Risposta rapida: come mettere in sicurezza Microsoft 365 per la NIS2?
Una baseline efficace per Microsoft 365 in una PMI deve coprire almeno sette domini: identità e autenticazione, account amministrativi, posta e collaborazione, endpoint, dati e condivisione, logging/monitoraggio, backup e recovery. MFA da sola non è sufficiente: serve una combinazione di Conditional Access, least privilege, protezione email, device compliance, controllo delle app OAuth, audit e procedure di ripristino.
Microsoft 365 può diventare uno dei principali punti di controllo della sicurezza aziendale, ma il livello di protezione non dipende soltanto dalla licenza acquistata. Dipende soprattutto da come vengono configurati identità, privilegi, dispositivi, posta elettronica, condivisioni, applicazioni, dati, logging e recovery.
Per una PMI, l’obiettivo corretto non è “attivare tutte le funzioni di sicurezza”, ma costruire una baseline coerente con il rischio: ridurre la possibilità di compromissione di un account, impedire che un dispositivo non affidabile acceda ai dati, limitare i privilegi, controllare il phishing e conservare evidenze sufficienti per investigare un incidente.
Questa guida descrive un modello pratico di hardening Microsoft 365 per organizzazioni che usano Exchange Online, Teams, SharePoint, OneDrive ed Entra ID. Il modello è indipendente dal singolo piano di licensing: alcune funzioni richiedono Microsoft 365 Business Premium o licenze/add-on superiori, quindi la progettazione deve partire dai requisiti e non dal catalogo commerciale.

Perché Microsoft 365 va trattato come un perimetro di sicurezza
Nel tenant convergono identità, posta, documenti, chat, applicazioni SaaS, dispositivi e autorizzazioni. Una singola identità compromessa può quindi diventare il punto di ingresso verso più workload contemporaneamente. La protezione deve essere progettata come un sistema: ogni controllo riduce un percorso di attacco diverso e deve essere verificabile nel tempo.
- Un account compromesso può consentire accesso a Exchange Online, Teams, SharePoint e OneDrive.
- Un amministratore con privilegi permanenti aumenta il blast radius di una compromissione.
- Un’app OAuth autorizzata in modo eccessivo può mantenere accesso ai dati anche dopo il cambio password dell’utente.
- Un dispositivo non gestito può diventare un canale di esfiltrazione anche quando l’identità è protetta da MFA.
- Retention, cestini e versioning non sostituiscono una strategia di backup e recovery definita sui requisiti aziendali.

I 7 domini della baseline Microsoft 365 per una PMI
1. Identità: MFA, metodi di autenticazione e Conditional Access
Il primo obiettivo è rendere inefficace il semplice furto della password. Nei tenant che utilizzano Security Defaults, Microsoft applica una baseline automatica; quando servono condizioni più granulari, Microsoft Entra ID P1 consente di usare Conditional Access. Security Defaults e Conditional Access non sono modelli da sovrapporre: quando si passa a policy personalizzate, la protezione deve essere ricostruita in modo esplicito.
- Richiedere MFA agli utenti in funzione del modello di accesso definito.
- Privilegiare metodi moderni e, per i ruoli critici, autenticazione resistente al phishing come passkey/FIDO2 o Windows Hello for Business.
- Bloccare i flussi di autenticazione legacy ancora effettivamente utilizzabili nel tenant e verificare le eccezioni tecniche.
- Applicare Conditional Access a tutte le risorse rilevanti con rollout in report-only e gruppi pilota prima dell’enforcement.
- Usare condizioni basate sul rischio solo quando sono disponibili le funzionalità Entra ID P2 richieste.
Approfondimento interno: Microsoft 365 Security Assessment per verificare MFA, Conditional Access, eccezioni e configurazioni reali del tenant.
2. Piano amministrativo: separare e proteggere i privilegi
Gli account amministrativi non devono essere trattati come normali account utente. Il principio è ridurre sia il numero di identità privilegiate sia il tempo in cui i privilegi sono disponibili.
- Separare l’account amministrativo dall’account usato per posta, Teams e navigazione ordinaria.
- Assegnare il ruolo minimo necessario ed eliminare Global Administrator permanenti non giustificati.
- Applicare MFA resistente al phishing ai ruoli amministrativi compatibilmente con l’architettura e le licenze disponibili.
- Definire account di emergenza e monitorarne ogni accesso; devono essere progettati per scenari di lockout, non usati come scorciatoia operativa.
- Con Entra ID P2, valutare PIM per l’attivazione just-in-time dei ruoli privilegiati.
Approfondimento interno: Break Glass Account in Microsoft Entra ID
3. Posta e collaborazione: ridurre phishing, impersonation e payload malevoli
Exchange Online e Teams restano canali ad alto valore per l’attaccante perché combinano fiducia dell’utente, identità aziendale e accesso diretto ai contenuti. La baseline deve quindi includere autenticazione del dominio, policy anti-phishing e protezione dei contenuti.
