Politiche password aziendali: conformità ISO 27001 e NIST nel 2026

    Guida completa per creare e implementare politiche password conformi a ISO 27001 e NIST per PMI in Italia.

    MB
    Marco Bianchi

    Editore Tecnologia e Cybersicurezza

    4 min di lettura
    Aggiornato: 26/03/2026

    NIST 800-63B: le nuove direttive sulle password

    Il NIST ha rivoluzionato le policy sulle password con le sue direttive 800-63B: NON si raccomanda più il cambio periodico obbligatorio (che portava gli utenti a usare password più deboli), si dà priorità alla lunghezza sulla complessità (16+ caratteri), e si richiede la verifica contro liste di password compromesse.

    Le nuove direttive raccomandano: MFA (autenticazione multifattore) obbligatoria, password di 16+ caratteri senza requisiti di complessità artificiali, blocco account dopo tentativi falliti, e uso di gestori password aziendali per tutta l'organizzazione.

    ISO 27001 e policy sulle password

    ISO 27001 richiede che le organizzazioni definiscano e applichino policy di accesso e password documentate. Un gestore password aziendale come NordPass Business facilita la conformità: applica policy di complessità automaticamente, genera report di audit, rileva password compromesse e mantiene un registro degli accessi.

    Per le PMI italiane che cercano la certificazione ISO 27001 o devono dimostrare conformità al GDPR, un gestore aziendale non è un lusso — è un requisito pratico. Il Garante Privacy può richiedere prove delle misure tecniche di protezione in caso di ispezione.

    Domande Frequenti (FAQ)

    Le password devono scadere periodicamente?

    Il NIST non raccomanda più cambi periodici obbligatori. Raccomanda invece password lunghe (16+ caratteri), MFA e monitoraggio delle fughe di dati.