Una policy password aggiornata chiede lunghezza invece di complessità: minimo 15 caratteri quando la password è l'unico fattore, almeno 64 accettati, nessuna regola di composizione obbligatoria, nessuna scadenza periodica — cambio forzato solo in presenza di indizi di compromissione — e confronto con liste di password già trapelate. Lo dice la revisione 4 di NIST SP 800-63B, pubblicata nel 2025. E sopra tutto questo: autenticazione a due fattori.
Le tre regole da eliminare dalla vostra policy
La maggior parte delle policy in circolazione eredita raccomandazioni dei primi anni 2000 che l'evidenza successiva ha smontato. Queste tre fanno più danni, e tutte e tre sono ora espressamente escluse in NIST SP 800-63B-4:
La linea guida è netta: i verificatori non devono imporre cambi periodici, e devono forzare il cambio solo in presenza di indizi di compromissione. Il motivo non è crittografico, è comportamentale: chi è costretto a cambiarla ogni pochi mesi produce varianti prevedibili della precedente — il mese, l'anno, un numero alla fine —, la annota, o riutilizza ovunque lo stesso schema. Il bilancio netto peggiora la sicurezza.
I verificatori non devono imporre regole di composizione. L'unico risultato è forzare trasformazioni prevedibili — maiuscola all'inizio, un «1» e un punto esclamativo alla fine — che aggiungono pochissima entropia reale e molto attrito. Una frase lunga di parole comuni è più robusta e più facile da ricordare di «P4ssw0rd!» e soddisfa qualsiasi regola ragionevole.
Basta con «il nome del tuo primo animale»: la linea guida vieta espressamente al verificatore di usare l'autenticazione basata sulla conoscenza. Le risposte sono spesso dati pubblici, si ripetono tra servizi e si indovinano sui social. Non è ammesso neppure conservare un suggerimento di password accessibile senza essersi autenticati.
Se la vostra directory aziendale applica ancora una scadenza obbligatoria, toglierla è una delle poche decisioni di sicurezza che migliora insieme la protezione e la vita delle persone. Con un'avvertenza: toglierla senza introdurre il confronto con le fughe di dati e il secondo fattore equivarrebbe a scambiare una cattiva pratica con un buco.
Cosa chiede davvero la linea guida di riferimento nel 2026
NIST ha pubblicato la revisione 4 della SP 800-63B nel luglio 2025. È il riferimento tecnico che quasi tutti finiscono per citare quando bisogna concretizzare il «come» che la normativa europea lascia aperto. Ecco l'essenziale per redigere una policy, con la forza di ciascun enunciato:
| Requisito | Cosa dice | Forza |
|---|---|---|
| Lunghezza minima | 15 caratteri se la password è l'unico fattore; 8 se fa parte di uno schema a più fattori | Obbligatorio |
| Lunghezza massima | Accettare almeno 64 caratteri | Raccomandato |
| Regole di composizione | Non imporle | Vietato imporle |
| Scadenza periodica | Non richiederla; forzare il cambio solo in presenza di indizi di compromissione | Vietato richiederla |
| Confronto con liste | Confrontare la password scelta con un elenco di chiavi comuni, prevedibili o compromesse | Obbligatorio |
| Caratteri ammessi | Tutti i caratteri ASCII stampabili, lo spazio e Unicode | Raccomandato |
| Incolla e visualizzazione | Consentire l'incolla dagli appunti e offrire la visualizzazione di quanto digitato | Raccomandato |
| Suggerimenti e domande | Nessun suggerimento accessibile senza autenticazione, nessuna autenticazione basata sulla conoscenza | Vietato |
| Conservazione | Salata e con hash tramite uno schema adeguato; sale di almeno 32 bit | Obbligatorio |
Due dettagli vengono di solito trascurati e contano entrambi. Il primo: consentire l'incolla non è una concessione alla comodità, è ciò che rende utilizzabile un password manager; i moduli che bloccano l'incolla spingono dritti verso chiavi memorizzabili e deboli. Il secondo: il confronto con le liste di fughe di dati batte le regole di complessità, perché non blocca le password buone ma esattamente quelle che un attaccante proverebbe per prime. E si può fare con una ricerca per prefisso dell'hash, senza inviare la password completa da nessuna parte.
In Italia e in Europa: cosa vi obbliga davvero
La normativa europea non fissa lunghezze né scadenze. Fissa risultati e lascia a voi la scelta delle misure tecniche. Ecco ciò che vi verrà chiesto di dimostrare:
Misure tecniche e organizzative adeguate al rischio, con menzione espressa della cifratura e della capacità di assicurare la riservatezza su base permanente. Una policy di autenticazione documentata e applicata è parte della risposta; senza di essa, la valutazione del rischio resta aperta.
«Informazioni di autenticazione»: copre come vengono generate, assegnate, distribuite, usate e revocate. Attenzione alla parte della distribuzione, quella che fallisce più spesso: consegnare la credenziale attraverso un canale sicuro e non trasmetterla in chiaro. L'approfondimento in perché non si devono inviare password via email.
Il provvedimento congiunto del 7 dicembre 2023 indica le funzioni crittografiche raccomandate per conservare le password, con attenzione particolare a chi tratta le credenziali di un numero significativo di utenti o di utenze privilegiate. È il documento tecnico più concreto che un ispettore italiano può citarvi su questo tema.
Include espressamente l'autenticazione a più fattori o continua, le politiche di crittografia e le comunicazioni sicure tra le misure di gestione del rischio richieste ai soggetti rientranti nell'ambito. In Italia è recepita dal D.Lgs. 138/2024. Di tutte le fonti citate, è quella che spinge più direttamente verso il secondo fattore.
Sintesi pratica: l'Europa vi dice cosa dovete ottenere, NIST e le linee guida di Garante e ACN vi danno un come difendibile. Citare SP 800-63B-4 nella vostra policy è il modo più rapido per giustificare la rimozione della scadenza periodica quando qualcuno la contesterà in audit.
Conta più della policy: le password non si rompono, si rubano
Conviene non perdere la prospettiva. Quasi nessun attacco reale comincia con qualcuno che prova combinazioni finché non indovina una chiave di 12 caratteri. Comincia con un'email di phishing, con un programma che ruba quanto salvato nel browser o con una credenziale riutilizzata che era già in una fuga di dati di un altro servizio. Contro questo, la lunghezza non fa nulla.
Il Verizon DBIR 2026 colloca l'abuso di credenziali nel 39 % di tutte le violazioni in qualche punto della catena d'attacco — la tecnica più diffusa del rapporto —, anche se come vettore di accesso iniziale è scesa al 13 % dal 22 % dell'anno precedente, superata dallo sfruttamento di vulnerabilità (31 %). In altre parole: le credenziali restano il carburante dell'attacco anche quando non sono più sempre la serratura da cui si entra.
Da qui l'ordine di priorità che ha senso difendere davanti alla direzione:
- Autenticazione a più fattori resistente al phishing su tutto ciò che si affaccia su Internet: VPN, posta, amministrazione di sistema, accesso remoto.
- Confronto con liste di password trapelate alla creazione e a ogni cambio.
- Lunghezza minima e password manager aziendale perché quella lunghezza sia sostenibile.
- Un canale di consegna sicuro per le credenziali: è da lì che esce ciò che la policy non guarda.
- Eliminare le regole obsolete: scadenza, composizione, domande di sicurezza.
E l'obiettivo di fondo, dove si può: nessuna password. Le passkey eliminano il segreto condiviso e con esso il phishing di credenziali; l'SSO con secondo fattore riduce da decine a una le password che ciascuno deve gestire.
Il punto cieco: come si consegna una credenziale
Quasi tutte le policy password descrivono nel dettaglio come deve essere la password e non una riga su come viene consegnata. Ed è proprio lì che si perde tutto il guadagnato: il tecnico che ha bisogno della password dell'FTP questo pomeriggio, il cliente che ha bisogno del PIN del certificato, la persona che entra domani e ha bisogno dei suoi accessi del primo giorno.
Scritta in un'email o in una chat, quella credenziale resta copiata a tempo indeterminato nella casella del destinatario, sul suo telefono, nelle cronologie e nei backup, senza scadenza e senza sapere chi l'ha vista. È esattamente ciò che il controllo A.5.17 chiede di evitare, ed è la parte della policy che quasi nessuno redige.
Il modo corretto è un segreto monouso: il contenuto viaggia cifrato, viene mostrato una volta e cancellato dal database, con scadenza anche se nessuno lo apre, verifica del destinatario tramite codice o passphrase, notifica di lettura e registrazione della consegna. Il racconto completo in inviare password via email: perché continua a succedere e come smettere.
Modello: la vostra policy password in una pagina
Dieci clausole da copiare, adattare alla vostra organizzazione e approvare. Una policy che non sta in una pagina non la legge nessuno, e una policy che nessuno legge non la rispetta nessuno.
- Lunghezza. Minimo 15 caratteri quando la password è l'unico fattore; minimo 12 con un secondo fattore. Il sistema accetta almeno 64 caratteri e ammette spazi e lettere accentate.
- Nessuna regola di composizione. Non si richiedono maiuscole, numeri né simboli. Si raccomanda una frase lunga di più parole.
- Nessuna scadenza periodica. La password si cambia in presenza di indizi di compromissione, quando compare in una fuga di dati nota, o su richiesta della persona.
- Controllo obbligatorio. Alla creazione e a ogni cambio si confronta con un elenco di password comuni e trapelate e si rifiuta se compare.
- Autenticazione a due fattori. Obbligatoria su tutti i servizi esposti a Internet e su tutti gli account con privilegi di amministrazione. Preferibilmente resistente al phishing.
- Password manager. Aziendale, obbligatorio per le credenziali condivise di team. È vietato conservare credenziali di lavoro in fogli di calcolo, documenti o note del telefono.
- Nessun riutilizzo. Nessuna password di lavoro può coincidere con una personale né ripetersi tra servizi aziendali.
- Consegna. Le credenziali si consegnano sempre tramite un canale monouso con scadenza e registrazione. È vietato scriverle in email, chat, ticket o documenti condivisi.
- Utenze privilegiate e di servizio. Credenziali uniche, nominative quando possibile, custodite nel gestore, ruotate alla cessazione della persona o del fornitore e riviste ogni sei mesi.
- Uscite e incidenti. Alla cessazione di una persona o di un fornitore gli accessi vengono revocati lo stesso giorno e le credenziali condivise a cui aveva accesso vengono ruotate. Ogni tentativo fallito ripetuto e ogni blocco vengono registrati e riesaminati.
Se avete un sistema di gestione ISO 27001, le clausole da 1 a 7 rispondono al controllo A.5.17 sul lato generazione e uso, la clausola 8 sul lato distribuzione — quella che di solito si dimentica — e le clausole 9 e 10 si collegano alla gestione di ingressi e uscite e alla registrazione degli eventi.
Domande frequenti
Bisogna obbligare a cambiare la password ogni 90 giorni?+
No, e dalla revisione 4 della NIST SP 800-63B è espressamente escluso: i verificatori non devono imporre cambi periodici e devono forzare il cambio solo in presenza di indizi di compromissione. Il motivo è comportamentale: costrette a cambiarla ogni pochi mesi, le persone producono varianti prevedibili della precedente, la annotano o riutilizzano ovunque lo stesso schema. Il risultato netto è peggiore che lasciare in pace una password lunga e unica e sorvegliare se compare in una fuga di dati.
Qual è la lunghezza minima consigliata nel 2026?+
NIST SP 800-63B-4 richiede un minimo di 15 caratteri quando la password è l'unico fattore di autenticazione, e consente 8 caratteri quando fa parte di uno schema a più fattori. Raccomanda inoltre di accettare almeno 64 caratteri, tutti i caratteri ASCII stampabili, lo spazio e Unicode, e di consentire l'incolla dagli appunti perché i password manager funzionino.
Le regole di complessità con maiuscole, numeri e simboli servono ancora?+
No. NIST SP 800-63B-4 afferma espressamente che i verificatori non devono imporre regole di composizione di quel tipo. Obbligano a trasformazioni prevedibili (una maiuscola all'inizio, un numero e un punto esclamativo alla fine) che aggiungono pochissima entropia reale e peggiorano molto l'usabilità. Quello che va fatto è confrontare la password scelta con un elenco di password comuni, prevedibili o già compromesse e rifiutarla se compare.
Che cos'è il controllo rispetto alle liste di password compromesse?+
Consiste nel confrontare la password che l'utente vuole impostare con un elenco di chiavi note per comparire in fughe di dati pubbliche, in dizionari o tra le più usate, e rifiutarla in caso di corrispondenza. Sostituisce le regole di complessità con un vantaggio netto: non blocca le password buone, blocca esattamente quelle che un attaccante proverebbe per prime. NIST lo richiede, e la verifica si può fare senza inviare la password completa, con una ricerca per prefisso dell'hash.
Le domande di sicurezza servono ancora per recuperare un account?+
No. NIST SP 800-63B-4 vieta espressamente al verificatore di richiedere un'autenticazione basata sulla conoscenza, del tipo «il nome del tuo primo animale». Le risposte sono spesso informazioni pubbliche o facili da trovare sui social, e si ripetono tra servizi diversi. Sono vietati anche i suggerimenti di password accessibili senza autenticazione.
Cosa impone la normativa europea sulle password?+
La normativa europea non fissa lunghezze. L'articolo 32 del GDPR impone misure tecniche adeguate al rischio, il controllo A.5.17 della ISO/IEC 27001:2022 disciplina la gestione e la distribuzione delle informazioni di autenticazione, e la direttiva NIS2 include l'autenticazione a più fattori e le politiche di crittografia tra le misure di gestione del rischio. In Italia, le linee guida del Garante e dell'ACN sulla conservazione delle password sono il riferimento tecnico più concreto.
Conta di più la policy password o l'autenticazione a due fattori?+
L'autenticazione a due fattori, di gran lunga. Una password rubata con il phishing o da un infostealer è rubata allo stesso modo sia che avesse 8 sia che avesse 20 caratteri. L'ordine di priorità ragionevole è quindi: prima l'autenticazione a più fattori resistente al phishing su tutto ciò che è esposto a Internet, poi il controllo rispetto alle liste di password compromesse, poi la lunghezza, e infine l'abbandono delle pratiche non più raccomandate. Dove possibile, l'obiettivo è togliere di mezzo la password con passkey e SSO.
Come si consegna una password senza violare la policy?+
Non scrivendola nel canale con cui la si invia. Il modo corretto è un link monouso: il contenuto viaggia cifrato, viene mostrato una volta e cancellato, con scadenza, verifica del destinatario e registrazione della consegna. Scriverla in un'email o in una chat lascia copie permanenti in caselle, telefoni e backup, cioè proprio quello che il controllo A.5.17 della ISO 27001 chiede di evitare.
Fonti
- NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management (versione finale, luglio 2025): sezione 3.1.1, requisiti su lunghezza, composizione, scadenza, confronto con liste, caratteri ammessi, suggerimenti e conservazione.
- Garante per la protezione dei dati personali e ACN: linee guida in materia di funzioni crittografiche e conservazione delle password, provvedimento del 7 dicembre 2023.
- Regolamento (UE) 2016/679 (GDPR): articolo 32, sicurezza del trattamento.
- ISO/IEC 27001:2022: controllo A.5.17, informazioni di autenticazione.
- Direttiva (UE) 2022/2555 (NIS2): articolo 21, inclusa l'autenticazione a più fattori; in Italia recepita dal D.Lgs. 138/2024.
- Verizon Data Breach Investigations Report 2026: l'abuso di credenziali compare nel 39 % delle violazioni in qualche punto della catena; come vettore di accesso iniziale scende al 13 % dal 22 % dell'anno precedente, superato dallo sfruttamento di vulnerabilità (31 %).
La clausola che quasi nessuno scrive è quella più violata
Prenotate 20 minuti e rivediamo insieme la parte della consegna delle credenziali della vostra policy: come circolano oggi, cosa lascia traccia e come configurare il canale monouso con registro e certificato. Senza impegno.