Vai al contenuto

Da decenni le password rappresentano l’anello più debole della sicurezza aziendale, e i dati lo confermano. Il costo medio di una singola reimpostazione della password è $70 per ogni evento, che comprende il personale di supporto, le infrastrutture e la perdita di produttività a valle. La risposta del settore è chiara: le passkey stanno sostituendo le password e la loro diffusione sta accelerando più rapidamente rispetto a qualsiasi altra tecnologia di autenticazione precedente. 

Nel 2026, L'87% delle imprese sta attivamente implementando o sperimentando le passkey, in crescita rispetto ai 53% di appena due anni prima. Il mercato dell'autenticazione senza password ha raggiunto $24,1 miliardi nel 2025 e si prevede che raggiunga $55,7 miliardi entro il 2030. Non si tratta di una tendenza agli albori, bensì di una transizione ormai in pieno svolgimento. 

Questo articolo spiega cosa sono le passkey, perché sono importanti per la sicurezza della vostra organizzazione e come implementarle in otto passaggi pratici. 

Come funzionano le passkey e in cosa si differenziano dalle password?

Una passkey è una credenziale crittografica FIDO che sostituisce completamente le password.   

Quando registri una passkey su un servizio, il tuo dispositivo genera una coppia di chiavi pubblica-privata. Per l'autenticazione, il dispositivo firma una richiesta univoca con la chiave privata — verificata dal servizio tramite la chiave pubblica — e il suo utilizzo richiede l'autenticazione biometrica o il PIN del dispositivo. 

Non viene creata, memorizzata, trasmessa né potenzialmente sottratta alcuna password. Non c'è nulla che un malintenzionato possa ottenere tramite phishing. 

Le passkey esistono in due forme:

Tasti di accesso sincronizzati—chiave privata memorizzata in un sistema di sincronizzazione (come iCloud Keychain di Apple o Password Manager di Google) e disponibile su tutti i dispositivi dell’utente collegati a tale sistema. Queste soluzioni privilegiano la praticità e sono particolarmente adatte alle applicazioni destinate ai consumatori. 

Codici di accesso associati al dispositivo—chiave privata memorizzata su un unico dispositivo e che non può uscire da tale dispositivo. Queste soluzioni offrono il massimo livello di sicurezza e rappresentano la scelta più indicata per gli ambienti aziendali, gli accessi privilegiati e i casi d’uso legati alla conformità. 

Guida completa di RSA all'autenticazione senza password illustra come le passkey si inseriscano in un'architettura più ampia di sicurezza delle identità. 

Quali sono i vantaggi dell'utilizzo delle passkey per l'autenticazione?

Le passkey offrono miglioramenti in tre ambiti che stanno particolarmente a cuore ai responsabili della sicurezza: 

Sicurezza: il phishing è stato eliminato fin dalla progettazione. Le passkey sono legate crittograficamente al dominio in cui sono state registrate. Un sito di phishing con un URL simile riceve una risposta matematicamente non valida per il servizio reale. Secondo La ricerca di Google, gli account protetti da passkey sono 99,91 TP14T: minore probabilità di essere compromesso rispetto agli account protetti solo da password. I risultati emersi dalla stessa RSA — approfonditi in Le passkey sono pronte per l'uso aziendale?—confermare che le passkey associate al dispositivo eliminano l'intera categoria di attacchi basati sull'intercettazione delle credenziali. 

Esperienza utente: accesso più veloce e senza intoppi. L'autenticazione tramite passkey consiste in un unico gesto biometrico o nella digitazione di un PIN. Nessuna password da ricordare, nessun OTP da attendere, nessuna notifica push da approvare. Le organizzazioni che adottano i passkey segnalano costantemente tassi di accesso riusciti più elevati, un'autenticazione più rapida e una riduzione misurabile delle difficoltà per gli utenti. La decisione di Microsoft di rendere i passkey la modalità di accesso predefinita per i nuovi account a maggio 2025 ha determinato un aumento di 120% nelle autenticazioni riuscite. 

Riduzione dei costi: minor numero di chiamate all’help desk, tassi di frode più bassi. La reimpostazione delle password rappresenta una delle voci di costo ricorrenti più consistenti nell’ambito del supporto IT. L’eliminazione delle password elimina completamente il flusso di lavoro relativo alla reimpostazione. Le organizzazioni che sono passate alle passkey segnalano una riduzione sostanziale del volume di richieste all’help desk e dei costi di autenticazione tramite SMS: risparmi significativi per le implementazioni su larga scala. 

In che modo le passkey migliorano la sicurezza informatica rispetto alle password nei diversi settori?

I miglioramenti in termini di sicurezza valgono in generale, ma l’urgenza varia a seconda del settore: 

Servizi finanziari: Lo standard PCI DSS 4.0 richiede esplicitamente l'uso di un'autenticazione a più fattori (MFA) resistente al phishing per l'accesso all'ambiente dei dati dei titolari di carta, indicando le passkey come meccanismo conforme. Il settore fintech è in testa a tutti i settori con circa Adozione della passkey attiva 60% tra gli utenti idonei nel 2026. 

