Una PMI che non rientra nella NIS2 non ha obblighi diretti, ma se lavora per aziende obbligate riceverà questionari di sicurezza e nuove clausole contrattuali, perché i clienti devono gestire i rischi dei propri fornitori. Per rispondere bene servono poche misure concrete (MFA, backup provati, aggiornamenti, procedura incidenti) e le prove che le dimostrano.
- I soggetti NIS2 devono valutare i fornitori: le richieste arrivano a cascata anche alle piccole imprese.
- Le domande ricorrenti: MFA, backup, aggiornamenti, antivirus, formazione, notifica degli incidenti, audit.
- Conta la prova: screenshot, report, verbali, procedure firmate.
- In circa 30 giorni una piccola azienda organizzata può rispondere in modo solido.

Perché ricevi un questionario NIS2 anche se non sei obbligato
Una piccola impresa con meno di 50 dipendenti, di regola, non è un soggetto NIS2. Ma se lavora per un'azienda che lo è (un'utility, un ospedale, un'industria alimentare, un'azienda di trasporti), il cliente ha l'obbligo di gestire i rischi che arrivano dai fornitori. Il modo più semplice per farlo è chiedere a ciascun fornitore come protegge sistemi e dati: da qui i questionari, le nuove clausole nei contratti e le richieste di "evidenze".
Non è un adempimento di facciata. Molti incidenti gravi entrano da un fornitore: un tecnico esterno con accesso remoto, un software di gestione installato presso il cliente, una casella email compromessa da cui partono fatture con l'IBAN cambiato.
Cosa dice la norma sulla catena di approvvigionamento
L'art. 24 del D.Lgs. 138/2024 elenca le misure minime che i soggetti NIS2 devono adottare; tra queste c'è la sicurezza della catena di approvvigionamento, compresi i rapporti con i fornitori diretti. Le specifiche di base dell'ACN traducono questo principio in misure precise (categoria GV.SC):
| Misura | Cosa chiede al cliente | Cosa significa per te fornitore |
|---|---|---|
| GV.SC-01 | Coinvolgere la sicurezza negli acquisti e fissare requisiti per le forniture | Requisiti di sicurezza già nella richiesta di offerta |
| GV.SC-04 | Tenere un inventario dei fornitori con referente e tipo di fornitura | Ti chiederanno un referente e i suoi contatti |
| GV.SC-05 | Inserire i requisiti di sicurezza in contratti, bandi e accordi | Nuove clausole da firmare |
| GV.SC-07 | Valutare il rischio di ogni fornitura (accessi ai sistemi, ai dati, impatto di un'interruzione, tempi di ripristino) | Questionari e, a volte, verifiche |
Se gestisci i sistemi informatici di un'impresa o le fornisci servizi di sicurezza, verifica con attenzione la tua posizione: alcuni fornitori di servizi digitali rientrano direttamente nella NIS2. La guida NIS2 per le PMI spiega chi rientra.
Le domande che ricevono più spesso i fornitori
Accessi, backup, aggiornamenti, protezione dei PC
- Usate l'autenticazione a più fattori per posta, accessi remoti e gestionali?
- Fate backup regolari? Esiste una copia non raggiungibile dalla rete? Avete provato a ripristinarla?
- Gli aggiornamenti di sistema e programmi sono installati con regolarità?
- Su computer e server c'è un sistema di protezione dal malware aggiornato?
- Il personale riceve formazione sulla sicurezza, per esempio sul riconoscere il phishing?
Incidenti e comunicazioni
- Avete una procedura per gestire gli incidenti?
- Entro quanto tempo ci avvisate se un incidente può riguardare i nostri dati o servizi?
- Chi è il vostro referente per la sicurezza e come si raggiunge fuori orario?
Audit, subfornitori, dati
- Accettate verifiche da parte nostra o di un terzo incaricato?
- Usate subfornitori per i servizi che ci rendete? Quali?
- Dove sono conservati i nostri dati e chi può accedervi?
