Hjem › Veiledninger › NIS2 › Italia: relevante leverandører

Italias relevante NIS2-leverandører og CPV-koder: slik fyller du ut listen til ACN

Siden 2026 må hver NIS-enhet i Italia rapportere sine relevante leverandører til det nasjonale cybersikkerhetsbyrået (ACN), med skattenummer, land og CPV-kodene for leveransen. Her ser du hvem som skal på listen, hvilke data du trenger, hvordan du finner riktig CPV-kode og de vanligste feilene.

Oppdatert 1. oktober 2026

  • Regel: artikkel 18 i ACN-vedtak nr. 127437 av 13. april 2026 (gjeldende fra 15. april 2026), som erstatter vedtak 379887 av 19. desember 2025.
  • Hvem: alle NIS-enheter i Italia, vesentlige og viktige, i den årlige informasjonsoppdateringen.
  • Når: hvert år fra 15. april til 31. mai; neste vindu er i 2027.
  • Hva: firmanavn, skattenummer, land for forretningskontor, CPV-koder for leveransene som mottas, relevanskriterium.

Hvorfor ACN ber om en leverandørliste

Artikkel 3 nr. 9 bokstav f i lovdekret 138/2024 (D.Lgs. 138/2024, det italienske NIS2-dekretet) gjør det mulig å anvende dekretet, uavhengig av størrelse, på en enhet som anses som kritisk «som et systemisk element i leverandørkjeden, inkludert den digitale leverandørkjeden» til én eller flere vesentlige eller viktige enheter. For å identifisere disse enhetene må byrået vite hvem NIS-aktørene er avhengige av: derav plikten til å føre opp relevante NIS-leverandører, innført med vedtaket om den digitale plattformen.

Listen sendes inn i NIS-tjenesten/den årlige informasjonsoppdateringen i ACN-portalen, sammen med de andre dataene etter artikkel 16 (ledelsesorganer, IP-adresserom og domenenavn, CSIRT-kontakt, ordninger for informasjonsdeling). Kontaktpunktet bekrefter informasjonen med en erklæring etter presidentdekret (D.P.R.) 445/2000.

Hvem som regnes som relevant leverandør

Artikkel 1 nr. 1 bokstav ll i vedtak 127437/2026 definerer en relevant NIS-leverandør som en enhet som leverer tjenester eller produkter til en NIS-enhet og oppfyller minst ett av to kriterier:

1. IKT-leveranseLeveransen gjelder aktivitetene eller tjenestene i vedlegg I, punkt 8 og 9, til NIS-dekretet: digital infrastruktur (IXP-er, DNS, toppdomeneregistre, sky, datasentre, CDN-er, tillitstjenester, elektroniske kommunikasjonsnett og -tjenester) og forvaltning av IKT-tjenester mellom virksomheter (administrerte tjenester og administrerte sikkerhetstjenester).
2. Ikke-ombyttbar leveranseEn forstyrrelse eller kompromittering av leveransen ville ha vesentlig innvirkning på enhetens evne til å levere NIS-aktivitetene og -tjenestene sine, blant annet fordi det ikke finnes alternative leverandører.

Kriteriene kan gjelde hver for seg eller sammen, så en leveranse kan være IKT, ikke-ombyttbar eller ikke-ombyttbar IKT (ACNs FAQ FRN.2). Ifølge ACN dekker dette alle enhetens digitale avhengigheter og også ikke-digitale som ikke kan erstattes uten vesentlig innvirkning: eksempelet byrået gir, er elektrisitet.

Dataene som skal rapporteres for hver leverandør

Felt (art. 18)Hva du fyller inn
a) FirmanavnDet registrerte navnet på leverandøren som leverer leveransen (se nedenfor om forhandlere og underleverandører).
b) SkattenummerLeverandørens italienske skattenummer (codice fiscale) (for utenlandske leverandører, se merknaden under tabellen).
c) Land for forretningskontorLandet der leverandøren har forretningskontoret sitt, også utenfor EU.
d) CPV-koderKodene i Common Procurement Vocabulary (forordning (EF) 2195/2002, endret ved forordning (EF) 213/2008) for leveransene du bruker. Én rad per kode.
e) RelevanskriteriumIKT, ikke-ombyttbar eller begge.

For utenlandske leverandører uten italiensk skattenummer bør du sjekke i portalen hvordan feltet skal fylles ut: ACNs FAQ avklarer ikke dette.

Slik finner du riktig CPV-kode

CPV er en trestruktur: åtte sifre pluss et kontrollsiffer etter bindestreken (for eksempel 72400000-4). De to første sifrene angir divisjonen, det tredje gruppen, det fjerde klassen og det femte kategorien; flere sifre forfiner ytterligere. Noen praktiske regler:

  • Ta utgangspunkt i hva kontrakten gjelder, ikke i leverandørens sektor: ett og samme selskap kan gi deg tilkobling (72411000-4) og systemstøtte (72250000-2), og det blir to rader.
  • Velg det mest spesifikke nivået som virkelig beskriver leveransen, uten å tvinge det: passer ingen detaljert kode, er koden på høyere nivå akseptabel.
  • Kopier alltid kontrollsifferet: det er en del av den offisielle koden.
  • For nyere tjenester, bruk ACNs koblinger. Vokabularet fra 2008 inneholder ikke ord som «cloud» eller «CDN»: FAQ FRN.4 angir hvilke koder som skal brukes (tabell nedenfor).
  • Ikke bland CPV og ATECO. Tabell D.1 i vedlegg II.2-bis til den italienske loven om offentlige anskaffelser (D.Lgs. 36/2023) gir en overordnet kobling mellom CPV og NACE/ATECO, nyttig bare til orientering: det endelige valget må gjøres i hele vokabularet.
Eksempler fra ACN (FAQ FRN.4)
LeveranseReferansekoder i CPV
Tilkobling for data og tale uten redundans (ikke-ombyttbar IKT)72400000-4 Internet services; 72411000-4 Internet service providers ISP; 72318000-7 Data transmission services
Elektrisitet (ikke-ombyttbar)65300000-6 Electricity distribution and related services; 65310000-9 Electricity distribution
Skytjenester72300000-8 Data services; 72400000-4 Internet services; 72500000-0 Computer-related services; 72510000-3 Computer-related management services
Datasenter72000000-5 IT services: consulting, software development, Internet and support
DNS72417000-6 Internet domain names
CDN72400000-4 Internet services
Internettknutepunkter64221000-1 Interconnection services
Tillitstjenester79132100-9 Electronic signature certification services; 48000000-8 Software package and information systems
Elektroniske kommunikasjonsnett og -tjenester64200000-8 Telecommunications services; 64210000-1 Telephone and data transmission services
Administrerte tjenester og administrerte sikkerhetstjenester72500000-0; 72510000-3; 72250000-2 System and support services; 72600000-6 Computer support and consultancy services; 72800000-8 Computer audit and testing services

De vanligste feilene

  1. Å føre opp forhandleren i stedet for den som leverer tjenesten. Hvis leveransen er avtalt med A, men levert av B, rapporterer du B; A er bare relevant hvis den bidrar til leveransen og ikke bare forenkler kjøpet (FAQ FRN.8). ACNs eksempel: en SaaS fra B med applikasjonsforvaltning fra A, begge er relevante; SaaS-lisenser fra B kjøpt gjennom A uten annen samhandling, A fremstår ikke som relevant.
  2. Å glemme åpenbare underleverandører. Hvis A bruker B som underleverandør, rapporterer du som regel A, men også B når bidraget til leveransen er tydelig (FAQ FRN.7).
  3. Å utelate utenlandske leverandører eller leverandører i konsernet. Leverandører utenfor EU, leverandører til utenlandske filialer og leverandører fra samme konsern må også føres opp (FAQ FRN.5, FRN.6, FRN.9).
  4. Å sette flere CPV-koder i én celle. Én rad per kode, med leverandøren gjentatt (FAQ FRN.10).
  5. Å stoppe ved IT. Kriteriet om ikke-ombyttbarhet dekker også energi, tilkobling uten redundans og andre fysiske leveranser uten alternativ.
  6. Å bruke bare divisjonen. En kode som 72000000-5 er riktig for datasentre ifølge ACN, men for en e-posttjeneste finnes 72412000-1: jo mer presis koden er, desto nyttigere er informasjonen.
  7. Å ikke oppdatere listen. Etter den årlige oppdateringen rapporteres endringer i informasjonen som er sendt inn, gjennom den løpende oppdateringen (art. 19), som vedtaket krever skal skje raskt og uansett innen 14 dager etter endringen (art. 1 bokstav hh).

ACN-listen erstatter ikke leverandøroversikten som grunntiltakene for sikkerhet krever: tiltak GV.SC-04 krever en oppdatert oversikt over leverandører av leveranser med mulig sikkerhetsbetydning, med kontaktperson og type leveranse; GV.SC-05 og GV.SC-07 krever sikkerhetskrav i kontrakter, en risikovurdering av leveransen og periodiske kontroller av etterlevelse. Det gir mening å føre ett felles register som du henter både ACN-listen og dokumentasjonen for grunntiltakene fra. Detaljer i vår sjekkliste over ACN-grunntiltakene.

Ett leverandørregister, to plikter I leverandørregisteret i Dazr Compliance har hver leverandør en kritikalitet, tjenester, kontrakter, gjennomgangsdatoer og en sikkerhetsvurdering; du kan notere CPV-koder og relevanskriteriet og eksportere grunnlaget for den årlige ACN-oppdateringen.

Kilder

Innholdet er kontrollert per 1. oktober 2026.

Vanlige spørsmål

Innen når må relevante NIS-leverandører rapporteres i Italia?

I den årlige informasjonsoppdateringen, som går fra 15. april til 31. mai hvert år gjennom NIS-tjenesten/den årlige informasjonsoppdateringen i ACN-portalen (art. 16 i ACN-vedtak 127437/2026). Senere endringer rapporteres gjennom den løpende oppdateringen.

Må utenlandske leverandører eller leverandører i konsernet også føres opp?

Ja. Ifølge ACNs FAQ (FRN.5, FRN.6 og FRN.9) må også utenlandske leverandører, inkludert leverandører utenfor EU, leverandører til utenlandske filialer av italienske NIS-enheter og leverandører som hører til samme konsern, føres opp hvis de oppfyller relevanskriteriene.

Hvordan legger du inn flere CPV-koder for samme leverandør?

Ifølge ACNs FAQ FRN.10 fyller du ut én rad per CPV-kode og gjentar leverandørens opplysninger.

Blir en leverandør som er ført opp som relevant, automatisk en NIS-enhet?

Nei. Listen hjelper ACN med å identifisere, i samråd med sektormyndighetene, de systemiske elementene i leverandørkjeden som kan identifiseres som vesentlige eller viktige enheter etter artikkel 3 nr. 9 bokstav f i lovdekret 138/2024. Identifisering krever et formelt vedtak fra ACN.

Hold leverandørregisteret ditt klart

Leverandørregisteret i Dazr Compliance har kritikalitet, tjenester, gjennomgangsdatoer og sikkerhetsvurderinger, så ACN-listen og dokumentasjonen for GV.SC kommer fra samme sted. Drift i EU, gratis for én bruker.

Denne siden er kun til informasjon og utgjør ikke juridisk rådgivning.