Supply chain NIS: che cosa chiariscono le FAQ ACN da MSB.13 a MSB.19

Il 24 luglio 2026 ACN ha pubblicato sette FAQ sulla sicurezza della supply chain NIS. Il processo in quattro fasi, i cinque criteri minimi di rischio, perché non tutte le forniture richiedono requisiti e come gestire gare pubbliche, RTI e contratti misti.

27 Settembre 2026 8 min di lettura

Tecnico di un fornitore IT al lavoro sull'armadio di rete del cliente, affiancato dalla responsabile IT Realizzata con IA
Indice
  1. In breve
  2. Il processo in quattro fasi (FAQ MSB.13)
  3. Valutare il rischio della fornitura: i cinque criteri minimi (FAQ MSB.14)
  4. Non tutte le forniture richiedono requisiti (FAQ MSB.15)
  5. Nei contratti basta il contenuto sostanziale (FAQ MSB.16)
  6. Pubbliche amministrazioni: requisiti modulati sull'oggetto dell'affidamento (FAQ MSB.17)
  7. RTI e consorzi (FAQ MSB.18)
  8. Contratti misti (FAQ MSB.19)
  9. Checklist operativa
  10. Domande frequenti
  11. Conclusione
  12. Approfondimenti correlati
  13. Fonti ufficiali

Applicabilità: soggetti NIS essenziali e importanti, pubbliche amministrazioni che affidano forniture e servizi, e fornitori che partecipano a gare o contratti con soggetti NIS.

Il 24 luglio 2026 l'Agenzia per la cybersicurezza nazionale (ACN) ha pubblicato nuovi chiarimenti interpretativi sul processo e sui requisiti di sicurezza da adottare per proteggere la catena di approvvigionamento dei soggetti NIS (notizia ACN). Sono sette FAQ, da MSB.13 a MSB.19, nella sezione dedicata alle misure di sicurezza di base. Descrivono un processo in quattro fasi, fissano i criteri minimi per valutare il rischio di una fornitura e chiariscono che i requisiti vanno modulati sulla fornitura, non estesi in blocco a ogni fornitore (FAQ ACN su misure di sicurezza e notifica di incidenti).

In breve

  • La sicurezza della catena di approvvigionamento segue quattro fasi: valutazione del rischio della fornitura, identificazione dei requisiti, enforcement nei documenti di gara e nei contratti, verifica periodica (MSB.13).
  • La valutazione del rischio considera almeno cinque criteri, dall'accesso del fornitore ai sistemi fino ai tempi e costi di ripristino (MSB.14).
  • I requisiti non vanno definiti per tutte le forniture, ma per quelle con potenziali impatti sulla sicurezza (MSB.15).
  • Nei contratti non vanno inseriti necessariamente tutti i requisiti delle misure di base, né copiato il loro testo: basta recepirne il contenuto sostanziale (MSB.16).
  • Le categorie di misure dell'articolo 24 vanno modulate, fino a escluderne alcune, secondo contesto, rischio e criticità del servizio affidato (MSB.17).
  • In un RTI rispondono delle misure soltanto le imprese che erogano la parte della prestazione con impatti sulla sicurezza (MSB.18); nei contratti misti i requisiti si applicano in modo proporzionato alle singole prestazioni (MSB.19).

Il processo in quattro fasi (FAQ MSB.13)

ACN ricostruisce il processo che le misure di sicurezza di base già delineano per la catena di approvvigionamento e indica, per ogni fase, il punto della misura di riferimento.

Fase Che cosa richiede Misura
Valutazione del rischio associato alla fornitura Il rischio associato alle forniture è valutato e documentato. GV.SC-07, punto 1
Identificazione dei requisiti di sicurezza In base agli esiti della valutazione sono definiti requisiti di sicurezza sulla fornitura, coerenti con le misure applicate ai propri sistemi informativi e di rete. GV.SC-01, punto 1
Enforcement dei requisiti I requisiti sono inseriti in richieste di offerta, bandi di gara (inclusi accordi quadro e relativa documentazione), contratti, accordi e convenzioni per le forniture con potenziali impatti sulla sicurezza, fatte salve motivate e documentate ragioni normative o tecniche. GV.SC-05, punto 1
Verifica dei requisiti La conformità delle forniture ai requisiti inseriti è verificata periodicamente e documentata. GV.SC-07, punto 2

Le fasi sono concatenate: i requisiti derivano dalla valutazione del rischio, l'enforcement riguarda i requisiti così definiti e la verifica controlla quanto è stato inserito nei documenti contrattuali. Un requisito presente nel contratto ma non collegato a una valutazione documentata, o mai verificato, lascia scoperta una parte del processo.

Valutare il rischio della fornitura: i cinque criteri minimi (FAQ MSB.14)

Per la prima fase, il punto 1 della misura GV.SC-07 richiede di valutare almeno i seguenti criteri:

  1. il livello di accesso del fornitore ai sistemi informativi e di rete del soggetto NIS;
  2. l'accesso del fornitore alla proprietà intellettuale e ai dati, anche sulla base della loro criticità;
  3. l'impatto di una grave interruzione della fornitura;
  4. i tempi e i costi di ripristino in caso di indisponibilità dei servizi;
  5. i ruoli e le responsabilità del fornitore nel governo dei sistemi informativi e di rete.

Si tratta di un minimo: il soggetto può aggiungere criteri propri. In pratica i cinque criteri diventano le colonne della valutazione di ogni fornitura, e la loro compilazione è l'evidenza che la valutazione è stata svolta e documentata.

Non tutte le forniture richiedono requisiti (FAQ MSB.15)

ACN chiarisce che non è richiesto definire requisiti di sicurezza per tutte le forniture. Il punto 1 della misura GV.SC-01 li richiede per le forniture con potenziali impatti sulla sicurezza, che la FAQ MSB.8 definisce così: le forniture la cui eventuale compromissione può incidere sulla capacità dei sistemi informativi e di rete di resistere agli eventi che potrebbero compromettere disponibilità, autenticità, integrità o riservatezza dei dati o dei servizi.

Il primo passo operativo è quindi separare le forniture con potenziali impatti sulla sicurezza da quelle che non ne hanno, e documentare il criterio usato per la distinzione.

Nei contratti basta il contenuto sostanziale (FAQ MSB.16)

Per la fase di enforcement, ACN precisa due punti:

  • non è richiesto inserire in richieste di offerta, bandi, contratti, accordi e convenzioni tutti i requisiti previsti dalle misure di sicurezza di base: si inseriscono quelli individuati dalla valutazione del rischio della fornitura, coerenti con le misure applicate ai propri sistemi;
  • non è richiesto riportare testualmente il testo delle misure NIS: è sufficiente che i requisiti ne recepiscano il contenuto sostanziale.

Ne segue che una clausola contrattuale può usare il linguaggio del contratto e del servizio affidato, purché sia riconducibile alla misura che attua.

Pubbliche amministrazioni: requisiti modulati sull'oggetto dell'affidamento (FAQ MSB.17)

La FAQ MSB.17 risponde a una domanda precisa: le principali categorie di misure elencate dall'articolo 24 del decreto NIS (analisi dei rischi, gestione degli incidenti, continuità operativa, sicurezza della supply chain, sicurezza nello sviluppo e nella manutenzione dei sistemi) sono un insieme minimo che le Amministrazioni devono sempre applicare?

La risposta è no. L'applicazione di queste categorie va modulata, fino all'eventuale esclusione di alcune, in funzione del contesto operativo, del livello di rischio e della criticità dei servizi che la singola Amministrazione affida. ACN porta come esempio gli affidamenti di servizi non ICT, come la pulizia, la vigilanza senza strumenti digitali quali la videosorveglianza, o la progettazione senza metodologia BIM: gli obblighi generali di gestione del rischio restano in capo all'amministrazione, ma i requisiti applicati al fornitore devono essere coerenti con l'oggetto della prestazione e con il suo profilo di rischio concreto.

RTI e consorzi (FAQ MSB.18)

Quando l'operatore economico aggiudicatario è un raggruppamento temporaneo di imprese (RTI), o un consorzio, le misure di sicurezza devono essere soddisfatte soltanto dai componenti che erogano, anche parzialmente, la prestazione contrattuale con impatti sulla sicurezza informatica. ACN richiama i diversi ruoli e la ripartizione delle attività all'interno del raggruppamento, e i principi di accountability, adeguatezza e proporzionalità della disciplina NIS, in coerenza con un approccio basato sul rischio.

Per chi prepara la gara, significa indicare quali parti della prestazione hanno impatti sulla sicurezza. Per chi partecipa in RTI, significa documentare quale impresa eroga quelle parti.

Contratti misti (FAQ MSB.19)

Nei contratti in cui coesistono prestazioni di natura diversa, per esempio componenti ICT e non ICT, i requisiti si applicano tenendo conto della loro proporzionalità, pertinenza e adeguatezza rispetto alle specifiche prestazioni affidate. ACN chiede di evitare l'imposizione generalizzata di obblighi non coerenti con la natura dell'affidamento o con il rischio di cybersicurezza concretamente rilevabile.