Domanda tipica, prova da allegare, impegno richiesto
Un questionario si supera con risposte vere e documentate. Questa tabella indica cosa allegare e quanto lavoro richiede di solito ottenerlo, partendo da una situazione di base.
| Domanda | Prova da allegare | Impegno |
|---|---|---|
| Autenticazione a più fattori | Screenshot della configurazione o elenco degli account con MFA attiva | Basso, se la posta è in cloud |
| Backup e ripristino | Descrizione delle copie, data dell'ultima prova di ripristino con esito | Medio: la prova va fatta davvero |
| Aggiornamenti | Report dello strumento di gestione con lo stato dei computer | Basso con uno strumento centralizzato, alto a mano |
| Protezione dal malware | Rapporto della console antivirus o EDR con i dispositivi coperti | Basso |
| Formazione | Calendario, argomenti, elenco presenze | Medio |
| Gestione incidenti | Procedura scritta di una o due pagine con contatti e tempi di avviso | Medio |
| Politiche di sicurezza | Documento approvato dal titolare con data | Medio |
Le clausole contrattuali da leggere con attenzione
- Tempi di notifica degli incidenti. Un impegno ad avvisare "entro poche ore" è sostenibile solo se hai un modo per accorgerti degli incidenti.
- Diritto di audit. Chiarisci chi può fare la verifica, con quale preavviso e chi ne sostiene i costi.
- Subfornitori. Spesso ti chiedono di imporre gli stessi requisiti a chi lavora per te.
- Responsabilità e penali. Verifica limiti e coperture; valuta se la tua assicurazione copre questi rischi.
- Cessazione e restituzione dei dati. Come e quando restituisci o cancelli i dati del cliente.
Per le clausole con implicazioni legali, un confronto con il tuo legale di fiducia è sempre opportuno.
Piano in 30 giorni per rispondere bene
- Settimana 1: fotografia. Elenco di computer, server, servizi cloud e account; chi ha accesso a cosa; quali dati del cliente tratti.
- Settimana 2: interventi rapidi. MFA su posta e accessi remoti, controllo degli aggiornamenti, verifica dell'antivirus su tutti i dispositivi.
- Settimana 3: backup e incidenti. Prova di ripristino documentata e procedura incidenti di una o due pagine con il referente.
- Settimana 4: documenti e risposte. Politica di sicurezza firmata, formazione breve per il personale, compilazione del questionario con gli allegati.
Quando conviene farsi aiutare e quando no
Se hai già MFA, backup verificati e un tecnico che segue i computer, puoi compilare il questionario da solo usando la tabella sopra. Conviene farsi aiutare quando il cliente chiede prove che oggi non sai produrre (report sugli aggiornamenti, registri degli eventi, tempi di rilevamento), quando le clausole prevedono notifiche in poche ore, oppure quando gli stessi questionari arrivano da più clienti e vuoi rispondere una volta sola con un pacchetto di evidenze sempre aggiornato.
Il servizio di monitoraggio della sicurezza gestito produce report periodici sui controlli attivi, utili proprio come allegati. Le guide Helpwebnet su come attivare l'MFA in azienda e su come testare i backup coprono due delle domande più frequenti.
Come scrivere le risposte: un esempio
Una buona risposta è breve, verificabile e indica l'allegato. Esempio ipotetico per la domanda sui backup:
Evita risposte generiche come "abbiamo un sistema di backup professionale": non dicono nulla al cliente e non ti proteggono.
Domande frequenti
Se non rientro nella NIS2 devo comunque adeguarmi?
Per legge no, ma i clienti soggetti NIS2 devono gestire il rischio dei fornitori e quindi ti chiederanno garanzie: senza risposte adeguate rischi di perdere il contratto.
Che cosa mi chiederanno di solito?
Autenticazione a più fattori, backup verificati, aggiornamenti regolari, protezione dei PC, formazione del personale, impegno a notificare gli incidenti e diritto di verifica.
Serve una certificazione ISO 27001?
Non è obbligatoria: molti clienti si accontentano di policy, evidenze tecniche e impegni contrattuali proporzionati. La certificazione aiuta ma ha costi e tempi propri.
Quanto tempo ci vuole per essere pronti?
Per una piccola azienda con basi già presenti (MFA, backup) bastano spesso alcune settimane per raccogliere evidenze e scrivere le policy essenziali.
Hai ricevuto un questionario NIS2?
Mandacelo a sicurezzainformaticaaziendale@helpwebnet.com o chiamaci al 081 1818 7885: ti diciamo cosa hai già, cosa ti manca e come documentarlo. Puoi anche partire dal check-up gratuito.
Fai il check-up NIS2 gratuitoFonti: D.Lgs. 138/2024, art. 24 (Normattiva) · ACN, modalità e specifiche di base · Allegato 1, misure per i soggetti importanti (PDF) · ENISA, Good practices for supply chain cybersecurity · Direttiva (UE) 2022/2555 (EUR-Lex)