{"id":21902,"date":"2026-01-17T10:57:00","date_gmt":"2026-01-17T09:57:00","guid":{"rendered":"https:\/\/www.curiaweb.ch\/?p=21902"},"modified":"2026-08-25T11:08:40","modified_gmt":"2026-08-25T09:08:40","slug":"la-sicurezza-informatica-e-una-priorita-dei-vertici-per-le-pmi","status":"publish","type":"post","link":"https:\/\/www.curiaweb.ch\/it\/it-sicherheit-chefsache-kmu\/","title":{"rendered":"Perch\u00e9 la sicurezza informatica \u00e8 oggi una questione che riguarda i dirigenti"},"content":{"rendered":"<p class=\"wp-block-paragraph\">La sicurezza informatica \u00e8 stata a lungo considerata un tema puramente tecnico. Firewall, password, aggiornamenti e backup venivano delegati a fornitori di servizi esterni o ai responsabili IT interni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La direzione aziendale aveva pochi punti di contatto con tutto ci\u00f2, purch\u00e9 i sistemi funzionassero e non si presentassero problemi evidenti. Questo punto di vista oggi non funziona pi\u00f9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I processi digitali sono diventati la spina dorsale delle aziende moderne. Posta elettronica, sito web, servizi cloud, dati dei clienti e comunicazione online costituiscono la base per le vendite, i contatti con i clienti e numerosi processi interni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Di conseguenza, gravi possono essere le conseguenze se questi sistemi subiscono guasti o vengono compromessi. La sicurezza informatica non \u00e8 quindi pi\u00f9 solo una questione tecnica, ma parte integrante della gestione aziendale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La sicurezza IT \u00e8 un rischio aziendale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per la direzione aziendale non \u00e8 determinante quale regola del firewall venga impostata o quale versione del software venga installata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ci\u00f2 che \u00e8 determinante sono i possibili effetti:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L'azienda pu\u00f2 continuare a lavorare in caso di guasto informatico?<\/li>\n\n\n\n<li>Cosa succede se la posta elettronica aziendale non funziona?<\/li>\n\n\n\n<li>Quanto sarebbe critica la perdita di dati dei clienti o dell'azienda?<\/li>\n\n\n\n<li>Con quale rapidit\u00e0 potrebbero essere ripristinati i sistemi?<\/li>\n\n\n\n<li>Chi decide e agisce in caso di incidente di sicurezza?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ci\u00f2 rende la sicurezza IT una classica questione di rischio aziendale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L'implementazione tecnica pu\u00f2 essere delegata. <strong>Tuttavia, il management non pu\u00f2 delegare completamente la decisione su quale rischio accettare per un'azienda.<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Perch\u00e9 le PMI sono interessanti per gli aggressori<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Gli attacchi informatici non colpiscono pi\u00f9 da tempo solo banche, grandi aziende o istituzioni pubbliche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anche le piccole e medie imprese sono bersagli attraenti. Dispongono di informazioni sfruttabili, lavorano con dati di pagamento e fatture e possiedono accessi a numerosi servizi digitali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Allo stesso tempo, le strutture di sicurezza nelle PMI sono spesso meno sviluppate rispetto alle grandi aziende.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per gli attaccanti, una singola azienda non deve nemmeno essere scelta come bersaglio specifico. Molti attacchi avvengono in modo automatizzato. I sistemi vengono scansionati alla ricerca di vulnerabilit\u00e0 note, le credenziali di accesso vengono testate automaticamente e i messaggi di phishing vengono inviati in massa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un'azienda pu\u00f2 quindi essere colpita senza essere mai stata scelta consapevolmente come obiettivo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">L'e-mail \u00e8 uno dei punti di attacco pi\u00f9 critici<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L'e-mail \u00e8 per molte aziende il canale di comunicazione digitale pi\u00f9 importante e, al contempo, uno dei punti di attacco pi\u00f9 attraenti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Attraverso gli account di posta elettronica compromessi, gli attaccanti possono ad esempio:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>leggere la comunicazione interna<\/li>\n\n\n\n<li>Eseguire il reset delle password<\/li>\n\n\n\n<li>inviare fatture false<\/li>\n\n\n\n<li>Ingannare clienti e partner commerciali<\/li>\n\n\n\n<li>ottenere ulteriori dati di accesso<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Particolarmente pericolosi sono i messaggi di phishing progettati professionalmente. Spesso sembrano messaggi legittimi di banche, fornitori, Microsoft, corrieri o noti partner commerciali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I meccanismi di protezione tecnica possono gi\u00e0 intercettare gran parte di questi messaggi prima della posta in arrivo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ulteriori informazioni sono disponibili nella guida <a href=\"https:\/\/www.curiaweb.ch\/it\/spamexperts-protezione-antispam-sicurezza-email\/\"><strong>SpamExperts: protezione professionale da spam e phishing<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SPF, DKIM e DMARC proteggono il proprio dominio di posta elettronica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La sicurezza della posta elettronica non consiste solo nel filtrare i messaggi in arrivo. Le aziende dovrebbero anche impedire che il proprio dominio possa essere facilmente utilizzato in modo improprio per mittenti falsificati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A questo proposito, SPF, DKIM e DMARC svolgono un ruolo importante. Questi procedimenti aiutano i server di posta a verificare se un messaggio proviene effettivamente da un sistema autorizzato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In questo modo migliorate sia la sicurezza che l'affidabilit\u00e0 della comunicazione aziendale via e-mail.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Spieghiamo come i tre procedimenti interagiscono nell'articolo <a href=\"https:\/\/www.curiaweb.ch\/it\/spiegazione-semplice-di-spf-dkim-e-dmarc\/\"><strong>SPF, DKIM e DMARC spiegati semplicemente<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Anche il sito web e WordPress fanno parte della strategia di sicurezza<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il sito web aziendale viene spesso considerato meno critico rispetto ai sistemi interni in materia di sicurezza IT. Questo \u00e8 un errore.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un sito web compromesso pu\u00f2:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>diffondere codice dannoso<\/li>\n\n\n\n<li>Reindirizzare i visitatori verso pagine esterne<\/li>\n\n\n\n<li>Mettere a rischio i dati dei clienti<\/li>\n\n\n\n<li>danneggiare la reputazione dell'azienda<\/li>\n\n\n\n<li>portare a avvisi nei browser o nei motori di ricerca<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Soprattutto in WordPress, i rischi derivano spesso da plugin e temi obsoleti o dalla mancanza di manutenzione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli aggiornamenti regolari non fanno quindi parte della manutenzione estetica del sito web, ma della strategia di sicurezza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per saperne di pi\u00f9: <a href=\"https:\/\/www.curiaweb.ch\/it\/wordpress-updates-warum-notwendig\/\"><strong>Perch\u00e9 WordPress richiede aggiornamenti regolari<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">I backup fanno parte della sicurezza informatica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Anche buone misure di sicurezza non possono mai escludere completamente un incidente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ecco perch\u00e9 una strategia di sicurezza ragionevole include sempre la domanda: <strong>Come possiamo tornare a uno stato funzionante dopo un problema?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c8 proprio qui che i backup diventano fondamentali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Non solo proteggono dagli attacchi informatici, ma anche da:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>dati cancellati accidentalmente<\/li>\n\n\n\n<li>aggiornamenti non riusciti<\/li>\n\n\n\n<li>guasti tecnici<\/li>\n\n\n\n<li>Errate configurazioni<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">A tal fine non basta che esista \u201eun backup da qualche parte\u201c. I salvataggi devono essere aggiornati, disponibili e realmente ripristinabili.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quali sono i punti importanti in merito, lo spieghiamo nella guida <a href=\"https:\/\/www.curiaweb.ch\/it\/backup-strategien-kmu\/\"><strong>Strategie di backup per PMI<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Le persone rimangono un fattore cruciale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le misure di protezione tecniche sono importanti, ma molti attacchi riusciti aggirano la tecnologia manipolando le persone.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un presunto fornitore segnala un nuovo conto corrente. Un finto avviso Microsoft richiede un nuovo accesso. Oppure un messaggio della direzione richiede un pagamento urgente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tali attacchi di social engineering funzionano perch\u00e9 sfruttano la pressione temporale, la fiducia o l'autorit\u00e0.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ecco perch\u00e9 le regole organizzative fanno parte anche della sicurezza informatica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per esempio:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>confermare istruzioni di pagamento insolite tramite un secondo canale<\/li>\n\n\n\n<li>Non comunicare mai le password via e-mail<\/li>\n\n\n\n<li>segnalare messaggi sospetti internamente<\/li>\n\n\n\n<li>utilizzare l'autenticazione a due fattori per gli account importanti<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La sicurezza in questo modo non si crea solo nella sala server, ma nel comportamento quotidiano dell'intera azienda.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Password e autenticazione a due fattori<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le credenziali rubate sono uno dei modi pi\u00f9 semplici per penetrare nei sistemi aziendali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ecco perch\u00e9 i servizi importanti non dovrebbero essere protetti solo con password forti e uniche. Ove possibile, si dovrebbe utilizzare anche un'autenticazione a due fattori.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anche se una password viene compromessa, ci\u00f2 richiede comunque un ulteriore fattore da parte di un utente malintenzionato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo \u00e8 particolarmente importante per:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Account di posta elettronica<\/li>\n\n\n\n<li>Amministratori di WordPress<\/li>\n\n\n\n<li>Gestione di hosting e domini<\/li>\n\n\n\n<li>Servizi cloud<\/li>\n\n\n\n<li>Sistemi di backup<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Anche i domini sono un fattore di sicurezza<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il dominio di un'azienda \u00e8 un componente centrale della sua identit\u00e0 digitale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chiunque ottenga l'accesso alla gestione del dominio o alle impostazioni DNS pu\u00f2, nel peggiore dei casi, manipolare il sito web e il traffico di posta elettronica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La sicurezza dei domini dovrebbe quindi essere parte integrante anche della strategia di sicurezza aziendale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ci\u00f2 include, ad esempio, accessi protetti, responsabilit\u00e0 chiare e il controllo regolare delle impostazioni DNS importanti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ulteriori informazioni sono disponibili alla voce <a href=\"https:\/\/www.curiaweb.ch\/it\/domain-sicherheit-kmu\/\"><strong>Sicurezza del dominio per le PMI<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ci\u00f2 che la direzione dovrebbe sapere esattamente<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chefsache significa espressamente che gli amministratori delegati non devono configurare server o analizzare file di log.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dovreste tuttavia poter ottenere risposte ad alcune domande fondamentali:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Quali sistemi sono critici per la nostra attivit\u00e0?<\/li>\n\n\n\n<li>Chi possiede gli accessi amministrativi?<\/li>\n\n\n\n<li>I sistemi importanti vengono aggiornati regolarmente?<\/li>\n\n\n\n<li>Esistono backup funzionanti?<\/li>\n\n\n\n<li>L'autenticazione a due fattori \u00e8 attivata per gli accessi importanti?<\/li>\n\n\n\n<li>Come vengono protette le e-mail aziendali?<\/li>\n\n\n\n<li>Chi \u00e8 responsabile in caso di incidente di sicurezza?<\/li>\n\n\n\n<li>Quanto velocemente potrebbero essere ripristinati i sistemi critici?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Se non \u00e8 possibile rispondere a queste domande, \u00e8 gi\u00e0 necessario intervenire a livello organizzativo, indipendentemente da quanto sia moderna la tecnologia utilizzata.