Ottobre, mese della cybersicurezza: la checklist di sicurezza IT per la tua PMI

checklist sicurezza IT

Ottobre, mese della cybersicurezza: la checklist di sicurezza IT per la tua PMI

Ogni ottobre, dal 2012, l’Unione Europea dedica un mese intero alla cybersicurezza: campagne, materiali, iniziative per ricordare che la protezione dei dati non è un affare da specialisti ma una responsabilità di chiunque lavori con un computer. Per una PMI è un’occasione utile, non per la retorica, ma per un gesto pratico: passare in rassegna la propria sicurezza informatica con una checklist di sicurezza IT breve, concreta e — soprattutto — verificabile.

Questo articolo la propone in cinque punti: backup testati nel ripristino, autenticazione a più fattori sugli accessi critici, aggiornamenti di sistemi e firewall, formazione delle persone e piano di risposta agli incidenti. Per ciascuno spieghiamo che cosa controllare e, prima ancora, che cosa significa «fatto» — perché la differenza fra un’azienda protetta e una che si crede protetta sta quasi sempre lì. In chiusura, un chiarimento su ciò che la nuova legge svizzera sulla protezione dei dati (nLPD) e la direttiva europea NIS2 chiedono oggi a un’impresa del Ticino o dei Grigioni.

Perché una checklist, e perché adesso

Nel lavoro con le aziende emerge un pattern ricorrente: la sicurezza non manca, è incompleta. Il firewall c’è, ma nessuno ne ha rivisto le regole da tre anni. Il backup gira ogni notte, ma l’ultimo ripristino provato risale a un’epoca in cui il server era un altro. La formazione è stata fatta, una volta, a chi c’era quel pomeriggio. Ogni elemento preso da solo sembra a posto; è l’insieme che non regge.

Una checklist serve esattamente a questo: obbligare a guardare l’insieme, con criteri uguali per tutti i punti. E l’autunno è il momento giusto per due ragioni. La prima è di calendario: gli incidenti più gravi tendono a concentrarsi nei periodi di minore presidio, e fra le vacanze autunnali, i ponti e la chiusura di fine anno il quarto trimestre ne ha parecchi. La seconda è di budget: ciò che emerge da una verifica in ottobre entra nella pianificazione 2027 con numeri reali, non con stime.

Un’avvertenza prima di cominciare. Il ransomware resta la minaccia che più pesa sulle PMI, ma non perché sia tecnicamente sofisticato: perché sfrutta con precisione ciascuna delle cinque lacune che seguono. Un backup non testato, un accesso senza MFA, un sistema non aggiornato, un clic frettoloso, un’azienda che non sa chi chiamare. La checklist è, in fondo, la lista delle porte che un attacco cerca aperte.

Punto 1 — Backup: non «attivo», ma ripristinato

Il primo controllo riguarda le copie dei dati, e la domanda giusta non è «abbiamo un backup?» ma «quando abbiamo ripristinato qualcosa l’ultima volta, e quanto ci abbiamo messo?». Una copia mai verificata è una promessa non mantenuta: può essere corrotta, incompleta, incompatibile con i sistemi attuali, oppure — caso più frequente di quanto si pensi — perfettamente integra ma cifrata dallo stesso ransomware che ha colpito il server, perché stava sullo stesso disco.

La verifica ha tre livelli. Il primo è la regola 3-2-1: tre copie, su due supporti diversi, una fuori sede. Il secondo è l’immutabilità: almeno una copia che, una volta scritta, non possa essere modificata né cancellata per un periodo definito — la risposta diretta ai ransomware che cercano i backup prima di cifrare i dati. Il terzo, quello decisivo, è il test di ripristino documentato: una data, un sistema ripristinato, un tempo misurato. Se l’ultimo test ha più di sei mesi, il punto non è spuntato.

Chi tiene le copie in ambienti cloud gestiti ottiene fuori sede e immutabilità senza gestire hardware aggiuntivo; ma il test resta un’attività umana e va messo in agenda. A questo tema, e alla differenza fra backup, disaster recovery e business continuity, dedichiamo il prossimo articolo di ottobre.

PUOI LEGGERE ANCHE

➜ Backup e continuità prima delle ferie estive: come proteggere i dati quando l’ufficio si svuota
➜ Sicurezza IT aziendale: le priorità da mettere in agenda nel 2026

Punto 2 — MFA sugli accessi critici, senza eccezioni

Il secondo punto è l’autenticazione a più fattori. Le credenziali rubate — attraverso il phishing o le liste di password trapelate da altri servizi — restano una delle vie d’ingresso più usate, e la MFA le rende quasi inutili: senza la conferma sul telefono, la password da sola non apre nulla. È la singola misura con il miglior rapporto fra costo e protezione, e in molte aziende è attiva solo a metà.

