Cosa tiene sveglio il Resilience Manager? Due fornitori, una sola dipendenza
Avere due fornitori non significa necessariamente disporre di due alternative.
È possibile che entrambi acquistino lo stesso componente da un unico produttore. Possono utilizzare lo stesso operatore logistico, transitare attraverso il medesimo porto o appoggiarsi alla stessa piattaforma tecnologica. Possono inoltre concentrare la produzione nella stessa area geografica, esposta agli stessi eventi naturali, politici o infrastrutturali.
In tutti questi casi la diversificazione esiste nei contratti, ma non nella realtà operativa.
Questa è una delle domande che dovrebbe preoccupare maggiormente chi si occupa di resilienza: fino a quale livello conosciamo davvero le dipendenze della nostra organizzazione?
Dove termina la visibilità
La maggior parte dei programmi di Third-Party Risk Management dedica grande attenzione ai fornitori diretti.
Sono classificati in base alla criticità, sottoposti a due diligence, valutati mediante questionari e, nei casi più rilevanti, inclusi nei programmi di audit. I contratti stabiliscono livelli di servizio, obblighi di sicurezza, tempi di comunicazione degli incidenti e condizioni di recesso.
Questi controlli sono necessari. Non sempre, tuttavia, sono sufficienti.
Il fornitore diretto costituisce soltanto il primo livello di una rete molto più articolata. Dietro di lui possono trovarsi produttori di componenti, subfornitori specializzati, operatori logistici, fornitori di energia, data center, piattaforme cloud e sviluppatori di software.
La prestazione acquistata dipende quindi da soggetti con i quali l’organizzazione non ha alcun rapporto contrattuale e sui quali dispone di informazioni limitate.
Nel linguaggio del TPRM, il fornitore del nostro fornitore viene spesso descritto come una quarta parte. Nelle supply chain industriali è più comune parlare di Tier 2, Tier 3 e livelli successivi. La terminologia cambia, ma il problema rimane lo stesso: la capacità dell’organizzazione di operare dipende da soggetti che si trovano oltre il suo normale perimetro di controllo.
Il paradosso della concentrazione nascosta
Il caso più insidioso è quello della diversificazione apparente.
Un’impresa può aver selezionato due fornitori per evitare la dipendenza da un singolo operatore. I due contratti possono essere gestiti da società differenti, con siti, account manager e condizioni commerciali diverse.
A un livello successivo, però, entrambi i fornitori potrebbero dipendere dallo stesso produttore o utilizzare la stessa infrastruttura.
In questo caso l’organizzazione ha eliminato il single sourcing contrattuale, ma non il single point of failure operativo.
Lo stesso problema può manifestarsi in forme diverse:
- due fornitori di software utilizzano lo stesso provider cloud;
- due produttori acquistano un componente critico dalla stessa azienda;
- fornitori localizzati in Paesi differenti utilizzano il medesimo nodo logistico;
- più operatori si affidano allo stesso subfornitore per un’attività specialistica;
- prodotti apparentemente alternativi incorporano la stessa tecnologia proprietaria.
Il numero dei fornitori non è quindi una misura sufficiente della resilienza. Occorre comprendere se le alternative siano realmente indipendenti.
Il NIST raccomanda di utilizzare la mappatura della supply chain per individuare i fornitori dei fornitori, le concentrazioni geografiche, l’origine delle parti più critiche e i possibili colli di bottiglia. Questa rappresentazione consente di vedere relazioni che difficilmente emergono da un elenco contrattuale o da una dashboard di vendor management.
La trasparenza ha un limite
Ottenere queste informazioni non è semplice.
Il fornitore diretto può non conoscere integralmente la propria catena. Può inoltre considerare i nomi dei subfornitori, le fonti di approvvigionamento e la configurazione dei servizi informazioni commercialmente sensibili.
