Prime fasi
I ciberattacchi colpiscono anche le microimprese. Cinque misure immediate aumentano in modo significativo il livello di protezione della cibersicurezza: accesso multilivello, backup giornalieri, aggiornamenti, cautela con le e-mail e password sicure.
Molte microimprese pensano di non essere un obiettivo appetibile per i cibercriminali. Ma la realtà è diversa: gli hacker utilizzano programmi automatizzati che scansionano Internet alla ricerca di vulnerabilità. Che si tratti di un’azienda globale o di un’impresa artigianale locale con una manciata di dipendenti, un singolo attacco riuscito può bloccare la vostra azienda, impedire il pagamento delle fatture o contribuire involontariamente a una fuga dei dati dei vostri clienti su Internet. La cibersicurezza non è quindi una questione di dimensioni aziendali, ma di salvaguardia dell’impresa stessa.
La lista di controllo istantanea: queste cinque fasi offrono un’importante protezione
Per semplificare al massimo l’approccio alla cibersicurezza, per proteggere i propri sistemi è necessario concentrarsi sui seguenti punti. Queste misure spesso richiedono poco tempo, pur aumentando notevolmente il livello di protezione:
- Attivare l’autenticazione a più fattori (MFA)
Attivate l’autenticazione a più fattori ovunque sia possibile (e-mail, banche, cloud). Oggi la sola password non è più una protezione sufficiente. - Eseguire regolarmente il backup dei dati
Effettuate regolarmente dei backup archiviando i vostri dati su un mezzo esterno o nel cloud sicuro. È importante che il backup non rimanga permanentemente collegato al computer, in modo da essere protetto dagli attacchi. - Eseguire costantemente gli aggiornamenti
Installate gli aggiornamenti di sicurezza per tutti i componenti hardware e software installati, nonché per lo smartphone e il tablet, non appena disponibili. Questi aggiornamenti colmano le lacune di sicurezza note che possono essere sfruttate dai malintenzionati. - Praticare diffidenza con le e-mail
Siate scettici nei confronti di allegati o link non sollecitati, anche se il mittente sembra essere conosciuto. Un rapido controllo telefonico vi proteggerà da frodi costose. Per la verifica telefonica, però, non utilizzate il numero di telefono indicato nell’e-mail, bensì cercatelo, ad esempio, sul sito web del mittente. - Password sicure
Utilizzate una password diversa di almeno 12 caratteri per ogni servizio. Un password manager può aiutarvi a mantenere una visione d’insieme senza dover memorizzare tutto.
La nuova legge federalesulla protezione dei dati (LPD): i punti salienti
La legge sulla protezione dei dati (LPD) è entrata in vigore il 1º settembre 2023. Ciò comporta degli obblighi nell’ambito della cibersicurezza anche per le microimprese. La legge impone di proteggere i dati dei clienti adottando misure tecniche e organizzative adeguate.
Un aspetto fondamentale della LPD è l’obbligo di trasparenza: dovete informare i vostri clienti su quali dati raccogliete e a quale scopo. Inoltre, in caso di furto o perdita di dati, potrebbe sussistere l’obbligo di denuncia all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT). Se implementate le misure tecniche di base sopra menzionate, soddisfate già gran parte dei requisiti legali per la sicurezza dei dati e riducete al minimo il rischio di conseguenze legali o danni alla reputazione.
Applicazioni cloud: chi se ne assume davvero la responsabilità?
Il passaggio a servizi cloud come Microsoft 365 o Google Workspace offre alle microimprese vantaggi in termini di flessibilità e collaborazione. Tuttavia, un malinteso comune è che, sottoscrivendo un servizio cloud, tutta la responsabilità della sicurezza venga trasferita al fornitore. Gli esperti si riferiscono a questo modello come al modello di responsabilità condivisa. Mentre Microsoft garantisce la sicurezza fisica dei data center e la disponibilità dell’infrastruttura, l’imprenditore è responsabile di chi ha accesso ai suoi dati e di come sono configurati.
Un account cloud senza l’attivazione dell’autenticazione a più fattori (MFA) è oggi uno dei maggiori canali di accesso al furto di identità. Occorre inoltre tenere presente che i periodi di conservazione standard nel cloud spesso non corrispondono a una vera e propria strategia di backup. In assenza di una strategia di backup indipendente da parte di un fornitore di terze parti, i documenti cancellati accidentalmente o l’archiviazione su cloud cifrato da un ransomware potrebbero andare persi. Il cloud vi protegge dai guasti hardware, ma non dagli errori di funzionamento o dagli attacchi mirati ai vostri dati di accesso.
Il fornitore di servizi informatici come partner strategico
Per le microimprese che non dispongono di una propria divisione informatica, la soluzione migliore è collaborare con un fornitore di servizi informatici competente. Un buon fornitore di servizi è molto più di un semplice contatto di emergenza quando la stampante fa i capricci: si comporta più che altro come un consulente di sicurezza proattivo e opera in sottofondo per garantire che il firewall sia configurato correttamente, che il software antivirus sia in esecuzione su tutti i terminali, che i backup nel cloud di cui sopra funzionino effettivamente e che gli aggiornamenti disponibili per hardware e software siano installati tempestivamente.
Delegare la gestione informatica a degli esperti non vi solleva dalla responsabilità imprenditoriale finale, ma vi dona la serenità di sapere che i vostri sistemi sono monitorati secondo gli standard più recenti. Nel contesto della legge federale sulla protezione dei dati (LPD), questa partnership è particolarmente preziosa perché il vostro fornitore di servizi può supportarvi nell’implementazione e nella documentazione delle misure tecniche e organizzative necessarie. Quando scegliete il vostro partner, assicuratevi di determinare chiaramente gli accordi sui livelli di servizio (SLA) e di affrontare esplicitamente la questione della sicurezza, invece di concentrarvi solo sulla pura funzionalità dei dispositivi.
In sintesi: prima s’ingrana, e poi si perfeziona
Non è necessario essere un esperto di informatica per rendere più sicura la vostra azienda. Il passo più importante è smettere di ignorare il problema. Iniziate con il backup degli account e dei dati più importanti. La sicurezza informatica è un processo continuo che inizia con passi piccoli ma decisi. In questo modo vi concentrate su ciò che conta davvero: la vostra attività principale e i vostri clienti.
Protezione di base per la vostra azienda o autorità pubblica
Ulteriori informazioni
ITSec4KMU (tedesco e francese)
BSI - Bundesamt für Sicherheit in der Informationstechnik - Cybersicherheit für KMU (tedesco e inglese)
