
NIS2 2026: cosa succede alla tua PMI se sei fornitore
Dal 31 ottobre 2026 scattano i controlli NIS2. Anche se non sei nel perimetro, i clienti obbligati ti chiederanno già un questionario di sicurezza.
Dal 1° novembre 2026 l'ACN sanziona le aziende NIS2 senza misure di sicurezza attive fino a 10 milioni di euro o il 2% del fatturato. Ma quella scadenza non riguarda solo chi è nel perimetro.
Se la tua PMI lavora come fornitore, partner tecnologico o subappaltatore di un'azienda medio-grande, energetica, sanitaria o di trasporti, quel questionario di sicurezza che il cliente ti sta per inviare — o ti ha già inviato — non è un capriccio dell'ufficio acquisti. È una conseguenza diretta di una norma che, tecnicamente, non ti riguarda ma che nella pratica ti coinvolge comunque.
Punti chiave
- La NIS2 (recepita con il D.Lgs. 138/2024) non impone obblighi diretti ai fornitori fuori perimetro: l'obbligo di presidiare la supply chain è del cliente obbligato, non tuo
- Dal 31 ottobre 2026 i soggetti nel perimetro devono avere le misure di sicurezza ACN operative, non solo scritte su carta
- Dal 1° novembre 2026 partono ispezioni e sanzioni ACN — e i clienti obbligati iniziano a chiedere ai fornitori evidenze concrete, non promesse
- La richiesta che arriva a te è contrattuale, non normativa: può comparire in un questionario, in una clausola contrattuale o in un'esclusione da una gara
- Rispondere in fretta e bene a questi questionari sta diventando un vantaggio competitivo verso chi non ci arriva preparato
Chi è davvero obbligato dalla NIS2 — e chi no
La direttiva NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024, si applica a categorie precise di aziende: energia, trasporti, sanità, acqua, digitale, spazio, gestione dei rifiuti e altri settori definiti "essenziali" o "importanti", sopra soglie dimensionali minime. Una piccola agenzia di servizi, uno studio di consulenza, un'officina di subforniture meccanica o un e-commerce non finiscono in questo elenco solo per il fatto di esistere.
Il punto è un altro: la norma impone alle aziende nel perimetro di gestire il rischio cyber della propria catena di approvvigionamento, non solo il proprio. Questo significa che un'azienda essenziale o importante deve dimostrare all'ACN di sapere quanto sono sicuri i fornitori critici che usa — e per farlo, glielo chiede direttamente.
Un chiarimento che evita confusione
Se non sei nel perimetro NIS2, non rischi le sanzioni ACN dirette (fino a 10 milioni di euro/2% per gli essenziali, 7 milioni/1,4% per gli importanti). Rischi qualcosa di diverso e più immediato: perdere il contratto o non vincere la gara se non rispondi in modo credibile al questionario di sicurezza del cliente. La richiesta che ricevi è contrattuale, non normativa — ma le conseguenze commerciali sono reali comunque.
Perché il fornitore "fuori perimetro" finisce comunque coinvolto
Un'azienda obbligata dalla NIS2 non può limitarsi a certificare la propria sicurezza e ignorare chi tratta i suoi dati, gestisce parte dei suoi sistemi o fornisce un servizio critico dall'esterno. Deve poter rispondere all'ACN, in caso di controllo, a domande tipo "chi sono i tuoi fornitori critici, e come verifichi la loro sicurezza". Il modo più semplice per rispondere è: un questionario di sicurezza, una clausola contrattuale, o entrambi.
Le due categorie e perché la differenza non ti riguarda direttamente
Il D.Lgs. 138/2024 distingue i soggetti obbligati in essenziali e importanti. Le misure di sicurezza di base che devono essere operative entro il 31 ottobre sono fissate dalla Determinazione ACN n. 379907/2025 del 19 dicembre 2025: 37 misure (87 requisiti) per i soggetti importanti, 43 misure (116 requisiti) per gli essenziali. Per un fornitore fuori perimetro questa distinzione conta poco sul piano pratico — il questionario può arrivare da entrambe le categorie — ma cambia quanto è stringente la richiesta:
Sia un'azienda essenziale che una importante deve comunque presidiare la propria supply chain: la differenza è la severità della richiesta che arriva a te, non se arriva.
Vale la pena ricordare anche il contesto temporale: l'elenco dei soggetti NIS2 è stato notificato dall'ACN a partire da marzo-aprile 2025, con 18 mesi di tempo per implementare le misure di sicurezza di base — è così che si arriva esattamente al 31 ottobre 2026. Non è una scadenza arbitraria: è il calendario che l'ACN ha fissato dal giorno in cui ogni azienda ha ricevuto la notifica di inclusione.
Cosa chiedono davvero i clienti obbligati
I questionari che le aziende NIS2 stanno inviando ai propri fornitori seguono uno schema abbastanza ricorrente. Non sono un esame teorico: sono richieste puntuali su misure concrete.
Il dettaglio più concreto riguarda i tempi: un'azienda nel perimetro NIS2 ha 24 ore per la pre-notifica di un incidente significativo al CSIRT Italia e 72 ore per la notifica completa. Se un incidente nasce da un tuo sistema o dal servizio che fornisci, il cliente deve sapere chi contattare in azienda tua e in quanto tempo — prima che l'incidente capiti, non durante.
Fornisci un servizio IT, cloud o gestionale a un'azienda essenziale/importante
Aspettati un questionario di sicurezza o una clausola contrattuale dedicata
Fornisci beni o servizi non digitali, senza accesso a dati o sistemi del cliente
Rischio più basso, ma verifica comunque cosa prevede il contratto in essere
Hai già MFA, backup testati e un referente incidenti con tempi definiti
Puoi rispondere al questionario in ore, non settimane
Non hai queste misure e il questionario arriva a ridosso di una scadenza di gara
Rischio concreto di essere escluso o di perdere il rinnovo del contratto
Cosa succede se non sei pronto
Per un'azienda NIS2, non attuare le misure di sicurezza entro il 31 ottobre 2026 significa esporsi a sanzioni fino a 10 milioni di euro o il 2% del fatturato globale per i soggetti essenziali, 7 milioni o l'1,4% per gli importanti — con responsabilità che può toccare personalmente gli amministratori. Per te, fornitore fuori perimetro, la conseguenza è diversa ma non meno concreta: un'azienda che deve rispondere all'ACN della sicurezza della propria supply chain non può permettersi di lasciarti fuori controllo. Se non rispondi al questionario, o rispondi in modo vago, la strada più semplice per il cliente è escluderti dalla gara successiva o non rinnovarti il contratto.
Questo meccanismo si sta già vedendo in pratica nelle gare pubbliche: la Legge 90/2024 ha reso la cybersicurezza un elemento che condiziona la struttura stessa del bando, non solo la valutazione delle offerte, e il Consiglio di Stato (Sez. V, 22 dicembre 2025, n. 10185) ha confermato che le stazioni appaltanti possono introdurre requisiti di sicurezza ulteriori quando sono proporzionati all'oggetto del contratto. Lo stesso vale nei rinnovi contrattuali privati, dove il questionario di sicurezza diventa parte della due diligence annuale invece che una richiesta occasionale. In entrambi i casi il fornitore che risponde con un fascicolo pronto non ottiene un vantaggio teorico: ottiene un contratto che un concorrente meno preparato perde.
Il vantaggio di arrivare preparato
Molte PMI stanno affrontando questi questionari per la prima volta, sotto pressione di una scadenza di gara. Chi ha già un fascicolo pronto — misure elencate, referente nominato, tempi di risposta chiari — risponde in ore. Chi parte da zero rischia di perdere il contratto prima ancora di aver capito cosa gli veniva chiesto.
Come prepararti in pratica
Elenca i clienti che potrebbero rientrare nel perimetro NIS2 (energia, sanità, trasporti, digitale, pubblica amministrazione, filiere industriali critiche). Sono i primi da cui aspettarti un questionario.
MFA sugli accessi, backup testati, patch management, gestione delle vulnerabilità: molte PMI le hanno già in pratica ma non le hanno mai documentate in modo presentabile a un cliente.
Una persona, un contatto diretto, un tempo massimo di risposta. È il punto che i questionari NIS2 chiedono quasi sempre, ed è quello che più spesso manca del tutto in una PMI.
Servizi erogati, misure adottate, contatto incidenti, tempi garantiti, documentazione allegabile: una volta pronto, lo riusi identico a ogni nuovo questionario invece di ripartire da zero ogni volta.
Le misure cambiano, i clienti cambiano. Un fascicolo vecchio di un anno vale poco quanto non averne uno.
Il collegamento con la documentazione che probabilmente hai già
AutoMate PRO non fa compliance NIS2 in senso stretto — non è il nostro servizio, e non sostituisce un consulente di cybersecurity per chi è davvero nel perimetro. Ma osserviamo una cosa ricorrente nei percorsi di audit gratuito che facciamo con le PMI italiane: le aziende che hanno già un Context Pack o una documentazione chiara dei propri processi — chi fa cosa, con quali strumenti, con quali tempi — rispondono a questi questionari molto più in fretta di chi deve ricostruire tutto da zero sotto pressione di una scadenza. Non è la stessa cosa della compliance NIS2, ma la disciplina di documentare i processi che sosteniamo nelle AI Operations gestite produce, come sottoprodotto, esattamente il tipo di evidenza che un cliente ti chiederà in un questionario di sicurezza.
La mia PMI deve rispettare direttamente la NIS2?
Solo se rientra nelle categorie e soglie dimensionali previste dal D.Lgs. 138/2024 (settori energia, trasporti, sanità, digitale, acqua, spazio, gestione rifiuti e altri, sopra determinate soglie di fatturato/dipendenti). La maggior parte delle PMI italiane non è direttamente obbligata, ma può essere coinvolta come fornitore di un'azienda che lo è.
Cosa succede se ignoro il questionario di sicurezza inviato da un cliente?
Non rischi una sanzione ACN diretta, ma rischi la relazione commerciale: il cliente obbligato deve dimostrare di gestire il rischio della sua supply chain, e un fornitore che non risponde o risponde in modo vago diventa il primo candidato a essere escluso da gare o rinnovi.
Quali misure minime mi vengono chieste più spesso?
Autenticazione multi-fattore sugli accessi, backup testati e funzionanti (non solo previsti), gestione delle patch e delle vulnerabilità, e un referente incidenti con tempi di risposta definiti. Sono gli elementi che tornano nella maggior parte dei questionari analizzati.
Perché il 31 ottobre 2026 è una data importante anche per me?
Perché è il termine entro cui i clienti nel perimetro NIS2 devono avere le misure di sicurezza operative e verificabili, non solo pianificate. Dal 1° novembre partono le ispezioni ACN: da quel momento, i clienti obbligati hanno tutto l'interesse a stringere sui propri fornitori, perché è la loro supply chain a essere sotto osservazione.
Devo assumere un consulente NIS2 anche se non sono nel perimetro?
Nella maggior parte dei casi no: basta preparare un fascicolo chiaro con le misure che hai già, un referente nominato e tempi di risposta definiti. Un consulente diventa utile solo se il cliente richiede certificazioni specifiche o se le misure minime richieste non le hai ancora implementate.
Come faccio a sapere se un mio cliente è nel perimetro NIS2?
Se opera in settori come energia, sanità, trasporti, digitale, acqua o gestione dei rifiuti sopra determinate soglie dimensionali, è probabile. Il segnale più diretto, però, è pratico: se ti arriva un questionario di sicurezza o una nuova clausola contrattuale sulla cybersecurity, è già la risposta.
Il 31 ottobre non è una scadenza che riguarda solo chi è formalmente nel perimetro NIS2. È il momento in cui i clienti obbligati iniziano davvero a guardare, con attenzione diversa, chi c'è dietro ogni fornitore critico della loro filiera. Arrivarci con un fascicolo pronto, invece che a rincorrere una mail dell'ufficio acquisti, è la differenza tra vincere il rinnovo e perderlo.
Non è l'unica scadenza normativa stretta che le PMI italiane si trovano ad affrontare in questo scorcio di 2026: ne abbiamo scritto anche a proposito del nuovo reato IA ad alto rischio in vigore dal 30 settembre, un'altra norma che sembra riguardare "altri" fino a quando non si verifica per bene chi rientra davvero nel perimetro.
Quale agente AI potrebbe lavorare per te?
Compila l'audit gratuito: in 24 ore ricevi un'analisi personalizzata sulla tua azienda.
Inizia l'audit gratuito