forumApri un argomento

Un nostro fornitore sostiene che la direttiva NIS2 si applica anche a noi: cos'è esattamente ed è obbligatoria in Spagna?

TTuğçe T***Partecipante
Ruolo
Fondatore agenzia
Settore
Diritto
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2025
Messaggio
19

Doki · Contratto di manutenzione server · 2025

#1

Siamo un'azienda di ingegneria di Bilbao con 42 dipendenti; progettiamo stampi e componenti industriali per l'indotto dell'automotive. Il nostro fatturato annuo si aggira sui 6 milioni di euro. La scorsa settimana uno dei nostri principali clienti produttori di componentistica in Germania e Spagna ci ha inviato un dettagliato accordo sulla sicurezza informatica, comunicandoci che dobbiamo adeguarci alla direttiva NIS2, altrimenti verremo rimossi dall'albo dei fornitori qualificati.

Ne abbiamo discusso internamente ma nessuno è riuscito a fare chiarezza. Da quanto ho letto online, si tratta di una nuova normativa UE sulla cybersicurezza rivolta alle infrastrutture critiche. Tuttavia noi non siamo una centrale elettrica, una rete idrica o una banca; siamo una PMI ingegneristica che opera nella progettazione e lavorazione conto terzi.

Che cos'è la direttiva NIS2, chi coinvolge e qual è lo stato della sua applicazione in Spagna? Una PMI come la nostra con meno di 50 dipendenti è davvero soggetta in via diretta a questa normativa, oppure il cliente sta semplicemente scaricando i propri obblighi su di noi per via contrattuale?

AAycan P***Partecipante
Ruolo
Pianificazione produzione
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
109
Più utile#2

Risposta breve: la NIS2 è la direttiva europea aggiornata che mira a rafforzare la resilienza cibernetica dei settori critici e strategici in tutta l'UE. Sebbene l'obbligo legale diretto riguardi generalmente le organizzazioni con più di 50 dipendenti o oltre 10 milioni di euro di fatturato annuo, i requisiti stringenti imposti ai grandi gruppi in materia di supply chain finiscono per coinvolgere indirettamente anche i subfornitori più piccoli.

La direttiva introduce due categorie principali: soggetti "essenziali" (Essential) e soggetti "importanti" (Important). Per rientrare direttamente in queste categorie, la soglia generale per le PMI è fissata ad almeno 50 dipendenti o 10 milioni di euro di fatturato. Con 42 dipendenti e 6 milioni di fatturato, la vostra azienda non rientra formalmente nel campo di applicazione diretto; le autorità spagnole non possono quindi sanzionarvi direttamente in base alla NIS2. Tuttavia, il vostro committente principale nel settore automotive rientra a pieno titolo negli obblighi di legge.

La NIS2 impone alle grandi entità regolamentate l'obbligo giuridico di verificare e gestire la "sicurezza della catena di fornitura e delle relazioni con i fornitori". Il vostro cliente principale vi richiede questi requisiti come vincolo contrattuale proprio per non incorrere in sanzioni durante i propri audit. In Spagna l'attuazione della direttiva è coordinata dall'Istituto Nazionale di Cybersicurezza (INCIBE) e dal CCN-CERT.

In questa fase non serve allarmarsi, bensì analizzare con attenzione le clausole dell'accordo inviato dal cliente. Generalmente vi verranno richieste misure fondamentali di igiene cibernetica: 1) autenticazione a più fattori (MFA), 2) backup di sistema conservati offline, 3) crittografia dei dati sensibili e 4) notifica tempestiva al cliente in caso di incidente di sicurezza. Predisponendo una relazione tecnica che attesti il rispetto di questi requisiti potrete tutelare senza problemi il rapporto commerciale.

DDeniz K***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
154
#3

Il processo funziona esattamente così: 1) Il grande produttore principale è direttamente soggetto alla normativa NIS2. 2) La legge dice a questo produttore: "le falle dei fornitori con cui lavori sono falle tue, controllali". 3) Il produttore, per adempiere alle proprie responsabilità, cerca di farvi firmare questo modulo. In parole povere, non siete vincolati dalla legge in sé, ma dal contratto.

PPolat K***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
27
#4

I punti tecnici nel modulo del cliente di solito sono standard: obbligo di VPN e MFA per l'accesso remoto ai server che contengono i file di progettazione CAD/CAM, protezione endpoint aggiornata sui dispositivi dei dipendenti e backup settimanale offline. Se dimostrate di soddisfare questi quattro requisiti, superate l'audit senza problemi.

