← Tutti gli articoli
bandi-searchtreviso-bellunocybersecurity

Cybersecurity in una piccola manifattura di Treviso e Belluno: le tre cose da fare prima di tutte le altre

Backup provati davvero, doppia autenticazione e formazione contro il phishing: le tre difese da mettere per prime in una piccola manifattura di Treviso e Belluno.

Un lunedì di marzo Paolo, che guida un'azienda di impiantistica in Val Belluna con venticinque dipendenti, arriva in ufficio e trova i computer con una schermata nera e una richiesta di riscatto. Il gestionale non si apre, i disegni delle commesse in corso non si aprono, la posta non si apre. Il backup c'è, gli dice l'informatico esterno, ma è sullo stesso server, e il server è cifrato. Per due giorni l'officina lavora con i fogli stampati la settimana prima e le squadre in cantiere chiamano per avere misure che nessuno riesce a leggere. Il terzo giorno si riparte da una copia di un mese prima.

Due settimane dopo, a un'azienda del mobile a pochi chilometri, l'amministrazione riceve una mail dal fornitore di ferramenta di sempre: "abbiamo cambiato banca, ecco il nuovo IBAN". La mail ha il logo giusto, la firma giusta, il riferimento alla fattura giusta. Il bonifico parte. Il fornitore vero chiama dopo un mese per il sollecito.

Le tre cose da fare prima di tutte le altre, per una piccola manifattura, sono queste, in quest'ordine: un backup che sia stato provato davvero, la doppia autenticazione sugli accessi che contano, e la formazione delle persone contro il phishing. Non un firewall nuovo, non un antivirus più caro, non una certificazione. Queste tre, perché coprono i due incidenti che ho appena raccontato, che sono i due che vedo più spesso, e perché costano poco rispetto a quello che evitano.

Perché proprio queste tre, e perché in quest'ordine

L'ordine viene dal danno. Il ransomware ferma la produzione e la fermata costa giorni; il backup provato è l'unica cosa che accorcia quei giorni a ore. La doppia autenticazione viene seconda perché la maggior parte degli attacchi entra da una password rubata, e con la doppia autenticazione la password rubata da sola non basta. La formazione viene terza non perché conta meno, ma perché le prime due sono tecniche, si fanno in pochi giorni e funzionano anche quando una persona sbaglia. La formazione serve a far sbagliare meno.

Un criterio per decidere: chiediti quanto costa un giorno di fermo e quanto vale il bonifico più grande che l'amministrazione può fare senza chiedere a nessuno. Le tre misure si giudicano contro quei due numeri, che ogni titolare conosce a memoria.

Primo: il backup, ma provato davvero

Quasi tutte le aziende che visito hanno un backup. Quasi nessuna lo ha mai provato. La differenza tra le due cose è la differenza tra Paolo che riparte in tre ore e Paolo che riparte in tre giorni con i dati di un mese prima.

Un backup serio ha tre proprietà. La prima: una copia sta fuori dalla rete aziendale, su un disco staccato o su uno spazio esterno che il server non può cifrare, perché il ransomware cerca e cifra tutto quello che raggiunge, backup compresi. La seconda: si sa quanto tempo serve per ripartire, perché lo si è misurato. Una volta ogni tre mesi si prende il backup, si ripristina il gestionale su un'altra macchina e si cronometra. Se non si è mai fatto, il tempo di ripartenza è ignoto, e ignoto significa giorni. La terza: si sa quanto si perde. Se il backup è notturno si perde una giornata di lavoro; per il gestionale di un'azienda che fattura ogni giorno, si valuta se basta.

La prova di ripristino è il punto che nessuno vuole fare, perché non produce nulla e costa mezza giornata. È anche la cosa più preziosa dell'intera sicurezza informatica di una piccola azienda.

Secondo: la doppia autenticazione, dove conta

La doppia autenticazione è quel secondo passaggio, il codice sul telefono o la conferma su un'app, che serve oltre alla password. Rende inutile la password rubata, e le password vengono rubate di continuo: da mail finte, da siti compromessi, da elenchi che circolano.

Non serve metterla ovunque il primo giorno. Serve metterla, in quest'ordine, sulla posta elettronica, che è la porta di tutto il resto, sull'accesso remoto all'azienda, sul gestionale e sull'home banking. Nell'azienda del mobile la mail del fornitore era finta, ma in molti casi simili la mail arriva dalla casella vera del fornitore, violata proprio perché non aveva la doppia autenticazione. Proteggere la propria posta protegge anche i propri clienti.

Il criterio: qualunque accesso che, se rubato, permette di leggere la posta, muovere soldi o entrare nella rete dall'esterno, va protetto con il secondo fattore. Il resto viene dopo.

Terzo: la formazione contro il phishing, sul lavoro vero

La mail dell'IBAN cambiato non la ferma nessun software, perché è una mail normale, senza allegati pericolosi, scritta bene. La ferma una persona che sa cosa guardare e una procedura che dice cosa fare.

La formazione che funziona non è un corso di due ore con le diapositive. È fatta sulle mail vere dell'azienda: si prendono i tentativi ricevuti negli ultimi mesi, si guardano insieme, si impara a riconoscere il dominio leggermente diverso, l'urgenza artificiale, la richiesta di cambiare qualcosa nei pagamenti. E si scrive una regola in una riga: ogni cambio di IBAN si conferma con una telefonata al numero che abbiamo già in anagrafica, mai al numero scritto nella mail. Con quella riga il bonifico dell'azienda del mobile non sarebbe partito.

Dopo la formazione si prova. Ogni tanto arriva una mail finta preparata da noi, e chi ci clicca riceve una spiegazione, non un rimprovero. In pochi mesi chi clicca diminuisce e chi segnala aumenta.

Il bando Doppia Transizione 2026: perché farlo entro ottobre

Tutto questo, per una piccola manifattura, è un progetto che sta tra i 5.000 e gli 8.000 € e si chiude in poche settimane: la messa in ordine del backup con la prova di ripristino, la doppia autenticazione sugli accessi che contano, la formazione delle persone e il primo giro di prove. E c'è un motivo preciso per farlo adesso.

La Camera di Commercio di Treviso-Belluno ha aperto il bando Doppia Transizione 2026. Per le micro, piccole e medie imprese con sede legale o anche solo un'unità locale in provincia di Treviso o di Belluno, se ammesse, copre il 50% delle spese in cybersecurity, software, consulenza e formazione digitale, fino a 40.000 € di contributo, con un investimento minimo di 1.200 €. Il meccanismo è a rimborso: alla domanda il progetto deve essere concluso e la fattura pagata. Valgono le spese sostenute dal 1° gennaio 2026 e le domande si presentano fino al 23 ottobre 2026 sulla piattaforma ReStart di InfoCamere, a sportello, quindi i fondi possono finire prima della scadenza. Un progetto da 6.000 € chiuso e saldato entro ottobre, se ammesso, torna indietro per metà. Chi ha già speso in sicurezza o software nel 2026 può portare in domanda anche quelle fatture.

Lo dico sempre, per chiarezza: non siamo consulenti di finanza agevolata e non decidiamo noi chi rientra, lo stabilisce la Camera di Commercio con i suoi criteri. Noi mettiamo in piedi la tecnologia, e alla fine ti lasciamo la fattura pagata e la relazione tecnica che descrive cosa è stato fatto.

In NestD il primo passo è un assessment gratuito di 30 minuti: guardiamo com'è fatto il backup oggi, quali accessi sono scoperti, come arrivano le mail all'amministrazione, e ti diciamo cosa va fatto per primo, cosa può aspettare e quanto costa. Senza moduli: si prenota dal calendario su https://nestdsuite.com/bandi/treviso-belluno/.

Le domande che mi fanno più spesso

Abbiamo già un antivirus e un firewall, non basta?

Servono, ma non coprono i due incidenti più comuni. Il ransomware che cifra anche il backup e la mail dell'IBAN cambiato passano attraverso antivirus e firewall aggiornati. Le tre misure di questo articolo coprono quello che loro non vedono.

La doppia autenticazione rallenta le persone?

Il primo giorno sì, poi diventa un gesto di due secondi che si fa ogni tanto, non a ogni accesso. Il tempo perso in un anno è meno di un solo pomeriggio con la posta bloccata.

Quanto spesso va provato il backup?

Ogni tre mesi è un buon ritmo per una piccola azienda, e sempre dopo un cambio di gestionale o di server. La prova va cronometrata e il tempo va scritto: è quello il numero che dice quanto dura il fermo.

Il nostro informatico esterno può fare queste cose?

Spesso sì, e lavoriamo volentieri con lui. Il nostro lavoro è definire cosa va fatto, in che ordine, provarlo e formare le persone. Chi gira le viti può essere chi già conosce la vostra rete.

Scritto da NestD — Nord-Est Tech Development, studio di sviluppo software AI locale-first in Veneto.