Continuità operativa e backup: proteggere l’attività dello studio da perdite di dati
Summary
- Dalla semplice copia alla continuità operativa: comprendere il cambio di paradigma
- Che cos’è il backup e quali sono i suoi limiti intrinseci
- La continuità operativa (Business Continuity)
- The real cost of downtime in a law firm
- Danni diretti e perdita di produttività
- Procedural forfeitures and disciplinary sanctions
- Reputational damage and loss of customer trust
- Core metrics: defining RPO and RTO for the legal sector
- The 3-2-1 Backup Rule Applied to Professional Practices
- 3 copies of the data
- 2 different technological supports
- 1 off-site and immutable (WORM) copy
- Il quadro normativo e di conformità: GDPR e Direttiva NIS2
- The obligations of the General Data Protection Regulation (GDPR)
- L’impatto della Direttiva NIS2 (UE 2022/2555)
- Disaster Recovery Plan (DRP): how to structure it in 5 concrete steps
- 1. Critical asset mapping and data classification
- 2. Evaluation and isolation of communication channels
- 3. Procedure di ripristino d’emergenza (failover e failback)
- 4. Clear definition of roles
- 5. Periodic Disaster Recovery Testing
- On-premise, cloud, and hybrid solutions: which architecture to choose?
- On-premises infrastructure
- Full cloud solutions
- L’approccio ibrido: la soluzione ottimale
- AI-driven active monitoring: identifying anomalies before system failure
- Check-up rapido della resilienza: quanto è sicuro il tuo studio?
- Frequently Asked Questions (FAQ)
- Qual è la differenza tra backup e continuità operativa?
- Cosa sono RPO e RTO e perché sono importanti per uno studio legale?
- Cos’è la regola del backup 3-2-1?
- What do GDPR and NIS2 require regarding backup and disaster recovery?
- How does AI-driven monitoring applied to backup and security work?
- How often should a disaster recovery plan be tested?
Per uno studio legale o notarile, il backup da solo non basta: mentre il primo salva i dati, la continuità operativa garantisce che l’attività possa proseguire anche dopo un guasto grave o un attacco ransomware. In questa guida analizziamo la regola del backup 3-2-1 (tre copie, due supporti diversi, una copia offsite e immutabile), le metriche RPO e RTO e la creazione di un piano di disaster recovery in 5 passaggi testato periodicamente. Esaminiamo inoltre gli obblighi previsti da GDPR e NIS2, il confronto tra architetture on-premise, cloud e ibride, e come il monitoraggio attivo con intelligenza artificiale permetta di individuare le anomalie prima che si trasformino in un blocco operativo.
Over the past five years, the nature of cyber risk per il settore legale ha subito una mutazione genetica. Fino a non molto tempo fa, l’interruzione delle attività in uno studio professionale era considerata un evento eccezionale, quasi sempre riconducibile a un guasto hardware: un disco fisso meccanico danneggiato dal logorio, un guasto elettrico o l’accidentale cancellazione di una cartella di rete da parte di un collaboratore distratto.
Oggi lo scenario è radicalmente diverso. Gli studi legali e notarili custodiscono un information assets tra i più appetibili sul mercato: atti giudiziari non pubblici, perizie economico-finanziarie, comunicazioni confidenziali coperte da segreto professionale, dati bancari e fascicoli personali sensibili. Questa concentrazione di dati critici ha trasformato gli studi legali in bersagli prioritari per gruppi criminali specializzati in attacchi double and triple extortion ransomware: non si tratta più soltanto di cifrare i file per bloccare il lavoro, ma di minacciare la diffusione pubblica dei documenti riservati dei clienti.
In questo contesto, limitarsi a una nozione generica di “copia di sicurezza” è un errore che può costare la sopravvivenza stessa dell’attività. La vera sfida per gli studi professionali non è semplicemente conservare una copia dei file, ma garantire la continuità operativa (Business Continuity): la capacità di ripristinare flussi di lavoro, accessi alle banche dati e comunicazioni telematiche in tempi rapidissimi, minimizzando l’impatto economico, reputazionale e deontologico.
Dalla semplice copia alla continuità operativa: comprendere il cambio di paradigma
Nel vocabolario comune di molti professionisti, i termini “backup” e “continuità operativa” vengono ancora utilizzati in modo intercambiabile. Si tratta tuttavia di due concetti posti su piani logici e strategici distinti.
Che cos’è il backup e quali sono i suoi limiti intrinseci
The backup è l’operazione tecnica di duplicazione statica dei dati da una sorgente primaria a un supporto secondario (locale, remoto o in cloud). È una misura indispensabile, ma isolata non garantisce la continuità del lavoro. Avere i dati salvati su un supporto esterno non significa poter riprendere l’attività immediatamente dopo un incidente: se il server centrale si guasta o viene corrotto, i file sono salvi ma l’infrastruttura che permette agli avvocati di consultarli, redigere atti e sincronizzare le scadenze processuali resta ferma.
La continuità operativa (Business Continuity)
La business continuity è l’architettura complessiva, organizzativa, procedurale e tecnologica, che consente a uno studio di continuare a erogare i propri servizi anche durante o immediatamente dopo un disastro grave, che si tratti di un blocco di rete, di un disastro naturale o di un violento attacco cyber. La continuità operativa include il backup, ma lo integra con:
- Disaster Recovery (DR): l’insieme di politiche e strumenti tecnici per il recupero tempestivo dei sistemi informatici, dei server e delle applicazioni
- Resource redundancy: la duplicazione dei nodi di calcolo, dell’alimentazione e delle connessioni per evitare singoli punti di vulnerabilità (Single Point of Failure)
- Documented emergency plans: protocolli operativi chiari che indicano a ciascun membro dello studio cosa fare, chi contattare e quali canali alternativi utilizzare durante l’emergenza
The real cost of downtime in a law firm
Quando un partner o un amministratore valuta gli investimenti in sicurezza informatica, il calcolo viene spesso viziato da una percezione errata: si confronta il costo del canone tecnologico con la probabilità presunta di subire un danno irreparabile. Il parametro corretto da considerare è invece il cost of downtime, ossia il valore economico e strategico di ogni singola ora di inattività forzata dello studio.
Danni diretti e perdita di produttività
In an organization with ten to fifty professionals, a 48-hour system outage results in loss of hundreds of billable hours. I legali non possono accedere alle memorie difensive, i fascicoli digitali sono inaccessibili e la consultazione dei precedenti giurisprudenziali è compromessa. A questo si aggiunge il costo del personale amministrativo e di segreteria, impossibilitato a svolgere le normali mansioni.
Procedural forfeitures and disciplinary sanctions
Digital justice and the Electronic Trial non concedono margini di flessibilità ingiustificati. L’impossibilità di depositare un atto entro la mezzanotte della data di scadenza per via di un sistema bloccato espone il professionista e lo studio a conseguenze gravissime:
- Incurable procedural forfeitures a danno dell’assistito
- Responsabilità civile professionale and subsequent insurance claims with premium increases
- Disciplinary proceedings presso il Consiglio dell’Ordine per violazione dei doveri di diligenza, competenza e custodia dei documenti
Reputational damage and loss of customer trust
Nel mercato dei servizi legali di fascia medio-alta, la fiducia è il bene primario. Dover comunicare a un cliente corporate o a un fondo d’investimento che una trattativa M&A o un arbitrato internazionale subiscono ritardi perché i dati dello studio sono stati compromessi distrugge la credibilità costruita in decenni di carriera. Per prevenire queste criticità alla radice, le strutture più evolute integrano la gestione dei dati con evoluti document management software for law firms, garantendo tracciabilità, versioning e isolamento preventivo dei documenti di lavoro.
Core metrics: defining RPO and RTO for the legal sector
Un piano di continuità operativa non può basarsi su formule generiche. Deve poggiare su parametri quantitativi precisi, concordati tra la direzione dello studio e il fornitore tecnologico: l’RPO e l’RTO.
| Parameter | Technical definition | Application in the law firm |
| RPO (Recovery Point Objective) | Massimo lasso di tempo tollerabile tra l’ultimo salvataggio e il guasto: misura il volume di dati che si rischia di perdere. | Se l’RPO è impostato a 24 ore, un guasto alle 18:00 cancella il lavoro svolto durante tutta la giornata. Per uno studio moderno l’RPO ideale è tra 15 minuti e 1 ora. |
| RTO (Recovery Time Objective) | Tempo massimo necessario per ripristinare completamente l’operatività dei sistemi dopo il blocco. | Measures for how many hours or days the study remains inactive. A 2-hour RTO allows notifications and hearings to resume; a 3-day RTO puts impending deadlines at risk. |
Precisely defining RPO and RTO allows for selecting the appropriate technology: from continuous incremental backup to virtual machines replicated in a warm cloud, ready to start up in a few minutes in the event of an on-premise server failure.
