forumApri un argomento

Un grande cliente ci dice che rientriamo nella NIS2: cos'è la NIS2 e vale davvero per una PMI in Francia?

HHavva Ö***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
25
#1

Siamo un'azienda di software per la logistica e l'integrazione dati con sede a Lilla, in Francia, e contiamo 22 dipendenti. Forniamo un modulo di tracciamento ordini a una delle principali catene francesi di vendita al dettaglio e trasporti. Ieri abbiamo ricevuto una comunicazione ufficiale dal loro ufficio acquisti e gestione del rischio. Ci comunicavano che ai sensi della direttiva europea NIS2, rientriamo nel perimetro in qualità di fornitore diretto o critico e che presto saremo sottoposti a un audit approfondito di sicurezza informatica e a certificazioni obbligatorie.

Nel modulo che hanno allegato ci sono requisiti che vanno da un SOC attivo 24/7 a procedure di perizia informatica, cose che richiedono investimenti di centinaia di migliaia di euro. Il nostro fatturato annuo si aggira sui 1.8 milioni di EUR. Per quanto ne sapevo io questa direttiva escludeva le piccole imprese.

In realtà cos'è la NIS2 ed è legalmente applicabile in modo diretto a una realtà come la nostra? Oppure il nostro cliente principale sta solo cercando di scaricare le sue responsabilità legali sulla supply chain? Prima di farci prendere dal panico e pagare costose consulenze come dovremmo inquadrare la situazione?

EEmre G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
198
Più utile#2

Risposta breve: la direttiva NIS2, di regola, esclude direttamente dal proprio campo di applicazione le PMI con meno di 50 dipendenti o con un fatturato annuo inferiore a 10 milioni di EUR; pertanto la vostra azienda non è un soggetto obbligato ai sensi della NIS2 che rischia sanzioni dirette dalla legge. Tuttavia, poiché la direttiva impone alle grandi aziende che vi rientrano di garantire la sicurezza della loro catena di fornitura, il vostro cliente vi sta ribaltando questi requisiti per via contrattuale.

Per gestire la situazione vi consiglio questi passaggi: 1) Chiarite il vostro status legale: con 22 dipendenti e 1.8 milioni di EUR di fatturato rientrate nella definizione di micro/piccola impresa. Sappiate che non siete soggetti a controlli diretti da parte delle autorità. 2) Il modulo che vi hanno mandato è semplicemente il loro modello standard, ricalcato sulle regole a cui devono sottostare loro. 3) Delimitate i confini del vostro servizio: il software che fornite garantisce un accesso diretto e non controllato alla loro rete principale, o comunica attraverso API isolate?

Non serve spendere migliaia di euro in costose società di consulenza o certificazioni. Nella risposta ufficiale al cliente basterà precisare che non rientrate direttamente nell'ambito della normativa e presentare le misure ragionevoli che già adottate per la sicurezza dei fornitori (log di accesso, autenticazione a più fattori, crittografia dei dati in transito e backup).

In Francia anche l'ANSSI, che vigila sull'applicazione della normativa, sottolinea che i piccoli fornitori non devono essere soffocati da costi sproporzionati e che sono sufficienti misure proporzionate e basate sul rischio reale. Per questo motivo, in sede di trattativa contrattuale, insistete su clausole adeguate al vostro effettivo livello di rischio.

LLeventVeteran
Ruolo
Consulente di trasformazione digitale
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
208
#3

I legali delle grandi aziende fanno copia-incolla di questi testi a chiunque pur di pararsi le spalle. State calmi, sedetevi al tavolo e ridimensionate la cosa dicendo: "noi non siamo una vostra infrastruttura critica, siamo solo fornitori di un software isolato".

BBurcu E***Partecipante
Ruolo
Data analyst
Settore
Gioielleria
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2023
Messaggio
246
#4

Abbiamo ricevuto una lettera identica 3 mesi fa da un nostro cliente nel settore energetico. All'inizio pretendevano un audit su 60 punti. Ci siamo messi a parlare, abbiamo dimostrato giusto i log di accesso al database e il 2FA e abbiamo ridotto la lista a 8 punti, senza spendere un centesimo in più.

FFatih G***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
nov 2024
Messaggio
31
#5

Come siete collegati esattamente alla loro infrastruttura? Se avete un accesso continuo e illimitato tramite VPN ai loro server, la preoccupazione del cliente ci può stare. La connessione passa solo tramite API unidirezionali o siete dentro la loro rete?

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

TTarkanPartecipante
Ruolo
Direttore retail
Iscrizione
mar 2024
Messaggio
104
#6

Preparate subito un riepilogo delle misure di sicurezza: autenticazione a due fattori interna frequenza dei backup e formazione base dei dipendenti sulla sicurezza. Mandatelo al loro dipartimento del rischio dicendo: "questo è il nostro profilo di sicurezza commisurato a una PMI".

KKaan Y***Partecipante
Ruolo
Responsabile social media
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2025
Messaggio
84
#7

Adesso c'è il boom di consulenti improvvisati che cercano di rifilare alle piccole aziende "consulenze di conformità NIS2" da 20-30 mila euro. Non firmate assolutamente nulla la legge non può multare direttamente le PMI.

DDeniz K***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
21
#8

L'articolo 2 della direttiva europea stabilisce chiaramente i criteri dimensionali per le imprese. Nel vostro riscontro formale vi conviene mettere a verbale in termini giuridici che non avete obblighi diretti, citando la definizione di PMI della Commissione Europea.

EEbru K***Partecipante
Ruolo
System administrator
Settore
Servizi sanitari
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2024
Messaggio
28
#9

pure il nostro cliente è arrivato col panico totale appena sentono nominare nis2 vogliono scaricare tutti i costi sul fornitore. boh mantenete la calma nella comunicazione di solito basta mostrare i controlli base e la cosa finisce lì.

EElif P***Nuovo membro
Ruolo
Addetto al controllo qualità
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2026
Messaggio
130
#10

Argomento molto attuale. Un backup non testato non è un backup.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. Se scrivete qui il risultato, sarà utile anche ad altri.

MMert P***Esperto
Ruolo
Contabilità di base
Settore
Energia
Tipo di organizzazione
distributore di zona
Iscrizione
set 2022
Messaggio
204
#11

Sono d'accordo. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

HHatice Ş***Partecipante
Ruolo
Specialista risorse umane
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2025
Messaggio
123
#12

Bisogna fare una distinzione qui. Chiunque abbia fretta su cos'è la nis2 si blocca nello stesso punto.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Correggetemi se sbaglio.

HHasan A***Esperto
Ruolo
Addetto al servizio clienti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
azienda familiare
Iscrizione
nov 2025
Messaggio
102
#13

Se volete procedere così, risolvete questo punto fin dall'inizio... Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Io seguirei questa strada.

NNevinPartecipante
Ruolo
Scuola di lingue
Iscrizione
apr 2024
Messaggio
92
#14

Sì, per quanto riguarda cos'è la nis2 la situazione è esattamente così. Inizia con un piccolo test, non impegnarti subito su tutto.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Se avete domande, scrivete, rispondo per quanto possibile.

MMelis A***Partecipante
Ruolo
Direttore operativo
Settore
Plastica
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2023
Messaggio
94
#15

la discussione si è dispersa la riassumo. gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

se non lo rendete scritto fin dall'inizio poi nascono discussioni. onestamente confermato dall'esperienza.

OOkan B***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
134
#16

Ha ragione. insomma ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

ZZehra Y***Partecipante
Ruolo
Direttore marketing
Settore
Produzione mobili
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2024
Messaggio
324
#17

Riassumo quanto detto finora. onestamente il fatto che tutti facciano una cosa non significa che sia quella giusta.

Se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

KKader C***Partecipante
Ruolo
Fondatore studio
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2023
Messaggio
166
#18

Sono della stessa opinione. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Se permessi e ambito non sono scritti, quel test non deve iniziare.

DDeniz B***Esperto
Ruolo
Responsabile amministrativo
Settore
Gioielleria
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
6
#19

Preso nota, grazie. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla. Se scrivete qui il risultato, sarà utile anche ad altri.

KKadir G***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
44
#20

Per un periodo ci siamo bloccati anche noi nello stesso punto. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Lascio una nota potrebbe servire.

Rispondi