COCHISE ← Home Verifica gratuita

Piano di risposta agli incidenti informatici: modello per piccole e medie imprese

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 7 minuti

Un piano di risposta agli incidenti dice chi decide, chi interviene e chi va avvisato quando un attacco colpisce l'azienda. Per una PMI bastano sei pagine: ruoli con sostituti, rubrica di emergenza, sei fasi di gestione, due playbook (ransomware ed email compromessa) e i modelli di comunicazione. Per i soggetti NIS2 è richiesto dalla misura RS.MA-01.

In breve
  • Breve è meglio: sei pagine che tutti possono seguire sotto pressione.
  • Tre ruoli con sostituto: chi decide, chi esegue, chi comunica.
  • Due playbook pronti: ransomware e account email compromesso.
  • Va provato: un'esercitazione da tavolo di 60 minuti all'anno trova i buchi.
Gruppo di colleghi davanti a una lavagna a fogli mobili con schemi e foglietti adesivi
Ruoli e passi si decidono insieme prima dell'incidente, non durante.

Perché un piano breve funziona meglio

Un piano di risposta agli incidenti è un documento che dice chi fa cosa, in che ordine e chi va avvisato quando succede un incidente informatico. Per un'azienda di 10-50 persone conviene che stia in poche pagine: nel momento dell'emergenza nessuno legge un manuale, ma tutti possono seguire una lista di contatti e una sequenza di passi. Il resto (analisi dei rischi, politiche, procedure tecniche dettagliate) vive in altri documenti a cui il piano rimanda.

Per i soggetti NIS2 il piano non è facoltativo: la misura RS.MA-01 delle specifiche ACN chiede un piano di gestione degli incidenti e di notifica al CSIRT Italia, approvato dagli organi di amministrazione e riesaminato almeno ogni due anni e dopo gli incidenti significativi.

Le sei fasi

Lo schema più usato divide la gestione di un incidente in sei fasi. La versione più recente della guida NIST (SP 800-61 rev. 3, 2025) le riorganizza secondo le funzioni del Cybersecurity Framework 2.0, ma la sostanza per una PMI resta questa.

FaseObiettivoCosa scrivere nel piano
1. PreparazioneEssere pronti primaRuoli, rubrica, inventario dei sistemi, dove sono backup e credenziali di emergenza
2. Rilevamento e analisiCapire se è un incidente e quanto è graveChi riceve le segnalazioni, come si classifica la gravità, quando si apre il registro
3. ContenimentoFermare la diffusioneChi può isolare computer, bloccare account e accessi remoti
4. EliminazioneTogliere la causaRimozione del malware, chiusura del punto di ingresso, cambio credenziali
5. RipristinoTornare al normale funzionamentoOrdine di ripartenza dei servizi, da quali copie, chi verifica
6. Lezioni appreseNon ricaderciRelazione finale, azioni correttive, aggiornamento del piano

Ruoli: chi decide, chi esegue, chi comunica

Anche in una piccola azienda servono tre ruoli distinti, ciascuno con un sostituto. Una tabella semplice di responsabilità (chi è Responsabile, chi Approva, chi va Consultato, chi Informato: lo schema RACI) evita le discussioni nel momento sbagliato.

AttivitàTitolare / amministratoreReferente IT o fornitoreReferente comunicazione
Classificare la gravitàInformatoResponsabileInformato
Isolare sistemi e bloccare accessiInformatoResponsabile-
Decidere su notifiche e denunciaApprovaConsultatoConsultato
Comunicare con clienti e personaleApprovaConsultatoResponsabile
Ripristino dei serviziApprova le prioritàResponsabileInformato

La rubrica di emergenza

Stampala e tienila anche fuori dai sistemi aziendali: se la posta o il server sono bloccati, una rubrica salvata solo lì non serve.

Playbook 1: ransomware

  1. Isola. Scollega dalla rete i dispositivi colpiti senza spegnerli, scollega backup e NAS integri, sospendi accessi remoti.
  2. Registra. Apri il registro con orari; conserva richiesta di riscatto, file cifrati di esempio e log.
  3. Valuta. Quali sistemi e dati sono coinvolti; se ci sono dati personali; se l'azienda è soggetto NIS2.
  4. Notifica. CSIRT Italia entro 24 ore se è un incidente significativo per un soggetto NIS2; Garante entro 72 ore se c'è un rischio per le persone; denuncia.
  5. Riparti. Chiudi il punto di ingresso, cambia le credenziali, ripristina da copie verificate.

La versione estesa, con la checklist delle prime quattro ore, è nella guida attacco ransomware: cosa fare.

