La direttiva NIS2 (Network and Information Security 2) chiede di gestire anche i rischi che arrivano da fornitori e prestatori di servizi, ma non chiede di valutarli tutti allo stesso modo. Se ne hai centinaia, il percorso realistico ha tre passi: un inventario completo, una classificazione per criticità e controlli proporzionati, a partire dai pochi fornitori che possono davvero fermare la tua attività o accedere ai tuoi dati.
Cosa chiede NIS2 sulla catena di fornitura
La direttiva NIS2 — la direttiva (UE) 2022/2555 — colloca la sicurezza della catena di approvvigionamento tra le misure di gestione del rischio (articolo 21, comma 2, lettera d): il perimetro comprende i rapporti con i fornitori diretti e con i prestatori di servizi. In pratica, un incidente o una negligenza di un tuo fornitore può diventare un tuo problema di conformità, non solo operativo.
Per un'impresa italiana il riferimento operativo è il decreto legislativo 4 settembre 2024, n. 138, che ha recepito la direttiva: l'articolo 24 riguarda le misure di gestione del rischio per la sicurezza informatica, incluse quelle sulla catena di fornitura. L'Agenzia per la Cybersicurezza Nazionale (ACN), autorità competente NIS in Italia, ha pubblicato con la determinazione 379907/2025 le misure di sicurezza di base, organizzate in funzioni, categorie, sottocategorie e requisiti identificati da un codice, insieme a linee guida per agevolarne la lettura.
Tre punti fermi prima di partire:
- Proporzionalità. Le misure sono proporzionate al rischio, alla dimensione e all'esposizione del soggetto; la categorizzazione avviata da ACN a partire dal 2026 differenzia ulteriormente gli obblighi. Non esiste un unico elenco di controlli identico per tutti.
- La responsabilità resta tua. Valutare i fornitori, negoziare i contratti e decidere deroghe o interruzioni sono atti dell'azienda: nessun software o consulente può assolverli al posto tuo.
- Le scadenze dipendono dalla tua posizione. Decorrenze e obblighi specifici variano in base all'inserimento nell'elenco nazionale NIS e alla comunicazione ricevuta: verifica la tua situazione sul Portale dei servizi ACN prima di pianificare.
Se non hai ancora chiarito se la tua azienda rientra nel perimetro, parti dall'articolo su come capire se la tua azienda rientra in NIS2.
Inventario e classificazione: la checklist di partenza
Con centinaia di fornitori l'errore più comune è cominciare dalle valutazioni di sicurezza prima di sapere chi sono i fornitori. La sequenza corretta è inversa.
1. Costruisci l'elenco unico
Unisci le fonti che già esistono: anagrafica fornitori della contabilità, contratti attivi, elenchi del reparto informatico (servizi cloud, software, manutenzioni con accesso remoto) e, se presente, il registro dei trattamenti privacy. L'obiettivo non è la perfezione, ma un elenco unico in cui ogni fornitore compare una sola volta.
2. Attribuisci poche informazioni essenziali
Per ciascun fornitore registra almeno: cosa fornisce, quali dati aziendali tratta, quali accessi tecnici ha (account, reti private virtuali — VPN, applicazioni), quali processi aziendali dipendono dal suo servizio e chi è il referente interno. Questi cinque attributi bastano per classificare; il resto può arrivare dopo.
3. Classifica in tre livelli
- Critico: un suo fermo o una sua compromissione può interrompere un servizio essenziale dell'azienda, oppure ha accesso continuativo a sistemi o dati sensibili. Esempi tipici: il gestionale in cloud, la manutenzione remota degli impianti, il provider di connettività.
- Rilevante: incide su processi importanti ma ha alternative praticabili o accessi limitati.
- Standard: forniture senza accesso a sistemi o dati e con impatto operativo contenuto.
Spesso i fornitori critici risultano una minoranza dell'elenco: è lì che conviene concentrare il lavoro iniziale. La classificazione va riesaminata quando cambiano i contratti, i sistemi o l'organizzazione, e si collega naturalmente all'inventario degli asset e alle misure di gestione del rischio.
