Quando la voce dell'amministratore delegato è finta
La frode deepfake del CEO non viola i sistemi ma sfrutta la fiducia nella voce del capo; dal caso Fideuram le regole di verifica che servono in azienda.

Per capire se i sistemi di sicurezza di un’azienda sono vulnerabili serve una verifica tecnica affidata a specialisti, con analisi delle vulnerabilità e test di intrusione, accompagnata da un controllo su procedure, accessi e comportamento delle persone, che restano il punto d’ingresso più sfruttato. Secondo il Rapporto Clusit 2026, nel 2025 gli incidenti gravi in Italia sono stati 507, il 42 per cento in più dell’anno precedente.
Il Rapporto Clusit 2026 ha censito nel 2025 5.265 incidenti informatici gravi nel mondo, il 49 per cento in più dell’anno prima, e 507 in Italia, con un aumento del 42 per cento e una quota pari al 9,6 per cento del totale mondiale, come ha riassunto 01net nel suo articolo sul rapporto. E le tecniche di chi attacca, anno dopo anno, si fanno più sofisticate.
Quando un imprenditore ci chiede se i suoi sistemi sono sicuri, la prima cosa che gli diciamo è che la parte tecnica va affidata a specialisti di sicurezza informatica, e che il nostro contributo comincia dove finisce il loro, cioè sulle persone che quei sistemi li usano tutti i giorni. Detto questo, ci sono domande che qualunque titolare d’azienda può porsi da solo, e conviene farlo prima che sia un incidente a porle al suo posto.
Il primo passo è sapere che cosa si sta proteggendo. Dentro i computer e i cellulari aziendali ci sono i dati dei clienti, i conti, i progetti nuovi e in generale tutto il know how che l’azienda ha accumulato negli anni, e un’impresa che tratta dati sensibili dei propri clienti deve sapere che una violazione non le costa soltanto in termini economici, ma la espone anche a conseguenze legali e a un danno di immagine che a volte pesa di più. Per molte imprese, poi, la sicurezza informatica è diventata un obbligo di legge, da quando il decreto legislativo 138 del 2024, che ha recepito la direttiva NIS2, impone misure di gestione del rischio, formazione del personale e notifica degli incidenti.
Il resto è manutenzione, e viene trascurato più spesso di quanto si pensi. Un antivirus non aggiornato, per esempio, protegge poco o niente, e chi ha dipendenti in smart working dovrebbe chiedersi su quali dispositivi lavorano, da quali reti si collegano e chi altro in casa usa lo stesso computer.
Il modo più serio per sapere se un sistema regge è provare ad attaccarlo, con il consenso dell’azienda e in modo controllato. È quello che fanno i professionisti della sicurezza informatica con i test di intrusione, simulazioni che mostrano se e come si potrebbero violare i software aziendali e indicano con precisione dove intervenire; conviene però scegliere persone verificate, con esperienza documentata, perché chi entra nei sistemi di un’azienda anche solo per provarli ne vede tutto il contenuto.
Accanto a questi test esistono servizi di scansione periodica dei computer e dei dispositivi collegati alla rete aziendale, i cosiddetti vulnerability scanner, che danno un quadro aggiornato delle falle conosciute e permettono di chiuderle prima che qualcuno le sfrutti, evitando per esempio una violazione di dati personali con tutto quello che ne segue sul piano legale, economico e di reputazione.
Molti incidenti cominciano da una password debole. Dare al personale indicazioni chiare su come sceglierle, lunghe, complesse e senza riferimenti alla vita privata come nomi dei figli o date di nascita, e su come custodirle, costa poco e chiude una delle porte più usate; lo stesso vale per la formazione, che non deve essere il corso fatto una volta e dimenticato, ma un aggiornamento continuo, anche con semplici protocolli interni, in modo che ognuno sappia che cosa fare davanti a una mail sospetta o a una richiesta insolita. Basta un errore di una sola persona per rendere inutili investimenti tecnici importanti.
Molte delle frodi più costose degli ultimi anni non hanno violato alcun sistema informatico. Hanno sfruttato una voce al telefono che sembrava quella dell’amministratore delegato, un documento riservato caricato su un chatbot per fare prima, una conversazione ascoltata nel posto sbagliato; della prima abbiamo parlato raccontando come funzionano i deepfake e le frodi ai vertici aziendali.
Per questo, accanto alle verifiche tecniche, conviene chiedersi quali regole seguono le persone, chi può autorizzare un pagamento con una telefonata, chi conosce le credenziali degli altri, che cosa succede ai dati quando un dipendente se ne va. È il terreno su cui lavora la Divisione Compliance di DDS, che parte proprio da queste domande, all’apparenza banali, per costruire insieme all’azienda regole che le persone riescano davvero a rispettare.
Su questo tema DDS svolge attività dedicate. Trova il servizio in Risk assessment.
Vai al servizio
La frode deepfake del CEO non viola i sistemi ma sfrutta la fiducia nella voce del capo; dal caso Fideuram le regole di verifica che servono in azienda.

La differenza tra criminologo e criminalista spiegata in modo semplice, e perché solo l'investigatore con licenza può raccogliere fatti per conto di terzi.

Una prova accolta dal giudice civile non evita al committente denunce e sanzioni privacy, e per questo conta scegliere un investigatore privato con licenza.
Un primo confronto, gratuito e riservato, serve a capire se e come un'attività investigativa può essere utile nel suo caso.