Risorsa aggiuntiva per la lezione “Autenticazione a due fattori per l’home banking” — corso Sicurezza Online
L’autenticazione forte della banca non si attacca di fronte. Si aggira dai due canali che possono ricostruire l’accesso: l’email e il numero di telefono.
A. Perché questo conta
In Italia l’autenticazione forte sui pagamenti è obbligatoria: servono due elementi di famiglie diverse, ed è il motivo per cui l’accesso diretto al conto e diventato molto difficile.
Il risultato e che i tentativi si sono spostati altrove: sui canali che permettono di ricostruire l’accesso, e sulla persona che quei canali li possiede.
L’idea chiave: proteggere il conto significa proteggere ciò che sta intorno al conto.
B. Concetti chiave
Cinque idee sui metodi e sui loro punti deboli.
Autenticazione forte
Due elementi fra conoscenza, possesso e inerenza, richiesti dalla normativa europea sui pagamenti.
Perche ti riguarda: È il motivo per cui la tua banca chiede sempre due cose: non è zelo, è un obbligo che ti protegge.
Notifica push
La conferma che arriva sull’app ufficiale della banca.
Perche ti riguarda: È il metodo più diffuso oggi in Italia ed è più solido dell’SMS, perché non dipende dalla rete telefonica.
Codice via SMS
Ancora usato da alcune banche e per alcune operazioni.
Perche ti riguarda: Dipende dal controllo del numero: è il punto su cui si concentra lo scambio di SIM.
Approvazione distratta
Confermare una notifica push senza leggerla.
Perche ti riguarda: È il rischio del metodo migliore: se arriva una richiesta che non hai avviato, è un tentativo in corso, non un disturbo.
Chiave fisica
Alcune banche la supportano per l’accesso all’area riservata.
Perche ti riguarda: È l’unico metodo che non si lascia usare su una pagina falsa, perché verifica l’indirizzo prima di autorizzare.
C. Un esempio concreto: la conferma che non hai chiesto
Arriva una notifica dell’app bancaria: conferma l’accesso in corso.
- Se non stai accedendo, qualcuno ha la tua password e sta aspettando che tu confermi.
- Confermare per togliersi il disturbo completa l’accesso al posto suo.
- Rifiutare e cambiare subito la password è la reazione corretta.
Talvolta le richieste arrivano ripetute, per stancare. È una tecnica, non un malfunzionamento.
Una richiesta di conferma che non hai avviato non è un errore: è la prova che qualcuno ha già la tua password.
D. Provaci: rafforza i canali
Trenta minuti.
Passo 1 — Verifica il metodo della tua banca
- Nell’area riservata, sezione sicurezza: usi la notifica push o l’SMS?
- Se puoi scegliere, preferisci la notifica sull’app.
Passo 2 — Proteggi la casella collegata
- Passphrase e secondo fattore sull’email registrata in banca.
Passo 3 — Proteggi il numero
- Chiedi all’operatore il blocco delle modifiche o un codice per la portabilità.
Passo 4 — Attiva gli avvisi
- Notifiche per accessi e operazioni: sono il modo più rapido per accorgersi di qualcosa in corso.
Se la tua banca offre la chiave fisica, è l’account su cui ha più senso usarla.
E. Approfondimenti e risorse
Fonti istituzionali italiane.
Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori: conoscenza, possesso, inerenza. È la terminologia che usano le banche italiane.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/
Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/
Garante Privacy — Smishing
Il phishing via SMS, che in Italia arriva soprattutto a nome di banche, corrieri è pubblica amministrazione.
https://www.garanteprivacy.it/temi/cybersecurity/smishing
Banca d’Italia — Operazioni di pagamento non autorizzate
Come si disconosce un’operazione e come si chiede il rimborso: il diritto che in inglese non avevamo modo di citare.
https://economiapertutti.bancaditalia.it/notizie-e-rubriche/notizie/operazioni-di-pagamento-non-autorizzate
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Competenze, al livello FL3.
Competenze
- Verificare e scegliere il metodo di autenticazione offerto dalla banca.
- Attivare gli avvisi su accessi e operazioni.
Al livello successivo
- Valutare una chiave fisica per l’accesso all’area riservata.
Consapevolezza
- Capire che i tentativi si spostano sui canali di contatto.
- Riconoscere una richiesta di conferma non avviata da te.
Comportamento
- Non confermare mai notifiche push che non corrispondono a un tuo accesso.
G. Cosa fare adesso
- Verifica quale metodo di autenticazione usi con la tua banca.
- Proteggi con secondo fattore la casella email registrata in banca.
- Attiva le notifiche per accessi e operazioni.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Attiva gli avvisi su accessi e operazioni.
Il minimo indispensabile: Avvisi attivi.
Se hai già qualche abitudine (FL2)
- Passa alla notifica push se usi ancora l’SMS.
Il minimo indispensabile: Metodo migliorato.
Se sei a tuo agio (FL3)
- Proteggi il numero presso l’operatore e valuta la chiave fisica.
Il minimo indispensabile: Numero protetto.
In sintesi
La banca ha fatto la sua parte, e la normativa l’ha resa obbligatoria. La parte rimasta scoperta e intorno.
Email protetta, numero protetto, avvisi attivi: tre cose che chiudono la strada più usata.
Altre risorse di questo corso
Le risorse vicine a questa.
- Home banking: proteggere email e numero di telefono
- Metodi di autenticazione a due fattori: non sono equivalenti
- Phishing: riconoscere pagine costruite per convincere
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi