Vai al contenuto

Quella base è più importante di quanto possa sembrare a prima vista. Ogni controllo successivo eredita la garanzia fornita dalla registrazione che ha dato origine all'account, il che significa che un processo di verifica carente limita silenziosamente il valore anche dell'autenticazione più solida che vi si sovrappone.

La verifica dell’identità, un tempo requisito specifico delle amministrazioni pubbliche, è ormai diventata una preoccupazione diffusa nel mondo aziendale, a causa della diffusione su larga scala delle procedure di onboarding da remoto, delle frodi industrializzate basate su identità sintetiche e degli strumenti di intelligenza artificiale generativa che rendono economica la produzione di documenti e volti contraffatti. Questa pagina spiega come funziona la verifica dell’identità, in che modo si differenzia dalla verifica e dall’autenticazione dell’identità, i quattro tipi di verifica dell’identità riconosciuti dal NIST, i livelli di garanzia dell’identità che la misurano e dove si colloca all’interno di un moderno gestione dell'identità e dell'accesso programma.

Come funziona la verifica dell'identità?

La verifica dell'identità viene effettuata da un fornitore di servizi di credenziali (CSP), che può essere un fornitore terzo oppure l'organizzazione stessa che ricopre tale ruolo. NIST SP 800-63A, che illustra i requisiti relativi alla registrazione e alla verifica dell'identità, strutturando la procedura in tre fasi sequenziali seguite dalla registrazione:

Durante il processo, il CSP raccoglie dal richiedente le prove di identità e gli attributi fondamentali. Successivamente vengono eseguite, in quest’ordine, la risoluzione, la convalida e la verifica. Gli attributi fondamentali includono in genere nome, secondo nome o iniziale, cognome, data di nascita e un indirizzo fisico o digitale presso il quale il richiedente possa essere contattato; il CSP deve inoltre includere almeno un identificativo governativo, come il numero di previdenza sociale, il numero della patente di guida o il numero del passaporto. Una volta completata con successo la procedura, il richiedente diventa un abbonato con un account, al quale vengono associati uno o più autenticatori. Una notifica di verifica viene inviata a un indirizzo postale o a un numero di telefono convalidato, in modo che chiunque non abbia avviato la registrazione possa contestarla.

Le tre fasi sembrano simili e vengono spesso confuse tra loro, anche dai fornitori. Distinguere chiaramente ciascuna di esse è ciò che rende il resto dell’argomento più gestibile.

Risoluzione dell'identità

La risoluzione consente di stabilire se l’identità dichiarata corrisponda a una persona reale, unica e ben definita. Consiste nella raccolta delle prove e delle informazioni minime necessarie per identificare tale individuo e, essendo il primo punto di contatto, rappresenta anche il punto di partenza per l’individuazione delle frodi.

Verifica dell'identità

La convalida verifica l'autenticità delle prove e degli attributi e si articola in due parti. La convalida delle prove conferma che un documento o una credenziale digitale sia autentico, ovvero non contraffatto né alterato, nonché accurato e valido. La convalida degli attributi conferma l'accuratezza degli attributi fondamentali rispetto a una fonte autorevole o credibile.

È importante conoscere la distinzione tra questi due tipi di fonti, poiché spesso vengono considerati intercambiabili. Una fonte autorevole è la fonte emittente stessa oppure ha accesso diretto ai registri che la fonte emittente conserva, come ad esempio un dipartimento statale della motorizzazione per i dati relativi alla patente di guida. Una fonte credibile conserva informazioni sugli attributi che possono essere ricondotte a una fonte autorevole, oppure mette in correlazione le informazioni provenienti da più fonti per garantirne l’accuratezza e l’attualità ed è soggetta a supervisione normativa.

Verifica dell'identità

La verifica serve a stabilire se il richiedente coinvolto nella procedura sia il legittimo titolare dei documenti convalidati. Questa è la fase a cui la maggior parte delle persone pensa quando parla di “verifica dell’identità”, ed è proprio per questo che i due termini generano tanta confusione.