Assistenza sanitaria: Gli ambienti soggetti alla normativa HIPAA traggono vantaggio dal fatto che le passkey eliminano la condivisione delle password e il riutilizzo delle credenziali, entrambi problemi ricorrenti negli ambienti clinici in cui un accesso rapido ai dispositivi è fondamentale dal punto di vista operativo. 

Affari federali e difesa: Decreto esecutivo n. 14028 e OMB M-22-09 Rendere obbligatoria l'autenticazione a più fattori (MFA) resistente al phishing. Le chiavi di accesso associate al dispositivo, conformi alla certificazione FIPS 140-3 Livello 3, soddisfano pienamente tale requisito. 

SaaS aziendale e lavoro da remoto: Con 75% di organizzazioni che operano in ambienti ibridi (Rapporto RSA ID IQ 2026), le passkey garantiscono un'autenticazione coerente e resistente al phishing in contesti cloud, on-premise e di accesso remoto, senza che gli utenti debbano gestire credenziali separate per ogni sistema.), le passkey garantiscono un'autenticazione coerente e resistente al phishing in contesti cloud, on-premise e di accesso remoto, senza che gli utenti debbano gestire credenziali separate per ogni sistema. 

Otto passaggi per passare all'autenticazione senza password

L'adozione delle passkey aziendali è realizzabile attraverso un'implementazione strutturata. Ecco un approccio collaudato in otto fasi: 

Fase 1: Effettuare un audit dell'attuale panorama delle autenticazioni. Mappa tutti i punti di accesso: VPN, applicazioni cloud, sistemi on-premise, postazioni di lavoro con accesso privilegiato. Individua quelli che fanno ancora affidamento su password o su sistemi MFA vulnerabili al phishing. Questo inventario diventerà la tua tabella di marcia per l'implementazione. 

Fase 2: Scegli il tipo di passkey. In ambito aziendale, le passkey associate al dispositivo rappresentano l'impostazione predefinita più indicata per gli account con privilegi e per gli accessi soggetti a normative. Le passkey sincronizzate possono invece essere appropriate per applicazioni a basso rischio destinate ai consumatori. Analisi di RSA sulle strategie aziendali relative alle passkey aiuta a definire il contesto di questa decisione. 

Fase 3: Scegliere una piattaforma certificata FIDO2. RSA ID Plus è certificato FIDO2 e supporta le chiavi di accesso mobili associate al dispositivo tramite l’app RSA Authenticator, le chiavi di accesso hardware associate al dispositivo tramite la serie RSA iShield Key 2 e altre chiavi di sicurezza FIDO, le chiavi di accesso sincronizzate, codici QR, OTP legacy e autenticazione push, consentendovi di modernizzare il sistema senza abbandonare l’infrastruttura esistente. 

Passaggio 4: Abilita i passkey nell'app RSA Authenticator. Per le chiavi di accesso mobili, Abilitare l'autenticazione FIDO nella console di amministrazione RSA ID Plus e consentono di utilizzare l'app RSA Authenticator come autenticatore FIDO. Gli utenti registrano la propria passkey associata al dispositivo al momento della prima registrazione; non è richiesto alcun hardware aggiuntivo. 

Fase 5: Avviare un progetto pilota controllato. Inizia con un gruppo ben definito: il personale IT, una singola unità aziendale o gli utenti con privilegi. Valuta i tassi di autenticazione riuscita, l'impatto sull'help desk e la soddisfazione degli utenti prima di procedere a un'implementazione su larga scala. 

Passaggio 6: Integra il sistema con il tuo IAM e le tue applicazioni aziendali. RSA ID Plus si integra con SecurID e il gamma completa di applicazioni aziendali—Microsoft 365, Salesforce, ServiceNow, Cisco AnyConnect e centinaia di altre soluzioni — in modo che i passkey funzionino in modo coerente in tutto il vostro ambiente senza dover ricostruire i flussi di autenticazione. 

Fase 7: Definire le procedure di gestione del ciclo di vita. Definisci cosa succede in caso di smarrimento o furto di un dispositivo, oppure quando un dipendente lascia l'azienda. Con RSA ID Plus, le passkey vengono gestite a livello centrale: registrazione, revoca dei diritti e ripristino vengono gestiti tutti attraverso un unico piano amministrativo, senza interruzioni nel ciclo di vita dell'utente. 

Fase 8: Formare gli utenti finali e monitorare il grado di adozione. Le chiavi di accesso sono più facili da usare rispetto alle password, ma la prima registrazione potrebbe richiedere una breve guida. Una breve formazione su come registrarsi e utilizzare l'autenticazione biometrica riduce le difficoltà. Monitora i tassi di adozione, la frequenza dell'autenticazione di riserva e il volume dei ticket dell'help desk per misurare i progressi.

Le passkey non sono una tecnologia emergente: sono lo standard di autenticazione che le aziende stanno adottando proprio ora, su larga scala. La combinazione di resistenza intrinseca al phishing, esperienza utente notevolmente migliorata e riduzione misurabile dei costi rende le passkey una soluzione più convincente rispetto a qualsiasi precedente innovazione nel campo dell’autenticazione. 

Il 2026 Rapporto RSA ID IQ È emerso che il 90% delle organizzazioni continua a incontrare difficoltà nell’eliminazione delle password, nonostante il 69% abbia segnalato, nello stesso anno, una violazione derivante da una sicurezza delle identità inadeguata. Il divario tra intenzioni e attuazione è reale, ma può essere colmato. Le organizzazioni che agiscono prima ottengono un vantaggio in termini di sicurezza e operatività; quelle che ritardano si espongono sempre più agli attacchi basati sulle credenziali che l’autenticazione multifattoriale (MFA) tradizionale non è in grado di bloccare. 

Siete pronti a iniziare il vostro viaggio senza password? Scarica la scheda informativa completa sulla soluzione senza password di livello aziendale di RSA per scoprire come RSA ID Plus possa aiutare la vostra organizzazione a passare da un sistema basato sulle password a uno resistente al phishing, senza interferire con i sistemi su cui i vostri team fanno affidamento oggi. 

Domande frequenti sulle passkey
Che cos’è una passkey?

Una passkey è una credenziale crittografica che sostituisce le password per l'autenticazione. Il dispositivo genera una coppia di chiavi pubblica-privata; il servizio memorizza solo la chiave pubblica tasto, e accesso richiede la verifica della chiave privata tramite dati biometrici o PIN del dispositivo, senza che alcuna password venga trasmessa in rete. Le passkey sono disponibili in due forme: passkey sincronizzate, in cui la chiave privata è archiviata in un sistema di sincronizzazione cloud e condivisa tra i dispositivi (adatte all’uso consumer); e passkey legate al dispositivo, in cui la chiave privata non lascia mai il dispositivo: la scelta appropriata per le aziende, gli accessi privilegiati e gli ambienti orientati alla conformità.

In che modo le passkey prevengono il phishing?

Le passkey sono legate crittograficamente al dominio in cui sono state create. Al momento dell’autenticazione, la passkey verifica che il sito corrisponda all’origine registrata. Un sito di phishing — anche se sembra identico a quello autentico — ha un dominio diverso e riceve una risposta crittograficamente non valida. Non ci sono credenziali da rubare, trasmettere o riprodurre.

Le passkey sono pronte per l'uso aziendale?

Sì. Secondo un Sondaggio Alliance/HID 2025 FIDO, 87% di aziende stanno attivamente implementando o test delle chiavi di accesso. Soluzioni di livello aziendale come RSA ID Plus supportare le passkey associate ai dispositivi con gestione centralizzata del ciclo di vita, integrazione con centinaia di applicazioni aziendali e supporto per ambienti ibridi. 

Quali sono i vantaggi delle passkey per le aziende?

Le passkey garantiscono sicurezza (gli account sono 99,9% meno soggetti a violazioni rispetto a quelli protetti solo da password), risparmi sui costi (i costi generali legati alle password superano $1M all’anno per la maggior parte delle aziende) e miglioramenti nell’esperienza utente (accesso più rapido, tassi di successo più elevati, riduzione del volume delle richieste all’help desk). Le organizzazioni che hanno implementato le passkey hanno riscontrato calo nell'utilizzo delle password 26% tra la popolazione degli utenti. 

Come posso implementare le passkey nella mia organizzazione?

Effettua una verifica del tuo attuale panorama di autenticazione, scegli il tipo di passkey, seleziona una piattaforma certificata FIDO2, abilita le passkey nella tua app di autenticazione, avvia un gruppo pilota, integra il sistema con il tuo IAM e le tue app, stabilire gestione del ciclo di vita e formazione degli utenti finali. Vedi il Pagina del prodotto RSA ID Plus ai fini dell'attuazione orientamento e sostegno all'integrazione. 

Le passkey soddisfano i requisiti di conformità?

codici di accesso sono riconosciute come autenticazione multifattoriale (MFA) resistente al phishing ai sensi dello standard PCI DSS 4.0, della norma NIST SP 800-63B (AAL2 e AAL3 con chiavi associate al dispositivo), dell’Ordine Esecutivo 14028 e della direttiva OMB M-22-09 per le agenzie federali. Le passkey associate al dispositivo tramite hardware certificato FIPS 140-3 soddisfano i più rigorosi requisiti di autenticazione governativi. 

L'era senza password inizia qui

Andate oltre le password. Scoprite come RSA garantisce un accesso senza intoppi e resistente al phishing per ogni utente, su ogni dispositivo.
Scopri le soluzioni senza password