Ransomware nelle PMI: backup che reggono, piano di risposta e prime 24 ore
Un ransomware si supera con copie dei dati isolate e provate, un piano scritto prima e poche mosse ordinate nelle prime ore. Cosa fare, chi chiamare e quali notifiche scattano tra GDPR e NIS2.

Un’impresa colpita da ransomware torna a lavorare senza pagare se ha preparato tre cose prima dell’attacco: copie dei dati fuori dalla portata di chi è entrato nei sistemi e già provate con un ripristino reale, un piano che dice chi decide e chi chiamare, l’elenco delle notifiche da inviare. Nelle prime 24 ore contano poche mosse: isolare i sistemi colpiti, mettere al sicuro le copie, conservare le prove, non trattare d’impulso con i criminali e avvisare chi di dovere, compresi il Garante per la protezione dei dati personali entro 72 ore se sono coinvolti dati personali e il CSIRT Italia se l’azienda rientra nella NIS2.
Perché tante aziende scoprono di non avere un backup utilizzabile?
Perché la copia esiste, ma è raggiungibile dagli stessi sistemi e con le stesse credenziali che l’attaccante ha appena conquistato. Le linee guida del Comitato europeo per la protezione dei dati (EDPB) sulle violazioni di dati descrivono proprio questo caso: un’azienda di trasporti il cui database di backup viene cifrato insieme ai dati originali. In un sistema ben progettato, osserva l’EDPB, le copie sono conservate senza accesso dal sistema principale.
Lo stesso documento segnala un secondo problema: un ransomware può restare nascosto per giorni, cifrando lentamente dati usati di rado. Chi conserva solo la copia più recente rischia di ripristinare file già danneggiati: servono copie periodiche, isolate e conservate abbastanza a lungo.
Quali backup reggono davvero a un ransomware?
Il riferimento più citato è la regola 3-2-1, raccomandata dall’ENISA nel suo rapporto sul ransomware: tre copie dei dati, su due supporti diversi, una delle quali fuori sede. L’ENISA aggiunge che il backup va tenuto isolato dalla rete. In pratica:
- Almeno una copia offline o immutabile. Offline significa scollegata, come un disco collegato solo durante la copia o un archivio esterno non raggiungibile dalla rete aziendale. Immutabile significa che, per un periodo stabilito, la copia non può essere modificata né cancellata, nemmeno con le credenziali di amministratore.
- Credenziali separate. Il sistema di backup non si amministra con gli account di tutti i giorni e richiede un secondo fattore di autenticazione.
- Versioni nel tempo. Copie giornaliere, settimanali e mensili, per poter scegliere una data precedente all’infezione.
Per le imprese soggette alla NIS2 è anche un obbligo. Le linee guida dell’Agenzia per la Cybersicurezza Nazionale (ACN) sulla gestione degli incidenti ricordano che le misure di base chiedono backup periodici di dati e configurazioni e copie offline almeno per i sistemi rilevanti; ai soggetti essenziali è chiesto inoltre di proteggerle e di verificarne periodicamente l’utilizzabilità con test di ripristino.
Come si capisce se un backup funziona?
Provando a ripristinarlo. L’EDPB osserva che ogni metodo di backup va verificato nella copertura e al momento del ripristino, ripetendo la prova a intervalli regolari e ogni volta che cambiano i sistemi.
Un test serio non si ferma alla copia notturna segnata come «completata». Si ricostruisce da zero un sistema importante, per esempio il server del gestionale, su una macchina separata, e si verifica che l’applicazione parta e che i dati siano integri. Intanto si annota quanto tempo serve davvero e chi sa farlo. Se la risposta è una sola persona, il piano ha un punto debole.
Un esempio. Un’azienda metalmeccanica prova a ripristinare il server dei progetti e scopre che il disco di backup usa le credenziali del dominio aziendale e che la copia della posta non è mai stata attivata, benché i controlli giornalieri fossero tutti positivi. Meglio scoprirlo durante un test che durante un attacco.
Che cosa deve contenere un piano di risposta?
Il piano serve a non improvvisare quando la posta non funziona e la rubrica è cifrata. Bastano poche pagine, purché esistano anche su carta.
- Chi decide. Un responsabile con l’autorità di scollegare sistemi, fermare la produzione e chiamare aiuto esterno. Per i soggetti NIS le linee guida ACN chiedono di definire anche le decisioni che spettano ai vertici.
- Chi chiamare, con i numeri scritti. Fornitore informatico, specialisti di risposta agli incidenti, legale, responsabile della protezione dei dati se nominato, compagnia assicurativa se esiste una polizza sui rischi informatici.
- Canali alternativi. Numeri e gruppi di messaggistica concordati prima, perché la posta aziendale può essere compromessa: anche questa è tra le misure indicate dall’ACN.
- Ordine di ripartenza e notifiche. Quali sistemi ripristinare per primi, chi valuta se sono coinvolti dati personali, chi prepara le comunicazioni con i relativi termini.
- Un’esercitazione. Una simulazione a tavolino con vertici e fornitore rivela in poche ore ciò che manca.
Cosa fare nelle prime 24 ore?
- Isolare. Scollegare dalla rete i computer e i server colpiti, senza cancellare né reinstallare nulla: l’ENISA indica di mettere in quarantena i sistemi coinvolti. Se spegnerli lo decide chi guida la risposta, perché la memoria può contenere tracce utili.
- Mettere al sicuro le copie. Verificare che i backup offline siano scollegati e bloccare gli accessi ai sistemi di backup finché l’infezione non è circoscritta.
- Bloccare gli accessi sospetti. Cambiare da un dispositivo pulito le credenziali di amministratore, posta e banca; sospendere gli accessi remoti dei fornitori.
- Conservare le prove. Fotografare la richiesta di riscatto, salvare i registri dei sistemi, annotare chi ha fatto cosa e quando. Le linee guida ACN indicano l’acquisizione delle evidenze e la ricostruzione della sequenza dell’attacco tra le attività di indagine.
- Non pagare d’impulso. L’ENISA raccomanda di non pagare e di non negoziare con gli attaccanti; il Garante avverte che si rischia di non ricevere i codici di sblocco o di finire in «liste di pagatori». Sul sito No More Ransom si verifica se esiste uno strumento di decifratura gratuito per quella variante.
- Avvisare le autorità. Il Garante consiglia di denunciare l’attacco alla Polizia Postale. Il CSIRT Italia accetta segnalazioni volontarie da qualsiasi organizzazione attraverso il portale dell’ACN, ma la segnalazione non vale come denuncia.
- Comunicare con misura. Dipendenti, clienti e fornitori si informano su canali sicuri, dicendo ciò che si sa senza ipotesi sulle cause.
Quali notifiche sono obbligatorie?
GDPR: 72 ore per avvisare il Garante
Se l’attacco coinvolge dati personali si applica l’articolo 33 del GDPR: il titolare del trattamento notifica la violazione al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile un rischio per i diritti e le libertà delle persone. Una notifica tardiva va motivata e dal 1° luglio 2021 si invia con la procedura telematica del Garante. Se il rischio è elevato, l’articolo 34 impone di informare anche le persone interessate. Ogni violazione, notificata o no, va documentata in un registro interno.
Per l’EDPB il ransomware è di norma una violazione della disponibilità dei dati, ma spesso anche della riservatezza. Nei suoi esempi l’esito cambia con le circostanze: un attacco senza sottrazione di dati, superato con un ripristino rapido da un backup adeguato, può non richiedere la notifica ma va documentato; senza un backup adeguato la notifica è considerata necessaria; se i dati sono stati anche sottratti, come nel caso con documenti d’identità e dati di carte di pagamento, il rischio è elevato e vanno avvisate anche le persone coinvolte.
NIS2: 24 ore, 72 ore, un mese
Per i soggetti che rientrano nel decreto legislativo 138/2024 le linee guida ACN riepilogano gli obblighi verso il CSIRT Italia: pre-notifica entro 24 ore da quando si ha evidenza dell’incidente significativo, notifica entro 72 ore con una valutazione iniziale di gravità e impatto e, se disponibili, gli indicatori di compromissione, relazione finale entro un mese dalla notifica, tutto tramite il portale segnalazioni dell’ACN. Secondo le FAQ dell’Agenzia l’obbligo decorre, per i soggetti inseriti nell’elenco nel 2025, da nove mesi dopo la comunicazione di inserimento e, per quelli inseriti nel 2026, dal 1° gennaio 2027.
Le due notifiche sono distinte: in un’impresa NIS un attacco che coinvolge dati personali può richiedere sia quella al CSIRT Italia sia quella al Garante.
San Marino
Le imprese sammarinesi fanno riferimento alla Legge 21 dicembre 2018 n. 171 sulla protezione dei dati personali. L’articolo 34 prevede la notifica della violazione all’Autorità Garante per la protezione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore, motivando l’eventuale ritardo.
In sintesi
- Un backup serve solo se l’attaccante non può raggiungerlo: regola 3-2-1, almeno una copia offline o immutabile, credenziali separate, versioni nel tempo.
- Un backup funziona solo se il ripristino è stato provato, a intervalli regolari e dopo ogni cambiamento.
- Il piano di risposta, anche su carta, stabilisce chi decide, chi chiamare, quali canali usare e in che ordine ripartire.
- Nelle prime 24 ore: isolare, proteggere le copie, bloccare gli accessi, conservare le prove, non pagare d’impulso, denunciare.
- Con dati personali coinvolti la notifica al Garante va fatta, ove possibile, entro 72 ore; a San Marino vale lo stesso termine.
- I soggetti NIS inviano al CSIRT Italia pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese.
Domande frequenti
Se paghiamo il riscatto, riavremo i dati?
Non c’è alcuna garanzia: il Garante ricorda il rischio di non ricevere i codici di sblocco e di diventare bersaglio di nuovi attacchi. Anche dopo un pagamento i dati eventualmente sottratti restano ai criminali, e la violazione resta da valutare ai fini delle notifiche.
Tenere i dati in cloud equivale ad avere un backup?
Non necessariamente. Se i file sincronizzati vengono cifrati o cancellati, la modifica può propagarsi. Va verificato nel contratto e nelle impostazioni come e per quanto tempo il fornitore conserva le versioni precedenti, valutando una copia indipendente sotto il controllo dell’azienda.
Un ransomware che cifra i dati senza sottrarli va notificato al Garante?
Dipende dal rischio per le persone. Negli esempi dell’EDPB, se non c’è stata sottrazione e i dati tornano disponibili in tempi rapidi grazie a un backup adeguato, la notifica può non essere necessaria, ma la violazione va documentata. Se il ripristino non è possibile o richiede tempo, con conseguenze per clienti e dipendenti, la notifica va fatta.
Siamo una piccola impresa fuori dalla NIS2: dobbiamo avvisare qualcuno?
Il GDPR vale per qualunque impresa che tratti dati personali, quindi la valutazione sulla notifica al Garante va fatta comunque. Il Garante consiglia la denuncia alla Polizia Postale, e il CSIRT Italia accetta segnalazioni volontarie anche da chi non è obbligato.
Verificare se le copie reggerebbero a un attacco, scrivere un piano di risposta proporzionato all’azienda e provarlo con i fornitori sono attività che rientrano nella consulenza sulla sicurezza informatica: si parte da come l’impresa lavora davvero e si decide prima chi fa cosa.
Fonti
- ENISA, Ransomware: Publicly Reported Incidents are only the tip of the iceberg, 29 luglio 2022
- EDPB, Guidelines 01/2021 on Examples regarding Personal Data Breach Notification, versione definitiva, gennaio 2022
- Regolamento (UE) 2016/679 (GDPR), articoli 33 e 34, EUR-Lex
- Garante per la protezione dei dati personali, Data breach – Violazioni di dati personali
- Garante per la protezione dei dati personali, Ransomware
- Agenzia per la Cybersicurezza Nazionale, Linee Guida NIS – Definizione del processo di gestione degli incidenti di sicurezza informatica, versione 1.1, aprile 2026
- Agenzia per la Cybersicurezza Nazionale, Domande frequenti NIS – Misure e notifiche di base
- Agenzia per la Cybersicurezza Nazionale, Domande frequenti CSIRT Italia
- Decreto legislativo 4 settembre 2024, n. 138, Gazzetta Ufficiale n. 230 del 1° ottobre 2024
- Autorità Garante per la protezione dei dati personali della Repubblica di San Marino, Testo consolidato della Legge 21 dicembre 2018 n. 171
- No More Ransom, iniziativa di Europol, della polizia olandese e di aziende tecnologiche
ApprofondisciSicurezza informaticaDati, accessi, fornitori e sistemi automatici: chi vede cosa e cosa succede quando qualcosa va storto, deciso prima.
Luca Bartolini
Consulente per le imprese su intelligenza artificiale, sicurezza informatica, criptovalute e marketing. Dirige Strategic, società di San Marino.
Il profilo




