Supply chain digitale: il nuovo fronte della responsabilità cyber

Fornitori ICT, cloud provider, software house, manutentori e partner tecnologici sono ormai parte del perimetro di rischio. Per imprese e pubbliche amministrazioni, governare la cybersecurity significa governare anche la filiera.

Un attacco alla supply chain non colpisce sempre l’organizzazione dal fronte.

A volte entra dal software che l’azienda aggiorna. Da un manutentore che accede da remoto. Da un provider che gestisce l’infrastruttura. Da una libreria usata in un applicativo interno. Da una credenziale concessa a un fornitore e mai revocata. Da un servizio cloud che sostiene un processo critico senza essere percepito come critico.

È questo il punto più scomodo della supply chain digitale: spesso il rischio passa da ciò che l’organizzazione ha autorizzato.

Per anni la sicurezza digitale è stata pensata come protezione del perimetro interno. Reti aziendali, server, endpoint, credenziali, applicazioni e dati. Quel modello non basta più, perché le organizzazioni funzionano attraverso ecosistemi estesi. Cloud, software house, MSP, consulenti, outsourcer, manutentori e partner tecnologici non sono più soggetti esterni in senso pieno. In molti casi sono parte dell’operatività quotidiana.

Una debolezza nella filiera può diventare una crisi interna. Un accesso remoto non controllato può aprire la strada a un attacco. Un aggiornamento vulnerabile può propagare codice malevolo. Un fornitore cloud indisponibile può bloccare servizi essenziali. Un subfornitore sconosciuto può trattare dati o gestire componenti che l’organizzazione non ha mai davvero mappato.

La supply chain digitale non è più solo procurement. È superficie d’attacco.

La filiera digitale è parte dell’infrastruttura

La supply chain digitale non coincide con l’elenco dei fornitori.

Un elenco dice chi fornisce qualcosa. Non dice come quel fornitore entra nei processi, quali sistemi raggiunge, quali dati tratta, quali privilegi possiede, quali subfornitori usa e quali conseguenze avrebbe una sua compromissione.

La differenza è decisiva.

Un fornitore che consegna materiale d’ufficio non ha lo stesso peso di una software house che aggiorna un gestionale. Un consulente senza accesso ai sistemi non introduce lo stesso rischio di un manutentore con credenziali privilegiate su ambienti produttivi. Un servizio SaaS marginale non ha lo stesso impatto di una piattaforma cloud su cui gira un servizio pubblico, una linea produttiva o un sistema di pagamento.

La filiera diventa rischio cyber quando crea connessioni tecniche, operative o informative. Ogni accesso, API, componente software, aggiornamento, ambiente gestito o servizio esterno può diventare un punto di esposizione.

Per questo non basta sapere chi sono i fornitori. Bisogna sapere cosa possono fare.

Possono accedere ai sistemi? Possono modificare configurazioni? Possono vedere dati riservati? Possono distribuire aggiornamenti? Possono amministrare infrastrutture? Possono creare utenze? Possono interrompere un servizio critico?

La superficie d’attacco non coincide più con ciò che l’organizzazione possiede. Coincide anche con ciò che l’organizzazione collega, integra e autorizza.

Servizi, accessi e codice: tre rischi diversi

La supply chain digitale non è un rischio unico. È un insieme di rischi diversi che vanno letti separatamente.

Il primo riguarda i fornitori di servizio. Cloud provider, data center, managed service provider, piattaforme SaaS, outsourcer ICT e servizi gestiti possono sostenere processi essenziali. Se si interrompono, vengono compromessi o cambiano condizioni operative, l’impatto può arrivare subito all’organizzazione cliente.

Il secondo riguarda i fornitori di accesso. Manutentori, consulenti, partner tecnici e società esterne possono avere credenziali, VPN, accessi remoti o privilegi amministrativi. In questo caso il problema non è solo il servizio acquistato, ma la porta aperta verso l’infrastruttura. Un accesso con privilegi elevati, non monitorato o non revocato in tempo, può diventare un vettore di attacco.

Il terzo riguarda il codice. Software house, librerie open source, dipendenze, repository, componenti di terze parti e aggiornamenti distribuiti lungo la filiera possono introdurre vulnerabilità o codice malevolo. L’organizzazione può essere colpita non perché ha sbagliato configurazione, ma perché ha installato o integrato qualcosa che considerava affidabile.

Questi tre livelli richiedono controlli diversi.

Per i servizi serve capire l’impatto sull’operatività e la continuità. Per gli accessi servono identità, privilegi, logging, MFA, segregazione e revoche puntuali. Per il codice servono controllo delle dipendenze, gestione degli aggiornamenti, verifica delle componenti, vulnerability management e procedure di disclosure.

Trattare tutti i fornitori allo stesso modo è inefficiente. Trattarli tutti come semplici controparti contrattuali è pericoloso.

La responsabilità non si esternalizza

Un’organizzazione può affidare a terzi attività, tecnologie e servizi. Non può però esternalizzare le conseguenze di un’interruzione, di una violazione o di una perdita di controllo.

Se un fornitore critico si blocca, viene compromesso o non gestisce correttamente una vulnerabilità, l’impatto ricade comunque su chi eroga il servizio finale. Il cliente non distingue sempre tra problema interno e problema del fornitore. L’autorità, in molti casi, nemmeno.

È qui che la supply chain digitale diventa una questione di responsabilità.

Il contratto serve, ma non basta. Una clausola sulla sicurezza non impedisce un incidente. Uno SLA non garantisce continuità se non è collegato a test, verifiche e scenari realistici. Una dichiarazione di conformità non dice necessariamente se il fornitore sappia comunicare rapidamente una vulnerabilità, contenere un attacco o ripristinare un servizio.

Il rischio può nascere fuori, ma resta dentro il perimetro decisionale dell’organizzazione.

Questo vale per le imprese e ancora di più per le pubbliche amministrazioni, dove un fornitore fragile può incidere su servizi ai cittadini, dati personali, continuità amministrativa e fiducia istituzionale.

Governare la filiera significa quindi andare oltre la domanda formale: “abbiamo un contratto?”.

La domanda utile è un’altra: “se questo fornitore si ferma o viene compromesso, cosa succede a noi?”.

Procurement, contratti e controlli minimi

La cybersecurity deve entrare prima della firma, non dopo il primo incidente.

Il procurement non deve diventare un reparto tecnico. Deve però smettere di acquistare tecnologia senza criteri minimi di sicurezza. Prezzo, funzionalità, tempi di consegna e capacità operativa restano importanti, ma non bastano quando un servizio entra nei processi critici dell’organizzazione.

Una valutazione seria deve guardare anche ad altri elementi: gestione delle vulnerabilità, autenticazione forte, logging, subfornitori, localizzazione dei dati, tempi di notifica degli incidenti, continuità operativa, audit, cancellazione dei dati a fine rapporto, portabilità e revoca degli accessi.

La sicurezza non può essere aggiunta come allegato generico. Deve diventare parte della selezione, della contrattazione e della gestione del rapporto.

Un fornitore che richiede accessi privilegiati deve essere valutato diversamente da uno che non accede ai sistemi. Un software che entra in un processo essenziale richiede più attenzione di uno strumento marginale. Un servizio cloud che ospita dati o applicazioni critiche non può essere trattato come una normale spesa IT.

Il punto non è appesantire ogni acquisto con lo stesso livello di controllo. Il punto è classificare.

Fornitori ordinari, fornitori rilevanti e fornitori critici non devono seguire lo stesso percorso. Dove l’impatto potenziale è alto, la due diligence deve essere più profonda, i requisiti più chiari e le verifiche più frequenti.

Monitorare i fornitori critici nel tempo

Il rischio di supply chain non si chiude con l’onboarding.

