Un venerdì sera, Sophie B. riceve sullo smartphone una e-mail a nome dell’editore del suo software di contabilità: la licenza scadrebbe a mezzanotte, con un link per «riattivare l’accesso» entro lunedì. Lavora da sola, tiene i conti di decine di clienti e non ha nessuno a cui inoltrare il messaggio per un parere. La cybersicurezza per liberi professionisti comincia esattamente qui: in quell’attimo di dubbio, un venerdì sera, senza reparto informatico a cui delegare.
Perché la cybersicurezza per liberi professionisti non è affatto un lusso
Quando si lavora da soli o quasi, ci si dice spesso di essere troppo piccoli per interessare a qualcuno. È vero il contrario. Gli attacchi più comuni non prendono di mira voi personalmente: gettano una rete ampia, in modo automatico, inviando migliaia di messaggi truccati finché qualcuno abbocca. Il phishing — una e-mail o un SMS che imita un interlocutore fidato per farvi cliccare, pagare o consegnare una password — non fa alcuna differenza tra uno studio di trenta persone e una libera professionista che risponde ai messaggi tra un appuntamento e l’altro.
La vera differenza sta altrove. In una grande struttura un errore viene a volte intercettato da un collega, da un filtro, da un informatico. Da soli, siete allo stesso tempo il mestiere, la direzione e il supporto tecnico. Nessuno rileggerà la e-mail dubbia al posto vostro, nessuno noterà che il backup ha smesso di girare sei mesi fa. È proprio questo a rendere così redditizie alcune semplici abitudini: ognuna che adottate compensa l’assenza di una rete di sicurezza collettiva.
C’è infine un motivo che molti liberi professionisti sottovalutano: i dati. Una fiduciaria, una consulente, un grafico maneggiano ogni giorno informazioni che non appartengono loro — recapiti, salari, contratti, documenti dei clienti. In Svizzera, dal momento in cui trattate dati personali per conto dei vostri clienti, la nLPD (la legge federale sulla protezione dei dati, in vigore da settembre 2023) vi rende responsabili della loro sicurezza. Non pretende da voi una fortezza, ma misure «adeguate» alla vostra dimensione e alla sensibilità di ciò che detenete: proporzionate, ma reali. Perdere quei dati, o vederli trapelare, significa perdere la fiducia che fa vivere la vostra attività.
Cosa ricordare
Tre idee, prima ancora di parlare di strumenti.
Primo, la vostra priorità non è comprare l’ennesimo software. La maggior parte degli incidenti che colpiscono i liberi professionisti non sfrutta una falla tecnica sofisticata, ma un’abitudine: una password riutilizzata ovunque, un backup che non esiste, una e-mail cliccata troppo in fretta. Sono comportamenti, non budget — ed è una buona notizia, perché è esattamente ciò che potete cambiare senza spendere un franco.
Secondo, non vi serve un reparto informatico per proteggervi. Le abitudini che contano di più si impostano in una serata, poi costano qualche minuto a settimana. L’Ufficio federale della cibersicurezza (UFCS/NCSC) pubblica del resto raccomandazioni pensate per le piccole strutture, gratuite e senza gergo: un buon punto di partenza quando non si sa da dove cominciare.
Terzo, la sicurezza non è uno stato che si raggiunge una volta per tutte. È una routine. L’obiettivo non è essere «protetti al 100 %» — non esiste —, ma rendere un attacco abbastanza scomodo perché il bot che lo automatizza passi al bersaglio successivo, ed essere in grado di rialzarsi in fretta se qualcosa passa comunque. In parole chiare: non si insegue la perfezione, si fa in modo di non essere più la preda più facile della fila, tenendo sempre una via d’uscita. È un obiettivo raggiungibile, anche da soli, anche senza budget.
I gesti da adottare questa settimana
1. Attivare l’autenticazione a due fattori e affidare le password a un gestore
La password da sola non basta più: se trapela o viene indovinata, cade tutto in un colpo. L’autenticazione a due fattori (MFA, per multi-factor authentication) aggiunge una seconda prova al momento dell’accesso — di solito un codice sullo smartphone o un’app dedicata. Anche con la vostra password in mano, uno sconosciuto resta fuori dalla porta. Attivatela per prima cosa dove fa più male: la posta, il software di lavoro e la banca online.
Subito dopo, adottate un gestore di password: una cassaforte digitale che ricorda al posto vostro password lunghe, tutte diverse, e le inserisce automaticamente all’accesso. Vi resta da memorizzare una sola password principale. Basta credenziali annotate su un taccuino, incollate sotto la tastiera o riutilizzate da un servizio all’altro — la falla numero uno tra i liberi professionisti, perché un solo servizio violato apre allora tutti gli altri.
2. Mettere al sicuro un backup che nessuno può cifrare
Il ransomware — un programma che cifra i vostri file e chiede un riscatto per renderli di nuovo leggibili — è l’incubo del libero professionista, perché colpisce l’unica cosa che non potete rifare da un giorno all’altro: i vostri dati. La difesa non è pagare, è avere una copia che l’attacco non può raggiungere.
Ricordate una regola semplice: almeno un backup dei vostri file importanti deve essere scollegato dal resto. In concreto, un disco esterno che collegate il tempo del backup e poi scollegate, oppure un servizio cloud serio la cui cronologia consente di tornare alla versione del giorno prima. Un ransomware può cifrare solo ciò che è collegato e raggiungibile nel momento dell’attacco; ciò che dorme offline sopravvive. E soprattutto: testate un ripristino almeno una volta. Un backup che non si è mai provato a rileggere è solo una promessa — il giorno dell’incidente è troppo tardi per scoprirlo vuoto.
3. Prendersi tre secondi prima di cliccare o pagare
La maggior parte delle truffe riesce grazie all’urgenza: «il tuo conto sta per essere sospeso», «fattura da saldare oggi», «il cliente ha bisogno di un bonifico immediato». Quel senso di fretta è il segnale d’allarme, non il contrario. Un messaggio legittimo tollera che vi prendiate il tempo di verificare; una truffa no.
Prendete l’abitudine, prima di ogni clic o pagamento insolito, di controllare tre cose: l’indirizzo reale del mittente (non solo il nome visualizzato, falsificabile in un secondo), la destinazione del link (passandoci sopra senza cliccare) e il canale. Un dubbio su una fattura o una richiesta di pagamento? Non rispondete alla e-mail e non chiamate il numero che indica: raggiungete la persona su un recapito che già conoscete, annotato altrove. Quei tre secondi valgono più di qualsiasi software, perché colpiscono la vera leva della truffa: la vostra fretta. E lasciate attivi gli aggiornamenti automatici sui vostri dispositivi: senza che ci pensiate, chiudono le porte da cui questi attacchi si infilano.
A che punto siete davvero?
La cybersicurezza per liberi professionisti non è un progetto da spuntare una volta per tutte, è una routine leggera fatta di una manciata di abitudini. La vera domanda non è «sono protetto?» — nessuno lo è del tutto —, ma «so a che punto sono, e da dove cominciare?».
È esattamente ciò che fa l’autovalutazione Cyber Passport. Non certifica nulla e non vende alcuna tranquillità illusoria: domanda dopo domanda vi mostra ciò che è già solido da voi e ciò che poggia ancora sulla fortuna o sull’abitudine, poi vi aiuta a strutturare le priorità, alla vostra scala. Per chi lavora da solo è spesso la scintilla che trasforma una preoccupazione diffusa in una breve lista di azioni chiare — realizzabili già questa settimana.



