Gestisci i cookie
Questo sito utilizza i cookie per raccogliere informazioni sulle tue attività di navigazione al fine di fornirti contenuti e materiale promozionale più pertinenti, e per aiutarci a comprendere i tuoi interessi e a migliorare il sito. Visita la nostra informativa sui cookie per saperne di più.
Gestisci i cookie
Impostazioni dei cookie
I cookie necessari al corretto funzionamento del sito sono sempre abilitati.
Gli altri cookie sono configurabili.
Cookie essenziali
Sempre attivi. Questi cookie sono essenziali per consentirti di utilizzare il sito web e le sue funzionalità. Non possono essere disattivati. Vengono impostati in risposta alle tue richieste, come ad esempio l'impostazione delle preferenze sulla privacy, l'accesso o la compilazione di moduli.
Cookie analitici
Disabile
Questi cookie raccolgono informazioni che ci aiutano a capire come vengono utilizzati i nostri siti web o quanto sono efficaci le nostre campagne di marketing, oppure ci aiutano a personalizzare i nostri siti web per te. Consulta qui l'elenco dei cookie analitici che utilizziamo.
Cookie pubblicitari
Disabile
Questi cookie forniscono alle società pubblicitarie informazioni sulla tua attività online per aiutarle a mostrarti annunci pubblicitari più pertinenti o a limitare il numero di volte in cui visualizzi un annuncio. Queste informazioni possono essere condivise con altre società pubblicitarie. Consulta qui l'elenco dei cookie pubblicitari che utilizziamo.
Consulenza in materia di sicurezza della catena di approvvigionamento e rischi di terze parti | Resilience Guard
Sicurezza della catena di approvvigionamento e di terze parti

La vostra capacità di resilienza è ostaggio di fornitori che non avete mai sottoposto a verifica.

Le principali crisi degli ultimi anni hanno avuto origine nel data center di un fornitore, non all'interno del perimetro della vittima: una piattaforma condivisa, molteplici organizzazioni, impatto simultaneo. Noi mappiamo, garantiamo, contrattualizziamo e mettiamo alla prova l'intera impresa estesa, in modo che il fallimento di un fornitore smetta di trasformarsi nella vostra crisi.

Il servizio

Che cos'è la sicurezza della catena di approvvigionamento?

La sicurezza della catena di approvvigionamento è la disciplina che si occupa della gestione del rischio che un'organizzazione eredita dai suoi fornitori, prestatori di servizi e dalle piattaforme che condivide con terzi: mappatura dell'impresa estesa e dei suoi punti di concentrazione, garanzia dei fornitori critici in base a standard riconosciuti, integrazione di obblighi di resilienza nei contratti e attuazione di comportamenti congiunti in caso di interruzione, in linea con la norma ISO 28000 e gli obblighi relativi alla catena di approvvigionamento previsti da NIS2 e DORA.

La concentrazione digitale ha silenziosamente riscritto il panorama dei rischi. Piattaforme condivise, fornitori di software dominanti e operazioni esternalizzate offrono un'enorme efficienza, ma concentrano il rischio operativo in singoli punti di fallimento, la cui compromissione si ripercuote simultaneamente su ogni organizzazione che ne dipende. Efficienza e fragilità vengono acquistate con la stessa moneta, e il confine tra voi e il vostro fornitore, chi decide, chi comunica, chi si riprende per primo, è in genere regolato da un contratto che dice molto sulle prestazioni in condizioni normali e quasi nulla sul comportamento in caso di crisi.

La regolamentazione si è adeguata. L'articolo 21 della NIS2 annovera la sicurezza della catena di approvvigionamento tra le misure obbligatorie, la DORA dedica un intero pilastro al rischio di terze parti nel settore ICT con supervisione diretta dei fornitori critici, e i regimi di settore, dalla Part-IS per l'aviazione all'ISG svizzero, prevedono che la dipendenza sia gestita, non data per scontata. La nostra prassi rende tutto ciò gestibile: la stessa disciplina che è alla base dell'estensione per i fornitori del nostro framework DAEDALUS, applicata a qualsiasi settore.

