Nei soggetti NIS2 gli organi di amministrazione devono seguire una formazione sulla sicurezza informatica e promuovere una formazione periodica per i dipendenti (art. 23 del D.Lgs. 138/2024). Le misure di base ACN traducono l'obbligo in tre cose verificabili: un piano di formazione documentato e approvato dal vertice, un registro di chi è stato formato e su cosa, e le eventuali verifiche di apprendimento (misura PR.AT-01).
- Chi: i vertici, con un obbligo personale, e i dipendenti, con una formazione periodica promossa dal vertice.
- Cosa chiede l'ACN: piano con contenuti e calendario, approvazione del vertice, registro aggiornato.
- Soggetti essenziali: anche formazione dedicata ai ruoli specializzati, amministratori di sistema compresi (PR.AT-02).
- Le simulazioni di phishing non sono obbligatorie: se le fai, rispetta GDPR e Statuto dei lavoratori.

Chi deve essere formato e da quando
| Destinatari | Fonte | Cosa è richiesto |
|---|---|---|
| Organi di amministrazione e direttivi | Art. 23, comma 2, lett. a; PR.AT-01 p. 1 | Seguire una formazione in materia di sicurezza informatica; essere inclusi nel piano di formazione |
| Dipendenti | Art. 23, comma 2, lett. b; PR.AT-01 | Formazione periodica, coerente con quella dei vertici, per individuare i rischi e valutare le pratiche di gestione del rischio e il loro impatto su attività e servizi |
| Ruoli specializzati, amministratori di sistema compresi | PR.AT-02 (solo soggetti essenziali) | Formazione dedicata su configurazione sicura dei sistemi, minacce note e comportamento in caso di eventi rilevanti |
Sui tempi: per i soggetti inseriti nell'elenco NIS nel 2025, gli obblighi dell'art. 23 vanno rispettati entro diciotto mesi dalla comunicazione di inserimento (art. 42 del decreto). Per i soggetti inseriti per la prima volta nel 2026, le FAQ ACN indicano il 31 luglio 2027 come termine per le misure di base. Se non sai ancora se rientri, parti dalla guida NIS2 per le PMI.
Amministratori: perché la formazione è personale
L'art. 23 non chiede ai vertici solo di "far formare" gli altri. Gli organi di amministrazione approvano le modalità di attuazione delle misure di sicurezza, ne sovrintendono l'applicazione, sono responsabili delle violazioni e devono essere informati sugli incidenti. Per farlo devono capire cosa firmano.
Una sessione per il vertice dovrebbe quindi servire a decidere, non a imparare a riconoscere un'email sospetta. Un'impostazione pratica:
- obblighi NIS2 dell'azienda, scadenze e conseguenze;
- i documenti che il vertice approva e come leggerli: valutazione del rischio, piano di trattamento, piani di continuità e incidenti (l'elenco completo è nella guida alla documentazione NIS2);
- cosa succede nelle prime 24 ore di un incidente e quale decisione spetta a loro;
- come leggere le relazioni periodiche sullo stato delle misure.
Ruoli e cautele per chi siede nel consiglio sono approfonditi nella pagina sulla responsabilità degli amministratori NIS2.
Dipendenti: cosa chiede la misura PR.AT-01
La misura PR.AT-01 vale per importanti ed essenziali e ha tre requisiti:
- un piano di formazione in materia di sicurezza informatica del personale, vertici compresi, definito, attuato, aggiornato e documentato, con la pianificazione delle attività, i contenuti e le eventuali modalità di verifica;
- l'approvazione del piano da parte degli organi di amministrazione e direttivi;
- un registro aggiornato con l'elenco dei dipendenti formati, i contenuti ricevuti e le verifiche svolte, se previste.
In più, tra le 16 politiche richieste dalla misura GV.PO-01 c'è l'ambito "formazione del personale e consapevolezza", che deve coprire proprio questi requisiti.
