Qualifica fornitori NIS2: guida pratica alle misure ACN, con checklist e questionario
La NIS2 chiede ai soggetti essenziali e importanti di conoscere i fornitori che possono incidere sulla sicurezza dei loro sistemi, valutarne il rischio, inserire requisiti di sicurezza nei contratti e verificarli nel tempo. In Italia questi obblighi sono tradotti nelle misure di base dell’Agenzia per la Cybersicurezza Nazionale (categoria GV.SC del Framework Nazionale), che i soggetti inseriti nell’elenco NIS nel 2025 devono avere operative entro il 31 ottobre 2026. Da quel giorno l’ACN può avviare verifiche e ispezioni. Questa guida spiega cosa chiedono le misure, come costruire la procedura di qualifica in sette passi e quali evidenze tenere pronte.
Se vi interessa soprattutto come automatizzare raccolta e lettura dei questionari, abbiamo dedicato un articolo a parte alla qualifica dei fornitori NIS2 con l’intelligenza artificiale. Qui ci concentriamo sul metodo.
Read this article in English: NIS2 supplier qualification: a practical guide.
In breve
- Chi è obbligato: i soggetti essenziali e importanti ai sensi del D.Lgs. 138/2024. Le PMI fuori perimetro sono coinvolte come fornitori dei loro clienti NIS.
- Entro quando: 31 ottobre 2026 per i soggetti in elenco dal 2025; 31 luglio 2027 per quelli inseriti nel 2026.
- Cosa serve: inventario dei fornitori, valutazione del rischio di ogni fornitura, requisiti di sicurezza nei contratti, verifica periodica documentata.
- In più, ogni anno: la comunicazione all’ACN dei fornitori rilevanti (ICT o non fungibili) tra il 15 aprile e il 31 maggio.
- Il punto critico: non basta fare le cose, bisogna poterle dimostrare.
Cosa chiedono le misure di base ACN sulla catena di fornitura
Le misure di sicurezza di base sono definite dalla Determinazione ACN n. 379907/2025, che ha aggiornato la precedente n. 164179/2025, e sono costruite sul Framework Nazionale per la Cybersecurity e la Data Protection. La categoria dedicata ai fornitori è GV.SC, gestione del rischio di cybersecurity della catena di approvvigionamento. A queste si aggiunge, nella categoria degli asset, l’inventario dei servizi erogati dai fornitori. La tabella riassume i requisiti previsti per i soggetti essenziali; per i soggetti importanti l’impianto è lo stesso ma con un numero inferiore di requisiti, quindi va verificato l’allegato della propria categoria.
| Misura | Cosa chiede | Evidenza da conservare |
|---|---|---|
| GV.SC-01 | Coinvolgere la funzione di sicurezza informatica negli acquisti fin dalla progettazione della fornitura e definire requisiti di sicurezza coerenti con le proprie misure, sulla base della valutazione del rischio. | Procedura acquisti che prevede il parere della sicurezza; requisiti per tipologia di fornitura. |
| GV.SC-02 | Definire e comunicare ruoli e responsabilità di sicurezza assegnati al personale delle terze parti. | Elenco dei referenti esterni con ruoli di sicurezza, incluso nell’organizzazione per la sicurezza. |
| GV.SC-04 | Mantenere un inventario aggiornato dei fornitori con potenziale impatto sulla sicurezza, con almeno referente e tipologia di fornitura. | Albo fornitori con criticità, referente, tipo di fornitura, data di aggiornamento. |
| GV.SC-05 | Inserire i requisiti di sicurezza in richieste di offerta, bandi, contratti e accordi, salvo ragioni normative o tecniche motivate e documentate. | Contratti e capitolati con clausole di sicurezza; motivazione scritta delle eccezioni. |
| GV.SC-07 | Valutare e documentare il rischio di ogni fornitura e verificare periodicamente la conformità ai requisiti. | Scheda di valutazione per fornitore; registro delle verifiche periodiche. |
| ID.AM-04 | Mantenere l’inventario dei servizi informatici erogati dai fornitori, compresi i servizi cloud. | Inventario dei servizi esterni collegato a fornitori e sistemi. |
La misura GV.SC-01 elenca anche gli ambiti su cui definire i requisiti, dove applicabili: affidabilità del fornitore e capacità di garantire assistenza e manutenzione nel tempo, ruoli e responsabilità, affidabilità del personale, conformità e audit, gestione delle vulnerabilità, continuità operativa e disaster recovery, identità e controllo accessi, sicurezza fisica, formazione, sicurezza dei dati, protezione delle reti, monitoraggio degli eventi, gestione e segnalazione degli incidenti, sviluppo sicuro, manutenzione e aggiornamenti di sicurezza, dismissione della fornitura con restituzione e cancellazione dei dati, subappalto. È la traccia naturale per il questionario di qualifica.
Fornitori “con impatto” e fornitori “rilevanti”: non sono la stessa lista
È la confusione più frequente. Le misure di base chiedono di censire tutti i fornitori le cui forniture hanno un potenziale impatto sulla sicurezza dei sistemi informativi e di rete: una lista interna, ampia, che serve a gestire il rischio.
La Determinazione ACN n. 127437 del 13 aprile 2026 ha introdotto invece l’obbligo di comunicare all’ACN i fornitori rilevanti durante l’aggiornamento annuale delle informazioni, tra il 15 aprile e il 31 maggio. Un fornitore è rilevante se soddisfa almeno uno di due criteri:
- fornitura ICT riconducibile ai servizi di infrastruttura digitale e di gestione dei servizi ICT dell’Allegato I del decreto NIS: cloud, data center, DNS, servizi gestiti e di sicurezza gestiti;
- fornitura non fungibile, la cui interruzione inciderebbe in modo significativo sui servizi del soggetto NIS perché non esiste un’alternativa attivabile in tempi compatibili. Le FAQ ACN citano come esempi la connettività non ridondata e l’energia elettrica.
Per ciascun fornitore rilevante si comunicano denominazione, codice fiscale, sede legale, codici CPV delle forniture e criterio di rilevanza. I fornitori rilevanti sono quindi un sottoinsieme dell’inventario: conviene gestire un’unica anagrafica con un attributo che li identifica, invece di due elenchi da tenere allineati.
La procedura di qualifica in sette passi
1. Inventario dei fornitori con impatto sulla sicurezza
Si parte dall’anagrafica fornitori del gestionale e dai contratti attivi, non da un foglio nuovo. Si selezionano i fornitori che accedono a sistemi, reti, dati o impianti, quelli che erogano servizi informatici e cloud, e quelli da cui dipende la continuità dei servizi. Per ognuno: referente della fornitura, tipologia, sistemi e dati coinvolti, servizi erogati.
2. Classificazione per criticità
La criticità si decide sui cinque fattori che la misura GV.SC-07 chiede di valutare: livello di accesso ai sistemi, accesso a dati e proprietà intellettuale, impatto di una grave interruzione, tempi e costi di ripristino, ruolo del fornitore nel governo dei sistemi. Una matrice a tre livelli è sufficiente per la maggior parte delle PMI.
| Livello | Quando | Esempi | Cosa richiedere |
|---|---|---|---|
| Alta | Accesso amministrativo ai sistemi, dati critici, fornitura non fungibile. | MSP e assistenza sistemistica, cloud che ospita il gestionale, connettività unica, fornitore del software ERP o MES. | Questionario completo, certificazioni (ISO/IEC 27001 con perimetro), evidenze su backup e incidenti, clausole complete, verifica annuale. |
| Media | Accesso limitato o occasionale, dati interni non critici, alternative disponibili. | Manutentori di impianti con teleassistenza, software SaaS di reparto, consulenti con account. | Questionario ridotto, clausole essenziali, verifica biennale. |
| Bassa | Nessun accesso a sistemi o dati, fornitura facilmente sostituibile. | Hardware a catalogo, materiale di consumo informatico. | Autodichiarazione, clausole standard di acquisto. |
3. Requisiti di sicurezza per livello
Dai diciassette ambiti di GV.SC-01 si scelgono quelli pertinenti per ciascun livello e tipologia di fornitura. Un fornitore di cloud deve rispondere su continuità, dati e cancellazione a fine contratto; un manutentore con teleassistenza su accessi remoti, autenticazione e tracciamento delle sessioni. I requisiti devono essere coerenti con le misure che l’azienda applica a se stessa: non si può chiedere al fornitore l’autenticazione a più fattori se i propri accessi amministrativi non la prevedono, e viceversa.
