Guida · aggiornata il 9 ottobre 2026 · lettura 8 minuti

NIS2 spiegata alle PMI: cosa ti chiederanno i clienti se sei loro fornitore

Molte PMI non sono soggette alla NIS2, ma lavorano per chi lo è. Ecco chi rientra nella norma, quali scadenze ha e quali garanzie di sicurezza chiederà ai propri fornitori.

In breve

La NIS2 è stata recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Si applica, di regola, alle medie e grandi imprese dei settori degli allegati I e II, tra cui la sanità (art. 3, c. 2). L'autorità competente è l'ACN. I soggetti si registrano ogni anno sulla piattaforma ACN dal 1° gennaio al 28 febbraio (art. 7). Devono adottare misure di gestione del rischio che includono la sicurezza della catena di approvvigionamento (art. 24, c. 2, lett. d) e notificare gli incidenti significativi entro 24 ore, 72 ore e un mese (art. 25). Per questo chiedono ai fornitori questionari, clausole contrattuali, autenticazione a più fattori, backup e tempi rapidi di segnalazione degli incidenti.

Chi rientra nella NIS2

Il D.Lgs. 138/2024 si applica ai soggetti pubblici e privati dei settori elencati negli allegati: allegato I (settori ad alta criticità) e allegato II (altri settori critici), oltre alle pubbliche amministrazioni (allegati III e IV). Per i soggetti privati degli allegati I e II conta la dimensione: la norma si applica a chi supera i massimali delle piccole imprese della raccomandazione 2003/361/CE (art. 3, c. 2).

Soggetti essenziali e importanti
CategoriaChi èRiferimento
Soggetti essenzialisoggetti dell'allegato I che superano i massimali delle medie imprese (in sintesi: almeno 250 occupati, oppure fatturato oltre 50 milioni e bilancio oltre 43 milioni di euro); alcune categorie indipendentemente dalle dimensioniart. 6, c. 1, D.Lgs. 138/2024
Soggetti importantigli altri soggetti dell'art. 3 non essenziali: in pratica le medie imprese dell'allegato I e le medie e grandi imprese dell'allegato IIart. 6, c. 3
Piccole imprese incluse per scelta dell'ACNad esempio l'unico fornitore nazionale di un servizio essenziale o un elemento sistemico della catena di approvvigionamento di soggetti NISart. 3, c. 9 e 13
Imprese collegateimprese collegate a un soggetto NIS che ne gestiscono i sistemi o gli forniscono servizi TIC o di sicurezzaart. 3, c. 10

Settore sanitario. L'allegato I, punto 5, comprende i prestatori di assistenza sanitaria, i laboratori di riferimento dell'UE, chi svolge ricerca e sviluppo sui medicinali, chi fabbrica prodotti farmaceutici di base e chi fabbrica dispositivi medici considerati critici durante un'emergenza di sanità pubblica. L'allegato II, punto 5, comprende i fabbricanti di dispositivi medici e di dispositivi medico-diagnostici in vitro. Uno studio medico o odontoiatrico rientra solo se supera i massimali delle piccole imprese: quasi sempre resta fuori.

Il ruolo dell'ACN e la registrazione

L'Agenzia per la cybersicurezza nazionale (ACN) è autorità nazionale competente NIS, punto di contatto unico e sede del CSIRT Italia (art. 1, c. 2). Il calendario annuale è fissato dall'art. 7:

  • 1° gennaio - 28 febbraio: registrazione o aggiornamento sulla piattaforma digitale ACN (c. 1);
  • entro il 31 marzo: l'ACN redige l'elenco dei soggetti essenziali e importanti (c. 2) e comunica l'inserimento tramite la piattaforma (c. 3);
  • 15 aprile - 31 maggio: i soggetti inseriti forniscono indirizzi IP pubblici, domini e responsabili (c. 4);
  • entro 14 giorni: comunicazione di ogni modifica dei dati (c. 7).

Misure di base e scadenze

Le misure di sicurezza e gli obblighi di notifica «di base» sono fissati dall'ACN. La determinazione n. 164179/2025 è stata sostituita dalla determinazione ACN n. 379907/2025, applicabile dal 15 gennaio 2026, con allegati distinti per soggetti importanti ed essenziali.

  • Soggetti inseriti nell'elenco nel 2025: 18 mesi dalla comunicazione di inserimento per le misure di sicurezza (artt. 23, 24 e 29) e 9 mesi per la notifica degli incidenti (art. 25), come previsto per la fase di prima applicazione dall'art. 42, c. 1, lett. c.
  • Soggetti inseriti per la prima volta nel 2026: la determinazione ACN n. 127434 del 13 aprile 2026 fissa l'obbligo di notifica dal 1° gennaio 2027 e l'adozione delle misure di base entro il 31 luglio 2027.

Notifica degli incidenti significativi al CSIRT Italia (art. 25, c. 5): pre-notifica entro 24 ore dalla conoscenza dell'incidente, notifica con valutazione iniziale entro 72 ore, relazione finale entro un mese dalla notifica.

La catena di approvvigionamento

Qui la NIS2 tocca direttamente le PMI. L'art. 24, c. 2 elenca il contenuto minimo delle misure di gestione del rischio; la lettera d) è la sicurezza della catena di approvvigionamento, compresi i rapporti con fornitori diretti e fornitori di servizi. Il comma 3 chiede al soggetto NIS di valutare le vulnerabilità di ciascun fornitore, la qualità dei suoi prodotti e delle sue pratiche di sicurezza, comprese le procedure di sviluppo sicuro.

In concreto, il cliente soggetto NIS deve dimostrare di aver scelto e controllato i fornitori. La determinazione ACN n. 127437/2026 ha inoltre introdotto sulla piattaforma l'elencazione dei fornitori rilevanti, utile all'ACN per individuare quelli da qualificare come soggetti NIS ai sensi dell'art. 3, c. 9, lett. f.

Cosa chiedono i clienti ai fornitori

Le richieste variano da cliente a cliente, ma si ripetono spesso. Nella tabella, la richiesta tipica e la misura dell'art. 24, c. 2 a cui il cliente la collega.

Richieste tipiche ai fornitori e misure dell'art. 24
Richiesta al fornitoreCosa preparareMisura collegata
Questionario di sicurezzarisposte documentate su organizzazione, accessi, backup, incidentilett. a) analisi dei rischi; lett. d) catena di approvvigionamento
Clausole contrattuali di sicurezzaimpegni su misure minime, audit, subfornitori, riservatezzalett. d)
Autenticazione a più fattoriMFA su posta, VPN, accessi remoti e gestionalilett. l)
Backup e continuitàcopie periodiche, almeno una separata dalla rete, prove di ripristinolett. c)
Gestione delle vulnerabilitàinventario dei sistemi, aggiornamenti, procedure di sviluppo sicuro per chi fa softwarelett. e); c. 3
Notifica tempestiva degli incidentireferente, procedura e tempi di avviso al cliente compatibili con le 24 orelett. b); art. 25
Formazione del personaleattività di sensibilizzazione documentatelett. g)
Controllo accessi e cifraturautenze nominative, privilegi minimi, cifratura dei dati sensibililett. h) e i)

Sanzioni

Le sanzioni dell'art. 38 riguardano i soggetti NIS. Per la violazione degli obblighi degli artt. 23, 24 e 25: fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, fino a 7 milioni o all'1,4% per i soggetti importanti, se superiore (c. 9). Per la mancata registrazione o il mancato aggiornamento: fino allo 0,1% (essenziali) o allo 0,07% (importanti) del fatturato annuo mondiale (c. 11). Per il fornitore il rischio è indiretto: esclusione dalle gare, penali, risoluzione del contratto.

Checklist per la PMI fornitrice

  1. Verifica se rientri tu stesso nella NIS2: settore, dimensione, eventuale collegamento con un soggetto NIS.
  2. Fai l'elenco dei clienti soggetti NIS e delle richieste ricevute.
  3. Nomina un referente interno per la sicurezza e per i questionari.
  4. Prepara un dossier: inventario dei sistemi, politiche di accesso, backup, aggiornamenti, formazione.
  5. Attiva l'autenticazione a più fattori sugli accessi critici.
  6. Scrivi la procedura di gestione degli incidenti, con i tempi di avviso ai clienti.
  7. Controlla a tua volta i tuoi fornitori IT e cloud.
  8. Leggi le clausole di sicurezza prima di firmarle e verifica di poterle rispettare.

Per la parte tecnica lavoriamo con il nostro partner GS Technology: MFA, backup, aggiornamenti e monitoraggio. Le scadenze e i documenti si gestiscono nel Portale IDGS.

FAQ

Domande frequenti

Una piccola impresa deve applicare la NIS2?

Di regola no. Il D.Lgs. 138/2024 si applica ai soggetti dei settori degli allegati I e II che superano i massimali delle piccole imprese (art. 3, c. 2), cioè dalle medie imprese in su. Una piccola impresa può però essere inclusa dall'ACN in casi specifici, ad esempio se è un elemento sistemico della catena di approvvigionamento di soggetti essenziali o importanti (art. 3, c. 9, lett. f). Anche quando non è obbligata, riceverà comunque richieste dai clienti che lo sono.

Uno studio odontoiatrico rientra nella NIS2?

Il settore sanitario è nell'allegato I, punto 5, che comprende i prestatori di assistenza sanitaria. Lo studio però rientra solo se supera i massimali delle piccole imprese (art. 3, c. 2, D.Lgs. 138/2024): la gran parte degli studi resta quindi fuori. Resta valido il GDPR, e gli studi che forniscono servizi a strutture più grandi possono ricevere richieste contrattuali di sicurezza.

Entro quando ci si registra sulla piattaforma ACN?

Ogni anno dal 1° gennaio al 28 febbraio i soggetti interessati si registrano o aggiornano la registrazione sulla piattaforma digitale dell'ACN (art. 7, c. 1, D.Lgs. 138/2024). Chi viene inserito nell'elenco completa poi i dati tra il 15 aprile e il 31 maggio (art. 7, c. 4). Le modifiche vanno comunicate entro 14 giorni (art. 7, c. 7).

In quanto tempo si notifica un incidente significativo?

Al CSIRT Italia si invia una pre-notifica entro 24 ore da quando si è venuti a conoscenza dell'incidente, una notifica con la valutazione iniziale entro 72 ore e una relazione finale entro un mese dalla notifica (art. 25, c. 5, lett. a, b e d, D.Lgs. 138/2024). Per questo i clienti chiedono ai fornitori di avvisarli in tempi molto brevi.

Quali sanzioni prevede la NIS2?

Per la violazione degli obblighi sulle misure di sicurezza e sulla notifica degli incidenti: fino a 10 milioni di euro o al 2% del fatturato annuo mondiale per i soggetti essenziali, fino a 7 milioni o all'1,4% per i soggetti importanti, se superiore (art. 38, c. 9, D.Lgs. 138/2024). Per la mancata registrazione: fino allo 0,1% o allo 0,07% del fatturato (art. 38, c. 11). Le sanzioni riguardano i soggetti NIS, non i loro fornitori: per il fornitore il rischio è contrattuale.

Un cliente ti ha mandato un questionario NIS2?

Lo leggiamo insieme, verifichiamo cosa hai già e cosa manca e prepariamo risposte e documenti con il supporto tecnico di GS Technology.