Guide

Guida NIS2 · 9 min

Questionario fornitori NIS2 (SAQ): cosa chiedere, come valutarlo e un modello gratuito

Il questionario di sicurezza del fornitore è il punto in cui inizia la maggior parte della due diligence dell'articolo 21(2)(d) di NIS2, e dove gran parte di essa fallisce in silenzio. Quelli soliti sono troppo lunghi per essere completati, valutati da nessuno e mai confrontati con la realtà. Questa guida affronta cosa vale davvero la pena chiedere, come trasformare le risposte in decisioni, cosa fare quando un fornitore resta indietro e l'unico punto cieco che ogni questionario condivide. Si conclude con un modello che puoi riportare direttamente nel tuo processo.

Controlla il tuo dominio ora

Scopri cosa è pubblicamente visibile sulla sicurezza della tua organizzazione, senza registrazione.

Questa anteprima immediata verifica:

  • HTTPS raggiungibile
  • HSTS abilitato
  • Reindirizzamento HTTP → HTTPS
  • SPF configurato
  • DMARC applicato
  • Posta (MX) configurata

Il report completo aggiunge ransomware, dark web, certificati, dati aziendali e oltre 100 altri controlli.

Punti chiave

  • Sei ambiti orientati alla decisione portano il peso: resistete alla tentazione di aggiungere caselle che nessuno valuterà mai.
  • Valuta le risposte e leggi «in corso» come una lacuna; un questionario vale la pena solo se può cambiare una decisione.
  • Ogni risposta è il fornitore che dà un voto a sé stesso: abbinatela a prove tecniche esterne per cogliere le contraddizioni.

Cosa chiedere, i sei ambiti che contano

Un questionario si guadagna il suo posto essendo breve e mirato. Copri bene questi sei ambiti e fermati lì; le cinquanta caselle in più che nessuno valuta portano lunghezza, non garanzia.

1

Governance e responsabilità

Chi è davvero responsabile della sicurezza, e la dirigenza se ne occupa o si limita ad approvarla? NIS2 mette l'organo di gestione in causa, quindi questa è la prima lettura di quanto un fornitore prenda sul serio il resto.

2

Controllo degli accessi e autenticazione

L'autenticazione debole resta la via d'ingresso più comune. L'autenticazione a più fattori e il privilegio minimo sono qui il pavimento, non extra da punti bonus.

3

Risposta agli incidenti e notifica

Volete un fornitore capace di individuare un problema, contenerlo e avvisarvi in fretta: perché il tuo orologio dell'articolo 23 può iniziare a correre dal suo incidente, non dal tuo.

4

Continuità operativa e backup

Se va giù o subisce un'estorsione, quanto rapidamente torna il tuo servizio? Un backup testato e un tempo di ripristino dichiarato dicono più di una frase rassicurante.

5

Supply chain e rischio di quarta parte

I fornitori del tuo fornitore sono anche il tuo rischio. Chiedi se valuta i propri subappaltatori critici e se ti avviserà quando questi cambiano.

6

Tecnica e protezione dei dati

Cifratura, cadenza di patch e dove vivono i tuoi dati, i controlli concreti che una scansione esterna potrà poi confermare o smentire.

Come valutare le risposte: non limitarti a raccoglierle

Un questionario archiviato e dimenticato ti è costato tempo e non ti ha dato nulla. Il valore sta nel valutarlo:

  • Pondera per criticità: un «no» sull'MFA da un fornitore che custodisce i dati dei tuoi clienti pesa molto più di un documento di policy mancante di un fornitore di basso livello. Fissa i pesi prima di inviarlo, non dopo l'arrivo delle risposte.
  • Leggi «in corso» come «no»: finché un controllo non è in atto e comprovato, è una lacuna con una data di rimedio, non un superamento. Le buone intenzioni non sopravvivono a un audit.
  • Bada alle non risposte: risposte vaghe o evasive sono di per sé una risposta. Pretendi il concreto o prove anziché accettare una casella spuntata alla lettera.
  • Riallinea la base secondo un calendario: le risposte scadono. Un questionario compilato una volta l'anno descrive un giorno, non gli undici mesi che seguono.

Cosa fare quando un fornitore resta indietro

Una lacuna non è automaticamente un motivo per scaricare un fornitore, ma deve portare da qualche parte. Concorda un piano di rimedio con responsabili e date nominati, mettilo per iscritto e rendi contrattuali le lacune sostanziali: un diritto alle prove, una data di correzione e un percorso di escalation per quando slitta.

