COCHISE ← Home Verifica gratuita

Formazione sulla sicurezza informatica per la NIS2: cosa fare in pratica

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 8 minuti

Nei soggetti NIS2 gli organi di amministrazione devono seguire una formazione sulla sicurezza informatica e promuovere una formazione periodica per i dipendenti (art. 23 del D.Lgs. 138/2024). Le misure di base ACN traducono l'obbligo in tre cose verificabili: un piano di formazione documentato e approvato dal vertice, un registro di chi è stato formato e su cosa, e le eventuali verifiche di apprendimento (misura PR.AT-01).

In breve
  • Chi: i vertici, con un obbligo personale, e i dipendenti, con una formazione periodica promossa dal vertice.
  • Cosa chiede l'ACN: piano con contenuti e calendario, approvazione del vertice, registro aggiornato.
  • Soggetti essenziali: anche formazione dedicata ai ruoli specializzati, amministratori di sistema compresi (PR.AT-02).
  • Le simulazioni di phishing non sono obbligatorie: se le fai, rispetta GDPR e Statuto dei lavoratori.
Formatore spiega alla lavagna a fogli mobili davanti a cinque colleghi seduti al tavolo di una sala riunioni
Per la NIS2 la formazione va pianificata, approvata dai vertici e registrata: data, argomenti, presenti.

Chi deve essere formato e da quando

DestinatariFonteCosa è richiesto
Organi di amministrazione e direttiviArt. 23, comma 2, lett. a; PR.AT-01 p. 1Seguire una formazione in materia di sicurezza informatica; essere inclusi nel piano di formazione
DipendentiArt. 23, comma 2, lett. b; PR.AT-01Formazione periodica, coerente con quella dei vertici, per individuare i rischi e valutare le pratiche di gestione del rischio e il loro impatto su attività e servizi
Ruoli specializzati, amministratori di sistema compresiPR.AT-02 (solo soggetti essenziali)Formazione dedicata su configurazione sicura dei sistemi, minacce note e comportamento in caso di eventi rilevanti

Sui tempi: per i soggetti inseriti nell'elenco NIS nel 2025, gli obblighi dell'art. 23 vanno rispettati entro diciotto mesi dalla comunicazione di inserimento (art. 42 del decreto). Per i soggetti inseriti per la prima volta nel 2026, le FAQ ACN indicano il 31 luglio 2027 come termine per le misure di base. Se non sai ancora se rientri, parti dalla guida NIS2 per le PMI.

Nota. Anche chi non è soggetto NIS2 può sentirsi chiedere prove di formazione: per i soggetti essenziali la formazione del personale è uno degli ambiti da considerare nei requisiti di sicurezza verso i fornitori. Vedi NIS2 e fornitori.

Amministratori: perché la formazione è personale

L'art. 23 non chiede ai vertici solo di "far formare" gli altri. Gli organi di amministrazione approvano le modalità di attuazione delle misure di sicurezza, ne sovrintendono l'applicazione, sono responsabili delle violazioni e devono essere informati sugli incidenti. Per farlo devono capire cosa firmano.

Una sessione per il vertice dovrebbe quindi servire a decidere, non a imparare a riconoscere un'email sospetta. Un'impostazione pratica:

Ruoli e cautele per chi siede nel consiglio sono approfonditi nella pagina sulla responsabilità degli amministratori NIS2.

Dipendenti: cosa chiede la misura PR.AT-01

La misura PR.AT-01 vale per importanti ed essenziali e ha tre requisiti:

  1. un piano di formazione in materia di sicurezza informatica del personale, vertici compresi, definito, attuato, aggiornato e documentato, con la pianificazione delle attività, i contenuti e le eventuali modalità di verifica;
  2. l'approvazione del piano da parte degli organi di amministrazione e direttivi;
  3. un registro aggiornato con l'elenco dei dipendenti formati, i contenuti ricevuti e le verifiche svolte, se previste.

In più, tra le 16 politiche richieste dalla misura GV.PO-01 c'è l'ambito "formazione del personale e consapevolezza", che deve coprire proprio questi requisiti.

Per i soggetti essenziali la misura PR.AT-02 aggiunge una formazione per chi ha ruoli specializzati, amministratori di sistema compresi, con almeno: istruzioni su configurazione e funzionamento sicuri dei sistemi, informazioni sulle minacce note, istruzioni sul comportamento in caso di eventi rilevanti. Anche questa va registrata.

Contenuti: cosa insegnare, collegato alle misure

Né la legge né l'ACN elencano contenuti minimi per i dipendenti. Conviene allora collegare ogni modulo a una misura che l'azienda deve rispettare: la formazione diventa la parte "umana" dei controlli tecnici.

TemaMisura collegataEsempio pratico
Email sospette e phishingDE.CM-01, RS.MA-01Come si riconosce la richiesta di cambio IBAN: vedi truffa IBAN via email
Password e autenticazione multifattorePR.AA-01, PR.AA-03Cosa fare se arriva una notifica MFA non richiesta
Portatili, smartphone e chiavettePR.DS-01Perché una chiavetta trovata non va collegata
Lavoro da remotoPR.IR-01Quali attività sono consentite da fuori ufficio e con quali strumenti
Aggiornamenti e software non autorizzatoPR.PS-02Perché non si rimanda l'aggiornamento e non si installa "quel programma utile"
Segnalare subito un incidenteRS.MA-01A chi telefonare e cosa non toccare: le prime ore contano per la notifica entro 24 ore
Backup e datiPR.DS-11Dove salvare i file perché finiscano nel backup

Programma annuale tipo per 10-50 persone

Un esempio indicativo, da adattare: tempi brevi e ripetuti funzionano meglio di una giornata intera all'anno.

PeriodoVerticiDipendentiEvidenza prodotta
1° trimestreSessione su obblighi, documenti da approvare, ruolo negli incidenti; approvazione del pianoIncontro di apertura: phishing e come segnalarePiano approvato, presenze
2° trimestreLettura guidata della valutazione del rischioPassword, MFA, dispositivi e chiavette; quiz breveRegistro con esiti del quiz
3° trimestreAggiornamento sulle minacce del periodoSimulazione di phishing annunciata e discussione dei risultati aggregatiReport aggregato, registro
4° trimestreEsercitazione a tavolino su un incidenteLavoro da remoto e segnalazione; richiamo per chi era assenteVerbale dell'esercitazione, piano aggiornato
Tutto l'annoModulo di ingresso per i nuovi assunti e per chi cambia ruoloRegistro

Se preferisci un percorso già strutturato per i dipendenti, Helpwebnet propone un corso di sicurezza informatica in moduli, con test di verifica. Per il tema phishing trovi anche una guida su come prevenire il phishing in azienda.

Come documentarla: piano, registro, prove

  1. Scrivi il piano. Indica destinatari (vertici, dipendenti, ruoli specializzati), contenuti, calendario e modalità di verifica dell'apprendimento, se previste.
  2. Fallo approvare dal vertice. Il piano di formazione è tra i documenti che gli organi di amministrazione e direttivi devono approvare: conserva verbale o delibera con la data.
  3. Eroga e registra. Per ogni sessione annota data, contenuti, partecipanti e docente: il registro deve riportare chi ha ricevuto la formazione e su cosa.
  4. Verifica e annota gli esiti. Quiz, esercitazioni o simulazioni sono facoltativi, ma se li fai vanno riportati nel registro insieme agli esiti.
  5. Aggiorna il piano. Rivedilo dopo un incidente, con nuovi strumenti o nuove minacce, e collegalo al riesame annuale delle politiche dell'ambito formazione e consapevolezza.
EvidenzaRequisito
Piano di formazione con contenuti, calendario e modalità di verificaPR.AT-01 p. 1
Approvazione del piano da parte del verticePR.AT-01 p. 2
Registro: persone formate, contenuti, verifiche svoltePR.AT-01 p. 3 (e PR.AT-02 p. 2 per gli essenziali)
Politica dell'ambito "formazione del personale e consapevolezza"GV.PO-01, Tabella 1, ambito k)
Prova della formazione seguita dai vertici (attestati, presenze)Art. 23, comma 2, lett. a

Simulazioni di phishing fatte bene (e nel rispetto dei lavoratori)

Le misure ACN non impongono simulazioni: parlano di "eventuali modalità di verifica". Sono però uno strumento utile, a patto di ricordare che una simulazione raccoglie dati personali dei dipendenti: chi ha aperto, chi ha cliccato, chi ha inserito una password.

Le regole da considerare, con prudenza e caso per caso:

Se e come una piattaforma di simulazione rientri in queste regole dipende da come è configurata: va valutato con il DPO o con il legale dell'azienda prima di partire.

Attenzione. Alcune scelte riducono i problemi: annunciare il programma (non la data dei singoli invii), mostrare al vertice solo risultati aggregati, non usare i risultati per provvedimenti disciplinari, evitare esche su temi delicati per le persone, conservare i dati solo per il tempo necessario e chiudere ogni campagna con una spiegazione a tutti.

Domande frequenti

La formazione NIS2 è obbligatoria per tutti i dipendenti?

L'art. 23 obbliga i vertici a formarsi e a promuovere una formazione periodica per i dipendenti. La misura ACN PR.AT-01 chiede un piano di formazione per il personale, vertici compresi, e un registro di chi l'ha ricevuta: in pratica il piano deve dire chi viene formato, su cosa e quando.

Ogni quanto va fatta la formazione?

La legge parla di formazione periodica e le misure ACN non fissano una cadenza. Un ciclo annuale con richiami brevi durante l'anno e una sessione per i nuovi assunti è una scelta ragionevole e facile da documentare.

Serve un test finale o un attestato?

Il piano deve indicare le eventuali modalità di verifica e il registro deve riportare le verifiche svolte, se previste: un test non è imposto, ma se lo fai va annotato. Attestati e fogli firma sono prove utili, non un formato obbligatorio.

Le simulazioni di phishing sono lecite?

Possono esserlo, se informate, proporzionate e senza finalità disciplinari nascoste. Trattano dati dei dipendenti, quindi servono informativa e minimizzazione secondo il GDPR, e va valutato con il DPO o il legale se lo strumento ricade nell'art. 4 dello Statuto dei lavoratori.

Cosa rischia l'azienda se i vertici non si formano?

Il mancato rispetto degli obblighi dell'art. 23 è tra le violazioni punite con le sanzioni più alte del decreto: fino a 10 milioni di euro o al 2% del fatturato per gli essenziali, fino a 7 milioni o all'1,4% per gli importanti.

Richiedi il programma formativo annuale

Prepariamo con te piano, calendario e registro della formazione per vertici e dipendenti, pronti da far approvare.

Scrivici per il programma formativo

Fonti: D.Lgs. 138/2024, art. 23 (Normattiva) · art. 42, fase di prima applicazione · ACN, modalità e specifiche di base · Allegato 1, soggetti importanti (PDF) · Allegato 2, soggetti essenziali (PDF) · ACN, FAQ su misure e notifica (MSB.3) · L. 300/1970, art. 4 (Normattiva) · D.Lgs. 196/2003, art. 114 (Normattiva) · Regolamento (UE) 2016/679, GDPR (EUR-Lex)