Início › Guias › NIS2 › Itália: fornecedores relevantes

Fornecedores relevantes NIS2 e códigos CPV em Itália: como preencher a lista para a ACN

Desde 2026, todas as entidades NIS em Itália têm de comunicar os seus fornecedores relevantes à Agência Nacional de Cibersegurança (ACN), com o código fiscal, o país e os códigos CPV do fornecimento. Eis quem entra na lista, que dados são necessários, como encontrar o código CPV certo e os erros mais comuns.

Atualizado a 1 de outubro de 2026

  • Regra: artigo 18.º da Determinação ACN n.º 127437, de 13 de abril de 2026 (aplicável a partir de 15 de abril de 2026), que substitui a Determinação 379887, de 19 de dezembro de 2025.
  • Quem: todas as entidades NIS em Itália, essenciais e importantes, na atualização anual de informações.
  • Quando: todos os anos, de 15 de abril a 31 de maio; a próxima janela é em 2027.
  • O quê: denominação social, código fiscal, país da sede, códigos CPV dos fornecimentos recebidos, critério de relevância.

Porque é que a ACN pede uma lista de fornecedores

O artigo 3.º, n.º 9, alínea f), do Decreto Legislativo 138/2024 (D.Lgs. 138/2024, o decreto NIS2 italiano) permite aplicar o decreto, independentemente da dimensão, a uma entidade considerada crítica «enquanto elemento sistémico da cadeia de abastecimento, incluindo a digital» de uma ou mais entidades essenciais ou importantes. Para identificar essas entidades, a Agência precisa de saber de quem dependem os operadores NIS: daí a obrigação de listar os fornecedores NIS relevantes, introduzida com a determinação sobre a plataforma digital.

A lista é submetida no Serviço NIS/Atualização anual de informações no portal da ACN, juntamente com os outros dados do artigo 16.º (órgãos de administração, espaço de endereços IP e nomes de domínio, contacto CSIRT, acordos de partilha de informação). O ponto de contacto confirma a informação com uma declaração feita nos termos do Decreto do Presidente da República (D.P.R.) 445/2000.

Quem conta como fornecedor relevante

O artigo 1.º, n.º 1, alínea ll), da Determinação 127437/2026 define um fornecedor NIS relevante como uma entidade que presta serviços ou fornece produtos a uma entidade NIS e cumpre pelo menos um de dois critérios:

1. Fornecimento de TICO fornecimento diz respeito às atividades ou serviços do Anexo I, pontos 8 e 9, do decreto NIS: infraestruturas digitais (IXP, DNS, registos de TLD, cloud, centros de dados, CDN, serviços de confiança, redes e serviços de comunicações eletrónicas) e gestão de serviços de TIC B2B (serviços geridos e serviços de segurança geridos).
2. Fornecimento não fungívelUma perturbação ou um comprometimento do fornecimento teria um impacto significativo na capacidade da entidade de prestar as suas atividades e serviços NIS, incluindo por não existirem fornecedores alternativos.

Os critérios podem aplicar-se isoladamente ou em conjunto, pelo que um fornecimento pode ser de TIC, não fungível ou de TIC não fungível (pergunta frequente FRN.2 da ACN). Segundo a ACN, isto abrange todas as dependências digitais da entidade e também as não digitais que não possam ser substituídas sem impacto significativo: o exemplo dado pela Agência é a eletricidade.

Os dados a comunicar para cada fornecedor

Campo (art.º 18.º)O que indicar
a) Denominação socialO nome registado do fornecedor que realiza o fornecimento (ver abaixo para revendedores e subcontratantes).
b) Código fiscalO código fiscal italiano (codice fiscale) do fornecedor (para fornecedores estrangeiros, ver a nota abaixo da tabela).
c) País da sedeO país onde o fornecedor tem a sede, incluindo fora da UE.
d) Códigos CPVOs códigos do Vocabulário Comum para os Contratos Públicos (Reg. (CE) 2195/2002, alterado pelo Reg. (CE) 213/2008) dos fornecimentos que utiliza. Uma linha por código.
e) Critério de relevânciaDe TIC, não fungível ou ambos.

Para fornecedores estrangeiros sem código fiscal italiano, verifique no portal como o campo deve ser preenchido: as perguntas frequentes da ACN não o esclarecem.

Como encontrar o código CPV certo

O CPV é uma classificação em árvore: oito dígitos mais um dígito de controlo após o hífen (por exemplo, 72400000-4). Os dois primeiros dígitos indicam a divisão, o terceiro o grupo, o quarto a classe e o quinto a categoria; os dígitos seguintes especificam ainda mais. Algumas regras práticas:

  • Parta do objeto do contrato, não do setor do fornecedor: uma mesma empresa pode fornecer-lhe conectividade (72411000-4) e apoio a sistemas (72250000-2), e isso dá duas linhas.
  • Escolha o nível mais específico que descreva realmente o fornecimento, sem forçar: se nenhum código detalhado se adequar, o código de nível superior é aceitável.
  • Copie sempre o dígito de controlo: faz parte do código oficial.
  • Para serviços recentes, use as correspondências da ACN. O vocabulário de 2008 não contém palavras como «cloud» ou «CDN»: a pergunta frequente FRN.4 indica que códigos usar (tabela abaixo).
  • Não confunda CPV com ATECO. A tabela D.1 do Anexo II.2-bis do Código dos Contratos Públicos italiano (D.Lgs. 36/2023) oferece uma correspondência CPV-NACE/ATECO de alto nível, útil apenas para orientação: a escolha final tem de ser feita com base no vocabulário completo.
Exemplos dados pela ACN (pergunta frequente FRN.4)
FornecimentoCódigos CPV de referência
Conectividade de dados e voz sem redundância (TIC não fungível)72400000-4 Serviços de Internet; 72411000-4 Fornecedores de serviços Internet (ISP); 72318000-7 Serviços de transmissão de dados
Eletricidade (não fungível)65300000-6 Distribuição de eletricidade e serviços conexos; 65310000-9 Distribuição de eletricidade
Computação em nuvem72300000-8 Serviços relacionados com dados; 72400000-4 Serviços de Internet; 72500000-0 Serviços relacionados com computadores; 72510000-3 Serviços de gestão relacionados com computadores
Centro de dados72000000-5 Serviços de TI: consultoria, desenvolvimento de software, Internet e apoio
DNS72417000-6 Nomes de domínio Internet
CDN72400000-4 Serviços de Internet
Pontos de troca de tráfego Internet64221000-1 Serviços de interligação
Serviços de confiança79132100-9 Serviços de certificação de assinaturas eletrónicas; 48000000-8 Pacotes de software e sistemas de informação
Redes e serviços de comunicações eletrónicas64200000-8 Serviços de telecomunicações; 64210000-1 Serviços de telefone e de transmissão de dados
Serviços geridos e serviços de segurança geridos72500000-0; 72510000-3; 72250000-2 Serviços de sistemas e de apoio; 72600000-6 Serviços de apoio informático e de consultoria; 72800000-8 Serviços de auditoria e de ensaio informático

Os erros mais comuns

  1. Listar o revendedor em vez de quem presta o serviço. Se o fornecimento for contratado com A mas prestado por B, comunique B; A só é relevante se contribuir para a prestação e não se limitar a facilitar a compra (pergunta frequente FRN.8). Exemplo da ACN: um SaaS de B com gestão aplicacional por A, ambos são relevantes; licenças SaaS de B compradas através de A sem outra interação, A não parece relevante.
  2. Esquecer subcontratantes evidentes. Se A usar B como subcontratante, comunica em geral A, mas também B quando o seu contributo para o fornecimento for evidente (pergunta frequente FRN.7).
  3. Deixar de fora fornecedores estrangeiros ou do grupo. Os fornecedores de fora da UE, os fornecedores de sucursais estrangeiras e os fornecedores do mesmo grupo também têm de ser listados (perguntas frequentes FRN.5, FRN.6, FRN.9).
  4. Pôr vários códigos CPV numa só célula. Uma linha por código, repetindo o fornecedor (pergunta frequente FRN.10).
  5. Ficar pelas TI. O critério da não fungibilidade abrange também a energia, a conectividade sem redundância e outros fornecimentos físicos sem alternativa.
  6. Usar apenas a divisão. Um código como 72000000-5 é correto para centros de dados segundo a ACN, mas para um serviço de e-mail existe o 72412000-1: quanto mais preciso o código, mais útil a informação.
  7. Não atualizar a lista. Após a atualização anual, as alterações à informação submetida são comunicadas através da atualização contínua (art.º 19.º), que a determinação exige que seja atempada e, em qualquer caso, feita no prazo de 14 dias após a alteração (art.º 1.º, alínea hh)).

A lista da ACN não substitui o inventário de fornecedores exigido pelas medidas básicas de segurança: a medida GV.SC-04 exige um inventário atualizado dos fornecedores de fornecimentos com potencial impacto na segurança, com uma pessoa de contacto e o tipo de fornecimento; as medidas GV.SC-05 e GV.SC-07 exigem requisitos de segurança nos contratos, uma avaliação de riscos do fornecimento e verificações periódicas do cumprimento. Faz sentido manter um único registo do qual derivam tanto a lista da ACN como as evidências das medidas básicas. Pormenores na nossa lista de verificação das medidas básicas da ACN.

Um registo de fornecedores, duas obrigações No registo de fornecedores do Dazr Compliance, cada fornecedor tem criticidade, serviços, contratos, datas de revisão e uma avaliação de segurança; pode anotar os códigos CPV e o critério de relevância e exportar a base para a atualização anual da ACN.

Fontes

Conteúdo verificado a 1 de outubro de 2026.

Perguntas frequentes

Até quando têm de ser comunicados os fornecedores NIS relevantes em Itália?

Na atualização anual de informações, que decorre de 15 de abril a 31 de maio de cada ano através do Serviço NIS/Atualização anual de informações no portal da ACN (art.º 16.º da Determinação ACN 127437/2026). As alterações posteriores são comunicadas através da atualização contínua.

Também têm de ser listados os fornecedores estrangeiros ou do grupo?

Sim. Segundo as perguntas frequentes da ACN (FRN.5, FRN.6 e FRN.9), também têm de ser listados os fornecedores estrangeiros, incluindo os de fora da UE, os fornecedores de sucursais estrangeiras de entidades NIS italianas e os fornecedores que pertencem ao mesmo grupo de empresas, se cumprirem os critérios de relevância.

Como se indicam vários códigos CPV para o mesmo fornecedor?

Segundo a pergunta frequente FRN.10 da ACN, preenche uma linha por código CPV, repetindo os dados do fornecedor.

Um fornecedor listado como relevante passa automaticamente a ser uma entidade NIS?

Não. A lista ajuda a ACN a identificar, de acordo com as autoridades setoriais, os elementos sistémicos da cadeia de abastecimento que podem ser identificados como entidades essenciais ou importantes nos termos do artigo 3.º, n.º 9, alínea f), do Decreto Legislativo 138/2024. A identificação exige uma decisão formal da ACN.

Mantenha o seu registo de fornecedores pronto

O registo de fornecedores do Dazr Compliance guarda criticidade, serviços, datas de revisão e avaliações de segurança, para que a lista da ACN e as evidências das medidas GV.SC venham do mesmo sítio. Alojado na UE, grátis para um utilizador.

Esta página é apenas informativa e não constitui aconselhamento jurídico.