Una roadmap per contenere l'attacco, preservare le prove, mantenere l'attività e rispettare le notifiche svizzere senza improvvisare.
Uno schermo mostra una richiesta di riscatto, i file condivisi non rispondono più o un fornitore segnala un'email inviata dal tuo account. Durante i primi minuti, nessuno sa ancora se l'incidente colpisce una postazione isolata, tutta l'azienda o dati già copiati dall'attaccante. È proprio per questo che è necessario agire con metodo.
Le prime 24 ore hanno quattro obiettivi: limitare la propagazione, conservare gli elementi utili all'indagine, mantenere le funzioni vitali e decidere rapidamente quali persone o autorità devono essere informate. Il ripristino viene dopo. Riportare un server online prima di aver compreso la porta d'ingresso può trasformare un recupero rapido in un secondo attacco, con un supplemento gratuito di stress.
La roadmap qui sotto è rivolta alle PMI svizzere. Non sostituisce l'intervento di uno specialista in risposta agli incidenti: a seconda del tipo di attacco, spegnere una macchina può fermare una crittografia in corso, ma anche far perdere tracce presenti in memoria. La decisione tecnica deve quindi essere presa rapidamente, da una persona competente.
In breve
- Isolate le attrezzature colpite e i backup connessi, senza cancellare o reinstallare nulla.
- Allerta immediatamente il fornitore IT e l'assicuratore cyber, poi nomina un responsabile della crisi.
- Tieni un diario datato dei sintomi, decisioni, persone contattate e azioni effettuate.
- Valuta separatamente l'incidente tecnico, la violazione dei dati personali e gli obblighi contrattuali.
- La LPD svizzera non prevede un termine generale di 72 ore: una comunicazione all’IFPDT deve avvenire il prima possibile se il rischio è verosimilmente elevato.
- Dal 1° aprile 2025, alcune infrastrutture critiche devono segnalare gli attacchi informatici interessati all'UFCS entro 24 ore dalla loro rilevazione.
Prima del cronometro: confermare i fatti senza attendere la certezza
Un server non disponibile non è necessariamente vittima di un cyberattacco: un guasto, un errore di configurazione o una cancellazione accidentale possono produrre sintomi simili. Al contrario, l'assenza di richiesta di riscatto non prova nulla. Una compromissione della messaggistica, una frode ai pagamenti o un'esfiltrazione discreta possono rimanere invisibili per diversi giorni.
Il buon riflesso consiste nel trattare seriamente gli indizi, senza annunciare prematuramente una causa o un'estensione. Nota l'ora esatta della scoperta, fotografa i messaggi visualizzati, annota gli account e i dispositivi interessati e chiedi ai collaboratori di non utilizzare più i sistemi sospetti. Non trasferire la richiesta di riscatto a tutto il team tramite la messaggistica potenzialmente compromessa.
La tabella di marcia delle prime 24 ore
| Periodo | Priorità | Risultato atteso |
|---|---|---|
| 0 a 30 min | Isolare, allertare, registrare | Propagazione frenata, squadra di crisi attivata, prima traccia temporale |
| 30 min a 2 h | Proteggere gli accessi e l'attività vitale | Fornitori coinvolti, pagamenti sensibili sicuri, modalità degradata definita |
| 2 a 6 h | Qualificare l'incidente e i dati | Perimetro provvisorio, prove conservate, obblighi di notifica valutati |
| 6 a 12 h | Decidere e comunicare | Messaggi fattuali, notifiche avviate, priorità di ripristino validate |
| 12 a 24 h | Ripristinare sotto controllo | Ambiente pulito, ripresa graduale, sorveglianza rinforzata |
0 a 30 minuti : isolare, allertare e aprire il registro di crisi
Disconnettere dalla rete i posti manifestamente colpiti: cavo Ethernet, Wi-Fi, accesso VPN o altro collegamento. Se i backup sono accessibili dalla rete, isolarli immediatamente. Interrompere l'accesso a Internet globale può essere necessario quando l'attaccante comunica ancora con l'ambiente, ma questa misura deve essere coordinata per non interrompere canali utili o un servizio di sicurezza senza motivo.
Non spegnere automaticamente tutte le macchine. Elementi volatili utili possono scomparire. Se una crittografia è visibilmente in corso, lo specialista può comunque decidere un'estinzione conservativa. La regola praticabile è quindi: isolare prima, poi seguire le istruzioni del rispondente tecnico.
