A partire dal 1° ottobre 2025, Microsoft introdurrà nuovi requisiti di sicurezza per tutti i partner che partecipano al programma Cloud Solution Provider (CSP). Queste misure mirano a rafforzare la sicurezza dell’intero ecosistema e garantirne l’affidabilità.
Requisiti principali
I partner dovranno rispettare tre obblighi fondamentali:
- Autenticazione a più fattori (MFA)
È obbligatorio attivare l’MFA per tutti gli utenti con ruoli amministrativi, al fine di proteggere l’accesso agli account più critici. - Contatto di sicurezza designato
Ogni organizzazione deve indicare un contatto specifico per la sicurezza all’interno del Partner Center, per assicurare una comunicazione rapida in caso di incidenti. - Risposta rapida agli avvisi
Gli avvisi di sicurezza che emergono nel Partner Center devono essere gestiti entro 24 ore, per ridurre i rischi e i tempi di esposizione alle minacce.
Valutazione della sicurezza
Microsoft ha predisposto una dashboard dedicata alla sicurezza che mostra il punteggio complessivo ottenuto dal partner sulla base della conformità ai requisiti. Questo punteggio varia da 0 a 100 e consente di valutare rapidamente la propria esposizione al rischio. Un punteggio più alto corrisponde a una maggiore aderenza alle pratiche di sicurezza richieste.
Per valutare l’attuale stato di sicurezza e verificare quale requisiti sono stati soddisfatti basta andare nel partner center, selezionare “Insights” nel menù di sinistra, selezionare “Security Requirements” o “Security Score”:

Verifica annuale
Il rispetto di questi requisiti sarà verificato una volta all’anno, nel mese corrispondente alla data di adesione iniziale al programma CSP e sarà necessario mantenere un puntegio superiore ad 80.
Il mancato rispetto potrebbe influenzare la partecipazione al programma.
Dettagli dei requisiti
Requisito: Abilitare l’autenticazione a più fattori (MFA)
Punti del punteggio di sicurezza: 20
Richiedere l’MFA per i ruoli amministrativi rende più difficile per gli attaccanti accedere agli account. I ruoli amministrativi hanno autorizzazioni superiori rispetto a quelle degli utenti standard. Se uno di questi account viene compromesso, l’intera organizzazione è esposta a rischi.
Requisito: Rispondere agli avvisi entro 24 ore in media
Punti del punteggio di sicurezza: 10
È necessario eseguire la valutazione e rispondere agli avvisi entro 24 ore dalla loro comparsa nel Partner Center, con l’obiettivo di rispondere entro un’ora. Questo requisito aiuta a garantire una protezione immediata per i tenant dei clienti e a ridurre al minimo le perdite finanziarie.
Il tempo di risposta viene misurato a partire dal momento in cui un avviso appare nel Partner Center fino al momento in cui un utente del partner effettua una modifica all’avviso, ad esempio aggiornandone lo stato o il codice di motivazione. Il tempo medio di risposta viene calcolato in base all’attività degli ultimi 30 giorni.
Requisito: Fornire un contatto per la sicurezza
Punti del punteggio di sicurezza: 20
Quando si verifica un problema relativo alla sicurezza in un tenant di un partner Cloud Solution Provider (CSP), Microsoft deve poter comunicare il problema e raccomandare le azioni appropriate a un contatto per la sicurezza designato all’interno dell’organizzazione partner. Tale contatto deve agire per mitigare e risolvere le problematiche di sicurezza il prima possibile.
Alcuni ruoli all’interno del Partner Center potrebbero non avere le competenze o l’autorità necessarie per gestire incidenti di sicurezza importanti. Tutti i partner devono aggiornare il contatto per la sicurezza del proprio tenant.
Il contatto per la sicurezza può essere una persona o una lista di distribuzione di persone responsabili delle questioni legate alla sicurezza all’interno dell’organizzazione partner.
Requisito: Tutti gli abbonamenti Azure devono avere un budget di spesa
Punti del punteggio di sicurezza: 10
Monitorare l’utilizzo degli abbonamenti Azure dei tuoi clienti ti aiuta a supportarli nella gestione del consumo di Azure e ad evitare costi superiori alle aspettative. È consigliabile discutere con i clienti le loro previsioni di spesa mensili e impostare un budget di spesa per i loro abbonamenti.
Puoi configurare notifiche che ti avvisino quando un cliente raggiunge l’80% o più del budget di spesa configurato. Il budget di spesa non rappresenta un limite massimo di spesa. È importante avvisare i clienti al raggiungimento dell’80% di utilizzo, in modo che possano pianificare la disattivazione delle risorse o prepararsi a una fattura più elevata.
Misure ancora più stringenti per il FY27
Per il FY27 Microsoft introdurrà (secondo le info ad oggi disponibili) misure ancora più striungenti per i CSP Tier 1 richiedendo:
- Solutions Partner designations per ogni solution area
- Support Service Designation

Guarda il CSP-Improvements-Campaign_Authorizations_One-Pager