Glossario · Termine

Sicurezza della catena di approvvigionamento in parole semplici

La sicurezza della catena di approvvigionamento fissa i requisiti di sicurezza per fornitori, prestatori di servizi e partner lungo la catena del valore.

In sintesi
Significato
Sicurezza lungo l’intera catena di approvvigionamento
Obiettivo
Governare i rischi che derivano da fornitori e prestatori di servizi
Rilievo per la NIS2
Obbligo espresso (articolo 21)
Strumenti
Valutazione dei rischi, contratti, monitoraggio
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la sicurezza della catena di approvvigionamento?

Sicurezza della catena di approvvigionamento (supply chain security) è la disciplinache garantisce la sicurezza non soltanto all’interno della propria azienda, ma lungo l’intera Catena di approvvigionamento . Mentre la catena di approvvigionamento descrive la struttura delle dipendenze, la sicurezza della catena di approvvigionamento è il programma di governo che vi sta dietro: stabilisce come fornitori, prestatori di servizi e partner vengono scelti, verificati e mantenuti sicuri per tutta la durata del rapporto d’affari. Alla base c’è una logica semplice: un attacco o un guasto presso un partner — per esempio un fornitore di software violato — può ripercuotersi immediatamente sulla propria attività.

Perché la NIS2 insiste sulla catena di approvvigionamento

Molti attacchi gravi degli ultimi anni sono passati attraverso la catena di approvvigionamento. Per questo la NIS2 indica espressamente la sicurezza della catena di approvvigionamento fra le misure minime di gestione dei rischi (articolo 21). I soggetti interessati devono valutare e governare in modo sistematico i rischi che arrivano dalla catena di approvvigionamento, compresa la sicurezza dei prodotti e dei servizi impiegati presso i fornitori. Poiché il decreto NIS è in vigore dal 16 ottobre 2024 e la registrazione sulla piattaforma ACN si apre ogni anno dal 1° gennaio al 28 febbraio, non si tratta più di un esercizio facoltativo, ma di un obbligo verificabile.

Come si attua?

Esempio da un’azienda meccanica: Il responsabile informatico classifica innanzitutto i circa 40 fornitori informatici in critici, medi e non critici. Per i cinque fornitori critici — fra cui chi ospita l’ERP e il fornitore di teleassistenza che, con un accesso da remoto, opera nel cuore del controllo di produzione e il cui guasto o la cui compromissione bloccherebbe la fabbricazione nel giro di poche ore — richiede un piano di sicurezza, un certificato ISO/IEC 27001 o un questionario compilato, inserisce in contratto gli obblighi di notifica in caso di incidente e riesamina lo stato ogni anno. Una scelta una tantum diventa così un programma permanente. Questo richiede disciplina.

Lista di controllo: valutare un fornitore sul piano della sicurezza

Da dove si comincia? La lista che segue accompagna passo per passo nella valutazione di un fornitore, dalla classificazione della criticità fino alla sorveglianza continua. Ogni voce va spuntata solo quando è documentata e non semplicemente dichiarata.

Sicurezza della catena di approvvigionamento e gestione del rischio

La sicurezza della catena di approvvigionamento è parte integrante della gestione del rischio: i rischi legati a terzi entrano nell’analisi dei rischi e vengono trattati con appropriati Controlli . Si chiude così il cerchio fra strategia — la gestione del rischio —, programma — la sicurezza della catena di approvvigionamento — e caso singolo, cioè il rischio concreto di un determinato fornitore.

Prossimi passi

Per approfondire: Direttiva NIS2 (UE) 2022/2555, art. 21 (EUR-Lex)

Domande frequenti

Che cos’è la sicurezza della catena di approvvigionamento?

La sicurezza della catena di approvvigionamento (supply chain security) è la disciplina che definisce e sorveglia i requisiti di sicurezza per fornitori, prestatori di servizi e partner lungo l’intera catena del valore, per governare in modo sistematico i rischi che derivano da terzi invece di guardare soltanto alla propria azienda. Alla base c’è una logica semplice: un attacco o un guasto presso un partner, per esempio un fornitore di software violato, può ripercuotersi immediatamente sull’attività e comprometterla in modo sensibile.

La sicurezza della catena di approvvigionamento è obbligatoria con la NIS2?

Sì. La NIS2 indica espressamente la sicurezza della catena di approvvigionamento fra le misure minime di gestione dei rischi all’articolo 21. Dall’entrata in vigore del decreto NIS, il 16 ottobre 2024, la valutazione e la gestione dei rischi della catena di approvvigionamento sono per i soggetti interessati un obbligo verificabile. La registrazione sulla piattaforma ACN si effettua nella finestra annuale dal 1° gennaio al 28 febbraio; le variazioni vanno comunicate entro 14 giorni.

Come si governano i rischi della catena di approvvigionamento?

Per prima cosa si individuano e si valutano i fornitori critici e se ne verifica il livello di sicurezza, per esempio con un certificato ISO/IEC 27001 o un questionario di sicurezza. Si fissano poi per contratto i requisiti di sicurezza e gli obblighi di notifica e, in caso di trattamento di dati personali, si stipula un contratto di trattamento dei dati. È decisivo sorvegliare in modo continuo il livello di sicurezza dei partner e rivalutare ogni anno i fornitori critici, invece di controllare una sola volta alla firma del contratto.

Catena di approvvigionamento

Valutare ogni fornitore in modo dimostrabile

Con Compliance Compass partner critici, certificati e clausole contrattuali si gestiscono in un unico posto, con promemoria di rivalutazione perché nessuna verifica scada.