Startsida › Guider › NIS2 › Italien: relevanta leverantörer

Relevanta NIS2-leverantörer och CPV-koder i Italien: så fyller du i listan till ACN

Sedan 2026 måste varje NIS-entitet i Italien rapportera sina relevanta leverantörer till den nationella byrån för cybersäkerhet (ACN) med skattenummer, land och CPV-koderna för leveransen. Här är vem som hamnar på listan, vilka uppgifter du behöver, hur du hittar rätt CPV-kod och de vanligaste misstagen.

Uppdaterad 1 oktober 2026

  • Regel: artikel 18 i ACN-beslut nr 127437 av den 13 april 2026 (gällande från 15 april 2026), som ersätter beslut 379887 av den 19 december 2025.
  • Vem: alla NIS-entiteter i Italien, väsentliga och viktiga, i den årliga uppdateringen av uppgifter.
  • När: varje år från 15 april till 31 maj; nästa fönster är 2027.
  • Vad: företagsnamn, skattenummer, land för säte, CPV-koder för de mottagna leveranserna, relevanskriterium.

Varför ACN ber om en leverantörslista

Artikel 3.9 f i lagdekret 138/2024 (D.Lgs. 138/2024, det italienska NIS2-dekretet) tillåter att dekretet tillämpas oavsett storlek på en entitet som anses kritisk "som en systemisk del av leveranskedjan, inklusive den digitala leveranskedjan", för en eller flera väsentliga eller viktiga entiteter. För att identifiera dessa entiteter behöver byrån veta vilka NIS-operatörerna är beroende av: därav skyldigheten att lista relevanta NIS-leverantörer, som infördes med beslutet om den digitala plattformen.

Listan lämnas in i NIS Service/Annual information update på ACN-portalen tillsammans med de övriga uppgifterna enligt artikel 16 (ledningsorgan, IP-adressrymder och domännamn, CSIRT-kontakt, ordningar för informationsutbyte). Kontaktpunkten bekräftar uppgifterna med en försäkran enligt presidentdekret (D.P.R.) 445/2000.

Vem som räknas som relevant leverantör

Artikel 1.1 ll i beslut 127437/2026 definierar en relevant NIS-leverantör som en entitet som levererar tjänster eller produkter till en NIS-entitet och uppfyller minst ett av två kriterier:

1. IKT-leveransLeveransen avser de verksamheter eller tjänster i bilaga I, punkt 8 och 9, i NIS-dekretet: digital infrastruktur (IXP:er, DNS, toppdomänregister, moln, datacenter, CDN:er, betrodda tjänster, elektroniska kommunikationsnät och -tjänster) och B2B-förvaltning av IKT-tjänster (hanterade tjänster och hanterade säkerhetstjänster).
2. Icke ersättningsbar leveransEtt avbrott i eller en kompromettering av leveransen skulle få en betydande inverkan på entitetens förmåga att tillhandahålla sina NIS-verksamheter och -tjänster, även eftersom det inte finns alternativa leverantörer.

Kriterierna kan gälla var för sig eller tillsammans, så en leverans kan vara IKT, icke ersättningsbar eller icke ersättningsbar IKT (ACN:s FAQ FRN.2). Enligt ACN täcker det alla entitetens digitala beroenden och även icke-digitala som inte kan ersättas utan betydande inverkan: exemplet byrån ger är el.

De uppgifter som ska rapporteras för varje leverantör

Fält (art. 18)Vad du ska ange
a) FöretagsnamnDet registrerade namnet på den leverantör som levererar leveransen (se nedan om återförsäljare och underleverantörer).
b) SkattenummerLeverantörens italienska skattenummer (codice fiscale) (för utländska leverantörer, se noten under tabellen).
c) Land för säteDet land där leverantören har sitt säte, även utanför EU.
d) CPV-koderKoderna i den gemensamma terminologin vid offentlig upphandling (förordning (EG) 2195/2002, ändrad genom förordning (EG) 213/2008) för de leveranser som du använder. En rad per kod.
e) RelevanskriteriumIKT, icke ersättningsbar eller båda.

För utländska leverantörer utan italienskt skattenummer ska du kontrollera i portalen hur fältet ska fyllas i: ACN:s FAQ klargör det inte.

Så hittar du rätt CPV-kod

CPV är en trädstruktur: åtta siffror plus en kontrollsiffra efter bindestrecket (till exempel 72400000-4). De två första siffrorna anger avdelningen, den tredje gruppen, den fjärde klassen och den femte kategorin; ytterligare siffror preciserar ännu mer. Några praktiska regler:

