Standard aperto

Questionario per fornitori NIS 2

Le domande che un soggetto regolato da NIS 2 deve porre ai propri fornitori. Ancorate una volta al diritto dell'UE. Libere da usare.

Quasi ogni team di approvvigionamento nel mid-market europeo sta attualmente scrivendo il proprio questionario per fornitori NIS 2. Le stesse cinquanta circa domande ancorate all'UE, in forme leggermente diverse, inviate a fornitori che finiscono per compilare cinque versioni della stessa cosa. Questo questionario è la base condivisa.

Ogni campo è ancorato a una fonte primaria di livello UE: NIS 2 Art. 21(2), CIR 2024/2690, ENISA Technical Implementation Guidance, GDPR Art. 28 o il Cyber Resilience Act. Sovrapposizioni settoriali come TISAX, VDA ISA, BSI C5 o i cataloghi di audit KRITIS si collocano sopra questa base, non al suo posto.

Download
Da usare così com'è, oppure come punto di partenza per il vostro modello di approvvigionamento.
Versione
3.1.0
Ultimo aggiornamento
2026-05-15
Campi
59
Licenza
MIT (schema) + CC BY 4.0 (contenuto)

Profilo del fornitore

18 campi

Denominazione legale

stringObbligatorio

Il nome registrato della vostra azienda, così come appare nel registro delle imprese. Esempio: Müller GmbH o Acme Software Ltd.

Base giuridica: ENISA TIG §5.2

Indirizzo della sede legale

stringObbligatorio

L'indirizzo commerciale registrato della vostra azienda. È sufficiente un solo indirizzo, anche se avete più sedi.

Base giuridica: ENISA TIG §5.2

Paese

countryObbligatorio

Il paese in cui la vostra azienda è legalmente stabilita. Due lettere, ad esempio DE per la Germania.

Base giuridica: ENISA TIG §5.2

Dominio principale

urlFacoltativo

Il vostro dominio principale, di solito l'URL del vostro sito web. Esempio: acmesoftware.com.

Base giuridica: ENISA TIG §5.2(b)

Slogan (una riga, visibile ai clienti)

stringFacoltativo

Una riga che riassume ciò che offrite. I clienti la vedono nel vostro profilo fornitore. Esempio: ERP per la produzione delle PMI.

Base giuridica: ENISA TIG §5.2(b)

Descrizione pubblica (più estesa)

textFacoltativo

Due o tre frasi sulla vostra azienda e su ciò che fate. Questo testo appare nel vostro profilo fornitore. Argomentazione commerciale, posizionamento di sicurezza o entrambi.

Base giuridica: ENISA TIG §5.2(b)

Descrizione dei servizi forniti

textObbligatorio

Un paragrafo su ciò che la vostra azienda fornisce tecnicamente ai clienti. Prodotti, moduli o servizi concreti. Evitate il linguaggio puramente di marketing.

Base giuridica: ENISA TIG §5.2(b) + §5.1.4 TIPS

Paesi / regioni in cui vengono trattati i dati dei clienti

stringObbligatorio

Tutti i paesi in cui i dati dei vostri clienti vengono archiviati o trattati. Separati da virgole, codici paese ISO. Esempio: DE, NL, US. Se trattate interamente all'interno dell'UE, è sufficiente elencare i paesi dell'UE.

Base giuridica: ENISA TIG §5.1.4 TIPS

Nome del referente per la sicurezza

stringObbligatorio

La persona che i clienti contattano in caso di incidente di sicurezza. Nelle aziende più piccole spesso l'amministratore delegato o il responsabile IT. È sufficiente una sola persona.

Base giuridica: CIR 2024/2690 §5.1.4(d)

E-mail di contatto per gli incidenti

emailObbligatorio

Indirizzo e-mail che i clienti utilizzano per segnalare un incidente di sicurezza. Idealmente una lista di distribuzione come security@example.com che raggiunge più persone.

Base giuridica: CIR 2024/2690 §5.1.4(d)

Telefono di contatto per gli incidenti (24/7)

phoneFacoltativo

Numero di telefono per le segnalazioni urgenti di incidenti. Se non disponete di reperibilità 24/7, indicate il vostro orario lavorativo tra parentesi.

Base giuridica: CIR 2024/2690 §5.1.4(d)

SLA di notifica degli incidenti (ore)

integerFacoltativo

Ore tra il rilevamento di un incidente e la notifica al cliente, al più tardi. Autovalutazione realistica, non un valore ideale. Valori comuni: 24, 48 o 72 ore.

Base giuridica: NIS2 Art. 23

ID di registrazione BSI (solo se la vostra azienda è essa stessa regolamentata da NIS2)

stringFacoltativo

Se la vostra azienda è essa stessa soggetta a NIS 2 e registrata presso il BSI, inserite qui l'ID di registrazione. Facoltativo. Consente ai clienti di vedere a colpo d'occhio che soddisfate lo stesso obbligo di un'entità regolamentata.

Base giuridica: ENISA TIG §5.1.2

Forniamo servizi SaaS / in hosting

booleanObbligatorio

Eseguite software per i clienti sulla vostra infrastruttura e lo erogate tramite internet. Selezionate più caselle se offrite più modelli.

Base giuridica: ENISA TIG §5.2(b)

Forniamo software on-premise

booleanObbligatorio

Fornite software che i clienti installano ed eseguono sulla propria infrastruttura.

Base giuridica: ENISA TIG §5.2(b)

Forniamo servizi professionali / consulenza

booleanObbligatorio

La vostra prestazione principale è il lavoro umano: consulenza, implementazione, formazione, audit o personalizzazione.

Base giuridica: ENISA TIG §5.2(b)

Forniamo servizi gestiti / MSP

booleanObbligatorio

Gestite per il cliente parti della sua infrastruttura IT, con personale proprio. Tipico dei modelli MSP e MSSP.

Base giuridica: ENISA TIG §5.2(b)

Utilizziamo, integriamo o forniamo sistemi di IA

booleanObbligatorio

I vostri prodotti o servizi trattano i dati dei clienti tramite un modello di IA o ML? Sono inclusi i modelli esterni richiamati tramite API, ad esempio OpenAI o Anthropic.

Base giuridica: NIS2 Art. 21(2)(d)

Prassi di sicurezza

26 campi

Sistema di gestione della sicurezza delle informazioni documentato (ISMS)

booleanObbligatorio

Selezionare sì se si dispone di una politica scritta di sicurezza delle informazioni con ruoli assegnati, revisioni periodiche e gestione documentata degli incidenti. Una certificazione ISO 27001 o BSI Grundschutz implica sì.

Base giuridica: CIR 2024/2690 §5.1.2(a)

Possesso di una certificazione ISO 27001, BSI Grundschutz o equivalente

booleanObbligatorio

Selezionare sì se la vostra azienda possiede attualmente una certificazione ISO 27001, BSI Grundschutz, SOC 2 Type II o equivalente. Caricate il certificato nella scheda Certificazioni.

Base giuridica: CIR 2024/2690 §5.1.2(b)

Formazione annuale di sensibilizzazione alla sicurezza per tutto il personale

booleanObbligatorio

Selezionare sì se ogni dipendente riceve almeno una formazione annuale di sensibilizzazione alla sicurezza delle informazioni. L'e-learning è valido; le simulazioni di phishing si aggiungono.

Base giuridica: CIR 2024/2690 §5.1.4(b)

Verifiche dei precedenti per il personale con accesso ai dati dei clienti

booleanObbligatorio

Selezionare sì se si effettua una verifica dei precedenti per il personale con accesso ai dati dei clienti. Livello comune: estratto del casellario giudiziale o documento equivalente al momento dell'assunzione.

Base giuridica: CIR 2024/2690 §5.1.4(c)

Processo documentato di gestione delle vulnerabilità e di patching

booleanObbligatorio

Selezionare sì se si dispone di un processo scritto per la gestione delle vulnerabilità di sicurezza: rilevare, valutare, dare priorità, applicare patch o mitigare. Il monitoraggio delle CVE e il patching guidato da SLA sono lo standard.

Base giuridica: CIR 2024/2690 §5.1.4(f)

Accettare il diritto di audit del cliente (o fornire relazioni di audit)

booleanObbligatorio

Selezionare sì se si concede ai clienti un diritto di audit in loco oppure si forniscono relazioni di audit sostitutive (ad esempio SOC 2, ISAE 3402).

Base giuridica: CIR 2024/2690 §5.1.4(e)

Ricorso a subincaricati / subfornitori

booleanObbligatorio

Selezionare sì se per erogare il servizio si ricorre ad altre aziende che hanno accesso ai dati o all'infrastruttura dei clienti. Esempi tipici: AWS, Azure, Cloudflare, Stripe.

