Vai al contenuto
DPI conforme
Scaduto?

Tech · 24 settembre 2026 · 6 min

Asset e dati: perché un tag clonabile è peggio di nessun tag

Due sicurezze

Sicurezza fisica e sicurezza dell’informazione sono due cose diverse.

Redazione Exteryo Report

La prima senza la seconda produce una falsa sicurezza, peggio dell’assenza di sistema.

La risposta breve

La parola sicurezza copre due cose.

  • Sicurezza fisicarende l’informazione accessibile nel momento del bisogno
  • Dell’informazionela rende affidabile

La risposta breve

La seconda si costruisce su due livelli: il tag, che deve resistere alla clonazione quanto vale l’oggetto, e la piattaforma, con accessi profilati, log immutabili e dati cifrati.

Perché non è semplice

Viene trattata come un adempimento.

Non lo è.

Perché non è semplice

Nei progetti di tracciatura la sicurezza arriva spesso per ultima, come vincolo imposto da qualcun altro: l’ufficio legale, un audit, un cliente che chiede il questionario fornitori. È il livello che determina se dei dati raccolti ci si può fidare.

Capitolo 1 di 4

Sicurezza fisica e sicurezza dell’informazione: che differenza c’è?

Due sicurezze

La prima senza la seconda è un teatro.

Sicurezza fisica

La sicurezza fisica riguarda gli oggetti e le persone.

1 di 2

Che il DPI sia conforme

2 di 2

Se il dispositivo che indossa è scaduto

Sicurezza fisica

Qui la tecnologia serve a rendere l’informazione accessibile nel momento del bisogno.

Sicurezza dell’informazione

La sicurezza dell’informazione riguarda i dati: che l’identificativo non sia clonabile, che il record non sia alterabile a posteriori, che chi legge sia autorizzato a leggere. Qui la tecnologia serve a rendere l’informazione affidabile.

Nota

Accessibile e affidabile non sono sinonimi: un’informazione può arrivare in tempo ed essere falsa.

Prima di andare avanti

Un tag che chiunque può duplicare: meglio o peggio di nessun sistema?

Un teatro

Un sistema che dichiara conforme un DPI sulla base di un tag che chiunque può duplicare con una semplice app sta producendo una falsa sicurezza. È peggio dell’assenza di sistema, perché induce le persone ad abbassare la guardia.

Capitolo 2 di 4

Che cosa garantisce davvero il chip?

Il livello del tag

Non tutti i chip sono equivalenti.

Il livello del tag

Un NTAG213 ha un UID univoco e non riscrivibile: garantisce che quel chip sia quel chip.

NXP, scheda tecnica NTAG213/215/216: l’UID ↗

Tocca il chip

Che cosa garantisce l’UID?

Che cosa garantisce l’UID?

Garantisceche quel chip sia quel chip.
Non garantisceche qualcuno non possa presentare un chip diverso con un UID copiato.

Prima di andare avanti

Se l’applicazione legge solo l’UID, a che cosa equivale la protezione?

Il livello del tag

Se l’applicazione si limita a leggere l’UID, il livello di protezione è quello di un numero di serie stampato.

Nota

Leggere solo l’UID equivale a fidarsi di un numero scritto sull’etichetta: chi lo copia, lo ha.

Autenticazione crittografica

I chip con autenticazione crittografica risolvono il problema in modo diverso: il tag dimostra di conoscere una chiave senza rivelarla. La clonazione richiederebbe di estrarre la chiave dal silicio, il che sposta l’attacco da «un’app» a «un laboratorio».

Quanto vale falsificarlo

La domanda pratica non è qual è il chip più sicuro, ma quanto vale per un attaccante falsificare questo oggetto.

Quanto vale falsificarlo

Un lampione comunale e una borsa di lusso non richiedono lo stesso livello, e pagare per il livello sbagliato è uno spreco in entrambe le direzioni.

Capitolo 3 di 4

Che cosa deve garantire la piattaforma?

Il livello della piattaforma

Sopra il tag c’è il software, con i requisiti di qualunque sistema che tratta dati aziendali e, spesso, dati personali dei lavoratori.

I requisiti

  • Accessiprofilazione degli accessi
  • Modifichelog immutabili delle modifiche
  • Daticifratura in transito e a riposo
  • Accountgestione del ciclo di vita degli account

Il GDPR

Quando i dati riguardano ispezioni, scadenze e assegnazione di DPI a persone identificabili, si entra nel perimetro del regolamento europeo sulla protezione dei dati (GDPR).

Regolamento (UE) 2016/679 (GDPR) su EUR-Lex ↗

Il GDPR

La conseguenza operativa è concreta: serve sapere chi è titolare, chi è responsabile del trattamento, e quali sub-responsabili sono coinvolti nella catena. È un lavoro contrattuale, non tecnico, e va fatto prima di caricare il primo dato.

Nota

Titolare, responsabile, sub-responsabili: sono nomi che il contratto deve già contenere il giorno in cui si carica il primo dato.

Capitolo 4 di 4

Che cosa mostreresti a un giudice?

La verifica

Alla fine di un progetto di controllo, la verifica è sempre la stessa.

La verifica

«Se domani un’autorità, un cliente o un giudice mi chiedesse di dimostrare che questo oggetto è stato ispezionato in quella data da quella persona, che cosa gli mostro, e perché dovrebbe credermi?»

Se regge

Se la risposta regge, i quattro livelli, identificazione, serializzazione, tracciatura e sicurezza, sono a posto.

Se non regge

Se non regge, il punto debole è quasi sempre l’ultimo.

Nota

Sono i quattro livelli del controllo aziendale: la sicurezza è l’ultimo, e decide se degli altri ci si può fidare.

In una frase

La sicurezza non è un adempimento: è il livello che determina se dei dati raccolti ci si può fidare.

Exteryo Report

Da portare via

Sei verifiche prima di fidarti dei dati di un sistema di controllo. Per chi deve rispondere di quei dati.

0 di 6 spuntati

Il prossimo pezzo · in arrivo

Un tag che dimostra di conoscere una chiave risolve la clonazione. Ma chi custodisce quelle chiavi, e che cosa succede quando nella catena cambia un fornitore?

Fonti

Nota editoriale: Exteryo Report è promosso da Exteryo, piattaforma B2B per il controllo. L’articolo è un’analisi generale; i dati sul chip e sul GDPR rimandano alle fonti pubbliche indicate.

Immagini e animazioni: oggetti illustrativi generati con l’intelligenza artificiale. Non raffigurano oggetti o documenti reali citati nell’articolo.

ExteryoExteryo Report · 24 settembre 2026