Startseite › Leitfäden › NIS2 › Italien: relevante Lieferanten

Relevante NIS2-Lieferanten und CPV-Codes in Italien: so vervollständigen Sie die Liste für die ACN

Seit 2026 muss jede NIS-Einrichtung in Italien ihre relevanten Lieferanten der Nationalen Cybersicherheitsbehörde (ACN) melden, mit Steuernummer, Land und den CPV-Codes der Lieferung. Hier erfahren Sie, wer auf die Liste kommt, welche Daten Sie brauchen, wie Sie den richtigen CPV-Code finden und welche Fehler am häufigsten sind.

Aktualisiert am 1. Oktober 2026

  • Regel: Artikel 18 des ACN-Beschlusses Nr. 127437 vom 13. April 2026 (anwendbar ab dem 15. April 2026), der den Beschluss 379887 vom 19. Dezember 2025 ersetzt.
  • Wer: alle NIS-Einrichtungen in Italien, wesentliche und wichtige, in der jährlichen Aktualisierung der Angaben.
  • Wann: jedes Jahr vom 15. April bis 31. Mai; das nächste Zeitfenster liegt im Jahr 2027.
  • Was: Firmenname, Steuernummer, Land des Sitzes, CPV-Codes der bezogenen Lieferungen, Relevanzkriterium.

Warum die ACN eine Lieferantenliste verlangt

Artikel 3(9)(f) des Gesetzesvertretenden Dekrets 138/2024 (D.Lgs. 138/2024, das italienische NIS2-Dekret) erlaubt es, das Dekret unabhängig von der Größe auf eine Einrichtung anzuwenden, die als kritisch gilt, weil sie ein „systemisches Element der Lieferkette, einschließlich der digitalen Lieferkette“ einer oder mehrerer wesentlicher oder wichtiger Einrichtungen ist. Um diese Einrichtungen zu erkennen, muss die Behörde wissen, von wem NIS-Betreiber abhängen: daher die Pflicht, relevante NIS-Lieferanten aufzuführen, die mit dem Beschluss zur digitalen Plattform eingeführt wurde.

Die Liste wird im NIS-Dienst/Jährliche Aktualisierung der Angaben im ACN-Portal eingereicht, zusammen mit den übrigen Angaben nach Artikel 16 (Leitungsorgane, IP-Adressraum und Domainnamen, CSIRT-Kontakt, Vereinbarungen zum Informationsaustausch). Die Kontaktperson bestätigt die Angaben mit einer Erklärung nach dem Präsidialdekret (D.P.R.) 445/2000.

Wer als relevanter Lieferant gilt

Artikel 1(1)(ll) des Beschlusses 127437/2026 definiert einen relevanten NIS-Lieferanten als Einrichtung, die einer NIS-Einrichtung Dienste oder Produkte liefert und mindestens eines von zwei Kriterien erfüllt:

1. IKT-LieferungDie Lieferung betrifft die Tätigkeiten oder Dienste in Anhang I, Nummern 8 und 9, des NIS-Dekrets: digitale Infrastruktur (IXPs, DNS, TLD-Registries, Cloud, Rechenzentren, CDN, Vertrauensdienste, elektronische Kommunikationsnetze und -dienste) und B2B-Management von IKT-Diensten (Managed Services und Managed Security Services).
2. Nicht austauschbare LieferungEine Störung oder Kompromittierung der Lieferung hätte erhebliche Auswirkungen auf die Fähigkeit der Einrichtung, ihre NIS-Tätigkeiten und -Dienste zu erbringen, auch weil es keine alternativen Lieferanten gibt.

Die Kriterien können einzeln oder zusammen zutreffen, sodass eine Lieferung IKT, nicht austauschbar oder nicht austauschbare IKT sein kann (ACN-FAQ FRN.2). Laut ACN umfasst das alle digitalen Abhängigkeiten der Einrichtung und auch nicht digitale, die sich nicht ohne erhebliche Auswirkungen ersetzen lassen: Das Beispiel der Behörde ist Strom.

Die zu meldenden Daten je Lieferant

Feld (Art. 18)Was einzutragen ist
a) FirmennameDer eingetragene Name des Lieferanten, der die Lieferung erbringt (zu Wiederverkäufern und Unterauftragnehmern siehe unten).
b) SteuernummerDie italienische Steuernummer des Lieferanten (codice fiscale) (für ausländische Lieferanten siehe den Hinweis unter der Tabelle).
c) Land des SitzesDas Land, in dem der Lieferant seinen Sitz hat, auch außerhalb der EU.
d) CPV-CodesDie Codes des Gemeinsamen Vokabulars für öffentliche Aufträge (Verordnung (EG) 2195/2002, geändert durch Verordnung (EG) 213/2008) für die von Ihnen genutzten Lieferungen. Eine Zeile pro Code.
e) RelevanzkriteriumIKT, nicht austauschbar oder beides.

Für ausländische Lieferanten ohne italienische Steuernummer prüfen Sie im Portal, wie das Feld auszufüllen ist: Die ACN-FAQs klären das nicht.

So finden Sie den richtigen CPV-Code

CPV ist eine Baumklassifikation: acht Ziffern plus eine Prüfziffer nach dem Bindestrich (zum Beispiel 72400000-4). Die ersten beiden Ziffern bezeichnen die Abteilung, die dritte die Gruppe, die vierte die Klasse und die fünfte die Kategorie; weitere Ziffern verfeinern die Zuordnung. Einige praktische Regeln:

  • Gehen Sie vom Gegenstand des Vertrags aus, nicht von der Branche des Lieferanten: Ein einzelnes Unternehmen kann Ihnen Konnektivität (72411000-4) und Systemsupport (72250000-2) liefern, und das ergibt zwei Zeilen.
  • Wählen Sie die spezifischste Ebene, die die Leistung wirklich beschreibt, ohne sie zu erzwingen: Passt kein detaillierter Code, ist der Code der übergeordneten Ebene zulässig.
  • Übernehmen Sie immer die Prüfziffer: Sie ist Teil des offiziellen Codes.
  • Nutzen Sie für neuere Dienste die Zuordnungen der ACN. Das Vokabular von 2008 enthält keine Begriffe wie „Cloud“ oder „CDN“: Die FAQ FRN.4 nennt, welche Codes zu verwenden sind (Tabelle unten).
  • Verwechseln Sie CPV und ATECO nicht. Tabelle D.1 von Anhang II.2-bis des italienischen Vergabegesetzbuchs (D.Lgs. 36/2023) enthält eine grobe Zuordnung CPV-NACE/ATECO, die nur zur Orientierung dient: Die endgültige Wahl muss anhand des vollständigen Vokabulars erfolgen.
Beispiele der ACN (FAQ FRN.4)
LieferungReferenz-CPV-Codes
Nicht redundante Daten- und Sprachkonnektivität (nicht austauschbare IKT)72400000-4 Internetdienste; 72411000-4 Internetdienstanbieter ISP; 72318000-7 Datenübertragungsdienste
Strom (nicht austauschbar)65300000-6 Stromverteilung und zugehörige Dienstleistungen; 65310000-9 Stromverteilung
Cloud Computing72300000-8 Datendienste; 72400000-4 Internetdienste; 72500000-0 Computerbezogene Dienstleistungen; 72510000-3 Computerbezogene Verwaltungsdienste
Rechenzentrum72000000-5 IT-Dienste: Beratung, Softwareentwicklung, Internet und Support
DNS72417000-6 Internet-Domänennamen
CDN72400000-4 Internetdienste
Internet-Knoten (Internet Exchange Points)64221000-1 Zusammenschaltungsdienste
Vertrauensdienste79132100-9 Zertifizierungsdienste für elektronische Signaturen; 48000000-8 Softwarepaket und Informationssysteme
Elektronische Kommunikationsnetze und -dienste64200000-8 Telekommunikationsdienste; 64210000-1 Telefon- und Datenübertragungsdienste
Managed Services und Managed Security Services72500000-0; 72510000-3; 72250000-2 System- und Unterstützungsdienste; 72600000-6 Computerunterstützung und -beratung; 72800000-8 Computer-Audit und -Test

