Guida NIS2 · 8 min
Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain
Nel 2026 il modo in cui vieni violato è cambiato, e riguarda la velocità. La via che cresce più rapidamente non è un trucco ingegnoso ma il tempo: gli attaccanti, sempre più assistiti dall'IA, armano una vulnerabilità di un dispositivo edge esposto a internet prima ancora che esista una patch (il tempo medio di sfruttamento è diventato negativo) e raccolgono credenziali valide su larga scala. Ti raggiunge in due modi: la tua superficie esterna viene colpita direttamente, oppure un fornitore più debole viene compromesso e l'attaccante fa perno verso di te (NIS2 art. 21(2)(d)). Questa guida percorre la catena di attacco del 2026 passo per passo, nomina la lacuna concreta che apre ogni porta, ed è onesta su dove un monitor esterno come norppa.io aiuta e dove non può.
Punti chiave
- • Nel 2026 le vie dominanti di accesso iniziale sono i dispositivi edge esposti (VPN, firewall, gateway) sfruttati in fretta, spesso prima che esista una patch, e le credenziali rubate su larga scala, entrambe accelerate dall'IA.
- • Sei esposto su due superfici: la tua postura esterna e quella di ogni fornitore (NIS2 art. 21(2)(d)); norppa.io monitora entrambe in modo continuo.
- • Nessuno scanner esterno rileva un vero zero-day. Il compito di norppa.io è ridurre la superficie esposta, nominare le lacune concrete, segnalare i problemi noti come sfruttati non appena vengono catalogati, e cogliere i segnali di credenziali e ransomware attorno a una compromissione.
Due porte, e nel 2026 si aprono in fretta
Vieni compromesso in uno di due modi, ed entrambi iniziano dall'esterno. O la tua superficie esterna viene compromessa direttamente (un servizio esposto, una credenziale trapelata, un dominio falsificabile), oppure un fornitore più debole viene compromesso e l'attaccante fa perno verso di te, che è il rischio di cui NIS2 art. 21(2)(d) ti rende responsabile. L'attaccante usa gli stessi passi per entrambe le porte. norppa.io monitora entrambe: ogni fornitore che aggiungi e il tuo dominio ricevono gli stessi 100+ controlli esterni continui. Il tuo dominio può inoltre attivare una valutazione esterna completa mensile (un componente aggiuntivo) che viene eseguita solo sul tuo dominio, mai sui tuoi fornitori.
Fonte ufficiale: Direttiva NIS2 su EUR-Lex — articoli 20 (responsabilità della dirigenza), 21(2)(d) (sicurezza della supply chain) e 23 (notifica degli incidenti).
La catena di attacco del 2026, passo per passo
Ogni passo qui sotto è reale e documentato nei dati sugli incidenti del 2026. Ciò che è cambiato è il tempo: l'IA comprime la ricognizione e lo sviluppo di exploit, e le vulnerabilità note vengono ora spesso armate prima che venga rilasciata una correzione. A ogni passo, norppa.io nomina la lacuna specifica che apre la porta, non solo un punteggio, sulla tua superficie e su quella dei tuoi fornitori.
Dispositivi edge esposti: la porta più veloce
Cosa succede nel 2026
La via dominante di accesso iniziale del 2026 è un dispositivo edge esposto a internet: una VPN, un firewall o un gateway (Citrix, Ivanti, Fortinet, Palo Alto). Stanno sul perimetro, non hanno rilevamento sull'endpoint, e vengono ora spesso sfruttati come zero-day o entro ore dalla divulgazione; nel 2026 il tempo medio di sfruttamento è diventato negativo, cioè sfruttamento prima che esista una patch. L'IA accelera sia la scoperta sia l'armamento.
La lacuna che norppa.io nomina
Nessuno scanner esterno rileva uno zero-day sconosciuto, e norppa.io non lo pretende. Cosa fa: inventariare esattamente quali superfici edge, VPN e di amministrazione esponete tu e i tuoi fornitori, nominare ogni vulnerabilità nota come sfruttata (CISA KEV) e ad alto EPSS non appena viene catalogata, e rilevare gli IP di origine raggiungibili dietro una CDN. Più piccola e nota è la tua superficie esposta, meno bersagli ha uno zero-day.
Credenziali rubate su larga scala
Cosa succede nel 2026
Comune quanto un exploit è un login valido. Il malware infostealer e i broker di accesso iniziale commerciano ogni giorno credenziali fresche. Nel giugno 2026 la campagna FortiBleed ha mostrato la scala: credenziali di amministratore sono state raccolte da decine di migliaia di firewall Fortinet esposti a internet in 194 paesi, non tramite una singola CVE ma craccando configurazioni con hash deboli e password riutilizzate. Non c'era nulla da correggere.
La lacuna che norppa.io nomina
norppa.io nomina le credenziali trapelate legate al tuo dominio e ai tuoi fornitori da fonti del dark web e infostealer, e segnala i servizi edge e di amministrazione esposti che rendono possibile una raccolta in stile FortiBleed, così puoi ruotare e limitare prima che il login venga usato.
Spoofing delle email e frode del CEO (BEC)
Cosa succede nel 2026
Con un punto d'appoggio, o solo un dominio falsificabile, la mossa successiva è la frode via email. Un DMARC debole permette a un attaccante di inviare posta che sembra provenire da un fornitore direttamente a te, e l'IA ora scrive l'esca in modo fluente, in qualsiasi lingua e in volume.
La lacuna che norppa.io nomina
norppa.io nomina la lacuna esatta di autenticazione email, nessun DMARC o DMARC su p=none, SPF o DKIM mancante, sul tuo dominio e su quello dei tuoi fornitori, e solleva un verdetto di frode via email quando un dominio può essere impersonato.
I due percorsi convergono
Cosa succede nel 2026
Da qui l'attaccante o si muove all'interno del tuo ambiente o fa perno da un fornitore compromesso verso di te, esattamente il rischio di supply chain di cui NIS2 art. 21(2)(d) ti rende responsabile. Un singolo provider di hosting condiviso o una credenziale di amministrazione trapelata può concatenare diversi di questi passi.
La lacuna che norppa.io nomina
norppa.io nomina il percorso di attacco concatenato quando i rilievi si combinano (per esempio autenticazione esposta più credenziali trapelate più un dominio falsificabile uguale takeover di account pronto), e mappa il rischio di concentrazione dove molti fornitori, o tu, dipendete dallo stesso provider.
Compromissione e il tuo orologio NIS2
Cosa succede nel 2026
Lo stato finale è ransomware o furto di dati. Ai sensi di NIS2 un incidente significativo, incluso uno che ti raggiunge tramite un fornitore, avvia un preallarme di 24 ore e un obbligo di notifica di 72 ore, e il tuo organo di gestione è personalmente responsabile (articolo 20).
La lacuna che norppa.io nomina
norppa.io ricontrolla le fonti di vittime di ransomware e del dark web ogni poche ore e allerta nel momento in cui compare un fornitore o il tuo dominio, e conserva una registrazione a prova di manomissione del dovere di diligenza per la notifica che segue.
Dove interviene norppa.io: nominare le lacune, su entrambe le superfici
norppa.io non promette di fermare uno zero-day; nessuno strumento esterno può. Ciò che fa è rendere la catena visibile abbastanza presto da spezzarla. Esegue lo stesso monitoraggio esterno continuo sul tuo dominio e su ogni fornitore, e invece di un singolo punteggio nomina le lacune concrete e azionabili: questo servizio esposto, questa CVE nota come sfruttata, questa credenziale trapelata, questa configurazione DMARC errata, ciascuna collegata all'articolo NIS2 che la riguarda. In un anno in cui lo sfruttamento spesso precede la patch, vedere e chiudere presto la lacuna concreta, su entrambe le superfici, è la difesa che scala.
Scopri il tuo punteggio reale e quello dei tuoi fornitori
7 giorni gratuiti · senza carta di credito · disdici quando vuoi
Errori comuni
- ✕Irrobustire il proprio perimetro senza mai controllare cosa i tuoi fornitori espongono agli stessi attaccanti.
