Rischi della supply chain: quando il fornitore diventa una porta d’accesso

Più le aziende esternalizzano, meno controllo hanno sulla propria sicurezza. Allo stesso tempo, le regolamentazioni richiedono più attestazioni che mai. Ecco come i CISO risolvono questa contraddizione, anche al di fuori del proprio firewall.

Agosto 2026, Testo Andreas Heer           7 min.

Un’azienda svizzera analizza un incidente di sicurezza che ha causato una perdita di dati. Dall’indagine è emerso che l’accesso è stato effettuato tramite un servizio SaaS non sufficientemente protetto. Questo servizio era in uso da molto tempo, ma non era stato classificato come dipendenza critica e non era stato adeguatamente monitorato.

Lo schema è noto da casi reali: nel 2025, durante un attacco informatico ai danni di un’azienda svizzera di servizi d’approvvigionamento, tramite il fornitore i dati di collaboratori e collaboratrici di diverse aziende sono finiti nella darknet. E nel luglio 2026 i criminali informatici hanno rubato i dati di una grande azienda industriale attraverso la piattaforma di un fornitore, chiedendo (invano) un riscatto milionario.

La supply chain come area di attacco

Incidenti di questo tipo non sono più casi isolati. Secondo il Data Breach Investigations Report 2026 (DBIR) di Verizon, ormai quasi la metà di tutte le violazioni riguarda terze parti, con un aumento del 60% rispetto all’anno precedente.

Questo cambia la prospettiva del CISO. Quando l’area di attacco si sposta all’interno dell’ecosistema, una cibersicurezza efficace necessita di trasparenza, controllo e possibilità di riconoscimento al di là della propria infrastruttura. Tanto più che questo ecosistema sta acquisendo sempre più importanza, come spiega Oliver Jäschke, Product Owner Security Assurance presso Swisscom e quindi responsabile della sicurezza dei rapporti con i fornitori: «La dipendenza dai servizi SaaS e dai fornitori è aumentata enormemente. Oggi le aziende integrano funzionalità tramite API invece di svilupparle autonomamente e di poter risolvere autonomamente i bug.» Questa dipendenza comporta però un ulteriore rischio, sottolinea Oliver Jäschke: «Le aziende dipendono anche dalla disponibilità dei servizi SaaS impiegati. Se, ad esempio, il CRM non funziona, i collaboratori non possono discutere le questioni con i clienti né sapere quali sono gli ordini successivi.»

Questo vale a maggior ragione per i servizi critici: «Anche i servizi cloud di grandi fornitori possono subire un guasto, come abbiamo appreso di recente,» afferma Oliver Jäschke. Le aziende dovrebbero tenere conto anche di questo rischio. Altrettanto importante è il problema della mancanza di trasparenza, afferma Oliver Jäschke: «Soprattutto per i tool più piccoli, spesso non è chiaro quali fornitori di servizi cloud vengano impiegati dietro le quinte.»

A ciò si aggiunge il rischio di concentrazione: molte aziende, e molti dei loro fornitori SaaS, si affidano agli stessi pochi hyperscaler in background, dando così origine ai cosiddetti rischi di quarta parte: anche se i fornitori diretti sono diversi, più servizi critici possono dipendere dagli stessi servizi di base. Un guasto o un incidente di sicurezza può avere conseguenze più ampie di quanto inizialmente previsto. In settori come quello finanziario, questo rischio è rilevante anche dal punto di vista normativo, ad esempio nell’ambito delle disposizioni FINMA in materia di outsourcing.

Swisscom Cybersecurity Threat Radar 2026: rischi IA, attacchi Supply Chain, sovranità digitale e OTSecurity. Panoramica delle principali tendenze informatiche. 

Quali rischi si annidano nella supply chain

Nonostante l’utilità indiscussa dei moderni servizi SaaS, dei software e dei servizi di operatori terzi, l’area di attacco per i criminali informatici oggi è molto più ampia rispetto ai classici ambienti on-prem e comprende:

  • Piattaforme SaaS e cloud (inclusa la Shared Responsibility)
  • Managed Service Provider (MSP)
  • Componenti e librerie open source in Vendor Stack
  • Modelli IA e API

Di conseguenza, gli schemi degli hacker sono cambiati. Cercano in modo mirato l’anello più debole della catena di fornitura o quello con il maggiore impatto. Gli attacchi non avvengono più solo in modo «classico» tramite e-mail di phishing e falle nella sicurezza, ma si estendono su tutta l’area di attacco:

  • Account SaaS compromessi con autorizzazioni avanzate
  • Aggiornamenti software manomessi o dipendenze manipolate, ad esempio librerie software
  • Lateral Movement tramite integrazioni e API
  • Accesso tramite fornitori di servizi privilegiati (Managed Service Provider)

Questi attacchi sono difficili da riconoscere perché esulano dal settore di competenza della propria ciberdifesa, la quale ha meno controllo e, in una certa misura, dipende dal livello di sicurezza della catena di fornitura. Infatti, il monitoraggio può essere difficile a seconda del fornitore. «Qui ci aiuta la Threat Intelligence a individuare le falle nella sicurezza,» afferma Oliver Jäschke. «Oppure il confronto specialistico oltre i confini aziendali. Ciò presuppone un SOC ben interconnesso.»

L’IA dal punto di vista della sicurezza della supply chain

Anche l’intelligenza artificiale generativa (GenAI) rappresenta un rischio dal punto di vista della cibersicurezza. Le parole chiave qui sono Shadow AI e aree di attacco tramite prompt injection e agenti non sicuri. La GenAI è un tema legato alla sicurezza dei dati, ma riguarda anche i rischi della supply chain. Infatti, i modelli e le API IA sono a loro volta fornitori, compresi i dati dell’addestramento, gli update dei modelli, gli agenti, i servizi e l’infrastruttura del cloud a monte. E infine, la Shadow AI è un problema di governance SaaS, quindi un tema classico della supply chain.

Per Oliver Jäschke, anche la verifica di sicurezza dei software rappresenta un rischio. I modelli IA sempre più ottimizzati, come Claude Mythos di Anthropic, sono infatti in grado di analizzare i software per individuare eventuali lacune. «I grandi fornitori di software hanno i mezzi finanziari per farlo. Ma i piccoli fornitori e i progetti open source difficilmente possono permetterselo. Ciò aumenta il rischio di falle nella sicurezza non scoperte.»

Le regolamentazioni come incentivo per un maggiore controllo

In una certa misura è un paradosso: da un lato le aziende perdono in parte il controllo perché ricorrono sempre di più a servizi di operatori terzi, dall’altro le regolamentazioni nuove e riviste richiedono maggiore controllo e trasparenza. E anche se la propria azienda potrebbe non essere direttamente soggetta alla Legge sulla sicurezza delle informazioni (LSIn) o alla direttiva europea NIS 2, le relazioni con la clientela e il ruolo di fornitore possono comportare la necessità di rispettare i requisiti di queste regolamentazioni.

Oliver Jäschke cita un esempio di questa nuova realtà: «Con il Digital Operational Resilience Act (DORA), l’obbligo di certificazione per il settore finanziario nell’UE è aumentato notevolmente. Ad esempio, è necessario documentare il coinvolgimento dei fornitori nel Business Continuity Management (BCM).»

Le regolamentazioni comportano in parte anche obblighi di notifica, con scadenze solitamente comprese tra le 24 e le 72 ore. In caso di incidente grave, DORA richiede addirittura una segnalazione entro quattro ore. Inoltre, in caso di fuga di dati attraverso un terzo soggetto, la revisione della Legge sulla protezione dei dati (LPD) stabilisce che la responsabilità in materia di protezione dei dati ricade comunque sull’azienda committente. Se un fornitore è coinvolto in un incidente, sarebbe necessario ricevere informazioni in merito. Ma nella pratica spesso questo non accade, come spiega Oliver Jäschke: «Spesso non c’è comunicazione. Con le nuove normative le cose devono cambiare».

