Le principali crisi degli ultimi anni hanno avuto origine nel data center di un fornitore, non all'interno del perimetro della vittima: una piattaforma condivisa, molteplici organizzazioni, impatto simultaneo. Noi mappiamo, garantiamo, contrattualizziamo e mettiamo alla prova l'intera impresa estesa, in modo che il fallimento di un fornitore smetta di trasformarsi nella vostra crisi.
La sicurezza della catena di approvvigionamento è la disciplina che si occupa della gestione del rischio che un'organizzazione eredita dai suoi fornitori, prestatori di servizi e dalle piattaforme che condivide con terzi: mappatura dell'impresa estesa e dei suoi punti di concentrazione, garanzia dei fornitori critici in base a standard riconosciuti, integrazione di obblighi di resilienza nei contratti e attuazione di comportamenti congiunti in caso di interruzione, in linea con la norma ISO 28000 e gli obblighi relativi alla catena di approvvigionamento previsti da NIS2 e DORA.
La concentrazione digitale ha silenziosamente riscritto il panorama dei rischi. Piattaforme condivise, fornitori di software dominanti e operazioni esternalizzate offrono un'enorme efficienza, ma concentrano il rischio operativo in singoli punti di fallimento, la cui compromissione si ripercuote simultaneamente su ogni organizzazione che ne dipende. Efficienza e fragilità vengono acquistate con la stessa moneta, e il confine tra voi e il vostro fornitore, chi decide, chi comunica, chi si riprende per primo, è in genere regolato da un contratto che dice molto sulle prestazioni in condizioni normali e quasi nulla sul comportamento in caso di crisi.
La regolamentazione si è adeguata. L'articolo 21 della NIS2 annovera la sicurezza della catena di approvvigionamento tra le misure obbligatorie, la DORA dedica un intero pilastro al rischio di terze parti nel settore ICT con supervisione diretta dei fornitori critici, e i regimi di settore, dalla Part-IS per l'aviazione all'ISG svizzero, prevedono che la dipendenza sia gestita, non data per scontata. La nostra prassi rende tutto ciò gestibile: la stessa disciplina che è alla base dell'estensione per i fornitori del nostro framework DAEDALUS, applicata a qualsiasi settore.
La gestione dei fornitori regola il rapporto commerciale: prestazioni, livelli di servizio e spesa. La sicurezza della catena di approvvigionamento regola il rischio intrinseco: cosa succede alla tua attività quando il fornitore fallisce, viene compromesso o viene ricattato. Il primo aspetto è l'approvvigionamento; il secondo è la resilienza, e i recenti episodi di interruzione hanno dimostrato quale dei due mancava.
L'articolo 21 elenca la sicurezza della catena di approvvigionamento, compresi gli aspetti di sicurezza relativi ai rapporti con i fornitori diretti e i prestatori di servizi, tra le misure obbligatorie di gestione del rischio. Le entità sono tenute a valutare le vulnerabilità dei fornitori e la qualità complessiva, e le autorità di vigilanza richiedono sempre più spesso le relative prove.
Uno dei suoi cinque pilastri è costituito da: un registro degli accordi con terze parti nel settore ICT, disposizioni contrattuali obbligatorie, valutazione del rischio di concentrazione, monitoraggio e strategie di uscita, con i fornitori di ICT critici soggetti a una supervisione europea diretta. Il nostro gruppo di lavoro sulle terze parti si propone proprio di costruire questa base di dati.
La quota delle vostre operazioni gestita da un singolo fornitore, piattaforma o sede. È ciò che ha trasformato un incidente ransomware di un fornitore in operazioni manuali simultanee in quattro importanti aeroporti: molte organizzazioni, una sola dipendenza, un solo guasto. La concentrazione viene misurata, quindi ridotta tramite ingegneria o integrata in un piano di riserva collaudato.
Devono esserlo. Un piano di continuità i cui passaggi critici vengono eseguiti da un fornitore che non li ha mai provati con voi è un'ipotesi azzardata. Progettiamo scenari congiunti con i vostri fornitori critici, dalla simulazione teorica alla pratica, in modo che la continuità venga testata con le persone responsabili dell'altro lato.
Oltre la prevenzione: la capacità di resistere, reagire e riprendersi, garantendo al contempo la continuità dei servizi essenziali.
Riservatezza, integrità e disponibilità garantite da un ISMS dinamico e conforme alla norma ISO 27001.
I cinque pilastri del Regolamento (UE) 2022/2554 attuato per gli enti finanziari e i loro fornitori di infrastrutture ICT critiche.
Dalla determinazione dell'ambito di applicazione alle misure previste dall'articolo 21 e alla prontezza di presentazione dei rapporti entro 24 ore ai sensi della direttiva (UE) 2022/2555.
Dall'universo dei rischi al rischio gestito: identificazione, valutazione consapevole dello stress, trattamento personalizzato e monitoraggio in tempo reale.
Il Framework per la Resilienza Aeroportuale: cinque ambiti come un unico modello operativo per l'intero aeroporto, basato sul motore 7A, nelle edizioni per l'aviazione commerciale, cargo e business.
Strategia, piani e validazione conformi alla norma BIA e ISO 22301: un programma di continuità operativa progettato per resistere a un'interruzione reale.
Esercitazioni da tavolo, funzionali, informatiche e su vasta scala che verificano i piani e le prove di conformità alle norme ISO 22301, NIS2 e DORA.
Dottrina, strutture e comunicazioni che contengono il picco e abbreviano i tempi di recupero, basate sulla norma ISO 22361.
La struttura sopra i piani: rischio, continuità, crisi, sicurezza informatica e persone su un'unica base di governance, secondo ISO 22316.
Il nostro modello operativo proprietario incentrato sulle decisioni: esposizione e affidabilità delle decisioni misurate separatamente, per il consiglio di amministrazione.
La governance ha avvolto ogni livello dei sistemi intelligenti, dal comportamento dei modelli alla responsabilità del consiglio di amministrazione e alla norma ISO 42001.
Richiedeteci una mappatura aziendale estesa; i singoli punti di vulnerabilità al di fuori del vostro perimetro saranno più rivelatori di qualsiasi elemento al suo interno.
Prenota una consulenza