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Un semplice piano di emergenza pu\u00f2 essere fondamentale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">In un incidente di sicurezza il tempo conta. Ciononostante, spesso si chiarisce solo in caso di emergenza chi debba effettivamente fare cosa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un piano d'emergenza fondamentale non deve essere un documento di cento pagine per una PMI.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Er sollte zumindest festhalten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>wer intern verantwortlich ist<\/li>\n\n\n\n<li>welcher IT- oder Hosting-Partner kontaktiert wird<\/li>\n\n\n\n<li>wo wichtige Zugangsdaten sicher verf\u00fcgbar sind<\/li>\n\n\n\n<li>welche Systeme zuerst wiederhergestellt werden m\u00fcssen<\/li>\n\n\n\n<li>wie Mitarbeitende bei einem Vorfall informiert werden<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Allein diese Vorbereitung kann verhindern, dass w\u00e4hrend eines Vorfalls wertvolle Zeit mit organisatorischen Fragen verloren geht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">IT-Sicherheit muss zum Unternehmen passen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nicht jedes KMU ben\u00f6tigt dieselben Sicherheitsmassnahmen wie eine Bank, ein Spital oder ein internationaler Konzern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Umgekehrt ist \u201eWir sind zu klein f\u00fcr Cyberangriffe\u201c keine Sicherheitsstrategie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entscheidend ist eine angemessene L\u00f6sung, die sich am tats\u00e4chlichen Risiko orientiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr viele KMU bedeutet das zun\u00e4chst, die Grundlagen konsequent umzusetzen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>aktuelle Systeme<\/li>\n\n\n\n<li>starke Zug\u00e4nge und Zwei-Faktor-Authentifizierung<\/li>\n\n\n\n<li>E-Mail-Schutz<\/li>\n\n\n\n<li>backup regolari<\/li>\n\n\n\n<li>sichere Domainverwaltung<\/li>\n\n\n\n<li>klare Zust\u00e4ndigkeiten<\/li>\n\n\n\n<li>einen einfachen Notfallplan<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Massnahmen sind weder spektakul\u00e4r noch besonders kompliziert. Gerade deshalb sollten sie selbstverst\u00e4ndlich sein.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit: Technik delegieren, Verantwortung nicht<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">IT-Sicherheit ist heute Chefsache, weil digitale Risiken unmittelbar zu Gesch\u00e4ftsrisiken geworden sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Gesch\u00e4ftsleitung muss daf\u00fcr weder Serveradministration beherrschen noch selbst Sicherheitssoftware konfigurieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ihre Aufgabe besteht darin, Risiken zu verstehen, Verantwortlichkeiten festzulegen und sicherzustellen, dass angemessene Schutzmassnahmen vorhanden sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die technische Umsetzung kann an Fachpersonen delegiert werden. <strong>Die Verantwortung daf\u00fcr, dass IT-Sicherheit im Unternehmen ernst genommen wird, bleibt jedoch eine F\u00fchrungsaufgabe.<\/strong><\/p>","protected":false},"excerpt":{"rendered":"<p>La sicurezza informatica non \u00e8 pi\u00f9 da tempo un compito riservato esclusivamente al reparto IT. Attacchi informatici, frodi via e-mail, perdita di dati e interruzioni dei sistemi possono colpire l'intera attivit\u00e0 aziendale. Questa guida illustra quale responsabilit\u00e0 spetta alla direzione aziendale e quali misure di protezione sono realmente importanti per le PMI.<\/p>","protected":false},"author":1,"featured_media":21907,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_joinchat":[],"footnotes":""},"categories":[67],"tags":[],"class_list":["post-21902","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-email-sicherheit"],"_links":{"self":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/posts\/21902","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/comments?post=21902"}],"version-history":[{"count":2,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/posts\/21902\/revisions"}],"predecessor-version":[{"id":21906,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/posts\/21902\/revisions\/21906"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/media\/21907"}],"wp:attachment":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/media?parent=21902"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/categories?post=21902"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/tags?post=21902"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}