
Le piccole e medie imprese sono oggi bersagli frequenti della criminalità informatica, proprio perché ritenute meno preparate. Poche misure legali e pratiche fanno una grande differenza.
Gli attacchi più diffusi
- Frode sull'IBAN e sulle fatture: l'email di un fornitore viene violata o imitata e le si chiede di pagare su un “nuovo” conto.
- Phishing: messaggi che inducono il personale a rivelare password o ad aprire allegati dannosi.
- Ransomware: i dati aziendali vengono cifrati e viene chiesto un riscatto.
Questi comportamenti possono integrare reati come la frode informatica (art. 640-ter c.p.) e l'accesso abusivo a un sistema informatico (art. 615-ter c.p.).
Prevenzione: misure legali e pratiche
- Verifichi sempre per telefono, a un numero già in suo possesso, ogni cambio di coordinate bancarie.
- Usi l'autenticazione a due fattori per email e home banking e conservi backup offline.
- Preveda nei contratti con i fornitori IT obblighi di sicurezza, tempi di intervento e responsabilità.
- Formi periodicamente il personale e adotti un piano scritto di gestione degli incidenti.
- Valuti una polizza cyber, verificando bene cosa copre.
In caso di violazione dei dati
Se sono coinvolti dati personali, il GDPR impone di norma di notificare la violazione al Garante per la protezione dei dati personali entro 72 ore dalla scoperta (art. 33) e di informare gli interessati quando la violazione presenta un rischio elevato per loro (art. 34). Documenti l'accaduto e le misure adottate, anche se ritiene che la notifica non sia necessaria.
Denunci il reato alla Polizia Postale e, in caso di pagamento fraudolento, contatti subito la banca: la tempestività aumenta la possibilità di bloccarlo.
Responsabilità dell'impresa e compliance
Alcuni reati informatici rientrano tra quelli che possono comportare la responsabilità dell'ente ai sensi del D.Lgs. 231/2001. Le imprese dei settori critici possono inoltre avere obblighi specifici previsti dalla normativa NIS2. Una verifica di compliance permette di capire quali regole si applicano alla sua azienda.
Questo articolo fornisce informazioni di carattere generale e non costituisce consulenza legale. Ogni situazione è diversa: per un parere sul suo caso, ci contatti.