Confronto tra “prova di identità” e “verifica dell’identità”

Non si tratta di approcci in concorrenza tra loro. La verifica dell'identità è una fase del processo di accertamento dell'identità, non un'alternativa ad esso.

  • Ambito di applicazione: la verifica dell'identità è l'intero processo di registrazione, mentre la convalida dell'identità è la singola fase che collega una persona reale a prove convalidate
  • Domanda risolta: la verifica preliminare serve a stabilire se tale identità esista e appartenga a questo richiedente, mentre la verifica serve a stabilire se questo richiedente sia il legittimo titolare dei documenti presentati
  • Risultato: la verifica produce un account registrato a un determinato livello di sicurezza, mentre la convalida determina se il collegamento è valido o non valido
  • Utilizzo: nel mercato dei fornitori, l’espressione “verifica dell’identità” viene spesso utilizzata in modo generico per descrivere l’intero processo, pertanto i due termini compaiono frequentemente come sinonimi, sebbene la norma li tratti in modo diverso

Quando un prodotto viene commercializzato come strumento di verifica dell’identità, la questione concreta è capire quale delle tre fasi esso svolga effettivamente. Alcune soluzioni si occupano della risoluzione e della convalida, lasciando però la verifica al cliente, mentre altre fanno il contrario.

Verifica dell'identità vs. autenticazione

La distinzione più chiara è quella tra verifica e autenticazione, e dipende dal momento in cui ciascuna di esse avviene:

  • La verifica dell'identità viene effettuata una sola volta, al momento dell'iscrizione, e serve a stabilire l'identità della persona
  • Autenticazione si verifica ad ogni successivo tentativo di accesso e conferma che l'utente che effettua l'accesso sia la stessa persona che è stata verificata in precedenza
  • La sicurezza della verifica viene misurata in base ai livelli di sicurezza dell'identità, quella dell'autenticazione in base ai livelli di sicurezza dell'autenticazione; entrambi vengono selezionati in modo indipendente in base al rischio associato al servizio da proteggere

Un’autenticazione ad alto livello di sicurezza basata su prove deboli produce un account ben protetto che potrebbe non appartenere alla persona a cui è attribuito. È proprio nel processo di recupero dell’account che tale lacuna emerge più spesso, poiché una procedura di reimpostazione che accetta prove meno rigorose rispetto alla registrazione originale riduce l’effettivo livello di sicurezza dell’account, indipendentemente da quanto sia solida l’autenticazione quotidiana. Ecco perché frodi relative all'help desk è diventata una delle vie di attacco più efficaci contro organizzazioni altrimenti ben protette.

Tipi di verifica dell'identità

Il NIST definisce quattro tipi di verifica dell'identità, che si distinguono in base a due fattori: il luogo in cui si svolge il processo e la presenza o meno di un agente del CSP.

  • Da remoto e senza supervisione: la risoluzione, la convalida e la verifica sono completamente automatizzate, senza alcun intervento umano, su un dispositivo e in una sede che il CSP non controlla
  • Con supervisione a distanza: il richiedente completa le fasi dell'iter tramite una sessione video protetta con un agente di verifica o un referente di fiducia, sempre su dispositivi che il CSP non controlla
  • In loco, senza personale di sorveglianza: il processo è completamente automatizzato, ma si svolge in una sede fisica e su una postazione di lavoro o un chiosco gestiti dal CSP
  • Con presenza in loco: il richiedente completa l'intera procedura alla presenza di un agente di verifica o di un referente di fiducia, sia in loco che tramite un chiosco controllato, presso una sede gestita dal CSP

I CSP possono anche combinare questi processi in procedure ibride. Una pratica comune consiste nell’eseguire una convalida automatizzata prima di una sessione con operatore, durante la quale avviene la verifica; ciò riduce la durata della sessione con operatore senza compromettere l’affidabilità del risultato.

Prove relative all’identità e forza probatoria

Non tutti i documenti di identità hanno lo stesso valore. La forza probatoria è classificata in base al rigore del processo di emissione, all’affidabilità con cui il documento può essere convalidato e alla sua capacità di supportare uno dei metodi di verifica approvati. Lo standard NIST definisce tre livelli.

  • Fiera: rilasciato tramite procedure formali con consegna alla persona a cui si riferisce, recante il nome dichiarato e, in aggiunta, un numero di riferimento, una caratteristica biometrica o attributi sufficienti a identificare in modo univoco tale persona, e dotato di elementi di sicurezza che ne rendano difficile la riproduzione
  • Forte: prevede un controllo periodico delle procedure di emissione da parte di un’autorità di regolamentazione o di un ente soggetto a rendicontazione pubblica e richiede che sul documento stesso sia riportata un’immagine del volto o un’altra caratteristica biometrica
  • Superiore: aggiunge attributi protetti crittograficamente che possono essere convalidati tramite una firma digitale apposta dall'ente emittente e richiede che quest'ultimo abbia verificato l'esistenza fisica del soggetto attraverso una procedura di registrazione in presenza

La patente di guida rilasciata dallo Stato è l’esempio più noto di prova forte. La prova superiore è una categoria più ristretta, ed è in parte per questo che i nuovi formati di credenziali, come le patenti di guida mobili e le credenziali verificabili, stanno attirando l’attenzione: sono firmate digitalmente dall’ente emittente e possono essere convalidate crittograficamente anziché visivamente.

Livelli di garanzia dell'identità secondo la norma NIST SP 800-63A

La garanzia offerta da un'identità verificata è espressa come livello di garanzia dell'identità (IAL). Ogni livello si basa sui requisiti di quello immediatamente inferiore, pertanto i livelli sono cumulativi anziché costituire opzioni parallele.
La scelta di un livello di sicurezza è una decisione che comporta dei rischi, non una questione di optare automaticamente per l’opzione più rigorosa disponibile. Applicare il livello più elevato a un servizio che non ne ha bisogno aumenta le difficoltà di registrazione e i costi operativi, escludendo al contempo utenti legittimi, e consuma il budget necessario per implementare correttamente un elevato livello di sicurezza laddove è veramente necessario.

Nessuna verifica dell'identità

Nello scenario di base, non è necessario collegare il richiedente a una persona reale specifica. Non è richiesta la raccolta di prove, gli attributi possono essere convalidati o meno e non viene effettuata alcuna verifica. Si tratta di una scelta appropriata quando un’identità fittizia causerebbe un danno minimo al servizio o ai suoi utenti, e rappresenta una valutazione del rischio piuttosto che una falla nella sicurezza.

Garanzia dell'identità – Livello 1 (IAL1)

In IAL1, il processo di verifica conferma l’esistenza effettiva dell’identità dichiarata e fornisce una certa garanzia che il richiedente sia effettivamente associato a tale identità. Gli attributi fondamentali sono ricavati da prove o autodichiarati dal richiedente, ma tutti vengono convalidati sulla base di fonti autorevoli o credibili, e vengono adottate misure per confermare che tali attributi appartengano alla persona oggetto della verifica.

I requisiti probatori previsti dal livello IAL1 sono soddisfatti da un unico elemento probatorio valido che possa essere convalidato digitalmente o che contenga un ritratto facciale o altri dati biometrici, oppure da un unico elemento probatorio forte o superiore. È possibile utilizzare uno qualsiasi dei quattro tipi di verifica, con o senza supervisione, e il confronto biometrico è facoltativo. Lo standard IAL1 è progettato per limitare attacchi altamente scalabili, come la registrazione automatizzata, e per proteggere dalle identità sintetiche e dall’uso di informazioni personali compromesse.

