forumApri un argomento

Ci hanno detto che rientriamo nella NIS2: abbiamo obblighi in Spagna? Cosa dobbiamo fare?

OOkan F***Esperto
Ruolo
Product manager fintech
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
146
#1

Siamo un'azienda con sede a Madrid, 38 dipendenti e un fatturato annuo di circa 4,2 milioni EUR, che produce valvole industriali e componenti per l'automazione. Nel nostro parco clienti ci sono due grandi utility regionali che gestiscono la distribuzione di energia e la rete idrica in Spagna.

La scorsa settimana uno di questi clienti ci ha inviato una comunicazione ufficiale comunicando l'avvio di un audit sui fornitori nell'ambito della nuova direttiva UE sulla cybersicurezza NIS2. In allegato c'è un questionario di 18 pagine sui requisiti di sicurezza delle informazioni: dall'autenticazione a più fattori ai tempi di notifica degli incidenti, dai test di ripristino dei backup ai registri di formazione del personale. C'è scritto che in caso di mancata compilazione il nostro contratto di fornitura potrebbe essere sospeso.

Siamo una media impresa manifatturiera, non siamo direttamente gestori di infrastrutture critiche. In Spagna, all'atto pratico, in che modo ci vincola la normativa NIS2? Siamo direttamente obbligati per legge o si tratta solo di un'imposizione contrattuale del cliente? Da dove dobbiamo partire?

DDamla C***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Tipografia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2022
Messaggio
229
Più utile#2

Risposta breve: sebbene il numero di dipendenti e il fatturato della tua azienda siano al di sotto delle soglie per le medie e grandi imprese direttamente soggette alla direttiva NIS2, sei tenuto a conformarti indirettamente per via degli obblighi sulla sicurezza della catena di fornitura, operando al servizio di settori critici. Anche se la legge non sanziona direttamente la tua azienda, il tuo cliente non può lavorare con fornitori che non soddisfano tali criteri per non violare i propri obblighi contrattuali.

L'applicazione diretta della direttiva NIS2 scatta generalmente a partire da 50 dipendenti o 10 milioni EUR di fatturato annuo. Di conseguenza, con 38 dipendenti e 4,2 milioni EUR di fatturato non rientrate direttamente tra i soggetti "essenziali" o "importanti". Tuttavia, l'articolo 21 della direttiva obbliga espressamente i soggetti principali coperti dalla norma, come le utility di energia o acqua, a gestire i rischi di cybersicurezza della propria catena di fornitura. La lista di 18 pagine inviata dal vostro cliente è il suo tentativo di tutelare i propri adempimenti di legge in conformità con l'Esquema Nacional de Seguridad (ENS) e le direttive del CCN-CERT in Spagna.

In Spagna gli enti ufficiali preposti alla gestione di questo iter sono il CNPIC per gli operatori critici e l'INCIBE per le imprese in generale. In questa fase la mossa più saggia non è farsi prendere dal panico e spendere cifre enormi per costose certificazioni, bensì concentrarsi sui punti basilari di igiene informatica presenti nel questionario del cliente.

Dovreste procedere principalmente su tre fronti pratici: attivare l'autenticazione a più fattori su tutti gli accessi aziendali, eseguire e documentare i test di backup offline per i sistemi critici e redigere un piano di risposta interno per notificare eventuali incidenti di sicurezza al cliente entro un massimo di 24 ore. Una volta documentati e trasmessi questi passaggi, supererete la valutazione del rischio fornitore senza intoppi.

DDefnePartecipante
Ruolo
Analista SOC
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2024
Messaggio
146
#3

La richiesta tecnica più critica del modulo di solito riguarda la segmentazione di rete e il controllo degli accessi. Se fornite componenti o assistenza da remoto alla società di distribuzione elettrica, dovrete dimostrare che la rete dell'impianto produttivo è completamente isolata da quella degli uffici e dai server esposti all'esterno.

İİbrahim A***EspertoMembro della community
Iscrizione
mag 2024
Messaggio
1
#4

Domattina prendete il modulo e dividetelo in tre gruppi: le cose che fate già, quelle risolvibili in 15 giorni con piccole configurazioni e quelle che richiedono budget. Compilate e inviate subito al cliente i primi due blocchi, presentando una timeline per gli interventi che richiedono budget. Nella maggior parte dei casi questo approccio basta a blindare il contratto.

ÖÖmerPartecipante
Ruolo
Analista finanziario
Iscrizione
dic 2023
Messaggio
126
#5

Il mese scorso un nostro cliente di logistica a Barcellona ci ha inviato un documento simile. Un consulente esterno ci aveva preventivato 12.000 EUR per l'audit. Ci siamo seduti al tavolo con il responsabile della sicurezza del cliente e abbiamo capito che in realtà chiedevano solo una formazione base sulla consapevolezza informatica per i dipendenti e l'obbligo di usare un password manager; abbiamo risolto tutto internamente con una spesa di 600 EUR.

EElif T***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
265
#6

Anche se legalmente si è esenti in modo diretto il capitolato del cliente corporate ha valore di legge; se non si soddisfano i requisiti si finisce fuori gara.

DDeniz D***Partecipante
Ruolo
Fondatore agenzia
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
122
#7

Nel documento ricevuto viene richiesto solo un questionario di autovalutazione o c'è l'obbligo di una relazione di audit di terze parti indipendenti o della conformità all'Esquema Nacional de Seguridad (ENS)? Questo dettaglio cambia radicalmente il budget.

CCeren A***Esperto
Ruolo
Brand Manager
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
154
#8

In Spagna il recepimento della NIS2 nella legislazione nazionale non è ancora del tutto definito e le grandi aziende stanno già riversando moduli di audit standard su tutti i fornitori. È il solito riflesso di schiacciare le piccole imprese per pararsi le spalle, ma la maggior parte delle clausole si può negoziare.

MMelis E***Esperto
Ruolo
Addetto al controllo qualità
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2023
Messaggio
50
#9

I 3 requisiti critici di sicurezza da implementare rapidamente sono: 1) Autenticazione a due fattori obbligatoria per tutte le connessioni remote e per le email, 2) Routine di backup crittografata e fisicamente separata, 3) Procedura scritta che garantisca l'immediata revoca degli accessi in caso di dimissioni dei dipendenti del fornitore.

AAyşegülPartecipante
Ruolo
Boutique hotel
Tipo di organizzazione
laboratorio
Iscrizione
ago 2024
Messaggio
86
#10

A volte è davvero estenuante vedere come trattano officine da 30-40 persone come la nostra, manco gestissimo una centrale nucleare. Però, una volta messe a punto queste procedure la cosa si trasforma in un enorme vantaggio commerciale rispetto ai concorrenti vedetela così.

OOsman U***Partecipante
Ruolo
Segretaria
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
cooperativa
Iscrizione
dic 2024
Messaggio
312
#11

Concordo pienamente. Un backup non testato non è un backup.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Se scrivete qui il risultato, sarà utile anche ad altri.

ÖÖzgür Y***Partecipante
Ruolo
IT Manager
Settore
Chimica
Tipo di organizzazione
boutique agency
Iscrizione
nov 2023
Messaggio
5

Doki · App mobile · 2025

#12

lo sentiamo dire da tempo ma da noi non è mai andata così. onestamente ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

conferato dall'esperienza.

KKader B***Esperto
Ruolo
Responsabile social media
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
56
#13

Argomento molto attuale.

YYusuf Y***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
79
#14

Se scendiamo nei dettagli: Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Naturalmente cambia se la vostra situazione è diversa.

İİlknur Y***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
2
#15

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Naturalmente cambia se la vostra situazione è diversa.

DDilara T***Partecipante
Ruolo
Responsabile social media
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
333
#16

Corretto. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Se scrivete qui il risultato, sarà utile anche ad altri.

BBetülEsperto
Ruolo
Consulente di direzione
Iscrizione
ott 2023
Messaggio
164
#17

Parlo dal lato opposto, io sono dalla parte dei fornitori. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Questa è la mia opinione, non la scrivo come verità assoluta.

PPolat M***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
69
#18

Parlo dal lato opposto, io sono dalla parte dei fornitori. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

UUfuk B***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
114
#19

Questo approccio ha un costo, di cui non si parla. Le persone difendono le abitudini, non i processi... comunque la resistenza nasce da lì.

Lascio una nota, potrebbe servire.

KKadir Z***Partecipante
Ruolo
Direttore produzione
Settore
Imballaggio
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
apr 2023
Messaggio
123

Doki · Penetration test · 2025

#20

C'è una cosa a cui prestare attenzione... Non abbiate paura di chiedere chi non chiede paga sempre di più.

Io seguirei questa strada.

Rispondi