Iniziate a capire che cosa può influire su ciascun fornitore
Una PMI non deve trattare tutti i propri fornitori tecnologici come se avessero lo stesso livello di rischio. Uno strumento che gestisce informazioni pubbliche non presenta lo stesso scenario di un servizio con accesso ai dati dei clienti, agli account utente o ai sistemi essenziali per l’operatività.
Il primo passo consiste nel tenere un inventario semplice di software, servizi cloud e fornitori gestiti. Per ciascuno, è opportuno registrare la funzione svolta, le informazioni elaborate, chi vi ha accesso, se è connesso ad altri sistemi e quale dipendenza aziendale comporterebbe un’interruzione. La verifica dovrebbe considerare anche i subappaltatori e i componenti software rilevanti, quando il fornitore è in grado di identificarli.
Questo approccio è in linea con la gestione dei rischi della catena di fornitura promossa da NIST: identificare, valutare e mitigare i rischi lungo il ciclo di vita dei prodotti e dei servizi tecnologici. Per una piccola impresa può essere sufficiente assegnare una categoria pratica — per esempio bassa, media o alta — e spiegarne brevemente il motivo.
Valutate controlli concreti, non solo dichiarazioni generiche
Un questionario di sicurezza può essere un punto di partenza, ma le risposte dovrebbero consentire di capire come viene protetto il servizio nella pratica. La PMI può chiedere informazioni proporzionate all’importanza del fornitore sui seguenti aspetti:
- Accessi e account: uso di account individuali, autenticazione rafforzata quando disponibile e revoca delle autorizzazioni quando una persona non ha più bisogno di accedere.
- Protezione dei dati: quali dati vengono raccolti, dove sono ospitati, chi può consultarli e quali misure si applicano per proteggerli durante l’archiviazione e la trasmissione.
- Aggiornamenti e vulnerabilità: come vengono rilevati e corretti i difetti, come vengono comunicate le vulnerabilità rilevanti e quali canali sono disponibili per segnalare un problema.
- Sviluppo e componenti: quali pratiche di sviluppo sicuro utilizza il fornitore e, se pertinente rispetto al rischio, quali informazioni può fornire sui componenti o sulle dipendenze software.
- Continuità del servizio: quali meccanismi e procedure sono previsti per mantenere o ripristinare il servizio in caso di interruzione.
Le prove possono variare: documentazione tecnica, politiche, relazioni o certificazioni pertinenti, spiegazioni del fornitore o impegni contrattuali. Nessun documento, da solo, dimostra che il servizio sia privo di rischi. L’importante è che le informazioni rispondano all’esposizione specifica della PMI e possano essere riesaminate se cambiano il prodotto o le sue condizioni.
Chiarite come vengono gestiti gli incidenti e i cambiamenti
Prima di stipulare un contratto, l’impresa dovrebbe chiedere come e attraverso quale canale il fornitore comunica un incidente che possa riguardare i suoi dati o sistemi. È inoltre opportuno chiarire quali informazioni può condividere, come collaborerà all’indagine e chi saranno i referenti di entrambe le parti.
È utile sapere anche come vengono notificati i cambiamenti che possono modificare il rischio: variazioni importanti del servizio, nuovi subappaltatori, cambiamenti nel luogo o nelle modalità di trattamento dei dati oppure variazioni rilevanti delle misure di sicurezza. Non tutti questi cambiamenti avranno lo stesso impatto; la PMI può concentrarsi su quelli che incidono sulle sue operazioni o sui suoi obblighi applicabili.
Le condizioni di notifica, cooperazione e tempistiche dovrebbero essere chiarite nel contratto, quando pertinente. I requisiti legali dipendono dalla giurisdizione, dal settore, dal tipo di dati e dal servizio: i riferimenti statunitensi di NIST e CISA sono quadri di riferimento e risorse degli Stati Uniti, non obblighi generali per le PMI di altri Paesi.
Mettete per iscritto le aspettative e la cessazione del servizio
Il contratto o i relativi allegati di sicurezza possono specificare, in base al servizio e alla normativa applicabile, quali informazioni vengono trattate, quali controlli sono attesi, come vengono gestiti gli accessi, come vengono comunicati gli incidenti e quale assistenza fornirà il fornitore in caso di vulnerabilità o interruzione. È inoltre ragionevole precisare che cosa accade ai dati e alle credenziali al termine del rapporto.
La cessazione dovrebbe prevedere la restituzione o cancellazione dei dati, la revoca degli accessi e, ove opportuno, la conferma che le azioni concordate sono state eseguite. Se è necessario conservare informazioni per motivi legali, operativi o di backup, le condizioni e i limiti dovrebbero essere verificati con il fornitore. La formulazione concreta richiede di considerare la giurisdizione e il tipo di servizio; questa guida non sostituisce l’analisi giuridica.
Riesaminate il rischio per tutta la durata del rapporto
La valutazione non termina con la firma. La PMI può stabilire una frequenza di revisione in base alla criticità del fornitore e anticiparla in caso di incidenti, vulnerabilità rilevanti, cambiamenti del servizio o modifiche della dipendenza tecnologica. Per evitare controlli puramente burocratici, ogni revisione dovrebbe documentare che cosa è cambiato, quali prove sono state consultate e chi deve risolvere le questioni in sospeso.
Un foglio di monitoraggio può includere quattro informazioni di base: fornitore e servizio, livello di rischio e relativa motivazione, controlli o impegni in sospeso e responsabile della loro revisione. In questo modo, un’impresa con risorse limitate può concentrare l’attenzione sui fornitori che hanno maggiore accesso alle informazioni o ai sistemi essenziali, senza trasformare un quadro volontario in un presunto obbligo legale universale.