Vai al contenuto

Cybersecurity per PMI: le misure di base da mettere in piedi prima di digitalizzare

Dieci misure di sicurezza che ogni piccola impresa dovrebbe avere prima di portare dati e processi online o collegare strumenti AI, più una sintesi della NIS2 con le fonti ACN.

di Ing. Vito Domenico AmodioAggiornato al 10 minuti di letturaIntelligenza artificiale
Intel, dai semiconduttori al cloud avanzato in collaborazione con Azure

In breve

Prima di digitalizzare nuovi processi o collegare strumenti di intelligenza artificiale, una PMI ha bisogno di dieci misure di base: autenticazione a due fattori, backup separati, aggiornamenti automatici, account personali e gestiti, inventario di dispositivi e software, formazione contro il phishing, piano per gli incidenti, regole per i fornitori. La NIS2 obbliga solo alcune imprese, ma queste misure servono a tutte.

Perché la sicurezza viene prima della digitalizzazione?

Ogni progetto digitale aumenta i punti da cui un attaccante può entrare: un nuovo gestionale in cloud, un e-commerce, una piattaforma di automazione collegata alla posta, un assistente AI che legge i documenti. Se oggi la posta del titolare ha una password riusata e nessun backup, collegarla a nuovi strumenti moltiplica i danni di un solo account rubato.

L’Agenzia per la Cybersicurezza Nazionale (ACN), nella campagna “Accendiamo la cybersicurezza” dedicata alle PMI, indica malware, ransomware e phishing come le tecniche più usate contro le piccole imprese e sottolinea il peso dell’errore umano. Le contromisure che l’ACN raccomanda a titolari, dipendenti e tecnici sono in gran parte le stesse di questa guida.

Quali sono le 10 misure di base per una PMI?

# Misura Cosa fare in pratica Chi se ne occupa
1 Autenticazione a due fattori Attivala su posta, cloud, home banking, pannelli di hosting e social aziendali Titolare con il tecnico
2 Backup separati Backup automatico giornaliero, con almeno una copia fuori dalla rete aziendale e una prova di ripristino ogni trimestre Tecnico
3 Aggiornamenti automatici Sistemi operativi, browser, antivirus e software aggiornati in automatico su tutti i dispositivi Tecnico
4 Account personali Un account per persona, niente credenziali condivise, privilegi di amministratore solo a chi servono Titolare
5 Ingressi e uscite Account creati all’assunzione e chiusi il giorno dell’uscita, con recupero dei dispositivi Amministrazione
6 Inventario Elenco di computer, telefoni, server, software e servizi cloud, con il responsabile di ognuno Tecnico
7 Formazione contro il phishing Una sessione all’anno e simulazioni, con un canale semplice per segnalare email sospette Titolare
8 Gestore di password Password lunghe e diverse per ogni servizio, salvate in un gestore aziendale Tutti
9 Piano per gli incidenti Una pagina con chi chiamare, cosa isolare, come ripristinare, quando notificare Titolare con il tecnico
10 Regole per i fornitori Accessi dei fornitori con account nominativi, a tempo, e clausole di sicurezza nei contratti Titolare

Autenticazione a due fattori e password (misure 1 e 8)

Se attivi una sola misura questa settimana, attiva questa. Con il secondo fattore (app sul telefono o chiave fisica) una password rubata da sola non basta per entrare. Parti dagli account che aprono tutti gli altri: la posta del titolare e l’amministrazione del cloud aziendale. Un gestore di password aziendale elimina il foglio Excel con le credenziali e le password riusate.

Backup e ripristino (misura 2)

Il ransomware cifra i dati e spesso anche i backup collegati alla stessa rete. Tieni almeno una copia separata, in un servizio con versioni storiche o su un supporto scollegato. E prova il ripristino: se nessuno l’ha mai provato, non sai se il backup funziona.

Aggiornamenti, account, inventario (misure 3-6)

Sono misure semplici, e per questo tendi a rimandarle. Non puoi proteggere un computer che non sai di avere, né chiudere l’account di un ex collaboratore se nessuno ti avvisa che se n’è andato. L’inventario può partire da un foglio condiviso: dispositivo, utente, sistema operativo, data dell’ultimo aggiornamento.

