Durante l'audit abbiamo visto: i dipendenti a casa si collegano ai sistemi aziendali dai loro PC personali (Windows 10 + nessun antivirus). Nessuno ha la VPN, nessuno ha la sicurezza endpoint. Il contabile inoltra le email aziendali da Gmail. È davvero così rischioso?
Dobbiamo scrivere una policy? 'Laptop aziendale obbligatorio', 'VPN obbligatoria', 'vietato usare dispositivi personali'. Se lo imponiamo, i dipendenti non saranno contenti (niente BYOD da casa). Budget limitato (laptop = 20k, software MDM = 50k/anno).
All'inizio impariamo con un approccio ibrido: rendiamo obbligatorio il dispositivo aziendale per chi accede a dati critici (contabilità, IT) e siamo flessibili con gli altri? O meglio renderlo obbligatorio per tutta l'azienda?