Nelle piccole e medie imprese l'informatica funziona finché funziona. Poi un lunedì mattina il gestionale non parte, oppure una email apparentemente normale cifra in un'ora tutti i file condivisi, oppure un disco decide che dodici anni di documenti bastano così. E si scopre, sempre troppo tardi, che l'azienda non era pronta. La notizia buona, per quanto strano suoni, è questa: la stragrande maggioranza dei disastri informatici nelle PMI non nasce da attacchi sofisticati né da sfortuna, ma da pochi errori ricorrenti, noti e prevedibili. Il che significa che si possono evitare. Eccoli, uno per uno, con le contromisure, spiegate senza gergo, come le raccontiamo ogni giorno alle imprese di Asti e Alessandria.
- Errore 1, Il backup che non è un backup
- Errore 2, Tutti amministratori, una password per tutto
- Errore 3, Sistemi fuori supporto e aggiornamenti rimandati
- Errore 4, La rete cresciuta a strati
- Errore 5, Nessun referente: l'IT "del cugino"
- La continuità operativa si progetta prima
- Il fattore umano: l'anello che nessun firewall protegge
- Domande frequenti
- La checklist del lunedì mattina
- Da dove cominciare (domani mattina)
Errore 1, Il backup che non è un backup
È l'errore più diffuso in assoluto, e il più pericoloso perché dà una falsa sensazione di sicurezza. L'azienda "ha un backup": ma è sulla stessa macchina dei dati originali, oppure su un NAS nello stesso ufficio, collegato alla stessa rete. Oppure esiste, ma nessuno lo ha mai provato a ripristinare. Un backup non testato non è una protezione: è una speranza.
Il problema è diventato drammatico con i ransomware: i cryptolocker moderni, prima di farsi vedere, cercano attivamente le copie di backup raggiungibili in rete e cifrano anche quelle. Il backup sul NAS aziendale, per un ransomware, è solo un'altra cartella da cifrare.
Come si fa bene: la regola 3-2-1, tre copie dei dati, su due supporti diversi, di cui una fuori sede (cloud o sito remoto), idealmente immutabile o disconnessa. A cui aggiungere versioni storiche (per tornare a prima dell'infezione, non alla copia già cifrata di ieri notte) e test di ripristino periodici. La domanda giusta non è "quanti backup ho?" ma: in quanto tempo riparto? Quel numero, il tempo di ripristino, è l'unico che conta, e va misurato prima dell'incidente, non durante.
Errore 2, Tutti amministratori, una password per tutto
Il secondo classico: per comodità, tutti gli utenti hanno privilegi di amministratore sul proprio PC (e a volte sul server). Le password sono riciclate tra servizi, l'autenticazione a due fattori non è attiva nemmeno sulla posta, e gli account di ex collaboratori sono ancora lì, attivi, mesi dopo l'uscita.
Va detto con chiarezza: oggi non si "buca" quasi mai il firewall, si entra dalla porta principale, con le credenziali di qualcuno. Phishing, password riutilizzate finite in qualche violazione, accessi remoti mal protetti: l'attaccante non forza la serratura, usa una chiave vera. E se quella chiave apre tutto (perché l'utente è amministratore), il danno è totale.
Come si fa bene: privilegi minimi necessari (amministratore solo chi amministra), MFA obbligatoria almeno su posta, VPN e gestionali, un password manager aziendale che renda sostenibili password uniche, e una procedura scritta di dismissione: quando qualcuno lascia l'azienda, gli account si chiudono il giorno stesso, non "prima o poi".

Errore 3, Sistemi fuori supporto e aggiornamenti rimandati
Ogni azienda ha il suo: il server "che tanto funziona" con un sistema operativo fuori supporto da anni, i PC che rimandano gli aggiornamenti da mesi, il firmware della multifunzione fermo alla data di installazione. Il ragionamento implicito è sempre lo stesso: se funziona, perché toccarlo?
Perché ogni componente non aggiornato è una vulnerabilità nota, documentata e pubblica. Gli attaccanti non devono scoprire nulla: gli strumenti automatici scansionano la rete alla ricerca di versioni vulnerabili note, e le trovano in minuti. Un sistema fuori supporto non riceve più correzioni: ogni falla scoperta da lì in poi resta aperta per sempre. E il problema non riguarda solo i server: riguarda PC, NAS, firewall, stampanti multifunzione (che sono computer a tutti gli effetti, con dischi e servizi di rete), telecamere, persino il centralino.