4. Questionario ed evidenze
Un questionario unico, modulare per livello, evita di inventare domande diverse per ogni fornitore. Le domande minime per un fornitore ad alta criticità:
- Avete un sistema di gestione certificato ISO/IEC 27001? Con quale perimetro, ente e scadenza? Il perimetro copre il servizio che ci fornite?
- Come gestite le vulnerabilità e in quanto tempo applicate gli aggiornamenti di sicurezza critici?
- Con quali modalità il vostro personale accede ai nostri sistemi? Gli accessi sono nominativi, protetti da autenticazione a più fattori e registrati?
- Entro quanto tempo ci notificate un incidente che riguarda i nostri dati o servizi, e a chi?
- Quali sono RTO e RPO del servizio? Quando avete testato l’ultima volta il ripristino?
- Usate subfornitori per il servizio? Quali, e con quali requisiti di sicurezza?
- Come restituite e cancellate i nostri dati a fine contratto?
Ogni risposta dovrebbe rimandare a un documento: certificato, policy, report di test. Una risposta senza evidenza vale come lacuna da chiarire.
5. Clausole contrattuali
Le FAQ dell’ACN chiariscono che non esiste una clausola universale da copiare in ogni contratto: i requisiti contrattuali derivano dalla valutazione del rischio della singola fornitura. Le clausole che ricorrono nei contratti con fornitori ad alta criticità riguardano l’obbligo di notifica degli incidenti con tempi definiti, il diritto di audit o di richiedere evidenze, i requisiti di accesso e autenticazione, la gestione delle vulnerabilità, la continuità del servizio, i limiti e i requisiti per il subappalto, la restituzione e cancellazione dei dati alla cessazione. Se il fornitore tratta dati personali, la nomina a responsabile del trattamento ai sensi dell’art. 28 GDPR va gestita nello stesso momento. Quando una clausola non si può inserire, ad esempio con un grande fornitore cloud a condizioni standard, la misura GV.SC-05 chiede di motivare e documentare l’eccezione.
6. Valutazione e decisione
La scheda di valutazione mette insieme risposte, evidenze e lacune, e si chiude con una decisione esplicita: qualificato, qualificato con riserva e piano di rientro, non qualificato. La decisione è delle persone, ha una data e un nome. Se il fornitore è qualificato con riserva, il piano di rientro ha scadenze che qualcuno controlla.
7. Monitoraggio e riqualifica
La conformità va verificata periodicamente, non solo alla prima qualifica. Le occasioni naturali sono la scadenza dei certificati, il rinnovo del contratto, un cambio del servizio o del perimetro, un incidente che coinvolge il fornitore. Uno scadenzario con promemoria automatici trasforma la riqualifica da evento straordinario a routine.
Le evidenze da tenere pronte per una verifica ACN
Dal 1° novembre 2026 l’ACN passa dalla fase di accompagnamento a quella di vigilanza. Per la catena di fornitura, un ispettore si aspetta di trovare:
- la procedura di qualifica approvata, con il coinvolgimento della funzione di sicurezza negli acquisti;
- l’inventario dei fornitori con impatto sulla sicurezza e dei servizi esterni, aggiornato e datato;
- la classificazione per criticità con il criterio usato;
- le schede di valutazione del rischio per fornitura, con questionari ed evidenze raccolte;
- i contratti con le clausole di sicurezza e la motivazione delle eccezioni;
- il registro delle verifiche periodiche e dei piani di rientro;
- la coerenza tra l’inventario interno e l’elenco dei fornitori rilevanti comunicato all’ACN.
Se queste informazioni vivono in file diversi, il lavoro vero inizia il giorno della verifica. Se sono collegate fra loro, basta estrarle.
Gli errori più frequenti
- Un questionario di cento domande a tutti. I fornitori non rispondono, e quelli critici rispondono come quelli irrilevanti. La proporzionalità al rischio è un requisito, non una concessione.
- Accettare il certificato ISO 27001 senza leggerne il perimetro. Un certificato che copre la sede amministrativa non dice nulla sul servizio cloud che vi viene erogato da un’altra struttura.
- Qualificare una volta e dimenticare. Le misure chiedono una verifica periodica documentata.
- Tenere l’albo fornitori separato dal gestionale. I fornitori nuovi entrano dagli acquisti e nessuno li valuta.
- Ignorare i subfornitori. Il rischio spesso sta un anello più in là: il MSP che a sua volta usa un servizio di accesso remoto di terzi.
Se l’azienda è il fornitore
Molte PMI manifatturiere e di servizi non sono soggetti NIS, ma forniscono clienti che lo sono. Per loro la NIS2 arriva come questionari, richieste di certificazioni e clausole contrattuali. La strategia più efficace è preparare una volta sola un pacchetto di risposte e documenti (policy, gestione accessi e vulnerabilità, piano di risposta agli incidenti, continuità) e aggiornarlo, invece di rispondere da zero a ogni cliente. Un sistema di gestione ISO/IEC 27001 rende questo pacchetto credibile e verificabile.
Come lo gestiamo con JobTracker3 Compliance
In JobTracker3 Compliance l’albo dei fornitori parte dalle anagrafiche e dagli acquisti del gestionale JobTracker3, quindi un fornitore nuovo non sfugge alla qualifica. Ogni fornitore ha questionari, certificazioni con scadenza, punteggio e stato di qualifica, ed è collegato agli asset IT e ai servizi che fornisce, ai rischi del sistema di gestione ISO/IEC 27001 e, quando tratta dati personali, ai trattamenti del registro GDPR. Le scadenze generano promemoria, ogni registrazione è datata e attribuita: le evidenze per una verifica sono già collegate ai requisiti. La stessa logica copre i controlli ISO/IEC 27001 da A.5.19 a A.5.22 e il §8.4 della ISO 9001 sui fornitori esterni.
Eulogika applica queste misure al proprio sistema di gestione, certificato ISO/IEC 27001:2022, e affianca le aziende nei progetti di adeguamento NIS2 e di certificazione ISO 27001.
Domande frequenti
La qualifica dei fornitori è obbligatoria per la NIS2?
Sì, per i soggetti essenziali e importanti. L’art. 24 del D.Lgs. 138/2024 include la sicurezza della catena di approvvigionamento tra le misure di gestione del rischio, e le misure di base ACN della categoria GV.SC chiedono inventario dei fornitori, valutazione del rischio delle forniture, requisiti contrattuali e verifiche periodiche.
Entro quando bisogna essere conformi?
I soggetti inseriti nell’elenco NIS nel 2025 devono adottare le misure di base entro il 31 ottobre 2026. Per i soggetti inseriti nel 2026 la Determinazione ACN n. 127434/2026 fissa il termine al 31 luglio 2027.
Chi sono i fornitori rilevanti NIS?
Sono i fornitori di servizi ICT riconducibili all’Allegato I del decreto NIS, come cloud, data center e servizi gestiti, oppure i fornitori non fungibili, la cui interruzione inciderebbe in modo significativo sui servizi del soggetto NIS. Vanno comunicati all’ACN ogni anno tra il 15 aprile e il 31 maggio.
Basta che il fornitore sia certificato ISO 27001?
Non da sola. La certificazione è un’evidenza forte, ma va verificato che il perimetro copra il servizio fornito, che sia in corso di validità, e che i requisiti specifici della fornitura, come tempi di notifica degli incidenti e cancellazione dei dati, siano nel contratto.
Ogni quanto va ripetuta la valutazione dei fornitori?
Le misure chiedono una verifica periodica documentata senza fissare una frequenza unica. Una prassi diffusa è annuale per i fornitori ad alta criticità e biennale per quelli a media criticità, con riqualifica anticipata alla scadenza dei certificati, al rinnovo del contratto, a un cambio di servizio o dopo un incidente.
Dovete organizzare la qualifica dei fornitori prima del 31 ottobre, o rispondere ai questionari NIS2 dei vostri clienti? Contattateci: partiamo dall’elenco fornitori che avete oggi.
Fonti
- Direttiva (UE) 2022/2555 (NIS2), art. 21
- D.Lgs. 4 settembre 2024, n. 138, artt. 24 e 30
- ACN, Misure di sicurezza di base per i soggetti essenziali, categoria GV.SC e misura ID.AM-04
- Osservatorio Data Protection, NIS2: nuove determinazioni ACN su scadenze, fornitori rilevanti e categorizzazione
- Iusprivacy, NIS2 in Italia: tutti gli adempimenti e le scadenze per le imprese