Cybersecurity per le PMI di Frosinone e Latina: le tre cose da fare prima di tutte le altre
Backup provati, doppia autenticazione, formazione contro il phishing: le tre cose che una piccola impresa di Frosinone o Latina deve fare prima, e in che ordine.
Fabrizio ha un'officina di subfornitura meccanica nel Cassinate, lavora per l'automotive e per qualche cliente del cartario. A marzo la sua amministrazione ha ricevuto un'email dal fornitore di utensili: stesso logo, stessa firma, stesso tono di sempre, con una riga in più, "abbiamo cambiato banca, di seguito il nuovo IBAN". La fattura era vera, in scadenza, e il bonifico è partito verso il nuovo conto. Il fornitore vero ha chiamato tre settimane dopo per chiedere perché non era stato pagato. L'email era finta, i soldi non sono tornati, e l'unica cosa bucata era la casella di posta di un impiegato, aperta mesi prima con una password usata anche altrove.
Ti dico subito quali sono le tre cose da fare prima di tutte le altre in una piccola impresa, e in quest'ordine: un backup che hai davvero provato a ripristinare, la doppia autenticazione su posta, banca e gestionale, e una formazione contro il phishing fatta sulle email vere che ricevete. Non un firewall nuovo, non un antivirus più caro, non un'analisi da cento pagine. Queste tre cose coprono la grande maggioranza degli incidenti che vedo nelle aziende tra Frosinone e Latina, e costano meno di un solo bonifico sbagliato. Il resto viene dopo, e solo se serve.
Il caso di Fabrizio non è un attacco sofisticato: una password rubata altrove, settimane a leggere la corrispondenza con i fornitori, l'email giusta al momento giusto. Nessun virus, nessun allarme. È la stessa strada che porta al ransomware: un allegato aperto da una persona stanca alle sei di sera, un accesso remoto senza doppia verifica, e la mattina dopo tutti i file dell'azienda sono cifrati con una richiesta di riscatto. Un'azienda di conserve del pontino l'ha vissuto l'anno scorso: gestionale, disegni delle etichette, contabilità, tutto bloccato, e il backup, quello che "si faceva in automatico", era sullo stesso server ed era cifrato anche lui. Le due storie hanno la stessa radice: le porte più semplici erano aperte.
Prima cosa: un backup che hai provato a ripristinare
La domanda che faccio sempre non è "avete il backup" ma "quando l'avete ripristinato l'ultima volta". La risposta, quasi sempre, è mai. Un backup che non è mai stato provato è una speranza, non una protezione.
Il criterio è semplice. Le copie devono essere almeno due, una delle quali fuori dall'azienda o comunque scollegata dalla rete, perché un ransomware cifra tutto quello che raggiunge, dischi di rete compresi. Devono includere anche il gestionale e la posta, non solo la cartella condivisa. E ogni tanto qualcuno deve fare la prova vera: prendere un'intera cartella e rimetterla a posto da zero, cronometrando quanto ci vuole. Se la risposta è "tre giorni", adesso lo sai, e puoi decidere se ti va bene.
Perché è la prima cosa e non la seconda: perché è l'unica che ti salva quando le altre due hanno fallito. Con un backup buono, un ransomware è una brutta settimana. Senza, è una trattativa con un criminale.
Seconda cosa: doppia autenticazione su posta, banca e gestionale
La doppia autenticazione è quel secondo passaggio, un codice sul telefono o una conferma su un'app, che serve oltre alla password. Sembra una seccatura e lo è per qualche giorno. Poi diventa un'abitudine, e nel frattempo ha chiuso la porta da cui è entrato chi ha svuotato il conto a Fabrizio: con la doppia verifica, la password rubata da sola non serve a niente.
Dove metterla, in ordine: sulla posta elettronica di tutti, perché la posta è il centro di ogni truffa; sull'accesso alla banca, dove spesso c'è già ma va controllato che sia attiva per chiunque autorizzi pagamenti; sul gestionale e sugli accessi remoti, che nelle piccole imprese sono spesso il punto più debole, aperti anni fa da un tecnico esterno e mai più toccati.
Il criterio per decidere è "chi può fare danni con questo accesso". Se la risposta include "mandare un bonifico" o "leggere la corrispondenza con i clienti", ci vuole la doppia verifica, oggi.
Terza cosa: formazione contro il phishing, sulle email vere
La terza cosa riguarda le persone, ed è quella che le aziende rimandano di più perché non si compra con una fattura. Un'ora di formazione generica sui pericoli della rete non serve a nulla. Serve invece prendere le email che la vostra amministrazione riceve davvero, quelle dei fornitori, dei corrieri, della banca, e mostrare come si riconosce quella finta: il dominio simile ma diverso, l'urgenza, la richiesta di cambiare un dato di pagamento.
Poi serve una regola, una sola, scritta e ripetuta: ogni cambio di IBAN si verifica con una telefonata al numero che avevamo già, mai a quello scritto nell'email. Se Fabrizio avesse avuto questa regola, la storia finiva con una chiamata di due minuti.
Dopo la formazione, si fanno prove. Ogni tanto arriva un'email finta costruita apposta, e si guarda chi clicca. Non per punire, ma per capire dove insistere. Nelle aziende dove lo facciamo, la seconda prova va sempre meglio della prima.
Perché in quest'ordine, e quanto ha senso spendere
L'ordine non è casuale. Il backup ti salva comunque, qualunque cosa succeda. La doppia autenticazione chiude la porta più usata. La formazione riduce le occasioni di aprirla. Fatte in sequenza, ognuna copre i buchi dell'altra.
Quanto spendere lo decidi con una domanda: quanto costa un giorno di fermo della tua azienda, e quanto vale il bonifico più grande che parte in un mese normale. Se la somma di quelle due cifre è più alta del preventivo per le tre cose, e lo è quasi sempre, il conto è fatto. Un'azienda di logistica lungo l'A1 che ferma i camion per due giorni perde più di quanto costa mettere in sicurezza tutto quanto.
Quello che non consiglio di fare per primo: comprare apparati costosi senza aver fatto le tre cose, o pagare un'analisi lunga che poi resta in un cassetto. La sicurezza pratica si costruisce dal basso, e si prova.
Il voucher della Camera di Commercio di Frosinone-Latina, in poche frasi
C'è un motivo per farlo adesso. Il Bando Voucher Doppia Transizione digitale ed ecologica 2026 della Camera di Commercio di Frosinone-Latina copre il 70% della spesa, fino a 10.000 € di voucher, con un investimento minimo di 4.000 €, per le micro, piccole e medie imprese delle province di Frosinone e Latina. La cybersecurity è tra le spese ammesse. Funziona a prenotazione: la domanda si presenta dal 25 settembre al 10 novembre 2026, poi si realizza il progetto sapendo se si è ammessi. Le spese valgono da tutto il 2026 fino al 30 aprile 2027. Un progetto da 5.000 €, backup, doppia autenticazione e formazione inclusi, se ammesso ti costa circa 1.500 €.
Una precisazione dovuta: noi non facciamo finanza agevolata e non decidiamo chi rientra nel bando, quello lo stabilisce la Camera di Commercio. Noi mettiamo in piedi il backup, gli accessi e la formazione, e li proviamo con voi.
Se vuoi sapere da dove partire nella tua azienda, in NestD facciamo un assessment gratuito di trenta minuti: guardiamo insieme cosa è scoperto, cosa non serve toccare e quanto costa sistemarlo. Si prenota dal calendario su https://nestdsuite.com/bandi/frosinone-latina/, senza compilare moduli.
Le domande che mi fanno più spesso
Abbiamo l'antivirus, non basta?
No. L'antivirus non ha fermato l'email finta di Fabrizio, perché non c'era nessun virus: c'era una password rubata e una persona che si è fidata. L'antivirus resta, ma lavora su un problema diverso da quelli che fanno più danni.
Il backup nel cloud è al sicuro dal ransomware?
Dipende da come è fatto. Se il cloud è una cartella sincronizzata, il ransomware cifra i file e la sincronizzazione porta su i file cifrati. Serve un backup con le versioni precedenti conservate e un accesso separato da quello quotidiano. Anche questo va provato.
La doppia autenticazione rallenta il lavoro?
I primi giorni sì, poi no. Sui computer abituali si può chiedere la conferma solo ogni tanto, e resta obbligatoria sugli accessi nuovi, che sono quelli che contano.
Siamo in pochi, chi ci attacca?
Nessuno vi sceglie: gli attacchi partono in automatico su migliaia di caselle di posta e colpiscono chi ha la porta aperta. Un'azienda piccola con un backup non provato e senza doppia verifica è il bersaglio più comodo che esista, proprio perché nessuno pensa di esserlo.
Scritto da NestD — Nord-Est Tech Development, studio di sviluppo software AI locale-first in Veneto.