Approfondimenti

News e approfondimenti

Guide pratiche, analisi e novità su cloud, cybersecurity e IT per le aziende. Cerca per tema o parola chiave.

·

Bando Voucher Doppia Transizione Lombardia 2026: 50% a fondo perduto per digitale e green

Unioncamere Lombardia finanzia al 50% (fino a 10.000 €) tecnologie digitali, consulenza e formazione per le MPMI lombarde: cloud, cybersecurity, AI, IoT. Invio domande dal 28 luglio in ordine cronologico. La regola del progetto misto (consulenza 30-70% solo da fornitori qualificati), chi resta fuori e cosa preparare adesso.

Leggi l'articolo
·

AI Act rinviato al 2027: cosa resta obbligatorio per chi usa l’AI in azienda

Il Digital Omnibus rinvia gli obblighi per i sistemi AI ad alto rischio al 2 dicembre 2027 — e molte aziende hanno archiviato il dossier. Errore: NIS2 arriva a ottobre 2026, DORA è già in vigore, e la continuità operativa dei processi che dipendono dall’AI è già un obbligo. Le nuove date, la lezione CrowdStrike e le quattro mosse da fare adesso.

Leggi l'articolo
·

EDR/XDR: come scegliere tra Microsoft e un vendor europeo qualificato ACN

Non esiste l’EDR/XDR “migliore” in assoluto. Confronto pratico tra Microsoft Defender e Bitdefender GravityZone — vendor europeo qualificato ACN QC2 — e i criteri per scegliere senza lock-in: stack esistente, residenza dei dati, NIS2 e servizio gestito.

Leggi l'articolo
·

Bando Innovazione Digitale 2026 (PI26): 50% a fondo perduto per le PMI dell’Emilia

La Camera di Commercio dell’Emilia finanzia al 50% (fino a 10.000 €) cloud, cybersecurity e digitalizzazione per le PMI di Parma, Piacenza e Reggio Emilia. Domande dal 20 al 30 luglio in ordine cronologico: le date, la regola sui fornitori, il Selfi4.0 obbligatorio e il confronto col voucher MIMIT.

Leggi l'articolo
·

SQL Server 2016: il 14 luglio le ultime patch di sempre. La checklist della settimana

Martedì 14 luglio SQL Server 2016 riceve gli ultimi aggiornamenti di sicurezza della sua vita: dopo, ogni nuova vulnerabilità resta aperta per sempre. Come trovare le istanze nascoste (gli SQL Express dentro i gestionali), applicare l’ultima patch su tutte e decidere la strada — upgrade, Azure SQL o ESU via Azure Arc.

Leggi l'articolo
·

Rete overlay WireGuard: sostituire la VPN aziendale senza esporre nulla

Una rete overlay basata su WireGuard collega utenti, server e sedi con tunnel cifrati diretti, senza concentratori VPN esposti su Internet. Come funziona, cosa vede davvero il control plane — chiavi, policy, topologia — e perché la domanda decisiva è dove sta e a quale giurisdizione risponde. Con il confronto onesto con Microsoft Entra Private Access.

Leggi l'articolo
·

Dove ospitare il controller UniFi: self-hosted, CloudKey, hosting ufficiale o gestito

Il controller UniFi è il piano di gestione dell’intera rete: dove vive determina chi lo aggiorna, chi lo salva e dove finiscono i suoi dati. Le quattro opzioni a confronto — CloudKey in sede, self-hosted, Official UniFi Hosting, hosting gestito — con i criteri che contano: backup, aggiornamenti, residenza dei dati.

Leggi l'articolo
·

SQL Server 2016: il supporto finisce il 14 luglio 2026 — ESU, Azure Arc e come migrare

Il 14 luglio SQL Server 2016 esce dal supporto esteso: niente più patch di sicurezza. Le tre strade per le PMI — upgrade a SQL Server 2022, Azure SQL, Extended Security Updates via Azure Arc — e il capitolo parallelo Windows 10, con i passi concreti per impostare la transizione.

Leggi l'articolo
·

Login a Windows senza password con FIDO2: come si fa su PC ibridi gestiti Intune

Accesso a Windows con chiave FIDO2 e impronta, senza password, su PC Microsoft Entra hybrid joined gestiti da Intune, con SSO alle risorse on-premises via Entra Kerberos. Architettura, esperienza utente (solo impronta) e limiti reali, da un caso vero.

Leggi l'articolo
·

Exchange Online passa a 100 GB: serve ancora archiviare le email?

Da luglio 2026 le cassette dei piani Microsoft 365 Business passano da 50 a 100 GB. Ma capienza non è conservazione: perché l’archiviazione email serve comunque per retention, immutabilità, blocco a fini legali e ripristino — e perché sui piani Business l’archivio resta a 50 GB.

Leggi l'articolo
·

HIPAA per aziende italiane che trattano dati sanitari di clienti USA: cosa serve davvero

Chi tratta dati sanitari per conto di clienti statunitensi è Business Associate ai sensi HIPAA: serve il BAA, non serve un datacenter negli USA e la certificazione HIPAA non esiste. Il mapping con ISO 27001, le linee guida HHS sul cloud e l’aggiornamento in arrivo della Security Rule.

Leggi l'articolo
·

Patch Tuesday giugno 2026: 200 vulnerabilità, sei zero-day e il bug di stampa KB5087424

Il Patch Tuesday più grande di sempre: circa 200 vulnerabilità corrette, 33 critiche, sei zero-day chiusi (tra cui GreenPlasma, YellowKey e HTTP/2 Bomb). E per chi non stampa più da Windows Server 2022, il colpevole è l’hotpatch KB5087424. Cosa installare, cosa verificare e cosa resta scoperto.

Leggi l'articolo
·

Azure Virtual Desktop senza Active Directory: come funziona e quando conviene

Con Microsoft Entra Kerberos, AVD e i profili FSLogix su Azure Files funzionano senza domain controller. Come funziona davvero, la differenza tra modello ibrido e cloud-only, e per quali aziende ha senso (e per quali no).

Leggi l'articolo
·

Addio NTLM: Kerberos ovunque con IAKerb, LocalKDC e cosa fare ora

Microsoft disabiliterà NTLM per impostazione predefinita. IAKerb e LocalKDC portano Kerberos dove prima cadeva su NTLM: account locali, domini senza linea di vista al KDC, ambienti eterogenei con NAS e macOS. Come funziona, perché riguarda la sicurezza zero trust e cosa fare oggi.

Leggi l'articolo
·

Ransomware Qilin: come attacca le PMI italiane e come difendersi

Il CSIRT Italia segnala campagne sistematiche del ransomware Qilin contro le PMI italiane: accesso da appliance VPN senza MFA, cifratura degli hypervisor VMware ESXi e neutralizzazione dei backup. La kill chain in 5 passi e le 5 contromisure per difendersi.

Leggi l'articolo
·

Backup gestito o piattaforma di backup: come sceglie il reparto IT

Servizio gestito end-to-end o sola piattaforma su cui il reparto IT opera in autonomia: differenze, criteri di scelta in 5 domande, modello ibrido e copertura NIS2 (art. 21 D.Lgs. 138/2024), ISO/IEC 27001:2022 A.8.13 / A.5.30 e DORA per il backup aziendale.

Leggi l'articolo
·

ZTNA: come sostituire la VPN aziendale con Zero Trust Network Access

Le RCE non autenticate su Cisco SD-WAN (CVE-2026-20182) e Fortinet (AL04/260513) di maggio 2026 mostrano i limiti del modello VPN. Cos’è ZTNA, come funziona Microsoft Entra Private Access, percorso di migrazione in 6 step e copertura NIS2 + ISO 27001:2022.

Leggi l'articolo
·

10 anni di GDPR: bilancio per le PMI italiane e prospettive con NIS2 e AI Act

Il 24 maggio 2026 il Regolamento (UE) 2016/679 compie 10 anni. Oltre 6 miliardi € di sanzioni in Europa, 311 milioni in Italia in 538 casi: una storia di evoluzione continua. In molte PMI, però, la privacy è ancora vista come una scocciatura burocratica gestita da consulenti non specializzati. Bilancio, casi reali, convergenza con NIS2 e ISO 27001.

Leggi l'articolo
·

Exchange Server zero-day OWA (CVE-2026-42897): perché migrare a Microsoft 365 ora

CVE-2026-42897, vulnerabilità XSS su Outlook Web Access di Exchange Server 2016/2019/SE: exploit attivo in the wild, nessuna patch ufficiale e inserimento nel catalogo CISA KEV. Cosa fare subito e perché Microsoft 365 chiude il problema alla radice.

Leggi l'articolo
·

ISO 27001 e NIS2: la certificazione basta per essere conformi?

ISO/IEC 27001:2022 è una base solida per la conformità NIS2 ma non è sufficiente. Sette gap operativi del D.Lgs. 138/2024, distinzione soggetto/fornitore con cascade contrattuale, responsabilità personale dei vertici aziendali e roadmap a tre orizzonti per chi è già certificato.

Leggi l'articolo
·

Cyber Resilience Act: come prepararsi alla marcatura CE del software entro il 2027

Regolamento UE 2024/2847: il bollino CE arriva al software, all’IoT e ai dispositivi connessi. Notifica vulnerabilità a ENISA in 24h dall’11 settembre 2026, applicazione piena dall’11 dicembre 2027. Cosa cambia per le PMI italiane che acquistano software.

