NIS2 e fornitori di software: cosa chiedere a chi gestisce i tuoi dati
Per chi affida gestionale, server e dati a un fornitore esterno: cosa prevede il GDPR e, se la tua azienda vi rientra, la NIS2. Informazioni generali, non un parere legale.
- Nomina a responsabile
bozza con tutti i punti dell'art. 28, par. 3Firmata - Sub-responsabili
4 indicati con nome, sede e compitoRicevuto - Ultimo ripristino provato
nessuna data indicataDa chiedere - Accesso remoto da fuori UE
manca la rispostaAperto - Uscita a fine contratto
CSV e JSON, cancellazione confermata per iscrittoOk
Per il GDPR il fornitore che sviluppa, ospita o assiste il gestionale è un responsabile del trattamento: serve un contratto scritto (art. 28) su dati, sub-responsabili, sicurezza e fine del rapporto. Se la tua azienda rientra nella NIS2, devi valutare anche la sicurezza dei fornitori diretti: per chi è in elenco dal 2025, le misure vanno adottate entro ottobre 2026.
Il gestionale contiene quasi sempre dati personali: clienti, dipendenti, a volte pazienti. Quando lo sviluppa, lo ospita o lo assiste qualcun altro, la legge chiede a te di scegliere bene quel fornitore e di controllarlo.
Dal 2024 la NIS2 aggiunge un secondo livello per le aziende che vi rientrano: la sicurezza dei fornitori diventa un obbligo di sicurezza informatica, oltre che di privacy.
Il fornitore del gestionale è un responsabile del trattamento
Se tratta dati personali per tuo conto, il fornitore del gestionale è un responsabile del trattamento e tu resti il titolare: tu decidi perché e come si trattano i dati, lui esegue su istruzioni documentate.
Sviluppare su dati reali, tenere il software sul proprio server, entrare nell'applicazione per l'assistenza: sono tutti trattamenti per conto tuo. L'art. 28 del GDPR chiede al titolare di ricorrere solo a responsabili che presentino "garanzie sufficienti". La scelta, e il controllo nel tempo, sono una tua responsabilità.
Cosa deve contenere la nomina a responsabile
La nomina a responsabile è il contratto che lega il fornitore alle tue istruzioni. Va fatta per iscritto, anche in formato elettronico, e indica oggetto, durata, finalità, tipo di dati e categorie di persone. Secondo l'art. 28, paragrafo 3, il fornitore si impegna a:
- trattare i dati solo su tua istruzione documentata, anche per i trasferimenti fuori dall'Unione;
- vincolare alla riservatezza chi li tratta e adottare le misure di sicurezza dell'art. 32;
- ricorrere ad altri responsabili solo alle condizioni stabilite;
- aiutarti con le richieste delle persone, come accesso e cancellazione, e con gli obblighi degli articoli da 32 a 36;
- a fine rapporto cancellare o restituire tutti i dati, a tua scelta, e cancellarne le copie;
- darti le informazioni per dimostrare che rispetta questi obblighi e consentire verifiche, ispezioni comprese.
Un buon riferimento sono le clausole contrattuali tipo tra titolari e responsabili della Commissione europea.
Due punti sono spesso scritti male: la fine del rapporto, che va legata a un'esportazione completa in formati aperti prima della cancellazione, e le verifiche, che devono essere possibili davvero. Cosa farsi consegnare oltre ai dati è nella guida su di chi è il codice sorgente.
Sub-responsabili: hosting, email, intelligenza artificiale
I sub-responsabili sono i fornitori del tuo fornitore che toccano i tuoi dati. Per un gestionale in cloud di solito sono questi:
Il fornitore può usarli solo con la tua autorizzazione scritta, specifica o generale. Con quella generale deve avvisarti prima di aggiungerne o sostituirne uno, così puoi opporti (art. 28, par. 2). A ciascuno impone gli stessi obblighi che ha verso di te, e se uno sbaglia, verso di te ne risponde il fornitore (par. 4).
Nel parere 22/2024 il Comitato europeo per la protezione dei dati ha chiarito che il titolare dovrebbe avere sempre a disposizione nome, indirizzo e contatto di tutti i responsabili della catena, forniti e aggiornati dal fornitore di sua iniziativa. Quando il rischio è alto, per esempio con dati sanitari, può servire chiedere anche copia dei contratti con i sub-responsabili.
Con l'intelligenza artificiale va chiesto anche se i dati mandati al modello vengono conservati o usati per addestrarlo. Nei progetti di Automatia i dati dei clienti non si usano per addestrare modelli; le differenze tra i servizi più diffusi sono nella guida su ChatGPT, Claude e Copilot in azienda.
Trasferimenti fuori dall'UE: Data Privacy Framework e clausole tipo
Un trasferimento di dati fuori dall'Unione è lecito solo con uno strumento del capo V del GDPR, come una decisione di adeguatezza (art. 45) o le clausole contrattuali tipo (art. 46). Vale anche lungo la catena: se un sub-responsabile manda i dati negli Stati Uniti, il trasferimento riguarda anche te.
L'Unione europea, per esempio, riconosce adeguata la Svizzera (decisione 2000/518/CE). Per gli Stati Uniti c'è il Data Privacy Framework, riconosciuto adeguato con la decisione (UE) 2023/1795 del 10 luglio 2023, che copre solo le aziende iscritte nell'elenco pubblico del Data Privacy Framework.
A settembre 2026 è in vigore (lo conferma l'elenco della Commissione), e il 3 settembre 2025 il Tribunale dell'Unione europea ha respinto un ricorso che ne chiedeva l'annullamento (causa T-553/23).
Il Privacy Shield, che aveva lo stesso scopo, è però stato dichiarato invalido dalla Corte di giustizia il 16 luglio 2020: conviene prevedere anche le clausole tipo per i trasferimenti come strada di riserva.
Un dettaglio che sfugge spesso: nelle linee guida 05/2021 il Comitato europeo considera un trasferimento anche l'accesso remoto da un Paese extraeuropeo, per esempio per l'assistenza, perfino quando i dati vengono solo visualizzati sullo schermo. Chiedi dove stanno i dati, backup compresi, e da dove si può entrare.
Le misure di sicurezza da chiedere al fornitore
L'art. 32 del GDPR chiede misure adeguate al rischio e cita cifratura, riservatezza e disponibilità dei sistemi, ripristino dopo un incidente e verifiche periodiche. La NIS2 è più precisa, e le sue voci sono una buona traccia per tutti.
| Tema | Cosa chiedere | Risposta che non basta |
|---|---|---|
| Backup | Ogni quanto, quante copie, dove, quando è stato provato l'ultimo ripristino | "Facciamo i backup", senza date né prove |
| Cifratura | Dati cifrati in transito e sul disco, backup compresi | Solo il lucchetto sulla pagina di accesso |
| Accessi | Utenze nominative, permessi per ruolo, revoca quando qualcuno se ne va | Un'utenza amministratore condivisa |
| Autenticazione | Autenticazione a più fattori per amministratori e accessi remoti | Solo password |
| Registri | Chi ha visto o modificato cosa, e per quanto si conservano i log | Nessun registro delle attività |
| Aggiornamenti | Come e in quanto tempo si applicano le correzioni di sicurezza | Nessuna procedura definita |
| Uscita | Esportazione completa in formati aperti, cancellazione confermata per iscritto | Esportazione solo in PDF, o a pagamento |
Un contratto ben scritto non rende sicuro un fornitore: lo rende sicuro quello che fa ogni giorno. Cosa comprende l'assistenza nel nostro caso, backup e aggiornamenti inclusi, è nella pagina su assistenza e manutenzione del software.
Data breach: chi avvisa chi, e in quanto tempo
Se c'è una violazione di dati personali, il fornitore deve avvisarti appena ne viene a conoscenza (art. 33, par. 2); tu, come titolare, la notifichi al Garante nei tempi della tabella qui sotto.
Nel contratto conviene fissare un termine preciso per il primo avviso e cosa deve contenere. Se la tua azienda è soggetta alla NIS2, per gli incidenti significativi c'è un secondo canale, verso il CSIRT Italia.
| Chi avvisa chi | Entro quando |
|---|---|
| Il fornitore avvisa te | Senza ingiustificato ritardo, e nel termine scritto nel contratto |
| Tu avvisi il Garante | 72 ore da quando l'hai saputo, salvo rischio improbabile per le persone |
| NIS2: pre-notifica al CSIRT Italia | 24 ore |
| NIS2: notifica al CSIRT Italia | 72 ore |
| NIS2: relazione finale | 1 mese |
I termini NIS2 sono nell'art. 25 del D.Lgs. 138/2024. Il fornitore deve saperlo, e sapere a chi scrivere.
NIS2 e fornitori: cosa cambia se la tua azienda vi rientra
Se la tua azienda rientra nella NIS2, la sicurezza dei fornitori diretti diventa un obbligo, con scadenze e sanzioni. La NIS2, cioè la direttiva (UE) 2022/2555, si applica in Italia con il D.Lgs. 138/2024 dal 16 ottobre 2024.
Riguarda in generale le medie e grandi imprese dei settori elencati negli allegati: per la raccomandazione europea sulle dimensioni delle imprese, quelle con almeno 50 persone o con fatturato e bilancio entrambi sopra i 10 milioni di euro.
- Chi rientra si registra ogni anno sulla piattaforma dell'Agenzia per la cybersicurezza nazionale, tra il 1° gennaio e il 28 febbraio.
- Per i soggetti in elenco dal 2025 la notifica degli incidenti significativi è obbligatoria da gennaio 2026, e le misure di sicurezza vanno adottate entro ottobre 2026.
- Le sanzioni arrivano a 10 milioni di euro o al 2% del fatturato mondiale, se più alto, per i soggetti essenziali, e a 7 milioni o all'1,4% per quelli importanti (art. 38).
Tra le misure obbligatorie c'è la sicurezza della catena di approvvigionamento, compresi i rapporti con i fornitori diretti (art. 24, comma 2, lettera d).
L'azienda deve considerare le vulnerabilità di ogni fornitore diretto e la qualità delle sue pratiche di sicurezza informatica, comprese le procedure di sviluppo sicuro (comma 3): a chi scrive software chiederà come lo scrive e come lo mantiene, non solo dove lo ospita.
Una piccola software house di solito non rientra direttamente nella NIS2; ci rientrano invece, se di dimensioni medie o grandi, i fornitori di servizi gestiti, cioè chi installa, gestisce o mantiene reti, sistemi e applicazioni dei clienti, in sede o a distanza (art. 2).
Anche chi resta fuori, però, riceverà questionari, clausole e richieste di prove dai clienti che vi rientrano. Come valutare un fornitore prima di firmare è nella guida su come scegliere una software house.
Dati sanitari: studi medici e medicina del lavoro
I dati sulla salute sono una categoria particolare per l'art. 9 del GDPR, e il rischio più alto alza anche il livello delle misure: accessi per ruolo, registro di chi apre cosa e cifratura anche nei backup sono il minimo da pretendere.
Nella medicina del lavoro conta anche una regola di ruolo. Il Garante, già nelle linee guida del 2006 sui dati dei lavoratori del settore privato, ha chiarito che il datore di lavoro non accede alle cartelle sanitarie e di rischio e conosce solo il giudizio di idoneità alla mansione.
| Ruolo | Scadenze | Idoneità | Cartella |
|---|---|---|---|
| Azienda cliente | Vede | Vede | No |
| Medico competente | Vede | Vede | Vede |
In un gestionale per la medicina del lavoro diventa una questione di permessi: l'azienda cliente vede scadenze e idoneità, il medico competente la cartella. Gli stessi dati, aggregati, servono per l'allegato 3B del medico competente.
La checklist delle domande da fare al fornitore software
- Mi mandate la bozza della nomina a responsabile, con tutti i punti dell'art. 28?
- Quali sub-responsabili usate, con nome, sede e compito, e come mi avvisate prima di cambiarli?
- In quali Paesi stanno i dati, backup compresi, e da quali Paesi si può accedere?
- Per i trasferimenti fuori dall'UE, su quale strumento vi basate?
- Ogni quanto fate i backup, dove li tenete e quando avete provato l'ultimo ripristino?
- I dati sono cifrati in transito e a riposo?
- Chi di voi può accedere ai nostri dati, con quali permessi e con autenticazione a più fattori?
- Tenete un registro degli accessi e delle modifiche, e per quanto tempo?
- In quanto tempo ci avvisate di un incidente, e cosa ci scrivete?
- A fine contratto, in che formato riceviamo i dati e come ci confermate la cancellazione?
Da parte nostra, Automatia tratta i dati dei clienti come responsabile del trattamento con un contratto ex art. 28, e i dati restano esportabili quando vuoi in formati aperti come CSV, Excel o JSON. Se stai valutando un gestionale su misura, fai queste domande a noi come a chiunque altro.
Domande frequenti
Il fornitore del gestionale va sempre nominato responsabile del trattamento?
Quando tratta dati personali per tuo conto sì: se li ospita sui suoi server, se li usa per sviluppo e prove, se vi accede per l'assistenza. Se invece ti vende una licenza che installi e gestisci da solo, senza mai vedere i dati, la nomina può non servire.
Posso usare il modello di contratto che mi propone il fornitore?
Sì, se copre tutti i punti dell'art. 28, paragrafo 3, del GDPR. Confrontalo con le clausole contrattuali tipo della Commissione (decisione 2021/915) e, se mancano sub-responsabili, verifiche o restituzione dei dati, chiedi di aggiungerli.
Come capisco se la mia azienda rientra nella NIS2?
Guardando il settore, negli allegati del D.Lgs. 138/2024, e le dimensioni, di norma da media impresa in su; alcuni soggetti vi rientrano a prescindere. La registrazione sulla piattaforma dell'Agenzia per la cybersicurezza nazionale si fa ogni anno tra il 1° gennaio e il 28 febbraio. Nei casi dubbi conviene farsi aiutare da un consulente.
Un mio cliente è soggetto alla NIS2 e mi chiede garanzie: cosa rispondo?
Con documenti, non con dichiarazioni generiche: misure di sicurezza, gestione di accessi e backup, sub-fornitori, tempi di segnalazione degli incidenti. Le tue risposte finiscono nella valutazione dei fornitori che la NIS2 gli chiede. Se non puoi garantire qualcosa, dillo: regge meglio di un sì che non supera una verifica.
Da leggere insieme
Raccontaci cosa fate ancora a mano
Mezz'ora di chiamata, senza impegno. Se un software standard vi basta, ve lo diciamo.
Videochiamata con schermo condiviso, in italiano, inglese o russo.