Se un cliente ti manda un questionario di sicurezza «NIS2», non è un obbligo di legge per te: è il tuo cliente che deve valutare i rischi dei suoi fornitori. Rispondi con tre parole sole, «sì», «in corso» o «no, con piano», e allega una prova per ogni «sì». Con cinque documenti brevi preparati una volta, i questionari successivi richiedono un pomeriggio.
- Il questionario nasce dall'art. 24 del D.Lgs. 138/2024: chi è soggetto NIS2 deve curare la sicurezza della catena di approvvigionamento.
- Le misure di base dell'ACN chiedono ai clienti di inventariare i fornitori, valutarne il rischio e mettere i requisiti nei contratti.
- Le domande sono quasi sempre le stesse: accessi, MFA, backup, aggiornamenti, incidenti, subfornitori.
- Un «no» con un piano datato vale più di un «sì» che non sai dimostrare.
Perché lo ricevi anche se non sei soggetto NIS2
Di regola una piccola o micro impresa non rientra nella NIS2, salvo alcune categorie che la legge include a prescindere dalle dimensioni. Ma se fornisci beni o servizi a un'azienda che ci rientra (un ospedale privato, un'industria alimentare, un'azienda di trasporti o di gestione rifiuti), la norma arriva a te attraverso il contratto.
L'articolo 24 del D.Lgs. 138/2024 mette tra le misure obbligatorie per i soggetti NIS2 la «sicurezza della catena di approvvigionamento», compresi i rapporti con i diretti fornitori. Il comma 3 aggiunge che il soggetto deve considerare le vulnerabilità di ogni diretto fornitore e la qualità delle sue pratiche di sicurezza. In pratica: il tuo cliente deve sapere come lavori.
Le specifiche di base dell'Agenzia per la cybersicurezza nazionale (determinazione ACN n. 379907/2025) traducono questo principio in misure precise, nella categoria GV.SC. Il cliente deve tenere un inventario dei fornitori con il referente e il tipo di fornitura (GV.SC-04), inserire requisiti di sicurezza in offerte e contratti (GV.SC-05) e valutare il rischio di ogni fornitura (GV.SC-07). Secondo l'ACN, i soggetti NIS hanno tempo fino a ottobre 2026 per adottare le misure di base: per questo i questionari arrivano adesso.
Prima di rispondere: tre controlli in venti minuti
Il cliente non ti valuta in astratto. La misura GV.SC-07 gli chiede di considerare almeno quanto accedi ai suoi sistemi, a quali dati, che impatto avrebbe un'interruzione della tua fornitura, quanto costerebbe ripristinarla e che ruolo hai nella gestione dei suoi sistemi. Prima di aprire il file, quindi, chiediti che tipo di fornitore sei per lui.
| Che fornitore sei | Cosa guarderà di più il cliente |
|---|---|
| Entri nei suoi sistemi (assistenza da remoto, gestionale, manutenzione impianti) | Account personali, MFA, registrazione degli accessi, come revochi un tecnico che se ne va |
| Tratti suoi dati (paghe, contabilità, progetti, archivi) | Dove stanno i dati, chi li vede, backup, cosa succede a fine contratto |
| Se ti fermi, si ferma lui (logistica, componenti, servizi essenziali) | Continuità: backup provati, tempi di ripristino, chi chiamare in emergenza |
| Fornitura senza accessi né dati (materiali, servizi generici) | Di solito un questionario breve: posta protetta, referente, avviso in caso di incidente |
Poi tre domande al cliente, per email: entro quando serve la risposta, se le domande valgono per tutta l'azienda o solo per il servizio che gli rendi, e a chi rivolgersi per i chiarimenti. Restringere il perimetro al solo servizio fornito è legittimo e ti evita di dover documentare reparti che non lo toccano.
Le 10 domande che tornano sempre
I modelli cambiano grafica e numerazione, ma il contenuto si ripete. Qui sotto trovi la domanda tipica, una risposta minima onesta e la prova da tenere pronta.
| Domanda | Risposta minima onesta (esempio) | Prova |
|---|---|---|
| 1. Ogni persona ha un account personale? | «Sì, nessun account condiviso per posta e gestionale» | Elenco utenti attivi |
| 2. Usate l'autenticazione a più fattori? | «Sì su posta e accesso remoto; sul gestionale in corso, entro il 30/11» | Schermata della configurazione |
| 3. Come revocate gli accessi a chi lascia l'azienda? | «Entro il giorno di uscita, con una lista di controllo» | Lista di controllo compilata |
| 4. Fate backup? Li avete mai ripristinati? | «Copia giornaliera, una non raggiungibile dalla rete; ultima prova di ripristino il 12/09, riuscita» | Verbale della prova |
| 5. Aggiornate sistemi e programmi? | «Aggiornamenti automatici attivi, verifica mensile» | Report o elenco dei PC con lo stato |
| 6. Avete una protezione contro il malware? | «Sì, su tutti i PC e il server, con console centralizzata» | Rapporto della console |
| 7. Il personale è formato? | «Incontro annuale su phishing e truffe, ultimo a marzo» | Programma e presenze |
| 8. Avete una procedura per gli incidenti? | «Sì: chi decide, chi avvisa il cliente, entro quanto» | Procedura firmata |
| 9. Usate subfornitori o servizi cloud per il nostro lavoro? | «Sì: posta in cloud e consulente esterno per la rete, elencati in allegato» | Elenco fornitori |
| 10. Chi è il vostro referente per la sicurezza? | «Il titolare, con numero diretto e casella dedicata» | Nome e contatti |
La domanda 10 non è burocrazia: la misura GV.SC-04 chiede al cliente di avere, per ogni fornitore, gli estremi di contatto del referente. Se non glieli dai tu, ne sceglierà uno a caso dal tuo sito.
Sì, in corso, no con piano
Molti piccoli fornitori rispondono «sì» a tutto per paura di perdere il cliente. È la scelta più rischiosa: se un giorno c'è un incidente, la prima cosa che verrà riletta è il questionario. Usa tre risposte, sempre le stesse:
- Sì: la misura c'è oggi e hai una prova (una schermata, un verbale, un report). Allegala o tienila pronta.
- In corso: hai iniziato. Scrivi cosa manca e la data entro cui lo completi.
- No, con piano: non c'è. Scrivi cosa farai e quando. Per misure costose o lunghe, una data realistica vale più di una vicina.
Aggiungi una riga di contesto quando serve: «Il gestionale è usato da due persone in sede, senza accesso dall'esterno» spiega più di un «no» secco sulla MFA del gestionale.
I 5 documenti da preparare una volta sola
Ogni cliente ha il suo modello, ma le prove sono sempre queste. Tienile in una cartella con la data nel nome del file e aggiornale una volta l'anno.
- Inventario: computer, server, telefoni aziendali, servizi cloud, con chi li usa. Una tabella basta.
- Regole sugli accessi: account personali, MFA, password, cosa succede quando una persona entra o esce. Una pagina.
- Piano di backup: cosa si copia, ogni quanto, dove, quale copia è fuori rete, quando è stata l'ultima prova di ripristino.
- Procedura incidenti: chi si accorge, chi decide, chi avvisa il cliente e con quale canale, numeri utili. Una o due pagine.
- Elenco dei fornitori: chi lavora sui tuoi sistemi o tratta i dati dei clienti (posta, cloud, assistenza, consulenti), con il referente.
Se in azienda si usano anche strumenti di intelligenza artificiale, alcuni clienti iniziano a chiederlo: il registro degli strumenti AI si aggiunge facilmente all'inventario. Per la parte tecnica sono utili le guide Helpwebnet su come attivare l'MFA e su come testare i backup.
Clausole NIS2: cosa firmare e cosa negoziare
Dopo il questionario arriva spesso un'appendice al contratto: la misura GV.SC-05 chiede ai soggetti NIS di inserire i requisiti di sicurezza in contratti e accordi, e la GV.SC-07 di verificare periodicamente che le forniture li rispettino. Leggila con calma: alcune clausole sono ragionevoli, altre vanno adattate a un'impresa di pochi addetti.
| Clausola | Firma senza problemi se… | Negozia se… |
|---|---|---|
| Avviso al cliente in caso di incidente | il tempo decorre da quando te ne accorgi e il canale è chiaro | ti chiedono di avvisare «entro un'ora» 24 ore su 24 senza che tu abbia chi controlla |
| Diritto di audit | è con preavviso, in orario di lavoro, limitato al servizio fornito | è senza preavviso o con costi a tuo carico |
| Requisiti ai tuoi subfornitori | riguarda chi tocca davvero i dati o i sistemi del cliente | pretende che tu imponga gli stessi obblighi a un grande fornitore cloud |
| Misure minime elencate | coincidono con quello che fai o con il tuo piano | richiedono strumenti o certificazioni sproporzionati al servizio |
| Penali e responsabilità | hanno un tetto proporzionato al valore del contratto | sono illimitate o scollegate dalla tua colpa |
| Fine del rapporto | indica come restituisci o cancelli i dati | non dice nulla: chiedi di aggiungerlo |
Un motivo concreto per chiedere tempi chiari sull'avviso: il tuo cliente, se ha un incidente significativo, deve inviare un preallarme al CSIRT Italia entro 24 ore da quando ne viene a conoscenza (art. 25 del D.Lgs. 138/2024). Ha bisogno di saperlo da te in fretta, ma tu devi poterlo fare davvero. Per le clausole su responsabilità e penali un confronto con il tuo legale è sempre opportuno.