Contattare il fornitore IT o il team di risposta agli incidenti da un dispositivo e un canale considerati sicuri. Informare l'assicuratore cyber al numero di emergenza previsto dal contratto: alcune coperture richiedono l'intervento di professionisti autorizzati o una convalida preventiva delle spese. Designare una persona che decide, una persona che coordina la parte tecnica e una persona che tiene il diario. In una piccola PMI, tre ruoli possono essere ricoperti da due persone; devono comunque essere assegnati.
30 minuti a 2 ore : garantire l'accesso e mantenere l'essenziale
Da un dispositivo pulito, revocare le sessioni compromesse e trattare con priorità i conti di amministrazione, la messaggistica, gli accessi remoti e le chiavi delle applicazioni. Non avviare una modifica generale delle password da postazioni sospette: potresti immediatamente consegnare i nuovi segreti all'attaccante.
In caso di compromissione della messaggistica o di frode al presidente, contattare la banca senza indugi per bloccare i pagamenti sospetti e rivedere gli ordini in sospeso. Avvisare i collaboratori, tramite un canale alternativo, che nessuna modifica di IBAN, richiesta urgente o procedura di pagamento deve essere eseguita senza verifica orale.
Classificare le funzioni in ordine di sopravvivenza: incassi, e-banking, stipendi, fatturazione, accesso ai dossier clienti, ordini, telefonia e obblighi legali imminenti. Attivare un funzionamento manuale o isolato per i pochi processi indispensabili. Un foglio offline che indica il responsabile, la scadenza e la soluzione provvisoria è meglio di un recupero disordinato di tutti i software.
2 a 6 ore : qualificare l'incidente e preservare le prove
Il team tecnico deve stabilire un perimetro provvisorio: sistemi colpiti, primo accesso probabile, conti utilizzati, periodo interessato, eventuale persistenza, dati crittografati, modificati o copiati, stato dei backup e segni di propagazione. Conservare i registri dei firewall, server, directory, messaggerie e applicazioni cloud, la richiesta di riscatto, alcuni file crittografati e, se lo specialista lo raccomanda, immagini dei supporti interessati.
Non reinstallare prima di aver conservato gli elementi utili e, se si prevede di presentare una denuncia, prima di aver coordinato questa questione con la polizia. L’UFCS accetta le segnalazioni cyber, ma non riceve le denunce penali: queste devono essere presentate alla polizia competente.
In parallelo, esaminare la violazione dei dati personali. La LPD mira non solo alla divulgazione, ma anche alla perdita, distruzione, cancellazione o modifica non autorizzata. Un ransomware che rende i file non disponibili può quindi costituire una violazione anche se l'exfiltrazione non è ancora provata. Per la governance preventiva dei dati e degli strumenti digitali, vedere anche il nostro articolo su l'IA generativa e la protezione dei dati nelle PMI svizzere.
Chi bisogna informare, e entro quale termine?
| Destinatario | Attivatore | Termine svizzero | Punto di attenzione |
|---|---|---|---|
| IFPDT | Violazione dei dati che comporta probabilmente un alto rischio per la personalità o i diritti fondamentali | Il prima possibile | Un annuncio iniziale può essere completato; l'incertezza non giustifica sempre di attendere. |
| Persone interessate | Informazioni necessarie per la loro protezione, o ordine dell’IFPDT | Abbastanza presto per consentire un'azione utile | Esempi: cambiare una password, bloccare una carta, monitorare i tentativi di phishing. |
| Cliente responsabile del trattamento | La PMI agisce come subappaltatore e rileva una violazione riguardante i dati del cliente | Nel minor tempo possibile, per qualsiasi violazione | Il subappaltatore non applica la soglia di rischio elevato prima di allertare il responsabile. |
| UFCS — annuncio obbligatorio | Organizzazione soggetta che gestisce un'infrastruttura critica e attacco informatico che soddisfa i criteri legali | 24 ore dalla rilevazione; integrazione entro 14 giorni se necessario | L'obbligo non è generale per tutte le PMI. |
| UFCS — annuncio volontario | Cyberincidente utile da segnalare, anche al di fuori dell'obbligo | Senza termine legale generale | Il portale fornisce una prima valutazione automatizzata e trasmette il caso all'UFCS. |
| Assicuratore, banca, partner | Contratto, frode di pagamento, dipendenza o dati condivisi | Immediatamente o secondo il contratto | Verificare le condizioni di copertura e le clausole di notifica, senza attendere la relazione finale. |
L’IFPDT indica che, quando l’analisi rapida rivela un rischio probabilmente elevato o non consente di escluderlo con sufficiente certezza, il responsabile non deve attendere lunghe indagini. Un primo annuncio può essere depositato e poi completato. La valutazione riguarda in particolare la sensibilità dei dati, la facilità di identificare le persone, le conseguenze possibili — frode, furto d’identità, danno alla reputazione —, le persone vulnerabili, il volume e la durata dell’esposizione.