Garanzia dell'identità – Livello 2 (IAL2)

Lo standard IAL2 richiede la raccolta di ulteriori prove e l'applicazione di procedure più rigorose per la convalida di tali prove e la verifica delle identità, comprese misure rafforzate volte a confermare che il richiedente sia il legittimo proprietario di quanto presentato.
C'è un dettaglio che viene spesso riportato in modo errato: proprio come per lo IAL1, la verifica dell'identità a livello IAL2 può essere effettuata da remoto o in loco, con o senza la presenza di personale. Lo IAL2 non richiede una visita di persona. È progettato per limitare gli attacchi su larga scala e mirati e per proteggere dalla falsificazione di prove di base, dal furto di prove e dall'ingegneria sociale.

Garanzia dell'identità – Livello 3 (IAL3)

Lo standard IAL3 aggiunge due requisiti rispetto allo standard IAL2. Un rappresentante qualificato del CSP, denominato “agente di verifica”, deve interagire direttamente con il richiedente nell’ambito di una sessione in presenza, e deve essere acquisita almeno una caratteristica biometrica. La sessione in loco può avvalersi sia di un agente presente in loco sia di un agente operante tramite chiosco. Una sessione andata a buon fine si conclude con la registrazione e la consegna di uno o più autenticatori associati all’account.

IAL3 si concentra sugli attacchi sofisticati, tra cui la falsificazione avanzata di prove, il furto, il ripudio e forme più avanzate di ingegneria sociale.

Cosa è cambiato nella norma NIST SP 800-63A – Revisione 4

La revisione n. 4 è stata pubblicata nel luglio 2025 e sostituisce l'edizione del giugno 2017, aggiornata l'ultima volta nel marzo 2020. Poiché gran parte del materiale relativo alla verifica dell'identità fa ancora riferimento alla revisione precedente, diverse affermazioni ampiamente diffuse risultano ormai obsolete.

  • L'IAL1 è stato ridefinito come livello di correzione a sé stante, e il caso in cui non sia richiesta alcuna correzione è ora descritto come una linea di riferimento separata anziché come IAL1
  • IAL3 è un processo con presenza in loco, pertanto il percorso remoto supervisionato che le sintesi precedenti attribuiscono a IAL3 non è più applicabile
  • La verifica basata sulle conoscenze non è più consentita come metodo di verifica dell'identità
  • Sono stati aggiunti nuovi requisiti relativi alla prevenzione delle iniezioni digitali e al rilevamento dei supporti contraffatti
  • I fornitori di servizi di comunicazione (CSP) sono ora tenuti a istituire e mantenere un programma di gestione delle frodi, che preveda controlli documentati e procedure definite per la gestione dei casi di non conformità
Metodi di verifica dell'identità

La norma specifica le modalità accettabili per stabilire il collegamento tra le prove convalidate e il richiedente in carne e ossa.

  • Verifica del codice di conferma: il richiedente dimostra di essere in possesso di un elemento di prova restituendo un codice inviato a un indirizzo o a un numero di telefono convalidato
  • Protocolli di autenticazione e federazione: il richiedente dimostra di avere il controllo di un conto digitale, come ad esempio un conto bancario online, o di un’attestazione digitale firmata
  • Verifica delle transazioni: l'applicante restituisce un valore basato su una microtransazione tra il CSP e la fonte emittente, come ad esempio un micro-deposito utilizzato per confermare la titolarità di un conto finanziario
  • Confronto visivo delle immagini del volto: un addetto alla verifica qualificato confronta l'immagine del volto presente nella prova con quella del richiedente, sia durante una sessione in presenza che da remoto
  • Confronto biometrico automatizzato: un algoritmo confronta un campione biometrico acquisito durante la sessione con i dati biometrici presenti sulla prova o conservati in archivi ufficiali

I codici di conferma sono soggetti a determinati vincoli. Devono contenere almeno sei cifre decimali o l’equivalente e hanno una validità limitata: dieci minuti se inviati a un numero di telefono verificato, ventiquattro ore via e-mail, ventuno giorni se inviati a un indirizzo postale all’interno degli Stati Uniti continentali e trenta giorni se inviati a un indirizzo postale al di fuori di essi.

