Questa è probabilmente la raccomandazione più fraintesa dell’intera serie, e per una ragione precisa: la VPN è il prodotto di sicurezza più pubblicizzato che esista, e la pubblicità ha costruito attorno a essa aspettative che il prodotto non soddisfa.
L’obiettivo di questo post non è convincerti a usarne una. È darti gli elementi per capire cosa fa esattamente, in quali situazioni serve, e in quali non aggiunge nulla a ciò che hai già.
Cos’è questa raccomandazione
La raccomandazione R11 stabilisce di usare una VPN quando il traffico è riservato e la rete non è affidabile, e di scegliere il fornitore con criteri consapevoli.
Una VPN crea un canale cifrato tra il tuo dispositivo e un server. Tutto il traffico passa lì dentro ed esce da quel punto invece che dalla tua connessione.
Il risultato concreto è duplice:
- chi gestisce la rete a cui sei collegato non vede più quali siti contatti, solo che stai parlando con il server VPN;
- i siti che visiti vedono l’indirizzo del server, non il tuo.
Cosa non è. Non è uno strumento di anonimato. Non protegge dai virus. Non impedisce il phishing. E soprattutto non aggiunge cifratura ai contenuti, che sono già cifrati dai siti.
Ambito di applicazione. Situazioni specifiche, elencate più avanti. Non è una misura da tenere sempre attiva per tutti.
Perché è importante — e quando non lo è
Vale la pena affrontare subito il punto più utile: cosa cambia e cosa no.
| Aspetto | Senza VPN | Con VPN |
|---|---|---|
| Contenuto scambiato con i siti | Già cifrato | Già cifrato (doppia cifratura) |
| Credenziali digitate | Già protette | Già protette |
| Quali siti contatti | Visibili a chi gestisce la rete | Visibili al fornitore VPN |
| Il tuo indirizzo verso i siti | Il tuo | Quello del server |
| Portale di accesso al Wi-Fi | Non protetto | Non protetto: il tunnel si attiva dopo |
| Rete falsa | Rischio presente | Rischio presente |
| Phishing, malware, truffe | Non protetti | Non protetti |
Le righe in evidenza sono quelle che la pubblicità tende a non menzionare.
Il beneficio reale è nella terza riga, ed è preciso: la VPN sposta l’osservazione da chi gestisce la rete a chi gestisce la VPN. È un guadagno solo se ti fidi di più del secondo — il che è spesso vero su una rete di aeroporto, ma è una valutazione, non un automatismo.
Un esempio concreto
Luca è un giornalista. Lavora su un’inchiesta e usa la rete Wi-Fi di un hotel per una settimana.
Il contenuto del suo lavoro è protetto dalla cifratura dei siti che usa. Ma l’elenco dei servizi che contatta — quali archivi consulta, quali organizzazioni, con quale frequenza — è visibile a chi gestisce la rete, e dice molto sull’inchiesta anche senza leggerne una riga.
Con una VPN, chi gestisce la rete dell’hotel vede solo un flusso cifrato verso un unico server.
Ora il contro-esempio. Giulia usa una VPN sempre attiva sul telefono perché “protegge”. Naviga, legge la posta, usa le app. Nella sua situazione la VPN non cambia praticamente nulla: il traffico era già cifrato, e l’unico effetto è che l’elenco dei suoi siti è passato dal suo operatore telefonico a un’azienda di cui sa molto meno.
Il punto: la stessa tecnologia è utile nel primo caso e neutra nel secondo. La differenza non è tecnica — è cosa hai bisogno di proteggere.
Quando applicarla
- Quando la destinazione del traffico è essa stessa un’informazione riservata: attività professionali delicate, ricerche sensibili, contesti in cui l’osservazione è una preoccupazione concreta.
- Per accedere a risorse aziendali, che è la funzione originaria e il caso d’uso più solido.
- Su reti che non puoi scegliere e in cui non hai modo di verificare chi le gestisce.
- In contesti dove l’accesso a internet è filtrato o osservato in modo sistematico.
- Quando devi far credere ai servizi di essere altrove per ragioni legittime — accedere a un servizio del proprio paese mentre si è all’estero, per esempio.
- Su reti aziendali di terzi, dove l’ispezione del traffico è possibile e non dichiarata.
E, altrettanto importante: non serve per navigare su una rete pubblica ordinaria, non serve contro le truffe, non serve se il tuo obiettivo è la protezione dei contenuti.
Come applicarla
- Chiarisci prima cosa vuoi proteggere. Se la risposta è “i miei dati”, li protegge già la cifratura dei siti. Se è “quali siti visito e da dove”, allora la VPN è lo strumento giusto.
- Escludi i servizi gratuiti. Un’infrastruttura VPN ha costi reali: se non li paghi tu, il fornitore monetizza in altro modo, e ciò che ha da vendere è il traffico che gli affidi.
- Verifica la politica sui registri e, se esistono, le verifiche indipendenti. Una dichiarazione senza dettagli vale poco.
- Attiva il blocco in caso di caduta. Se il tunnel si interrompe, questa opzione blocca il traffico invece di lasciarlo uscire in chiaro senza avvisarti.
- Verifica che sia effettivamente attiva prima di operazioni che contano: molte VPN si disconnettono al cambio di rete.
- Collegati prima al Wi-Fi, poi attiva la VPN. Il portale di accesso va completato senza tunnel, ed è il momento in cui vale ogni prudenza descritta nell’unità sulle reti pubbliche.
- Considera se ti serve sempre o solo a volte. Tenerla attiva in continuazione ha costi di velocità e batteria, e per la maggior parte delle attività non produce benefici.
Errori comuni da evitare
- Credere che protegga i contenuti. Lo fanno già i siti: la VPN aggiunge un secondo strato dove ce n’era uno.
- Usare un servizio gratuito. È il caso in cui la soluzione peggiora il problema che voleva risolvere.
- Pensare che dia anonimato. L’anonimato richiede molto di più; la VPN sposta l’osservazione, non la elimina.
- Aspettarsi protezione dal phishing. Un tunnel cifrato consegna i tuoi dati al sito fraudolento in modo perfettamente sicuro.
- Disattivarla quando rallenta. È esattamente il momento in cui smette di fare il suo lavoro.
- Non verificare che sia attiva. Una VPN caduta e non riattivata dà una sicurezza che non c’è.
- Usarla per il portale del Wi-Fi. Non funziona: il tunnel si attiva dopo aver ottenuto la connessione.
Il criterio decisivo: di chi ti stai fidando
Poiché la VPN sposta l’osservazione invece di eliminarla, la scelta del fornitore è la scelta.
| Chi vede il tuo traffico | Senza VPN | Con VPN |
|---|---|---|
| Chi gestisce la rete locale | Sì, i metadati | No |
| Il tuo operatore internet | Sì, i metadati | No |
| Il fornitore VPN | Non esiste | Sì, tutti i metadati |
| I siti che visiti | Sì, ciò che gli dai | Sì, ciò che gli dai |
La terza riga è la sostanza della decisione. Il tuo operatore telefonico è un soggetto identificabile, con obblighi definiti e una reputazione. Un fornitore VPN può essere altrettanto serio — o può essere un’azienda di cui non sai nulla, con sede in una giurisdizione che non conosci.
Non è un argomento contro le VPN. È un argomento a favore di sceglierne una consapevolmente, e di usarla quando serve invece che per abitudine.
Le alternative che vale la pena conoscere
Prima di un abbonamento, alcune opzioni che risolvono problemi simili con meno intermediari.
La connessione dati del telefono. Se il problema è una rete che non controlli, usarla elimina la rete dal quadro. Non nasconde le destinazioni al tuo operatore, ma le nasconde a chi gestisce il Wi-Fi di turno — che è spesso ciò che si voleva.
La cifratura della risoluzione dei nomi. Molti browser e sistemi operativi permettono oggi di cifrare le richieste che traducono i nomi dei siti in indirizzi. È gratuito, si attiva in un’impostazione, e chiude uno dei due punti da cui le destinazioni sono osservabili. Non copre tutto ciò che copre una VPN, ma copre la parte più esposta.
Un server VPN gestito da te. Per chi ha competenze tecniche: si può ospitare il proprio server su un servizio in cloud. Il vantaggio è che l’osservatore sei tu; lo svantaggio è che il traffico è riconducibile a un singolo utente, quindi non c’è la diluizione che offre un servizio con molti utenti.
La rete di casa come punto di uscita. Alcuni router permettono di collegarsi da fuori alla propria rete domestica e uscire da lì. È la soluzione più semplice per chi vuole solo evitare le reti pubbliche, e non introduce alcun soggetto nuovo.
Il browser orientato alla riservatezza. Per attività specifiche esistono strumenti pensati per l’anonimato, con garanzie molto più forti di quelle di una VPN e uno scopo diverso. Sono lo strumento corretto quando la posta in gioco è alta, e sono sovradimensionati per la navigazione ordinaria.
Collegamento al Framework Cyber Welfare
| Pilastro | Come contribuisce |
|---|---|
| Consapevolezza | Capire che la VPN sposta l’osservazione anziché eliminarla |
| Competenze | Valutare un fornitore con criteri concreti |
| Comportamento Sicuro | Usarla dove serve, verificando che sia attiva |
Livelli di maturità digitale.
- FL1 — Base. Nessuna VPN, oppure una gratuita installata perché “protegge”.
- FL2 — Iniziato. Si sa cosa fa e cosa non fa; nessun servizio gratuito.
- FL3 — Autonomo. VPN scelta con criteri, blocco in caso di caduta attivo, uso mirato.
- FL4 — Abile. Si distingue quando serve da quando non aggiunge nulla; si verifica che sia attiva.
- FL5 — Esperto-Guida. Si aiutano altri a non acquistare uno strumento per un problema che non hanno.
La R11 completa la R9 e la R10: HTTPS protegge il contenuto, la configurazione del dispositivo protegge il dispositivo, la VPN protegge la destinazione. Tre cose diverse.
Come verificare se la stai applicando correttamente
- So dire in una frase cosa protegge la mia VPN che HTTPS non protegge già?
- So chi è l’azienda che gestisce il servizio che uso, e dove ha sede?
- Se il tunnel cadesse ora, il traffico si fermerebbe o uscirebbe in chiaro?
Checklist rapida
- ☐ So distinguere cosa protegge la VPN da cosa protegge già HTTPS
- ☐ Non uso un servizio gratuito
- ☐ Conosco il fornitore, la sede e la politica sui registri
- ☐ Blocco in caso di caduta del tunnel attivo
- ☐ Verifico che sia attiva prima delle operazioni che contano
- ☐ So che non protegge da phishing e truffe
- ☐ La uso quando serve, non per abitudine
Per una misura complessiva del tuo livello, puoi fare l’autovalutazione della resilienza digitale.
In sintesi
La VPN è uno strumento preciso per un problema preciso: nascondere la destinazione del traffico a chi si trova lungo il percorso.
Non protegge i contenuti — quelli sono già protetti. Non protegge dagli inganni — quelli passano dal tunnel come tutto il resto. E non elimina chi ti osserva: sposta l’osservazione su un soggetto che scegli tu, il che è un vantaggio solo se lo scegli bene.
Domanda di riflessione. Se usi una VPN, sapresti dire cosa protegge che il lucchetto del browser non protegge già? Se la risposta non è immediata, vale la pena chiarirlo prima del prossimo rinnovo.
Approfondisci questa raccomandazione
- Impatti del traffico non protetto — cosa rivelano i metadati, anche senza contenuti
- Conseguenze di un traffico osservato — gli effetti concreti dell’essere osservati
- Come scegliere e usare una VPN — criteri, configurazione, verifica
- Segnali che la VPN non sta proteggendo — come accorgersi che il tunnel non c’è
- Come funziona una VPN — il meccanismo, senza marketing
- Attacchi al traffico di rete — cosa una VPN ferma e cosa no
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



