Il rischio informatico entra dalla porta principale: 15 domande per capire dove un’impresa è davvero vulnerabile

La cybersecurity non riguarda soltanto hacker e ransomware. Email, accessi dimenticati, CRM, backup mai testati, fornitori e strumenti di AI mostrano dove nasce davvero il rischio informatico nelle imprese e quali controlli servono.
rischio-informatico-accessi-aziendali.jpg
Contenuti Nascondi
  1. 1. L’email che sembra autentica
    1. Che cosa verificare in azienda
  2. 2. «Sono dell’assistenza, mi dia un codice»
  3. 3. Il collaboratore che se ne va venerdì e lunedì può ancora entrare
  4. 4. Il CRM vale più di quanto sembri
  5. 5. Il file giusto mandato alla persona sbagliata
  6. 6. Il computer rubato non è soltanto un computer rubato
  7. 7. «Il backup lo facciamo ogni notte». Qualcuno ha mai provato a ripristinarlo?
  8. Da un gesto normale a un incidente: dove interrompere la catena
  9. 8. Il fornitore può diventare una porta laterale
  10. 9. L’intelligenza artificiale è una porta nuova che molte aziende non controllano
  11. 10. Le automazioni sbagliano più in fretta delle persone
  12. 11. Il ransomware non è il momento in cui cominciare a decidere
  13. 12. Il test da fare domani mattina
  14. Quanto conosciamo davvero la nostra superficie di rischio?
    1. Identità e accessi
    2. Dati e terze parti
    3. Dispositivi e continuità
    4. Gestione dell’incidente
    5. Decisioni e prova
  15. Non serve eliminare ogni rischio: serve sapere dove si trova
  16. Fonti e riferimenti
    1. ENISA. ENISA Threat Landscape 2026. European Union Agency for Cybersecurity.
    2. ENISA. ENISA Threat Landscape 2025. European Union Agency for Cybersecurity.
    3. Garante per la protezione dei dati personali. Provvedimento del 14 maggio 2026, doc. web n. 10263796.
    4. Garante per la protezione dei dati personali. Newsletter n. 549 del 16 luglio 2026.
    5. Parlamento europeo e Consiglio dell’Unione europea. Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati (GDPR). Gazzetta ufficiale dell’Unione europea, L 119, 4 maggio 2016, pp. 1–88.
  17. Dal rischio alla governance
  18. Federico Calvi

La superficie reale del rischio

Gesti ordinari · conseguenze straordinarie

La sicurezza informatica delle imprese si rompe molto più spesso attraverso episodi ordinari come un bonifico richiesto dal «titolare», una password salvata nel browser, un collaboratore che lascia l’azienda, un allegato mandato alla persona sbagliata o un backup che nessuno ha mai provato a ripristinare che attraverso attacchi spettacolari.

Capire dove nascono davvero i rischi è il primo passo per difendersi.

Quando si parla di cybersecurity alle imprese si parte quasi sempre dalla parte sbagliata: hacker, ransomware, intelligenza artificiale, grandi violazioni di dati. Sono tutti elementi reali. L’effetto collaterale è che molti imprenditori finiscono per trattare la sicurezza informatica come una materia specialistica da delegare a chi gestisce computer e server. Buona parte del rischio nasce invece prima e altrove.

Nasce in momenti ordinari: un’email apparentemente firmata dall’amministratore delegato, una telefonata di un falso tecnico, un link aperto per distrazione, cinquemila contatti del CRM esportati su un computer personale, la stessa password riutilizzata su più servizi, una cartella condivisa con un link pubblico, le credenziali che un ex collaboratore conserva ancora, un contratto incollato in un sistema di intelligenza artificiale senza sapere dove finiranno quelle informazioni. Può nascere anche in un’impresa che ha acquistato regolarmente firewall, antivirus, cloud e sistemi di backup.

Il punto centrale è che la sicurezza aziendale non coincide con la sicurezza informatica. Dipende dall’interazione tra tecnologia, persone, procedure, fornitori, autorizzazioni e comportamenti quotidiani. Per questo la prima verifica non dovrebbe essere affidata al solo reparto IT: l’imprenditore dovrebbe riunire chi segue sistemi informatici, amministrazione, privacy, personale e processi e porre alcune domande molto concrete.

1. L’email che sembra autentica

Immaginiamo l’amministrazione che riceve un messaggio dal titolare: «Sto entrando in riunione. Dobbiamo chiudere urgentemente il pagamento al nuovo fornitore. Procedete oggi sull’IBAN allegato e mandatemi conferma appena fatto.» Il nome è corretto, la firma è corretta, il linguaggio è plausibile e il messaggio può perfino richiamare una situazione realmente esistente. Il titolare però non lo ha scritto.

