Cybersecurity · NIST SP 800-63B-4 · ISO 27001, Garante e ACN

Policy password aziendale: cosa è cambiato nel 2026 e come scrivere la vostra

Se la vostra policy impone ancora il cambio ogni 90 giorni e pretende una maiuscola, un numero e un simbolo, non state applicando buone pratiche: state applicando quelle di quindici anni fa. Le linee guida di riferimento oggi dicono quasi il contrario.

Questa guida raccoglie quali regole eliminare, cosa chiede la revisione 4 della NIST SP 800-63B, come si raccorda con GDPR, ISO 27001, Garante e ACN, cosa conta più di tutto quanto sopra, e un modello di policy che sta in una pagina.

Barre di vetro corte con un anello di rotazione che si dissolvono in polvere mentre un filo azzurro porta una barra lunga attraverso un setaccio che trattiene chiavi compromesse, un piedistallo con due fattori e una porta ambrata fino a un armadio di chiavi in vetro
AR
Titolare di Dokuflex
Aggiornato: 2 ottobre 2026

Per responsabili IT e sicurezza, DPO e responsabili di sistemi di gestione ISO 27001. Guida alla redazione della policy con ogni requisito collegato alla sua fonte ufficiale. Non è consulenza legale: per un caso concreto rivolgetevi al vostro consulente.

Risposta diretta

Una policy password aggiornata chiede lunghezza invece di complessità: minimo 15 caratteri quando la password è l'unico fattore, almeno 64 accettati, nessuna regola di composizione obbligatoria, nessuna scadenza periodica — cambio forzato solo in presenza di indizi di compromissione — e confronto con liste di password già trapelate. Lo dice la revisione 4 di NIST SP 800-63B, pubblicata nel 2025. E sopra tutto questo: autenticazione a due fattori.

Le tre regole da eliminare dalla vostra policy

La maggior parte delle policy in circolazione eredita raccomandazioni dei primi anni 2000 che l'evidenza successiva ha smontato. Queste tre fanno più danni, e tutte e tre sono ora espressamente escluse in NIST SP 800-63B-4:

1. Scadenza ogni 30, 60 o 90 giorni

La linea guida è netta: i verificatori non devono imporre cambi periodici, e devono forzare il cambio solo in presenza di indizi di compromissione. Il motivo non è crittografico, è comportamentale: chi è costretto a cambiarla ogni pochi mesi produce varianti prevedibili della precedente — il mese, l'anno, un numero alla fine —, la annota, o riutilizza ovunque lo stesso schema. Il bilancio netto peggiora la sicurezza.

2. Maiuscola, numero e simbolo obbligatori

I verificatori non devono imporre regole di composizione. L'unico risultato è forzare trasformazioni prevedibili — maiuscola all'inizio, un «1» e un punto esclamativo alla fine — che aggiungono pochissima entropia reale e molto attrito. Una frase lunga di parole comuni è più robusta e più facile da ricordare di «P4ssw0rd!» e soddisfa qualsiasi regola ragionevole.

3. Domande di sicurezza e suggerimenti

Basta con «il nome del tuo primo animale»: la linea guida vieta espressamente al verificatore di usare l'autenticazione basata sulla conoscenza. Le risposte sono spesso dati pubblici, si ripetono tra servizi e si indovinano sui social. Non è ammesso neppure conservare un suggerimento di password accessibile senza essersi autenticati.

Se la vostra directory aziendale applica ancora una scadenza obbligatoria, toglierla è una delle poche decisioni di sicurezza che migliora insieme la protezione e la vita delle persone. Con un'avvertenza: toglierla senza introdurre il confronto con le fughe di dati e il secondo fattore equivarrebbe a scambiare una cattiva pratica con un buco.

