Tutte le guide

Guida · 8 min

NIS2 Art. 21(2): checklist di sicurezza per i fornitori

Un copione operativo per i team di approvvigionamento e sicurezza: sia per l'inserimento di un nuovo fornitore sia per la revisione annuale. Per ciascuna delle sei clausole dell'articolo 21(2) di NIS2 rilevanti per la supply chain: cosa chiedere, perché conta, quale prova richiedere e come reagire quando la risposta resta insufficiente.

Controlla il tuo dominio ora

Scopri cosa è pubblicamente visibile sulla sicurezza della tua organizzazione, senza registrazione.

Questa anteprima immediata verifica:

  • HTTPS raggiungibile
  • HSTS abilitato
  • Reindirizzamento HTTP → HTTPS
  • SPF configurato
  • DMARC applicato
  • Posta (MX) configurata

Il report completo aggiunge ransomware, dark web, certificati, dati aziendali e oltre 100 altri controlli.

Punti chiave

  • Sei sottoclausole dell'articolo 21(2) portano la maggior parte del peso della supply chain: ecco cosa chiedere per ciascuna e il documento che lo prova.
  • Metà di esse sono tecniche e cambiano senza preavviso, quindi richiedono un controllo continuo anziché una riga in un questionario annuale.
  • Una lacuna non è un verdetto. Una decisione di rimedio documentata e assunta è ciò che rende la tua posizione difendibile davanti a un revisore.

L'articolo 21(2)(d) rende la valutazione della sicurezza dei fornitori parte della tua gestione del rischio, e non è un atto isolato. L'obbligo riguarda sia il fornitore che stai per firmare sia quello con cui lavori da anni. Una revisione annuale è il pavimento, non il soffitto. La difficoltà è che lo standard («misure adeguate») scala con il rischio e non resta mai fermo, così una valutazione pulita in primavera può dire ben poco in autunno.

Quanto segue percorre le sei sottoclausole dell'articolo 21(2) che portano più peso per la supply chain. Ciascuna è esposta nel modo in cui è davvero utile durante un confronto: cosa chiedere, perché conta e quale documento richiedere come prova. Usalo come copione sia per il colloquio di inserimento sia per la revisione annuale, e leggi le clausole tecniche come cose da verificare in continuo, non una volta sola.

Una nota sull'ambito. Questa è una guida, non un parere legale: l'autorità competente o il revisore potrebbero aspettarsi di più in base al settore e alle dimensioni, e la formulazione contrattuale merita l'occhio di un legale. Le tempistiche citate (finestre di patch e simili) sono riferimenti ragionevoli, non scadenze di legge NIS2.

Le sei sottoclausole, nell'ordine in cui conviene porle:

Art. 21(2)(a)Gestione del rischio

Parti dalla differenza tra un fornitore che gestisce il rischio informatico come disciplina permanente e uno che si affanna una volta l'anno. Un sistema di gestione della sicurezza delle informazioni documentato (ISO 27001 è la scorciatoia pulita, ma una politica ISMS scritta basta) mostra che il processo esiste; la domanda più rivelatrice è quando la direzione o il consiglio l'hanno rivisto l'ultima volta, e se i sistemi e i dati critici sono stati davvero censiti e classificati. Chiedi la politica o il certificato e annota la data di quell'ultima revisione: un programma che nessuno apre da due anni lo è solo di nome.

Art. 21(2)(b)Gestione degli incidenti

Se questo fornitore è abbastanza importante che una sua compromissione potrebbe interrompere il tuo servizio, il suo incidente avvia il tuo orologio di notifica dell'articolo 23, e lo rispetti solo se ti avvisa in fretta. La buona volontà non lo regge; il contratto deve farlo: una finestra temporale definita per notificarti un incidente di sicurezza, un referente nominato che risponde 24 ore su 24 e, dietro, un piano di risposta testato anziché un documento che nessuno ha provato. Chiedi la sintesi del piano di risposta agli incidenti e rendi la notifica entro 24 ore una clausola contrattuale scritta, non una riga in un'e-mail.

Art. 21(2)(d)Supply chain

La tua esposizione va oltre il fornitore che hai firmato fino a quelli da cui dipende. Il rischio di quarta parte. Un fornitore capace sa nominare i subappaltatori che toccano i tuoi dati o sistemi, li tiene a condizioni di sicurezza scritte nei propri contratti anziché a un vago richiamo agli «standard di settore», e li rivaluta almeno annualmente. Chiedi se può produrre un registro dei subappaltatori e descrivere come valuta quelle parti; un fornitore che non sa nominare le proprie quarte parti critiche ti ha appena detto qualcosa che vale la pena sapere.