Un fornitore può essere adeguato al momento della selezione e diventare fragile nel tempo. Cambiano le tecnologie, i subfornitori, le vulnerabilità, le configurazioni, gli accessi concessi, il personale, le condizioni contrattuali e il livello di dipendenza dell’organizzazione.

Per questo i fornitori critici devono essere monitorati durante tutto il rapporto.

Le access review devono verificare periodicamente chi può entrare nei sistemi e con quali privilegi. Gli account non più necessari devono essere revocati. Gli accessi remoti devono essere tracciati. Gli aggiornamenti software devono seguire processi controllati. Le vulnerabilità comunicate dal fornitore devono essere valutate rispetto all’impatto reale sui processi interni.

Anche l’offboarding è parte della sicurezza.

Quando un rapporto termina, bisogna sapere quali credenziali revocare, quali dati cancellare o restituire, quali ambienti disconnettere, quali integrazioni rimuovere e quali responsabilità restano aperte. Molti incidenti nascono anche da accessi dimenticati, integrazioni lasciate attive o dati rimasti in ambienti esterni.

La governance della supply chain non è un controllo una tantum. È un ciclo: selezione, classificazione, contrattualizzazione, monitoraggio, rivalutazione e uscita.

Senza questo ciclo, la filiera resta una zona grigia.

Subfornitori e dipendenze nascoste

Molte organizzazioni conoscono il primo livello della filiera, ma ignorano ciò che sta sotto.

Un fornitore SaaS può usare un cloud provider esterno. Una software house può integrare librerie di terze parti. Un outsourcer può appoggiarsi a un data center. Un manutentore può usare strumenti remoti sviluppati da altri. Un MSP può gestire più clienti con piattaforme condivise.

Queste dipendenze non sono sempre visibili, ma possono diventare decisive durante un incidente.

Se un subfornitore viene compromesso, chi informa il cliente finale? In quanto tempo? Con quali dettagli? Chi ha accesso ai dati? Chi conserva i log? Chi gestisce la vulnerabilità? Chi coordina la risposta?

La supply chain digitale è spesso più profonda di quanto appaia nei contratti principali.

Per questo le organizzazioni devono chiedere trasparenza sui subfornitori rilevanti, soprattutto quando sono coinvolti dati sensibili, servizi critici, infrastrutture digitali o accessi privilegiati.

Non serve conoscere ogni dettaglio irrilevante. Serve sapere quali dipendenze possono avere un impatto reale sull’operatività, sulla sicurezza o sugli obblighi regolatori.

Ciò che non è mappato non può essere governato.

La filiera come nuova linea di difesa

La supply chain digitale è diventata parte dell’infrastruttura reale delle organizzazioni.

Software, cloud, accessi remoti, servizi gestiti e partner tecnologici non sono elementi esterni in senso pieno. Sono componenti operative da cui dipendono continuità, sicurezza e affidabilità.

Per questo governare la cybersecurity significa governare anche la filiera. Non basta proteggere ciò che si possiede direttamente. Bisogna capire da chi si dipende, quali accessi vengono concessi, quali dati vengono trattati, quali componenti vengono integrate e quali conseguenze avrebbe il blocco di un fornitore critico.

Il nuovo fronte della responsabilità cyber è proprio qui: impedire che una debolezza esterna diventi una crisi interna.

La domanda finale non è più soltanto “quanto siamo sicuri?”.

È più precisa: “quanto è affidabile ciò che abbiamo collegato alla nostra organizzazione?”.

La filiera non è fuori dall’azienda. È uno dei modi in cui l’azienda funziona.

About the Author /

redazione@cyberagenda.it

La Redazione di Cyber Agenda seleziona e raccoglie eventi, appuntamenti e iniziative dedicate alla cybersecurity e all’informatica. Cura inoltre contenuti di approfondimento su sicurezza digitale, tecnologie emergenti, normativa, protezione dei dati e principali sviluppi del settore.