Le raccomandazioni precedenti riguardano la password: che sia diversa per ogni account, che sia lunga almeno 16 caratteri, che sia conservata in un gestore affidabile.
Sono tre misure solide, e hanno un limite in comune: proteggono finché la password resta segreta. Se viene ottenuta — con un messaggio ingannevole, da una violazione, da un dispositivo compromesso — non c’è più niente tra chi la possiede e il tuo account.
L’autenticazione a più fattori aggiunge esattamente quel “qualcosa in mezzo”. È l’unica misura che continua a funzionare dopo che la password è stata compromessa, ed è per questo che merita una raccomandazione dedicata.
Cos’è questa raccomandazione
La raccomandazione R4 stabilisce che gli account vadano protetti con l’autenticazione a più fattori, preferibilmente tramite un’app di autenticazione o una chiave hardware.
Il principio è semplice: per entrare non basta sapere qualcosa (la password), serve anche avere qualcosa (il telefono, una chiave fisica) o essere qualcuno (impronta, volto).
Il termine tecnico è MFA, da Multi-Factor Authentication. Trovi anche 2FA (Two-Factor Authentication, due fattori) e “verifica in due passaggi”: nell’uso quotidiano indicano la stessa cosa.
Cosa non è. Non è una seconda password. Non è una domanda di sicurezza — quelle sono ancora “qualcosa che sai”, e spesso la risposta è ricavabile. E non è un ostacolo permanente: sulla maggior parte dei servizi il secondo fattore viene richiesto solo dai dispositivi nuovi, non a ogni accesso.
Perché “idealmente con un’app o una chiave”. Non tutti i metodi si equivalgono. Il codice via SMS è il più diffuso e il più fragile; l’app di autenticazione è il buon compromesso; la chiave hardware è la protezione più solida. Il confronto completo è nel post su quale metodo di autenticazione scegliere.
Ambito di applicazione. Ovunque sia disponibile, con priorità assoluta su email principale, gestore di password, banca, cloud e account di lavoro.
Perché è importante
Tutte le altre misure lavorano sulla stessa ipotesi: che la password resti riservata. È un’ipotesi ragionevole, ma non garantita — e le vie con cui una password esce dal tuo controllo sono più d’una.
| Come una password può essere ottenuta | La password forte aiuta? | L’MFA aiuta? |
|---|---|---|
| Violazione di un servizio a cui sei iscritto | Sì, se è lunga | Sì |
| Riuso su un altro servizio violato | No | Sì |
| Digitata su una pagina falsa (phishing) | No | Sì, nella maggior parte dei casi |
| Osservata mentre la digiti | No | Sì |
| Letta da software indesiderato sul dispositivo | No | Sì, in parte |
| Ricavata da dati personali | Sì, se non li contiene | Sì |
La colonna centrale è quella che spiega tutto: in quattro casi su sei la robustezza della password non conta. L’MFA è l’unica misura che copre l’intera colonna di destra.
C’è poi un beneficio meno ovvio, e altrettanto concreto: l’MFA ti avvisa. Una richiesta di verifica che non hai avviato è la notizia — spiacevole ma preziosa — che qualcuno ha già la tua password. Senza secondo fattore, quella persona sarebbe semplicemente entrata, e non lo avresti saputo.
| Beneficio | Perché conta |
|---|---|
| Regge quando la password è già nota | È l’unica misura che agisce dopo il fallimento delle altre |
| Rende inefficace il riuso delle credenziali | Le liste rubate non bastano più per entrare |
| Blocca gran parte dei tentativi automatici | Non c’è nessuno a completare il secondo passaggio |
| Ti segnala i tentativi | Una richiesta inattesa è un avviso, non un disturbo |
| Si attiva in pochi minuti | Il rapporto tra sforzo e protezione è il migliore disponibile |
Un esempio concreto
Sara riceve una notifica sul telefono: “Conferma l’accesso al tuo account di posta”. Non sta accedendo a niente.
Non approva. E questo è il punto: senza secondo fattore, quell’accesso sarebbe già avvenuto e Sara non ne avrebbe saputo nulla.
La notifica le dice due cose insieme: che qualcuno ha la sua password, e che non gli è bastata. Sara cambia la password della posta, controlla dove aveva usato qualcosa di simile, e la sostituisce anche lì.
L’MFA ha fatto il suo lavoro due volte: ha fermato l’accesso e ha trasformato un evento invisibile in un’informazione utilizzabile.
Quando applicarla
- Sull’email principale, per prima. È la chiave di recupero di tutti gli altri servizi: se cade quella, cadono anche gli account che hanno l’MFA attiva, perché il recupero passa da lì.
- Sul gestore di password. Protegge decine di credenziali insieme: è lo strumento che merita più di ogni altro un secondo fattore.
- Su banca e servizi di pagamento. Spesso è già obbligatoria; dove è opzionale, va attivata.
- Sul cloud e sugli archivi di documenti. Contengono anni di materiale, spesso anche di altre persone.
- Sugli account di lavoro. Un accesso compromesso qui coinvolge colleghi, clienti e fornitori.
- Sui social network. Un profilo preso in mano da altri diventa uno strumento per raggiungere i tuoi contatti.
- Quando un servizio te la propone. Il momento in cui compare l’invito è il momento a costo minore.
Come applicarla
- Comincia dall’email principale. Cerca nelle impostazioni la voce “sicurezza”, “accesso” o “verifica in due passaggi”.
- Scegli il metodo migliore disponibile. Nell’ordine: chiave hardware, app di autenticazione, notifica push, SMS. Se il servizio offre solo l’SMS, attivalo comunque: è molto meglio di niente.
- Installa un’app di autenticazione. Genera codici temporanei che cambiano ogni pochi secondi, e funziona anche senza connessione. Scegline una che permetta di trasferire i codici su un nuovo telefono.
- Salva i codici di recupero. È il passaggio che quasi tutti saltano, ed è il più importante di tutti. Conservali fuori dal telefono: stampati in un luogo sicuro, o nel gestore di password se il gestore stesso non dipende da quel secondo fattore.
- Registra un secondo metodo, dove possibile. Un secondo dispositivo o una seconda chiave: è ciò che ti evita di restare fuori se perdi il primo.
- Ripeti su banca, cloud, lavoro e gestore. In un pomeriggio copri tutto ciò che conta.
- Verifica che funzioni. Esci e rientra una volta, per essere sicuro di aver capito il flusso prima che diventi indispensabile.
Le obiezioni più frequenti
Ci sono tre resistenze ricorrenti all’attivazione dell’MFA. Tutte e tre hanno una parte di verità, e tutte e tre hanno una risposta.
“È scomodo, mi rallenta ogni volta.”
Nella pratica no. Sulla maggior parte dei servizi il secondo fattore viene richiesto quando accedi da un dispositivo nuovo, o dopo un periodo lungo — non a ogni apertura. Sul telefono che usi ogni giorno, dopo la configurazione iniziale, la richiesta compare raramente.
“E se perdo il telefono resto fuori da tutto.”
È il timore più fondato, ed è esattamente il motivo per cui la raccomandazione include i codici di recupero e un secondo metodo registrato. Con quei due passaggi, la perdita del telefono diventa un fastidio invece che un blocco. Senza, il timore è giustificato: le conseguenze sono descritte in secondo fattore perso.
“Tanto la mia password è lunga e unica.”
È un’ottima base, e riduce alcuni scenari. Ma non tutti: una password consegnata su una pagina falsa, o esposta da un servizio che la conservava male, è compromessa a prescindere dalla sua lunghezza. L’MFA copre proprio quei casi.
Ce n’è una quarta, meno dichiarata ma frequente: “non ho niente di interessante.” L’obiezione presuppone che qualcuno stia scegliendo te. Non è così: le credenziali vengono provate in blocco, in modo automatico, su chiunque compaia in un elenco.
Errori comuni da evitare
- Attivarla e non salvare i codici di recupero. È la causa numero uno di account persi — senza che nessuno abbia attaccato nulla.
- Avere l’app di autenticazione su un solo telefono. Se si rompe o viene rubato, si perdono insieme il dispositivo e l’accesso.
- Cambiare telefono senza trasferire i codici. Va fatto prima di dismettere il vecchio, non dopo.
- Attivarla ovunque tranne che sull’email. È l’account da cui si recupera tutto il resto: proteggerlo per ultimo non ha senso.
- Approvare le notifiche per abitudine. Una richiesta che non hai avviato non va mai confermata, nemmeno “per far smettere le notifiche”.
- Fermarsi all’SMS quando esistono opzioni migliori. Va bene come punto di partenza, non come approdo.
- Usare le domande di sicurezza come secondo fattore. Sono ancora “qualcosa che sai”, e spesso la risposta è pubblica.
- Pensare che sostituisca la password. Sono due misure complementari: l’MFA regge quando la password cede, non al posto suo.
Collegamento al Framework Cyber Welfare
| Pilastro | Come contribuisce |
|---|---|
| Competenze | Saper configurare un secondo fattore e gestire codici e dispositivi di recupero |
| Consapevolezza | Capire che nessuna password è garantita, e che serve una misura che regga dopo |
| Comportamento Sicuro | Non approvare mai una richiesta di verifica non avviata |
Livelli di maturità digitale.
- FL1 — Base. L’accesso agli account dipende dalla sola password.
- FL2 — Iniziato. L’MFA è attiva sull’email principale e su uno o due account critici.
- FL3 — Autonomo. L’MFA è attiva ovunque sia disponibile, con app di autenticazione e codici di recupero conservati al sicuro.
- FL4 — Abile. Usi metodi resistenti al phishing dove possibile, hai un secondo metodo registrato e sai gestire il cambio di dispositivo.
- FL5 — Esperto-Guida. Aiuti altri ad attivarla e a non restare bloccati fuori dai propri account.
La R4 è il passaggio decisivo verso FL3, ed è la raccomandazione con il miglior rapporto tra sforzo richiesto e rischio eliminato.
Come verificare se la stai applicando correttamente
- Se qualcuno conoscesse la mia password dell’email, riuscirebbe a entrare?
- Se perdessi il telefono oggi, potrei ancora accedere ai miei account principali?
- Ho mai ricevuto una richiesta di verifica che non avevo avviato — e cosa ho fatto?
Checklist rapida
- ☐ L’MFA è attiva sull’email principale
- ☐ È attiva anche su gestore di password, banca, cloud e lavoro
- ☐ Uso un’app di autenticazione o una chiave, non solo l’SMS
- ☐ I codici di recupero sono conservati fuori dal telefono
- ☐ Ho registrato un secondo metodo o un secondo dispositivo
- ☐ So come trasferire l’app di autenticazione su un telefono nuovo
- ☐ So che una richiesta non avviata non va mai approvata
Per una misura complessiva del tuo livello, puoi fare l’autovalutazione della resilienza digitale.
In sintesi
L’autenticazione a più fattori è la misura che continua a proteggerti quando tutto il resto ha già ceduto. Non sostituisce una buona password: interviene nel momento in cui la buona password non basta più.
Si attiva in pochi minuti per account, e in un pomeriggio copre tutto ciò che conta. L’unico passaggio da non saltare è la conservazione dei codici di recupero: è ciò che separa una protezione in più da un accesso perso.
Domanda di riflessione. Se la tua password dell’email finisse in un elenco pubblico domani mattina, cosa impedirebbe a qualcuno di entrare?
Approfondisci questa raccomandazione
- Account senza autenticazione a più fattori — cosa resta scoperto quando manca il secondo fattore
- Secondo fattore perso — le conseguenze di restare fuori dai propri account
- Come attivare l’autenticazione a più fattori — la procedura, in ordine di priorità
- Richieste di verifica sospette — gli indicatori da riconoscere
- Quale metodo di autenticazione scegliere — SMS, app, notifiche, chiavi e passkey a confronto
- Attacchi che aggirano l’MFA — cosa può ancora funzionare, e come difendersi
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



