{"id":2596,"date":"2023-02-14T09:58:00","date_gmt":"2023-02-14T08:58:00","guid":{"rendered":"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-2023-minacce-difese-pratiche\/"},"modified":"2026-06-08T11:45:04","modified_gmt":"2026-06-08T09:45:04","slug":"cybersecurity-pmi-italiane-2023-minacce-difese-pratiche","status":"publish","type":"post","link":"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-2023-minacce-difese-pratiche\/","title":{"rendered":"Cybersecurity per PMI italiane 2023: 7 minacce reali e le difese pratiche che funzionano"},"content":{"rendered":"<p>Aprile 2022, Brescia. Uno studio di commercialisti con dodici dipendenti rientra il luned\u00ec mattina e trova tutti i PC bloccati: lo schermo mostra il logo nero di LockBit 3.0 e un timer che corre verso zero. La richiesta \u00e8 di duecentottantamila euro in bitcoin entro novantasei ore, altrimenti i dati di seicento clienti (bilanci, codici fiscali, contratti riservati) vengono pubblicati sul dark web. Lo studio non paga, ricostruisce parzialmente dai backup datati di due settimane prima, resta fermo nove giorni, perde l&#8217;IVA del trimestre per due aziende e riceve dal Garante Privacy una sanzione di quindicimila euro per aver notificato il data breach con tre giorni di ritardo. Totale del danno stimato dal titolare in sede di chiusura del sinistro: oltre quattrocentomila euro. Nessun grande quotidiano ne ha parlato.<\/p>\n<p>Storie come questa, nel 2022, sono diventate la normalit\u00e0 delle PMI italiane. ENISA, l&#8217;agenzia europea per la cybersicurezza, nel suo Threat Landscape 2022 stima che ogni PMI europea subisca in media nove incidenti cyber l&#8217;anno e che il quarantuno per cento non si accorga affatto di essere stata compromessa fino a settimane dopo. L&#8217;IBM Cost of a Data Breach Report 2022 attribuisce a un data breach in una PMI italiana sotto i 250 dipendenti un costo medio di centoquarantacinquemila euro, voce che include downtime, ripristino, multe, perdita clienti e overtime IT. Per molti studi professionali e piccole manifatture, \u00e8 il margine di un anno intero.<\/p>\n<p>Questo articolo non vuole spaventare. Vuole mettere a fuoco le sette minacce concrete che colpiscono davvero le PMI italiane nel 2023, le otto difese pratiche con costi reali in euro, il quadro normativo aggiornato e un piano di azione di cinque giorni che puoi iniziare luned\u00ec. Lo facciamo da un punto di vista operativo, perch\u00e9 lavoriamo con PMI manifatturiere, studi e retailer che gestiscono dati sensibili dei clienti dentro Brenta ERP e Perfex CRM, e abbiamo visto cosa funziona e cosa \u00e8 solo marketing.<\/p>\n<h2>Le 7 minacce reali per la PMI italiana nel 2023<\/h2>\n<p>Non tutte le tecniche descritte nelle conferenze hacking colpiscono le piccole e medie imprese. Le statistiche di Verizon DBIR 2022, Sophos State of Ransomware 2022 e il Rapporto Clusit 2022 convergono su sette vettori che, da soli, coprono oltre il novanta per cento degli incidenti reali.<\/p>\n<p><strong>1. Phishing via email.<\/strong> Il Verizon DBIR 2022 attribuisce alla posta elettronica fraudolenta l&#8217;ottantasette per cento degli accessi iniziali. Email che imitano un cliente, un fornitore, una banca o l&#8217;Agenzia delle Entrate per indurre il destinatario a inserire credenziali su una pagina contraffatta o ad aprire un allegato infetto. \u00c8 la porta di ingresso preferita perch\u00e9 bypassa firewall e antivirus tradizionali.<\/p>\n<p><strong>2. Ransomware.<\/strong> Malware che cifra in pochi minuti tutti i file accessibili (server, NAS, condivisioni di rete, talvolta i backup) e chiede un riscatto in bitcoin o monero. Le gang pi\u00f9 attive nel 2022 sono LockBit (circa quaranta per cento degli attacchi rilevati), BlackCat\/ALPHV e Conti. Negli ultimi due anni il modello \u00e8 ransomware-as-a-service: gruppi specializzati affittano il loro malware ad affiliati che colpiscono in massa.<\/p>\n<p><strong>3. Compromissione delle credenziali.<\/strong> Password rubate da una violazione esterna (LinkedIn, Dropbox, qualunque sito dove il dipendente ha usato la stessa password aziendale) vengono provate sistematicamente contro VPN, webmail e pannelli amministrativi. \u00c8 l&#8217;attacco pi\u00f9 silenzioso e quello con il rapporto sforzo\/risultato pi\u00f9 alto per l&#8217;attaccante.<\/p>\n<p><strong>4. Business Email Compromise.<\/strong> L&#8217;attaccante si finge un amministratore delegato, un direttore finanziario o un fornitore di fiducia e invia un&#8217;email all&#8217;ufficio contabilit\u00e0 chiedendo un bonifico urgente verso un nuovo IBAN. Niente malware, niente cifratura: solo ingegneria sociale ben fatta. FBI e Banca d&#8217;Italia stimano che il BEC costi mediamente pi\u00f9 del ransomware perch\u00e9 le somme sono difficili da recuperare.<\/p>\n<p><strong>5. Vulnerabilit\u00e0 non patchate.<\/strong> Server Exchange esposti, VPN Fortinet o SonicWall con firmware del 2020, plugin WordPress dimenticati, applicazioni gestionali on-premise mai aggiornate. Quando esce un CVE critico, gli scanner automatici lo individuano nel giro di ore: chi non applica la patch entro due settimane \u00e8 statisticamente compromesso.<\/p>\n<p><strong>6. Insider threat.<\/strong> Il dipendente in uscita che copia il database clienti su una chiavetta, l&#8217;amministratore licenziato a cui nessuno ha revocato gli accessi, il fornitore esterno con credenziali ancora valide. Non \u00e8 la minaccia pi\u00f9 frequente ma \u00e8 quella con il danno pi\u00f9 alto per record sottratto.<\/p>\n<p><strong>7. Supply chain attack.<\/strong> L&#8217;attaccante compromette un fornitore software (caso SolarWinds 2020, Kaseya 2021) o un MSP locale e da l\u00ec raggiunge centinaia di clienti. Per la PMI italiana il rischio concreto sono i gestionali in cloud poco aggiornati e i tool di monitoraggio remoto degli installatori IT.