La NIS2 chiede formazione su due livelli: i membri degli organi di direzione devono seguire una formazione per comprendere e valutare i rischi informatici, e tra le misure di gestione del rischio rientrano l'igiene informatica e la formazione del personale. Non serve fermare l'azienda: serve un programma per ruoli, con materiali approvati e una registrazione ordinata delle attività svolte. Vediamo chi formare, come organizzarlo e come dimostrare che è avvenuto davvero.
Il requisito formativo nella NIS2
La direttiva NIS2 (Network and Information Security 2), recepita in Italia dal decreto legislativo 4 settembre 2024, n. 138, colloca la formazione dentro la responsabilità degli organi di direzione e dentro le misure di gestione del rischio. la pagina Obblighi dell'Agenzia per la Cybersicurezza Nazionale (ACN) conferma la struttura italiana: obblighi per gli organi di amministrazione e direttivi (articolo 23 del decreto), misure per la gestione dei rischi per la sicurezza informatica (articolo 24) e notifiche di incidente (articolo 25).
Sul piano pratico questo significa due cose. La prima: la formazione dei vertici non è delegabile a un corso acquistato e dimenticato, perché la sorveglianza sulle misure di sicurezza è una responsabilità degli organi di direzione — ne parliamo nell'articolo sulla responsabilità dei dirigenti nella NIS2. La seconda: la formazione del personale è una delle misure di gestione del rischio, quindi va trattata come le altre misure: proporzionata, documentata e mantenuta nel tempo.
Due avvertenze sulla proporzionalità. In prima applicazione valgono misure e notifiche di base, e la categorizzazione avviata da ACN a partire dal 2026 introdurrà obblighi crescenti in base all'esposizione al rischio dei sistemi: il programma formativo va dimensionato sulla tua realtà, non copiato da un'altra organizzazione. E la frequenza degli aggiornamenti va decisa in funzione del rischio, dei cambiamenti in azienda e degli obblighi applicabili alla tua posizione: non esiste una cadenza universale valida per tutti.
Un programma per ruoli: vertici, IT, utenti
Un programma credibile non manda tutti allo stesso corso. Distingue i ruoli, perché i rischi che una persona deve saper riconoscere dipendono dalle decisioni che prende ogni giorno. Una struttura possibile:
| Ruolo | Contenuti principali | Forma e traccia da conservare |
|---|---|---|
| Organi di direzione | Responsabilità previste dal decreto, scenari di rischio dell'azienda, come leggere e approvare le misure di sicurezza. | Sessione dedicata con materiali approvati, registro di partecipazione e verbale delle decisioni assunte. |
| IT e sicurezza | Gestione degli incidenti, gestione di accessi e privilegi, aggiornamenti, continuità operativa e prove di ripristino. | Attività tecniche ed esercitazioni documentate: scenario, svolgimento, esiti e correzioni decise. |
| Tutto il personale | Igiene informatica di base: password e autenticazione a più fattori, riconoscimento del phishing, uso corretto di dispositivi e dati aziendali. | Moduli brevi con verifica finale; elenco di chi ha completato, data ed esito. |
| Nuovi assunti e ruoli critici | Stessi contenuti del proprio ruolo, somministrati all'ingresso o al cambio mansione. | Inserimento nel programma come passaggio obbligato dell'onboarding, con registrazione della data. |
Alcuni criteri che rendono il programma sostenibile nel tempo:
- Materiali aziendali, non solo generici. Un modulo sul phishing funziona meglio se mostra esempi costruiti sui messaggi che la tua azienda riceve davvero e sulle procedure interne di segnalazione.
- Materiali approvati e versionati. Chi eroga la formazione deve poter dire quale versione dei contenuti è stata usata, approvata da chi, e quando.
- Sessioni brevi e distribuite. Moduli di 20-30 minuti scaglionati su alcune settimane impattano meno sui turni di una giornata intera bloccata, e sono più facili da ripetere per chi era assente.
