Inicio › Guías › NIS2 › Italia: proveedores relevantes

Proveedores relevantes NIS2 y códigos CPV en Italia: cómo completar la lista para la ACN

Desde 2026, toda entidad NIS en Italia debe comunicar sus proveedores relevantes a la Agencia Nacional de Ciberseguridad (ACN), con el código fiscal, el país y los códigos CPV del suministro. Aquí tienes quién entra en la lista, qué datos necesitas, cómo encontrar el código CPV adecuado y los errores más comunes.

Actualizado el 1 de octubre de 2026

  • Norma: artículo 18 de la Determinación de la ACN n.º 127437, de 13 de abril de 2026 (aplicable desde el 15 de abril de 2026), que sustituye a la Determinación 379887, de 19 de diciembre de 2025.
  • Quién: todas las entidades NIS en Italia, esenciales e importantes, en la actualización anual de información.
  • Cuándo: cada año del 15 de abril al 31 de mayo; la próxima ventana es en 2027.
  • Qué: razón social, código fiscal, país del domicilio social, códigos CPV de los suministros recibidos, criterio de relevancia.

Por qué la ACN pide una lista de proveedores

El artículo 3(9)(f) del Decreto Legislativo 138/2024 (D.Lgs. 138/2024, el decreto italiano de NIS2) permite aplicar el decreto, con independencia del tamaño, a una entidad considerada crítica «como elemento sistémico de la cadena de suministro, incluida la cadena de suministro digital» de una o varias entidades esenciales o importantes. Para identificar estas entidades, la Agencia necesita saber de quién dependen los operadores NIS: de ahí la obligación de incluir en la lista a los proveedores NIS relevantes, introducida con la determinación sobre la plataforma digital.

La lista se presenta en el Servicio NIS/Actualización anual de información del portal de la ACN, junto con los demás datos del artículo 16 (órganos de dirección, espacio de direcciones IP y nombres de dominio, contacto del CSIRT, acuerdos de intercambio de información). El punto de contacto confirma la información mediante una declaración realizada conforme al Decreto del Presidente de la República (D.P.R.) 445/2000.

Quién se considera proveedor relevante

El artículo 1(1)(ll) de la Determinación 127437/2026 define al proveedor NIS relevante como una entidad que presta servicios o suministra productos a una entidad NIS y cumple al menos uno de dos criterios:

1. Suministro TICEl suministro se refiere a las actividades o servicios del anexo I, puntos 8 y 9, del decreto NIS: infraestructura digital (IXP, DNS, registros de TLD, nube, centros de datos, CDN, servicios de confianza, redes y servicios de comunicaciones electrónicas) y gestión de servicios TIC entre empresas (servicios gestionados y servicios de seguridad gestionados).
2. Suministro no fungibleUna interrupción o un compromiso del suministro tendría un impacto significativo en la capacidad de la entidad para prestar sus actividades y servicios NIS, entre otras razones porque no existen proveedores alternativos.

Los criterios pueden aplicarse por separado o juntos, de modo que un suministro puede ser TIC, no fungible o TIC no fungible (pregunta frecuente FRN.2 de la ACN). Según la ACN, esto abarca todas las dependencias digitales de la entidad y también las no digitales que no pueden sustituirse sin un impacto significativo: el ejemplo que da la Agencia es la electricidad.

Los datos que comunicar de cada proveedor

Campo (art. 18)Qué introducir
a) Razón socialEl nombre registrado del proveedor que presta el suministro (para revendedores y subcontratistas, consulta más abajo).
b) Código fiscalEl código fiscal italiano del proveedor (codice fiscale) (para proveedores extranjeros, consulta la nota bajo la tabla).
c) País del domicilio socialEl país donde el proveedor tiene su domicilio social, incluso fuera de la UE.
d) Códigos CPVLos códigos del Vocabulario Común de Contratos Públicos (Reg. (CE) 2195/2002, modificado por el Reg. (CE) 213/2008) de los suministros que utilizas. Una fila por código.
e) Criterio de relevanciaTIC, no fungible, o ambos.

Para los proveedores extranjeros sin código fiscal italiano, comprueba en el portal cómo debe rellenarse el campo: las preguntas frecuentes de la ACN no lo aclaran.

Cómo encontrar el código CPV adecuado

El CPV es una clasificación en árbol: ocho dígitos más un dígito de control tras el guion (por ejemplo, 72400000-4). Los dos primeros dígitos indican la división, el tercero el grupo, el cuarto la clase y el quinto la categoría; los demás dígitos la afinan aún más. Unas cuantas reglas prácticas:

