Una mattina, Sophie B. apre il rapporto che il suo fornitore informatico le ha appena inviato. Tre pagine e una decina di parole che non capisce: «estendere l'MFA», «rischio ransomware», «falla zero-day non corretta». Dirige uno studio fiduciario, non un reparto informatico — eppure è lei a dover decidere cosa fare e a rispondere alla cliente che il giorno prima le ha chiesto: «a proposito, come proteggete i miei dati?»
Questo glossario è per lei, e per voi. Il vocabolario di cybersicurezza non è riservato ai tecnici: una decina di parole bastano per capire ciò che minaccia una PMI e ciò che la protegge. Non serve diventare esperti — basta sapere di cosa si parla.
Perché il vocabolario di cybersicurezza vi riguarda
In uno studio fiduciario non c'è un informatico nella stanza accanto. L'informatica «la gestisce il fornitore». Il problema è che delegare un tema che non si capisce significa delegare a occhi chiusi. Quando il fornitore scrive «bisognerebbe attivare l'MFA», si deve dire di sì? È urgente? È caro? Senza le parole, non c'è modo di valutare.
Il vocabolario di cybersicurezza non è cultura generale: è uno strumento decisionale. Capire una decina di termini vi permette di porre le domande giuste, di giudicare se un allarme è serio e di rispondere a un cliente o a un revisore senza farvi prendere dal panico né bluffare. Ecco le parole da conoscere, ordinate in tre famiglie: le minacce (come vi attaccano), le protezioni (come ci si difende) e le regole (la legge e le norme che inquadrano tutto).
Le parole delle minacce: come vi attaccano
Phishing. Un messaggio falso — e-mail, SMS o telefonata — che imita un interlocutore di fiducia (una banca, Microsoft, un fornitore) per spingervi a cliccare, a fornire una password o a pagare. È la porta d'ingresso numero uno degli attacchi alle PMI. In chiaro: vi tendono un'esca, sperando che abbocchiate.
Frode del CEO (o BEC, per Business Email Compromise). Una variante mirata del phishing: un'e-mail si finge il titolare o un socio e chiede un bonifico urgente e discreto. In una piccola struttura dove tutti si conoscono, nessuno osa chiedere una conferma — ed è esattamente ciò che il truffatore sfrutta.
Ransomware (software di riscatto). Un programma malevolo che cifra i vostri file — contabilità, cartelle clienti, salari —, li rende illeggibili e poi chiede un riscatto per restituirvi l'accesso. Per uno studio fiduciario è il lunedì mattina in cui non si apre più nulla. Pagare non garantisce niente; è la preparazione che salva.
Falla zero-day. Una vulnerabilità in un software che nemmeno il suo produttore conosce ancora, per cui il giorno in cui viene sfruttata non esiste alcuna correzione. «Zero-day» significa zero giorni di preavviso. Non potete anticiparle una per una, ma potete ridurne l'impatto tenendo i software aggiornati e i dati salvati.
Fuga di dati (violazione dei dati). La divulgazione, la perdita o il furto di dati che dovevate proteggere. Per uno studio che detiene dati fiscali e salariali è l'incubo: perdita di fiducia dei clienti e obbligo di notifica all'autorità di protezione dei dati (vedi sotto).
Le parole delle protezioni: come ci si difende
MFA (autenticazione a più fattori, o 2FA). Oltre alla password, una seconda prova d'identità: un codice sul telefono, una notifica da approvare, un'impronta digitale. Anche se un aggressore ruba la vostra password, gli manca questa seconda chiave. È la protezione con il miglior rapporto tra sforzo ed efficacia per una PMI, e spesso gratuita su strumenti come Microsoft 365.
VPN (rete privata virtuale). Un tunnel cifrato tra il vostro dispositivo e la vostra azienda, che protegge i vostri scambi quando lavorate a distanza — da casa, in treno o sul Wi-Fi di un bar. In chiaro: rende la vostra connessione illeggibile a chi cercasse di spiarla su una rete pubblica.
Cifratura. Trasformare i dati in un testo illeggibile senza la chiave giusta. Un portatile cifrato rubato resta un fermacarte per il ladro; un'e-mail cifrata intercettata non si legge. È la differenza tra perdere una macchina e perdere i dati dei vostri clienti.
Backup 3-2-1. Una regola semplice per non perdere mai tutto: 3 copie dei vostri dati, su 2 supporti diversi, di cui 1 offline o fuori sede. Un backup scollegato è la vostra migliore assicurazione contro il ransomware — a patto di averne davvero testato il ripristino, non solo di averlo «da qualche parte».
Privilegio minimo. Il principio di dare a ciascuno solo gli accessi di cui ha bisogno, e non di più. La segreteria non ha bisogno di accedere alle cartelle di tutti i soci; uno stagista non ha bisogno dei diritti di amministratore. Meno porte aperte, meno danni possibili.
Le parole delle regole: la legge e le norme
nLPD (nuova legge sulla protezione dei dati). La legge svizzera in vigore dal 1° settembre 2023. Chiede a ogni azienda che tratta dati personali di adottare misure di sicurezza «adeguate» e di notificare le violazioni gravi all'autorità federale (l'IFPDT). È il primo quadro di riferimento che una PMI svizzera dovrebbe conoscere.
GDPR (regolamento europeo). L'equivalente dell'Unione europea. Vi riguarda in aggiunta alla nLPD se trattate dati di persone situate nell'UE o lavorate con clienti europei. Per uno studio puramente locale, la nLPD viene prima; il GDPR si aggiunge a seconda della clientela.
ISO 27001:2022. Una norma internazionale riconosciuta che descrive le buone pratiche di gestione della sicurezza delle informazioni. È il linguaggio dei grandi committenti e dei questionari per fornitori. Allinearsi struttura il vostro approccio — ma attenzione: seguire la norma non significa «essere certificati». La certificazione è un audit a sé stante.
UFCS / NCSC (Ufficio federale della cibersicurezza). Il riferimento svizzero ufficiale per le raccomandazioni pratiche e gli allarmi rivolti alle PMI. Quando cercate un consiglio affidabile e aggiornato su una minaccia, è la fonte da preferire a un articolo trovato a caso.
Cosa ricordare
Non dovete padroneggiare tutto, ma tre idee contano davvero.
Primo, queste parole descrivono la vostra quotidianità, non un mondo lontano. Il phishing arriva nella vostra casella, il ransomware punta alle cartelle dei vostri clienti, e la nLPD si applica al vostro studio già oggi.
Secondo, capire il vocabolario di cybersicurezza significa riprendere il controllo. Non subite più un rapporto tecnico: sapete quale domanda porre e quale risposta attendere.
Terzo, la maggior parte delle protezioni di base — MFA, backup, privilegio minimo — costa poco ed è una questione di organizzazione, non di un grande budget informatico.
Come usarlo ogni giorno
Un glossario non serve a nulla se resta in un cassetto. Ecco come trasformarlo in abitudini questa settimana.
1. Tenete queste parole a portata di mano ed esigete il «in chiaro»
Appuntate questa lista vicino alla vostra postazione. Ogni volta che il fornitore o un cliente usa un termine tecnico, cercatelo qui — e se non lo trovate, chiedete che ve lo spieghino in una frase semplice. Un buon interlocutore sa rendere le cose chiare; chi si rifiuta forse nasconde la propria incertezza.
2. Fate riconoscere le minacce alla vostra squadra
Condividete le quattro parole della famiglia «minacce» con i vostri collaboratori e concordate un riflesso comune: al minimo messaggio che mette fretta, che spaventa o che chiede un pagamento insolito, ci si ferma e si verifica tramite un canale conosciuto (una telefonata a un numero già registrato). La maggior parte degli attacchi fallisce davanti a una semplice seconda verifica.
3. Ponete tre domande al vostro fornitore, con le parole giuste
Muniti del vocabolario, aprite la discussione: «L'autenticazione a più fattori (MFA) è attivata ovunque?», «I nostri backup sono testati ed esiste una copia offline?», «I nostri portatili sono cifrati?» Tre domande, tre risposte chiare — o tre cantieri da aprire.
A che punto siete davvero?
Conoscere il vocabolario di cybersicurezza è il primo passo; sapere a che punto è concretamente la vostra PMI è un altro. Tra «abbiamo un antivirus» e «i nostri accessi, i nostri backup e i nostri dati sensibili sono davvero sotto controllo» c'è uno scarto che solo un bilancio onesto può rivelare.
È ciò che fa l'autovalutazione Cyber Passport. Non certifica nulla e non vi promette mai di essere «conformi»: vi mostra, domanda dopo domanda, dove la vostra organizzazione è solida e dove poggia ancora sulla fiducia o sull'abitudine — un rapporto chiaro che potete condividere con un cliente o un revisore. Il momento giusto per farla è ora, che avete le parole per capire le risposte.