Per i fornitori critici, lega il rimedio alla relazione: rivalutazione prima del rinnovo, clausole di sicurezza nel contratto e il diritto di chiedere prove anziché accettare rassicurazioni sulla parola. In ogni caso, registra la decisione. Accettare un rischio residuo è una scelta del tutto legittima, ma solo quando è una decisione scritta e assunta e non qualcosa scivolato tra le maglie.

Scopri il tuo punteggio reale e quello dei tuoi fornitori

Gratis · senza carta di credito · senza limiti di tempo

Il punto cieco del questionario: l'autodichiarazione

Ogni risposta è un'affermazione che il fornitore fa su sé stesso. Alcune sono oneste, altre ottimistiche, altre semplicemente datate nel momento in cui le leggi. Un questionario ti dice cosa un fornitore crede (o vuole farti credere) della propria sicurezza; non ti dice cosa è realmente esposto su internet stamattina.

Per questo i programmi più solidi affiancano il questionario a prove tecniche esterne. Quando un fornitore scrive «sì, tutto il traffico è cifrato» e una scansione trova un certificato scaduto o un modulo di login in chiaro, hai una contraddizione che merita una conversazione. Il questionario coglie processo e intento; il monitoraggio esterno continuo lo conferma, o ne smaschera il bluff. Il punto non è scegliere l'uno. È usarli entrambi.

Un modello di questionario gratuito da adattare

Riporta queste sezioni nel tuo processo. Tieni le risposte a sì / no / in corso più un campo prova, così che ogni affermazione possa essere in seguito comprovata, o smontata.

1. Governance e responsabilità

  • Esiste una persona nominata responsabile della sicurezza delle informazioni?
  • La direzione ha approvato una policy di sicurezza negli ultimi 12 mesi?
  • Il personale riceve formazione di sensibilizzazione alla sicurezza almeno annualmente?

2. Controllo degli accessi e autenticazione

  • L'autenticazione a più fattori è imposta per gli accessi remoti e amministrativi?
  • I diritti di accesso vengono rivisti e revocati prontamente quando i ruoli cambiano?
  • Il privilegio minimo è applicato ai sistemi che contengono i nostri dati?

3. Risposta agli incidenti e notifica

  • Esiste un piano di risposta agli incidenti documentato, testato negli ultimi 12 mesi?
  • Puoi notificarci un incidente rilevante entro 24 ore?
  • Hai avuto una violazione notificabile negli ultimi 24 mesi? Se sì, cosa è cambiato dopo?

4. Continuità operativa e backup

  • I backup sono cifrati, testati e conservati offline o in modo immutabile?
  • Qual è il tuo obiettivo di tempo di ripristino (RTO) per il servizio che ci fornisci?
  • Hai un piano di disaster recovery, e quando è stato esercitato l'ultima volta?

5. Supply chain e rischio di quarta parte

  • Valuta la sicurezza dei tuoi subappaltatori critici?
  • Ci notificherai le modifiche ai subincaricati che trattano i nostri dati?
  • Detieni certificazioni pertinenti (es. ISO 27001)? Puoi condividerne l'ambito?

6. Tecnica e protezione dei dati

  • I dati sono cifrati in transito e a riposo secondo gli standard attuali?
  • Esegui scansioni delle vulnerabilità regolari e applichi le patch secondo un calendario definito?
  • In quali giurisdizioni i nostri dati sono conservati e trattati?

Fonte: Direttiva (UE) 2022/2555 (NIS2), articolo 21(2)(d): sicurezza della supply chain — collegate le tue domande alle misure dell'articolo 21 e alla tua legge nazionale di recepimento.

Come aiuta norppa.io

norppa.io invia il questionario di autovalutazione ai tuoi fornitori direttamente dalla piattaforma: niente fogli di calcolo, niente rincorrere catene di e-mail. Le risposte tornano tracciate, versionate e valuta secondo la ponderazione che impostate.

La parte che conta: ogni risposta viene affiancata al profilo di rischio tecnico in tempo reale del fornitore: più di cento controlli, aggiornati ogni giorno. Dove un «sì» sicuro cozza con ciò che la scansione vede davvero, norppa.io lo segnala, così leggi non solo ciò che un fornitore dice, ma se regge. Esattamente il punto cieco della sezione precedente, chiuso.