<\/p>\n<h2>Phishing in profondit\u00e0: come riconoscerlo e fermarlo<\/h2>\n<p>Il phishing del 2023 non \u00e8 pi\u00f9 quello fatto male degli anni Duemila. I segnali residui da cercare sono altri.<\/p>\n<p><strong>Dominio mittente simile ma non identico.<\/strong> Il classico \u00e8 la lettera cirillica: <code>am\u0430zon.com<\/code> al posto di <code>amazon.com<\/code> (la prima &#8216;a&#8217; \u00e8 il carattere Unicode U+0430). Altre varianti: <code>fattureincl\u043eud.it<\/code>, <code>microsofft.com<\/code>, sottodomini come <code>banca-bnl.secure-login.com<\/code>.<\/p>\n<p><strong>Urgenza fittizia e minaccia di chiusura conto.<\/strong> &#8220;Il tuo account verr\u00e0 sospeso entro due ore&#8221;, &#8220;ultima fattura non saldata in allegato&#8221;, &#8220;richiesta urgente firma digitale&#8221;. La pressione temporale serve a saltare il controllo razionale.<\/p>\n<p><strong>Richiesta di credenziali via link.<\/strong> Nessuna banca seria, nessun cloud provider, nessuna PEC chiede mai di confermare username e password cliccando un link nell&#8217;email. Mai. Se ricevi quella richiesta, \u00e8 sempre phishing.<\/p>\n<p><strong>Allegati ZIP, ISO o HTML.<\/strong> Le campagne Emotet e IcedID nel 2022 hanno sostituito i macro-document con archivi ZIP che contengono uno script JavaScript o un file LNK. Una fattura PDF da un cliente non arriva mai dentro un file ISO.<\/p>\n<p>La novit\u00e0 del 2022-2023 \u00e8 il phishing generato con assistenti AI: l&#8217;italiano \u00e8 grammaticalmente impeccabile, il tono coerente con il presunto mittente, talvolta personalizzato con dati pubblici presi da LinkedIn. Bing Chat, lanciato in preview a febbraio 2023, sta accelerando questa tendenza. La difesa basata sul &#8220;riconosci gli errori grammaticali&#8221; non basta pi\u00f9.<\/p>\n<p>Cosa funziona davvero contro il phishing:<\/p>\n<ul>\n<li><strong>Filtro email avanzato<\/strong>: Microsoft Defender for Office 365 Plan 1 (\u20ac2 per casella\/mese) o Google Workspace Business Standard con avanzato anti-phishing (\u20ac10,40 per casella\/mese complessivo), oppure gateway dedicato Proofpoint Essentials (\u20ac4-6 per casella\/mese).<\/li>\n<li><strong>DMARC, SPF e DKIM<\/strong> sul tuo dominio aziendale, configurati in modalit\u00e0 <code>p=reject<\/code> dopo un mese di monitoraggio in <code>quarantine<\/code>. Costo zero, blocca lo spoofing del tuo dominio verso clienti e fornitori.<\/li>\n<li><strong>Formazione continua<\/strong> con simulazioni di phishing: KnowBe4 a \u20ac15 per utente\/anno, Hoxhunt o Cofense. Una simulazione al mese, dopo sei mesi il click-rate medio scende dal 25% al 5%.<\/li>\n<li><strong>Banner &#8220;messaggio esterno&#8221;<\/strong> sulle email che provengono da fuori dominio. Un&#8217;etichetta gialla in alto \u00e8 banale ma funziona come segnale di attenzione.<\/li>\n<\/ul>\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1880\" height=\"1253\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32.jpg\" alt=\"Email sospetta visualizzata su schermo laptop, esempio di attacco phishing aziendale\" class=\"wp-image-2590\" srcset=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32.jpg 1880w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32-300x200.jpg 300w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32-1024x682.jpg 1024w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32-768x512.jpg 768w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32-1536x1024.jpg 1536w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32-800x533.jpg 800w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline1-32-600x400.jpg 600w\" sizes=\"auto, (max-width: 1880px) 100vw, 1880px\" \/><figcaption>Phishing del 2023: domini contraffatti e urgenza fittizia. Il filtro email avanzato e la formazione continua restano le difese piu efficaci.<\/figcaption><\/figure>\n<h2>Ransomware: prevenzione e prime 60 ore di risposta<\/h2>\n<p>Il ransomware del 2022 ha una caratteristica nuova rispetto al passato: la doppia estorsione. Prima ti cifrano i dati, poi minacciano di pubblicarli se non paghi. Negare l&#8217;attacco non basta pi\u00f9: una volta esfiltrati, i dati sono fuori. Le difese si dividono in due fasi.<\/p>\n<h3>Prevenzione<\/h3>\n<ul>\n<li><strong>Patch tempestive<\/strong>. La CISA americana raccomanda quattordici giorni dal rilascio della patch per una CVE critica. Per Windows Server, Exchange, VPN e gestionali esposti questa \u00e8 la finestra che separa il &#8220;abbiamo fatto il possibile&#8221; dal &#8220;siamo stati superficiali&#8221;.<\/li>\n<li><strong>Regola 3-2-1 per i backup<\/strong>: tre copie dei dati, su due supporti diversi, una offsite. Almeno una copia offline o immutabile (Veeam Hardened Repository, Wasabi object lock, nastro LTO). Il ransomware moderno cerca i backup connessi alla rete e li cifra per primi.<\/li>\n<li><strong>Segmentazione di rete<\/strong> con VLAN separate: amministrazione, produzione, ospiti, IoT. Se la stampante in reception viene compromessa, non deve raggiungere il server di contabilit\u00e0.<\/li>\n<li><strong>EDR endpoint<\/strong> su tutti i client e server: Microsoft Defender for Business (\u20ac3 per utente\/mese), CrowdStrike Falcon Go (\u20ac6-7), SentinelOne, Bitdefender GravityZone Business Security. L&#8217;antivirus tradizionale non rileva il ransomware moderno.<\/li>\n<li><strong>Disabilitare RDP esposto su internet<\/strong>. Se serve l&#8217;accesso remoto, deve passare da VPN con MFA o da un sistema ZTNA come Cloudflare Access.<\/li>\n<\/ul>\n<h3>Risposta: le prime 60 ore<\/h3>\n<p>Quando l&#8217;attacco \u00e8 gi\u00e0 in corso, l&#8217;ordine delle azioni cambia tutto.