1. Scopo
Mettere ogni persona di Nuova Agile Technology srl in condizione di riconoscere i tentativi di phishing (email, messaggi, telefonate fraudolente) e di segnalarli rapidamente, evitando di cliccare link, aprire allegati o consegnare credenziali. Il phishing è la porta d'ingresso più comune per gli attacchi.
2. A chi si applica
A tutti i dipendenti e collaboratori esterni che usano email, messaggistica e telefono per lavoro.
3. Prerequisiti
- MFA attivo su posta e servizi critici (così una password rubata non basta all'attaccante).
- Sapere come segnalare al Resp. IT (email/chat dedicata o pulsante di segnalazione se presente).
4. Passi operativi
- Fermati prima di agire. Diffida dei messaggi che creano urgenza, paura o curiosità ("account bloccato", "fattura urgente", "il capo chiede ora un bonifico/un buono regalo").
- Controlla il mittente. Verifica l'indirizzo email reale, non solo il nome visualizzato. Attenzione a domini simili ma non identici (lettere sostituite, suffissi diversi).
- Non cliccare d'impulso. Passa il mouse sui link e leggi l'URL di destinazione senza cliccare. Se non corrisponde al sito atteso, non aprirlo. Nel dubbio, raggiungi il servizio digitando tu l'indirizzo nel browser.
- Allegati. Non aprire allegati inattesi, soprattutto file eseguibili, archivi o documenti che chiedono di "abilitare le macro".
- Mai inserire credenziali da un link email. Non digitare mai password o codici MFA su una pagina raggiunta da un link ricevuto. I siti legittimi non chiedono mai password via email.
- Richieste anomale del "capo" o di fornitori. Per richieste di pagamento, cambio IBAN, invio di credenziali o dati, verifica sempre su un canale diverso e conosciuto (telefonata al numero noto), non rispondendo al messaggio sospetto.
- Attenzione anche a SMS e chiamate. Il phishing arriva anche via SMS (smishing) e telefono (vishing). Non fidarti del solo numero o nome mostrato.
- Codici MFA. Nessuno deve chiederti di leggere o inoltrare un codice MFA: se accade, è un attacco.
5. Verifiche e controlli di esito
- Sai indicare almeno tre segnali tipici di un messaggio di phishing.
- Sai dove e come inoltrare un messaggio sospetto al Resp. IT.
- Di fronte a un messaggio sospetto non hai cliccato link né aperto allegati prima di segnalarlo.
6. In caso di problema
Se ricevi un messaggio sospetto, segnalalo al Resp. IT/Sicurezza Simon Fattori inoltrando il messaggio originale (senza cliccare nulla). Se hai già cliccato un link, inserito credenziali o aperto un allegato: non aspettare, avvisa immediatamente Simon Fattori, cambia subito la password interessata e, se possibile, scollega il dispositivo dalla rete. Una segnalazione tempestiva può evitare un incidente; un click confessato non è una colpa, è la cosa giusta da fare.
7. Controlli ISO collegati
ISO/IEC 27001:2022 — A.6.3 (consapevolezza, istruzione e addestramento), A.5.17 (informazioni di autenticazione), A.8.7 (protezione dai malware). Coerente con NIS2 (D.Lgs. 138/2024, art. 24) per formazione e igiene informatica di base. Se un episodio diventa incidente, ricorda le tempistiche di notifica al CSIRT Italia: pre-allarme 24h, notifica 72h, relazione finale 1 mese.
8. Versionamento
Versione 1.0 — Stato: approvato. RSGSI: Massimo Tagliavini. Resp. IT: Simon Fattori. Approvazione Direzione: Silvia Garretto. Revisione almeno annuale; integrare con simulazioni di phishing periodiche.