Base giuridica: CIR 2024/2690 §5.1.4(g)

Elenco dei subincaricati

textCondizionale

Elencare ogni subincaricato con nome, luogo di trattamento e attività svolta per voi. È sufficiente una tabella o un elenco puntato. Aggiornatela ogni volta che ne aggiungete o rimuovete uno.

Base giuridica: CIR 2024/2690 §5.1.4(g)

Impegno a restituire / distruggere i dati dei clienti alla cessazione

booleanObbligatorio

Selezionare sì se ci si impegna contrattualmente a restituire o distruggere i dati dei clienti al termine del contratto. Prassi comune: export e restituzione, quindi cancellazione entro 30 giorni.

Base giuridica: CIR 2024/2690 §5.1.4(h)

Accordo standard sul trattamento dei dati (DPA) disponibile

booleanObbligatorio

Selezionare sì se si dispone di un accordo standard sul trattamento dei dati ai sensi dell'articolo 28 del GDPR che i clienti possono firmare. Richiesto non appena si trattano dati personali.

Base giuridica: GDPR Art. 28

Politiche di sicurezza riviste almeno annualmente

booleanObbligatorio

Selezionare sì se le vostre politiche di sicurezza vengono riviste almeno una volta all'anno e aggiornate secondo necessità. Una nota scritta nel documento è una prova sufficiente.

Base giuridica: NIS2 Art. 21(2)(a) / ENISA TIG §1.1

Piano di risposta agli incidenti documentato

booleanObbligatorio

Selezionare sì se si dispone di un piano scritto per la gestione degli incidenti di sicurezza: chi decide, chi comunica, chi documenta. Almeno un'esercitazione tabletop all'anno è una buona prassi.

Base giuridica: NIS2 Art. 21(2)(b) / ENISA TIG §3

Piano di continuità operativa / ripristino di emergenza documentato

booleanObbligatorio

Selezionare sì se si dispone di un piano che spiega come mantenere l'operatività o ripristinare rapidamente durante un'interruzione: sistemi critici, soluzioni di ripiego, obiettivi RTO e RPO.

Base giuridica: NIS2 Art. 21(2)(c) / ENISA TIG §4

Politica di crittografia documentata

booleanObbligatorio

Selezionare sì se avete messo per iscritto quale crittografia utilizzate e dove: dati in transito (TLS 1.2+), dati a riposo (AES-256), gestione delle chiavi, algoritmi di hashing.

Base giuridica: NIS2 Art. 21(2)(h) / ENISA TIG §9

Gestione degli accessi privilegiati (PAM) per il personale interno

booleanObbligatorio

Selezionare sì se gli amministratori e gli account privilegiati dispongono di controlli aggiuntivi: accesso separato, MFA, registrazione delle sessioni o accesso just-in-time.

Base giuridica: NIS2 Art. 21(2)(i) / ENISA TIG §11.3

MFA imposto per tutti gli account amministrativi / privilegiati interni

booleanObbligatorio

Selezionare sì se ogni account amministrativo o privilegiato interno deve utilizzare l'MFA. I token hardware o le app di autenticazione sono validi; gli SMS no.

Base giuridica: NIS2 Art. 21(2)(j)

Mantenere un inventario degli asset informativi

booleanObbligatorio

Selezionare sì se si mantiene un elenco aggiornato di ogni sistema informativo utilizzato per erogare il servizio: server, database, strumenti SaaS, endpoint. È sufficiente un foglio di calcolo.

Base giuridica: NIS2 Art. 21(2)(i) / ENISA TIG §12.4

Programma di penetration test annuale o biennale

booleanObbligatorio

Selezionare sì se si commissiona un penetration test esterno almeno ogni uno o due anni. Per le aziende più piccole, una scansione esterna delle vulnerabilità come passo minimo è accettabile.

Base giuridica: NIS2 Art. 21(2)(e) / ENISA TIG §6.5

Divulghiamo gli eventi di cibersicurezza notificabili passati su richiesta dei clienti

booleanObbligatorio

Selezionare sì se, su richiesta del cliente, divulgate apertamente se e quali incidenti di sicurezza notificabili la vostra azienda ha avuto in passato. Finestra comune: gli ultimi tre-cinque anni.

Base giuridica: ENISA TIG §5.1.2

Fornire assistenza ai clienti in caso di incidente senza costi / a costo predefinito

booleanObbligatorio

Selezionare sì se ci si impegna ad assistere i clienti senza costi aggiuntivi quando un incidente è causato dal proprio prodotto o servizio. Se invece si concorda in anticipo una tariffa giornaliera predefinita, selezionare comunque sì.

