Perché le piccole aziende sono un bersaglio
Gli attacchi più diffusi non sono mirati: email di phishing, password rubate e sistemi non aggiornati vengono sfruttati in modo automatico, su migliaia di aziende alla volta. Le piccole realtà sono colpite spesso proprio perché hanno meno difese, e un ransomware può fermarle per giorni.
La buona notizia è che la maggior parte degli incidenti si previene con misure semplici, applicate con costanza. È quello che misura questa checklist.
La checklist in 12 punti
| Controllo | Cosa verificare | Area |
|---|---|---|
| 1. Backup 3-2-1 con una copia non modificabile | Tre copie, due supporti, una fuori sede; almeno una che il ransomware non possa cancellare. Prova di ripristino almeno ogni trimestre. | Dati |
| 2. Verifica in due passaggi (2FA) | Obbligatoria su posta elettronica, accessi remoti (VPN, desktop remoto), cloud, home banking e gestionali raggiungibili da internet. | Accessi |
| 3. Aggiornamenti automatici | Sistemi operativi, browser, programmi d'ufficio, firmware di router, firewall e NAS. Niente sistemi fuori supporto collegati alla rete. | Sistemi |
| 4. Antivirus gestito centralmente | Una console che mostra lo stato di ogni dispositivo e segnala minacce e licenze scadute; non un antivirus installato e dimenticato. | Sistemi |
| 5. Account personali e privilegi minimi | Un utente per persona, nessun uso quotidiano di account amministratore, account disattivati quando un collaboratore se ne va. | Accessi |
| 6. Password robuste e gestore di password | Password lunghe e diverse per ogni servizio, conservate in un gestore; cambio immediato delle password predefinite degli apparati. | Accessi |
| 7. Firewall e rete segmentata | Firewall aggiornato, nessun servizio esposto senza necessità, rete ospiti e reti per stampanti, telecamere e apparecchiature separate da quella dei PC. | Rete |
| 8. Accesso remoto solo tramite VPN | Mai desktop remoto o NAS esposti direttamente su internet: si accede con VPN e 2FA. | Rete |
| 9. Posta protetta | Filtro antispam e antivirus, record SPF, DKIM e DMARC sul dominio per ridurre le email false a nome dell'azienda. | Posta |
| 10. Formazione contro il phishing | Brevi sessioni periodiche: riconoscere email e messaggi falsi, verificare per telefono le richieste di pagamento o di cambio IBAN. | Persone |
| 11. Inventario e responsabilità | Elenco aggiornato di dispositivi, software, licenze e scadenze, con chi è responsabile di cosa (anche i fornitori). | Organizzazione |
| 12. Procedura per gli incidenti | Chi chiamare, cosa scollegare, come documentare; valutazione della notifica al Garante entro 72 ore se sono coinvolti dati personali (art. 33 GDPR). | Organizzazione |
Da dove cominciare
- Backup e prova di ripristino. È l'unica misura che salva l'azienda quando tutte le altre hanno fallito.
- Verifica in due passaggi sulla posta. La casella email è la chiave per reimpostare quasi tutte le altre password.
- Aggiornamenti e antivirus gestito. Chiudono le vulnerabilità sfruttate in modo automatico.
- Accessi remoti tramite VPN. Desktop remoto e NAS esposti su internet sono tra le prime porte d'ingresso dei ransomware.
Gli altri punti si completano nelle settimane successive. Un assessment della rete aiuta a stabilire l'ordine giusto per la tua realtà.
Cosa chiedono GDPR e NIS2
Il GDPR vale per tutte le aziende che trattano dati personali: l'art. 32 chiede misure tecniche e organizzative adeguate al rischio, come cifratura, capacità di ripristino e verifiche periodiche; gli artt. 33 e 34 regolano la notifica delle violazioni.
La direttiva NIS2 (D.Lgs. 138/2024) riguarda in generale le medie e grandi imprese di settori considerati critici, e impone gestione dei rischi, sicurezza della catena di fornitura e notifica degli incidenti. Anche chi non vi rientra direttamente riceve sempre più spesso, come fornitore, richieste di dimostrare le proprie misure di sicurezza.
Per gli studi sanitari si aggiunge la particolare tutela dei dati relativi alla salute (art. 9 GDPR): accessi tracciati ai gestionali clinici, reti separate per i pazienti, cifratura dei dispositivi portatili.
Se l'attacco è già avvenuto
- Isola i dispositivi colpiti scollegandoli dalla rete, senza spegnerli e senza cancellare nulla.
- Avvisa subito il tuo fornitore IT e cambia, da un dispositivo sicuro, le password degli account coinvolti.
- Documenta cosa è successo e quando: serve per la valutazione della notifica al Garante entro 72 ore e per l'eventuale denuncia alla Polizia postale.
- Non pagare il riscatto: non garantisce il recupero dei dati e finanzia nuovi attacchi.
Questa guida ha carattere informativo generale e non sostituisce la valutazione del caso specifico né la consulenza legale sugli obblighi normativi.