Glossario · Termine

Rischio fornitori in parole semplici

Il rischio fornitori indica i rischi che derivano da prestatori di servizi, partner o fornitori esterni.

In sintesi
Significato
Rischi che derivano da terzi
Esempi
Provider cloud, fornitori informatici, subfornitori
Governo
Valutazione, contratti, monitoraggio (ciclo TPRM)
Rilievo per la NIS2
Parte della sicurezza della catena di approvvigionamento
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è il rischio fornitori?

Rischio fornitori (in inglese third party risk) indica il rischio concreto che nasce da ciascun singolo prestatore di servizi, partner o fornitore esterno. Mentre la Sicurezza della catena di approvvigionamento è il programma di livello superiore e la Catena di approvvigionamento ne descrive la struttura complessiva, il rischio fornitori guarda al caso singolo: quanto è grande il rischio proprio di quel determinato fornitore? Un incidente di sicurezza o un guasto presso un prestatore di servizi può diventare immediatamente un problema interno, per esempio se vi sono conservati dati sensibili o se il fornitore opera nei sistemi aziendali con un accesso da remoto.

Perché conta sempre di più

Le aziende esternalizzano sempre di più: cloud, software, gestione informatica, processi specialistici. Una parte del rischio si sposta così all’esterno, senza che la responsabilità sparisca. Chi vuole mantenere il controllo deve conoscere i propri fornitori, valutarne il livello di sicurezza e tenere d’occhio il rapporto per tutta la sua durata.

Governare il rischio fornitori

Nella pratica il governo segue un ciclo di vita (third party risk management, TPRM), dalla scelta fino alla conclusione della collaborazione:

In concreto: Un negozio online vuole integrare un nuovo prestatore di servizi di pagamento. Prima dell’approvazione il fornitore compila un questionario di sicurezza, presenta un certificato in corso di validità e accetta un obbligo di notifica degli incidenti entro 24 ore. Solo a quel punto si firma il contratto; lo stato viene rivalutato ogni anno. Il rischio di quel singolo fornitore viene così deciso consapevolmente, invece di essere corso senza accorgersene.

Rischio fornitori e NIS2

La NIS2, recepita in Italia con il decreto NIS in vigore dal 16 ottobre 2024, impone di governare attivamente questi rischi: sono il nucleo operativo della Sicurezza della catena di approvvigionamento e si inseriscono nella Gestione del rischio. Chi ignora i rischi legati a terzi non rischia soltanto incidenti di sicurezza, ma anche sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo per i soggetti essenziali.

Per approfondire: Direttiva NIS2 (UE) 2022/2555 (EUR-Lex)

Domande frequenti

Che cos’è il rischio fornitori?

Il rischio fornitori (third party risk) è il rischio concreto che nasce da un singolo prestatore di servizi, partner o fornitore esterno. Diventa reale, per esempio, quando quel fornitore tratta dati sensibili oppure opera nei sistemi interni con un accesso da remoto e viene compromesso. A differenza della sicurezza della catena di approvvigionamento, che è il programma di livello superiore, il rischio fornitori guarda al caso singolo: quanto è grande il rischio proprio di quel determinato fornitore?

Come si governa il rischio fornitori?

Il rischio fornitori si governa lungo un ciclo di vita, il third party risk management (TPRM). In concreto significa: valutare il livello di sicurezza dei partner critici prima della firma del contratto, fissare per contratto i requisiti di sicurezza — in caso di trattamento di dati personali con un contratto di trattamento dei dati —, sorvegliare quel livello in modo continuo e non una sola volta e, alla fine del rapporto, farsi restituire o far cancellare in modo ordinato tutti gli accessi e i dati.

Perché il rischio fornitori è rilevante per la NIS2?

La direttiva NIS2, recepita in Italia con il decreto NIS in vigore dal 16 ottobre 2024, obbliga espressamente i soggetti interessati a governare i rischi della catena di approvvigionamento e dei fornitori come parte operativa delle proprie misure di gestione dei rischi. Chi ignora questi rischi legati a terzi non rischia soltanto incidenti di sicurezza, ma anche sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti.

Catena di approvvigionamento

Ogni fornitore valutato singolarmente

Compliance Compass rende visibile il rischio di ogni singolo fornitore, dal questionario di sicurezza alla classificazione fino alla rivalutazione annuale. Così ogni rischio legato a terzi viene deciso consapevolmente, invece di essere corso senza accorgersene.