NIS2: la scadenza del 31 ottobre riguarda anche chi non è obbligato
Se fornisci un’azienda che rientra nella normativa, i questionari di sicurezza arrivano anche a te. Ecco cosa succede entro ottobre e come farsi trovare pronti.
La direttiva europea sulla sicurezza informatica, quella che tutti chiamano NIS2, per molte piccole aziende é sembrata a lungo un problema degli altri. La soglia d’ingresso sembra alta e la reazione tipica é stata: non ci riguarda.
Per l’obbligo diretto, spesso é vero. Per gli effetti pratici, sempre meno.
Chi rientra davvero
Il perimetro distingue due categorie. I soggetti essenziali sono le organizzazioni piú grandi — indicativamente dai 250 dipendenti, o oltre 50 milioni di fatturato — in settori come energia, trasporti, finanza, sanitá, acqua, infrastrutture digitali e pubblica amministrazione.
I soggetti importanti partono piú in basso: indicativamente dai 50 dipendenti o oltre 10 milioni di fatturato, in settori fra cui il manifatturiero, l’alimentare, il chimico, i rifiuti, i servizi postali e i servizi digitali.
Vale la pena leggerlo due volte, quel «manifatturiero». In una provincia come la nostra, un’azienda con cinquanta dipendenti non é una grande impresa: é un’azienda normale.
La data: 31 ottobre 2026
Per chi é giá nel perimetro, entro il 31 ottobre 2026 le misure di sicurezza di base definite dall’Agenzia per la Cybersicurezza Nazionale devono essere adottate. Non descritte in un documento: adottate.
É giá operativo, da gennaio 2026, anche l’obbligo di notificare gli incidenti significativi: una pre-notifica rapida, entro poche ore, seguita da una notifica piú completa. Chi non ha deciso prima chi chiama chi, quel termine non lo rispetta.
Il punto che riguarda tutti: la catena di fornitura
Qui sta la parte che interessa anche a chi é fuori dal perimetro. La normativa impone alle aziende obbligate di verificare la soliditá dei propri fornitori. La sicurezza informatica diventa un requisito contrattuale.
Tradotto: se lavori per un’azienda che rientra nella NIS2, prima o poi ti arriva un questionario di sicurezza. E la risposta che dai pesa sul rinnovo del contratto.
É giá successo con altre normative, e sta succedendo di nuovo. Le domande sono quasi sempre le stesse: come gestisci gli accessi, come fai i backup e ogni quanto li verifichi, cosa succede se hai un incidente, chi ha i privilegi di amministratore, come aggiorni i sistemi.
Cosa fare se sei un fornitore
Non serve un progetto di conformitá da grande impresa. Serve essere in grado di rispondere a quelle domande con qualcosa di scritto. In pratica:
- Sapere cosa hai. Un elenco dei sistemi, di chi vi accede e con quali privilegi. Molte aziende non ce l’hanno, e non é un lavoro lungo.
- Backup verificato, con una copia non raggiungibile dalla rete aziendale, e una prova di ripristino fatta almeno una volta.
- Accessi con autenticazione a due fattori almeno su posta e accessi da fuori.
- Aggiornamenti con una regola, non quando capita.
- Una procedura di una pagina per gli incidenti: chi si chiama, in che ordine, entro quando.
Sono le stesse cose che servirebbero comunque per non farsi bloccare da un attacco. La differenza é che adesso te le chiedono anche i clienti.
Le fonti che contano
Le scadenze e le misure vengono dalle determinazioni dell’Agenzia per la Cybersicurezza Nazionale, che ha previsto percorsi diversi per chi era giá soggetto e per chi entra nell’elenco piú tardi. Se hai ricevuto una comunicazione di inserimento nell’elenco nazionale, i tuoi termini decorrono da lí: é il primo documento da recuperare.
Se non sai se rientri, o se ti é arrivato un questionario da un cliente e non sai cosa rispondere, parliamone: capire dove sei é questione di un incontro.