Come si fa bene: si parte da un inventario di ciò che è collegato in rete, e già questo, nella nostra esperienza, riserva sorprese ("quel NAS esiste ancora?"). Poi un calendario di aggiornamenti gestito, e un piano di sostituzione per ciò che è a fine supporto, prima che diventi un'emergenza. Il passaggio da Windows 10, per dire, andava pianificato, non subìto.
Errore 4, La rete cresciuta a strati
La rete tipica di una PMI non è stata progettata: è cresciuta. Uno switch aggiunto quando sono arrivate quattro scrivanie nuove, un access point comprato al volo, il Wi-Fi ospiti che in realtà è la stessa rete dei server con un nome diverso, cavi che nessuno sa più dove vanno. Funziona, finché funziona.
I problemi di una rete a strati sono due. Il primo è la sicurezza: senza segmentazione, chi entra (o qualsiasi dispositivo compromesso, anche solo il telefono di un ospite) può muoversi ovunque, dal Wi-Fi al gestionale non c'è nessun confine. Il secondo è la manutenibilità: quando qualcosa rallenta o si ferma, trovare la causa in una rete non documentata richiede ore di tentativi.
Come si fa bene: una rete progettata, segmentazione per aree (uffici, ospiti, server, dispositivi come stampanti e telecamere), un firewall configurato sul lavoro reale dell'azienda e non lasciato di fabbrica, cablaggio ordinato e soprattutto documentazione: uno schema aggiornato di cosa c'è e dove. Non serve l'infrastruttura di una banca; serve ordine. La differenza di costi tra una rete progettata e una cresciuta a caso è modesta, la differenza il giorno del problema è enorme.

Errore 5, Nessun referente: l'IT "del cugino"
L'errore che contiene tutti gli altri: nessun responsabile chiaro dell'informatica. Il gestionale lo segue l'assistenza del software, la rete "il ragazzo che ne capisce", le stampanti un fornitore, i PC un altro, il sito un'agenzia. Ognuno vede un pezzo; nessuno vede il sistema.
Il costo di questo assetto si manifesta nel momento peggiore: quando qualcosa si rompe tra le competenze. Il gestionale è lento: è il software? il server? la rete? Ogni fornitore certifica che "da noi è tutto ok", e il tempo passa a coordinare telefonate invece che a risolvere. Nel frattempo l'azienda è ferma.
Come si fa bene: un partner unico con responsabilità chiare, che conosce l'infrastruttura intera, la documenta, la monitora e risponde con tempi definiti. Non necessariamente un dipendente IT, per molte PMI non si giustifica, ma un riferimento esterno stabile che faccia da "reparto IT in outsourcing": è esattamente il modello della nostra assistenza informatica continuativa, con tecnici interni e sedi ad Asti e Alessandria.
La continuità operativa si progetta prima
Il filo rosso dei cinque errori è lo stesso: la sicurezza e la continuità non si comprano dopo l'incidente, si progettano prima, in proporzione alla dimensione e al rischio reale dell'azienda. Non servono paranoie né budget da multinazionale: serve metodo. Il percorso ragionevole per una PMI è in quattro tappe:
- Fotografia, un check-up dell'infrastruttura: cosa c'è, in che stato è, dove sono i singoli punti di guasto;
- Priorità, non tutto subito: prima ciò che azzera i rischi peggiori (backup vero, MFA, sistemi fuori supporto);
- Rimedi, interventi pianificati su backup e cloud, rete, postazioni, protezione degli endpoint;
- Gestione continua, monitoraggio, aggiornamenti e un referente che risponde: la sicurezza è un processo, non un acquisto.
È il lavoro che facciamo ogni giorno con le imprese del territorio, dalla sicurezza informatica al cloud e backup, dall'infrastruttura di rete alle postazioni di lavoro, con un unico interlocutore per tutto lo stack.
Il fattore umano: l'anello che nessun firewall protegge
Un sesto errore merita un capitolo a parte, perché non riguarda la tecnologia: riguarda le persone. La maggior parte degli incidenti parte da un gesto umano, il clic sull'allegato "Fattura_urgente.pdf.exe", le credenziali inserite nella pagina che sembrava quella della banca, il bonifico autorizzato per email dal "direttore" che scriveva da un indirizzo quasi identico a quello vero (la cosiddetta truffa del CEO, che in Italia miete vittime ogni settimana).
