forumApri un argomento

Direttiva NIS2: dicono che ci rientriamo, come verifico la nostra situazione in Italia?

FFurkan Y***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
11
#1

Abbiamo un'azienda nell'hinterland di Torino che produce componentistica meccanica di precisione per l'indotto automotive e per grossi player del settore energetico. Abbiamo 68 dipendenti a libro paga e l'anno scorso abbiamo chiuso con 14 milioni di euro di fatturato. La settimana scorsa uno dei nostri clienti principali in Italia ci ha mandato un questionario di sicurezza molto approfondito sostenendo che rientriamo tra i fornitori critici secondo la direttiva NIS2.

Nel documento ci chiedono misure di sicurezza informatica procedure di notifica degli incidenti e la conformità a specifici standard tecnici. Lasciano intendere che, in caso contrario rischiamo l'esclusione dall'albo fornitori. Siamo una media impresa manifatturiera; non gestiamo infrastrutture critiche in modo diretto, ma ci dicono di rientrare nel perimetro tramite la supply chain.

In Italia dove e come possiamo verificare ufficialmente se la direttiva si applica a noi in modo diretto? Qual è l'ente competente, come funzionano le scadenze legali e le richieste del nostro cliente sono un obbligo di legge o una clausola contrattuale?

MMehmet I***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
3
Più utile#2

Risposta breve: per verificare l'effettivo assoggettamento diretto alla NIS2 in Italia devi controllare i requisiti della tua impresa sul portale ufficiale dell'Agenzia per la Cybersicurezza Nazionale (ACN). Tuttavia, anche se come media impresa non fossi un soggetto obbligato per legge, il tuo cliente principale ha pieno diritto di richiederti questi standard di sicurezza come requisito contrattuale.

Secondo il recepimento normativo italiano, i soggetti essenziali e importanti vengono classificati in base a numero di dipendenti e fatturato. La regola generale riguarda le aziende con almeno 50 dipendenti e oltre 10 milioni di euro di fatturato operanti nei settori inclusi negli allegati. Per capire se sei obbligato direttamente, devi fare l'autovalutazione o la registrazione sul portale dell'ACN inserendo partita IVA e codice ATECO.

La distinzione fondamentale però è questa: anche se non sei obbligato per legge, la NIS2 impone ai soggetti essenziali di vigilare sulla sicurezza della propria catena di fornitura. Se il tuo cliente opera in un settore critico come l'energia, per legge deve ridurre il proprio rischio e quindi impone questi standard a voi. Di conseguenza, più che una notifica legale diretta, per voi si tratta di un requisito contrattuale necessario per mantenere il rapporto commerciale.

ZZerrin T***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
boutique agency
Iscrizione
mar 2024
Messaggio
3
#3

Prima di spendere cifre esorbitanti in consulenze, analizza le voci del questionario con il vostro reparto IT. Di solito chiedono autenticazione a più fattori (MFA), backup regolari, protezione degli endpoint e crittografia. È igiene informatica di base, gran parte delle cose si risolve con budget ragionevoli.

EEsra U***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
160
#4

Nel testo della NIS2 i punti più battuti per i fornitori sono la gestione degli accessi e i piani di incident response. Vi chiederanno quasi sicuramente una procedura per rilevare e notificare un eventuale data breach entro 24 ore. Se le macchine CNC in officina sono sulla stessa rete locale dei PC dell'ufficio, la prima cosa da fare è segmentare subito la rete.

TTuğçe U***Esperto
Ruolo
Pianificazione produzione
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2023
Messaggio
174
#5

Siamo un fornitore di componenti con 55 dipendenti, il fatturato è intorno agli 11 milioni di euro. Il nostro cliente principale in Italia sei mesi fa ha chiesto una verifica simile. Rivolgerci a supporto esterno e adeguare i sistemi agli standard ci è costato circa 18.000 euro e tre mesi di lavoro, ma ci ha salvato dalla perdita del contratto principale.

