I tuoi dati aziendali sono davvero al sicuro? Cloud, Intermediari e il valore di mantenere il controllo

I tuoi dati aziendali sono davvero al sicuro? Cloud, Intermediari e il valore di mantenere il controllo

categorie : Breaking News

Ogni giorno le aziende affidano a piattaforme esterne una quantità enorme di informazioni: fatture, documenti contabili, dati di clienti e fornitori, coordinate bancarie, contratti, credenziali e informazioni riservate.

Il cloud ha reso tutto più semplice: servizi accessibili ovunque, aggiornamenti gestiti dal fornitore e attività che un tempo richiedevano infrastrutture interne oggi delegabili con pochi clic.

Comodo? Certamente.

Ma c’è una domanda che troppo spesso viene dimenticata:

quando affidiamo i nostri dati a una piattaforma esterna, quanto controllo conserviamo realmente su quelle informazioni?

Perché mettere i dati “nel cloud” non significa farli sparire in una nuvola astratta e impenetrabile. Significa, molto concretamente, affidarli all’infrastruttura di qualcun altro.

E gli avvenimenti più recenti ci ricordano che anche i grandi operatori possono essere coinvolti in incidenti di sicurezza.

Il cloud è comodo. Ma delegare significa anche cedere una parte del controllo

Il punto non è demonizzare il cloud. Il punto è comprendere cosa comporta affidare dati e processi aziendali a soggetti esterni.

Ogni volta che deleghiamo la gestione dei nostri dati, deleghiamo inevitabilmente anche una parte del controllo sulla loro sicurezza.

Non entrano più in gioco soltanto la rete aziendale, i server e gli accessi dei dipendenti. Nell’equazione possono comparire il provider, i suoi sistemi, eventuali subfornitori, servizi collegati, API, integrazioni e altri soggetti attraverso i quali i dati vengono conservati, elaborati o trasmessi.

Più la catena si allunga, più diventa importante sapere dove si trovano realmente i propri dati e chi può accedervi.

I recenti episodi che hanno coinvolto TeamSystem, Revolut e il caso Trezor/Brevo sono molto diversi tra loro. Ed è proprio questa diversità a renderli particolarmente significativi.

==========================================================

TeamSystem: quando vengono sottratti dati contabili, IBAN e informazioni aziendali

Nell’agosto 2026 TeamSystem ha comunicato di aver rilevato un accesso non autorizzato a Contabilità in Cloud, piattaforma utilizzata da imprese e professionisti per gestire fatture, contabilità, incassi e pagamenti.

L’incidente, rilevato il 24 agosto, ha comportato l’esfiltrazione di dati. Secondo quanto riportato dalle fonti giornalistiche, tra le informazioni coinvolte figuravano dati anagrafici, coordinate bancarie, indirizzi email, numeri di telefono e informazioni relative alle operazioni contabili.

Fonti:
La Repubblica – TeamSystem, rubati Iban e dati sulle operazioni contabili dei clienti
Adnkronos – Attacco hacker a TeamSystem, rubati Iban e dati personali dei clienti

È un caso particolarmente significativo per il mondo delle imprese.

Quando utilizziamo una piattaforma per gestire informazioni amministrative e contabili, infatti, non stiamo affidando all’esterno dati qualsiasi: stiamo consegnando una parte estremamente sensibile del patrimonio informativo dell’azienda.

La notorietà e le dimensioni del fornitore possono certamente essere elementi importanti nella scelta di un servizio. Ma non possono trasformarsi nell’illusione che un grande operatore sia, per definizione, immune da incidenti informatici.

==========================================================

Revolut: non sempre è necessario violare un server per ottenere i dati

Il caso Revolut dimostra quanto il problema possa assumere forme differenti.

Nel settembre 2026 sono stati esposti i dati di circa 680 clienti della fintech. Ma, secondo quanto comunicato dalla società e riportato da Sky TG24, i sistemi di Revolut e i fondi dei clienti non sono stati compromessi.

Gli autori della frode hanno utilizzato un indirizzo email appartenente a un dominio legittimo di un’agenzia governativa italiana, precedentemente compromesso, per presentare richieste fraudolente di informazioni che apparivano autentiche.

Tra le informazioni divulgate figuravano dati relativi a passaporti, indirizzi di residenza, conti bancari e transazioni economiche.

Fonte:
Sky TG24 – Revolut, hacker hanno agito con una PEC italiana compromessa: esposti dati di 680 clienti

Questo episodio mette in evidenza un punto fondamentale: la cybersecurity non riguarda soltanto firewall, password e server.

Un sistema può non essere stato direttamente violato e può comunque verificarsi una divulgazione di informazioni attraverso un processo che appare legittimo.

In altre parole: a volte non serve sfondare la porta. Può bastare riuscire a convincere qualcuno ad aprirla.

==========================================================

Il caso Trezor/Brevo: quando i tuoi sistemi sono al sicuro, ma i tuoi dati sono altrove

Il caso Trezor/Brevo è forse quello che rappresenta meglio il problema della dipendenza dalla filiera dei fornitori digitali.

Trezor, azienda conosciuta per i propri hardware wallet dedicati alle criptovalute, utilizzava Brevo come provider esterno per le proprie comunicazioni email.

Nel settembre 2026 un incidente di sicurezza che ha interessato Brevo ha consentito agli attaccanti di accedere a numerosi account della piattaforma, tra cui quello utilizzato da Trezor, e di inviare circa 347.000 email di phishing apparentemente provenienti dall’azienda.

Secondo quanto riportato da TechCrunch, Brevo ha dichiarato che gli attaccanti erano riusciti ad accedere a 138 account. Trezor ha precisato che i propri prodotti, wallet e sistemi di account non erano stati compromessi.

Fonte:
TechCrunch – Scammers target hundreds of thousands of crypto owners after Trezor confirms data breach of email provider

Ed è proprio qui che emerge uno degli aspetti più delicati dell’esternalizzazione dei servizi digitali:

non è sempre necessario compromettere direttamente l’azienda per colpire dati, comunicazioni o utenti collegati a quell’azienda.

Può essere sufficiente compromettere un soggetto della catena al quale sono stati affidati dati o servizi.

E allora vale la pena porsi alcune domande molto concrete:

  • Quanti soggetti esterni gestiscono oggi una parte dei nostri dati?
  • Dove vengono realmente conservati?
  • Quali altri fornitori utilizza il nostro fornitore?
  • E quanto controllo abbiamo realmente sull’intera catena?

==========================================================

Tre casi diversi, una stessa domanda: chi controlla realmente i tuoi dati?

TeamSystem, Revolut e Trezor/Brevo rappresentano tre dinamiche differenti.

Nel primo caso si è verificato un accesso non autorizzato a una piattaforma con esfiltrazione di dati. Nel secondo sono state sfruttate richieste fraudolente provenienti da un dominio istituzionale compromesso. Nel terzo, l’incidente ha coinvolto un provider esterno utilizzato dall’azienda.

Il denominatore comune è una considerazione tanto semplice quanto importante:

affidare un dato a un soggetto esterno non significa necessariamente renderlo insicuro. Significa però affidare a qualcun altro una parte del controllo sulla sua sicurezza.

E più si allunga la catena dei soggetti coinvolti, più diventa importante sapere chi custodisce cosa, dove e attraverso quali sistemi.

NIS2: la sicurezza non finisce ai confini dell’azienda

Questa non è soltanto una riflessione teorica sulla cybersecurity.

La Direttiva europea NIS2 dedica espressamente attenzione alla sicurezza della supply chain, cioè della catena di fornitori e servizi dalla quale un’organizzazione dipende.

Tra le misure di gestione del rischio previste dall’articolo 21 rientra infatti la sicurezza della catena di approvvigionamento, compresi gli aspetti relativi ai rapporti tra l’organizzazione e i propri fornitori diretti o fornitori di servizi.

La normativa richiama inoltre l’attenzione sui rischi derivanti da soggetti terzi come fornitori di servizi di conservazione ed elaborazione dei dati, servizi gestiti e fornitori software.

Il principio è importante: proteggere il proprio perimetro informatico non basta se non si conoscono e valutano anche le dipendenze esterne.

Fonte normativa:
EUR-Lex – Direttiva (UE) 2022/2555 (NIS2)

Startdigit aveva già affrontato questo argomento analizzando il rapporto tra cybersecurity, NIS2 e gestione interna dei dati nell’approfondimento:

NIS2 e Fatturazione Elettronica on-premise: come adeguarsi ai nuovi requisiti di sicurezza

Il tema, quindi, non è soltanto come proteggiamo i nostri sistemi, ma anche a chi stiamo affidando i nostri dati e da quali soggetti dipendiamo per poterli gestire.

“On-premises”: quando i dati rimangono davvero in azienda

È qui che entra in gioco un termine spesso utilizzato in ambito informatico, ma non sempre immediatamente comprensibile: on-premises.

Con questo termine si indica un modello nel quale software, applicazioni e dati vengono installati e gestiti all’interno dell’infrastruttura informatica dell’azienda, ad esempio sui propri server, anziché essere ospitati sui sistemi di un provider esterno.

In termini molto semplici: i dati rimangono “in casa”, sotto il controllo dell’azienda.

Naturalmente, anche un’infrastruttura interna deve essere correttamente protetta, aggiornata, sottoposta a backup e gestita secondo adeguate politiche di cybersecurity.

La differenza fondamentale, però, è che l’azienda mantiene il controllo diretto sull’infrastruttura che custodisce i propri dati e può ridurre il numero di soggetti esterni ai quali deve necessariamente affidarli.

Meno passaggi, meno intermediari e, soprattutto, maggiore consapevolezza di dove si trovano le proprie informazioni e di chi può accedervi.

Quando parliamo di fatture, coordinate bancarie, clienti, fornitori, contratti e informazioni commerciali riservate, non è una differenza marginale.

Meno intermediari significa meno soggetti a cui affidare i propri dati

Ogni intermediario può svolgere una funzione utile e perfettamente legittima.

Ma ogni intermediario rappresenta anche un ulteriore soggetto al quale viene concessa fiducia.

Per questo, prima di scegliere una piattaforma destinata a gestire informazioni sensibili, un’azienda dovrebbe chiedersi non soltanto:

“Quanto è semplice da utilizzare?”

ma anche:

“Dove finiranno i miei dati?”
“Chi potrà accedervi?”
“Verranno trasferiti o replicati presso altri soggetti?”
“Posso gestire direttamente accessi e politiche di sicurezza?”
“Cosa succede ai miei dati se il provider o uno dei suoi fornitori subisce un incidente?”

Sono domande meno comode di una demo commerciale.

Ma quando l’informazione rappresenta uno degli asset più importanti di un’impresa, sono probabilmente anche quelle che contano di più.

La scelta Startdigit: dati in azienda, on-premises e senza intermediari

È su questa filosofia che Startdigit sviluppa le proprie soluzioni enterprise destinate alla gestione di informazioni e documenti aziendali.

L’obiettivo non è promettere un’impossibile “sicurezza assoluta”, ma consentire alle imprese di mantenere maggiore controllo sui propri dati, limitando quando possibile la necessità di affidarli a piattaforme e intermediari esterni.

Un esempio concreto è la soluzione di Fatturazione Elettronica Startdigit, installabile in modalità on-premises presso l’infrastruttura del cliente e progettata per comunicare direttamente con il Sistema di Interscambio (SDI).

In questo modello, l’azienda può mantenere internamente dati e documenti della propria fatturazione elettronica, senza doverli necessariamente affidare a un intermediario per la trasmissione.

Una scelta tecnologica che assume ancora più valore quando fatture e documenti contengono informazioni su clienti, fornitori, operazioni commerciali, importi e rapporti economici dell’impresa.

Scopri la soluzione di Fatturazione Elettronica on-premises di Startdigit

I dati aziendali sono un patrimonio. Sapere dove si trovano dovrebbe essere il minimo.

Gli incidenti informatici continueranno a verificarsi.

Nessuna tecnologia, nessun provider e nessuna infrastruttura può garantire che un attacco non avverrà mai. La differenza sta nella capacità dell’azienda di conoscere, ridurre e governare il proprio rischio.

Per questo la domanda da cui siamo partiti rimane forse la più importante:
dove sono, in questo momento, i dati più sensibili della tua azienda?

E soprattutto:
sai esattamente chi li sta custodendo?

Perché delegare un servizio può essere una scelta.
Delegare inconsapevolmente il controllo sui propri dati non dovrebbe esserlo.

Vuoi mantenere i tuoi dati davvero “in casa”?

Scopri come mantenere dati e documenti sotto il controllo della tua azienda, riducendo la dipendenza da piattaforme e intermediari esterni.

Per maggiori informazioni

Più di 6000 aziende
utilizzano software sicuro Startdigit®

La filosofia di riprendere il controllo dei propri dati è in costante evoluzione.
Scopri come le soluzioni software Startdigit, incluse nella Private Digital Platform, aiutano le aziende a proteggere e far crescere il proprio business.