Voglio CrescereVoglio Crescere
Guide e articoli
Guida pratica

Questionario NIS2 dal cliente: come risponde un fornitore

Cristoforo Frasca by Helpwebnet · 06/10/2026 · lettura 12 min

Questionario NIS2 dal cliente: come risponde un fornitore

Se un cliente ti manda un questionario di sicurezza «NIS2», non è un obbligo di legge per te: è il tuo cliente che deve valutare i rischi dei suoi fornitori. Rispondi con tre parole sole, «sì», «in corso» o «no, con piano», e allega una prova per ogni «sì». Con cinque documenti brevi preparati una volta, i questionari successivi richiedono un pomeriggio.

In breve
  • Il questionario nasce dall'art. 24 del D.Lgs. 138/2024: chi è soggetto NIS2 deve curare la sicurezza della catena di approvvigionamento.
  • Le misure di base dell'ACN chiedono ai clienti di inventariare i fornitori, valutarne il rischio e mettere i requisiti nei contratti.
  • Le domande sono quasi sempre le stesse: accessi, MFA, backup, aggiornamenti, incidenti, subfornitori.
  • Un «no» con un piano datato vale più di un «sì» che non sai dimostrare.

Perché lo ricevi anche se non sei soggetto NIS2

Di regola una piccola o micro impresa non rientra nella NIS2, salvo alcune categorie che la legge include a prescindere dalle dimensioni. Ma se fornisci beni o servizi a un'azienda che ci rientra (un ospedale privato, un'industria alimentare, un'azienda di trasporti o di gestione rifiuti), la norma arriva a te attraverso il contratto.

L'articolo 24 del D.Lgs. 138/2024 mette tra le misure obbligatorie per i soggetti NIS2 la «sicurezza della catena di approvvigionamento», compresi i rapporti con i diretti fornitori. Il comma 3 aggiunge che il soggetto deve considerare le vulnerabilità di ogni diretto fornitore e la qualità delle sue pratiche di sicurezza. In pratica: il tuo cliente deve sapere come lavori.

Le specifiche di base dell'Agenzia per la cybersicurezza nazionale (determinazione ACN n. 379907/2025) traducono questo principio in misure precise, nella categoria GV.SC. Il cliente deve tenere un inventario dei fornitori con il referente e il tipo di fornitura (GV.SC-04), inserire requisiti di sicurezza in offerte e contratti (GV.SC-05) e valutare il rischio di ogni fornitura (GV.SC-07). Secondo l'ACN, i soggetti NIS hanno tempo fino a ottobre 2026 per adottare le misure di base: per questo i questionari arrivano adesso.

Nota. Se la tua impresa gestisce i sistemi informatici di altre aziende o fornisce servizi digitali, verifica bene la tua posizione: alcune di queste attività possono rientrare direttamente nella NIS2. La guida NIS2 per le PMI spiega come capirlo.

Prima di rispondere: tre controlli in venti minuti

Il cliente non ti valuta in astratto. La misura GV.SC-07 gli chiede di considerare almeno quanto accedi ai suoi sistemi, a quali dati, che impatto avrebbe un'interruzione della tua fornitura, quanto costerebbe ripristinarla e che ruolo hai nella gestione dei suoi sistemi. Prima di aprire il file, quindi, chiediti che tipo di fornitore sei per lui.

Che fornitore seiCosa guarderà di più il cliente
Entri nei suoi sistemi (assistenza da remoto, gestionale, manutenzione impianti)Account personali, MFA, registrazione degli accessi, come revochi un tecnico che se ne va
Tratti suoi dati (paghe, contabilità, progetti, archivi)Dove stanno i dati, chi li vede, backup, cosa succede a fine contratto
Se ti fermi, si ferma lui (logistica, componenti, servizi essenziali)Continuità: backup provati, tempi di ripristino, chi chiamare in emergenza
Fornitura senza accessi né dati (materiali, servizi generici)Di solito un questionario breve: posta protetta, referente, avviso in caso di incidente

Poi tre domande al cliente, per email: entro quando serve la risposta, se le domande valgono per tutta l'azienda o solo per il servizio che gli rendi, e a chi rivolgersi per i chiarimenti. Restringere il perimetro al solo servizio fornito è legittimo e ti evita di dover documentare reparti che non lo toccano.

Le 10 domande che tornano sempre

I modelli cambiano grafica e numerazione, ma il contenuto si ripete. Qui sotto trovi la domanda tipica, una risposta minima onesta e la prova da tenere pronta.

