Threat feed attivoAggiornato — 04.08.2026 10:27 CET86 dossierMappatura MITRE ATT&CKThreat feed attivoAggiornato — 04.08.2026 10:27 CET86 dossierMappatura MITRE ATT&CK

Approfondimento su pubblicazione NIST: nessun attorelow

Titolare, reparto IT e help desk sono la stessa persona: il NIST scrive per lei

Quasi tutta la divulgazione sulla sicurezza informatica presuppone un'organizzazione: un responsabile, un reparto, delle policy, qualcuno a cui segnalare. Manca la categoria più numerosa, quella in cui titolare, reparto informatico e assistenza sono la stessa persona. Il NIST ha pubblicato il 10 aprile 2026 una bozza dedicata proprio a lei: CSWP 50, Small Business Cybersecurity: Non-Employer Firms. Il documento parte da un dato che spiega la scelta: negli Stati Uniti ci sono 34,8 milioni di piccole imprese e l'81,9% non ha dipendenti oltre ai titolari. È il Cybersecurity Framework 2.0 ridotto alla scala di chi lavora da solo, con un dettaglio che vale come metodo: la sicurezza non si riduce togliendo controlli, si riduce cambiando la domanda a cui rispondono.

La categoria che manca in ogni manuale

Prendete una qualunque guida alla sicurezza informatica aziendale e contate quante volte presuppone che esista qualcun altro. Il responsabile che approva la policy. Il collega a cui segnalare l'email sospetta. La separazione dei compiti fra chi autorizza un pagamento e chi lo esegue. La formazione del personale.

Adesso togliete tutto questo. Resta una persona che fattura, risponde ai clienti, tiene la contabilità, sceglie il computer, decide se aggiornarlo e — se qualcosa va storto — è anche l'unica che può accorgersene. Non è un caso limite: in Italia le partite IVA e le ditte individuali sono una quota enorme del tessuto produttivo, e i dati statunitensi citati dal NIST danno la misura del fenomeno anche altrove.

Il 10 aprile 2026 il National Institute of Standards and Technology ha pubblicato la bozza di CSWP 50, Small Business Cybersecurity: Non-Employer Firms, con consultazione pubblica chiusa il 14 maggio 2026. Il documento dichiara la platea in apertura: secondo l'Office of Advocacy della Small Business Administration statunitense, negli Stati Uniti esistono 34,8 milioni di piccole imprese, e di queste l'81,9% non ha dipendenti retribuiti oltre ai titolari.

34,8 milioni
piccole imprese negli Stati Uniti
fonte: SBA Office of Advocacy, citata da NIST
81,9%
non ha dipendenti oltre ai titolari
ditte individuali, liberi professionisti, lavoratori autonomi
2009
prima edizione
allora si chiamava NIST IR 7621, «Small Business Information Security»

Cosa è cambiato rispetto alle versioni precedenti

Questa pubblicazione ha una storia lunga: nasce nel 2009 come NIST IR 7621, viene rivista nel 2016, e nella revisione attuale cambia natura. Le modifiche dichiarate raccontano una scelta editoriale precisa.

Il perimetro si restringe. Le versioni precedenti parlavano di information security in senso ampio; questa si concentra sulla cybersecurity, che ne è un sottoinsieme. Meno terreno, coperto meglio.

Il pubblico si restringe ancora di più. In base ai contributi ricevuti, il NIST ha abbandonato la categoria «piccola impresa» — troppo vasta e disomogenea per essere utile — e ha scelto un destinatario specifico: imprese senza dipendenti, con complessità informatica minima.

Sono stati aggiunti tre casi d'uso in appendice, e l'impaginazione è stata riorganizzata in forma tabellare per facilitare la lettura.

L'aggancio è al Cybersecurity Framework 2.0 e alla serie NIST IR 8286 sulla gestione del rischio.

C'è anche un secondo destinatario, dichiarato esplicitamente: i consulenti. Molte microimprese non leggono documenti del genere — si affidano a qualcuno. Scrivere anche per quel qualcuno è una scelta pragmatica che vale la pena notare.

Il metodo, che è la parte trasferibile

Il rischio di ogni guida «per piccoli» è la semplificazione per sottrazione: si prende il manuale grande, si tolgono i capitoli difficili e si consegna quel che resta. Il risultato è un elenco di cose che nessuno farà.

La strada del Cybersecurity Framework 2.0 è diversa, e il motivo sta nella sua struttura. Il CSF non prescrive controlli: organizza funzioniGovern, Identify, Protect, Detect, Respond, Recover — cioè domande a cui ogni organizzazione risponde alla propria scala. La funzione Govern, aggiunta nella versione 2.0 del febbraio 2024, riguarda strategia, gestione del rischio, politiche e supervisione: in un'azienda di diecimila persone significa un comitato; in un'impresa di una persona significa aver deciso, una volta, cosa conta e cosa no.

  1. 01
    Identify
    cosa possiedo davvero: dispositivi, account, dati dei clienti, accessi ai portali
  2. 02
    Protect
    dove metto le poche difese che posso mantenere: accessi, backup, aggiornamenti
  3. 03
    Recover
    cosa succede il giorno in cui il portatile non si accende. Provato, non immaginato

Il documento affronta anche il passaggio successivo, che è il momento più fragile per chi lavora da solo: cosa cambia quando si assume la prima persona. Il giorno in cui esiste un secondo account, esiste per la prima volta il problema di chi può vedere cosa — e le abitudini prese quando l'utente era uno solo tendono a sopravvivere ben oltre il momento in cui avevano senso.

Cinque cose che valgono per chiunque lavori da solo

Non sostituiscono il documento, e non sono il documento: sono la traduzione operativa dei suoi presupposti, per un contesto italiano.

Uno. L'account di posta è l'azienda. È da lì che si recuperano le password di tutto il resto — banca, fatturazione elettronica, portali della pubblica amministrazione, fornitori. Se una sola cosa deve avere l'autenticazione a più fattori, è quella, e possibilmente non via SMS.

Due. Il backup che conta è quello che avete provato a ripristinare. Un disco esterno collegato in permanenza al computer non è un backup: è una seconda copia che il ransomware cifra insieme alla prima.

Tre. Separate il conto operativo dal resto, se potete, e attivate le notifiche sui movimenti. Nelle truffe su fatture e coordinate bancarie il fattore che cambia l'esito è la velocità con cui ve ne accorgete.

Quattro. Fate un elenco degli accessi ai portali dei clienti. Chi lavora per altri spesso possiede credenziali di sistemi altrui: quelle credenziali sono il vero bersaglio, e la responsabilità di custodirle non è delegabile a nessuno.

Cinque. Scrivete su carta cosa fate se domattina il computer non si accende. Chi chiamate, da dove ripartite, quali clienti avvisate e in che ordine. Chi non ha colleghi non ha nemmeno chi si ricorda al posto suo.

Due avvertenze di lettura. La prima: si tratta di una bozza pubblica — la consultazione si è chiusa il 14 maggio 2026 e il testo definitivo può differire. La seconda: il documento è scritto per un contesto statunitense, e gli stessi autori notano che va adattato da chi opera in altri ordinamenti. Gli obblighi italiani su fatturazione elettronica, conservazione e trattamento dei dati dei clienti non stanno lì dentro, e restano vostri.

Altri dossier