# Ogni quanto va cambiata la password: solo quando c’è un motivo

> La risposta che quasi nessuno dà è che non va cambiata mai per calendario. Va cambiata quando succede qualcosa. Ecco che cosa conta come «qualcosa», e che cosa fare il resto del tempo, cioè quasi sempre.

2026-09-02 · David Carrero · password.es
Original: https://password.es/it/blog/ogni-quanto-cambiare-la-password/

---

Cominciamo dalla fine, perché la risposta è breve e quasi nessuno la dà per
intero: **quando c’è un motivo. Non ogni novanta giorni.**

L’abitudine di cambiarla a calendario è così radicata da sembrare igiene, come
lavarsi i denti. Ma era una raccomandazione con una data di scadenza, ed è
scaduta: il NIST statunitense la scrisse nel 2003, la ritirò nel 2017, e l’autore
di quel documento si scusò pubblicamente lo stesso anno. Quella storia la
raccontiamo per intero in [cos’è una password](/it/blog/cose-una-password/); qui
interessa l’altra parte, quella che non si spiega quasi mai: **che cosa fai tu,
oggi, con le tue password.**

## Il calendario non sa se ti hanno rubato qualcosa

Il problema della rotazione a data fissa è che la data non contiene alcuna
informazione.

Se qualcuno si è preso la tua password un martedì di febbraio, cambiarla il
1º aprile perché tocca gli regala un mese e mezzo abbondante di accesso. E se
nessuno l’ha toccata, cambiarla non ti ha protetto da niente: hai sostituito una
password buona con una probabilmente peggiore, perché le password scritte per
obbligo si scrivono svogliatamente.

Lì c’è tutto il meccanismo del fallimento. **La rotazione forzata non produce
password nuove, produce varianti.** `Estate2026!` diventa `Autunno2026!` e poi
`Inverno2026!`, e chi ti attacca lo sa, perché quella serie è prevedibile quanto
il calendario da cui esce. Il sistema è contento — la password «è cambiata» — e la
sicurezza reale è scesa, non salita.

Per questo il NIST, nell’**SP 800-63B**, dice le due cose insieme: niente cambi
arbitrari a tempo, e **imporre il cambio non appena ci sia un indizio di
compromissione**. Non è che cambiarla sia inutile. È che l’innesco dev’essere un
fatto, non una data.

## I motivi che contano davvero

Questa è la lista. Se ti succede una di queste cose, la password si cambia oggi,
non il mese prossimo:

- **È comparsa in una violazione.** Di quel servizio o di qualunque altro dove
  usavi la stessa.
- **L’hai riusata.** Se `X` è finita in una fuga di dati e ce l’hai su altri
  quattro siti, ci sono cinque password da cambiare, non una.
- **L’hai scritta su un sito che non era il sito.** Una mail di fretta, un link,
  un modulo che ci somigliava. Non importa che te ne sia accorto due secondi
  dopo: l’avevi già inviata.
- **L’hai condivisa.** Con il partner, con un collega, in una chat di lavoro, su
  un foglio. Una password passata da un canale dove non controlli chi legge non è
  più tua.
- **Vedi movimenti strani.** Un accesso da un posto dove non sei mai stato, mail
  di reimpostazione che non hai chiesto, un messaggio inviato che non hai scritto.
- **Il dispositivo è stato compromesso.** Un computer con malware, un telefono
  perso, un portatile passato da un centro assistenza sconosciuto.
- **Il servizio ti avvisa.** Quando un’azienda manda quella mail, agisci lo
  stesso giorno. È letteralmente il caso che l’SP 800-63B contempla.
- **È finita una convivenza.** Un ex, una casa condivisa, un socio. Account che
  erano di due persone e adesso sono di una.

Guarda che cosa hanno in comune: **sono tutti fatti**. Nessuno è «sono passati
novanta giorni».

Per il primo c’è uno strumento. Se vuoi sapere se una password precisa è nelle
liste che già circolano, e quanto reggerebbe, passala dal
[controllo](/it/controllo/): viene analizzata nel tuo browser e da lì non esce.

## Quando c’è un motivo, l’ordine conta

Cambiare la password è il passo ovvio, e spesso non è il primo. Questo è l’ordine
che evita di rifare il lavoro due volte:

**Prima il dispositivo.** Se sospetti che ci sia qualcosa installato che legge
quello che scrivi, cambiare la password da quella stessa macchina significa
consegnargli la nuova. Puliscila, o usa prima un altro dispositivo.

**Poi la posta.** Il tuo account di posta non è un account come gli altri: è
quello che riceve i link «ho dimenticato la password» di tutti gli altri. Chi
controlla la posta controlla il resto dalla porta principale. Se c’è una sola
password da cui partire, è quella.

**Quindi chiudi le sessioni aperte.** Cambiare la password non sempre butta
fuori chi è già dentro. Cerca nelle impostazioni dell’account l’opzione per
disconnettere tutti i dispositivi e usala: altrimenti l’intruso resta collegato
con una sessione che della tua password non ha più bisogno.

**E infine controlla che cosa ha lasciato.** È il passo che salta più gente. Chi
entra in un account non si limita a guardare: cambia l’indirizzo di recupero,
aggiunge un telefono, attiva un proprio secondo fattore, collega
un’applicazione, mette una regola di inoltro nella casella. **Se cambi la
password e non controlli questo, domani rientra da una porta rimasta aperta.**
Ripassa metodi di recupero, dispositivi autorizzati, applicazioni collegate e
regole di inoltro.

Un’ultima cosa, ovvia e proprio per questo la più disattesa: quando cambi, la
nuova dev’essere **nuova**. Non quella di sempre con un altro numero. Generala
nel [generatore](/it/) e mettila dove non dipenda dalla tua memoria.

## Che cosa fai negli altri trecentosessanta giorni

Se l’innesco è un fatto e i fatti sono rari, la domanda diventa un’altra: quindi
non c’è niente da fare? Al contrario. Ciò che la rotazione cercava di risolvere
male si risolve bene con quattro cose, e sono tutte da fare una volta sola.

**Che siano lunghe.** L’SP 800-63B mette la lunghezza davanti alla contorsione:
una password lunga vale più di una corta piena di simboli. È lì la maggior parte
del lavoro.

**Che siano diverse su ogni sito.** È questo che trasforma la violazione di
qualcun altro in un incidente piccolo invece che in un incendio. Se ogni account
ha la sua, che una finisca in giro non tocca le altre; se condividi una password,
un servizio che nemmeno ricordi di aver usato decide la sicurezza della tua banca.

**Che siano confrontate con le liste di password trapelate.** È esattamente lo
scambio fatto dal NIST: invece di pretendere un simbolo, verificare che la tua
password non sia già in circolazione. Quella verifica sì che scade — una password
che oggi non è nelle liste può esserci l’anno prossimo — ed è per questo che i
gestori buoni la ripetono da soli e ti avvisano.

**Che ci sia un secondo fattore dove si può.** Con un secondo fattore attivo, una
password rubata smette di essere una chiave e diventa mezza chiave.

Tutte e quattro insieme fanno una cosa che la rotazione non ha mai fatto:
**cambiano la password proprio quando c’è un motivo, perché vieni a sapere che
c’è.** Un gestore che sorveglia le liste è un sistema d’allarme; il calendario non
avvisa di niente, passa e basta.

## E se in azienda te la fanno cambiare ogni novanta giorni

Succede, e succede spesso, perché ci sono politiche scritte quindici anni fa che
nessuno ha più riaperto. Due cose.

La prima, pratica: se devi cambiarla, **cambiala davvero**. Generane una nuova
intera e mettila nel gestore. La variante stagionale è l’unica cosa peggiore del
non cambiarla, perché dà la sensazione di aver fatto qualcosa.

La seconda, per chi può muovere la politica: l’argomento non va inventato. Sta
nell’**SP 800-63B**, è la linea guida ufficiale del NIST, e dice a chiare lettere
che non si deve richiedere il cambio periodico delle password e che va invece
imposto quando c’è un indizio di compromissione. Chi oggi tiene in piedi la regola
dei novanta giorni sta seguendo un documento che l’ente che lo ha pubblicato ha
sostituito anni fa.

## La risposta breve, di nuovo

Ogni quanto va cambiata la password? **Quando succede qualcosa.**

E siccome «quando succede qualcosa» funziona solo se lo vieni a sapere, la
risposta lunga è: fai in modo che ogni password sia lunga, diversa e sorvegliata,
così il giorno in cui una andrà cambiata lo saprai, sarà una sola, e ti prenderà
due minuti.

Il resto è mettere una crocetta su un calendario per sentirsi al sicuro.

---

*Fonti: NIST SP 800-63, «Electronic Authentication Guideline» (2003), dove
compaiono le regole di composizione e il cambio periodico · NIST SP 800-63B,
«Digital Identity Guidelines: Authentication and Lifecycle Management» (2017):
lunghezza prima della complessità, nessun cambio periodico arbitrario, cambio
imposto in presenza di indizi di compromissione e confronto con liste di password
compromesse · dichiarazioni di Bill Burr, autore della guida del 2003, al Wall
Street Journal nell’agosto del 2017.*