The 3-2-1 Backup Rule Applied to Professional Practices
The cornerstone of any data backup infrastructure remains the strategy of 3-2-1 Backup, formulata per azzerare qualsiasi probabilità statistica di perdita simultanea dei file.
3 copies of the data
You must always have at least three distinct copies of the studio's documentary assets:
- The production copy: active files on servers or workstations
- A first local backup copy
- A second geographically disparate backup copy
2 different technological supports
Le copie non devono risiedere sulla stessa tipologia di supporto. Memorizzare il backup solo su un secondo disco dello stesso server, o su dischi con la medesima tecnologia, espone allo stesso identico fattore di guasto hardware o attacco malware. La combinazione ideale prevede supporti locali dedicati ad alta velocità (Enterprise NAS with RAID drives) supported by secure cloud repositories.
1 off-site and immutable (WORM) copy
At least one copy must reside outside the physical location of the studio: this protects against environmental risks (fire, flood, theft of the physical machines). To counter modern malware designed to search for and delete network backups, the remote copy must also be immutable, based on technology Write Once, Read Many (WORM) or on encrypted and segregated snapshots (air-gapped), which prevent any modification or deletion for a predetermined period, even by users with compromised administrative privileges.
Il quadro normativo e di conformità: GDPR e Direttiva NIS2
La tutela della continuità operativa non è solo una scelta di buon senso gestionale, ma un obbligo normativo stringente che interessa in misura crescente il mondo professionale.
The obligations of the General Data Protection Regulation (GDPR)
L’articolo 32 del EU Regulation 2016/679 (GDPR) expressly requires the data controller to implement appropriate technical and organizational measures to ensure a level of security appropriate to the risk. Among these measures, the regulation explicitly cites:
- La capacità di assicurare su base permanente la riservatezza, l’integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento
- La capacità di ripristinare tempestivamente la disponibilità e l’accesso ai dati personali in caso di incidente fisico o tecnico
- Una procedura per testare, verificare e valutare regolarmente l’efficacia delle misure tecniche e organizzative adottate
Non disporre di un piano di ripristino collaudato può costituire una violazione dell’art. 32, valutabile dal Garante indipendentemente da un’eventuale fuga di notizie. A questo proposito, restano fondamentali le indicazioni pratiche consultabili tramite le Guidelines of the Italian Data Protection Authority, punto di riferimento per l’interpretazione delle misure di sicurezza obbligatorie.
L’impatto della Direttiva NIS2 (UE 2022/2555)
Con l’entrata in vigore e il recepimento della NIS2 Directive, i requisiti di cybersicurezza e resilienza operativa hanno allargato il proprio perimetro. Gli studi legali non rientrano automaticamente tra i soggetti essenziali o importanti in via diretta, ma possono essere coinvolti indirettamente quando un cliente soggetto a NIS2 (una banca, un’assicurazione, un gestore di infrastrutture strategiche) li classifica come relevant supplier and transfers to them, via contract, security requirements and incident notification obligations.
I grandi clienti corporate richiedono ormai contrattualmente ai propri consulenti legali la dimostrazione formale della conformità alle disposizioni di resilienza della supply chain previste dalla NIS2 Directive (EU 2022/2555) on the EUR-Lex portal. Non poter documentare un solido Disaster Recovery Plan significa rischiare l’esclusione dagli albi dei fiduciari delle primarie realtà aziendali. Per offrire garanzie inoppugnabili a clienti e partner istituzionali, Lanpartners ha allineato i propri processi agli standard più rigorosi a livello globale, attestati dalla ISO/IEC 27001 certification, which certifies compliance with the highest standards of security and resilience in information management.
Disaster Recovery Plan (DRP): how to structure it in 5 concrete steps
A disaster recovery plan efficace non è un documento teorico riposto in un cassetto, ma una guida operativa pronta all’uso in caso di crisi. Ecco i cinque passaggi chiave per implementarlo correttamente in uno studio legale.
1. Critical asset mapping and data classification
Non tutti i file hanno lo stesso valore nel medesimo istante. È fondamentale identificare le risorse vitali che richiedono un ripristino immediato (gestionale di studio, database delle anagrafiche e delle udienze, caselle PEC e posta ordinaria, fascicoli pendenti con scadenze a breve termine), separandole dagli archivi storici e dalle pratiche chiuse, che possono avere finestre di recupero più ampie.
2. Evaluation and isolation of communication channels
In caso di attacco ransomware o blocco del dominio dello studio, le normali caselle di posta e i centralini VoIP potrebbero risultare inagibili. Il piano deve stabilire canali di comunicazione alternativi e sicuri per consentire ai soci di coordinare l’emergenza senza utilizzare infrastrutture potenzialmente infette.
3. Procedure di ripristino d’emergenza (failover e failback)
The document must describe in detail the instructions to activate the failover (il passaggio temporaneo all’infrastruttura secondaria o al cloud di backup) e il successivo failback (il ritorno controllato all’ambiente primario bonificato e verificato). Per una guida operativa su cosa fare concretamente nelle prime ore dopo un attacco informatico, può essere utile fare riferimento a Incident Response for professional firms.
4. Clear definition of roles
Chi è autorizzato a dichiarare lo stato di emergenza informatica nello studio? Chi contatta il team IT? Chi coordina le comunicazioni ai clienti o l’eventuale notifica di Data Breach al Garante della Privacy entro le 72 ore previste dal GDPR? I ruoli devono essere assegnati nominalmente e accompagnati da recapiti di emergenza sempre accessibili offline.
5. Periodic Disaster Recovery Testing
Un backup che non è mai stato testato non esiste. Un report di At-Bay from 2023, basato sui dati reali dei sinistri ransomware gestiti dall’assicuratore tra il 2019 e il 2023, ha rilevato che circa 1 impresa su 3 (il 31%) non riesce a ripristinare i dati dai backup durante un attacco ransomware, spesso per file corrotti, incompleti o illeggibili, o backup mai testati prima dell’emergenza. Lo studio deve quindi programmare semiannual or annual simulations di bare-metal restore e ripristino applicativo per accertarsi che i tempi effettivi di recupero coincidano con l’RTO stabilito.
On-premise, cloud, and hybrid solutions: which architecture to choose?
La scelta della configurazione infrastrutturale dipende dalle dimensioni dello studio, dal volume documentale trattato e dal livello di mobilità richiesto dai professionisti.
On-premises infrastructure
Conservare i dati esclusivamente su server fisici all’interno dello studio offre un senso di controllo immediato e consente velocità elevate nella rete locale. Tuttavia comporta costi elevati di manutenzione hardware, rischi fisici localizzati e complessità nell’assicurare una vera ridondanza geografica senza duplicare le spese per un secondo data center privato.
Full cloud solutions
La migrazione completa su ambienti cloud pubblici o privati solleva lo studio dalla manutenzione dell’hardware fisico e agevola lo smart working. È fondamentale però verificare dove risiedono i server, poiché i dati dei clienti devono rimanere all’interno dello Spazio Economico Europeo, e quali garanzie di cifratura e sovranità del dato vengano fornite dal provider.
L’approccio ibrido: la soluzione ottimale
Per la maggior parte degli studi legali moderni, l’hybrid architecture represents the ideal balance point. It provides for:
- Server o NAS locali per la massima velocità operativa quotidiana e l’accesso a bassa latenza ai file pesanti
- Automatic, continuous, and encrypted backup to professional European cloud with ransomware protection
- Virtual instances ready to be launched in the cloud if the firm's physical office becomes inaccessible
Per gestire questa complessità senza sottrarre tempo prezioso all’attività forense, la maggior parte degli studi si affida a Managed IT services for law firms and notary offices, delegando a specialisti il monitoraggio proattivo H24, la gestione delle patch di sicurezza e l’esecuzione verificata dei backup.
AI-driven active monitoring: identifying anomalies before system failure
Un piano di continuità ben progettato non elimina il rischio di guasto, ma riduce drasticamente il tempo che intercorre tra un’anomalia e il suo rilevamento. È qui che il active monitoring with artificial intelligence sta cambiando in modo concreto la gestione IT degli studi professionali: invece di affidarsi solo a controlli manuali periodici o a segnalazioni reattive da parte degli utenti, i sistemi di monitoring basati su modelli di IA analizzano in tempo reale il comportamento di server, backup, reti e applicazioni, imparando quali sono i pattern “normali” di un determinato studio e segnalando ciò che se ne discosta.
