← Torna al blog

Obbligo di formazione NIS2: chi deve seguire la formazione e con quale frequenza?

Cosa dovrebbero imparare la direzione e i collaboratori, quale frequenza è consigliabile e come le aziende possono documentare in modo affidabile l’implementazione.

Di Autophish Team|Pubblicato il 9/30/2026
Cover image for Obbligo di formazione NIS2: chi deve seguire la formazione e con quale frequenza?

L’obbligo di formazione previsto dalla direttiva NIS2 non riguarda solo il reparto IT. Per le strutture importanti e particolarmente importanti in Germania, la gestione dei rischi legati alla sicurezza informatica comprende corsi di formazione di base e misure di sensibilizzazione per gli utenti interni ed esterni. I membri della direzione sono inoltre soggetti a un obbligo di formazione specifico. La direttiva NIS2 non impone però un numero rigido e uguale in tutta Europa di corsi di formazione: i contenuti e la frequenza devono essere adeguati al rischio, al ruolo e ai cambiamenti all’interno dell’azienda.

In pratica, questo significa: formare all’inizio, aggiornare regolarmente, organizzare corsi mirati in caso di nuovi rischi o sistemi e documentarne lo svolgimento.

Cosa richiede la NIS2 in materia di formazione

La base giuridica si articola su più livelli.

La direttiva NIS2 menziona, all’articolo 21, paragrafo 2, lettera g), le procedure di base di «cyberigiene» e la formazione in materia di sicurezza informatica come parte integrante delle misure di gestione del rischio. L’articolo 20, paragrafo 2, prevede corsi di formazione per i membri degli organi direttivi e invita allo stesso tempo gli Stati membri a promuovere corsi di formazione regolari e comparabili per i dipendenti.

In Germania, la legge sul BSI concretizza questi requisiti. Il BSI organizza corsi di formazione di base e misure di sensibilizzazione agli obblighi delle infrastrutture critiche e particolarmente critiche ai sensi del § 30 della legge BSIG. La formazione dei dirigenti è disciplinata separatamente dal § 38, comma 3, della BSIG.

È importante fare una distinzione: un singolo corso o una simulazione di phishing non rendono automaticamente un’azienda conforme alla direttiva NIS 2. I corsi di formazione sono un tassello all’interno di un sistema più ampio che comprende governance, gestione dei rischi, controlli tecnici, risposta agli incidenti e miglioramento continuo.

Chi deve seguire la formazione?

Membri della direzione

La direzione deve comprendere i rischi legati alla sicurezza informatica in modo tale da poter valutare, approvare e supervisionare l’attuazione delle misure adeguate. Non si tratta di una formazione tecnica specialistica. Si tratta di capacità decisionali e responsabilità.

A seconda della forma giuridica, i destinatari tipici sono ad esempio:

  • amministratori delegati
  • membri del consiglio di amministrazione
  • altre persone considerate parte della direzione ai sensi della normativa applicabile

La classificazione concreta dovrebbe essere chiarita dall’azienda con il proprio ufficio legale o di compliance. Ciò che conta non è solo il titolo di ruolo, ma l’effettiva responsabilità di gestione.

Dipendenti e utenti esterni

Il BSI indica come destinatari dei corsi di formazione di base gli utenti interni ed esterni dei sistemi e delle applicazioni all’interno dell’ente interessato. Quindi, l’esigenza di formazione non si limita ai dipendenti fissi che lavorano in ufficio.

A seconda del profilo di rischio, possono rientrare in questa categoria:

  • Dipendenti a tempo pieno e part-time
  • Nuovi dipendenti durante il periodo di inserimento
  • Lavoratori interinali
  • Fornitori di servizi esterni con accesso ai sistemi
  • Collaboratori freelance
  • Amministratori IT con privilegi
  • Dipendenti nei settori produzione, logistica o servizio esterno

Non tutti hanno bisogno della stessa formazione. Un modulo base per tutti può essere integrato con contenuti specifici per i ruoli nei settori Finanza, Risorse Umane, Assistenza, Acquisti, IT e Dirigenti.

Con quale frequenza sono necessari i corsi di formazione NIS2?

Una risposta generica del tipo «una volta all’anno basta» non è sufficiente. La legge richiede una gestione efficace e adeguata dei rischi. La frequenza dovrebbe quindi essere stabilita in base al profilo di rischio e all’obiettivo formativo.

Il BSI ritiene opportuno prevedere una formazione durante l’inserimento iniziale e un aggiornamento annuale sulle novità più recenti. Inoltre, le misure devono essere costantemente verificate e perfezionate. Si tratta di una frequenza minima ragionevole, ma non di un punto di arrivo universale.

Un modello solido si articola su quattro livelli:

  1. Formazione iniziale: prima o subito dopo l’assegnazione degli accessi rilevanti.
  2. Aggiornamento periodico: almeno con una frequenza prestabilita e tracciabile.
  3. Formazione mirata: in seguito a modifiche significative al sistema, nuove minacce, incidenti o cambiamenti nelle linee guida.
  4. Approfondimento in base al ruolo: più frequente o specifico per i gruppi a rischio maggiore.

Le simulazioni di phishing possono inserire brevi esercitazioni e momenti di valutazione tra i moduli di apprendimento formali. Tuttavia, non sostituiscono né la formazione di base né quella per i dirigenti.

Un ritmo annuale praticabile

Un’azienda di medie dimensioni potrebbe, ad esempio, strutturare il programma in questo modo:

  • Durante l’onboarding: modulo base su canali di segnalazione, phishing, password, MFA, gestione dei dati e modalità di lavoro sicure.
  • Ogni trimestre: breve sessione di sensibilizzazione o simulazione di phishing sicura su un tema di rischio attuale.
  • Dopo un’interazione rischiosa: breve modulo formativo contestualizzato invece di una formazione punitiva generica.
  • Ogni anno: formazione di base aggiornata e verifica documentata del programma.
  • Se necessario: moduli specifici per ruolo per le aree particolarmente esposte.
  • Per la direzione: formazione regolare dedicata a governance, decisioni sui rischi, incidenti e supervisione.

La frequenza non dovrebbe essere solo una voce sul calendario. Ogni elemento deve avere uno scopo: trasmettere conoscenze, mettere in pratica comportamenti, testare i canali di segnalazione o valutare l’efficacia di una misura.

Quali contenuti devono essere inclusi nella formazione di base?

Un programma di sensibilizzazione orientato alla direttiva NIS2 dovrebbe coprire almeno i rischi che gli utenti si trovano effettivamente ad affrontare. Spesso questi includono:

  • Phishing e ingegneria sociale
  • uso sicuro delle password e dei gestori di password
  • Autenticazione a più fattori e richieste di autorizzazione sospette
  • Canali di segnalazione per messaggi sospetti ed eventi di sicurezza
  • Gestione delle informazioni sensibili
  • Lavoro da remoto e dispositivi personali
  • Uso sicuro dei servizi cloud e di collaborazione
  • Ruoli e responsabilità in caso di incidenti di sicurezza

La struttura dettagliata di un programma formativo viene approfondita nell’articolo sui contenuti formativi NIS2.

Come si può dimostrare l’attuazione?

Il BSI sottolinea espressamente che l’attuazione deve essere documentata. Per farlo, non basta una semplice fattura dell’ente di formazione.

Ecco alcune prove valide:

  • gruppi target e obiettivi formativi definiti
  • contenuto e versione del modulo
  • data di assegnazione e stato di completamento
  • attestati di partecipazione o di completamento
  • eccezioni e proroghe documentate
  • risultati di quiz o esercizi, se necessario e proporzionati
  • revisione del programma e miglioramenti decisi
  • prove relative a corsi di aggiornamento legati al ruolo o a specifiche esigenze

I dati personali dovrebbero essere conservati solo con il livello di dettaglio e per il periodo necessari allo scopo stabilito. I dirigenti e gli auditor hanno spesso bisogno di report aggregati; i risultati individuali dovrebbero rimanere limitati a una cerchia di persone chiaramente autorizzate.

Come può aiutarti una piattaforma di formazione

Una piattaforma di formazione può semplificare l’attuazione operativa se supporta l’intero ciclo di apprendimento:

  • Assegnare i corsi in base a regole prestabilite
  • Integrare i propri contenuti SCORM
  • monitorare i livelli di completamento
  • attivare corsi di aggiornamento mirati dopo le simulazioni
  • fornire report per la sicurezza, la conformità e la direzione
  • differenziare i contenuti in base ai ruoli o ai rischi

La piattaforma di formazione AutoPhish combina simulazioni di phishing con l’assegnazione automatica dei corsi, il monitoraggio dei progressi e contenuti personalizzati compatibili con lo standard SCORM. In questo modo supporta lo svolgimento e la documentazione ripetibili del programma di sensibilizzazione. Non sostituisce una verifica legale né una gestione completa dei rischi NIS2.

Domande frequenti

Tutti i collaboratori devono seguire lo stesso corso di formazione NIS2?

No. Un modulo base comune è utile, ma dovrebbe essere integrato con contenuti specifici per ruolo e rischio. I reparti Finanza, Amministrazione IT e la direzione devono prendere decisioni diverse.

È sufficiente una formazione annuale?

Non necessariamente. Un aggiornamento annuale può far parte del programma. Inoltre, sono utili corsi di formazione iniziali, aggiornamenti specifici in base alle esigenze e attività regolari di sensibilizzazione. L’importante è che il programma sia adeguato al rischio e venga verificato.

Le simulazioni di phishing sono obbligatorie secondo la direttiva NIS2?

La direttiva NIS2 non impone un prodotto specifico per le simulazioni di phishing né un numero fisso di campagne. Le simulazioni possono però aiutare a verificare in modo controllato i comportamenti, i canali di segnalazione e l’efficacia delle misure di sensibilizzazione.

La direzione aziendale ha bisogno di una formazione specifica?

Sì. I requisiti per la direzione aziendale vanno distinti dalla formazione generale dei dipendenti. Gli organi direttivi devono essere in grado di valutare e monitorare i rischi e le misure di gestione dei rischi.

Quali documenti dovrebbe conservare un’azienda?

Almeno il gruppo target, il contenuto, la versione, la data, l’assegnazione, il completamento e la verifica del programma. L’entità e la conservazione dovrebbero essere definite in base al rischio e nel rispetto della protezione dei dati.

Conclusione

Un programma di formazione NIS2 solido raggiunge le persone giuste al momento giusto: la direzione, i collaboratori e gli utenti esterni ricevono contenuti adeguati; i nuovi rischi danno luogo ad aggiornamenti; l’attuazione e il miglioramento rimangono tracciabili.

Se non vuoi gestire questi processi con liste e promemoria manuali, puoi usare la piattaforma di formazione AutoPhish per assegnare i corsi, documentare i progressi e abbinare le simulazioni a un follow-up mirato.


Avvia il tuo primo test di phishing in 10 minuti.

Registrazione gratuita — senza carta di credito. Prova Pro per 7 giorni quando sei pronto.