<\/p>\n<ol>\n<li><strong>Isolare<\/strong>. Stacca il cavo di rete, spegni il Wi-Fi, segrega la VLAN compromessa. Non spegnere i PC infetti: la memoria volatile contiene indizi forensi.<\/li>\n<li><strong>Non pagare in prima battuta<\/strong>. Lo studio Sophos State of Ransomware 2022 mostra che il sessantacinque per cento di chi paga riceve dati corrotti o parzialmente recuperabili, e il quarantasei per cento subisce un secondo attacco entro un anno. Pagare pu\u00f2 anche violare le sanzioni internazionali se il gruppo \u00e8 collegato a entit\u00e0 sanzionate.<\/li>\n<li><strong>Notificare al Garante Privacy entro 72 ore<\/strong> (art. 33 GDPR), quando l&#8217;attacco coinvolge dati personali. La notifica \u00e8 obbligatoria anche quando non sei sicuro al cento per cento: \u00e8 meglio inviare una notifica preliminare integrabile entro 72 ore che ritardare. Il portale \u00e8 <code>servizi.gpdp.it<\/code>.<\/li>\n<li><strong>Coinvolgere ACN<\/strong> tramite il CSIRT Italia (<code>csirt.gov.it<\/code>) se gestisci infrastruttura critica o vuoi assistenza nella gestione dell&#8217;incidente. La segnalazione \u00e8 volontaria per i soggetti non perimetro ma ti d\u00e0 accesso a indicatori di compromissione aggiornati.<\/li>\n<li><strong>Analisi forense prima del ripristino<\/strong>. Capire come sono entrati \u00e8 obbligatorio per non rifarsi colpire la settimana dopo. Conserva immagini disco dei sistemi compromessi.<\/li>\n<li><strong>Ripristino da backup pulito<\/strong>, mai dai dati cifrati. Verifica l&#8217;integrit\u00e0 del backup con checksum prima di rimetterlo in produzione.<\/li>\n<li><strong>Comunicazione<\/strong> verso dipendenti, clienti coinvolti e (quando obbligatorio) interessati. Una comunicazione trasparente nelle prime 48 ore protegge la reputazione molto pi\u00f9 del silenzio.<\/li>\n<\/ol>\n<p>Per approfondire backup, ripristino e ridondanza geografica abbiamo dedicato due articoli specifici: <a href=\"https:\/\/brentasoft.com\/blog\/backup-3-2-1-1-0-pmi-ransomware-2021\/\">la regola 3-2-1-1-0 contro il ransomware<\/a> e <a href=\"https:\/\/brentasoft.com\/blog\/disaster-recovery-cloud-pmi-aws-azure-veeam-2022\/\">disaster recovery in cloud con AWS, Azure e Veeam<\/a>.<\/p>\n<h2>Le 8 difese di base che ogni PMI dovrebbe avere<\/h2>\n<p>Se hai un budget limitato, queste otto misure coprono oltre il novanta per cento dei rischi reali. Le elenchiamo nell&#8217;ordine di priorit\u00e0 che useremmo noi stessi su un&#8217;azienda da venti dipendenti senza protezioni.<\/p>\n<p><strong>1. Backup automatico cifrato off-site.<\/strong> Veeam Backup &amp; Replication Essentials, Acronis Cyber Backup, oppure soluzioni cloud-native come AWS Backup. Budget: \u20ac30-\u20ac80 al mese per fino a un TB. Verifica mensile del ripristino effettivo.<\/p>\n<p><strong>2. EDR sugli endpoint.<\/strong> Microsoft Defender for Business, CrowdStrike Falcon Go, SentinelOne, Bitdefender GravityZone, Sophos Intercept X. Budget: da \u20ac4 a \u20ac12 per device\/mese. Evita Kaspersky in contesti istituzionali per le note questioni di compliance.<\/p>\n<p><strong>3. Autenticazione a due fattori sugli account critici.<\/strong> TOTP con Authy o Google Authenticator a costo zero per la maggioranza degli account; chiave hardware YubiKey (\u20ac45 per utente, una tantum) per admin e contabilit\u00e0. Da estendere a Microsoft 365, Google Workspace, VPN, gestionale, banca online, registrar di dominio.<\/p>\n<p><strong>4. Password manager aziendale.<\/strong> Bitwarden Business (\u20ac5 per utente\/mese), 1Password Business (\u20ac7), LastPass Business (\u20ac6). Risolve il problema delle password riutilizzate, abilita il sharing sicuro tra reparti, registra chi accede a cosa.<\/p>\n<p><strong>5. Firewall perimetrale e DNS filtering.<\/strong> Cisco Umbrella, Cloudflare for Teams, NextDNS Business (\u20ac2-\u20ac8 per utente\/mese). Blocca i domini malevoli prima che la connessione si stabilisca. Particolarmente utile contro phishing e command-and-control del malware.<\/p>\n<p><strong>6. Patch management.<\/strong> ManageEngine Patch Manager Plus, NinjaOne, Action1 (\u20ac3-\u20ac7 per device\/mese). Per chi \u00e8 gi\u00e0 su Microsoft 365 Business Premium, Intune copre buona parte delle esigenze senza costi aggiuntivi.<\/p>\n<p><strong>7. Email security gateway.<\/strong> Microsoft Defender for Office 365, Proofpoint Essentials, Mimecast, Vade for Microsoft 365 (\u20ac4-\u20ac8 per casella\/mese). Filtro avanzato contro phishing, BEC e malware.<\/p>\n<p><strong>8. Formazione utenti.<\/strong> KnowBe4 Security Awareness Training (\u20ac15 per utente\/anno), Cyber Risk Aware, NINJIO. Una simulazione di phishing al mese pi\u00f9 un modulo formativo di dieci minuti al trimestre. \u00c8 la misura con il miglior rapporto investimento\/risultato.<\/p>\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1880\" height=\"1253\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31.jpg\" alt=\"Rack di server in un datacenter, ambiente per backup e disaster recovery aziendale\" class=\"wp-image-2591\" srcset=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31.jpg 1880w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31-300x200.jpg 300w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31-1024x682.jpg 1024w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31-768x512.jpg 768w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31-1536x1024.jpg 1536w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31-800x533.jpg 800w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline2-31-600x400.jpg 600w\" sizes=\"auto, (max-width: 1880px) 100vw, 1880px\" \/><figcaption>Backup off-site, segmentazione di rete e EDR sugli endpoint: la triade che mette in sicurezza una PMI dal ransomware moderno.