Tre dipendenti europei su quattro dichiarano di aver incontrato email, messaggi vocali o testuali e link sospetti al lavoro nei sei mesi precedenti al nuovo Eurobarometro della Commissione europea. Il phishing resta il tentativo più comune, ma soltanto il 45% riferisce che l’organizzazione invia aggiornamenti periodici di sensibilizzazione. Per una PMI la lezione non è chiedere alle persone di diventare analisti di sicurezza: è costruire un sistema in cui un dubbio si segnala in pochi secondi e genera una risposta coordinata prima che il problema si allarghi.
I numeri descrivono un’esposizione quotidiana, non un fallimento dei dipendenti
Il sondaggio pubblicato il 30 settembre 2026 coinvolge lavoratori dei ventisette Stati membri. Il 74% dichiara di aver ricevuto comunicazioni o link sospetti; il 39% segnala phishing o siti fraudolenti, il 18% tentativi di sottrarre dati personali, il 17% malware, il 16% furti di password e il 15% truffe generate con intelligenza artificiale.
La consapevolezza generale è alta: l’83% ritiene che un attacco avrebbe conseguenze serie per la propria organizzazione. La capacità di interpretare segnali più nuovi è però meno uniforme: solo il 48% afferma di saper riconoscere un falso video generato con AI. Queste percentuali non misurano incidenti tecnicamente confermati e non consentono di confrontare direttamente la sicurezza di due aziende. Descrivono invece quanto spesso le persone debbano prendere una decisione sotto pressione.
Il dato più utile per un titolare è il divario tra rischio percepito e supporto continuativo. Solo il 45% riferisce aggiornamenti periodici sulla consapevolezza cyber, mentre l’85% è interessato a migliorare le proprie competenze. Chiedere semplicemente di “stare più attenti” lascia inutilizzata questa disponibilità e trasferisce sul singolo una responsabilità che appartiene all’organizzazione.
La persona non deve diventare il firewall dell’azienda
Formazione e attenzione sono necessarie, ma anche un dipendente preparato può essere ingannato da un messaggio credibile, arrivato nel momento giusto e costruito con informazioni reali. Le campagne moderne non vivono solo nell’email: usano SMS, telefonate, chat, social network e richieste che imitano clienti, fornitori o colleghi. NIST invita le piccole imprese a verificare le richieste urgenti tramite contatti già noti, non tramite numeri e link presenti nel messaggio sospetto.
La difesa deve avere più livelli. Il primo riduce i messaggi che raggiungono le persone tramite filtri e autenticazione delle email. Il secondo limita il danno con aggiornamenti, protezione degli endpoint, privilegi minimi e MFA resistente al phishing. Il terzo permette di segnalare e contenere ciò che supera le barriere precedenti.
Questa impostazione cambia anche il tono della formazione. L’obiettivo non è trovare chi sbaglia, ma aumentare la probabilità che un’anomalia venga comunicata prima. Una cultura punitiva spinge a nascondere il click; una cultura operativa trasforma la segnalazione in un sensore distribuito che protegge tutti.
Un solo gesto per segnalare, un percorso chiaro per chi riceve
Il canale deve essere riconoscibile e più semplice dell’improvvisazione. Può essere il pulsante di segnalazione integrato nella posta, una casella dedicata o il portale di assistenza già usato dall’azienda. Per le urgenze serve anche un contatto alternativo, perché proprio l’account email potrebbe essere compromesso. La procedura va provata da computer e smartphone e deve spiegare cosa includere senza chiedere dati inutili.
CISA raccomanda di usare le funzioni di segnalazione offerte dai servizi di posta. Segnalare è diverso da inoltrare normalmente: un forward può perdere informazioni tecniche, attivare anteprime o diffondere ancora il contenuto. Il team IT deve stabilire il metodo corretto per conservare il messaggio e i suoi indicatori, poi comunicarlo con istruzioni brevi e coerenti.
