Cybersecurity per PMI nel 2026: il Tuo Sito Web È un Bersaglio
Il 43% degli attacchi informatici prende di mira le piccole imprese. Il costo medio di una violazione? Tra 120.000 e 150.000 euro. Con la NIS2 ora recepita in Italia, non agire ha conseguenze legali oltre che economiche.
Nel marzo 2025, un'agenzia di comunicazione con otto dipendenti in provincia di Milano si è svegliata con il sito WordPress offline, i dati dei clienti cifrati e una richiesta di riscatto di 12.000 euro. Non avevano un backup recente. Non avevano un contratto di assistenza. Avevano un sito web come ce l'hanno in tanti: funzionante, trascurato, vulnerabile.
Se pensi che gli hacker non perdano tempo con le piccole imprese, stai commettendo l'errore più pericoloso che esiste in materia di sicurezza informatica.
Il panorama delle minacce: i numeri che devi conoscere
Il 43% degli attacchi informatici globali prende di mira le piccole e medie imprese. Non perché siano obiettivi di alto valore, ma perché sono obiettivi facili. Sistemi non aggiornati, password riutilizzate, backup assenti, nessun monitoraggio. Per un attaccante automatizzato, una PMI è esattamente il tipo di porta che si prova ad aprire in serie.
Il costo medio di una violazione per una PMI italiana si attesta tra 120.000 e 150.000 euro, considerando downtime, recupero dati, comunicazione ai clienti, eventuale notifica al Garante e danni reputazionali. La maggior parte delle piccole imprese che subisce un attacco grave non si riprende entro sei mesi. Il 60% chiude entro due anni.
Il dato che dovrebbe farti riflettere di più, però, è un altro: il 95% delle violazioni è causato da errore umano. Non da hacker sofisticati che bucano firewall militari. Da una password debole, un allegato aperto senza pensarci, un plugin WordPress non aggiornato da due anni.
NIS2 e D.Lgs. 138/2024: cosa cambia per le PMI italiane
La Direttiva UE 2022/2555 (NIS2) è stata recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. L'ACN (Agenzia per la Cybersicurezza Nazionale) ha avviato il registro dei soggetti obbligati, e le scadenze per la notifica degli incidenti e per l'adozione delle misure di sicurezza stanno entrando nel vivo.
Chi è coinvolto? La NIS2 amplia significativamente il perimetro rispetto alla precedente NIS1. Rientrano nell'ambito di applicazione:
- Medie imprese (50+ dipendenti o fatturato superiore a 10 milioni di euro) nei settori considerati critici
- Fornitori di servizi digitali, e-commerce, cloud, hosting
- Aziende della supply chain di operatori critici
- Alcune categorie indipendentemente dalla dimensione (es. fornitori di DNS, TLD, infrastrutture critiche)
Se sei fornitore di un'azienda più grande soggetta a NIS2, aspettati che ti chiedano garanzie di sicurezza per contratto. La direttiva introduce obblighi di sicurezza lungo l'intera catena di fornitura.
Le sanzioni per i soggetti obbligati che non rispettano la NIS2 arrivano fino a 10 milioni di euro o il 2% del fatturato globale annuo. Ma anche se la tua impresa non rientra direttamente nell'ambito di applicazione, la NIS2 definisce lo standard de facto di ciò che si intende per sicurezza ragionevole. In caso di violazione dei dati, il Garante Privacy valuterà anche questo.
Le 5 vulnerabilità più comuni nei siti web delle PMI
Dopo aver analizzato decine di siti web di piccole imprese italiane, le stesse falle si ripresentano con preoccupante regolarità.
1. Software obsoleto
WordPress, plugin, temi, PHP, sistema operativo del server: ogni componente non aggiornato è una vulnerabilità potenziale. Il database CVE (Common Vulnerabilities and Exposures) registra migliaia di nuove vulnerabilità ogni anno, molte delle quali riguardano software ampiamente usato nelle PMI. Gli attaccanti automatizzati scansionano il web continuamente alla ricerca di versioni vulnerabili note.
Regola pratica: se il tuo sito gira su una versione di WordPress o di PHP che è uscita dal supporto attivo, è solo questione di tempo.
2. Credenziali deboli e riutilizzate
Il brute force e il credential stuffing sono tra gli attacchi più diffusi. Il credential stuffing sfrutta le credenziali rubate in altre violazioni (disponibili sul dark web) per tentare accessi su nuovi siti. Se usi la stessa password su più servizi, e uno di quei servizi viene violato, tutti gli altri account con quella password sono immediatamente a rischio.
Dati reali: "admin", "password", "123456" e il nome del dominio sono ancora tra le password più usate nelle installazioni WordPress nel 2025.
3. Assenza di Web Application Firewall (WAF)
Un WAF filtra il traffico in ingresso bloccando le richieste che corrispondono a pattern di attacco noti: SQL injection, cross-site scripting (XSS), file inclusion, e molto altro. Senza un WAF, ogni richiesta malevola arriva direttamente alla tua applicazione web. Oggi esistono soluzioni WAF accessibili anche per le PMI, integrate in piani di hosting o come servizi cloud a pochi euro al mese.
4. Assenza di backup o backup non testati
Un backup che non è mai stato testato non è un backup: è un'illusione di sicurezza. Quante volte hai verificato che il tuo backup sia effettivamente ripristinabile? Il backup deve essere:
- Automatico e frequente (almeno giornaliero per siti con contenuto che cambia)
- Archiviato in una posizione separata dal server di produzione
- Testato periodicamente con un ripristino effettivo
- Conservato per un periodo adeguato (almeno 30 giorni di storico)
5. Nessun monitoraggio dell'integrità
Molte PMI scoprono di essere state violate settimane o mesi dopo l'attacco, spesso perché un cliente segnala comportamenti anomali nel sito o perché Google lo mette in blacklist. Il monitoraggio dell'integrità dei file e il controllo degli accessi anomali permettono di rilevare le compromissioni in tempi molto più brevi, limitando i danni.
WordPress: il bersaglio preferito e come proteggerlo
WordPress alimenta oltre il 40% dei siti web mondiali. Questa diffusione lo rende il bersaglio principale degli attacchi automatizzati. Non perché WordPress sia intrinsecamente insicuro, ma perché il volume di installazioni abbandonate, non aggiornate o mal configurate è enorme.
Una corretta messa in sicurezza di WordPress include:
- Aggiornamento costante di core, plugin e temi, con un processo definito che non dipende dalla buona memoria di qualcuno
- Limitazione dei tentativi di accesso e protezione della pagina di login (cambio URL, 2FA, blocco IP dopo tentativi falliti)
- Principio del minimo privilegio: gli utenti hanno solo i permessi strettamente necessari; nessuno lavora con account amministratore se non ne ha bisogno
- Rimozione di plugin e temi inutilizzati: ogni plugin installato ma disattivato è comunque codice presente sul server e potenzialmente vulnerabile
- File di configurazione protetti: wp-config.php, .htaccess e le directory sensibili non devono essere accessibili via browser
- HTTPS forzato con certificato SSL valido e header di sicurezza HTTP configurati correttamente
Un sito WordPress sicuro non è un prodotto: è un processo. Richiede attenzione continuativa, non una configurazione iniziale e poi anni di abbandono.
GDPR, cifratura e backup: il triangolo della protezione dati
La cybersecurity e la conformità GDPR non sono due mondi separati. L'articolo 32 del Regolamento (UE) 2016/679 richiede esplicitamente l'adozione di misure tecniche e organizzative adeguate per garantire la sicurezza dei dati personali, tra cui cifratura e pseudonimizzazione.
In termini pratici, questo significa:
- Cifratura dei dati in transito: HTTPS obbligatorio su tutto il sito, non solo sulle pagine con form
- Cifratura dei dati a riposo: i backup e i database contenenti dati personali devono essere cifrati
- Backup come misura di sicurezza: il Garante considera l'assenza di backup adeguati una violazione dell'art. 32
- Notifica del data breach entro 72 ore: impossibile rispettare questo obbligo senza un sistema di monitoraggio che rilevi la violazione tempestivamente
Se subisci un attacco ransomware che cifra i dati dei tuoi clienti, sei obbligato a notificarlo al Garante. Se non lo fai entro 72 ore, rischi una sanzione aggiuntiva per la mancata notifica, indipendentemente dall'attacco stesso.
Checklist di sicurezza accessibile: 10 azioni concrete
Non tutte le misure di sicurezza richiedono budget elevati. Ecco cosa puoi fare subito, in ordine di priorità:
- Abilita l'autenticazione a due fattori (2FA) su tutti gli account amministrativi del sito, dell'hosting e del dominio
- Aggiorna immediatamente WordPress, tutti i plugin e i temi all'ultima versione disponibile
- Verifica che il tuo backup esista, sia automatico, sia offsite e sia stato testato con un ripristino reale negli ultimi 90 giorni
- Installa un plugin di sicurezza con WAF integrato (Wordfence, Solid Security o equivalenti) e attiva il monitoraggio dell'integrità dei file
- Cambia le credenziali di accesso a WordPress, hosting e FTP se usi password deboli o condivise; usa un password manager
- Rimuovi plugin e temi installati ma non utilizzati
- Controlla i permessi dei file sul server: nessun file o directory dovrebbe avere permessi 777
- Forza HTTPS su tutto il sito e verifica che il certificato SSL sia valido e non in scadenza
- Limita i tentativi di login e nascondi o cambia l'URL della pagina di accesso a WordPress
- Forma il tuo team: mostra concretamente come si riconosce un'email di phishing e stabilisci una procedura chiara per segnalare anomalie
La sicurezza non è una spesa: è un'assicurazione
Un piano di sicurezza mensile per una PMI può costare tra 50 e 200 euro al mese, a seconda della complessità del sito e dei servizi inclusi. Un attacco ransomware può costare 150.000 euro, più danni reputazionali, più sanzioni GDPR, più mesi di lavoro perso.
Il rapporto è evidente. Il problema è che il costo dell'attacco è invisibile finché non arriva, mentre quello della prevenzione si vede ogni mese in fattura. È lo stesso meccanismo psicologico che porta le persone a non fare assicurazioni, e con gli stessi risultati.
Le PMI italiane non possono permettersi di ignorare la cybersecurity nel 2026. Non con la NIS2 in vigore, non con il Garante che lega sempre più strettamente sicurezza e conformità GDPR, e non con il livello attuale degli attacchi automatizzati.
A.G. Tecnoweb realizza e gestisce siti web con sicurezza integrata dalla progettazione: aggiornamenti gestiti, backup monitorati, WAF configurato, e audit periodici. Se non sai quanto è sicuro il tuo sito in questo momento, richiedici una verifica gratuita. Meglio scoprirlo adesso che dopo.