forumApri un argomento

La direttiva NIS2 si applica davvero alla nostra azienda? Come possiamo verificarlo?

BBeyza K***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Pubblicità e promozione
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
6

Doki · Configurazione gestione log · 2026

#1

Siamo un'azienda familiare di Brescia con 38 dipendenti che produce valvole industriali e componenti meccanici. Il nostro fatturato annuo si aggira sui 6,5 milioni di EUR. Forniamo parte dei nostri prodotti come subappaltatori a centrali elettriche e progetti di infrastrutture per l'acqua potabile.

Ieri abbiamo ricevuto un'email formale da un cliente importante. Ci comunicano che sono soggetti a verifiche sulla supply chain ai sensi della direttiva europea sulla cybersicurezza NIS2 e ci chiedono di dichiarare se rientriamo direttamente in questo ambito, e in tal caso di trasmettere le nostre certificazioni di sicurezza e i piani di gestione del rischio. Danno addirittura per scontato che vi rientriamo, parlando di obblighi pesanti.

Cercando su internet, leggo che le PMI con meno di 50 dipendenti e fatturato inferiore a 10 milioni di EUR sono escluse. Tuttavia, fornendo componenti a settori critici, non riusciamo a capire se costituiamo un'eccezione. Come possiamo verificare con certezza se la nostra azienda è soggetta agli obblighi NIS2?

FFeyza K***Partecipante
Ruolo
Stagista
Settore
Catering
Tipo di organizzazione
laboratorio
Iscrizione
nov 2024
Messaggio
2
Più utile#2

Risposta breve: basandosi sui limiti diretti di dipendenti e fatturato (50 dipendenti e 10 milioni di EUR di fatturato) la vostra azienda è di norma esclusa dall'ambito di applicazione diretto della NIS2; tuttavia, essendo fornitori diretti di settori critici come energia e acqua, rischiate di dover soddisfare per via contrattuale gli stessi requisiti.

Per chiarire la vostra situazione vi conviene seguire questi passaggi: 1) Criterio dimensionale: la NIS2 vincola principalmente le medie e grandi imprese (50+ dipendenti o 10+ milioni di EUR di fatturato). Con 38 dipendenti e 6,5 milioni di EUR rientrate nella definizione di micro/piccola impresa quindi in condizioni normali non avete obblighi di notifica formale verso le autorità. 2) Eccezioni settoriali: in alcuni casi specifici (es. fornitori esclusivi di servizi DNS pubbliche amministrazioni o fornitori critici unici la cui interruzione creerebbe una crisi sistemica) il criterio dimensionale decade; i produttori di parti meccaniche, però, di solito non rientrano in questa categoria di criticità esclusiva.

Il vero rischio qui non è l'ispezione normativa, ma la pressione commerciale. L'articolo 21 della NIS2 impone alle entità soggette di garantire la sicurezza della propria catena di fornitura. Trattandosi di infrastruttura energetica, il vostro cliente è direttamente responsabile e, per mitigare il rischio impone questi criteri ai subappaltatori via contratto. Consultate la guida alla classificazione sul portale dell'Agenzia per la Cybersicurezza Nazionale (ACN) e rispondete al cliente chiarendo che non siete soggetti diretti, precisando però quali requisiti di sicurezza per fornitori siete in grado di garantire.

ÖÖzgür K***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Produzione mobili
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2025
Messaggio
79

Doki · App mobile · 2023

#3

Queste lettere stanno arrivando a tutti ultimamente. Gli uffici legali dei committenti prendono i moduli standard e li mandano a pioggia all'intera lista fornitori. Per via dei limiti dimensionali non siete soggetti diretti alla NIS2, quindi zero obblighi di registrazione verso lo Stato. Non andate nel panico stanziando centinaia di migliaia di euro in consulenze, limitatevi a negoziare le clausole contrattuali.

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#4

Anche senza obbligo diretto, il cliente vi chiederà requisiti minimi di igiene informatica. Di solito richiedono: autenticazione a più fattori (MFA), backup isolati dalla rete, un piano base di risposta agli incidenti e formazione di sicurezza per il personale interno. Tutte cose che comunque servono per la salute dell'azienda.

FFiliz P***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
14
#5

Ci sono tre fonti ufficiali da verificare: 1) Gli allegati al decreto legislativo di recepimento in Italia. 2) La guida al calcolo delle dimensioni aziendali pubblicata dall'ACN. 3) Se fate capo a una holding o avete società collegate, il totale di dipendenti e fatturato a livello di gruppo (anche se siete piccoli da soli, il consolidato potrebbe farvi superare le soglie).

OOrhan K***Partecipante
Ruolo
Specialista risorse umane
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
azienda familiare
Iscrizione
apr 2026
Messaggio
395

Doki · Formazione sulla consapevolezza phishing · 2026

#6

Gentile collega, per la continuità dei rapporti commerciali con il committente è consigliabile non ignorare la comunicazione. Sarebbe opportuno inviare una risposta formale in cui precisate che, per limiti di organico e fatturato, non rientrate tra i soggetti 'essenziali' o 'importanti', dichiarando al contempo la disponibilità a condividere le misure di sicurezza già adottate a tutela della supply chain.

EEfe A***Partecipante
Ruolo
IT Manager
Settore
Allevamento
Tipo di organizzazione
startup appena avviata
Iscrizione
apr 2024
Messaggio
2
#7

I grandi gruppi adorano scaricare i propri adempimenti sulle spalle delle PMI. Vi dicono che 'rientrate nella NIS2' solo per farvi digerire i costi dei loro audit. Non siete soggetti alla direttiva. Sentite un legale e mettete in chiaro al cliente che non accetterete penali sproporzionate fuori dal quadro di legge.

KKader K***Partecipante
Ruolo
Direttore negozio
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2022
Messaggio
4
#8

Abbiamo dimensioni simili (42 persone, 8 milioni di EUR di fatturato). Ci è arrivata la stessa richiesta da un cliente del settore energia. Abbiamo speso 1.200 EUR per un parere tecnico-legale da un avvocato specializzato in diritto informatico che certificava la nostra esclusione e lo abbiamo inoltrato. Hanno chiuso la pratica e ci hanno esentato dagli audit.

İİlhanNuovo membro
Ruolo
Falegname
Iscrizione
nov 2024
Messaggio
26
#9

Sotto i 50 dipendenti e 10 milioni di fatturato per legge la NIS2 non vi tocca direttamente, ma il vostro committente principale può imporvela come requisito contrattuale per continuare a lavorare insieme.

BBeyza K***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
3
#10

sono della stessa opinione poi cioè se ricevete tre risposte diverse su un argomento, la domanda è posta male.

non abbiate paura di chiedere chi non chiede paga sempre di più. cioè correggetemi se sbaglio.

EEfe K***Partecipante
Ruolo
Direttore operativo
Settore
Pelle
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
236
#11

Secondo me è difficile essere così netti sul lato a chi si applica nis2. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Se scrivete qui il risultato, sarà utile anche ad altri.

ÖÖmer P***Partecipante
Ruolo
Tecnico di assistenza
Settore
Tessile
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2024
Messaggio
42

Doki · Configurazione gestione log · 2026

#12

Lo sentiamo dire da tempo, ma da noi non è mai andata così. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Buon lavoro.

TTülay K***EspertoMembro della community
Iscrizione
lug 2022
Messaggio
276
#13

Corretto.

KKader C***Partecipante
Ruolo
Fondatore studio
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2023
Messaggio
166
#14

Se scendiamo nei dettagli: Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Naturalmente cambia se la vostra situazione è diversa.

KKübra E***Partecipante
Ruolo
Pianificazione logistica
Settore
Pelle
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2025
Messaggio
46
#15

Può approfondire un po'? Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore. Io seguirei questa strada.

IIrmak B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2024
Messaggio
155

Doki · Identità di marca · 2025

#16

Scusate ma questo non vale in ogni caso. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Buon lavoro.

SSelin K***Partecipante
Ruolo
Specialista risorse umane
Settore
E-commerce
Tipo di organizzazione
laboratorio
Iscrizione
set 2024
Messaggio
42
#17

Mi farebbe piacere se scrivesse il risultato.

SSelin Y***Veteran
Ruolo
Contabilità di base
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
111
#18

Ho vissuto la stessa cosa due anni fa. La risposta varia molto in base al settore, non esiste una regola generale.

KKübra G***Esperto
Ruolo
IT Manager
Settore
Sport e fitness
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2025
Messaggio
10
#19

La mia domanda sarà un po' da principiante, scusate. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Spero che le sia utile.

SSedaNuovo membro
Ruolo
Insegnante · secondo lavoro
Tipo di organizzazione
cooperativa
Iscrizione
ott 2024
Messaggio
42
#20

salvato.

Rispondi