Tenemos una empresa en la zona industrial de Turín que fabrica piezas mecánicas de precisión para grandes fabricantes de la industria automotriz y del sector energético. Tenemos 68 empleados en plantilla y cerramos el año pasado con una facturación de 14 millones de euros. La semana pasada, uno de nuestros principales clientes en Italia nos envió un cuestionario de seguridad muy completo indicando que estamos en la categoría de proveedor crítico en el marco de la directiva NIS2.
En el documento nos preguntan sobre nuestras medidas de ciberseguridad procesos de notificación de incidentes y si cumplimos ciertos estándares técnicos. Insinúan que de lo contrario, podríamos quedar fuera de la lista de proveedores. Somos un fabricante mediano; no somos operadores directos de infraestructuras críticas, pero nos dicen que entramos en el alcance de la norma a través de la cadena de suministro.
¿Dónde y cómo podemos verificar oficialmente si esta normativa nos afecta de forma directa en Italia? ¿Cuál es el organismo competente cuál es el calendario legal y si las exigencias de nuestro cliente principal son una obligación legal o una medida contractual?