Glossario · Termine

MFA in parole semplici

L’MFA (autenticazione a più fattori) è l’accesso con più fattori: per esempio la password insieme a un’app o a un token.

In sintesi
Significato
Autenticazione a più fattori
Principio
Più fattori indipendenti: conoscenza + possesso (+ biometria)
Vantaggio
Protezione anche con la password rubata
Rilievo per la NIS2
Espressamente raccomandata
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è l’MFA?

MFA (autenticazione a più fattori) richiede al momento dell’accesso almeno due prove indipendenti appartenenti a categorie diverse: tipicamente qualcosa che si sa (una password o un PIN) e qualcosa che si possiede (un codice usa e getta di un’app di autenticazione o un token hardware conforme allo standard FIDO2). Alcune procedure aggiungono un terzo fattore, qualcosa che si è , cioè la biometria, come l’impronta digitale o il riconoscimento del volto. È decisivo che i fattori siano davvero indipendenti fra loro: se due codici viaggiano sullo stesso canale compromesso, la protezione è soltanto apparente.

Perché l’MFA è così efficace

La maggior parte degli attacchi riusciti comincia con credenziali rubate: phishing, fughe di dati o riuso della stessa password. Con l’MFA una password sottratta non basta più per entrare, perché manca il secondo fattore. L’MFA è quindi uno dei Controlli tecnici più efficaci e insieme più economici che un’organizzazione possa introdurre. Non sostituisce password robuste, ma intercetta proprio i casi in cui la password finisce comunque in mani sbagliate.

Dove l’MFA conta di più

Vanno protetti in via prioritaria gli accessi da remoto (VPN, webmail, desktop remoto), gli account amministrativi e privilegiati e i servizi cloud critici per l’attività. Proprio gli accessi di amministrazione sono un bersaglio ambito, perché concentrano privilegi molto ampi, e dovrebbero essere protetti con l’MFA senza eccezioni. Nella scelta della procedura vale una regola: i token hardware e i metodi basati su app sono nettamente più sicuri dei codici via SMS, che si possono intercettare o dirottare con lo scambio della SIM.

MFA e NIS2

La NIS2 indica espressamente l’autenticazione a più fattori fra le misure di gestione dei rischi dell’articolo 21 come misura tecnica da prendere in considerazione. Per i soggetti interessati è quindi di fatto lo stato dell’arte. Unita a una buona Igiene informatica e a una formazione periodica sulla Consapevolezza, riduce sensibilmente il rischio di attacco.

Per esempio: Un’azienda meccanica di medie dimensioni scopre che una persona del personale ha inserito la propria password di Microsoft 365 su una pagina di accesso falsificata. Poiché su tutti gli account è attiva l’MFA con app di autenticazione, il tentativo di accesso degli aggressori fallisce per la mancanza del secondo fattore: quello che poteva diventare un incidente significativo soggetto a notifica resta un tentativo di phishing senza conseguenze, documentato internamente.

Per approfondire: ENISA – Agenzia dell’Unione europea per la cibersicurezza

Domande frequenti

Che cos’è l’MFA?

MFA sta per autenticazione a più fattori e richiede al momento dell’accesso almeno due fattori indipendenti appartenenti a categorie diverse: qualcosa che si sa (una password o un PIN), qualcosa che si possiede (un codice da app o un token hardware conforme a FIDO2) e, in via facoltativa, qualcosa che si è (la biometria, per esempio l’impronta digitale). È decisivo che i fattori siano davvero indipendenti fra loro e non passino dallo stesso canale compromesso.

Perché l’MFA è così importante?

L’MFA è importante perché una password rubata da sola non basta più per entrare: senza il secondo fattore il tentativo di accesso fallisce. In questo modo l’autenticazione a più fattori blocca gran parte degli attacchi tipici, come il phishing e il credential stuffing, all’origine della maggior parte delle intrusioni condotte con credenziali sottratte. È fra le misure tecniche di protezione più efficaci e insieme più economiche, ma non sostituisce password robuste.

L’MFA è obbligatoria con la NIS2?

La NIS2 indica espressamente l’autenticazione a più fattori fra le misure di gestione dei rischi dell’articolo 21 come misura tecnica da prendere in considerazione, in particolare per gli accessi da remoto e per gli account amministrativi. Per gli obblighi che in Italia si applicano dall’entrata in vigore del decreto NIS, il 16 ottobre 2024, l’MFA fa quindi di fatto parte dello stato dell’arte. Chi vi rinuncia rischia sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale se è un soggetto essenziale, fino a 7 milioni di euro o all’1,4 % se è un soggetto importante.

Misure tecniche

Accedere in sicurezza, facile da dimostrare

Compliance Compass documenta misure come l’MFA in prove solide in caso di controllo, per la vostra conformità NIS2.