Attivare l’autenticazione a più fattori richiede pochi minuti per account. Farlo bene richiede due passaggi in più, che sono esattamente quelli che quasi tutti saltano: salvare i codici di recupero e registrare un secondo metodo.
Questo post mette in fila la procedura completa, nell’ordine che riduce davvero il rischio. È l’attuazione operativa della raccomandazione proteggere gli account con l’MFA.
L’ordine conta più di quanto sembri
C’è una dipendenza che decide la sequenza: il recupero di quasi tutti gli account passa dall’email.
Questo significa che proteggere il cloud o la banca lasciando scoperta la posta serve a poco: chi entra nella posta può avviare il recupero degli altri servizi e, in molti casi, aggirare l’MFA che vi hai attivato.
L’ordine corretto è quindi:
- email principale — è la radice di tutto;
- gestore di password — protegge decine di credenziali insieme;
- banca e servizi di pagamento;
- cloud e archivi documentali;
- account di lavoro e identità digitale;
- social network;
- tutto il resto, man mano.
Se hai venti minuti, spendili sui primi due.
1. Prevenzione: attivare il secondo fattore
Scegli il metodo migliore che il servizio offre
Cosa fare. Nell’ordine di preferenza:
| Metodo | Quando sceglierlo |
|---|---|
| Chiave hardware o passkey | Se il servizio le supporta e l’account è critico: è la protezione più solida |
| App di autenticazione | Il buon compromesso per la maggior parte degli account |
| Notifica push | Comoda, ma richiede attenzione a non approvare per abitudine |
| SMS | Solo se è l’unica opzione disponibile — meglio di niente, ma il metodo più fragile |
Il confronto dettagliato è nel post su quale metodo di autenticazione scegliere.
Installa un’app di autenticazione trasferibile
Cosa fare. Scegli un’app che consenta di esportare o sincronizzare i codici su un nuovo dispositivo. È il criterio più importante nella scelta, e quello meno considerato: un’app che lega i codici a un solo telefono trasforma la rottura del telefono nella perdita di tutti gli accessi.
Dove trovare l’impostazione. Nelle impostazioni dell’account, cerca “Sicurezza”, “Accesso e sicurezza”, “Verifica in due passaggi” o “Autenticazione a due fattori”.
Salva i codici di recupero — subito
Cosa fare. Durante l’attivazione, il servizio mostra un elenco di codici monouso. Non chiudere quella schermata senza averli salvati. Vengono mostrati una volta sola.
Dove conservarli. Stampati, in un luogo sicuro in casa o in ufficio. Oppure in un gestore di password — ma solo se quel gestore non è protetto dallo stesso secondo fattore che stai configurando.
Dove non conservarli. In una nota sullo stesso telefono. In una foto nella galleria. Dentro l’account che stanno proteggendo.
Registra un secondo metodo
Cosa fare. Dove il servizio lo consente: un secondo dispositivo con l’app di autenticazione, una chiave hardware di riserva, o un numero di telefono alternativo.
Perché conta. È la via di rientro più rapida se perdi il primo dispositivo, e ti evita di dover passare dalle procedure di recupero.
Verifica che funzioni
Cosa fare. Esci dall’account e rientra una volta, completando il secondo passaggio. Serve a capire il flusso mentre sei tranquillo, invece che in un momento di urgenza.
2. Rilevazione: leggere i segnali che l’MFA produce
Il secondo fattore non protegge soltanto: informa. Ogni tentativo di accesso con la password corretta genera una richiesta che arriva a te.
Tratta ogni richiesta inattesa come un segnale
Cosa fare. Se ricevi una richiesta di verifica che non hai avviato, non approvarla — e non limitarti a ignorarla. Significa che qualcuno ha la tua password: va cambiata.
Non approvare mai per abitudine
Cosa fare. Le notifiche push si confermano con un gesto, e proprio per questo si approvano distrattamente. Prima di confermare, chiediti sempre: sto accedendo a qualcosa in questo momento?
Dove il servizio lo consente, preferisci il metodo che richiede di digitare un numero mostrato a schermo invece del semplice “approva”: rende impossibile la conferma automatica.
Controlla i metodi registrati
Cosa fare. Ogni pochi mesi, verifica quali metodi di autenticazione risultano associati ai tuoi account. Un metodo aggiunto che non riconosci è un segnale grave: serve a mantenere l’accesso anche dopo un cambio password.
L’elenco completo degli indicatori è nel post richieste di verifica sospette.
3. Risposta: cosa fare quando qualcosa non torna
L’ordine, anche qui, è quello che decide l’esito.
- Non approvare la richiesta. È il primo e più importante passaggio.
- Cambia la password di quell’account, da un dispositivo di cui ti fidi. La richiesta ricevuta dice proprio che la password è nota.
- Verifica i metodi di autenticazione registrati e rimuovi quelli che non riconosci.
- Rigenera i codici di recupero: quelli precedenti potrebbero essere stati visti.
- Revoca sessioni e dispositivi non riconosciuti, dopo il cambio password.
- Controlla dove avevi usato quella password o una sua variante, e cambiala anche lì.
4. Recupero: se hai perso il secondo fattore
- Prova un secondo dispositivo dove l’account è già autenticato: spesso è la via più rapida.
- Usa i codici di recupero, se li hai conservati.
- Verifica se hai un metodo alternativo registrato: un secondo dispositivo, una chiave, un numero.
- Avvia la procedura ufficiale di recupero del servizio, se nessuna delle precedenti funziona. Preparati a verifiche di identità e a tempi che possono superare la settimana.
- Riparti dall’email principale: una volta recuperata quella, gli altri account diventano più semplici.
- Riconfigura l’MFA sul nuovo dispositivo e, questa volta, salva i codici.
Le conseguenze concrete di questo scenario sono descritte in secondo fattore perso.
Un piano in due sessioni
Sessione 1 — La radice (20 minuti)
- Attiva l’MFA sull’email principale, con un’app di autenticazione.
- Salva i codici di recupero, fuori dal telefono.
- Registra un secondo metodo, se disponibile.
- Fai lo stesso sul gestore di password.
Con questa sola sessione hai protetto i due account da cui dipendono tutti gli altri.
Sessione 2 — Denaro, documenti, lavoro (20 minuti)
- Attiva l’MFA su banca e servizi di pagamento.
- Poi su cloud e account di lavoro.
- Salva i codici di recupero di ciascuno, nello stesso posto dei primi.
- Annota da qualche parte quali account hanno l’MFA attiva: ti servirà se dovrai recuperarli.
Dove trovare l’impostazione, servizio per servizio
I nomi cambiano, la posizione quasi mai. In genere si arriva in tre passaggi.
| Passaggio | Cosa cercare |
|---|---|
| 1. Apri il profilo | L’icona con la tua iniziale o la tua foto, in alto a destra |
| 2. Entra nelle impostazioni | “Impostazioni”, “Account”, “Gestisci il tuo account” |
| 3. Cerca la sezione sicurezza | “Sicurezza”, “Accesso e sicurezza”, “Privacy e sicurezza” |
Dentro quella sezione, la voce da attivare si chiama in uno di questi modi:
- Verifica in due passaggi — la formulazione più diffusa;
- Autenticazione a due fattori o 2FA;
- Autenticazione a più fattori o MFA;
- Accesso in due passaggi, Verifica di accesso, Login a due fattori.
Sono tutte la stessa cosa. Se non la trovi, cerca nel centro assistenza del servizio “verifica in due passaggi” insieme al nome del servizio stesso.
Una nota sui servizi bancari. Su banca e pagamenti l’autenticazione forte è spesso già obbligatoria per legge e integrata nell’app. In quel caso non devi attivare nulla: verifica però che il metodo sia l’app della banca e non un SMS, dove puoi scegliere.
Il caso particolare del gestore di password
Merita una nota, perché è l’unico account in cui la configurazione richiede un’attenzione in più.
Il gestore di password custodisce le credenziali di tutto il resto — inclusi, spesso, i codici di recupero degli altri servizi. Ne discendono due regole:
- I codici di recupero del gestore non possono stare nel gestore. Vanno conservati fuori: stampati, in un luogo sicuro.
- Valuta se tenere il secondo fattore del gestore separato dall’app che usi per tutto il resto. Se l’app di autenticazione e il gestore stanno sullo stesso telefono, quel telefono diventa un punto singolo di dipendenza.
È l’account su cui vale la pena investire il metodo più solido disponibile: se il servizio supporta una chiave hardware, è qui che ha più senso usarla.
Errori frequenti
- Saltare i codici di recupero. È l’errore che produce quasi tutti i blocchi.
- Conservarli nel posto sbagliato. Nel telefono o nell’account che proteggono: non saranno disponibili quando serviranno.
- Scegliere un’app non trasferibile. Rende la rottura del telefono un problema molto più grande.
- Attivare l’MFA ovunque tranne che sull’email. Lascia aperta la porta del recupero.
- Approvare le notifiche per abitudine. Trasforma la protezione in un passaggio formale.
- Fermarsi all’SMS quando ci sono opzioni migliori. Buon punto di partenza, cattivo approdo.
- Non verificare il flusso. Scoprire come funziona nel momento del bisogno è la condizione peggiore.
- Cambiare telefono senza trasferire prima. Va fatto mentre il vecchio dispositivo funziona ancora.
Checklist operativa
Fase 1 — La radice
- ☐ MFA attiva sull’email principale
- ☐ MFA attiva sul gestore di password
- ☐ Codici di recupero di entrambi salvati fuori dal telefono
Fase 2 — Ciò che conta
- ☐ MFA attiva su banca, cloud e account di lavoro
- ☐ Codici di recupero salvati per ciascuno
- ☐ Secondo metodo registrato dove possibile
Fase 3 — Continuità
- ☐ L’app di autenticazione consente il trasferimento
- ☐ Ho un elenco degli account con MFA attiva
- ☐ So cosa fare, e in che ordine, se perdessi il telefono
Fase 4 — Manutenzione
- ☐ Metodi di autenticazione registrati verificati negli ultimi sei mesi
- ☐ Recapiti di recupero aggiornati
- ☐ Nessuna richiesta di verifica approvata senza averla avviata
Mini-scenario
Gianni deve cambiare telefono. Prima di dismettere il vecchio, fa tre cose.
Apre l’app di autenticazione ed esporta i codici sul nuovo dispositivo, mentre entrambi funzionano. Controlla di avere i codici di recupero degli account principali. Verifica di riuscire ad accedere alla posta dal nuovo telefono.
Solo a quel punto azzera il vecchio dispositivo.
Dieci minuti, nell’ordine giusto. Se avesse azzerato prima, avrebbe dovuto recuperare ogni account dalle procedure ufficiali.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Configurare il secondo fattore in modo completo, recupero incluso |
| Consapevolezza | Capire perché l’email va protetta prima di ogni altro account |
| Comportamento Sicuro | Non approvare mai una richiesta non avviata, nemmeno per chiudere la notifica |
Livello di riferimento: FL2 — Iniziato per l’attivazione, FL3 — Autonomo per la gestione del recupero e del cambio dispositivo.
Conclusione
Attivare l’autenticazione a più fattori è la singola azione che riduce di più il rischio complessivo dei tuoi account. Richiede pochi minuti, e va fatta partendo dall’email.
L’unico passaggio da non saltare è quello dei codici di recupero. Se lo salti, stai sostituendo un rischio con un altro.
Azione immediata consigliata. Attiva ora l’MFA sulla tua email principale, e salva i codici di recupero prima di chiudere la schermata. È il quarto d’ora meglio speso di tutta questa serie.
Per capire a che punto sei, l’autovalutazione della resilienza digitale offre un riferimento.
Contenuti collegati
- Proteggere gli account con l’MFA — la raccomandazione di riferimento
- Quale metodo di autenticazione scegliere — come scegliere tra SMS, app, notifiche e chiavi
- Richieste di verifica sospette — cosa osservare per accorgersi in tempo
- Secondo fattore perso — cosa si evita con i codici di recupero
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



