Un parco PC è fuori controllo quando l’IT non sa dire con certezza quanti computer ci sono, in che stato si trovano e chi può modificarli. Non serve un’azienda disordinata perché succeda: basta che i PC vengano configurati a mano, uno alla volta, e che nessuno strumento raccolga il loro stato in un unico punto.
Qui sotto trovi dieci segnali concreti. Per ciascuno indichiamo cosa si vede in azienda, perché è un rischio e quale controllo lo chiude. Se ne riconosci tre o più, il problema non è il singolo computer ma l’assenza di una gestione centralizzata degli endpoint.
I 10 segnali di un parco PC fuori controllo
1. Nessuno sa dire quanti PC ci sono, né a chi sono assegnati
L’inventario è un foglio Excel aggiornato all’ultimo acquisto. Mancano i portatili degli ex dipendenti, i PC di scorta in magazzino, le macchine di reparto che nessuno considera “computer dell’ufficio”.
Perché è un rischio. non si può proteggere un dispositivo di cui non si conosce l’esistenza. Un PC dimenticato non riceve aggiornamenti, conserva credenziali salvate e spesso resta collegato alla rete.
Cosa lo risolve. un inventario automatico, alimentato dall’agente o dall’iscrizione alla piattaforma di gestione, che registra hardware, sistema operativo, software installato, utente assegnato e data dell’ultimo contatto.
2. Gli aggiornamenti di Windows arrivano “quando capita”
Ogni PC si aggiorna a modo suo: c’è chi rimanda il riavvio da settimane e chi ha gli aggiornamenti bloccati da anni per non disturbare un gestionale. Nessuno sa dire quanti computer hanno installato l’ultimo aggiornamento di sicurezza mensile.
Perché è un rischio. le vulnerabilità corrette da un aggiornamento diventano note nel momento in cui l’aggiornamento esce. Un PC che non lo installa resta esposto a una falla pubblica, spesso già sfruttata.
Cosa lo risolve. criteri di aggiornamento centralizzati, con rilascio progressivo (prima un gruppo pilota, poi il resto), scadenze oltre le quali il riavvio diventa obbligatorio e un report sullo stato di ogni dispositivo. Approfondimento: patch management aziendale.
3. Le applicazioni di terze parti non le aggiorna nessuno
Windows si aggiorna, ma browser, lettori PDF, programmi di compressione, client di videoconferenza e runtime come Java restano alla versione installata il primo giorno. Sullo stesso PC convivono spesso più versioni dello stesso programma.
Perché è un rischio. molte vulnerabilità sfruttate negli attacchi riguardano proprio queste applicazioni, che gli aggiornamenti di Windows non toccano.
Cosa lo risolve. un catalogo di patch per le applicazioni di terze parti, applicato con le stesse regole degli aggiornamenti del sistema operativo. È il punto in cui le piattaforme differiscono di più: in Intune serve Enterprise App Management, una componente aggiuntiva a pagamento salvo nei piani Microsoft 365 più alti, mentre ManageEngine Endpoint Central include la gestione delle patch di terze parti già nelle edizioni di base.
4. Ci sono ancora PC con Windows 10
Il supporto di Windows 10 è terminato il 14 ottobre 2025. Da quella data un PC Windows 10 riceve aggiornamenti di sicurezza solo se l’azienda ha aderito al programma a pagamento Extended Security Updates (ESU).
Perché è un rischio. senza ESU il PC non riceve più correzioni di sicurezza. Con ESU la copertura si acquista un anno alla volta, a un prezzo che raddoppia ogni anno, per un massimo di tre anni: è un modo per guadagnare tempo, non una soluzione.
Cosa lo risolve. un inventario per versione del sistema operativo e per idoneità hardware a Windows 11, per sapere quali PC si aggiornano e quali vanno sostituiti, e un passaggio a Windows 11 distribuito in modo pianificato dalla piattaforma di gestione. Approfondimento: fine supporto Windows 10: cosa fare nel 2026.
5. Gli utenti sono amministratori del proprio PC
Per non chiamare l’IT a ogni installazione, gli utenti hanno i diritti di amministratore locale. Oppure esiste un account amministratore locale con la stessa password su tutti i computer, conosciuta da mezzo ufficio.
Perché è un rischio. un malware eseguito da un utente amministratore ottiene subito il controllo completo del PC. Una password di amministratore locale uguale su tutte le macchine permette a un attaccante, violato il primo PC, di spostarsi sugli altri.
