Punti chiave
- Tra le aziende di cybersecurity si sceglie quella il cui servizio combacia con il problema: vendor di prodotto, system integrator, servizi gestiti, consulenza e test offensivi sono mestieri diversi.
- Per i soggetti NIS2 la valutazione del fornitore è un obbligo: l'articolo 24 del D.Lgs. 138/2024 include la sicurezza della catena di approvvigionamento tra le misure minime.
- La misura ACN GV.SC-07 chiede di valutare almeno accessi del fornitore ai sistemi e ai dati, impatto di un'interruzione, tempi e costi di ripristino, ruoli e responsabilità.
- Nel focus Italia del report IBM Cost of a Data Breach 2026 la compromissione della supply chain è la prima causa di violazione, con il 18% dei casi.
- Gli otto criteri da confrontare: perimetro scritto, tempi allineati alla notifica NIS2, persone assegnate, certificazioni verificabili, proprietà di dati e regole, accessi, visibilità, contratto.
- Una certificazione ISO/IEC 27001 del fornitore conta se il suo campo di applicazione copre il servizio acquistato: validità, scopo e stato si verificano nella banca dati Accredia.
La risposta breve: tra le aziende di cybersecurity non si sceglie la più nota, si sceglie quella il cui servizio combacia con il tuo problema. Prima si decide che tipo di servizio ti serve, poi si confrontano otto criteri: il perimetro scritto, i tempi di risposta, le persone assegnate, le certificazioni verificabili, la proprietà di dati e regole, gli accessi del fornitore, la visibilità, il contratto. Se sei soggetto NIS2, una parte di questi controlli è già un obbligo.
Questa pagina non è una classifica e non dà voti a nessuno. Il mercato italiano ha fornitori seri di taglie e modelli diversi, e quello adatto a un'azienda manifatturiera da 300 dipendenti con due sistemisti non è quello adatto a una banca. Qui trovi il metodo per metterli sullo stesso metro.
Prima di tutto: che tipo di azienda cybersecurity ti serve
Sotto la stessa etichetta convivono mestieri diversi. Chiedere un preventivo senza aver deciso quale serve produce offerte che non si possono confrontare, perché rispondono a domande diverse.
- Vendor di prodotto. Sviluppano una tecnologia (EDR, SIEM, sicurezza del cloud, firewall) e spesso la vendono attraverso partner. Ti danno lo strumento, non chi lo guarda.
- System integrator e rivenditori. Scelgono, installano e configurano la tecnologia. Il lavoro di solito si chiude con il collaudo.
- Servizi gestiti (MSSP, MDR, SOC gestito). Presidiano gli strumenti nel tempo: leggono gli alert, indagano, rispondono. Le differenze tra le sigle sono in cos'è un MDR e quando serve.
- Consulenza e compliance. Gap analysis, politiche, preparazione agli audit NIS2, DORA o ISO/IEC 27001.
- Test offensivi. Penetration test e vulnerability assessment: fotografano le debolezze in un momento preciso.
Molte aziende fanno più di uno di questi mestieri, ed è normale. Conta sapere quale ti serve oggi. Se il problema è che di notte nessuno legge gli alert, uno strumento in più non lo risolve. Se il problema è un audit tra tre mesi, un SOC da solo non produce le evidenze documentali. E se stai ancora decidendo se il presidio lo fai in casa, il confronto tra i due modelli è in SOC interno o gestito.
Il criterio che la legge ti dà già
Per chi rientra nella NIS2 la scelta del fornitore non è solo una questione commerciale. L'articolo 24 del D.Lgs. 138/2024 mette tra le misure minime la "sicurezza della catena di approvvigionamento", e il comma 3 chiede di tenere conto delle vulnerabilità specifiche di ogni diretto fornitore e "della qualità complessiva dei prodotti e delle pratiche di sicurezza informatica dei propri fornitori". L'articolo 23 aggiunge che gli organi di amministrazione "sono responsabili delle violazioni di cui al presente decreto": il fornitore esegue, la responsabilità resta in casa.
ACN ha tradotto l'obbligo in misure operative. Negli allegati 1 e 2 della determinazione ACN 379907/2025, quelli per i soggetti importanti e per gli essenziali, la misura GV.SC-07 chiede di valutare e documentare il rischio associato a ogni fornitura, considerando almeno:
- il livello di accesso del fornitore ai tuoi sistemi informativi e di rete;
- il suo accesso alla proprietà intellettuale e ai dati, pesato sulla loro criticità;
- l'impatto di una grave interruzione della fornitura;
- i tempi e i costi di ripristino se il servizio diventa indisponibile;
- i ruoli e le responsabilità del fornitore nel governo dei tuoi sistemi.
La misura GV.SC-05 chiede poi di inserire i requisiti di sicurezza "nelle richieste di offerta, bandi di gara, contratti, accordi e convenzioni", e la stessa GV.SC-07 prevede che la conformità delle forniture sia verificata periodicamente e documentata. Tradotto: la valutazione non si fa una volta alla firma, si rifà nel corso del rapporto. Se non sei soggetto NIS2, quell'elenco resta una griglia di valutazione pubblica e già pronta.
Perché il fornitore è anche un rischio
Un'azienda di cybersecurity entra nei tuoi sistemi con privilegi alti, per definizione. È il motivo per cui la valutazione conta doppio. Il Report Cost of a Data Breach 2026 di IBM, nel focus Italia del comunicato di IBM Italia del 29 luglio 2026, indica la compromissione della supply chain come prima causa di violazione (18% dei casi), con un costo medio di 3,56 milioni di euro. Tra i fattori che incidono di più sul costo di una violazione compaiono la compromissione di un partner della supply chain (165.122 euro) e la carenza di personale qualificato nella sicurezza (199.100 euro). Il costo medio complessivo di una violazione in Italia è di 3,55 milioni di euro.
Gli otto criteri, uno per uno
1. Il perimetro, scritto
Cosa è incluso e cosa no, su quali sistemi, in quali orari. Un monitoraggio 24/7 può voler dire che qualcuno indaga alle tre di notte oppure che alle tre di notte si apre un ticket letto alle nove. Chiedi di vedere per iscritto chi fa cosa quando scatta un alert fuori orario, e quali azioni di contenimento il fornitore può eseguire senza chiederti il permesso.
2. I tempi, misurati sui tuoi obblighi
L'articolo 25 del D.Lgs. 138/2024 fissa i termini verso il CSIRT Italia: pre-notifica entro 24 ore da quando si viene a conoscenza di un incidente significativo, notifica entro 72 ore, relazione finale entro un mese dalla notifica. La notifica resta a carico tuo, ma le informazioni per scriverla arrivano quasi tutte da chi presidia. Il contratto deve dire in quanto tempo il fornitore ti avvisa e cosa ti consegna. Il dettaglio dei passaggi è in come funziona la notifica degli incidenti NIS2.
3. Le persone che lavorano sul tuo account
Il dato IBM sulla carenza di personale qualificato vale anche per chi ti vende il servizio. Chiedi chi è il tuo referente, quanti analisti coprono i turni, in che lingua si parla durante un incidente, e cosa succede quando il referente cambia. Un nome e un numero da chiamare valgono più di una slide sull'organico.
4. Certificazioni verificabili, con lo scopo giusto
Una certificazione ISO/IEC 27001 del fornitore è un buon segnale, a una condizione: che il suo campo di applicazione copra il servizio che stai comprando. La banca dati di Accredia permette di verificare la validità dei certificati rilasciati da organismi accreditati e di filtrare per azienda, norma, stato e scopo; la stessa Accredia avverte che può contenere anche certificati sospesi, quindi lo stato va letto. Se la certificazione riguarda un'altra sede o un'altra linea di servizio, non dice niente su quello che compri.
5. Di chi sono dati, regole e log
È il criterio che pesa il giorno in cui decidi di cambiare. Chiedi dove stanno i log e per quanto tempo, se le regole di detection scritte sul tuo ambiente restano tue, in che formato ti vengono restituiti i dati alla fine del contratto. Per le entità finanziarie DORA lo mette nero su bianco: l'articolo 30 del Regolamento (UE) 2022/2554 chiede clausole su accesso, ripristino e restituzione dei dati e, per i servizi a supporto di funzioni essenziali o importanti, strategie di uscita con un periodo di transizione. Il quadro completo è in gestione del rischio ICT e registro dei fornitori DORA.
6. Come accede ai tuoi sistemi
È la prima voce della GV.SC-07, e non a caso. Account nominativi o condivisi, autenticazione a più fattori, accessi registrati e revocabili, eventuali subappaltatori che toccano il tuo ambiente. Per i soggetti essenziali l'allegato 2 elenca espressamente tra gli ambiti dei requisiti il "subappalto, subfornitura o relativi potenziali requisiti di sicurezza lungo la catena di fornitura".
7. Cosa ti fa vedere
Un report mensile in PDF racconta il mese passato. Serve anche sapere, in qualsiasi momento, quanti alert sono aperti, quanti sono stati chiusi e in quanto tempo. Chiedi quali metriche ricevi e come sono calcolate, a partire dal tempo di rilevamento e dal tempo medio di risposta (MTTR), e verifica che il cronometro parta dallo stesso punto per tutti i fornitori che confronti.
8. Il contratto, oltre il prezzo
Livelli di servizio con obiettivi misurabili, penali o rimedi se non vengono rispettati, diritti di audit, preavviso di risoluzione. Un'indicazione utile anche fuori dal settore finanziario arriva ancora dall'articolo 30 di DORA, che chiede l'obbligo di assistenza in caso di incidente "senza costi aggiuntivi o a un costo stabilito ex ante". È la domanda che separa un canone chiaro da una fattura a sorpresa nella settimana peggiore dell'anno.
Le domande da mettere nella richiesta d'offerta
Poste a tutti i fornitori nello stesso modo, producono risposte confrontabili e non si risolvono con una demo.
- Cosa succede, minuto per minuto, se alle tre di notte di un sabato scatta un alert critico.
- Quali azioni di contenimento eseguite in autonomia e quali richiedono il mio via libera.
- Entro quanto mi avvisate di un incidente e cosa mi consegnate per la notifica al CSIRT Italia.
- Chi sono le persone assegnate, in che lingua lavorano e chi le sostituisce.
- Qual è il campo di applicazione della vostra certificazione ISO/IEC 27001, e dove lo verifico.
- Come accedete ai miei sistemi, con quali account e chi altro, oltre a voi, li tocca.
- Se tra due anni cambio fornitore, cosa mi porto via e in che formato.
In sintesi
Scegliere tra le aziende di cybersecurity significa prima capire quale mestiere ti serve, poi confrontare i fornitori sugli stessi otto criteri: perimetro, tempi, persone, certificazioni, dati, accessi, visibilità, contratto. Per i soggetti NIS2 la valutazione del fornitore è un obbligo documentato, e la griglia di ACN è il punto di partenza. Per tutti vale lo stesso principio: chi ti presidia ha le chiavi di casa, quindi va scelto con lo stesso rigore con cui si sceglie una tecnologia.
Se vuoi mettere alla prova questi criteri su un caso concreto, il tuo, puoi vedere come lavoriamo nella cybersecurity gestita. Se ti manca il quadro d'insieme, il punto di partenza è cos'è un SOC e come funziona.
