Un collaboratore collega una chiavetta USB personale al proprio computer professionale per trasferire un file. Trenta minuti dopo, un ransomware cripta la cartella condivisa del servizio contabilità. Questo tipo di scenario, banale e documentato, ricorda che la sicurezza informatica di un’azienda si gioca prima di tutto su gesti operativi precisi, non su dichiarazioni di intenti.
Cartografia dei fornitori: il collegamento che la maggior parte delle aziende ignora
Si pensa spesso ai firewall, agli antivirus, alle password. Ma una parte crescente degli incidenti di cybersicurezza non proviene dall’interno: transita attraverso un fornitore, un editore di software o un subappaltatore connesso al sistema informativo.
L’ENISA, nel suo Threat Landscape 2025 pubblicato il 1° ottobre 2025, conferma che gli attacchi mirati alla catena di approvvigionamento digitale continuano a generare incidenti di grande portata. Un fornitore mal sicuro che accede alla tua rete è una porta aperta che non stai monitorando.
Concretamente, si può iniziare stilando un elenco dei fornitori che hanno accesso remoto ai tuoi sistemi o che ospitano i tuoi dati. Successivamente, è necessario verificare i loro impegni di sicurezza: crittografia, politica di aggiornamenti, procedura di notifica in caso di incidente. I contratti devono prevedere clausole di reversibilità e di allerta in tempi brevi. Senza questa cartografia, subisci un rischio che nemmeno misuri.
Per strutturare questo approccio e identificare i punti di controllo adatti al tuo contesto, puoi accedere alla pagina sicurezza di Cyber Vista che dettaglia i passaggi di un audit di perimetro.

Sicurezza informatica e IA generativa: inquadrare l’uso prima dell’incidente
Un dipendente copia e incolla un estratto del database clienti in uno strumento di IA generativa per redigere un rapporto più velocemente. I dati lasciano il perimetro dell’azienda, a volte verso server situati al di fuori dell’Unione europea, senza alcuna tracciabilità.
Questo caso si sta moltiplicando. L’ENISA rileva che anche i gruppi malevoli utilizzano l’IA per perfezionare l’ingegneria sociale e preparare i loro attacchi. Le email di phishing diventano più credibili, le usurpazioni di identità più difficili da rilevare. La sensibilizzazione classica al phishing non è più sufficiente.
Due misure concrete cambiano le carte in tavola:
- Implementare una procedura di doppia verifica per ogni richiesta urgente di bonifico, di reimpostazione della password o di trasmissione di informazioni sensibili, tramite un canale distinto (una chiamata telefonica diretta, ad esempio).
- Redigere una carta d’uso degli strumenti di IA che specifichi quali dati possono essere inviati e quali sono rigorosamente vietati.
- Formare i team su esempi reali di phishing assistito da IA, non su diapositive teoriche risalenti a tre anni fa.
I feedback variano sull’efficacia delle sole carte, ma abbinate a controlli tecnici (blocco di alcuni servizi online sulla rete professionale), riducono significativamente l’esposizione.
Piano di risposta agli incidenti cyber: testare prima di subire
La maggior parte delle aziende che dispone di un piano di risposta agli incidenti non lo ha mai testato in condizioni reali. Il giorno in cui un ransomware colpisce, si scopre che il numero di reperibilità del fornitore è cambiato, che i backup non coprono il giusto perimetro, o che nessuno sa chi prende la decisione di isolare la rete.
Un piano di risposta non testato dà una falsa impressione di sicurezza. La preparazione operativa passa attraverso esercizi di simulazione, anche brevi, anche parziali. Si simula una crittografia di server un venerdì alle 17 e si cronometra il tempo di reazione.
Ciò che il piano deve coprire almeno
- La lista delle persone da contattare immediatamente, con contatti verificati ogni trimestre.
- La procedura di isolamento della rete: chi ha l’autorità per interrompere un segmento e come farlo senza bloccare l’attività critica.
- La localizzazione e il test regolare dei backup, verificando che il ripristino funzioni realmente su un ambiente di test.
- Le obbligazioni di notifica: la trasposizione della direttiva NIS 2 nel diritto francese impone a molte aziende di segnalare gli incidenti significativi in tempi brevi.

Conformità NIS 2: ciò che le PMI devono anticipare ora
La direttiva europea NIS 2, in fase di trasposizione in Francia tramite la legge Resilienza, amplia notevolmente il perimetro delle aziende soggette a obblighi di cybersicurezza. PMI che non erano soggette a vincoli specifici si trovano ora nel campo di applicazione.
Aspettare la pubblicazione dei decreti per agire equivale a preparare un audit la vigilia dell’ispezione. Gli obblighi riguardano misure che ogni azienda dovrebbe già avere in atto: gestione dei rischi, notifica degli incidenti, governance della sicurezza dei sistemi informativi.
Tre azioni da intraprendere senza indugi: nominare un referente per la cybersicurezza (anche part-time), documentare le misure di protezione esistenti e identificare le discrepanze con i requisiti prevedibili. Questa documentazione servirà da base il giorno in cui saranno pubblicati i testi di applicazione.
La conformità normativa non è un esercizio amministrativo scollegato dal terreno. Essa obbliga a formalizzare ciò che esiste spesso in modo informale, ed è proprio questa formalizzazione che protegge quando si verifica un incidente. Un referente identificato, procedure scritte, backup testati: questi elementi fanno la differenza tra un’azienda che si riprende in pochi giorni e un’altra che impiega settimane a tornare alla propria attività.



