Formazione sulla consapevolezza della sicurezza informatica per piccole e medie imprese

Cyber awareness per le PMI, senza far saltare il budget

AutoPhish gestisce per voi l'intero programma di consapevolezza: simulazioni di phishing realistiche ogni mese, formazione breve nell'istante in cui qualcuno ci casca e le evidenze che NIS2 e ISO 27001 richiedono. Senza consulenti e senza il video annuale che nessuno guarda.

  • Da 10 a 500 dipendenti
  • Server in Germania
  • GDPR per impostazione predefinita
  • Prima campagna in 10 minuti

Il vostro programma di awareness in pilota automatico

Ecco cosa fa ogni mese un programma AutoPhish già avviato, senza che dobbiate intervenire.

  • Invia simulazioni di phishing scritte dall'IA a tutti i dipendenti
  • Mostra il momento formativo appena qualcuno inserisce le credenziali
  • Assegna un modulo breve sulla tecnica esatta che ha funzionato
  • Monitora nel tempo tasso di clic e recidivi per reparto
  • Sorveglia i vostri record SPF, DKIM e DMARC in caso di modifiche
  • Tiene pronte le evidenze di formazione per persona in vista di un audit

Scelto da team attenti alla sicurezza

edeja software
Post Business Solutions
RansomLeak Security Training
Allegro Vivo
Brevius
Perfect-EDV IT Services

Unisciti ai team che usano AutoPhish per costruire un firewall umano contro il phishing.

Perché le PMI

Gli attaccanti non vi risparmiano perché siete piccoli

Le piccole e medie imprese sono nel mirino proprio perché custodiscono denaro e dati reali con una frazione del team di sicurezza di una grande azienda. Raramente esiste un responsabile della sicurezza dedicato, chi guida l'IT ha già altri tre ruoli e il budget per la awareness è una frazione di quanto danno per scontato i fornitori dei quadranti degli analisti. Così la formazione viene comprata una volta, erogata come video annuale, spuntata e dimenticata — finché una fattura non viene pagata sul conto sbagliato.

La formazione cyber awareness per le PMI deve funzionare diversamente: installarsi in minuti anziché in trimestri, girare senza un program manager, insegnare nell'istante in cui qualcuno sbaglia e produrre evidenze di conformità come effetto collaterale, non come progetto separato. È esattamente ciò per cui AutoPhish è stato costruito.

L'e-mail è ancora la porta d'ingresso

Phishing, frode sulle fatture e compromissione della posta aziendale restano il modo più comune con cui un attaccante mette piede in una piccola azienda: aggirano ogni controllo tecnico chiedendo gentilmente a una persona.

Tutti sono amministratori di qualcosa

In un'azienda di 40 persone l'ufficio amministrativo ha il portale bancario, l'assistente ha il CRM e la direzione approva i pagamenti dal telefono. Le ipotesi di rischio per ruolo dei programmi enterprise semplicemente non reggono.

Nessuno ha un trimestre libero

Un programma che richiede workshop di avvio, una fase di selezione dei contenuti e un responsabile di campagna mensile muore in silenzio al quarto mese. O si gestisce da solo, o non parte affatto.

La compliance è arrivata comunque

NIS2, ISO 27001 e i questionari di sicurezza dei clienti chiedono tutti se il personale è formato e come lo sapete. «Abbiamo mandato un PDF» non è una risposta che sopravvive a un audit.

Come funziona

Dalla registrazione alla prima simulazione in circa 10 minuti

Quattro passaggi, una volta sola. Poi il programma gira alla cadenza che scegliete e vi chiede attenzione solo quando c'è davvero qualcosa da decidere.

1

Aggiungete le persone

Importate i dipendenti da un CSV o sincronizzateli automaticamente da Microsoft 365 o Active Directory, così ingressi e uscite si aggiornano da soli. Raggruppate per reparto, sede o rischio, per mettere alla prova l'amministrazione più duramente dell'officina.

