Sicurezza della catena di approvvigionamento

Il contesto e il problema

La NIS2 dedica particolare attenzione alla sicurezza della catena di approvvigionamento. Tra gli ambiti minimi delle misure di gestione del rischio, l'art. 24 del Decreto NIS include espressamente la sicurezza della supply chain, compresi gli aspetti relativi ai rapporti tra ciascun soggetto e i suoi fornitori diretti o fornitori di servizi. Il legislatore riconosce che la sicurezza di un'organizzazione dipende anche da quella dei soggetti con cui essa intrattiene rapporti.

Ne derivano due conseguenze speculari. Da un lato, il soggetto NIS deve valutare e presidiare il rischio derivante dai propri fornitori, tenendo conto delle vulnerabilità specifiche di ciascuno e della qualità delle loro pratiche di sicurezza; a tal fine considera anche i risultati delle valutazioni coordinate dei rischi delle catene di approvvigionamento critiche svolte a livello europeo. Dall'altro, i fornitori — anche PMI non direttamente soggette alla NIS2 — si vedono richiedere requisiti di sicurezza sempre più stringenti dai propri clienti, e devono essere in grado di dimostrare un adeguato livello di conformità per non perdere opportunità commerciali.

Vanno tenuti distinti due insiemi. Il primo è l'intera platea dei fornitori diretti da valutare e presidiare ai sensi dell'art. 24. Il secondo, più ristretto, è l'elenco dei fornitori rilevanti NIS che la Determinazione ACN n. 127437/2026 chiede di comunicare nell'aggiornamento annuale (15 aprile – 31 maggio): i fornitori che assicurano una fornitura ICT (riconducibile all'Allegato I, punti 8 e 9, del Decreto NIS) oppure una fornitura la cui interruzione o compromissione avrebbe un impatto significativo sulla capacità di svolgere le attività e i servizi NIS, anche per l'indisponibilità di alternative. Per ciascuno si comunicano denominazione, codice fiscale, Paese, codici CPV delle forniture e criterio di rilevanza: il CPV è un attributo della singola fornitura, e uno stesso fornitore può averne più d'uno.

Il problema, per il management, è contrattuale e organizzativo: occorre mappare i fornitori diretti e classificarli per criticità, individuare fra questi i fornitori rilevanti NIS, definire requisiti di sicurezza, tradurli in clausole e SLA, e monitorarne nel tempo il rispetto. È un lavoro che tocca acquisti, legale e IT, e che richiede un impianto coerente per non trasformarsi in un adempimento formale privo di effettività.

Il servizio di IusPrivacy

IusPrivacy struttura la gestione della sicurezza della supply chain sia per i soggetti NIS sia per i fornitori che devono dimostrare la propria affidabilità:

  • Mappatura e classificazione dei fornitori diretti in base alla criticità del servizio fornito e all'accesso ai sistemi o ai dati, e individuazione dei fornitori rilevanti NIS secondo i criteri della Determinazione ACN n. 127437/2026, con i codici CPV di ciascuna fornitura.
  • Definizione dei requisiti di sicurezza da richiedere ai fornitori, proporzionati alla criticità.
  • Predisposizione delle clausole contrattuali e degli SLA di sicurezza (obblighi, audit, notifica degli incidenti lungo la catena, gestione delle vulnerabilità, subfornitura, continuità e uscita dal rapporto): il contratto è una parte del presidio, non il presidio.
  • Processo di due diligence e monitoraggio dei fornitori nel tempo.
  • Supporto ai fornitori nella predisposizione della documentazione idonea a dimostrare la conformità ai requisiti richiesti dai clienti NIS.

Cosa ottieni

  • Una mappa dei fornitori classificati per criticità e l'elenco dei fornitori rilevanti NIS pronto per l'aggiornamento annuale sul Portale ACN.
  • Un set di clausole e SLA di sicurezza pronti da inserire nei contratti.
  • Un processo di due diligence e monitoraggio dei fornitori.
  • Per i fornitori: un dossier di affidabilità spendibile con i clienti NIS.

La tua sicurezza dipende anche dai tuoi fornitori — o sei tu il fornitore di un soggetto NIS? In entrambi i casi ti aiutiamo a mettere in ordine la catena di approvvigionamento.

FAQ

D. Sono una PMI non soggetta alla NIS2, ma i miei clienti mi chiedono requisiti di sicurezza: perché?

R. Perché i soggetti NIS devono presidiare la sicurezza della propria catena di approvvigionamento e traslano parte dei requisiti sui fornitori. Dimostrare un adeguato livello di sicurezza diventa un fattore competitivo: iusprivacy ti aiuta a predisporre la documentazione necessaria.

D. Devo applicare gli stessi requisiti a tutti i fornitori?

R. No. I requisiti vanno proporzionati alla criticità del fornitore: chi accede a sistemi o dati sensibili, o eroga servizi essenziali, richiede presidi più stringenti. La classificazione dei fornitori è il primo passo.

D. Cosa deve prevedere una clausola di sicurezza verso i fornitori?

R. Tipicamente: obblighi di sicurezza proporzionati, diritti di audit, obblighi di notifica degli incidenti lungo la catena, gestione delle vulnerabilità e requisiti a valle sui subfornitori. iusprivacy predispone clausole e SLA su misura.

D. Come monitoro il rispetto dei requisiti nel tempo?

R. Attraverso un processo di due diligence iniziale e di monitoraggio periodico (questionari, evidenze, audit). L'obiettivo è che il presidio della supply chain sia effettivo e non solo documentale.