Cosa chiede davvero la linea guida di riferimento nel 2026

NIST ha pubblicato la revisione 4 della SP 800-63B nel luglio 2025. È il riferimento tecnico che quasi tutti finiscono per citare quando bisogna concretizzare il «come» che la normativa europea lascia aperto. Ecco l'essenziale per redigere una policy, con la forza di ciascun enunciato:

Requisito Cosa dice Forza
Lunghezza minima15 caratteri se la password è l'unico fattore; 8 se fa parte di uno schema a più fattoriObbligatorio
Lunghezza massimaAccettare almeno 64 caratteriRaccomandato
Regole di composizioneNon imporleVietato imporle
Scadenza periodicaNon richiederla; forzare il cambio solo in presenza di indizi di compromissioneVietato richiederla
Confronto con listeConfrontare la password scelta con un elenco di chiavi comuni, prevedibili o compromesseObbligatorio
Caratteri ammessiTutti i caratteri ASCII stampabili, lo spazio e UnicodeRaccomandato
Incolla e visualizzazioneConsentire l'incolla dagli appunti e offrire la visualizzazione di quanto digitatoRaccomandato
Suggerimenti e domandeNessun suggerimento accessibile senza autenticazione, nessuna autenticazione basata sulla conoscenzaVietato
ConservazioneSalata e con hash tramite uno schema adeguato; sale di almeno 32 bitObbligatorio

Due dettagli vengono di solito trascurati e contano entrambi. Il primo: consentire l'incolla non è una concessione alla comodità, è ciò che rende utilizzabile un password manager; i moduli che bloccano l'incolla spingono dritti verso chiavi memorizzabili e deboli. Il secondo: il confronto con le liste di fughe di dati batte le regole di complessità, perché non blocca le password buone ma esattamente quelle che un attaccante proverebbe per prime. E si può fare con una ricerca per prefisso dell'hash, senza inviare la password completa da nessuna parte.

In Italia e in Europa: cosa vi obbliga davvero

La normativa europea non fissa lunghezze né scadenze. Fissa risultati e lascia a voi la scelta delle misure tecniche. Ecco ciò che vi verrà chiesto di dimostrare:

Misure tecniche e organizzative adeguate al rischio, con menzione espressa della cifratura e della capacità di assicurare la riservatezza su base permanente. Una policy di autenticazione documentata e applicata è parte della risposta; senza di essa, la valutazione del rischio resta aperta.

ISO/IEC 27001:2022, controllo A.5.17

«Informazioni di autenticazione»: copre come vengono generate, assegnate, distribuite, usate e revocate. Attenzione alla parte della distribuzione, quella che fallisce più spesso: consegnare la credenziale attraverso un canale sicuro e non trasmetterla in chiaro. L'approfondimento in perché non si devono inviare password via email.

Il provvedimento congiunto del 7 dicembre 2023 indica le funzioni crittografiche raccomandate per conservare le password, con attenzione particolare a chi tratta le credenziali di un numero significativo di utenti o di utenze privilegiate. È il documento tecnico più concreto che un ispettore italiano può citarvi su questo tema.

Include espressamente l'autenticazione a più fattori o continua, le politiche di crittografia e le comunicazioni sicure tra le misure di gestione del rischio richieste ai soggetti rientranti nell'ambito. In Italia è recepita dal D.Lgs. 138/2024. Di tutte le fonti citate, è quella che spinge più direttamente verso il secondo fattore.

Sintesi pratica: l'Europa vi dice cosa dovete ottenere, NIST e le linee guida di Garante e ACN vi danno un come difendibile. Citare SP 800-63B-4 nella vostra policy è il modo più rapido per giustificare la rimozione della scadenza periodica quando qualcuno la contesterà in audit.

Conta più della policy: le password non si rompono, si rubano

Conviene non perdere la prospettiva. Quasi nessun attacco reale comincia con qualcuno che prova combinazioni finché non indovina una chiave di 12 caratteri. Comincia con un'email di phishing, con un programma che ruba quanto salvato nel browser o con una credenziale riutilizzata che era già in una fuga di dati di un altro servizio. Contro questo, la lunghezza non fa nulla.

Il Verizon DBIR 2026 colloca l'abuso di credenziali nel 39 % di tutte le violazioni in qualche punto della catena d'attacco — la tecnica più diffusa del rapporto —, anche se come vettore di accesso iniziale è scesa al 13 % dal 22 % dell'anno precedente, superata dallo sfruttamento di vulnerabilità (31 %). In altre parole: le credenziali restano il carburante dell'attacco anche quando non sono più sempre la serratura da cui si entra.

Da qui l'ordine di priorità che ha senso difendere davanti alla direzione:

  1. Autenticazione a più fattori resistente al phishing su tutto ciò che si affaccia su Internet: VPN, posta, amministrazione di sistema, accesso remoto.
  2. Confronto con liste di password trapelate alla creazione e a ogni cambio.
  3. Lunghezza minima e password manager aziendale perché quella lunghezza sia sostenibile.
  4. Un canale di consegna sicuro per le credenziali: è da lì che esce ciò che la policy non guarda.
  5. Eliminare le regole obsolete: scadenza, composizione, domande di sicurezza.

E l'obiettivo di fondo, dove si può: nessuna password. Le passkey eliminano il segreto condiviso e con esso il phishing di credenziali; l'SSO con secondo fattore riduce da decine a una le password che ciascuno deve gestire.

Il punto cieco: come si consegna una credenziale

Quasi tutte le policy password descrivono nel dettaglio come deve essere la password e non una riga su come viene consegnata. Ed è proprio lì che si perde tutto il guadagnato: il tecnico che ha bisogno della password dell'FTP questo pomeriggio, il cliente che ha bisogno del PIN del certificato, la persona che entra domani e ha bisogno dei suoi accessi del primo giorno.

Scritta in un'email o in una chat, quella credenziale resta copiata a tempo indeterminato nella casella del destinatario, sul suo telefono, nelle cronologie e nei backup, senza scadenza e senza sapere chi l'ha vista. È esattamente ciò che il controllo A.5.17 chiede di evitare, ed è la parte della policy che quasi nessuno redige.

Il modo corretto è un segreto monouso: il contenuto viaggia cifrato, viene mostrato una volta e cancellato dal database, con scadenza anche se nessuno lo apre, verifica del destinatario tramite codice o passphrase, notifica di lettura e registrazione della consegna. Il racconto completo in inviare password via email: perché continua a succedere e come smettere.

Modello: la vostra policy password in una pagina

Dieci clausole da copiare, adattare alla vostra organizzazione e approvare. Una policy che non sta in una pagina non la legge nessuno, e una policy che nessuno legge non la rispetta nessuno.

  1. Lunghezza. Minimo 15 caratteri quando la password è l'unico fattore; minimo 12 con un secondo fattore. Il sistema accetta almeno 64 caratteri e ammette spazi e lettere accentate.
  2. Nessuna regola di composizione. Non si richiedono maiuscole, numeri né simboli. Si raccomanda una frase lunga di più parole.
  3. Nessuna scadenza periodica. La password si cambia in presenza di indizi di compromissione, quando compare in una fuga di dati nota, o su richiesta della persona.
  4. Controllo obbligatorio. Alla creazione e a ogni cambio si confronta con un elenco di password comuni e trapelate e si rifiuta se compare.
  5. Autenticazione a due fattori. Obbligatoria su tutti i servizi esposti a Internet e su tutti gli account con privilegi di amministrazione. Preferibilmente resistente al phishing.
  6. Password manager. Aziendale, obbligatorio per le credenziali condivise di team. È vietato conservare credenziali di lavoro in fogli di calcolo, documenti o note del telefono.
  7. Nessun riutilizzo. Nessuna password di lavoro può coincidere con una personale né ripetersi tra servizi aziendali.
  8. Consegna. Le credenziali si consegnano sempre tramite un canale monouso con scadenza e registrazione. È vietato scriverle in email, chat, ticket o documenti condivisi.
  9. Utenze privilegiate e di servizio. Credenziali uniche, nominative quando possibile, custodite nel gestore, ruotate alla cessazione della persona o del fornitore e riviste ogni sei mesi.
  10. Uscite e incidenti. Alla cessazione di una persona o di un fornitore gli accessi vengono revocati lo stesso giorno e le credenziali condivise a cui aveva accesso vengono ruotate. Ogni tentativo fallito ripetuto e ogni blocco vengono registrati e riesaminati.

Se avete un sistema di gestione ISO 27001, le clausole da 1 a 7 rispondono al controllo A.5.17 sul lato generazione e uso, la clausola 8 sul lato distribuzione — quella che di solito si dimentica — e le clausole 9 e 10 si collegano alla gestione di ingressi e uscite e alla registrazione degli eventi.

