SPID

sistema pubblico di identità digitale italiano

Il Sistema Pubblico di Identità Digitale (in acronimo SPID) è il sistema unico di accesso con identità digitale ai servizi online della pubblica amministrazione italiana e dei privati aderenti. Cittadini e imprese possono accedere a tali servizi con un'identità digitale unica che ne permette l'accesso e la fruizione da qualsiasi dispositivo.

Logo SPID

È stato introdotto per ovviare al fatto che il moltiplicarsi di servizi online costringeva i cittadini ad avere un numero sempre crescente di credenziali di accesso.

SPID soddisfa la necessità di poter disporre di un unico set di credenziali in grado di garantire l’accesso a qualsiasi servizio web. Un sistema semplice per l’utente finale, normalizzato a livello nazionale, non esclusivo ma inclusivo, integrabile al sistema europeo.

L'identità SPID si ottiene facendone richiesta a uno degli identity provider (gestori di identità digitale), che è possibile scegliere liberamente fra quelli autorizzati dall'Agenzia per l'Italia Digitale (AgID).

L'autenticazione con SPID si declina in tre livelli di sicurezza delle credenziali, a seconda della tipologia di servizio.

SPID fa parte del sistema definito dal regolamento UE eIDAS. Oltre alle funzioni previste da eIDAS a livello europeo, una innovazione solo italiana è la possibilità del suo utilizzo per firmare digitalmente documenti (cosiddetta "Firma SPID"), cosa che ha consentito dal 2021 la sottoscrizione digitale delle proposte referendarie[1].

Storia modifica

L'inizio dei lavori del sistema SPID è avvenuto nel marzo 2013 su proposta del deputato Stefano Quintarelli, successivamente divenuto Presidente del comitato di indirizzo dell'AgID, che ne ha curato la regolamentazione e implementazione.[2][3]

Il primo provvedimento di attuazione è stato il decreto del Presidente del Consiglio dei Ministri del 24 ottobre 2014, pubblicato sulla Gazzetta Ufficiale n. 285 del 9 dicembre 2014.[4]

Il 28 luglio 2015, con la Determinazione n. 44/2015, sono stati emanati da AgID i quattro regolamenti (accreditamento gestori, utilizzo identità pregresse, modalità attuative, regole tecniche) previsti dall'articolo 4, commi 2, 3 e 4, del DPCM 24 ottobre 2014 con cui il sistema SPID è divenuto operativo.[5]

Il regolamento che disciplina le modalità di accreditamento dei gestori di identità digitale è entrato in vigore il 15 settembre 2015, data dalla quale i soggetti interessati hanno potuto presentare domanda all'Agenzia per l'Italia Digitale.[6]

Il 19 dicembre 2015, nel rispetto delle procedure previste dalle norme, AgID ha accreditato i primi tre gestori di Identità SPID: InfoCert S.p.A., Poste Italiane S.p.A. e Telecom Italia Trust Technologies S.r.l.[7] Il 15 settembre 2016 sono stati accreditati Aruba PEC S.p.A. e Sielte S.p.A.,[8] il 12 maggio 2017 Namirial S.p.A. e Register.it S.p.A.[9]

Dal 15 marzo 2016 i primi tre gestori di identità digitale hanno incominciato a rilasciare le prime identità SPID a cittadini e imprese richiedenti.[10]

Entro il mese di giugno 2016 era prevista l'adesione a SPID di 14 amministrazioni pilota: Agenzia delle entrate, Equitalia, INPS, INAIL, Comune di Firenze, Comune di Venezia, Comune di Lecce, Comune di Genova, Regione Toscana, Regione Liguria, Regione Emilia-Romagna, Regione Friuli-Venezia Giulia, Regione Lazio, Regione Piemonte e Regione Umbria.[10] I servizi vengono attivati il 15 marzo 2016 per Regione Toscana e INPS,[11] l'11 aprile 2016 per Regione Friuli-Venezia Giulia e Comune di Venezia,[12] il 15 aprile 2016 per Agenzia delle entrate con servizio 730 precompilato,[13] il 28 aprile 2016 per Equitalia.[14]

Di seguito il numero delle amministrazioni che hanno adottato SPID progressivamente alla data indicata[15][16]:

Data Numero
15 marzo 2016 0 (avvio del sistema in Italia)
15 gennaio 2017 3720
2 novembre 2017 3783
14 maggio 2019 4000
4 ottobre 2019 4109
24 settembre 2020 4478
15 dicembre 2020 5595
19 dicembre 2020 5739
23 febbraio 2021 6235
28 giugno 2021 7653
30 marzo 2022 12297

Lo SPID è stato anche riconosciuto a livello europeo, come previsto dal Regolamento europeo eIDAS n. 910/2014,[17] consentendo ai cittadini che ne saranno dotati di utilizzare il sistema anche per l'accesso ai servizi resi disponibili in Rete dalle pubbliche amministrazioni di tutta l'Unione europea e, facoltativamente, dai soggetti privati e Ii processo di notifica è stato ultimato e lo SPID è stato pubblicato nella Gazzetta Ufficiale dell'Unione Europea C318 del 10 settembre 2018.