Persone, incidenti e fornitori (misure 7, 9, 10)

La formazione conta quanto la tecnologia: l’ACN raccomanda di diffondere la cultura della sicurezza con percorsi formativi per tutto il personale. Il piano per gli incidenti sta in una pagina e deve essere stampato: se il ransomware blocca i computer, il file sul server non lo leggi. Ai fornitori con accesso ai tuoi sistemi dai account nominativi e temporanei, e metti per iscritto cosa devono fare in caso di incidente.

Cos’è la NIS2 e a chi si applica?

La NIS2 è la Direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi. L’Italia l’ha recepita con il decreto legislativo 4 settembre 2024, n. 138. L’autorità nazionale competente è l’ACN.

Secondo l’ACN il decreto copre 18 settori (11 altamente critici e 7 critici) con oltre 80 tipologie di soggetti pubblici e privati: energia, trasporti, sanità, acqua, infrastrutture digitali, servizi postali, gestione dei rifiuti, industria chimica, produzione alimentare, manifattura di alcuni prodotti, fornitori digitali, ricerca e altri.

Chi Rientra nella NIS2?
Medie e grandi imprese dei 18 settori Sì, come soggetti essenziali o importanti secondo settore e dimensione
Piccole e microimprese dei 18 settori In genere no, salvo casi specifici
Fornitori di reti e servizi di comunicazione elettronica, servizi fiduciari qualificati, registri TLD, servizi DNS, servizi di registrazione dei nomi a dominio Sì, a prescindere dalle dimensioni
Fornitori di un soggetto NIS Non in automatico, ma il cliente può chiedere requisiti contrattuali di sicurezza
Pubbliche amministrazioni indicate dal decreto Sì

Per dimensione il riferimento è la definizione europea di PMI: in generale sei “media impresa” o più grande se hai almeno 50 dipendenti, oppure fatturato annuo e totale di bilancio superiori a 10 milioni di euro. Le FAQ dell’ACN spiegano come si calcolano le soglie nei gruppi di imprese.

Quali sono le scadenze NIS2 per chi è coinvolto?

Adempimento Quando Fonte
Registrazione o aggiornamento sulla piattaforma ACN Dal 1° gennaio al 28 febbraio di ogni anno ACN, pagina NIS
Aggiornamento annuale delle informazioni Dal 15 aprile al 31 maggio di ogni anno ACN, pagina NIS
Notifica degli incidenti significativi di base al CSIRT Italia Entro 9 mesi dalla comunicazione di inserimento nell’elenco NIS (gennaio 2026 per i primi soggetti) ACN, determinazione 379907/2025
Pre-notifica di un incidente significativo Entro 24 ore da quando ne vieni a conoscenza ACN, FAQ NIS
Adozione delle misure di sicurezza di base Entro 18 mesi dalla comunicazione di inserimento nell’elenco (ottobre 2026 per i primi soggetti) ACN, determinazione 379907/2025

Le misure di base cambiano fra soggetti importanti e soggetti essenziali e sono negli allegati della determinazione ACN. Se la tua impresa ha ricevuto la comunicazione di inserimento nell’elenco NIS, la scadenza di ottobre 2026 ti riguarda da vicino: verifica con chi segue la tua sicurezza lo stato di ogni misura.

E se la NIS2 non ti riguarda?

Le dieci misure della tabella restano il minimo per lavorare online. Tre ragioni pratiche:

  • I clienti te le chiederanno

    Le imprese soggette a NIS2 devono gestire la sicurezza dei fornitori e inseriscono requisiti nei contratti.

  • Il GDPR vale per tutti

    Se subisci una violazione di dati personali, l’articolo 33 ti chiede di notificarla al Garante entro 72 ore, salvo che sia improbabile un rischio per le persone.

  • L'AI aumenta l'esposizione

    Piattaforme di automazione e assistenti AI collegati a posta e documenti hanno accesso a molti dati. Ne parlo nella guida su come automatizzare i processi con l’AI, mentre gli obblighi per chi usa strumenti di AI sono nella guida sull’AI Act per le PMI.

Da dove parti la prossima settimana?

  1. Attiva l’autenticazione a due fattori sulla posta del titolare e sull’amministrazione del cloud.
  2. Controlla che esista un backup separato e fai una prova di ripristino di un file.
  3. Apri un foglio condiviso e inizia l’inventario di dispositivi e account.
  4. Scrivi il piano per gli incidenti in una pagina e stampalo.

Poi compila la checklist di AI readiness: l’area sicurezza riprende questi punti e ti dice se sei pronto per i progetti di AI descritti nella guida sull’intelligenza artificiale per PMI.

Un esempio pugliese

Prendi uno studio tecnico di Lecce con sei persone che vuole portare archivio e pratiche in cloud e usare un assistente AI per le relazioni. Prima della migrazione: autenticazione a due fattori su tutti gli account, backup del cloud su un secondo servizio, inventario dei portatili, una sessione sul phishing per tutti. Solo dopo si collega l’assistente AI all’archivio, con permessi di sola lettura. L’esempio è illustrativo e va adattato al caso reale.

Come ti posso aiutare?

Come Innovation Manager certificato UNI 11814 inserisco la sicurezza di base in ogni roadmap di digitalizzazione: verifica delle misure esistenti, priorità, scelta dei fornitori tecnici, formazione del personale. Il lavoro parte dall’assessment e roadmap digitale e si collega al percorso sull’intelligenza artificiale per PMI. Per la formazione del team ci sono i workshop. Alcuni bandi e voucher finanziano anche servizi di sicurezza informatica: guarda la pagina sui bandi e la finanza agevolata.

Prenota una call conoscitiva: in 30 minuti ripassiamo insieme le dieci misure e vediamo quali ti mancano.

Domande frequenti

La NIS2 si applica alla mia piccola impresa?

Di solito no, se hai meno di 50 dipendenti e fatturato o bilancio fino a 10 milioni di euro. Il D.Lgs. 138/2024 riguarda medie e grandi imprese dei 18 settori elencati negli allegati, più alcune categorie incluse a prescindere dalle dimensioni, come fornitori di reti e servizi di comunicazione elettronica, servizi DNS e registri di nomi a dominio. Per verificare il tuo caso consulta le FAQ dell’ACN.

Se lavoro per un cliente soggetto a NIS2 devo adeguarmi anch'io?

Secondo le FAQ dell’ACN, fornire servizi a un soggetto NIS non ti fa rientrare in automatico nel decreto. Il tuo cliente però deve gestire la sicurezza della catena di approvvigionamento e può chiederti requisiti di sicurezza nel contratto: autenticazione a più fattori, gestione delle vulnerabilità, notifica degli incidenti. Le misure di base di questa guida ti preparano a quelle richieste.

Qual è la prima misura da attivare?

L’autenticazione a due fattori su posta elettronica, cloud aziendale, home banking e pannelli dei fornitori. Blocca gran parte degli accessi con password rubate e si attiva in poche ore. Subito dopo viene il backup automatico con una copia separata dalla rete aziendale, che ti permette di ripartire dopo un ransomware.

Cosa devo fare se subisco un attacco con furto di dati?

Isola i dispositivi colpiti, non cancellare nulla, chiama chi gestisce la tua informatica e raccogli le informazioni sull’accaduto. Se sono coinvolti dati personali, il GDPR (articolo 33) ti chiede di notificare la violazione al Garante entro 72 ore da quando ne sei venuto a conoscenza, salvo che sia improbabile un rischio per le persone. Se sei soggetto NIS valgono anche gli obblighi di notifica al CSIRT Italia.

Fonti

  1. ACN, Cybersicurezza per le PMI (campagna Accendiamo la cybersicurezza) acn.gov.it · verificata il 29/09/2026
  2. ACN, pagina NIS acn.gov.it · verificata il 29/09/2026
  3. ACN, Modalità e specifiche di base NIS (determinazione ACN 379907/2025) acn.gov.it · verificata il 29/09/2026
  4. ACN, FAQ NIS: ambito di applicazione acn.gov.it · verificata il 29/09/2026
  5. Decreto legislativo 4 settembre 2024, n. 138 (recepimento NIS2), Normattiva normattiva.it · verificata il 29/09/2026
  6. Regolamento (UE) 2016/679 (GDPR), art. 33, EUR-Lex eur-lex.europa.eu · verificata il 29/09/2026

Da leggere su questo tema

Scrivimi