  • Parte del objeto del contrato, no del sector del proveedor: una misma empresa puede darte conectividad (72411000-4) y soporte de sistemas (72250000-2), y eso supone dos filas.
  • Elige el nivel más específico que describa realmente el suministro, sin forzarlo: si ningún código detallado encaja, es aceptable el código de nivel superior.
  • Copia siempre el dígito de control: forma parte del código oficial.
  • Para los servicios recientes, usa las correspondencias de la ACN. El vocabulario de 2008 no contiene términos como “cloud” o “CDN”: la FAQ FRN.4 indica qué códigos utilizar (tabla siguiente).
  • No confundas CPV y ATECO. La tabla D.1 del Anexo II.2-bis del Código italiano de Contratos Públicos (D.Lgs. 36/2023) ofrece una correspondencia general CPV-NACE/ATECO, útil solo como orientación: la elección final debe hacerse sobre el vocabulario completo.
Ejemplos facilitados por la ACN (FAQ FRN.4)
SuministroCódigos CPV de referencia
Conectividad de datos y voz no redundante (TIC no fungible)72400000-4 Internet services; 72411000-4 Internet service providers ISP; 72318000-7 Data transmission services
Electricidad (no fungible)65300000-6 Electricity distribution and related services; 65310000-9 Electricity distribution
Computación en la nube72300000-8 Data services; 72400000-4 Internet services; 72500000-0 Computer-related services; 72510000-3 Computer-related management services
Centro de datos72000000-5 IT services: consulting, software development, Internet and support
DNS72417000-6 Internet domain names
CDN72400000-4 Internet services
Puntos de intercambio de Internet64221000-1 Interconnection services
Servicios de confianza79132100-9 Electronic signature certification services; 48000000-8 Software package and information systems
Redes y servicios de comunicaciones electrónicas64200000-8 Telecommunications services; 64210000-1 Telephone and data transmission services
Servicios gestionados y servicios gestionados de seguridad72500000-0; 72510000-3; 72250000-2 System and support services; 72600000-6 Computer support and consultancy services; 72800000-8 Computer audit and testing services

Los errores más habituales

  1. Indicar al revendedor en lugar de a quien presta el servicio. Si el suministro se contrata con A pero lo presta B, se declara B; A solo es relevante si contribuye a la prestación y no se limita a facilitar la compra (FAQ FRN.8). Ejemplo de la ACN: un SaaS de B con gestión de la aplicación a cargo de A, ambos son relevantes; licencias SaaS de B compradas a través de A sin ninguna otra interacción, A no resulta relevante.
  2. Olvidar a los subcontratistas evidentes. Si A recurre a B como subcontratista, por lo general se declara A, pero también B cuando su contribución al suministro es evidente (FAQ FRN.7).
  3. Dejar fuera a proveedores extranjeros o del mismo grupo. También deben incluirse los proveedores de fuera de la UE, los de sucursales extranjeras y los del mismo grupo empresarial (FAQ FRN.5, FRN.6, FRN.9).
  4. Poner varios códigos CPV en una misma celda. Una fila por código, repitiendo el proveedor (FAQ FRN.10).
  5. Quedarse solo en las TI. El criterio de no fungibilidad abarca también la energía, la conectividad sin redundancia y otros suministros físicos sin alternativa.
  6. Usar solo la división. Un código como 72000000-5 es correcto para los centros de datos según la ACN, pero para un servicio de correo electrónico existe 72412000-1: cuanto más preciso es el código, más útil es la información.
  7. No actualizar la lista. Tras la actualización anual, los cambios en la información enviada se comunican mediante la actualización continua (art. 19), que la resolución exige que sea puntual y, en todo caso, dentro de los 14 días siguientes al cambio (art. 1, letra hh).

La lista de la ACN no sustituye al inventario de proveedores que exigen las medidas básicas de seguridad: la medida GV.SC-04 exige un inventario actualizado de proveedores de suministros con posible impacto en la seguridad, con persona de contacto y tipo de suministro; GV.SC-05 y GV.SC-07 exigen requisitos de seguridad en los contratos, una evaluación del riesgo de los suministros y comprobaciones periódicas de cumplimiento. Lo razonable es mantener un único registro del que obtener tanto la lista de la ACN como las evidencias de las medidas básicas. Más detalles en nuestra lista de comprobación de las medidas básicas de la ACN.

Un registro de proveedores, dos obligaciones En el registro de proveedores de Dazr Compliance cada proveedor tiene una criticidad, servicios, contratos, fechas de revisión y una evaluación de seguridad; puedes anotar los códigos CPV y el criterio de relevancia, y exportar la base para la actualización anual de la ACN.

Fuentes

Contenido comprobado a 1 de octubre de 2026.

Preguntas frecuentes

¿Para cuándo deben comunicarse en Italia los proveedores NIS relevantes?

En la actualización anual de información, que se desarrolla del 15 de abril al 31 de mayo de cada año a través del Servicio NIS/Actualización anual de información del portal de la ACN (art. 16 de la Determinación de la ACN 127437/2026). Los cambios posteriores se comunican mediante la actualización continua.

¿Hay que incluir también a los proveedores extranjeros o de grupo?

Sí. Según las preguntas frecuentes de la ACN (FRN.5, FRN.6 y FRN.9), también hay que incluir a los proveedores extranjeros, incluidos los de fuera de la UE, a los proveedores de sucursales extranjeras de entidades NIS italianas y a los proveedores que pertenezcan al mismo grupo de empresas, si cumplen los criterios de relevancia.

¿Cómo se introducen varios códigos CPV para el mismo proveedor?

Según la pregunta frecuente FRN.10 de la ACN, se rellena una fila por código CPV, repitiendo los datos del proveedor.

¿Un proveedor incluido como relevante se convierte automáticamente en entidad NIS?

No. La lista ayuda a la ACN a identificar, de acuerdo con las autoridades sectoriales, los elementos sistémicos de la cadena de suministro que pueden ser identificados como entidades esenciales o importantes conforme al artículo 3(9)(f) del Decreto Legislativo 138/2024. La identificación requiere una decisión formal de la ACN.

Ten listo tu registro de proveedores

El registro de proveedores de Dazr Compliance reúne criticidad, servicios, fechas de revisión y evaluaciones de seguridad, de modo que la lista de la ACN y las evidencias de GV.SC salen del mismo sitio. Alojado en la UE, gratis para un usuario.

Esta página es meramente informativa y no constituye asesoramiento jurídico.