Risorsa aggiuntiva per la lezione “I tre fattori di autenticazione: sapere, avere, essere” — corso Sicurezza Online
Esistono solo tre modi per dimostrare che sei tu. Quando riesci a nominarli, ogni impostazione di sicurezza che incontri smette di sembrare arbitraria.
A. Perché questo conta
Le impostazioni di sicurezza sembrano un insieme disordinato di opzioni: codici, impronte, app, chiavi, domande. In realtà rispondono tutte a uno schema semplice, con solo tre caselle.
È lo stesso schema che usa la normativa europea sui pagamenti, e che Banca d’Italia descrive con tre parole precise: conoscenza, possesso, inerenza.
L’idea chiave: due prove della stessa famiglia non fanno due fattori. Due password restano una difesa sola.
B. Le tre famiglie
Più due precisazioni che evitano gli errori più comuni.
Conoscenza
Qualcosa che sai: password, PIN, risposta a una domanda.
Perche ti riguarda: È la famiglia più comoda e la più fragile: si può dimenticare, indovinare, o farsi raccontare con una telefonata convincente.
Possesso
Qualcosa che hai: il telefono, una chiave fisica, una tessera.
Perche ti riguarda: Non si può copiare a distanza. È il motivo per cui il secondo fattore quasi sempre appartiene a questa famiglia.
Inerenza
Qualcosa che sei: impronta, volto, voce.
Perche ti riguarda: Comodissima e non trasferibile. Ha pero un limite: quando non funziona, il sistema ripiega sempre sul codice sottostante.
Due elementi indipendenti
Autenticazione forte significa combinare due famiglie diverse.
Perche ti riguarda: Password più domanda segreta sono entrambe conoscenza: non è autenticazione forte, è solo più attrito.
La biometria non sostituisce il codice
L’impronta è una scorciatoia comoda verso il codice, non un suo rimpiazzo.
Perche ti riguarda: Per questo la robustezza del codice sottostante conta anche quando usi sempre il dito.
C. Un esempio concreto: leggere le impostazioni della banca
Le app bancarie italiane chiedono quasi sempre due cose all’accesso, ed e per obbligo normativo.
- Un codice o una password: conoscenza.
- Una conferma sul telefono registrato, oppure l’impronta su quel telefono: possesso, eventualmente unito a inerenza.
Una volta letta così, la richiesta smette di essere una seccatura e diventa comprensibile: sono due famiglie diverse, ed è proprio questo che la rende efficace.
Lo stesso schema spiega perché ricevere il codice via SMS sullo stesso telefono da cui accedi riduce il vantaggio: le due prove finiscono sullo stesso oggetto.
D. Provaci: classifica le tue protezioni
Dieci minuti, carta e penna.
Passo 1 — Elenca i tuoi tre account principali
- Email, banca, cloud.
Passo 2 — Scrivi cosa ti chiedono all’accesso
- Ogni singolo elemento, anche quelli che ti sembrano automatici.
Passo 3 — Assegna la famiglia
- Conoscenza, possesso o inerenza per ciascun elemento.
Passo 4 — Verifica che siano due diverse
- Se sono tutte della stessa famiglia, hai trovato dove intervenire.
Questo esercizio rende leggibili anche le impostazioni che incontrerai in futuro, non solo quelle di oggi.
E. Approfondimenti e risorse
Fonti istituzionali italiane.
Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale delle tre famiglie nelle parole di Banca d’Italia: è la terminologia che ritrovi nelle comunicazioni della tua banca.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/
Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password
ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23
Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.
Consapevolezza
- Riconoscere le tre famiglie di fattori.
- Capire perché due elementi della stessa famiglia non bastano.
Al livello successivo (FL3)
- Valutare se due fattori finiscono sullo stesso dispositivo.
Competenze
- Classificare le protezioni attive sui propri account.
Comportamento
- Preferire combinazioni di famiglie diverse quando si può scegliere.
G. Cosa fare adesso
- Elenca cosa ti chiedono all’accesso i tre account principali.
- Assegna a ciascun elemento la sua famiglia.
- Dove trovi due elementi della stessa famiglia, aggiungi un fattore diverso.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Fai l’esercizio sul solo account di posta.
Il minimo indispensabile: Una classificazione.
Se hai già qualche abitudine (FL2)
- Estendilo a banca e cloud.
Il minimo indispensabile: Tre account classificati.
Se sei a tuo agio (FL3)
- Verifica se i due fattori arrivano sullo stesso dispositivo.
Il minimo indispensabile: Una verifica fatta.
In sintesi
Tre famiglie, e null’altro. Ogni sistema di autenticazione che incontrerai è una combinazione di queste.
Saperle nominare trasforma un elenco di opzioni incomprensibili in una scelta che puoi fare consapevolmente.
Altre risorse di questo corso
Le risorse vicine a questa.
- Come funziona l’autenticazione a due fattori, passo per passo
- Metodi di autenticazione a due fattori: non sono equivalenti
- Codice di sblocco del telefono: scegliere il metodo giusto
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi