Salta al contenuto
30 Luglio 2026

NIS2: le FAQ ACN spiegano come gestire i rischi cyber nei contratti di fornitura

Le nuove FAQ ACN sulla NIS2 forniscono indicazioni dettagliate su come valutare e gestire i rischi cyber nelle catene di approvvigionamento, con un approccio basato sul rischio

NIS2: le FAQ ACN spiegano come gestire i rischi cyber nei contratti di fornitura

La gestione della sicurezza informatica nelle catene di fornitura è diventata un elemento cruciale per le organizzazioni soggette alla direttiva NIS2. L’Agenzia per la Cybersicurezza Nazionale (ACN) ha recentemente pubblicato nuove FAQ che forniscono chiarimenti operativi su come implementare le misure di sicurezza di base per i fornitori.

Queste indicazioni sono fondamentali per le aziende che devono adeguarsi alla normativa, poiché la sicurezza dei fornitori non è più un semplice adempimento contrattuale, ma un requisito sostanziale per la protezione dei sistemi informativi.

Le quattro fasi del processo di gestione del rischio

La FAQ MSB.13 introduce un quadro strutturato in quattro fasi per la gestione della sicurezza della fornitura:

  • Valutazione del rischio Analizzare il livello di esposizione introdotto da ciascun fornitore
  • Identificazione dei requisiti di sicurezza Definire le misure necessarie in base alla valutazione del rischio
  • Enforcement dei requisiti Tradurre i requisiti in clausole contrattuali e obblighi vincolanti
  • Verifica Monitorare nel tempo la conformità ai requisiti stabiliti

Questo approccio sistematico permette di gestire in modo efficace i rischi associati alle forniture, garantendo che ogni fase del processo sia adeguatamente coperta.

I criteri minimi per la valutazione del rischio

La FAQ MSB.14 elenca i criteri minimi che devono essere considerati nella valutazione del rischio, richiamando quanto già previsto dalla misura GV.SC-07. Tra questi:

  • Livello di accesso del fornitore ai sistemi informativi e di rete
  • Accesso a proprietà intellettuale e dati, valutato anche in base alla loro criticità
  • Impatto potenziale di un’interruzione grave della fornitura
  • Tempi e costi necessari al ripristino in caso di indisponibilità del servizio
  • Ruoli e responsabilità del fornitore nel governo dei sistemi informativi e di rete

Questi criteri rappresentano il perimetro minimo sotto il quale nessuna valutazione può considerarsi adeguata, fornendo un punto di partenza per costruire una matrice di risk scoring dei fornitori.

Proporzionalità e pertinenza nei requisiti di sicurezza

Le FAQ MSB.15 e MSB.16 chiariscono che non è necessario definire requisiti di sicurezza per tutte le forniture del soggetto NIS. L’approccio corretto è basato sul rischio: si applicano i requisiti pertinenti, alla fornitura pertinente, con l’intensità pertinente.

Questo chiarimento smonta un’interpretazione estensiva che alcune organizzazioni avevano iniziato ad applicare per eccesso di prudenza, imponendo clausole di sicurezza identiche a tutti i fornitori, indipendentemente dalla loro rilevanza per la sicurezza informatica del soggetto.

Contratti misti e RTI

La FAQ MSB.17 affronta il caso dei contratti misti, in cui un’unica fornitura comprende componenti con diverso impatto sulla sicurezza informatica. In questi casi, l’applicazione dei requisiti di sicurezza deve essere modulata secondo tre criteri: proporzionalità, pertinenza e adeguatezza rispetto alle specifiche prestazioni affidate.

Lo stesso principio si estende ai raggruppamenti temporanei di imprese (RTI), dove le misure di sicurezza devono essere soddisfatte solo dai componenti che erogano, anche parzialmente, la prestazione contrattuale con impatto sulla sicurezza informatica.

Queste indicazioni sono fondamentali per le aziende che devono adeguarsi alla normativa NIS2, poiché forniscono un quadro chiaro e strutturato per la gestione del rischio cyber nelle catene di approvvigionamento. Le nuove FAQ ACN rappresentano un passo avanti significativo nella comprensione e nell’implementazione delle misure di sicurezza di base per i fornitori, garantendo che ogni organizzazione possa proteggere efficacemente i propri sistemi informativi.

Paolo Mariani
Autore

Paolo Mariani

Paolo Mariani, giornalista esperto di mercato del lavoro e politiche occupazionali, racconta contratti, carriere e trasformazioni del mondo professionale con taglio pratico e attento ai diritti dei lavoratori.