NIS2: a ottobre il CdA approva il piano di formazione. La tua azienda è pronta?

1 ottobre 2026 di
NIS2: a ottobre il CdA approva il piano di formazione. La tua azienda è pronta?
Andre Battistella
| Ancora nessun commento

Per molte organizzazioni soggette alla disciplina NIS, ottobre 2026 segna un passaggio decisivo. I soggetti inseriti nell’elenco NIS nel 2025 devono adottare le misure di sicurezza di base entro diciotto mesi dalla ricezione della comunicazione di inserimento nell’elenco. Per individuare la propria scadenza, è quindi importante verificare e conservare la relativa PEC. 

Le misure di sicurezza non riguardano soltanto firewall, backup e autenticazione a più fattori. Richiedono anche decisioni organizzative, documenti approvati e attività che coinvolgono le persone.

Tra queste c'è la formazione in materia di sicurezza informatica: un obbligo, certo, ma anche una delle leve più efficaci che un'organizzazione ha a disposizione per proteggersi.


Della formazione si occupa l'HR, giusto?

Immaginiamo un caso verosimile. 

È il 12 ottobre e il consiglio di amministrazione di un’azienda di servizi, soggetto NIS, si riunisce per esaminare i documenti predisposti in vista della propria scadenza. Sul tavolo ci sono le politiche di sicurezza, la valutazione del rischio e i piani di continuità. Tutto sembra pronto per l’approvazione.

Poi un consigliere scorre l’elenco dei documenti e si ferma su una voce: “E la formazione? Se ne occupa l’HR, giusto?”

La domanda sembra semplice, ma apre una questione importante: chi organizza i corsi e chi approva il piano che li orienta?

L’HR può occuparsi delle attività formative, ma la formazione in materia di sicurezza informatica coinvolge anche il vertice aziendale, che deve approvare il piano e partecipare al percorso.


Formazione NIS2: che cosa chiede l'ACN 

Le specifiche di base dell'ACN richiedono un piano di formazione in materia di sicurezza informatica definito, attuato, aggiornato e documentato.

Il piano indica le attività formative, i relativi contenuti e, ove previsto, le modalità di verifica dell’apprendimento. È rivolto a tutto il personale, compresi gli organi di amministrazione e direttivi.

L’organizzazione tiene inoltre un registro aggiornato delle persone formate, dei contenuti affrontati e delle verifiche svolte.  

I quattro verbi scelti dall'ACN descrivono un percorso concreto e alla portata di ogni organizzazione:

  • definire che cosa insegnare e a chi;
  • attuare le attività previste;
  • aggiornare i contenuti quando cambiano i rischi o l'organizzazione;
  • documentare ciò che è stato fatto.


Il CdA in prima linea: approva il piano e partecipa alla formazione

Tutto comincia dalle politiche di sicurezza informatica, che includono espressamente la formazione e la consapevolezza del personale. La politica definisce le regole: chi deve essere formato, chi è responsabile della formazione e con quale frequenza aggiornare i contenuti.

Il piano traduce queste regole in attività concrete: corsi, argomenti e date.

Politica e piano sono entrambi approvati dagli organi di amministrazione e direttivi. Inoltre, l’art. 23, comma 2, del D.Lgs. 138/2024 prevede che gli organi di amministrazione seguano una formazione in materia di sicurezza informatica e promuovano quella dei dipendenti.

Questo non significa che il CdA debba progettare i corsi. Deve però dare l’esempio: come un comandante che approva il programma delle esercitazioni e vi partecipa insieme all’equipaggio. La presenza del vertice alla formazione mostra che la sicurezza è una priorità concreta e aiuta a farla diventare parte della cultura aziendale. 

Questa cultura si costruisce anche affrontando i rischi che le persone incontrano ogni giorno: un’e-mail di phishing, una password riutilizzata, un file inviato al destinatario sbagliato o un dato riservato inserito in uno strumento di IA non autorizzato.

Per essere efficace, il piano parte dalle attività che le persone svolgono davvero e le aiuta a riconoscere le situazioni rischiose, a sapere come comportarsi e a capire a chi rivolgersi. Così le persone preparate diventano la prima linea di difesa dell’organizzazione.


Formazione: il filo comune tra NIS2, GDPR e AI Act 

La formazione è prevista non soltanto dalla disciplina NIS, ma anche dalle norme sulla protezione dei dati personali e sull’intelligenza artificiale.

Nel trattamento dei dati personali, chi tratta dati personali sotto l’autorità del titolare deve ricevere istruzioni chiare ed essere preparato a seguirle. La formazione aiuta le persone a comprendere come trattare i dati e consente all’organizzazione di documentare le attività svolte e l’attenzione dedicata ai rischi.

