Sì: un cliente soggetto alla direttiva NIS2 può chiederti documenti, questionari e garanzie di sicurezza anche se la tua impresa non rientra nel perimetro della norma. Non sono però obblighi di legge diretti per te: nascono dagli obblighi del cliente sulla catena di fornitura. Questa guida ti aiuta a distinguere obblighi propri, clausole contrattuali e richieste commerciali, e a preparare le evidenze che puoi davvero mostrare.
Obblighi diretti e richieste dei clienti: tre piani diversi
La direttiva NIS2 (Network and Information Security 2) è stata recepita in Italia dal decreto legislativo 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024. La norma si applica ai soggetti essenziali e importanti individuati secondo settore, dimensione e ruolo; l'Agenzia per la Cybersicurezza Nazionale (ACN) è l'autorità competente e gestisce l'elenco dei soggetti NIS.
Tra le misure di gestione del rischio richieste a questi soggetti c'è la sicurezza della catena di approvvigionamento: il tuo cliente deve valutare e gestire il rischio che arriva dai propri fornitori, e per farlo ti chiede informazioni. Quando ricevi un questionario o una richiesta di evidenze, quindi, conviene separare tre piani:
- Obblighi di legge diretti. Ti riguardano solo se la tua impresa rientra a sua volta nel perimetro NIS. Lavorare per un cliente soggetto alla norma non ti rende automaticamente soggetto: la tua posizione dipende da settore, dimensioni e dagli elenchi di ACN, che può anche individuare direttamente ulteriori soggetti critici. Per capire da dove partire, leggi come verificare se la tua azienda rientra nella NIS2.
- Clausole contrattuali. Ciò che hai firmato vale a prescindere dalla norma: tempi di preavviso in caso di incidente, requisiti tecnici minimi, diritti di verifica del cliente. Queste clausole sono vincolanti perché le hai accettate, non perché lo impone il decreto.
- Richieste commerciali. Questionari pre-contrattuali, autodichiarazioni, richieste di certificazioni. Non sono obblighi di legge né, finché non le firmi, vincoli contrattuali: sono condizioni per fare affari. Ignorarle del tutto ha un costo commerciale, ma rispondere non significa promettere ciò che non puoi mantenere.
Questa distinzione ti protegge in entrambe le direzioni: non trascuri impegni reali e non costruisci programmi sproporzionati rispetto alla tua realtà. Sul rapporto tra obblighi del cliente e gestione dei fornitori, vedi anche l'articolo sulla sicurezza della catena di fornitura nella NIS2.
Inventario, accessi, continuità: quali evidenze preparare
I questionari di sicurezza che arrivano dai clienti NIS2 assomigliano molto tra loro, perché seguono le aree delle misure di gestione del rischio. Preparare una volta un fascicolo ordinato ti evita di ricominciare a ogni richiesta. In genere servono risposte su questi temi:
- Cosa usi per servire il cliente. Un inventario essenziale dei sistemi coinvolti nel servizio o nella fornitura: gestionale, posta elettronica, strumenti di progettazione, eventuali accessi remoti. Con la data di aggiornamento dell'elenco.
- Chi accede e come. Come gestisci account e privilegi, se usi l'autenticazione a più fattori (MFA) almeno su posta e accessi remoti, come revochi gli accessi quando una persona lascia l'azienda o cambia ruolo.
- Aggiornamenti e manutenzione. Chi tiene aggiornati sistemi e applicazioni, con che criteri e con quali tempi indicativi.
- Continuità e backup. Se esistono copie dei dati importanti, dove sono conservate e se hai mai verificato che il ripristino funzioni: lo stato del backup, da solo, non dimostra che puoi ricominciare a lavorare.
- Gestione degli incidenti. Chi contattare se scopri un problema che può riguardare il cliente, in quali tempi indicativi, e come tieni traccia di ciò che è successo.
- Subfornitori. Se parti del servizio dipendono da altri (manutentore IT, servizi cloud), chi sono e come li controlli.
Per ogni voce conserva il riferimento concreto: un documento, un registro, una procedura con il suo responsabile e la data dell'ultima revisione. Un'evidenza datata e firmabile vale più di una dichiarazione generica. Su come organizzare questi materiali può aiutarti l'articolo sulle evidenze utili nel percorso NIS2.