Documentate i fatti, gli effetti e le misure adottate. L’art. 15 OPDo prevede la conservazione della documentazione relativa alla violazione per almeno due anni dalla comunicazione. Anche quando nessun annuncio all’IFPDT è infine richiesto, mantenere un’analisi datata e difendibile consente di spiegare la decisione e di migliorare il dispositivo.
6 a 12 ore: decidere, annunciare e comunicare senza speculare
Riunite la direzione, la tecnica, la protezione dei dati, l’assicuratore e, a seconda delle questioni, il consiglio legale. Convalidate quattro decisioni: quali notifiche lanciare, quali servizi mantenere, quale messaggio diffondere e quali condizioni devono essere soddisfatte prima della ripresa.
Una buona comunicazione distingue i fatti confermati dalle indagini in corso. Indica i servizi interessati, le misure adottate, cosa deve fare il destinatario e la data del prossimo punto. Evitate affermazioni come « nessun dato è stato rubato » finché i registri e gli altri indizi non consentono di stabilirlo. L’argomento opposto verrà facilmente: l’azienda non poteva escluderlo e ha comunque rassicurato i suoi clienti in modo categorico.
Il pagamento di un riscatto non offre alcuna garanzia di recupero né di non divulgazione. Finanza l'attività criminale e può attirare un nuovo tentativo. La raccomandazione operativa è di non pagare. Se la questione si pone comunque, non deve mai essere decisa sotto la sola pressione dell'attaccante: assicuratore, specialisti tecnici, polizia e consulenza legale devono essere coinvolti. Un pagamento non elimina alcun obbligo di notifica.
12 a 24 ore: ripristinare progressivamente, non eroicamente
Prima di qualsiasi ripristino, verifica la data sana dei backup, l'assenza di compromissione in essi e il trattamento della porta d'ingresso. I sistemi colpiti devono generalmente essere ricostruiti o reinstallati correttamente, corretti e poi riconnessi per fasi. Gli account, segreti, chiavi di applicazione e accessi remoti che potrebbero essere stati compromessi devono essere rinnovati da un ambiente affidabile, con autenticazione a più fattori e monitoraggio rinforzato.
Inizia con i processi la cui interruzione crea il maggior danno: sicurezza, comunicazione affidabile, incassi, ordini, fatturazione, stipendi e documenti operativi. Documenta i controlli effettuati prima di ogni rimessa in servizio e monitora le connessioni, le creazioni di account, i flussi in uscita e i comportamenti insoliti.
Infine, elenca le scadenze fiscali, sociali, contrattuali o giudiziarie minacciate dall'incidente. Un attacco informatico non sospende automaticamente le scadenze. Contatta l'autorità o il contraente, richiedi una conferma scritta e conserva la prova dell'impossibilità riscontrata. L'urgenza informatica non rende il calendario amministrativo compassionevole per generazione spontanea.
Gli errori che spesso aggravano la crisi
- attendere una certezza completa prima di isolare i primi equipaggiamenti ;
- cancellare, reinstallare o riavviare prima di preservare le prove ;
- modificare le password da un dispositivo possibilmente compromesso ;
- utilizzare esclusivamente la messaggistica attaccata per gestire la crisi ;
- ripristinare i backup senza aver trattato la causa e la persistenza ;
- confondere segnalazione UFCS, annuncio all’IFPDT e denuncia penale ;
- rassicurare pubblicamente prima di conoscere l’estensione reale ;
- dimenticare i flussi finanziari, gli stipendi e le scadenze mentre tutta l’attenzione rimane sui server.
