una certificazione ISO 27001?

Non è obbligatoria: molti clienti si accontentano di policy, evidenze tecniche e impegni contrattuali proporzionati. La certificazione aiuta ma ha costi e tempi propri.

Quanto tempo ci vuole per essere pronti?

Per una piccola azienda con basi già presenti (MFA, backup) bastano spesso alcune settimane per raccogliere evidenze e scrivere le policy essenziali.

Hai ricevuto un questionario NIS2?

Mandacelo a sicurezzainformaticaaziendale@helpwebnet.com o chiamaci al 081 1818 7885: ti diciamo cosa hai già, cosa ti manca e come documentarlo. Puoi anche partire dal check-up gratuito.

Fai il check-up NIS2 gratuito

Fonti: D.Lgs. 138/2024, art. 24 (Normattiva) · ACN, modalità e specifiche di base · Allegato 1, misure per i soggetti importanti (PDF) · ENISA, Good practices for supply chain cybersecurity · Direttiva (UE) 2022/2555 (EUR-Lex)