Tech · 24 settembre 2026 · 6 min
Asset e dati: perché un tag clonabile è peggio di nessun tag
Due sicurezze
Sicurezza fisica e sicurezza dell’informazione sono due cose diverse.
Redazione Exteryo Report
La prima senza la seconda produce una falsa sicurezza, peggio dell’assenza di sistema.
La risposta breve
La parola sicurezza copre due cose.
- Sicurezza fisicarende l’informazione accessibile nel momento del bisogno
- Dell’informazionela rende affidabile
La risposta breve
La seconda si costruisce su due livelli: il tag, che deve resistere alla clonazione quanto vale l’oggetto, e la piattaforma, con accessi profilati, log immutabili e dati cifrati.
Perché non è semplice
Viene trattata come un adempimento.
Non lo è.
Perché non è semplice
Nei progetti di tracciatura la sicurezza arriva spesso per ultima, come vincolo imposto da qualcun altro: l’ufficio legale, un audit, un cliente che chiede il questionario fornitori. È il livello che determina se dei dati raccolti ci si può fidare.
Capitolo 1 di 4
Sicurezza fisica e sicurezza dell’informazione: che differenza c’è?
Due sicurezze
La prima senza la seconda è un teatro.
Sicurezza fisica
La sicurezza fisica riguarda gli oggetti e le persone.
1 di 2
Che il DPI sia conforme
2 di 2
Se il dispositivo che indossa è scaduto
Sicurezza fisica
Qui la tecnologia serve a rendere l’informazione accessibile nel momento del bisogno.
Sicurezza dell’informazione
La sicurezza dell’informazione riguarda i dati: che l’identificativo non sia clonabile, che il record non sia alterabile a posteriori, che chi legge sia autorizzato a leggere. Qui la tecnologia serve a rendere l’informazione affidabile.
Nota
Accessibile e affidabile non sono sinonimi: un’informazione può arrivare in tempo ed essere falsa.
Prima di andare avanti
Un tag che chiunque può duplicare: meglio o peggio di nessun sistema?
Un teatro
Un sistema che dichiara conforme un DPI sulla base di un tag che chiunque può duplicare con una semplice app sta producendo una falsa sicurezza. È peggio dell’assenza di sistema, perché induce le persone ad abbassare la guardia.
Capitolo 2 di 4
Che cosa garantisce davvero il chip?
Il livello del tag
Non tutti i chip sono equivalenti.
Il livello del tag
Un NTAG213 ha un UID univoco e non riscrivibile: garantisce che quel chip sia quel chip.
Tocca il chip
Che cosa garantisce l’UID?
Che cosa garantisce l’UID?
Prima di andare avanti
Se l’applicazione legge solo l’UID, a che cosa equivale la protezione?
Il livello del tag
Se l’applicazione si limita a leggere l’UID, il livello di protezione è quello di un numero di serie stampato.
Nota
Leggere solo l’UID equivale a fidarsi di un numero scritto sull’etichetta: chi lo copia, lo ha.
Autenticazione crittografica
I chip con autenticazione crittografica risolvono il problema in modo diverso: il tag dimostra di conoscere una chiave senza rivelarla. La clonazione richiederebbe di estrarre la chiave dal silicio, il che sposta l’attacco da «un’app» a «un laboratorio».
Quanto vale falsificarlo
La domanda pratica non è qual è il chip più sicuro, ma quanto vale per un attaccante falsificare questo oggetto.
Quanto vale falsificarlo
Un lampione comunale e una borsa di lusso non richiedono lo stesso livello, e pagare per il livello sbagliato è uno spreco in entrambe le direzioni.
Capitolo 3 di 4
Che cosa deve garantire la piattaforma?
Il livello della piattaforma
Sopra il tag c’è il software, con i requisiti di qualunque sistema che tratta dati aziendali e, spesso, dati personali dei lavoratori.
I requisiti
- Accessiprofilazione degli accessi
- Modifichelog immutabili delle modifiche
- Daticifratura in transito e a riposo
- Accountgestione del ciclo di vita degli account
Il GDPR
Quando i dati riguardano ispezioni, scadenze e assegnazione di DPI a persone identificabili, si entra nel perimetro del regolamento europeo sulla protezione dei dati (GDPR).
Il GDPR
La conseguenza operativa è concreta: serve sapere chi è titolare, chi è responsabile del trattamento, e quali sub-responsabili sono coinvolti nella catena. È un lavoro contrattuale, non tecnico, e va fatto prima di caricare il primo dato.
Nota
Titolare, responsabile, sub-responsabili: sono nomi che il contratto deve già contenere il giorno in cui si carica il primo dato.
Capitolo 4 di 4
Che cosa mostreresti a un giudice?
La verifica
Alla fine di un progetto di controllo, la verifica è sempre la stessa.
La verifica
«Se domani un’autorità, un cliente o un giudice mi chiedesse di dimostrare che questo oggetto è stato ispezionato in quella data da quella persona, che cosa gli mostro, e perché dovrebbe credermi?»
Se regge
Se la risposta regge, i quattro livelli, identificazione, serializzazione, tracciatura e sicurezza, sono a posto.
Se non regge
Se non regge, il punto debole è quasi sempre l’ultimo.
Nota
Sono i quattro livelli del controllo aziendale: la sicurezza è l’ultimo, e decide se degli altri ci si può fidare.
In una frase
La sicurezza non è un adempimento: è il livello che determina se dei dati raccolti ci si può fidare.
Exteryo Report
Da portare via
Sei verifiche prima di fidarti dei dati di un sistema di controllo. Per chi deve rispondere di quei dati.
0 di 6 spuntati
Il prossimo pezzo · in arrivo
Un tag che dimostra di conoscere una chiave risolve la clonazione. Ma chi custodisce quelle chiavi, e che cosa succede quando nella catena cambia un fornitore?
Fonti
- NXP, scheda tecnica NTAG213/215/216: l’UIDnxp.com↗
- Regolamento (UE) 2016/679 (GDPR) su EUR-Lexeur-lex.europa.eu↗
Nota editoriale: Exteryo Report è promosso da Exteryo, piattaforma B2B per il controllo. L’articolo è un’analisi generale; i dati sul chip e sul GDPR rimandano alle fonti pubbliche indicate.
Immagini e animazioni: oggetti illustrativi generati con l’intelligenza artificiale. Non raffigurano oggetti o documenti reali citati nell’articolo.
ExteryoExteryo Report · 24 settembre 2026