Introduzione al vendor management moderno

Il vendor management non termina con la firma del contratto. Per controllare fornitori cloud, SaaS e servizi gestiti servono SLA collegati ai processi aziendali, metriche indipendenti, responsabilità definite e clausole che disciplinino incidenti, migrazione e uscita dal rapporto. L’attività assume un peso crescente nelle strategie di resilienza aziendale, poiché le interruzioni di un provider impattano direttamente su clienti, ricavi, dati e obblighi normativi.

La nuova guida NIST SP 1326

L’8 luglio 2026 il NIST ha pubblicato la versione definitiva della guida SP 1326, dedicata alla due diligence nella supply chain informatica. Il documento rafforza un principio ormai centrale: prima di acquistare un prodotto o affidare un servizio occorre raccogliere informazioni sufficienti sul fornitore, sulla sua struttura e sui rischi associati. La valutazione deve includere:

    • solidità economica e patrimonio finanziario;
    • pratiche di sicurezza e certificazioni;
    • uso di sub‑fornitori e catene di terze parti;
    • localizzazione dei dati e compliance normativa;
    • capacità di risposta agli incidenti e piani di continuità.

Una due diligence eseguita una sola volta offre quindi una fotografia destinata a perdere rapidamente validità; il monitoraggio continuo è indispensabile.

Il rischio di lock‑in tecnologico

Esternalizzare un’attività non trasferisce automaticamente le conseguenze operative di un’interruzione. Una soluzione conveniente nella fase iniziale può diventare difficile da sostituire quando applicazioni, procedure e competenze interne vengono costruite intorno a tecnologie proprietarie. Il lock‑in diventa critico quando la migrazione richiede tempi incompatibili con le esigenze aziendali o quando l’esportazione dei dati non consente di ricostruire il servizio altrove.

Il Data Act e la riduzione dei costi di switching

Il Data Act, applicabile nell’Unione europea dal 12 settembre 2025, introduce obblighi destinati a facilitare il passaggio tra fornitori di servizi di trattamento dei dati. Il regolamento prevede anche la progressiva eliminazione dei costi di switching, che dal 12 gennaio 2027 non potranno più essere imposti. La normativa riduce alcune barriere, ma non elimina le difficoltà tecniche di una migrazione mal pianificata.

Costi visibili e costi nascosti

Licenze inutilizzate, servizi sovrapposti e livelli di supporto sproporzionati aumentano la spesa senza produrre vantaggi equivalenti. A questi costi visibili si aggiungono quelli generati da indisponibilità, rallentamenti e incidenti che interrompono vendite, produzione o attività amministrative. Il valore di un contratto conveniente può essere eroso da dipendenze non comprese o da penali elevate per la sostituzione del servizio.

Componenti chiave di uno SLA efficace

Uno SLA efficace traduce le esigenze aziendali in parametri misurabili. Non dovrebbe limitarsi a descrivere genericamente un servizio affidabile, ma indicare quali prestazioni devono essere garantite, come saranno rilevate e quali rimedi scatteranno in caso di mancato rispetto. Gli indicatori fondamentali includono:

    • uptime (es. 99,9 % di disponibilità);
    • latenza media;
    • tasso di errore;
    • capacità di throughput;
    • tempi di presa in carico (MTTR) e di ripristino (RTO);
    • RPO (point of recovery) per la perdita di dati tollerabile.

È essenziale specificare periodo di osservazione, fonte dei dati, esclusioni (es. finestre di manutenzione programmate) e modalità di verifica indipendente.

Service credit e responsabilità economiche

I service credit possono compensare una parte del canone quando il fornitore non raggiunge i livelli concordati, ma raramente corrispondono alla perdita effettivamente subita dal cliente. Penali, risarcimenti e limitazioni di responsabilità devono essere valutati in base alla legge applicabile e alla capacità negoziale delle parti. In molti settori, come quello finanziario, la normativa DORA richiede una gestione strutturata del rischio legato ai fornitori ICT, imponendo obblighi più stringenti sui livelli di servizio.

Clausole di uscita e migrazione

La clausola di uscita è altrettanto importante. Dovrebbe disciplinare formati e tempi di restituzione dei dati, assistenza alla migrazione, continuità durante il passaggio e cancellazione delle copie residue. Senza procedure già definite, la sostituzione del provider rischia di diventare più costosa dell’inadempimento che l’ha resa necessaria. È consigliabile prevedere:

    • formati di esportazione standard (es. CSV, JSON, Parquet);
    • finestra di migrazione concordata con margine di tempo adeguato;
    • supporto tecnico dedicato al trasferimento;
    • garanzia di cancellazione certificata dei dati residui.

Verifica continua e indipendente degli SLA

Il controllo degli SLA fallisce quando le metriche vengono verificate soltanto al momento del rinnovo o quando il soggetto valutato è anche l’unica fonte dei dati. Un report mensile può documentare il risultato dichiarato dal provider senza mostrare come il disservizio sia stato percepito dagli utenti. È necessario definire responsabilità interne, frequenza delle verifiche e modalità di escalation.

Fonti di dati indipendenti

Il monitoraggio deve distinguere l’inadempimento contrattuale da un degrado che, pur restando formalmente entro le soglie, produce un impatto rilevante sui processi aziendali. Strumenti di monitoraggio sintetico, log applicativi e telemetria di rete consentono di confrontare le misure del provider con quelle osservate dal cliente. L’obiettivo non è costruire automaticamente una prova contro il fornitore, ma disporre di una base tecnica indipendente per comprendere durata, perimetro e conseguenze dell’evento.

Gestione delle divergenze e matrice delle responsabilità

Eventuali divergenze devono essere analizzate prima di attribuire responsabilità. Fusi orari, punti di osservazione, esclusioni contrattuali e differenti definizioni di indisponibilità possono produrre risultati non coincidenti anche quando i dati sono stati raccolti correttamente. In un ambiente distribuito, lo stesso incidente può coinvolgere rete aziendale, cloud provider, integratore e produttore del software. Una matrice delle responsabilità deve stabilire:

    • chi rileva l’evento;
    • chi esegue la diagnosi;
    • chi comunica agli utenti;
    • chi coordina il ripristino.

Nel settore finanziario, DORA impone una tracciabilità rigorosa di questi ruoli per le funzioni essenziali o importanti.

L’apporto dell’AIOps nella verifica degli SLA

L’AIOps può riunire dati provenienti da infrastrutture, applicazioni, reti e servizi cloud, confrontando le prestazioni osserv