Come Delta Conseil SA può accompagnarti
Delta Conseil SA non effettua indagini forensi. Possiamo invece aiutare la direzione a organizzare l’aspetto amministrativo della crisi: inventariare le scadenze e i flussi critici, garantire la continuità della contabilità, della fatturazione e degli stipendi, ricostruire i documenti e i dati finanziari, coordinare gli scambi con l’assicuratore, la banca, l’organo di revisione o le autorità e documentare le decisioni prese.
Quando l’incidente richiede una risposta tecnica, un’analisi specializzata della protezione dei dati o un’azione penale, coordiniamo l’intervento degli specialisti competenti. Questa suddivisione evita che il fornitore informatico debba, da solo, decidere la comunicazione legale o che la direzione tenti di gestire il ripristino in mezzo alle scadenze di pagamento.
Attenzione
Le misure tecniche dipendono dall’attacco, dall’architettura e dagli strumenti di sicurezza disponibili. Isolare un posto è generalmente urgente; spegnerlo, ripristinare un backup o revocare massivamente degli accessi può avere effetti contraddittori. Fate convalidare questi gesti da uno specialista. Gli obblighi legali dipendono inoltre dal ruolo della PMI, dai dati, dai contratti, dal settore e da un’eventuale applicazione del GDPR europeo.
Domande frequenti
Una PMI svizzera deve annunciare ogni attacco informatico all’IFPDT?
No. L’annuncio all’IFPDT riguarda una violazione della sicurezza dei dati personali che comporta verosimilmente un alto rischio per la personalità o i diritti fondamentali. L’incidente e la decisione devono comunque essere analizzati e documentati. Se la PMI agisce come subappaltatore, deve informare il responsabile del trattamento di ogni violazione nel minor tempo possibile.
Il termine svizzero è di 72 ore?
No, non sotto la LPD federale: il testo richiede un annuncio « nel minor tempo possibile ». Il termine di 72 ore appartiene al GDPR europeo, quando si applica. Non bisogna aspettare tre giorni per automatismo se il rischio elevato appare prima.
Tutte le PMI devono annunciare l’attacco all’UFCS entro 24 ore?
No. L’obbligo riguarda le autorità e le organizzazioni definite dalla legge come gestori di infrastrutture critiche, per gli attacchi informatici che soddisfano i criteri legali. Le altre PMI possono effettuare una segnalazione volontaria all’UFCS.
È necessario pagare un riscatto per riprendere più velocemente?
In linea di principio, no. Il pagamento non garantisce né una chiave efficace né l'eliminazione dei dati copiati. Può incoraggiare una nuova estorsione. Il ripristino deve basarsi su un ambiente pulito, backup verificati e una decisione coordinata con gli specialisti e l'assicuratore.
Si può rimettere online non appena il backup funziona?
Non senza controllo. È necessario trattare la porta d'ingresso, cercare una persistenza, verificare il backup, rinnovare gli accessi compromessi e riavviare i servizi progressivamente sotto sorveglianza. Ripristinare troppo presto può semplicemente reinstallare la crisi con un'interfaccia più pulita.
Fonti ufficiali
- Legge federale sulla protezione dei dati (LPD), art. 24
- Ordinanza sulla protezione dei dati (OPDo), art. 15
- IFPDT — Guida sulla notifica delle violazioni della sicurezza dei dati, versione 1.2 del 23 aprile 2025
- IFPDT — Portale sicuro DataBreach
- UFCS — Informazioni sull'obbligo di segnalare gli attacchi informatici contro le infrastrutture critiche
- UFCS — Portale di segnalazione degli incidenti informatici
- Cybermalveillance.gouv.fr — Scheda riflesso ransomware, aggiornamento del 7 maggio 2026
- Regolamento generale sulla protezione dei dati (RGPD), in particolare art. 33
Data di pubblicazione prevista: 5 giugno 2026. Ultimo controllo legale: 2 settembre 2026.
Avvertenza
Questa pubblicazione è fornita a titolo informativo e non costituisce un consiglio legale, fiscale, contabile o finanziario personalizzato. La situazione deve essere valutata alla luce delle circostanze concrete e del diritto applicabile al momento della decisione.
Per ulteriori informazioni, consultate i nostri Avvisi legali e avvertenza.