Oltre la visura: come verificare davvero un fornitore.

Quando un’impresa sceglie un nuovo fornitore, normalmente verifica prezzo, esperienza, certificazioni, solidità economica, referenze e, quando necessario, aspetti legati alla cybersecurity, alla privacy e alla compliance.

Sono controlli indispensabili. Ma oggi è utile porsi anche un’altra domanda: conosciamo davvero il soggetto al quale stiamo aprendo le porte della nostra azienda?

Un fornitore, infatti, può fare molto più che consegnare un prodotto o svolgere un servizio. Può accedere ai sistemi informatici, conoscere procedure interne, entrare negli uffici e negli stabilimenti, effettuare manutenzioni, gestire dati, installare apparecchiature o partecipare a progetti riservati. Può inoltre ricorrere a collaboratori e subfornitori.

In altre parole, un soggetto esterno può entrare nell’organizzazione molto più in profondità di quanto il semplice rapporto commerciale possa far pensare. Ed è proprio qui che la tradizionale due diligence documentale può incontrare l’attività investigativa.

Quando un’informazione riservata esce da un’azienda, non bisogna pensare automaticamente a un’intercettazione. Un’informazione può uscire attraverso una persona, un documento, un computer, uno smartphone, un accesso improprio oppure tramite soggetti che frequentano abitualmente gli ambienti aziendali.

Lo stesso vale per i fornitori. Il rischio non è necessariamente rappresentato dal fornitore in sé, ma può trovarsi dietro o all’interno della sua organizzazione: una relazione non dichiarata, un subappalto, un collaboratore, un cambiamento societario, un conflitto di interessi o una situazione economica deteriorata.

Per questo oggi è utile ragionare non soltanto sul perimetro fisico e digitale dell’impresa, ma anche su un perimetro fiduciario. Ogni volta che consentiamo a un soggetto esterno di accedere a informazioni, processi, luoghi o sistemi importanti, gli stiamo concedendo una quota di fiducia. La sicurezza consiste anche nel capire se quella fiducia sia stata riposta correttamente.

Una visura societaria, un bilancio o una certificazione possono fornire molte informazioni, ma non sempre raccontano tutto. La due diligence investigativa non sostituisce il lavoro dell’avvocato, del commercialista, dell’auditor, del responsabile compliance, del DPO o del professionista della cybersecurity. Svolge una funzione diversa: approfondire gli elementi che emergono dalla documentazione e verificarne la coerenza con la realtà.

Un’impresa che sta per affidare a una società esterna un servizio particolarmente delicato potrebbe, ad esempio, chiedersi se la compagine societaria sia cambiata di recente, se esistano collegamenti rilevanti con altre società, se la struttura dichiarata sia coerente con il servizio da svolgere, se siano coinvolti subfornitori o se possano emergere conflitti di interesse con soggetti interni.

Nessuno di questi elementi, preso singolarmente, dimostra un comportamento illecito. La due diligence investigativa non deve costruire colpevoli, ma individuare eventuali anomalie, verificarle e comprenderne il reale significato.

Nel settore finanziario siamo da tempo abituati al concetto di Know Your Customer. Con le dovute differenze, anche nella cultura aziendale potrebbe essere utile sviluppare un approccio di Know Your Supplier: conoscere il proprio fornitore non soltanto per ciò che dichiara, ma anche per la sua struttura, la sua storia e le relazioni rilevanti, quando il livello di rischio lo giustifica.

Questo non significa sottoporre ogni fornitore a un’indagine. La verifica deve essere proporzionata al rischio. Chi consegna occasionalmente materiale di consumo non presenta lo stesso profilo di chi amministra l’infrastruttura informatica, accede a informazioni riservate, entra periodicamente nei locali aziendali o partecipa a processi strategici.

Il principio è semplice: più profondo è l’accesso concesso, maggiore dovrebbe essere la conoscenza del soggetto al quale quell’accesso viene affidato.

Un altro errore frequente è considerare la verifica del fornitore come una fotografia scattata una sola volta. Le aziende cambiano: cambiano proprietà, amministratori, collaboratori, condizioni economiche, subfornitori e relazioni commerciali.

Per questo la due diligence dovrebbe accompagnare anche l’evoluzione del rapporto, soprattutto quando il fornitore occupa una posizione sensibile.

Un comportamento che cambia improvvisamente, la comparsa di un soggetto non previsto, informazioni che sembrano circolare fuori dall’azienda, subfornitori non dichiarati o dati economici poco coerenti con l’attività svolta possono rappresentare indicatori da approfondire.

Sono indicatori, non prove.

Proprio per questo devono essere verificati prima di trasformarsi in accuse o decisioni aziendali.

La vera attività investigativa non consiste nel cercare soltanto conferme. Se un committente ritiene sospetto un fornitore, il compito dell’investigatore non è dimostrare che abbia ragione, ma verificare se abbia ragione.

Un’anomalia può avere una spiegazione del tutto legittima. Una coincidenza può essere soltanto una coincidenza. Il valore dell’investigazione sta proprio nella capacità di distinguere ciò che appare anomalo da ciò che è realmente rilevante.

Quando si parla di rischio legato alla supply chain, si tende spesso a immaginare minacce lontane: società opache, cybercriminali o organizzazioni criminali. In realtà, il punto di contatto può essere molto più vicino.

Un rapporto personale non dichiarato, un affidamento pilotato, una fuga di informazioni verso un soggetto esterno o un interesse economico comune possono modificare completamente la lettura del rischio.

In presenza di presupposti concreti e di un legittimo incarico, l’analisi potrebbe quindi non fermarsi alla sola società fornitrice, ma estendersi anche alle modalità con cui quel soggetto è entrato nell’organizzazione e alle relazioni realmente rilevanti.

Naturalmente tutto questo deve avvenire nel rigoroso rispetto della normativa, delle finalità dell’incarico, dei principi applicabili al trattamento dei dati personali e dei limiti entro i quali può operare un investigatore privato autorizzato.

Investigazione non significa poter conoscere tutto di tutti. Significa ricercare, attraverso strumenti leciti e nell’ambito di un diritto da tutelare, soltanto le informazioni pertinenti rispetto alla finalità dell’incarico.

Ed è forse questo il punto più importante: una due diligence non deve necessariamente “trovare qualcosa” per essere utile.

Se un controllo termina senza evidenziare criticità, significa che una decisione può essere presa con un livello di conoscenza maggiore.

La cultura della sicurezza dovrebbe funzionare nello stesso modo: non aspettare necessariamente un furto di informazioni, una frode, un conflitto di interessi o un incidente informatico per chiedersi chi abbia accesso all’azienda.

Meglio chiederselo prima.

Fonte: Federprivacy