Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Fine supporto Windows 10: cosa fare nel 2026

Windows 10 dopo la fine del supporto: cosa fare nel 2026

Dal 14 ottobre 2025 Windows 10 versione 22H2 non riceve più gratuitamente aggiornamenti di sicurezza, correzioni e assistenza tecnica ordinaria. Il sistema continua a funzionare, ma ogni nuova vulnerabilità non corretta aumenta progressivamente il rischio operativo. Per un’azienda, quindi, il problema non è se il PC si avvia ancora, ma se il suo utilizzo rimane tecnicamente governato e compatibile con il livello di rischio accettato.

Non esiste una soluzione unica valida per tutto il parco macchine. I dispositivi compatibili dovrebbero essere migrati a Windows 11; quelli non migrabili possono essere coperti temporaneamente con Microsoft ESU, 0patch e ulteriori misure compensative. La scelta corretta nasce da inventario, classificazione della criticità e piano di dismissione.

La fine del supporto di Windows 10 è già avvenuta

Microsoft ha terminato il supporto ordinario di Windows 10 il 14 ottobre 2025. La pagina ufficiale Windows 10 support has ended chiarisce che il sistema continua a funzionare, ma non riceve più aggiornamenti gratuiti di sicurezza, nuove funzionalità o assistenza tecnica standard.

La data riguarda principalmente Windows 10 22H2 nelle edizioni Home, Pro, Enterprise ed Education. Le edizioni LTSC seguono cicli di vita differenti e devono essere verificate singolarmente in base a edizione, release e canale di manutenzione.

Cosa comporta utilizzare Windows 10 senza supporto

Un sistema operativo fuori supporto non diventa automaticamente compromesso il giorno successivo alla scadenza. Diventa però progressivamente più difficile dimostrare che il rischio sia sotto controllo. Le conseguenze principali sono:

  • assenza delle normali patch Microsoft per nuove vulnerabilità del sistema operativo;
  • aumento della probabilità che exploit pubblici restino efficaci sui dispositivi non coperti;
  • progressiva perdita di compatibilità con browser, applicazioni, agent EDR e software gestionali;
  • maggiore complessità negli audit, perché l’organizzazione deve documentare misure compensative, responsabilità e scadenze;
  • aumento del rischio di fermo operativo quando il PC controlla macchinari, applicazioni legacy o periferiche non facilmente sostituibili.

La presenza di Windows 10 non supportato dovrebbe quindi entrare nel processo di vulnerability management e sicurezza informatica aziendale e non essere trattata come una semplice anomalia inventariale.

fine supporto windows 10

Le quattro strategie disponibili

1. Aggiornare a Windows 11

È la destinazione preferibile per i dispositivi compatibili e per le applicazioni già validate. La migrazione ripristina un ciclo di supporto ordinario e riduce la dipendenza da controlli temporanei. Prima dell’upgrade devono essere verificati TPM 2.0, Secure Boot, CPU supportata, driver, cifratura, applicazioni line-of-business e procedure di rollback.

Forzare Windows 11 su hardware non supportato non equivale a una migrazione governata: può introdurre limitazioni di supporto e incertezza sugli aggiornamenti futuri.

2. Sostituire il dispositivo

La sostituzione è appropriata quando l’hardware è obsoleto, non supporta le funzioni di sicurezza moderne, presenta problemi di affidabilità o comporta costi di gestione superiori al valore residuo. Non deve però essere l’unica risposta: in contesti industriali, sanitari o di laboratorio il vincolo può essere l’applicazione o la periferica, non il computer.

3. Utilizzare Microsoft Extended Security Updates

Il programma Windows 10 Extended Security Updates consente alle organizzazioni di ricevere aggiornamenti di sicurezza critici e importanti per Windows 10 22H2 tramite sottoscrizioni annuali, fino a un massimo di tre anni. Il primo anno per le aziende parte da 61 USD per dispositivo; il prezzo raddoppia negli anni successivi. Gli anni sono cumulativi: entrando nel secondo anno occorre acquistare anche il primo.

ESU è la soluzione ufficiale Microsoft, ma non prolunga il supporto completo del prodotto: non aggiunge funzionalità, non include correzioni non di sicurezza richieste dal cliente e non elimina la necessità di migrare. È una misura di transizione, non una nuova baseline permanente.

4. Applicare micropatch con 0patch

0patch applica correzioni mirate in memoria tramite un agente leggero. La soluzione è utile quando Microsoft non distribuisce più una patch per il prodotto oppure quando una vulnerabilità deve essere mitigata prima della disponibilità della correzione ufficiale. Nexsys ha dedicato una pagina specifica al servizio 0patch per aziende con assessment, rollout e gestione centralizzata.

0patch non è un aggiornamento cumulativo Microsoft e non garantisce la copertura di ogni vulnerabilità. La copertura deve essere verificata per sistema operativo, build, applicazione e specifica vulnerabilità. Il vantaggio operativo è la granularità: una micropatch può essere applicata o rimossa senza sostituire interi file e, normalmente, senza riavviare il sistema.

Microsoft ESU e 0patch: differenze reali

Criterio

Windows 11

Microsoft ESU

0patch

Obiettivo

Piattaforma supportata

Prolungare patch Microsoft

Mitigare vulnerabilità selezionate

Origine patch

Microsoft

Microsoft

Acros Security / 0patch

Durata

Ciclo di vita Windows 11

Massimo tre anni

Dipende dal catalogo e dal prodotto

Copertura

Aggiornamenti completi previsti dal ciclo

Critici e importanti per Windows 10 22H2

Micropatch disponibili per vulnerabilità selezionate

Riavvio

Possibile

Possibile

Normalmente non richiesto

Uso corretto

Destinazione strategica

Ponte ufficiale verso la migrazione

Controllo compensativo per legacy e gap di patching

ESU e 0patch non sono necessariamente alternativi. Su sistemi critici si può adottare ESU come canale ufficiale e usare 0patch per vulnerabilità non coperte o per ridurre la finestra di esposizione. La combinazione deve essere validata tecnicamente, evitando sovrapposizioni non controllate.

La strategia consigliata per un parco macchine aziendale

Il percorso operativo dovrebbe essere articolato in sei fasi.

  1. Inventario: Rilevare edizione, build, hardware, stato TPM/Secure Boot, applicazioni installate, dipendenze, proprietario e criticità di ciascun dispositivo.
  2. Classificazione: Separare i dispositivi aggiornabili, sostituibili, temporaneamente non migrabili e realmente non sostituibili.
  3. Scelta del controllo: Assegnare Windows 11, sostituzione, ESU, 0patch o una combinazione, motivando la decisione in base al rischio.
  4. Hardening compensativo: Applicare EDR, application control, privilegi minimi, segmentazione, restrizione Internet, MFA amministrativa, backup testati e monitoraggio.
  5. Pilot e rollout: Testare aggiornamenti o micropatch su un gruppo rappresentativo, documentare regressioni, definire rollback e finestre di manutenzione.
  6. Piano di uscita: Associare a ogni eccezione un owner, una data di revisione e una roadmap di sostituzione o migrazione.

Quali misure compensative servono oltre alle patch

Né ESU né 0patch trasformano da soli un endpoint legacy in un sistema a basso rischio. Per i dispositivi che rimangono su Windows 10 occorre ridurre la superficie di attacco:

  • EDR ancora supportato dal vendor e configurato con protezione anti-tampering;
  • account senza privilegi amministrativi per l’uso ordinario e gestione separata degli account tecnici;
  • controllo delle applicazioni e blocco di software non autorizzato;
  • segmentazione di rete, limitazione delle comunicazioni laterali e accesso remoto solo tramite canali gestiti;
  • aggiornamento indipendente di browser, Office, runtime e software di terze parti;
  • backup offline o immutabili, con test periodici di ripristino;
  • monitoraggio delle vulnerabilità e riesame periodico delle eccezioni.

Queste attività possono essere ricondotte a un audit di sicurezza aziendale e a un piano di remediation misurabile.

supporto esteso windows

Windows 10, NIS2, GDPR e ISO 27001

NIS2, GDPR e ISO/IEC 27001 non contengono una regola generale che vieti nominalmente Windows 10. Richiedono però gestione del rischio, vulnerabilità, continuità operativa, controllo degli accessi, tracciabilità e misure proporzionate. Un sistema fuori supporto senza analisi, compensazioni e piano di uscita è difficilmente difendibile; lo stesso sistema, isolato e governato con controlli documentati, presenta un quadro diverso.

0patch o ESU possono quindi contribuire alla gestione del rischio, ma non rendono automaticamente conforme l’organizzazione. Per il quadro normativo italiano è utile consultare la guida Nexsys alla NIS2 per le PMI.

Cosa fare subito

Nel 2026 la scadenza non è più futura. Le priorità sono identificare i dispositivi ancora su Windows 10, verificare quali siano già privi di una copertura ESU o equivalente, eliminare le postazioni non necessarie e formalizzare le eccezioni residue. Il rischio maggiore non è mantenere temporaneamente un sistema legacy, ma farlo senza sapere dove si trova, perché è necessario e quando verrà rimosso.

Nexsys può eseguire l’assessment del parco Windows, definire la matrice Windows 11–ESU–0patch, progettare il rollout e integrare i dispositivi legacy nei controlli EDR e di vulnerability management. Richiedi una valutazione del parco macchine.

Domande frequenti

Windows 10 funziona ancora dopo il 14 ottobre 2025?

Sì. Il sistema continua ad avviarsi e le applicazioni possono continuare a funzionare, ma non riceve più gratuitamente le normali patch di sicurezza e il supporto tecnico ordinario Microsoft.

Microsoft ESU richiede un PC compatibile con Windows 11?

No. Il requisito principale per il programma commerciale è Windows 10 versione 22H2 correttamente licenziato e configurato per l’attivazione ESU. ESU serve proprio a coprire temporaneamente dispositivi che restano su Windows 10.

ESU copre tutte le vulnerabilità e tutti i problemi di Windows 10?

No. ESU fornisce aggiornamenti di sicurezza classificati critici e importanti. Non include nuove funzionalità, normali aggiornamenti non di sicurezza o supporto generale del prodotto.

0patch sostituisce Microsoft ESU?

Non in modo assoluto. ESU è il canale ufficiale Microsoft; 0patch applica micropatch di terze parti per vulnerabilità selezionate. Possono essere alternative o controlli complementari in base al sistema e al rischio.

0patch sostituisce EDR e antivirus?

No. Le micropatch riducono la possibilità di sfruttare specifiche vulnerabilità; EDR e antivirus intervengono su esecuzione malevola, persistenza, comportamento e risposta agli incidenti.

Un PC Windows 10 con 0patch è conforme a NIS2 o ISO 27001?

Non automaticamente. 0patch può essere una misura tecnica compensativa, ma la conformità dipende dall’intero sistema di gestione: analisi del rischio, inventario, monitoraggio, accessi, backup, gestione delle eccezioni e piano di migrazione.

Preferisci compilare il modulo? Scrivi i tuoi dati qui sotto

Il servizio telefonico è attivo dal lunedì al venerdì dalle 8:00 alle 18:00 al numero 0452456669. Puoi anche compilare il modulo sottostante: