NIS2 e Fornitori in Spagna o Francia: Cosa Cambia Se Il Loro Paese Non Ha Ancora Recepito

NIS2 e Fornitori in Spagna o Francia: Cosa Cambia Se il Loro Paese Non Ha Ancora Recepito
L'8 luglio 2026 la Commissione Europea ha fatto qualcosa di raro: ha deferito quattro governi UE alla Corte di Giustizia lo stesso giorno, per la stessa direttiva. Irlanda, Spagna, Francia e Paesi Bassi avevano tutti mancato il termine per recepire NIS2 nel diritto nazionale. La Commissione ha chiesto sanzioni finanziarie — una somma forfettaria più una penalità giornaliera — fino alla notifica del recepimento completo.
Uno dei quattro ha già risolto la situazione: la Cyberbeveiligingswet olandese è entrata in vigore il 15 agosto 2026, un mese dopo il deferimento. La Spagna non si è mossa. La Francia nemmeno. Se la tua azienda o i tuoi clienti hanno fornitori in questi paesi, il recepimento italiano già completato con il Decreto Legislativo 138/2024 e la vigilanza dell'ACN non li copre — ma questo non significa che quei fornitori siano fuori da ogni obbligo.
Anche l'Italia non è stata puntualissima: il termine originario era il 17 ottobre 2024, e il Decreto Legislativo 138/2024 è arrivato mesi dopo. Utile da ricordare quando un cliente chiede perché Spagna e Francia abbiano bisogno di ancora più tempo — il ritardo nel recepimento è stata la regola, non l'eccezione, anche qui.
Dove Stanno Davvero i 27 Stati Membri
NIS2 doveva essere legge ovunque entro il 17 ottobre 2024. Quasi due anni dopo, il quadro resta disomogeneo:
- Italia — fatto. Decreto Legislativo 138/2024, con l'ACN come autorità di riferimento.
- Paesi Bassi — fatto. Cyberbeveiligingswet in vigore dal 15 agosto 2026.
- Austria — fatto, ma a fasi. La NISG 2026 è stata pubblicata a dicembre 2025; gli obblighi principali si applicano solo dal 1° ottobre 2026.
- Irlanda — ancora nessun disegno di legge all'esame parlamentare.
- Francia — il testo (la "Loi Résilience") ha superato la commissione speciale dell'Assemblea Nazionale a settembre 2025, ma attende ancora il voto in aula.
- Spagna — ancora in fase di anteprogetto, senza data per la presentazione in parlamento.
Irlanda, Francia e Spagna sono i tre stati senza legge di recepimento, e sono proprio questi tre — insieme ai Paesi Bassi prima della loro regolarizzazione — a comparire nello stesso procedimento davanti alla Corte di Giustizia.
Stato di Attuazione NIS2 per Paese (2025–2026)
Pienamente in vigore
BelgioCroaziaUngheriaLituaniaLettoniaItalia6 paesiAdottata — fine 2025
GermaniaRepubblica CecaFinlandia3 paesiIn corso — previsto 2026
Paesi BassiFranciaSpagnaPoloniaAustriaSveziaIrlanda7 paesi
Cosa Vale Davvero, Oggi, in Spagna e in Francia
Nessuna legge NIS2 non significa nessuna legge. Entrambi i paesi restano sotto i loro regimi preesistenti. In Francia il quadro storico OIV/OSE resta in vigore sotto la supervisione dell'ANSSI, in attesa della Loi Résilience. In Spagna si applicano il Real Decreto-ley 12/2018 e il suo regolamento attuativo, il Real Decreto 43/2021, con segnalazione degli incidenti tramite INCIBE-CERT o CCN-CERT.
In entrambi i paesi il settore pubblico e i suoi fornitori restano coperti dai rispettivi quadri nazionali (in Spagna, l'Esquema Nacional de Seguridad), e gli enti finanziari sono già direttamente soggetti a DORA — un regolamento europeo che non richiede recepimento nazionale.
Questo non sostituisce NIS2: l'elenco dei settori è più ristretto, le dieci misure dell'articolo 21 sono più puntuali di quanto richiedano i regimi attuali, e gli obblighi di governance per gli organi di amministrazione non esistono ancora. Ma confondere "la legge non è stata votata" con "nessun obbligo si applica" è l'errore da evitare in un'analisi del gap di un fornitore.
Per chi fa consulenza in Italia, questa è esattamente la differenza tra una due diligence solida e una superficiale su un fornitore spagnolo o francese: non "non hanno ancora nulla", ma "hanno già questo, e non ancora quello."
