Gli obblighi NIS2 si propagano per contratto. Cosa chiede davvero il questionario di un cliente, cosa serve avere, cosa si negozia, e una lettera di risposta…
La tua azienda è troppo piccola per la NIS2. Hai controllato: non sei negli allegati, sei sotto le soglie dimensionali, nessuna autorità ti ha mai scritto. Poi una mattina l'ufficio acquisti del tuo cliente più grande ti inoltra un PDF intitolato qualcosa come "Valutazione cybersecurity fornitori, Direttiva NIS2", quaranta domande, due settimane per rispondere, e un nuovo allegato contrattuale in coda. Non si è rotto niente. È la direttiva che funziona come è stata progettata. La NIS2 regola oltre ventimila soggetti solo in Italia, e ognuno di loro è tenuto per legge a gestire la sicurezza dei propri fornitori diretti. L'obbligo non si ferma al perimetro: si propaga verso l'esterno attraverso i contratti, fino ad aziende che la legge non nomina mai. Nel 2026 questa seconda ondata è esattamente il punto dove succedono le cose. Passo una parte consistente del mio tempo di consulenza dal lato di chi questi questionari…