Rischio di Terze Parti e Concentrazione
Troppa dipendenza da un unico fornitore o da un unico paese? ReportAct calcola il rischio di concentrazione in modo deterministico a partire dal Suo registro fornitori — non stimato, ma derivato in modo tracciabile e sigillato come prova.
Un rischio di concentrazione tracciabile.
L'analisi raggruppa i fornitori per tipo di servizio e paese e confronta ogni cluster con soglie configurabili. Quando un cluster supera la soglia — ad esempio troppi fornitori critici concentrati nello stesso paese o categoria di servizio — viene generato un finding con un linguaggio metodologico: quali fornitori sono coinvolti, quale soglia è stata superata, quale quota del registro è interessata.
L'analisi rileva anche i single point of failure: singoli fornitori critici da cui dipende una quota sproporzionata delle Sue funzioni essenziali. Il risultato appare direttamente nel grafico interattivo della catena di fornitura — con un indicatore di rischio sul nodo interessato e un percorso di impatto tracciato fino alla Sua organizzazione.
Ogni analisi di concentrazione viene sigillata come prova e può essere applicata direttamente al registro delle informazioni DORA e ai controlli NIS2 e ISO 27001 — calcolata una volta, riutilizzata su più regimi.
Cosa offre l'analisi del rischio di concentrazione.
Analisi a cluster per tipo di servizio e paese
Raggruppa automaticamente tutti i fornitori e confronta ogni cluster con soglie — un risultato con metodologia tracciabile, non un punteggio black-box.
Rilevamento dei single point of failure
Identifica singoli fornitori critici da cui dipende una quota sproporzionata delle funzioni essenziali.
Grafico interattivo della catena di fornitura
Indicatore di rischio sul nodo interessato, percorso di impatto fino alla Sua organizzazione, con zoom e semaforo di criticità.
Prova sigillata
Ogni analisi viene sigillata crittograficamente e resta dimostrabile come lo stato in un dato momento, anche dopo successive modifiche al registro.
Applicabile su più regimi
Si applica contemporaneamente all'art. 29 DORA, all'art. 21(2)(d) NIS2 e alla norma A.5.19 ISO 27001 — un registro, più prove.
Deterministico, non stimato.
Nessun punteggio IA senza motivazione — ogni finding mostra quale soglia è stata superata e perché.
Soglie configurabili
I limiti dei cluster per tipo di servizio e paese possono essere adattati alla Sua tolleranza al rischio.
Motivazione tracciabile
Ogni finding indica i fornitori coinvolti, la soglia superata e la quota sul registro complessivo.
Nessun punteggio black-box
Il calcolo è una valutazione deterministica basata su regole, non un modello IA opaco — tracciabile per auditor e autorità di vigilanza.
Continuo, non puntuale
L'analisi opera sullo stato attuale del registro, non su una fotografia annuale obsoleta.
Come funziona Rischio di Terze Parti e Concentrazione.
Mantenere il registro
Registro fornitori con tipo di servizio, paese e criticità — sincronizzato o inserito manualmente.
Calcolare i cluster
L'analisi raggruppa automaticamente e confronta con le soglie, incluso il rilevamento dei single point of failure.
Sigillare il finding
Risultato sigillato come prova, visibile nel grafico della catena di fornitura e applicabile a DORA, NIS2 e ISO 27001.
Tassello centrale per questi regimi.
Valutazione del rischio di concentrazione secondo l'art. 29 — base del registro terze parti.
Regolamentazione nel dettaglio →Sicurezza della catena di fornitura come una delle dieci misure di gestione del rischio dell'art. 21(2).
Regolamentazione nel dettaglio →Rapporti con i fornitori secondo A.5.19 — il rischio di concentrazione come parte della valutazione del rischio.
Regolamentazione nel dettaglio →Sappia dove la Sua catena di fornitura è più fragile.
Le mostriamo, sui Suoi dati fornitori, dove si nasconde il rischio di concentrazione.