<\/figcaption><\/figure>\n<h2>Il quadro normativo italiano nel 2023<\/h2>\n<p>La cybersecurity per una PMI italiana nel 2023 si muove dentro un perimetro normativo articolato che vale la pena conoscere prima di subire un incidente.<\/p>\n<p><strong>GDPR (Regolamento UE 2016\/679)<\/strong>. La notifica di data breach al Garante entro 72 ore (art. 33) \u00e8 obbligatoria quando il rischio per i diritti degli interessati \u00e8 &#8220;probabile&#8221;. Per le PMI questo significa quasi sempre, perch\u00e9 qualunque dato identificativo dei clienti rientra. La DPIA (valutazione d&#8217;impatto, art. 35) \u00e8 obbligatoria per trattamenti su larga scala o con profilazione. Il DPO \u00e8 obbligatorio se tratti dati sensibili in modo sistematico o se sei pubblica amministrazione.<\/p>\n<p><strong>ACN, Agenzia per la Cybersicurezza Nazionale<\/strong>. Istituita con DL 82\/2021 e operativa dal 2022, riunisce le competenze cyber prima distribuite. \u00c8 il punto di contatto nazionale per gli incidenti, ospita il CSIRT Italia e coordina il perimetro di sicurezza cibernetica nazionale.<\/p>\n<p><strong>Perimetro di sicurezza cibernetica nazionale<\/strong> (DL 105\/2019 e decreti attuativi). Riguarda soggetti pubblici e privati che svolgono funzioni essenziali per lo Stato (energia, finanza, trasporti, telecomunicazioni, sanit\u00e0). La maggioranza delle PMI \u00e8 fuori dal perimetro: non c&#8217;\u00e8 obbligo specifico per la piccola manifattura o lo studio commerciale.<\/p>\n<p><strong>Direttiva NIS2<\/strong> (Direttiva UE 2022\/2555). Pubblicata in Gazzetta Ufficiale dell&#8217;Unione il 27 dicembre 2022, il recepimento da parte degli Stati membri \u00e8 atteso entro il 2024. Amplia notevolmente il perimetro rispetto alla precedente NIS: include settori come gestione rifiuti, alimentare, manifattura di dispositivi medici, fornitori di servizi digitali. Le aziende medie che operano in questi settori dovranno prepararsi a misure di sicurezza obbligatorie, valutazione dei rischi documentata e segnalazioni a 24\/72\/30 ore. Conviene seguire il processo di recepimento italiano nel corso del 2023.<\/p>\n<p><strong>ISO\/IEC 27001:2022<\/strong>. Standard internazionale per il Sistema di Gestione della Sicurezza delle Informazioni (ISMS). Volontario, certificabile da enti terzi accreditati Accredia. \u00c8 sempre pi\u00f9 richiesto come pre-requisito da grandi clienti, banche e committenti pubblici. Per una PMI di trenta persone, il percorso di certificazione richiede tipicamente da otto a dodici mesi e costi tra ventimila e quarantacinquemila euro tutto compreso (consulenza, formazione, ente certificatore, primo audit).<\/p>\n<p><strong>NIST Cybersecurity Framework<\/strong> (versione 1.1 del 2018, in evoluzione verso la 2.0). Framework volontario molto usato come riferimento per strutturare la propria sicurezza: identifica, proteggi, rileva, rispondi, recupera. Pi\u00f9 operativo della ISO 27001 e adatto a essere usato come checklist anche senza certificazione formale.<\/p>\n<p>Per il dettaglio della direttiva NIS originaria, dei cookie e della privacy by design abbiamo articoli dedicati: <a href=\"https:\/\/brentasoft.com\/blog\/nis-direttiva-cybersecurity-2021\/\">la direttiva NIS spiegata alle PMI<\/a>, <a href=\"https:\/\/brentasoft.com\/blog\/privacy-by-design-gdpr-guida-2021\/\">privacy by design come metodo<\/a> e <a href=\"https:\/\/brentasoft.com\/blog\/gdpr-audit-checklist-dpia-pmi-30-giorni-2022\/\">checklist GDPR e DPIA in 30 giorni<\/a>.<\/p>\n<h2>Quanto investire in cybersecurity: benchmark realistici 2023<\/h2>\n<p>Una domanda che riceviamo settimanalmente: quanto dovrei spendere in sicurezza? Le cifre seguenti sono benchmark che vediamo applicare a PMI italiane con un mix coerente delle otto difese di base.<\/p>\n<ul>\n<li><strong>PMI 10 dipendenti<\/strong>: \u20ac5.000-\u20ac12.000 all&#8217;anno, ovvero \u20ac420-\u20ac1.000 al mese. Tipicamente significa Microsoft 365 Business Premium (che include Defender for Business, Intune, Azure AD MFA) pi\u00f9 backup cloud, password manager e una giornata di formazione annua.<\/li>\n<li><strong>PMI 25 dipendenti<\/strong>: \u20ac15.000-\u20ac35.000 all&#8217;anno. Si aggiungono EDR su server fisici, email security gateway, simulazioni phishing trimestrali e un assessment annuo.<\/li>\n<li><strong>PMI 100 dipendenti<\/strong>: \u20ac60.000-\u20ac140.000 all&#8217;anno. Include SOC gestito o XDR, SIEM, vulnerability management continuo, test di intrusione annuo, formazione strutturata.<\/li>\n<\/ul>\n<p>Come percentuale del budget IT, le PMI italiane mature destinano alla cybersecurity tra l&#8217;uno e mezzo e il tre per cento del budget IT totale. Sotto l&#8217;uno per cento siamo nella zona del &#8220;speriamo bene&#8221;. Sopra il cinque per cento, di solito, l&#8217;azienda \u00e8 in un settore regolato o ha gi\u00e0 subito un incidente importante.<\/p>\n<p><strong>Voucher PNRR per la cybersecurity<\/strong>. Nel 2022-2023 sono attive misure regionali nell&#8217;ambito del Piano Nazionale di Ripresa e Resilienza: voucher fino a trentamila euro per misure di sicurezza informatica nelle PMI, con percentuali di copertura tra il quaranta e il settanta per cento. Le condizioni variano per regione: vale la pena chiedere alla Camera di Commercio locale o a Invitalia.<\/p>\n<p>Per approfondire il calcolo del ROI di un investimento in software e sicurezza, abbiamo dedicato un articolo specifico a <a href=\"https:\/\/brentasoft.com\/blog\/roi-software-gestionale-calcolo-esempio-pmi-italiane-2022\/\">come calcolare il ROI di un software gestionale<\/a>: la stessa logica si applica al budget cyber, con il costo evitato del breach come voce di beneficio.