È lo schema della Business Email Compromise, una forma di frode particolarmente insidiosa perché l’attaccante non deve necessariamente entrare nel server. Può falsificare il mittente o registrare un dominio quasi identico a quello dell’azienda. Nei casi peggiori ha compromesso una casella reale e ha osservato per qualche tempo conversazioni, clienti, fornitori e abitudini. A quel punto la richiesta fraudolenta si confonde con il lavoro quotidiano.

Il quadro europeo più recente è il Threat Landscape 2026 di ENISA, pubblicato il 22 settembre 2026, che analizza 8.257 incidenti registrati nell’Unione europea nel 2025. Il phishing resta la tecnica di ingegneria sociale prevalente con il 77,8% dei casi di questa categoria e viene sostenuto da phishing kit e servizi criminali pronti all’uso. Per gli incidenti classificati come accessi non autorizzati, tuttavia, l’agenzia riesce a identificare il vettore iniziale soltanto nel 5,2% dei casi. In quel sottoinsieme il 60,4% ha sfruttato una vulnerabilità e il 20,7% una configurazione errata o un’esposizione accidentale.

Il dato non sostituisce quello della precedente edizione. Il rapporto 2025 collocava il phishing al primo posto con circa il 60% dei casi osservati nei quali era identificato il vettore iniziale; l’edizione 2026 adotta l’anno solare, amplia le attività criminali monitorate e si sovrappone per sei mesi alla precedente. Le percentuali non sono quindi confrontabili direttamente. Si tratta in entrambi i casi di incidenti osservati e non dell’universo delle imprese europee: nessuna delle due edizioni consente di stimare la probabilità di attacco per una singola azienda. Il quadro che ne emerge mostra più porte d’ingresso: le persone, le vulnerabilità e le configurazioni.

Che cosa verificare in azienda

Non basta chiedere se esiste l’antivirus. Occorre sapere se l’autenticazione multifattore è attiva sulle caselle importanti; se esiste una procedura di verifica su un secondo canale per le richieste anomale di pagamento o di cambio IBAN; se gli utenti sanno riconoscere domini simili a quello aziendale; se un accesso da dispositivi o località insolite genera una segnalazione. Occorre soprattutto sapere se una singola email può bastare per autorizzare un’operazione economicamente rilevante. La difesa più efficace in questo caso può costare zero: una richiesta straordinaria di pagamento o di modifica delle coordinate bancarie deve essere verificata attraverso un canale diverso da quello dal quale è arrivata.

2. «Sono dell’assistenza, mi dia un codice»

L’attacco può arrivare anche per telefono, come mostra la sanzione di 1.715.600 euro che a luglio 2026 il Garante per la protezione dei dati personali ha reso nota nei confronti di Wind Tre per due violazioni notificate nel febbraio 2025. Secondo quanto ricostruito dall’Autorità alcuni attaccanti, presentandosi come tecnici dell’assistenza, convinsero gli operatori di due punti vendita a consentire l’accesso ai sistemi aziendali e riuscirono a sottrarre i dati personali di oltre 365.000 clienti. Per 41.359 persone furono coinvolte anche informazioni relative ai metodi di pagamento.

Attribuire tutto all’ingenuità degli operatori sarebbe però una lettura parziale. Nel provvedimento del 14 maggio 2026 il Garante ha rilevato anche carenze nella gestione delle credenziali di accesso e dei certificati digitali e ha prescritto specifici interventi tecnici e organizzativi. Il caso è istruttivo perché mostra come la persona possa diventare parte del sistema di autenticazione: chi telefona conosce abbastanza informazioni da risultare credibile e si presenta come tecnico del gestionale, del provider, della banca, dell’IT centrale o di un fornitore. Chiede una password, un codice arrivato sul telefono oppure l’approvazione di una notifica. L’utente pensa di collaborare alla soluzione di un problema e sta invece aprendo la porta. L’autenticazione multifattore rimane fondamentale. Non basta tuttavia se le persone sono abituate ad approvare automaticamente qualsiasi richiesta.

Ai collaboratori conviene rivolgere una domanda semplice: «Se domani qualcuno vi chiamasse dicendo di essere il nostro tecnico informatico e vi chiedesse un codice o di approvare un accesso, sapreste esattamente cosa fare?» Se le risposte differiscono esiste già un problema organizzativo.

Produci il set completo degli attributi SEO per l’immagine in evidenza dell’articolo.
L’obiettivo è creare metadati descrittivi, accessibili, semanticamente coerenti e utili per Google Immagini, senza keyword stuffing.1. ALT TEXT
Massimo 125 caratteri.
Descrivi in modo conciso e preciso ciò che l’immagine mostra realmente.
Non riassumere l’articolo.
Non usare formule come “immagine di” o “foto di”, salvo siano necessarie.
Inserisci la keyword principale solo se descrive naturalmente ciò che è visibile.
Se utilizzata, collocala nella posizione linguisticamente più naturale, senza obbligarla all’inizio.
Priorità: accessibilità e accuratezza descrittiva.2. TITLE WORDPRESS
Breve e naturale.
Coerente con il soggetto dell’immagine e con il contesto dell’articolo.
Può contenere la keyword quando pertinente.
Evita duplicazioni meccaniche dell’alt text o del titolo dell’articolo.3. DESCRIZIONE ESTESA
1–2 frasi.
Descrivi l’immagine e contestualizzala nel quadro editoriale dell’articolo.
Può integrare la keyword principale e termini semanticamente correlati quando naturali.
Non aggiungere informazioni, persone, luoghi o circostanze che l’immagine o l’articolo non consentono di identificare con certezza.4. NOME FILE SEO-FRIENDLY
Breve, descrittivo e semanticamente significativo.
Minuscolo.
Parole separate da trattini.
Nessuno spazio, accento o carattere speciale.
Estensione .jpg.
Inserisci la keyword principale quando pertinente.
Formato indicativo:
keyword-descrittore.jpg
Non creare nomi file eccessivamente lunghi o composti da sequenze artificiali di keyword.PRINCIPIO FONDAMENTALE
Descrivi prima l’immagine, ottimizza dopo.
La keyword non deve essere inserita meccanicamente in tutti i campi.
Non utilizzare alt text, title o descrizione per:
ripetere il titolo SEO;
riassumere artificialmente l’articolo;
inserire keyword non rappresentate;
aggiungere dettagli non verificabili;
accumulare sinonimi o keyword correlate.
Accuratezza, accessibilità, specificità e coerenza semantica hanno priorità sulla ripetizione della keyword.OUTPUT
Presenta esclusivamente una tabella:Campo
Testo
Caratteri
Alt text
…
…
Title
…
…
Descrizione estesa
…
…
Nome file
…
…Calcola realmente il numero dei caratteri.
INPUT
ARTICOLO:
in premessa
IMMAGINE IN EVIDENZA:
quella sopra
KEYWORD PRINCIPALE:
le trovi nel testo precedenteTASSITATIVO
controlla maniacalmente la lunghezza, in numero dei caratteri così come in pixel, ricordando che caratteri speciali, punteggiatura e spazi valgono ciascuno uno.
Il rischio informatico entra dalla porta principale: 15 domande per capire dove un'impresa è davvero vulnerabile. 1

3. Il collaboratore che se ne va venerdì e lunedì può ancora entrare

Un dipendente cambia lavoro, un consulente conclude l’incarico, una software house smette di collaborare, un commerciale lascia l’azienda: gli viene restituito il computer e la pratica sembra chiusa. Quella persona può però conservare l’accesso alla posta elettronica, al CRM, a Dropbox, Google Drive, Microsoft 365, WordPress, al gestionale, alle piattaforme pubblicitarie, ai social network o a cartelle condivise. Possono esistere inoltre API, account tecnici e password condivise di cui nessuno ricorda più l’esistenza.

Il problema è frequente nelle PMI perché i sistemi si aggiungono progressivamente: un software oggi, un servizio cloud domani, una piattaforma di marketing l’anno successivo, un consulente esterno al quale vengono fornite credenziali per risolvere un problema. Dopo alcuni anni nessuno possiede più necessariamente una mappa completa di chi può entrare dove. La misura da adottare è elementare: ogni ingresso e ogni uscita dall’organizzazione devono avere una checklist informatica. All’ingresso si stabilisce a quali sistemi la persona può accedere; al cambio di funzione si modificano i privilegi; all’uscita si revocano tutti gli accessi e non soltanto quelli che qualcuno ricorda.

4. Il CRM vale più di quanto sembri

In molte aziende il CRM contiene nomi, telefoni, email, richieste commerciali, storico dei contatti, preventivi, documenti e informazioni sulle esigenze dei clienti e in alcuni casi rappresenta una parte consistente del patrimonio commerciale dell’impresa. Spesso basta premere «Esporta»: un commerciale può scaricare l’intero database prima di lasciare l’azienda; un collaboratore può esportarlo semplicemente per lavorare più comodamente da casa; un file Excel può finire su un computer personale, essere allegato a un’email oppure copiato su un servizio cloud non aziendale. In questi casi non interviene alcun hacker.

La domanda corretta riguarda non soltanto chi possa vedere i dati ma anche chi possa scaricarli, modificarli, cancellarli ed esportarli e se queste operazioni vengano registrate. Il criterio dovrebbe essere quello del minimo privilegio: ciascuno accede soltanto alle informazioni e alle funzioni necessarie al proprio lavoro. L’amministratore di un sistema, il responsabile commerciale, un collaboratore temporaneo e un agente esterno non hanno necessariamente bisogno degli stessi poteri soltanto perché utilizzano la stessa piattaforma.

5. Il file giusto mandato alla persona sbagliata

Un dipendente deve inviare il contratto del cliente Rossi e allega quello del cliente Bianchi; oppure sbaglia destinatario; oppure condivide un collegamento credendo di dare accesso a un solo documento quando ne rende visibili cento. Nessun attacco è avvenuto eppure può esserci stato comunque un data breach.

Il GDPR definisce infatti violazione dei dati personali una violazione di sicurezza che comporti, accidentalmente o in modo illecito, distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali. La definizione comprende quindi sia eventi accidentali sia condotte illecite: non occorre che vi sia stato un attacco informatico perché si possa configurare una violazione dei dati personali. Cambia così la domanda che l’impresa deve porsi: oltre a «possono entrare?» occorre chiedersi «possiamo essere noi ad aprire involontariamente la porta?»

Per i documenti più sensibili possono essere opportuni il doppio controllo, sistemi di condivisione autenticata, scadenza dei link, restrizioni sui destinatari e limitazione del download. Serve soprattutto una cultura nella quale un errore venga segnalato immediatamente invece di essere nascosto per timore delle conseguenze: un allegato inviato alla persona sbagliata e segnalato dopo trenta secondi è un problema gestibile in modo molto diverso dallo stesso errore scoperto una settimana dopo.

6. Il computer rubato non è soltanto un computer rubato

Un portatile dimenticato in automobile sparisce e il danno non coincide necessariamente con il prezzo del computer. Dipende da ciò che conteneva e soprattutto da ciò a cui consentiva di accedere: email già autenticata, password memorizzate nel browser, CRM, documenti scaricati in locale, cloud aziendale, VPN, applicazioni con sessioni permanenti. Se il disco è cifrato, l’accesso è adeguatamente protetto e il dispositivo può essere disabilitato centralmente, il problema può rimanere circoscritto. In caso contrario un furto da mille euro può trasformarsi in un incidente di tutt’altra dimensione.

La verifica aziendale deve riguardare non soltanto quali dispositivi possediamo ma anche quali porte apre ciascun dispositivo. Lo stesso ragionamento vale per lo smartphone sul quale arrivano email aziendali, notifiche di autenticazione e codici temporanei.

7. «Il backup lo facciamo ogni notte». Qualcuno ha mai provato a ripristinarlo?

È forse la domanda più importante dell’intero articolo. Molte aziende dichiarano di avere un backup e molte meno sanno rispondere a una domanda precisa: «Se oggi alle 15 perdiamo completamente il server, in quanto tempo siamo realmente in grado di ricominciare a lavorare?» Il backup può non partire da mesi o copiare soltanto alcune cartelle. Può essere corrotto o raggiungibile dallo stesso ransomware che colpisce gli originali. Può richiedere tre giorni per essere recuperato oppure essere perfettamente integro senza che nessuno ricordi la procedura o possieda le credenziali necessarie al ripristino. Un backup mai verificato è una promessa, non una garanzia.

L’articolo 32 del GDPR richiama, per i trattamenti di dati personali, sia la capacità di ripristinare tempestivamente disponibilità e accesso ai dati in caso di incidente fisico o tecnico sia procedure per testare e valutare regolarmente l’efficacia delle misure di sicurezza. La verifica corretta non consiste quindi nel controllare che sul pannello del software compaia una spunta verde ma nel ripristinare davvero qualcosa. Per i sistemi critici occorre inoltre chiedersi se esista una copia sufficientemente separata dall’ambiente di produzione da non poter essere compromessa insieme agli originali.

Qui emerge anche una distinzione essenziale: backup e disaster recovery non sono la stessa cosa. Possedere una copia dei dati non significa necessariamente possedere la capacità di ricostruire rapidamente l’operatività aziendale.

Anatomia del rischio quotidiano

Da un gesto normale a un incidente: dove interrompere la catena

6 scenari
concreti

Il rischio raramente comincia dall’incidente finale. Prima c’è un gesto, poi un varco, quindi una conseguenza. La sicurezza efficace interviene prima che la sequenza si completi.

