Certificato SSL, GDPR e sicurezza siti web in BiH — lettura obbligatoria
La sicurezza del sito web non è un tema solo per gli IT. Ogni attività in BiH che raccoglie dati clienti — tramite modulo contatto, newsletter o web shop — ha obblighi legali e tecnici. Ignorare la sicurezza può costare denaro, reputazione e fiducia dei clienti.
In questa guida copriamo certificati SSL, GDPR e legge locale sulla protezione dati, cookie consent e passi pratici per proteggere il vostro sito.
Certificato SSL — cos'è e perché vi serve
SSL (Secure Sockets Layer), oggi praticamente TLS (Transport Layer Security), è la tecnologia che crittografa la comunicazione tra browser dell'utente e il vostro server. Quando vedete il lucchetto nella barra degli indirizzi e https:// invece di http://, SSL è attivo.
Cosa protegge SSL
Crittografa i dati in transito — password, numeri carta, dati personali dai moduli. Previene attacchi man-in-the-middle. Conferma l'identità del server — l'utente sa di essere sul vostro sito, non su una copia falsa.
Certificati gratuiti vs a pagamento
Let's Encrypt offre certificati SSL gratuiti perfettamente validi per la maggior parte dei siti. La maggior parte dei provider hosting (inclusi quelli in BiH) installa automaticamente Let's Encrypt. I certificati a pagamento (EV, OV) aggiungono extended validation. Per la maggior parte delle PMI in BiH, Let's Encrypt è più che sufficiente.
Come verificare SSL
Visitate il sito e cliccate sul lucchetto. Controllate la data di scadenza. Usate SSL Labs test (ssllabs.com/ssltest). Impostate un reminder per il rinnovo — i certificati Let's Encrypt durano 90 giorni ma si rinnovano automaticamente se l'hosting è configurato correttamente.
GDPR e legge sulla protezione dati personali in BiH
Il GDPR si applica a chi tratta dati di cittadini UE — incluse aziende in BiH con clienti o visitatori dall'UE. In BiH, la legge sulla protezione dati personali regola la stessa materia a livello nazionale.
Principi chiave
Legalità, correttezza e trasparenza — serve base legale per la raccolta dati. Limitazione finalità — raccogliete solo dati necessari. Minimizzazione — non chiedete più del necessario. Accuratezza — dati aggiornati. Limitazione conservazione — non conservate più del necessario. Integrità e riservatezza — proteggete i dati da accesso non autorizzato.
Diritti degli utenti
Dovete informare gli utenti su quali dati raccogliete e perché. Hanno diritto di accesso, rettifica, cancellazione (diritto all'oblio), portabilità e opposizione.
Informativa sulla privacy
Ogni sito che raccoglie dati personali deve avere un'informativa chiara. Deve contenere: chi è il titolare del trattamento, quali dati raccogliete, base legale, durata conservazione, con chi condividete i dati, diritti degli utenti e come contattarvi.
Cookie consent — obbligo, non opzione
Se il sito usa cookie oltre a quelli strettamente necessari (session cookie), dovete ottenere consenso prima di impostarli. Include: Google Analytics, Facebook Pixel, cookie pubblicitari, widget chat che tracciano utenti.
Come implementare il banner cookie
Il banner deve apparire alla prima visita, prima che venga impostato qualsiasi cookie di tracking. L'utente deve poter accettare o rifiutare i cookie non essenziali. Il rifiuto non deve bloccare l'accesso al sito. Dovete tenere registro del consenso. Strumenti consigliati: Cookiebot, CookieYes o soluzione custom conforme alle norme locali.
Google Consent Mode v2
Dal 2024 Google richiede Consent Mode v2 per Google Analytics e Google Ads nell'UE. Implementatelo se usate strumenti Google — altrimenti perdete dati sulle conversioni.
Best practice di sicurezza — guida pratica
Aggiornamenti regolari
WordPress core, temi e plugin devono essere aggiornati. Oltre il 90% dei siti WordPress compromessi usa software obsoleto. Impostate aggiornamenti automatici per versioni minor. Prima di major update, fate backup.
Strategia backup
Regola 3-2-1: tre copie, due supporti diversi, una offsite. Backup giornaliero automatico di database e file. Testate il restore — un backup irrecuperabile non vale nulla. Conservate backup minimo 30 giorni.
Password forte e 2FA
Accesso admin al sito, pannello hosting, FTP ed email deve avere password forte — minimo 16 caratteri. Mai la stessa password su più servizi. Abilitate autenticazione a due fattori (2FA) ovunque possibile.
Generate password sicure con il nostro strumento su /alati/password-generator.
Limitazione accessi
Principio del minimo privilegio. Rimuovete account admin inattivi. Non usate username "admin" di default. Limitate tentativi di login. Usate IP whitelist per il pannello admin se possibile.
Web Application Firewall (WAF)
Il piano gratuito Cloudflare include WAF base. Per WordPress, Wordfence o Sucuri offrono protezione aggiuntiva. WAF filtra richieste malevole prima che raggiungano il sito.
Vulnerabilità più comuni
SQL injection — protezione: prepared statements, validazione input. XSS — protezione: output encoding, Content Security Policy. CSRF — protezione: token CSRF nei moduli. Brute force — protezione: rate limiting, 2FA, captcha. Software obsoleto — protezione: aggiornamenti regolari e monitoring.
HTTPS come fattore di ranking
Google usa HTTPS come segnale di ranking dal 2014. Chrome segna i siti HTTP come "Non sicuro". Funzionalità moderne (HTTP/2, HTTP/3, Service Workers) richiedono HTTPS.
Checklist sicurezza per attività in BiH
Certificato SSL installato e rinnovo automatico. Privacy policy pubblicata e aggiornata. Banner cookie consent implementato. WordPress/software aggiornato. Backup automatizzato e testato. Password forte e 2FA su tutti gli account admin. WAF attivo. Modulo contatto con CAPTCHA. Security headers configurati (HSTS, X-Frame-Options, CSP).
La sicurezza del sito è un processo continuo. La legge sulla protezione dati in BiH si applica, e i clienti UE richiedono conformità GDPR. SSL, documentazione legale e protezione tecnica vi tutelano e tutelano i vostri clienti.
Autonoma.ba aiuta le attività in BiH a implementare sicurezza web completa — da configurazione SSL a conformità GDPR e audit di sicurezza. Contattate Autonoma.ba per una valutazione gratuita della sicurezza del vostro sito.