Leggi l'articolo
·

DANE e MTA-STS per SMTP: cifratura email forzata e protezione anti-downgrade

SMTP usa StartTLS opportunistico, vulnerabile ai downgrade attack. MTA-STS (RFC 8461) e DANE (RFC 7672) impongono la cifratura tra mail server. Microsoft Exchange Online ha attivato DANE outbound. Quale percorso ha senso per la tua azienda.

Leggi l'articolo
·

Supply chain IT: cosa NIS2, GDPR e ISO 27001 chiedono davvero a studi professionali e PMI

Un caso reale del 2026: un fornitore IT chiede una VPN permanente verso il cliente per gestire un centralino. La risposta corretta non è tecnica, è di governo del rischio. Cosa NIS2, GDPR e ISO 27001 dicono sulla supply chain IT, e perché vale per studi professionali, commercialisti e PMI ben oltre i soggetti NIS.

Leggi l'articolo
·

NIS2: i chiarimenti ACN dell’evento Clusit del 29 aprile 2026

All’evento Clusit del 29 aprile 2026 ACN ha chiarito categorizzazione delle attività, fornitori non fungibili, decorrenza delle 24h dall’evidenza e responsabilità degli organi direttivi. La NIS2 entra nella fase del governo reale del rischio.

Leggi l'articolo
·

Comprare o noleggiare un server: come si calcola il TCO

Quanto costa davvero un server aziendale? Le 5 voci che fanno il vero TCO: hardware (solo il 30-40%), elettricità, tempo IT (20-25%), licenze, manutenzione. Quando il noleggio in cloud conviene davvero.

Leggi l'articolo
·

CLOUD Act e sovranità dei dati: perché scegliere datacenter europei

Il CLOUD Act statunitense consente l’accesso extraterritoriale ai dati ospitati dai provider USA, anche in Europa. Cosa cambia con Schrems II, il Data Privacy Framework e le data boundary UE.

Leggi l'articolo
·

OAuth Consent Phishing su Microsoft 365: come bypassa l’MFA

Il CSIRT Italia ha rilevato una campagna OAuth contro Microsoft 365 che bypassa l’MFA. Consent Phishing e Device Code Grant: meccanismo, rischi e contromisure pratiche per Entra ID.

Leggi l'articolo
·

Firma digitale e documenti PA: perché senza marca temporale scadono

I documenti firmati digitalmente senza marca temporale smettono di essere verificabili quando il certificato scade. Perché è rischioso pubblicarli online e come applicare correttamente CAdES-T per forniture PA.

Leggi l'articolo
·

Database server aziendale: chi ha le chiavi dei tuoi dati?

Software house con accesso sysadmin, strumenti di backup sovrapposti, nessuna governance. Il database server delle PMI è il punto più critico e meno controllato. Come riprendere il controllo.

Leggi l'articolo
·

DNS Security: proteggere la risoluzione DNS aziendale con Azure

Oltre l’85% del malware usa il DNS per comunicare con i server C2. Come Azure DNS Security Policy protegge la risoluzione DNS aziendale: filtraggio, DNSSEC, monitoraggio e conformità NIS2.

Leggi l'articolo
·

TISAX a Piacenza: la filiera automotive non può più aspettare

Gli OEM richiedono sempre più spesso la conformità TISAX ai fornitori. Per le aziende della filiera automotive di Piacenza e dell’Emilia-Romagna, prepararsi è una priorità competitiva.

Leggi l'articolo
·

Assessment NIST ora in italiano, inglese e tedesco

L’assessment di cybersecurity gratuito su nist.atws.app è ora disponibile in tre lingue: italiano, inglese e tedesco. Stesse 106 domande basate sul framework NIST CSF 2.0, con interfaccia e report localizzati.

Leggi l'articolo
·

Come scegliere un'azienda informatica a Piacenza

Certificazioni, indipendenza da vendor, competenze cloud e cybersecurity: i criteri concreti per valutare un partner IT a Piacenza.

Leggi l'articolo
·

Cybersecurity, AI e cloud: le notizie della settimana

Trivy compromesso due volte in un mese, NVIDIA raggiunge 1 milione di GPU nelle AI factory, smantellata Tycoon 2FA e AWS-Google lanciano il multicloud networking.

Leggi l'articolo
·

Voucher Cloud e Cybersecurity MIMIT 2026

ATWS ha presentato domanda di iscrizione come fornitore per il bando voucher MIMIT 2026. Contributi a fondo perduto fino a 20.000 € per PMI e professionisti.

Leggi l'articolo
·

ATWS Secure Workspace qualificato ACN per la PA

ATWS Secure Workspace è qualificato ACN e pubblicato nel Catalogo Cloud per la Pubblica Amministrazione. Desktop SaaS sicuro con MFA e dati in UE.

Leggi l'articolo