
La sicurezza informatica non è un'attività da riservare alle emergenze. Per un professionista o una piccola impresa, un account compromesso, un computer bloccato o un backup inutilizzabile possono fermare il lavoro e mettere a rischio dati di clienti e collaboratori. Ottobre, mese dedicato alla consapevolezza sulla cyber security, è un buon momento per fare un controllo concreto.
Questa checklist non sostituisce un'analisi tecnica, ma aiuta a individuare rapidamente le priorità. Per ogni punto assegna uno stato: completato, da verificare oppure urgente.
- Le password sono uniche e gestite in modo sicuro?
Ogni servizio dovrebbe avere una password lunga e diversa. Un password manager affidabile permette di generarle e conservarle senza ricorrere a fogli, note o riutilizzi. Controlla soprattutto email, cloud, home banking, gestionali e profili social.
- L'autenticazione a più fattori è attiva?
Attivala almeno sugli account più importanti. Quando disponibile, preferisci un'app di autenticazione o una chiave fisica; conserva anche i codici di recupero in un luogo protetto e separato.
- Sistemi e programmi ricevono ancora aggiornamenti?
Verifica sistema operativo, browser, suite da ufficio, antivirus, router e applicazioni aziendali. Un prodotto non più supportato non riceve correzioni di sicurezza e va aggiornato, sostituito o isolato.
- I backup vengono eseguiti e provati?
Segui, quando possibile, la regola 3-2-1: tre copie dei dati, su due supporti diversi, con una copia separata o offline. Non basta vedere che il backup è partito: prova periodicamente a recuperare alcuni file.
- Gli accessi sono limitati alle persone che ne hanno bisogno?
Ogni persona dovrebbe usare un account personale con i soli permessi necessari. Elimina gli utenti di ex collaboratori, evita account condivisi e separa l'utenza amministratore da quella usata ogni giorno.
- Email e dominio sono protetti?
Controlla autenticazione a più fattori, indirizzi di recupero e regole di inoltro. Per il dominio aziendale verifica anche SPF, DKIM e DMARC: aiutano a ridurre abusi e messaggi fraudolenti inviati a nome dell'attività.
- I dispositivi sono cifrati e si bloccano automaticamente?
Computer e smartphone che contengono dati di lavoro dovrebbero avere cifratura, PIN o password e blocco automatico. Predisponi una procedura per dispositivi persi o rubati e non lasciare supporti USB incustoditi.
- La rete e il router sono configurati correttamente?
Cambia le credenziali predefinite, installa gli aggiornamenti e usa una cifratura Wi-Fi moderna. Se ospiti clienti o visitatori, crea una rete separata da quella utilizzata per computer, stampanti e archivi aziendali.
- Le persone sanno riconoscere phishing e richieste anomale?
Definisci una regola semplice: cambi di IBAN, pagamenti urgenti, allegati inattesi e richieste di codici devono essere verificati attraverso un secondo canale conosciuto. Una breve formazione periodica riduce molti incidenti.
- Esiste un piano per reagire a un incidente?
Annota chi contattare, come isolare un dispositivo, dove trovare i backup e come avvisare clienti o fornitori. In un'emergenza avere una sequenza già decisa evita azioni impulsive che possono cancellare prove o aggravare il danno.
Da dove iniziare?
Parti da email, autenticazione a più fattori e backup: sono tre aree ad alto impatto. Poi assegna un responsabile e una scadenza agli altri controlli. Ripeti la verifica almeno ogni sei mesi e dopo cambi di personale, strumenti o fornitori.
Vuoi trasformare questa checklist in un controllo adatto alla tua attività? Posso aiutarti a verificare configurazioni, backup, dispositivi e procedure e a definire un piano di miglioramento proporzionato ai rischi reali.