Un attacco informatico è una delle situazioni più stressanti che un’azienda possa affrontare, soprattutto quando coglie impreparati. Nei primi minuti la differenza tra un danno contenuto e un disastro la fanno la lucidità e la conoscenza dei passi giusti da compiere — e di quelli da evitare.

Questa guida spiega in modo chiaro e operativo cosa fare immediatamente se la tua azienda è vittima di un attacco hacker: come riconoscerlo, come contenerlo, chi avvisare, quali obblighi di legge scattano e quali errori non commettere nel panico del momento.

  1. 1. Identifica l’attacco
  2. 2. Contieni il danno e l’infezione
  3. 3. Avvisa i responsabili della sicurezza
  4. 4. Proteggi le informazioni sensibili
  5. 5. Documenta tutto l’accaduto
  6. 6. Rispetta gli obblighi di notifica
  7. Cosa NON fare durante un attacco
  8. Come prepararsi prima che accada
  9. Domande frequenti
Cosa fare in caso di attacco hacker: guida per le aziende

1. Identifica l’attacco

Il primo passo è riconoscere di essere sotto attacco. Il segnale può arrivare da un avviso di sicurezza, da anomalie nei sistemi — rallentamenti improvvisi, file inaccessibili, comportamenti strani dei dispositivi — o da una segnalazione del personale. Non vanno mai ignorati: anche un piccolo cambiamento può essere l’indizio di un problema molto più grande.

Prendi sul serio qualsiasi schermata, messaggio o comportamento sospetto. Un’adeguata formazione del personale aiuta a riconoscere i segni di un attacco in corso. Conoscere in anticipo come si manifestano gli attacchi hacker alle aziende è il primo passo per reagire in tempo.

2. Contieni il danno e l’infezione

Una volta confermato l’attacco, agisci rapidamente per limitare i danni. Disconnetti i dispositivi compromessi dalla rete: stacca i cavi, disattiva il Wi-Fi, isola fisicamente le macchine colpite. L’obiettivo è duplice — salvare quanti più dati possibile e impedire che il malware si propaghi al resto dell’infrastruttura.

In alcuni casi può avere senso spegnere precauzionalmente anche i dispositivi non ancora colpiti: non puoi sapere fin dove si sia spinta l’infezione. Questo non solo blocca l’avanzata, ma offre tempo prezioso per valutare la situazione con calma e con il supporto di un esperto. Un’avvertenza importante, però: non cancellare e non formattare nulla. I sistemi compromessi contengono le prove che serviranno poi ad analizzare l’attacco.

3. Avvisa i responsabili della sicurezza

Il responsabile IT o il tecnico che gestisce le tecnologie aziendali deve essere allertato immediatamente, e deve a sua volta avvisare il resto del personale su come comportarsi. La parola d’ordine è agire in fretta ma senza generare panico.

Se le competenze interne non bastano — ed è la norma di fronte a un attacco serio — è il momento di coinvolgere specialisti esterni. La consulenza di un team di professionisti della sicurezza fornisce competenze e risorse che in emergenza fanno la differenza tra contenere l’attacco e subirlo. Avere già individuato un partner a cui rivolgersi, prima che serva, accorcia drasticamente i tempi di reazione.

4. Proteggi le informazioni sensibili

Se hai ragione di credere che dati sensibili siano a rischio, adotta subito misure per proteggerli: cambia le password degli account critici, sospendi temporaneamente gli accessi compromessi, revoca le sessioni attive. Idealmente queste protezioni — cifratura, segmentazione, controllo degli accessi — andrebbero predisposte prima dell’attacco, ma anche durante l’emergenza limitare l’accesso ai sistemi colpiti riduce l’esposizione.

5. Documenta tutto l’accaduto

Annota ogni elemento dell’attacco: i tempi, la natura dell’incidente, le azioni intraprese e da chi. Conserva con cura i log dei sistemi, perché sono insostituibili sia per l’analisi tecnica (capire come è entrato l’attaccante e cosa ha toccato) sia per gli adempimenti legali successivi. Una documentazione accurata è anche la base per dimostrare alle autorità di aver gestito l’incidente con diligenza.

6. Rispetta gli obblighi di notifica

Subire un attacco non è solo un problema tecnico: fa scattare precisi obblighi di legge, con scadenze strette. Ignorarli espone l’azienda a sanzioni che si sommano al danno dell’attacco stesso.

