perché sono responsabile della sicurezza dei miei fornitori
La catena è forte quanto l'anello più debole
La responsabilità della sicurezza dei fornitori ricade sulle entità essenziali e importanti perché la loro stessa sicurezza digitale dipende in larga misura dai sistemi, dal software e dai servizi di altri. Un'organizzazione può proteggere bene la propria rete, ma se un fornitore con accesso a questi sistemi è mal protetto, si crea un punto di ingresso che aggira le proprie misure. L'obbligo di diligenza non considera quindi solo i confini dell'organizzazione stessa, ma l'intera catena di fornitura sottostante.
In pratica questo colpisce molti più aziende di quelle soggette all'obbligo. Un'entità essenziale o importante che deve valutare la propria catena spesso trasmette questa valutazione sotto forma di questionario sulla sicurezza o requisito contrattuale ai propri fornitori, anche se questi ultimi non ricadono essi stessi nella legge. Chi riceve un questionario sulla sicurezza da un cliente si accorge così delle conseguenze della NIS2 senza esserne direttamente soggetto. Le misure coinvolte in questo processo sono descritte in i dieci controlli di sicurezza identificati dalla direttiva.
Dove ciò deriva dall'obbligo di diligenza
L'articolo 21 paragrafo 2 della direttiva NIS2 cita esplicitamente la protezione della catena di fornitura come parte dei dieci controlli di sicurezza che rientrano nell'obbligo di diligenza, comprendendo gli aspetti di sicurezza delle relazioni con i fornitori e i prestatori di servizi diretti. La Legge sulla cibersicurezza incorpora questo obbligo nella legislazione olandese. L'NCSC chiarisce che questo obbligo di diligenza è basato sul rischio: un'entità deve identificare dove si trovano i rischi nella catena e adottare misure appropriate, il che in pratica spesso significa richiedere ai fornitori la prova della loro sicurezza. ISO/IEC 27001 fornisce nell'Allegato A un insieme di controlli di sicurezza che affrontano le relazioni con i fornitori e che per questo motivo spesso ricompaiono come framework di riferimento in questo tipo di valutazioni.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.