- Un proprietario del programma. In genere la funzione risorse umane o formazione con il supporto del responsabile della sicurezza: senza un proprietario, il programma si ferma alla prima edizione.
Tracciabilità: attestazioni e aggiornamenti periodici
Come dimostrare che la formazione è avvenuta davvero? Con un registro unico, non con i ricordi di chi l'ha organizzata. Per ogni attività conserva: contenuto e versione dei materiali, data, elenco dei partecipanti, esito delle verifiche finali e approvazione del responsabile. Se usi una piattaforma esterna, esporta periodicamente questi dati: la prova deve restare disponibile anche se cambi fornitore.
La tracciabilità copre anche i mancati completamenti: sapere chi non ha ancora fatto il modulo, e avere una regola per recuperarlo, fa parte della gestione. Lo stesso vale per gli aggiornamenti: quando cambia una procedura rilevante, quando arriva una nuova minaccia segnalata dalle autorità, o quando un incidente interno mostra una lacuna, il programma va rivisto e la revisione registrata. Questi registri sono parte delle evidenze del percorso NIS2: servono in caso di verifica, ma anche per decidere dove investire l'anno successivo.
Esempio illustrativo: la formazione in un'azienda manifatturiera
Esempio illustrativo. Lo scenario seguente è inventato e non racconta un caso reale.
Un'azienda manifatturiera di medie dimensioni, soggetta alla NIS2, deve organizzare il primo ciclo formativo senza fermare le linee di produzione. La responsabile del personale e il responsabile IT costruiscono il programma per ruoli. Per i cinque membri degli organi di direzione: due incontri di mezza giornata sulle responsabilità previste dal decreto e sugli scenari di rischio dell'azienda, con verbale e registro di partecipazione. Per le quattro persone IT: un'esercitazione sulla gestione di un incidente simulato in un ambiente di prova, distinta dall'operatività reale, con documentazione di svolgimento ed esiti. Per il personale: tre moduli brevi da completare in orario di lavoro, distribuiti su sei settimane per coprire tutti i turni, con un test finale.
Tutto finisce in un registro unico: chi ha completato, con quali materiali, quando. A fine ciclo restano undici persone scoperte — ferie e permessi — e il registro le mostra una per una, con la data pianificata per il recupero. Quando l'azienda aggiornerà la procedura di segnalazione del phishing, la revisione dei materiali e la nuova sessione verranno registrate allo stesso modo.
Il contributo di OverZeus
OverZeus supporta l'organizzazione formativa con tre agenti pertinenti a questo tema:
- Nestor recupera manuali, procedure e versioni dei materiali rispettando i permessi, e rimanda alle fonti approvate: quando serve aggiornare un contenuto, mostra versioni e differenze e chiede al proprietario del documento la revisione — non aggiorna autonomamente le procedure.
- Telemachus accoglie le domande del personale e guida verso le soluzioni approvate: aiuta a trasformare la formazione in comportamento quotidiano, portando ai tecnici i casi che richiedono il loro intervento.
- Mnemosyne conserva fonti, autorizzazioni, decisioni ed esiti: partecipazioni, approvazioni dei materiali e aggiornamenti restano ricostruibili nel tempo.
L'organizzazione del programma resta dell'azienda: la scelta dei contenuti, l'approvazione dei materiali e la verifica dell'efficacia sono responsabilità dei ruoli interni. OverZeus non eroga la formazione al posto tuo e non certifica che il personale è formato.
Formazione come processo, non come evento
La NIS2 tratta la formazione come una misura da mantenere: chi dirige deve capire i rischi che approva, e chi lavora deve saper riconoscere i segnali che lo riguardano. Un programma per ruoli, con materiali approvati e un registro ordinato, risponde al requisito senza bloccare l'operatività — e ti dà un'evidenza pronta quando serve.
Esamina con noi le fonti e i controlli da collegare al tuo percorso NIS2.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
