perché ricevo requisiti di sicurezza se non ricado direttamente sotto la direttiva NIS2
La catena trasmette l'obbligo di diligenza ai fornitori
Ciò è dovuto al modo in cui l'obbligo di diligenza è strutturato. Un'organizzazione che rientra direttamente nella direttiva NIS2 non solo deve mettere in ordine la propria sicurezza, ma deve anche valutare quanto siano sicuri i suoi fornitori e prestatori di servizi — questo fa parte di ciò che l'obbligo di diligenza significa in linguaggio ordinario. Questo obbligo va oltre la propria catena. Un'organizzazione soggetta all'obbligo non può quindi limitarsi a proteggere i propri sistemi; deve anche avere visibilità sui rischi che entrano attraverso fornitori, fornitori di software e prestatori di servizi. Da qui il questionario, il vincolo contrattuale o la richiesta di presentare una prova.
Per il destinatario di un tale questionario, ciò non significa automaticamente che la propria organizzazione rientra nella direttiva NIS2. Significa che un cliente che vi rientra è obbligato a verificarlo presso i suoi fornitori. Chi non è soggetto all'obbligo ma si trova nella catena di un'organizzazione soggetta riceve così lo stesso tipo di domande — su controllo dell'accesso, su notifica di incidenti, su misure di sicurezza — senza che ciò comporti un proprio obbligo di registrazione o notifica alle autorità di vigilanza. Chi vuole sapere esattamente se la propria organizzazione rientra nella direttiva indipendentemente da ciò, può verificarlo tramite la domanda su come sapere se la tua azienda rientra in NIS2. Per chi ha già un tale questionario sulla scrivania, c'è una spiegazione separata su cosa fare quando un cliente chiede un questionario di sicurezza.
Da dove deriva questo: articolo 21, paragrafo 2, della direttiva NIS2
L'articolo 21, paragrafo 2, della direttiva NIS2 menziona esplicitamente la sicurezza della catena di approvvigionamento e la relazione con i fornitori come parte delle dieci misure che le entità essenziali e importanti devono adottare. Questo obbligo è stato recepito nei Paesi Bassi nella Legge sulla sicurezza informatica. L'NCSC nella sua documentazione sull'obbligo di diligenza chiarisce che questa responsabilità della catena in pratica porta a questionari e vincoli contrattuali verso fornitori che non rientrano nella legge.
Su cosa si basa
- Direttiva (UE) 2022/2555 (NIS2), articolo 21 paragrafo 2 — le dieci misure
- Cyberbeveiligingswet — la trasposizione olandese della NIS2
- ISO/IEC 27001 — Allegato A, le misure di controllo
- NCSC — orientamenti sull'obbligo di diligenza e sull'obbligo di notifica
La direttiva stessa è disponibile su EUR-Lex. Forniamo riferimenti per ogni affermazione; non è necessario crederci sulla parola.
Cosa deve fare concretamente
L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.
Visualizza l'abbonamento Prima il check NIS2 gratuitoQuesto non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.
Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.