- Significato
- Sicurezza lungo l’intera catena di approvvigionamento
- Obiettivo
- Governare i rischi che derivano da fornitori e prestatori di servizi
- Rilievo per la NIS2
- Obbligo espresso (articolo 21)
- Strumenti
- Valutazione dei rischi, contratti, monitoraggio
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la sicurezza della catena di approvvigionamento?
Sicurezza della catena di approvvigionamento (supply chain security) è la disciplinache garantisce la sicurezza non soltanto all’interno della propria azienda, ma lungo l’intera Catena di approvvigionamento . Mentre la catena di approvvigionamento descrive la struttura delle dipendenze, la sicurezza della catena di approvvigionamento è il programma di governo che vi sta dietro: stabilisce come fornitori, prestatori di servizi e partner vengono scelti, verificati e mantenuti sicuri per tutta la durata del rapporto d’affari. Alla base c’è una logica semplice: un attacco o un guasto presso un partner — per esempio un fornitore di software violato — può ripercuotersi immediatamente sulla propria attività.
Perché la NIS2 insiste sulla catena di approvvigionamento
Molti attacchi gravi degli ultimi anni sono passati attraverso la catena di approvvigionamento. Per questo la NIS2 indica espressamente la sicurezza della catena di approvvigionamento fra le misure minime di gestione dei rischi (articolo 21). I soggetti interessati devono valutare e governare in modo sistematico i rischi che arrivano dalla catena di approvvigionamento, compresa la sicurezza dei prodotti e dei servizi impiegati presso i fornitori. Poiché il decreto NIS è in vigore dal 16 ottobre 2024 e la registrazione sulla piattaforma ACN si apre ogni anno dal 1° gennaio al 28 febbraio, non si tratta più di un esercizio facoltativo, ma di un obbligo verificabile.
Come si attua?
- Valutare i fornitori: individuare i partner critici e verificarne il livello di sicurezza.
- Contratti: fissare per contratto i requisiti di sicurezza; in caso di trattamento di dati personali con un Contratto di trattamento dei dati.
- Sorvegliare: Rischio fornitori osservare in continuo invece di controllare una sola volta.
Esempio da un’azienda meccanica: Il responsabile informatico classifica innanzitutto i circa 40 fornitori informatici in critici, medi e non critici. Per i cinque fornitori critici — fra cui chi ospita l’ERP e il fornitore di teleassistenza che, con un accesso da remoto, opera nel cuore del controllo di produzione e il cui guasto o la cui compromissione bloccherebbe la fabbricazione nel giro di poche ore — richiede un piano di sicurezza, un certificato ISO/IEC 27001 o un questionario compilato, inserisce in contratto gli obblighi di notifica in caso di incidente e riesamina lo stato ogni anno. Una scelta una tantum diventa così un programma permanente. Questo richiede disciplina.
Lista di controllo: valutare un fornitore sul piano della sicurezza
Da dove si comincia? La lista che segue accompagna passo per passo nella valutazione di un fornitore, dalla classificazione della criticità fino alla sorveglianza continua. Ogni voce va spuntata solo quando è documentata e non semplicemente dichiarata.
- 1. Classificare la criticità: Quali dati, sistemi o processi tocca il fornitore? Un suo guasto avrebbe effetti su servizi essenziali? Va assegnata una categoria: critico, medio o non critico.
- 2. Chiarire accessi e dipendenza: Il partner dispone di accesso da remoto, di privilegi di amministratore o di accesso fisico? Esiste un fornitore alternativo nel caso venga a mancare?
- 3. Acquisire le prove di sicurezza: ISO/IEC 27001, IT-Grundschutz del BSI, SOC 2 o un questionario di sicurezza compilato. Importante: verificare l’ambito di applicazione del certificato e la sua validità, non soltanto che esista.
- 4. Inserire le clausole contrattuali: Requisiti di sicurezza, obbligo di notifica in caso di incidente (in linea con la catena di notifica NIS2: 24 h / 72 h / 1 mese), diritto di audit, disciplina dei sub-fornitori e, in caso di trattamento di dati personali, un Contratto di trattamento dei dati.
- 5. Definire il monitoraggio: Chi verifica e quando? Rivalutazione annuale dei partner critici, monitoraggio dei certificati in scadenza e un percorso di reazione definito nel caso in cui un fornitore segnali una vulnerabilità.
- 6. Documentare: Vanno registrati esito, data e responsabile. Senza prova documentale la valutazione non regge in caso di controllo.
Sicurezza della catena di approvvigionamento e gestione del rischio
La sicurezza della catena di approvvigionamento è parte integrante della gestione del rischio: i rischi legati a terzi entrano nell’analisi dei rischi e vengono trattati con appropriati Controlli . Si chiude così il cerchio fra strategia — la gestione del rischio —, programma — la sicurezza della catena di approvvigionamento — e caso singolo, cioè il rischio concreto di un determinato fornitore.
Prossimi passi
- Redigere un elenco completo di tutti i fornitori e prestatori di servizi che hanno attinenza con l’informatica o con i dati.
- Classificarli per criticità e dare la precedenza ai partner critici.
- Applicare a ogni fornitore critico la lista di controllo riportata sopra.
- Inserire obblighi di notifica e requisiti di sicurezza al prossimo rinnovo contrattuale.
- Fissare una scadenza stabile per la rivalutazione, altrimenti la verifica invecchia.
Per approfondire: Direttiva NIS2 (UE) 2022/2555, art. 21 (EUR-Lex)
Domande frequenti
Che cos’è la sicurezza della catena di approvvigionamento?
La sicurezza della catena di approvvigionamento (supply chain security) è la disciplina che definisce e sorveglia i requisiti di sicurezza per fornitori, prestatori di servizi e partner lungo l’intera catena del valore, per governare in modo sistematico i rischi che derivano da terzi invece di guardare soltanto alla propria azienda. Alla base c’è una logica semplice: un attacco o un guasto presso un partner, per esempio un fornitore di software violato, può ripercuotersi immediatamente sull’attività e comprometterla in modo sensibile.
La sicurezza della catena di approvvigionamento è obbligatoria con la NIS2?
Sì. La NIS2 indica espressamente la sicurezza della catena di approvvigionamento fra le misure minime di gestione dei rischi all’articolo 21. Dall’entrata in vigore del decreto NIS, il 16 ottobre 2024, la valutazione e la gestione dei rischi della catena di approvvigionamento sono per i soggetti interessati un obbligo verificabile. La registrazione sulla piattaforma ACN si effettua nella finestra annuale dal 1° gennaio al 28 febbraio; le variazioni vanno comunicate entro 14 giorni.
Come si governano i rischi della catena di approvvigionamento?
Per prima cosa si individuano e si valutano i fornitori critici e se ne verifica il livello di sicurezza, per esempio con un certificato ISO/IEC 27001 o un questionario di sicurezza. Si fissano poi per contratto i requisiti di sicurezza e gli obblighi di notifica e, in caso di trattamento di dati personali, si stipula un contratto di trattamento dei dati. È decisivo sorvegliare in modo continuo il livello di sicurezza dei partner e rivalutare ogni anno i fornitori critici, invece di controllare una sola volta alla firma del contratto.