Cyber Welfare

Proteggi la tua privacy digitale

Raddoppia la sicurezza: perché serve l’autenticazione a due fattori

Risorsa aggiuntiva per la lezione “Raddoppia la sicurezza: perché serve l’autenticazione a due fattori” — corso Sicurezza Online

La tua password prima o poi uscira, per una violazione che non dipende da te. L’unica domanda che conta e se, quel giorno, bastera da sola.

A. Perché questo conta

Le password non escono quasi mai perché qualcuno le indovina. Escono perché un servizio subisce una violazione e il suo archivio finisce in circolazione. Non c’è attenzione personale che lo eviti.

Il secondo fattore cambia la conseguenza: chi ha la password non ha ancora l’accesso, perché gli manca qualcosa che non è scritto in nessun archivio.

L’idea chiave: la password protegge finché resta segreta. Il secondo fattore protegge anche quando la password non lo è più.

B. Concetti chiave

Cinque idee per capire cosa cambia davvero.

Autenticazione a due fattori

Oltre alla password serve una seconda prova, di natura diversa.

Perche ti riguarda: È la misura che, a parità di sforzo, riduce di più il rischio: rende inutile una password rubata.

Autenticazione forte (SCA)

Il termine che usano le banche italiane: servono almeno due elementi fra conoscenza, possesso e inerenza.

Perche ti riguarda: È la stessa idea, con il nome che trovi nelle comunicazioni della tua banca e nella normativa sui pagamenti.

Conoscenza, possesso, inerenza

Qualcosa che sai, qualcosa che hai, qualcosa che sei.

Perche ti riguarda: Sono le tre famiglie. Due fattori della stessa famiglia non fanno due fattori: due password restano una sola difesa.

Account di recupero

L’email o il numero da cui si possono reimpostare gli altri accessi.

Perche ti riguarda: È il primo su cui attivare il secondo fattore: proteggerlo per ultimo significa lasciare la porta principale aperta.

Violazione dei dati

L’evento per cui le credenziali di un servizio finiscono in mani altrui.

Perche ti riguarda: Accade regolarmente e non riguarda la tua attenzione. Il secondo fattore è la risposta a un evento che non controlli.

C. Un esempio concreto: due account, stessa password

Una piattaforma di annunci subisce una violazione. Fra i dati escono email e password di chi era iscritto.

  • Sul primo account la stessa password apriva anche la casella di posta. In poche ore vengono reimpostati gli accessi ad altri quattro servizi.
  • Sul secondo account la password era la stessa, ma la casella di posta aveva il secondo fattore attivo. Il tentativo si ferma li.

Non è cambiata la password: è cambiato cosa succede quando la password esce.

In entrambi i casi la violazione e avvenuta. In uno dei due non ha prodotto conseguenze.

D. Provaci: attivalo dove conta

Quindici minuti, un account alla volta.

Passo 1 — Comincia dall’email

  • È l’account che può reimpostare tutti gli altri.
  • Cerca nelle impostazioni la voce sicurezza, poi verifica in due passaggi.

Passo 2 — Scegli il metodo

  • Se disponibile, un’app di autenticazione invece dell’SMS.
  • L’SMS è meglio di niente, ma è il metodo più debole: lo vedremo in una lezione dedicata.

Passo 3 — Salva i codici di recupero

  • Il servizio ti mostra un elenco di codici da usare se perdi il telefono.
  • Stampali o annotali su carta, e tienili dove tieni i documenti.

Passo 4 — Poi la banca e il cloud

  • Sulla banca in Italia il secondo fattore c’è già per obbligo di legge: verifica quale metodo stai usando.

Non attivare il secondo fattore su dieci account nello stesso giorno. Chi lo fa, dopo una settimana lo disattiva. Uno alla volta, partendo dall’email.

Con l’email protetta hai messo in sicurezza la chiave che apre quasi tutto il resto.

E. Approfondimenti e risorse

Fonti istituzionali italiane.

Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori nelle parole di Banca d’Italia: conoscenza, possesso, inerenza.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/

Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/

ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23

Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password

Link verificati ad agosto 2026.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Consapevolezza, al livello FL1.

Consapevolezza

  • Capire che la password esce per eventi che non dipendono da te.
  • Distinguere le tre famiglie di fattori.

Al livello successivo (FL2)

  • Riconoscere che due elementi della stessa famiglia non sono due fattori.

Competenze

  • Attivare la verifica in due passaggi sui servizi principali.
  • Conservare i codici di recupero in un posto che ritrovi.

Comportamento

  • Procedere un account alla volta, partendo da quello di recupero.
  • Non disattivarlo alla prima scomodità.

G. Cosa fare adesso

  1. Attiva la verifica in due passaggi sull’email principale.
  2. Salva i codici di recupero su carta, insieme ai documenti.
  3. Verifica quale metodo di autenticazione forte usi con la tua banca.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Attivalo solo sull’email principale, e fermati li per questa settimana.

Il minimo indispensabile: Un account protetto, quello giusto.

Se hai già qualche abitudine (FL2)

  • Estendilo a cloud e social.
  • Passa dall’SMS a un’app di autenticazione dove possibile.

Il minimo indispensabile: Tre account con il secondo fattore.

Se sei a tuo agio (FL3)

  • Valuta una chiave fisica per email e banca.
  • Verifica che i codici di recupero siano ancora ritrovabili.

Il minimo indispensabile: Codici di recupero verificati.

In sintesi

Il secondo fattore non serve a rendere la password migliore. Serve a rendere sopportabile il giorno in cui la password esce.

E quel giorno, statisticamente, arriva per tutti: dipende dai servizi che usi, non da quanto sei prudente.

Altre risorse di questo corso

Le risorse che approfondiscono questo tema.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi