Guida · Cagliari, Sardegna
Sicurezza del sito di un hotel o ristorante: 10 controlli da chiedere al tuo sviluppatore
In breve. Il sito di una struttura ricettiva raccoglie dati degli ospiti, riceve richieste e spesso incassa caparre. La sicurezza non è un prodotto che si compra una volta: è una routine che si può verificare. Qui trovi dieci controlli che puoi chiedere a chi gestisce il tuo sito, ognuno con una domanda semplice da fare e il tipo di risposta che dovresti ricevere.
1. Chi può entrare nel sito, e con quale protezione
Ogni persona che amministra il sito dovrebbe avere un account personale, con password lunga e unica e verifica a due fattori. Account condivisi o password uguali per tutti rendono impossibile capire chi ha fatto cosa, e un accesso rubato è il modo più comune per prendere il controllo di un sito.
Domanda: «Mi dai l’elenco degli utenti amministratori e di chi li usa? Quanti hanno la verifica a due fattori?»
2. Aggiornamenti di piattaforma, plugin e PHP
Un sito WordPress si compone di più parti (piattaforma, tema, plugin, versione di PHP sul server) e ognuna va aggiornata. Per PHP il riferimento è la pagina delle versioni supportate: al 5 ottobre 2026 le versioni precedenti alla 8.2 non ricevono più aggiornamenti di sicurezza, e la 8.2 li riceve solo fino al 31 dicembre 2026.
Domanda: «Quale versione di PHP usa il sito? Con che frequenza aggiorni i plugin e cosa succede se un aggiornamento rompe qualcosa?»
3. Backup: dove sono e se si possono davvero ripristinare
Un backup che nessuno ha mai provato a ripristinare è una speranza, non una garanzia. Servono più copie, almeno una fuori dallo stesso server del sito, e una prova di ripristino ogni tanto.
Domanda: «Dove sono i backup, quante copie esistono e quando hai fatto l’ultima prova di ripristino?»
4. Connessione sicura e certificato
Il sito deve usare HTTPS su ogni pagina e il certificato deve essere rinnovato prima della scadenza: un certificato scaduto mostra agli ospiti un avviso a tutta pagina e blocca le prenotazioni. L’intestazione HSTS dice ai browser di usare sempre la connessione sicura.
Domanda: «Chi controlla la scadenza del certificato e c’è un avviso automatico?»
5. Moduli di richiesta e prenotazione: dove finiscono i dati
Ogni modulo raccoglie dati personali. Chiediti dove arrivano (email, database, un software esterno), chi li può leggere e per quanto restano lì. Mai chiedere i dati della carta di pagamento in un modulo o via email.
Domanda: «Dove vengono salvate le richieste di prenotazione e chi vi ha accesso?»
6. Pagamenti affidati a un provider
La soluzione più sicura per una caparra online è far pagare su una pagina del provider di pagamento, senza che i dati della carta passino mai dal tuo sito. Il sito deve solo rimandare al provider e ricevere l’esito.
Domanda: «Il pagamento avviene sulla pagina del provider o i dati della carta passano dal mio sito?»
7. Script di terze parti: chat, mappe, widget, statistiche
Ogni script esterno caricato dal sito è codice di qualcun altro che gira nel browser dei tuoi ospiti. Se uno di questi servizi viene compromesso, lo diventa anche la tua pagina. Meno ce ne sono, meglio è; sulla pagina di pagamento idealmente nessuno oltre al necessario.
Domanda: «Mi dai l’elenco degli script esterni che il sito carica e perché ciascuno serve?»
8. Email: impedire che altri scrivano a nome tuo
Una truffa frequente per le strutture ricettive è il messaggio che sembra arrivare dalla struttura (o da una piattaforma di prenotazione) e chiede all’ospite di pagare altrove. I record SPF, DKIM e DMARC sul dominio rendono più difficile falsificare il tuo indirizzo (DMARC è descritto nella RFC 7489).
Domanda: «Il mio dominio ha SPF, DKIM e DMARC configurati e con quale politica?»
9. Monitoraggio: qualcuno deve accorgersi dei problemi
Un sito può essere alterato senza che l’aspetto cambi. Servono controlli automatici che avvisino quando il sito non risponde, il certificato sta per scadere, un file cambia senza motivo o compare un nuovo amministratore, e una persona che legga gli avvisi.
Domanda: «Cosa viene controllato, ogni quanto e chi riceve gli avvisi?»
10. Se succede qualcosa: chi fa cosa, e in quanto tempo
Se in un incidente sono coinvolti dati personali, il titolare del trattamento deve valutare la notifica al Garante entro 72 ore da quando ne viene a conoscenza (art. 33 del GDPR). Conviene avere in anticipo un numero da chiamare e sapere chi conserva i registri (log) del sito.
Domanda: «Se il sito viene violato stanotte, chi chiamo e cosa fai nelle prime ore?»
Come usare questa lista
Non serve capire i dettagli tecnici: serve ricevere risposte chiare e verificabili. Se alcune risposte sono vaghe, è già un’informazione utile. Per una verifica del tuo sito, scrivimi: ti dico con franchezza cosa vedo.
Vuoi una verifica sul tuo caso?
Raccontami la tua attività: ti rispondo con un parere concreto, senza impegno.
Per chi lavora in questo settore: Hotel, ristoranti e ville