Nello smart working il rischio non è la casa, ma l'accesso: se qualcuno ruba una password, entra come se fosse in ufficio. Per questo il primo controllo è l'autenticazione a più fattori, seguito da dispositivi aggiornati e protetti, backup e regole chiare per i PC personali. La L. 81/2017 rende il datore responsabile della sicurezza e del buon funzionamento degli strumenti che assegna.
- 1. Autenticazione a più fattori su email e accessi: il controllo con il miglior rapporto costo/beneficio.
- 2-4. PC aziendali o regole scritte per quelli personali, aggiornamenti automatici, protezione antimalware.
- 5-6. Backup verificati e accesso remoto sicuro ai server dell'ufficio.
- 7-8. Wi-Fi di casa in ordine e formazione contro il phishing.
- 9-10. Disco cifrato e una procedura chiara se un PC viene perso o rubato.

I 10 controlli, in ordine di impatto
L'ordine conta: se hai poco tempo, parti dall'alto. Non servono tutti lo stesso giorno.
| # | Controllo | Cosa verificare |
|---|---|---|
| 1 | Autenticazione a più fattori (MFA) | Attiva su email, gestionale, cloud, accesso remoto. Prima di tutto sugli account degli amministratori |
| 2 | Dispositivi | PC aziendali dove possibile; per i personali, regole scritte e requisiti minimi |
| 3 | Aggiornamenti | Sistema operativo, browser e programmi si aggiornano da soli; nessun sistema fuori supporto |
| 4 | Protezione antimalware | Attiva, aggiornata e controllata da qualcuno, non solo installata |
| 5 | Backup | I dati di lavoro non vivono solo sul PC di casa; il ripristino è stato provato |
| 6 | Accesso remoto sicuro | Per i server in ufficio, VPN o sistema equivalente con MFA; mai desktop remoto esposto su internet |
| 7 | Wi-Fi di casa | Password del router cambiata, cifratura WPA2 o WPA3, firmware aggiornato; rete ospiti per gli altri dispositivi se possibile |
| 8 | Phishing | Formazione breve e ricorrente; un canale per segnalare email sospette |
| 9 | Cifratura del disco | Attiva sui portatili (per esempio BitLocker o FileVault) |
| 10 | PC perso o rubato | Chi avvisare, come bloccare gli accessi, come valutare se c'è una violazione di dati personali |
Il punto di partenza è la responsabilità: per l'art. 18, comma 2, della L. 81/2017 il datore di lavoro è responsabile della sicurezza e del buon funzionamento degli strumenti tecnologici assegnati al lavoratore.
Perché si parte dall'autenticazione a più fattori
La maggior parte degli attacchi alle piccole imprese non «buca» i computer: usa credenziali rubate con il phishing o riutilizzate da altri siti. Con l'MFA la password da sola non basta. Su come attivarla per l'azienda c'è una guida di Helpwebnet: attivare l'MFA aziendale. Insieme all'MFA aiuta un password manager aziendale, che evita le password riutilizzate e i fogli con le credenziali condivise.
PC personali: si può, con regole
Il PC aziendale è più semplice da proteggere, perché l'azienda decide aggiornamenti, antivirus, cifratura e chi lo usa. Se si usa il PC personale, servono almeno:
- un account utente separato per il lavoro, non condiviso con la famiglia;
- sistema operativo supportato e aggiornato, antimalware attivo;
- dati di lavoro solo nei sistemi aziendali (cloud, gestionale), non sul desktop;
- nessun programma installato «perché serviva per una volta»;
- impegno scritto a segnalare furti, smarrimenti e comportamenti strani.
VPN e accesso remoto: quando servono
Se lavori con servizi in cloud (posta, documenti, gestionale online) la VPN spesso non è il punto chiave: contano MFA e dispositivi aggiornati. Se invece devi raggiungere server o cartelle che stanno in ufficio, serve un accesso sicuro: una VPN con MFA o un sistema di accesso remoto gestito. Da evitare il desktop remoto aperto direttamente su internet. Due approfondimenti del gruppo: cos'è una VPN e a cosa serve e il controllo remoto sicuro.
Una policy di una pagina per i dipendenti
Le regole funzionano se si leggono in due minuti. Un esempio da adattare:
- Accedo solo con MFA e non condivido le mie credenziali, nemmeno con i colleghi.
- Lavoro sul dispositivo indicato dall'azienda; sul PC personale solo con l'account di lavoro e alle condizioni concordate.
- Accetto gli aggiornamenti e non disattivo l'antivirus.
- Salvo i file nei sistemi aziendali, non su chiavette o servizi personali.
- Non apro allegati o link inattesi; in caso di dubbio segnalo a [nome e contatto].
- Blocco lo schermo quando mi allontano, anche a casa.
- Uso la rete di casa o il telefono, non Wi-Fi pubbliche senza protezione.
- Se perdo il PC o il telefono, o se ho cliccato qualcosa di sospetto, avviso subito [nome e contatto].
Per la formazione sul phishing parti da esempi reali: Helpwebnet ne raccoglie in come prevenire il phishing in azienda.
Se qualcosa va storto
Un PC rubato o un account violato possono essere una violazione di dati personali: il GDPR (art. 33) chiede di notificarla al Garante entro 72 ore da quando se ne viene a conoscenza, salvo che sia improbabile che presenti un rischio per le persone. Per questo la procedura del controllo numero 10 deve dire chi decide e in quanto tempo. Sul tema c'è una guida di Cochise sul data breach e il Garante.
Il collegamento con la NIS2
Se la tua azienda rientra nella disciplina NIS2 (D.Lgs. 138/2024), le misure di sicurezza vanno oltre questi dieci controlli e riguardano anche il lavoro da remoto: gestione degli accessi, formazione, gestione degli incidenti. Le indicazioni ufficiali sono sul portale NIS dell'Agenzia per la cybersicurezza nazionale. Per capire se rientri c'è la pagina di Cochise sulla NIS2 per le PMI.
Cosa c'è nei pacchetti smart-working.me
| Pacchetto | Strumenti di sicurezza inclusi |
|---|---|
| Comunicare (15 € utente/mese) | Condivisione file sicura, password manager aziendale |
| Coordinare (27 € utente/mese) | In più: accesso VPN sicuro |
| Tutto in regola (42 € utente/mese) | In più: sicurezza dei PC con Cochise (aggiornamenti, anti-ransomware, backup), report trimestrale di sicurezza, formazione online annuale |
Prezzi IVA esclusa; minimi di utenti, attivazione e condizioni sono nella pagina prezzi. MFA, policy e procedura per il PC perso restano decisioni dell'azienda: nel check-up ti aiutiamo a impostarle.
Preferisci parlarne a voce? Chiamaci allo 081 1818 7885 o scrivi a smartworking@helpwebnet.com.
Domande frequenti
Serve una VPN per lavorare da casa?
Dipende da cosa si raggiunge. Per accedere a server o cartelle in ufficio serve una VPN con MFA o un accesso remoto equivalente; per i servizi in cloud contano di più l'autenticazione a più fattori e i dispositivi aggiornati.
Il dipendente può usare il suo PC personale?
Si può, con regole scritte e requisiti minimi: account separato, sistema aggiornato, antimalware attivo, dati solo nei sistemi aziendali. Il PC aziendale resta più semplice da proteggere.
Da dove inizio se ho poco tempo?
Dall'autenticazione a più fattori su email e accessi, a partire dagli account degli amministratori: è il controllo con il miglior rapporto tra sforzo e beneficio.
Chi è responsabile della sicurezza degli strumenti in smart working?
Il datore di lavoro è responsabile della sicurezza e del buon funzionamento degli strumenti tecnologici che assegna (L. 81/2017, art. 18 c. 2). Il lavoratore deve seguire le regole d'uso concordate.
Se un PC con dati di lavoro viene rubato cosa devo fare?
Bloccare subito gli accessi, valutare se c'è una violazione di dati personali e, se presenta rischi per le persone, notificarla al Garante entro 72 ore (GDPR, art. 33).
Mettiamo in ordine la sicurezza di chi lavora da remoto
Nel check-up gratuito di 45 minuti guardiamo accessi, dispositivi e backup, e ti lasciamo un report scritto con le priorità.
Prenota il check-up gratuitoFonti: L. 81/2017, art. 18 (Normattiva) · Regolamento (UE) 2016/679, artt. 32-33 (EUR-Lex) · D.Lgs. 138/2024 (Normattiva) · Agenzia per la cybersicurezza nazionale, portale NIS