Qualifica dei fornitori per la NIS2: come gestirla con l’AI
Il 31 ottobre 2026 scade il termine entro cui le imprese che hanno ricevuto ad aprile 2025 la comunicazione di inclusione nel perimetro NIS2 devono avere operative le misure di sicurezza di base definite dall’Agenzia per la Cybersicurezza Nazionale. Tra queste c’è la gestione del rischio della catena di approvvigionamento: non basta proteggere i propri sistemi, bisogna sapere quanto sono sicuri i fornitori che vi accedono o che li forniscono. Per molte aziende significa raccogliere e valutare decine o centinaia di questionari, certificazioni e policy. È un lavoro documentale, e l’intelligenza artificiale lo rende sostenibile.
Cosa chiede la NIS2 sulla catena di fornitura
La direttiva (UE) 2022/2555, recepita in Italia con il D.Lgs. 138/2024, include esplicitamente la sicurezza della catena di approvvigionamento tra le misure di gestione del rischio che i soggetti essenziali e importanti devono adottare, compresi gli aspetti di sicurezza dei rapporti con i fornitori diretti. Le determinazioni ACN traducono questo principio in requisiti verificabili. In sintesi, un’azienda nel perimetro deve essere in grado di:
- sapere quali fornitori sono rilevanti per la sicurezza dei propri sistemi informativi e di rete;
- valutarne il livello di sicurezza in base al rischio, prima e durante il rapporto;
- inserire requisiti di sicurezza nei contratti;
- mantenere la documentazione di tutto questo, pronta per una verifica.
Dal 31 ottobre 2026 si chiude la fase di accompagnamento e l’ACN può avviare attività di verifica e ispezione. La differenza tra avere un processo e poterlo dimostrare diventa decisiva.
Anche chi non è nel perimetro è coinvolto
Molte PMI manifatturiere e di servizi non rientrano direttamente nella NIS2, ma forniscono clienti che ci rientrano. Per loro la NIS2 arriva sotto forma di questionari di sicurezza, richieste di certificazioni, clausole contrattuali e audit. Chi si organizza per rispondere in modo rapido e documentato ha un vantaggio commerciale concreto rispetto a chi ogni volta ricomincia da zero.
Perché la qualifica dei fornitori è un problema documentale
Un processo di qualifica tipico prevede, per ogni fornitore, di raccogliere un questionario di sicurezza, certificazioni come ISO/IEC 27001 con perimetro e scadenza, policy su backup, gestione delle vulnerabilità e risposta agli incidenti, eventuali report di penetration test, nomine a responsabile del trattamento ai sensi del GDPR. I documenti arrivano in formati diversi, in italiano e in inglese, spesso incompleti. Poi vanno letti, confrontati con i requisiti, valutati e tenuti aggiornati quando scadono.
Con pochi fornitori si gestisce con un foglio Excel. Con centinaia di fornitori, e con l’obbligo di dimostrare il processo, non più.
Il flusso con l’AI
1. Mappatura e classificazione dei fornitori
Partendo dall’anagrafica del gestionale e dai contratti, l’AI aiuta a individuare i fornitori ICT e quelli che hanno accesso a sistemi, dati o impianti, proponendo una classificazione per criticità. Il responsabile della sicurezza conferma o corregge: la classificazione determina quanto approfondita sarà la valutazione.
2. Raccolta automatizzata
Un agente invia le richieste ai fornitori, raccoglie le risposte via email o portale, sollecita chi non risponde e verifica che siano arrivati tutti i documenti previsti per quel livello di criticità.
3. Lettura e valutazione delle evidenze
Qui l’AI fa la parte più pesante. Legge il certificato ISO 27001 ed estrae ente di certificazione, perimetro e data di scadenza; verifica se il perimetro copre davvero il servizio fornito. Legge le policy e le risposte al questionario e le confronta con i requisiti dell’azienda, segnalando dove una risposta è vaga, contraddittoria o non supportata da un documento. Il risultato è una scheda per fornitore con punteggio proposto, lacune e riferimenti puntuali alle pagine dei documenti.
4. Decisione e piano di rientro
La valutazione finale resta alle persone. Il sistema prepara però la richiesta di integrazione al fornitore e il piano di rientro con le scadenze, e le clausole contrattuali di sicurezza da inserire al rinnovo.
5. Monitoraggio continuo
Le scadenze di certificazioni e questionari alimentano uno scadenzario. Quando un certificato scade o un fornitore cambia servizio, la valutazione si riapre automaticamente. Tutto il processo è tracciato: chi ha chiesto cosa, quando, cosa è arrivato, chi ha deciso. È esattamente ciò che serve in caso di verifica.
Lo stesso processo al contrario: rispondere ai clienti
Per i fornitori che ricevono questionari NIS2 dai clienti, la stessa tecnologia funziona all’inverso. Un assistente basato su RAG, alimentato con le proprie policy, certificazioni e risposte già date, prepara la bozza delle risposte ai nuovi questionari citando i documenti a supporto. Il responsabile della sicurezza rivede e invia, invece di riscrivere ogni volta le stesse informazioni.
Per il metodo passo per passo, con matrice di criticità, questionario ed evidenze da tenere pronte, leggete la guida pratica alla qualifica dei fornitori NIS2.
Le soluzioni Eulogika
- Custom AI Agents per la raccolta dei documenti dai fornitori, i solleciti e la preparazione delle schede di valutazione, integrati con email e Microsoft Teams.
- AI Document Extraction estrae dati da certificati, questionari e policy, anche in PDF scansionati e in più lingue.
- AI RAG Document Understanding per confrontare le evidenze con i requisiti e preparare le risposte ai questionari dei clienti, sempre con citazione delle fonti.
- JobTracker3 ERP, con i moduli per il sistema di gestione ISO 27001, i cespiti IT e le vulnerabilità, è il punto in cui registro dei fornitori, rischi e scadenze convivono con il resto dei dati aziendali.
- Linko ERP Middleware per collegare anagrafiche fornitori, contratti e sistemi esistenti senza doppie registrazioni.
Eulogika opera con un sistema di gestione certificato ISO 27001 e tutte le componenti sono installabili on-premise: le informazioni sulla sicurezza dei fornitori sono tra le più riservate che un’azienda possieda.
Da dove partire, a ottobre 2026
- Estrarre l’elenco dei fornitori ICT e di quelli con accesso a sistemi o dati.
- Classificarli per criticità e partire dai più critici.
- Definire un questionario unico, proporzionato alla criticità.
- Automatizzare raccolta, lettura e scadenzario, lasciando la decisione alle persone.
Se dovete organizzare la qualifica dei fornitori per la NIS2, o rispondere ai questionari dei vostri clienti, contattateci.
Fonti
- Direttiva (UE) 2022/2555 (NIS2), art. 21
- D.Lgs. 4 settembre 2024, n. 138, recepimento della direttiva NIS2
- ICT Security Magazine, NIS2: la mappa completa degli adempimenti da qui a ottobre 2026
- Iusprivacy, NIS2 in Italia: tutti gli adempimenti e le scadenze per le imprese