0331 1619355 WhatsApp 331 4555375
Security Compliance

Come capire se i sistemi di sicurezza dell’azienda sono vulnerabili

Lucchetto chiuso appoggiato sulla tastiera nera di un computer
Prima di chiedersi se i sistemi sono sicuri, conviene chiedersi chi li usa.

Per capire se i sistemi di sicurezza di un’azienda sono vulnerabili serve una verifica tecnica affidata a specialisti, con analisi delle vulnerabilità e test di intrusione, accompagnata da un controllo su procedure, accessi e comportamento delle persone, che restano il punto d’ingresso più sfruttato. Secondo il Rapporto Clusit 2026, nel 2025 gli incidenti gravi in Italia sono stati 507, il 42 per cento in più dell’anno precedente.

Il Rapporto Clusit 2026 ha censito nel 2025 5.265 incidenti informatici gravi nel mondo, il 49 per cento in più dell’anno prima, e 507 in Italia, con un aumento del 42 per cento e una quota pari al 9,6 per cento del totale mondiale, come ha riassunto 01net nel suo articolo sul rapporto. E le tecniche di chi attacca, anno dopo anno, si fanno più sofisticate.

Quando un imprenditore ci chiede se i suoi sistemi sono sicuri, la prima cosa che gli diciamo è che la parte tecnica va affidata a specialisti di sicurezza informatica, e che il nostro contributo comincia dove finisce il loro, cioè sulle persone che quei sistemi li usano tutti i giorni. Detto questo, ci sono domande che qualunque titolare d’azienda può porsi da solo, e conviene farlo prima che sia un incidente a porle al suo posto.

Da dove partire per capire se l’azienda è vulnerabile

Il primo passo è sapere che cosa si sta proteggendo. Dentro i computer e i cellulari aziendali ci sono i dati dei clienti, i conti, i progetti nuovi e in generale tutto il know how che l’azienda ha accumulato negli anni, e un’impresa che tratta dati sensibili dei propri clienti deve sapere che una violazione non le costa soltanto in termini economici, ma la espone anche a conseguenze legali e a un danno di immagine che a volte pesa di più. Per molte imprese, poi, la sicurezza informatica è diventata un obbligo di legge, da quando il decreto legislativo 138 del 2024, che ha recepito la direttiva NIS2, impone misure di gestione del rischio, formazione del personale e notifica degli incidenti.

Il resto è manutenzione, e viene trascurato più spesso di quanto si pensi. Un antivirus non aggiornato, per esempio, protegge poco o niente, e chi ha dipendenti in smart working dovrebbe chiedersi su quali dispositivi lavorano, da quali reti si collegano e chi altro in casa usa lo stesso computer.

Test di intrusione e scansione periodica delle vulnerabilità

Il modo più serio per sapere se un sistema regge è provare ad attaccarlo, con il consenso dell’azienda e in modo controllato. È quello che fanno i professionisti della sicurezza informatica con i test di intrusione, simulazioni che mostrano se e come si potrebbero violare i software aziendali e indicano con precisione dove intervenire; conviene però scegliere persone verificate, con esperienza documentata, perché chi entra nei sistemi di un’azienda anche solo per provarli ne vede tutto il contenuto.

Accanto a questi test esistono servizi di scansione periodica dei computer e dei dispositivi collegati alla rete aziendale, i cosiddetti vulnerability scanner, che danno un quadro aggiornato delle falle conosciute e permettono di chiuderle prima che qualcuno le sfrutti, evitando per esempio una violazione di dati personali con tutto quello che ne segue sul piano legale, economico e di reputazione.

Password, formazione e regole per il personale

Molti incidenti cominciano da una password debole. Dare al personale indicazioni chiare su come sceglierle, lunghe, complesse e senza riferimenti alla vita privata come nomi dei figli o date di nascita, e su come custodirle, costa poco e chiude una delle porte più usate; lo stesso vale per la formazione, che non deve essere il corso fatto una volta e dimenticato, ma un aggiornamento continuo, anche con semplici protocolli interni, in modo che ognuno sappia che cosa fare davanti a una mail sospetta o a una richiesta insolita. Basta un errore di una sola persona per rendere inutili investimenti tecnici importanti.

Il fattore umano e le frodi che non passano dai sistemi

Molte delle frodi più costose degli ultimi anni non hanno violato alcun sistema informatico. Hanno sfruttato una voce al telefono che sembrava quella dell’amministratore delegato, un documento riservato caricato su un chatbot per fare prima, una conversazione ascoltata nel posto sbagliato; della prima abbiamo parlato raccontando come funzionano i deepfake e le frodi ai vertici aziendali.

Per questo, accanto alle verifiche tecniche, conviene chiedersi quali regole seguono le persone, chi può autorizzare un pagamento con una telefonata, chi conosce le credenziali degli altri, che cosa succede ai dati quando un dipendente se ne va. È il terreno su cui lavora la Divisione Compliance di DDS, che parte proprio da queste domande, all’apparenza banali, per costruire insieme all’azienda regole che le persone riescano davvero a rispettare.

Domande frequenti

Come faccio a sapere se la mia azienda è vulnerabile agli attacchi informatici?
Il modo più affidabile è un’analisi delle vulnerabilità o un test di intrusione eseguito da specialisti, da affiancare a un controllo su procedure, accessi e abitudini del personale.
Quanti attacchi informatici gravi ci sono stati in Italia nel 2025?
Il Rapporto Clusit 2026 ne conta 507, il 42 per cento in più rispetto al 2024, pari al 9,6 per cento degli incidenti gravi censiti nel mondo.
Qual è il punto debole più sottovalutato nella sicurezza aziendale?
Il comportamento delle persone, perché molte frodi puntano sulla fiducia, sull’urgenza o sulla distrazione più che su una falla tecnica. Si riduce con regole chiare e una formazione che non si fermi al primo corso.

Su questo tema DDS svolge attività dedicate. Trova il servizio in Risk assessment.

Vai al servizio

Prima di decidere, facciamo chiarezza.

Un primo confronto, gratuito e riservato, serve a capire se e come un'attività investigativa può essere utile nel suo caso.