Come rispondere a un questionario di sicurezza NIS2 per i fornitori

La vostra azienda magari non rientra affatto nella NIS2, eppure i questionari continuano ad arrivare. Il motivo è che i vostri clienti ci rientrano: la NIS2 li rende responsabili della sicurezza dei loro fornitori diretti. Ecco perché ve lo chiedono, cosa chiedono di solito, come rispondere in modo onesto senza firmare promesse che non potete mantenere e come smettere di compilare quaranta volte lo stesso foglio Excel.

Aggiornato al 1° ottobre 20268 min di letturaA cura del team di Dazr Compliance

Spuntate ciò che vale per la vostra azienda

Spuntate ciò che vale per voi

I clienti soggetti alla NIS2 inviano questionari ai loro fornitori diretti. Spuntate le affermazioni che vi descrivono per capire cosa significa per voi.

Solo indicativo. Cosa chiedere lo decidono i vostri clienti; la vostra posizione la decide la legge NIS2 nazionale.

  • L'articolo 21, paragrafo 2, lettera d), della NIS2 impone ai soggetti essenziali e importanti di gestire la sicurezza dei propri fornitori diretti. L'articolo 21, paragrafo 3, chiede loro di considerare le vulnerabilità di ciascun fornitore, la qualità dei prodotti e le pratiche di sviluppo sicuro. Il questionario è lo strumento con cui lo fanno.
  • Le domande seguono le dieci misure dell'articolo 21, paragrafo 2: governance, rischi, incidenti, continuità, catena di approvvigionamento, sviluppo sicuro, test, formazione, crittografia, accessi e MFA.
  • Rispondete su ciò che è attuato e documentato, non su ciò che è pianificato. Indicate date e perimetro, e scrivete «in parte» quando è la verità.
  • Attenzione al contratto che segue: termini di notifica, diritti di audit, obblighi a cascata verso i vostri fornitori e responsabilità per le sanzioni del cliente.
  • Rispondete una volta, tenete le risposte aggiornate e condividete un solo link (una trust page) invece di quaranta fogli Excel.

Perché i vostri clienti inviano questionari NIS2

La direttiva NIS2, (UE) 2022/2555, impone ai soggetti essenziali e importanti misure di sicurezza che comprendono «la sicurezza della catena di approvvigionamento, compresi aspetti relativi alla sicurezza riguardanti i rapporti tra ciascun soggetto e i suoi diretti fornitori o fornitori di servizi» (articolo 21, paragrafo 2, lettera d)). L'articolo 21, paragrafo 3, aggiunge che devono tenere conto «delle vulnerabilità specifiche per ogni diretto fornitore e fornitore di servizi e della qualità complessiva dei prodotti e delle pratiche di cibersicurezza dei propri fornitori e fornitori di servizi, comprese le loro procedure di sviluppo sicuro».

I loro organi di amministrazione approvano queste misure e possono esserne ritenuti responsabili (articolo 20). Per questo i team acquisti, IT e legale ora fanno le stesse domande a ogni fornitore, compresi quelli che non sono neppure vicini all'ambito della NIS2, come una software house di 12 persone, un service desk IT o uno studio che elabora le buste paga.

Per i fornitori digitali (cloud, data center, servizi gestiti e servizi di sicurezza gestiti e altri) le aspettative sono descritte in dettaglio nell'allegato del Regolamento di esecuzione (UE) 2024/2690. Il punto 5.1.4 elenca cosa dovrebbero coprire, «se del caso», i loro contratti con i fornitori. Molti clienti di altri settori copiano questo elenco, quindi è un buon indicatore di cosa vi verrà chiesto:

  • requisiti di cibersicurezza per il fornitore;
  • requisiti di consapevolezza, competenze, formazione e certificazione per il personale del fornitore;
  • verifica dei precedenti del personale del fornitore;
  • notifica «senza ingiustificato ritardo» degli incidenti che presentano un rischio per il cliente;
  • il diritto di audit, o il diritto di ricevere i rapporti di audit;
  • gestione delle vulnerabilità che presentano un rischio per il cliente;
  • regole sul subappalto, con gli stessi requisiti di sicurezza trasferiti a cascata;
  • obblighi alla cessazione, come la restituzione e la cancellazione delle informazioni.

Il punto 5.2 impone inoltre di tenere un registro dei fornitori diretti con i punti di contatto e i prodotti, servizi e processi TIC forniti da ciascuno. Ecco perché vi chiedono un referente per la sicurezza e una descrizione del vostro servizio.

Verificate anche la vostra posizione. Se siete un'impresa di media dimensione o superiore in un settore NIS2 (ad esempio un fornitore di servizi gestiti o di cloud), probabilmente rientrate voi stessi nell'ambito e avete obblighi propri. La nostra panoramica sulla NIS2 e la checklist 2024/2690 coprono questo aspetto.

