Turismo & Hospitality

Hotel, ristoranti, tour operator. Dati di pagamento, documenti d'identita' e stagionalita' creano vulnerabilita' uniche.

~100Kdocumenti d'identita' rubati nell'hotel breach dell'estate 2025
AGID
01

Accessi Non Controllati

OWASP A01:2021
Cosa succede nella tua azienda

Il personale stagionale accede ai dati di tutti gli ospiti: carte di credito, documenti, preferenze personali.

Conseguenza

Privacy Ospiti Violata

Data breach massivo. Segnalazione al Garante, recensioni devastanti, perdita fiducia.

Cosa fare subito

Limita l'accesso del personale stagionale ai soli dati necessari per il check-in del giorno corrente.

Lo sapevi?
16%delle PMI ha una maturita' cyber adeguata
Cyber Index PMI 2025
02

Dati Esposti

OWASP A02:2021
Cosa succede nella tua azienda

Dati carte di credito e copie dei documenti d'identita' archiviati senza cifratura. PDF di passaporti in cartelle condivise.

Conseguenza

Furto d'Identita'

Documenti venduti nel dark web. Danno diretto ai tuoi ospiti, responsabilita' civile per la struttura.

€50.000 - €200.000 tra sanzioni GDPR, risarcimenti e danno reputazionale
Cosa fare subito

Cancella immediatamente le copie di passaporti non piu' necessarie e cifra quelle ancora richieste per legge.

Lo sapevi?
507incidenti gravi in Italia nel 2025, +42% rispetto al 2024
Clusit 2026
03

Email Trappola

OWASP A01/A07 + Social Engineering
Cosa succede nella tua azienda

Finta email da 'Booking.com' chiede di verificare le credenziali del portale. La receptionist inserisce i dati.

Conseguenza

Prenotazioni Compromesse

Accesso al channel manager: cancellazioni di massa, overbooking, caos operativo in alta stagione.

Cosa fare subito

Forma il personale reception: accedere a Booking/Expedia solo digitando l'URL direttamente, mai cliccando link nelle email.

Caso reale
Caso: catena alberghiera in Sicilia (2025)

Phishing via finta email Booking.com ha compromesso l'extranet di 3 strutture. Gli attaccanti hanno inviato messaggi ai clienti chiedendo pagamenti anticipati su conti fraudolenti.

Lo sapevi?
60%degli attacchi informatici inizia con un'email di phishing
ENISA 2025
04

Ransomware

Multiple OWASP categories
Cosa succede nella tua azienda

Sistema prenotazioni bloccato in piena estate. Check-in impossibili, nessun accesso alle prenotazioni, caos alla reception.

Conseguenza

Alta Stagione Perduta

Cancellazioni di massa, rimborsi obbligati, recensioni distruttive. Il danno si trascina per anni.

€30.000 - €150.000 per una settimana di alta stagione persa
Cosa fare subito

Stampa una copia cartacea delle prenotazioni della settimana in corso come piano di emergenza.

Lo sapevi?
80%delle vittime ransomware in Italia sono PMI
Federprivacy 2025
05

Password Deboli

OWASP A07:2021
Cosa succede nella tua azienda

WiFi della struttura e sistemi POS con password di default. 'admin/admin' sul router da tre anni.

Conseguenza

Rete Spalancata

Qualsiasi ospite o passante puo' entrare nella rete interna. Intercettazione dati, pivot verso i sistemi.

Cosa fare subito

Cambia oggi la password del router e dei POS. Separa la rete WiFi ospiti dalla rete gestionale.

Lo sapevi?
81%delle violazioni e' causato da credenziali deboli o rubate
Verizon DBIR 2025
06

Software Obsoleto

OWASP A06:2021
Cosa succede nella tua azienda

Booking engine, channel manager, POS con software vecchio di anni. 'L'agenzia web non risponde piu'.'

Conseguenza

Portale di Prenotazione Vulnerabile

Plugin obsoleti = porta d'ingresso per attaccanti. Possibile defacement del sito o redirect malevoli.

Cosa fare subito

Verifica la versione del CMS del tuo sito web (WordPress, Joomla) e dei plugin installati.

Lo sapevi?
1 su 4PMI italiane ha subito almeno un attacco negli ultimi 3 anni
Cyber Index PMI 2025
07

Backup Inesistenti

OWASP A08:2021 + Availability
Cosa succede nella tua azienda

Nessun backup delle prenotazioni, dello storico clienti, della contabilita'. Il gestionale e' solo sul PC della reception.

Conseguenza

Memoria Aziendale Persa

Un guasto hardware e si perde tutto. Nessuna possibilita' di recovery.

Cosa fare subito

Attiva oggi un backup automatico giornaliero del database del gestionale su un supporto esterno.

Lo sapevi?
$3.55Mcosto mediano di recovery da ransomware in Italia
Sophos 2025
08

Nessun Monitoraggio

OWASP A09:2021
Cosa succede nella tua azienda

Nessun alert se qualcuno accede al sistema da un paese straniero alle 4 di notte. Nessun log analizzato.

Conseguenza

Accessi Anomali Non Rilevati

Operazioni fraudolente sulle prenotazioni per mesi senza che nessuno se ne accorga.

Cosa fare subito

Attiva le notifiche di accesso da nuovi dispositivi/localita' sul channel manager e sul gestionale.

Lo sapevi?
2.334attacchi a settimana subiti in media dalle aziende italiane
Check Point 2025
09

Configurazioni Errate

OWASP A05:2021
Cosa succede nella tua azienda

Pannello amministrativo del booking accessibile da internet senza VPN. Credenziali deboli.

Conseguenza

Gestionale Esposto

Attaccante modifica prezzi, crea prenotazioni false, accede ai dati degli ospiti.

Cosa fare subito

Limita l'accesso al pannello admin per IP o attiva la VPN per l'accesso remoto.

Lo sapevi?
9.6%degli attacchi mondiali colpisce aziende italiane
Clusit 2026
10

Fornitori Insicuri

OWASP A06/A08 + Supply Chain
Cosa succede nella tua azienda

Il channel manager viene hackerato. Tutte le tue piattaforme (Booking, Expedia, Airbnb) compromesse contemporaneamente.

Conseguenza

Effetto Domino

Un singolo fornitore compromesso = caos su tutti i canali di vendita.

Cosa fare subito

Chiedi al tuo channel manager una policy di incident response e un contatto di emergenza.

Lo sapevi?
62%delle PMI non valuta la sicurezza dei propri fornitori
Cyber Index PMI 2025
11

Frode via Email (BEC)

Social Engineering + A07
Cosa succede nella tua azienda

Email dal "proprietario" alla reception chiede di trasferire l'incasso settimanale su un nuovo conto per un'urgenza fiscale. Periodo di alta stagione, nessuno ha tempo di verificare.

Conseguenza

Incassi Dirottati

L'intero incasso di una settimana di alta stagione finisce su un conto fraudolento.

Cosa fare subito

Stabilisci che i trasferimenti di fondi richiedono sempre la conferma diretta (telefono o di persona) del proprietario.

Lo sapevi?
2.7 mld $perdite globali da BEC nel 2024
FBI IC3 2024
12

Cloud Incontrollato

A05 + Shadow IT
Cosa succede nella tua azienda

Il personale usa WhatsApp per scambiare foto di passaporti e dati carte di credito degli ospiti. Prenotazioni gestite su fogli Google personali.

Conseguenza

Dati Ospiti su Dispositivi Personali

Passaporti e carte di credito degli ospiti su telefoni personali senza cifratura. Se un telefono viene rubato, e' data breach.

Cosa fare subito

Vieta immediatamente lo scambio di documenti d'identita' e dati di pagamento via WhatsApp o app personali.

Lo sapevi?
90%delle applicazioni SaaS aziendali non e' gestito dal reparto IT
Gartner 2025
13

Minaccia Interna

A01 + Insider Risk
Cosa succede nella tua azienda

Personale stagionale in uscita copia il database clienti fidelizzati. Ex-dipendente con accesso ancora attivo modifica le prenotazioni dal suo telefono.

Conseguenza

Clienti Fedeli Persi

Il database dei clienti VIP finisce a un competitor. Prenotazioni sabotate da accessi non revocati.

Cosa fare subito

Crea una checklist di fine contratto stagionale: revoca accessi, cambio password condivise, recupero dispositivi.

Lo sapevi?
83%delle organizzazioni ha subito almeno un attacco interno
Ponemon 2025