NIS2, 31 ottobre: perché riguarda anche i fornitori
Il 31 ottobre 2026 scade il termine per le misure di sicurezza di base della NIS2 per la maggior parte delle aziende registrate nel 2025. Anche se la tua PMI non è tra queste, i tuoi clienti potrebbero esserlo. E da loro stanno arrivando questionari, clausole e richieste precise.
In breve
- Per i soggetti registrati nel 2025 le misure di base NIS2 vanno completate entro il 31 ottobre 2026.
- La NIS2 chiede di valutare la sicurezza della catena di fornitura: le richieste arrivano anche alle PMI fornitrici.
- Autenticazione a due fattori, backup provati e un referente per gli incidenti sono il minimo da avere pronto.
La direttiva europea NIS2 è entrata nel diritto italiano con il decreto legislativo 138 del 2024. Per molte PMI è rimasta una sigla lontana: riguarda energia, trasporti, sanità, digitale, manifattura di alcuni comparti, e aziende sopra certe dimensioni. Poi, a fine 2026, arriva la scadenza che cambia la prospettiva.
Le date che contano
- 16 ottobre 2024Entra in vigore il D.Lgs. 138/2024
- 1 gennaio – 28 febbraio 2025Prima registrazione sul portale ACN
- aprile 2025L'ACN comunica ai soggetti l'inserimento nell'elenco NIS
- gennaio 2026Obbligo di notificare gli incidenti significativi
- aprile – maggio 2026Aggiornamento annuale, con la prima rilevazione sui fornitori
- 31 ottobre 2026Misure di sicurezza di base operative e documentateprossima scadenza
- 31 luglio 2027Stesso termine per i soggetti inseriti nel 2026
Fonte: Agenzia per la Cybersicurezza Nazionale; D.Lgs. 138/2024 e determinazioni ACN
Da novembre, per le aziende nel perimetro, la fase di accompagnamento finisce e iniziano verifiche e ispezioni.
Perché ti riguarda anche se non sei nel perimetro
La NIS2 chiede ai soggetti obbligati di gestire il rischio della propria catena di fornitura. In pratica, un'azienda NIS2 deve sapere quanto sono sicuri i fornitori che accedono ai suoi sistemi, ai suoi dati o che le forniscono servizi critici. Non a caso, l'aggiornamento annuale di quest'anno ha incluso per la prima volta informazioni sui fornitori.
Il risultato arriva sulla scrivania delle PMI sotto forma di questionari di sicurezza, nuove clausole contrattuali e richieste di evidenze.
Il punto di partenza di molte PMI
I dati sull'igiene informatica nelle piccole e medie imprese mostrano dove si concentrano le domande dei clienti.
Indagine WatchGuard 2026 su 684 dipendenti di aziende tra 50 e 500 addetti in otto Paesi (Italia esclusa).
Fonte: WatchGuard 2026 via Digitalic
Se succede un incidente
Per i soggetti NIS2 le tempistiche di notifica sono strette, e i clienti le chiederanno a cascata anche ai fornitori coinvolti.
Fonte: D.Lgs. 138/2024; Agenzia per la Cybersicurezza Nazionale
La checklist del fornitore preparato
- Autenticazione a due fattori su email, gestionale e accessi remoti.
- Backup automatici, con una copia separata dalla rete e un ripristino provato davvero.
- Un elenco aggiornato di computer, server, software e account.
- Aggiornamenti di sicurezza con una cadenza definita e scritta.
- Un referente per gli incidenti e un numero da chiamare, noti a tutti.
- Una formazione breve e periodica su phishing e truffe.
Dove l'AI può dare una mano
L'intelligenza artificiale non sostituisce le misure di base, ma può alleggerire il lavoro che le circonda. Un assistente che conosce le vostre procedure può preparare la prima bozza delle risposte ai questionari dei clienti, citando i documenti da cui prende ogni risposta. Un sistema di analisi può segnalare accessi anomali o email sospette prima che qualcuno clicchi.
Se un cliente ti ha già mandato un questionario NIS2, o pensi che succederà, parliamone: ti aiutiamo a mettere in ordine processi e documentazione, e a capire dove l'automazione può farti risparmiare tempo.