JJülide V***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2023
Messaggio
320
#6

Ultimamente i grandi clienti aziendali, con la fretta della NIS2, cercano di scaricare le proprie responsabilità legali sui subfornitori. Non ogni clausola del modulo che vi mandano è giuridicamente obbligatoria. Nel decreto italiano è scritto che i fornitori devono essere valutati secondo il principio di proporzionalità. Negoziate proponendo misure di sicurezza alternative per le clausole che superano le vostre capacità.

EEfe Y***Partecipante
Ruolo
Capocantiere
Settore
Pelle
Tipo di organizzazione
boutique agency
Iscrizione
lug 2025
Messaggio
367
#7

sul sito ufficiale dell'acn avevano pubblicato una guida tipo questionario, inserisci il tuo codice ateco e ti dice subito se sei nel campo di applicazione. ma se c'è la pressione del cliente quel codice conta poco purtroppo, se nn vogliono nn rinnovano il contratto.

TTuğçe Y***Partecipante
Ruolo
Responsabile qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2022
Messaggio
329
#8

È evidente che la vostra azienda, con 68 dipendenti e 14 milioni di euro di fatturato, rientra nella categoria delle medie imprese. Le organizzazioni che forniscono componenti critici al settore energetico, anche se restano direttamente fuori dal campo di applicazione, sono tenute a conformarsi indirettamente alla normativa sulla sicurezza della catena di fornitura. Vi consigliamo di rispondere con attenzione al modulo in questione e di tenere pronti i vostri registri aziendali.

AAleyna E***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
80
#9

Al momento i passi che dovete fare sono questi: 1) Confermate il vostro campo di applicazione ufficiale dal portale ACN con il vostro codice ATECO, 2) Elencate le clausole mancanti nel questionario del cliente in base all'urgenza e fate un preventivo, 3) Invece di dare subito una risposta negativa al cliente, guadagnate tempo presentando una roadmap di sei mesi che includa i miglioramenti di sicurezza.

ŞŞerife K***Esperto
Ruolo
System administrator
Settore
Costruzione macchinari
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
154
#10

Due anni fa avevamo vissuto una situazione simile con un produttore tedesco nel processo di certificazione qualità. All'inizio ci era sembrata molto inutile e pesante, ma dopo aver fatto quelle regolamentazioni e stretto la sicurezza interna, sia abbiamo prevenuto le perdite di dati all'interno dell'azienda sia l'abbiamo usata come referenza forte quando presentavamo offerte ad altre grandi aziende.

AAlper K***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
366
#11

Ha ragione. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. onestamente è tutto, scusate se mi sono dilungato.

GGamze K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
3
#12

Ha ragione.

KKübra K***VeteranMembro della community
Iscrizione
ott 2025
Messaggio
59
#13

In teoria è giusto, in pratica non funziona così. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

LLevent A***PartecipanteMembro della community
Iscrizione
feb 2022
Messaggio
7
#14

Nel nostro caso è andata così. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Se scrivete qui il risultato, sarà utile anche ad altri.

UUğur G***Partecipante
Ruolo
Coordinatore generale
Settore
Sport e fitness
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
11
#15

Nel nostro caso è andata così. insomma se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Buon lavoro.

AAhmet N***Esperto
Ruolo
Addetto al negozio
Settore
Edilizia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2022
Messaggio
153
#16

Ho vissuto la stessa cosa.

MMurat Y***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2025
Messaggio
397

Doki · Identità di marca · 2023

#17

Racconto la mia esperienza. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Lascio una nota potrebbe servire.

KKORİTeam Doki
Ruolo
Moderatore del forum
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
gen 2023
Messaggio
2840
Sentinella#18

Da annotare: l'errore più comune in questo argomento è fidarsi di una sola misura di sicurezza. Procedete per livelli — se uno viene aggirato, l'altro blocca.

ÖÖmer D***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Indotto automotive
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
341
#19

Non posso essere d'accordo al 100%. onestamente la maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

TTuğçe B***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
100
#20

Secondo me è difficile essere così netti sul lato direttiva nis2. Se cerchi di cambiare tutto insieme niente si stabilizza.

È tutto, scusate se mi sono dilungato.

Rispondi