- Configurare e verificare SPF, DKIM e DMARC con policy coerenti con i sistemi di invio autorizzati.
- Con Defender for Office 365 Plan 1, configurare Safe Links, Safe Attachments e policy anti-phishing in base ai destinatari e ai flussi reali.
- Controllare inoltri esterni, regole di mailbox sospette e autorizzazioni delegate.
- Proteggere anche i workload di collaborazione supportati, evitando di considerare la posta elettronica come unico vettore.
- Separare allow-list operative da eccezioni permanenti: ogni bypass deve avere owner e riesame.
4. Endpoint: Intune, compliance e Defender for Business
L’identità non basta se l’accesso avviene da un dispositivo non gestito o compromesso. Microsoft 365 Business Premium include Intune Plan 1 e Microsoft Defender for Business, permettendo di collegare gestione, postura del dispositivo e accesso alle risorse cloud.
- Definire criteri di compliance misurabili: cifratura, versione OS supportata, stato antimalware, Secure Boot/TPM quando applicabile.
- Usare configuration profile ed endpoint security policy per applicare la baseline, evitando configurazioni duplicate in più profili.
- Integrare Defender for Business per visibilità e protezione endpoint, mantenendo distinta la gestione del device dalla detection/response.
- Per BYOD, valutare App Protection Policies e limiti alla condivisione dei dati aziendali.
- Usare il requisito “compliant device” solo dopo aver verificato enrollment, eccezioni e scenari di accesso reale.
Approfondimento interno: Endpoint Management e UEM
5. Dati, guest, condivisioni e applicazioni OAuth
La perdita di dati in Microsoft 365 non deriva soltanto da malware. Può nascere da link anonimi, guest non più necessari, condivisioni eccessive, applicazioni OAuth con permessi estesi o classificazione insufficiente delle informazioni.
- Definire regole di condivisione esterna coerenti tra SharePoint, OneDrive e Teams.
- Rivedere periodicamente guest, owner dei gruppi e siti senza proprietario effettivo.
- Governare il consenso alle applicazioni e verificare service principal e app registration con privilegi elevati.
- Usare sensitivity labels e DLP dove supportate dalla licenza e soprattutto dove esiste un requisito concreto di protezione del dato.
- Evitare tassonomie e DLP eccessivamente complesse: pochi livelli chiari e casi d’uso misurabili producono maggiore enforcement.
6. Logging, alerting e capacità di indagine
Una baseline non è completa se l’azienda non è in grado di capire cosa è successo dopo un evento. Microsoft Purview Audit Standard conserva normalmente i record di controllo per 180 giorni; requisiti superiori richiedono una strategia di retention e, in alcuni casi, licensing Audit Premium o ingestione verso un SIEM.
- Definire gli eventi che devono generare alert: privilegi, modifiche ai metodi MFA, regole di forwarding, app consentite, condivisioni critiche e cambi di configurazione.
- Verificare che il team sappia interrogare Unified Audit Log e i log di Entra ID durante un incidente.
- Per necessità di correlazione, retention estesa o presidio continuativo, integrare Microsoft Sentinel o un SOC esterno.
- Conservare procedure di incident response che identifichino owner, escalation, evidenze e azioni di contenimento.
Servizio correlato: SOC as a Service Nexsys
7. Backup e recovery: progettare il ripristino, non solo la retention
Retention, versioning e cestini dei workload Microsoft 365 sono funzioni utili, ma non devono essere confusi con una strategia di backup definita sui requisiti di recovery. Nel 2026 esistono sia Microsoft 365 Backup, servizio Microsoft a consumo, sia soluzioni partner/ISV con modelli di retention, gestione e reporting differenti.
- Definire workload e dati da proteggere: Exchange Online, OneDrive, SharePoint e gli elementi rilevanti di Teams.
- Stabilire RPO, RTO e periodo di conservazione in base a impatto e requisiti aziendali, non a valori universali.
- Verificare segregazione amministrativa, protezione del backup e capacità di ripristino dopo compromissione del tenant.
- Eseguire restore test periodici e documentarne esito, tempi e anomalie.
- Valutare first-party Microsoft 365 Backup e soluzioni partner in base a indipendenza, retention, governance, costi e modalità di recovery richieste.
Approfondimento interno: Backup Microsoft 365: perché serve una strategia dedicata

Come implementare l’hardening senza bloccare gli utenti
Il problema più frequente non è conoscere il controllo, ma distribuirlo senza interrompere processi, account tecnici e applicazioni. Per questo la baseline va implementata per fasi, con rollback e criteri di uscita.
- Inventario: utenti, amministratori, licenze, metodi MFA, dispositivi, applicazioni OAuth, guest, condivisioni, mail flow ed eccezioni.
- Misurazione iniziale: esportare configurazioni e Secure Score come punto di riferimento, senza usare il punteggio come unico indicatore di rischio.
- Design: definire policy target, gruppi esclusi, account di emergenza, criteri di accesso e dipendenze applicative.
- Pilot: applicare le modifiche a un gruppo ristretto e usare report-only dove disponibile.