In altri casi, il problema è la distanza contrattuale. Un cliente di dimensioni limitate può avere poca capacità di imporre obblighi di trasparenza a un grande fornitore internazionale.
A ciò si aggiunge un ulteriore ostacolo: le catene di fornitura non sono statiche. I fornitori cambiano siti produttivi, subappaltatori, tecnologie e modalità di erogazione. Una mappatura accurata al momento della due diligence può diventare rapidamente incompleta.
L’obiettivo non può quindi essere una conoscenza totale e permanente dell’intera rete. Sarebbe costosa, difficile da mantenere e spesso sproporzionata rispetto al rischio.
Serve invece un approccio selettivo, fondato sulla criticità.
Da dove iniziare
La prima decisione consiste nell’individuare le forniture per le quali una dipendenza nascosta potrebbe produrre un impatto rilevante.
Il valore del contratto non è sempre il criterio migliore. Un piccolo fornitore può sostenere un componente insostituibile, un’applicazione essenziale o una competenza disponibile presso pochissimi operatori.
La selezione dovrebbe quindi partire dai processi e dai prodotti critici individuati attraverso la Business Impact Analysis. Per ciascuno di essi occorre comprendere quali risorse esterne siano indispensabili e in quanto tempo debbano essere ripristinate o sostituite.
Per i fornitori più critici, la due diligence dovrebbe estendersi ad alcune domande specifiche:
- Quali subfornitori sono indispensabili per erogare il servizio o fornire il prodotto?
- Esistono componenti, tecnologie o prestazioni disponibili presso un solo operatore?
- Dove sono localizzati i principali siti produttivi, logistici e tecnologici?
- Quali alternative sono state previste in caso di indisponibilità di una dipendenza critica?
- Le alternative sono già utilizzate o dovrebbero essere attivate soltanto dopo l’interruzione?
- In quanto tempo potrebbero diventare effettivamente operative?
- Il fornitore è tenuto a comunicare cambiamenti rilevanti nella propria catena di fornitura?
Le risposte non devono necessariamente produrre una mappa completa. Devono permettere di riconoscere le dipendenze che potrebbero compromettere più fornitori, processi o strategie di continuità contemporaneamente.
Integrare le informazioni nella Business Continuity
Conoscere una dipendenza non riduce automaticamente il rischio.
Le informazioni raccolte devono essere utilizzate nella Business Impact Analysis, negli scenari di continuità e nelle strategie di risposta.
Se due fornitori dipendono dallo stesso subfornitore, non dovrebbero essere considerati due alternative indipendenti. Se una soluzione sostitutiva richiede settimane per essere attivata, questo tempo deve essere confrontato con il Maximum Tolerable Period of Disruption del processo interessato.
Anche le esercitazioni dovrebbero considerare eventi che si propagano attraverso più livelli della catena. Non soltanto l’indisponibilità del fornitore diretto, ma il blocco di un componente comune, di un’infrastruttura condivisa o di un operatore critico dell’ecosistema.
Le domande che dovrebbero tenerci svegli
Per un Resilience Manager, il punto di partenza può essere ricondotto a quattro domande:
Conosciamo almeno le principali dipendenze dei nostri fornitori più critici?
La diversificazione che abbiamo costruito è reale oppure più fornitori convergono sugli stessi nodi?
I contratti prevedono obblighi adeguati di informazione sulle dipendenze e sui cambiamenti rilevanti?
Se domani si interrompesse il nodo comune più critico, sapremmo valutarne immediatamente l’impatto oppure inizieremmo soltanto allora a ricostruire la catena?
Non è necessario conoscere ogni fornitore di ogni fornitore. È però necessario sapere dove la mancanza di visibilità può rendere inefficaci le strategie sulle quali si basa la continuità dell’organizzazione.
La resilienza reale non si misura contando quanti fornitori sono presenti in portafoglio. Si misura comprendendo quante alternative rimangono davvero disponibili quando viene meno una dipendenza comune.









