Cloud e Sicurezza

CLOUD E SICUREZZA · PMI

Cloud e sicurezza per PMI: proteggi dati, accessi e continuità operativa

Lavorare online significa poter accedere a dati e strumenti da più luoghi, dispositivi e persone. Per farlo bene servono cloud, backup, controllo degli accessi e misure di sicurezza coerenti con il modo in cui lavora la tua impresa.

✓ Dati
✓ Accessi
✓ Backup
✓ Continuità
DOVE PASSA IL RISCHIO

La sicurezza di una PMI non dipende soltanto dal computer

Ogni giorno persone, dispositivi, account e servizi online scambiano informazioni aziendali.

Per capire cosa proteggere bisogna prima individuare tutti i punti attraverso cui dati e accessi entrano, escono o vengono utilizzati.

SUPERFICIE DI ESPOSIZIONE

5 punti da osservare nella normale attività aziendale

Il rischio raramente nasce da un unico punto isolato: spesso attraversa più livelli dello stesso processo di lavoro.

01 PERSONE

Chi utilizza i sistemi

Email ingannevoli, richieste urgenti o semplici errori possono portare una persona a concedere accesso o condividere informazioni con il destinatario sbagliato.

DA VERIFICARE Le persone riconoscono situazioni anomale?
Cybersecurity per PMI →
02 DISPOSITIVI

Da dove viene svolto il lavoro

Computer, smartphone e tablet accedono continuamente a servizi e informazioni aziendali, anche fuori dall’ufficio.

DA VERIFICARE Quali dispositivi possono accedere alle risorse aziendali?
Protezione dei sistemi →
04 SERVIZI ONLINE

Dove vengono utilizzati i dati

Gestionali, posta elettronica, piattaforme collaborative e applicazioni SaaS possono contenere parti importanti dell’operatività.

DA VERIFICARE Sai quali servizi cloud utilizza realmente l’azienda?
Cloud per PMI →
05 CONDIVISIONE

Con chi vengono condivise le informazioni

Clienti, consulenti, fornitori e collaboratori possono avere accesso temporaneo o continuativo a informazioni aziendali.

DA VERIFICARE Sai chi può vedere quali informazioni?
Protezione dei dati aziendali →
IL RISCHIO PUÒ ATTRAVERSARE PIÙ LIVELLI

Un singolo accesso compromesso può diventare un problema molto più ampio.

Le superfici non sono indipendenti. Per questo è utile ragionare sul percorso che un’identità digitale può compiere dentro l’ecosistema aziendale.

01 ACCOUNT Credenziali
→
02 SERVIZIO Applicazione
→
03 INFORMAZIONI Dati
→
04 OPERATIVITÀ Attività
UNA PRIMA MAPPATURA

Riesci a rispondere a queste cinque domande?

01

Quali persone hanno accesso ai sistemi aziendali?

02

Da quali dispositivi viene svolto il lavoro?

03

Quali account sono realmente ancora utilizzati?

04

Quali servizi online contengono informazioni aziendali?

05

Con quali soggetti esterni vengono condivisi dati o accessi?

PRIMA DI PROTEGGERE

Devi sapere cosa stai esponendo e attraverso quali punti.

Una mappa anche semplice di persone, dispositivi, account, servizi e condivisioni aiuta a capire dove intervenire per primo.

Protezione dati aziendali →
QUANDO QUALCOSA NON È PIÙ DISPONIBILE

Salvare i dati non basta: devi poterli recuperare quando servono

Un file può essere cancellato, un dispositivo può smettere di funzionare oppure un servizio può diventare temporaneamente irraggiungibile.

Sono problemi diversi. Per questo una PMI dovrebbe distinguere conservazione, copia di sicurezza e capacità di ripristino.

01 PERDITA DEL DATO

L’informazione non c’è più

Un file può essere eliminato, sovrascritto, danneggiato o reso inutilizzabile.