«A metà» ha forme precise. La MFA è accesa sulla posta ma non sulla VPN. Vale per gli utenti ma non per gli amministratori, che sono proprio gli account più ambiti. Copre i dipendenti ma non il consulente esterno che entra nel gestionale, né la console di gestione dei backup. La checklist chiede una lista scritta degli accessi critici — posta, VPN, gestionale, console di amministrazione, portali bancari — e per ciascuno una spunta esplicita: MFA attiva, con che metodo, per chi.

Sul metodo, un dettaglio conta: le app di autenticazione e le chiavi fisiche resistono meglio degli SMS, che possono essere intercettati o dirottati. Per chi usa Microsoft 365, l’accesso condizionale permette inoltre di legare la MFA al contesto — un dispositivo sconosciuto, un Paese insolito, un orario anomalo — e di alzare la guardia solo quando serve, senza appesantire il lavoro quotidiano.

Punto 3 — Aggiornamenti: sistemi, firmware, firewall

Il terzo punto è la manutenzione, la parte meno spettacolare e più trascurata della sicurezza. Ogni vulnerabilità nota e non corretta è una porta con la chiave nella toppa: gli strumenti che scansionano la rete alla ricerca di sistemi non aggiornati lavorano in automatico, e non distinguono una multinazionale da un’impresa artigiana di dieci persone.

Il controllo va oltre Windows. Ci sono i server e i sistemi operativi, certo, ma anche il firmware del firewall, dei router e degli access point, le stampanti multifunzione collegate alla rete, i NAS, i dispositivi che «funzionano da anni» e proprio per questo nessuno tocca. Un firewall installato nel 2019 e mai aggiornato protegge dalle minacce del 2019. E il controllo ha una seconda faccia: le regole. Porte aperte per un fornitore che non lavora più con l’azienda, accessi remoti creati «temporaneamente» e mai chiusi, servizi esposti su internet senza motivo.

Il criterio per la spunta: un inventario dei dispositivi con la versione installata, aggiornamenti automatici attivi dove possibile, una finestra di manutenzione mensile per quelli che richiedono intervento manuale, e una revisione delle regole del firewall almeno una volta l’anno. Chi affida la gestione della rete aziendale a un partner esterno può chiedere che questo inventario faccia parte del servizio: è la prova che la manutenzione esiste davvero.

Punto 4 — Le persone: formazione breve, continua, misurata

Il quarto punto è quello che la tecnica non copre. Quasi tutti gli incidenti gravi cominciano con un gesto quotidiano: un allegato aperto di fretta, una password riutilizzata, un bonifico fatto su una richiesta «urgente» del direttore. I filtri fermano gran parte dei tentativi; quelli che passano arrivano davanti a una persona, e a quel punto conta solo il riflesso di fermarsi un secondo.

Quel riflesso si allena, ma non con un pomeriggio di slide una volta l’anno. Funzionano le sessioni brevi e frequenti, costruite sugli esempi reali arrivati in azienda, e le simulazioni di phishing periodiche: e-mail finte e innocue, con una spiegazione immediata per chi clicca. Nel tempo, la percentuale di clic diventa un indicatore misurabile, e quindi un punto della checklist con un numero accanto. Due regole organizzative completano il quadro: ogni richiesta insolita di denaro o credenziali si verifica su un canale diverso da quello da cui è arrivata, e chi sospetta di aver sbagliato lo dice subito, senza conseguenze. Abbiamo dedicato al fattore umano un articolo intero in agosto, ed è la lettura naturale di questo punto.

PUOI LEGGERE ANCHE

➜ Il fattore umano nella sicurezza informatica: come rendere il team la prima difesa
➜ Proteggere la rete aziendale nei momenti più vulnerabili: come prevenire gli attacchi informatici

Punto 5 — Il piano di risposta: una pagina, nomi veri

L’ultimo punto è organizzativo e manca più spesso di tutti gli altri. Backup impeccabili e MFA ovunque servono a poco se, alle tre del pomeriggio di un venerdì, appare una richiesta di riscatto e nessuno sa chi chiamare, cosa spegnere e cosa non toccare. Il piano di risposta agli incidenti per una PMI non è un manuale di quaranta pagine: è un foglio, con quattro cose scritte in modo che chiunque possa seguirle.

Chi è il referente interno e chi il partner IT, con numeri aggiornati. Quali sono i primi gesti — isolare la macchina dalla rete, non spegnerla, non pagare, non cancellare nulla, avvisare. Dove sono le copie dei dati e chi ha le credenziali per raggiungerle. Quali sistemi vanno rimessi in piedi per primi, perché non tutto ha la stessa urgenza: la fatturazione e la posta prima del server delle presenze. A questo si aggiunge un capitolo che il piano deve prevedere e che introduce l’ultima parte dell’articolo: gli obblighi di comunicazione.

nLPD e NIS2: che cosa vale davvero per una PMI svizzera

Il riferimento normativo per un’impresa del Ticino o dei Grigioni è la legge federale sulla protezione dei dati nella versione rivista, la nLPD, in vigore dal 1° settembre 2023. Chiede alle aziende misure tecniche e organizzative adeguate al rischio, un registro delle attività di trattamento (con esenzioni per le imprese sotto i 250 collaboratori quando il trattamento presenta rischi contenuti) e — il punto che tocca direttamente la checklist — la notifica all’IFPDT delle violazioni della sicurezza dei dati che comportano verosimilmente un rischio elevato per le persone, «il più presto possibile». Le sanzioni, fino a CHF 250’000.–, colpiscono le persone fisiche responsabili, non solo l’azienda: una ragione in più per avere il piano di risposta scritto.

Vale la pena aggiungere un tassello svizzero recente: dal 1° aprile 2025 i gestori di infrastrutture critiche hanno l’obbligo di segnalare i ciberattacchi all’Ufficio federale della cibersicurezza (UFCS) entro 24 ore. La maggior parte delle PMI non rientra in questa categoria, ma chi fornisce servizi a ospedali, Comuni, aziende energetiche o di trasporto farà bene a informarsi: i clienti sottoposti all’obbligo lo riversano sui fornitori.

E la NIS2? È una direttiva dell’Unione europea, non si applica alla Svizzera. Eppure riguarda molte imprese svizzere in modo indiretto: le aziende europee soggette alla NIS2 devono verificare la sicurezza dei propri fornitori, e i questionari e le clausole contrattuali arrivano già oggi a chi esporta o lavora in subappalto per gruppi della UE. Chi ha spuntato i cinque punti di questa checklist ha, di fatto, le risposte pronte. Chi non li ha rischia di perdere un cliente per un motivo che con il prodotto non c’entra nulla.

La checklist, in sintesi

Ecco i cinque punti, con il criterio che li rende «fatti»:

  • Backup conforme alla regola 3-2-1, con una copia immutabile e un test di ripristino documentato negli ultimi sei mesi.
  • MFA attiva su tutti gli accessi critici, inclusi amministratori, VPN, consulenti esterni e console dei backup.
  • Aggiornamenti con inventario dei dispositivi, finestra di manutenzione mensile e revisione annuale delle regole del firewall.
  • Formazione in sessioni brevi e continue, con simulazioni di phishing e un tasso di clic misurato.
  • Piano di risposta di una pagina, con nomi, numeri, prime azioni, priorità di ripristino e procedura di notifica nLPD.

Cinque righe che un titolare può leggere in due minuti e che, per essere spuntate onestamente, richiedono qualche giorno di lavoro. È una proporzione sana.

In breve

Il mese della cybersicurezza è un pretesto utile per fare ciò che andrebbe fatto comunque: verificare, con criteri espliciti, se le protezioni esistono davvero o esistono solo sulla carta. Nessuno dei cinque punti richiede budget straordinari; tutti richiedono metodo. E la normativa — nLPD oggi, NIS2 attraverso i clienti europei — sta trasformando questo metodo da buona pratica a requisito.

In dpstudio affianchiamo le PMI della Svizzera italiana in questo percorso da oltre trent’anni, con un audit di sicurezza che parte proprio da questa checklist e la traduce in un piano di interventi ordinato per priorità e per costo. Lo facciamo da Bedano, da Poschiavo e dall’Engadina, con la conoscenza del contesto locale che ai questionari standard manca: lo raccontano anche le aziende che hanno scelto di lavorare con noi.

RICHIEDI UN AUDIT DI SICUREZZA Vuoi sapere quanti dei cinque punti la tua azienda può spuntare oggi, e cosa serve per gli altri? Parla con i nostri esperti: verifichiamo insieme lo stato dei tuoi servizi IT e costruiamo il piano per il 2027.

Newsletter

Ricevi i nostri ultimi aggiornamenti

Iscriviti alla nostra newsletter per essere aggiornato sulle nostre ultime novità