Servizi Finanziari

BCC, agenzie assicurative, istituti di pagamento. Regolamento DORA, bonifici, dati finanziari dei clienti e obblighi AML.

17 gen 2025data entrata in vigore regolamento DORA
EU 2022/2554
01

Accessi Non Controllati

OWASP A01:2021
Cosa succede nella tua azienda

Operatori di sportello accedono ai conti correnti, investimenti e dati patrimoniali di tutti i clienti, non solo quelli in gestione.

Conseguenza

Dati Patrimoniali Esposti

Informazioni finanziarie riservate accessibili a dipendenti non autorizzati. Violazione DORA e normativa bancaria.

Cosa fare subito

Implementa il principio del minimo privilegio: ogni operatore deve vedere solo i clienti del proprio portafoglio.

Caso reale
Caso: BCC toscana (2024)

Un dipendente ha consultato il saldo e i movimenti del conto di un conoscente per curiosita' personale. Audit interno ha rilevato l'accesso e la banca ha ricevuto un provvedimento dalla Banca d'Italia.

Lo sapevi?
16%delle PMI ha una maturita' cyber adeguata
Cyber Index PMI 2025
02

Dati Esposti

OWASP A02:2021
Cosa succede nella tua azienda

Estratti conto e documenti KYC inviati via email non cifrata. Dati di polizze assicurative su cartelle condivise senza protezione.

Conseguenza

Dati Finanziari Intercettati

Dati finanziari utilizzabili per frodi, furti d'identita' e ricatti. Sanzione Banca d'Italia e GDPR.

€100.000 - €1.000.000 in sanzioni DORA/GDPR per dati finanziari
Cosa fare subito

Attiva la cifratura end-to-end per tutte le comunicazioni contenenti dati finanziari dei clienti.

Lo sapevi?
507incidenti gravi in Italia nel 2025, +42% rispetto al 2024
Clusit 2026
03

Email Trappola

OWASP A01/A07 + Social Engineering
Cosa succede nella tua azienda

Email falsa dalla "Banca d'Italia" chiede di aggiornare le credenziali del sistema interbancario. L'operatore di back-office clicca.

Conseguenza

Accesso al Sistema Bancario

Credenziali del sistema interbancario compromesse. Possibili bonifici fraudolenti a catena.

Cosa fare subito

Comunica a tutto il personale che Banca d'Italia e BCE non chiedono mai credenziali via email. Mai.

Lo sapevi?
60%degli attacchi informatici inizia con un'email di phishing
ENISA 2025
04

Ransomware

Multiple OWASP categories
Cosa succede nella tua azienda

Il sistema core banking e' cifrato. Sportelli chiusi, bonifici bloccati, stipendi e pensioni non accreditati. I clienti non possono accedere ai propri fondi.

Conseguenza

Sportelli Chiusi, Clienti Bloccati

Panico tra i correntisti. Fuga dei depositi. Intervento Banca d'Italia. Rischio di commissariamento.

€500.000 - €5.000.000 tra fermo operativo, fuga depositi e sanzioni
Cosa fare subito

Verifica che il piano di disaster recovery sia stato testato negli ultimi 6 mesi e che includa il core banking.

Caso reale
Caso: ION Group (2023)

L'attacco ransomware a ION Group ha bloccato i sistemi di trading di derivati in tutta Europa, colpendo banche e istituzioni finanziarie per giorni.

Lo sapevi?
80%delle vittime ransomware in Italia sono PMI
Federprivacy 2025
05

Password Deboli

OWASP A07:2021
Cosa succede nella tua azienda

Operatori di sportello condividono le credenziali per velocizzare le operazioni in coda. Password del sistema di home banking: "banca2024".

Conseguenza

Operazioni Non Tracciabili

Impossibile attribuire operazioni sospette a un singolo operatore. Violazione DORA e normativa antiriciclaggio.

Cosa fare subito

Imponi account individuali con MFA obbligatoria per ogni operatore che accede al sistema bancario.

Lo sapevi?
81%delle violazioni e' causato da credenziali deboli o rubate
Verizon DBIR 2025
06

Software Obsoleto

OWASP A06:2021
Cosa succede nella tua azienda

Core banking su mainframe con interfacce legacy. ATM con Windows 7. Software di compliance non aggiornato.

Conseguenza

Infrastruttura Bancaria Penetrabile

Vulnerabilita' note sugli ATM e sui sistemi legacy permettono accesso diretto ai fondi.

Cosa fare subito

Isola gli ATM su una rete segregata e pianifica la migrazione da Windows 7 entro 90 giorni.

Lo sapevi?
1 su 4PMI italiane ha subito almeno un attacco negli ultimi 3 anni
Cyber Index PMI 2025
07

Backup Inesistenti

OWASP A08:2021 + Availability
Cosa succede nella tua azienda

Backup del core banking mai testato per un ripristino completo. Nessun test di disaster recovery dal 2022.

Conseguenza

Dati Contabili Irrecuperabili

Perdita dello storico transazioni. Impossibile ricostruire i saldi. Violazione degli obblighi di conservazione.

Cosa fare subito

Programma un test di ripristino completo del core banking entro 30 giorni, come richiesto da DORA.

Lo sapevi?
$3.55Mcosto mediano di recovery da ransomware in Italia
Sophos 2025
08

Nessun Monitoraggio

OWASP A09:2021
Cosa succede nella tua azienda

Nessun SIEM che correli gli eventi. Transazioni sospette non generano alert in tempo reale. Log conservati ma mai analizzati.

Conseguenza

Frodi Bancarie Silenti

Movimenti fraudolenti scoperti solo durante la riconciliazione mensile. Obbligo DORA di monitoraggio continuo violato.

Cosa fare subito

Configura alert automatici per transazioni sopra soglia e accessi da localita'/dispositivi insoliti.

Lo sapevi?
2.334attacchi a settimana subiti in media dalle aziende italiane
Check Point 2025
09

Configurazioni Errate

OWASP A05:2021
Cosa succede nella tua azienda

Portale di home banking con certificato SSL scaduto. API di integrazione con il sistema di pagamenti esposta senza rate limiting.

Conseguenza

Home Banking Compromesso

Clienti esposti ad attacchi man-in-the-middle. API sfruttabile per bonifici automatizzati fraudolenti.

Cosa fare subito

Verifica immediatamente lo stato dei certificati SSL e configura il rinnovo automatico.

Lo sapevi?
9.6%degli attacchi mondiali colpisce aziende italiane
Clusit 2026
10

Fornitori Insicuri

OWASP A06/A08 + Supply Chain
Cosa succede nella tua azienda

Il fornitore del sistema di pagamenti POS o dell'infrastruttura cloud viene compromesso. I dati finanziari dei tuoi clienti sono esposti.

Conseguenza

Breach della Catena Finanziaria

DORA Art. 28: obbligo di due diligence sui fornitori ICT critici. Violazione = sanzione e possibile revoca autorizzazione.

Cosa fare subito

Compila un registro dei fornitori ICT critici con valutazione del rischio, come richiesto da DORA.

Lo sapevi?
62%delle PMI non valuta la sicurezza dei propri fornitori
Cyber Index PMI 2025
11

Frode via Email (BEC)

Social Engineering + A07
Cosa succede nella tua azienda

Email dal "direttore di filiale" chiede all'operatore di eseguire un bonifico urgente di €250.000 per un'operazione riservata. L'email arriva alle 17:45, cinque minuti prima della chiusura.

Conseguenza

Bonifico Fantasma

€250.000 trasferiti su un conto estero. Impossibile richiamare il bonifico dopo 24 ore. Responsabilita' personale dell'operatore e della banca.

€50.000 - €500.000 per singola frode BEC nel settore finanziario
Cosa fare subito

Imponi la regola dei "quattro occhi": ogni bonifico sopra €10.000 richiede autorizzazione di un secondo operatore.

Lo sapevi?
2.7 mld $perdite globali da BEC nel 2024
FBI IC3 2024
12

Cloud Incontrollato

A05 + Shadow IT
Cosa succede nella tua azienda

Agenti assicurativi usano Dropbox personale per condividere polizze con i clienti. Consulenti finanziari usano Excel su Google Drive per gestire i portafogli.

Conseguenza

Dati Finanziari su Cloud Non Autorizzato

Dati finanziari regolamentati su piattaforme non conformi DORA. Violazione automatica degli obblighi di localizzazione e sicurezza dei dati.

Cosa fare subito

Fornisci un cloud aziendale conforme e forma il personale: i dati finanziari dei clienti non possono stare su servizi personali.

Lo sapevi?
90%delle applicazioni SaaS aziendali non e' gestito dal reparto IT
Gartner 2025
13

Minaccia Interna

A01 + Insider Risk
Cosa succede nella tua azienda

Operatore di sportello consulta i saldi dei clienti per motivi personali. Ex-consulente finanziario con accesso ancora attivo scarica l'elenco clienti per la nuova agenzia.

Conseguenza

Abuso di Posizione Fiduciaria

Violazione del segreto bancario. Rischio di insider trading, ricatto, o trasferimento massivo di clienti alla concorrenza.

Cosa fare subito

Implementa il monitoraggio degli accessi ai dati dei clienti con alert per consultazioni anomale (frequenza, orario, volume).

Caso reale
Caso: filiale bancaria in Piemonte (2024)

Un ex-consulente ha mantenuto l'accesso al CRM per 3 mesi dopo le dimissioni e ha contattato 180 clienti per portarli alla nuova banca.

Lo sapevi?
83%delle organizzazioni ha subito almeno un attacco interno
Ponemon 2025