2

Verificate il dominio

Aggiungete i domini di vostra proprietà perché AutoPhish controlli in continuo SPF, DKIM e DMARC. Le simulazioni partono da domini di invio dedicati di AutoPhish: non serve alcuna modifica DNS prima della prima campagna.

3

Impostate la cadenza

Mensile, trimestrale o continua. L'IA scrive i pretesti per il vostro settore, la vostra lingua e il periodo dell'anno: cedolini a gennaio, truffe sulle consegne a dicembre, reimpostazioni MFA in qualsiasi momento. L'invio è scaglionato, così l'intero ufficio non confronta le mail alle 9:05.

4

Lasciate che formi e rendiconti

Clic e credenziali inserite vengono registrati. Chi cade in una simulazione arriva su una pagina formativa che nomina i segnali che ha ignorato e, se lo attivate, riceve un modulo breve su quella specifica tecnica. Voi ottenete il tasso di clic per reparto, gli elenchi dei recidivi ed evidenze di formazione esportabili.

Cosa è incluso

Un programma di awareness completo in un unico abbonamento

Simulazione, formazione, reportistica e monitoraggio dell'autenticazione e-mail — non quattro strumenti tenuti insieme da un foglio di calcolo.

Simulazioni di phishing generate dall'IA

Pretesti scritti per il vostro settore, la vostra lingua e la stagione in corso, invece di una libreria di modelli che il personale ha già visto dai tre datori di lavoro precedenti. È il realismo a rendere significativo il tasso di clic.

Micro-formazione per i dipendenti

Moduli brevi assegnati automaticamente a chi è caduto nella simulazione, sulla tecnica che ha davvero funzionato su quella persona. Minuti, non un pomeriggio obbligatorio. Usate il corso integrato, puntate al vostro URL di formazione oppure disattivatelo per singola campagna.

Simulazioni smishing e SMS

Lo stesso programma esteso al mobile, perché l'SMS di frode del CEO all'amministrazione non passa da nessun gateway di posta.

Monitoraggio di dominio e posta

Controlli continui di SPF, DKIM e DMARC sui vostri domini reali, con avvisi quando i record cambiano o compaiono domini sosia da cui qualcuno potrebbe spacciarsi per voi.

Report leggibili dalla direzione

Tasso di clic nel tempo, rischio per reparto, recidivi e formazione completata — in un'unica dashboard e in un export che potete allegare a un questionario di sicurezza senza ritoccarlo.

Automazione che sopravvive ai mesi pieni

Impostate la cadenza una volta: le campagne continuano a partire, a formare e a rendicontare, che qualcuno acceda o no. Il successo del programma smette di dipendere da chi se ne ricorda.

Argomenti di formazione

Su cosa vengono formati davvero i vostri dipendenti

Ogni modulo corrisponde a un attacco reale che colpisce le PMI ed è innescato dalla simulazione che ha rivelato la lacuna — non erogato come video di conformità da 40 minuti a gennaio.

Phishing e spear phishing

Riconoscere mittenti falsificati, domini sosia, urgenza costruita ad arte e pagine di accesso che copiano pixel per pixel la vostra vera schermata Microsoft 365.

Compromissione della posta aziendale e frode del CEO

Perché una richiesta di pagamento «dalla direzione» che arriva alle 16:50 di venerdì merita una telefonata a un numero che avevate già, e non una risposta all'e-mail.

Frode su fatture e fornitori

L'e-mail che cambia le coordinate bancarie, che costa alle PMI più del ransomware, e la verifica a quattro occhi che la ferma.

Password, MFA e MFA fatigue

Gestori di password contro il riutilizzo, perché una notifica push approvata che non avete richiesto è un incidente, e come si presenta dall'interno un attacco di MFA fatigue.

Ransomware e allegati malevoli

Come entra il ransomware tramite una macro, un archivio o un finto PDF di fattura, e come dovrebbero essere i primi dieci minuti di risposta in un'azienda senza SOC.