Controlli minimi per i fornitori più critici
Per il gruppo ristretto dei fornitori critici, i controlli da attivare subito sono pochi e concreti:
- Accessi tecnici. Account nominativi (mai condivisi), privilegi limitati a ciò che serve, finestre di accesso concordate dove possibile, revoca immediata a fine rapporto. La revisione periodica degli accessi va registrata: chi l'ha fatta, quando, con quale esito.
- Clausole contrattuali. Requisiti di sicurezza attesi, obbligo di informarti tempestivamente in caso di incidente che riguarda il tuo servizio, diritto di verifica o di richiesta di evidenze. Nei rinnovi, queste clausole si inseriscono senza rinegoziare tutto.
- Evidenze delle revisioni. Per ogni fornitore critico conserva la classificazione assegnata, le verifiche fatte e le decisioni prese: sono il materiale che dimostra il lavoro svolto, come vedremo nella checklist sulle evidenze NIS2.
- Continuità. Per i servizi da cui dipendi davvero, definisci cosa fai se il fornitore si ferma: alternative, tempi di ripresa, dati da poter recuperare.
Un caso frequente merita attenzione: l'informatica in outsourcing, dove il fornitore amministra direttamente i tuoi sistemi. Ne parliamo nell'articolo su NIS2 e informatica in outsourcing.
Esempio illustrativo: il gestionale in cloud senza clausole di sicurezza
Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il metodo; non descrive un caso reale.
Un'azienda che produce componenti elettronici conta circa 240 fornitori attivi. Unendo anagrafica contabile e contratti del reparto informatico ottiene l'elenco unico e applica i tre livelli: i critici risultano undici. La sorpresa arriva esaminando gli accessi: il fornitore del software gestionale in cloud, trattato fino a quel momento come un semplice abbonamento, dispone di un accesso amministrativo remoto e continuativo ai dati di produzione e agli ordini dei clienti, e il contratto in essere non contiene alcuna clausola sulla sicurezza né un obbligo di informare l'azienda in caso di incidente.
L'azienda applica i controlli minimi: registra il fornitore tra i critici, chiede conto degli accessi tecnici effettivamente previsti e avvia la revisione contrattuale in vista del rinnovo, inserendo requisiti di sicurezza, notifica degli incidenti e diritto di richiedere evidenze. La decisione di sollevare la questione — con il rischio di una rinegoziazione lunga e di un possibile aumento del canone — viene presa dalla direzione insieme ad acquisti e amministrazione: non è una scelta che spetta a uno strumento tecnico.
In un'architettura come quella di OverZeus, Daedalus può aiutare a individuare i servizi esterni e le dipendenze visibili dai sistemi collegati, mentre Themis verifica che ogni intervento segua regole e approvazioni valide. La visibilità tecnica avvia la revisione; la valutazione del fornitore e il contratto restano all'azienda.
Il supporto di OverZeus
Sulla pagina dedicata a ISO 27001 e NIS2 OverZeus descrive il contributo dei suoi agenti alla sicurezza della catena di fornitura. Per questo tema ne intervengono due in particolare:
- Daedalus mappa asset, servizi e dipendenze nel perimetro concordato: individua i servizi esterni visibili dai sistemi collegati ed evidenzia dispositivi nuovi e informazioni mancanti, utile per costruire e mantenere l'elenco dei fornitori con accesso tecnico.
- Themis fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI: se un'operazione arriva con un'autorizzazione scaduta o fuori perimetro, la blocca e ne presenta il motivo.
Le revisioni degli accessi e le decisioni gestite dal sistema restano registrate e ricostruibili. OverZeus supporta le attività e le evidenze del percorso NIS2, ma non valuta i fornitori al posto tuo, non compila la tua dichiarazione NIS e non comunica con ACN: registrazione, aggiornamenti e notifiche restano atti dell'azienda sui canali ufficiali.
Da dove partire, in sintesi
Se hai centinaia di fornitori, la partenza migliore è piccola: elenco unico entro poche settimane, classificazione in tre livelli, controlli minimi sui pochi critici. Il resto — clausole più complete, verifiche di secondo livello, subfornitori — arriva per gradi, seguendo la proporzionalità che la norma stessa prevede.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