Playbook 2: account email compromesso o phishing riuscito

  1. Blocca l'accesso. Cambia la password, chiudi tutte le sessioni attive e attiva l'autenticazione a più fattori.
  2. Cerca le trappole. Controlla regole di inoltro, filtri che spostano o cancellano messaggi, app collegate all'account.
  3. Controlla cosa è partito. Messaggi inviati, soprattutto fatture o richieste di pagamento; avvisa subito i destinatari coinvolti.
  4. Verifica i pagamenti. Se qualcuno ha cambiato coordinate bancarie, contatta subito la banca.
  5. Valuta il data breach. Se la casella conteneva dati personali di terzi, valuta la notifica al Garante.

Il caso più costoso di questo scenario è la truffa del cambio IBAN, spiegata nella guida truffa del cambio IBAN via email.

Come provare il piano: esercitazione da tavolo in 60 minuti

  1. Scegli lo scenario (5 minuti). Uno solo e realistico: per esempio un lunedì mattina i file del server sono cifrati, oppure un cliente segnala una fattura con IBAN diverso partita dalla vostra casella.
  2. Riunisci le persone del piano (5 minuti). Chi decide, chi esegue, chi comunica, con il piano stampato davanti. Un facilitatore legge lo scenario.
  3. Simula le prime ore (30 minuti). Il facilitatore aggiunge un elemento ogni 5 minuti (il backup non risponde, chiama un giornalista, è sabato). Ognuno dice cosa farebbe e chi chiamerebbe, consultando il piano.
  4. Annota i buchi (10 minuti). Numeri mancanti, decisioni senza un responsabile, passaggi che nessuno sapeva fare.
  5. Aggiorna il piano (10 minuti). Assegna chi corregge cosa ed entro quando; metti a verbale la data dell'esercitazione.

Collegamento con le misure NIS2

Misura ACNCosa chiedeDove sta nel piano
RS.MA-01Piano di gestione e notifica degli incidenti con fasi, ruoli, contatti, comunicazioni e modelli di report; approvato dai vertici, riesaminatoTutto il documento
RS.CO-02Procedure per comunicare gli incidenti significativi ai destinatari dei serviziRuoli e rubrica, modelli di comunicazione
RC.RP-01Procedure per ripristinare il normale funzionamento dei sistemiFase 5 e playbook

Per i tempi e i contenuti delle comunicazioni al CSIRT Italia vedi la guida alla notifica degli incidenti NIS2.

Il modello: indice da copiare

Il piano può stare in sei pagine. Questo è l'indice che consigliamo; ogni sezione corrisponde a una parte di questa guida.

  1. Scopo, campo di applicazione, data di approvazione e di prossimo riesame (1/2 pagina)
  2. Ruoli e sostituti, tabella delle responsabilità (1 pagina)
  3. Rubrica di emergenza interna ed esterna (1 pagina)
  4. Classificazione della gravità e criteri per le notifiche (1/2 pagina)
  5. Le sei fasi con le azioni principali (1 pagina)
  6. Playbook ransomware e playbook email compromessa (1 pagina)
  7. Modelli: registro incidenti, comunicazione al personale, ai clienti, testo base di pre-notifica (1 pagina)

La differenza con il piano di disaster recovery: quello descrive come ripristinare i sistemi dopo un guasto o un disastro, questo come gestire un attacco dall'inizio alla fine. Si richiamano a vicenda; ne parla la guida Helpwebnet sul piano di disaster recovery per PMI.

Domande frequenti

Una piccola azienda ha davvero bisogno di un piano di risposta?

Sì, anche di poche pagine: nel momento dell'incidente avere già ruoli, contatti e primi passi scritti fa risparmiare ore decisive.

Ogni quanto va aggiornato?

Le misure di base ACN chiedono ai soggetti NIS2 di riesaminarlo almeno ogni due anni e dopo ogni incidente significativo; per una PMI conviene una verifica annuale e dopo ogni cambio importante (nuovo fornitore, nuovo gestionale, cambio di personale chiave).

Per la NIS2 serve un piano scritto?

Le misure di base ACN prevedono procedure documentate per la gestione degli incidenti: un piano come questo ne è la base.

Cos'è un'esercitazione da tavolo?

Una simulazione a voce di un incidente con le persone coinvolte, per verificare che il piano funzioni senza toccare i sistemi.

Facciamo insieme la prima esercitazione

Un'ora con il tuo team, uno scenario realistico e un elenco di cose da sistemare nel piano. Scrivi a sicurezzainformaticaaziendale@helpwebnet.com o chiama il 081 1818 7885.

Richiedi l'esercitazione

Fonti: NIST SP 800-61 rev. 3 · Framework Nazionale per la Cybersecurity e la Data Protection · ACN, Ransomware: caratteristiche, preparazione e risposta (PDF) · ACN, modalità e specifiche di base · CSIRT Italia, segnalazione