Smishing, vishing e codici QR

Attacchi che arrivano via SMS, telefonata o QR code stampato nel parcheggio, dove nessuno dei vostri filtri e-mail può intervenire.

Protezione dei dati e nozioni di GDPR

Cosa sono i dati personali, perché esportare un elenco clienti su una casella privata può essere un evento da notificare e come gestire una richiesta dell'interessato senza panico.

Lavoro da remoto, mobile e in viaggio

Wi-Fi pubblico, sguardi indiscreti, dispositivi personali con la posta aziendale e il router di casa che nessuno aggiorna dal 2019.

Uso sicuro degli strumenti di IA

Cosa si può e cosa non si può incollare in un chatbot pubblico, e perché il phishing scritto dall'IA ha eliminato l'indizio degli errori grammaticali che tutti erano abituati a cercare.

Segnalare un incidente

Il comportamento più prezioso di tutti: avvisare subito e senza timore quando si pensa di aver cliccato. Una segnalazione rapida trasforma un incidente in un non evento.

Il vostro primo anno

Com'è un programma di awareness di 12 mesi in una PMI

La awareness non è un evento, è un'abitudine. Ecco il percorso che segue la maggior parte dei nostri clienti PMI — e tutto avviene alla cadenza che impostate, senza piano di progetto.

  1. Settimana 1

    Punto di partenza

    Importate le persone, verificate i domini e lanciate una prima simulazione senza annunciarla. Il tasso di clic che ne esce è il vostro punto di partenza onesto: la maggior parte delle PMI si colloca tra il 15% e il 35%, ed è di solito questo numero a sbloccare il budget.

  2. Mese 1–3

    Creare l'abitudine

    Simulazioni mensili in tutti i reparti, ciascuna con formazione automatica di follow-up per chi ci casca. Annunciate il programma internamente come esercizio di squadra e non come trappola: l'obiettivo è un'azienda che segnala le mail sospette, non che nasconde gli errori.

  3. Mese 4–8

    Alzare la difficoltà

    Passate dalle esche generiche ai pretesti mirati: cambio di coordinate bancarie dei fornitori per l'amministrazione, finti CV per le risorse umane, reimpostazioni MFA per chi ha privilegi di amministratore. Aggiungete lo smishing. I recidivi ricevono interventi più frequenti e più brevi anziché un unico corso lungo.

  4. Mese 9–12

    Dimostrare che ha funzionato

    Confrontate tasso di clic e tasso di segnalazione con il punto di partenza, esportate le evidenze di formazione per persona per il fascicolo ISO 27001 o NIS2 e consegnate alla direzione una tendenza di una pagina invece di un aneddoto. Poi il ciclo ricomincia, perché il personale cambia e gli attacchi si evolvono.

Confronto

Tre modi in cui le PMI fanno formazione sulla awareness

Quasi tutte finiscono in uno di questi. Solo uno cambia i comportamenti e sopravvive a un audit a un prezzo che una PMI può giustificare.

Tempo alla prima campagna

AutoPhish: Circa 10 minuti, in autonomia

Video e-learning annuale: Un pomeriggio, una volta all'anno

Suite di awareness enterprise: Call di onboarding e poi giorni di configurazione

Frequenza dei test al personale

AutoPhish: Mensile o continua, in automatico

Video e-learning annuale: Mai: non c'è alcun test

Suite di awareness enterprise: Quando qualcuno trova il tempo di lanciare una campagna

