Risorse · 07
Rischio digitale di terze parti: valutare un fornitore critico
Collegare prove, dipendenze, subappaltatori, continuità e reversibilità prima di affidare un servizio o un set di dati sensibili.
Aggiornato · 3 min
Obiettivi di questa guida
- Distinguere i fornitori utili dalle terze parti realmente critiche
- Verificare oltre l'autovalutazione
- Visualizzare le catene di dipendenza
- Preparare un piano di uscita praticabile
Verifica rapida
- Quale servizio si interrompe in caso di guasto di questo fornitore?
- Quali dati può leggere, trasformare o esportare?
- Quali subappaltatori sono essenziali?
- È stato dimostrato il ripristino?
- I dati possono essere recuperati in un formato utilizzabile?
Metodo passo passo
- 1
Classificare la criticità
Collegare ciascun fornitore a processi, dati, utenti, obblighi e scadenze di ripristino. Una spesa elevata non è sempre indice di criticità; una piccola API potrebbe esserlo.
Risultato: profilo del servizio, dell'impatto e del responsabile.
- 2
Richiedere prove proporzionate
Architettura target, accesso, incidenti, backup, test, certificazioni pertinenti ed eccezioni. Un'attestazione non sostituisce la comprensione della sua portata.
Risultato: file di prove e punti di chiarimento.
- 3
Mappare la catena
Identificare hosting, processori di dati, componenti SaaS e dipendenze geografiche. Cercare concentrazioni comuni tra più fornitori.
Risultato: mappa delle dipendenze e delle concentrazioni.
- 4
Scenari di test
Valutare interruzioni, compromissioni, perdita di dati, cambio di proprietà e risoluzione del contratto. Assegnare a ciascuno scenario un segnale, una decisione e un piano di riserva.
Risultato atteso: scenari di guasto e misure compensative.
- 5
Allineamento tra contratto e operatività
Verifica della fattibilità pratica delle scadenze di notifica, dell'accesso alle prove, del subappalto, della restituzione, della cancellazione e del supporto alla cessazione del rapporto.
Risultato atteso: controlli contrattuali e operativi.
- 6
Decisione e monitoraggio
Dichiarazione di accettazione, soluzione o rifiuto al responsabile, con indicazione della scadenza e della documentazione di chiusura. Rivalutazione in caso di modifiche sostanziali o incidenti.
Risultato atteso: decisione condizionata e piano di monitoraggio.
Esempio pratico fittizio
Situazione illustrativa
Un servizio dipende da un provider di posta elettronica per la conferma degli ordini. Il team registra gli accessi, i dati trasferiti, gli avvisi ricevuti e il tempo di interruzione accettabile.
Decisione e prove attese
Il piano include un contatto di escalation, una verifica del ripristino e un'opzione di continuità testabile, anziché basarsi esclusivamente su una clausola contrattuale.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Copertura | Fornitori critici con un responsabile e un fascicolo aggiornato | Gestire i servizi senza un piano di riserva |
| Prove valide | Controlli importanti supportati da prove recenti | Richiedere elementi che possono modificare la decisione |
| Concentrazione | Servizi dipendenti dallo stesso soggetto o regione | Preparare un'alternativa realistica |
| Reversibilità | Tempi e qualità misurati per il ripristino del servizio e dei dati | Testare un'esportazione prima che sia urgentemente necessaria |
Errori comuni
- Inviare lo stesso questionario a tutti i fornitori
- Considerare la certificazione come assenza di rischio
- Ignorare i subappaltatori dei fornitori
- Negoziare l'uscita senza testarla
Domande frequenti
Ogni fornitore deve essere sottoposto ad audit?
No. Iniziare con quelli il cui fallimento compromette un servizio essenziale, dati sensibili, un obbligo o una concentrazione esistente.
La certificazione è sufficiente?
No. Può essere una prova utile, ma è necessario verificarne la portata, la data, le esclusioni e la pertinenza al proprio utilizzo.
Con quale frequenza dovrebbe essere esaminato un fornitore?
In base alla criticità e alla velocità di cambiamento, e dopo un incidente, un'acquisizione, una modifica importante del servizio o una modifica sostanziale del subappalto.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






