La maggior parte delle PMI italiane ha un patrimonio digitale fragile: siti senza HTTPS, backup inesistenti, password condivise, plugin non aggiornati. Non per negligenza, ma per mancanza di una visione sistemica dell’infrastruttura.
Un’infrastruttura digitale sana parte dalle fondamenta: hosting affidabile con uptime garantito, certificato SSL, DNS configurati correttamente, backup automatici giornalieri con retention di almeno 30 giorni. Sono le basi che impediscono disastri.
La sicurezza non è un optional. Ogni sito che raccoglie dati personali (form di contatto, newsletter, e-commerce) deve rispettare il GDPR: cookie banner configurato correttamente, privacy policy aggiornata, informativa sui dati raccolti. Le sanzioni previste non sono teoriche.
Il performance SEO dipende direttamente dall’infrastruttura: tempi di caricamento bassi, nessun errore 5xx, redirect corretti, immagini ottimizzate. Google premia i siti veloci e sicuri; investire in infrastruttura è investire in visibilità.
La checklist da passare questo pomeriggio
- HTTPS attivo su tutto il sito, redirect da http a https e nessun contenuto misto.
- DNS con SPF, DKIM e DMARC configurati: senza questi record le tue email finiscono nello spam e il dominio può essere contraffatto. Per orientarti sui fondamentali, la voce DNS del glossario di MDN è un punto di partenza asciutto.
- Backup automatici giornalieri, con retention di almeno 30 giorni, conservati su un sistema diverso dal server del sito.
- Un test di ripristino eseguito davvero, non soltanto previsto.
- Aggiornamenti di core, temi e plugin con una cadenza fissata in calendario, non quando capita.
- Utenze nominali e doppia autenticazione su hosting, CMS, DNS e posta elettronica.
- Monitoring con avvisi: un sito down dovrebbe saperlo il tuo fornitore prima del tuo migliore cliente.
- Versioni di PHP e database ancora supportate e riceventi aggiornamenti di sicurezza.
- Una pagina interna, scritta, che dice chi chiamare e cosa fare quando qualcosa smette di funzionare.
Il backup che non hai mai provato non è un backup
È l’errore più frequente nelle diagnosi che facciamo: backup regolari, ripristini mai tentati. Un backup si misura dal ripristino, non dall’archivio: prova a ricostruire il sito su un ambiente di test e cronometra quanto ci vuole, chi lo sa fare e cosa manca. Se il fornitore ti risponde che «in caso di problema si sistema tutto», chiedi tempi e costi per iscritto. La stessa logica vale per i domini: rinnovo pagato con anticipo, blocco del trasferimento attivo, un contatto tecnico che risponde al telefono.
Le chiavi di casa: accessi e responsabilità
Nelle PMI gli accessi si accumulano in anni: lo stagista del 2022, l’agenzia che non senti più, il servizio che nessuno ricorda di aver attivato. Ogni credenziale attiva è una porta. La disciplina è semplice da descrivere e rara da trovare: utenze nominali (mai l’admin condiviso), il minimo privilegio necessario, doppia autenticazione dove è disponibile, e una procedura scritta per revocare gli accessi quando una collaborazione finisce. Il titolare deve conservare di persona gli accessi a dominio, hosting e DNS: sono asset dell’impresa, non del fornitore di turno. Mettere ordine negli accessi è un lavoro di mezza giornata, una volta l’anno, che vale più di qualunque nuovo strumento comprato per sicurezza.
Quando qualcosa va storto: si decide prima
L’infrastruttura si giudica durante i guasti, e durante un guasto nessuno ragiona bene. Le cose da preparare a sangue freddo sono poche: la lista dei contatti (hosting, DNS, chi ha sviluppato il sito), una copia dell’ultima configurazione funzionante, uno snapshot prima di ogni aggiornamento importante. E una regola ferrea: durante un’emergenza non si cambia tutto, si riporta il sistema all’ultimo stato che funzionava; le cause si cercano dopo, con calma.
Nelle PMI i tre guasti più frequenti hanno anche tre prevenzioni note. Il sito rotto da un aggiornamento si previene con lo staging, l’ambiente di prova dove l’aggiornamento si installa prima. Il dominio scaduto si previene con il rinnovo automatico e una carta aziendale valida. Le email finite nello spam si prevengono configurando SPF, DKIM e DMARC una volta per tutte. Nessuno dei tre interventi richiede budget significativi: richiede che qualcuno se ne occupi con una data sul calendario.
La checklist ha aperto dubbi? Chiudili con i fatti
Se anche solo tre punti della lista sono scoperti, la diagnosi digitale gratuita di Netcat fa chiarezza: in 48 ore un report sullo stato reale del tuo sito, con le priorità in ordine di impatto. È il primo passo del nostro metodo: guardare come stanno le cose prima di proporre qualunque cosa.
Continua il percorso
- Core Web Vitals spiegati a chi il sito lo gestisce davvero
- Audit SEO fai-da-te: cosa controllare in 30 minuti
- WordPress o Next.js: come si sceglie la piattaforma del sito
- Come Netcat costruisce e mantiene i siti
Domande frequenti
Ogni quanto va rivista l’infrastruttura digitale?
Monitoraggio continuo per uptime e certificati, una revisione pianificata ogni trimestre (accessi, aggiornamenti, backup) e un test di ripristino almeno ogni sei mesi. La cadenza conta meno del fatto che sia scritta e che qualcuno ne risponda con nome e cognome.
Un plugin di sicurezza risolve il problema?
Riduce qualche rischio specifico, ma non sostituisce il processo: pochi plugin ben mantenuti, aggiornamenti regolari, backup provati e accessi puliti valgono di più di qualsiasi componente installato e dimenticato. Un plugin non aggiornato da un anno è lui stesso una vulnerabilità.
Chi dovrebbe avere le chiavi di accesso?
Solo persone identificate nominalmente, con il minimo privilegio necessario e la doppia autenticazione attiva. E il titolare deve avere in cassaforte, non solo dal fornitore, gli accessi a dominio, hosting e DNS: il giorno in cui cambia fornitore si scopre chi possedeva davvero il patrimonio digitale dell’azienda.
