Risposta breve: il cloud storage è generalmente più sicuro di un server fisico in ufficio, ma la sicurezza non dipende dal nome del provider, bensì da come lo configurate. Prima di caricare i vostri dati dovete assolutamente verificare il modello di cifratura end-to-end, le policy di autenticazione a più fattori e i costi di esportazione (egress fee).
Sul piano della sicurezza tecnica, il primo controllo riguarda il luogo in cui avviene la cifratura. I provider standard cifrano i dati sia in transito (in transit) che a riposo (at rest), ma le chiavi di decifratura restano in mano loro. Per asset critici come disegni CAD proprietari o domande di brevetto, dovreste valutare soluzioni che offrono crittografia client-side o a conoscenza zero (zero-knowledge), dove le chiavi restano esclusivamente nelle vostre mani.
Per la gestione degli accessi va applicato il principio del privilegio minimo (least privilege). Invece di concedere a tutti i collaboratori l'accesso completo a tutte le cartelle, create gruppi basati sui singoli progetti. Rendete obbligatoria per tutti gli account l'autenticazione a due fattori (MFA) tramite app o chiavi hardware: l'uso di password deboli è la causa principale delle violazioni su cloud.
Per evitare il vendor lock-in e garantire la conformità legale ci sono due punti cardine. Operando in Italia e nell'Unione Europea, assicuratevi contrattualmente che i dati risiedano in data center situati all'interno dei confini UE (conformità GDPR). Inoltre, scegliete provider che garantiscano il download dei dati in formati standard in qualsiasi momento, senza costi esorbitanti di uscita (egress fee). La strategia più equilibrata resta comunque quella di non buttare il vecchio NAS, ma di riutilizzarlo come backup secondario offline con sincronizzazione settimanale dei dati critici dal cloud.