Domande frequenti

Bisogna obbligare a cambiare la password ogni 90 giorni?+

No, e dalla revisione 4 della NIST SP 800-63B è espressamente escluso: i verificatori non devono imporre cambi periodici e devono forzare il cambio solo in presenza di indizi di compromissione. Il motivo è comportamentale: costrette a cambiarla ogni pochi mesi, le persone producono varianti prevedibili della precedente, la annotano o riutilizzano ovunque lo stesso schema. Il risultato netto è peggiore che lasciare in pace una password lunga e unica e sorvegliare se compare in una fuga di dati.

Qual è la lunghezza minima consigliata nel 2026?+

NIST SP 800-63B-4 richiede un minimo di 15 caratteri quando la password è l'unico fattore di autenticazione, e consente 8 caratteri quando fa parte di uno schema a più fattori. Raccomanda inoltre di accettare almeno 64 caratteri, tutti i caratteri ASCII stampabili, lo spazio e Unicode, e di consentire l'incolla dagli appunti perché i password manager funzionino.

Le regole di complessità con maiuscole, numeri e simboli servono ancora?+

No. NIST SP 800-63B-4 afferma espressamente che i verificatori non devono imporre regole di composizione di quel tipo. Obbligano a trasformazioni prevedibili (una maiuscola all'inizio, un numero e un punto esclamativo alla fine) che aggiungono pochissima entropia reale e peggiorano molto l'usabilità. Quello che va fatto è confrontare la password scelta con un elenco di password comuni, prevedibili o già compromesse e rifiutarla se compare.

Che cos'è il controllo rispetto alle liste di password compromesse?+

Consiste nel confrontare la password che l'utente vuole impostare con un elenco di chiavi note per comparire in fughe di dati pubbliche, in dizionari o tra le più usate, e rifiutarla in caso di corrispondenza. Sostituisce le regole di complessità con un vantaggio netto: non blocca le password buone, blocca esattamente quelle che un attaccante proverebbe per prime. NIST lo richiede, e la verifica si può fare senza inviare la password completa, con una ricerca per prefisso dell'hash.

Le domande di sicurezza servono ancora per recuperare un account?+

No. NIST SP 800-63B-4 vieta espressamente al verificatore di richiedere un'autenticazione basata sulla conoscenza, del tipo «il nome del tuo primo animale». Le risposte sono spesso informazioni pubbliche o facili da trovare sui social, e si ripetono tra servizi diversi. Sono vietati anche i suggerimenti di password accessibili senza autenticazione.

Cosa impone la normativa europea sulle password?+

La normativa europea non fissa lunghezze. L'articolo 32 del GDPR impone misure tecniche adeguate al rischio, il controllo A.5.17 della ISO/IEC 27001:2022 disciplina la gestione e la distribuzione delle informazioni di autenticazione, e la direttiva NIS2 include l'autenticazione a più fattori e le politiche di crittografia tra le misure di gestione del rischio. In Italia, le linee guida del Garante e dell'ACN sulla conservazione delle password sono il riferimento tecnico più concreto.

Conta di più la policy password o l'autenticazione a due fattori?+

L'autenticazione a due fattori, di gran lunga. Una password rubata con il phishing o da un infostealer è rubata allo stesso modo sia che avesse 8 sia che avesse 20 caratteri. L'ordine di priorità ragionevole è quindi: prima l'autenticazione a più fattori resistente al phishing su tutto ciò che è esposto a Internet, poi il controllo rispetto alle liste di password compromesse, poi la lunghezza, e infine l'abbandono delle pratiche non più raccomandate. Dove possibile, l'obiettivo è togliere di mezzo la password con passkey e SSO.

Come si consegna una password senza violare la policy?+

Non scrivendola nel canale con cui la si invia. Il modo corretto è un link monouso: il contenuto viaggia cifrato, viene mostrato una volta e cancellato, con scadenza, verifica del destinatario e registrazione della consegna. Scriverla in un'email o in una chat lascia copie permanenti in caselle, telefoni e backup, cioè proprio quello che il controllo A.5.17 della ISO 27001 chiede di evitare.

Fonti

Prossimo passo

La clausola che quasi nessuno scrive è quella più violata

Prenotate 20 minuti e rivediamo insieme la parte della consegna delle credenziali della vostra policy: come circolano oggi, cosa lascia traccia e come configurare il canale monouso con registro e certificato. Senza impegno.