Milano, 29 luglio 2026
Cari lettori,
prima di tutto, un augurio di buone vacanze a chi sta per partire e di un’estate serena anche a chi continuerà a lavorare nelle prossime settimane.
Il periodo estivo coincide spesso con un rallentamento delle attività, ma non necessariamente dei rischi. Organici ridotti, chiusure dei fornitori, trasporti più complessi, eventi meteorologici estremi e tempi di risposta più lunghi possono rendere particolarmente visibili le dipendenze sulle quali si regge un’organizzazione.
È anche per questo che abbiamo scelto di dedicare il numero di luglio alla resilienza della supply chain e al Third-Party Risk Management.
Preparando questa edizione, un elemento è emerso con particolare chiarezza: il rischio di filiera non è più un tema specialistico confinato al procurement o alla logistica. È uno dei punti nei quali convergono quasi tutte le principali minacce per la continuità operativa.
Un attacco informatico può interrompere un fornitore di servizi essenziali. Un incendio può rendere indisponibile per mesi un sito produttivo. Un evento climatico può bloccare contemporaneamente infrastrutture, trasporti e approvvigionamenti. Una decisione geopolitica può modificare in pochi giorni la disponibilità o il costo di materiali e componenti.
Il rischio nasce dall’evento, ma l’impatto dipende dalla struttura delle relazioni attraverso le quali quell’evento si propaga.
I dati analizzati nell’Outlook descrivono bene la distanza tra consapevolezza e capacità effettiva. Soltanto il 3% dei partecipanti all’Allianz Risk Barometer che hanno risposto alla domanda specifica considera la propria supply chain molto resiliente. Allo stesso tempo, il World Economic Forum rileva che la volatilità non deve più essere considerata una fase temporanea destinata a esaurirsi. È una condizione strutturale nella quale le imprese devono imparare a operare.
Questo cambiamento richiede un approccio diverso.
Conoscere l’elenco dei fornitori, assegnare loro un livello di criticità e inviare periodicamente un questionario non è sufficiente. Bisogna comprendere quali processi dipendano da ciascuna fornitura, quanto tempo sarebbe necessario per sostituirla e quali ulteriori dipendenze si trovino dietro il fornitore diretto.
È il tema affrontato nella sezione Cosa tiene sveglio la notte. Due fornitori diversi possono dipendere dallo stesso produttore, dallo stesso data center, dalla stessa piattaforma tecnologica o dal medesimo nodo logistico. In questo caso, la diversificazione esiste nei contratti, ma non nella realtà operativa.
Nell’Angolo tecnico abbiamo tradotto questi principi in un processo concreto. Un programma di Third-Party Risk Management non comincia con la due diligence e non termina con la firma del contratto. Comprende il censimento delle dipendenze, la classificazione della singola fornitura, la valutazione basata su evidenze, la decisione sul rischio, la contrattualizzazione, il monitoraggio e la preparazione dell’uscita.
Anche la normativa si sta muovendo nella stessa direzione.
Le FAQ pubblicate da ACN sulla sicurezza della supply chain dei soggetti NIS chiariscono la necessità di collegare valutazione del rischio, requisiti contrattuali e verifica periodica. DORA richiede alle entità finanziarie una rappresentazione molto più granulare delle dipendenze ICT attraverso il Register of Information.
Il messaggio regolamentare è chiaro: non è sufficiente dimostrare che un processo esiste. Occorre poter ricostruire le decisioni adottate, le informazioni utilizzate e le evidenze raccolte.
Il caso Jaguar Land Rover mostra cosa accade quando un’interruzione colpisce un nodo centrale della filiera. Un cyberincidente presso il produttore automobilistico non ha fermato soltanto la sua produzione. Ha ridotto ordini e liquidità per migliaia di imprese collegate, molte delle quali dipendevano economicamente dal grande cliente.
È un promemoria importante: il rischio di supply chain non si muove in una sola direzione. Possiamo dipendere da un fornitore, ma un fornitore può dipendere in modo altrettanto critico da noi. Durante la ripresa, la capacità di ciascuno di tornare operativo dipende dalla tenuta dell’altro.
Questo numero richiama anche una componente del Third-Party Risk Management talvolta sottovalutata: la prevenzione dei rischi industriali.
Cybersecurity, solidità finanziaria e clausole contrattuali sono elementi essenziali, ma la continuità di una fornitura passa anche dalla protezione fisica degli stabilimenti e dei magazzini. Il recente studio NFPA sui sistemi automatici di stoccaggio mostra come l’aumento dell’efficienza e della densità logistica possa introdurre nuove concentrazioni di rischio antincendio.
Infine, DRI International ha introdotto uno specifico percorso di formazione e certificazione nella Supply Chain Resilience, con le nuove credenziali ASCRP e CSCRP. È un segnale significativo della progressiva maturazione della disciplina e della crescente domanda di professionisti capaci di collegare supply chain, Business Continuity, Risk Management e resilienza operativa.
Il filo conduttore di questa edizione può essere riassunto in una domanda:
conosciamo davvero le dipendenze sulle quali si regge la nostra organizzazione?
Non si tratta soltanto di sapere chi siano i fornitori. Bisogna conoscere i siti, le tecnologie, le infrastrutture, i subfornitori e le condizioni finanziarie dai quali dipende la loro capacità di continuare a servirci.
La resilienza non consiste nell’eliminare queste dipendenze, obiettivo quasi sempre irrealistico. Consiste nel renderle visibili, comprenderne le conseguenze e preparare alternative compatibili con i tempi entro i quali l’organizzazione deve continuare a operare.
Il testo completo di questa edizione è scaricabile da [Download non trovato]
Buone vacanze e buona lettura.
A presto,
Corrado Zana