- ✕Aspettare una patch, quando le vulnerabilità dei dispositivi edge del 2026 vengono sfruttate abitualmente prima che ne esista una, quindi la riduzione della superficie e la velocità contano di più.
- ✕Lasciare DMARC su p=none, così il tuo dominio, o quello di un fornitore, può essere falsificato direttamente nella tua casella.
- ✕Venire a sapere dell'incidente ransomware di un fornitore dalle notizie, dopo che il tuo orologio di notifica NIS2 è già partito.
FAQ
Riguarda solo i miei fornitori o anche la mia sicurezza?
Entrambe. NIS2 art. 21(2)(d) ti rende responsabile del rischio dei fornitori, ma gli stessi segnali esterni decidono se la tua organizzazione viene compromessa direttamente. norppa.io monitora il tuo dominio con gli stessi 100+ controlli continui dei tuoi fornitori; il tuo dominio può inoltre attivare una valutazione esterna completa mensile (un componente aggiuntivo che viene eseguito solo sul tuo dominio).
Questi schemi di attacco del 2026 sono reali?
Sì. L'M-Trends 2026 di Mandiant e VulnCheck riferiscono che gran parte delle vulnerabilità di accesso iniziale viene ora sfruttata come zero-day, con il tempo medio di sfruttamento che diventa negativo (sfruttamento prima della patch), e il gruppo di threat intelligence di Google ha osservato il primo exploit zero-day sviluppato con l'IA. La campagna di credenziali FortiBleed (giugno 2026) e le CVE dei dispositivi edge come Citrix Bleed (CVE-2023-4966) e MOVEit (CVE-2023-34362) sono casi documentati e catalogati. Citiamo fonti pubbliche, non statistiche inventate.
Se norppa.io non può rilevare uno zero-day, come aiuta?
Rendendo la superficie piccola e nota, e la risposta rapida. Nomina esattamente quali servizi edge, VPN e di amministrazione esponete tu e i tuoi fornitori (la classe bersaglio), segnala ogni vulnerabilità nota come sfruttata non appena viene catalogata, coglie le credenziali trapelate e i segnali di ransomware attorno a una compromissione, e collega ogni lacuna a NIS2. È riduzione della superficie, allerta precoce e prova su entrambe le superfici, non una promessa di fermare un exploit sconosciuto.
Vedi le lacune sulla tua superficie esterna e su quella dei tuoi fornitori
Esegui un controllo esterno gratuito sul tuo dominio e vedi lo stesso monitoraggio che norppa.io esegue su ogni fornitore: le lacune concrete, collegate a NIS2.
7 giorni gratuiti · senza carta di credito · disdici quando vuoi
Guide correlate
Come conformarsi a NIS2: una roadmap passo dopo passo
I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.
Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali
Stabilite se NIS2 vi riguarda: i due livelli, i settori degli allegati I/II, le soglie dimensionali, le eccezioni indipendenti dalla dimensione e come la supply chain vi coinvolge anche senza designazione.
NIS2 per i fornitori: non siete designati, ma i vostri clienti sì
La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di voi, cosa chiederà e come rispondere in modo credibile.
NIS2 e il requisito della supply chain: cosa significa nella pratica
NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.
Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato
Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blacklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.
NIS2 Art. 21(2): checklist di sicurezza per fornitori
Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.
Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito
Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.
Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate
Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il vostro obbligo.
NIS2 e la responsabilità della dirigenza: cosa devono sapere consiglio e vertici
Cosa si aspetta NIS2 dall'organo di gestione: doveri di approvazione e vigilanza, responsabilità personale (art. 20), formazione, KPI di reporting al consiglio e sanzioni dell'art. 34.
ISO 27001 e NIS2: cosa copre già il vostro SGSI, e le lacune che restano
Se avete la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua) e come colmare la lacuna.
Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle
Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.
NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te
In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.
GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi
In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.
Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la vostra supply chain
Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.
Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)
Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.
Stato di recepimento di NIS2: in quali Paesi UE è in vigore
Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.
Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori
Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.
La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti
I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.
I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE
I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.
Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2
Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.
Ultima revisione: 19 giugno 2026
Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.