Episodio ordinario Arriva una richiesta di pagamento

Il messaggio sembra provenire dal titolare o da un fornitore conosciuto.

Il varco Fiducia nell’email

Nessuna verifica indipendente di mittente, IBAN o richiesta.

Che cosa può accadere Bonifico fraudolento

Il denaro viene trasferito prima che l’inganno venga scoperto.

Dove spezzare la catena Secondo canale

Verificare richieste anomale e cambi IBAN con un contatto indipendente.

Episodio ordinario Chiama un «tecnico»

Conosce nomi, sistemi o dettagli sufficienti per risultare credibile.

Il varco Codice o approvazione

L’utente comunica una credenziale o conferma una richiesta di accesso.

Che cosa può accadere Accesso ai sistemi

L’autenticazione viene superata con la collaborazione inconsapevole dell’utente.

Dove spezzare la catena Procedura nota a tutti

Codici e approvazioni non si comunicano su richiesta di chi telefona.

Episodio ordinario Una persona lascia l’azienda

Il computer viene restituito e il rapporto di lavoro si conclude.

Il varco Account dimenticati

Cloud, CRM, posta, WordPress o servizi esterni restano accessibili.

Che cosa può accadere Accesso dopo l’uscita

Dati e strumenti aziendali rimangono raggiungibili senza necessità operativa.

Dove spezzare la catena Checklist di offboarding

Mappare e revocare sistematicamente tutti gli accessi alla cessazione.

Episodio ordinario Un file viene condiviso

Allegato errato, destinatario sbagliato o link con permessi troppo ampi.

Il varco Errore umano

L’informazione esce dal perimetro previsto senza alcun attacco.

Che cosa può accadere Divulgazione non autorizzata

Documenti o dati personali diventano accessibili a chi non dovrebbe riceverli.

Dove spezzare la catena Condivisione controllata

Autenticazione, destinatari definiti, scadenza dei link e segnalazione immediata.

Episodio ordinario Un documento entra nell’AI

Contratto, bilancio, corrispondenza o dati vengono caricati per lavorare più rapidamente.

Il varco Uso non governato

Non sono definiti strumenti autorizzati, dati ammessi o configurazioni.

Che cosa può accadere Perdita di controllo

Informazioni aziendali vengono trattate fuori da procedure e perimetri definiti.

Dove spezzare la catena Regole operative sull’AI

Definire strumenti, categorie di dati, anonimizzazione e verifica umana degli output.

Episodio ordinario Il backup risulta «verde»

Il sistema dichiara che la copia viene eseguita regolarmente.

Il varco Nessun restore test

Nessuno ha verificato se dati e sistemi possano essere davvero recuperati.

Che cosa può accadere Fermo operativo

La copia esiste ma è incompleta, compromessa o troppo lenta da ripristinare.

Dove spezzare la catena Ripristino provato

Test reali, copia indipendente e tempi di recupero conosciuti prima dell’incidente.

La chiave di lettura

In tutti e sei gli scenari il controllo più utile interviene prima dell’incidente: non elimina l’errore possibile, ma impedisce che un singolo errore diventi automaticamente un danno.

8. Il fornitore può diventare una porta laterale

L’impresa può proteggere molto bene i propri sistemi e subire comunque un incidente perché i dati non rimangono necessariamente al suo interno. Passano attraverso commercialista, consulente del lavoro, CRM, software house, provider cloud, piattaforme di email marketing, agenzie di comunicazione, assistenza informatica, sistemi di firma, applicazioni SaaS e numerosi altri soggetti. La sicurezza dell’impresa diventa quindi anche la sicurezza della sua catena digitale, e il Threat Landscape 2026 di ENISA insiste proprio su questo punto: le dipendenze digitali ampliano la superficie d’attacco e gli attacchi alla supply chain o a soggetti terzi possono produrre incidenti su larga scala o di forte impatto.

Per ogni fornitore importante bisognerebbe sapere almeno quali dati riceve e perché, dove vengono conservati, quali soggetti possono accedervi, quali subfornitori sono coinvolti, che cosa accade alla fine del contratto e come l’impresa viene avvisata in caso di incidente. È gestione del rischio prima ancora che burocrazia privacy. La domanda più utile può essere molto semplice: «Se domani questo fornitore venisse compromesso, che cosa di nostro potrebbe essere coinvolto?»