Contenuto formativo

AutoPhish: Modulo breve sulla tecnica che ha appena funzionato su quella persona

Video e-learning annuale: Gli stessi 40 minuti per tutti i 200 dipendenti

Suite di awareness enterprise: Ampia libreria che qualcuno deve selezionare

Realismo della simulazione

AutoPhish: Scritta dall'IA per settore, lingua e stagione

Video e-learning annuale: Non applicabile

Suite di awareness enterprise: Modelli condivisi che il personale riconosce

Impegno amministrativo mensile

AutoPhish: Nessuno una volta configurato

Video e-learning annuale: Nessuno, e nemmeno alcun risultato

Suite di awareness enterprise: Una persona dedicata al programma

Evidenze per l'audit

AutoPhish: Registri per persona e report di tendenza, esportabili

Video e-learning annuale: Un elenco di completamento senza dati comportamentali

Suite di awareness enterprise: Buone, se il programma è stato davvero eseguito

Localizzazione dei dati

AutoPhish: Solo UE — server in Germania

Video e-learning annuale: Dove si trova l'LMS

Suite di awareness enterprise: Spesso hosting negli USA con clausole di trasferimento

Impegno per iniziare

AutoPhish: Account gratuito senza carta; prova Pro di 7 giorni, disdicibile quando volete

Video e-learning annuale: Licenza per utente per tutto l'anno

Suite di awareness enterprise: Contratto annuale con soglie minime di licenze

Guida all'acquisto

Cos'è la formazione cyber awareness per le PMI e come sceglierla

La formazione cyber awareness è la pratica continua di insegnare ai dipendenti a riconoscere e gestire in sicurezza gli attacchi informatici — il phishing su tutti — e di misurare se quell'insegnamento ha davvero cambiato ciò che fanno. Per una PMI la distinzione che conta è tra awareness come contenuto e awareness come programma. Il contenuto è una libreria di moduli che qualcuno deve assegnare, sollecitare e aggiornare. Un programma mette alla prova le persone di continuo, insegna nel momento dell'errore e restituisce una tendenza. Il contenuto produce attestati; un programma produce un tasso di clic in calo — e solo uno dei due è un risultato di sicurezza.

Se state confrontando piattaforme, sei aspetti decidono se il programma sarà ancora vivo l'anno prossimo. Meritano più attenzione del numero di moduli indicato nella pagina prezzi.

Funziona senza di voi?

Il fattore che più di ogni altro predice la sopravvivenza a dodici mesi di un programma in una PMI è se serve una persona per avviare ogni ciclo. Cercate campagne ricorrenti pianificate, aggiornamento automatico dei gruppi bersaglio e assegnazione automatica della formazione: tutto ciò che richiede clic mensili si fermerà al primo trimestre impegnativo.

Quanto sono credibili le simulazioni?

Una libreria di modelli statica invecchia male. Chi ha già visto lo stesso finto avviso di consegna presso due datori di lavoro precedenti supererà il vostro test e cadrà comunque in un attacco reale scritto bene. Pretesti generati, localizzati e legati al vostro settore e al calendario mantengono onesta la misurazione — e gli attacchi scritti dall'IA sono ciò che le vostre persone affrontano oggi.

Cosa accade nei dieci secondi dopo il clic?

Quel momento è tutto il valore di una simulazione. Una pagina formativa che nomina i segnali precisi che la persona non ha colto, seguita da un modulo breve su quella tecnica, cambia il comportamento come un corso trimestrale non può fare. Se la piattaforma si limita a registrare il clic, avete comprato misurazione, non formazione.

Produrrà evidenze consegnabili?

Auditor e grandi clienti chiedono chi è stato formato, su cosa, quando e con quale esito. Registri per persona e per campagna che si esportano in modo pulito trasformano la awareness da affermazione a evidenza — e rispondono al questionario di sicurezza che sta bloccando il vostro prossimo contratto importante.

Dove risiedono i dati dei dipendenti?

I risultati delle simulazioni sono dati sulle prestazioni dei lavoratori, quindi sensibili ai fini del GDPR e spesso materia per le rappresentanze sindacali. Hosting nell'UE, un accordo sul trattamento firmato e la possibilità di anonimizzare i risultati individuali sono di norma ciò che fa passare un programma PMI da legale e risorse umane senza tre mesi di discussioni.

Quanto costa davvero per dipendente?

