Blog
NIS2 e PMI: chi è obbligato e cosa chiederà il cliente sul software
NIS2 obbliga solo una parte delle imprese. Chi fornisce software a un’azienda obbligata riceve comunque richieste di sicurezza dal cliente. Quali sono, e come prepararsi.
«NIS2» è una sigla che genera più ansia che chiarezza. La maggior parte delle PMI non è obbligata direttamente, ma può esserne toccata lo stesso per un’altra via, meno nota, che passa dalla catena di fornitura. Questo articolo separa gli obblighi reali dal rumore e si ferma alla parte che dipende da chi sviluppa software, cioè il codice, gli accessi e i dati.
Cos’è NIS2, in breve
NIS2 è la direttiva europea sulla cybersicurezza (Direttiva UE 2022/2555), recepita in Italia dal D.Lgs. 138/2024, in vigore dal 16 ottobre 2024, con l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di riferimento. Alza l’asticella della sicurezza informatica per una serie di settori considerati critici, e la rende una responsabilità esplicita, che coinvolge anche gli organi di vertice delle aziende obbligate.
Chi è obbligato, e perché quasi nessuna piccola impresa lo è
Per essere obbligati serve appartenere a uno dei diciotto settori indicati dalla normativa e avere anche una certa dimensione, per cui in linea di massima rientrano le imprese medie e grandi di quei settori. Le piccole e le micro restano fuori, salvo casi previsti a prescindere dalla dimensione, come chi fornisce in modo esclusivo un servizio essenziale o chi gestisce DNS, registri di domini o reti pubbliche di comunicazione. Per quasi tutte le PMI un obbligo diretto non c’è.
Chi rientra viene distinto in soggetti «essenziali», i più critici, sottoposti a una vigilanza preventiva, e soggetti «importanti», controllati soprattutto in caso di segnalazioni. I soggetti in ambito si registrano sulla piattaforma dell’ACN. Il tempo per adeguarsi si conta, per ciascuno, dalla comunicazione di inserimento nell’elenco dei soggetti NIS. Per chi è entrato nell’elenco nel 2025 l’obbligo di notificare gli incidenti significativi scatta nove mesi dopo quella comunicazione, e le misure di sicurezza di base vanno adottate entro diciotto mesi. Le prime comunicazioni sono partite il 12 aprile 2025, quindi per quei soggetti le notifiche sono dovute da gennaio 2026 e il termine per le misure cade a ottobre 2026. Chi è inserito per la prima volta nel 2026 notifica dal 1° gennaio 2027 e ha tempo fino al 31 luglio 2027 per le misure.
Circolano molte «soglie precise» di dipendenti e fatturato presentate come regola secca. La classificazione dipende da più elementi e va verificata caso per caso.
La catena di fornitura
Tra i doveri dei soggetti in ambito c’è la sicurezza della catena di fornitura, cioè la gestione degli aspetti di sicurezza nel rapporto con i fornitori diretti, e la legge non estende automaticamente l’obbligo ai fornitori, né alle PMI fuori ambito.
Nel 2026 l’ACN ha aggiunto un passaggio (determinazione 127437/2026). I soggetti NIS comunicano ogni anno all’Agenzia i loro fornitori rilevanti, e l’Agenzia può designarne alcuni come soggetti importanti o essenziali. Fuori da questo caso l’obbligo non passa ai fornitori.
L’effetto arriva lo stesso, per contratto. L’azienda obbligata, per mettersi in regola, chiede garanzie di sicurezza a chi sviluppa o mantiene il suo software. Se non sei stato designato, nessuna autorità ti sanziona. Se non sai rispondere, rischi di perdere il contratto.
Le richieste che arrivano ai fornitori
Arrivano da clienti diversi ma tendono a somigliarsi, perché nascono dagli stessi requisiti. Di solito ruotano attorno a pochi punti.
- Clausole contrattuali sulla sicurezza.
- Notifica tempestiva degli incidenti.
- Un modo definito per individuare, correggere e comunicare le falle nel software.
- Controllo delle librerie di terze parti.
- Controllo degli accessi e, dove serve, il diritto del cliente di fare verifiche (audit).
Non arrivano sempre tutte e l’intensità dipende da quanto il fornitore è critico per quel cliente, ma avere risposte già documentate evita di rincorrere all’ultimo momento.
Le misure sul software, che spesso valgono anche per il GDPR
La parte di NIS2 che riguarda chi sviluppa software è un sottoinsieme preciso, e in buona parte coincide con quello che serve già per il GDPR. Quattro misure pesano più delle altre.
- Sviluppo sicuro e gestione delle vulnerabilità. Il codice si scrive tenendo conto della sicurezza fin dall’inizio, con un modo ordinato per correggere e aggiornare quando emerge una falla.
- Cifratura dei dati, sia dove sono salvati sia mentre viaggiano in rete, una delle poche misure nominate in modo esplicito e richiesta sia da NIS2 sia dall’art. 32 del GDPR.
- Accessi con privilegio minimo, per cui ognuno raggiunge solo ciò che gli serve. Per gli accessi più delicati (amministrativi, da remoto, alle applicazioni esposte) si aggiunge, dove opportuno, l’autenticazione a più fattori.
- Controllo delle dipendenze, con le librerie esterne tenute aggiornate e un elenco chiaro di cosa contiene il proprio software.
Molte di queste misure soddisfano NIS2 e GDPR insieme. La cifratura è un requisito di base di NIS2 e anche una misura «adeguata» citata testualmente dall’art. 32 del GDPR. I due regimi restano diversi. Il GDPR protegge i dati personali, NIS2 la sicurezza dei servizi e delle infrastrutture, compresi i dati non personali.
Cosa resta fuori da questo articolo, e quando serve un’altra figura
NIS2 è molto più ampia della parte software. Comprende ambiti che sono un altro mestiere, come il monitoraggio continuo della sicurezza, la protezione della rete, la gestione operativa degli incidenti e i test d’intrusione come servizio a sé. Per quelle aree servono fornitori specializzati nella sicurezza gestita. Questo articolo si ferma alla parte applicativa, cioè il software scritto e mantenuto in modo sicuro, gli accessi, i dati e le dipendenze.
Prepararsi sul lato software
Per chi sviluppa software e ha già ricevuto un questionario di sicurezza da un cliente, o se lo aspetta, il percorso passa da quattro tappe.
- Capire dove stanno i dati, quali informazioni tratta il software, dove sono salvate e chi vi accede.
- Rivedere codice e configurazione. Si correggono le debolezze note, si chiudono gli accessi troppo larghi e si mette la cifratura dove manca.
- Ordinare la gestione di vulnerabilità e dipendenze, sapendo cosa si usa e come reagire quando esce una falla.
- Mettere per iscritto le misure, perché davanti a un cliente o a un’autorità metà del lavoro è poter dimostrare cosa si è fatto.
È l’approccio della sicurezza e della privacy by design, con la protezione incorporata nel software fin dal progetto, e chi costruisce così arriva alle richieste di NIS2 con buona parte del lavoro già fatto.
Per chi il software lo commissiona
Se il software della tua azienda lo scrive qualcun altro, diventare esperti di sicurezza non serve, mentre serve un fornitore che lo costruisca già così e che, davanti a una richiesta di sicurezza di un tuo cliente, sappia rispondere con misure documentate. Quando si sceglie chi sviluppa un sito, un gestionale o un’applicazione, conviene chiedere come gestisce accessi, cifratura, vulnerabilità e dipendenze.
Un primo passo
Per la maggior parte delle PMI NIS2 arriva attraverso i clienti, e la parte che dipende da chi sviluppa software ha confini chiari.
Per capire a che punto si è conviene partire da un’analisi che guardi dove stanno i dati, quali accessi e dipendenze contano e cosa manca rispetto a ciò che un cliente potrebbe chiedere. Il primo passo ha scopo e prezzo definiti.
I servizi di sviluppo sicuro sono descritti qui.
Sviluppo sicuro, sicurezza applicativa e GDPR
Le fonti
Norme e scadenze citate, ricontrollate il 13 settembre 2026 sui documenti ufficiali.
ACN, determinazione 379907/2025 sulle specifiche di base (art. 3, termini di nove e diciotto mesi)
ACN, domande frequenti su misure e notifiche di base (termini per gli inseriti nel 2025 e nel 2026)
ACN, «NIS, avviata la seconda fase» (comunicazioni di inserimento dal 12 aprile 2025)
ACN, determinazioni 127434/2026 e 127437/2026 sui nuovi soggetti e sui fornitori rilevanti