Phishing aziendale:
come riconoscerlo e
formare i dipendenti
Il phishing resta uno dei principali vettori di accesso iniziale utilizzati negli attacchi informatici. Secondo ENISA Threat Landscape 2025, il phishing ha rappresentato circa il 60% dei vettori iniziali osservati.
Il phishing sfrutta soprattutto il fattore umano, ma la protezione efficace richiede sia formazione sia misure tecniche adeguate. Anche utenti preparati possono sbagliare: per questo formazione, MFA e strumenti di sicurezza devono lavorare insieme.
Le email di phishing sono diventate sofisticate: gli attaccanti studiano l’organigramma aziendale, imitano comunicazioni interne, replicano portali di login, e usano l’urgenza come leva psicologica. Il Business Email Compromise (BEC), in cui l’attaccante impersona un dirigente per autorizzare pagamenti, causa danni medi di decine di migliaia di euro per incidente.
Come riconoscere un’email di phishing
Mittente sospetto: l’indirizzo email non corrisponde al dominio ufficiale. Controllare sempre il dominio dopo la @, non solo il nome visualizzato. Un’email da “Mario Rossi info@mariio-rossi-azienda.com” non è la stessa cosa di “Mario Rossi m.rossi@aziendareale.it”.
Urgenza artificiale: “Il tuo account verrà bloccato entro 24 ore”, “Pagamento urgente da autorizzare”, “Fattura scaduta — azione immediata richiesta”. L’urgenza è la leva psicologica più usata perché spinge ad agire senza pensare.
Link sospetti: passare il mouse sul link PRIMA di cliccare. Se l’URL non corrisponde al dominio che ti aspetti o presenta variazioni sospette, non cliccare e verifica il sito attraverso un canale indipendente. Attenzione ai domini simili: “microsoft-login.com” non è “microsoft.com”.
Allegati inattesi: fatture, documenti, file ZIP non richiesti sono vettori comuni di malware. Se non ti aspettavi quell’allegato, verifica con il mittente tramite un canale diverso (telefono) prima di aprirlo.
Errori e tono insolito: errori grammaticali, tono diverso dal solito, richieste anomale da colleghi o superiori. Se il tuo capo non ti ha mai chiesto di comprare gift card via email, forse non è davvero il tuo capo.
Il programma di security awareness che funziona
Una formazione occasionale tende a perdere efficacia nel tempo: la security awareness funziona meglio quando è continua, aggiornata e accompagnata da esercitazioni pratiche.
Formazione base periodica: corsi trimestrali o semestrali su phishing, ingegneria sociale, gestione password, sicurezza dei dispositivi. Sessioni brevi, integrate da aggiornamenti e simulazioni.
Simulazioni di phishing: invio regolare di email simulate per misurare il tasso di click. Chi cade nella simulazione riceve formazione mirata. Il tasso medio cala dal 30% al 5% dopo 6 mesi. È il ROI più misurabile di qualsiasi investimento in sicurezza.
Formazione per ruolo: il reparto amministrativo (target del BEC) ha rischi diversi dal reparto tecnico. La formazione deve essere contestualizzata.
Formazione organi direttivi: per i soggetti essenziali e importanti, l’Art. 23 del D.Lgs. 138/2024 attribuisce agli organi di amministrazione e direttivi specifici compiti in materia di gestione del rischio cyber e prevede la formazione in cybersecurity.
Attestati e tracciamento: registrare partecipazione, contenuti e risultati delle attività formative permette di produrre evidenze documentali utili nell’ambito dei processi NIS2 e del sistema di gestione ISO/IEC 27001.
Phishing e NIS2
L’Art. 24 del D.Lgs. 138/2024 include le pratiche di igiene informatica di base e la formazione in materia di cybersecurity tra le misure di gestione del rischio previste per i soggetti essenziali e importanti.
Per i soggetti rientranti nel perimetro NIS2, una formazione inadeguata o non coerente con i rischi può contribuire a evidenziare carenze nell’attuazione delle misure organizzative richieste dalla normativa.
Cosa fare se un dipendente ha cliccato su un link di phishing?
Una checklist breve:
- non inserire ulteriori dati;
- avvisare immediatamente IT/MSP;
- se sono state inserite credenziali, cambiare password da dispositivo sicuro;
- revocare sessioni/token;
- controllare MFA;
- isolare il dispositivo se è stato eseguito un file;
- preservare email/link per analisi;
- verificare eventuali accessi sospetti.
Quanto è vulnerabile il tuo team al phishing?
Se hai bisogno di un supporto tecnico, clicca qua per contattarci.


