Cyber Welfare

Proteggi la tua privacy digitale

Autenticazione a due fattori per l’home banking: i punti d’accesso

Risorsa aggiuntiva per la lezione “Autenticazione a due fattori per l’home banking” — corso Sicurezza Online

L’autenticazione forte della banca non si attacca di fronte. Si aggira dai due canali che possono ricostruire l’accesso: l’email e il numero di telefono.

A. Perché questo conta

In Italia l’autenticazione forte sui pagamenti è obbligatoria: servono due elementi di famiglie diverse, ed è il motivo per cui l’accesso diretto al conto e diventato molto difficile.

Il risultato e che i tentativi si sono spostati altrove: sui canali che permettono di ricostruire l’accesso, e sulla persona che quei canali li possiede.

L’idea chiave: proteggere il conto significa proteggere ciò che sta intorno al conto.

B. Concetti chiave

Cinque idee sui metodi e sui loro punti deboli.

Autenticazione forte

Due elementi fra conoscenza, possesso e inerenza, richiesti dalla normativa europea sui pagamenti.

Perche ti riguarda: È il motivo per cui la tua banca chiede sempre due cose: non è zelo, è un obbligo che ti protegge.

Notifica push

La conferma che arriva sull’app ufficiale della banca.

Perche ti riguarda: È il metodo più diffuso oggi in Italia ed è più solido dell’SMS, perché non dipende dalla rete telefonica.

Codice via SMS

Ancora usato da alcune banche e per alcune operazioni.

Perche ti riguarda: Dipende dal controllo del numero: è il punto su cui si concentra lo scambio di SIM.

Approvazione distratta

Confermare una notifica push senza leggerla.

Perche ti riguarda: È il rischio del metodo migliore: se arriva una richiesta che non hai avviato, è un tentativo in corso, non un disturbo.

Chiave fisica

Alcune banche la supportano per l’accesso all’area riservata.

Perche ti riguarda: È l’unico metodo che non si lascia usare su una pagina falsa, perché verifica l’indirizzo prima di autorizzare.

C. Un esempio concreto: la conferma che non hai chiesto

Arriva una notifica dell’app bancaria: conferma l’accesso in corso.

  • Se non stai accedendo, qualcuno ha la tua password e sta aspettando che tu confermi.
  • Confermare per togliersi il disturbo completa l’accesso al posto suo.
  • Rifiutare e cambiare subito la password è la reazione corretta.

Talvolta le richieste arrivano ripetute, per stancare. È una tecnica, non un malfunzionamento.

Una richiesta di conferma che non hai avviato non è un errore: è la prova che qualcuno ha già la tua password.

D. Provaci: rafforza i canali

Trenta minuti.

Passo 1 — Verifica il metodo della tua banca

  • Nell’area riservata, sezione sicurezza: usi la notifica push o l’SMS?
  • Se puoi scegliere, preferisci la notifica sull’app.

Passo 2 — Proteggi la casella collegata

  • Passphrase e secondo fattore sull’email registrata in banca.

Passo 3 — Proteggi il numero

  • Chiedi all’operatore il blocco delle modifiche o un codice per la portabilità.

Passo 4 — Attiva gli avvisi

  • Notifiche per accessi e operazioni: sono il modo più rapido per accorgersi di qualcosa in corso.

Se la tua banca offre la chiave fisica, è l’account su cui ha più senso usarla.

E. Approfondimenti e risorse

Fonti istituzionali italiane.

Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori: conoscenza, possesso, inerenza. È la terminologia che usano le banche italiane.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/

Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/

Garante Privacy — Smishing
Il phishing via SMS, che in Italia arriva soprattutto a nome di banche, corrieri è pubblica amministrazione.
https://www.garanteprivacy.it/temi/cybersecurity/smishing

Banca d’Italia — Operazioni di pagamento non autorizzate
Come si disconosce un’operazione e come si chiede il rimborso: il diritto che in inglese non avevamo modo di citare.
https://economiapertutti.bancaditalia.it/notizie-e-rubriche/notizie/operazioni-di-pagamento-non-autorizzate

Link verificati ad agosto 2026.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Competenze, al livello FL3.

Competenze

  • Verificare e scegliere il metodo di autenticazione offerto dalla banca.
  • Attivare gli avvisi su accessi e operazioni.

Al livello successivo

  • Valutare una chiave fisica per l’accesso all’area riservata.

Consapevolezza

  • Capire che i tentativi si spostano sui canali di contatto.
  • Riconoscere una richiesta di conferma non avviata da te.

Comportamento

  • Non confermare mai notifiche push che non corrispondono a un tuo accesso.

G. Cosa fare adesso

  1. Verifica quale metodo di autenticazione usi con la tua banca.
  2. Proteggi con secondo fattore la casella email registrata in banca.
  3. Attiva le notifiche per accessi e operazioni.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Attiva gli avvisi su accessi e operazioni.

Il minimo indispensabile: Avvisi attivi.

Se hai già qualche abitudine (FL2)

  • Passa alla notifica push se usi ancora l’SMS.

Il minimo indispensabile: Metodo migliorato.

Se sei a tuo agio (FL3)

  • Proteggi il numero presso l’operatore e valuta la chiave fisica.

Il minimo indispensabile: Numero protetto.

In sintesi

La banca ha fatto la sua parte, e la normativa l’ha resa obbligatoria. La parte rimasta scoperta e intorno.

Email protetta, numero protetto, avvisi attivi: tre cose che chiudono la strada più usata.

Altre risorse di questo corso

Le risorse vicine a questa.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi