Siamo un'azienda di software per la logistica e l'integrazione dati con sede a Lilla, in Francia, e contiamo 22 dipendenti. Forniamo un modulo di tracciamento ordini a una delle principali catene francesi di vendita al dettaglio e trasporti. Ieri abbiamo ricevuto una comunicazione ufficiale dal loro ufficio acquisti e gestione del rischio. Ci comunicavano che ai sensi della direttiva europea NIS2, rientriamo nel perimetro in qualità di fornitore diretto o critico e che presto saremo sottoposti a un audit approfondito di sicurezza informatica e a certificazioni obbligatorie.
Nel modulo che hanno allegato ci sono requisiti che vanno da un SOC attivo 24/7 a procedure di perizia informatica, cose che richiedono investimenti di centinaia di migliaia di euro. Il nostro fatturato annuo si aggira sui 1.8 milioni di EUR. Per quanto ne sapevo io questa direttiva escludeva le piccole imprese.
In realtà cos'è la NIS2 ed è legalmente applicabile in modo diretto a una realtà come la nostra? Oppure il nostro cliente principale sta solo cercando di scaricare le sue responsabilità legali sulla supply chain? Prima di farci prendere dal panico e pagare costose consulenze come dovremmo inquadrare la situazione?