Sicurezza Privacy Cambio Password:

Per la privacy italiana/GDPR non esiste più una regola fissa tipo “cambio password ogni 3 mesi” valida per tutti.

Oggi il principio corretto è: il titolare deve adottare misure tecniche e organizzative adeguate al rischio. Il Garante richiama l’art. 32 GDPR e chiarisce che non ci sono più obblighi generalizzati di “misure minime” uguali per tutti: la valutazione va fatta caso per caso.

Ogni quanto cambiare la password?

Regola pratica consigliata oggi

Per utenti normali/client aziendali:

non obbligare il cambio periodico ogni 30/60/90 giorni, salvo casi particolari.

Il cambio password va imposto quando:

  1. c’è sospetto o certezza di compromissione;
  2. un dipendente lascia l’azienda o cambia mansione;
  3. una password è stata condivisa;
  4. un account è stato usato da più persone;
  5. c’è stato malware, phishing, accesso anomalo o data breach;
  6. è una password iniziale/temporanea;
  7. è una password debole o riutilizzata.

Questa impostazione è coerente anche con le linee guida moderne NIST: non richiedere cambi periodici arbitrari, ma forzare il cambio se ci sono evidenze di compromissione.

Quindi il cambio “ogni 90 giorni” è sbagliato?

Non è sempre sbagliato, ma oggi è considerato una pratica vecchia se applicata in modo automatico a tutti.

Il problema è che il cambio frequente porta spesso gli utenti a usare password prevedibili:

  • Password01
  • Password02
  • Estate2026!
  • Primavera2026!

Oppure a scriverle su fogli, post-it o file Excel.

Configurazione consigliata per un’azienda

Per un normale ambiente aziendale con PC Windows / dominio / Microsoft 365, noi impostiamo così:

Tipo account

Cambio periodico

Consiglio

Utenti normali

No, non forzato

Cambiare solo se compromessa o sospetta

Password temporanea

Cambio obbligatorio al primo accesso

Amministratori

Sì, più controllato

Meglio MFA + password lunghe + account separati

Account condivisi

Da evitare

Se inevitabili, rotazione documentata

Account di servizio

No cambio casuale

Password lunga, protetta, rotazione pianificata

Utenti esterni/clienti

No forzatura frequente

MFA e recupero password sicuro

Come devono essere le password

Impostazione consigliata:

  • almeno 12 caratteri per utenti normali;
  • meglio 14–16 caratteri per amministratori;
  • evitare password già usate;
  • bloccare password comuni o compromesse;
  • non usare nome azienda, anno, stagione, nome utente;
  • usare MFA dove possibile;
  • preferire frasi lunghe, ad esempio:
    MioCaneCorreNelParco2026!

In sintesi: per il GDPR non serve dimostrare che cambi password ogni 90 giorni; serve dimostrare che hai adottato misure adeguate al rischio. Il cambio periodico può restare sensato per sistemi molto critici o dati particolarmente delicati, ma dovrebbe essere un’eccezione motivata, non una regola generale per tutti.

Ransomware 2026: le nuove tattiche e come difendere la tua azienda

Il ransomware rimane la minaccia numero uno per le aziende italiane nel 2026. Secondo i dati del CLUSIT, gli attacchi ransomware contro le PMI sono aumentati del 34% rispetto all’anno precedente, con un riscatto medio richiesto superiore ai 180.000 euro. Le nuove varianti utilizzano tecniche di doppia estorsione e intelligenza artificiale per massimizzare i danni. … Leggi tutto

Vulnerabilità critiche in Fortinet e Cisco: patch urgenti per firewall aziendali

Fortinet e Cisco hanno rilasciato patch di emergenza per vulnerabilità critiche nei rispettivi prodotti di sicurezza di rete. La falla CVE-2026-20012 in FortiOS (CVSS 9.6) consente a un attaccante non autenticato di eseguire codice arbitrario su FortiGate via interfaccia di gestione HTTPS. Cisco ha rilasciato patch per IOS XE con correzione di una vulnerabilità di … Leggi tutto

Phishing con AI: come riconoscere i nuovi attacchi mirati alle aziende italiane

Il phishing ha raggiunto un nuovo livello di pericolosità grazie all’intelligenza artificiale. I cybercriminali utilizzano ora modelli linguistici avanzati per generare email in italiano perfetto, personalizzate con informazioni reali sull’azienda e sul destinatario raccolte dai social media. Questi attacchi di spear phishing AI-assisted hanno una percentuale di successo triplicata rispetto alle tecniche tradizionali. I segnali … Leggi tutto

NIS2: scadenze e obblighi per le PMI italiane nel 2026

La Direttiva NIS2 è pienamente operativa in Italia dal 2025 e nel 2026 l’ACN (Agenzia per la Cybersicurezza Nazionale) ha avviato le prime verifiche di conformità sulle organizzazioni soggette alla normativa. Molte PMI italiane sottovalutano l’impatto: la NIS2 si applica a un numero molto maggiore di aziende rispetto alla precedente NIS, con sanzioni fino a … Leggi tutto

Microsoft 365 Marzo 2026: nuove funzionalità di sicurezza e aggiornamenti Copilot

Microsoft ha annunciato un importante ciclo di aggiornamenti per Microsoft 365 nel mese di marzo 2026, con particolare attenzione alle funzionalità di sicurezza enterprise e alle capacità di Copilot AI. Le novità riguardano Exchange Online, SharePoint, Teams e l’ecosistema Defender for Microsoft 365. Sicurezza: le principali novità Microsoft Defender for Microsoft 365 Piano 2 introduce … Leggi tutto

Windows 11 24H2: aggiornamento cumulativo di Marzo con fix importanti

Microsoft ha distribuito l’aggiornamento cumulativo KB5043080 per Windows 11 versione 24H2, contenente numerosi fix di stabilità e sicurezza. L’aggiornamento risolve un problema critico che causava il rallentamento dei sistemi con processori AMD Ryzen di ultima generazione e corregge un bug nel sottosistema di stampa che poteva causare crash. Principali novità dell’aggiornamento Tra le correzioni più … Leggi tutto

Zero-Day in Google Chrome e Firefox: aggiorna immediatamente il browser

Google e Mozilla hanno rilasciato aggiornamenti di emergenza per correggere vulnerabilità zero-day nei rispettivi browser. La falla in Chrome 132 (CVE-2026-2030) è una vulnerabilità di tipo use-after-free nel motore JavaScript V8 che viene già sfruttata attivamente in attacchi mirati. Firefox ha rilasciato Firefox 135.0.2 per correggere un bug critico nel processamento di file PDF. Dettagli … Leggi tutto

VMware vSphere 8.0 U3: patch critica per vulnerabilità di esecuzione remota

Broadcom (ex VMware) ha rilasciato una patch di sicurezza critica per vSphere 8.0 Update 3 che corregge la vulnerabilità CVE-2026-22940, una falla di esecuzione remota di codice (RCE) nell’hypervisor ESXi con punteggio CVSS di 9.1. La vulnerabilità può essere sfruttata da un attaccante con accesso alla rete di gestione per compromettere completamente il server fisico … Leggi tutto