Cybersécurité PME : obligations et mesures clés: 1 PME suisse sur 3 a subi une cyberattaque selon l'OFCS.; La directive NIS2 impose une responsabilité personnelle aux dirigeants depuis oct. 2024.; Sauvegarde en ligne + copie déconnectée obligatoire contre les rançongiciels.
Immagine: Logiciel Entreprise

Cibersicurezza

Cibersicurezza delle PMI svizzere: obblighi legali e misure di base

Secondo l’Ufficio federale della cibersicurezza (UFCS), una PMI svizzera su tre ha già subito un attacco informatico e il rischio è in costante aumento.

Perché la cibersicurezza è una questione cruciale per le PMI svizzere

Secondo l’Ufficio federale della cibersicurezza (UFCS), una PMI svizzera su tre ha già subito un attacco informatico e il rischio è in costante aumento.

Gli attacchi informatici comportano furti, estorsioni, ricatti o sabotaggi. Possono interrompere l’attività aziendale, danneggiare la reputazione e causare perdite finanziarie.

Le PMI rappresentano il 99,7% delle imprese svizzere. Tuttavia, i loro dirigenti spesso sottovalutano l’entità del rischio, come sottolinea l’UFCS.

Gli obblighi legali che riguardano le PMI

La LPD, in vigore dal 1° settembre 2023, allinea la Svizzera al RGPD europeo. Impone sette principi: trasparenza, consenso informato, minimizzazione dei dati, diritto all’oblio, portabilità, sicurezza dei dati e responsabilità.

La direttiva NIS2 si applica dall’ottobre 2024 in tutti gli Stati membri dell’UE. Riguarda le aziende con più di 50 dipendenti e i fornitori che lavorano con imprese dell’UE. Le sanzioni possono arrivare fino a 10 milioni di euro o al 2% del fatturato annuo mondiale.

Per la prima volta, la NIS2 prevede una responsabilità personale dei dirigenti: essi devono approvare le misure di gestione dei rischi, supervisionarne l’attuazione e segnalare gli incidenti. In caso di inadempienza, rischiano sanzioni «efficaci, proporzionate e dissuasive», che possono arrivare fino alla rimozione dalle loro funzioni.

Misure di base per rafforzare la sicurezza informatica

L’UFCS raccomanda un inventario annuale di tutto l’hardware (PC, tablet, smartphone, stampanti, dischi esterni, chiavette USB), dei software e dei dati. Questo inventario permette di identificare gli elementi essenziali e di verificare la validità delle licenze.

I backup devono essere regolari: una copia online per un recupero rapido e una copia scollegata dalla rete (disco esterno) protetta in caso di attacco ransomware.

È indispensabile catalogare i diritti di accesso con diversi livelli (visitatore, utente, amministratore) e autorizzazioni sempre più rigorose. Più alto è il livello, maggiori sono i danni potenziali.

Uno studio di AXA citato dall’UFCS indica che solo una PMI su due ha definito regole per le password. L’UFCS insiste sull’uso di password robuste e sulla sensibilizzazione dei collaboratori alle buone pratiche di sicurezza.

Misure di base raccomandate dall’UFCS

  • Inventario annuale di hardware, software e dati
  • Backup regolarionline + scollegato
  • Gestione dei diritti di accesso per livelli (visitatore, utente, amministratore)
  • Password robuste e sensibilizzazione dei collaboratori

Passate all’azione: valutate il vostro livello di sicurezza

L’associazione Suisse Digital propone un test rapido per permettere alle PMI di valutare la propria esposizione al rischio.

Attuate le misure di base: inventario, backup, gestione degli accessi, password robuste e sensibilizzazione. Verificate se la vostra azienda rientra nel campo di applicazione della direttiva NIS2 per anticiparne i requisiti.

Altro su Cibersicurezza

Cibersicurezza

Cosa impone la nLPD alle PMI svizzere

La nLPD, ovvero la Legge federale sulla protezione dei dati, sostituisce la LPD del 1992 ed è applicabile dal 1° settembre 2023.

Cibersicurezza

Dichiarare un attacco informatico in Svizzera: procedura e termini

La Svizzera impone obblighi di notifica a seconda del tipo di organizzazione.