Backup informatico
Quale strategia di backup per una PMI?
Una PMI ha una strategia di backup sufficiente quando è in grado di ripristinare, entro un tempo stabilito per iscritto in anticipo, i pochi sistemi da cui dipende il suo fatturato: file server o server applicativo, posta elettronica, cassa o ERP. Il resto si aggiunge dopo. Voler «fare il backup di tutto allo stesso modo» porta spesso a non testare nulla.
Aggiornato a ottobre 20264 min di lettura5 fonti citate
In sintesi
- Iniziate dai sistemi che generano il fatturato, non dall’inventario completo.
- Applicate la regola 3-2-1 raccomandata dall’ANSSI (agenzia nazionale francese per la cybersicurezza) e dalla CNIL (autorità francese per la protezione dei dati), con una copia offline o non cancellabile.
- Mettete per iscritto il vostro RPO (lavoro perso accettabile) e il vostro RTO (durata del fermo accettabile) per ogni applicazione.
- Isolate il backup dalla produzione: account dedicati, server fuori dalla directory Active Directory.
- Eseguite un ripristino reale ogni trimestre e quello di un intero server almeno una volta l’anno.
Le sei decisioni
- Che cosa. Server, postazioni che non hanno i propri file sul server, NAS, Microsoft 365 o Google Workspace, database SQL, applicazioni gestionali. Una postazione i cui documenti sono già sul server non richiede lo stesso trattamento di un server. L’ANSSI raccomanda anche di salvare i supporti di installazione e la configurazione delle applicazioni: senza di essi, un dato ripristinato può restare inutilizzabile.
- Quale cronologia. Per il lavoro corrente, da quattordici a trenta giorni di punti giornalieri coprono la maggior parte degli errori e dei ransomware scoperti in ritardo. L’ANSSI cita come esempio quindici giorni di backup giornalieri, un anno di backup mensili e cinque anni di backup annuali. Per le prove contabili o mediche serve un’archiviazione separata, più lunga, spesso immutabile.
- Dove. Almeno una copia fuori dall’edificio e fuori dalla rete di amministrazione quotidiana. La regola utile è la 3-2-1: tre copie, su due supporti diversi, di cui una offline secondo l’ANSSI e la CNIL, o almeno fuori sede. Con la diffusione dei ransomware si aggiungono una copia che nessuno può cancellare (immutabile) e un test che termina senza errori.
- Con quale frequenza. La frequenza è l’RPO. Un database aggiornato tutto il giorno mal si adatta a una sola copia alle 22:00; una cartella di modelli aggiornata una volta alla settimana sì. La CNIL raccomanda backup incrementali giornalieri e backup completi regolari.
- In quanto tempo. È l’RTO. Ripristinare un file richiede minuti, ricostruire un server a mano richiede giorni. Un’immagine di sistema ripristinabile cambia l’ordine di grandezza.
- Chi. Una persona designata controlla gli avvisi. Una seconda sa dove si trova la chiave di cifratura. Il fornitore, se c’è, ha un numero di telefono e orari di disponibilità messi per iscritto.
Per stabilire i tempi, vedere Come determinare il proprio RPO? e Come determinare il proprio RTO?.
Uno schema valido per molte PMI
- Ogni notte, backup completo o incrementale dei server e del NAS, conservato per trenta giorni.
- Più volte al giorno per il database gestionale se gli inserimenti sono continui.
- Posta nel cloud salvata fuori dal tenant, casella per casella.
- Una copia fuori sede, cifrata, la cui chiave non si trova sul server protetto.
- Per i documenti da conservare per anni, uno spazio immutabile separato.
- Un ripristino reale ogni trimestre: un file, una casella di posta e, una volta l’anno, un intero server o un avvio di emergenza.
- Un DRP solo per i server il cui fermo di una giornata costa più della soluzione di emergenza. Un BCP solo se il fermo deve misurarsi in minuti.
Proteggere il backup stesso
Gli attaccanti cercano i backup prima di cifrare la produzione. L’ANSSI formula diverse regole semplici da applicare in una PMI:
- Il server di backup non entra nel dominio Active Directory di produzione.
- Gli account di amministrazione del backup sono dedicati e nominativi.
- Le operazioni sul backup sono registrate nei log.
- Il backup gode dello stesso livello di sicurezza della produzione; la CNIL annovera tra gli errori da evitare un backup meno protetto dei server che copia.
- Esiste una procedura di ripristino scritta e l’ordine di riavvio tiene conto delle dipendenze (directory, DNS, database, applicazioni).
I dettagli sono in Come proteggere i backup da un ransomware?.
Ciò che una PMI può tralasciare all’inizio
Le immagini di tutte le postazioni, i nastri gestiti internamente senza nessuno che li porti fuori sede e un BCP su applicazioni che tollerano mezza giornata di fermo. Meglio un perimetro ristretto, ripristinato e monitorato, che un catalogo completo mai provato.
Budget: da che cosa dipende
Il prezzo di un backup esternalizzato dipende dal volume conservato (dati × durata della cronologia × numero di copie) e dal numero di macchine o di caselle di posta. L’assistenza, lo storage immutabile e il riavvio su un server di emergenza sono voci distinte. Quantificarle prima dell’incidente evita di scoprirne il costo il giorno in cui il server è fuori uso.
Con WeDoBack
SMART è adatta a un team che gestisce in autonomia: 49,99 € IVA esclusa per TB al mese, più un agente per macchina (6 € IVA esclusa per un server virtuale, 20 € IVA esclusa per un server fisico). L’assistenza è fatturata a intervento. INTEGRAL si rivolge alle aziende che desiderano essere seguite: da 100 € a 65 € IVA esclusa per TB secondo il volume, agenti inclusi a seconda della fascia, due ore di assistenza al mese. Microsoft 365 e Google Workspace richiedono un agente per indirizzo, oltre allo storage. Per il dimensionamento, l’ordine di grandezza indicato è il volume attuale moltiplicato per tre, da adeguare dopo una settimana di utilizzo. Il DRP e il BCP si aggiungono per i server che non possono attendere un ripristino classico.
Domande frequenti
Da dove deve iniziare una piccola impresa?
Dall’elenco delle tre-cinque applicazioni senza le quali nessuno può lavorare e dal tempo di fermo che la direzione accetta per ciascuna. Eseguitene il backup fuori sede, con una cronologia di almeno quindici-trenta giorni, e fate una prova di ripristino. Il resto dell’infrastruttura viene dopo.
Bisogna eseguire il backup delle postazioni di lavoro?
Solo di quelle che contengono dati assenti dal server o dal cloud: portatili di chi lavora in mobilità, postazioni della contabilità, postazioni con un software locale. Una postazione i cui documenti sono tutti sul server si reinstalla; non serve un’immagine completa.
Il GDPR obbliga a eseguire backup?
Il GDPR (articolo 32) richiede misure in grado di ripristinare tempestivamente la disponibilità e l’accesso dei dati personali in caso di incidente fisico o tecnico. Un backup testato è il modo più diretto per rispondere a questo requisito.
Fonti
Documenti consultati a ottobre 2026.
- Backup dei sistemi informativi – I fondamentali (ANSSI-BP-100, v1.1, 27 novembre 2025, in francese) — ANSSI
- Sicurezza: eseguire il backup (in francese) — CNIL
- Perché e come gestire bene i backup (in francese) — Cybermalveillance.gouv.fr (servizio pubblico francese di assistenza contro la criminalità informatica)
- Capo IV del GDPR – Titolare del trattamento e responsabile del trattamento (in francese) — CNIL
- Offerte e prezzi — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