Per i soggetti essenziali la misura PR.AT-02 aggiunge una formazione per chi ha ruoli specializzati, amministratori di sistema compresi, con almeno: istruzioni su configurazione e funzionamento sicuri dei sistemi, informazioni sulle minacce note, istruzioni sul comportamento in caso di eventi rilevanti. Anche questa va registrata.
Contenuti: cosa insegnare, collegato alle misure
Né la legge né l'ACN elencano contenuti minimi per i dipendenti. Conviene allora collegare ogni modulo a una misura che l'azienda deve rispettare: la formazione diventa la parte "umana" dei controlli tecnici.
| Tema | Misura collegata | Esempio pratico |
|---|---|---|
| Email sospette e phishing | DE.CM-01, RS.MA-01 | Come si riconosce la richiesta di cambio IBAN: vedi truffa IBAN via email |
| Password e autenticazione multifattore | PR.AA-01, PR.AA-03 | Cosa fare se arriva una notifica MFA non richiesta |
| Portatili, smartphone e chiavette | PR.DS-01 | Perché una chiavetta trovata non va collegata |
| Lavoro da remoto | PR.IR-01 | Quali attività sono consentite da fuori ufficio e con quali strumenti |
| Aggiornamenti e software non autorizzato | PR.PS-02 | Perché non si rimanda l'aggiornamento e non si installa "quel programma utile" |
| Segnalare subito un incidente | RS.MA-01 | A chi telefonare e cosa non toccare: le prime ore contano per la notifica entro 24 ore |
| Backup e dati | PR.DS-11 | Dove salvare i file perché finiscano nel backup |
Programma annuale tipo per 10-50 persone
Un esempio indicativo, da adattare: tempi brevi e ripetuti funzionano meglio di una giornata intera all'anno.
| Periodo | Vertici | Dipendenti | Evidenza prodotta |
|---|---|---|---|
| 1° trimestre | Sessione su obblighi, documenti da approvare, ruolo negli incidenti; approvazione del piano | Incontro di apertura: phishing e come segnalare | Piano approvato, presenze |
| 2° trimestre | Lettura guidata della valutazione del rischio | Password, MFA, dispositivi e chiavette; quiz breve | Registro con esiti del quiz |
| 3° trimestre | Aggiornamento sulle minacce del periodo | Simulazione di phishing annunciata e discussione dei risultati aggregati | Report aggregato, registro |
| 4° trimestre | Esercitazione a tavolino su un incidente | Lavoro da remoto e segnalazione; richiamo per chi era assente | Verbale dell'esercitazione, piano aggiornato |
| Tutto l'anno | Modulo di ingresso per i nuovi assunti e per chi cambia ruolo | Registro | |
Se preferisci un percorso già strutturato per i dipendenti, Helpwebnet propone un corso di sicurezza informatica in moduli, con test di verifica. Per il tema phishing trovi anche una guida su come prevenire il phishing in azienda.
Come documentarla: piano, registro, prove
- Scrivi il piano. Indica destinatari (vertici, dipendenti, ruoli specializzati), contenuti, calendario e modalità di verifica dell'apprendimento, se previste.
- Fallo approvare dal vertice. Il piano di formazione è tra i documenti che gli organi di amministrazione e direttivi devono approvare: conserva verbale o delibera con la data.
- Eroga e registra. Per ogni sessione annota data, contenuti, partecipanti e docente: il registro deve riportare chi ha ricevuto la formazione e su cosa.
- Verifica e annota gli esiti. Quiz, esercitazioni o simulazioni sono facoltativi, ma se li fai vanno riportati nel registro insieme agli esiti.