Se l’incidente coinvolge dati personali, il GDPR impone al titolare del trattamento di notificare la violazione al Garante per la protezione dei dati personali senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne ha conoscenza. Il termine decorre dalla ragionevole certezza dell’incidente, e non è necessario attendere la fine delle indagini: è anzi prassi raccomandata una notifica preliminare entro le 72 ore, da integrare poi con i dettagli.

Per le aziende che rientrano nel perimetro della NIS2, dal 2026 si aggiunge un secondo binario di notifica verso il CSIRT Italia: una pre-notifica entro 24 ore, una notifica completa entro 72 ore e una relazione finale entro un mese. Quando un attacco colpisce dati personali di un soggetto NIS2, i due obblighi — verso il Garante e verso il CSIRT — scattano in parallelo e vanno gestiti insieme. Per questo è essenziale agire con metodo e non improvvisare.

La tua azienda è sotto attacco in questo momento?
Non aspettare che il danno si propaghi. Il nostro SOC è attivo 24 ore su 24, 7 giorni su 7: contattaci subito per una risposta rapida e contenere l’attacco.
Contattaci ora

Cosa NON fare durante un attacco

Nel panico del momento si commettono errori che peggiorano la situazione. Eccone alcuni da evitare assolutamente.

Non spegnere e riformattare i sistemi colpiti d’impulso. Disconnetterli dalla rete è giusto, ma cancellare tutto distrugge le prove necessarie all’analisi forense e può rendere impossibile capire l’origine dell’attacco.

Non pagare il riscatto di getto. In caso di ransomware, le autorità — ACN e Garante inclusi — sconsigliano vivamente il pagamento: non garantisce la restituzione né la distruzione dei dati rubati, e finanzia ulteriori attacchi. Il pagamento, inoltre, non esonera dagli obblighi di notifica.

Non nascondere l’incidente. Tentare di insabbiare una violazione, oltre a essere illegale quando scattano gli obblighi di notifica, aggrava enormemente la posizione dell’azienda in caso di ispezione. La trasparenza, anche verso clienti e fornitori, aiuta a preservare le relazioni commerciali.

Non agire da soli senza competenze adeguate. Improvvisare la risposta a un attacco serio rischia di fare più danni dell’attacco stesso.

Come prepararsi prima che accada

La verità è che la gestione di un attacco si vince prima che l’attacco arrivi. Le aziende che cavano il danno con meno perdite sono quelle che hanno predisposto in anticipo un piano di risposta agli incidenti: ruoli definiti, procedure scritte, contatti pronti, backup testati.

Prepararsi significa formare il personale a riconoscere le minacce, mantenere backup sicuri e verificati, predisporre le procedure di notifica integrate GDPR e NIS2, e individuare già oggi il partner di sicurezza a cui rivolgersi in emergenza. Significa anche, a monte, ridurre la probabilità di essere colpiti con un monitoraggio continuo e una verifica regolare delle proprie vulnerabilità. È la differenza tra reagire nel caos e seguire un copione già provato.

Domande frequenti

Cosa fare per prima cosa se si subisce un attacco hacker?
Riconoscere l’attacco e isolare immediatamente i dispositivi compromessi, disconnettendoli dalla rete per impedire al malware di propagarsi. Senza cancellare nulla, per preservare le prove.

Devo spegnere il computer durante un attacco?
Va disconnesso dalla rete subito. Spegnere i dispositivi non ancora colpiti può essere una precauzione utile, ma i sistemi compromessi non vanno formattati: conservano le prove necessarie all’analisi.

Bisogna pagare il riscatto in caso di ransomware?
Le autorità lo sconsigliano: pagare non garantisce la restituzione dei dati né la loro distruzione, finanzia i criminali e non esonera dagli obblighi di notifica. La decisione va presa con il supporto di esperti.

Entro quanto va notificato un attacco con dati personali?
Il GDPR impone la notifica al Garante entro 72 ore dalla conoscenza della violazione. Per i soggetti NIS2 si aggiunge la pre-notifica al CSIRT Italia entro 24 ore, la notifica completa entro 72 ore e la relazione finale entro un mese.

Chi devo contattare in caso di attacco?
Prima il responsabile IT interno, poi — quasi sempre necessario — un team esterno di specialisti della sicurezza per contenere l’attacco e gestire l’analisi e il ripristino.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati