Risorse · 07

Rischio digitale di terze parti: valutare un fornitore critico

Collegare prove, dipendenze, subappaltatori, continuità e reversibilità prima di affidare un servizio o un set di dati sensibili.

Aggiornato · 3 min

Documenti e appunti durante una discussione Illustrazione · scena fittizia

Obiettivi di questa guida

  • Distinguere i fornitori utili dalle terze parti realmente critiche
  • Verificare oltre l'autovalutazione
  • Visualizzare le catene di dipendenza
  • Preparare un piano di uscita praticabile

Verifica rapida

  • Quale servizio si interrompe in caso di guasto di questo fornitore?
  • Quali dati può leggere, trasformare o esportare?
  • Quali subappaltatori sono essenziali?
  • È stato dimostrato il ripristino?
  • I dati possono essere recuperati in un formato utilizzabile?

Metodo passo passo

  1. 1

    Classificare la criticità

    Collegare ciascun fornitore a processi, dati, utenti, obblighi e scadenze di ripristino. Una spesa elevata non è sempre indice di criticità; una piccola API potrebbe esserlo.

    Risultato: profilo del servizio, dell'impatto e del responsabile.

  2. 2

    Richiedere prove proporzionate

    Architettura target, accesso, incidenti, backup, test, certificazioni pertinenti ed eccezioni. Un'attestazione non sostituisce la comprensione della sua portata.

    Risultato: file di prove e punti di chiarimento.

  3. 3

    Mappare la catena

    Identificare hosting, processori di dati, componenti SaaS e dipendenze geografiche. Cercare concentrazioni comuni tra più fornitori.

    Risultato: mappa delle dipendenze e delle concentrazioni.

  4. 4

    Scenari di test

    Valutare interruzioni, compromissioni, perdita di dati, cambio di proprietà e risoluzione del contratto. Assegnare a ciascuno scenario un segnale, una decisione e un piano di riserva.

    Risultato atteso: scenari di guasto e misure compensative.

  5. 5

    Allineamento tra contratto e operatività

    Verifica della fattibilità pratica delle scadenze di notifica, dell'accesso alle prove, del subappalto, della restituzione, della cancellazione e del supporto alla cessazione del rapporto.

    Risultato atteso: controlli contrattuali e operativi.

  6. 6

    Decisione e monitoraggio

    Dichiarazione di accettazione, soluzione o rifiuto al responsabile, con indicazione della scadenza e della documentazione di chiusura. Rivalutazione in caso di modifiche sostanziali o incidenti.

    Risultato atteso: decisione condizionata e piano di monitoraggio.

Esempio pratico fittizio

Situazione illustrativa

Un servizio dipende da un provider di posta elettronica per la conferma degli ordini. Il team registra gli accessi, i dati trasferiti, gli avvisi ricevuti e il tempo di interruzione accettabile.

Decisione e prove attese

Il piano include un contatto di escalation, una verifica del ripristino e un'opzione di continuità testabile, anziché basarsi esclusivamente su una clausola contrattuale.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
CoperturaFornitori critici con un responsabile e un fascicolo aggiornatoGestire i servizi senza un piano di riserva
Prove valideControlli importanti supportati da prove recentiRichiedere elementi che possono modificare la decisione
ConcentrazioneServizi dipendenti dallo stesso soggetto o regionePreparare un'alternativa realistica
ReversibilitàTempi e qualità misurati per il ripristino del servizio e dei datiTestare un'esportazione prima che sia urgentemente necessaria

Errori comuni

  • Inviare lo stesso questionario a tutti i fornitori
  • Considerare la certificazione come assenza di rischio
  • Ignorare i subappaltatori dei fornitori
  • Negoziare l'uscita senza testarla

Domande frequenti

Ogni fornitore deve essere sottoposto ad audit?

No. Iniziare con quelli il cui fallimento compromette un servizio essenziale, dati sensibili, un obbligo o una concentrazione esistente.

La certificazione è sufficiente?

No. Può essere una prova utile, ma è necessario verificarne la portata, la data, le esclusioni e la pertinenza al proprio utilizzo.

Con quale frequenza dovrebbe essere esaminato un fornitore?

In base alla criticità e alla velocità di cambiamento, e dopo un incidente, un'acquisizione, una modifica importante del servizio o una modifica sostanziale del subappalto.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.