Glossario · Termine

Catena di approvvigionamento in parole semplici

La catena di approvvigionamento è la rete di fornitori, prestatori di servizi e partner che incide sull’operatività e sulla sicurezza.

In sintesi
Significato
Rete di fornitori, prestatori di servizi e partner
Rischio
Attacchi e guasti presso i partner si ripercuotono sulla propria azienda
Rilievo per la NIS2
La sicurezza della catena è un obbligo
Correlati
Rischio fornitori, contratto di trattamento dei dati
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la catena di approvvigionamento?

La Catena di approvvigionamento (in inglese supply chain) indica l’intera rete di fornitori, prestatori di servizi e partner da cui un’azienda dipende: dai provider cloud e SaaS ai fornitori informatici e ai managed service provider, fino alle librerie software e ai fornitori tradizionali. Il termine designa dunque la struttura delle dipendenze. Nelle organizzazioni moderne questi anelli sono strettamente collegati fra loro sul piano digitale: accessi da remoto, interfacce (API) e aggiornamenti software automatici uniscono i partner esterni direttamente ai sistemi interni. È proprio questa interconnessione a fare della catena di approvvigionamento una superficie di attacco a sé stante.

Perché la catena di approvvigionamento è un rischio

Gli aggressori cercano di proposito l’anello più debole della catena e lo usano come trampolino verso il vero bersaglio: è l’attacco alla catena di approvvigionamento. Un solo fornitore compromesso può colpire centinaia di clienti nello stesso momento, perché il suo software o i suoi accessi sono in uso presso molte aziende. Vi si aggiungono i rischi di semplice disponibilità: se si ferma un provider cloud centrale, può fermarsi anche la propria attività, senza che sia avvenuto alcun attacco.

Un caso tipico: Un’azienda municipalizzata acquista il software di fatturazione da una società informatica esterna che, con un accesso di manutenzione, entra stabilmente nei suoi server. Se quella società viene compromessa con credenziali di amministratore rubate, gli aggressori arrivano direttamente nella rete della municipalizzata attraverso l’accesso di manutenzione fidato: un classico attacco alla catena di approvvigionamento, in cui la falla non era il bersaglio, ma il suo fornitore.

Mettere in sicurezza la catena di approvvigionamento

La risposta organizzativa a questo rischio strutturale si chiama Sicurezza della catena di approvvigionamento: individuare e valutare i partner critici, fissare per contratto i requisiti di sicurezza — in caso di trattamento di dati personali con un Contratto di trattamento dei dati— e sorvegliare in modo continuo il Rischio fornitori riferito al singolo prestatore di servizi, invece di controllare una sola volta.

Catena di approvvigionamento e NIS2

La NIS2, recepita in Italia con il decreto NIS in vigore dal 16 ottobre 2024, rende la gestione dei rischi della catena di approvvigionamento un obbligo espresso. I soggetti interessati devono includere la sicurezza dei propri fornitori e prestatori di servizi diretti nella propria Gestione del rischio . Le omissioni possono costare care: per i soggetti essenziali sono previste sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o all’1,4 %.

Per approfondire: Direttiva NIS2 (UE) 2022/2555, testo integrale (EUR-Lex)

Domande frequenti

Che cos’è la catena di approvvigionamento?

La catena di approvvigionamento (supply chain) è l’intera rete di fornitori, prestatori di servizi e partner da cui un’azienda dipende: dai provider cloud e SaaS ai fornitori informatici e ai managed service provider, fino alle librerie software e ai fornitori tradizionali. Descrive la struttura delle dipendenze digitali e operative. Poiché questi anelli sono strettamente collegati ai sistemi interni attraverso accessi da remoto, interfacce e aggiornamenti automatici, la catena diventa una superficie di attacco a sé stante.

Che cos’è un attacco alla catena di approvvigionamento?

Un attacco alla catena di approvvigionamento compromette di proposito un anello più debole della catena, per esempio un fornitore di software o di servizi informatici, per raggiungere il vero bersaglio attraverso i suoi accessi fidati o i suoi aggiornamenti software. Poiché lo stesso software o lo stesso accesso è in uso presso molte aziende, con un solo fornitore compromesso si possono colpire centinaia di clienti nello stesso momento. La vera via d’attacco non è il bersaglio in sé, ma il suo partner di fiducia.

Perché la catena di approvvigionamento è rilevante per la NIS2?

Il decreto NIS è in vigore dal 16 ottobre 2024 e obbliga espressamente i soggetti interessati a valutare e governare i rischi che derivano dai loro fornitori e prestatori di servizi diretti, integrandoli nella propria gestione del rischio. Le omissioni possono costare care: per i soggetti essenziali sono previste sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o all’1,4 per cento.

Catena di approvvigionamento

Il vostro anello più debole: trovarlo prima che lo trovi qualcun altro

Compliance Compass rende visibili le vostre dipendenze da cloud, società informatiche e fornitori, compresi gli accessi da remoto e le interfacce. Così si vede dove un singolo partner compromesso colpirebbe la vostra attività, prima che un aggressore sfrutti la stessa falla.