- Rilevamento precoce di anomalie, come un backup che impiega più tempo del solito, un picco di traffico anomalo verso l’esterno o tentativi di accesso ripetuti fuori orario, prima che degenerino in un blocco conclamato o in un attacco riuscito
- Riduzione del tempo medio di rilevamento, che si traduce direttamente in un RTO più basso perché l’intervento tecnico parte prima che il danno si propaghi
- Alert prioritization, to prevent IT staff (internal or vendor) from being overwhelmed by low-value notifications and losing sight of truly critical signals
Questo tipo di monitoraggio si integra naturalmente con gli obblighi di rilevamento tempestivo richiesti dalla normativa e con le più ampie strategie di cybersecurity per aziende e conformità NIS2, di cui il monitoraggio predittivo è solo una componente, per quanto sempre più centrale nella prevenzione dei blocchi operativi.
Check-up rapido della resilienza: quanto è sicuro il tuo studio?
To quickly understand the level of exposure of their firm, professionals can use this short checklist:
- Do we make backup copies of operational data at least daily?
- Esiste almeno una copia salvata al di fuori della sede dello studio e protetta con immutabilità (WORM)?
- Do we know with certainty the maximum time required to restore systems in the event of a total shutdown (RTO)?
- Have we performed a full disaster recovery test in the last six months?
- Are the backup copies logically isolated from the main network to prevent ransomware propagation?
- Do we have a written emergency plan that instructs partners and collaborators on how to proceed in the event of a cyber incident?
Se la risposta a una o più di queste domande è negativa o incerta, lo studio opera in una condizione di rischio che potrebbe comprometterne l’operatività quotidiana.
Investire nella continuità operativa non significa soltanto acquistare spazio di archiviazione: significa costruire uno scudo a protezione del patrimonio più importante dello studio, ovvero la reputazione, la riservatezza e la fiducia accordata ogni giorno dai clienti. Per analizzare l’architettura dei tuoi sistemi e costruire un piano di continuità su misura per le esigenze del tuo studio, puoi approfondire i nostri percorsi di cybersecurity audits and solutions for law firms or contact the Lanpartners team for specialized consulting.
Frequently Asked Questions (FAQ)
Qual è la differenza tra backup e continuità operativa?
Il backup è la copia statica dei dati su un supporto secondario: protegge i file, ma da solo non garantisce che lo studio possa tornare operativo subito dopo un guasto. La continuità operativa è l’insieme organizzativo, procedurale e tecnologico (disaster recovery, ridondanza, piani di emergenza) che permette di riprendere concretamente il lavoro, non solo di recuperare i file.
Cosa sono RPO e RTO e perché sono importanti per uno studio legale?
RPO (Recovery Point Objective) misura quanti dati si rischia di perdere tra un backup e l’altro; RTO (Recovery Time Objective) misura quanto tempo serve per tornare operativi dopo un blocco. Per uno studio legale, dove le scadenze processuali non sono negoziabili, entrambi i parametri vanno fissati in modo esplicito con il fornitore IT, non lasciati impliciti.
Cos’è la regola del backup 3-2-1?
È lo standard di riferimento per la sicurezza dei dati: almeno 3 copie dei file, su 2 supporti tecnologici differenti, con almeno 1 copia conservata fuori sede e resa immutabile (tecnologia WORM), in modo che nessun singolo guasto o attacco possa compromettere tutte le copie contemporaneamente.
What do GDPR and NIS2 require regarding backup and disaster recovery?
L’articolo 32 del GDPR impone di garantire la capacità di ripristinare tempestivamente l’accesso ai dati personali dopo un incidente e di testare regolarmente l’efficacia delle misure adottate. La Direttiva NIS2 estende questi obblighi lungo la supply chain: uno studio legale che lavora per clienti corporate soggetti a NIS2 può dover dimostrare, contrattualmente, di avere un piano di disaster recovery solido e documentato.
How does AI-driven monitoring applied to backup and security work?
I sistemi di monitoring basati su IA analizzano in tempo reale il comportamento di server, backup e rete, imparando quali sono i pattern normali per quello specifico studio e segnalando le deviazioni, come un backup più lento del solito o tentativi di accesso fuori orario, prima che si trasformino in un blocco operativo o in un incidente conclamato.
How often should a disaster recovery plan be tested?
Le simulazioni di ripristino andrebbero effettuate almeno una o due volte l’anno, con test di bare-metal restore e ripristino applicativo. Un backup mai testato è, di fatto, un backup di cui non si conosce la reale affidabilità: buona parte dei fallimenti di recupero emerge proprio al momento del bisogno, quando ormai è tardi per correggere il problema.