Cyber Welfare

Proteggi la tua privacy digitale

I tre fattori di autenticazione: sapere, avere, essere

Risorsa aggiuntiva per la lezione “I tre fattori di autenticazione: sapere, avere, essere” — corso Sicurezza Online

Esistono solo tre modi per dimostrare che sei tu. Quando riesci a nominarli, ogni impostazione di sicurezza che incontri smette di sembrare arbitraria.

A. Perché questo conta

Le impostazioni di sicurezza sembrano un insieme disordinato di opzioni: codici, impronte, app, chiavi, domande. In realtà rispondono tutte a uno schema semplice, con solo tre caselle.

È lo stesso schema che usa la normativa europea sui pagamenti, e che Banca d’Italia descrive con tre parole precise: conoscenza, possesso, inerenza.

L’idea chiave: due prove della stessa famiglia non fanno due fattori. Due password restano una difesa sola.

B. Le tre famiglie

Più due precisazioni che evitano gli errori più comuni.

Conoscenza

Qualcosa che sai: password, PIN, risposta a una domanda.

Perche ti riguarda: È la famiglia più comoda e la più fragile: si può dimenticare, indovinare, o farsi raccontare con una telefonata convincente.

Possesso

Qualcosa che hai: il telefono, una chiave fisica, una tessera.

Perche ti riguarda: Non si può copiare a distanza. È il motivo per cui il secondo fattore quasi sempre appartiene a questa famiglia.

Inerenza

Qualcosa che sei: impronta, volto, voce.

Perche ti riguarda: Comodissima e non trasferibile. Ha pero un limite: quando non funziona, il sistema ripiega sempre sul codice sottostante.

Due elementi indipendenti

Autenticazione forte significa combinare due famiglie diverse.

Perche ti riguarda: Password più domanda segreta sono entrambe conoscenza: non è autenticazione forte, è solo più attrito.

La biometria non sostituisce il codice

L’impronta è una scorciatoia comoda verso il codice, non un suo rimpiazzo.

Perche ti riguarda: Per questo la robustezza del codice sottostante conta anche quando usi sempre il dito.

C. Un esempio concreto: leggere le impostazioni della banca

Le app bancarie italiane chiedono quasi sempre due cose all’accesso, ed e per obbligo normativo.

  • Un codice o una password: conoscenza.
  • Una conferma sul telefono registrato, oppure l’impronta su quel telefono: possesso, eventualmente unito a inerenza.

Una volta letta così, la richiesta smette di essere una seccatura e diventa comprensibile: sono due famiglie diverse, ed è proprio questo che la rende efficace.

Lo stesso schema spiega perché ricevere il codice via SMS sullo stesso telefono da cui accedi riduce il vantaggio: le due prove finiscono sullo stesso oggetto.

D. Provaci: classifica le tue protezioni

Dieci minuti, carta e penna.

Passo 1 — Elenca i tuoi tre account principali

  • Email, banca, cloud.

Passo 2 — Scrivi cosa ti chiedono all’accesso

  • Ogni singolo elemento, anche quelli che ti sembrano automatici.

Passo 3 — Assegna la famiglia

  • Conoscenza, possesso o inerenza per ciascun elemento.

Passo 4 — Verifica che siano due diverse

  • Se sono tutte della stessa famiglia, hai trovato dove intervenire.

Questo esercizio rende leggibili anche le impostazioni che incontrerai in futuro, non solo quelle di oggi.

E. Approfondimenti e risorse

Fonti istituzionali italiane.

Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale delle tre famiglie nelle parole di Banca d’Italia: è la terminologia che ritrovi nelle comunicazioni della tua banca.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/

Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password

ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23

Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/

Link verificati ad agosto 2026.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.

Consapevolezza

  • Riconoscere le tre famiglie di fattori.
  • Capire perché due elementi della stessa famiglia non bastano.

Al livello successivo (FL3)

  • Valutare se due fattori finiscono sullo stesso dispositivo.

Competenze

  • Classificare le protezioni attive sui propri account.

Comportamento

  • Preferire combinazioni di famiglie diverse quando si può scegliere.

G. Cosa fare adesso

  1. Elenca cosa ti chiedono all’accesso i tre account principali.
  2. Assegna a ciascun elemento la sua famiglia.
  3. Dove trovi due elementi della stessa famiglia, aggiungi un fattore diverso.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Fai l’esercizio sul solo account di posta.

Il minimo indispensabile: Una classificazione.

Se hai già qualche abitudine (FL2)

  • Estendilo a banca e cloud.

Il minimo indispensabile: Tre account classificati.

Se sei a tuo agio (FL3)

  • Verifica se i due fattori arrivano sullo stesso dispositivo.

Il minimo indispensabile: Una verifica fatta.

In sintesi

Tre famiglie, e null’altro. Ogni sistema di autenticazione che incontrerai è una combinazione di queste.

Saperle nominare trasforma un elenco di opzioni incomprensibili in una scelta che puoi fare consapevolmente.

Altre risorse di questo corso

Le risorse vicine a questa.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi