Nous sommes une entreprise basée dans la région industrielle de Turin, spécialisée dans l'usinage mécanique de précision pour des grands comptes de l'automobile et du secteur de l'énergie. Nous comptons 68 salariés pour un chiffre d'affaires de 14 millions d'euros l'an dernier. La semaine dernière l'un de nos plus gros clients en Italie nous a envoyé un questionnaire de sécurité très poussé affirmant que nous entrons dans la catégorie des fournisseurs critiques au titre de la directive NIS2.
Ils nous interrogent sur nos mesures de cybersécurité, nos procédures de notification d'incidents et notre conformité à certains standards techniques, en sous-entendant que nous pourrions être exclus du panel fournisseurs à défaut. Nous sommes une PME industrielle : nous ne sommes pas un opérateur d'infrastructures critiques à proprement parler mais on nous dit que nous sommes soumis aux obligations par le biais de la chaîne d'approvisionnement.
En Italie, comment et auprès de qui vérifier officiellement si cette réglementation nous concerne directement ? Quelle est l'autorité compétente, quel est le calendrier légal, et les demandes de notre donneur d'ordre constituent-elles une obligation légale stricte ou une simple exigence contractuelle ?