Checklist operativa

  1. Censire le forniture e distinguere quelle con potenziali impatti sulla sicurezza (MSB.8, MSB.15), documentando il criterio.
  2. Valutare e documentare il rischio di ciascuna di queste forniture con almeno i cinque criteri della misura GV.SC-07 (MSB.14).
  3. Derivare dalla valutazione i requisiti di sicurezza, coerenti con le misure applicate ai propri sistemi (GV.SC-01).
  4. Inserire i requisiti nei documenti di gara e nei contratti, nella forma adatta al servizio; documentare le ragioni normative o tecniche di ogni eccezione (GV.SC-05, MSB.16).
  5. Nei contratti misti e negli affidamenti a RTI, collegare i requisiti alle sole prestazioni e ai soli componenti che hanno impatti sulla sicurezza (MSB.18, MSB.19).
  6. Verificare periodicamente la conformità delle forniture e conservarne l'evidenza (GV.SC-07, punto 2).

Domande frequenti

Un soggetto NIS deve inserire requisiti di sicurezza in tutti i contratti di fornitura?

No. Secondo la FAQ MSB.15, i requisiti vanno definiti per le forniture con potenziali impatti sulla sicurezza dei sistemi informativi e di rete, individuate con la definizione della FAQ MSB.8.

I contratti devono riprodurre il testo delle misure di sicurezza NIS?

No. La FAQ MSB.16 chiarisce che è sufficiente recepire il contenuto sostanziale delle misure applicabili, e che non vanno inseriti necessariamente tutti i requisiti delle misure di base.

Per un servizio di pulizia vanno richiesti al fornitore tutti i requisiti dell'articolo 24?

No. La FAQ MSB.17 indica che, per servizi non ICT come la pulizia, i requisiti applicati al fornitore devono essere coerenti con l'oggetto della prestazione e con il rischio concreto, fermi restando gli obblighi generali di gestione del rischio in capo all'amministrazione.

In un RTI tutte le imprese devono soddisfare le misure di sicurezza?

No. Secondo la FAQ MSB.18, le misure devono essere soddisfatte dai soli componenti che erogano, anche parzialmente, la prestazione con impatti sulla sicurezza informatica.

Conclusione

Le FAQ da MSB.13 a MSB.19 non aggiungono obblighi: spiegano come applicare quelli già previsti dalle misure di base in modo proporzionato. Il punto centrale è la tracciabilità: dalla valutazione documentata del rischio della fornitura ai requisiti, dai requisiti ai contratti, dai contratti alle verifiche periodiche.

Possiamo affiancarvi nel costruire questo processo, dalla valutazione delle forniture alle clausole contrattuali e alle verifiche periodiche, con la consulenza NIS 2 e il servizio di CISO esterno.

Approfondimenti correlati

Fonti ufficiali

Questo articolo è stato revisionato con strumenti di intelligenza artificiale per la correzione di bozze e la verifica degli errori. Nonostante i controlli può contenere inesattezze: per decisioni di conformità fate sempre riferimento ai testi ufficiali.

Autovalutazione · NIST CSF 2.0 · ISO 27001

Cyber Check-up

Un'autovalutazione che restituisce il profilo cyber della vostra azienda: la postura di sicurezza e le raccomandazioni per mitigare i rischi e avviare il percorso di cybersecurity.

Il nostro servizio

NIS 2

Vi accompagniamo nella conformità alla Direttiva NIS 2: analisi dei requisiti, misure di sicurezza, notifica degli incidenti e audit documentale.

Maggiori informazioni
Condividete questo articolo:

Notizie correlate

17 Febbraio 2026

Sicurezza della supply chain NIS 2: gestione dei fornitori critici e delle forniture ad alto impatto

La sicurezza supply chain NIS 2 è un obbligo di governance che copre identificazione fornitori, valutazione rischio, integrazione contrattuale e moni…

02 Febbraio 2026

Registro NIS 2 fornitori e controlli supply chain: guida pratica per un inventario vendor auditabile

La baseline NIS 2 include la sicurezza supply chain come area di controllo dedicata (GV.SC). Questa guida copre cosa deve contenere un registro forni…

30 Gennaio 2026

Controlli NIS 2 di governance (GV): policy, ruoli e modello di responsabilità

Il dominio Governance (GV) NIS 2 definisce indirizzo cyber, accountability e supervisione. Guida pratica ai controlli GV: contesto, strategia rischio…