Osservazione molto corretta. Il rischio legato ai fornitori determina l'anello debole indipendentemente dal livello di maturità delle aziende.
Vi propongo un framework applicabile da integrare nei processi di acquisto.
Innanzitutto, classificate i fornitori in base al livello di criticità. Non si possono sottoporre allo stesso audit fornitori che accedono ai nostri dati, si collegano ai nostri sistemi e quelli che si limitano a emettere fatture. Inviare a tutti una lista di cento domande genera solo burocrazia che nessuno compila correttamente.
Per i fornitori critici, consiglio di inserire nel contratto le seguenti clausole: notifica degli incidenti di sicurezza entro un certo termine, comunicazione preventiva sull'uso di subappaltatori, distruzione e documentazione della cancellazione dei nostri dati a fine contratto, e accesso tramite account nominativi.
Il caso di fattura falsa che hai descritto è un discorso a parte: non è un problema tecnico, ma di processo. Le modifiche ai dati di pagamento non vanno accettate solo via email, ma verificate tramite un secondo canale chiamando un numero di telefono noto. Questa singola regola previene la perdita finanziaria più comune.