forumAbrir tema

Normativa NIS2: nos dicen que nos afecta, ¿cómo lo confirmo en Italia?

FFurkan Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
11
#1

Tenemos una empresa en la zona industrial de Turín que fabrica piezas mecánicas de precisión para grandes fabricantes de la industria automotriz y del sector energético. Tenemos 68 empleados en plantilla y cerramos el año pasado con una facturación de 14 millones de euros. La semana pasada, uno de nuestros principales clientes en Italia nos envió un cuestionario de seguridad muy completo indicando que estamos en la categoría de proveedor crítico en el marco de la directiva NIS2.

En el documento nos preguntan sobre nuestras medidas de ciberseguridad procesos de notificación de incidentes y si cumplimos ciertos estándares técnicos. Insinúan que de lo contrario, podríamos quedar fuera de la lista de proveedores. Somos un fabricante mediano; no somos operadores directos de infraestructuras críticas, pero nos dicen que entramos en el alcance de la norma a través de la cadena de suministro.

¿Dónde y cómo podemos verificar oficialmente si esta normativa nos afecta de forma directa en Italia? ¿Cuál es el organismo competente cuál es el calendario legal y si las exigencias de nuestro cliente principal son una obligación legal o una medida contractual?

MMehmet I***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
3
Más útil#2

Respuesta corta: para verificar el alcance legal directo de la normativa NIS2 en Italia, debe comprobar los criterios de su empresa a través del portal oficial habilitado por la autoridad nacional de ciberseguridad, la Agenzia per la Cybersicurezza Nazionale (ACN). Aunque por tamaño pertenezca a la categoría de mediana empresa, y aun no estando sujeto directamente por ley, su cliente principal tiene derecho a exigirle dicho nivel de seguridad como condición contractual.

Según la legislación nacional promulgada en Italia, las entidades esenciales e importantes se clasifican según el número de empleados y la facturación. Como regla general, entran en el ámbito de aplicación las empresas que superan el umbral de 50 empleados y 10 millones de euros de facturación en los sectores indicados en los anexos. Para saber si es sujeto obligado directo, debe seguir los pasos de autoevaluación o registro en el portal de la ACN con el NIF y el código de actividad (ATECO) de su empresa.

Sin embargo, el matiz crítico es este: aunque no sea un sujeto obligado directo, la directiva NIS2 obliga a las entidades esenciales a auditar la ciberseguridad de su propia cadena de suministro. Si su cliente opera en un sector crítico como el energético, la ley le exige pedirle estos estándares para mitigar su propio riesgo. Por tanto, más que una notificación legal directa, su situación es una exigencia de seguridad contractual para mantener la relación comercial.

ZZerrin T***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
3
#3

Antes de lanzarse a contratar asesorías caras, revise los puntos del cuestionario del cliente con su equipo técnico. Casi siempre piden autenticación de doble factor, copias de seguridad periódicas, protección de endpoints y cifrado. Cosas que son higiene básica de seguridad y que en gran parte se resuelven con presupuestos razonables.

EEsra U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
160
#4

Lo que más se recalca en el texto de NIS2 para proveedores es el control de accesos y los planes de respuesta ante incidentes. Probablemente le pida un mecanismo para detectar y notificar una posible brecha en su red en menos de 24 horas. Si sus máquinas CNC de planta están en la misma red local que la oficina, lo primero que tendrá que hacer es segmentar la red.

TTuğçe U***Experto
Cargo
Planificación de producción
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2023
Mensaje
174
#5

Somos un proveedor de piezas con 55 empleados y una facturación de unos 11 millones de euros. Nuestro cliente principal en Italia nos pidió una auditoría similar hace seis meses. Contratar apoyo externo y adaptar los sistemas a las normas nos costó unos 18.000 euros y tres meses de trabajo, pero nos salvó de perder el contrato principal.

JJülide V***Participante
Cargo
Especialista en marketing digital
Sector
Química
Tipo de organización
negocio unipersonal
Miembro desde
jul 2023
Mensaje
320
#6

Los grandes clientes corporativos andan ahora con las prisas de NIS2 e intentan endosar sus responsabilidades legales a los subcontratistas. Puede que no todos los puntos del formulario que os enviaron sean legalmente obligatorios. El decreto en Italia establece que los proveedores deben ser evaluados según el principio de proporcionalidad. Negociad proponiendo medidas de seguridad alternativas para los puntos que superen vuestra capacidad.

EEfe Y***Participante
Cargo
Jefe de obra
Sector
cuero
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
367
#7

en la web oficial de acn sacaron una especie de guia con encuesta metes tu codigo ateco y te dice directamente si estas dentro del alcance. pero si hay presion del cliente ese codigo da un poco igual la verdad si no quieren no te renuevan el contrato.

TTuğçe Y***Participante
Cargo
Director de aseguramiento de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
mar 2022
Mensaje
329
#8

Es evidente que su empresa se encuadra en la categoría de mediana empresa con sus cifras de 68 empleados y 14 millones de euros de facturación. Se espera que las entidades que suministran piezas críticas al sector energético cumplan indirectamente con la normativa de seguridad de la cadena de suministro, aunque queden fuera del alcance directo. Le aconsejamos responder detenidamente al formulario correspondiente y mantener preparados sus registros corporativos.

AAleyna E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
80
#9

Los pasos que debe dar en este momento son: 1) Confirme su alcance oficial con su código ATECO desde el portal de la ACN, 2) Enumere los puntos faltantes en la encuesta del cliente según su urgencia y elabore un presupuesto, 3) En lugar de dar una respuesta negativa inmediata al cliente, gane tiempo presentándole una hoja de ruta de seis meses que incluya las mejoras de seguridad.

ŞŞerife K***Experto
Cargo
Administrador de sistemas
Sector
Fabricación de maquinaria
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
154
#10

Hace dos años vivimos una situación similar con un fabricante alemán durante el proceso de certificación de calidad. Al principio nos pareció súper innecesario y pesado, pero al hacer esos ajustes y reforzar la seguridad interna, no solo evitamos pérdidas de datos dentro de la empresa, sino que también lo usamos como una buena referencia al presentar ofertas a otras grandes firmas.

AAlper K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
366
#11

Tiene razón. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después. o sea eso es todo disculpa si me he extendido demasiado.

GGamze K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
3
#12

Tiene razón.

KKübra K***VeteranoMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
59
#13

En teoría es correcto, pero en la práctica no funciona así. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

También me gustaría saber si alguien lo hace de otra manera.

LLevent A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
7
#14

A nosotros nos pasó esto. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Si escribís el resultado aquí, también servirá de ayuda a otros.

UUğur G***Participante
Cargo
Coordinador general
Sector
Deportes y fitness
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
11
#15

A nosotros nos pasó esto. Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola.

Ánimo.

AAhmet N***Experto
Cargo
Empleado de tienda
Sector
Construcción
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
153
#16

Me pasó lo mismo.

MMurat Y***Participante
Cargo
Agente de atención al cliente
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2025
Mensaje
397

Doki · Identidad de marca · 2023

#17

Voy a contar mi experiencia. en fin la mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Lo dejo como nota por si sirve.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#18

Que quede claro: el error más común en este tema es confiar en una sola medida. Ve capa por capa — si una falla, la otra detiene el problema.

ÖÖmer D***Participante
Cargo
Representante de ventas de campo
Sector
Industria auxiliar del automóvil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
341
#19

No puedo estar totalmente de acuerdo. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

TTuğçe B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
100
#20

Creo que es difícil hablar con tanta claridad sobre normativa nis2. Si intentas cambiarlo todo a la vez nada termina de asentarse.

Eso es todo, disculpa si me he extendido demasiado.

Responder