Le piccole imprese devono definire con chiarezza responsabilità per accessi, aggiornamenti e ripristino, prima che un problema tecnico comprometta la liquidità.
Alle 08:20, il fornitore informatico segnala a una piccola impresa di installazioni una grave vulnerabilità software. Installare l’aggiornamento interromperà per un paio d’ore la pianificazione e l’accesso ai servizi sul campo. Il fondatore è da un cliente. La responsabile dell’ufficio non può autorizzare il fermo. Nessuno sa se il fornitore possa intervenire senza un’approvazione esplicita.
L’aggiornamento resta in attesa.
Dietro questo ritardo del tutto ordinario c’è l’avvertimento pubblicato dall’AFM a giugno sull’intelligenza artificiale avanzata. Modelli più potenti possono individuare e combinare vulnerabilità con maggiore rapidità, lasciando alle organizzazioni meno tempo per correggerle e contenere gli incidenti. Le imprese più piccole, spesso dotate di sistemi meno recenti o di una sicurezza meno strutturata, possono essere più esposte.
Non è soprattutto una storia di attacchi futuristici. Il punto è se un’impresa sappia decidere prima che una debolezza tecnica raggiunga clienti, fatture, stipendio liquidità.
La finestra decisionale si restringe
A luglio De Nederlandsche Bank ha reso l’avvertimento ancora più netto. L’IA di frontiera può aiutare gli attori malevoli a trovare e sfruttare vulnerabilità più velocemente, a costi inferiori e su scala maggiore. Può inoltre collegare debolezze che, considerate singolarmente, sembravano gestibili, trasformandole in una catena molto più dannosa.
Per una piccola impresa, la parola decisiva è “più velocemente”. Molte aziende sanno di dover installare gli aggiornamenti, verificare i diritti di accesso e collaudare i backup. La vera fragilità spesso è altrove: nessuno ha stabilito chi possa interrompere la giornata lavorativa quando occorre agire con urgenza.
È un problema di governance prima ancora che di tecnologia. Un software di sicurezza non può decidere se il sistema di pianificazione debba essere disattivato prima di pranzo. Non può chiarire un accordo vago con il fornitore IT. E non può spiegare perché un ex dipendente disponga ancora di diritti di amministratore.
La finestra utile per intervenire può restringersi mentre l’impresa continua a seguire vecchie abitudini: aspettare il titolare, evitare interruzioni, fidarsi del fornitore e occuparsi della documentazione in un secondo momento. È questa distanza tra velocità della minaccia e lentezza interna a far crescere il costo del ritardo.
Nel frattempo è cambiato anche il quadro giuridico. La Cyberbeveiligingswet è entrata in vigore il 15 agosto 2026. Le organizzazioni che rientrano nel suo ambito devono registrarsi, adottare misure di gestione del rischio adeguate e proporzionate e segnalare gli incidenti significativi secondo le norme applicabili.
Gli organi amministrativi devono approvare le misure pertinenti, vigilare sulla loro attuazione e possedere conoscenze sufficienti per valutare i rischi informatici. La legge riguarda settori e organizzazioni specificamente individuati. Ma la lezione di governance è più ampia: la responsabilità per la sicurezza informatica non può dissolversi in un help desk esterno.
Le piccole imprese hanno protezioni più sottili
I dati del CBS aiutano a mettere il problema in prospettiva. Nel 2024, il 4% delle imprese olandesi ha segnalato almeno un incidente informatico esterno con conseguenze, rispetto all’11% del 2016. È un miglioramento di lungo periodo importante. In una mattina difficile, tuttavia, la resilienza continua a dipendere dai controlli che funzionano davvero.
La differenza nella copertura dei controlli è eloquente. Nel 2025, solo il 13% delle imprese con un organico da 2 a 10 persone aveva adottato almeno dieci delle dodici misure di sicurezza informatica esaminate. Tra le imprese con almeno 250 addetti, la quota raggiungeva l’86%.
La cifratura dei dati mostra la stessa distanza: era utilizzata dal 33% delle imprese più piccole e dal 91% di quelle più grandi. Le piccole aziende operano spesso con minori livelli di protezione intorno ai sistemi da cui dipende il lavoro quotidiano.
Una sola persona può custodire la maggior parte delle password, delle conoscenze sui fornitori e dell’esperienza necessaria al ripristino. Un unico account cloud può collegare dati dei clienti, progetti e fatturazione. Un fornitore esterno può disporre di accessi molto ampi che il titolare non ha mai verificato.
Torniamo all’impresa di installazioni. Se il sistema di pianificazione smette di funzionare, i tecnici possono ancora avere furgoni e attrezzature. Ma indirizzi, ordini di lavoro, note sui clienti e registrazioni degli interventi completati potrebbero non essere disponibili. La fatturazione rallenta. Il personale ricostruisce la giornata attraverso messaggi e ricordi. Un incidente tecnico diventa così un problema di servizio e di cassa.
Per questo l’assicurazione cyber non può sostenere da sola l’intero peso. Secondo il CBS, nel 2025 il 19% delle imprese olandesi disponeva di una copertura cyber. L’assicurazione può finanziare una parte della perdita, ma non chiarisce diritti di accesso confusi e non recupera informazioni che l’impresa non ha mai provato a ripristinare.
Il controllo comincia dall’autorità decisionale
Una piccola impresa non deve imitare il reparto di sicurezza di una banca. Deve però avere risposte che reggano anche durante una mattina complicata.
Chi riceve un avviso urgente? Chi può autorizzare un’interruzione? Quali sistemi sono raggiungibili da internet? Quali dipendenti, ex colleghi e fornitori dispongono di diritti di amministratore? Se il principale responsabile non è disponibile, chi ne assume il ruolo?
La domanda più importante è se l’impresa possa ripristinare un servizio critico senza dipendere dalla memoria di una sola persona. È una domanda da porre per tutti i sistemi che sostengono vendite, consegne, stipendi, fatturazione e autorizzazione dei pagamenti.
Un confronto mirato con il fornitore IT dovrebbe chiarire responsabilità per aggiornamenti, monitoraggio, avvisi, backup, registrazione degli eventi e prove di ripristino. Le responsabilità devono essere definite abbastanza bene da permettere a un’altra persona incaricata di agire quando il referente abituale è assente.
Le procedure di pagamento meritano la stessa attenzione. L’AFM ha avvertito che l’IA generativa può rendere più efficace l’ingegneria sociale, anche attraverso l’imitazione della voce e i deepfake. Una voce familiare o un messaggio ben scritto apparentemente inviato da un fornitore non meritano più fiducia automatica.
Una modifica delle coordinate bancarie o una richiesta di pagamento insolita deve essere verificata attraverso un canale di contatto noto e indipendente. Non è diffidenza: è una ragionevole separazione tra la richiesta e l’autorità di sbloccare il denaro.
Anche l’uso dell’IA all’interno dell’impresa deve rientrare nella stessa conversazione. Il CBS ha rilevato che nel 2025 il 13,8% delle microimprese olandesi utilizzava almeno una delle tecnologie di IA esaminate. Marketing e vendite erano gli ambiti più comuni, seguiti da amministrazione e gestione.
Fare governance significa sapere quali strumenti usa il personale, quali informazioni vi vengono inserite e dove resta indispensabile la verifica umana. Per le microimprese che utilizzavano l’IA, il software commerciale rappresentava la modalità di acquisizione più comune. Questo rende ancora più importanti la titolarità delle decisioni e la definizione dei limiti.
Il vantaggio della calma
Una buona governance informatica non consiste in un voluminoso regolamento preparato in vista di un’ispezione. Consiste nella capacità di agire senza confusione quando il lavoro ordinario viene interrotto.
Per le organizzazioni soggette alla Cyberbeveiligingswet, questa responsabilità ha un peso giuridico diretto. Per tutte le altre è sufficiente la logica commerciale. I clienti si aspettano continuità. Il personale ha bisogno di un’autorità chiara. I fornitori devono conoscere i propri limiti. La contabilità richiede dati affidabili. Il titolare deve poter passare da un avvertimento a una decisione attraverso un percorso definito.
L’impresa di installazioni non ha bisogno di prevedere con certezza ogni possibile attacco. Ha bisogno dell’autorizzazione necessaria per installare un aggiornamento urgente, di un elenco aggiornato degli accessi privilegiati e della ragionevole certezza che il sistema di pianificazione possa essere ripristinato.
L’IA può rendere più veloce chi attacca. La risposta sensata non è né il panico né una costosa messinscena di sicurezza. È eliminare le esitazioni dentro l’impresa, prima che qualcun altro impari a sfruttarle.
Chiarite chi può autorizzare un intervento informatico urgente, prima che un ritardo diventi un problema operativo e finanziario.
I dati, le fonti e l’analisi di questo articolo sono stati curati da Paolo Maria Pavan. L’IA non è stata usata per individuare le fonti, costruire la base fattuale o produrre il giudizio analitico. L’IA è stata usata solo come aiuto di redazione. Il testo italiano finale è stato rivisto, corretto e approvato personalmente da Paolo Maria Pavan prima della pubblicazione.
Riferimenti
- Snellere AI-aanvallen vragen om sterkere weerbaarheid
- De Nederlandsche Bank - Later supervisory confirmation of the changed threat model
- Rijksoverheid - Cybersecurity law and explicit board responsibility
- Centraal Bureau voor de Statistiek - Observed resilience gap between small and large firms
- Centraal Bureau voor de Statistiek - AI adoption inside small firms
- Autoriteit Financiële Markten - Control evidence, monitoring and outsourced ICT
- Autoriteit Financiële Markten - Systemic concentration and AI-enabled social engineering
- Autoriteit Financiële Markten
