NIS2 valutazione catena di fornitura: come valutare la cybersicurezza dei propri fornitori?
Cosa richiede NIS2 a voi come acquirenti
NIS2 (direttiva (UE) 2022/2555) obbliga le entità essenziali e importanti a valutare attivamente e a garantire contrattualmente la cybersicurezza della propria catena di fornitura — art. 21(2)(d).
In Germania, NIS2 è stata attuata come NIS2UmsuCG, in vigore dal 6 dicembre 2025. L'autorità di vigilanza è il BSI (Bundesamt für Sicherheit in der Informationstechnik), l'equivalente tedesco dell'ACN italiana. In Italia, NIS2 è stata recepita con il D.Lgs. 138/2024, sotto la supervisione dell'ACN (Agenzia per la Cybersicurezza Nazionale).
Ciò che dovete poter dimostrare: di aver accertato quali misure di cybersicurezza hanno adottato i vostri fornitori critici, e di aver documentato tale valutazione. Un'e-mail con la domanda "siete sicuri?" non costituisce documentazione.
I dieci ambiti di una valutazione NIS2 della catena di fornitura
L'art. 21 di NIS2 definisce dieci ambiti di sicurezza. Una valutazione strutturata interroga i vostri fornitori su ciascuno di questi ambiti, invece di porre un'unica domanda generica.
CY1 — Gestione del rischio. Esiste una politica documentata di gestione del rischio informatico, riesaminata almeno una volta l'anno?
CY2 — Gestione degli incidenti. Esiste una procedura documentata di risposta agli incidenti, e il fornitore può notificarvi un incidente di sicurezza entro 24 ore?
CY3 — Continuità operativa. Esistono un piano di continuità operativa (BCP) e un piano di disaster recovery (DRP), testati almeno una volta l'anno?
CY4 — Sicurezza della catena di fornitura. Il fornitore ha a sua volta inserito requisiti di cybersicurezza nei contratti con i propri fornitori, e ne valuta la cybersicurezza?
CY5 — Sviluppo sicuro, solo per fornitori di software. Vengono applicati i principi di security by design, con test di penetrazione regolari? Le aziende non produttrici di software possono contrassegnare questo punto come non applicabile, senza perdere punti.
CY6 — Gestione delle vulnerabilità. Esiste un processo formale di gestione delle patch, con applicazione delle patch critiche entro 14 giorni?
CY7 — Igiene informatica e formazione. Il personale riceve una formazione sulla cybersicurezza almeno una volta l'anno, ed esiste una policy di uso accettabile dei sistemi IT?
CY8 — Crittografia. I dati sensibili sono cifrati a riposo e in transito (HTTPS/TLS)?
CY9 — Gestione degli accessi e sicurezza HR. L'autenticazione a più fattori è attiva sui sistemi critici, viene applicato il principio del privilegio minimo, ed esiste una procedura di offboarding per il personale in uscita?
CY10 — Certificazioni, facoltative ma utili. Il fornitore possiede ISO/IEC 27001, SOC 2 Type II, Cyber Essentials o TISAX? Queste certificazioni aggiungono punti bonus al punteggio di maturità, senza essere un prerequisito per una buona valutazione.
Il problema dei questionari proprietari
Molti uffici acquisti inviano un proprio questionario Excel ai fornitori. Nella pratica, ciò genera sistematicamente tre problemi.
Risposte incoerenti — i fornitori interpretano la stessa domanda in modo diverso. "Avete un firewall?" significa qualcosa di diverso per un fornitore di servizi IT rispetto a una piccola impresa artigiana.
Nessuna comparabilità — senza una scala di valutazione comune non potete confrontare il fornitore A con il fornitore B. Ottenete risposte, non un punteggio.
Nessuna documentazione idonea all'audit — un foglio Excel compilato e inviato via e-mail non è una prova che un'autorità di vigilanza accetterà senza obiezioni durante un controllo. Serve una valutazione strutturata, datata e archiviabile — un punteggio di maturità standardizzato, calcolato con gli stessi criteri ponderati per ogni fornitore, risolve tutti e tre i problemi contemporaneamente.
Come verified.supply standardizza la valutazione NIS2
verified.supply implementa la valutazione NIS2 come questionario strutturato lungo i dieci ambiti CY — compilabile direttamente dal fornitore, senza competenze IT. Il risultato è un punteggio di maturità da 0 a 100, ponderato secondo le priorità di rischio dell'art. 21 di NIS2.
La gestione degli accessi (CY9) contribuisce con 16 punti su 100 — il peso più alto, poiché l'identità è la superficie di attacco più comune. La gestione degli incidenti (CY2) e la crittografia (CY8) contribuiscono ciascuna con 14 punti. La gestione del rischio (CY1) contribuisce con 12 punti; la continuità operativa (CY3), la gestione delle vulnerabilità (CY6) e l'igiene informatica (CY7) contribuiscono ciascuna con 10 punti; la sicurezza della catena di fornitura (CY4) con 8 punti; lo sviluppo sicuro (CY5) con 6 punti. CY5 ottiene il punteggio pieno quando contrassegnato come non applicabile, così le aziende non produttrici di software non sono penalizzate. Le certificazioni CY10 sono volutamente escluse dal punteggio — un certificato è prova delle misure, non un'undicesima misura — e compaiono separatamente come bonus sul profilo.
Come acquirenti, invitate i vostri fornitori tramite la dashboard enterprise. Vedete per ciascun fornitore il punteggio di maturità e lo stato per ambito, e potete esportare un report consolidato — strutturato, datato e idoneo come prova in caso di controllo da parte dell'autorità.
Transfrontaliero: cosa fare se il vostro fornitore o cliente è tedesco?
Se vi approvvigionate da fornitori tedeschi, questi fornitori potrebbero già essere registrati presso il BSI ai sensi del NIS2UmsuCG. Potete richiedere loro una valutazione standardizzata della cybersicurezza indipendentemente dal vostro status NIS2.
Vale anche il contrario: se fornite grandi aziende tedesche, aspettatevi di ricevere un questionario basato sul quadro NIS2UmsuCG. Il BSI applica già attivamente questa normativa — non è un obbligo futuro, ma un rischio attuale per le vostre relazioni commerciali in Germania.
La valutazione NIS2 di verified.supply produce risultati conformi ai requisiti documentali tedeschi del NIS2UmsuCG — gli stessi dieci temi, lo stesso punteggio di maturità ponderato, un unico profilo valido che il vostro revisore si trovi a Milano, Roma o Monaco.
Leggi anche
Costruisca una sola volta il Suo profilo VS (ex VSME)
Crei un account e inizi oggi stesso.
Nessuna password necessaria: Le inviamo un link di accesso via e-mail.