La tua Politica di Sicurezza
โ Cosa dice la legge (in parole semplici)
Il D.Lgs. 138/2024 stabilisce che ogni azienda deve avere una "politica di cybersecurity" โ un documento che spiega come l'azienda protegge i propri sistemi e dati.
La policy puรฒ essere breve, ma deve contenere queste informazioni:
- (a) L'approccio dell'azienda alla cybersecurity
- (b) Come si allinea agli obiettivi di business
- (c) Obiettivi di sicurezza specifici
- (d) Impegno al miglioramento continuo
- (e) Risorse assegnate (persona, budget, strumenti)
- (f) Chi deve conoscere questa policy
- (g) Ruoli e responsabilitร
- (h) Conservazione della documentazione
- (i) Elenco policy specifiche (password, backup, ecc.)
- (j) Indicatori per misurare l'efficacia
- (k) Data di approvazione da parte del management
๐ Cosa devi fare (lista pratica)
- Scrivi la policy โ anche 2-3 pagine vanno bene se coprono tutto
- Firmala dal management (CEO, CTO o direttore)
- Comunicala a tutti i dipendenti (email, riunione, avviso)
- Conserva le firme di chi ha letto e compreso
- Rivedila almeno una volta l'anno
๐ Esempio pratico per una PMI
"La nostra azienda si impegna a proteggere i dati dei clienti e i sistemi IT attraverso: aggiornamenti mensili del software, formazione trimestrale sui rischi cyber, backup settimanali dei dati critici e revisione annuale della sicurezza. Il responsabile รจ Mario Rossi (security@azienda.it)."
Ruoli e Responsabilitร
โ Cosa dice la legge
Devi assegna ruoli specifici per la cybersecurity. Anche una sola persona puรฒ bastare, ma deve essere chiaro chi fa cosa.
๐ Cosa devi fare
- Nomina un responsabile sicurezza โ puรฒ essere un consulente esterno
- Scrivi i ruoli nel documento
- Questa persona deve parlare direttamente con il management
- Tutti devono sapere chi contattare in caso di problema
- Nomina un sostituto per continuitร
๐ Ruoli minimi per una PMI
| Ruolo | Cosa fa |
|---|---|
| Responsabile Sicurezza | Coordina tutto, riporta al management |
| Referente Backup | Verifica che i backup funzionino |
| Referente Aggiornamenti | Applica le patch di sicurezza |
Gestione del Rischio
โ Cosa dice la legge
Devi effettuare una valutazione del rischio โ capire cosa potrebbe andare storto (attacco hacker, perdita dati, guasto hardware) e quanto รจ grave.
๐ Cosa devi fare
- Elenca i principali rischi โ es. "Server senza aggiornamenti", "Password deboli", "Nessun backup"
- Dai un punteggio a ogni rischio (basso, medio, alto)
- Decidi cosa fare โ evitare, ridurre, trasferire (assicurazione), o accettare
- Il management deve approvare le scelte
- Rivedi tutto almeno una volta l'anno
๐ Esempio pratico
| Rischio | Probabilitร | Impatto | Azione |
|---|---|---|---|
| Ransomware | Alta | Alto | Antivirus + Backup |
| Perdita dati clienti | Media | Alto | Backup giornaliero |
| Sito web down | Media | Medio | Hosting con 99% uptime |
Gestione degli Incidenti
โ Cosa dice la legge
Se avviene un incidente cyber (attacco, data breach), devi:
- Rilevarlo โ capire che รจ successo
- Contenerlo โ limitare il danno
- Notificarlo โ entro 24 ore all'autoritร competente (ACN/CSIRT Italia)
๐ Cosa devi fare
- Crea un piano di risposta agli incidenti โ anche semplice, con 3-4 passaggi
- Tieni un elenco di contatti utili (consulente IT, ACN, fornitori)
- Documenta ogni incidente โ cosa รจ successo, quando, come l'hai risolto
- Entro 24 ore โ notifica incidente grave all'ACN
- Entro 72 ore โ invia notifica completa
๐ Checklist rapida per incidenti
- Chi ha scoperto l'incidente?
- Cosa รจ successo esattamente?
- Quali sistemi/dati sono coinvolti?
- Hai contenuto l'incidente?
- Chi devi chiamare? (ACN/CSIRT)
- Hai documentato tutto?
- Come lo preveni in futuro?
Continuitร Operativa e Disaster Recovery
โ Cosa dice la legge
Devi avere un piano per continuare a operare se succede qualcosa di grave (alluvione, incendio, attacco hacker).
๐ Cosa devi fare
- Fai backup regolari โ almeno settimanali, in luogo sicuro
- I backup devono essere testati โ verifica che funzionino davvero
- Crea un piano di ripristino โ se il server muore, come lo ripristini?
- Definisci RTO e RPO:
- RTO = quanto tempo puoi stare senza sistemi?
- RPO = quanti dati puoi permetterti di perdere?
๐ Esempio backup per PMI
| Tipo | Frequenza | Dove |
|---|---|---|
| Database clienti | Giornaliero | Cloud + Locale |
| Documenti | Settimanale | Cloud |
| Configurazioni | Mensile | Locale cifrato |
Sicurezza della Supply Chain
โ Cosa dice la legge
I tuoi fornitori (provider cloud, software house, hosting) sono un rischio. Se un fornitore viene hackerato, puรฒ compromettere anche te.
๐ Cosa devi fare
- Elenca i fornitori critici โ chi ha accesso ai tuoi dati/sistemi?
- Verifica l'affidabilitร โ chiedi attestazioni di sicurezza
- Nei contratti โ inserisci clausole di sicurezza
Sicurezza in Acquisizione e Sviluppo
โ Cosa dice la legge
Quando acquisti software o servizi IT, devi verificare che siano sicuri. Non comprare solo perchรฉ รจ economico.
๐ Cosa devi fare
- Prima di acquistare โ chiedi se il software ha certificazioni
- Patch management โ aggiorna sempre tutto
- Segmentazione di rete โ non mettere tutto sulla stessa rete
Igiene Informatica e Formazione
โ Cosa dice la legge
Il fattore umano รจ la principale causa di incidenti. Devi formare i dipendenti.
๐ Cosa devi fare
- Corsi base โ almeno annuali per tutti
- Simula phishing โ cosรฌ vedi chi ci casca
- Regole base: Password forti (min 12 caratteri), MFA, non cliccare su link strani
Crittografia
โ Cosa dice la legge
I dati sensibili devono essere cifrati โ sia in transito (HTTPS) che a riposo.
๐ Cosa devi fare
- HTTPS su tutti i siti โ niente piรน HTTP
- Dischi cifrati sui laptop (BitLocker, FileVault)
- Backup cifrati โ chiavi gestite bene
Sicurezza delle Risorse Umane
โ Cosa dice la legge
I dipendenti sono un rischio โ quando entrano e quando escono.
๐ Cosa devi fare
- All'assunzione โ verifica background, firma NDA
- Onboarding โ formazione immediata su cybersecurity
- Durante l'impiego โ formazione periodica, monitoraggio
- All'uscita โ revoca immediata accessi, riconsegna dispositivi
Accessi e Autorizzazioni
โ Cosa dice la legge
Non tutti devono avere accesso a tutto. Principio del minimo privilegio.
๐ Cosa devi fare
- Ruoli definiti โ chi puรฒ fare cosa
- MFA obbligatoria per account admin
- Revisione trimestrale โ chi ha ancora accesso legittimo?
Gestione degli Asset
โ Cosa dice la legge
Devi sapere cosa hai โ hardware, software, dati. Non puoi proteggere ciรฒ che non conosci.
๐ Cosa devi fare
- Inventario โ server, PC, smartphone, software
- Classificazione โ cosa รจ critico? cosa รจ sensibile?
- Gestione media rimovibili โ USB pericolose se infette
Sicurezza Fisica
โ Cosa dice la legge
Server nel garage con la porta aperta non sono accettabili.
๐ Cosa devi fare
- Server protetti โ stanza chiusa, accesso solo a chi serve
- Accesso fisico registrato โ sai chi entra nei data center
- Protezione ambientale โ incendio, alluvione, temperatura
- Smaltimento sicuro โ distruggi gli hard disk prima di buttarli
Riferimenti Legali
- D.Lgs. 138/2024 โ Decreto legislativo attuativo della Direttiva NIS2 in Italia
- Direttiva (UE) 2022/2555 โ NIS2 Directive del Parlamento Europeo e del Consiglio
- Regolamento (UE) 2024/2690 โ Implementing Regulation per la registrazione delle entitร
- ACN โ Agenzia per la Cybersicurezza Nazionale (www.acn.gov.it)
- CNIT โ Centro Nazionale per l'Informatica nella Pubblica Amministrazione
- ENISA โ Agenzia dell'Unione Europea per la Cybersicurezza (www.enisa.europa.eu)
๐ Direttiva NIS2 (UE) 2022/2555 su EUR-Lex