L’evoluzione del rischio cibernetico
La sicurezza cibernetica europea ha cambiato paradigma con la Direttiva (UE) 2022/2555 (NIS2), recepita in Italia dal Decreto Legislativo 4 settembre 2024, n. 138. Il vecchio approccio perimetrale - sicurezza confinata ai confini fisici e logici della singola organizzazione - lascia così il posto a una visione sistemica, orientata alla resilienza dell’intero ecosistema.
Le dinamiche di minaccia recenti lo confermano: le catene di approvvigionamento sono uno dei principali vettori di vulnerabilità. Un attacco riuscito contro un fornitore marginale, o contro un nodo infrastrutturale di supporto, può propagarsi a cascata fino a compromettere le operazioni di infrastrutture critiche, pubbliche amministrazioni e soggetti essenziali.
Di fronte a minacce così interconnesse, l’isolamento non paga. Per questo l’Agenzia per la Cybersicurezza Nazionale (ACN) ha tradotto i principi della NIS2 in obblighi operativi concreti. Il provvedimento più rilevante in questo senso è la Determinazione ACN n. 127437/2026 del 13 aprile 2026, che aggiorna e sostituisce la precedente Determinazione n. 379887/2025. All’articolo 18 introduce un obbligo centrale per tutte le organizzazioni nel perimetro NIS2: l’elencazione strutturata dei propri “fornitori rilevanti NIS”.
Questo adempimento, fondato sull’articolo 3, comma 9, lettera f) del D. Lgs. 138/2024, non è un mero esercizio burocratico di censimento, ma uno strumento di intelligence difensiva: raccogliendo le informazioni trasmesse dai soggetti già perimetrati, l’ACN ricostruisce la rete di interdipendenze della filiera nazionale.
In questo modo l’Autorità può individuare gli operatori che - pur non raggiungendo da soli le soglie per l’inclusione diretta nella NIS2 - sono comunque nodi critici della catena di approvvigionamento, e che per questo dovrebbero rientrare nel perimetro normativo come soggetti importanti o essenziali.
Chi compila la dichiarazione sul portale segnala quindi formalmente da quali fornitori esterni dipende la propria continuità operativa, orientando così i poteri di monitoraggio e classificazione dell’Autorità sull’intero ecosistema imprenditoriale.
L’architettura degli obblighi ACN
L’obbligo di comunicare e aggiornare l’elenco dei fornitori rilevanti si innesta nel più ampio processo di aggiornamento annuale delle informazioni richieste ai soggetti NIS. La Determinazione ACN n. 127437/2026 stabilisce che i soggetti essenziali e importanti debbano adempiere a tale obbligo attraverso l’apposito “Servizio NIS/Aggiornamento annuale informazioni”, un’interfaccia telematica resa disponibile sul Portale dei Servizi ACN. La finestra temporale dedicata a questa trasmissione è fissata dal 15 aprile al 31 maggio di ogni anno.
Tuttavia, l’adempimento non si esaurisce in una fotografia annuale di natura statica. La sicurezza delle catene di approvvigionamento richiede dinamismo. Pertanto, la normativa impone un principio di aggiornamento continuo. Le organizzazioni, cioè, sono tenute a notificare tramite il “Servizio NIS/Aggiornamento continuo informazioni” qualsiasi modifica rilevante intervenuta nel proprio parco fornitori - quale la stipula di un nuovo contratto strategico, la sostituzione di un partner critico o la variazione sostanziale dell’architettura di erogazione di un servizio - in modo tempestivo e, in ogni caso, entro quattordici giorni dalla data di intervenuta modifica. Questo meccanismo implica che le funzioni aziendali preposte al procurement, supportate dalle direzioni IT e legali, debbano mantenere un presidio costante sui cicli di vita contrattuali.
Parallelamente, l’Agenzia ha delineato scadenze differenziate in base all’anzianità di iscrizione del soggetto nell’elenco nazionale. Per le organizzazioni che sono state inserite per la prima volta nell’elenco dei soggetti NIS nel corso del 2026, l’ACN ha strutturato un cronoprogramma di adeguamento scaglionato, disciplinato dalla Determinazione n. 127434/2026. Per tali entità, l’obbligo di notifica degli incidenti significativi decorre a partire dal 1° gennaio 2027, generando il conseguente onere di provvedere alla designazione formale del Referente CSIRT entro il 31 dicembre 2026.
Di estrema rilevanza risulta la tempistica concessa per l’adozione delle misure di sicurezza di base (previste dagli allegati 1 e 2 della Determinazione ACN n. 379907/2025), la cui scadenza è fissata al 31 luglio 2027. Indipendentemente da tali termini differiti per le misure di sicurezza tecniche, la mappatura della supply chain e la conseguente comunicazione ad ACN costituiscono un adempimento propedeutico e fondamentale. Non risulta analiticamente possibile proteggere in modo adeguato un ecosistema informativo se non se ne conoscono preventivamente le ramificazioni esterne e le dipendenze strutturali.
L’ontologia del “fornitore rilevante”
Il dettato normativo non impone alle organizzazioni di riversare sui sistemi dell’Autorità l’intero albo fornitori aziendale, operazione che risulterebbe dispersiva e priva di valore strategico.
L’obiettivo dell’Agenzia è, invece, filtrare il rumore di fondo, isolando esclusivamente le interdipendenze critiche. Ai sensi dell’articolo 1, comma 1, lettera ll) della Determinazione ACN 127437/2026, un fornitore acquisisce la qualifica giuridica e tecnica di “fornitore rilevante NIS” unicamente qualora assicuri la fornitura di servizi o prodotti a un soggetto NIS soddisfacendo, in concreto, almeno uno dei due criteri di rilevanza previsti.
Tali criteri sono stati concepiti dal legislatore per operare sia in via alternativa sia congiunta. Di conseguenza, sotto il profilo classificatorio, una fornitura può generare tre diverse fattispecie di rilevanza: fornitura prettamente ICT, fornitura non fungibile, ovvero una fornitura che assomma entrambe le caratteristiche (fornitura ICT non fungibile).
Il Criterio A: la fornitura ICT e l’Infrastruttura Digitale
Il primo criterio di qualificazione ha una natura intrinsecamente oggettiva, fondata sulla tipologia tecnologica del servizio erogato. Vi ricadono tutte le forniture riconducibili alle attività o ai servizi richiamati dall’Allegato I, punti 8 e 9, del D. Lgs. 138/2024. Tali disposizioni identificano l’ossatura infrastrutturale della rete, includendo le infrastrutture digitali e i gestori di servizi basati sulle tecnologie dell’informazione e della comunicazione (TIC) operanti in ambito business-to-business (B2B).
Un fornitore soddisfa il Criterio A qualora eroghi servizi sistemici quali, a titolo esemplificativo ma non esaustivo, i punti di interscambio internet (IXP), i servizi di sistema dei nomi di dominio (DNS), i servizi di cloud computing (in tutte le declinazioni IaaS, PaaS e SaaS), le infrastrutture di data center, le reti di distribuzione dei contenuti (CDN), la fornitura di reti pubbliche di comunicazione elettronica e i servizi di comunicazione elettronica accessibili al pubblico. Sono altresì inclusi a pieno titolo in questo alveo i provider di servizi gestiti (Managed Service Provider - MSP) e i provider specializzati in servizi di sicurezza gestiti (Managed Security Service Provider - MSSP), i quali, per la natura stessa del loro mandato, godono tipicamente di privilegi amministrativi estesi sui sistemi dei clienti.
L’aspetto di maggiore rilievo di questo criterio risiede nel fatto che esso prescinde totalmente da qualsiasi valutazione in merito alla fungibilità commerciale o tecnica della prestazione. Anche nell’ipotesi in cui l’organizzazione disponesse di tre differenti fornitori di servizi cloud altamente ridondati, essendo in grado di dismetterne uno istantaneamente senza subire alcun disservizio, tutti e tre i fornitori andrebbero comunque censiti e comunicati.
La logica sottesa a tale impostazione è chiara: tali operatori erogano servizi che sono considerati dal legislatore come intrinsecamente critici per l’architettura digitale dell’Unione Europea. L’ACN necessita di mapparli a prescindere dal loro impatto sul singolo ente cliente, con lo scopo di valutare le concentrazioni macro-sistemiche di mercato (si ipotizzi lo scenario in cui l’80% delle aziende sanitarie di una medesima area geografica si affidi al medesimo cloud provider per la gestione dei flussi; tale provider assumerebbe una rilevanza sistemica enorme, indipendentemente dalle valutazioni di rischio del singolo ospedale).
Il Criterio B: il principio di Non Fungibilità e la Business Impact Analysis
Il secondo criterio di qualificazione si basa sull’analisi di impatto sul business (Business Impact Analysis - BIA). Una fornitura ricade in questa categoria quando la sua improvvisa interruzione, degradazione o compromissione logica è suscettibile di generare un impatto significativo sulla capacità del soggetto NIS di continuare a erogare le attività o i servizi in ragione dei quali è stato attratto nell’ambito di applicazione della direttiva, anche e soprattutto per effetto dell’indisponibilità di fornitori alternativi adeguati.
Il centro attorno a cui ruota questo criterio è la rigorosa definizione del concetto di “non fungibilità”. L’Autorità ha più volte ribadito che tale metrica deve essere verificata in concreto e misurata in termini prettamente operativi, temporali e procedurali, rifuggendo da valutazioni puramente astratte o legate al mero fatturato. Un fornitore non è considerato fungibile per il semplice fatto che il mercato di riferimento si presenta altamente concorrenziale offrendo numerosi operatori alternativi. La fungibilità reale si concretizza esclusivamente se l’organizzazione ha a disposizione un’alternativa realmente praticabile e contrattualmente già attivabile in tempi strettamente compatibili con i propri requisiti di continuità operativa (Recovery Time Objective - RTO) inerenti al servizio critico erogato.
Per applicare correttamente questo criterio, le funzioni di risk management devono sottoporre i propri nodi di fornitura a uno stress-test severo, ponendosi il seguente interrogativo: qualora l’operatività di tale fornitore cessasse improvvisamente senza alcun preavviso (ipotesi di attacco ransomware devastante, guasto infrastrutturale irreparabile o liquidazione societaria), quanto tempo occorrerebbe all’organizzazione per ripristinare la piena erogazione dei servizi NIS avvalendosi di una risorsa alternativa? Se la risposta delinea tempistiche misurabili in giorni o settimane, implicando la necessità di dover avviare nuove procedure di gara, negoziare contratti complessi ex novo o pianificare la migrazione di moli considerevoli di dati in assenza di procedure di transizione già testate e validate, la fornitura deve essere dichiarata inequivocabilmente non fungibile.
Viceversa, se l’architettura della continuità operativa prevede che il ripristino possa avvenire in poche ore, beneficiando dell’esistenza di un contratto di stand-by già esecutivo, di un’infrastruttura di disaster recovery pre-configurata e di procedure di switch-over rigorosamente documentate, la fornitura risulta fungibile e il fornitore non necessita di essere segnalato ad ACN in virtù del Criterio B.
Omettere deliberatamente un fornitore dall’elenco, dichiarandolo internamente come “fungibile” in assenza di incontrovertibili prove documentali attestanti la reale capacità di switch-over rapido, espone l’organo di amministrazione a rischi sanzionatori per inottemperanza formale e sostanziale in occasione di ispezioni o a seguito di un incidente reale.
L’espansione orizzontale del perimetro
L’aspetto di maggiore innovazione, nonché di maggiore complessità ricognitiva, introdotto dalla Determinazione ACN 127437/2026 e chiarito attraverso i successivi interventi esplicativi dell’Agenzia, risiede nell’esplicita inclusione delle dipendenze strettamente fisiche (non ICT) all’interno del perimetro di valutazione del Criterio B.
Il legislatore ha formalmente riconosciuto il postulato tecnico secondo cui la sicurezza cibernetica risulta indissolubilmente legata alla continuità operativa degli asset fisici. Non è possibile garantire alcun livello di resilienza logica in assenza di un’infrastruttura di base affidabile.
Le organizzazioni sono pertanto gravate dall’obbligo di mappare analiticamente quelle dipendenze fisiche, energetiche o ambientali la cui eventuale compromissione provocherebbe un blocco a cascata dei servizi digitali considerati essenziali. L’Agenzia, attraverso la pubblicazione delle proprie FAQ ufficiali, ha fornito le coordinate operative per identificare tali fattispecie materiali:
- Fornitura di energia elettrica: un’infrastruttura informatica, per quanto logicamente corazzata, andrebbe incontro a un blocco totale in caso di distacco dalla rete elettrica nazionale. Qualora il data center o i locali server dell'organizzazione non dispongano di un’architettura di continuità adeguata (sistemi UPS in parallelo e gruppi elettrogeni dotati di contratti di approvvigionamento carburante idonei a garantire un’autonomia prolungata), il fornitore primario di energia elettrica assurge a pieno titolo alla qualifica di “fornitore rilevante non fungibile” e deve essere comunicato.
- Connettività dati e fonia: le connessioni fisse e mobili che garantiscono il transito dei dati verso l’esterno, qualora non supportate da linee di backup pienamente ridondate sia sotto il profilo fisico (percorsi in fibra ottica diversificati) sia logico (operatori distinti e autonomi), si configurano come dei Single Point of Failure (SPOF) infrastrutturali, determinando l'immediata rilevanza normativa del provider di telecomunicazioni.
- Impiantistica termotecnica e sicurezza perimetrale: nello stesso alveo concettuale confluiscono tutti i servizi collaterali necessari alla preservazione dell’ambiente operativo. Rientrano tra questi i servizi di manutenzione preventiva e reattiva dei gruppi di raffreddamento e condizionamento (indispensabili per prevenire l'arresto termico d’emergenza degli apparati attivi in caso di surriscaldamento), nonché i servizi di vigilanza armata, portierato e controllo accessi fisici ai data center, necessari per scongiurare intrusioni fisiche o sabotaggi materiali.
La tassonomia del modello dati ACN
L’obbligo normativo non si esaurisce nell’identificazione dei soggetti esterni, ma impone la strutturazione di un flusso di dati rigidamente codificato. Per ciascun fornitore identificato come rilevante nell’ambito della valutazione interna, l’articolo 18 della Determinazione prescrive in modo perentorio la trasmissione di cinque specifici campi informativi. Questa standardizzazione del formato dati risulta vitale per l’ACN. Solo attraverso un input informativo omogeneo e tassonomicamente esatto i sistemi di analisi dell’Autorità possono elaborare la vastissima mole di dati in ingresso, automatizzando le correlazioni logiche tra decine di migliaia di soggetti NIS.
L’inserimento di tali informazioni sulla piattaforma istituzionale obbedisce alla seguente architettura logica:
| Campo informativo richiesto | Descrizione tecnica e rilevanza strategica per l’Autorità (ACN) |
| 1. Denominazione del Fornitore | Ragione sociale del fornitore contrattualizzato. Rappresenta il parametro testuale di base necessario per l’identificazione nominale e la classificazione lessicale iniziale del soggetto terzo. |
| 2. Codice Fiscale / VAT Number | Dato alfanumerico fondamentale per l’identificazione univoca del partner commerciale sul territorio italiano ed europeo. Consente all’Autorità di effettuare operazioni di riconciliazione automatizzata con altre banche dati pubbliche e camerali (es. Registro delle Imprese), superando in modo deterministico tutte le ambiguità anagrafiche derivanti da omonimie, acronimi societari o denominazioni commerciali simili. |
| 3. Paese della Sede Legale | Questo campo riveste una vitale importanza per la sicurezza nazionale. Consente all’ACN di mappare in tempo reale l’esposizione e le dipendenze del sistema Paese verso giurisdizioni estere. L’Autorità può così ponderare scientificamente i rischi derivanti dall’assoggettamento dei dati a framework giuridici extra-UE (i quali potrebbero prevedere poteri asimmetrici di accesso alle informazioni da parte di apparati governativi esteri) o analizzare l’esposizione verso aree caratterizzate da instabilità macro-regionali. Si sottolinea che l’inclusione nell’elenco di fornitori extra-UE risulta strettamente obbligatoria qualora soddisfino i criteri tecnici di rilevanza. |
| 4. Codici CPV (Common Procurement Vocabulary) | È il nucleo tassonomico dell’adempimento. Basato sul Regolamento (CE) n. 2195/2002, il vocabolario comune per gli appalti pubblici classifica in modo oggettivo la natura intrinseca della fornitura erogata. A differenza dei codici ATECO, che classificano la macro-attività primaria che un’azienda svolge statutariamente, il sistema CPV indica ciò che quell’azienda fornisce materialmente in uno specifico contratto. L’uso dei CPV previene l’utilizzo di descrizioni testuali libere o autoreferenziali, rendendo i dati interrogabili statisticamente. |
| 5. Criterio di Rilevanza Utilizzato | L’organizzazione è tenuta a operare una dichiarazione formale in cui specifica inequivocabilmente quale precetto tecnico giustifichi la segnalazione: fornitura prettamente ICT (Art. 1, c. 1, lett. ll, punto 1), fornitura non fungibile (punto 2), o fornitura ICT non fungibile (ambedue i punti congiuntamente). Questo campo non è descrittivo, ma costituisce una vera e propria assunzione di responsabilità formale in merito agli esiti della Business Impact Analysis effettuata internamente. |
L’obbligo di associare in modo esatto i codici CPV rappresenta, indubbiamente, lo snodo di maggiore complessità tecnica per la funzione acquisti e per i team di compliance. L’inserimento di diciture generaliste quali “servizi informatici” non risulta in alcun modo tollerato dal modello dati.
L’organizzazione è obbligata a consultare il dizionario europeo per far aderire la prestazione ai codici di massima granularità previsti. L’Agenzia, per supportare questo processo deduttivo, ha formulato esempi estremamente circostanziati: l’erogazione di servizi inerenti la fornitura di rete internet si inquadra nel CPV 72400000-4, i servizi massivi di elaborazione dati nel CPV 72300000-8, i pacchetti software pacchettizzati e i sistemi informativi generici nel CPV 48000000-8, le forniture infrastrutturali critiche di energia elettrica nel CPV 65310000-9, e le delicate funzioni esternalizzate di manutenzione sistemistica nel CPV 72250000-2.
Risulta inoltre frequente, specialmente nei complessi contratti moderni di esternalizzazione globale o facility management, che un singolo operatore eroghi nei confronti del soggetto NIS un ventaglio di servizi eterogenei e multifunzionali. A tal riguardo, le direttive esplicative diffuse da ACN (e nello specifico la FAQ contrassegnata dalla dicitura FRN.10) impongono la frammentazione del dato: l’utente è tenuto a inserire nel file excel o sul form web della piattaforma una nuova riga distinta per ogni singolo codice CPV identificato, procedendo alla ripetizione in blocco della denominazione anagrafica del medesimo fornitore in corrispondenza di ciascuna voce.
Tale prescrizione garantisce che i database centrali mantengano un grado di granularità analitica eccellente, impedendo che le peculiarità tecniche di forniture composite vengano opacizzate da logiche di aggregazione sommaria.
Complessità delle relazioni contrattuali: subforniture, intermediari e catene infragruppo
Non è sufficiente l’analisi superficiale delle fatture o l’esame dell’intestazione contrattuale formale. Il soggetto NIS è chiamato ad analizzare il contratto per individuare, nei fatti, chi detiene l’effettivo controllo tecnologico, l’accesso amministrativo ai dati e il governo delle infrastrutture operative. Con lo scopo di dissipare l’incertezza derivante dalle architetture di fornitura pluristratificate che dominano il mercato tecnologico odierno, l’ACN ha emanato un blocco specifico di risposte ufficiali (dalla FAQ FRN.5 alla FRN.10), pubblicate il 18 maggio 2026, definendo orientamenti rigorosi.
Il trattamento degli intermediari e l’identificazione dei subfornitori palesi (FAQ FRN.7 e FRN.8)
L’attuale ecosistema dei servizi ICT è permeato da modelli di rivendita, white-labeling e system integration, nei quali il soggetto NIS (Cliente) stipula un contratto di servizio primario con un partner tecnologico locale (Fornitore A), il quale, a sua volta, poggia la quasi totalità dell’architettura erogativa sui servizi infrastrutturali di scala globale offerti da un hyperscaler (Fornitore B). Per dirimere il dilemma su quale attore debba essere formalmente comunicato alla piattaforma ACN, l’Agenzia ha codificato una ripartizione basata sul principio di attribuzione dei privilegi e delle funzioni operative effettive:
- L’intermediario commerciale puro: qualora il Fornitore A agisca in regime di mera intermediazione o brokeraggio - limitando il proprio ambito di azione all’emissione della fattura, alla facilitazione dell’ordine o alla stipula del contratto base - senza possedere alcun accesso root, pannelli di amministrazione o capacità tecniche di intervento sulla piattaforma viva, il suo ruolo cibernetico diventa irrilevante. Il soggetto NIS deve escludere l’intermediario e indicare il Fornitore B (l’hyperscaler che detiene i dati e l’hardware), poiché è su quel nodo che insiste il reale rischio di compromissione operativa.
- L’architettura ibrida (gestione applicativa congiunta): l’ipotesi diviene assai più articolata nel momento in cui il Fornitore A, oltre a negoziare la rivendita delle licenze infrastrutturali di B, assume l’onere contrattuale di gestirne l’amministrazione, erogare il supporto tecnico di alto livello, curare le policy di firewalling e configurare l’integrazione architetturale con i sistemi preesistenti del cliente. In tale scenario, il Fornitore A detiene credenziali e privilegi amministrativi così ampi da costituire egli stesso un vettore di rischio logico (un attacco contro il Fornitore A potrebbe riversarsi sui sistemi del cliente). Pertanto, la regolamentazione impone che sia il Fornitore A sia il Fornitore B vengano censiti ed elencati sulla piattaforma in qualità di fornitori rilevanti autonomi.
- L’emersione del subfornitore tecnico: anche nelle dinamiche di appalto più tradizionali, in cui il Fornitore A affida tranches di servizio al Subfornitore B, la regola generale che vorrebbe l’indicazione del solo contraente diretto patisce un’eccezione. Se il contributo tecnologico sviluppato da B assume una natura palese e funzionalmente inscindibile dal nucleo vitale della fornitura (si pensi al caso in cui il subfornitore sviluppi l’algoritmo di cifratura o ospiti il database transazionale da cui dipende il software del Fornitore A), il soggetto NIS è gravato dall’onere di censire autonomamente il Subfornitore B. Tale valutazione possiede natura sostanziale, focalizzandosi sull’architettura logica del servizio erogato piuttosto che sul tenore letterale del contratto di subappalto.
Il paradosso interpretativo dei gruppi societari (FAQ FRN.9)
Un ostacolo che insidia sistematicamente le grandi holding e i conglomerati corporate è la diffusa presunzione secondo la quale i servizi tecnologici erogati in house da società strettamente controllate o da IT shared service company appartenenti al medesimo raggruppamento aziendale debbano beneficiare di una corsia preferenziale, venendo esonerati dagli stringenti controlli riservati ai vendor esterni. L’intervento chiarificatore dell’ACN, per mezzo della FAQ FRN.9, ha eliminato questa convinzione. L’appartenenza di erogatore e fruitore al medesimo gruppo societario non costituisce, sotto alcun profilo giuridico o regolatorio, un criterio di mitigazione, di esclusione o di innalzamento della soglia di rilevanza.
L’Agenzia non distingue tra ragioni sociali, ma valuta esclusivamente l’architettura dei flussi di continuità. Conseguentemente, se il soggetto NIS delega la gestione del proprio data center, la governance del framework cloud, le operazioni del Security Operations Center (SOC) o il monitoraggio dell’architettura di rete primaria a una società infragruppo - e qualora la tipologia di tali prestazioni sia intellegibile nel Criterio A (servizi ICT) o integri le ipotesi di danno del Criterio B (non fungibilità) - la suddetta società infragruppo deve essere censita formalmente e dichiarata sulla piattaforma ACN seguendo esattamente la medesima trafila procedurale prevista per i player commerciali di mercato.
Questa assimilazione normativa tra entità interne e terze parti genera importanti riflessi sul piano della compliance aziendale, imponendo la formalizzazione dei rapporti intercompany attraverso la ratifica di Service Level Agreement (SLA) vincolanti, l’istituzione di protocolli di incident reporting intra-gruppo e l’esecuzione di cicli di audit stringenti.
La metodologia di attuazione: dalla Business Impact Analysis alla gestione piattaforma
Soddisfare l’obbligo informativo cristallizzato all’articolo 18 della Determinazione ACN 127437/2026 non può tradursi nella banale redazione di una tabella elettronica condotta a ridosso del termine perentorio di maggio. Al contrario, postula la costruzione metodologica e organica di un apparato interno dedicato al Third-Party Risk Management (TPRM), capace di far dialogare le diverse anime operative dell’azienda.
Dalla ricognizione dei contratti alla negoziazione delle garanzie
L’inizio del processo di adeguamento consiste nella ricognizione di tutti i contratti in essere. Operando attraverso la costituzione di gruppi di lavoro interdipartimentali che coinvolgano i Chief Information Security Officer (CISO), l’Ufficio Legale, la funzione Procurement e le Direzioni Operative, ogni rapporto di fornitura deve essere passato al setaccio applicando l’albero logico-decisionale dei Criteri A e B. I fornitori che superano tale vaglio analitico vengono formalmente iscritti nel registro interno dei fornitori rilevanti NIS.
Nondimeno, l’astratta identificazione del fornitore critico risulta un esercizio sterile qualora l’organizzazione non disponga del potere contrattuale necessario per imporre e verificare il rispetto di standard di sicurezza adeguati. Ne discende che i soggetti NIS sono normativamente chiamati a intervenire sui contratti in essere (e su quelli di futura stipula) attraverso l’incorporazione di apposite clausole di salvaguardia NIS2. Tali emendamenti contrattuali assumono rilevanza cogente per il mantenimento della compliance della filiera e devono vincolare esplicitamente l’appaltatore a:
- Adozione di specifiche misure di mitigazione del rischio, calibrate sulla natura tecnica dell’infrastruttura fornita.
- Rispetto rigoroso di obblighi stringenti in materia di notifica degli incidenti di sicurezza nei confronti del soggetto NIS committente. L’orizzonte temporale concesso al fornitore per comunicare l’effrazione non può eccedere il limite delle 24 ore, termine invalicabile affinché il soggetto NIS possa, a sua volta, rispettare il perentorio obbligo di diramare l’early warning istituzionale verso il CSIRT Italia.
- Riconoscimento incondizionato, in capo al committente e alle delegazioni ispettive dell’ACN, del diritto di accedere in loco (diritto di audit) per procedere a verifiche di conformità, ovvero all’esibizione immediata della reportistica di attestazione prodotta da enti certificatori terzi (ad esempio report SOC 2 Type II o certificati ISO/IEC 27001).
- Dovere attivo e documentato di cooperazione integrata nelle concitate fasi di risposta agli incidenti (incident response) e contenimento del danno.
Ove emerga che un fornitore assuma contemporaneamente la veste di responsabile del trattamento di dati personali, la gestione della contrattualistica dovrà unire le complesse esigenze imposte dal GDPR (attraverso la stipula del Data Processing Agreement ex art. 28) con i più ampi requisiti di business continuity e security architecture postulati dalla direttiva NIS2. Nell’evenienza sfavorevole in cui il committente non si dimostri in grado di negoziare l’inserimento di tali clausole di sicurezza - uno scenario che si palesa frequentemente allorché ci si relazioni con vendor monopolistici, colossi del cloud o erogatori di public utility che impongono contratti per adesione standardizzati - il management è tenuto a verbalizzare l’impossibilità negoziale documentandola formalmente come “rischio residuo elevato”, implementando contestualmente adeguate misure logiche compensative a protezione dei perimetri confinanti e mantenendo traccia dell’istruttoria a disposizione dell’Autorità.
Il caricamento dei dati: il formato Excel e il portale ACN
Scendendo nella prassi dell’adempimento, l’ACN ha predisposto una piattaforma che consente la trasmissione massiva e strutturata dei flussi informativi avvalendosi del caricamento telematico di un file Excel con estensione “.xlsx”. Questo strumento informatico esige il rigoroso rispetto di un tracciato record predefinito: ogni singola riga del foglio di calcolo deve contenere le informazioni associate al binomio indivisibile costituito dalla ragione sociale del fornitore e dal singolo codice CPV riconducibile alla prestazione.
Va posta estrema attenzione alla meccanica di aggiornamento del sistema: l’architettura del software istituzionale adotta una logica di sovrascrittura totale e sostitutiva. Ogni nuovo upload informatico eseguito sulla piattaforma sostituisce integralmente l’elenco preesistente, in quanto il motore di importazione processa il documento caricato come fotografia onnicomprensiva della filiera in quel dato istante.
Questa peculiarità di sistema rende assolutamente vitale la predisposizione di un sistema di gestione documentale interno, capace di preservare la storicità del database. È essenziale che l’organizzazione conservi nei propri archivi riservati non solo i file di caricamento ma l’intera genesi decisionale - i log, i verbali delle riunioni dei comitati rischi, e le Business Impact Analysis analitiche su cui si è fondata l’esclusione o l’inclusione di determinati partner - affinché tali elaborati possano essere esibiti tempestivamente per reggere il contraddittorio durante le severe fasi di istruttoria o gli accessi ispettivi condotti dai funzionari ACN.
Caso studio: analisi applicativa della Supply Chain nel settore dei servizi di Hosting
Al fine di esemplificare la procedura di compliance normativa, si procede a un’esposizione analitica per una società fittizia che chiameremo “HostItalia S.p.A.”, attiva nel mercato dell’erogazione di servizi di hosting avanzato, soluzioni di cloud computing e registrazione di nomi a dominio per la clientela corporate. Stante la propria natura di gestore di servizi TIC in ambito B2B, l’impresa si colloca nel perimetro di cui all’Allegato I, punto 8, della Direttiva NIS2, risultando perciò pienamente attratta dagli obblighi di elencazione della propria filiera in veste di soggetto importante o essenziale.
Il mandato conferito dal legislatore al Consiglio di Amministrazione di HostItalia S.p.A. non è volto a censire la galassia dei clienti B2B a cui l’azienda cede risorse computazionali, bensì impone la valutazione approfondita degli operatori tecnologici, logistici ed energetici che consentono a HostItalia di tenere in vita l’infrastruttura primaria in regime di alta affidabilità.
Analisi delle Dipendenze Prettamente Digitali (Valutazione Criterio A)
- Software di Virtualizzazione e Hypervisor: l’architettura logica di HostItalia è imperniata sull’adozione di un complesso pacchetto di licenze e software di orchestrazione delle macchine virtuali prodotto da un leader mondiale statunitense. Configurando a tutti gli effetti la somministrazione di un servizio cloud infrastrutturale, tale dipendenza ricade nella sfera applicativa del Criterio A (Fornitura ICT). La possibilità di eradicare il software per sostituirlo si misurerebbe in anni-uomo di migrazione progettuale, con conseguente valutazione di non fungibilità tecnica.
- Gestione della sicurezza perimetrale esternalizzata (MSSP): le complesse dinamiche di difesa perimetrale e l’operatività H24 del Security Operations Center (SOC) non sono gestite internamente, essendo appaltate a una società di consulenza e ingegneria della cybersicurezza con sede, ad esempio, a Milano. La natura della fornitura integra pienamente le previsioni del Criterio A.
- Integrazione TLD Internazionale (Registrar Authority): per garantire l’erogazione completa dell’offerta sui domini internazionali, i server di HostItalia interrogano costantemente, in forza di un accordo commerciale B2B, le API di un fornitore master di nomi a dominio radicato in Germania. Si tratta di un’architettura critica soggetta al Criterio A.
Analisi delle dipendenze infrastrutturali non digitali non fungibili (Valutazione Criterio B)
- Approvvigionamento di energia elettrica principale: il data center proprietario di livello Tier 3 su cui si fonda il business di HostItalia richiede per la sua operatività assorbimenti elettrici rilevantissimi. Tale erogazione vitale, sebbene materialmente estranea alla dimensione logico-informazionale e gestita da un primario utility provider nazionale, determina il destino stesso del datacenter. In ipotesi di collasso prolungato della rete elettrica nazionale, eccedente la limitata finestra di autonomia temporale garantita dalle batterie dei sistemi UPS, le macchine andrebbero inevitabilmente incontro a uno spegnimento catastrofico. Sussistendo l’impossibilità oggettiva di siglare contratti istantanei con erogatori alternativi dotati di allacciamenti fisici in alta tensione già posati, il provider di energia si eleva inconfutabilmente al rango normativo di fornitore rilevante governato dal Criterio B (Fornitura non fungibile).
- Catena logistica di rifornimento carburante per i gruppi elettrogeni: a fronte dell’indisponibilità della rete elettrica primaria, l’estremo baluardo dell’infrastruttura è rappresentato dai possenti generatori diesel d’emergenza. HostItalia detiene un accordo strategico con un fornitore logistico locale per garantire il rifornimento in continuo del gasolio, con un Service Level Agreement vincolante che impone il ripristino delle cisterne entro un lasso temporale di 4 ore dalla chiamata d’emergenza. Poiché nessun altro operatore logistico presente sul territorio limitrofo potrebbe verosimilmente sobbarcarsi tale rigoroso SLA per un nuovo committente in condizioni di crisi diffusa, la società di distribuzione di idrocarburi assume natura vitale e la fornitura diviene rilevante ex Criterio B.
- Ingegneria della manutenzione termotecnica: gli elevatissimi carichi termici generati dai rack server all’interno di un data center esigono sistemi di refrigerazione (HVAC) eccezionalmente performanti, in assenza dei quali si produrrebbe il thermal-shutdown automatico e incontrollato degli apparati di rete in poche decine di minuti. Il fornitore incaricato in esclusiva del monitoraggio e dell’intervento di pronto ripristino sui chiller idronici, essendo un elemento insopprimibile e difficilmente sostituibile, viene assorbito dal perimetro di rilevanza del Criterio B.
- Servizi di controllo perimetrale armato (vigilanza e portierato): le sofisticate barriere logiche (firewall) non costituiscono alcun deterrente dinanzi a un’intrusione fisica volta alla sottrazione dei dischi o all’inserimento diretto di dispositivi compromessi negli apparati server. Conseguentemente, le funzioni di vigilanza e portierato armato H24, esternalizzate a una cooperativa fiduciaria specializzata, costituiscono una componente essenziale della security posture complessiva, ricadendo appieno nella sfera di competenza del Criterio B.
- Funzioni collaterali (pulizie uffici amministrativi): in netto contrasto metodologico con i casi precedenti, l’azienda appaltatrice cui è demandata la sanificazione dei soli uffici commerciali e amministrativi separati dalle sale macchine, pur rivestendo un ruolo utile all’ordinaria gestione aziendale, non possiede alcuna capacità di impatto sistemico sugli asset informatici in caso di sciopero o abbandono del servizio, risultando agevolmente e celermente rimpiazzabile sul libero mercato locale. Tale fornitore risulta totalmente estraneo al perimetro e deve essere omesso dalla rendicontazione, configurandosi come fornitura fungibile.
Strutturazione del tracciato e compilazione per il Portale ACN
A esito del processo di indagine, il dipartimento preposto di HostItalia S.p.A. deve condensare l’architettura relazionale complessa e i risultati dell'analisi funzionale appena conclusi in un formato tabellare estremamente rigoroso, pronto per il caricamento nel “Servizio NIS/Aggiornamento annuale informazioni”.
La rappresentazione sottostante illustra un estratto verosimile della comunicazione che verrebbe riversata sui sistemi ministeriali, evidenziando le correlazioni inequivocabili con il sistema di codifica continentale CPV:
| Denominazione Societaria | Identificativo Fiscale (Cod. Fisc. / VAT) | Localizzazione della Sede Legale | Codifica CPV di Riferimento Normativo (Natura della Prestazione) | Qualificazione Formale di Rilevanza Dichiarata |
| TechCloud USA Inc. | US123456789 | USA | 48000000-8 (Pacchetti software e sistemi di informazione) | A e B (Congiuntamente) |
| CyberSec Italia S.r.l. | 01234567891 | Italia | 72510000-3 (Servizi di gestione connessi all'informatica) | A (ICT) |
| EuroDomain GmbH | DE987654321 | Germania | 72417000-6 (Fornitori di servizi di sistema dei nomi di dominio) | A (ICT) |
| EnergyPower S.p.A. | 09876543210 | Italia | 65310000-9 (Erogazione di energia elettrica) | B (Impatto Non Fungibile) |
| DieselService S.r.l. | 01122334455 | Italia | 09134220-5 (Combustibile diesel per autotrazione / EN 590) | B (Impatto Non Fungibile) |
| CoolingTech S.p.A. | 05544332211 | Italia | 50730000-1 (Servizi di riparazione e manutenzione di gruppi di raffreddamento) | B (Impatto Non Fungibile) |
| SecurityGuard S.r.l. | 09988776655 | Italia | 79713000-5 (Servizi di guardia armata e sorveglianza fiduciaria) | B (Impatto Non Fungibile) |
La disamina di questa tavola analitica certifica come il corretto adeguamento normativo ai dettami della direttiva NIS2 implichi l’unificazione strategica tra i concetti di sicurezza logico-informatica pura e quelli di continuità e security delle infrastrutture civili e materiali su cui il dato insiste.
Architettura dei controlli, profili sanzionatori e responsabilità degli organi apicali
L’analisi richiesta dall’impianto normativo edificato tramite la Determinazione ACN 127437/2026 risulterebbero inefficaci qualora non venissero adeguatamente supportate da un meccanismo di enforcement incisivo. L’Autorità ha predisposto un quadro sanzionatorio declinato dall’articolato normativo del D. Lgs. 138/2024. Pur essendo chiaro che la Determinazione in parola non possieda la capacità di generare sanzioni amministrative autonome dal decreto legislativo primario, l’inottemperanza documentata agli obblighi dichiarativi in essa tracciati (quali l’omessa comunicazione, la ritardata iscrizione o l’inaccurata e falsa redazione dell’elenco dei fornitori rilevanti) si configura ex lege come una violazione sostanziale ai cogenti doveri in materia di gestione scientifica dei rischi e sicurezza della catena di approvvigionamento.
L’articolo 38 del Decreto NIS delinea l’applicazione di soglie amministrative e pecuniarie la cui calibrazione non prescinde dalla classificazione formale dell’autore dell’infrazione:
- Per i soggetti Essenziali: l’autorità ha la facoltà di irrogare ammende pecuniarie che possono raggiungere l’importo fisso massimale di 10.000.000 di euro. A fronte di holding e conglomerati per i quali tale cifra potrebbe non risultare dissuasiva, l’impianto introduce una clausola proporzionale stringente, consentendo all’Autorità di esigere un importo pari al 2% dell’intero fatturato mondiale annuo dell’entità, operando il calcolo a livello di gruppo e prediligendo in ogni caso l’importo risultante superiore tra le due metriche. Al manifestarsi di condizioni di grave inottemperanza, connotata da omissioni sistemiche o reiterazione deliberata delle condotte lesive per il sistema Paese, il corredo sanzionatorio viene inasprito dalla potenziale applicazione di misure interdittive che colpiscono direttamente i massimi vertici della governance. È infatti prevista la sospensione temporanea dall’esercizio delle funzioni direttive degli amministratori e dei membri del board imputabili di non aver debitamente vigilato e promosso la cultura e i presidi della cybersicurezza aziendale.
- Per i soggetti Importanti: l’applicazione di misure pecuniarie segue una logica parallela ma mitigata, con soglie assolute stabilite al tetto massimo di 7.000.000 di euro, oppure all’1,4% del totale fatturato annuo mondiale di riferimento, laddove l’ammontare in percentuale si palesi superiore.
Il pericolo più insidioso, tuttavia, non nasce meramente da eventuali negligenze e sviste materiali commesse dai preposti alla compilazione del foglio di calcolo, quanto piuttosto dalla mancanza di veridicità e congruità del criterio di rilevanza formalmente attestato e registrato sulla piattaforma.
Si ipotizzi il caso in cui un’impresa decida, per mere finalità elusive dei costi derivanti da cicli di audit stringenti o per rifuggire alle oggettive e gravose difficoltà derivanti dalle negoziazioni per la revisione della contrattualistica in essere con un determinato vendor chiave, di procedere all’omissione dello stesso, dichiarandolo bollandolo falsamente all’interno dell’organizzazione come fornitore fungibile. L’ACN, nel dispiegamento dei propri poteri d’ufficio, gode di ampie prerogative ispettive dirette ed è titolata a implementare verifiche di conformità condotte a campione.
Lo strumento ispettivo indiretto risulta particolarmente incisivo in questo scenario: l’Agenzia è strutturalmente posta nelle condizioni tecniche di incrociare flussi di dati immessi da migliaia di operatori e sviluppare controlli comparativi e algoritmi di rilevamento anomalie orientati settorialmente. Qualora dai riscontri emerga che, a titolo di esempio, nove istituti di ricovero ospedaliero su dieci abbiano legittimamente censito ed eletto il fornitore infrastrutturale X come entità fornitrice non fungibile in ragione delle dipendenze sanitarie prodotte dai suoi sistemi refertativi, l’omessa dichiarazione del decimo ospedale ingenererebbe un alert immediato, innescando istruttorie a carico della struttura renitente.
Considerazioni conclusive
La Determinazione ACN 127437/2026, con l’obbligo di identificare i fornitori critici secondo i criteri A e B, segna un punto di svolta nella compliance aziendale, sia a livello nazionale che europeo.
Includendo esplicitamente le interdipendenze non digitali - quelle che sostengono fisicamente l’infrastruttura IT - l’ACN sta costruendo uno dei modelli di mappatura del rischio più dettagliati mai adottati in Italia.
Per le organizzazioni soggette alla normativa, l’adempimento non può ridursi a un esercizio documentale. Se la mappatura della supply chain diventa un processo continuo, e non un’attività da svolgere una tantum a ridosso della scadenza, permette di individuare in anticipo le esternalità di rischio: le asimmetrie sistemiche emergono con basi oggettive, ed è possibile costruire per tempo le contromisure che evitano interruzioni di continuità causate da un effetto domino nella catena di fornitura.
Questo vale in particolare per i settori più esposti - cloud computing, sanità, manifattura ad alta precisione logistica - dove diventa necessario allineare il lavoro dei team legali e di quelli operativi su una matrice di valutazione condivisa.
Solo interiorizzando stabilmente i principi del Third-Party Risk Management la compliance NIS2 smette di essere un adempimento burocratico annuale e diventa uno strumento reale di resilienza organizzativa.