Le domande di sicurezza non sono più un metodo accettabile

La verifica basata sulle conoscenze, ovvero la consueta pratica di chiedere informazioni su un indirizzo precedente o su un prestito auto concesso in passato, non potrà più essere utilizzata per verificare l’identità ai sensi della norma SP 800-63A-4. Il ragionamento è semplice: poiché i dati relativi alla storia personale su cui si basano tali domande sono stati resi pubblici in occasione di violazioni dei dati con una frequenza tale che conoscere le risposte non è più indice del possesso di tale identità.

Il divieto è specifico piuttosto che generico. I controlli basati sulle conoscenze possono comunque essere utilizzati come uno degli elementi di un programma di gestione delle frodi. Ciò che non possono fare è sostituirsi alla verifica; ciò significa che qualsiasi procedura di registrazione o di recupero dell’account che continui a fare affidamento sulle domande di sicurezza per stabilire l’identità non soddisfa gli standard attuali.

Requisiti prestazionali in materia di biometria

Laddove si ricorra alla biometria, lo standard stabilisce soglie misurabili anziché affidarsi alle dichiarazioni dei fornitori in merito alle prestazioni. Per il confronto uno a uno con un’identità dichiarata, il tasso di falsi positivi deve essere pari a 1 su 10.000 o migliore, mentre il tasso di falsi negativi deve essere pari a 1 su 100 o migliore. La raccolta biometrica a distanza richiede un sistema di rilevamento degli attacchi di presentazione che garantisca un tasso di accettazione degli attacchi da parte di impostori inferiore a 0,07. Le prestazioni per qualsiasi gruppo demografico non possono essere inferiori di oltre il 25% rispetto a quelle della popolazione complessiva, misurate con una soglia fissa, e i risultati devono essere resi pubblici.

Deepfake e frodi nella verifica dell'identità a distanza

La verifica remota deve affrontare una minaccia che il solo confronto biometrico non è in grado di risolvere. Gli attacchi di tipo «injection» inseriscono supporti contraffatti o modificati tra il dispositivo di acquisizione e il sistema che esegue il confronto, pertanto un attacco riuscito aggira completamente la fase di acquisizione. In combinazione con strumenti di IA generativa, i supporti contraffatti sono ormai economici e convincenti, sia che abbiano come obiettivo la convalida automatizzata dei documenti, il confronto biometrico automatizzato o il flusso video che un addetto alla verifica sta guardando.

Le contromisure agiscono a più livelli anziché come un unico meccanismo di controllo:

  • Verifica che i contenuti multimediali digitali provengano da un sensore autentico, compresi i controlli relativi a telecamere virtuali, emulatori di dispositivi e dispositivi sottoposti a jailbreak
  • Analisi di tutti i file multimediali inviati per individuare eventuali tracce di modifica, manipolazione o falsificazione, con una revisione manuale a integrazione delle decisioni automatizzate
  • Acquisizione di documenti in tempo reale con verifica della presenza fisica dei documenti, in modo da confermare che l’oggetto sia effettivamente presente e non si tratti di una copia alterata
  • Suggerimenti casuali forniti da una persona durante le sessioni a distanza con interazione diretta, come la richiesta di un movimento specifico, che sono più difficili da soddisfare con contenuti multimediali pregenerati
  • Controlli antifrode più approfonditi, tra cui la verifica obbligatoria dei certificati di morte, insieme al rilevamento dello swap della SIM, ai controlli sulla durata di utilizzo dei dispositivi e degli account, ai controlli sui rischi legati all’indirizzo postale, all’identificazione dei dispositivi tramite “fingerprinting” e all’analisi delle transazioni
Nei casi in cui sia richiesta la verifica dell'identità

Gli obblighi di verifica dell'identità sorgono ogniqualvolta le conseguenze dell'ammissione di una persona non autorizzata siano gravi.

  • Enti governativi e ai loro appaltatori, laddove una valutazione dei rischi relativi all’identità digitale determini il livello di garanzia richiesto per un determinato servizio e laddove alla raccolta di dati personali e biometrici si applichino ulteriori obblighi in materia di privacy
  • Servizi finanziari, dove gli obblighi di identificazione dei clienti e di “know-your-customer” richiedono la verifica dell’identità dei titolari dei conti al momento dell’apertura del conto
  • Il settore sanitario, in cui la verifica dell’identità dei pazienti è fondamentale per la registrazione al portale, l’accesso alle cartelle cliniche e la prescrizione elettronica, e in cui una cartella clinica non corrispondente comporta rischi sia clinici che per la privacy
  • I programmi di assistenza sociale statali, che hanno subito frodi sistematiche legate all’uso di identità sintetiche e rubate
  • Settori regolamentati soggetti a requisiti di resilienza operativa e di controllo degli accessi, in cui la sicurezza della procedura di registrazione viene sempre più valutata insieme alla sicurezza della procedura di autenticazione
Sfide e migliori pratiche relative alla verifica dell'identità

La sicurezza e l’accessibilità sono in contrasto tra loro. Inasprire i requisiti relativi alle prove esclude i richiedenti legittimi che non sono in grado di fornire tali prove; ecco perché lo standard considera la gestione delle eccezioni un requisito di progettazione piuttosto che un elemento secondario. Esso definisce i referenti di fiducia, che sono formati per prendere decisioni basate sul rischio nei confronti dei richiedenti incapaci di soddisfare i normali requisiti, e le referenze dei richiedenti, che possono garantire l’identità, le caratteristiche o la situazione personale di un richiedente. Questi percorsi sono fondamentali per le persone prive di documentazione convenzionale, tra cui gli sfollati a causa di calamità naturali, le persone senza fissa dimora, i richiedenti anziani e i minori.

Da ciò derivano diverse prassi:

  • Adeguare il livello al rischio, poiché un controllo eccessivo comporta costi senza offrire agli utenti un corrispondente valore in termini di sicurezza
  • Offrire più di un tipo di verifica e accettare combinazioni multiple di prove, in modo che un singolo caso di errore non impedisca l'accesso agli utenti
  • Considerare la privacy come parte integrante della progettazione, con la minimizzazione dei dati, l’informativa esplicita al momento della raccolta, la conservazione e la cancellazione documentate dei dati biometrici e la registrazione del consenso all’utilizzo dei dati biometrici
  • Definire con attenzione la politica di verifica successiva e assicurarsi che la procedura di recupero dell'account non accetti prove meno rigorose rispetto a quelle richieste al momento della registrazione iniziale
  • Monitorare nel tempo le prestazioni dei controlli antifrode, poiché la loro efficacia varia a seconda del contesto delle minacce e della popolazione dei richiedenti
Verifica dell'identità nella moderna gestione delle identità e degli accessi

La verifica dell'identità costituisce la base della fiducia nel ciclo di vita dell'identità. L'autenticazione, l'autorizzazione e governance dell'identità tutti ereditano la garanzia offerta dalla procedura di registrazione che ha creato l'account; pertanto, un programma di gestione delle identità che punta fortemente sul controllo degli accessi, considerando al contempo la registrazione come un semplice modulo da compilare, ha costruito la propria solidità su fondamenta non verificate.

La maggior parte delle aziende non gestisce autonomamente il processo di verifica. Si avvale dei servizi di un CSP o di un fornitore di servizi di verifica, il che fa sì che la parte di loro competenza sia il collegamento tra l'identità verificata e gli autenticatori ad essa assegnati. È proprio in tale collegamento che la garanzia viene preservata o persa nel corso del tempo. A autenticatore resistente al phishing Un vincolo rigido al momento della registrazione garantisce che il risultato della verifica rimanga significativo, mentre una credenziale con un vincolo debole può essere sostituita da un malintenzionato senza alcuna ulteriore verifica, il che annulla silenziosamente quanto stabilito in fase di registrazione.

Gli ambienti ad alta sicurezza e regolamentati impongono vincoli che gli approcci basati esclusivamente sul cloud non riescono a gestire in modo adeguato. Le identità verificate devono essere associate ad autenticatori e gestite in modo coerente su sistemi cloud, ibridi, on-premise e air-gapped, nel rispetto delle norme sulla sovranità dei dati che possono limitare i luoghi in cui i dati di identità possono essere trattati, e in condizioni in cui un servizio di verifica esterno potrebbe risultare irraggiungibile nel momento in cui è necessario l'accesso.

RSA associa le identità verificate a dispositivi di autenticazione resistenti al phishing e applica una politica di sicurezza coerente in tutti questi ambienti. RSA ID Plus garantisce l'autenticazione e l'accesso in ambienti cloud, ibridi e on-premise, con autenticazione offline per gli ambienti in cui non è possibile connettersi al cloud, mentre gestione della postura di sicurezza dell'identità mette in luce il divario tra la certezza che un’organizzazione ritiene di avere e quella effettivamente desumibile dai propri conti.

Domande frequenti
Qual è la differenza tra “identity proofing” e “identity verification”?

La verifica dell’identità è una fase del processo di accertamento dell’identità, non un processo a sé stante. L’accertamento dell’identità comprende l’intera sequenza di registrazione, che comprende l’individuazione, la convalida e la verifica. La verifica è, nello specifico, la fase che conferma che il richiedente sia il legittimo titolare dei documenti presentati. I fornitori spesso utilizzano il termine “verifica dell’identità” in senso lato per indicare l’intero processo.

Quali sono i livelli di garanzia dell'identità?

Il documento NIST SP 800-63A definisce tre livelli di garanzia dell’identità, oltre a un livello di base in cui non è richiesta alcuna verifica. L'IAL1 attesta l'esistenza reale dell'identità con attributi convalidati. L'IAL2 richiede prove aggiuntive e una convalida e verifica più rigorose. L'IAL3 richiede una sessione in presenza presso la sede dell'utente con un agente addetto alla verifica qualificato e la raccolta di un dato biometrico.

È possibile effettuare la verifica dell'identità da remoto?

Sì, per IAL1 e IAL2, sia in modalità automatica tramite un processo completamente automatizzato, sia in modalità assistita tramite una sessione video protetta con un addetto alla verifica. IAL3 costituisce un’eccezione, poiché richiede una sessione in presenza in loco. I processi a distanza comportano requisiti aggiuntivi per la prevenzione delle iniezioni e il rilevamento di supporti contraffatti.

Quali documenti sono considerati prove di identità?

L’evidenza viene classificata come “discreta”, “solida” o “superiore” in base al rigore con cui è stata emessa, all’affidabilità con cui può essere convalidata e alla possibilità di verificarla. L’evidenza “solida” è accompagnata da un’immagine del volto o da dati biometrici e proviene da un emittente soggetto a vigilanza normativa. L’evidenza “superiore” prevede inoltre una protezione crittografica convalidata tramite la firma digitale dell’emittente.

Le domande di sicurezza sono ancora ammesse ai fini della verifica dell'identità?

No. La verifica basata sulle conoscenze non può più essere utilizzata per verificare l'identità ai sensi dell'attuale revisione della norma NIST SP 800-63A, poiché le informazioni personali su cui si basano tali domande sono state ampiamente divulgate a seguito di violazioni dei dati. I controlli basati sulle conoscenze possono comunque contribuire a un programma di gestione delle frodi, ma non possono sostituire la verifica.

In che modo la verifica dell’identità differisce dall’autenticazione?

La verifica dell'identità avviene una sola volta, al momento della registrazione, e serve a stabilire l'identità di una persona. L'autenticazione avviene ad ogni successivo tentativo di accesso, confermando che l'utente che effettua l'accesso sia la stessa persona la cui identità è stata verificata. La sicurezza della verifica dell'identità è misurata dai livelli di sicurezza dell'identità, mentre quella dell'autenticazione dai livelli di sicurezza dell'autenticazione, selezionati in modo indipendente in base al rischio.

Iniziare una prova gratuita

Grazie per l'interesse dimostrato nei confronti della RSA.
Iscriviti