La contromisura non è colpevolizzare chi clicca, può capitare a chiunque, gli attacchi sono costruiti apposta, ma allenare e proteggere: momenti di formazione brevi e concreti (mezz'ora con esempi veri vale più di un corso annuale), procedure chiare per i pagamenti (nessun bonifico su sola richiesta email, mai), e tecnologie che perdonano l'errore, la MFA che blocca l'accesso anche se la password è compromessa, il filtro sulla posta che ferma l'allegato prima del clic, il backup che rende il ransomware un fastidio invece che una catastrofe.
Domande frequenti
Siamo una piccola azienda: chi vuoi che ci attacchi?
È l'obiezione più comune e, purtroppo, la più smentita dai fatti. La maggior parte degli attacchi non sceglie le vittime: le trova. Strumenti automatici scandagliano la rete in cerca di sistemi vulnerabili e caselle email da colpire, indistintamente. Le PMI sono anzi bersagli preferiti proprio perché mediamente meno protette delle grandi aziende, e più disposte a pagare pur di riprendere a lavorare.
Il cloud è più o meno sicuro del server in azienda?
Dipende da come si usa, ma per una PMI tipica il cloud ben configurato è quasi sempre più sicuro: data center professionali, ridondanza, aggiornamenti gestiti. I rischi si spostano sulla configurazione (accessi, permessi, MFA) e sulla connettività, ed è lì che serve competenza. La risposta giusta è spesso ibrida: cloud per posta, condivisione e backup remoto; on-premise dove serve per prestazioni o vincoli.
Ogni quanto va testato il ripristino del backup?
Almeno un paio di volte l'anno per la prova completa, e a ogni cambiamento significativo dell'infrastruttura. Il test non è "il backup è andato a buon fine" (quello è il monitoraggio, che dev'essere continuo): è ripristinare davvero dati e sistemi e misurare quanto tempo serve.
Quanto costa mettersi in sicurezza?
Meno di quanto si teme, se si procede per priorità: MFA e gestione delle password costano quasi zero; un backup serio è un canone mensile modesto; la segmentazione della rete si fa spesso con l'hardware già presente, configurato meglio. Il confronto giusto non è col budget IT, ma col costo di una settimana di fermo, o di un riscatto.
Serve un dipendente IT interno?
Sotto una certa dimensione, raramente si giustifica. Il modello che funziona per la maggior parte delle PMI è il reparto IT in outsourcing: un partner con tecnici interni, che conosce e documenta l'infrastruttura, monitora da remoto e interviene quando serve, con la scalabilità che un singolo tecnico interno non può dare (ferie, malattie, competenze multiple).
La checklist del lunedì mattina
Per trasformare l'articolo in azione, ecco l'autovalutazione essenziale, otto domande da fare (o da girare al proprio referente IT) lunedì mattina: 1. Esiste una copia dei dati fuori sede, non raggiungibile dalla rete aziendale? 2. Quando è stato provato l'ultimo ripristino, e quanto ha richiesto? 3. La MFA è attiva su posta, VPN e gestionale? 4. Quanti utenti hanno privilegi di amministratore, e perché? 5. C'è un inventario aggiornato di ciò che è collegato in rete? 6. Quali sistemi sono fuori supporto o lo saranno entro un anno? 7. Gli account degli ex collaboratori sono tutti disattivati? 8. Se il problema capitasse stanotte, chi chiamiamo, e risponderebbe? Ogni "non lo so" è una priorità già identificata: gratis.
Un'ultima annotazione sul metodo: la sicurezza non è mai "finita". Ogni nuovo servizio attivato, ogni assunzione, ogni dispositivo aggiunto sposta leggermente il perimetro, ed è per questo che il check-up non è un evento ma un appuntamento periodico. Le aziende che lo trattano così smettono di avere emergenze informatiche: hanno, molto più semplicemente, una lista di manutenzioni programmate.
Da dove cominciare (domani mattina)
Se dopo questa lettura ti sei riconosciuto in almeno un errore, succede a quasi tutti, il primo passo non costa nulla: rispondi onestamente a tre domande. Se stanotte un ransomware cifrasse tutto, in quanto tempo ripartiremmo? Chi ha accesso a cosa, e chi controlla? Se il tecnico di riferimento sparisse domani, qualcuno saprebbe dove mettere le mani? Se anche una sola risposta è "non lo so", un check-up dell'infrastruttura è il modo più rapido per trasformare l'incertezza in una lista di priorità.
👉 Scopri i servizi di sicurezza informatica · Richiedi un check-up della tua infrastruttura