- Significato
- Rete di fornitori, prestatori di servizi e partner
- Rischio
- Attacchi e guasti presso i partner si ripercuotono sulla propria azienda
- Rilievo per la NIS2
- La sicurezza della catena è un obbligo
- Correlati
- Rischio fornitori, contratto di trattamento dei dati
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la catena di approvvigionamento?
La Catena di approvvigionamento (in inglese supply chain) indica l’intera rete di fornitori, prestatori di servizi e partner da cui un’azienda dipende: dai provider cloud e SaaS ai fornitori informatici e ai managed service provider, fino alle librerie software e ai fornitori tradizionali. Il termine designa dunque la struttura delle dipendenze. Nelle organizzazioni moderne questi anelli sono strettamente collegati fra loro sul piano digitale: accessi da remoto, interfacce (API) e aggiornamenti software automatici uniscono i partner esterni direttamente ai sistemi interni. È proprio questa interconnessione a fare della catena di approvvigionamento una superficie di attacco a sé stante.
Perché la catena di approvvigionamento è un rischio
Gli aggressori cercano di proposito l’anello più debole della catena e lo usano come trampolino verso il vero bersaglio: è l’attacco alla catena di approvvigionamento. Un solo fornitore compromesso può colpire centinaia di clienti nello stesso momento, perché il suo software o i suoi accessi sono in uso presso molte aziende. Vi si aggiungono i rischi di semplice disponibilità: se si ferma un provider cloud centrale, può fermarsi anche la propria attività, senza che sia avvenuto alcun attacco.
Un caso tipico: Un’azienda municipalizzata acquista il software di fatturazione da una società informatica esterna che, con un accesso di manutenzione, entra stabilmente nei suoi server. Se quella società viene compromessa con credenziali di amministratore rubate, gli aggressori arrivano direttamente nella rete della municipalizzata attraverso l’accesso di manutenzione fidato: un classico attacco alla catena di approvvigionamento, in cui la falla non era il bersaglio, ma il suo fornitore.
Mettere in sicurezza la catena di approvvigionamento
La risposta organizzativa a questo rischio strutturale si chiama Sicurezza della catena di approvvigionamento: individuare e valutare i partner critici, fissare per contratto i requisiti di sicurezza — in caso di trattamento di dati personali con un Contratto di trattamento dei dati— e sorvegliare in modo continuo il Rischio fornitori riferito al singolo prestatore di servizi, invece di controllare una sola volta.
Catena di approvvigionamento e NIS2
La NIS2, recepita in Italia con il decreto NIS in vigore dal 16 ottobre 2024, rende la gestione dei rischi della catena di approvvigionamento un obbligo espresso. I soggetti interessati devono includere la sicurezza dei propri fornitori e prestatori di servizi diretti nella propria Gestione del rischio . Le omissioni possono costare care: per i soggetti essenziali sono previste sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o all’1,4 %.
Per approfondire: Direttiva NIS2 (UE) 2022/2555, testo integrale (EUR-Lex)
Domande frequenti
Che cos’è la catena di approvvigionamento?
La catena di approvvigionamento (supply chain) è l’intera rete di fornitori, prestatori di servizi e partner da cui un’azienda dipende: dai provider cloud e SaaS ai fornitori informatici e ai managed service provider, fino alle librerie software e ai fornitori tradizionali. Descrive la struttura delle dipendenze digitali e operative. Poiché questi anelli sono strettamente collegati ai sistemi interni attraverso accessi da remoto, interfacce e aggiornamenti automatici, la catena diventa una superficie di attacco a sé stante.
Che cos’è un attacco alla catena di approvvigionamento?
Un attacco alla catena di approvvigionamento compromette di proposito un anello più debole della catena, per esempio un fornitore di software o di servizi informatici, per raggiungere il vero bersaglio attraverso i suoi accessi fidati o i suoi aggiornamenti software. Poiché lo stesso software o lo stesso accesso è in uso presso molte aziende, con un solo fornitore compromesso si possono colpire centinaia di clienti nello stesso momento. La vera via d’attacco non è il bersaglio in sé, ma il suo partner di fiducia.
Perché la catena di approvvigionamento è rilevante per la NIS2?
Il decreto NIS è in vigore dal 16 ottobre 2024 e obbliga espressamente i soggetti interessati a valutare e governare i rischi che derivano dai loro fornitori e prestatori di servizi diretti, integrandoli nella propria gestione del rischio. Le omissioni possono costare care: per i soggetti essenziali sono previste sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o all’1,4 per cento.