Backup informatico
Per quanto tempo conservare i backup?
Per riprendere l’attività dopo un guasto, un errore o un ransomware, nella maggior parte delle PMI bastano trenta giorni di punti giornalieri. Gli obblighi di dieci, venti o più anni riguardano documenti specifici: si gestiscono con l’archiviazione, non allungando all’infinito il backup notturno.
Aggiornato a ottobre 20263 min di lettura5 fonti citate
In sintesi
- 30 giorni di punti giornalieri: una soglia minima utile, perché un’intrusione resta spesso nascosta per due settimane o più.
- Oltre i tre mesi, conservate punti distanziati (settimanali, mensili), non tutte le notti.
- I termini legali (in Francia 10 anni per la contabilità, 6 anni per il fisco) riguardano i documenti, non le immagini dei server.
- Il GDPR limita la conservazione dei dati personali: «non si sa mai» non è una durata.
- Mettete per iscritto la durata scelta e monitorate il riempimento dello storage.
Perché trenta giorni sono una soglia minima utile
Un ransomware non viene sempre individuato lo stesso giorno. Nel rapporto M-Trends 2026, Mandiant misura per il 2025 un tempo mediano di 14 giorni tra la compromissione e il suo rilevamento, contro gli 11 giorni dell’anno precedente. Una mediana significa che la metà delle intrusioni resta nascosta più a lungo. Lo stesso rapporto osserva che i gruppi ransomware prendono ormai di mira le infrastrutture di backup per impedire il ripristino.
Una cronologia di sette giorni può quindi contenere solo copie già compromesse. Trenta giorni lasciano un margine per trovare una versione integra. Quattordici giorni sono un minimo se il monitoraggio dei backup e degli account è effettivo e quotidiano.
Oltre i tre mesi, il volume costa caro e contiene molti dati personali che non vi servono più a livello operativo. Si conservano allora punti più distanziati (uno al mese) anziché tutte le notti.
Un calendario concreto
| Orizzonte | Contenuto | Utilizzo |
|---|---|---|
| 24 ore | Più punti se i dati cambiano di continuo | Errore di inserimento nella giornata |
| 30 giorni | Un punto al giorno | Guasto, cancellazione, ransomware recente |
| Da 3 a 12 mesi | Un punto alla settimana o al mese | Scoperta tardiva, contenzioso breve |
| Diversi anni | Documenti selezionati, immutabili | Contabilità, contratti, fascicoli regolamentati |
L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, propone un esempio di ripartizione simile: quindici giorni di backup giornalieri, un anno di backup mensili e cinque anni di backup annuali. Chiede soprattutto che queste durate di conservazione siano definite in una strategia scritta.
Esempio per un file server con 1 TB di dati utili. Con modifiche moderate, la cronologia di trenta giorni occupa spesso tra due e quattro volte il volume utile, non trenta volte, perché i backup incrementali copiano solo i blocchi modificati. L’ordine di grandezza «volume attuale × 3» è un punto di partenza ragionevole, da adeguare dopo una settimana di misurazioni reali.
Da non confondere con il termine legale
Conservare dieci anni di backup giornalieri non soddisfa, da solo, l’obbligo di conservare i libri contabili per dieci anni. Il verificatore si aspetta documenti leggibili, non un disco di sistema del 2016. Al contrario, cancellare un backup di quaranta giorni non viola tale obbligo se le fatture sono archiviate altrove.
| Documento | Durata legale indicativa (Francia) |
|---|---|
| Libri e documenti giustificativi contabili | 10 anni dalla chiusura dell’esercizio |
| Documenti fiscali | 6 anni |
| Buste paga (copia del datore di lavoro) | 5 anni |
| Contratti e corrispondenza commerciale | 5 anni |
Il GDPR spinge nella direzione opposta: i dati personali si conservano solo per il tempo necessario alla finalità. La CNIL, l’autorità francese per la protezione dei dati, ricorda che non possono essere conservati a tempo indeterminato e distingue la base attiva dall’archiviazione intermedia, ad accesso limitato. Una casella di posta salvata per cinque anni «non si sa mai» può essere eccessiva se nessuna regola aziendale lo richiede. I dettagli sono in Qual è la differenza tra backup e archiviazione?.
Che cosa fa fallire la durata scelta
- Il disco è pieno: il software cancella i punti più vecchi senza che nessuno se ne accorga, oppure smette di eseguire i backup.
- La chiave di cifratura è stata cambiata e le copie precedenti sono diventate illeggibili.
- Il formato o il software non esiste più nel momento in cui si vuole leggere un archivio di otto anni.
- Nessuno ha messo per iscritto la durata. Ognuno presume che «venga conservato a lungo».
- La durata è breve ma nessun ripristino è stato testato: vedere Come verificare che un backup funzioni?.
Con WeDoBack
La durata di conservazione delle offerte SMART e INTEGRAL si regola in base allo storage sottoscritto; il cliente può aumentarla o ridurla. Per dimensionare lo storage, l’ordine di grandezza indicato è il volume attuale moltiplicato per tre, da adeguare dopo una settimana di utilizzo. Per una conservazione senza modifiche, l’offerta IMMUTABILE stabilisce un periodo durante il quale nessuno può modificare o cancellare i dati, fino a dieci anni, a 20 € IVA esclusa per blocco di 100 GB al mese, più un agente.
Domande frequenti
Sette giorni di cronologia sono sufficienti?
Raramente. Nel 2025 Mandiant ha misurato un tempo mediano di 14 giorni tra l’intrusione e il suo rilevamento: nella metà dei casi l’attaccante era presente più a lungo. Con sette giorni di cronologia, tutte le copie possono essere successive all’intrusione.
Bisogna conservare i backup per dieci anni per la contabilità?
No. L’obbligo decennale (in Francia) riguarda i libri e i documenti contabili. Archiviate questi documenti a parte, in un formato leggibile e non modificabile, e per il resto mantenete una cronologia breve. È meno costoso e più semplice da presentare in caso di controllo.
Che cosa succede quando lo storage di backup è pieno?
A seconda del software, o i punti più vecchi vengono cancellati, o i nuovi backup non riescono. In entrambi i casi la durata reale diventa più breve di quella scritta. Un avviso sul livello di riempimento e una verifica mensile evitano brutte sorprese.
Fonti
Documenti consultati a ottobre 2026.
- Backup dei sistemi informativi – I fondamentali (ANSSI-BP-100, v1.1, 27 novembre 2025, in francese) — ANSSI
- M-Trends 2026: Data, Insights, and Strategies From the Frontlines — Mandiant (Google Cloud)
- Quali sono i termini di conservazione dei documenti per le imprese? (in francese) — Entreprendre.Service-Public.gouv.fr (portale dell’amministrazione francese)
- Le durate di conservazione dei dati (in francese) — CNIL
- Offerta IMMUTABILE: storage WORM e prezzi — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