Quanto tempo serve per un livello minimo credibile
Per una piccola impresa con una decina di computer, la posta in cloud e nessun sistema particolare, il percorso tipico richiede circa sei settimane, lavorando qualche ora alla settimana.
- Settimana 1 – Fotografia. Elenca computer, server, servizi cloud, account e chi accede a cosa. Segna quali dati e quali sistemi del cliente tocchi.
- Settimana 2 – Interventi rapidi. Attiva l'autenticazione a più fattori su posta e accessi remoti, chiudi gli account di chi non lavora più con te, controlla che gli aggiornamenti automatici siano attivi.
- Settimana 3 – Backup provato. Verifica che esista una copia non raggiungibile dalla rete e fai una prova di ripristino vera, annotando data ed esito.
- Settimana 4 – Carta. Scrivi i cinque documenti brevi descritti sopra e falli firmare al titolare con la data.
- Settimane 5-6 – Risposta e calendario. Compila il questionario, allega le prove, inserisci le date del piano per i «no» e fissa in agenda il prossimo controllo.
Se parti da zero su più fronti, non aspettare la fine per rispondere: consegna il questionario con gli «in corso» datati e aggiornalo quando chiudi i punti aperti. Al cliente interessa vedere che la direzione è giusta.
Quando ti conviene farti affiancare
Puoi fare quasi tutto da solo se hai pochi sistemi e qualcuno in azienda che li conosce. Conviene un aiuto esterno se il cliente è importante per il tuo fatturato, se il questionario contiene domande tecniche che non capisci (registri degli accessi, segmentazione della rete, cifratura), se gestisci accessi ai suoi sistemi o se non riesci a fare una prova di ripristino.
La pagina NIS2 e fornitori racconta lo stesso tema dal lato del cliente obbligato: utile per capire cosa cerca chi legge le tue risposte. L'elenco completo delle misure di base, voce per voce, è nella pagina misure NIS2. Se vuoi vedere quali altri adempimenti riguardano una piccola impresa quest'anno, c'è lo scadenzario degli obblighi digitali.
Domande frequenti
Se non sono un soggetto NIS2 devo compilare il questionario?
Nessuna legge ti obbliga. È il tuo cliente a dover valutare la sicurezza dei fornitori: se non rispondi, per lui sei un rischio che non riesce a misurare e può decidere di non lavorare più con te.
Posso rispondere «no» ad alcune domande?
Sì. Un «no» accompagnato da un piano con date è più utile al cliente di un «sì» che non puoi dimostrare, e non ti espone a contestazioni se un giorno qualcuno verifica.
Quali misure chiedono più spesso?
Autenticazione a più fattori, backup con prova di ripristino, aggiornamenti, gestione degli accessi, protezione dei computer, formazione e una procedura per avvisare il cliente in caso di incidente.
Devo farmi certificare ISO 27001 per rispondere?
No. La norma non chiede certificazioni ai fornitori. Alcuni clienti grandi possono chiederla nei loro capitolati, ma per la maggior parte dei questionari bastano misure reali e documenti che le descrivono.
Quanto tempo ho per rispondere?
Lo decide il cliente. Se la scadenza è stretta, rispondi subito su ciò che hai già e indica per iscritto entro quando completerai il resto: è meglio che consegnare tardi o inventare.
Vuoi sapere a che punto sei prima di rispondere?
Il check-up NIS2 gratuito di Helpwebnet ti indica le misure che hai già e quelle da mettere in piano.
Fai il check-up gratuitoFonti: D.Lgs. 138/2024 (NIS2), artt. 24 e 25 · ACN, portale NIS · ACN, determinazione 379907/2025 e specifiche di base · ACN, allegato 1: misure di base per i soggetti importanti (GV.SC) · Direttiva (UE) 2022/2555

