Guida essenziale alla crittografia dei dati per le PMI
Una guida pratica alla crittografia per le piccole imprese che copre trasferimento file, archiviazione cloud, email e crittografia dei dispositivi per il 2026.
Una piccola impresa ha bisogno di crittografia in quattro aree: sui dispositivi dei dipendenti (FileVault su Mac, BitLocker su Windows 11 Pro), nell'archiviazione cloud (Google Workspace CSE, Microsoft 365 con cifratura a riposo, Cryptomator per BYOC), nell'email (S/MIME via Microsoft 365 E3 o ProtonMail Business) e per i trasferimenti file ai clienti (HexaTransfer, Tresorit Send, SwissTransfer). Il costo mensile totale per un team di 10 persone si aggira tra 80 e 300 € a seconda dei servizi scelti. Non serve un CISO per configurare tutto questo — serve un fine settimana e una checklist.
Il livello normativo che la maggior parte delle PMI ignora
Il GDPR si applica a qualsiasi azienda che tratta dati di residenti UE, indipendentemente dalla dimensione — non esiste un'esenzione per le piccole imprese, solo obblighi di rendicontazione ridotti ai sensi dell'Articolo 30(5) per le organizzazioni sotto i 250 dipendenti. CCPA (California) e il suo successore CPRA scattano con 25 milioni di dollari di fatturato, 100.000+ record di consumatori o il 50% dei ricavi dalla vendita di dati. HIPAA copre ogni fornitore sanitario, indipendentemente dagli organici. PCI DSS 4.0 si applica nel momento in cui gestisci un numero di carta di credito.
La crittografia non è esplicitamente obbligatoria nella maggior parte di questi regolamenti, ma è il meccanismo di safe harbor più economico disponibile. Ai sensi di 45 CFR 164.402 (HITECH), l'ePHI correttamente cifrato che viene violato non richiede notifica. Il GDPR Articolo 34(3)(a) dispensa dall'obbligo di notifica quando i dati erano cifrati. Questa sola considerazione economica ripaga spesso il costo degli strumenti.
Crittografia dei dispositivi: gratuita e obbligatoria
FileVault (macOS) e BitLocker (Windows 11 Pro) sono gratuiti e abilitati di default sulla maggior parte dei nuovi hardware. Entrambi usano AES-XTS-128 o AES-XTS-256. Il tuo compito è verificare che sia effettivamente attivo su ogni laptop:
- macOS:
Impostazioni di Sistema → Privacy e sicurezza → FileVault - Windows:
Impostazioni → Privacy e sicurezza → Crittografia del dispositivo - Linux: LUKS2 con
cryptsetup, tipicamente configurato in fase di installazione
Conserva le chiavi di ripristino in un gestore di password o in 1Password Teams Vault, non in un foglio di calcolo o un post-it. Un laptop rubato non cifrato contenente dati personali dei clienti fa scattare la notifica completa ai sensi del GDPR Articolo 33 entro 72 ore — una sanzione minima a quattro cifre, più il danno reputazionale.
Archiviazione cloud: crittografia del provider vs lato client
Google Workspace, Microsoft 365 e Dropbox Business cifrano tutti i dati a riposo (AES-256) e in transito (TLS 1.3). Ma detengono le chiavi. Una citazione in giudizio, un dipendente non affidabile o una violazione del provider espongono il testo in chiaro. Per la maggior parte delle piccole imprese, questa crittografia gestita dal provider è adeguata — il modello di minaccia è probabilmente ransomware e laptop smarriti, non avversari a livello statale.
Passa alla crittografia lato client per tutto ciò che è normato. Google Workspace Client-Side Encryption (CSE) ti consente di integrare un KMS Thales o Fortanix in modo che Google conservi solo testo cifrato. Microsoft offre Double Key Encryption (DKE) nel livello E5. Al di sotto di quel prezzo, Cryptomator (5 $ una tantum per mobile, gratuito su desktop) avvolge qualsiasi cloud con AES-256-GCM in modo trasparente.
Crittografia email senza laurea in informatica
Le piccole imprese hanno tre opzioni pratiche:
- ProtonMail Business (7,99 $/utente/mese): E2EE di default tra utenti ProtonMail, messaggi protetti da password per destinatari esterni, export PGP per utenti avanzati.
- Microsoft 365 Message Encryption (incluso in E3): email cifrata basata su portale web per destinatari esterni, S/MIME all'interno del tenant.
- Tutanota Business (3 €/utente/mese): con sede nell'UE, E2EE per oggetto e corpo, calendario e contatti inclusi.
Per le comunicazioni contrattuali con studi legali o commercialisti, ProtonMail o S/MIME via M365 sono sufficienti. L'errore comune è usare Gmail normale per qualcosa di sensibile sperando che TLS protegga — non lo fa, perché Gmail stesso legge ogni messaggio.
Trasferimento file ai clienti
I limiti degli allegati email (25 MB Gmail, 20 MB Outlook.com) spingono ogni impresa verso qualche soluzione di trasferimento file. Le scelte che garantiscono la conformità:
- HexaTransfer: AES-256-GCM lato client, 10 GB per trasferimento, nessun account richiesto, scadenza 7 giorni. Il livello gratuito copre la maggior parte delle esigenze delle PMI.
- Tresorit Send: E2EE, livello gratuito 5 GB, illimitato su Business (14 $/utente/mese).
- SwissTransfer: 50 GB per trasferimento, modalità E2EE opzionale, ospitato da Infomaniak in Svizzera.
- WeTransfer Pro: 20 GB, protezione con password, ma non cifrato end-to-end — i file sono leggibili dai server WeTransfer.
Per i flussi di lavoro HIPAA, verifica che il provider firmi un Business Associate Agreement. Per il GDPR, controlla dove si trovano i server — l'Articolo 44 limita i trasferimenti al di fuori dello SEE senza garanzie specifiche.
La gestione delle password fa parte dello stack di crittografia
Ogni strumento di crittografia dipende da un segreto: la password di un dispositivo, una chiave master del vault, una password di trasferimento condivisa. Se i dipendenti usano Estate2025! su ogni servizio, la crittografia è un esercizio inutile. Distribuisci 1Password Teams (7,99 $/utente/mese), Bitwarden Business (6 $/utente/mese) o Dashlane Business (8 $/utente/mese) prima di implementare qualsiasi altro strumento. Tutti e tre usano AES-256-GCM in locale con derivazione della chiave PBKDF2 o Argon2id.
Applica MFA (Microsoft Authenticator, TOTP integrato in 1Password o YubiKey hardware a circa 50 € l'uno) sugli account admin come minimo, idealmente ovunque. Password compromessa + assenza di MFA è la causa dell'80% delle violazioni nelle PMI — non la crittoanalisi esotica.
Un piano di implementazione realistico in 30 giorni
Settimana 1: verifica ogni laptop, controlla FileVault/BitLocker, documenta chi ha cosa. Settimana 2: distribuisci un gestore di password e migra le credenziali condivise fuori dai fogli di calcolo. Settimana 3: scegli una soluzione di email cifrata e di trasferimento file cifrato, forma il team su entrambe. Settimana 4: scrivi una policy di gestione dei dati di una pagina che indichi quale strumento usare per quale tipo di file, ed esegui un esercizio simulando il furto di un laptop. Revisione trimestrale.
Schema del budget per 10 persone
| Layer | Prodotto | Mensile | |---|---|---| | Dispositivi | FileVault / BitLocker | 0 € | | Gestore password | 1Password Teams | ~80 € | | Cloud + email | Google Workspace Business Standard | ~144 € | | Email cifrata aggiuntiva | ProtonMail Business (5 dirigenti) | ~40 € | | Trasferimento file | HexaTransfer (gratuito) | 0 € | | MFA hardware | YubiKey 5 (una tantum, ammortizzato) | ~42 € | | Totale | | ~306 € |
Elimina ProtonMail e sei sotto i 270 € — il costo di un'ora di un consulente di incident response. Per la voce trasferimento file: Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.
Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end
Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.
Invia un file