Confrontate il costo annuo complessivo per dipendente, non la cifra mensile in vetrina, e aggiungeteci le ore che qualcuno dovrà dedicarci. Una piattaforma più economica che consuma due giornate del vostro responsabile IT ogni trimestre non è più economica. Attenzione a soglie minime di licenze, costi di onboarding obbligatori e pacchetti di contenuti venduti a parte.

Budget

Quanto dovrebbe pagare una PMI per la formazione sulla sicurezza?

I prezzi per utente della formazione sulla consapevolezza della sicurezza si collocano di norma su poche decine di euro per dipendente all'anno, e i fornitori rivolti alle grandi organizzazioni aggiungono spesso costi di onboarding, soglie minime di licenze e pacchetti di contenuti concessi separatamente. Per un'azienda di 50 persone, la differenza tra una piattaforma con prezzi da PMI e una con prezzi da enterprise supera spesso tutto il resto del budget di sicurezza informatica.

Il numero da confrontare è il costo annuo totale per dipendente, implementazione inclusa, più le ore interne che il programma assorbe. Una piattaforma che richiede una persona dedicata per lanciare campagne ogni mese costa molto più di quanto suggerisca la fattura — ed è questo costo a spegnere in silenzio i programmi di awareness delle PMI al quarto mese.

AutoPhish ha prezzi pensati per le piccole e medie imprese: nessuna soglia minima di licenze, nessun costo di attivazione, nessun contratto annuale obbligatorio, e simulazione di phishing, formazione, smishing e monitoraggio dei domini nello stesso abbonamento anziché come quattro voci separate. Creare un account è gratuito e non richiede carta di credito, e con la prova Pro di 7 giorni potete eseguire una vera simulazione di riferimento sul vostro personale prima di impegnarvi: se disdite prima della scadenza non vi viene addebitato nulla.

Vedi i prezzi

Conformità

Le evidenze che chiedono auditor e clienti

La formazione del personale è diventata silenziosamente un obbligo legale e contrattuale per le PMI europee, più che un elemento facoltativo. AutoPhish è un'azienda fondata in Austria con server in Germania, tutti i dati sono trattati all'interno dell'UE e gli accordi sul trattamento vengono firmati su richiesta: il programma che soddisfa il requisito non crea quindi un nuovo problema di trasferimento dei dati.

NIS2

L'articolo 20 richiede che gli organi di gestione seguano una formazione in materia di cybersicurezza e ne offrano una analoga al personale con regolarità. Simulazioni ricorrenti e registri per persona rendono quel «regolarmente» un fatto e non una dichiarazione.

ISO 27001

Il punto 7.3 e il controllo 6.3 dell'Allegato A richiedono un programma di awareness continuo, non una sessione una tantum. Lo storico esportabile di completamenti e tassi di clic è esattamente ciò che un auditor campiona.

GDPR

L'articolo 32 si attende misure organizzative adeguate. Personale formato è tra le più economiche, e i risultati possono essere anonimizzati perché il programma resti proporzionato.

Questionari dei clienti

Grandi acquirenti e assicuratori chiedono sempre più spesso se eseguite simulazioni di phishing e con quale frequenza. Un export di una pagina risponde e sblocca la trattativa.

Compatibile con le rappresentanze sindacali

I risultati individuali possono essere anonimizzati e riportati solo a livello di gruppo: di solito è ciò che trasforma un'obiezione sindacale in un'approvazione.

Hosting UE per impostazione predefinita

Server in Germania, nessun trasferimento transatlantico, informativa sulla privacy in linguaggio chiaro e accordo sul trattamento su richiesta.

Cyber awareness per le PMI: domande frequenti

Quello che le piccole e medie imprese ci chiedono prima di iniziare.

Avviate il vostro programma di awareness questa settimana

Trenta minuti di panoramica: allestiamo una simulazione di riferimento su un gruppo di prova nella vostra azienda e vi mostriamo la reportistica che un auditor accetterebbe.