In breve
Prima di digitalizzare nuovi processi o collegare strumenti di intelligenza artificiale, una PMI ha bisogno di dieci misure di base: autenticazione a due fattori, backup separati, aggiornamenti automatici, account personali e gestiti, inventario di dispositivi e software, formazione contro il phishing, piano per gli incidenti, regole per i fornitori. La NIS2 obbliga solo alcune imprese, ma queste misure servono a tutte.
Perché la sicurezza viene prima della digitalizzazione?
Ogni progetto digitale aumenta i punti da cui un attaccante può entrare: un nuovo gestionale in cloud, un e-commerce, una piattaforma di automazione collegata alla posta, un assistente AI che legge i documenti. Se oggi la posta del titolare ha una password riusata e nessun backup, collegarla a nuovi strumenti moltiplica i danni di un solo account rubato.
L’Agenzia per la Cybersicurezza Nazionale (ACN), nella campagna “Accendiamo la cybersicurezza” dedicata alle PMI, indica malware, ransomware e phishing come le tecniche più usate contro le piccole imprese e sottolinea il peso dell’errore umano. Le contromisure che l’ACN raccomanda a titolari, dipendenti e tecnici sono in gran parte le stesse di questa guida.
Quali sono le 10 misure di base per una PMI?
| # | Misura | Cosa fare in pratica | Chi se ne occupa |
|---|---|---|---|
| 1 | Autenticazione a due fattori | Attivala su posta, cloud, home banking, pannelli di hosting e social aziendali | Titolare con il tecnico |
| 2 | Backup separati | Backup automatico giornaliero, con almeno una copia fuori dalla rete aziendale e una prova di ripristino ogni trimestre | Tecnico |
| 3 | Aggiornamenti automatici | Sistemi operativi, browser, antivirus e software aggiornati in automatico su tutti i dispositivi | Tecnico |
| 4 | Account personali | Un account per persona, niente credenziali condivise, privilegi di amministratore solo a chi servono | Titolare |
| 5 | Ingressi e uscite | Account creati all’assunzione e chiusi il giorno dell’uscita, con recupero dei dispositivi | Amministrazione |
| 6 | Inventario | Elenco di computer, telefoni, server, software e servizi cloud, con il responsabile di ognuno | Tecnico |
| 7 | Formazione contro il phishing | Una sessione all’anno e simulazioni, con un canale semplice per segnalare email sospette | Titolare |
| 8 | Gestore di password | Password lunghe e diverse per ogni servizio, salvate in un gestore aziendale | Tutti |
| 9 | Piano per gli incidenti | Una pagina con chi chiamare, cosa isolare, come ripristinare, quando notificare | Titolare con il tecnico |
| 10 | Regole per i fornitori | Accessi dei fornitori con account nominativi, a tempo, e clausole di sicurezza nei contratti | Titolare |
Autenticazione a due fattori e password (misure 1 e 8)
Se attivi una sola misura questa settimana, attiva questa. Con il secondo fattore (app sul telefono o chiave fisica) una password rubata da sola non basta per entrare. Parti dagli account che aprono tutti gli altri: la posta del titolare e l’amministrazione del cloud aziendale. Un gestore di password aziendale elimina il foglio Excel con le credenziali e le password riusate.
Backup e ripristino (misura 2)
Il ransomware cifra i dati e spesso anche i backup collegati alla stessa rete. Tieni almeno una copia separata, in un servizio con versioni storiche o su un supporto scollegato. E prova il ripristino: se nessuno l’ha mai provato, non sai se il backup funziona.
Aggiornamenti, account, inventario (misure 3-6)
Sono misure semplici, e per questo tendi a rimandarle. Non puoi proteggere un computer che non sai di avere, né chiudere l’account di un ex collaboratore se nessuno ti avvisa che se n’è andato. L’inventario può partire da un foglio condiviso: dispositivo, utente, sistema operativo, data dell’ultimo aggiornamento.
Persone, incidenti e fornitori (misure 7, 9, 10)
La formazione conta quanto la tecnologia: l’ACN raccomanda di diffondere la cultura della sicurezza con percorsi formativi per tutto il personale. Il piano per gli incidenti sta in una pagina e deve essere stampato: se il ransomware blocca i computer, il file sul server non lo leggi. Ai fornitori con accesso ai tuoi sistemi dai account nominativi e temporanei, e metti per iscritto cosa devono fare in caso di incidente.
Cos’è la NIS2 e a chi si applica?
La NIS2 è la Direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi. L’Italia l’ha recepita con il decreto legislativo 4 settembre 2024, n. 138. L’autorità nazionale competente è l’ACN.
Secondo l’ACN il decreto copre 18 settori (11 altamente critici e 7 critici) con oltre 80 tipologie di soggetti pubblici e privati: energia, trasporti, sanità, acqua, infrastrutture digitali, servizi postali, gestione dei rifiuti, industria chimica, produzione alimentare, manifattura di alcuni prodotti, fornitori digitali, ricerca e altri.
| Chi | Rientra nella NIS2? |
|---|---|
| Medie e grandi imprese dei 18 settori | Sì, come soggetti essenziali o importanti secondo settore e dimensione |
| Piccole e microimprese dei 18 settori | In genere no, salvo casi specifici |
| Fornitori di reti e servizi di comunicazione elettronica, servizi fiduciari qualificati, registri TLD, servizi DNS, servizi di registrazione dei nomi a dominio | Sì, a prescindere dalle dimensioni |
| Fornitori di un soggetto NIS | Non in automatico, ma il cliente può chiedere requisiti contrattuali di sicurezza |
| Pubbliche amministrazioni indicate dal decreto | Sì |
Per dimensione il riferimento è la definizione europea di PMI: in generale sei “media impresa” o più grande se hai almeno 50 dipendenti, oppure fatturato annuo e totale di bilancio superiori a 10 milioni di euro. Le FAQ dell’ACN spiegano come si calcolano le soglie nei gruppi di imprese.
Quali sono le scadenze NIS2 per chi è coinvolto?
| Adempimento | Quando | Fonte |
|---|---|---|
| Registrazione o aggiornamento sulla piattaforma ACN | Dal 1° gennaio al 28 febbraio di ogni anno | ACN, pagina NIS |
| Aggiornamento annuale delle informazioni | Dal 15 aprile al 31 maggio di ogni anno | ACN, pagina NIS |
| Notifica degli incidenti significativi di base al CSIRT Italia | Entro 9 mesi dalla comunicazione di inserimento nell’elenco NIS (gennaio 2026 per i primi soggetti) | ACN, determinazione 379907/2025 |
| Pre-notifica di un incidente significativo | Entro 24 ore da quando ne vieni a conoscenza | ACN, FAQ NIS |
| Adozione delle misure di sicurezza di base | Entro 18 mesi dalla comunicazione di inserimento nell’elenco (ottobre 2026 per i primi soggetti) | ACN, determinazione 379907/2025 |
Le misure di base cambiano fra soggetti importanti e soggetti essenziali e sono negli allegati della determinazione ACN. Se la tua impresa ha ricevuto la comunicazione di inserimento nell’elenco NIS, la scadenza di ottobre 2026 ti riguarda da vicino: verifica con chi segue la tua sicurezza lo stato di ogni misura.
E se la NIS2 non ti riguarda?
Le dieci misure della tabella restano il minimo per lavorare online. Tre ragioni pratiche:
I clienti te le chiederanno
Le imprese soggette a NIS2 devono gestire la sicurezza dei fornitori e inseriscono requisiti nei contratti.
Il GDPR vale per tutti
Se subisci una violazione di dati personali, l’articolo 33 ti chiede di notificarla al Garante entro 72 ore, salvo che sia improbabile un rischio per le persone.
L'AI aumenta l'esposizione
Piattaforme di automazione e assistenti AI collegati a posta e documenti hanno accesso a molti dati. Ne parlo nella guida su come automatizzare i processi con l’AI, mentre gli obblighi per chi usa strumenti di AI sono nella guida sull’AI Act per le PMI.
Da dove parti la prossima settimana?
- Attiva l’autenticazione a due fattori sulla posta del titolare e sull’amministrazione del cloud.
- Controlla che esista un backup separato e fai una prova di ripristino di un file.
- Apri un foglio condiviso e inizia l’inventario di dispositivi e account.
- Scrivi il piano per gli incidenti in una pagina e stampalo.
Poi compila la checklist di AI readiness: l’area sicurezza riprende questi punti e ti dice se sei pronto per i progetti di AI descritti nella guida sull’intelligenza artificiale per PMI.
Un esempio pugliese
Prendi uno studio tecnico di Lecce con sei persone che vuole portare archivio e pratiche in cloud e usare un assistente AI per le relazioni. Prima della migrazione: autenticazione a due fattori su tutti gli account, backup del cloud su un secondo servizio, inventario dei portatili, una sessione sul phishing per tutti. Solo dopo si collega l’assistente AI all’archivio, con permessi di sola lettura. L’esempio è illustrativo e va adattato al caso reale.
Come ti posso aiutare?
Come Innovation Manager certificato UNI 11814 inserisco la sicurezza di base in ogni roadmap di digitalizzazione: verifica delle misure esistenti, priorità, scelta dei fornitori tecnici, formazione del personale. Il lavoro parte dall’assessment e roadmap digitale e si collega al percorso sull’intelligenza artificiale per PMI. Per la formazione del team ci sono i workshop. Alcuni bandi e voucher finanziano anche servizi di sicurezza informatica: guarda la pagina sui bandi e la finanza agevolata.
Prenota una call conoscitiva: in 30 minuti ripassiamo insieme le dieci misure e vediamo quali ti mancano.


