NIS2 2026: cosa succede alla tua PMI se sei fornitore
NIS2D.Lgs 138/2024cybersecurity PMIfonte: ACN / Nexsys / RATIO Advisory

NIS2 2026: cosa succede alla tua PMI se sei fornitore

Dal 31 ottobre 2026 scattano i controlli NIS2. Anche se non sei nel perimetro, i clienti obbligati ti chiederanno già un questionario di sicurezza.

Alex Vuza·29 settembre 2026·12 min read

Dal 1° novembre 2026 l'ACN sanziona le aziende NIS2 senza misure di sicurezza attive fino a 10 milioni di euro o il 2% del fatturato. Ma quella scadenza non riguarda solo chi è nel perimetro.

Se la tua PMI lavora come fornitore, partner tecnologico o subappaltatore di un'azienda medio-grande, energetica, sanitaria o di trasporti, quel questionario di sicurezza che il cliente ti sta per inviare — o ti ha già inviato — non è un capriccio dell'ufficio acquisti. È una conseguenza diretta di una norma che, tecnicamente, non ti riguarda ma che nella pratica ti coinvolge comunque.

Punti chiave

  • La NIS2 (recepita con il D.Lgs. 138/2024) non impone obblighi diretti ai fornitori fuori perimetro: l'obbligo di presidiare la supply chain è del cliente obbligato, non tuo
  • Dal 31 ottobre 2026 i soggetti nel perimetro devono avere le misure di sicurezza ACN operative, non solo scritte su carta
  • Dal 1° novembre 2026 partono ispezioni e sanzioni ACN — e i clienti obbligati iniziano a chiedere ai fornitori evidenze concrete, non promesse
  • La richiesta che arriva a te è contrattuale, non normativa: può comparire in un questionario, in una clausola contrattuale o in un'esclusione da una gara
  • Rispondere in fretta e bene a questi questionari sta diventando un vantaggio competitivo verso chi non ci arriva preparato
31/10/2026
scadenza misure di sicurezza di baseDeterminazione ACN 379907/2025, 19/12/2025
€10M o 2%
sanzione massima soggetti essenzialiD.Lgs. 138/2024 — fatturato globale
24h / 72h
tempi di notifica incidente al CSIRTpre-notifica / notifica completa

Chi è davvero obbligato dalla NIS2 — e chi no

La direttiva NIS2 (UE 2022/2555), recepita in Italia con il D.Lgs. 138/2024, si applica a categorie precise di aziende: energia, trasporti, sanità, acqua, digitale, spazio, gestione dei rifiuti e altri settori definiti "essenziali" o "importanti", sopra soglie dimensionali minime. Una piccola agenzia di servizi, uno studio di consulenza, un'officina di subforniture meccanica o un e-commerce non finiscono in questo elenco solo per il fatto di esistere.

Il punto è un altro: la norma impone alle aziende nel perimetro di gestire il rischio cyber della propria catena di approvvigionamento, non solo il proprio. Questo significa che un'azienda essenziale o importante deve dimostrare all'ACN di sapere quanto sono sicuri i fornitori critici che usa — e per farlo, glielo chiede direttamente.

Un chiarimento che evita confusione

Se non sei nel perimetro NIS2, non rischi le sanzioni ACN dirette (fino a 10 milioni di euro/2% per gli essenziali, 7 milioni/1,4% per gli importanti). Rischi qualcosa di diverso e più immediato: perdere il contratto o non vincere la gara se non rispondi in modo credibile al questionario di sicurezza del cliente. La richiesta che ricevi è contrattuale, non normativa — ma le conseguenze commerciali sono reali comunque.

Perché il fornitore "fuori perimetro" finisce comunque coinvolto

Un'azienda obbligata dalla NIS2 non può limitarsi a certificare la propria sicurezza e ignorare chi tratta i suoi dati, gestisce parte dei suoi sistemi o fornisce un servizio critico dall'esterno. Deve poter rispondere all'ACN, in caso di controllo, a domande tipo "chi sono i tuoi fornitori critici, e come verifichi la loro sicurezza". Il modo più semplice per rispondere è: un questionario di sicurezza, una clausola contrattuale, o entrambi.

Le due categorie e perché la differenza non ti riguarda direttamente

Il D.Lgs. 138/2024 distingue i soggetti obbligati in essenziali e importanti. Le misure di sicurezza di base che devono essere operative entro il 31 ottobre sono fissate dalla Determinazione ACN n. 379907/2025 del 19 dicembre 2025: 37 misure (87 requisiti) per i soggetti importanti, 43 misure (116 requisiti) per gli essenziali. Per un fornitore fuori perimetro questa distinzione conta poco sul piano pratico — il questionario può arrivare da entrambe le categorie — ma cambia quanto è stringente la richiesta:

Soggetti essenzialiRegime più severo
Settori tipici
Energia, trasporti, sanità, acqua, infrastrutture digitali critiche
Sanzione massima
10 milioni di euro o 2% del fatturato globale
Verso i fornitori
Questionari più dettagliati, audit più frequenti
Soggetti importantiRegime meno severo
Settori tipici
Gran parte del manifatturiero, servizi digitali, gestione rifiuti, alimentare
Sanzione massima
7 milioni di euro o 1,4% del fatturato globale
Verso i fornitori
Richieste più leggere, spesso solo dichiarazione + contatto incidenti

Sia un'azienda essenziale che una importante deve comunque presidiare la propria supply chain: la differenza è la severità della richiesta che arriva a te, non se arriva.

Vale la pena ricordare anche il contesto temporale: l'elenco dei soggetti NIS2 è stato notificato dall'ACN a partire da marzo-aprile 2025, con 18 mesi di tempo per implementare le misure di sicurezza di base — è così che si arriva esattamente al 31 ottobre 2026. Non è una scadenza arbitraria: è il calendario che l'ACN ha fissato dal giorno in cui ogni azienda ha ricevuto la notifica di inclusione.

Cosa chiedono davvero i clienti obbligati

I questionari che le aziende NIS2 stanno inviando ai propri fornitori seguono uno schema abbastanza ricorrente. Non sono un esame teorico: sono richieste puntuali su misure concrete.

Cosa chiede tipicamente il questionarioDomande frequenti
Accesso
Autenticazione a più fattori (MFA) sugli ambienti che trattano i suoi dati
Backup
Backup testati e funzionanti, non solo previsti in teoria
Patch
Gestione aggiornamenti e vulnerabilità sui sistemi usati
Incidenti
Referente identificato, con tempi di risposta definiti
Cosa devi avere prontoIl fascicolo
Servizi erogati
Descrizione chiara di cosa fai per quel cliente
Misure adottate
Elenco sintetico delle misure di sicurezza attive
Contatto incidenti
Nome, ruolo e reperibilità del referente
Tempi garantiti
Quanto ci metti a segnalare un problema al cliente

Il dettaglio più concreto riguarda i tempi: un'azienda nel perimetro NIS2 ha 24 ore per la pre-notifica di un incidente significativo al CSIRT Italia e 72 ore per la notifica completa. Se un incidente nasce da un tuo sistema o dal servizio che fornisci, il cliente deve sapere chi contattare in azienda tua e in quanto tempo — prima che l'incidente capiti, non durante.

Fornisci un servizio IT, cloud o gestionale a un'azienda essenziale/importante

Aspettati un questionario di sicurezza o una clausola contrattuale dedicata

Fornisci beni o servizi non digitali, senza accesso a dati o sistemi del cliente

Rischio più basso, ma verifica comunque cosa prevede il contratto in essere

Hai già MFA, backup testati e un referente incidenti con tempi definiti

Puoi rispondere al questionario in ore, non settimane

Non hai queste misure e il questionario arriva a ridosso di una scadenza di gara

Rischio concreto di essere escluso o di perdere il rinnovo del contratto

Cosa succede se non sei pronto

Per un'azienda NIS2, non attuare le misure di sicurezza entro il 31 ottobre 2026 significa esporsi a sanzioni fino a 10 milioni di euro o il 2% del fatturato globale per i soggetti essenziali, 7 milioni o l'1,4% per gli importanti — con responsabilità che può toccare personalmente gli amministratori. Per te, fornitore fuori perimetro, la conseguenza è diversa ma non meno concreta: un'azienda che deve rispondere all'ACN della sicurezza della propria supply chain non può permettersi di lasciarti fuori controllo. Se non rispondi al questionario, o rispondi in modo vago, la strada più semplice per il cliente è escluderti dalla gara successiva o non rinnovarti il contratto.

Questo meccanismo si sta già vedendo in pratica nelle gare pubbliche: la Legge 90/2024 ha reso la cybersicurezza un elemento che condiziona la struttura stessa del bando, non solo la valutazione delle offerte, e il Consiglio di Stato (Sez. V, 22 dicembre 2025, n. 10185) ha confermato che le stazioni appaltanti possono introdurre requisiti di sicurezza ulteriori quando sono proporzionati all'oggetto del contratto. Lo stesso vale nei rinnovi contrattuali privati, dove il questionario di sicurezza diventa parte della due diligence annuale invece che una richiesta occasionale. In entrambi i casi il fornitore che risponde con un fascicolo pronto non ottiene un vantaggio teorico: ottiene un contratto che un concorrente meno preparato perde.

Il vantaggio di arrivare preparato

Molte PMI stanno affrontando questi questionari per la prima volta, sotto pressione di una scadenza di gara. Chi ha già un fascicolo pronto — misure elencate, referente nominato, tempi di risposta chiari — risponde in ore. Chi parte da zero rischia di perdere il contratto prima ancora di aver capito cosa gli veniva chiesto.

Come prepararti in pratica

01
Mappa i contratti con clienti grandi o regolatiPrima di tutto

Elenca i clienti che potrebbero rientrare nel perimetro NIS2 (energia, sanità, trasporti, digitale, pubblica amministrazione, filiere industriali critiche). Sono i primi da cui aspettarti un questionario.

