Avere l'informatica interamente in outsourcing non sposta gli obblighi NIS2 sul fornitore: se la tua organizzazione rientra nel perimetro, le responsabilità di governance, la registrazione, le decisioni sugli incidenti e la valutazione dei fornitori restano in capo a te. Il fornitore esegue attività tecniche; l'azienda continua a rispondere delle scelte. Ecco cosa non si può delegare, cosa mettere per iscritto nel contratto e come controllare l'operato di chi gestisce i tuoi sistemi anche senza competenze informatiche interne.

Il principio: la responsabilità non segue il contratto di outsourcing

La direttiva (UE) 2022/2555, detta NIS2 (Network and Information Security), recepita in Italia dal decreto legislativo 4 settembre 2024, n. 138, mette la responsabilità sul soggetto che rientra nel perimetro, non sui suoi fornitori di servizi IT. In particolare l'articolo 23 del decreto assegna agli organi di amministrazione e direttivi compiti di approvazione e sorveglianza delle misure, e questi compiti non si trasferiscono con un contratto di outsourcing. Lo stesso vale per la sicurezza della catena di approvvigionamento: valutare i rischi dei fornitori, compreso quello che gestisce i tuoi sistemi, è una delle misure di gestione del rischio richieste al soggetto stesso.

In concreto, questi adempimenti restano in carico all'azienda anche con l'IT completamente esternalizzato:

  • Verifica del perimetro e registrazione. La dichiarazione NIS sul Portale dei servizi dell'Agenzia per la Cybersicurezza Nazionale (ACN) è un atto del soggetto, tramite il punto di contatto designato, con autenticazione SPID (Sistema Pubblico di Identità Digitale) o CIE (Carta d'Identità Elettronica). Non la può presentare il fornitore al posto tuo.
  • Approvazione e sorveglianza delle misure. La direzione approva le misure di gestione del rischio (articolo 24 del decreto) e deve poter dimostrare di sorvegliarne l'attuazione, anche se l'esecuzione tecnica è affidata fuori.
  • Decisioni sugli incidenti. La valutazione della notificabilità e la trasmissione delle notifiche ex articolo 25 restano dell'azienda: il fornitore fornisce dati tecnici e tempi, ma la decisione e l'invio sui canali ACN sono tuoi.
  • Valutazione del fornitore. Sceglierlo, verificarlo e riesaminarlo periodicamente è parte delle tue misure di sicurezza della catena di approvvigionamento.
  • Formazione. Quella degli organi di direzione non la può svolgere il fornitore al posto degli amministratori.

Questa guida offre una mappa dei punti da verificare, non un parere legale: la ripartizione esatta delle responsabilità nel tuo caso va confermata con il consulente sul testo vigente del decreto e sul tuo contratto.

Cosa chiedere e pretendere dal fornitore IT

Il contratto con chi gestisce i sistemi è lo strumento con cui rendi controllabile il lavoro esterno. Alcuni punti da mettere per iscritto, da adattare con il tuo consulente:

  1. Misure adottate e verificabili. Quali misure tecniche e organizzative il fornitore applica sui tuoi sistemi — accessi, autenticazione, aggiornamenti, backup, monitoraggio — e con quali documenti puoi verificarle.
  2. Ruoli in caso di incidente. Chi rileva, chi avvisa e in quanto tempo, quali dati tecnici ricevi e in quale formato: orari, sistemi coinvolti, impatto osservabile, azioni intraprese. Sono le informazioni che ti servono per valutare la notifica ad ACN nei tempi previsti, come spiegato nella guida sulla notifica di un incidente.
  3. Accessi del fornitore. Elenco degli account con cui il personale esterno opera sui tuoi sistemi, limiti di quegli accessi e registrazione delle attività svolte.
  4. Subfornitori e dipendenze. Quali parti del servizio sono a loro volta esternalizzate e dove vengono trattati i tuoi dati.
  5. Evidenze consegnate periodicamente. Report sulle attività, esiti delle prove di ripristino dei backup, elenco degli interventi rilevanti: documenti che restano a te e alimentano le tue evidenze.
  6. Uscita e continuità. Come riprendi il controllo dei sistemi se cambi fornitore: documentazione, credenziali amministrative, configurazioni.