  • Utgå från avtalets föremål, inte från leverantörens sektor: ett företag kan ge dig uppkoppling (72411000-4) och systemsupport (72250000-2), och det kräver två rader.
  • Välj den mest specifika nivån som verkligen beskriver leveransen, utan att tvinga fram den: passar ingen detaljerad kod går koden på en högre nivå bra.
  • Kopiera alltid kontrollsiffran: den är en del av den officiella koden.
  • Använd ACN:s kopplingar för nyare tjänster. Terminologin från 2008 innehåller inte ord som "moln" eller "CDN": FAQ FRN.4 anger vilka koder som ska användas (tabell nedan).
  • Blanda inte ihop CPV och ATECO. Tabell D.1 i bilaga II.2-bis till den italienska lagen om offentlig upphandling (D.Lgs. 36/2023) ger en övergripande koppling mellan CPV och NACE/ATECO som bara är användbar för orientering: det slutliga valet ska göras utifrån hela terminologin.
Exempel från ACN (FAQ FRN.4)
LeveransReferens-CPV-koder
Data- och röstuppkoppling utan redundans (icke ersättningsbar IKT)72400000-4 Internettjänster; 72411000-4 Internetleverantörer (ISP); 72318000-7 Dataöverföringstjänster
El (icke ersättningsbar)65300000-6 Eldistribution och därmed sammanhängande tjänster; 65310000-9 Eldistribution
Molntjänster72300000-8 Datatjänster; 72400000-4 Internettjänster; 72500000-0 Datorrelaterade tjänster; 72510000-3 Datorrelaterade förvaltningstjänster
Datacenter72000000-5 IT-tjänster: konsultverksamhet, programvaruutveckling, Internet och support
DNS72417000-6 Internetdomännamn
CDN72400000-4 Internettjänster
Internetknutpunkter64221000-1 Sammankopplingstjänster
Betrodda tjänster79132100-9 Certifiering av elektroniska signaturer; 48000000-8 Programvarupaket och informationssystem
Elektroniska kommunikationsnät och -tjänster64200000-8 Telekommunikationstjänster; 64210000-1 Telefon- och dataöverföringstjänster
Hanterade tjänster och hanterade säkerhetstjänster72500000-0; 72510000-3; 72250000-2 System- och supporttjänster; 72600000-6 Datorsupport och datorkonsulttjänster; 72800000-8 Datorrevision och datortest

De vanligaste misstagen

  1. Att lista återförsäljaren i stället för den som levererar tjänsten. Är leveransen avtalad med A men levereras av B rapporterar du B; A är bara relevant om A bidrar till leveransen och inte bara underlättar köpet (FAQ FRN.8). ACN:s exempel: en SaaS från B med applikationsdrift hos A, båda är relevanta; SaaS-licenser från B köpta genom A utan annan interaktion, A verkar inte vara relevant.
  2. Att glömma uppenbara underleverantörer. Använder A B som underleverantör rapporterar du i regel A, men även B när B:s bidrag till leveransen är tydligt (FAQ FRN.7).
  3. Att utelämna utländska leverantörer eller leverantörer i koncernen. Leverantörer utanför EU, leverantörer till utländska filialer och leverantörer från samma koncern ska också listas (FAQ FRN.5, FRN.6, FRN.9).
  4. Att sätta flera CPV-koder i en cell. En rad per kod, och upprepa leverantören (FAQ FRN.10).
  5. Att stanna vid IT. Kriteriet om icke ersättningsbarhet omfattar även energi, uppkoppling utan redundans och andra fysiska leveranser utan alternativ.
  6. Att bara använda avdelningen. En kod som 72000000-5 är enligt ACN korrekt för datacenter, men för en e-posttjänst finns 72412000-1: ju mer exakt koden är, desto mer användbar är uppgiften.
  7. Att inte uppdatera listan. Efter den årliga uppdateringen rapporteras ändringar av de inlämnade uppgifterna via den löpande uppdateringen (art. 19), som beslutet kräver ska ske i tid och i alla händelser inom 14 dagar efter ändringen (art. 1 hh).

ACN-listan ersätter inte den leverantörsförteckning som de grundläggande säkerhetsåtgärderna kräver: åtgärd GV.SC-04 kräver en uppdaterad förteckning över leverantörer av leveranser med möjlig säkerhetspåverkan, med en kontaktperson och typ av leverans; GV.SC-05 och GV.SC-07 kräver säkerhetskrav i avtal, en riskbedömning av leveransen och periodiska kontroller av efterlevnad. Det är rimligt att föra ett register som du tar fram både ACN-listan och underlaget för de grundläggande åtgärderna ur. Detaljer i vår checklista över ACN:s grundläggande åtgärder.

Ett leverantörsregister, två skyldigheter I leverantörsregistret i Dazr Compliance har varje leverantör en kritikalitet, tjänster, avtal, granskningsdatum och en säkerhetsbedömning; du kan notera CPV-koder och relevanskriteriet och exportera underlaget för den årliga uppdateringen till ACN.

Källor

Innehållet kontrollerat per 1 oktober 2026.

Vanliga frågor

När ska relevanta NIS-leverantörer rapporteras i Italien?

I den årliga uppdateringen av uppgifter, som varje år pågår från 15 april till 31 maj via NIS Service/Annual information update på ACN-portalen (art. 16 i ACN-beslut 127437/2026). Senare ändringar rapporteras via den löpande uppdateringen.

Ska utländska leverantörer eller koncernleverantörer också listas?

Ja. Enligt ACN:s FAQ (FRN.5, FRN.6 och FRN.9) ska utländska leverantörer, även utanför EU, leverantörer till utländska filialer till italienska NIS-entiteter och leverantörer i samma koncern också listas om de uppfyller relevanskriterierna.

Hur anger man flera CPV-koder för samma leverantör?

Enligt ACN:s FAQ FRN.10 fyller du i en rad per CPV-kod och upprepar leverantörens uppgifter.

Blir en leverantör som listas som relevant automatiskt en NIS-entitet?

Nej. Listan hjälper ACN att i samråd med sektorsmyndigheterna identifiera de systemiska delarna av leveranskedjan som kan utses till väsentliga eller viktiga entiteter enligt artikel 3.9 f i lagdekret 138/2024. Utseende kräver ett formellt beslut från ACN.

Ha ditt leverantörsregister redo

Leverantörsregistret i Dazr Compliance innehåller kritikalitet, tjänster, granskningsdatum och säkerhetsbedömningar, så att ACN-listan och underlaget för GV.SC kommer från samma ställe. Drift i EU, gratis för en användare.

Den här sidan är endast för information och utgör inte juridisk rådgivning.