Guida · aggiornata il 6 ottobre 2026 · lettura 7 minuti

Sicurezza informatica per PMI e studi: la checklist in 12 punti

I controlli che verifichiamo per primi quando prendiamo in carico l'informatica di un'azienda o di uno studio professionale. Usali per un autocontrollo in mezz'ora.

In breve

Per proteggere una PMI o uno studio professionale servono 12 controlli essenziali: backup 3-2-1 con una copia non modificabile e prove di ripristino, verifica in due passaggi su posta e accessi remoti, aggiornamenti automatici, antivirus gestito centralmente, account personali con privilegi minimi, gestore di password, firewall e rete segmentata, accesso remoto solo tramite VPN, posta protetta con SPF, DKIM e DMARC, formazione contro il phishing, inventario dei dispositivi e una procedura scritta per gli incidenti, inclusa la valutazione della notifica al Garante entro 72 ore.

Perché le piccole aziende sono un bersaglio

Gli attacchi più diffusi non sono mirati: email di phishing, password rubate e sistemi non aggiornati vengono sfruttati in modo automatico, su migliaia di aziende alla volta. Le piccole realtà sono colpite spesso proprio perché hanno meno difese, e un ransomware può fermarle per giorni.

La buona notizia è che la maggior parte degli incidenti si previene con misure semplici, applicate con costanza. È quello che misura questa checklist.

La checklist in 12 punti

Checklist di sicurezza informatica per PMI e studi professionali
ControlloCosa verificareArea
1. Backup 3-2-1 con una copia non modificabileTre copie, due supporti, una fuori sede; almeno una che il ransomware non possa cancellare. Prova di ripristino almeno ogni trimestre.Dati
2. Verifica in due passaggi (2FA)Obbligatoria su posta elettronica, accessi remoti (VPN, desktop remoto), cloud, home banking e gestionali raggiungibili da internet.Accessi
3. Aggiornamenti automaticiSistemi operativi, browser, programmi d'ufficio, firmware di router, firewall e NAS. Niente sistemi fuori supporto collegati alla rete.Sistemi
4. Antivirus gestito centralmenteUna console che mostra lo stato di ogni dispositivo e segnala minacce e licenze scadute; non un antivirus installato e dimenticato.Sistemi
5. Account personali e privilegi minimiUn utente per persona, nessun uso quotidiano di account amministratore, account disattivati quando un collaboratore se ne va.Accessi
6. Password robuste e gestore di passwordPassword lunghe e diverse per ogni servizio, conservate in un gestore; cambio immediato delle password predefinite degli apparati.Accessi
7. Firewall e rete segmentataFirewall aggiornato, nessun servizio esposto senza necessità, rete ospiti e reti per stampanti, telecamere e apparecchiature separate da quella dei PC.Rete
8. Accesso remoto solo tramite VPNMai desktop remoto o NAS esposti direttamente su internet: si accede con VPN e 2FA.Rete
9. Posta protettaFiltro antispam e antivirus, record SPF, DKIM e DMARC sul dominio per ridurre le email false a nome dell'azienda.Posta
10. Formazione contro il phishingBrevi sessioni periodiche: riconoscere email e messaggi falsi, verificare per telefono le richieste di pagamento o di cambio IBAN.Persone
11. Inventario e responsabilitàElenco aggiornato di dispositivi, software, licenze e scadenze, con chi è responsabile di cosa (anche i fornitori).Organizzazione
12. Procedura per gli incidentiChi chiamare, cosa scollegare, come documentare; valutazione della notifica al Garante entro 72 ore se sono coinvolti dati personali (art. 33 GDPR).Organizzazione

Da dove cominciare

  1. Backup e prova di ripristino. È l'unica misura che salva l'azienda quando tutte le altre hanno fallito.
  2. Verifica in due passaggi sulla posta. La casella email è la chiave per reimpostare quasi tutte le altre password.
  3. Aggiornamenti e antivirus gestito. Chiudono le vulnerabilità sfruttate in modo automatico.
  4. Accessi remoti tramite VPN. Desktop remoto e NAS esposti su internet sono tra le prime porte d'ingresso dei ransomware.

Gli altri punti si completano nelle settimane successive. Un assessment della rete aiuta a stabilire l'ordine giusto per la tua realtà.

Cosa chiedono GDPR e NIS2

Il GDPR vale per tutte le aziende che trattano dati personali: l'art. 32 chiede misure tecniche e organizzative adeguate al rischio, come cifratura, capacità di ripristino e verifiche periodiche; gli artt. 33 e 34 regolano la notifica delle violazioni.

La direttiva NIS2 (D.Lgs. 138/2024) riguarda in generale le medie e grandi imprese di settori considerati critici, e impone gestione dei rischi, sicurezza della catena di fornitura e notifica degli incidenti. Anche chi non vi rientra direttamente riceve sempre più spesso, come fornitore, richieste di dimostrare le proprie misure di sicurezza.

Per gli studi sanitari si aggiunge la particolare tutela dei dati relativi alla salute (art. 9 GDPR): accessi tracciati ai gestionali clinici, reti separate per i pazienti, cifratura dei dispositivi portatili.

Se l'attacco è già avvenuto

  • Isola i dispositivi colpiti scollegandoli dalla rete, senza spegnerli e senza cancellare nulla.
  • Avvisa subito il tuo fornitore IT e cambia, da un dispositivo sicuro, le password degli account coinvolti.
  • Documenta cosa è successo e quando: serve per la valutazione della notifica al Garante entro 72 ore e per l'eventuale denuncia alla Polizia postale.
  • Non pagare il riscatto: non garantisce il recupero dei dati e finanzia nuovi attacchi.

Questa guida ha carattere informativo generale e non sostituisce la valutazione del caso specifico né la consulenza legale sugli obblighi normativi.

FAQ

Domande sulla sicurezza informatica

Qual è la prima cosa da fare per proteggere una piccola azienda?

Verificare che esista un backup funzionante, con una copia scollegata o non modificabile, e attivare la verifica in due passaggi sulla posta elettronica. Sono i due interventi che riducono di più l'impatto dei casi più frequenti: ransomware e furto delle credenziali.

Ogni quanto va provato il ripristino dei backup?

Almeno una volta a trimestre per i dati principali e dopo ogni modifica importante dell'infrastruttura. La prova consiste nel ripristinare davvero file o interi sistemi in un ambiente di test e misurare quanto tempo serve.

Una piccola azienda deve rispettare la NIS2?

La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, riguarda in generale le medie e grandi imprese dei settori elencati, oltre a soggetti specifici individuati dall'Agenzia per la cybersicurezza nazionale. Le piccole aziende sono spesso coinvolte come fornitori e ricevono richieste di sicurezza dai clienti. Il GDPR invece vale per tutte: l'art. 32 chiede misure tecniche adeguate al rischio.

Cosa fare se si sospetta un attacco ransomware?

Scollegare subito dalla rete i dispositivi colpiti senza spegnerli, avvisare il fornitore IT, non pagare il riscatto e non cancellare nulla. Se sono coinvolti dati personali, il titolare deve valutare la notifica al Garante entro 72 ore e, nei casi gravi, la comunicazione agli interessati. È utile anche la denuncia alla Polizia postale.

Serve un antivirus a pagamento?

Per un'azienda conta soprattutto che la protezione sia gestita: una console centralizzata che mostri lo stato di ogni dispositivo, invii allarmi e permetta di intervenire. È questa gestione, più del singolo prodotto, a fare la differenza.

Vuoi la checklist compilata sulla tua azienda?

Con l'assessment verifichiamo i 12 punti sulla tua rete e ti consegniamo le priorità, con i costi.