← Torna al blog
21 agosto 20267 min di lettura

Quanto sono pronti i fornitori PMI olandesi per NIS2? Dati dal CBS Cybersecuritymonitor 2025

Da quando NIS2 è entrata in vigore, sempre più acquirenti soggetti a CSRD o NIS2 chiedono ai propri fornitori critici una valutazione di cybersicurezza — l'art. 21(2)(d) li obbliga a farlo. Ma quanto è realistica questa richiesta? A che punto è la PMI olandese media rispetto alle misure di base attese da NIS2? Questo articolo riguarda specificamente i Paesi Bassi: i dati seguenti coprono le aziende olandesi — rilevante se vi rifornite da fornitori olandesi o valutate una filiale olandese.

L'ufficio statistico olandese (CBS) pubblica ogni anno il Cybersecuritymonitor — giunto alla nona edizione — basato su un campione rappresentativo di aziende olandesi con 2-250 dipendenti. Questo articolo riassume i dati più rilevanti per la valutazione fornitori, con una fonte per ogni cifra.

Il divario tra grandi e piccole imprese

Il pattern più evidente nel Cybersecuritymonitor 2025 è il divario per dimensione aziendale. Tra le grandi imprese (250+ dipendenti), l'86% ha implementato dieci o più delle dodici misure esaminate. Tra le microimprese (2-10 dipendenti) questa cifra è solo il 13% — e il 40% di questo gruppo applica tre misure o meno.

Questo divario varia notevolmente per settore: nei servizi finanziari, più della metà delle aziende dispone di un pacchetto completo di misure, contro solo il 7% nel settore alberghiero/ristorazione.

Per gli acquirenti che valutano fornitori di settori diversi, questo ha un'implicazione concreta: presumere che "i piccoli fornitori probabilmente vadano bene" non è statisticamente sostenibile. La dispersione all'interno del segmento PMI è abbastanza ampia da rendere una valutazione strutturata per singolo fornitore più affidabile di un'ipotesi settoriale.

I dati per tema rilevante ai fini NIS2

L'art. 21 di NIS2 si basa su dieci aree di valutazione CY (vedere la nostra guida passo dopo passo alla valutazione NIS2 della catena di fornitura per l'elenco completo). I dati CBS non misurano direttamente la conformità NIS2, ma le misure sottostanti corrispondono strettamente a diversi temi CY:

Gestione del rischio (paragonabile a CY1) — solo il 29% delle PMI olandesi effettua un'analisi del rischio formale sui beni aziendali critici.

Cyberigiene e formazione (paragonabile a CY7) — meno del 9% delle PMI olandesi rende obbligatoria la formazione sulla sicurezza informatica per il personale.

Gestione degli accessi (paragonabile a CY9) — in media, il 61% delle PMI olandesi (2-250 dipendenti) utilizza l'autenticazione a più fattori; nelle aziende con 10-50 dipendenti questa percentuale sale al 79%, contro il 97% delle grandi imprese.

Crittografia (paragonabile a CY8) — la crittografia dei dati è utilizzata da circa un terzo delle microimprese, contro il 91% delle grandi imprese.

Continuità operativa (paragonabile a CY3) — il 66% conserva un backup in una sede fisica diversa; il 71% applica una politica formale sulle password.

Le misure di base come l'antivirus sono invece ampiamente diffuse: l'85% di tutte le aziende, indipendentemente dalla dimensione, ne fa uso — qui il divario è quasi nullo.

Una piccola PMI su cinque non adotta alcuna misura

Un ulteriore segnale arriva dalla campagna Alert Online del Ministero degli Affari Economici olandese (tramite il Digital Trust Center, settembre 2025): tra le piccole PMI (meno di 10 dipendenti), 1 su 5 non adotta assolutamente alcuna misura di sicurezza — non "insufficiente", ma zero.

