Negli ultimi due anni le VPN aziendali, lo strumento che per decenni ha garantito l'accesso remoto sicuro, sono diventate uno dei bersagli preferiti degli attaccanti. Nel frattempo il Wi-Fi 7 comincia a comparire nei listini dei principali produttori di rete. Per una PMI italiana la domanda non è se aggiornare l'infrastruttura di rete, ma con quale priorità e con quale logica affrontare il cambiamento.
Perché la VPN tradizionale è nel mirino
Negli ultimi mesi si sono accumulate vulnerabilità gravi su alcuni dei prodotti VPN più diffusi nelle reti aziendali. SonicWall ha dovuto gestire la compromissione dei moduli SSL-VPN sulle appliance SMA 100, colpite dal malware OverStep, oltre a una violazione dei backup cloud che ha esposto le configurazioni di rete dei clienti; il produttore ha peraltro annunciato la fine del ciclo vita di quella linea di prodotti entro fine 2025. Ivanti Connect Secure ha scontato più vulnerabilità zero-day sfruttate per accessi non autorizzati su larga scala, Fortinet ha dovuto correggere una falla critica di esecuzione di codice remoto sui suoi SSL-VPN, e anche Palo Alto Networks GlobalProtect ha rilasciato patch per un bug di escalation dei privilegi.
Il quadro che emerge dal report Zscaler 2026 è preoccupante: il 61% delle organizzazioni ha subito attacchi assistiti dall'intelligenza artificiale nell'ultimo anno, il 70% dichiara di avere una visibilità limitata o nulla sulle minacce che transitano proprio attraverso la VPN, e più della metà delle aziende impiega una settimana o più per applicare le patch critiche. Per una PMI che si affida a un singolo apparato VPN come unico punto di accesso remoto, questo significa avere una porta d'ingresso alla rete aziendale spesso scoperta per giorni.
Il cambio di paradigma: dalla VPN allo Zero Trust
La risposta che il mercato sta dando non è semplicemente sostituire un apparato VPN con un altro, ma cambiare logica di accesso. L'84% delle organizzazioni a livello globale sta pianificando o avviando una migrazione verso un modello Zero Trust, che non dà per scontato che un utente o un dispositivo sia affidabile solo perché connesso alla rete interna. In pratica, con un approccio ZTNA (Zero Trust Network Access) un collaboratore non entra più nell'intera rete aziendale come con la VPN, ma accede solo alla singola applicazione autorizzata, da un dispositivo aggiornato, in orari e da paesi definiti.
Va detto con onestà che, per le PMI italiane, questo passaggio è tutt'altro che immediato. Mentre grandi aziende dei settori finanziario ed energetico stanno già estendendo i propri programmi Zero Trust, buona parte delle PMI è ancora ferma alle fondamenta: inventario dei dispositivi e degli accessi, segmentazione di base della rete, igiene degli account amministrativi. Prima di parlare di soluzioni SASE (Secure Access Service Edge) complete, che integrano connettività SD-WAN e sicurezza cloud e per una PMI di media dimensione possono richiedere investimenti anche superiori ai 100.000 euro distribuiti su più mesi, ha più senso lavorare su questi fondamentali: sapere quali dispositivi si connettono alla rete, chi ha accesso a cosa, e ridurre il numero di account con privilegi amministrativi.
Wi-Fi 7: quando conviene davvero l'upgrade
Sul fronte wireless, lo standard Wi-Fi 7 (IEEE 802.11be) è ormai disponibile sui nuovi access point aziendali. Il vantaggio principale non è la velocità pura, ma la capacità di gestire meglio molti dispositivi connessi contemporaneamente e traffico intenso, grazie a funzioni come il Multi-Link Operation che coordina più collegamenti radio sulle bande a 2,4, 5 e 6 GHz, con minore latenza per videoconferenze, applicazioni cloud e sistemi di videosorveglianza IP.
Non è però un aggiornamento urgente per tutti: una rete Wi-Fi 6 o 6E ben progettata resta adeguata per molte PMI, e l'upgrade diventa rilevante quando crescono in modo significativo il numero di utenti, i dispositivi IoT o i sistemi che dipendono dalla rete wireless. L'errore più comune, in questi casi, è sostituire solo gli access point: una rete può avere molta banda a disposizione e offrire comunque un'esperienza mediocre se cablaggio strutturato, switch, alimentazione PoE e posizionamento degli apparati non vengono ridisegnati insieme. Qualunque investimento sulla rete andrebbe quindi valutato pensando alla scalabilità dei prossimi anni, non solo al fabbisogno attuale.
Cosa può fare concretamente una PMI
Al di là delle etichette tecniche, ci sono alcune azioni concrete che una PMI può mettere in campo da subito:
- Verificare se gli apparati VPN o firewall in uso sono ancora supportati dal produttore e se le patch di sicurezza vengono applicate in tempi rapidi.
- Mappare chi ha accesso remoto alla rete aziendale e ridurre gli account con privilegi amministrativi non necessari.
- Segmentare la rete separando, ad esempio, i sistemi di produzione, gli uffici e i dispositivi IoT, così che un dispositivo compromesso non dia accesso a tutto.
- Valutare l'introduzione di un accesso applicativo di tipo Zero Trust per i collaboratori esterni e lo smart working, prima di pensare a una piattaforma SASE completa.
- Pianificare l'eventuale passaggio al Wi-Fi 7 come parte di un ridisegno complessivo della rete, non come semplice sostituzione degli access point.
Fare queste scelte con criterio richiede di valutare correttamente priorità e budget, evitando sia l'immobilismo sia investimenti sovradimensionati rispetto alle reali esigenze dell'azienda. Hi-Keep affianca le PMI proprio in questa fase: analizza lo stato della rete e degli apparati di accesso remoto in uso, verifica se sono ancora supportati e aggiornati, e costruisce un piano di intervento graduale che parte dai fondamentali (segmentazione, gestione degli accessi, patching) fino a valutare, dove ha senso, il passaggio a soluzioni Zero Trust o l'aggiornamento dell'infrastruttura wireless. Chi vuole un quadro chiaro sullo stato della propria rete aziendale può contattare Hi-Keep per una verifica mirata.