Base giuridica: ENISA TIG §5.1.4 TIPS

Cooperare pienamente con le autorità competenti (BSI, ENISA, CSIRT nazionali)

booleanObbligatorio

Selezionare sì se ci si impegna a cooperare pienamente con le autorità competenti come BSI, ENISA o i CSIRT nazionali durante le ispezioni, gli audit e la gestione degli incidenti. Standard per i fornitori seri.

Base giuridica: ENISA TIG §5.1.4 TIPS

Notificare ai clienti qualsiasi modifica sostanziale che incida sull'erogazione del servizio

booleanObbligatorio

Selezionare sì se ci si impegna a notificare ai clienti qualsiasi modifica sostanziale che incida sulla capacità di erogare il servizio: acquisizioni, cambi di subincaricato, importanti cambiamenti tecnici.

Base giuridica: ENISA TIG §5.1.4 TIPS

Notificare ai clienti in anticipo in caso di cambiamento dei luoghi di trattamento dei dati

booleanObbligatorio

Selezionare sì se si informano i clienti in anticipo prima che cambi il luogo di trattamento dei loro dati. Importante per la protezione dei dati e per una supervisione della catena di approvvigionamento conforme al GDPR.

Base giuridica: ENISA TIG §5.1.4 TIPS

Strategia di uscita documentata con periodo di transizione obbligatorio

booleanObbligatorio

Selezionare sì se si dispone di una strategia di uscita scritta: quanto dura un passaggio di consegne ordinato, quali dati e conoscenze vengono trasferiti, a cosa ci si impegna durante la transizione.

Base giuridica: ENISA TIG §5.1.4 TIPS

Fornire un SBOM-for-AI secondo gli elementi minimi del G7

booleanCondizionale

Facoltativo. Selezionare sì se è possibile fornire un SBOM-for-AI secondo gli elementi minimi del G7 (maggio 2026). Documenta metadati, modelli, dati di addestramento, infrastruttura, proprietà di sicurezza, KPI e comportamento del sistema. Standard volontario.

Base giuridica: NIS2 Art. 21(2)(d) / ENISA TIG §5.1.2

URL del documento SBOM-for-AI

urlCondizionale

URL pubblico o condiviso del vostro documento SBOM-for-AI. Può essere un PDF, un file JSON o una pagina di progetto.

Base giuridica: NIS2 Art. 21(2)(d) / ENISA TIG §5.1.2

Specifico per SaaS

5 campi

Regione di hosting

stringCondizionale

La regione cloud in cui sono ospitati i dati dei clienti. Esempio: AWS eu-central-1, Azure West Europe. Indicare la regione principale; le regioni secondarie o di backup possono essere aggiunte separate da virgole.

Base giuridica: ENISA TIG §5.2

Cifratura dei dati a riposo

booleanCondizionale

Selezionare sì se i dati dei clienti su disco sono cifrati a riposo con AES-256 o equivalente. È valida la cifratura del disco gestita dal cloud (AWS EBS, Azure Disk Encryption).

Base giuridica: NIS2 Art. 21(2)(h) / ENISA TIG §9

Cifratura in transito (TLS ≥ 1.2)

booleanCondizionale

Selezionare sì se tutti gli endpoint rivolti ai clienti impongono TLS 1.2 o superiore. TLS 1.3 è da preferire. Il semplice HTTP deve reindirizzare a HTTPS.

Base giuridica: NIS2 Art. 21(2)(h) / ENISA TIG §9

MFA imposto per tutti gli account amministrativi

booleanCondizionale

Selezionare sì se ogni account amministrativo interno sulla piattaforma SaaS deve utilizzare l'MFA. Stesso standard della vostra policy amministrativa interna.

Base giuridica: NIS2 Art. 21(2)(j) / ENISA TIG §11.3

Obiettivo del tempo di ripristino (RTO) in ore

integerCondizionale

Numero massimo di ore in cui il servizio può essere non disponibile prima del ripristino. Valore SLA realistico, non un valore ideale. Valori SaaS comuni: 4, 8 o 24 ore.

Base giuridica: NIS2 Art. 21(2)(c) / ENISA TIG §4

Specifico per on-premise

4 campi

Fornire una distinta base del software (SBOM)

booleanCondizionale

Selezionare sì se si fornisce una distinta base del software (SBOM) con ogni release. CycloneDX o SPDX sono i formati standard. Obbligatorio ai sensi del Cyber Resilience Act per i prodotti immessi sul mercato dell'UE a partire da dicembre 2027.

Base giuridica: CRA / NIS2 Art. 21(2)(d)

Le release sono firmate crittograficamente

booleanCondizionale

Selezionare sì se ogni artefatto di release reca una firma crittografica verificabile dai clienti. Le chiavi di firma sono documentate e soggette a rotazione. Sono valide sia le firme Sigstore sia quelle PGP.

Base giuridica: NIS2 Art. 21(2)(e) / ENISA TIG §6.5

Politica di divulgazione delle vulnerabilità pubblicata

booleanCondizionale

Selezionare sì se si dispone di una modalità documentata pubblicamente per segnalare le vulnerabilità di sicurezza. È sufficiente un file security.txt sul proprio dominio (secondo RFC 9116) o un indirizzo e-mail dedicato come security@example.com.

Base giuridica: NIS2 Art. 21(2)(e) / ENISA TIG §3

SLA delle patch per CVE critiche (ore)

integerCondizionale

Ore tra la divulgazione pubblica di una CVE e una release con patch per le vulnerabilità critiche (CVSS 9.0+). Impegno realistico, non un valore ideale. Valori comuni: 24, 48 o 72 ore.

Base giuridica: CIR 2024/2690 §5.1.4(f)

Servizi professionali

3 campi

Ambito delle verifiche dei precedenti

stringCondizionale

Descrivere come vengono valutati i consulenti per i ruoli sensibili. Esempio: estratto del casellario giudiziale per tutti i consulenti, oltre a verifiche delle referenze per gli incarichi che coinvolgono dati classificati.

Base giuridica: NIS2 Art. 21(2)(i) / CIR 2024/2690 §5.1.4(c)

NDA stipulato con tutti i consulenti

booleanCondizionale

Selezionare sì se ogni consulente firma un accordo di riservatezza prima di essere assegnato al lavoro presso il cliente. Come parte del contratto di lavoro oppure come NDA separato.

Base giuridica: NIS2 Art. 21(2)(i) / ENISA TIG §11.4

Politica di comportamento documentata presso la sede del cliente

booleanCondizionale

Selezionare sì se si dispone di un codice di condotta scritto per i consulenti che operano presso la sede del cliente: gestione dei badge, obbligo di blocco dello schermo, comportamento da tenere se i dati lasciano la sede.

Base giuridica: NIS2 Art. 21(2)(i) / ENISA TIG §11.3

Servizi gestiti

3 campi

Gestione degli accessi privilegiati (PAM) attiva

booleanCondizionale

Selezionare sì se si utilizza uno strumento di gestione degli accessi privilegiati per le sessioni remote amministrative sui sistemi dei clienti. Esempi: CyberArk, BeyondTrust, Teleport. Una configurazione jump-host con registrazione dei log è valida.

Base giuridica: NIS2 Art. 21(2)(i) / ENISA TIG §11.3

Le sessioni amministrative vengono registrate

booleanCondizionale

Selezionare sì se le sessioni amministrative sui sistemi dei clienti vengono registrate e conservate per la verifica. Conservazione comune: da 90 giorni a 1 anno. Necessaria per la ricostruzione forense dopo gli incidenti.

Base giuridica: NIS2 Art. 21(2)(f) / ENISA TIG §10

Reperibilità 24/7

booleanCondizionale

Selezionare sì se si gestisce una reperibilità 24/7 che risponde agli incidenti di sicurezza sui sistemi dei clienti. Il supporto limitato all'orario lavorativo non è sufficiente.

Base giuridica: NIS2 Art. 21(2)(b) / ENISA TIG §3

Come usarlo

Questo questionario copre la sostanza giuridica dell'UE per la due diligence sui fornitori ai sensi di NIS 2. È inteso come base condivisa, non come modello completo specifico per settore.

TISAX, VDA ISA, BSI C5, i cataloghi di audit KRITIS e le vostre sovrapposizioni di rischio si collocano sopra come estensioni. Fate fork del repository, aggiungete le vostre domande settoriali, oppure usate i campi condivisi come base per il vostro modello.

Valutazione dei fornitori con registro di audit
Sulla piattaforma nisd2.eu queste domande vengono inviate, risposte, firmate e archiviate in modo verificabile fin da subito. Gratis, open source, senza lock-in.