# Che cos’è l’autenticazione a più fattori (MFA)?

> Cos’è l’autenticazione a più fattori (MFA o 2FA), quali metodi sono più robusti, dove attivarla per prima e perché la NIS2 la cita tra le misure.

- URL: https://www.nebu.it/glossario/mfa
- Sito: Enterprise Srl (https://www.nebu.it), web agency e software house, Roè Volciano (Brescia), dal 2004
- Categoria: Sicurezza informatica
- Anche: Autenticazione a più fattori, Autenticazione a due fattori, 2FA, Passkey
- Aggiornato: 2026-09-30 · Autore: Enterprise Srl

**Definizione.** L’autenticazione a più fattori (MFA, o 2FA quando i fattori sono due) richiede, oltre alla password, una seconda prova d’identità di tipo diverso: qualcosa che si possiede (smartphone, chiavetta) o qualcosa che si è (impronta, volto). Così una password rubata da sola non basta per entrare.

## In breve

- **NIS2**: MFA tra le misure minime (art. 21)
- **Più robuste**: passkey e chiavi FIDO2, resistenti al phishing

## I fattori e quanto sono robusti

- **SMS con codice**: meglio di niente, ma vulnerabile al furto del numero (SIM swap) e ai siti clone.

- **App di autenticazione** con codici temporanei o notifiche: più sicura; le notifiche vanno però approvate solo se si sta davvero accedendo.

- **Passkey e chiavi di sicurezza FIDO2**: legate al dominio del sito, non funzionano su una pagina falsa. Sono il metodo resistente al [phishing](https://www.nebu.it/glossario/phishing) indicato dalle linee guida del NIST.

## Dove attivarla per prima

Posta elettronica aziendale, accessi remoti (VPN, desktop remoto), account amministrativi, pannelli di hosting e dominio, home banking, gestionali in cloud. La [NIS2](https://www.nebu.it/glossario/nis2) cita espressamente l’uso di soluzioni di autenticazione a più fattori tra le misure di gestione del rischio.

## Errori comuni

Lasciare eccezioni “temporanee” per gli account dei vertici o dei fornitori, non avere una procedura di recupero sicura quando si perde il telefono, attivare la MFA solo sulla posta dimenticando gli accessi amministrativi.

## Accessi protetti nei gestionali che sviluppiamo

I gestionali su misura che realizziamo prevedono ruoli e permessi e, dove serve, l’accesso con autenticazione a più fattori. https://www.nebu.it/soluzioni/gestionali-su-misura

## Termini correlati

- [Phishing](https://www.nebu.it/glossario/phishing)
- [Ransomware](https://www.nebu.it/glossario/ransomware)
- [NIS2](https://www.nebu.it/glossario/nis2)
- [Cybersecurity](https://www.nebu.it/glossario/cybersecurity)

## Pagine correlate

- [Software per la sicurezza informatica](https://www.nebu.it/soluzioni/software-enterprise)
- [Sicurezza di nebu.it](https://www.nebu.it/security)

## Fonti

- Direttiva (UE) 2022/2555 (NIS2) (https://eur-lex.europa.eu/eli/dir/2022/2555/oj): testo ufficiale su EUR-Lex
- NIST SP 800-63B (https://pages.nist.gov/800-63-4/sp800-63b.html): linee guida sull’autenticazione digitale

---

Contenuti rivisti a 2026-09-10. Prezzi IVA esclusa, dal listino pubblico.
Pagina completa: https://www.nebu.it/glossario/mfa · Preventivo: https://www.nebu.it/preventivo · Tel. 0365 599 293
Indice per agenti: https://www.nebu.it/llms.txt · Documento completo: https://www.nebu.it/llms-full.txt