9. L’intelligenza artificiale è una porta nuova che molte aziende non controllano

Un collaboratore deve sintetizzare un contratto e lo copia in un chatbot; un altro carica un bilancio per farselo analizzare; un commerciale incolla la corrispondenza con un cliente per preparare una risposta; un responsabile carica un foglio Excel contenente nominativi per ottenere rapidamente un’analisi. Sono comportamenti comodi, comprensibili e ormai quotidiani: proprio per questo meritano attenzione.

Il problema non è vietare l’intelligenza artificiale ma sapere quali informazioni possono essere fornite a quali sistemi, utilizzando quali account e con quali configurazioni e garanzie. Una disposizione generica come «non inserite dati sensibili nell’AI» serve a poco se non viene tradotta in casi concreti. L’impresa dovrebbe stabilire quali strumenti siano autorizzati, quali categorie di informazioni non possano essere caricate, quando i dati debbano essere anonimizzati e quali output debbano essere controllati da una persona prima dell’utilizzo.

Il Threat Landscape 2026 rileva inoltre il doppio ruolo dell’intelligenza artificiale: viene utilizzata dagli attori malevoli per facilitare o potenziare alcune attività. L’integrazione dei sistemi AI negli ambienti aziendali crea al tempo stesso una superficie d’attacco ulteriore. Esiste poi il problema opposto: fidarsi troppo dell’output. Un testo generato dall’AI può essere linguisticamente impeccabile e fattualmente sbagliato. Se riguarda un contratto, una norma, un prodotto finanziario, una procedura tecnica o una comunicazione al cliente, la qualità della forma può rendere l’errore persino più pericoloso perché lo rende credibile.

10. Le automazioni sbagliano più in fretta delle persone

Le imprese collegano sempre più CRM, email, moduli web, cloud, gestionali e AI, ottenendo evidenti vantaggi di efficienza. Cambia però la scala dell’errore: una persona può mandare un documento al destinatario sbagliato mentre un’automazione configurata male può mandarne diecimila. Un errore di mapping può associare informazioni al cliente sbagliato; un trigger può partire quando non dovrebbe; un agente dotato di permessi eccessivi può leggere, spostare, modificare o trasmettere informazioni su una scala impossibile per un singolo operatore.

Qui emerge un principio organizzativo: più un sistema può fare autonomamente, più attentamente devono essere definiti i suoi privilegi e i controlli sulle azioni irreversibili. Inviare, cancellare, esportare grandi quantità di dati o eseguire operazioni economicamente rilevanti dovrebbe richiedere controlli proporzionati alle conseguenze. L’automazione non elimina la responsabilità: sposta il punto nel quale deve essere esercitato il controllo.

11. Il ransomware non è il momento in cui cominciare a decidere

Alle 8:15 i dipendenti accendono i computer e le cartelle non si aprono; il gestionale non funziona e sul server compare una richiesta di riscatto. A quel punto iniziano le telefonate e le domande si accumulano senza una risposta già pronta: chi chiamare, se spegnere tutto o isolare i computer, se i backup siano integri, se avvisare i clienti, se siano stati sottratti dati o soltanto cifrati, se si tratti di un data breach, chi debba coinvolgere il Garante, se si possa continuare a lavorare e per quanto tempo si possa restare fermi. Se queste domande vengono poste per la prima volta durante l’incidente, l’impresa parte già in ritardo.

Il più recente rapporto ENISA considera ancora il ransomware il tipo di incidente con il maggiore impatto nel breve termine e segnala che gli operatori ransomware continuano a combinare cifratura, sottrazione dei dati ed estorsione. Questo significa che il vecchio schema «mi cifrano i computer e ripristino il backup» non descrive necessariamente tutto il problema. Se prima della cifratura sono stati sottratti documenti, l’impresa deve gestire contemporaneamente continuità operativa, sicurezza, privacy, eventuale estorsione e comunicazione. Occorre stabilire prima chi prende le decisioni, chi contatta l’assistenza tecnica, chi coinvolge il consulente privacy o il DPO quando presente, chi conserva le evidenze, chi comunica all’esterno e come continuano almeno le attività essenziali.

Un data breach, inoltre, non coincide necessariamente con un furto di dati: anche perdita, distruzione, alterazione o indisponibilità dei dati personali possono costituire una violazione. Secondo l’articolo 33 del GDPR il titolare deve notificare una violazione all’autorità di controllo senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne viene a conoscenza. L’obbligo non scatta se è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. Il titolare deve comunque documentare le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati. Settantadue ore passano molto rapidamente quando nessuno sa chi debba fare cosa.

12. Il test da fare domani mattina

Un imprenditore non deve diventare un esperto di cybersecurity ma deve pretendere risposte comprensibili. Può convocare chi segue IT, privacy, amministrazione e organizzazione e porre queste quindici domande:

Il test da fare domani mattina

Quanto conosciamo davvero la nostra superficie di rischio?

15 domande

Non servono risposte tecniche: servono risposte precise. Se per molte di queste domande la risposta è «dobbiamo verificare», è già emerso il primo dato utile.

I

Identità e accessi

Chi può entrare, dove e con quali poteri.
  1. 01

    Su quali sistemi abbiamo attivato l’autenticazione multifattore e su quali manca ancora?

  2. 02

    Quante persone hanno privilegi amministrativi?

  3. 03

    Un ex dipendente, collaboratore o consulente potrebbe avere ancora qualche accesso?

II

Dati e terze parti

Dove circola il patrimonio informativo.
  1. 04

    Chi può esportare integralmente clienti, lead o documenti?

  2. 05

    Dove si trovano fisicamente e logicamente i nostri dati?

  3. 06

    Quali fornitori possono accedervi?

  4. 07

    Quali dati aziendali vengono inseriti nei sistemi di intelligenza artificiale?

III

Dispositivi e continuità

Quanto siamo capaci di recuperare.
  1. 08

    Quali computer e dispositivi mobili aziendali sono cifrati e gestibili centralmente?

  2. 09

    Quando è stato eseguito l’ultimo vero test di ripristino del backup?

  3. 10

    Se perdessimo oggi server e cloud principale, quale copia indipendente possediamo?

  4. 11

    Quanto tempo impiegheremmo realisticamente per tornare operativi?

IV

Gestione dell’incidente

Che cosa succede quando qualcosa accade davvero.
  1. 12

    Se alle 10:00 scoprissimo un possibile data breach, chi verrebbe avvisato per primo?

  2. 13

    Esiste un registro degli incidenti e qualcuno sa chi deve compilarlo?

V

Decisioni e prova

Procedure critiche e capacità di reazione.
  1. 14

    Chi può autorizzare un cambio IBAN o un pagamento straordinario e attraverso quale verifica?

  2. 15

    Abbiamo mai simulato un attacco di phishing, la perdita di un dispositivo o un incidente informatico?

Se a diverse domande la risposta è «dovremmo verificare», l’azienda non è necessariamente insicura. Non conosce però ancora con sufficiente precisione il proprio livello di sicurezza.

    Non serve eliminare ogni rischio: serve sapere dove si trova

    La sicurezza assoluta non esiste e trasformare la cybersecurity in una rappresentazione continua dell’emergenza sarebbe un errore. Un’impresa può fare qualcosa di più razionale: conoscere ciò che possiede, sapere chi può accedervi, limitare i privilegi, proteggere le identità, controllare i fornitori, formare le persone, separare adeguatamente le copie di sicurezza e prepararsi agli incidenti prima che accadano.

    Occorre soprattutto superare un equivoco: il rischio informatico non appartiene soltanto al reparto informatico. Il tecnico può configurare l’autenticazione multifattore; non può decidere da solo chi debba accedere ai dati commerciali. Può predisporre il backup; spetta all’organizzazione stabilire quanto tempo possa permettersi di restare ferma. Può proteggere la posta elettronica; non può impedire un bonifico basato su una richiesta fraudolenta se manca una procedura di verifica. Può mettere in sicurezza i computer; non può governare da solo ciò che dipendenti e collaboratori inseriscono negli strumenti di intelligenza artificiale. La cybersecurity è dunque una questione di governo dell’impresa.

    Una risposta sì o no alla domanda «siamo sicuri?» vale poco. Le domande utili riguardano da dove potrebbe entrare qualcuno, che cosa potrebbe vedere, portare via o bloccare, quanto tempo l’impresa impiegherebbe ad accorgersene e se saprebbe esattamente cosa fare qualora succedesse domani mattina. Un’impresa che sa rispondere con precisione ha già compiuto una parte importante del lavoro. Se non sa farlo, ha appena individuato da dove cominciare.

    Apparato documentale

    Fonti e riferimenti

    Documenti istituzionali e fonti primarie utilizzati per dati, casi e riferimenti normativi dell’articolo.

    5 fonti verificate
    1. Report istituzionale

      ENISA. ENISA Threat Landscape 2026. European Union Agency for Cybersecurity.

      Fonte principale per il quadro europeo più recente: 8.257 incidenti analizzati nel periodo 1° gennaio–31 dicembre 2025; phishing e social engineering, vulnerabilità, configurazioni errate, ransomware, dipendenze digitali, supply chain e impiego dell’intelligenza artificiale nelle attività malevole.

      DOI: 10.2824/0806036
    2. Report istituzionale

      ENISA. ENISA Threat Landscape 2025. European Union Agency for Cybersecurity.

      Edizione precedente richiamata per il confronto metodologico. Analizza 4.875 incidenti osservati tra il 1° luglio 2024 e il 30 giugno 2025 e identifica il phishing come principale vettore iniziale negli incidenti per i quali il metodo di intrusione è stato osservato.

    3. Provvedimento

      Garante per la protezione dei dati personali. Provvedimento del 14 maggio 2026, doc. web n. 10263796.

      Fonte primaria sul caso Wind Tre richiamato nell’articolo. Documenta gli accessi abusivi ottenuti mediante social engineering, il coinvolgimento di 365.048 clienti nel secondo evento, i dati sui metodi di pagamento relativi a 41.359 interessati, le criticità nella gestione di credenziali e certificati digitali e la sanzione amministrativa di €1.715.600.

    4. Comunicazione istituzionale

      Garante per la protezione dei dati personali. Newsletter n. 549 del 16 luglio 2026.

      Comunicazione istituzionale con cui il Garante ha reso pubblica la sanzione Wind Tre. Conferma la dinamica basata su falsa assistenza tecnica, l’esfiltrazione dei dati di oltre 365 mila clienti e le carenze riscontrate nella sicurezza.

    5. Fonte normativa primaria

      Parlamento europeo e Consiglio dell’Unione europea. Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati (GDPR). Gazzetta ufficiale dell’Unione europea, L 119, 4 maggio 2016, pp. 1–88.

      Riferimento normativo per la definizione di violazione dei dati personali (art. 4, punto 12), le misure di sicurezza e la capacità di ripristino e verifica periodica (art. 32) e la disciplina della notifica delle violazioni all’autorità di controllo (art. 33).

    Nota editoriale

    La selezione comprende esclusivamente fonti primarie e istituzionali direttamente utilizzate nell’articolo. I dati ENISA descrivono incidenti osservati nei rispettivi periodi di rilevazione e non rappresentano una stima della probabilità di attacco per la singola impresa. Le edizioni 2025 e 2026 adottano inoltre periodi e perimetri di raccolta non perfettamente sovrapponibili.

    Nel dossier

    Dal rischio alla governance

    Tre passaggi dello stesso problema: dimensione della minaccia, sicurezza dei pagamenti e controllo dei nuovi strumenti di intelligenza artificiale.

    1. Contesto L’Italia sotto assedio digitale: 18.500 attacchi in un anno e danni per miliardi

      Il quadro precedente della minaccia cyber alle PMI: ransomware, credenziali, fattore umano, supply chain e continuità operativa osservati dalla prospettiva degli attacchi e del loro impatto.

    2. Applicazione Truffe bancarie: cosa dice il rapporto Bankitalia a imprese, professionisti e investitori

      Sul rischio che arriva fino alla tesoreria: spoofing, furto di credenziali, Business Email Compromise e verifica indipendente delle richieste di pagamento.

    3. Approfondimento 2 agosto 2026: l’AI Act entra nell’impresa. Cosa cambia davvero per chi usa intelligenza artificiale

      Il passaggio dalla sicurezza alla governance dell’AI: censire strumenti, dati, utilizzatori e processi prima che l’adozione informale diventi un rischio organizzativo.

    Federico Calvi, autore di GrifoNews
    L’autore

    Federico Calvi

    IT Specialist · Sistemi informativi, infrastrutture digitali e cybersecurity

    Federico Calvi si occupa di sistemi informativi e infrastrutture digitali, con attività che comprendono la gestione di software e hardware, l’organizzazione delle procedure informatiche e il supporto all’operatività tecnologica aziendale. Su GrifoNews approfondisce temi legati a cybersecurity, infrastrutture IT, sicurezza dei dati e trasformazione digitale, con particolare attenzione alle implicazioni concrete per imprese e organizzazioni.

    Aree di competenza: sistemi informativi, infrastrutture IT, cybersecurity, sicurezza dei dati, software e trasformazione digitale.

    Total
    0
    Shares
    Articoli collegati
    Autenticazione senza password tramite riconoscimento facciale biometrico su smartphone in ambiente fintech.
    Continua a leggere

    Sicurezza nei pagamenti digitali: perché l’autenticazione forte può diventare un vantaggio competitivo

    L'autenticazione senza password rappresenta il futuro della sicurezza nei pagamenti digitali. Tecnologie biometriche e sistemi passwordless eliminano vulnerabilità degli SMS, riducono costi di assistenza fino a 500mila euro annui e migliorano l'esperienza utente, trasformando la sicurezza in vantaggio competitivo per le aziende.
    Total
    0
    Share