Misure per la gestione dei rischi della supply chain

Il fattore decisivo per la gestione dei rischi della catena di fornitura è la trasparenza. «Le aziende devono conoscere i fornitori critici che possono mettere a repentaglio l’attività in caso di incidente di sicurezza,» afferma Oliver Jäschke. «Poi è possibile verificare anche le loro misure di sicurezza.»

Nella pratica, ciò avviene attraverso attestazioni riconosciute, quali i certificati ISO-27001 o i report SOC-2 e ISAE-3402. Altrettanto importante è una governance chiara: i rischi di terze parti necessitano di una responsabilità ben definita che coinvolga il reparto Acquisti, Legal e Business e non solo l’organizzazione di sicurezza.

La trasparenza è necessaria anche per l’inventario di API esterne, servizi SaaS e MSP impiegati. Questo è un prerequisito indispensabile affinché la Threat Detection and Response possa sviluppare piani di reazione e playbook per gli incidenti nella supply chain.

Ma la trasparenza da sola non basta. Una gestione efficace del rischio di terze parti comprende inoltre:

  • Tiering dei fornitori in base alla criticità, affinché il grado di verifica corrisponda al rischio
  • Monitoraggio continuo dei fornitori critici anziché questionari annuali
  • Requisiti contrattuali di sicurezza come diritti di audit, termini di notifica in caso di incidenti e clausole di exit
  • Requisiti SBOM (Software Bill of Materials) per garantire trasparenza sui componenti software utilizzati
  • Scenari di supply chain in esercitazioni tabletop e nel BCM, in modo che i piani di reazione vengano creati prima di trovarsi in una situazione di emergenza
  • Gestione coerente delle autorizzazioni per account SaaS, Service Account e accessi dei fornitori di servizi: Least Privilege, MFA e controllo delle integrazioni OAuth e API
  • Ciclo di vita completo dei fornitori con due diligence prima dell’onboarding, nuovi assessment periodici e offboarding regolamentato

La sicurezza della supply chain come fattore di resilienza

Gli attuali programmi di rischio di terze parti non mirano solo a evitare falle nella sicurezza. Il fattore decisivo è la capacità di un’azienda di rimanere operativa anche in caso di guasto di un fornitore di servizi critico. In questo modo la Operational Resilience acquisisce maggiore importanza rispetto alla mera prospettiva della conformità.

Non tutti i rischi dei fornitori possono essere mitigati. Per questo è ancora più importante disporre di un processo ben definito per l’accettazione del rischio: chi si assume i rischi residui? Sono compatibili con la propensione al rischio dell’azienda? Gli standard consolidati come ISO 27036, i controlli dei fornitori della ISO 27001 o gli standard minimi per le TIC della Confederazione forniscono un orientamento per l’implementazione.

Oggi la sfida per i CISO non consiste più nel controllare ogni componente della supply chain. I fattori decisivi sono la capacità di riconoscere le dipendenze critiche, di rendere trasparenti i rischi e di aumentare sistematicamente la resilienza dell’azienda contro guasti e incidenti di sicurezza. La sicurezza della supply chain diventa così uno dei compiti principali della resilienza aziendale moderna.

5 domande che un CISO dovrebbe porre sui rischi della supply chain

1. Quali fornitori sono davvero critici per l’azienda e chi è la persona di contatto principale all’interno dell’azienda?

Non tutti i fornitori hanno la stessa rilevanza. A essere determinanti sono i fornitori la cui interruzione comprometterebbe processi chiave.

2. Dove ci sono accessi privilegiati?

I fornitori di servizi, le piattaforme SaaS e i MSP dispongono spesso di ampie autorizzazioni per l’accesso a importanti dati e sistemi aziendali.

3. Quali sono i rischi di concentrazione?

Quante applicazioni critiche dipendono indirettamente dallo stesso hyperscaler o fornitore di tecnologie?

4. Quali attestazioni sono disponibili?

Le certificazioni, i report di audit o le valutazioni della sicurezza sono aggiornati?

5. Con quale rapidità vengono segnalati gli incidenti?

Le regole contrattuali sono sufficienti per rispettare i termini normativi?

Volete saperne di più?