- Enforcement progressivo: estendere utenti e workload per ondate, monitorando errori di accesso e deviazioni operative.
- Validazione: verificare accessi amministrativi, device, posta, condivisione, audit, backup e recovery.
- Gestione continua: riesaminare eccezioni, nuovi servizi Microsoft, ruoli e configurazioni con una cadenza definita dal rischio.
Quale licenza serve per la sicurezza di una PMI?
Non esiste una licenza che renda automaticamente sicuro o conforme un tenant. Microsoft 365 Business Premium è spesso una base tecnica efficace per organizzazioni fino al limite previsto dal piano perché combina Entra ID P1, Conditional Access, Intune, Defender for Business e Defender for Office 365 Plan 1. Funzioni come Identity Protection e policy di Conditional Access basate su user/sign-in risk richiedono invece Entra ID P2 o bundle che lo includono.
Il confronto completo tra piani non appartiene a questa pagina: deve rimanere nella guida dedicata al licensing.
Confronto dedicato: Microsoft 365 Business Premium: cosa include e confronto 2026
Microsoft 365 e NIS2: quale relazione esiste davvero?
Microsoft 365 può supportare diverse misure tecniche e organizzative richieste da un programma di cybersecurity: autenticazione multifattore, protezione delle identità, gestione dei dispositivi, logging, protezione dei dati e continuità. Questo non significa che la configurazione del tenant equivalga alla conformità NIS2.
Il D.Lgs. 138/2024 richiede un approccio più ampio che comprende governance, gestione del rischio, incident management, continuità operativa, supply chain, vulnerabilità, formazione e verifica dell’efficacia delle misure. Inoltre, un fornitore di un soggetto NIS2 non diventa automaticamente soggetto diretto alla normativa: può però essere coinvolto attraverso requisiti di sicurezza e controlli di supply chain.
Per perimetro, obblighi e scadenze usare esclusivamente la pagina owner: NIS2 nel 2026: obblighi e scadenze per le PMI italiane
Quando serve un Microsoft 365 Security Assessment
L’hardening non dovrebbe partire da una lista generica, ma dallo stato reale del tenant. Un assessment è utile quando l’organizzazione non dispone di una baseline documentata, ha ereditato configurazioni storiche, ha più amministratori o fornitori, usa eccezioni di Conditional Access, gestisce dispositivi eterogenei oppure deve produrre evidenze per audit e risk management.
L’assessment deve restituire almeno: configurazione osservata, rischio, impatto, priorità, remediation proposta, dipendenze e verifica successiva. La pagina di servizio Nexsys resta l’URL owner per questo intento.
Domande frequenti sulla sicurezza Microsoft 365 nelle PMI
MFA è sufficiente per proteggere Microsoft 365?
No. MFA riduce il rischio legato al furto di password, ma deve essere combinata con protezione degli amministratori, Conditional Access, sicurezza email, device compliance, controllo delle app, logging e recovery.
Business Premium include la sicurezza endpoint?
Sì. Microsoft 365 Business Premium include Microsoft Defender for Business e Microsoft Intune Plan 1, oltre a Microsoft Entra ID P1 e Defender for Office 365 Plan 1.
Posso usare Security Defaults e Conditional Access insieme?
Sono modelli alternativi. Security Defaults fornisce una baseline semplice; Conditional Access offre policy granulari e richiede almeno Entra ID P1. Il passaggio va progettato per non perdere le protezioni già garantite dai Security Defaults.
Business Premium permette Conditional Access basato sul rischio?
Non con il solo Entra ID P1 incluso nel piano. Le condizioni user risk e sign-in risk richiedono Microsoft Entra ID P2.
Quanto durano i log di Microsoft Purview Audit Standard?
Per i record generati dal 17 ottobre 2023 in poi, la retention predefinita di Audit Standard è 180 giorni. Retention più estese e funzionalità avanzate dipendono dalla licenza.
Microsoft 365 dispone di un servizio di backup Microsoft?
Sì. Microsoft 365 Backup è un servizio Microsoft a consumo per Exchange Online, SharePoint e OneDrive. Esistono anche soluzioni partner e ISV; la scelta dipende dai requisiti di recovery, retention, governance e costo.
La sicurezza Microsoft 365 rende una PMI conforme alla NIS2?
No. I controlli Microsoft 365 possono contribuire a implementare alcune misure tecniche, ma la conformità NIS2 comprende anche governance, risk management, supply chain, incident response, continuità, formazione e processi organizzativi.
Verificare la postura reale del tenant
Una baseline efficace deve essere misurata sul tenant esistente: identità, ruoli, Conditional Access, dispositivi, posta, app, condivisioni, dati, audit e recovery. Nexsys esegue Microsoft 365 Security Assessment e attività di remediation/hardening per trasformare i gap rilevati in un piano tecnico verificabile.
Se la baseline richiede attività di configurazione o remediation, il progetto può proseguire con un consulente Microsoft 365 Nexsys.




