forumApri un argomento

Ci hanno detto «vi serve la sicurezza delle informazioni» — da dove iniziare in un'azienda di 10 persone?

MMerve A***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
gen 2025
Messaggio
280
#1

Abbiamo una società di consulenza logistica di 10 persone a Mosca. La scorsa settimana siamo arrivati alla fase contrattuale con un grande cliente corporate, ma quando hanno visto nel modulo di audit di sicurezza che non abbiamo processi di sicurezza delle informazioni si sono bloccati. Ci hanno detto: «Senza una policy di sicurezza delle informazioni e misure di base non potete integrarvi con i nostri sistemi».

A essere sinceri finora sui computer dell'ufficio non abbiamo mai implementato nulla di particolare a parte un normale antivirus e una cartella cloud condivisa. Non abbiamo il budget per assumere un esperto di cybersecurity dedicato; in questa fase il massimo che possiamo stanziare è circa 100.000 ruble.

Nella pratica, cosa significa esattamente sicurezza delle informazioni aziendali? Con un team di 10 persone e senza spendere cifre enormi quali passi dovremmo compiere e qual è lo standard minimo per soddisfare un cliente corporate?

BBurak U***Partecipante
Ruolo
Direttore marketing
Settore
Edilizia
Tipo di organizzazione
boutique agency
Iscrizione
lug 2025
Messaggio
67
Più utile#2

Risposta breve: la sicurezza delle informazioni aziendali è l'insieme di regole e misure tecniche che impediscono l'accesso non autorizzato, la cancellazione o la modifica dei vostri dati. Per un team di dieci persone non significa acquistare server costosissimi, ma limitare i permessi di accesso, imporre l'autenticazione a due fattori e definire una procedura interna di base scritta.

Quel che cerca il vostro cliente corporate in realtà non è un enorme centro operativo di sicurezza, ma la certezza che sappiate gestire il rischio di fughe di dati dovute a negligenza. Potete iniziare da passaggi a costo zero: 1) Rendete obbligatoria senza eccezioni l'autenticazione a due fattori su email aziendali e sistemi cloud. 2) Vietate subito l'uso di password condivise; ogni dipendente deve avere il proprio account e gli accessi di chi lascia l'azienda vanno revocati all'istante. 3) Eliminate le condivisioni pubbliche sulle cartelle cloud e impostate accessi basati sui ruoli, in modo che solo le persone autorizzate possano accedere ai dati dei clienti.

Sul fronte tecnico, mantenete attivi gli aggiornamenti del sistema operativo sui computer e abilitate la crittografia del disco sfruttando gratuitamente gli strumenti integrati nel sistema. Definite una policy di backup: salvate i dati dei clienti a cadenza settimanale in forma crittografata e su uno spazio separato.

Infine, potete destinare il budget di 100.000 ruble a un professionista indipendente per far redigere una procedura interna di sicurezza di base che riassuma queste regole e un accordo di riservatezza. Una volta presentate queste procedure al cliente e dimostrato che sono state firmate dai dipendenti, supererete l'audit senza problemi.

ÜÜlkü A***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
70
#3

La cifratura dei dischi deve essere il primissimo passo. Attivate la crittografia nativa del sistema operativo su tutti i portatili dell'ufficio. Se un dipendente dimentica il portatile al bar, contratti e dati all'interno restano protetti. Inoltre bloccate le chiavette USB tramite policy di gruppo: è un'operazione a costo zero che taglia a monte metà delle possibili fughe di dati.

HHakan V***Partecipante
Ruolo
Data analyst
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
104
#4

Esaminate bene il modulo inviato dal cliente. Di solito le grandi aziende usano questionari standard di sicurezza copia-e-incolla per tutti. Molte voci possono essere negoziate per i piccoli fornitori. Prima di spendere subito quei 100.000 ruble chiedete al referente acquisti quali punti sono obbligatori e quali solo consigliati.

SSinan B***Esperto
Ruolo
Product manager
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
apr 2025
Messaggio
223
#5

L'anno scorso anche noi ci siamo trovati davanti a una richiesta simile con il nostro team di 12 persone. Abbiamo pagato 70.000 ruble a un consulente di sicurezza esterno per farci preparare una matrice di accessi di base, configurare il 2FA e stilare una linea guida di una pagina per i dipendenti. Quando il grande cliente ha visto il documento e gli screenshot dell'avvenuta implementazione ci ha dato l'ok.

SSevilPartecipante
Ruolo
Istituto di formazione
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2024
Messaggio
88
#6

Lunedì come prima cosa iniziate a usare un password manager. Impedite ai dipendenti di accedere ai pannelli condivisi con password semplici o salvate nel browser. Introducete l'obbligo di password complesse e aggiornate ogni tre mesi.

TTülay Y***Veteran
Ruolo
Responsabile magazzino
Settore
Servizi di sicurezza
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2025
Messaggio
12
#7

Il vostro cliente è un ente pubblico o un'azienda privata? Se vi collegherete direttamente tramite API a un database contenente dati personali, è possibile che a livello normativo richiedano software di sicurezza con licenza locale o certificazioni specifiche?

FFadimeNuovo membro
Ruolo
Produttore alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
42
#8

Non spaventatevi affatto. Anche a noi, quando ce l'hanno detto la prima volta, sembrava che servissero server e hardware da centinaia di migliaia di rubli. In realtà la questione riguarda più la disciplina in ufficio che i dispositivi tecnici. insomma già solo la regola che ognuno usi il proprio account e che non si lasci lo schermo sbloccato alla scrivania vi protegge da tantissimi rischi.

MMurat Z***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cam
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2025
Messaggio
27
#9

nn lasciate manco un account email senza autenticazione a due fattori. insomma la vera paura del cliente e che se bucano la mail di un vostro dipendente poi parte un attacco di phishing verso la loro rete interna. bloccate questa cosa e il resto si risolve facile.

KKoray B***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
87
#10

Le richieste di sicurezza informatica da parte delle grandi aziende derivano solitamente dalle procedure di gestione del rischio di terze parti. Nella policy di sicurezza delle informazioni che preparerete, dovranno essere specificate chiaramente le modalità di trattamento dei dati, il luogo di archiviazione, i soggetti autorizzati all'accesso e le procedure di eliminazione dei dati.

PPerihan T***Nuovo membroMembro della community
Iscrizione
giu 2026
Messaggio
203
#11

Parlo dal lato opposto, io sono dalla parte dei fornitori. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Buon lavoro.

SSultan K***Partecipante
Ruolo
Pianificazione logistica
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2025
Messaggio
105
#12

La risposta sopra ha colto l'essenza della questione. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Confermato dall'esperienza.

TTaner D***Partecipante
Ruolo
Stagista
Settore
Plastica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2026
Messaggio
5
#13

Esatto e non è nemmeno così noto. Il vero problema non è il numero ma su cosa si basa quel numero.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSelin V***Veteran
Ruolo
Direttore operativo
Settore
Diritto
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2022
Messaggio
21

Doki · Formazione sulla consapevolezza phishing · 2023

#14

Ho vissuto la stessa cosa. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Se avete domande scrivete rispondo per quanto possibile.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#15

Racconto la mia esperienza. L'errore commesso da sicurezza delle informazioni aziendali è generalmente reversibile ma costoso.

Io seguirei questa strada.

YYiğitPartecipante
Ruolo
Produzione video
Iscrizione
mag 2024
Messaggio
88
#16

lo sentiamo dire da tempo ma da noi non è mai andata così. comunque chiunque abbia fretta su siucrezza delle informazioni aziendali si blocca nello stesso punto.

se scrivete qui il risultato, sarà utile anche ad altri.

KKader Y***Nuovo membro
Ruolo
Responsabile qualità
Settore
Servizi IT
Tipo di organizzazione
boutique agency
Iscrizione
giu 2026
Messaggio
126

Doki · Configurazione del backup · 2026

#17

Grazie per aver scritto. La risposta varia molto in base al settore, non esiste una regola generale.

Naturalmente cambia se la vostra situazione è diversa.

HHavva K***Partecipante
Ruolo
Editor di contenuti
Settore
Imballaggio
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
2
#18

sono nella stessa situazione per questo chiedo. la risposta varria molto in base al settore non esiste una regola generale.

confermato dall'esperienza.

YYasemin E***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
2
#19

Separiamo i concetti vengono confusi. onestamente se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Correggetemi se sbaglio.

ÖÖmer O***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Software
Tipo di organizzazione
ditta individuale
Iscrizione
feb 2023
Messaggio
135
#20

Bisogna fare una distinzione qui. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Buon lavoro.

Rispondi