Non ancora pronto a iniziare? Ricevi lo stato NIS2 del tuo Paese

Ti invieremo lo stato di recepimento NIS2 del tuo Paese (autorità, legge nazionale, date chiave) e una checklist sintetica di due diligence dei fornitori. Un'email, poi aggiornamenti NIS2 occasionali.

Non condividiamo mai la tua email. Disiscrizione con un clic. Conservata nell'UE.

Invia il tuo primo SAQ, e vedilo verificato in modo incrociato

Guarda un rapporto fornitore di esempio, o come funziona il questionario in norppa.io.

Gratis · senza carta di credito · senza limiti di tempo

Piano gratuito: il questionario NIS2 di 41 domande per un massimo di 10 fornitori, i controlli pubblici del tuo dominio e il monitoraggio DMARC di un dominio.

Ultima revisione: 19 giugno 2026

Questa guida fornisce informazioni generali sul diritto dell'UE, non consulenza legale. NIS2 entra in vigore tramite la legge di recepimento nazionale di ciascuno Stato membro dell'UE, che può differire nei dettagli. Verifica gli obblighi che ti riguardano con la tua autorità competente o un consulente legale.

Guide correlate

I requisiti tecnici vincolanti di NIS2 per i fornitori cloud, MSP e DNS (regolamento 2024/2690)

Un gruppo di fornitori ha requisiti tecnici vincolanti ed elencati che si applicano direttamente in tutti i 27 Stati membri, senza alcuna legge nazionale da attendere. Quali undici tipi di fornitore sono coperti, i tredici ambiti di requisiti e quali sei puoi verificare dall'esterno.

Linee guida ENISA sulla cybersicurezza degli appalti ospedalieri: come valutare i tuoi fornitori

Le linee guida ENISA sugli appalti di luglio 2026 rendono la cybersicurezza dei fornitori parte degli acquisti sanitari. Tradotte in passi concreti: specificare i requisiti, valutare i candidati dall'esterno, contrattualizzare, monitorare e documentare, collegate all'obbligo di supply chain NIS2 art. 21(2)(d).

Come conformarsi a NIS2: una roadmap passo dopo passo

I passi verso la conformità NIS2 in ordine: confermare l'ambito, registrarsi, responsabilità della dirigenza (art. 20), le misure dell'art. 21(2), sicurezza della supply chain, notifica degli incidenti (art. 23) e garanzia continua e dimostrata.

Chi rientra nell'ambito di NIS2? Soggetti essenziali e importanti, settori e soglie dimensionali

Stabilisci se NIS2 ti riguarda: i due livelli, i settori degli allegati I/II, le soglie dimensionali, le eccezioni indipendenti dalla dimensione e come la supply chain ti coinvolge anche senza designazione.

NIS2 per i fornitori: non sei designato, ma i tuoi clienti sì

La maggior parte delle aziende non viene mai designata ai sensi di NIS2, ma molte devono comunque conformarsi. Come l'obbligo sulla catena di approvvigionamento di un cliente soggetto (articolo 21, paragrafo 2, lettera d) ricade su di te, cosa chiederà e come rispondere in modo credibile.

NIS2 e il requisito della supply chain: cosa significa nella pratica

NIS2 obbliga i soggetti essenziali e importanti a valutare i rischi informatici della loro supply chain. Classificazione dei fornitori, rischio di quarta parte, notifica Art. 23 e cosa cercano i revisori.

Come avviene una violazione nel 2026: la tua superficie esterna e la tua supply chain

La catena di attacco del 2026 passo per passo — credenziali rubate, dispositivi edge sfruttati, spoofing delle email — sia sulla tua superficie esterna sia su quella dei fornitori, e dove norppa.io spezza la catena.

Valutazione del rischio informatico dei fornitori: cosa verifica il monitoraggio NIS2 automatizzato

Tutte le categorie di controllo spiegate: ransomware, fughe dark web, TLS/DNSSEC, sicurezza dei cookie, CVE/EPSS, sanzioni, blocklist MX e SAQ. Ciclo di vita dei risultati e mappatura degli articoli NIS2.

NIS2 Art. 21(2): checklist di sicurezza per fornitori

Checklist per i team di approvvigionamento e sicurezza: cosa chiedere, quali prove raccogliere e come rispondere quando un fornitore non soddisfa i requisiti. Include documenti di prova suggeriti.

Notifica degli incidenti NIS2: le scadenze di 24 e 72 ore spiegate

Cosa è un incidente significativo, il calendario dell'articolo 23 (preallarme a 24 h, notifica a 72 h, relazione finale a un mese) e quando l'incidente di un fornitore diventa il tuo obbligo.