Cosa lo risolve. togliere i diritti di amministratore agli utenti e gestire le eccezioni con una procedura. Per l’account locale, Windows LAPS genera una password diversa per ogni PC, la cambia periodicamente e la salva in Microsoft Entra ID o in Active Directory; si configura da Intune o con i criteri di gruppo. Approfondimento: Windows LAPS.
6. Sui PC c’è software che l’IT non conosce
Programmi gratuiti scaricati dagli utenti, estensioni del browser, strumenti di accesso remoto installati da un fornitore anni fa e mai rimossi.
Perché è un rischio. ogni programma non censito è una superficie di attacco in più. Gli strumenti di accesso remoto legittimi, in particolare, sono sempre più usati dagli attaccanti per mantenere l’accesso, proprio perché i controlli di sicurezza li considerano software affidabile.
Cosa lo risolve. l’inventario del software confrontato con un elenco di applicazioni autorizzate e il blocco di quelle non ammesse. Approfondimenti: i rischi degli RMM non autorizzati e Application Control ed EDR.
7. Non sai se i portatili hanno il disco cifrato
Alcuni portatili hanno BitLocker attivo, altri no. Le chiavi di ripristino, quando esistono, sono su una chiavetta o in una mail.
Perché è un rischio. un portatile perso o rubato con il disco in chiaro espone tutti i dati che contiene. Se tra questi ci sono dati personali, l’episodio va valutato come possibile violazione ai sensi del GDPR.
Cosa lo risolve. la cifratura imposta da criterio su tutti i dispositivi, con le chiavi di ripristino salvate in modo centralizzato e un report dei PC non conformi. Approfondimento: guida a BitLocker.
8. Preparare un PC nuovo richiede ore di lavoro manuale
Ogni nuovo computer passa dal banco dell’IT: installazione delle applicazioni, configurazione di posta e stampanti, impostazioni di sicurezza. Il risultato dipende da chi lo prepara.
Perché è un rischio. configurazioni diverse da PC a PC rendono impossibile garantire lo stesso livello di sicurezza, e un’impostazione dimenticata resta tale finché qualcuno non se ne accorge.
Cosa lo risolve. una configurazione standard applicata in automatico. Con Windows Autopilot e Intune il PC può essere consegnato direttamente all’utente e si configura da solo al primo accesso; con Endpoint Central si distribuiscono applicazioni e impostazioni con pacchetti predefiniti e, secondo l’edizione, anche l’immagine del sistema operativo.
9. Quando un dipendente se ne va, il suo PC diventa un punto interrogativo
Il portatile rientra dopo settimane, oppure non rientra. Nessuno sa se contiene ancora file aziendali, sessioni aperte o password salvate nel browser.
Perché è un rischio. dati e accessi restano nelle mani di chi non lavora più in azienda, e il dispositivo può continuare a raggiungere i servizi cloud finché le sessioni restano valide.
Cosa lo risolve. una procedura di uscita che comprende il blocco o la cancellazione remota del dispositivo e la revoca delle sessioni. Con Microsoft 365 si può inoltre consentire l’accesso ai dati aziendali solo dai dispositivi gestiti e conformi, tramite l’accesso condizionale.
10. Posta aziendale sugli smartphone, ma senza regole
Posta, Teams e file aziendali sono sugli smartphone personali dei dipendenti, senza PIN obbligatorio e senza separazione tra dati personali e aziendali.
Perché è un rischio. un telefono perso, rubato o condiviso diventa un accesso diretto alla posta e ai documenti dell’azienda.
Cosa lo risolve. sui dispositivi personali, criteri di protezione delle app che proteggono solo i dati aziendali senza gestire l’intero telefono; sui dispositivi aziendali, la gestione completa (MDM). Per smartphone e tablet frontline, dispositivi rugged e postazioni in modalità kiosk si usano piattaforme dedicate come Scalefusion. Approfondimento: MDM per le aziende.
Riepilogo: segnale, rischio e controllo
| Segnale | Rischio | Controllo che lo chiude |
|---|---|---|
| Inventario incompleto | PC dimenticati, senza aggiornamenti | Inventario automatico |
| Aggiornamenti di Windows irregolari | Vulnerabilità note ancora aperte | Criteri di aggiornamento con scadenze e report |
| App di terze parti non aggiornate | Falle in browser e programmi comuni | Catalogo di patch di terze parti |
| PC con Windows 10 | Nessuna correzione senza ESU | Piano di passaggio a Windows 11 |
| Utenti amministratori | Malware con pieni poteri, movimento laterale | Niente admin locali, Windows LAPS |
| Software non censito | Shadow IT, accessi remoti non autorizzati | Inventario software e Application Control |
| Dischi non cifrati | Dati esposti in caso di furto o smarrimento | Cifratura da criterio, chiavi centralizzate |
| PC preparati a mano | Configurazioni incoerenti | Configurazione automatica (Autopilot o pacchetti) |
| Uscite senza procedura | Dati e accessi in mano a ex dipendenti | Blocco e cancellazione remota, accesso condizionale |
| Smartphone senza regole | Posta e documenti esposti | Protezione delle app e MDM |
Da dove partire: dalle licenze che hai già
Tutti i controlli descritti richiedono una piattaforma di gestione centralizzata. La scelta non parte dal catalogo dei prodotti ma dalle licenze Microsoft 365 già presenti in azienda.
- Licenze che includono Intune (Microsoft 365 Business Premium, E3, E5): Intune è già pagato. Nella maggior parte dei casi conviene sfruttarlo fino in fondo prima di acquistare altro.
- Licenze senza Intune (per esempio Business Basic o Business Standard): si confrontano due strade, l’upgrade a un piano che include Intune e altre funzioni di sicurezza come l’accesso condizionale, oppure una piattaforma dedicata come Endpoint Central. Il confronto si fa su costi, numero e tipo di dispositivi e requisiti di sicurezza.
- Server Windows e molte applicazioni di terze parti: Endpoint Central arriva anche dove Intune non arriva. In alcuni contesti le due piattaforme convivono, con Intune sui client ed Endpoint Central su server e patching.
Attenzione a non confondere gestione e protezione. La gestione degli endpoint governa inventario, configurazioni e aggiornamenti; l’Endpoint Protection (EDR e XDR) rileva e blocca le minacce. Servono entrambe. Per un confronto tra le piattaforme di gestione vedi software UEM ed Endpoint Management a confronto.
Se l’azienda rientra nella NIS2
Per i soggetti che rientrano nella NIS2 (in Italia il D.Lgs. 138/2024), la gestione degli asset e la gestione delle vulnerabilità sono tra le misure di sicurezza richieste. Un inventario dei dispositivi sempre aggiornato e un report sullo stato delle patch sono le prime evidenze da poter mostrare. Approfondimento: guida NIS2 per le PMI.
Domande frequenti
Cosa significa gestire i PC aziendali in modo centralizzato?
Significa governare inventario, configurazioni, aggiornamenti, cifratura e installazione del software da un’unica console, con regole applicate a tutti i dispositivi e un report sullo stato di ciascuno, invece di intervenire su un PC alla volta.
Intune è incluso nella mia licenza Microsoft 365?
Intune Plan 1 è incluso in Microsoft 365 Business Premium, E3 ed E5. Non è incluso in Business Basic e Business Standard, che offrono solo funzioni di base per i dispositivi mobili. Per verificarlo basta controllare i piani assegnati agli utenti nell’interfaccia di amministrazione di Microsoft 365.
Endpoint management e antivirus sono la stessa cosa?
No. L’antivirus o l’EDR rileva e blocca le minacce; la gestione degli endpoint tiene sotto controllo inventario, configurazioni e aggiornamenti. Un PC protetto da un buon EDR ma senza patch resta vulnerabile, e un PC ben gestito ma senza protezione non vede gli attacchi in corso.
Ha senso anche con pochi PC?
Sì. I segnali descritti non dipendono dal numero di computer: bastano pochi portatili che lavorano fuori ufficio perché inventario e aggiornamenti sfuggano. Con pochi dispositivi cambia la scelta della piattaforma, non la necessità di gestirli in modo centralizzato.
Da quale controllo conviene partire?
Dall’inventario: senza sapere quali dispositivi esistono non si possono misurare gli altri nove punti. Subito dopo vengono gli aggiornamenti del sistema operativo e delle applicazioni e la rimozione dei diritti di amministratore, che riducono il rischio più rapidamente.
Hai riconosciuto più di un segnale?
Il primo passo è un assessment del parco dispositivi e delle licenze che hai già: inventario, stato delle patch, cifratura, diritti di amministratore. Il risultato è un piano con la piattaforma più adatta, Intune, Endpoint Central o una combinazione, e le priorità di intervento.
Scopri il servizio di Endpoint Management di Nexsys oppure scrivici dal modulo qui sotto per una prima valutazione.




