Guide

NIS2 in pratica

Guida chiara per i team di sicurezza e approvvigionamento — cosa richiede NIS2 e come implementarlo nella pratica.

Inizia qui

Catena di fornitura

NIS2 per i fornitori: non siete designati, ma i vostri clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di voi, cosa chiederà e come rispondere in modo credibile.

11 min di lettura

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

12 min di lettura

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blacklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

10 min di lettura

NIS2 Art. 21(2): checklist di sicurezza per fornitori

Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.

9 min di lettura

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.

9 min di lettura

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

8 min di lettura

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

7 min di lettura

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.

7 min di lettura

Obblighi e governance

Framework e confronti

ISO 27001 e NIS2: cosa copre già il vostro SGSI, e le lacune che restano

Se avete la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua) e come colmare la lacuna.

7 min di lettura

NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te

In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.

8 min di lettura

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

9 min di lettura

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la vostra supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

11 min di lettura

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

11 min di lettura

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

7 min di lettura

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

8 min di lettura

NIS2 per Paese →

Stato del recepimento, autorità competente e CSIRT nazionale per tutti i 27 Paesi UE.

Volete il monitoraggio automatizzato dei fornitori NIS2?

norppa.io controlla i vostri fornitori ogni giorno e produce un report di conformità NIS2 su richiesta. Da 249 €/mese.