Abbiamo un'azienda nell'hinterland di Torino che produce componentistica meccanica di precisione per l'indotto automotive e per grossi player del settore energetico. Abbiamo 68 dipendenti a libro paga e l'anno scorso abbiamo chiuso con 14 milioni di euro di fatturato. La settimana scorsa uno dei nostri clienti principali in Italia ci ha mandato un questionario di sicurezza molto approfondito sostenendo che rientriamo tra i fornitori critici secondo la direttiva NIS2.
Nel documento ci chiedono misure di sicurezza informatica procedure di notifica degli incidenti e la conformità a specifici standard tecnici. Lasciano intendere che, in caso contrario rischiamo l'esclusione dall'albo fornitori. Siamo una media impresa manifatturiera; non gestiamo infrastrutture critiche in modo diretto, ma ci dicono di rientrare nel perimetro tramite la supply chain.
In Italia dove e come possiamo verificare ufficialmente se la direttiva si applica a noi in modo diretto? Qual è l'ente competente, come funzionano le scadenze legali e le richieste del nostro cliente sono un obbligo di legge o una clausola contrattuale?