Nel 2025, il 43% dei cyberattacchi in Francia ha preso di mira aziende con meno di 50 dipendenti (fonte ANSSI). Il costo medio di un attacco per una PMI: 25.000 euro — tra la perdita di esercizio, la bonifica tecnica e la perdita di dati.
Eppure, l'80% di questi attacchi avrebbe potuto essere evitato con misure di base. Non è necessario un budget di sicurezza di 50.000 euro. 10 azioni semplici sono sufficienti.
Misura 1: password solide e un gestore
La password "Azienda2024!" non è una buona password. Sarà craccata in 3 secondi da uno strumento automatizzato.
L'azione: installa un gestore di password per tutto il team (Bitwarden in versione gratuita, oppure 1Password a 4 euro/mese/utente). Ogni password generata casualmente, minimo 16 caratteri, unica per ogni servizio.
La password principale del gestore deve essere una frase lunga che ricordi: "IlMioGattoMangaGamberiSulTavolo" è infinitamente più solida di "P@ssw0rd!2024".
Misura 2: l'autenticazione a due fattori (2FA)
Anche con una buona password, se un dipendente cade nella trappola di un phishing, l'attaccante ha la password. Il 2FA aggiunge un livello: oltre alla password, serve un codice temporaneo generato dal telefono.
L'azione: attiva il 2FA su tutti gli account critici — email, banca, hosting, social network, strumenti di lavoro. Usa un'app (Google Authenticator, Authy) piuttosto che l'SMS (intercettabile).
Misura 3: gli aggiornamenti automatici
Le vulnerabilità di sicurezza vengono corrette dai fornitori nei giorni successivi alla loro scoperta. Ma se non aggiorni, la vulnerabilità rimane aperta. I ransomware sfruttano massicciamente le vulnerabilità di Windows e browser note da mesi.
L'azione: attiva gli aggiornamenti automatici su tutti i computer (Windows, macOS, browser, software di lavoro). Un riavvio a settimana è il prezzo da pagare.
Misura 4: il backup 3-2-1
La regola 3-2-1: 3 copie dei tuoi dati, su 2 supporti diversi, di cui 1 fuori sede.
L'azione concreta:
- Copia 1: il tuo disco rigido (i dati in produzione)
- Copia 2: un disco rigido esterno o NAS (backup quotidiano automatico)
- Copia 3: un servizio cloud (Backblaze B2 a 6$/mese, oppure Synology C2)
Testa il ripristino una volta per trimestre. Un backup di cui non sai come ripristinare non è un backup.
Misura 5: la sensibilizzazione anti-phishing
Il 90% degli attacchi inizia con un'email di phishing. L'anello debole è l'uomo.
L'azione: forma il tuo team a riconoscere le email sospette. I segnali:
- Urgenza artificiale ("Il tuo account verrà sospeso tra 2 ore")
- Mittente sconosciuto o nome di dominio sospetto
- Link verso URL strani (passa il mouse senza cliccare)
- Allegati inaspettati (.exe, .zip, .js)
- Richiesta di credenziali per email (nessun servizio legittimo fa questo)
Fai un esercizio di phishing simulato una volta all'anno. Piattaforme come Gophish (gratuito) permettono di inviare falsi phishing al tuo team per identificare le debolezze.
Misura 6: il Wi-Fi sicuro
Il Wi-Fi del tuo ufficio è un punto di ingresso. Se la password è "ciao123" o se usi il protocollo WEP (obsoleto da 15 anni), chiunque in strada può accedere alla tua rete.
L'azione: protocollo WPA3 (o WPA2-AES minimo), password complessa di 20+ caratteri, rete guest separata per i visitatori.
Misura 7: la crittografia dei portatili
Un computer portatile rubato da un'auto, una borsa dimenticata sul treno — succede. Se il disco non è crittografato, il ladro accede a tutti i tuoi dati.
L'azione: attiva BitLocker (Windows Pro) o FileVault (macOS). È gratuito, integrato nel sistema e trasparente all'uso.
Misura 8: i diritti di accesso limitati
Non tutti hanno bisogno di accedere a tutto. Il commercialista non ha bisogno di accedere ai file tecnici, il tirocinante non ha bisogno dei diritti amministratore.
L'azione: applica il principio del minimo privilegio. Ogni utente accede solo alle risorse necessarie per il suo lavoro. E cancella gli account delle persone che lasciano l'azienda lo stesso giorno della partenza.
Misura 9: l'antivirus e il firewall
Windows Defender è sufficiente per la maggior parte delle PMI. Inutile acquistare un antivirus a pagamento se la tua igiene digitale è buona. Tuttavia, verifica che Defender sia attivo e aggiornato su tutti i computer.
Il firewall di Windows deve rimanere attivo. Non disattivarlo "perché un software non funziona" — trova la giusta eccezione piuttosto che aprire tutto.
Misura 10: il piano di risposta agli incidenti
Il giorno in cui accade (e statisticamente accadrà), devi sapere cosa fare. Un piano di risposta in 5 righe:
- Isolare il computer infetto (staccare la rete, non spegnere)
- Avvisare il tuo fornitore IT o chiamare il 3218 (cybermalveillance.gouv.fr)
- Non pagare il riscatto (non garantisce il recupero dei dati e finanzia i criminali)
- Ripristinare dal backup
- Presentare denuncia e dichiarare l'incidente al Garante della Privacy se sono coinvolti dati personali
Stampa questo piano. Appendilo. Il giorno J, nessuno cercherà un documento digitale su un computer crittografato da un ransomware.
La cybersicurezza non è un argomento tecnico riservato agli informatici. È un argomento da leader. 10 misure semplici, applicate rigorosamente, bloccano la grande maggioranza degli attacchi.