Sempre più aziende ricevono richieste di questo tipo:
“Potete compilare il nostro questionario cybersecurity?”
“Avete una procedura di backup documentata?”
“Chi gestisce gli accessi amministrativi?”
“Utilizzate l’autenticazione a più fattori?”
“Cosa succede se un vostro sistema si blocca o viene compromesso?”
Per molte PMI, studi professionali e aziende fornitrici, queste domande arrivano all’improvviso. Magari da un cliente più strutturato, da un gruppo industriale, da una società soggetta a requisiti più stringenti o da un’organizzazione che deve controllare meglio la propria catena di fornitura.
Il punto è semplice: oggi non basta più dire “abbiamo un tecnico IT” o “i dati sono nel cloud”. Quando un cliente chiede garanzie sulla sicurezza informatica, vuole capire se l’azienda è organizzata, se sa chi gestisce cosa, se i dati sono protetti e se esiste un piano minimo in caso di problema.
Questo articolo non entra nel dettaglio legale della normativa NIS2, né sostituisce una consulenza normativa. L’obiettivo è più pratico: aiutare una PMI a capire cosa preparare quando un cliente chiede un questionario cybersecurity, un audit IT o prove concrete sulla gestione della sicurezza informatica.
Perché i clienti chiedono sempre più garanzie cyber ai fornitori
La sicurezza informatica non riguarda più solo i reparti IT interni. Ogni azienda lavora con fornitori esterni: consulenti, software house, manutentori, tecnici informatici, provider cloud, gestionali, servizi di connettività, centralini VoIP, piattaforme di collaborazione, sistemi di stampa e archiviazione documentale.
Se uno di questi elementi si blocca, viene compromesso o non è gestito correttamente, il problema può riflettersi anche sui clienti.
Per questo molte aziende stanno iniziando a chiedere ai propri fornitori informazioni più precise su:
- gestione degli accessi;
- protezione degli account email;
- backup e ripristino dei dati;
- firewall e protezione della rete;
- aggiornamenti di sistemi e dispositivi;
- gestione dei fornitori ICT;
- procedure in caso di incidente;
- continuità operativa.
In altre parole, il cliente non sta solo chiedendo “sei conforme?”. Sta chiedendo: “posso fidarmi della tua organizzazione digitale?”.
Per una PMI, questa richiesta può sembrare un peso burocratico. In realtà può diventare un’occasione per fare ordine, ridurre rischi nascosti e presentarsi in modo più credibile verso clienti importanti, filiere strutturate e nuovi potenziali partner.
Questionario cybersecurity fornitori: di cosa si tratta
Un questionario cybersecurity fornitori è un documento con cui un cliente valuta il livello minimo di sicurezza informatica dei propri partner.
Le domande possono essere semplici o molto dettagliate. In alcuni casi bastano poche risposte generali. In altri, invece, vengono richieste evidenze più precise: procedure, schermate, policy, descrizione dei sistemi, elenco dei referenti, date degli ultimi test di backup o indicazione dei fornitori coinvolti.
Di solito il questionario serve a capire tre cose:
- Quanto sei esposto a rischi informatici.
Per esempio: account senza MFA, backup non verificati, firewall non aggiornati, password condivise o dispositivi non protetti. - Quanto sei organizzato nella gestione IT.
Il cliente vuole sapere se esistono responsabilità chiare, referenti tecnici, procedure e una visione aggiornata dell’infrastruttura. - Quanto potresti impattare sulla sua operatività.
Se fornisci un servizio critico, gestisci dati, accedi a sistemi o supporti processi importanti, il tuo livello di sicurezza diventa rilevante anche per il cliente.
Il problema è che molte aziende scoprono di non avere risposte pronte solo quando il questionario arriva.
Cosa può chiederti un cliente in un audit di sicurezza IT
Le richieste cambiano da azienda ad azienda, ma spesso ruotano intorno ad alcune aree ricorrenti.
Gestione degli accessi
Il cliente può chiedere chi ha accesso ai sistemi, come vengono gestite le password, se gli account sono personali o condivisi, se gli accessi amministrativi sono limitati e se viene utilizzata l’autenticazione a più fattori.
Questa è una delle aree più delicate. Un account email compromesso, una password debole o un accesso remoto non protetto possono diventare il punto di ingresso per problemi molto più grandi.
Backup e ripristino
Non basta dire “facciamo il backup”. Un cliente può voler sapere se il backup è automatico, cosa include, dove viene conservato, chi lo controlla e quando è stato eseguito l’ultimo test di ripristino.
Il vero tema non è solo salvare i dati, ma recuperarli in tempi accettabili.
Per approfondire la parte tecnica su backup aziendale, firewall e disaster recovery, è utile collegare qui l’articolo già pubblicato da Lariocopy: “NIS2 e PMI: perché backup, firewall e disaster recovery non sono più solo un problema dell’IT”.
Protezione della rete
Firewall, antivirus, aggiornamenti, segmentazione della rete, dispositivi collegati e accessi da remoto sono elementi che possono comparire in un questionario cybersecurity.
Una rete aziendale cresciuta nel tempo senza una verifica periodica può nascondere configurazioni obsolete, dispositivi dimenticati o regole di accesso non più adeguate.
Email, phishing e Microsoft 365
L’email è uno degli strumenti più usati in azienda, ma anche uno dei più esposti. Per questo molti questionari chiedono se sono presenti MFA, filtri antispam, protezioni anti-phishing, backup delle caselle e procedure da seguire in caso di messaggi sospetti.
Molte aziende danno per scontato che “essere nel cloud” significhi essere automaticamente protette. In realtà, strumenti come Microsoft 365 devono essere configurati, monitorati e inseriti in una strategia più ampia di sicurezza e continuità operativa.
Continuità operativa
Un cliente può chiedere cosa succede se un sistema critico non è disponibile.
Chi interviene?
Quanto tempo serve per ripartire?
Quali attività vengono recuperate per prime?
Chi comunica internamente ed esternamente?
Esistono procedure già definite?
Queste domande servono a capire se l’azienda ha almeno una base di business continuity o se tutto dipende dall’intervento urgente del tecnico di turno.
Gestione dei fornitori ICT
Un’altra area spesso sottovalutata riguarda i fornitori informatici.
Chi gestisce il firewall?
Chi segue Microsoft 365?
Chi si occupa del gestionale?
Chi ha le password amministrative?
Chi interviene sul centralino VoIP?
Chi risponde se il problema coinvolge più sistemi?
Quando i fornitori sono tanti e non coordinati, il rischio non è solo tecnico. È organizzativo. Nei momenti critici, non sapere chi deve fare cosa può allungare i tempi di intervento e creare confusione.
Checklist pratica: cosa preparare prima di rispondere
Prima di compilare un questionario cybersecurity fornitori, è utile raccogliere alcune informazioni essenziali.
1. Elenco dei sistemi critici
Prepara una mappa semplice dei sistemi che servono al lavoro quotidiano: server, NAS, gestionale, Microsoft 365, posta elettronica, cartelle condivise, centralino, connessione internet, firewall, stampanti multifunzione, software specifici e servizi cloud.
Non serve partire da un documento complesso. Serve sapere cosa esiste, a cosa serve e quanto è importante per l’operatività.
2. Referenti interni ed esterni
Indica chi è il referente interno per le decisioni IT e quali fornitori esterni intervengono sui diversi sistemi.
Questo punto è fondamentale perché un cliente vuole capire se esiste una responsabilità chiara o se ogni problema viene gestito in modo casuale.
3. Accessi amministrativi
Verifica chi possiede credenziali amministrative su server, firewall, Microsoft 365, gestionale, NAS, centralino e dispositivi di rete.
Le credenziali devono essere personali, protette e assegnate solo a chi ne ha davvero bisogno. Gli account condivisi o lasciati attivi nel tempo sono un rischio frequente.
4. Autenticazione a più fattori
Controlla se la MFA è attiva almeno sugli strumenti più esposti: email, Microsoft 365, accessi remoti, VPN, pannelli cloud e account amministrativi.
La MFA non elimina ogni rischio, ma riduce molto la probabilità che una password rubata basti per entrare nei sistemi aziendali.
5. Backup e test di ripristino
Raccogli informazioni su cosa viene salvato, con quale frequenza, dove viene conservata la copia e quando è stato fatto l’ultimo test di ripristino.
Questa è una delle risposte più importanti in un questionario. Dire “abbiamo il backup” non basta, se nessuno sa dimostrare che il ripristino funziona davvero.
6. Firewall, antivirus e aggiornamenti
Verifica lo stato del firewall, delle protezioni endpoint, degli aggiornamenti dei sistemi e dei dispositivi collegati alla rete.
Un’infrastruttura non aggiornata può diventare vulnerabile anche se, all’apparenza, tutto funziona correttamente.
7. Procedure in caso di incidente
Prepara almeno una procedura base: cosa fare se arriva una email sospetta, se un account viene compromesso, se un dispositivo si blocca, se un file viene cancellato o se un sistema non è più accessibile.
Le procedure non devono essere scritte per complicare il lavoro. Devono servire a evitare panico, ritardi e decisioni improvvisate.
8. Gestione degli utenti
Controlla come vengono creati, modificati e disattivati gli account dei collaboratori.
Quando una persona cambia ruolo o lascia l’azienda, i suoi accessi devono essere rivisti. Account dimenticati e caselle non presidiate sono un rischio molto comune.
9. Elenco dei fornitori ICT
Prepara un elenco dei fornitori coinvolti nella gestione digitale dell’azienda: informatica, connettività, telefonia, software, cloud, stampa, videosorveglianza, assistenza e manutenzione.
Per ogni fornitore, è utile sapere cosa gestisce, quali accessi possiede e come viene contattato in caso di problema.
10. Azioni già fatte e azioni pianificate
Non sempre una PMI ha già tutto perfetto. Ma è importante distinguere tra ciò che è già attivo e ciò che è in programma.
Un questionario può diventare anche uno strumento per definire le priorità: attivare MFA, rivedere backup, aggiornare firewall, ordinare gli accessi, documentare i referenti, consolidare i fornitori.
Come Lariocopy aiuta le PMI a prepararsi
Lariocopy affianca aziende, studi professionali e PMI nella gestione dell’infrastruttura IT con un approccio pratico e integrato.
Il primo passo è fare ordine: capire quali sistemi sono presenti, quali sono critici, chi li gestisce, quali accessi esistono, come sono protetti i dati e quali procedure sono già attive.
Da qui è possibile intervenire sulle aree più importanti:
- backup aziendale e test di ripristino;
- firewall e sicurezza della rete;
- protezione di Microsoft 365;
- gestione degli accessi e MFA;
- continuità operativa;
- centralino VoIP e connettività;
- coordinamento dei fornitori ICT;
- assistenza tecnica e monitoraggio.
L’obiettivo non è complicare la vita all’azienda con documenti inutili. L’obiettivo è costruire una base concreta per lavorare meglio, ridurre i rischi e rispondere con più sicurezza alle richieste dei clienti.
Prenota un audit iniziale con Lariocopy: analizziamo insieme infrastruttura IT, backup, accessi, rete e fornitori per capire cosa è già pronto e cosa va migliorato.
Post recenti
Reception ufficio: come progettare un’area che funziona
Reception ufficio: come progettare un'area accoglienza che funziona davvero Una reception ufficio deve fare innanzitutto una buona impressione, certo. Deve però anche funzionare per chi ci lavora otto ore al giorno, per chi arriva in azienda per la prima volta e per...
Voucher Cloud e Cybersecurity 2026: cosa sapere prima di investire
Cloud, backup, firewall, sicurezza della rete, protezione dei dati. Per molte PMI sono investimenti già presenti nella lista delle cose da migliorare. Il problema è che, tra priorità quotidiane, budget e attività operative, alcuni progetti finiscono per essere...
Assistenza informatica per aziende: 7 segnali che la tua PMI ha bisogno di un supporto IT strutturato
Assistenza informatica per aziende: 7 segnali che la tua PMI ha bisogno di un supporto IT strutturato Il PC non si collega alla rete. Una casella email smette di sincronizzarsi. Un aggiornamento crea un problema. Il server rallenta. Qualcuno chiede se il backup della...