DomandaRisposta minima onesta (esempio)Prova
1. Ogni persona ha un account personale?«Sì, nessun account condiviso per posta e gestionale»Elenco utenti attivi
2. Usate l'autenticazione a più fattori?«Sì su posta e accesso remoto; sul gestionale in corso, entro il 30/11»Schermata della configurazione
3. Come revocate gli accessi a chi lascia l'azienda?«Entro il giorno di uscita, con una lista di controllo»Lista di controllo compilata
4. Fate backup? Li avete mai ripristinati?«Copia giornaliera, una non raggiungibile dalla rete; ultima prova di ripristino il 12/09, riuscita»Verbale della prova
5. Aggiornate sistemi e programmi?«Aggiornamenti automatici attivi, verifica mensile»Report o elenco dei PC con lo stato
6. Avete una protezione contro il malware?«Sì, su tutti i PC e il server, con console centralizzata»Rapporto della console
7. Il personale è formato?«Incontro annuale su phishing e truffe, ultimo a marzo»Programma e presenze
8. Avete una procedura per gli incidenti?«Sì: chi decide, chi avvisa il cliente, entro quanto»Procedura firmata
9. Usate subfornitori o servizi cloud per il nostro lavoro?«Sì: posta in cloud e consulente esterno per la rete, elencati in allegato»Elenco fornitori
10. Chi è il vostro referente per la sicurezza?«Il titolare, con numero diretto e casella dedicata»Nome e contatti

La domanda 10 non è burocrazia: la misura GV.SC-04 chiede al cliente di avere, per ogni fornitore, gli estremi di contatto del referente. Se non glieli dai tu, ne sceglierà uno a caso dal tuo sito.

Sì, in corso, no con piano

Molti piccoli fornitori rispondono «sì» a tutto per paura di perdere il cliente. È la scelta più rischiosa: se un giorno c'è un incidente, la prima cosa che verrà riletta è il questionario. Usa tre risposte, sempre le stesse:

  • Sì: la misura c'è oggi e hai una prova (una schermata, un verbale, un report). Allegala o tienila pronta.
  • In corso: hai iniziato. Scrivi cosa manca e la data entro cui lo completi.
  • No, con piano: non c'è. Scrivi cosa farai e quando. Per misure costose o lunghe, una data realistica vale più di una vicina.

Aggiungi una riga di contesto quando serve: «Il gestionale è usato da due persone in sede, senza accesso dall'esterno» spiega più di un «no» secco sulla MFA del gestionale.

Attenzione. Una risposta falsa in un questionario allegato al contratto può diventare un inadempimento. Se non sai rispondere a una domanda tecnica, scrivi «da verificare entro il…» e chiedi aiuto a chi gestisce i tuoi sistemi.

I 5 documenti da preparare una volta sola

Ogni cliente ha il suo modello, ma le prove sono sempre queste. Tienile in una cartella con la data nel nome del file e aggiornale una volta l'anno.

  • Inventario: computer, server, telefoni aziendali, servizi cloud, con chi li usa. Una tabella basta.
  • Regole sugli accessi: account personali, MFA, password, cosa succede quando una persona entra o esce. Una pagina.
  • Piano di backup: cosa si copia, ogni quanto, dove, quale copia è fuori rete, quando è stata l'ultima prova di ripristino.
  • Procedura incidenti: chi si accorge, chi decide, chi avvisa il cliente e con quale canale, numeri utili. Una o due pagine.
  • Elenco dei fornitori: chi lavora sui tuoi sistemi o tratta i dati dei clienti (posta, cloud, assistenza, consulenti), con il referente.

Se in azienda si usano anche strumenti di intelligenza artificiale, alcuni clienti iniziano a chiederlo: il registro degli strumenti AI si aggiunge facilmente all'inventario. Per la parte tecnica sono utili le guide Helpwebnet su come attivare l'MFA e su come testare i backup.

Clausole NIS2: cosa firmare e cosa negoziare

Dopo il questionario arriva spesso un'appendice al contratto: la misura GV.SC-05 chiede ai soggetti NIS di inserire i requisiti di sicurezza in contratti e accordi, e la GV.SC-07 di verificare periodicamente che le forniture li rispettino. Leggila con calma: alcune clausole sono ragionevoli, altre vanno adattate a un'impresa di pochi addetti.

ClausolaFirma senza problemi se…Negozia se…
Avviso al cliente in caso di incidenteil tempo decorre da quando te ne accorgi e il canale è chiaroti chiedono di avvisare «entro un'ora» 24 ore su 24 senza che tu abbia chi controlla
Diritto di auditè con preavviso, in orario di lavoro, limitato al servizio fornitoè senza preavviso o con costi a tuo carico
Requisiti ai tuoi subfornitoririguarda chi tocca davvero i dati o i sistemi del clientepretende che tu imponga gli stessi obblighi a un grande fornitore cloud
Misure minime elencatecoincidono con quello che fai o con il tuo pianorichiedono strumenti o certificazioni sproporzionati al servizio
Penali e responsabilitàhanno un tetto proporzionato al valore del contrattosono illimitate o scollegate dalla tua colpa
Fine del rapportoindica come restituisci o cancelli i datinon dice nulla: chiedi di aggiungerlo

Un motivo concreto per chiedere tempi chiari sull'avviso: il tuo cliente, se ha un incidente significativo, deve inviare un preallarme al CSIRT Italia entro 24 ore da quando ne viene a conoscenza (art. 25 del D.Lgs. 138/2024). Ha bisogno di saperlo da te in fretta, ma tu devi poterlo fare davvero. Per le clausole su responsabilità e penali un confronto con il tuo legale è sempre opportuno.