I Testi Che Aspettano Da Mesi
In Francia, il progetto ha superato la commissione speciale a settembre 2025 ma resta senza voto in aula, con esame rinviato almeno a settembre 2026. In Spagna, il Consiglio dei Ministri ha approvato l'anteprogetto della Ley de Coordinación y Gobernanza de la Ciberseguridad il 14 gennaio 2025: dovrebbe recepire insieme NIS2 e la direttiva REC (resilienza delle entità critiche) e creare un nuovo Centro Nacional de Ciberseguridad. Venti mesi dopo, nemmeno questo testo ha raggiunto un voto parlamentare.
La Commissione Ha Alzato la Pressione — Cosa Cambia Davvero
Il deferimento alla Corte di Giustizia non sanziona alcuna azienda francese o spagnola. È uno strumento tra Commissione e Stato membro: messa in mora a novembre 2024, parere motivato a maggio 2025, deferimento alla Corte a luglio 2026 — la scala di escalation standard di una procedura d'infrazione, ormai all'ultimo gradino prima della sentenza.
Questo aumenta la pressione politica su Parigi e Madrid. Non crea un nuovo obbligo diretto per le imprese — quello nascerà con la legge nazionale, o esiste già per un'altra via (vedi sotto).
Escalation delle sanzioni NIS2 — Oltre la multa
!Evento scatenante
Non conformità rilevata o incidente verificatosi
Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2
Le autorità possono imporre▼Sanzioni non finanziarie1Ordini di conformità con scadenze vincolanti
2Audit di sicurezza obbligatori a vostre spese
3Divulgazione pubblica delle violazioni
4Istruzioni vincolanti su misure di sicurezza specifiche
Scala verso▼Conseguenze operative e personali1Sospensione di certificazioni o licenze operative
2Divieto temporaneo di funzioni dirigenziali per individui
3Denominazione pubblica delle persone fisiche responsabili
Evento scatenanteNon finanziarioOperativo / personale
Il Ritardo Significa Che i Tuoi Fornitori Spagnoli o Francesi Sono "Ancora Fuori Ambito"?
Non automaticamente. Tre casi in cui questa ipotesi è sbagliata:
Tutto ciò che rientra già nel vecchio regime NIS1 resta in vigore. Una legge che aspetta in commissione non cancella gli obblighi esistenti.
I fornitori di un'entità essenziale in uno Stato membro già in regola rientrano nel perimetro attraverso la giurisdizione del cliente, non la propria. Se un'entità essenziale italiana dipende da un fornitore spagnolo o francese, la sicurezza della supply chain resta iscritta nel registro dei rischi dell'entità italiana, in base al Decreto Legislativo 138/2024 — e l'obbligo di due diligence non aspetta che Madrid o Parigi recepiscano.
Gli enti finanziari spagnoli e francesi sono già direttamente soggetti a DORA, gap di recepimento o meno.
L'errore più comune è segnare un fornitore spagnolo o francese come "non ancora in ambito" e passare oltre. Questo non dice nulla sul fatto che il suo cliente più importante, magari proprio in Italia, debba già valutarlo come fornitore critico.
Cosa Fare Concretamente Con un Fornitore Spagnolo o Francese, Da Subito
Aspettare la Ley de Coordinación y Gobernanza o la Loi Résilience non è un piano — nessuno sa quando arriveranno.
Valuta il gap direttamente rispetto alle dieci misure dell'articolo 21 della direttiva, non rispetto a una legge nazionale che ancora non esiste. Le misure non cambieranno quando arriverà la norma nazionale; cambieranno solo i meccanismi di controllo e registrazione.
Documenta ciò che è già coperto dal regime OIV/OSE, dal RD-ley 12/2018 o dall'ENS, così il cliente non riparte da zero il giorno in cui la legge arriverà davvero.
Se il fornitore serve un'entità essenziale italiana, tratta questo rapporto come il vero motore di conformità di oggi — non il calendario legislativo spagnolo o francese.
Un assessment di readiness mappato sulle misure dell'articolo 21 dà questa base in pochi minuti, indipendentemente da quale orologio nazionale stia ancora correndo.
Vale la pena spiegarlo anche al cliente in questi termini: "il tuo fornitore spagnolo non sta violando nulla oggi" e "tu non devi fare due diligence" sono due affermazioni diverse — solo la prima è vera.
La Conclusione
Che Spagna e Francia non abbiano ancora una legge NIS2 è un fatto legislativo, non una pausa di conformità. Gli obblighi preesistenti, l'ENS, DORA e la due diligence sulla supply chain richiesta dal Decreto Legislativo 138/2024 restano tutti validi. Il deferimento alla Corte di Giustizia aumenta la pressione su Madrid e Parigi per completare il lavoro — non abbassa l'asticella per chi lavora oggi con fornitori spagnoli o francesi.
Hai un'altra domanda?
Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.