LA DOMANDA Esiste una copia precedente da cui recuperarlo?
≠ DUE PROBLEMI
DIFFERENTI
UN EQUIVOCO FREQUENTE

Sincronizzare un file non significa automaticamente averne una copia di sicurezza.

La sincronizzazione serve soprattutto a mantenere aggiornati gli stessi contenuti tra dispositivi o servizi. Se una modifica indesiderata viene sincronizzata, può propagarsi anche altrove.

Guida al backup aziendale →
A SINCRONIZZAZIONE Mantiene allineati i contenuti
FILE ↔ CLOUD
≠
B BACKUP Mantiene una copia da recuperare
DATI → COPIA
UN BACKUP È UTILE SOLO SE PUOI RECUPERARLO

Tre condizioni minime per una copia realmente utile

01 COPIA Esiste una versione separata

Non devi dipendere esclusivamente dal dato originale o dalla sua sincronizzazione.

02 STORICO Puoi tornare indietro

In alcuni casi serve recuperare una versione precedente, non soltanto l’ultima disponibile.

03 RIPRISTINO Sai realmente come recuperarla

Una copia mai verificata non dimostra ancora che il recupero funzionerà.

APPROFONDIMENTO

Frequenza delle copie, conservazione, versioni e test di ripristino richiedono una strategia coerente con i dati realmente importanti.

Backup aziendale per PMI →
NON TUTTO DEVE TORNARE ONLINE NELLO STESSO MOMENTO

Decidi prima cosa recuperare per primo.

Se un problema blocca più sistemi, la priorità dovrebbe dipendere dall’impatto reale sul lavoro.

01
IMPORTANZA Quali dati sono essenziali?
02
TEMPO Quanto può restare fermo il lavoro?
03
AGGIORNAMENTO Quanto dato puoi permetterti di perdere?
04
ORDINE Quale sistema deve ripartire per primo?
PRIORITÀ DI RIPRISTINO

Non tutti i dati hanno lo stesso impatto sull’operatività.

ALTA PRIORITÀ Blocca il lavoro

Informazioni o sistemi senza cui l’attività non può proseguire.

PRIORITÀ MEDIA Rallenta il lavoro

La temporanea indisponibilità crea difficoltà, ma esistono alternative.

PRIORITÀ BASSA Può attendere

Il recupero può essere eseguito dopo aver ripristinato le funzioni essenziali.

LA DOMANDA CORRETTA

Non chiederti solo “ho un backup?”. Chiediti “quanto velocemente posso ripartire?”.

La copia è soltanto una parte della soluzione. Il vero obiettivo è recuperare informazioni utilizzabili nel momento in cui servono.

Guida al backup aziendale →
CHI PUÒ ENTRARE, DOVE E PERCHÉ

Un accesso aziendale non dovrebbe durare più del necessario

Le persone cambiano mansione, i collaboratori terminano un incarico e nuovi servizi vengono aggiunti nel tempo.

Per questo non basta creare un account: serve sapere chi lo utilizza, quali permessi possiede e quando quei permessi devono cambiare.

PRINCIPIO BASE

Ogni persona dovrebbe avere solo gli accessi necessari al proprio lavoro.

Più autorizzazioni del necessario aumentano il numero di informazioni e funzioni raggiungibili in caso di errore o uso improprio.

Password e accessi per PMI →
01 RUOLO Cosa deve fare?
→
02 RISORSA A cosa deve accedere?
→
03 PERMESSO Cosa può fare?
IL CICLO DI VITA DELL’ACCESSO

Un account deve seguire i cambiamenti della persona

01 INGRESSO

La persona entra

Vengono creati gli account necessari al ruolo iniziale.

DA DEFINIRE Quali accessi servono davvero dal primo giorno?
→
02 OPERATIVITÀ

Utilizza i servizi

Gli accessi devono rimanere coerenti con le attività effettivamente svolte.

