Questo sito usa i cookie per fornirti un'esperienza migliore. Cliccando su "Accetta" saranno attivate tutte le categorie di cookie. Per decidere quali accettare, cliccare invece su "Personalizza". Per maggiori informazioni è possibile consultare la pagina Cookie policy.

PersonalizzaAccetta
CHIUDI

Sicurezza informatica: cloud oppure on-premise? Nessun sistema è davvero invulnerabile

Pubblicato il 28.09.2026

Negli ultimi anni le aziende hanno affidato ai software gestionali una quantità sempre maggiore di informazioni: anagrafiche di clienti e fornitori, ordini, fatture, documenti, listini, dati contabili, informazioni bancarie, statistiche di vendita e, più in generale, una parte importante della propria operatività quotidiana. È quindi inevitabile che ogni volta che viene reso pubblico un incidente informatico che coinvolge una piattaforma molto diffusa torni a farsi strada una domanda: quanto sono realmente al sicuro i dati aziendali?

La questione è tornata di attualità nell'agosto 2026, quando TeamSystem ha comunicato di aver rilevato un accesso non autorizzato al software Contabilità in Cloud. Secondo quanto reso noto, l'incidente ha comportato la sottrazione di alcune categorie di dati presenti nel servizio, tra cui dati anagrafici, coordinate bancarie IBAN, indirizzi email e numeri di telefono.

È importante chiarire subito un punto: episodi di questo tipo non dimostrano che il cloud sia insicuro, così come un incidente che coinvolge un server aziendale non dimostrerebbe che le soluzioni on-premise siano insicure. Al contrario, mostrano quanto sia diventato complesso proteggere i sistemi informatici moderni, anche quando a farlo sono aziende molto grandi, con competenze specialistiche e risorse economiche enormemente superiori a quelle di una normale piccola o media impresa.

La domanda corretta, quindi, non è semplicemente se sia più sicuro il cloud oppure l'on-premise. È più utile comprendere quali rischi caratterizzano le diverse architetture, come cambia la distribuzione di questi rischi e soprattutto cosa può fare concretamente un'azienda per ridurre le probabilità di subire un attacco e limitarne le conseguenze.

Il cloud non è meno sicuro per definizione

Quando un'azienda utilizza un software completamente in cloud, affida al provider anche una parte importante della gestione dell'infrastruttura. Questo può rappresentare un vantaggio significativo, soprattutto per una PMI che difficilmente potrebbe permettersi internamente gli stessi investimenti in personale specializzato, monitoraggio, ridondanza, aggiornamenti continui e sistemi avanzati di sicurezza.

Un grande fornitore può disporre di team dedicati alla cybersecurity, procedure strutturate di risposta agli incidenti e infrastrutture progettate specificamente per garantire disponibilità e protezione dei dati. Inoltre, gli aggiornamenti possono essere distribuiti centralmente e le vulnerabilità corrette senza richiedere un intervento da parte di ogni singolo cliente. Anche per questi motivi il cloud è diventato una componente fondamentale dell'infrastruttura informatica di moltissime aziende.

Esiste però una caratteristica intrinseca delle piattaforme centralizzate che merita di essere considerata: la concentrazione di una grande quantità di informazioni all'interno dello stesso ecosistema.

Immaginiamo una piattaforma utilizzata da migliaia di aziende. Anche se ogni cliente dispone naturalmente dei propri account, delle proprie autorizzazioni e dei propri dati separati logicamente da quelli degli altri utenti, dal punto di vista di un criminale informatico quell'infrastruttura può rappresentare un bersaglio particolarmente interessante proprio perché serve un numero elevato di organizzazioni.

Non significa che compromettendo un singolo account diventino automaticamente accessibili i dati di tutti gli altri clienti, né che tutte le piattaforme cloud siano strutturate nello stesso modo. Significa però che, quando moltissime informazioni sono gestite dallo stesso servizio, individuare una vulnerabilità importante o riuscire a compromettere componenti critici dell'infrastruttura può avere un valore potenziale molto elevato per chi attacca.

In altre parole, non dobbiamo valutare soltanto la probabilità che un sistema venga compromesso, ma anche quello che potrebbe essere definito il raggio dell'impatto: quante aziende e quanti dati potrebbero essere coinvolti nel caso in cui qualcosa andasse storto.

La concentrazione dei dati cambia anche l'interesse di chi attacca

La concentrazione dei dati cambia anche l'interesse di chi attacca

Questo aspetto è particolarmente interessante quando si ragiona dal punto di vista di una piccola azienda.

Supponiamo di avere un'impresa con dieci dipendenti che utilizza un software gestionale e possiede un database relativamente piccolo. È possibile che quell'azienda non rappresenti un obiettivo particolarmente interessante per un gruppo criminale disposto a investire molto tempo e risorse in un attacco mirato.

La situazione cambia però se i dati di quella stessa azienda fanno parte di un'infrastruttura utilizzata anche da centinaia o migliaia di altre imprese. In quel caso chi attacca potrebbe non essere minimamente interessato alla piccola azienda in questione: potrebbe essere interessato alla piattaforma nel suo complesso e alla quantità di informazioni che potenzialmente può essere raggiunta attraverso di essa.

La piccola azienda può quindi ritrovarsi coinvolta non perché qualcuno abbia deciso specificamente di attaccarla, ma perché i suoi dati si trovano all'interno di un sistema che, per dimensioni e diffusione, costituisce un obiettivo molto più appetibile.

Questo non significa naturalmente che distribuire i database renda automaticamente sicuri. Cambia però la natura di uno specifico rischio.

Ready Pro nasce come applicazione on-premise: l'installazione e i dati utilizzati dal gestionale risiedono nell'infrastruttura utilizzata dalla singola azienda, invece di essere raccolti insieme a quelli di tutti gli altri clienti all'interno di un'unica piattaforma Ready Pro centralizzata.

Di conseguenza non esiste un grande archivio centrale Ready Pro nel quale siano concentrati contemporaneamente i database gestionali di migliaia di aziende. Se l'infrastruttura dell'azienda X viene compromessa, il problema riguarda l'infrastruttura dell'azienda X; i dati dell'azienda Y si trovano invece in un'altra installazione e in un altro ambiente.

Da questo punto di vista il rischio è maggiormente distribuito.

È una differenza architetturale importante, ma sarebbe sbagliato trasformarla nella conclusione che un gestionale on-premise sia per questo motivo "sicuro". Una piccola azienda collegata a Internet rimane comunque esposta a molte altre forme di attacco, alcune delle quali non richiedono nemmeno che il criminale sappia inizialmente chi si trovi dall'altra parte.

Essere piccoli non significa essere invisibili

Pensare che "tanto la mia azienda è troppo piccola perché qualcuno voglia attaccarla" è probabilmente uno degli errori più pericolosi in materia di sicurezza informatica.

Molti attacchi non iniziano infatti con un criminale che sceglie manualmente un'impresa, studia il suo bilancio e decide di prenderla di mira. Una parte consistente dell'attività malevola su Internet può essere automatizzata: sistemi che cercano continuamente servizi esposti, credenziali compromesse, software non aggiornati, configurazioni vulnerabili o altri possibili punti di ingresso.

In questi casi il processo può avvenire quasi al contrario rispetto a come siamo abituati a immaginarlo: prima viene trovata una vulnerabilità, poi si scopre a chi appartiene il sistema vulnerabile.

Lo stesso vale per il phishing. Una password può essere sottratta attraverso una falsa pagina di autenticazione, un computer può essere compromesso aprendo un allegato malevolo oppure un account può utilizzare credenziali già comparse in precedenti fughe di dati. Una volta ottenuto un primo accesso, l'attaccante può cercare di capire quali risorse siano disponibili all'interno dell'infrastruttura e quanto possa essere redditizio proseguire.

Un gestionale on-premise evita quindi uno specifico rischio legato alla concentrazione dei database di molti clienti in una singola infrastruttura, ma introduce anche una responsabilità molto chiara: la sicurezza dell'ambiente nel quale viene installato deve essere gestita correttamente dall'azienda e dai tecnici che se ne occupano.

Ed è qui che la discussione su cloud e on-premise diventa molto più concreta.

Con l'intelligenza artificiale attaccare e difendersi può diventare più facile

A rendere ulteriormente complesso lo scenario c'è la velocissima evoluzione dell'intelligenza artificiale.

Siamo ormai abituati a pensare ai modelli AI come strumenti capaci di generare testi, analizzare documenti o aiutare nello sviluppo di software, ma le stesse capacità possono essere applicate anche alla cybersecurity. Possono aiutare chi difende un'infrastruttura a individuare vulnerabilità, analizzare grandi quantità di eventi, riconoscere comportamenti anomali e reagire più rapidamente. Allo stesso tempo possono ridurre il lavoro necessario a chi conduce attività offensive.

Microsoft Threat Intelligence ha osservato, ad esempio, l'utilizzo dell'intelligenza artificiale da parte di attori malevoli per accelerare attività come la preparazione di contenuti di phishing, la traduzione dei messaggi, la scrittura o il debug di codice, la creazione di script e perfino l'analisi dei dati sottratti. Nella maggior parte dei casi non stiamo ancora parlando di sistemi completamente autonomi che decidono da soli chi attaccare: normalmente rimane una persona a stabilire obiettivi e strategie. L'AI agisce però come un moltiplicatore, aumentando velocità e capacità operative.

Lo stesso progresso tecnologico può fortunatamente lavorare anche nella direzione opposta. Modelli sempre più avanzati possono aiutare a individuare vulnerabilità prima che vengano sfruttate, migliorare i sistemi di rilevamento e ridurre il tempo necessario per reagire a un incidente. Microsoft descrive proprio questa situazione come una corsa nella quale gli attaccanti possono utilizzare l'AI per scoprire vulnerabilità e concatenare più velocemente le diverse fasi di un attacco, mentre i difensori possono sfruttare le stesse tecnologie per identificare prima i rischi e rafforzare le protezioni.

In prospettiva questo significa che affidarsi semplicemente al fatto di "non essere mai stati attaccati" sarà sempre meno sufficiente. La sicurezza deve diventare un processo continuo, fatto di aggiornamenti, controlli e verifiche periodiche.

On-premise significa controllo, ma anche responsabilità

Uno dei vantaggi di un'installazione on-premise è certamente il controllo. L'azienda può sapere dove risiedono i propri dati, decidere come viene configurata l'infrastruttura, quali sistemi possono accedervi e come vengono effettuati i backup.

Ma il controllo comporta inevitabilmente anche delle responsabilità.

Non basta infatti installare Ready Pro su un server e considerare concluso il problema della sicurezza. Il gestionale è soltanto una delle componenti dell'infrastruttura: ci sono il sistema operativo, i computer degli utenti, gli account Windows, la rete locale, il firewall, gli antivirus o gli eventuali sistemi EDR, le modalità di accesso dall'esterno e naturalmente i backup.

È quindi perfettamente possibile che un incidente coinvolga i dati utilizzati da Ready Pro senza che sia stata sfruttata alcuna vulnerabilità di Ready Pro. Se un attaccante riesce a compromettere un computer o a ottenere credenziali sufficienti per accedere al server, potrebbe raggiungere anche le informazioni utilizzate dal gestionale esattamente come potrebbe raggiungere documenti, file condivisi e altre risorse aziendali.

Lo stesso discorso vale per i ransomware. Avere un backup non è sufficiente se il backup rimane costantemente raggiungibile dall'infrastruttura che potrebbe essere compromessa. In uno scenario di questo tipo un malware potrebbe cifrare non soltanto i dati operativi, ma anche le copie che avrebbero dovuto permettere all'azienda di recuperarli.

Per questo la domanda "Ready Pro è sicuro?" dovrebbe probabilmente essere sostituita da una domanda più ampia: quanto è sicura l'infrastruttura sulla quale utilizzo Ready Pro?

La risposta coinvolge inevitabilmente il gestionale, ma non può fermarsi al gestionale.

Come proteggere meglio un’installazione Ready Pro

Per una piccola o media impresa parlare di sicurezza informatica significa necessariamente trovare un equilibrio tra protezione e sostenibilità. La maggior parte delle aziende che utilizza un gestionale non può investire decine di migliaia di euro ogni anno in personale specializzato, sistemi di monitoraggio avanzati e infrastrutture progettate come quelle di una grande multinazionale. Questo, però, non significa che non sia possibile ridurre sensibilmente il rischio.

Molte delle misure più importanti sono infatti relativamente semplici: mantenere aggiornati server e postazioni, utilizzare password robuste e autenticazione a più fattori dove possibile, limitare i privilegi degli utenti, proteggere correttamente gli accessi dall'esterno e disporre di backup che non siano direttamente raggiungibili dall'infrastruttura principale. Particolare attenzione dovrebbe essere dedicata proprio ai backup: avere una copia dei dati non è sufficiente se quella copia può essere cifrata insieme al server oppure se nessuno ha mai verificato che sia realmente possibile ripristinarla.

Non esiste una singola configurazione adatta a tutte le aziende, perché molto dipende dal numero di utenti, dalla struttura della rete e dalle modalità con cui Ready Pro viene utilizzato. Abbiamo quindi raccolto in una guida dedicata una checklist più completa degli aspetti da verificare insieme al proprio tecnico o amministratore di sistema: consulta la checklist per la sicurezza di un'installazione Ready Pro.

Ready Pro utilizzato da remoto: il tema degli accessi RDP

Un capitolo specifico riguarda l'utilizzo di Ready Pro attraverso Remote Desktop, una configurazione molto comune nelle aziende che devono consentire l'accesso al gestionale da sedi diverse, da postazioni remote o in smart working.

RDP è una tecnologia perfettamente legittima e molto utile, ma dal punto di vista della sicurezza conta soprattutto come viene reso disponibile dall'esterno. Un server Remote Desktop direttamente raggiungibile da Internet presenta infatti una superficie di attacco molto diversa rispetto a un'infrastruttura nella quale l'accesso remoto viene protetto attraverso VPN, gateway dedicati, autenticazione a più fattori, limitazioni sugli utenti autorizzati o altre misure di sicurezza.

Il problema, quindi, non è Remote Desktop in sé. Il rischio dipende dalla configurazione complessiva: modalità con cui il servizio viene pubblicato, aggiornamento dei sistemi, robustezza delle credenziali, protezione degli account e possibilità per un eventuale accesso compromesso di raggiungere altre risorse della rete aziendale. Anche in questo caso, soprattutto per una piccola o media impresa, non è necessario costruire infrastrutture estremamente complesse: alcune precauzioni relativamente semplici possono ridurre sensibilmente l'esposizione.

Abbiamo raccolto in una guida dedicata del manuale Ready Pro le principali indicazioni da valutare insieme al proprio tecnico o amministratore di sistema per configurare in modo più sicuro gli accessi remoti: consulta la guida alla sicurezza di Remote Desktop e degli accessi remoti a Ready Pro.

La sicurezza non dipende da una sola scelta tecnologica

Il confronto tra cloud e on-premise rischia quindi di essere fuorviante quando viene ridotto alla ricerca di un vincitore.

Il cloud può mettere a disposizione delle aziende infrastrutture, competenze e sistemi di protezione estremamente avanzati, oltre al vantaggio di una gestione centralizzata degli aggiornamenti e di molti aspetti tecnici. Allo stesso tempo, la concentrazione di molti clienti all'interno dello stesso ecosistema può rendere alcune piattaforme obiettivi particolarmente interessanti e può aumentare il numero potenziale di soggetti coinvolti quando si verifica un incidente importante.

Un'architettura on-premise come quella con cui nasce Ready Pro distribuisce invece i dati delle diverse aziende nelle rispettive infrastrutture. Non esiste un unico archivio Ready Pro contenente i database gestionali di tutti i clienti e, da questo punto di vista, viene meno uno specifico rischio di concentrazione.

Il rovescio della medaglia è che una parte maggiore della sicurezza dell'infrastruttura rimane nelle mani della singola azienda e dei tecnici che la gestiscono. Server non aggiornati, password deboli, accessi remoti configurati male o backup inadeguati possono trasformarsi in vulnerabilità indipendentemente dal software gestionale utilizzato.

Non esiste quindi una scelta che consenta di smettere di preoccuparsi della sicurezza.

Esistono architetture diverse, rischi diversi e soprattutto modi più o meno corretti di gestirli.

In conclusione: nessuno è completamente al sicuro

L'incidente che ha recentemente coinvolto TeamSystem può essere letto proprio in questa prospettiva. Non come una dimostrazione dell'insicurezza del cloud, ma come la conferma di quanto sia difficile proteggere infrastrutture informatiche moderne anche per organizzazioni molto strutturate.

La stessa TeamSystem opera in un settore nel quale sicurezza e continuità del servizio sono evidentemente aspetti fondamentali e dispone di risorse che la maggior parte delle PMI non potrebbe nemmeno immaginare di dedicare alla cybersecurity. Eppure il rischio non può essere azzerato.

Questo dovrebbe far riflettere soprattutto le aziende più piccole. Non per generare allarmismo, ma per superare l'idea che la sicurezza informatica sia qualcosa di cui devono preoccuparsi soltanto banche, multinazionali o grandi piattaforme online.

Ready Pro, grazie alla propria natura on-premise, presenta una caratteristica precisa: i dati gestionali delle diverse aziende non vengono concentrati tutti all'interno di una singola infrastruttura Ready Pro. Questo riduce un particolare tipo di rischio aggregato, ma non rende automaticamente invulnerabile l'azienda che utilizza il software.

La sicurezza dipende anche da come vengono protetti server e postazioni, da come vengono gestiti gli accessi, dalla qualità dei backup, dagli aggiornamenti e dalle modalità con cui gli utenti si collegano dall'esterno.

In un panorama nel quale anche l'intelligenza artificiale sta aumentando contemporaneamente le capacità di chi attacca e di chi difende, probabilmente la conclusione più sensata è anche la più semplice: nessuno può considerarsi completamente al sicuro, ma ogni azienda può fare molto per ridurre il rischio e soprattutto per essere preparata nel caso in cui qualcosa vada storto.

Ready Pro ecommerce