Vai al contenuto

NIS2, 31 ottobre: perché riguarda anche i fornitori

Il 31 ottobre 2026 scade il termine per le misure di sicurezza di base della NIS2 per la maggior parte delle aziende registrate nel 2025. Anche se la tua PMI non è tra queste, i tuoi clienti potrebbero esserlo. E da loro stanno arrivando questionari, clausole e richieste precise.

SICUREZZA31.10termine per le misure di sicurezzadi base NIS2fluisce

In breve

  • Per i soggetti registrati nel 2025 le misure di base NIS2 vanno completate entro il 31 ottobre 2026.
  • La NIS2 chiede di valutare la sicurezza della catena di fornitura: le richieste arrivano anche alle PMI fornitrici.
  • Autenticazione a due fattori, backup provati e un referente per gli incidenti sono il minimo da avere pronto.

La direttiva europea NIS2 è entrata nel diritto italiano con il decreto legislativo 138 del 2024. Per molte PMI è rimasta una sigla lontana: riguarda energia, trasporti, sanità, digitale, manifattura di alcuni comparti, e aziende sopra certe dimensioni. Poi, a fine 2026, arriva la scadenza che cambia la prospettiva.

Le date che contano

Il percorso NIS2 in Italia
  1. 16 ottobre 2024Entra in vigore il D.Lgs. 138/2024
  2. 1 gennaio – 28 febbraio 2025Prima registrazione sul portale ACN
  3. aprile 2025L'ACN comunica ai soggetti l'inserimento nell'elenco NIS
  4. gennaio 2026Obbligo di notificare gli incidenti significativi
  5. aprile – maggio 2026Aggiornamento annuale, con la prima rilevazione sui fornitori
  6. 31 ottobre 2026Misure di sicurezza di base operative e documentateprossima scadenza
  7. 31 luglio 2027Stesso termine per i soggetti inseriti nel 2026

Fonte: Agenzia per la Cybersicurezza Nazionale; D.Lgs. 138/2024 e determinazioni ACN

Da novembre, per le aziende nel perimetro, la fase di accompagnamento finisce e iniziano verifiche e ispezioni.

Perché ti riguarda anche se non sei nel perimetro

La NIS2 chiede ai soggetti obbligati di gestire il rischio della propria catena di fornitura. In pratica, un'azienda NIS2 deve sapere quanto sono sicuri i fornitori che accedono ai suoi sistemi, ai suoi dati o che le forniscono servizi critici. Non a caso, l'aggiornamento annuale di quest'anno ha incluso per la prima volta informazioni sui fornitori.

Il risultato arriva sulla scrivania delle PMI sotto forma di questionari di sicurezza, nuove clausole contrattuali e richieste di evidenze.

Il punto di partenza di molte PMI

I dati sull'igiene informatica nelle piccole e medie imprese mostrano dove si concentrano le domande dei clienti.

Abitudini di sicurezza dei dipendenti di PMI
  • Riutilizza la stessa password su più account76%
  • Si collega a Wi-Fi pubblici per lavoro70%
  • Ha l'autenticazione a due fattori su tutti gli account22%
  • Non ha mai ricevuto formazione su phishing e truffe23%

Indagine WatchGuard 2026 su 684 dipendenti di aziende tra 50 e 500 addetti in otto Paesi (Italia esclusa).

Fonte: WatchGuard 2026 via Digitalic

Se succede un incidente

Per i soggetti NIS2 le tempistiche di notifica sono strette, e i clienti le chiederanno a cascata anche ai fornitori coinvolti.

24 oreper la pre-notifica di un incidente significativo al CSIRT Italia
72 oreper la notifica completa
1 meseper la relazione finale

Fonte: D.Lgs. 138/2024; Agenzia per la Cybersicurezza Nazionale

La checklist del fornitore preparato

Cosa avere pronto prima che arrivi il questionario
  • Autenticazione a due fattori su email, gestionale e accessi remoti.
  • Backup automatici, con una copia separata dalla rete e un ripristino provato davvero.
  • Un elenco aggiornato di computer, server, software e account.
  • Aggiornamenti di sicurezza con una cadenza definita e scritta.
  • Un referente per gli incidenti e un numero da chiamare, noti a tutti.
  • Una formazione breve e periodica su phishing e truffe.

Dove l'AI può dare una mano

L'intelligenza artificiale non sostituisce le misure di base, ma può alleggerire il lavoro che le circonda. Un assistente che conosce le vostre procedure può preparare la prima bozza delle risposte ai questionari dei clienti, citando i documenti da cui prende ogni risposta. Un sistema di analisi può segnalare accessi anomali o email sospette prima che qualcuno clicchi.

Se un cliente ti ha già mandato un questionario NIS2, o pensi che succederà, parliamone: ti aiutiamo a mettere in ordine processi e documentazione, e a capire dove l'automazione può farti risparmiare tempo.

Fonti

  1. Agenzia per la Cybersicurezza Nazionale — portale NIS
  2. Ius Privacy — NIS2 in Italia, adempimenti e scadenze (aggiornata a luglio 2026)
  3. Digitalic — Report WatchGuard 2026 sull'igiene informatica nelle PMI

Ne parliamo sul tuo caso?

Un'ora di analisi gratuita, in presenza o da remoto: partiamo da un tuo processo e vediamo cosa si può togliere, automatizzare o semplificare.