Il 3 marzo 2022, l'AGiD ha pubblicato le Linee Guida per il rilascio dello Spid ai minorenni: dai 5 anni fino ai 14 potrà essere utilizzato solo per l'accesso ai servizi scolastici, mentre gli over-14 potranno accedere a tutti i servizi che li riguardano, nei limiti imposti dalla minore età.[18] L'inizio del rilascio delle credenziali ai minorenni è fissato per il 1º agosto 2022.[19]

Il 21 febbraio 2023, Intesa (società del gruppo Kyndryl) è il primo Identity Provider ad annunciare la cessazione del servizio, prevista per il 23 aprile dello stesso anno, a causa del mancato rinnovo della convenzione con l'Agid.[20]

Funzionamento modifica

Il sistema SPID è costituito come insieme aperto di soggetti pubblici e privati che, previo accreditamento da parte dell'Agenzia per l'Italia Digitale, gestiscono i servizi di registrazione e di messa a disposizione delle credenziali e degli strumenti di accesso in rete nei riguardi di cittadini e imprese per conto delle pubbliche amministrazioni.[21]

A partire dal febbraio 2018 tutte le pubbliche amministrazioni dovranno aver aderito al sistema SPID, inoltre per l’autenticazione è possibile utilizzare anche l'impronta digitale, il timbro vocale, la retina o l'iride, o altre caratteristiche di riconoscimento biometriche.

Nel sistema SPID si distinguono i ruoli di:[22]

  • Gestore delle identità (Identity Provider o IdP), che fornisce le credenziali di accesso al sistema (identità digitali) e gestisce i processi di autenticazione degli utenti.
  • Fornitore di servizi (Service Provider o SP), che gestisce l'autorizzazione tramite il login ed eroga il servizio.
  • Gestore di attributi qualificati (Attribute Authority o AA), che fornisce attributi che qualificano gli utenti (stati, ruoli, titoli, cariche), finalizzati alla fruizione dei servizi.

L'Attribute Provider, che fornisce gli attributi qualificati secondo le regole tecniche SPID, è inserito nell’apposito registro AGID (Agenzia per l’Italia Digitale) e consente di rilevare il possesso di particolari requisiti ai fornitori di servizi.

AgID, d'intesa con il Garante per la privacy, ha definito le regole tecniche per l'adozione del sistema SPID. Essa gestisce inoltre le procedure di accreditamento dei gestori di identità digitale e svolge inoltre attività di vigilanza sull'operato degli identity provider.

Sicurezza modifica

Privacy modifica

Con lo SPID i fornitori di servizi possono richiedere solo le informazioni minime necessarie all'erogazione del servizio e tali dati sono mantenuti solo per il tempo necessario alla verifica.[23] Ad esempio, per accedere a un servizio di chat dedicato ai minori, l'unica informazione necessaria al gestore del servizio sarebbe l'età del soggetto che accede.

Livelli di sicurezza modifica

L'identità SPID è costituita da credenziali con caratteristiche differenti in base al livello di sicurezza richiesto per l'accesso. Esistono tre livelli di sicurezza:[24][25]

  • Il primo livello permette di accedere ai servizi online attraverso un nome utente e una password scelti dall'utente;
  • Il secondo livello permette l'accesso con nome utente e password più un codice temporaneo di accesso (one-time password), fornito tramite SMS o app;
  • Il terzo livello, oltre al nome utente e la password, richiede un supporto fisico per l'identificazione, ad esempio una smart card.

Al febbraio 2023 solo Aruba, Etna, Poste Italiane, Sielte e SpidItalia forniscono il terzo livello di sicurezza.[26]

SPID supporta l'autenticazione unica single sign-on (SSO): dopo aver fatto l'accesso per un servizio non è necessario ripetere l'autenticazione se si accede ad altri servizi; questa funzione è attiva solo per il primo livello.

Tecnologia modifica

Lo SPID si basa su una federazione SAML 2.0.[22] (dal 1º maggio 2022 con OpenID Connect[27]). L'aggiunta di un nuovo Service Provider alla rete SPID avviene tramite lo scambio di metadati con l'Identity Provider con il quale si vuole accoppiare. La federazione permette quindi al Service Provider di estendere la platea dei suoi utenti a quelli attualmente iscritti all'Identity Provider di aggancio. Purtroppo a oggi,[quando?] non risulta una federazione tra i vari Identity Provider per cui è necessario, al momento del login, selezionare l'Identity Provider in cui l'utente risultato accreditato.

Per l'utente sia le credenziali sia l'uso dei servizi non devono imporre vincoli come l'uso di uno specifico hardware.

It Wallet modifica

It Wallet è un'applicazione in via di specifica (al luglio 2023), che permette di unificare in un unico strumento elettronico documenti d'identità quali la carta d'identità elettronica, la tessera sanitaria, la carta delle disabilità e la patente di guida. L'accesso viene effettuato tramite SPID e Carta d'identità elettronica.[28][29]

Fornitori del servizio modifica

Gestore Nome servizio gratuito DMA friendly

(gafam indipendente)

fruibile senza smartphones livello di sicurezza[30] area geografica riconoscimento di persona riconosciemento da remoto riconoscimento cie\cns OTP anche via sms eIDAS compliant RAO note
Aruba PEC S.p.A Aruba ID solo con CIE     3 mondo   a pagamento via webcam     ?  
Etna Hitech S.C.p.A. Etna ID[31]     dipende da google o microsoft (skype o teams) per riconoscimento via webcam   3 italia   via webcam     ?  
InfoCert S.p.A. InfoCert ID solo con firma digitale o CNS (non CIE) ?   2 mondo   a pagamento via webcam     ?  
InfoCamere S.p.A. ID InfoCamere[32] solo con firma digitale o CNS (non CIE) ?   3 italia         ?  
Intesi Group Intesi Group SPID[33]   ?   2 italia   via webcam        
Lepida S.c.p.A. Lepida ID       2 mondo   Via webcam (a pagamento)

Audio-video con bonifico (pagamento in beneficenza)

    ?   non accetta password oltre 16 caratteri o con caratteri consecutivi o parole comuni (ma rifiuta anche alcune combinazioni riconoscondole erroneamente come parole)
Namirial S.p.A. Namiral ID solo con CIE   a pagamento 2 mondo   a pagamento via webcam   a pagamento ?
Poste Italiane S.p.A. PosteID   ?   3 mondo   App PosteID con CIE e PIN (gratuita)

App PosteID con documento elettronico senza PIN o bonifico (a pagamento)

    ?  
Register.it S.p.A. SpidItalia   ?   3 mondo   a pagamento via webcam     ?  
Sielte S.p.A. SielteID     limitati o a pagamento 3 mondo   app cie o via webcam   limitati o a pagamento ?  
TeamSystem S.p.A. TeamSystem ID con firma dicitale o CNS ?   2 italia         ?  
Telecom Italia Trust Technologies S.r.l. TIM id   ?   2 europa   a pagamento via webcam     ?  

Cessati modifica

  • In.Te.S.A. S.p.A. - IntesaID

Note modifica

  1. ^ Novità proposte Referendum: come firmare con SPID e Firma Digitale, su Ufficio Camerale. URL consultato il 13 gennaio 2022.
  2. ^ Quintarelli: "Verso un framework per l'identità digitale", su Agenda Digitale, 13 marzo 2013. URL consultato l'8 dicembre 2020.
  3. ^ Domande Frequenti - FAQ SPID con storia e fonti documentali, su blog Quintarelli, 22 settembre 2021. URL consultato il 23 settembre 2021.
  4. ^ Decreto del Presidente del Consiglio dei ministri 24 ottobre 2014, su gazzettaufficiale.it. URL consultato l'8 dicembre 2020.
  5. ^ Firme & Certificati - CyberLaws, in CyberLaws. URL consultato il 5 novembre 2017 (archiviato dall'url originale il 7 novembre 2017).
  6. ^ SPID e pagamenti elettronici: AgID incontra le Amministrazioni Centrali, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  7. ^ SPID: Infocert, Poste Italiane e Telecom Italia accreditati come primi gestori di identità digitali (PDF), su agid.gov.it. URL consultato l'8 dicembre 2020.
  8. ^ SPID: Aruba e Sielte nuovi identity provider, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  9. ^ SPID: Namirial e Register.it nuovi gestori di identità digitale, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  10. ^ a b SPID: dal 15 marzo le prime identità digitali per cittadini e imprese, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  11. ^ AGID [AgidGov], #SPID:da oggi Regione Toscana e INPS consentono accesso a primi servizi con Identità Digitale @INPS_it @RTConsiglio (Tweet), su Twitter, 15 marzo 2016.
  12. ^ SPID: al via Inail, Emilia Romagna, Friuli Venezia Giulia e Venezia, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  13. ^ SPID: cresce il numero di servizi accessibili tramite identità digitale, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  14. ^ Teresa Barone, Servizi online Equitalia: accesso con SPID, su PMI.it, 3 maggio 2016. URL consultato l'8 dicembre 2020.
  15. ^ Aggiornamento numero amministrazioni attive 28 giugno 2021, su avanzamentodigitale.italia.it. URL consultato il 12 aprile 2021 (archiviato dall'url originale il 27 giugno 2021).
  16. ^ Avanzamento trasformazione digitale, su Avanzamento trasformazione digitale. URL consultato il 9 dicembre 2022.
  17. ^ SPID verso eIDAS, su Agenzia per l'Italia digitale. URL consultato l'8 dicembre 2020.
  18. ^ AgID adotta le Linee guida SPID per minori, su agid.gov.it, 7 marzo 2022. URL consultato il 21 marzo 2022.
  19. ^ SPID: identità digitale anche per i minorenni ma con distinzioni tra under e over 14, su informazionefiscale.it, 21 marzo 2022. URL consultato il 21 marzo 2022.
  20. ^ Intesa, a Kyndryl Company non rinnova la convenzione come Identity Provider SPID, su intesa.it, 21 febbraio 2023. URL consultato il 27 febbraio 2023.
  21. ^ Artt. 14 e 15 (PDF), su Decreto del Presidente del Consiglio dei ministri 24 ottobre 2014, agid.gov.it (archiviato dall'url originale il 28 marzo 2016).
  22. ^ a b Regole tecniche | Introduzione, su Docs Italia. URL consultato l'8 dicembre 2020.
  23. ^ Art. 27 (PDF), su Regolamento recante le modalità attuative per la realizzazione dello SPID (articolo 4, comma 2, DPCM 24 ottobre 2014), agid.gov.it, 8 aprile 2016 (archiviato dall'url originale l'8 aprile 2016).
    «I fornitori di servizi, per verificare le policy di sicurezza relativi all'accesso ai servizi da essi erogati potrebbero avere necessità di informazioni relative ad attributi riferibili ai soggetti richiedenti. Tali policy dovranno essere concepite in modo da richiedere per la verifica il set minimo di attributi pertinenti e non eccedenti le necessità effettive del servizio offerto e mantenuti per il tempo strettamente necessario alla verifica stessa, come previsto dall'articolo 11 del decreto legislativo n. 196 del 2003»
  24. ^ Identità digitale: tre livelli di sicurezza per lo Spid, su Il Sole 24 Ore. URL consultato l'8 dicembre 2020.
  25. ^ Che differenze ci sono fra i tre livelli di sicurezza delle credenziali SPID?, su helpdesk.spid.gov.it. URL consultato il 10 dicembre 2020.
  26. ^ Come scegliere tra i gestori di identità digitale, su spid.gov.it. URL consultato il 27 febbraio 2023.
  27. ^ SPID più sicuro con lo standard OpenID Connect, in punto-informatico.it, 7 dicembre 2021. URL consultato il 7 dicembre 2021.
  28. ^ Arriva la norma per l’IT Wallet, che racchiude Spid e Cie, su lentepubblica.it, 10 luglio 2023.
  29. ^ È in arrivo IT Wallet, l'app che manderà in pensione (o quasi) SPID, su edge9.hwupgrade.it.
  30. ^ Come scegliere tra i gestori di identità digitale, su spid.gov.it. URL consultato il 2 febbraio 2024.
  31. ^ Etna Hitech S.C.p.A. - Agenzia per l'Italia digitale, su agid.gov.it. URL consultato il 27 febbraio 2023.
  32. ^ SPID, da oggi tra i gestori accreditati c’è anche InfoCamere, su agid.gov.it, 16 marzo 2023. URL consultato il 22 marzo 2023.
  33. ^ Intesi Group S.p.A. entra a far parte dei gestori accreditati per il rilascio di SPID, su agid.gov.it, 4 luglio 2023. URL consultato il 21 luglio 2023.

Voci correlate modifica

Collegamenti esterni modifica

  Portale Diritto: accedi alle voci di Wikipedia che trattano di diritto