Risorsa aggiuntiva per la lezione “Autenticazione a più fattori: combinare i fattori” — corso Sicurezza Online
Attivare l’autenticazione ovunque nello stesso giorno è il modo più sicuro per non attivarla da nessuna parte. Si parte dall’account che può reimpostare tutti gli altri.
A. Perché questo conta
L’autenticazione a più fattori funziona. Il problema non è convincersene: è sopravvivere alla settimana in cui la si attiva su dieci servizi contemporaneamente e ci si trova bloccati fuori da metà di essi.
Per questo l’ordine conta più dell’entusiasmo. Esiste un account che, se protetto, protegge indirettamente tutti gli altri: è da quello che si comincia.
L’idea chiave: un account alla volta, partendo da quello che può reimpostare gli altri.
B. Concetti chiave
Cinque idee per farlo senza rinunciare a metà strada.
L’account che apre gli altri
L’email a cui arrivano i link di reimpostazione.
Perche ti riguarda: Proteggerla per prima significa che, anche se un altro servizio cede, la catena non prosegue.
Ordine di priorità
Email, poi conto e strumenti di pagamento, poi archivio delle foto e dei documenti, poi il resto.
Perche ti riguarda: Segue le conseguenze, non la frequenza d’uso: un servizio usato ogni giorno può contare meno di uno aperto due volte l’anno.
Codici di recupero
L’elenco di codici monouso che il servizio fornisce al momento dell’attivazione.
Perche ti riguarda: Sono la via d’uscita se perdi il telefono. Vanno stampati o annotati, non conservati sullo stesso dispositivo.
Un secondo dispositivo
Registrare un secondo metodo di verifica quando il servizio lo consente.
Perche ti riguarda: È ciò che rende l’attivazione reversibile e quindi sostenibile: senza, un telefono perso diventa un problema serio.
Cadenza sostenibile
Un account per volta, con qualche giorno di distanza.
Perche ti riguarda: Permette di accorgersi dei problemi uno alla volta invece che tutti insieme.
C. Un esempio concreto: quattro settimane, quattro account
Non serve un piano complicato.
- Settimana 1: email principale. Codici di recupero stampati.
- Settimana 2: conto e app di pagamento, verificando quale metodo offre la banca.
- Settimana 3: archivio cloud, dove stanno foto e documenti.
- Settimana 4: social e negozi online con la carta salvata.
Alla fine del mese la parte che conta e protetta, e ogni attivazione ha avuto il tempo di assestarsi.
Chi prova a fare tutto in un pomeriggio, entro due settimane ne ha disattivate almeno tre.
D. Provaci: la prima settimana
Venti minuti, un solo account.
Passo 1 — Email principale
- Impostazioni, sicurezza, verifica in due passaggi.
Passo 2 — Scegli il metodo
- App di autenticazione se disponibile, altrimenti SMS.
- Il confronto fra i metodi e nella lezione successiva.
Passo 3 — Stampa i codici di recupero
- Su carta, insieme ai documenti. Non nella stessa app che stai proteggendo.
Passo 4 — Registra un secondo metodo
- Un altro dispositivo o un numero alternativo, se il servizio lo permette.
Fermati qui per questa settimana. Il prossimo account può aspettare qualche giorno.
E. Approfondimenti e risorse
Fonti istituzionali italiane.
Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori: conoscenza, possesso, inerenza. È la terminologia che usano le banche italiane.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/
ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23
Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/
Garante Privacy — Misure di sicurezza
Il quadro delle misure di sicurezza secondo l’Autorità, utile per capire cosa ci si può aspettare dai servizi che usiamo.
https://www.garanteprivacy.it/temi/cybersecurity/misure-di-sicurezza
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Comportamento, al livello FL2.
Comportamento
- Procedere un account alla volta invece che tutti insieme.
- Conservare i codici di recupero fuori dal dispositivo protetto.
Al livello successivo (FL3)
- Registrare sempre un secondo metodo di verifica.
Competenze
- Attivare la verifica in due passaggi e salvare i codici.
Consapevolezza
- Ordinare gli account per conseguenza e non per frequenza d’uso.
G. Cosa fare adesso
- Attiva la verifica in due passaggi sull’email principale.
- Stampa i codici di recupero e mettili con i documenti.
- Registra un secondo metodo di verifica, se il servizio lo consente.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Un solo account questa settimana: l’email.
Il minimo indispensabile: Un account protetto.
Se hai già qualche abitudine (FL2)
- Copri email, banca e cloud in tre settimane.
Il minimo indispensabile: Tre account protetti.
Se sei a tuo agio (FL3)
- Verifica di avere sempre un secondo metodo registrato.
Il minimo indispensabile: Nessun account con un solo metodo.
In sintesi
La protezione che resta attiva vale più di quella perfetta abbandonata dopo una settimana.
Un account alla volta, partendo da quello che apre gli altri, è la strada che regge.
Altre risorse di questo corso
Le risorse vicine a questa.
- I tre fattori di autenticazione: sapere, avere, essere
- Metodi di autenticazione a due fattori: non sono equivalenti
- Raddoppia la sicurezza: perché serve l’autenticazione a due fattori
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi