MFA (Autenticazione multi-fattore)
Definizione
• Fattore di conoscenza (« quello che so ») : password, codice PIN, risposta a una domanda segreta, frase di passo.
• Fattore di possesso (« quello che possiedo ») : telefono che riceve un OTP via SMS o applicazione TOTP (Google Authenticator, Authy, 1Password), YubiKey o altra chiave FIDO2, certificato su smart card.
• Fattore di inerenza (« quello che sono ») : impronta digitale, riconoscimento facciale, voce, iride. Implementato tramite le API native dei moderni sistemi operativi (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA è un sottoinsieme rigoroso di MFA — esattamente due fattori. L''MFA può combinare due, tre o più fattori. La pratica per il grande pubblico spesso confonde i due termini; in cybersecurity B2B e legale, MFA è il termine generico.
MFA e firma elettronica : la firma elettronica avanzata (AES) richiede un''autenticazione forte del firmatario, che si traduce in pratica in una MFA (tipicamente e-mail + OTP SMS). La firma qualificata (QES) impone una MFA rafforzata — verifica d''identità con documento d''identità + fattore di possesso (smart card o QSCD). Il regolamento eIDAS non nomina esplicitamente la MFA ma la impone tramite i requisiti di autenticazione forte.
Implementazione Certyneo : MFA obbligatoria per tutti gli accessi amministrativi (TOTP tramite Google Authenticator o OTP e-mail a scelta). Per i firmatari, la combinazione e-mail + OTP SMS è applicata per impostazione predefinita sulle buste di livello AES. Vedi anche OTP e autenticazione forte.
Domande frequenti
Quali sono degli esempi di MFA?
Gli esempi più comuni di autenticazione multi-fattore: un codice OTP ricevuto per SMS o per email, un'applicazione TOTP (Google Authenticator, Microsoft Authenticator), una chiave di sicurezza fisica (YubiKey, FIDO2/WebAuthn), la biometria (impronta digitale, riconoscimento facciale), una carta a microprocessore professionale, o una notifica push da convalidare su mobile. Un MFA combina almeno due fattori di famiglie diverse: qualcosa che si conosce, che si possiede, o che si è.
Quale differenza tra MFA e 2FA?
Il 2FA (doppia autenticazione) è un caso particolare di MFA che combina esattamente due fattori — tipicamente password + codice OTP. L'MFA designa qualsiasi combinazione di almeno due fattori e può impilarne di più (password + OTP + biometria). Ogni 2FA è quindi un MFA, ma un MFA può andare oltre.
L'MFA è obbligatorio per una firma elettronica avanzata?
Il regolamento eIDAS non impone il MFA in quanto tale, ma la firma avanzata esige che la firma sia legata al firmatario in modo univoco e creata sotto il suo controllo esclusivo (art. 26). In pratica, ciò si traduce in un'autenticazione forte: Certyneo verifica l'accesso del firmatario alla sua casella email poi gli invia un codice OTP per SMS — due fattori distinti — prima di sigillare la firma e la sua traccia di audit.
Guide associate
Termini correlati
Pronto a mettere in pratica questi concetti?
Certyneo le permette di creare buste di firma conformi eIDAS in pochi clic, senza installazione.
