Termine del glossario · A
Autenticazione forte
Definizione
L'autenticazione forte richiede la presentazione di almeno due prove d'identità appartenenti a famiglie diverse per verificare l'identità di una persona — è il principio della MFA (autenticazione multi-fattore) :
• Quello che conosco : password, codice PIN ;
• Quello che possiedo : telefono che riceve un codice OTP, chiave di sicurezza YubiKey/FIDO2, carta intelligente ;
• Quello che sono : impronta digitale, riconoscimento facciale (biometria).
Due quadri normativi lo impongono : la direttiva DSP2 (art. 97) impone SCA — Strong Customer Authentication — per i pagamenti e l'accesso ai conti bancari online ; il regolamento eIDAS lo richiede di fatto per la firma elettronica avanzata (AES), il cui articolo 26 impone che la firma sia creata sotto il controllo esclusivo del firmatario e gli sia legata in modo univoco.
Nella firma elettronica, l'autenticazione forte interviene al momento della firma : il firmatario dimostra di controllare il suo indirizzo email (link univoco) e il suo telefono (codice OTP SMS) prima che il documento sia sigillato. Questa doppia verifica, registrata in data e ora nella traccia di audit, è quello che distingue un'AES opponibile da una semplice casella spuntata.
Su Certyneo : per gli involucri di livello avanzato, la combinazione email + OTP SMS è applicata per impostazione predefinita a ogni firmatario ; gli account utente possono attivare MFA (TOTP o OTP email). DSP2 & autenticazione forte : la guida →
• Quello che conosco : password, codice PIN ;
• Quello che possiedo : telefono che riceve un codice OTP, chiave di sicurezza YubiKey/FIDO2, carta intelligente ;
• Quello che sono : impronta digitale, riconoscimento facciale (biometria).
Due quadri normativi lo impongono : la direttiva DSP2 (art. 97) impone SCA — Strong Customer Authentication — per i pagamenti e l'accesso ai conti bancari online ; il regolamento eIDAS lo richiede di fatto per la firma elettronica avanzata (AES), il cui articolo 26 impone che la firma sia creata sotto il controllo esclusivo del firmatario e gli sia legata in modo univoco.
Nella firma elettronica, l'autenticazione forte interviene al momento della firma : il firmatario dimostra di controllare il suo indirizzo email (link univoco) e il suo telefono (codice OTP SMS) prima che il documento sia sigillato. Questa doppia verifica, registrata in data e ora nella traccia di audit, è quello che distingue un'AES opponibile da una semplice casella spuntata.
Su Certyneo : per gli involucri di livello avanzato, la combinazione email + OTP SMS è applicata per impostazione predefinita a ogni firmatario ; gli account utente possono attivare MFA (TOTP o OTP email). DSP2 & autenticazione forte : la guida →
Guide associate
Termini correlati
Pronto a mettere in pratica questi concetti?
Certyneo le permette di creare buste di firma conformi eIDAS in pochi clic, senza installazione.