<\/p>\n<h2>Cosa fare la prossima settimana: piano operativo di 5 giorni<\/h2>\n<p>I framework sono utili, ma quello che davvero sposta l&#8217;ago \u00e8 iniziare. Ecco un piano realistico che puoi eseguire la prossima settimana, senza budget aggiuntivo immediato e senza consulenti esterni.<\/p>\n<p><strong>Luned\u00ec \u2014 Audit 2FA.<\/strong> Apri il pannello admin di Microsoft 365, Google Workspace, banca online, registrar di dominio, gestionale e VPN. Per ogni account, verifica se l&#8217;autenticazione a due fattori \u00e8 attiva. Obiettivo realistico: cento per cento degli account amministratori entro venerd\u00ec. La parte tecnica costa zero, la parte difficile \u00e8 convincere chi non l&#8217;ha mai usata.<\/p>\n<p><strong>Marted\u00ec \u2014 Test di ripristino backup.<\/strong> Scegli un file di ieri, eliminalo dal sistema produzione e prova a ripristinarlo dal backup. Se il ripristino funziona in meno di trenta minuti, sei a posto. Se ci vogliono ore, se la versione del backup \u00e8 di tre giorni fa, se non sai chi conosce la password del NAS di backup, hai un problema serio da risolvere prima del prossimo luned\u00ec.<\/p>\n<p><strong>Mercoled\u00ec \u2014 Simulazione phishing interna.<\/strong> Manda un&#8217;email a tutti i dipendenti che imita un fornitore noto e chiede di cliccare un link verso una pagina di &#8220;verifica fattura&#8221; (la pagina la crei tu, \u00e8 un semplice form che registra chi ha cliccato). Il benchmark italiano per PMI senza formazione precedente \u00e8 quindici-venticinque per cento di click-rate. Sopra il trenta per cento, organizza una formazione entro un mese.<\/p>\n<p><strong>Gioved\u00ec \u2014 Audit password.<\/strong> Quanti dipendenti riusano la stessa password tra sistema, posta e siti personali? Una rapida indagine con un questionario anonimo d\u00e0 l&#8217;ordine di grandezza. Avvia subito il rollout di un password manager: i due-tre giorni di apprendimento sono compensati nel primo mese da tempo recuperato e attacchi evitati.<\/p>\n<p><strong>Venerd\u00ec \u2014 Piano di risposta incidente in una pagina.<\/strong> Una pagina A4, leggibile e stampabile, che contenga: (1) i numeri di chi chiamare per primo (IT manager, consulente esterno, DPO); (2) come isolare la rete; (3) chi notifica Garante e ACN; (4) modello di comunicazione interna; (5) checklist primi 60 minuti. Stampala, distribuiscila ai responsabili, mettine una copia fisica in ufficio. Il giorno che servir\u00e0 non avrai accesso ai file.<\/p>\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1880\" height=\"1255\" src=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31.jpg\" alt=\"Formazione anti-phishing rivolta a dipendenti di una PMI italiana\" class=\"wp-image-2593\" srcset=\"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31.jpg 1880w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31-300x200.jpg 300w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31-1024x684.jpg 1024w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31-768x513.jpg 768w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31-1536x1025.jpg 1536w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31-800x533.jpg 800w, https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/inline3-31-600x400.jpg 600w\" sizes=\"auto, (max-width: 1880px) 100vw, 1880px\" \/><figcaption>La simulazione di phishing interna e la formazione trimestrale abbattono il click-rate medio dal 25% al 5% in sei mesi.<\/figcaption><\/figure>\n<h2>Come Brenta ERP e Odoo supportano la sicurezza aziendale<\/h2>\n<p>Un gestionale che maneggia anagrafica clienti, fatture, IBAN, scheda dipendenti e dati di produzione \u00e8 di per s\u00e9 un asset critico. Quando affianchiamo le PMI con Brenta ERP (la nostra distribuzione di Odoo personalizzata per il mercato italiano) e con Perfex CRM, gli aspetti di sicurezza che teniamo sotto controllo includono:<\/p>\n<ul>\n<li><strong>Hosting su Odoo.sh o private cloud europeo<\/strong>, con data center certificati ISO 27001 e ISO 27018. Backup automatici incrementali quotidiani, conservazione configurabile, ripristino point-in-time.<\/li>\n<li><strong>Cifratura at-rest e in-transit<\/strong>, TLS 1.3 sulle connessioni, separazione database per tenant.<\/li>\n<li><strong>Controllo accessi granulare<\/strong> per gruppo, ruolo e record con regole automatiche (un commerciale vede solo i suoi clienti, un magazziniere solo il suo magazzino).<\/li>\n<li><strong>Audit log immutabili<\/strong> delle operazioni sensibili: modifiche bilancio, esportazioni anagrafica, accessi amministrativi.<\/li>\n<li><strong>Autenticazione a due fattori<\/strong> per accessi amministrativi e SSO con Microsoft Entra ID o Google Workspace.<\/li>\n<li><strong>Integrazione con SIEM<\/strong> (Splunk, Elastic, Wazuh) tramite webhook e log strutturati per chi ha gi\u00e0 un monitoraggio centralizzato.<\/li>\n<\/ul>\n<p>Per chi vuole approfondire l&#8217;ecosistema Odoo nel dettaglio, abbiamo dedicato due risorse: la pagina <a href=\"https:\/\/brentasoft.com\/soluzioni\/odoo-erp.php\">Odoo ERP per PMI italiane<\/a> con i moduli e il pricing, e il confronto strutturato <a href=\"https:\/\/brentasoft.com\/blog\/odoo-vs-sap-business-one-erp-pmi-italiane-2022\/\">Odoo vs SAP Business One<\/a> per PMI italiane.<\/p>\n<h2>Domande frequenti<\/h2>\n<h3>Siamo piccoli, perch\u00e9 un cybercriminale dovrebbe attaccare proprio noi?<\/h3>\n<p>Perch\u00e9 gli attacchi del 2023 non sono mirati su un&#8217;azienda specifica: sono automatizzati e di massa. Bot scansionano continuamente internet alla ricerca di server con vulnerabilit\u00e0 note, VPN con credenziali deboli, mailbox esposte. Quando ne trovano una, il ricatto parte da l\u00ec. Il Sophos State of Ransomware 2022 mostra che la met\u00e0 delle PMI colpite ha meno di centocinquanta dipendenti e nessuna era un target dichiarato: erano semplicemente le pi\u00f9 facili. In pi\u00f9, le PMI italiane sono spesso fornitori di aziende pi\u00f9 grandi: bucare uno studio di consulenza fiscale d\u00e0 accesso ai dati di trecento clienti, alcuni dei quali sono il vero obiettivo. Essere piccoli oggi \u00e8 un vantaggio competitivo per l&#8217;attaccante, non per voi.<\/p>\n<h3>Abbiamo un antivirus aggiornato, non basta?<\/h3>\n<p>No, non pi\u00f9 dal 2020 circa. L&#8217;antivirus tradizionale basato su firme rileva malware noti, ma il ransomware moderno \u00e8 polimorfico (cambia firma a ogni infezione) e usa tecniche living-off-the-land, ovvero strumenti legittimi di Windows come PowerShell e WMI per evitare il rilevamento. Quello che serve oggi \u00e8 un EDR (Endpoint Detection and Response): analizza il comportamento del processo invece della firma, isola automaticamente la macchina sospetta, registra la timeline dell&#8217;attacco. Microsoft Defender for Business, CrowdStrike Falcon, SentinelOne sono tutti EDR. Il costo \u00e8 di pochi euro per dispositivo al mese e fa la differenza tra un incidente bloccato in tre minuti e un&#8217;azienda ferma per dieci giorni. L&#8217;antivirus tradizionale serve ancora, ma come strato base, non come unica difesa.<\/p>\n<h3>Pagare il riscatto del ransomware \u00e8 davvero cos\u00ec sbagliato?<\/h3>\n<p>Statisticamente s\u00ec, ed \u00e8 anche legalmente problematico. Il Sophos State of Ransomware 2022 mostra che il sessantacinque per cento di chi paga riceve dati corrotti o parzialmente recuperabili e il quarantasei per cento subisce un secondo attacco entro un anno, spesso perch\u00e9 l&#8217;attaccante ha venduto l&#8217;accesso ad altri gruppi. C&#8217;\u00e8 anche il rischio di violare sanzioni internazionali: alcuni gruppi ransomware (Conti, Evil Corp) sono collegati a entit\u00e0 sanzionate da OFAC, e il pagamento pu\u00f2 configurare un reato. Il dubbio &#8220;pagare o non pagare&#8221; diventa tipicamente irrilevante se hai backup offline funzionanti e un piano di disaster recovery testato. Quando la decisione cade su un consiglio di amministrazione angosciato, il vero problema \u00e8 che non si era investito prima nelle difese di base.<\/p>\n<h3>Il backup su NAS locale in azienda \u00e8 sufficiente?<\/h3>\n<p>No, perch\u00e9 il ransomware moderno cerca attivamente i NAS sulla rete locale e li cifra come prima cosa. Synology, QNAP e simili sono target privilegiati: l&#8217;attaccante esegue una scansione SMB e, una volta trovato il dispositivo, ne cifra il contenuto con la stessa chiave usata sui PC. La regola operativa \u00e8 3-2-1: tre copie, due supporti, una offsite o offline. In pratica significa: backup su NAS (la copia &#8220;veloce&#8221; per il ripristino quotidiano) pi\u00f9 backup in cloud cifrato e\/o nastro LTO conservato in cassaforte. Servizi come Veeam Cloud Connect, AWS Backup, Wasabi con object lock implementano backup immutabili, che il ransomware non riesce a sovrascrivere. Aggiungete una verifica mensile del ripristino: un backup che non avete mai testato potrebbe non funzionare quando serve.<\/p>\n<h3>Cloud come Microsoft 365 e Google Workspace \u00e8 pi\u00f9 sicuro del nostro server in ufficio?<\/h3>\n<p>Tipicamente s\u00ec, ma con un asterisco importante. I data center Microsoft e Google hanno team di sicurezza di migliaia di persone, certificazioni ISO 27001 e SOC 2, monitoraggio continuo: difficile che una PMI possa eguagliarli con un server in armadio. Tuttavia il cloud sposta solo parte della responsabilit\u00e0: i dati restano vostri, e le configurazioni di accesso, condivisione, autenticazione e backup sono compito vostro. La maggioranza degli incidenti su Microsoft 365 nasce da password riusate senza 2FA, condivisione file fuori dominio non controllata, o assenza di backup (Microsoft conserva i dati cancellati solo trenta giorni, poi sono persi). Migrare al cloud senza configurarlo bene pu\u00f2 essere meno sicuro che restare on-premise. La soluzione \u00e8 migrare al cloud con un&#8217;assistenza che curi MFA su tutti gli utenti, conditional access, backup Microsoft 365 terzo (Veeam Backup for Microsoft 365), DLP attivo.<\/p>\n<h3>Dobbiamo certificarci ISO 27001?<\/h3>\n<p>Dipende dal contesto commerciale, non solo da quello tecnico. Tecnicamente la ISO 27001:2022 \u00e8 un investimento di otto-dodici mesi e venti-quarantacinquemila euro per una PMI di trenta persone, con costi di mantenimento di sei-dodicimila euro l&#8217;anno. Commercialmente diventa rilevante quando: state cercando di entrare in supply chain di grandi clienti (banche, pubblica amministrazione, sanit\u00e0) che la richiedono come pre-requisito; lavorate con dati molto sensibili e volete dimostrare diligenza; volete differenziarvi in gare di appalto pubblico. Se non avete questi driver, vi conviene di pi\u00f9 adottare il NIST Cybersecurity Framework come riferimento interno, applicare le otto difese di base e investire in formazione: i risultati sulla sicurezza reale sono simili, il costo \u00e8 una frazione, ma sul mercato non potete vantare la certificazione. Molte PMI optano per ISO 27001 al secondo o terzo anno, dopo aver consolidato il livello base.<\/p>\n<h3>La direttiva NIS2 ci riguarda?<\/h3>\n<p>Forse, e conviene capirlo nel corso del 2023. La NIS2 \u00e8 stata pubblicata sulla Gazzetta UE il 27 dicembre 2022 e il recepimento italiano \u00e8 atteso entro il 2024. Il perimetro \u00e8 significativamente pi\u00f9 ampio della NIS originaria: include energia, trasporti, banche, infrastrutture digitali, gestione rifiuti, alimentare, manifattura di dispositivi medici, prodotti chimici, servizi digitali. Le aziende rientranti si dividono in essenziali e importanti, con obblighi specifici di gestione del rischio cyber, segnalazione incidenti entro 24\/72 ore, formazione del management e sanzioni significative (fino a dieci milioni di euro o due per cento del fatturato). Se siete una PMI sotto i cinquanta dipendenti potreste essere esenti, ma con eccezioni per settori particolarmente critici. Il consiglio \u00e8 seguire il processo di recepimento, fare una valutazione di applicabilit\u00e0 nel secondo semestre 2023, e in ogni caso allineare le proprie pratiche al livello di sicurezza richiesto, perch\u00e9 diventer\u00e0 lo standard di mercato.<\/p>\n<h2>Da dove partire concretamente<\/h2>\n<p>Se la sensazione leggendo queste pagine \u00e8 di essere vulnerabili, \u00e8 normale: lo siamo tutti, ed \u00e8 il motivo per cui la cybersecurity \u00e8 diventata un investimento strutturale e non pi\u00f9 un capitolo facoltativo. La buona notizia \u00e8 che le difese di base coprono oltre il novanta per cento dei rischi reali, costano molto meno di un incidente e si possono implementare progressivamente.<\/p>\n<p>Da Brentasoft seguiamo PMI italiane nella protezione dei dati gestiti dai loro ERP e CRM. Se vuoi capire il tuo livello di esposizione reale e definire un piano sostenibile sui prossimi dodici mesi, parti da una <a href=\"https:\/\/brentasoft.com\/preventivatore.php\">richiesta di valutazione<\/a>: ti rispondiamo entro 24 ore lavorative con un primo riscontro operativo, senza impegno.<\/p>\n<p>Per continuare l&#8217;approfondimento ti suggeriamo anche <a href=\"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-6-errori-comuni-evitare-2022\/\">i sei errori cybersecurity pi\u00f9 comuni nelle PMI italiane<\/a>, <a href=\"https:\/\/brentasoft.com\/blog\/anomaly-detection-cybersecurity-pmi-2021\/\">l&#8217;anomaly detection applicata alle PMI<\/a> e la <a href=\"https:\/\/brentasoft.com\/blog\/sicurezza-informatica-pmi-guida-2021\/\">guida generale alla sicurezza informatica per PMI<\/a>.<\/p>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"Article\",\n  \"headline\": \"Cybersecurity per PMI italiane 2023: 7 minacce reali e le difese pratiche che funzionano\",\n  \"description\": \"Le 7 minacce cyber reali per PMI italiane nel 2023, 8 difese pratiche con costi in euro, quadro normativo GDPR\/ACN\/NIS2 e piano operativo di 5 giorni.\",\n  \"image\": \"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/featured-30.jpg\",\n  \"datePublished\": \"2023-02-14T09:58:00+01:00\",\n  \"dateModified\": \"2023-02-14T09:58:00+01:00\",\n  \"author\": {\n    \"@type\": \"Person\",\n    \"name\": \"Gianluca Gentile\",\n    \"url\": \"https:\/\/brentasoft.com\/blog\/author\/gianluca\/\"\n  },\n  \"publisher\": {\n    \"@type\": \"Organization\",\n    \"name\": \"Brentasoft\",\n    \"logo\": {\n      \"@type\": \"ImageObject\",\n      \"url\": \"https:\/\/brentasoft.com\/assets\/img\/logo.png\"\n    }\n  },\n  \"mainEntityOfPage\": {\n    \"@type\": \"WebPage\",\n    \"@id\": \"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-2023-minacce-difese-pratiche\/\"\n  },\n  \"articleSection\": \"Compliance & Normative\",\n  \"inLanguage\": \"it-IT\"\n}\n<\/script><\/p>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Siamo piccoli, perche un cybercriminale dovrebbe attaccare proprio noi?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Perche gli attacchi del 2023 non sono mirati su un'azienda specifica: sono automatizzati e di massa. Bot scansionano internet alla ricerca di server con vulnerabilita note, VPN con credenziali deboli, mailbox esposte. Quando ne trovano una, il ricatto parte da li. Il Sophos State of Ransomware 2022 mostra che la meta delle PMI colpite ha meno di 150 dipendenti e nessuna era un target dichiarato: erano semplicemente le piu facili. Inoltre le PMI italiane sono spesso fornitori di aziende piu grandi: bucare uno studio di consulenza fiscale da accesso ai dati di trecento clienti, alcuni dei quali sono il vero obiettivo.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Abbiamo un antivirus aggiornato, non basta?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"No, non piu dal 2020. L'antivirus tradizionale basato su firme rileva malware noti, ma il ransomware moderno e polimorfico e usa tecniche living-off-the-land come PowerShell e WMI per evitare il rilevamento. Quello che serve oggi e un EDR (Endpoint Detection and Response): analizza il comportamento del processo, isola automaticamente la macchina sospetta, registra la timeline. Microsoft Defender for Business, CrowdStrike Falcon, SentinelOne sono tutti EDR. Costo di pochi euro per dispositivo al mese: fa la differenza tra incidente bloccato in tre minuti e azienda ferma dieci giorni.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Pagare il riscatto del ransomware e davvero cosi sbagliato?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Statisticamente si ed e legalmente problematico. Sophos State of Ransomware 2022 mostra che il 65% di chi paga riceve dati corrotti o parzialmente recuperabili e il 46% subisce un secondo attacco entro un anno, spesso perche l'attaccante ha venduto l'accesso. C'e anche il rischio di violare sanzioni internazionali: alcuni gruppi (Conti, Evil Corp) sono collegati a entita sanzionate OFAC e il pagamento puo configurare un reato. Il dubbio diventa irrilevante se hai backup offline funzionanti e un piano di disaster recovery testato.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Il backup su NAS locale in azienda e sufficiente?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"No, perche il ransomware moderno cerca attivamente i NAS sulla rete locale e li cifra come prima cosa. Synology, QNAP e simili sono target privilegiati: l'attaccante esegue una scansione SMB e cifra il contenuto del dispositivo. La regola operativa e 3-2-1: tre copie, due supporti, una offsite o offline. In pratica: backup su NAS per ripristino quotidiano piu backup in cloud cifrato e\/o nastro LTO conservato in cassaforte. Veeam Cloud Connect, AWS Backup, Wasabi object lock implementano backup immutabili che il ransomware non riesce a sovrascrivere.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Cloud Microsoft 365 e Google Workspace e piu sicuro del nostro server in ufficio?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Tipicamente si, ma con un asterisco. I data center Microsoft e Google hanno team di sicurezza di migliaia di persone, certificazioni ISO 27001 e SOC 2, monitoraggio continuo. Tuttavia il cloud sposta solo parte della responsabilita: i dati restano vostri, e configurazioni di accesso, condivisione, autenticazione e backup sono compito vostro. La maggioranza degli incidenti su Microsoft 365 nasce da password riusate senza 2FA, condivisione file fuori dominio non controllata, assenza di backup terzo (Microsoft conserva i dati cancellati solo 30 giorni).\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Dobbiamo certificarci ISO 27001?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Dipende dal contesto commerciale. Tecnicamente ISO 27001:2022 e un investimento di 8-12 mesi e 20-45 mila euro per PMI di 30 persone, con costi di mantenimento di 6-12 mila l'anno. Commercialmente diventa rilevante se: state cercando di entrare nella supply chain di grandi clienti che la richiedono come pre-requisito, lavorate con dati molto sensibili, volete differenziarvi in gare di appalto pubblico. Senza questi driver vi conviene adottare NIST Cybersecurity Framework come riferimento interno, applicare le otto difese di base e investire in formazione.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"La direttiva NIS2 ci riguarda?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Forse, e conviene capirlo nel corso del 2023. La NIS2 e stata pubblicata sulla Gazzetta UE il 27 dicembre 2022 e il recepimento italiano e atteso entro il 2024. Il perimetro e significativamente piu ampio della NIS originaria: include energia, trasporti, banche, infrastrutture digitali, gestione rifiuti, alimentare, manifattura di dispositivi medici, prodotti chimici, servizi digitali. Le aziende rientranti hanno obblighi di gestione rischio cyber, segnalazione incidenti entro 24\/72 ore, formazione del management e sanzioni fino a 10 milioni di euro o 2% del fatturato.\"\n      }\n    }\n  ]\n}\n<\/script><\/p>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"BreadcrumbList\",\n  \"itemListElement\": [\n    {\n      \"@type\": \"ListItem\",\n      \"position\": 1,\n      \"name\": \"Home\",\n      \"item\": \"https:\/\/brentasoft.com\/\"\n    },\n    {\n      \"@type\": \"ListItem\",\n      \"position\": 2,\n      \"name\": \"Blog\",\n      \"item\": \"https:\/\/brentasoft.com\/blog\/\"\n    },\n    {\n      \"@type\": \"ListItem\",\n      \"position\": 3,\n      \"name\": \"Compliance & Normative\",\n      \"item\": \"https:\/\/brentasoft.com\/blog\/category\/compliance-normative\/\"\n    },\n    {\n      \"@type\": \"ListItem\",\n      \"position\": 4,\n      \"name\": \"Cybersecurity per PMI italiane 2023\",\n      \"item\": \"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-2023-minacce-difese-pratiche\/\"\n    }\n  ]\n}\n<\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 7 minacce cyber reali del 2023 per PMI italiane, 8 difese pratiche con costi in euro, quadro normativo (GDPR, ACN, NIS2) e piano operativo di 5 giorni che puoi iniziare lunedi.<\/p>\n","protected":false},"author":2,"featured_media":2588,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Cybersecurity per PMI italiane 2023: 7 minacce reali e difese","_seopress_titles_desc":"7 minacce cyber reali per PMI italiane nel 2023, 8 difese pratiche con costi in euro, GDPR\/ACN\/NIS2 e piano operativo di 5 giorni per partire subito.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"https:\/\/brentasoft.com\/blog\/cybersecurity-pmi-italiane-2023-minacce-difese-pratiche\/","_seopress_social_fb_title":"Cybersecurity per PMI italiane 2023: 7 minacce reali e difese","_seopress_social_fb_desc":"7 minacce cyber reali per PMI italiane nel 2023, 8 difese pratiche con costi in euro, GDPR\/ACN\/NIS2 e piano operativo di 5 giorni per partire subito.","_seopress_social_fb_img":"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/featured-30.jpg","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"Cybersecurity per PMI italiane 2023: 7 minacce reali e difese","_seopress_social_twitter_desc":"7 minacce cyber reali per PMI italiane nel 2023, 8 difese pratiche con costi in euro, GDPR\/ACN\/NIS2 e piano operativo di 5 giorni per partire subito.","_seopress_social_twitter_img":"https:\/\/brentasoft.com\/blog\/wp-content\/uploads\/2026\/06\/featured-30.jpg","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[25],"tags":[],"class_list":["post-2596","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance-normative"],"_links":{"self":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/2596","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/comments?post=2596"}],"version-history":[{"count":0,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/posts\/2596\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media\/2588"}],"wp:attachment":[{"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/media?parent=2596"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/categories?post=2596"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/brentasoft.com\/blog\/wp-json\/wp\/v2\/tags?post=2596"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}