Allo stesso tempo, il Cybersecuritymonitor 2025 riporta che la quota di aziende colpite da un incidente informatico nel 2024 è scesa al livello più basso degli ultimi nove anni (4%) — anche se phishing e spoofing, con il 23%, restano di gran lunga la minaccia più comune, e il tasso di incidenti tra le grandi imprese (16%) è in realtà più alto, coerentemente con la loro maggiore superficie di attacco e visibilità come bersaglio.

Cosa significa questo per fornitori e acquirenti?

Per i fornitori: se un cliente chiede una valutazione NIS2, questi dati suggeriscono che di certo non siete gli unici a non avere ancora tutte le misure di base in ordine — ma questo non rende la richiesta meno rilevante. I temi in cui le PMI olandesi ottengono in media i punteggi più bassi (analisi del rischio, formazione obbligatoria) sono proprio quelli che un documento di policy di mezza pagina può migliorare sensibilmente.

Per gli acquirenti: questa dispersione è esattamente il motivo per non valutare i fornitori sulla fiducia, ma con un questionario strutturato lungo gli stessi dieci temi CY. Utilizzate la nostra scorecard di valutazione fornitori gratuita per una prima valutazione rapida, oppure la valutazione NIS2 della catena di fornitura completa per una revisione pronta per l'audit.

Metodologia e fonti

I dati di questo articolo provengono dal CBS Cybersecuritymonitor 2025 (nona edizione), basato su un campione di aziende olandesi con 2-250 dipendenti, pubblicato dall'ufficio statistico olandese (CBS) in collaborazione con il Centro nazionale per la cybersicurezza (NCSC). Dati aggiuntivi sulle piccole PMI (meno di 10 dipendenti) provengono dalla campagna Alert Online 2025 del Ministero degli Affari Economici, condotta tramite il Digital Trust Center.

I dati CBS misurano misure generali di cybersicurezza, non la conformità NIS2 in quanto tale — la corrispondenza con le dieci aree di valutazione CY in questo articolo è un'interpretazione propria di verified.supply, non una classificazione ufficiale del CBS o dell'NCSC. Utilizzate questi dati come contesto, non come sostituto di una valutazione fornitori autonoma.

Domande frequenti

Quante PMI olandesi hanno la cybersicurezza in ordine?
Secondo il CBS Cybersecuritymonitor 2025, solo il 13% delle microimprese (2-10 dipendenti) ha implementato dieci o più delle dodici misure esaminate, contro l'86% delle grandi imprese (250+ dipendenti). Il 40% delle microimprese applica tre misure o meno.
Qual è la fonte di questi dati relativi a NIS2?
I dati provengono dal CBS Cybersecuritymonitor 2025 (ufficio statistico olandese, nona edizione) e dalla campagna Alert Online 2025 del Ministero degli Affari Economici. Il CBS misura misure generali di cybersicurezza tra le aziende olandesi, non direttamente la conformità NIS2.
Quante PMI utilizzano l'autenticazione a più fattori?
In media il 61% delle PMI olandesi (2-250 dipendenti), secondo il CBS Cybersecuritymonitor 2025. Nelle aziende con 10-50 dipendenti questa percentuale sale al 79%, contro il 97% delle grandi imprese (250+ dipendenti).
Perché dovrei valutare i fornitori singolarmente invece di affidarmi al loro settore o dimensione?
I dati CBS mostrano un'ampia dispersione: più della metà delle aziende dei servizi finanziari dispone di un pacchetto completo di misure, contro solo il 7% nel settore alberghiero. Un'ipotesi basata su settore o dimensione aziendale è quindi inaffidabile: una valutazione strutturata per singolo fornitore, ad esempio con la nostra scorecard gratuita, offre un quadro più affidabile.

Leggi anche

Costruisca una sola volta il Suo profilo VS (ex VSME)

Crei un account e inizi oggi stesso.

Nessuna password necessaria: Le inviamo un link di accesso via e-mail.