Ancore
ISO 28000, ISO 27001
Regimi
NIS2 Art. 21, Pilastro 4 DORA
Messa a fuoco
Concentrazione e cuciture
Dimostrato da
Esercitazioni congiunte
ONE SUPPLIER, MANY VICTIMS: THE BLAST RADIUSSharedsupplierYour organisationSimultaneous, identical impactPeer organisationSimultaneous, identical impactPeer organisationSimultaneous, identical impactConcentration: one platform, many dependantsEfficiency and fragility are purchased with the same coin: shared platforms concentrate risk into single points of failure.
L'effetto a catena: il guasto simultaneo di un singolo fornitore condiviso, con conseguenze negative per tutte le organizzazioni che dipendono da esso. Questo è il modello di interruzione che ha caratterizzato gli ultimi anni.
Cosa offriamo

Dall'elenco dei fornitori alla gestione delle dipendenze

Mappatura aziendale estesa. I fornitori, le piattaforme, le utenze e le terze parti su cui si basano effettivamente le vostre operazioni critiche, compresi i punti singoli di guasto transfrontalieri che un registro convenzionale non rileva, classificati per criticità e concentrazione.
Analisi del rischio di concentrazione. Quando un singolo fornitore, piattaforma o regione detiene una quota inaccettabile della vostra attività, valutata attraverso la lente dell'esposizione e dell'affidabilità 7A, con ridondanza ingegnerizzata o fallback simulato laddove la concentrazione non possa essere risolta.
Garanzia del fornitore. I fornitori critici vengono valutati in base allo standard riconosciuto per la loro funzione, il livello di sicurezza, la capacità di ripristino e la segmentazione che delimita il raggio d'azione dell'esplosione, con le prove che alimentano il vostro quadro di rischio anziché essere archiviate in fase di approvvigionamento.
Resilienza contrattuale. Obblighi di resilienza sanciti dal contratto: obblighi di notifica degli incidenti allineati alle scadenze normative, impegni di ripristino, diritti di audit ed esercizio, strategie di uscita e sostituzione per il giorno in cui il fornitore stesso subisce l'incidente.
Esercitare il punto di giunzione. Scenari congiunti in cui voi e i vostri fornitori critici reagite insieme, perché il confine tra le organizzazioni è il luogo in cui le interruzioni hanno la meglio ed è l'unico posto in cui un piano di gestione può essere testato. Il tutto attraverso i nostri programmi di esercitazione.
Domande

Domande frequenti

Qual è la differenza tra sicurezza della catena di approvvigionamento e gestione dei fornitori?+

La gestione dei fornitori regola il rapporto commerciale: prestazioni, livelli di servizio e spesa. La sicurezza della catena di approvvigionamento regola il rischio intrinseco: cosa succede alla tua attività quando il fornitore fallisce, viene compromesso o viene ricattato. Il primo aspetto è l'approvvigionamento; il secondo è la resilienza, e i recenti episodi di interruzione hanno dimostrato quale dei due mancava.

Quali requisiti prevede NIS2 per le catene di approvvigionamento?+

L'articolo 21 elenca la sicurezza della catena di approvvigionamento, compresi gli aspetti di sicurezza relativi ai rapporti con i fornitori diretti e i prestatori di servizi, tra le misure obbligatorie di gestione del rischio. Le entità sono tenute a valutare le vulnerabilità dei fornitori e la qualità complessiva, e le autorità di vigilanza richiedono sempre più spesso le relative prove.

In che modo DORA gestisce il rischio di terze parti?+

Uno dei suoi cinque pilastri è costituito da: un registro degli accordi con terze parti nel settore ICT, disposizioni contrattuali obbligatorie, valutazione del rischio di concentrazione, monitoraggio e strategie di uscita, con i fornitori di ICT critici soggetti a una supervisione europea diretta. Il nostro gruppo di lavoro sulle terze parti si propone proprio di costruire questa base di dati.

Che cos'è il rischio di concentrazione?+

La quota delle vostre operazioni gestita da un singolo fornitore, piattaforma o sede. È ciò che ha trasformato un incidente ransomware di un fornitore in operazioni manuali simultanee in quattro importanti aeroporti: molte organizzazioni, una sola dipendenza, un solo guasto. La concentrazione viene misurata, quindi ridotta tramite ingegneria o integrata in un piano di riserva collaudato.

È possibile coinvolgere i fornitori nelle nostre esercitazioni?+

Devono esserlo. Un piano di continuità i cui passaggi critici vengono eseguiti da un fornitore che non li ha mai provati con voi è un'ipotesi azzardata. Progettiamo scenari congiunti con i vostri fornitori critici, dalla simulazione teorica alla pratica, in modo che la continuità venga testata con le persone responsabili dell'altro lato.

Scopri di più

Servizi correlati

Sicurezza informatica

Resilienza informatica

Oltre la prevenzione: la capacità di resistere, reagire e riprendersi, garantendo al contempo la continuità dei servizi essenziali.

Scopri il servizio ›
Sicurezza informatica

Sicurezza delle informazioni

Riservatezza, integrità e disponibilità garantite da un ISMS dinamico e conforme alla norma ISO 27001.

Scopri il servizio ›
Regolamentazione e crisi

Conformità DORA

I cinque pilastri del Regolamento (UE) 2022/2554 attuato per gli enti finanziari e i loro fornitori di infrastrutture ICT critiche.

Scopri il servizio ›
Regolamentazione e crisi

Conformità NIS2

Dalla determinazione dell'ambito di applicazione alle misure previste dall'articolo 21 e alla prontezza di presentazione dei rapporti entro 24 ore ai sensi della direttiva (UE) 2022/2555.

Scopri il servizio ›
Rischio e governance

Gestione del rischio

Dall'universo dei rischi al rischio gestito: identificazione, valutazione consapevole dello stress, trattamento personalizzato e monitoraggio in tempo reale.

Scopri il servizio ›
Quadro settoriale

Quadro di riferimento DAEDALUS per la resilienza aeroportuale

Il Framework per la Resilienza Aeroportuale: cinque ambiti come un unico modello operativo per l'intero aeroporto, basato sul motore 7A, nelle edizioni per l'aviazione commerciale, cargo e business.

Scopri il servizio ›
Continuità e resilienza

Gestione della continuità operativa

Strategia, piani e validazione conformi alla norma BIA e ISO 22301: un programma di continuità operativa progettato per resistere a un'interruzione reale.

Scopri il servizio ›
Continuità e resilienza

Esercitazioni di continuità operativa

Esercitazioni da tavolo, funzionali, informatiche e su vasta scala che verificano i piani e le prove di conformità alle norme ISO 22301, NIS2 e DORA.

Scopri il servizio ›
Regolamentazione e crisi

Gestione delle crisi

Dottrina, strutture e comunicazioni che contengono il picco e abbreviano i tempi di recupero, basate sulla norma ISO 22361.

Scopri il servizio ›
Continuità e resilienza

Resilienza organizzativa

La struttura sopra i piani: rischio, continuità, crisi, sicurezza informatica e persone su un'unica base di governance, secondo ISO 22316.

Scopri il servizio ›
Rischio e governance

7A Quadro di riferimento per la gestione del rischio

Il nostro modello operativo proprietario incentrato sulle decisioni: esposizione e affidabilità delle decisioni misurate separatamente, per il consiglio di amministrazione.

Scopri il servizio ›
Rischio e governance

Governance e resilienza dell'IA

La governance ha avvolto ogni livello dei sistemi intelligenti, dal comportamento dei modelli alla responsabilità del consiglio di amministrazione e alla norma ISO 42001.

Scopri il servizio ›
Passo successivo

Individua i tuoi punti di concentrazione prima che lo faccia l'avversario.

Richiedeteci una mappatura aziendale estesa; i singoli punti di vulnerabilità al di fuori del vostro perimetro saranno più rivelatori di qualsiasi elemento al suo interno.

Prenota una consulenza
Tutte le consulenze sono trattate con la massima riservatezza.