«Un nostro cliente ci ha mandato un questionario sulla sicurezza informatica»

    Non è burocrazia inventata dal loro ufficio acquisti. È una norma europea che obbliga il vostro cliente a controllare voi, e sta arrivando a tutta la filiera.

    9 minFornitori di aziende medie e grandi

    Cosa portare a casa

    Risposta breve

    La direttiva NIS2 impone alle aziende che vi rientrano di gestire i rischi di sicurezza della propria catena di fornitura. Nella pratica quell'obbligo scende a valle: il vostro cliente è tenuto a valutare voi, e lo fa con un questionario. Non rispondere, o rispondere male, è oggi un motivo concreto per non essere più selezionati.

    Quasi certamente non siete voi a essere obbligati: lo è il vostro cliente, e vi controlla perché deve.

    Rispondere «non abbiamo nulla di tutto questo» è peggio che rispondere «non ancora, ecco il piano».

    Le prime quattro cose da mettere a posto sono gratuite o quasi.

    Data Hub

    CONSOO

    Torna alle guide

    Da dove nasce quel questionario

    La direttiva europea 2022/2555, nota come NIS2, è stata recepita in Italia con il decreto legislativo 4 settembre 2024 n. 138, e l'autorità competente è l'Agenzia per la Cybersicurezza Nazionale. Impone a chi vi rientra una serie di obblighi di gestione del rischio, e fra questi c'è espressamente la sicurezza della catena di approvvigionamento: il soggetto obbligato deve tenere conto delle vulnerabilità dei propri fornitori diretti e della qualità delle loro pratiche di sicurezza.

    È questo il passaggio che vi riguarda. Il vostro cliente non vi manda quel documento per zelo: se non può dimostrare di aver valutato i fornitori, l'inadempiente è lui. Ed è il motivo per cui il questionario arriva anche a fornitori piccolissimi, purché tocchino qualcosa di rilevante — sistemi, dati, accessi, manutenzione.

    Chi è obbligato direttamente, e chi invece viene solo controllato
    SituazioneObblighi NIS2 diretti?Cosa comporta
    Azienda in uno dei settori elencati, almeno media (≥ 50 addetti oppure oltre 10 milioni di fatturato)Registrazione, misure di gestione del rischio, notifica degli incidenti
    Azienda sotto quelle soglie, fuori dai settori elencatiNoNessun obbligo proprio, ma il questionario arriva lo stesso
    Fornitore di un soggetto obbligatoNo, per séViene valutato: il cliente deve documentare di averlo fatto

    La terza riga è quella in cui si trova la maggior parte delle PMI italiane. Non siete soggetti alla norma: siete soggetti al cliente che lo è. La differenza è importante da capire, perché cambia cosa dovete fare — e quanto.

    Cosa chiedono davvero quei questionari

    Cambiano nella forma e sono spesso scritti in una lingua che sembra fatta apposta per non essere capita, ma le domande sotto sono quasi sempre le stesse otto. Vale la pena leggerle in italiano corrente, perché quasi tutte hanno una risposta che potete costruire in poche settimane.

    Come è scritta nel questionarioCosa vi stanno chiedendo
    Politiche di gestione degli accessiChi ha le password di cosa, e cosa succede quando qualcuno se ne va
    Autenticazione a più fattoriPer entrare nella posta basta la password, o serve anche il telefono?
    Procedure di backup e ripristinoAvete copie, e avete mai provato a rimetterle?
    Gestione delle vulnerabilità e patchingChi aggiorna i sistemi, e ogni quanto
    Piano di risposta agli incidentiSe succede qualcosa stanotte, chi chiama chi
    Formazione del personaleLe persone sanno riconoscere una email falsa?
    Sicurezza dei fornitori a valleChi tocca i vostri sistemi, e con quale contratto
    Trattamento dei dati personaliLa nomina a responsabile ex art. 28 GDPR, e dove stanno i dati

    Nessuna di queste domande richiede una certificazione per avere una risposta onesta. Richiedono che qualcuno in azienda sappia rispondere, il che è diverso — e molto più economico.

    Le quattro cose da mettere a posto per prime

    1. 01

      Autenticazione a più fattori sulla posta aziendale

      È gratuita, si attiva in un pomeriggio e da sola chiude la via d'ingresso più usata in assoluto contro le PMI: la casella compromessa da cui poi partono le richieste di cambio IBAN. Se rispondete «sì» solo a questa domanda, siete già sopra la media dei fornitori valutati.

    2. 02

      L'elenco di chi ha accesso a cosa

      Un foglio con: persona, sistema, tipo di accesso, data dell'ultima verifica. Fatto una volta e rivisto due volte l'anno. Serve a rispondere al questionario e serve molto di più il giorno in cui qualcuno se ne va.

    3. 03

      Un backup che qualcuno ha provato a ripristinare

      Non «abbiamo il backup»: «l'ultima prova di ripristino è del [data] e ha funzionato». La differenza fra le due frasi è tutta la differenza fra avere un backup e crederlo. Provatelo, segnate la data, e quella data è la vostra risposta.

    4. 04

      Una pagina con i numeri da chiamare

      Chi contattare se i sistemi si fermano: il vostro fornitore informatico, la banca, il commercialista, l'assicurazione se c'è una polizza cyber. Una pagina, stampata, non solo su un computer che potrebbe essere quello bloccato. Vale come piano di risposta agli incidenti per un'azienda della vostra dimensione.

    Quando conviene andare oltre

    Una certificazione formale — tipicamente la ISO/IEC 27001 — è un investimento serio, non un adempimento. Ha senso valutarla quando i clienti che la chiedono valgono una quota rilevante del fatturato, o quando entrate in filiere dove è un requisito di ammissione e non un punteggio. Sotto quella soglia, un questionario compilato bene e con onestà ottiene lo stesso risultato commerciale a una frazione del costo.

    • Se il cliente chiede la certificazione come requisito di gara: è una decisione di investimento, fate il conto sul fatturato in gioco.
    • Se la chiede come elemento di punteggio: quasi sempre si compensa altrove.
    • Se manda solo il questionario: rispondete bene e non serve altro.
    • Se vi chiede un audit sui vostri sistemi: verificate chi lo paga e cosa succede se emerge qualcosa, prima di accettare.

    Risorse collegate utili

    Domande frequenti

    La mia azienda è soggetta a NIS2?

    Direttamente, solo se opera in uno dei settori elencati dalla normativa e supera le soglie dimensionali, che in linea generale partono da cinquanta addetti oppure da dieci milioni di fatturato o di bilancio annuo. La maggior parte delle PMI italiane non vi rientra. Il punto è che l'obbligo del cliente di valutare la catena di fornitura vi raggiunge lo stesso, e per via contrattuale è altrettanto vincolante.

    Posso rifiutarmi di compilare il questionario?

    Potete, e non è un illecito. È però un modo rapido per uscire dall'elenco dei fornitori, perché il cliente che non riesce a documentare la valutazione preferisce sostituirvi con qualcuno che risponde. Se ci sono domande a cui non potete rispondere, conviene dirlo e spiegare perché, invece di non rispondere affatto.

    Quanto costa mettersi in regola?

    Le quattro cose elencate sopra costano quasi nulla: l'autenticazione a più fattori è compresa nei principali servizi di posta aziendale, l'elenco degli accessi e la pagina dei contatti sono lavoro interno, la prova di ripristino è mezza giornata. Il costo cresce solo se decidete di intraprendere un percorso di certificazione, che è una scelta diversa e va valutata sui numeri.

    Il questionario chiede cose sul software che ci avete fatto voi: chi risponde?

    Le domande sul software vanno girate a chi lo ha costruito e lo mantiene: dove sono ospitati i dati, chi ha accesso ai server, come vengono gestiti gli aggiornamenti, se esiste una nomina a responsabile del trattamento. Un fornitore serio risponde per iscritto in pochi giorni, e quella risposta diventa un allegato del vostro questionario.

    Se il questionario contiene domande sul software o sui sistemi che gestiamo noi, mandatecelo: rispondiamo per iscritto alla nostra parte, e quella risposta la allegate.

    CONSOO trasforma idee su software, AI e integrazioni in un percorso tecnico chiaro per PMI.

    • 30 minuti, online
    • Nessun impegno
    • Analisi del tuo caso reale
    • Risposta entro 24 ore