NIS2 e la responsabilità della dirigenza: cosa devono sapere consiglio e vertici

Cosa si aspetta NIS2 dall'organo di gestione: doveri di approvazione e vigilanza, responsabilità personale (art. 20), formazione, KPI di reporting al consiglio e sanzioni dell'art. 34.

ISO 27001 e NIS2: cosa copre già il tuo SGSI, e le lacune che restano

Se hai la ISO 27001: cosa si riporta su NIS2 e cosa no (notifica di legge, responsabilità della dirigenza, registrazione e assicurazione continua della catena di fornitura) e come colmare la lacuna.

Sanzioni e multe NIS2: quanto, chi è responsabile e come evitarle

Cosa sono le sanzioni NIS2: i massimali dell'articolo 34 (10 M€ / 2 % per i soggetti essenziali, 7 M€ / 1,4 % per quelli importanti), la responsabilità personale della dirigenza (art. 20, art. 32), le misure non pecuniarie e come evitarle.

NIS2 vs DORA: differenze, sovrapposizioni e quale si applica a te

In cosa differiscono e si sovrappongono i due regimi UE, perché DORA è lex specialis per i soggetti finanziari, quale si applica a te, e cosa significano entrambi per il rischio terze parti.

GDPR vs NIS2: sovrapposizioni, differenze e quando un incidente attiva entrambi

In cosa differiscono e si sovrappongono GDPR e NIS2, quando un incidente attiva entrambi (GDPR art. 33 72 h all'autorità di controllo vs NIS2 art. 23 24 h/72 h/un mese al CSIRT), la cooperazione dell'art. 35 e il divieto di doppia sanzione, e cosa significano entrambi per la due diligence sui fornitori.

Il Cyber Resilience Act dell'UE (CRA): ambito, calendario e cosa significa per la tua supply chain

Cosa richiede il CRA, le sue date scaglionate (in vigore 2024, notifica set 2026, piena conformità dic 2027), chi rientra nell'ambito e perché il SaaS puro spesso no, come integra NIS2 e cosa significa per gli acquisti e la due diligence sui fornitori.

Il regolamento UE sull'IA: livelli di rischio, calendario e cosa devono fare i deployer (articolo 26)

Cosa richiede il regolamento UE sull'IA: i livelli di rischio, le date scaglionate (in vigore 2024, vietato feb 2025, GPAI ago 2025, alto rischio ago 2026), gli obblighi del deployer dell'art. 26, come si combina con NIS2 e il GDPR, e cosa significa per l'acquisto di IA.

Stato di recepimento di NIS2: in quali Paesi UE è in vigore

Quali dei 27 Stati membri UE hanno recepito NIS2 nella legge nazionale e quali la stanno ancora completando, e perché i divari raggiungono comunque la tua catena di fornitura.

Clausole contrattuali per i fornitori NIS2: cosa pretendere dai tuoi fornitori

Le clausole che rendono azionabile l'obbligo sulla catena di fornitura di NIS2: base di sicurezza, finestra di notifica, diritti di prova e audit, trasferimento ai subappaltatori e verifica continua.

La tua postura di sicurezza esterna sotto NIS2: cosa vedono fornitori e clienti

I segnali pubblicamente visibili che i clienti valutano ai sensi dell'art. 21(2)(d) di NIS2: falsificabilità dell'e-mail (SPF/DMARC), igiene dei certificati, sistemi esposti a internet e credenziali trapelate, perché ciascuno conta e come verificarli e correggerli.

I tuoi fornitori usano l'IA? Il rischio fornitori di NIS2 incontra il regolamento IA dell'UE

I fornitori integrano sempre più l'IA nei servizi da cui dipendi, e così i loro fornitori. Dove l'IA dei fornitori e dell'ennesima parte crea rischio ai sensi dell'art. 21(2)(d) di NIS2 e del regolamento IA, cosa valutare e come mantenere la visibilità.

Impersonificazione dei fornitori e frode del CEO (BEC): spoofing dell'e-mail, DMARC e NIS2

Uno degli attacchi alla catena di fornitura più comuni non richiede alcuna violazione: un'e-mail falsificata che devia un pagamento o ruba dati. Come funzionano il BEC e l'impersonificazione dei fornitori, le impostazioni SPF, DKIM e DMARC che li fermano, e come si inserisce nell'art. 21(2)(d) di NIS2.