Art. 21(2)(e)Approvvigionamento e sviluppo

Le vulnerabilità note non corrette e il software a fine vita sono tra le vie d'ingresso più usa, quindi il fornitore dovrebbe mostrare che la gestione delle vulnerabilità è reale e non aspirazionale. Riferimenti ragionevoli: nulla oltre il fine supporto in produzione, le falle critiche (CVSS 9.0 e oltre) corrette entro circa un mese dalla divulgazione, e tutto ciò che figura nel catalogo CISA delle vulnerabilità sfruttate note trattato come un'emergenza. Chiedi una descrizione del processo di patch e una recente istantanea delle vulnerabilità: la distanza tra la politica e l'ultima scansione è di solito dove abita la verità.

Art. 21(2)(h)Crittografia

Questa è la clausola più visibile dall'esterno, e quella che scivola più silenziosamente. Certificati TLS scaduti o autofirmati, siti che non forzano HTTPS e autenticazione e-mail lasciata a metà sono tutti comuni, cambiano senza preavviso e sono tutti verificabili dall'esterno. L'asticella è poco appariscente: certificati validi ovunque, HTTPS forzato su ogni sito e API, e SPF, DKIM e DMARC realmente configurati (hardfail, firmato, almeno una policy di quarantena) anziché lasciati ai valori predefiniti. Chiedi il processo di gestione dei certificati e un estratto DMARC o DNS.

Art. 21(2)(i)/(j)Controllo degli accessi e autenticazione

Le credenziali rubate restano il modo più comune con cui un attaccante mette piede, quindi un fornitore deve mostrare sia che l'abuso è difficile sia che verrebbe colto rapidamente. In pratica significa autenticazione a più fattori imposta su ogni sistema critico e account amministratore senza eccezioni silenziose, monitoraggio delle credenziali trapelate che emergono in dati di violazioni e dark web, e l'abitudine di ruotare subito ogni accesso esposto annotando l'incidente. Chiedi di vedere la policy di applicazione dell'MFA e come è gestito il monitoraggio delle fughe di credenziali.

Quando un fornitore resta indietro

Una singola lacuna è raramente un motivo per andarsene; un'autorità competente (e il tuo stesso consiglio) cercherà la prova che l'hai notata e hai preso al riguardo una decisione deliberata e assunta. Calibra la reazione in base a quanto manca, e dove.

Una o due lacune: documentare e accettare

Registrale nel tuo registro dei fornitori, chiedi un piano di rimedio entro circa 90 giorni e fai un follow-up alla revisione successiva. Un rischio annotato e accettato è una posizione difendibile; uno dimenticato no.

Da tre a cinque lacune, o una qualsiasi lacuna nella gestione degli incidenti: stringere la sorveglianza

Sposta il fornitore in una fascia di rischio superiore, chiedi un piano di rimedio scritto con date e valuta di limitare il suo accesso ai tuoi sistemi più critici finché le lacune non si chiudono.

Sei o più lacune, o una vulnerabilità tecnica critica: escalation

Portalo al tuo CISO o alla direzione, soppesa i rimedi contrattuali di cui disponi davvero e (se il fornitore può raggiungere dati o sistemi di produzione) valuta di sospendere quell'accesso finché il quadro non è chiaro.

Scopri il tuo punteggio reale e quello dei tuoi fornitori

Gratis · senza carta di credito · senza limiti di tempo

Ciò che non puoi fare a mano

Diversi di questi controlli sono tecnici, e decadono senza che nessuno ti mandi un avviso: un certificato scade, una credenziale emerge in una fuga, un fornitore finisce su una lista di vittime di ransomware. Un questionario compilato una volta l'anno non vede nulla di tutto ciò: ed è proprio la distanza tra una revisione cartacea e la diligenza continua che lo standard delle «misure adeguate» si attende.

norppa.io esegue la metà tecnica di questa lista ogni giorno, per ogni fornitore che aggiungi:

  • Crittografia (h): validità dei certificati TLS e forzatura di HTTPS, configurazione SPF/DKIM/DMARC, DNSSEC
  • Accesso e autenticazione (i): credenziali di dipendenti e clienti che emergono in dati di violazioni e dark web
  • Approvvigionamento e sviluppo (e): voci nel catalogo delle vulnerabilità sfruttate e rilievi di vulnerabilità con punteggio di gravità
  • Gestione degli incidenti (b): comparse su liste di vittime di ransomware, con un avviso nel momento in cui un fornitore appare

Le sottoclausole a livello di processo (gestione del rischio, gestione degli incidenti e governance della supply chain) sono esattamente ciò a cui serve il questionario di autovalutazione; puoi inviarlo a un fornitore direttamente dal portale e leggere le sue risposte accanto ai rilievi tecnici.

Non ancora pronto a iniziare? Ricevi lo stato NIS2 del tuo Paese

Ti invieremo lo stato di recepimento NIS2 del tuo Paese (autorità, legge nazionale, date chiave) e una checklist sintetica di due diligence dei fornitori. Un'email, poi aggiornamenti NIS2 occasionali.

Non condividiamo mai la tua email. Disiscrizione con un clic. Conservata nell'UE.

Domande frequenti

NIS2 impone un questionario fornitori specifico?

No. L'articolo 21(2)(d) richiede che la sicurezza della catena di fornitura faccia parte delle tue misure di gestione del rischio, ma non impone né modulo né modello. Le sei sottoclausole qui sopra sono ciò che l'obbligo copre davvero: un questionario costruito su di esse è difendibile in qualsiasi formato.

Con quale frequenza va rivalutato un fornitore?

Una revisione annuale è il pavimento, non il tetto. Le sottoclausole organizzative (gestione del rischio, contratti, formazione) si muovono lentamente e si adattano a un colloquio annuale. Quelle tecniche cambiano senza preavviso e richiedono quindi una verifica continua: una valutazione pulita in primavera dice molto poco in autunno.

E se un fornitore non risponde?

Un rifiuto è già di per sé un esito della valutazione e va registrato come tale. Puoi comunque valutare da fonti pubbliche ciò che mostra la postura visibile dall'esterno, senza alcuna collaborazione, e valorizzare la prova mancante nel contratto o nella decisione. Ciò che NIS2 chiede è che la lacuna sia documentata e che qualcuno risponda della decisione presa.

Automatizza la metà che non puoi fare a mano

norppa.io controlla ogni giorno gli elementi visibili dall'esterno di questa lista, per tutti i fornitori insieme, e associa ogni rilievo alla sottoclausola dell'articolo 21(2) a cui risponde. Il questionario di autovalutazione copre il resto.

Gratis · senza carta di credito · senza limiti di tempo

Piano gratuito: il questionario NIS2 di 41 domande per un massimo di 10 fornitori, i controlli pubblici del tuo dominio e il monitoraggio DMARC di un dominio.

Ultima revisione: 19 giugno 2026

Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.

Guide correlate

I requisiti tecnici vincolanti di NIS2 per i fornitori cloud, MSP e DNS (regolamento 2024/2690)

Un gruppo di fornitori ha requisiti tecnici vincolanti ed elencati che si applicano direttamente in tutti i 27 Stati membri, senza alcuna legge nazionale da attendere. Quali undici tipi di fornitore sono coperti, i tredici ambiti di requisiti e quali sei puoi verificare dall'esterno.

Linee guida ENISA sulla cybersicurezza degli appalti ospedalieri: come valutare i tuoi fornitori

Le linee guida ENISA sugli appalti di luglio 2026 rendono la cybersicurezza dei fornitori parte degli acquisti sanitari. Tradotte in passi concreti: specificare i requisiti, valutare i candidati dall'esterno, contrattualizzare, monitorare e documentare, collegate all'obbligo di supply chain NIS2 art. 21(2)(d).

Come conformarsi a NIS2: una roadmap passo dopo passo

I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.

Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali

Stabilisci se NIS2 ti riguarda: i due livelli, i settori degli allegati I/II, le soglie dimensionali, le eccezioni indipendenti dalla dimensione e come la supply chain ti coinvolge anche senza designazione.

NIS2 per i fornitori: non sei designato, ma i tuoi clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di te, cosa chiederà e come rispondere in modo credibile.

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blocklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Cosa chiedere ai fornitori ai sensi dell'art. 21(2)(d), come valutare le risposte e gestire le lacune, perché l'autodichiarazione va verificata, e un modello gratuito.

Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate

Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il tuo obbligo.

NIS2 e la responsabilità della dirigenza: cosa devono sapere consiglio e vertici

Cosa si aspetta NIS2 dall'organo di gestione: doveri di approvazione e vigilanza, responsabilità personale (art. 20), formazione, KPI di reporting al consiglio e sanzioni dell'art. 34.

ISO 27001 e NIS2: cosa copre già il tuo SGSI, e le lacune che restano

Se hai la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua della catena di fornitura) e come colmare la lacuna.

Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle

Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.

NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te

In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la tua supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

Stato di recepimento di NIS2: in quali Paesi UE è in vigore

Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.