- Aggiorna il piano. Rivedilo dopo un incidente, con nuovi strumenti o nuove minacce, e collegalo al riesame annuale delle politiche dell'ambito formazione e consapevolezza.
| Evidenza | Requisito |
|---|---|
| Piano di formazione con contenuti, calendario e modalità di verifica | PR.AT-01 p. 1 |
| Approvazione del piano da parte del vertice | PR.AT-01 p. 2 |
| Registro: persone formate, contenuti, verifiche svolte | PR.AT-01 p. 3 (e PR.AT-02 p. 2 per gli essenziali) |
| Politica dell'ambito "formazione del personale e consapevolezza" | GV.PO-01, Tabella 1, ambito k) |
| Prova della formazione seguita dai vertici (attestati, presenze) | Art. 23, comma 2, lett. a |
Simulazioni di phishing fatte bene (e nel rispetto dei lavoratori)
Le misure ACN non impongono simulazioni: parlano di "eventuali modalità di verifica". Sono però uno strumento utile, a patto di ricordare che una simulazione raccoglie dati personali dei dipendenti: chi ha aperto, chi ha cliccato, chi ha inserito una password.
Le regole da considerare, con prudenza e caso per caso:
- GDPR: i principi di liceità, correttezza, trasparenza, limitazione della finalità e minimizzazione (art. 5) e l'informativa ai lavoratori (art. 13). L'art. 88 lascia spazio a regole nazionali sul trattamento dei dati nei rapporti di lavoro.
- Codice privacy, art. 114: fa salvo l'art. 4 dello Statuto dei lavoratori.
- Statuto dei lavoratori, art. 4: gli strumenti da cui deriva anche la possibilità di controllo a distanza dell'attività dei lavoratori sono ammessi solo per esigenze organizzative e produttive, sicurezza del lavoro e tutela del patrimonio, previo accordo sindacale o autorizzazione dell'Ispettorato del lavoro. La regola non si applica agli strumenti usati per rendere la prestazione. Le informazioni raccolte sono utilizzabili ai fini del rapporto di lavoro solo con adeguata informazione al lavoratore e nel rispetto del Codice privacy.
Se e come una piattaforma di simulazione rientri in queste regole dipende da come è configurata: va valutato con il DPO o con il legale dell'azienda prima di partire.
Domande frequenti
La formazione NIS2 è obbligatoria per tutti i dipendenti?
L'art. 23 obbliga i vertici a formarsi e a promuovere una formazione periodica per i dipendenti. La misura ACN PR.AT-01 chiede un piano di formazione per il personale, vertici compresi, e un registro di chi l'ha ricevuta: in pratica il piano deve dire chi viene formato, su cosa e quando.
Ogni quanto va fatta la formazione?
La legge parla di formazione periodica e le misure ACN non fissano una cadenza. Un ciclo annuale con richiami brevi durante l'anno e una sessione per i nuovi assunti è una scelta ragionevole e facile da documentare.
Serve un test finale o un attestato?
Il piano deve indicare le eventuali modalità di verifica e il registro deve riportare le verifiche svolte, se previste: un test non è imposto, ma se lo fai va annotato. Attestati e fogli firma sono prove utili, non un formato obbligatorio.
Le simulazioni di phishing sono lecite?
Possono esserlo, se informate, proporzionate e senza finalità disciplinari nascoste. Trattano dati dei dipendenti, quindi servono informativa e minimizzazione secondo il GDPR, e va valutato con il DPO o il legale se lo strumento ricade nell'art. 4 dello Statuto dei lavoratori.
Cosa rischia l'azienda se i vertici non si formano?
Il mancato rispetto degli obblighi dell'art. 23 è tra le violazioni punite con le sanzioni più alte del decreto: fino a 10 milioni di euro o al 2% del fatturato per gli essenziali, fino a 7 milioni o all'1,4% per gli importanti.
Richiedi il programma formativo annuale
Prepariamo con te piano, calendario e registro della formazione per vertici e dipendenti, pronti da far approvare.
Scrivici per il programma formativoFonti: D.Lgs. 138/2024, art. 23 (Normattiva) · art. 42, fase di prima applicazione · ACN, modalità e specifiche di base · Allegato 1, soggetti importanti (PDF) · Allegato 2, soggetti essenziali (PDF) · ACN, FAQ su misure e notifica (MSB.3) · L. 300/1970, art. 4 (Normattiva) · D.Lgs. 196/2003, art. 114 (Normattiva) · Regolamento (UE) 2016/679, GDPR (EUR-Lex)