Account personali
Ogni operatore deve avere credenziali proprie. Questo permette permessi mirati, revoca individuale e attribuzione delle azioni.
L’invito dovrebbe avere scadenza e verificare il destinatario prima dell’attivazione.
Autenticazione a più fattori
MFA riduce il rischio che una password compromessa basti per accedere. App autenticatore, passkey o altri fattori possono essere scelti in base al contesto.
Procedure di recupero devono essere protette quanto il login, evitando scorciatoie tramite email non verificata.
Sessioni e dispositivi
Scadenza, blocco per inattività e lista delle sessioni attive aiutano a gestire computer condivisi e dispositivi smarriti. Il logout remoto è utile per incidenti o cessazioni.
Dati sensibili non dovrebbero restare visibili in anteprime o notifiche del dispositivo.
Controllo continuo
Tentativi anomali, cambi di ruolo ed esportazioni massive meritano log e, quando opportuno, alert. Le verifiche periodiche sugli account inattivi riducono accessi dimenticati.
Formazione e procedure completano le misure tecniche, perché molte violazioni iniziano da errori operativi.
FAQ
La MFA deve essere obbligatoria?
Per ruoli con dati sanitari o privilegi elevati è una misura fortemente raccomandabile; la scelta concreta va basata sul rischio.
È sicuro condividere un account di segreteria?
No, rende difficile attribuire le azioni e revocare l’accesso a una sola persona.