I temi delle domande che vedrete

I formati cambiano (un foglio Excel, un portale acquisti, un questionario standard come il CSA CAIQ o un modello di settore), ma i contenuti seguono l'articolo 21, paragrafo 2:

TemaDomande tipicheBase NIS2
Governance e policyAvete una policy di sicurezza delle informazioni approvata? Chi è il responsabile? Quando è stata riesaminata l'ultima volta?21(2)(a)
Gestione dei rischiSvolgete valutazioni dei rischi? Con quale frequenza? Esiste un piano di trattamento dei rischi?21(2)(a)
Gestione degli incidentiAvete un piano di risposta agli incidenti? Con quale rapidità avvisate i clienti? Avete avuto incidenti negli ultimi 12 mesi?21(2)(b)
ContinuitàBackup (frequenza, offline o immutabili, test di ripristino), RTO e RPO, un piano di disaster recovery e il suo ultimo test21(2)(c)
I vostri fornitoriQuali sub-responsabili e subappaltatori usate, dove si trovano e come li valutate?21(2)(d)
Sviluppo sicuro e vulnerabilitàSDLC, revisione del codice, scansione delle dipendenze, tempi di patch, divulgazione coordinata delle vulnerabilità21(2)(e), 21(3)
EfficaciaAudit interni, penetration test esterni, certificazioni21(2)(f)
Igiene e formazioneFormazione sulla sicurezza per tutto il personale, simulazioni di phishing, protezione degli endpoint21(2)(g)
CrittografiaCifratura a riposo e in transito, gestione delle chiavi21(2)(h)
Persone, accessi e assetVerifica dei precedenti, processo di ingresso, cambio ruolo e uscita, privilegio minimo, revisioni degli accessi, inventario degli asset21(2)(i)
AutenticazioneMFA per tutti gli utenti, gli amministratori e l'accesso remoto; comunicazioni protette21(2)(j)

Come rispondere onestamente senza promettere troppo

La risposta a un questionario finisce spesso per diventare una dichiarazione contrattuale, quindi un «sì» sbagliato può trasformarsi più avanti in un inadempimento. Alcune regole che vi tutelano e vi fanno comunque chiudere il contratto:

  • Distinguete policy, prassi e prova. «Abbiamo una policy di backup» è più debole, e più sicuro, di «Backup giornalieri, fuori sede e immutabili, ultimo test di ripristino il 12 maggio 2026». Dichiarate il secondo solo se potete dimostrarlo.
  • Usate «in parte» e spiegate. «MFA obbligatoria per tutti gli accessi amministrativi e remoti; estensione a tutti gli account del personale entro il primo trimestre 2027» è credibile. Un «sì» generico smentito poi da un auditor non lo è.
  • Indicate il perimetro. Dite quali sistemi, società e sedi copre una risposta. «Certificati ISO 27001» per un solo ufficio o un solo prodotto non equivale a tutta l'azienda.
  • Evitate gli assoluti. Non «tutte le vulnerabilità sono corrette immediatamente», ma «vulnerabilità critiche entro 7 giorni, alte entro 30, secondo la nostra procedura di gestione delle vulnerabilità».
  • Non rispondete per i vostri fornitori. Per l'hosting, rimandate alle certificazioni del provider e descrivete ciò che configurate voi: la ripartizione della responsabilità condivisa.
  • «Non applicabile» richiede una motivazione. «N/A: non ospitiamo dati dei clienti; il servizio gira sull'infrastruttura del cliente.»
  • Le voci della roadmap hanno date e un responsabile, e poi vanno realizzate.
  • Un'unica fonte di verità. Tenete una raccolta master di risposte, così la stessa domanda riceve la stessa risposta per ogni cliente, e riesaminatela almeno una volta l'anno o dopo cambiamenti importanti.
  • Segnalate tutto ciò che suona come una promessa («il fornitore dovrà...», «garantisce», «in ogni momento») a chi firma i contratti.

Evidenze da allegare (e cosa non inviare)

Da condividere (spesso sotto NDA)
  • Certificato ISO 27001 e, su richiesta, la Dichiarazione di applicabilità
  • Report SOC 2 Type II, o una bridge letter
  • Executive summary o lettera di attestazione del penetration test
  • Policy di sicurezza delle informazioni (sintesi o policy di primo livello completa)
  • Elenco dei sub-responsabili con le ubicazioni
  • Accordo sul trattamento dei dati (articolo 28 GDPR)
  • Sintesi del piano di risposta agli incidenti e del BCP, date degli ultimi test
  • Certificato della polizza cyber
Da non inviare
  • Report completi di penetration test con dettagli sfruttabili
  • Diagrammi di rete con intervalli IP, o export dei firewall
  • Il vostro registro dei rischi completo
  • Screenshot con dati o nomi di altri clienti
  • Credenziali, chiavi o file di configurazione, anche «solo per verifica»

Per tutto ciò che è sensibile, proponete una call o una condivisione dello schermo.

Clausole contrattuali a cui fare attenzione

Al questionario di solito segue un addendum sulla sicurezza. Queste sono le clausole che creano problemi più avanti:

  • Notifica degli incidenti entro 24 ore (o «immediatamente»). Il vostro cliente ha 24 ore per inviare il proprio preallarme (articolo 23, paragrafo 4, lettera a), NIS2), quindi vuole il vostro avviso prima. Impegnatevi su ciò che potete davvero fare, definite l'evento scatenante («incidenti che riguardano i dati o i servizi del cliente, dopo conferma») e il canale, ed evitate di impegnarvi su «qualsiasi incidente sospetto». Lo stesso allegato del 2024/2690 dice solo «senza ingiustificato ritardo».
  • Diritti di audit. Audit in sede in qualsiasi momento, da parte di chiunque e a vostre spese, non sono sostenibili per un piccolo fornitore. Proponete: prima certificazioni e report, un preavviso ragionevole, una volta l'anno salvo incidenti, riservatezza e costi a carico di chi richiede l'audit. Il punto 5.1.4, lettera e), ammette esplicitamente in alternativa il «diritto di ricevere i rapporti di audit».
  • Obblighi a cascata. Se dovete imporre le stesse condizioni ai vostri subappaltatori (5.1.4, lettera g)), verificate di poterlo fare. Gli hyperscaler non firmeranno l'addendum del vostro cliente.
  • Verifica dei precedenti (5.1.4, lettera c)). Concordate ciò che è lecito nel vostro paese e proporzionato al ruolo. Il diritto del lavoro e la normativa privacy limitano ciò che potete verificare.
  • Requisiti di formazione e certificazione (5.1.4, lettera b)). Assicuratevi che «certificato» non significhi implicitamente una specifica certificazione a pagamento per ogni tecnico.
  • SLA sulla gestione delle vulnerabilità (5.1.4, lettera f)). Allineateli ai vostri tempi reali di patch.
  • Responsabilità e manleve per le sanzioni regolamentari del vostro cliente. Di solito non assicurabili e sproporzionate: fissate un tetto.
  • «Rispettare la NIS2» come clausola generica, quando non siete un soggetto NIS2. Sostituitela con le misure specifiche che accettate.

Rispondere una volta, condividere un link

La maggior parte dei questionari pone lo stesso 80% di domande. L'organizzazione più efficiente:

  1. Costruite una raccolta master di risposte organizzata secondo i temi dell'articolo 21, paragrafo 2, visti sopra, con un responsabile e una data di revisione per ogni risposta.
  2. Collegate ogni risposta alla sua evidenza (versione della policy, certificato, report di test) con una data di scadenza, così nulla diventa obsoleto senza che ve ne accorgiate.
  3. Pubblicate una trust page: panoramica pubblica, certificazioni, sub-responsabili e un referente per la sicurezza, più documenti riservati su richiesta e sotto NDA.
  4. Rispondete a un nuovo questionario prima con il link, e compilate solo le domande a cui la trust page non risponde. Molti clienti lo accettano, soprattutto quelli più piccoli.
  5. Quando il questionario di un cliente pone una domanda davvero nuova, aggiungete la risposta alla raccolta master.

Pubblicate le risposte una volta sola con una trust page Dazr

Dazr Compliance trasforma controlli, policy ed evidenze in una trust page condivisibile che risponde ai questionari di sicurezza per i fornitori, con avvisi di scadenza perché certificati e report di test non siano mai scaduti. Il lavoro su NIS2, ISO 27001 e GDPR alimenta la stessa pagina.

Domande frequenti

Non rientriamo nella NIS2. Dobbiamo rispondere?

Per legge no. Commercialmente, di solito sì: il vostro cliente è tenuto a valutare i propri fornitori diretti ai sensi dell'articolo 21, paragrafo 2, lettera d), e paragrafo 3, della NIS2, e un questionario senza risposta può costarvi il contratto. Rispondete in modo proporzionato e onesto.

Possiamo semplicemente inviare il certificato ISO 27001?

Risponde a gran parte della maggior parte dei questionari e molti clienti lo accettano insieme alla Dichiarazione di applicabilità. Verificate che il campo di applicazione del certificato copra il servizio che fornite. Alcune domande, come tempi di notifica, sub-responsabili e ubicazione dei dati, richiedono comunque risposte specifiche.

Dobbiamo impegnarci a notificare gli incidenti entro 24 ore?

Solo se ne siete in grado, e solo con un evento scatenante chiaro. Il vostro cliente ha una propria scadenza di 24 ore per il preallarme ai sensi della NIS2, ed è per questo che lo chiede. L'impegno a notificare senza ingiustificato ritardo, e comunque entro un numero di ore concordato, gli incidenti confermati che riguardano il cliente è spesso un compromesso praticabile.

Ogni quanto dobbiamo aggiornare le risposte?

Almeno una volta l'anno e dopo cambiamenti significativi, come un nuovo fornitore di hosting, un incidente grave o il rinnovo di una certificazione. I clienti spesso rivalutano ogni anno i fornitori critici.

Questo articolo in olandese: NIS2-leveranciersvragenlijst beantwoorden.

Fonti (situazione al 1° ottobre 2026)

Questa guida fornisce informazioni generali aggiornate al 1° ottobre 2026 e non costituisce consulenza legale. Fate verificare gli impegni contrattuali prima di firmare.