Anche l’AI Act prevede misure per sostenere l’alfabetizzazione in materia di intelligenza artificiale. Con le modifiche introdotte dal Digital Omnibus sull’IA, fornitori e deployer devono calibrare queste misure sulle competenze e sull’esperienza delle persone coinvolte, sulla formazione ricevuta e sul contesto in cui i sistemi sono utilizzati. Non è richiesto di garantire a ogni persona uno specifico livello di alfabetizzazione: le misure devono essere adeguate alle circostanze concrete.

Sicurezza informatica, protezione dei dati e uso dell’IA hanno regole specifiche, ma nella pratica coinvolgono spesso le stesse persone e gli stessi strumenti. Coordinare la formazione aiuta a dare indicazioni coerenti e vicine al lavoro quotidiano.


Un piano formativo per tutta l’organizzazione, con contenuti mirati per ogni ruolo 

Un unico piano formativo può coordinare i temi comuni a NIS2, GDPR e AI Act e prevedere approfondimenti mirati per chi svolge compiti specifici. L’organizzazione può programmarlo su base annuale. Se ben organizzato, rende il percorso più coerente e ne facilita la gestione e la documentazione.

Per costruirlo, bastano risposte chiare a cinque domande.

1. Chi deve essere formato? Tutto il personale, compresi il consiglio di amministrazione e i dirigenti.

2. Quali argomenti servono per ciascun ruolo? I contenuti devono rispondere alle esigenze del ruolo e integrare sicurezza informatica, protezione dei dati e uso dell’IA. Il vertice approfondisce responsabilità, governance e supervisione. Il personale impara a riconoscere i rischi più comuni, a usare correttamente dati e strumenti digitali, compresi quelli di IA, e a segnalare tempestivamente i problemi. Le funzioni tecniche e i referenti sviluppano le competenze specialistiche richieste dal proprio ruolo e dalle procedure dell’organizzazione.

3. Quando e con quale frequenza? L’ACN non stabilisce una frequenza annuale per la formazione. L’organizzazione può pianificare le attività su base annuale e aggiornarle quando cambiano i rischi, l’organizzazione o gli strumenti utilizzati. Può inoltre prevedere una formazione iniziale per i nuovi assunti o per chi cambia ruolo. 

4. Con quali modalità e verifiche? Le modalità possono essere scelte in base ai destinatari, per esempio in aula, con l’e-learning o tramite webinar. Il piano indica, ove previste, le modalità per verificare l’acquisizione dei contenuti, come test o questionari. Un’attestazione può documentare la partecipazione del vertice; per verificare l’apprendimento occorre prevedere una specifica modalità di verifica.

5. Come documentare le attività? Con un registro aggiornato che indichi chi è stato formato, i contenuti affrontati e le verifiche svolte, ove previste, conservando anche i programmi formativi, le presenze e gli esiti delle verifiche, ove previste.

Queste risposte aiutano a strutturare il piano da sottoporre all’approvazione del CdA. Una volta approvato, si avvia un ciclo continuo: erogare la formazione, registrarla, verificarne i risultati e aggiornarla quando necessario. L’organizzazione può prevedere un riesame annuale. Così le persone sono più preparate e l’organizzazione mantiene traccia del percorso svolto.


Tornando a quel consiglio del 12 ottobre

La risposta al consigliere, allora, è chiara: “L’HR organizza i corsi. Noi approviamo il piano, partecipiamo alla formazione e ne seguiamo l’attuazione”.

Approvare il piano di formazione non è una formalità da sbrigare prima della scadenza. È una scelta di governo: il vertice può affidare all HR l’organizzazione delle attività, ma si assume la responsabilità di promuoverle e seguirne l’attuazione.

Il valore del piano va oltre la scadenza. Aiuta l’organizzazione a rispettare gli obblighi di legge e, soprattutto, offre alle persone conoscenze utili ogni giorno per proteggere sistemi, dati e attività aziendali. Ogni corso diventa così un’occasione per rafforzare la sicurezza nel lavoro quotidiano.


Volete predisporre il piano formativo e avviare i corsi prima della scadenza?

Scoprite i percorsi e-learning su NIS2, GDPR e AI Act: la piattaforma semplifica l’apprendimento e la registrazione delle presenze.


Avv. Andrea Battistella

Avvocato Cassazionista e consulente in digital compliance. Mi occupo di diritto e innovazione con focus su trasformazione digitale, Intelligenza Artificiale, e-commerce e protezione dei dati personali (GDPR), unendo analisi giuridica e impatto operativo. 


Avv. Andrea Battistella

Avvocato Cassazionista e consulente in digital compliance. Mi occupo di diritto e innovazione con focus su trasformazione digitale, Intelligenza Artificiale, e-commerce e protezione dei dati personali (GDPR), unendo analisi giuridica e impatto operativo. 







# NIS2
Condividi articolo
Etichette
Accedi per lasciare un commento