Questi punti sono un caso particolare della gestione della catena di approvvigionamento: per il quadro generale rimandiamo alla guida su NIS2 e la catena di fornitura.

Esempio illustrativo: l'incidente sul gestionale

Esempio illustrativo. Lo scenario seguente è inventato; non descrive un'azienda né un incidente reali.

Una cooperativa di servizi con quaranta dipendenti ha esternalizzato tutta l'informatica: server, postazioni, gestionale e backup sono gestiti da un'azienda esterna. Un lunedì mattina il gestionale è fermo. Il fornitore comunica nel pomeriggio che si tratta di un incidente di sicurezza e che il ripristino dai backup è in corso.

Cosa resta in carico alla cooperativa? Quasi tutto il piano NIS2. Il fornitore esegue il ripristino tecnico, ma è la cooperativa a dover valutare se l'incidente è notificabile ad ACN — e per farlo le servono orario di inizio, servizi colpiti, impatto osservabile e azioni in corso, che il contratto ora obbliga il fornitore a consegnare entro tempi concordati. È la cooperativa a decidere, con il suo referente, se e cosa notificare sui canali ufficiali. Ed è sempre la cooperativa a dover mostrare, domani, di aver sorvegliato il fornitore: gli accessi concessi, le prove di ripristino documentate, le verifiche fatte dopo l'incidente.

Nella versione precedente del contratto niente di tutto questo era scritto. Dopo l'incidente la cooperativa ha rinegoziato: report periodici, tempi di comunicazione degli incidenti, elenco degli accessi amministrativi e consegna delle evidenze. Il costo del controllo non era più la fiducia, ma un insieme di documenti che arrivano con regolarità.

Controlli ed evidenze da mantenere in casa

Controllare un fornitore senza un reparto IT interno è possibile se il controllo è organizzato invece che tecnico. Non devi sapere come è configurato un firewall: devi poter dimostrare che qualcuno verifica, che le verifiche lasciano traccia e che le decisioni importanti passano dalla direzione.

Uno schema minimo, sostenibile anche in una piccola impresa:

  • Un registro delle decisioni. Approvazioni delle misure, variazioni importanti concordate con il fornitore, esiti delle verifiche: ogni voce con data, motivazione e responsabile.
  • Una revisione periodica degli accessi esterni. Chi del fornitore può entrare nei tuoi sistemi, con quali privilegi, e perché. Le modifiche agli accessi seguono un flusso autorizzato.
  • Evidenze consegnate e conservate da te. I report del fornitore non devono vivere solo nella sua gestione: copia nella tua, consultabile anche se il rapporto finisce.
  • Un riesame annuale. In coincidenza con gli adempimenti ricorrenti — per esempio l'aggiornamento delle informazioni sul portale ACN, che secondo le indicazioni dell'Agenzia si svolge ogni anno dal 15 aprile al 31 maggio — rivedi contratto, accessi ed evidenze. Le finestre e le scadenze che ti riguardano vanno sempre verificate sul portale ACN per la tua posizione.

OverZeus lavora su due di questi punti. Themis fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI: le modifiche agli accessi e gli interventi sulle configurazioni seguono il flusso autorizzato, e un'approvazione scaduta o assente blocca l'operazione. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, così le attività del fornitore confluenti nei sistemi osservati restano ricostruibili anche a distanza di tempo. Le decisioni restano dell'azienda: il software propone e registra, non sostituisce la valutazione del soggetto né trasmette atti alle autorità. Le aree di lavoro sono descritte nella pagina ISO 27001 e NIS2.

In sintesi

Esternalizzare l'informatica resta una scelta legittima e spesso sensata, ma NIS2 guarda al soggetto, non al suo fornitore. Metti per iscritto misure, ruoli negli incidenti, accessi ed evidenze; conserva in casa decisioni e documenti; riesamina il rapporto con regolarità. Così il fornitore diventa una leva, non un punto cieco.

Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus