forumApri un argomento

Siamo esposti a cyberattacchi quando inviamo e-fatture? Il sistema è sicuro, c'è crittografia?

EEmre A***9 mesi fa·79 messaggi·46,6K visualizzazioni#e-fattura#contabilità#dati
EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#1

Invio i dati dei clienti al commercialista tramite e-fattura. Il sistema è centralizzato, qualcuno può interferire? Nei file XML delle e-fatture ci sono dati sensibili dei clienti (partita IVA, indirizzo). Qualcuno può intercettare e modificare questo traffico?

Ho detto a uno sviluppatore di 'configurare la connessione e-fattura', ho trovato l'indirizzo ma nn so come gestisce username e password. Se il sistema non mi blocca, tutte le fatture possono essere violate? L'autenticazione è sufficiente?

Quando cambio studio commercialista, il vecchio perde l'accesso al sistema e-fattura? O è un sistema separato? Come informo i clienti, cos'è il trasferimento dati?

DDeniz K***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
21
Più utile#2

Il sistema e-fattura (come GiBE/UBLe) è gestito dal Ministero del Tesoro e delle Finanze. Sicurezza: 1) Trasmissione: crittografata TLS 1.2+, certificate pinning, 2) Autenticazione: certificato digitale (firma elettronica qualificata), autenticazione a due fattori, 3) Integrità dati: firma XML (non ripudio), validazione HMAC, 4) Controllo accessi: basato su ruoli (commercialista, amministratore azienda), scadenza token (timeout sessione), 5) Log di audit: tutte le operazioni loggate su GiBE, recupero possibile, 6) Gestione credenziali: password certificato digitale (mai salvarla), storage token hardware (opzionale). Cambio commercialista: revoca accesso (impostazioni GiBE), revoca token API (se integrazione custom), setup inoltro (opzionale). Migrazione dati: export (XML, PDF), trasferimento file diretto (canale crittografato), o integrazione API (nuovo provider). Sicurezza integrazione: rotazione API key, whitelist IP (se disponibile), tunnel VPN (trasferimenti critici). Rischi: integrazione custom (se manca validazione XSD), phishing (furto credenziali), scadenza certificato (fallimento comunicazione TLS).

HHakan G***Partecipante
Ruolo
Responsabile acquisti
Settore
Prodotti ittici
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ott 2024
Messaggio
185
#3

il sistema e-fatura è gestito dallo stato, molto sicuro. la paswsord è legata al certificato e-imza, altri non possono entrare facilmente ma se cambia il commercialista chiudi l'accesso dal sistema, fatto. revoca l'utente gibe...

TTolga K***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
24
#4

E-Fattura tecnico: XML → firma digitale (certificato qualificato) → trasporto TLS → server GiBE. Sicurezza GiBE: HSM (Hardware Security Module), gestione certificati, log di audit (anti-manomissione), ridondanza (alta disponibilità). Integrazione: SOAP API (legacy), REST API (nuovo), mutual TLS (mTLS) certificate pinning. Rischi integrazione custom: validazione input (schema XSD), storage credenziali (HSM, non in chiaro), rate limiting (DDoS), gestione errori (divulgazione info).

TTolga G***Veteran
Ruolo
Segretaria
Settore
Plastica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
138
#5

il sistema e-fattura statale è molto sicuro fidati. usa una password forte per il certificato e gestisci singolarmente gli accessi nell'account GiBE. se cambi commercialista, chiudi l'accesso al vecchio e daglielo al nuovo. se c'è pzza nel software di integrazione, passa a un altro processore di pagamento...

JJale Ş***Partecipante
Ruolo
Editor di contenuti
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2024
Messaggio
168
#6

Sicurezza e-fattura: 1) Certificato digitale (firma elettronica qualificata), 2) Trasmissione TLS 1.2+, 3) Log di audit GiBE (non ripudiabilità), 4) Accesso basato sui ruoli (ruolo commercialista limitato), 5) Scadenza token (gestione sessioni). Integrazione: autenticazione API (certificato + chiave), validazione input (XSD), codifica output. Eventi: revoca certificato (controllo CRL), notifica violazione (gestione GiBE), revisione traccia di audit.

VVeli Ö***Esperto
Ruolo
Impiegato contabile
Settore
Logistica
Tipo di organizzazione
boutique agency
Iscrizione
giu 2025
Messaggio
32
#7

Breve riassunto per i nuovi arrivati: Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Se scrivete qui il risultato sarà utile anche ad altri.

EEfe K***Partecipante
Ruolo
Stagista
Settore
Consulenza
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2023
Messaggio
107
#8

Hai fatto bene ad aprire questo thread.

MMeryem S***Partecipante
Ruolo
Grafico
Settore
Consulenza
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2024
Messaggio
208
#9

Bisogna procedere con ordine. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Correggetemi se sbaglio.

RRıdvan Y***Esperto
Ruolo
Team leader software
Iscrizione
set 2023
Messaggio
196

Doki · Design interfaccia · 2023

#10

Se volete procedere così, risolvete questo punto fin dall'inizio. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Lascio una nota, potrebbe servire.

ÖÖzge E***Partecipante
Ruolo
Direttore vendite
Settore
Carta
Tipo di organizzazione
laboratorio
Iscrizione
giu 2023
Messaggio
50

Doki · Identità di marca · 2023

#11

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla. Buon lavoro.

MMerve Ö***Esperto
Ruolo
Tecnico di assistenza
Settore
Retail
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
142
#12

Esattamente così. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Correggetemi se sbaglio.

OOnur A***Veteran
Ruolo
Responsabile qualità
Settore
Carta
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2026
Messaggio
36
#13

Grazie mille, mi è stato molto utile.

GGizem U***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
55
#14

parlo dal lato opposto io sono dalla parte dei fornitori ma la sicurezza non è assoluta; significa rendere l'attacco non conveniente.

la risposta varia molto in base al settore, non esistte una regola generale.. ma se avete domande, scrivete, rispondo per quanto possibile.

ZZeynep Ş***VeteranMembro della community
Iscrizione
ago 2024
Messaggio
26
#15

La strada che sembra economica di solito finisce per costare cara. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Io seguirei questa strada.

KKübra A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Indotto automotive
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2025
Messaggio
71

Doki · Formazione sulla consapevolezza phishing · 2026

#16

Questo thread è archiviato.

VVeli N***Esperto
Ruolo
System administrator
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2022
Messaggio
359
#17

C'è un errore comune che si commette facendo questo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Buon lavoro.

HHasan E***PartecipanteMembro della community
Iscrizione
ago 2022
Messaggio
333
#18

Non posso essere d'accordo al 100%. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. Correggetemi se sbaglio.

PPolat M***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
69
#19

Ho vissuto la stessa cosa. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Naturalmente cambia se la vostra situazione è diversa.

MMetin K***Partecipante
Ruolo
Responsabile export
Settore
Carta
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2023
Messaggio
19
#20

Esattamente così. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi. Questa è la mia opinione, non la scrivo come verità assoluta.

Rispondi