Wir haben ein Unternehmen im Industriegebiet von Turin das präzise mechanische Teile für große Hersteller der Automobilzuliefer- und Energiebranche produziert. Auf unserer Gehaltsliste stehen 68 Mitarbeiter und unser letztjähriger Umsatz schloss bei 14 Millionen Euro. Letzte Woche hat einer unserer größten Kunden in Italien einen umfassenden Sicherheitsfragebogen geschickt, in dem es heißt dass wir im Rahmen der NIS2-Richtlinie in die Kategorie kritischer Lieferant fallen.
In dem Schreiben fragen sie, ob wir unsere Cybersicherheitsmaßnahmen unsere Vorfallsmeldeverfahren und bestimmte technische Standards erfüllen. Andernfalls wird angedeutet dass wir von der Lieferantenliste gestrichen werden könnten. Wir sind ein mittelständischer Hersteller; wir sind kein direkter Betreiber kritischer Infrastruktur aber es heißt dass wir über die Lieferkette in den Anwendungsbereich dieser Verordnung fallen.
Wo und wie können wir in Italien überprüfen, ob diese Verordnung uns offiziell direkt bindet? Welche Behörde ist zuständig wie läuft der gesetzliche Zeitplan und sind die Anforderungen unseres Hauptkunden eine rechtliche Verpflichtung oder eine vertragliche Maßnahme?