Complision

Questionario di sicurezza fornitore: cos’è e come rispondere senza perdere il contratto

Se stai cercando questo, probabilmente ne hai uno aperto in un’altra scheda proprio ora.

Un questionario di sicurezza fornitore è il modulo — di solito un foglio Excel o un PDF di 100-200 domande — che un grande cliente ti invia per verificare come proteggi le informazioni e i sistemi usati per servirlo. Lo invia perché la sua azienda è obbligata a gestire il rischio della propria catena di fornitura, e tu ne fai parte.

La causa più frequente oggi è la direttiva UE NIS2 (2022/2555): obbliga le grandi aziende di settori come energia, trasporti, sanità o infrastrutture digitali a gestire il rischio di cybersicurezza dei propri fornitori, non solo il proprio. Non potendo verificare centinaia di fornitori uno per uno, trasferiscono l’obbligo tramite un questionario e, di solito, una clausola contrattuale.

Quello che chiede il questionario, tolto l’involucro giuridico, è sempre la stessa cosa: una prova — una politica, uno screenshot, un contratto, un report — che tu abbia controlli ragionevoli su accessi, backup, risposta agli incidenti e valutazione dei tuoi stessi fornitori.

A chi si applica?

Ricevi questo questionario se sei fornitore di un’azienda a sua volta soggetta a NIS2, a DORA (cliente del settore finanziario), o semplicemente alla propria politica di gestione del rischio fornitori — indipendentemente dal fatto che la tua azienda rientri direttamente in questi regolamenti. L’obbligo ti raggiunge per contratto, non per legge.

Il profilo più comune: una PMI industriale o di servizi con 30-200 dipendenti, senza un team di sicurezza dedicato, che deve improvvisamente rispondere con precisione su RTO, segmentazione di rete o gestione delle vulnerabilità.

Domande tipiche

  • Disponete di una politica di sicurezza delle informazioni documentata?

    art. 21.2.a

  • L’autenticazione a più fattori (MFA) è richiesta per l’accesso remoto?

    art. 21.2.j

  • Con quale frequenza eseguite scansioni delle vulnerabilità?

    art. 21.2.e

  • Disponete di un piano di risposta agli incidenti documentato?

    art. 21.2.b

  • Valutate la sicurezza dei vostri fornitori prima di ingaggiarli?

    art. 21.2.d

Prove necessarie

  • Documento di politica di sicurezza firmato e aggiornato
  • Screenshot della configurazione MFA
  • Ultimo report di scansione delle vulnerabilità
  • Piano di risposta agli incidenti
  • Procedura di valutazione dei fornitori

Hai già il questionario davanti?

Caricalo e in un minuto saprai cosa copri, dove sono le tue lacune e quali prove ti mancano. Elaborato nel tuo browser — il file non lascia mai il tuo computer.

Analizza il mio questionario gratis

FAQ

Questo mi certifica per NIS2?

No — NIS2 non ha un esame né un certificato ufficiale. Ciò che esiste davvero è il questionario che ti invia il tuo cliente, ed è quello che ti aiutiamo a compilare con prove reali.

Cosa succede al file che carico?

Il file in sé non esce mai dal tuo browser. Per classificare le domande viene elaborato solo il testo di ciascuna domanda — mai il documento, mai i nomi delle aziende e mai una risposta che hai già compilato. Non viene conservato nulla, a meno che tu richieda il report.

Altre normative

Questionario di sicurezza fornitore | Complision