02
Metti per scritto le misure che hai giàEntro 1-2 settimane

MFA sugli accessi, backup testati, patch management, gestione delle vulnerabilità: molte PMI le hanno già in pratica ma non le hanno mai documentate in modo presentabile a un cliente.

03
Nomina un referente incidenti con tempi definitiEntro 1-2 settimane

Una persona, un contatto diretto, un tempo massimo di risposta. È il punto che i questionari NIS2 chiedono quasi sempre, ed è quello che più spesso manca del tutto in una PMI.

04
Costruisci un fascicolo standard da riusareEntro un mese

Servizi erogati, misure adottate, contatto incidenti, tempi garantiti, documentazione allegabile: una volta pronto, lo riusi identico a ogni nuovo questionario invece di ripartire da zero ogni volta.

05
Aggiorna il fascicolo ogni trimestreRicorrente

Le misure cambiano, i clienti cambiano. Un fascicolo vecchio di un anno vale poco quanto non averne uno.

Il collegamento con la documentazione che probabilmente hai già

AutoMate PRO non fa compliance NIS2 in senso stretto — non è il nostro servizio, e non sostituisce un consulente di cybersecurity per chi è davvero nel perimetro. Ma osserviamo una cosa ricorrente nei percorsi di audit gratuito che facciamo con le PMI italiane: le aziende che hanno già un Context Pack o una documentazione chiara dei propri processi — chi fa cosa, con quali strumenti, con quali tempi — rispondono a questi questionari molto più in fretta di chi deve ricostruire tutto da zero sotto pressione di una scadenza. Non è la stessa cosa della compliance NIS2, ma la disciplina di documentare i processi che sosteniamo nelle AI Operations gestite produce, come sottoprodotto, esattamente il tipo di evidenza che un cliente ti chiederà in un questionario di sicurezza.

La mia PMI deve rispettare direttamente la NIS2?

Solo se rientra nelle categorie e soglie dimensionali previste dal D.Lgs. 138/2024 (settori energia, trasporti, sanità, digitale, acqua, spazio, gestione rifiuti e altri, sopra determinate soglie di fatturato/dipendenti). La maggior parte delle PMI italiane non è direttamente obbligata, ma può essere coinvolta come fornitore di un'azienda che lo è.

Cosa succede se ignoro il questionario di sicurezza inviato da un cliente?

Non rischi una sanzione ACN diretta, ma rischi la relazione commerciale: il cliente obbligato deve dimostrare di gestire il rischio della sua supply chain, e un fornitore che non risponde o risponde in modo vago diventa il primo candidato a essere escluso da gare o rinnovi.

Quali misure minime mi vengono chieste più spesso?

Autenticazione multi-fattore sugli accessi, backup testati e funzionanti (non solo previsti), gestione delle patch e delle vulnerabilità, e un referente incidenti con tempi di risposta definiti. Sono gli elementi che tornano nella maggior parte dei questionari analizzati.

Perché il 31 ottobre 2026 è una data importante anche per me?

Perché è il termine entro cui i clienti nel perimetro NIS2 devono avere le misure di sicurezza operative e verificabili, non solo pianificate. Dal 1° novembre partono le ispezioni ACN: da quel momento, i clienti obbligati hanno tutto l'interesse a stringere sui propri fornitori, perché è la loro supply chain a essere sotto osservazione.

Devo assumere un consulente NIS2 anche se non sono nel perimetro?

Nella maggior parte dei casi no: basta preparare un fascicolo chiaro con le misure che hai già, un referente nominato e tempi di risposta definiti. Un consulente diventa utile solo se il cliente richiede certificazioni specifiche o se le misure minime richieste non le hai ancora implementate.

Come faccio a sapere se un mio cliente è nel perimetro NIS2?

Se opera in settori come energia, sanità, trasporti, digitale, acqua o gestione dei rifiuti sopra determinate soglie dimensionali, è probabile. Il segnale più diretto, però, è pratico: se ti arriva un questionario di sicurezza o una nuova clausola contrattuale sulla cybersecurity, è già la risposta.

Il 31 ottobre non è una scadenza che riguarda solo chi è formalmente nel perimetro NIS2. È il momento in cui i clienti obbligati iniziano davvero a guardare, con attenzione diversa, chi c'è dietro ogni fornitore critico della loro filiera. Arrivarci con un fascicolo pronto, invece che a rincorrere una mail dell'ufficio acquisti, è la differenza tra vincere il rinnovo e perderlo.

Non è l'unica scadenza normativa stretta che le PMI italiane si trovano ad affrontare in questo scorcio di 2026: ne abbiamo scritto anche a proposito del nuovo reato IA ad alto rischio in vigore dal 30 settembre, un'altra norma che sembra riguardare "altri" fino a quando non si verifica per bene chi rientra davvero nel perimetro.

Quale agente AI potrebbe lavorare per te?

Compila l'audit gratuito: in 24 ore ricevi un'analisi personalizzata sulla tua azienda.

Inizia l'audit gratuito