Dietro il pulsante deve esistere una responsabilità. Qualcuno deve ricevere l’avviso, verificare se lo stesso messaggio ha raggiunto altri utenti e rispondere a chi ha segnalato. Se la casella non è presidiata, il canale è soltanto una promessa grafica.
- Un pulsante o indirizzo unico, visibile e testato su tutti i dispositivi usati.
- Un’alternativa telefonica per account compromessi o operazioni finanziarie urgenti.
- Un responsabile primario, un sostituto e tempi di presa in carico dichiarati.
- Una risposta breve a chi segnala, anche quando il messaggio risulta legittimo.
Se qualcuno ha già cliccato, la velocità vale più della vergogna
La procedura deve distinguere almeno quattro casi: messaggio soltanto ricevuto, link aperto, credenziali inserite, file eseguito o pagamento disposto. Chiedere “hai cliccato?” non basta. Servono ora approssimativa, dispositivo, account coinvolto, azione compiuta e ciò che è apparso sullo schermo. La persona non dovrebbe cancellare prove o tentare rimedi casuali prima di ricevere indicazioni.
Se sono state inserite credenziali, il team può dover bloccare o reimpostare l’account, revocare sessioni e token, verificare regole di inoltro e accessi recenti, rafforzare l’autenticazione e controllare gli altri account in cui la stessa password è stata riutilizzata. Se è stato eseguito un file, il dispositivo va isolato secondo la procedura aziendale e analizzato prima di tornare operativo. Se è coinvolto un pagamento, banca e responsabili interni devono essere contattati tramite canali conosciuti senza aspettare l’esito dell’analisi tecnica.
La risposta non termina con il singolo utente. Occorre cercare destinatari simili, bloccare indicatori confermati, valutare l’esposizione di dati e documentare le decisioni. Eventuali obblighi di notifica dipendono dal contesto: una checklist tecnica non sostituisce la valutazione legale o privacy.
La formazione utile misura segnalazioni e tempi, non soltanto errori
Le simulazioni di phishing possono essere utili, ma la percentuale di click da sola racconta poco. La ricerca NIST sottolinea che il comportamento dipende anche dalla difficoltà dello scenario e dal contesto in cui arriva. Un messaggio facile e uno costruito con elementi molto credibili non possono essere letti con lo stesso metro.
Una PMI può misurare indicatori più vicini alla risposta: quota di messaggi simulati segnalati, tempo alla prima segnalazione, rapidità della presa in carico e copertura degli aggiornamenti. Anche i falsi positivi mostrano dove le regole sono poco chiare o le comunicazioni legittime imitano comportamenti rischiosi.
La sessione annuale uguale per tutti non basta. Sono più efficaci richiami brevi collegati a episodi reali, esercitazioni differenziate per amministrazione, vendite e direzione, e una revisione dopo ogni segnalazione significativa. ENISA mette a disposizione AR-in-a-Box, che include linee guida, quiz, giochi e criteri per definire indicatori di efficacia: una base utile anche per organizzazioni piccole.
- Tasso e tempo di segnalazione, separati dalla sola percentuale di click.
- Tempo tra ricezione dell’avviso, verifica e prima azione di contenimento.
- Copertura degli aggiornamenti e delle esercitazioni per ruolo e sede.
- Azioni correttive chiuse dopo simulazioni e incidenti reali.
SPF, DKIM, DMARC e MFA aiutano, ma non sostituiscono il processo
SPF, DKIM e DMARC aiutano a verificare e governare l’uso del dominio nelle email. Devono essere configurati, monitorati e portati gradualmente a una policy coerente, perché errori o servizi dimenticati possono bloccare messaggi legittimi. Non eliminano però le truffe inviate da domini simili, account reali compromessi o canali diversi dalla posta.
Filtri cloud, protezione degli allegati, browser aggiornati ed endpoint monitorati riducono l’esposizione. MFA limita molti furti di account, ma notifiche push approvate distrattamente e pagine di accesso intermediarie possono ancora aggirare metodi più deboli. Dove il rischio lo giustifica, passkey e chiavi di sicurezza offrono una protezione più resistente al phishing.
Il controllo decisivo è la coerenza. L’elenco degli account privilegiati deve essere noto, le disattivazioni gestite, le sessioni revocabili, i backup verificati e i log disponibili quando servono. Senza queste basi, anche una segnalazione tempestiva si trasforma in una ricerca manuale proprio durante l’emergenza.
Un piano in trenta giorni per trasformare il dubbio in risposta
Nella prima settimana si nominano responsabile e sostituto, si sceglie il canale di segnalazione e si scrive una scheda di una pagina con i quattro casi principali. Si prova il percorso da ogni dispositivo e si stabilisce un contatto alternativo. La seconda settimana serve a verificare protezioni della posta, MFA, account privilegiati, endpoint e disponibilità dei log.
Nella terza settimana si esegue un’esercitazione annunciata su uno scenario fittizio: un fornitore chiede di cambiare IBAN oppure un dirigente invia una richiesta urgente fuori procedura. Non si cerca il colpevole; si osservano tempi, passaggi mancanti e decisioni. La quarta settimana chiude le lacune, aggiorna la documentazione e programma richiami brevi nei mesi successivi.
Il risultato minimo non è una percentuale perfetta. È la capacità di ricevere un dubbio, classificarlo, contenere un eventuale incidente e restituire un’indicazione chiara a chi lo ha segnalato. È questo ciclo, ripetuto e migliorato, che rende le persone una parte attiva della resilienza senza trasformarle nell’unica barriera.
La visual editoriale di questo articolo è stata realizzata con il supporto di strumenti di intelligenza artificiale generativa e direzione creativa umana, senza testo o loghi di terzi. Rappresenta messaggi sospetti che vengono intercettati, isolati e trasformati in una risposta coordinata prima di raggiungere l’intera rete aziendale.
Se un dipendente segnala un messaggio sospetto, cosa succede dopo?
Progettiamo canali di segnalazione, protezioni degli account, backup e procedure di risposta adatte alla realtà della tua impresa.
Domande frequenti
In breve.
01Qual è il canale migliore per segnalare un messaggio sospetto?
Quello che l’azienda riesce a presidiare e che conserva le informazioni utili: pulsante integrato nella posta, casella dedicata o portale di assistenza. Serve anche un contatto alternativo per urgenze e account email compromessi.
02Un dipendente deve cancellare subito l’email di phishing?
Non prima di aver seguito la procedura aziendale. Il team può aver bisogno del messaggio e dei suoi dati tecnici per verificare destinatari, link e indicatori. Va usata la funzione di segnalazione prevista, evitando inoltri improvvisati.
03Cosa fare se sono già state inserite le credenziali?
Segnalare immediatamente indicando account, ora, dispositivo e azioni compiute. Il team responsabile valuterà reimpostazione, revoca delle sessioni, controllo degli accessi e degli altri account coinvolti, senza affidarsi soltanto al cambio password.
04Le simulazioni di phishing sono sufficienti per formare il personale?
No. Devono essere inserite in un programma che comprende istruzioni semplici, canale di segnalazione, risposta interna, richiami periodici e metriche come tempo e tasso di segnalazione, non soltanto click o errori.
05DMARC e autenticazione multifattore eliminano il phishing?
No. Riducono categorie importanti di abuso, ma restano domini simili, account compromessi, telefonate, chat e tecniche capaci di aggirare fattori deboli. Sono livelli di una difesa che deve includere persone e risposta agli incidenti.
Fonti primarie
Documentazione consultata.
- Commissione europea — Three in four EU employees faced cyber threats at work, new Eurobarometer finds
- Commissione europea — Eurobarometer survey 3681
- ENISA — Cybersecurity Month at work: employees’ skills under the looking glass
- ENISA — Awareness Raising in a Box
- NIST — Phishing guidance for small businesses
- CISA — Phishing Guidance: Stopping the Attack Cycle at Phase One