DA CONTROLLARE Sono ancora necessari tutti i permessi concessi?
→
04 USCITA

Il rapporto termina

Gli account e le autorizzazioni non più necessarie devono essere chiusi o revocati.

DA CHIUDERE Esiste un elenco completo degli accessi da revocare?
ACCOUNT CONDIVISI

“Usiamo tutti la stessa password” rende più difficile capire chi ha fatto cosa.

Quando più persone utilizzano la stessa identità digitale, diventa difficile attribuire attività, cambiare un singolo permesso o revocare l’accesso senza coinvolgere tutti gli altri.

ACCOUNT CONDIVISO Un’identità per più persone
A B C

Un’unica credenziale e responsabilità poco leggibili.

→
ACCOUNT NOMINALI Un’identità per ogni persona
A B C

Permessi modificabili senza intervenire sugli altri utenti.

NON TUTTI DEVONO POTER FARE TUTTO

Distingui il livello di autorizzazione necessario

01 CONSULTARE Può visualizzare

Utile quando serve accedere all’informazione senza modificarla.

02 MODIFICARE Può intervenire sui contenuti

Il permesso va concesso solo a chi deve realmente aggiornare le informazioni.

COLLABORATORI E FORNITORI

Un accesso esterno dovrebbe avere uno scopo e una durata riconoscibili

01 Per quale attività?

Definisci la ragione per cui l’accesso è necessario.

02 A quali risorse?

Limita l’accesso a ciò che serve all’incarico.

03 Per quanto tempo?

Evita autorizzazioni che rimangono attive indefinitamente.

04 Chi deve revocarlo?

Assegna una responsabilità alla chiusura dell’accesso.

UNA MAPPA SEMPLICE DEGLI ACCESSI

Non serve partire da un sistema complesso.

Anche un registro essenziale aiuta a evitare account dimenticati e autorizzazioni che rimangono attive senza un motivo chiaro.

PERSONA SERVIZIO LIVELLO MOTIVO
Utente A Servizio 1 Modifica Attività operativa
Utente B Servizio 2 Lettura Consultazione
Fornitore Servizio 3 Temporaneo Intervento tecnico
LA REGOLA

Un accesso dovrebbe essere personale, necessario e revocabile.

Se non sai chi utilizza un account, perché ne ha bisogno o chi dovrebbe chiuderlo, l’accesso non è realmente sotto controllo.

Password e accessi →
LA SICUREZZA È UN PROCESSO CONTINUO

Proteggere l’impresa richiede un metodo, non interventi occasionali

Configurare una soluzione una volta non significa aver risolto definitivamente il problema della sicurezza.

Cambiano persone, servizi, modalità di lavoro e priorità aziendali. Serve quindi un metodo semplice per controllare, decidere e intervenire nel tempo.

UN MODELLO MINIMO

La sicurezza deve avere un proprietario e un momento di revisione.

Non è necessario creare una struttura complessa. Anche una PMI può partire da poche responsabilità definite.

Cybersecurity per PMI →
01 RESPONSABILE Chi mantiene la visione complessiva?

Una persona deve sapere quali temi richiedono attenzione e chi coinvolgere.

02 FREQUENZA Quando si controlla la situazione?

La revisione non dovrebbe dipendere soltanto dall’arrivo di un problema.

03 PRIORITÀ Cosa viene affrontato prima?

I problemi vanno ordinati in base all’impatto sull’attività aziendale.

04 DECISIONE Chi autorizza il cambiamento?

Deve essere chiaro chi può approvare interventi e modifiche.

UN RITMO DI CONTROLLO

Trasforma la sicurezza in una routine gestibile

L’obiettivo non è controllare tutto ogni giorno, ma evitare che cambiamenti importanti rimangano invisibili per mesi.

01 OSSERVA

Cosa è cambiato?

Nuove esigenze, nuovi strumenti, nuove persone o nuove modalità operative.

→
02 VALUTA

Cosa merita attenzione?

Non tutti i cambiamenti hanno lo stesso impatto sul funzionamento dell’impresa.

→
04 VERIFICA

La decisione è stata applicata?

Un’attività pianificata non equivale ancora a un problema risolto.

NON TUTTO È URGENTE

Dai priorità in base all’impatto

Una lista infinita di problemi porta facilmente a non affrontarne nessuno. Meglio distinguere ciò che richiede un intervento immediato da ciò che può essere programmato.

PRIORITÀ ALTA Impatto diretto sul lavoro

Problemi che possono bloccare attività importanti o creare conseguenze rilevanti.

INTERVENIRE
PRIORITÀ MEDIA Miglioramento necessario

Situazioni da correggere ma che non richiedono una risposta immediata.

PROGRAMMARE
PRIORITÀ BASSA Ottimizzazione

Miglioramenti utili che possono essere pianificati dopo gli interventi più importanti.

PIANIFICARE
QUANDO QUALCOSA SEMBRA ANOMALO

Le persone devono sapere cosa fare prima di improvvisare

Un comportamento insolito, una richiesta sospetta o un evento inatteso dovrebbe seguire un percorso semplice e già conosciuto.

01 SEGNALA Non ignorare il dubbio

Deve esistere un riferimento chiaro a cui comunicare l’anomalia.

02 RACCOGLI Descrivi cosa è successo

Ora, servizio coinvolto e comportamento osservato aiutano a capire il contesto.

03 VALUTA Capisci l’impatto

Prima di reagire, determina quali attività possono essere coinvolte.

04 DECIDI Attiva la persona competente

L’intervento deve arrivare a chi possiede le competenze necessarie.

Approfondisci la cybersecurity per PMI →
DECISIONI SUL DATO

Proteggere significa anche decidere quali informazioni meritano più attenzione.

Non tutte le informazioni hanno lo stesso valore o lo stesso impatto sull’attività. Classificare almeno i dati più importanti aiuta a prendere decisioni più coerenti.

Protezione dei dati aziendali →
01 OPERATIVI Necessari al lavoro quotidiano
02 RISERVATI Destinati a persone specifiche
03 CRITICI Elevato impatto se indisponibili o divulgati
UNA REVISIONE BREVE MA REGOLARE

Quattro domande per mantenere il controllo

01

Cosa è cambiato dall’ultima verifica?

02

Quali problemi sono ancora aperti?

03

Quale intervento ha oggi la priorità?

04

Chi deve occuparsene e entro quando?

IL PRINCIPIO

La sicurezza migliora quando diventa una responsabilità ordinaria.

Non serve aspettare un problema. Una revisione regolare permette di correggere piccoli cambiamenti prima che diventino difficili da gestire.

Cybersecurity per PMI →
PRIMA DI SCEGLIERE UNA SOLUZIONE

Le domande da chiarire prima di investire in cloud e sicurezza

Non esiste una configurazione identica per tutte le imprese. La scelta dipende da come lavori, quali attività non possono fermarsi e quali responsabilità vuoi mantenere internamente.

Prima di confrontare prodotti e fornitori conviene definire obiettivo, perimetro, responsabilità e risultato atteso.

Parti dall’attività che avrebbe le conseguenze maggiori se dati, sistemi o servizi non fossero disponibili.

Da lì diventa più semplice stabilire quali interventi meritano priorità e quali possono essere affrontati dopo.

Approfondisci la cybersecurity per PMI →

Non esiste una cifra valida per tutte le imprese. Il budget dovrebbe essere proporzionato al valore delle attività da proteggere e all’impatto di una loro interruzione.

È più utile definire prima le priorità e poi distribuire gli investimenti sugli interventi realmente necessari.

Dipende dalle competenze disponibili e dalla complessità dell’ambiente aziendale. Alcune attività possono essere delegate, ma l’impresa dovrebbe comunque sapere cosa viene gestito e con quali responsabilità.

Delegare l’operatività non significa delegare completamente la conoscenza delle proprie risorse digitali.

Evita di confrontare soltanto il numero di funzioni. Verifica cosa è incluso, quali attività restano a carico dell’impresa, quale assistenza è prevista e come vengono gestiti eventuali cambiamenti.

Due offerte apparentemente simili possono prevedere livelli di servizio e responsabilità molto diversi.

Guida al cloud per PMI →

L’impresa dovrebbe almeno conoscere quali servizi utilizza, chi ne è responsabile, quali soggetti possono accedere e come recuperare il controllo in caso di cambio del fornitore.

L’obiettivo è evitare che informazioni essenziali esistano soltanto nella disponibilità di un soggetto esterno.

Protezione dei dati aziendali →

Deve essere coerente con le attività realmente svolte e abbastanza semplice da essere mantenuta nel tempo.

Una soluzione complessa ma non gestita correttamente può essere meno utile di un sistema più semplice, con responsabilità e controlli chiari.

CLOUD E SICUREZZA · PMI
Cloud e sicurezza per PMI: proteggi dati, accessi e continuità operativa

Il lavoro digitale passa attraverso account, servizi online, informazioni e persone. Proteggerli significa capire cosa può fermare realmente l’impresa.

✓ Dati
✓ Account
✓ Backup
✓ Continuità
DOVE PASSA IL RISCHIO

Prima di proteggere, individua i punti esposti

Il rischio non vive soltanto dentro un computer. Attraversa persone, identità digitali, servizi e informazioni condivise.

SUPERFICIE DI ESPOSIZIONE

Ogni punto di accesso può collegarne molti altri.

Per questo è utile sapere da dove entra il lavoro digitale e dove può arrivare.

01
PERSONE

Chi utilizza i sistemi

Errori, richieste ingannevoli e comportamenti poco prudenti possono coinvolgere informazioni aziendali.

Cybersecurity per PMI →
02
DISPOSITIVI

Da dove viene svolto il lavoro

Computer, smartphone e tablet possono accedere alle risorse aziendali anche fuori dall’ufficio.

03
IDENTITÀ DIGITALI

Con quali credenziali si entra

Un singolo account può aprire più servizi e raggiungere informazioni diverse.

Password e accessi →
04
SERVIZI ONLINE

Dove viene svolta l’operatività

Posta, gestionali, piattaforme collaborative e applicazioni cloud ospitano parti diverse del lavoro.

Cloud per PMI →
05
CONDIVISIONE

Con chi viaggiano le informazioni

Clienti, fornitori e collaboratori possono ricevere informazioni o accessi per periodi diversi.

Protezione dati aziendali →
UNA PRIMA MAPPATURA

Riesci a rispondere a queste domande?

01

Chi utilizza i sistemi aziendali?

02

Da quali dispositivi viene svolto il lavoro?

03

Quali account sono ancora realmente necessari?

04

Quali servizi contengono informazioni aziendali?

05

Con chi vengono condivisi dati o accessi?

QUANDO QUALCOSA NON È DISPONIBILE

Un backup serve solo se puoi davvero ripartire

Perdita del dato e indisponibilità non sono la stessa cosa. Capire la differenza aiuta a scegliere una strategia di recupero.

01 PERDITA DEL DATO

L’informazione non c’è più

Un file può essere cancellato, sovrascritto o danneggiato.

LA DOMANDA Esiste una copia da cui recuperarlo?
UN EQUIVOCO FREQUENTE

Sincronizzazione e backup non sono la stessa cosa.

Sincronizzare mantiene allineati i contenuti. Un backup conserva una copia da cui poter tornare indietro.

SINCRONIZZAZIONE Mantiene aggiornati gli stessi contenuti
≠
BACKUP Mantiene una copia recuperabile
Guida al backup aziendale →
UNA COPIA UTILE

Tre condizioni minime

01
Copia separata

Non dipendere solo dal dato originale.

02
Versioni precedenti

Poter recuperare anche uno stato precedente.

03
Ripristino verificabile

Sapere realmente come recuperare i dati.

Backup aziendale per PMI →
PRIORITÀ DI RIPRISTINO

Decidi prima cosa deve ripartire

01

Quali dati sono essenziali?

02

Quanto può restare fermo il lavoro?

03

Quanto dato puoi permetterti di perdere?

04

Quale sistema deve tornare disponibile per primo?

CONTROLLO E RESPONSABILITÀ

Controlla chi può entrare e chi deve occuparsi della sicurezza

Gli accessi riguardano le singole persone. La governance riguarda invece chi mantiene il controllo sull’intero sistema nel tempo.

01 · CONTROLLO DEGLI ACCESSI

I permessi devono seguire il ruolo della persona

Un accesso dovrebbe esistere soltanto finché serve a svolgere una determinata attività.

PRINCIPIO BASE

Solo gli accessi necessari.

Più autorizzazioni del necessario aumentano ciò che una singola identità può raggiungere.

Password e accessi →
01
INGRESSO Crea solo ciò che serve

Gli account iniziali devono essere coerenti con il ruolo.

02
OPERATIVITÀ Verifica che servano ancora

I permessi possono diventare inutili nel tempo.

03
CAMBIO RUOLO Aggiungi e rimuovi

Il nuovo incarico non dovrebbe conservare automaticamente tutti i permessi precedenti.

04
USCITA Revoca ciò che non serve più

Gli account devono essere chiusi quando termina il rapporto.

ACCOUNT CONDIVISI

“Usiamo tutti la stessa password” complica il controllo.

Con account personali puoi modificare o revocare il singolo accesso senza coinvolgere gli altri utenti.

02 · GOVERNANCE

La sicurezza deve avere un responsabile e un ritmo di controllo

Non serve una struttura complessa: serve sapere chi osserva, chi decide e quando si verifica ciò che è cambiato.

UN MODELLO MINIMO

Quattro responsabilità da rendere visibili

01
Responsabile

Chi mantiene la visione complessiva?

02
Frequenza

Quando si controlla la situazione?

03
Priorità

Cosa deve essere affrontato prima?

04
Decisione

Chi autorizza gli interventi?

QUANDO QUALCOSA SEMBRA ANOMALO

Evita l’improvvisazione

Una situazione sospetta dovrebbe seguire un percorso conosciuto.

01

Segnala il dubbio.

02

Descrivi ciò che è successo.

03

Valuta l’impatto.

04

Coinvolgi la persona competente.

Cybersecurity per PMI →
PRIMA DI SCEGLIERE UNA SOLUZIONE

Confronta responsabilità e risultati, non soltanto le funzioni

Prima di acquistare chiarisci cosa deve essere protetto, cosa include il servizio e cosa resterà a carico della tua impresa.

5 DOMANDE PRIMA DI FIRMARE

Capisci cosa stai realmente acquistando

01

Qual è il perimetro esatto del servizio?

02

Cosa resta a carico dell’impresa?

03

Quale assistenza è realmente inclusa?

04

Cosa succede se cambi fornitore?

05

Qual è il costo complessivo nel tempo?

Parti dall’attività che avrebbe l’impatto maggiore se sistemi, servizi o informazioni non fossero disponibili.

Non esiste una cifra valida per tutti. Parti dall’impatto dei problemi e distribuisci il budget sulle priorità reali.

Alcune attività possono essere delegate. L’impresa dovrebbe però sapere cosa viene gestito, da chi e con quali responsabilità.

Confronta perimetro, assistenza, responsabilità, possibilità di uscita e costo complessivo, non soltanto il numero di funzioni.

Almeno la conoscenza dei servizi utilizzati, delle responsabilità e delle modalità per recuperarne il controllo.

Protezione dati aziendali →