BlogGuide
Sito con accesso SPID: quando serve davvero e a chi

Un clic, e Google ti mostrerà i miei articoli più spesso fra i tuoi risultati.
Chi cerca «sito con accesso SPID» di solito ha già sentito che da qualche anno la pubblica amministrazione non accetta più credenziali proprie, e si chiede se la stessa regola stia per arrivare anche sul proprio sito aziendale. La risposta breve è che, per la maggior parte delle aziende private, quella regola non è mai arrivata: l'obbligo esiste, ma riguarda un gruppo di soggetti preciso, e non è quello di un negozio, uno studio o un hotel.
Chi è obbligato per legge
L'articolo 64 del Codice dell'Amministrazione Digitale impone l'accesso tramite SPID o CIE ai servizi online che richiedono un'identificazione informatica. L'obbligo non si ferma alla pubblica amministrazione in senso stretto: l'articolo 2, comma 2 dello stesso Codice ne estende l'ambito ai «gestori di servizi pubblici», categoria che include esplicitamente le società quotate e quelle a controllo pubblico quando erogano servizi di interesse pubblico, non solo le utility locali di energia, acqua o trasporto a cui si pensa di solito (fonte: Normattiva, Codice dell'Amministrazione Digitale, D.Lgs. 82/2005, artt. 2 e 64, consultato il 27 settembre 2026).
Per capire quanto la norma faccia sul serio, aiuta guardare cosa è già successo alla pubblica amministrazione: dal 28 febbraio 2021, per effetto del decreto Semplificazioni (D.L. 76/2020), le PA non possono più rilasciare o rinnovare credenziali proprie diverse da SPID, CIE o Carta Nazionale dei Servizi; le vecchie credenziali sono rimaste valide solo fino alla scadenza naturale, comunque non oltre il 30 settembre 2021. Fuori da questo perimetro, cioè per un'azienda privata comune, non c'è una scadenza equivalente perché non c'è un obbligo da far scadere: l'adesione resta sempre facoltativa.
Cosa vuol dire davvero offrirlo, se non sei obbligato
Aggiungere un pulsante «accedi con SPID» non è un'operazione da un pomeriggio. Per farlo un'azienda deve accreditarsi presso l'Agenzia per l'Italia Digitale (AgID) come Service Provider, predisporre un'infrastruttura tecnica conforme alle specifiche del sistema e sottoscrivere una convenzione per entrare nella federazione SPID: un percorso pensato per aziende strutturate, con tempi di validazione e requisiti organizzativi che una piccola impresa raramente ha già in casa.
C'è anche un costo che continua nel tempo, non solo quello iniziale di sviluppo. AgID regola le tariffe che un Service Provider privato paga ai gestori dell'identità digitale con un modello a consumo fissato dalla Determina n. 166/2019, ancora oggi il riferimento vigente. Per le credenziali di livello 1-2, le più diffuse, l'autenticazione è gratuita fino a 1.000 utenti unici all'anno per ogni gestore di identità, poi costa 0,40 euro più IVA per ogni utente in più; la registrazione di un nuovo utente, invece, costa sempre 3,50 euro più IVA, senza alcuna soglia gratuita (fonte: AgID, Allegato 4 alla Determina 166/2019, «Corrispettivi Servizio di Autenticazione SPID», consultato il 27 settembre 2026). Su un servizio con migliaia di nuove registrazioni all'anno, è una voce di costo reale, non simbolica.
A chi conviene farlo comunque
Il motivo per cui un'azienda privata sceglie comunque questa strada, nonostante il costo e la complessità, è quasi sempre lo stesso: ha bisogno di sapere con certezza chi è la persona dall'altra parte dello schermo prima di offrirle un servizio, perché un errore di identità le costerebbe caro. È il caso tipico dei settori finanziario e assicurativo, dove verificare l'identità del cliente non è una comodità ma un passaggio che la normativa di settore già impone in qualche forma, e SPID offre un modo per farlo con dati già certificati da un gestore accreditato, invece di costruirselo da soli.
Per la maggior parte delle piccole e medie imprese, un negozio, uno studio professionale, un hotel, un e-commerce, questo bisogno semplicemente non esiste: il cliente si registra con nome, email e una password, e non c'è nessun errore di identità che valga la complessità di un accreditamento AgID. Chi valuta comunque di offrirlo, magari per dare un'alternativa di accesso più rapida ai propri clienti, ha una strada più realistica dell'accreditamento diretto: appoggiarsi a un aggregatore già accreditato da AgID, che fa da intermediario verso l'infrastruttura pubblica in cambio di una propria tariffa. Resta comunque un costo aggiuntivo da valutare contro un beneficio che, per un'attività di questo tipo, è spesso più percepito che reale.
Cosa cambia nei prossimi anni
Un'evoluzione in arrivo riguarda un sistema diverso da SPID, ma va nella stessa direzione. Dal 24 dicembre 2027 il regolamento europeo eIDAS2 (Regolamento UE 2024/1183, articolo 5f) imporrà a una serie di settori privati regolamentati, fra cui banche, assicurazioni, telecomunicazioni, energia, trasporti, sanità e istruzione, di accettare il portafoglio digitale europeo di identità, in Italia destinato a diventare l'IT-Wallet, ogni volta che serve un riconoscimento forte del cliente. Per ora l'obbligo riguarda solo quei settori specifici, non le aziende private in generale, ma è un segnale di dove sta andando la normativa sull'identità digitale nel tempo.
Da dove partire
Se la tua attività non rientra fra i gestori di servizi pubblici, oggi non hai nessun obbligo di aggiungere l'accesso con SPID al tuo sito. Se invece hai un motivo concreto per volerlo comunque, il primo passo utile è capire se quel motivo vale davvero il costo per utente e la complessità dell'accreditamento, oppure se un'area riservata con credenziali proprie, di cui ho scritto in sito web con area riservata per i clienti: quando ha senso, risolve lo stesso problema in modo più semplice. Se non sei sicuro di quale caso sia il tuo, scrivimi e ne parliamo insieme.
Un altro obbligo digitale che segue la stessa logica, dipende da cosa fai online e non da quanto fatturi, è quello sull'accessibilità del sito: ne ho scritto in sito web accessibile: quando lo chiede davvero la legge.