NIS2
Art. 23 D.Lgs. 138/2024: formazione di amministratori e personale
Formazione NIS2 · D.Lgs. 138/2024

Formazione NIS2 per amministratori, referenti e personale

Tre percorsi Theorema per rispondere agli obblighi di formazione sulla sicurezza informatica, con un attestato nominativo che documenta la formazione svolta.

8 oreper gli amministratori
24 oreper referenti e IT
4 oreper il personale
Cosa prevede la normativa

Formazione per il vertice, formazione periodica per il personale

La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, riguarda i soggetti «essenziali» e «importanti» registrati sulla piattaforma dell’ACN, l’Agenzia per la cybersicurezza nazionale.

Gli amministratori

L’art. 23 chiede agli organi di amministrazione di approvare le misure di gestione del rischio informatico, vigilare sulla loro attuazione e seguire una formazione specifica in materia di sicurezza informatica.

Il personale

Il vertice deve anche promuovere una formazione periodica per i dipendenti. «Periodica» vuol dire che si ripete e si aggiorna nel tempo.

I controlli

L’ACN può svolgere attività ispettive. Tra le evidenze che possono essere richieste ci sono le attestazioni di formazione del management.

I fornitori

Chi non è soggetto NIS2 ma lavora per chi lo è può ricevere dal cliente richieste di requisiti di sicurezza: l’art. 24 mette la catena di fornitura tra le misure da gestire.

I percorsi

Tre percorsi, uno per ogni ruolo

Si scelgono separatamente o insieme, come pacchetto per l’azienda.

Livello 1

Organi di amministrazione

8ore

Videoconferenza in diretta, in due incontri da 4 ore.

Per chi è

CdA, amministratori, direzione generale e dirigenti con poteri di gestione. Non serve nessuna competenza tecnica: si parla di responsabilità, decisioni e prove documentali.

Cosa si affronta

  • Quadro normativo: direttiva (UE) 2022/2555, D.Lgs. 138/2024, ruolo dell’ACN
  • Responsabilità del vertice (art. 23) e sanzioni
  • Il rischio informatico letto come rischio d’impresa
  • Governance e documenti: delibere, ruoli, relazioni periodiche al CdA
  • Incidenti e notifiche: cosa fare entro 24 ore, 72 ore e 30 giorni
  • La catena di fornitura
  • Esercitazione da tavolo: un attacco ransomware simulato, con le decisioni del CdA passo per passo

Esce con: attestato nominativo, schema di delibera del CdA e checklist di vigilanza trimestrale.

Livello 2

Referenti NIS2, CSIRT e IT

24ore

Videoconferenza in diretta e project work sulla propria azienda.

Per chi è

Punto di contatto NIS2, referente CSIRT e sostituti, responsabili IT e compliance. È il percorso operativo: ognuno lavora sulla propria organizzazione.

Cosa si affronta

  • Perimetro e adempimenti sulla piattaforma ACN
  • Misure di base della determinazione ACN 379907/2025, per soggetti importanti ed essenziali
  • Analisi del rischio: asset, minacce, piano di trattamento
  • Politiche e procedure: accessi, backup, crittografia, vulnerabilità
  • Gestione degli incidenti e notifica al CSIRT Italia
  • Fornitori critici: clausole e questionari di verifica
  • Continuità operativa: analisi d’impatto e piano di ripristino
  • Project work: la bozza del fascicolo di evidenze della propria organizzazione, rivista con il docente

Esce con: template di analisi del rischio, registro incidenti, questionario fornitori e indice del fascicolo di evidenze.

Livello 3

Personale: consapevolezza informatica

4ore

Online, con test finale. Da ripetere ogni anno.

Per chi è

Tutto il personale che usa i sistemi informativi dell’azienda, anche chi non si occupa di informatica.

Cosa si affronta

  • Perché la NIS2 riguarda tutti: regole aziendali e segnalazioni
  • Phishing e social engineering, con esempi reali
  • Password, autenticazione a più fattori e credenziali
  • Dispositivi, reti Wi-Fi e lavoro da remoto
  • Dati aziendali: archiviazione, condivisione, backup
  • Cosa fare in caso di incidente: chi chiamare e quando

Esce con: attestato nominativo, utile a documentare la formazione periodica del personale.

Per tutti i percorsi: attestato nominativo con ore e contenuti, rilasciato con una frequenza minima del 90% delle ore. Quote, modalità e calendario si concordano con l’azienda.

Per i fornitori

Lavori per un’azienda soggetta alla NIS2?

Se il tuo cliente è un soggetto NIS2, può chiederti garanzie sulla sicurezza informatica. Ogni anno i soggetti NIS2 comunicano all’ACN l’elenco dei propri fornitori rilevanti (determinazione ACN 127437/2026).