Die häufigsten Fehler

  1. Den Wiederverkäufer angeben statt desjenigen, der die Leistung erbringt. Wird die Leistung mit A vereinbart, aber von B erbracht, melden Sie B; A ist nur relevant, wenn er zur Erbringung beiträgt und den Kauf nicht bloß vermittelt (FAQ FRN.8). Beispiel der ACN: Eine SaaS-Lösung von B mit Anwendungsbetrieb durch A, beide sind relevant; SaaS-Lizenzen von B, über A gekauft und ohne weitere Interaktion, A erscheint nicht relevant.
  2. Offensichtliche Unterauftragnehmer vergessen. Setzt A den B als Unterauftragnehmer ein, melden Sie in der Regel A, aber auch B, wenn sein Beitrag zur Leistung offensichtlich ist (FAQ FRN.7).
  3. Ausländische oder konzerninterne Lieferanten auslassen. Auch Lieferanten außerhalb der EU, Lieferanten ausländischer Niederlassungen und Lieferanten derselben Unternehmensgruppe müssen aufgeführt werden (FAQ FRN.5, FRN.6, FRN.9).
  4. Mehrere CPV-Codes in eine Zelle schreiben. Eine Zeile pro Code, mit wiederholtem Lieferanten (FAQ FRN.10).
  5. Bei der IT aufhören. Das Kriterium der Nicht-Austauschbarkeit umfasst auch Energie, Konnektivität ohne Redundanz und andere physische Lieferungen ohne Alternative.
  6. Nur die Abteilung verwenden. Ein Code wie 72000000-5 ist laut ACN für Rechenzentren korrekt, für einen E-Mail-Dienst gibt es jedoch 72412000-1: Je präziser der Code, desto nützlicher die Information.
  7. Die Liste nicht aktualisieren. Nach der jährlichen Aktualisierung werden Änderungen an den übermittelten Angaben über die laufende Aktualisierung (Art. 19) gemeldet, die laut Beschluss zeitnah und in jedem Fall innerhalb von 14 Tagen nach der Änderung erfolgen muss (Art. 1(hh)).

Die ACN-Liste ersetzt nicht das Lieferantenverzeichnis, das die grundlegenden Sicherheitsmaßnahmen verlangen: Die Maßnahme GV.SC-04 fordert ein aktuelles Verzeichnis der Lieferanten von Leistungen mit potenziellem Sicherheitseinfluss, mit Ansprechperson und Art der Leistung; GV.SC-05 und GV.SC-07 fordern Sicherheitsanforderungen in Verträgen, eine Risikobewertung der Lieferung und regelmäßige Konformitätsprüfungen. Es ist sinnvoll, ein einziges Register zu führen, aus dem Sie sowohl die ACN-Liste als auch die Nachweise für die Basismaßnahmen ableiten. Details in unserer Checkliste der ACN-Basismaßnahmen.

Ein Lieferantenregister, zwei Pflichten Im Lieferantenregister von Dazr Compliance hat jeder Lieferant eine Kritikalität, Leistungen, Verträge, Prüftermine und eine Sicherheitsbewertung; Sie können CPV-Codes und das Relevanzkriterium vermerken und die Grundlage für die jährliche ACN-Aktualisierung exportieren.

Quellen

Inhalt geprüft zum Stand 1. Oktober 2026.

Häufig gestellte Fragen

Bis wann müssen relevante NIS-Lieferanten in Italien gemeldet werden?

In der jährlichen Aktualisierung der Angaben, die jedes Jahr vom 15. April bis 31. Mai über den NIS-Dienst/Jährliche Aktualisierung der Angaben im ACN-Portal läuft (Art. 16 des ACN-Beschlusses 127437/2026). Spätere Änderungen werden über die laufende Aktualisierung gemeldet.

Müssen auch ausländische oder konzernangehörige Lieferanten aufgeführt werden?

Ja. Nach den ACN-FAQs (FRN.5, FRN.6 und FRN.9) müssen auch ausländische Lieferanten, einschließlich solcher außerhalb der EU, Lieferanten ausländischer Niederlassungen italienischer NIS-Einrichtungen und Lieferanten derselben Unternehmensgruppe aufgeführt werden, wenn sie die Relevanzkriterien erfüllen.

Wie gibt man mehrere CPV-Codes für denselben Lieferanten an?

Nach der ACN-FAQ FRN.10 füllen Sie pro CPV-Code eine Zeile aus und wiederholen dabei die Angaben des Lieferanten.

Wird ein als relevant aufgeführter Lieferant automatisch zur NIS-Einrichtung?

Nein. Die Liste hilft der ACN, im Einvernehmen mit den Sektorbehörden die systemischen Elemente der Lieferkette zu erkennen, die nach Artikel 3(9)(f) des Gesetzesvertretenden Dekrets 138/2024 als wesentliche oder wichtige Einrichtungen eingestuft werden können. Die Einstufung erfordert eine förmliche Entscheidung der ACN.

Halten Sie Ihr Lieferantenregister bereit

Das Lieferantenregister von Dazr Compliance enthält Kritikalität, Leistungen, Prüftermine und Sicherheitsbewertungen, sodass die ACN-Liste und die Nachweise für GV.SC aus derselben Quelle stammen. In der EU gehostet, kostenlos für einen Nutzer.

Diese Seite dient nur der Information und stellt keine Rechtsberatung dar.