PPınar Ç***Esperto
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
189
#5

Ci sono molte aziende che tirano un sospiro di sollievo vedendo nella legge la clausola "sotto i 50 dipendenti si è esenti", ma in pratica è un'illusione. Quando i colossi dell'automotive ti sbattono davanti quel contratto dicendo "o firmi o non compro i pezzi da te", l'esenzione prevista dalla legge non ha più alcun valore commerciale.

MMeryem Ö***Partecipante
Ruolo
Responsabile export
Settore
Servizi di pulizia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2024
Messaggio
13
#6

Siamo un team di automazione industriale di 25 persone a Barcellona. Il mese scorso un nostro cliente tedesco simile ci ha inviato un impegno di conformità alla sicurezza NIS2 in 40 punti. Abbiamo speso 3.800 euro per un consulente indipendente per la configurazione del firewall e il logging interno, abbiamo colmato le lacune e ci hanno approvato il modulo.

AAhmet Y***Esperto
Ruolo
Rappresentante vendite sul campo
Settore
Consulenza
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2023
Messaggio
2
#7

Il vostro cliente richiede semplicemente un'autocertificazione firmata dal legale rappresentante dell'azienda o pretende un penetration test o un report di audit redatto da una società di cybersicurezza accreditata esterna? Questa distinzione cambia radicalmente i vostri costi operativi.

HHalideNuovo membro
Ruolo
Direttore di fondazione
Iscrizione
ago 2024
Messaggio
44
#8

In Spagna, l'Istituto Nazionale di Cybersicurezza (INCIBE) mette a disposizione linee guida e strumenti di autovalutazione per le imprese della supply chain. Prima di rispondere al cliente, sarebbe utile esaminare le misure minime di sicurezza indicate nelle guide INCIBE per le PMI.

OOsmanPartecipante
Ruolo
Rivenditore di macchine agricole
Iscrizione
mag 2024
Messaggio
70

Doki · Supporto risposta agli incidenti · 2023

#9

Non rientrate nella categoria soggetta a sanzioni dirette per legge, ma per non perdere il cliente è fondamentale implementare le misure minime previste dal capitolato.

EEmine T***Esperto
Ruolo
Direttore marketing
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
gen 2023
Messaggio
23
#10

Quando ne abbiamo sentito parlare la prima volta, sembrava anche a noi l'ennesima inutile burocrazia dell'Unione Europea. Poi però, quando abbiamo revisionato i sistemi su richiesta del cliente, ci siamo resi conto che il nostro server interno era completamente esposto all'esterno senza protezioni e che le password di ex dipendenti erano ancora attive. Anche se quest'obbligo è una seccatura in realtà serve a proteggere la vostra stessa azienda da un disastro.

correzione: mi ricordavo male il numero, era un po' più basso.

DDoruk Y***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
99
#11

Mi chiedo anch'io.

FFurkan U***Partecipante
Ruolo
Responsabile amministrativo
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2025
Messaggio
84
#12

Sono d'accordo, anzi vorrei sottolinearlo. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

RReyhan N***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
223
#13

Hai fatto bene ad aprire questo thread. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Confermato dall'esperienza.

ZZerrin K***EspertoMembro della community
Iscrizione
set 2024
Messaggio
139
#14

Sono emerse tre opinioni diverse, si completano a vicenda. La maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

Naturalmente cambia se la vostra situazione è diversa.

EEmrahPartecipante
Ruolo
Business Analyst
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
108
#15

Come avete risolto questo? Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Non fidatevi di una sola misura di sicurezza; procedete per livelli. Sono curioso di sapere se qualcuno lo fa in modo diverso.

EElif G***EspertoMembro della community
Iscrizione
mar 2025
Messaggio
3
#16

C'è una trappola qui, non posso non segnalarla. L'errore commesso da cos'è la direttiva NIS2 è generalmente reversibile ma costoso.

Se avete domande, scrivete rispondo per quanto possibile.

HHavva K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
111
#17

C'è anche un aspetto di misurazione. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

È tutto, scusate se mi sono dilungato.

EEsra K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
3
#18

C'è un errore comune che si commette facendo questo. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Lascio una nota potrebbe servire.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#19

Il punto più trascurato riguardo a cos'è la direttiva NIS2 è questo: Chiunque abbia fretta su cos'è la direttiva NIS2 si blocca nello stesso punto.

Correggetemi se sbaglio.

GGürkan B***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
407
#20

Secondo me è difficile essere così netti sul lato cos'è la direttiva NIS2. Cercare di farlo da soli è la strada più costosa.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Rispondi