Cosa può chiederti il cliente

  • Questionari di sicurezza da compilare
  • Clausole di contratto su sicurezza e notifica degli incidenti
  • Verifiche periodiche, anche con audit
  • La prova che il tuo personale è stato formato
Modulo Fornitore NIS2 · 4 ore

Come ti aiutiamo

Un modulo in videoconferenza per titolari e referenti IT delle imprese fornitrici: come leggere e rispondere al questionario del cliente e quali evidenze preparare. Per il personale c’è il Livello 3.

Come funziona

Dalla richiesta all’attestato in quattro passi

  1. 01

    Ci scrivi

    Su WhatsApp, per telefono o per email: ci dici chi deve seguire la formazione e in quale ruolo.

  2. 02

    Scegliamo il percorso

    Capiamo se servono il Livello 1, il 2, il 3 o il modulo per fornitori, e per quante persone.

  3. 03

    Concordiamo modalità e calendario

    Edizione dedicata alla tua azienda o a gruppi, in videoconferenza; per i gruppi aziendali valutiamo insieme anche la formazione in sede.

  4. 04

    Formazione e attestato

    A fine percorso ricevi l’attestato nominativo con ore e contenuti, da conservare con la documentazione aziendale.

Formazione finanziata?

Se l’azienda aderisce a un fondo interprofessionale, verifichiamo insieme se il corso può rientrare in un piano formativo finanziato. Non è garantito: dipende dagli avvisi aperti e dai requisiti dell’azienda.

Perché Theorema

Formazione pensata per chi deve decidere e per chi deve applicare

Attivi dal 1997

Formiamo persone e imprese dal 1997, con sede a Cosenza. Siamo un ente di formazione con accreditamento regionale.

Docente certificato

I percorsi sono tenuti da un docente certificato, che costruisce con voi i documenti oltre a spiegarli.

Esercitazioni e modelli

Esercitazione da tavolo, project work sulla tua azienda e modelli da portare via: delibera, checklist, registro incidenti, questionario fornitori.

Un percorso per ogni ruolo

Amministratori, referenti e personale seguono ciascuno il proprio percorso, senza tecnicismi dove non servono.

Domande frequenti

Le risposte alle domande che ci fate più spesso

La mia azienda è soggetta alla NIS2?

Dipende dal settore e dalla dimensione, e a verificarlo deve essere l’azienda, di norma insieme al proprio consulente e sulla piattaforma dell’ACN. Se siete già registrati o i vostri clienti vi hanno fatto richieste, scriveteci: vi diciamo quale percorso fa al caso vostro.

L’attestato basta per essere in regola?

No. L’attestato documenta la formazione svolta, che è uno degli adempimenti. Le misure di sicurezza, la gestione degli incidenti e le notifiche restano a carico dell’azienda.

Chi deve seguire il percorso per gli amministratori?

I componenti degli organi di amministrazione e direttivi: CdA, amministratori, direzione generale e dirigenti con poteri di gestione.

Il corso è tecnico?

Quello per gli amministratori no: è pensato per chi decide e parla di responsabilità, scelte e documenti. Quello per i referenti è operativo e si lavora sulla propria organizzazione.

Si può fare in azienda o per un gruppo?

Sì. Le edizioni possono essere dedicate a una sola azienda o a gruppi, in videoconferenza; per i gruppi aziendali valutiamo insieme anche la formazione in sede.

Quanto costa?

La quota dipende dal percorso e dal numero di partecipanti: scrivici e ti rispondiamo con un preventivo. Per le aziende che aderiscono a un fondo interprofessionale valutiamo se il corso può rientrare in un piano finanziato; non è garantito e dipende dagli avvisi aperti.

Quando iniziano i corsi?

Le edizioni si concordano con chi si iscrive: scrivici per conoscere le prossime disponibilità.

Sono un fornitore e non sono soggetto NIS2: mi serve?

Di norma non hai un obbligo diretto, ma il tuo cliente può chiederti garanzie per contratto. Il modulo per fornitori e il Livello 3 per il personale servono a rispondere a quelle richieste.

Richiedi informazioni

Dicci chi deve seguire la formazione e in quale ruolo: ti rispondiamo con il percorso adatto, le modalità e un preventivo. Nessun impegno.

Avvertenze
  • Pagina informativa: non è consulenza legale né garanzia di conformità alla NIS2. Gli obblighi dipendono dalla situazione di ogni azienda e dalle decisioni dell’ACN.
  • La formazione è uno degli adempimenti: le misure di sicurezza e le notifiche restano a carico dell’azienda.

Riferimenti normativi: direttiva (UE) 2022/2555; D.Lgs. 138/2024 (artt. 23 e 24); determinazioni ACN 379907/2025 e 127437/2026.

Programmi, quote e calendario si concordano con l’azienda: le singole edizioni variano e per questo non sono indicate in pagina.