Forside › Guides › NIS2 › Italien: relevante leverandører

Relevante NIS2-leverandører og CPV-koder i Italien: sådan udfylder du listen til ACN

Siden 2026 skal hver NIS-enhed i Italien indberette sine relevante leverandører til det nationale agentur for cybersikkerhed (ACN) med skattekode, land og CPV-koderne for leverancen. Her er, hvem der kommer på listen, hvilke data du har brug for, hvordan du finder den rigtige CPV-kode, og de mest almindelige fejl.

Opdateret 1. oktober 2026

  • Regel: artikel 18 i ACN-afgørelse nr. 127437 af 13. april 2026 (gældende fra 15. april 2026), der erstatter afgørelse 379887 af 19. december 2025.
  • Hvem: alle NIS-enheder i Italien, væsentlige og vigtige, i den årlige opdatering af oplysninger.
  • Hvornår: hvert år fra 15. april til 31. maj; næste vindue er i 2027.
  • Hvad: virksomhedsnavn, skattekode, land for hjemsted, CPV-koder for de modtagne leverancer, relevanskriterium.

Hvorfor ACN beder om en leverandørliste

Artikel 3, stk. 9, litra f, i lovdekret 138/2024 (D.Lgs. 138/2024, det italienske NIS2-dekret) tillader, at dekretet anvendes uanset størrelse på en enhed, der anses for kritisk "som et systemisk element i forsyningskæden, herunder den digitale forsyningskæde", for en eller flere væsentlige eller vigtige enheder. For at identificere disse enheder har agenturet brug for at vide, hvem NIS-operatørerne er afhængige af: deraf pligten til at opføre relevante NIS-leverandører, der blev indført med afgørelsen om den digitale platform.

Listen indsendes i NIS Service/Annual information update på ACN-portalen sammen med de øvrige oplysninger efter artikel 16 (ledelsesorganer, IP-adresserum og domænenavne, CSIRT-kontakt, ordninger for informationsdeling). Kontaktpunktet bekræfter oplysningerne med en erklæring afgivet efter præsidentdekret (D.P.R.) 445/2000.

Hvem der tæller som relevant leverandør

Artikel 1, stk. 1, litra ll, i afgørelse 127437/2026 definerer en relevant NIS-leverandør som en enhed, der leverer tjenester eller produkter til en NIS-enhed og opfylder mindst et af to kriterier:

1. IKT-leveranceLeverancen vedrører de aktiviteter eller tjenester i bilag I, punkt 8 og 9, i NIS-dekretet: digital infrastruktur (IXP'er, DNS, TLD-registre, cloud, datacentre, CDN'er, tillidstjenester, elektroniske kommunikationsnet og -tjenester) og B2B-forvaltning af IKT-tjenester (administrerede tjenester og administrerede sikkerhedstjenester).
2. Ikke-erstattelig leveranceEn afbrydelse eller kompromittering af leverancen ville have en betydelig indvirkning på enhedens evne til at levere sine NIS-aktiviteter og -tjenester, også fordi der ikke findes alternative leverandører.

Kriterierne kan gælde hver for sig eller sammen, så en leverance kan være IKT, ikke-erstattelig eller ikke-erstattelig IKT (ACN's FAQ FRN.2). Ifølge ACN dækker det alle enhedens digitale afhængigheder og også ikke-digitale, der ikke kan erstattes uden betydelig indvirkning: eksemplet, agenturet giver, er elektricitet.

De data, der skal indberettes for hver leverandør

Felt (art. 18)Hvad du skal angive
a) VirksomhedsnavnDet registrerede navn på den leverandør, der leverer leverancen (se nedenfor om forhandlere og underleverandører).
b) SkattekodeLeverandørens italienske skattekode (codice fiscale) (for udenlandske leverandører, se noten under tabellen).
c) Land for hjemstedDet land, hvor leverandøren har sit hjemsted, også uden for EU.
d) CPV-koderKoderne i det fælles glossar for offentlige kontrakter (forordning (EF) 2195/2002, ændret ved forordning (EF) 213/2008) for de leverancer, du bruger. Én række pr. kode.
e) RelevanskriteriumIKT, ikke-erstattelig eller begge dele.

For udenlandske leverandører uden italiensk skattekode skal du tjekke i portalen, hvordan feltet skal udfyldes: ACN's FAQ afklarer det ikke.

Sådan finder du den rigtige CPV-kode

CPV er en trækodning: otte cifre plus et kontrolciffer efter bindestregen (for eksempel 72400000-4). De to første cifre angiver afdelingen, det tredje gruppen, det fjerde klassen og det femte kategorien; yderligere cifre præciserer endnu mere. Nogle praktiske regler:

  • Start fra kontraktens genstand, ikke fra leverandørens sektor: én virksomhed kan give dig forbindelse (72411000-4) og systemsupport (72250000-2), og det kræver to rækker.
  • Vælg det mest specifikke niveau, der virkelig beskriver leverancen, uden at tvinge det: passer ingen detaljeret kode, er koden på et højere niveau acceptabel.
  • Kopiér altid kontrolcifret: det er en del af den officielle kode.
  • Brug ACN's koblinger til nyere tjenester. Glossaret fra 2008 indeholder ikke ord som "cloud" eller "CDN": FAQ FRN.4 angiver, hvilke koder der skal bruges (tabel nedenfor).
  • Forveksl ikke CPV og ATECO. Tabel D.1 i bilag II.2-bis til den italienske lov om offentlige kontrakter (D.Lgs. 36/2023) giver en overordnet kobling mellem CPV og NACE/ATECO, der kun er nyttig til orientering: det endelige valg skal træffes ud fra det fulde glossar.
Eksempler fra ACN (FAQ FRN.4)
LeveranceReference-CPV-koder
Data- og taleforbindelse uden redundans (ikke-erstattelig IKT)72400000-4 Internettjenester; 72411000-4 Internetudbydere (ISP); 72318000-7 Datatransmissionstjenester
Elektricitet (ikke-erstattelig)65300000-6 Eldistribution og hermed forbundne tjenesteydelser; 65310000-9 Eldistribution
Cloudcomputing72300000-8 Datatjenester; 72400000-4 Internettjenester; 72500000-0 Computerrelaterede tjenesteydelser; 72510000-3 Computerrelaterede administrationstjenester
Datacenter72000000-5 IT-tjenester: rådgivning, programmeludvikling, internet og support
DNS72417000-6 Internetdomænenavne
CDN72400000-4 Internettjenester
Internetudvekslingspunkter64221000-1 Samtrafiktjenester
Tillidstjenester79132100-9 Certificering af elektronisk signatur; 48000000-8 Programpakker og informationssystemer
Elektroniske kommunikationsnet og -tjenester64200000-8 Telekommunikationstjenester; 64210000-1 Telefon- og datatransmissionstjenester
Administrerede tjenester og administrerede sikkerhedstjenester72500000-0; 72510000-3; 72250000-2 System- og supporttjenester; 72600000-6 Computersupport og -rådgivning; 72800000-8 Computerrevision og -afprøvning

De mest almindelige fejl

  1. At opføre forhandleren i stedet for den, der leverer tjenesten. Er leverancen aftalt med A, men leveret af B, indberetter du B; A er kun relevant, hvis A bidrager til leveringen og ikke blot letter købet (FAQ FRN.8). ACN's eksempel: en SaaS fra B med applikationsdrift ved A, begge er relevante; SaaS-licenser fra B købt gennem A uden anden interaktion, A synes ikke relevant.
  2. At glemme åbenlyse underleverandører. Bruger A B som underleverandør, indberetter du generelt A, men også B, når B's bidrag til leverancen er tydeligt (FAQ FRN.7).
  3. At udelade udenlandske leverandører eller leverandører i koncernen. Leverandører uden for EU, leverandører til udenlandske filialer og leverandører fra samme koncern skal også opføres (FAQ FRN.5, FRN.6, FRN.9).
  4. At sætte flere CPV-koder i én celle. Én række pr. kode, og gentag leverandøren (FAQ FRN.10).
  5. At stoppe ved IT. Kriteriet om ikke-erstattelighed dækker også energi, forbindelse uden redundans og andre fysiske leverancer uden alternativ.
  6. Kun at bruge afdelingen. En kode som 72000000-5 er ifølge ACN korrekt for datacentre, men for en e-mailtjeneste findes 72412000-1: jo mere præcis koden er, desto mere nyttig er oplysningen.
  7. Ikke at opdatere listen. Efter den årlige opdatering indberettes ændringer af de indsendte oplysninger via den løbende opdatering (art. 19), som afgørelsen kræver sker rettidigt og under alle omstændigheder inden for 14 dage efter ændringen (art. 1, litra hh).

ACN-listen erstatter ikke den leverandørfortegnelse, som de grundlæggende sikkerhedsforanstaltninger kræver: foranstaltning GV.SC-04 kræver en opdateret fortegnelse over leverandører af leverancer med mulig sikkerhedsindvirkning, med en kontaktperson og type leverance; GV.SC-05 og GV.SC-07 kræver sikkerhedskrav i kontrakter, en risikovurdering af leverancen og periodiske tjek af overholdelse. Det giver mening at føre ét register, som du udleder både ACN-listen og dokumentationen for de grundlæggende foranstaltninger fra. Detaljer i vores tjekliste over ACN's grundlæggende foranstaltninger.

Ét leverandørregister, to forpligtelser I leverandørregistret i Dazr Compliance har hver leverandør en kritikalitet, tjenester, kontrakter, gennemgangsdatoer og en sikkerhedsvurdering; du kan notere CPV-koder og relevanskriteriet og eksportere grundlaget for den årlige opdatering til ACN.

Kilder

Indhold kontrolleret pr. 1. oktober 2026.

Ofte stillede spørgsmål

Hvornår skal relevante NIS-leverandører indberettes i Italien?

I den årlige opdatering af oplysninger, der hvert år kører fra 15. april til 31. maj via NIS Service/Annual information update på ACN-portalen (art. 16 i ACN-afgørelse 127437/2026). Senere ændringer indberettes via den løbende opdatering.

Skal udenlandske leverandører eller koncernleverandører også opføres?

Ja. Ifølge ACN's FAQ (FRN.5, FRN.6 og FRN.9) skal udenlandske leverandører, også uden for EU, leverandører til udenlandske filialer af italienske NIS-enheder og leverandører i samme koncern også opføres, hvis de opfylder relevanskriterierne.

Hvordan angiver man flere CPV-koder for den samme leverandør?

Ifølge ACN's FAQ FRN.10 udfylder du én række pr. CPV-kode og gentager leverandørens oplysninger.

Bliver en leverandør, der er opført som relevant, automatisk en NIS-enhed?

Nej. Listen hjælper ACN med i samråd med sektormyndighederne at identificere de systemiske elementer i forsyningskæden, der kan udpeges som væsentlige eller vigtige enheder efter artikel 3, stk. 9, litra f, i lovdekret 138/2024. Udpegning kræver en formel afgørelse fra ACN.

Hav dit leverandørregister klar

Leverandørregistret i Dazr Compliance indeholder kritikalitet, tjenester, gennemgangsdatoer og sikkerhedsvurderinger, så ACN-listen og dokumentationen for GV.SC kommer fra samme sted. Hostet i EU, gratis for én bruger.

Denne side er kun til orientering og udgør ikke juridisk rådgivning.