Come rispondere dichiarando copertura e informazioni mancanti
Quando arriva un questionario, resisti alla tentazione di rispondere «sì» a tutto. Un metodo semplice è classificare ogni domanda in quattro stati:
- Disponibile: il controllo esiste e hai un'evidenza da mostrare;
- Parziale: il controllo esiste solo per una parte dei sistemi o senza evidenza ordinata;
- Non applicabile: la domanda non riguarda la tua realtà, e spieghi perché;
- Da pianificare: non esiste ancora, ma puoi indicare un'azione e un tempo plausibile.
Rispondi con la copertura reale, nomina un referente interno per le domande di approfondimento e chiedi al cliente quali voci intende trasformare in clausole contrattuali: è il momento giusto per negoziare ciò che è proporzionato alla tua dimensione. Non dichiarare controlli che non puoi mostrare: se un giorno il cliente verifica, o se un incidente ti coinvolge, la dichiarazione non sostenuta diventa il problema principale, più della lacuna stessa.
Esempio illustrativo: il questionario prima del rinnovo
Esempio illustrativo. Lo scenario seguente è inventato e non racconta un caso reale.
Un'officina meccanica di 40 persone fornisce componenti a un produttore alimentare soggetto alla NIS2. Tre mesi prima del rinnovo del contratto, l'ufficio acquisti del cliente invia un questionario di una sessantina di domande: inventario dei sistemi, gestione degli accessi, backup, tempi di comunicazione in caso di incidente.
Il titolare e il responsabile IT fanno tre cose in sequenza. Prima verificano la propria posizione: l'officina non opera in un settore elencato dalla norma e non compare nell'elenco ACN, quindi la richiesta è commerciale, non un obbligo diretto. Poi raccolgono ciò che hanno: l'elenco dei sistemi usati per quella commessa (gestionale, posta, disegno tecnico), il registro degli account con l'autenticazione a più fattori attiva sulla posta, gli esiti di due prove di ripristino del gestionale, i contatti del manutentore esterno. Infine rispondono voce per voce con i quattro stati: alcune aree sono disponibili, altre parziali — per esempio le prove di ripristino riguardano solo il gestionale, non il disegno tecnico — e lo dichiarano, indicando un'azione e un tempo. Prima di rispedire il questionario chiedono quali risposte diventeranno clausole del nuovo contratto, per valutarle con calma.
Il risultato non è un'azienda «conforme» in senso legale: è un fornitore che sa cosa può mostrare, cosa manca e cosa sta per firmare.
Il contributo di OverZeus
OverZeus supporta le aziende nella raccolta e nell'organizzazione delle evidenze utili anche verso i clienti NIS2, con tre agenti pertinenti a questo scenario:
- Daedalus mappa asset, servizi e dipendenze nel perimetro concordato e segnala dispositivi nuovi e informazioni mancanti: è la base per l'elenco dei sistemi da dichiarare.
- Nestor recupera manuali, runbook e procedure approvate rispettando i permessi, e rimanda alle fonti aziendali: quando una domanda chiede «avete una procedura per...», trovi la versione valida invece di cercare in cartelle condivise.
- Mnemosyne conserva fonti, timeline, decisioni, autorizzazioni ed esiti: le prove di ripristino, le revoche degli accessi e le modifiche restano ricostruibili nel tempo.
Due precisazioni importanti. La risposta al questionario resta un atto dell'azienda: gli agenti organizzano le evidenze, ma la compilazione, le dichiarazioni e la firma spettano a te. E nessuna raccolta di evidenze equivale a una certificazione di conformità: OverZeus non certifica la tua azienda e non determina il tuo perimetro NIS2.
Dalla richiesta alla risposta
Se un cliente soggetto alla NIS2 ti chiede garanzie di sicurezza, il punto di partenza non è il questionario ma la distinzione: verifica se hai obblighi diretti, rileggi le clausole che hai già firmato e tratta il resto come una trattativa commerciale da affrontare con evidenze vere. Un fascicolo ordinato su sistemi, accessi e continuità ti serve per questo cliente e per i prossimi.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
