1. Home
  2. Guide
  3. Web
WebLivello Avanzato

Sicurezza degli account del team

In una piccola attività gli account sono di tutti e di nessuno: la password della PEC sul post-it, l'accesso al gestionale dell'ex collaboratore ancora attivo, il backup che nessuno ha mai provato a ripristinare. Bastano poche regole per passare dall'improvvisazione a un sistema.

6 min di letturaAggiornata il Gratis, senza registrazione

Prima di questa guida

Per seguirla al meglio ti consigliamo di leggere:

In breve

  • Un gestore di password aziendale con cartelle condivise sostituisce fogli, chat e post-it.
  • MFA per tutti, senza eccezioni; per amministratori e caselle critiche, passkey o chiavi di sicurezza fisiche.
  • Ognuno ha il proprio account e solo gli accessi che gli servono: è il principio del minimo privilegio.
  • Ingresso e uscita delle persone seguono una lista scritta: l'uscita si chiude il giorno stesso.
  • Backup provati e un piano per gli incidenti in una pagina fanno la differenza tra un brutto giorno e un disastro.

Nella guida intermedia hai visto come fermare le frodi via mail con la verifica a due canali. Ma molti attacchi non hanno bisogno di convincerti di nulla: basta un account con una password riusata, un ex collaboratore con l'accesso ancora attivo, un portatile non aggiornato. Questa guida mette in fila le regole per proteggere gli account di tutto il team, non solo i tuoi.

Un gestore di password per tutto il team

Il gestore di password personale lo conosci già. La versione aziendale aggiunge le funzioni che servono quando gli account sono condivisi:

  • Cartelle condivise per ruolo (amministrazione, social, tecnico), così ognuno vede solo ciò che gli serve.
  • Condivisione senza rivelare la password, dove supportata: il collega accede, ma non la legge.
  • Revoca immediata quando qualcuno lascia il team.
  • Un pannello di amministrazione che segnala password deboli, ripetute o finite in furti di dati.
  • Una procedura di recupero se qualcuno perde la password principale: decidila prima, non durante l'emergenza.
Mai più password in chatPassword mandate su WhatsApp, in una mail o in un foglio di calcolo restano lì per anni, in copie che non controlli. Se devi condividere un accesso, fallo solo dal gestore.

MFA per tutti, chiavi fisiche per gli account critici

L'autenticazione a più fattori (MFA) va attivata su ogni account del team, non solo sui tuoi. Non tutti i metodi però sono uguali, dal più debole al più forte:

  1. SMS: meglio di niente, ma vulnerabile allo scambio fraudolento della SIM e ai siti falsi che chiedono il codice.
  2. App di autenticazione o notifica da approvare: buone, ma un sito falso può comunque farsi dare il codice, e le notifiche ripetute possono spingere ad approvare per sfinimento.
  3. Passkey e chiavi di sicurezza fisiche (piccoli dispositivi USB o NFC da avvicinare al telefono): resistono al phishing, perché funzionano solo sul sito vero.

Le chiavi fisiche hanno senso per gli account da cui dipende tutto il resto: la casella dell'amministratore, l'account principale della suite d'ufficio, il dominio del sito, la banca. Comprane due per persona, una da usare e una di riserva in un luogo sicuro.

Minimo privilegio e niente account condivisi

Il principio del minimo privilegio dice che ogni persona deve avere solo gli accessi necessari al suo lavoro, e solo per il tempo necessario. Se un account viene violato, il danno resta contenuto.

  • Gli amministratori devono essere pochi, almeno due (per non restare chiusi fuori) e usare un account amministrativo separato da quello di tutti i giorni.
  • Evita gli account condivisi come "ufficio@" con una password che conoscono tutti: non sai chi ha fatto cosa, e quando qualcuno se ne va dovresti cambiarla a tutti. Usa account personali con accesso delegato alla casella comune.
  • Dove un account condiviso è inevitabile, per esempio certi profili social, mettilo nel gestore con MFA e cambia la password a ogni uscita dal team.

Chi entra e chi esce: onboarding e offboarding

Il momento più rischioso è l'uscita di una persona, perché spesso nessuno se ne occupa. Prepara due liste e usale ogni volta.

All'ingresso: account personale creato dall'amministratore, MFA attivata il primo giorno, accesso al gestore di password solo per le cartelle del ruolo, dispositivo configurato, mezz'ora di formazione sulle regole interne e sulla verifica a due canali.

All'uscita, il giorno stesso:

  • Disattiva l'account e revoca l'accesso al gestore di password.
  • Cambia le password degli account condivisi che conosceva.
  • Togli i suoi dispositivi dalle sessioni attive e recupera quelli aziendali.
  • Trasferisci la proprietà di file, cartelle, assistenti AI e pagine social.
  • Imposta una risposta automatica o un inoltro sulla sua casella, per un periodo limitato.
  • Controlla anche i servizi esterni: banca, fornitori, piattaforme, gruppi di chat.

Dispositivi e aggiornamenti

Un account protetto su un computer compromesso serve a poco. Le regole minime per ogni dispositivo che tocca dati aziendali:

  • Aggiornamenti automatici attivi per sistema, browser e app.
  • Blocco schermo con PIN o biometria e cifratura del disco attiva (rende illeggibili i dati se il dispositivo viene rubato).
  • Possibilità di localizzare e cancellare a distanza i telefoni.
  • Nessun programma installato da fonti non ufficiali.
  • Se si usano dispositivi personali, regole scritte su cosa ci si può fare e cosa no.

Backup che funzionano davvero

Un buon riferimento è la regola 3-2-1: tre copie dei dati, su due supporti diversi, di cui una fuori sede o non collegata alla rete. La copia scollegata è quella che ti salva da un attacco ransomware, il programma che cifra i file e chiede un riscatto. Due accorgimenti in più: conserva più versioni nel tempo, così puoi tornare a prima dell'errore, e prova il ripristino almeno ogni qualche mese. Un backup mai ripristinato è solo una speranza.

Il piano di risposta agli incidenti in una pagina

Durante un incidente nessuno legge un manuale di cinquanta pagine. Prepara una pagina, stampala e tienila anche fuori dai computer:

PIANO INCIDENTI – [Nome attività]   aggiornato il: [data]

CHI CHIAMARE
Responsabile interno: [nome, cellulare]
Tecnico / fornitore IT: [nome, cellulare]
Banca (blocco operazioni): [numero già verificato]
Consulente privacy / DPO: [nome, contatto]

SEGNALI DI INCIDENTE
Account violato, mail inviate a nome nostro, file cifrati,
dispositivo perso, pagamento sospetto, dati inviati per errore.

PRIMI 60 MINUTI
1. Non spegnere né cancellare nulla: scollega dalla rete il dispositivo colpito.
2. Avvisa il responsabile interno.
3. Cambia password e chiudi le sessioni degli account coinvolti (da un dispositivo pulito).
4. Se ci sono soldi in gioco, chiama subito la banca.
5. Annota ora per ora cosa succede e cosa fai.

ENTRO 72 ORE
- Valuta con il consulente se ci sono dati personali coinvolti
  e se va notificata la violazione al Garante.
- Denuncia alla Polizia Postale se c'è un reato.
- Avvisa clienti o fornitori se rischiano di ricevere mail truffa.

DOPO
Ripristina dai backup, capisci la causa, aggiorna questo piano.
Fai una provaUna volta l'anno simula un incidente attorno a un tavolo: "La casella dell'amministrazione manda fatture false, cosa facciamo?". Scoprirai numeri sbagliati e passaggi mancanti senza danni reali.

Un cenno alla direttiva NIS2

La direttiva NIS2 è la norma europea sulla sicurezza informatica di chi offre servizi importanti. In Italia è stata recepita con il decreto legislativo 138/2024, in vigore dal 16 ottobre 2024, e la vigila l'Agenzia per la cybersicurezza nazionale (ACN). In generale si applica alle imprese almeno di media dimensione che operano nei settori elencati nel decreto, come energia, trasporti, sanità, servizi digitali, gestione dei rifiuti, alimentare e manifattura; alcune categorie, come certi fornitori di comunicazioni elettroniche, sono incluse a prescindere dalla dimensione. I soggetti inclusi devono registrarsi sulla piattaforma ACN, adottare misure di sicurezza e notificare gli incidenti significativi.

Anche se la tua attività è fuori dal perimetro, la NIS2 può arrivarti indirettamente: i clienti che vi rientrano devono controllare la sicurezza dei propri fornitori e possono chiederti garanzie nei contratti. Le regole di questa guida sono un ottimo punto di partenza per rispondere. Per capire se sei incluso, consulta le domande frequenti sul sito dell'ACN.

Domande frequenti

La mia piccola impresa deve rispettare la NIS2?

Nella maggior parte dei casi no, perché il decreto italiano si applica in generale alle medie e grandi imprese dei settori elencati. Ci sono però eccezioni, per esempio alcuni fornitori di servizi digitali o di comunicazione, e chi lavora come fornitore di soggetti NIS può ricevere richieste di sicurezza nei contratti. Per esserne certo verifica sul sito dell'Agenzia per la cybersicurezza nazionale.

Gli SMS vanno ancora bene come secondo fattore?

Sono meglio di niente, ma sono il metodo più debole: i codici possono essere intercettati o rubati con lo scambio fraudolento della SIM, e un sito falso può farteli inserire. Per gli account importanti preferisci un'app di autenticazione, e dove possibile passkey o chiavi di sicurezza fisiche.

Il backup sul cloud basta?

Da solo no. La sincronizzazione cloud copia anche gli errori: se un file viene cancellato o cifrato da un attacco, la modifica si propaga. Serve almeno una copia separata e con versioni precedenti recuperabili, e va provato il ripristino.

Parole del glossario:Gestore di passwordAutenticazione a due fattoriPasskeyPhishingIntelligenza artificialeMalware

Fa parte dei percorsi:💼 Professionisti

Questa guida è gratuita e libera: puoi leggerla, usarla in classe e condividerla con chi vuoi. Ultimo aggiornamento: 10 ottobre 2026.