forumApri un argomento

Sicurezza dei fornitori: la maggior parte del rischio non è nostra, ma delle aziende con cui lavoriamo

AAycanPartecipante
Ruolo
Acquisti aziendali
Iscrizione
dic 2023
Messaggio
98
#1

Lavoro nell'area acquisti aziendali. Quasi tutti i disservizi legati alla sicurezza degli ultimi due anni non sono derivati dai nostri sistemi, ma dai nostri fornitori.

Era stato violato l'accesso al sistema di uno dei nostri fornitori; non hanno raggiunto direttamente i nostri dati, ma sono state intercettate le nostre comunicazioni con loro e successivamente ci hanno inviato una fattura falsa.

Vi racconto come abbiamo integrato questo aspetto nei processi di acquisto e dove abbiamo incontrato difficoltà, sono aperto a integrazioni.

YYavuzEsperto
Ruolo
Direttore sicurezza informatica
Iscrizione
lug 2023
Messaggio
168
Più utile#2

Osservazione molto corretta. Il rischio legato ai fornitori determina l'anello debole indipendentemente dal livello di maturità delle aziende.

Vi propongo un framework applicabile da integrare nei processi di acquisto.

Innanzitutto, classificate i fornitori in base al livello di criticità. Non si possono sottoporre allo stesso audit fornitori che accedono ai nostri dati, si collegano ai nostri sistemi e quelli che si limitano a emettere fatture. Inviare a tutti una lista di cento domande genera solo burocrazia che nessuno compila correttamente.

Per i fornitori critici, consiglio di inserire nel contratto le seguenti clausole: notifica degli incidenti di sicurezza entro un certo termine, comunicazione preventiva sull'uso di subappaltatori, distruzione e documentazione della cancellazione dei nostri dati a fine contratto, e accesso tramite account nominativi.

Il caso di fattura falsa che hai descritto è un discorso a parte: non è un problema tecnico, ma di processo. Le modifiche ai dati di pagamento non vanno accettate solo via email, ma verificate tramite un secondo canale chiamando un numero di telefono noto. Questa singola regola previene la perdita finanziaria più comune.

PPelin D***Esperto
Ruolo
Direttore finanziario
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2023
Messaggio
138
#3

Dal punto di vista finanziario, sostengo fortemente quest'ultimo punto, ci è successo quasi la stessa cosa.

La regola che applichiamo è questa: quando arriva una richiesta di cambio IBAN, non si risponde dal canale da cui è arrivata. Si chiama il vecchio numero presente nel nostro archivio. Non si chiama mai il numero indicato nell'email, perché anche quello potrebbe essere falso.

Abbiamo anche introdotto una soglia di importo: i primi pagamenti sopra una certa cifra richiedono due firme. Ha rallentato le cose, sì. Ma ci ha salvati una volta e quella volta ha ripagato tutto.

EErcan T***Partecipante
Ruolo
Account manager corporate
Iscrizione
gen 2024
Messaggio
96
#4

Parlo come account manager, guardando dal lato del fornitore, perché questi audit li riceviamo anche noi.

Devo dire che un allegato di sicurezza ben preparato è utile anche per il fornitore, perché chiarisce le aspettative. Il punto critico è che ogni cliente invia liste di domande con formati e ambiti diversi. Riscriviamo le stesse informazioni dieci volte l'anno su template diversi.

Come suggerimento: se accettate certificazioni indipendenti, ditelo subito. Applicate un modulo breve per i fornitori certificati e uno lungo per gli altri. Riduce il lavoro sia a voi che a noi.

NNergisPartecipante
Ruolo
Compliance Officer
Iscrizione
gen 2024
Messaggio
104
#5

Un'aggiunta dal team compliance: la catena dei subappaltatori viene spesso trascurata nelle valutazioni.

Auditate il vostro fornitore, lui affida una parte del lavoro a un'altra azienda e i vostri dati finiscono lì. Se nel contratto non c'è l'obbligo di preavviso sull'uso di subappaltatori e di estensione degli stessi obblighi a loro, significa che non vedete affatto il secondo anello della catena.

NNeslihan Y***Partecipante
Ruolo
Responsabile social media
Settore
Pubblicità e promozione
Tipo di organizzazione
azienda familiare
Iscrizione
ott 2024
Messaggio
307
#6

C'è un punto che mi incuriosisce. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

FFiliz Ö***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Produzione mobili
Tipo di organizzazione
cooperativa
Iscrizione
gen 2026
Messaggio
88
#7

Mi farebbe piacere se scrivesse il risultato.

KKader A***Nuovo membro
Ruolo
Amministratore di rete
Settore
Consulenza
Tipo di organizzazione
media impresa
Iscrizione
set 2026
Messaggio
10
#8

Ho vissuto la stessa cosa.

DDilara G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
20
#9

Sono emerse tre opinioni diverse, si completano a vicenda. Se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. comunque spero che le sia utile.

GGamze U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2024
Messaggio
255
#10

Raro trovare articoli che spiegano le cose così chiaramente. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Inizia con un piccolo test, non impegnarti subito su tutto. Se scrivete qui il risultato, sarà utile anche ad altri.

DDilara D***Esperto
Ruolo
Direttore sicurezza informatica
Settore
Servizi IT
Tipo di organizzazione
boutique agency
Iscrizione
mar 2026
Messaggio
2
#11

Riassumo l'argomento perché sono state date diverse risposte. comunque un report di scansione automatica e un penetration test non sono la stessa cosa.

Correggetemi se sbaglio.

TTülay K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
216
#12

Riassumo l'argomento, perché sono state date diverse risposte. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Spero che le sia utile.

AAyşe A***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Indotto automotive
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
29
#13

Preso nota grazie.

MMeryem S***Partecipante
Ruolo
System administrator
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2026
Messaggio
398
#14

Non trascurare nulla: Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Correggetemi se sbaglio.

YYasemin Ö***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
20
#15

Approfondisco l'aspetto tecnico. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. Correggetemi se sbaglio.

MMert D***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
40
#16

Sono della stessa opinione. La risposta varia molto in base al settore non esiste una regola generale.

Se scrivete qui il risultato sarà utile anche ad altri.

GGökhan D***Partecipante
Ruolo
System administrator
Settore
Retail
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
dic 2024
Messaggio
5
#17

riassumo l'argomento, prché sono state date diverse risposte. quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

io seguirei questa strada.

MMetin Y***Partecipante
Ruolo
Direttore amministrativo
Settore
Edilizia
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2024
Messaggio
168
#18

Riassumo l'argomento perché sono state date diverse risposte. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

È tutto scusate se mi sono dilungato.

ZZeynep K***Partecipante
Ruolo
Direttore produzione
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2025
Messaggio
143

Doki · Design interfaccia · 2026

#19

Sì, per quanto riguarda catena di approvvigionamento la situazione è esattamente così. Cercare di farlo da soli è la strada più costosa.

Naturalmente cambia se la vostra situazione è diversa.

AAyşe B***Partecipante
Ruolo
Direttore operativo
Settore
Immobiliare
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2023
Messaggio
20
#20

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Buon lavoro.

Rispondi