secria.eu

il mio cliente mi chiede di compilare un questionario sulla sicurezza cosa devo fare

Un questionario sulla sicurezza è solitamente un segnale della catena di approvvigionamento, non un obbligo legale

Un questionario da un cliente di solito significa che il cliente stesso rientra nella normativa NIS2 ed è obbligato a valutare i suoi fornitori. Ciò accade anche se l'organizzazione che lo riceve non è affatto soggetta agli obblighi: il cliente deve avere una visione della propria catena di approvvigionamento, e il questionario è la conseguenza. Questa situazione — ricevere domande senza essere soggetti personalmente alla legge — è comune per molti fornitori di PMI e viene spiegata più dettagliatamente nella pagina su perché i fornitori ricevono requisiti di sicurezza pur non essendo essi stessi soggetti agli obblighi.

Il questionario riguarda solitamente gli stessi argomenti: controllo degli accessi, politica di patching, rilevamento di incidenti, backup, gestione dei fornitori e chi all'interno dell'organizzazione è responsabile della sicurezza. Chi non ha ancora messo in ordine o documentato questi argomenti, farebbe bene a organizzarli prima di rispondere al questionario — altrimenti si crea un patchwork di risposte frammentarie che dovranno essere raccolte di nuovo al prossimo questionario. Un buon primo passo è scoprire quali dieci misure vengono utilizzate come base, perché praticamente ogni questionario si riconduce a questi elementi nel fondo, e determinare dove iniziare se non è ancora stato documentato nulla.

Perché i clienti lo chiedono esattamente così: articolo 21 paragrafo 2 NIS2

L'obbligo di valutare i fornitori deriva dall'articolo 21 paragrafo 2 della direttiva NIS2, che contiene le dieci misure che un'organizzazione soggetta agli obblighi deve adottare — compresa esplicitamente la sicurezza della catena di approvvigionamento. Un'entità essenziale o importante che desideri rispettare questa misura può dimostrarlo solo anche verificando i propri fornitori, e il questionario sulla sicurezza è lo strumento usuale a tal fine. Nel recepimento nazionale, la Legge sulla sicurezza informatica, questo obbligo si applica alle organizzazioni che rientrano nella normativa nei Paesi Bassi. Chi vuole verificare personalmente se questo obbligo si applica direttamente alla propria organizzazione può farlo attraverso la domanda come determinare se un'azienda rientra nella normativa NIS2.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.