Da dove nasce quel questionario
La direttiva europea 2022/2555, nota come NIS2, è stata recepita in Italia con il decreto legislativo 4 settembre 2024 n. 138, e l'autorità competente è l'Agenzia per la Cybersicurezza Nazionale. Impone a chi vi rientra una serie di obblighi di gestione del rischio, e fra questi c'è espressamente la sicurezza della catena di approvvigionamento: il soggetto obbligato deve tenere conto delle vulnerabilità dei propri fornitori diretti e della qualità delle loro pratiche di sicurezza.
È questo il passaggio che vi riguarda. Il vostro cliente non vi manda quel documento per zelo: se non può dimostrare di aver valutato i fornitori, l'inadempiente è lui. Ed è il motivo per cui il questionario arriva anche a fornitori piccolissimi, purché tocchino qualcosa di rilevante — sistemi, dati, accessi, manutenzione.
| Situazione | Obblighi NIS2 diretti? | Cosa comporta |
|---|---|---|
| Azienda in uno dei settori elencati, almeno media (≥ 50 addetti oppure oltre 10 milioni di fatturato) | Sì | Registrazione, misure di gestione del rischio, notifica degli incidenti |
| Azienda sotto quelle soglie, fuori dai settori elencati | No | Nessun obbligo proprio, ma il questionario arriva lo stesso |
| Fornitore di un soggetto obbligato | No, per sé | Viene valutato: il cliente deve documentare di averlo fatto |
La terza riga è quella in cui si trova la maggior parte delle PMI italiane. Non siete soggetti alla norma: siete soggetti al cliente che lo è. La differenza è importante da capire, perché cambia cosa dovete fare — e quanto.
Cosa chiedono davvero quei questionari
Cambiano nella forma e sono spesso scritti in una lingua che sembra fatta apposta per non essere capita, ma le domande sotto sono quasi sempre le stesse otto. Vale la pena leggerle in italiano corrente, perché quasi tutte hanno una risposta che potete costruire in poche settimane.
| Come è scritta nel questionario | Cosa vi stanno chiedendo |
|---|---|
| Politiche di gestione degli accessi | Chi ha le password di cosa, e cosa succede quando qualcuno se ne va |
| Autenticazione a più fattori | Per entrare nella posta basta la password, o serve anche il telefono? |
| Procedure di backup e ripristino | Avete copie, e avete mai provato a rimetterle? |
| Gestione delle vulnerabilità e patching | Chi aggiorna i sistemi, e ogni quanto |
| Piano di risposta agli incidenti | Se succede qualcosa stanotte, chi chiama chi |
| Formazione del personale | Le persone sanno riconoscere una email falsa? |
| Sicurezza dei fornitori a valle | Chi tocca i vostri sistemi, e con quale contratto |
| Trattamento dei dati personali | La nomina a responsabile ex art. 28 GDPR, e dove stanno i dati |
Nessuna di queste domande richiede una certificazione per avere una risposta onesta. Richiedono che qualcuno in azienda sappia rispondere, il che è diverso — e molto più economico.
Le quattro cose da mettere a posto per prime
- 01
Autenticazione a più fattori sulla posta aziendale
È gratuita, si attiva in un pomeriggio e da sola chiude la via d'ingresso più usata in assoluto contro le PMI: la casella compromessa da cui poi partono le richieste di cambio IBAN. Se rispondete «sì» solo a questa domanda, siete già sopra la media dei fornitori valutati.
- 02
L'elenco di chi ha accesso a cosa
Un foglio con: persona, sistema, tipo di accesso, data dell'ultima verifica. Fatto una volta e rivisto due volte l'anno. Serve a rispondere al questionario e serve molto di più il giorno in cui qualcuno se ne va.
- 03
Un backup che qualcuno ha provato a ripristinare
Non «abbiamo il backup»: «l'ultima prova di ripristino è del [data] e ha funzionato». La differenza fra le due frasi è tutta la differenza fra avere un backup e crederlo. Provatelo, segnate la data, e quella data è la vostra risposta.
- 04
Una pagina con i numeri da chiamare
Chi contattare se i sistemi si fermano: il vostro fornitore informatico, la banca, il commercialista, l'assicurazione se c'è una polizza cyber. Una pagina, stampata, non solo su un computer che potrebbe essere quello bloccato. Vale come piano di risposta agli incidenti per un'azienda della vostra dimensione.
Quando conviene andare oltre
Una certificazione formale — tipicamente la ISO/IEC 27001 — è un investimento serio, non un adempimento. Ha senso valutarla quando i clienti che la chiedono valgono una quota rilevante del fatturato, o quando entrate in filiere dove è un requisito di ammissione e non un punteggio. Sotto quella soglia, un questionario compilato bene e con onestà ottiene lo stesso risultato commerciale a una frazione del costo.
- Se il cliente chiede la certificazione come requisito di gara: è una decisione di investimento, fate il conto sul fatturato in gioco.
- Se la chiede come elemento di punteggio: quasi sempre si compensa altrove.
- Se manda solo il questionario: rispondete bene e non serve altro.
- Se vi chiede un audit sui vostri sistemi: verificate chi lo paga e cosa succede se emerge qualcosa, prima di accettare.