Quanto tempo serve per un livello minimo credibile

Per una piccola impresa con una decina di computer, la posta in cloud e nessun sistema particolare, il percorso tipico richiede circa sei settimane, lavorando qualche ora alla settimana.

  1. Settimana 1 – Fotografia. Elenca computer, server, servizi cloud, account e chi accede a cosa. Segna quali dati e quali sistemi del cliente tocchi.
  2. Settimana 2 – Interventi rapidi. Attiva l'autenticazione a più fattori su posta e accessi remoti, chiudi gli account di chi non lavora più con te, controlla che gli aggiornamenti automatici siano attivi.
  3. Settimana 3 – Backup provato. Verifica che esista una copia non raggiungibile dalla rete e fai una prova di ripristino vera, annotando data ed esito.
  4. Settimana 4 – Carta. Scrivi i cinque documenti brevi descritti sopra e falli firmare al titolare con la data.
  5. Settimane 5-6 – Risposta e calendario. Compila il questionario, allega le prove, inserisci le date del piano per i «no» e fissa in agenda il prossimo controllo.

Se parti da zero su più fronti, non aspettare la fine per rispondere: consegna il questionario con gli «in corso» datati e aggiornalo quando chiudi i punti aperti. Al cliente interessa vedere che la direzione è giusta.

Quando ti conviene farti affiancare

Puoi fare quasi tutto da solo se hai pochi sistemi e qualcuno in azienda che li conosce. Conviene un aiuto esterno se il cliente è importante per il tuo fatturato, se il questionario contiene domande tecniche che non capisci (registri degli accessi, segmentazione della rete, cifratura), se gestisci accessi ai suoi sistemi o se non riesci a fare una prova di ripristino.

La pagina NIS2 e fornitori racconta lo stesso tema dal lato del cliente obbligato: utile per capire cosa cerca chi legge le tue risposte. L'elenco completo delle misure di base, voce per voce, è nella pagina misure NIS2. Se vuoi vedere quali altri adempimenti riguardano una piccola impresa quest'anno, c'è lo scadenzario degli obblighi digitali.

Domande frequenti

Se non sono un soggetto NIS2 devo compilare il questionario?

Nessuna legge ti obbliga. È il tuo cliente a dover valutare la sicurezza dei fornitori: se non rispondi, per lui sei un rischio che non riesce a misurare e può decidere di non lavorare più con te.

Posso rispondere «no» ad alcune domande?

Sì. Un «no» accompagnato da un piano con date è più utile al cliente di un «sì» che non puoi dimostrare, e non ti espone a contestazioni se un giorno qualcuno verifica.

Quali misure chiedono più spesso?

Autenticazione a più fattori, backup con prova di ripristino, aggiornamenti, gestione degli accessi, protezione dei computer, formazione e una procedura per avvisare il cliente in caso di incidente.

Devo farmi certificare ISO 27001 per rispondere?

No. La norma non chiede certificazioni ai fornitori. Alcuni clienti grandi possono chiederla nei loro capitolati, ma per la maggior parte dei questionari bastano misure reali e documenti che le descrivono.

Quanto tempo ho per rispondere?

Lo decide il cliente. Se la scadenza è stretta, rispondi subito su ciò che hai già e indica per iscritto entro quando completerai il resto: è meglio che consegnare tardi o inventare.

Vuoi sapere a che punto sei prima di rispondere?

Il check-up NIS2 gratuito di Helpwebnet ti indica le misure che hai già e quelle da mettere in piano.

Fai il check-up gratuito

Fonti: D.Lgs. 138/2024 (NIS2), artt. 24 e 25 · ACN, portale NIS · ACN, determinazione 379907/2025 e specifiche di base · ACN, allegato 1: misure di base per i soggetti importanti (GV.SC) · Direttiva (UE) 2022/2555

Il volume della collana

In 30 giorni hai il fascicolo che ti chiederanno: registro, policy, formazione

L'ebook operativo per titolari di piccole imprese, studi professionali e amministratori di condominio. Nessuna teoria: cosa fare, in che ordine, con i modelli già pronti.

Scarica il kit a 1,99 €

Chi compra un volume riceve per sempre aggiornamenti e volumi futuri della stessa collana.

Logo Helpwebnet
Cristoforo Frasca by Helpwebnet
Consulente IT per piccole imprese, studi professionali e condomini: sicurezza, backup, WordPress, centralini, assistenza. Scrivo quello che faccio ogni giorno con i miei clienti.

Altri articoli

Cristoforo Frasca by Helpwebnet · La collana · Articoli · Area riservata

Voglio Crescere è un marchio di Helpwebnet Srls · Via Mazzini 19 · 80059 Torre del Greco (NA) · P.IVA IT09793841215 · tel. 081 1818 7885 · vogliocrescere@helpwebnet.com

Privacy Policy · Cookie Policy · Termini e condizioni