Formazione sulla consapevolezza della sicurezza NIS2: cosa richiede davvero l'articolo 21(2)(g)

Un'entità belga ha pagato 185.000 € quest'anno. Il regolatore italiano ha comminato 450.000 €. L'Ungheria ha aggiunto 78.000 €. Nessuna di quelle sanzioni è nata da una falla nel firewall. Sono nate da carenze che gli auditor potevano vedere sulla carta — e il modo più rapido per fallire un audit NIS2 è avere un personale mai formato.
L'articolo 21(2)(g) della NIS2 richiede "pratiche di igiene informatica di base e formazione in materia di cybersicurezza." Una riga nella direttiva. Ma è la misura che i regolatori verificano per prima, perché è la più economica da verificare e la più difficile da simulare. È la misura che i vostri clienti sottovaluteranno — e quella che voi, come loro MSP o vCISO, dovreste vendere con più decisione.
L'articolo 21(2)(g) è la misura senza scuse tecniche
La maggior parte delle dieci misure di gestione del rischio dell'articolo 21 consente a un'organizzazione di nascondersi dietro il budget. Crittografia, segmentazione della rete, strumenti endpoint — tutto costa denaro, e un regolatore capisce che una piccola entità essenziale non può implementare lo stesso stack di una banca.
L'igiene informatica e la formazione non ammettono tale scusa. Imporre la MFA, applicare le patch secondo una pianificazione, condurre simulazioni di phishing e insegnare al personale a riconoscere l'ingegneria sociale sono azioni a basso costo, ben documentate e attese da ogni entità indipendentemente dalle dimensioni. Quando un regolatore trova personale non formato, lo interpreta come negligenza, non come un problema di risorse.
Ecco perché (g) occupa quel posto nel quadro: è la base che fa funzionare ogni altra misura. La crittografia non serve quando un dipendente consegna la propria password su una pagina di login falsificata.
Articolo 21 — 10 Misure di Cybersicurezza NIS2
Articolo 21
10 Misure di Cybersicurezza
Governance & Strategia
1Analisi dei rischi & politiche di sicurezza delle informazioni6Valutazione dell'efficacia delle misure di sicurezzaIncidenti & Continuità
2Gestione degli incidenti & notifica3Continuità operativa & ripristino di emergenzaCatena di Fornitura & Sistemi
4Sicurezza della catena di fornitura5Sicurezza nello sviluppo di sistemi di rete e informativiControlli Tecnici
8Crittografia & cifratura10Autenticazione a più fattori & comunicazioni sicurePersone & Risorse
7Igiene informatica & formazione9Sicurezza HR & controllo degli accessi
Per una spiegazione completa di come (g) si rapporta agli altri nove controlli, consultate la nostra guida alle dieci misure dell'articolo 21.
"Di base" non significa "e-learning annuale"
La parola "di base" trae in inganno. Non significa una presentazione una volta l'anno con una casella di completamento. Il Regolamento di esecuzione (UE) 2024/2690 della Commissione — il regolamento tecnico per un ampio gruppo di entità del settore digitale — descrive sensibilizzazione e formazione come un controllo misurabile e ricorrente con requisiti probatori.
Le linee guida dell'ENISA seguono la stessa logica: risultati prima della burocrazia. Un regolatore non vuole vedere che la formazione è avvenuta. Vuole vedere che ha cambiato i comportamenti — tassi di clic sul phishing più bassi, segnalazioni più rapide, meno errori ripetuti.
In pratica, "igiene informatica di base" significa applicare i noiosi fondamentali in modo costante: MFA imposta, gestione disciplinata delle patch, backup testati, accesso con privilegio minimo, e personale che sa com'è fatta un'email di phishing. Se il vostro cliente non può dimostrare questi cinque punti, la sofisticazione del resto del suo programma è irrilevante.
Chiunque abbia accesso ai sistemi rientra nell'ambito — incluso il consiglio
L'errore di perimetro più comune è trattare la formazione come un esercizio del reparto IT. Non lo è. In base alla NIS2, chiunque abbia accesso ai sistemi aziendali o ai dati di business rientra nell'ambito: personale a tempo indeterminato, collaboratori a termine, lavoratori da remoto e terzi con credenziali.
Il consiglio di amministrazione è esplicitamente incluso. L'articolo 20 richiede che gli organi di gestione seguano una formazione sulla cybersicurezza e assicurino che sia offerta ai dipendenti. Non è simbolico. In diversi Stati membri, i dirigenti sono soggetti a responsabilità personale per carenze di vigilanza — un tema che trattiamo in NIS2 e responsabilità del consiglio. Un team dirigenziale che ha saltato la propria formazione consegna al regolatore un rilievo e a se stesso un'esposizione alla responsabilità.
Per gli MSP, questo è l'upsell che si scrive da solo. Il consiglio vuole una posizione difendibile. Formare il consiglio — e documentarlo — è un piccolo deliverable che elimina un grande rischio.
Il personale non formato trasforma un orologio di 24 ore in una scadenza mancata
La segnalazione degli incidenti NIS2 segue un calendario serrato: un preallarme entro 24 ore dalla presa di conoscenza di un incidente significativo, una notifica più completa entro 72 ore e una relazione finale entro un mese. L'orologio parte dalla "presa di conoscenza" — e questa dipende interamente dal personale che riconosce ed escala un incidente.
Un dipendente che non riconosce una nota di ransomware, o che presume che "lo segnalerà qualcun altro," brucia ore che l'entità non può recuperare. La formazione è ciò che rende sopravvivibile l'obbligo di segnalazione. È la rete di sensori umani che alimenta la cronologia.
Cronologia delle Notifiche di Incidenti NIS2
24hAllerta Precoce
Notificare all'autorità competente (CSIRT/ANC) entro 24 ore dalla conoscenza di un incidente significativo.
Fase 172hNotifica dell'Incidente
Presentare una notifica dettagliata entro 72 ore con una valutazione iniziale della gravità, dell'impatto e degli indicatori di compromissione.
Fase 21moRapporto Finale
Consegnare un rapporto finale completo entro un mese che copra la causa principale, le misure adottate e l'impatto transfrontaliero.
Fase 324hAllerta Precoce
Notificare all'autorità competente (CSIRT/ANC) entro 24 ore dalla conoscenza di un incidente significativo.
72hNotifica dell'Incidente
Presentare una notifica dettagliata entro 72 ore con una valutazione iniziale della gravità, dell'impatto e degli indicatori di compromissione.
1moRapporto Finale
Consegnare un rapporto finale completo entro un mese che copra la causa principale, le misure adottate e l'impatto transfrontaliero.
Integrate il percorso di escalation nella formazione stessa: chi chiamare, quale canale, e cosa significa "significativo" per quel cliente. Poi testatelo. Un'esercitazione tabletop che rivela una catena di escalation interrotta vale più di dieci moduli di e-learning completati. Per la meccanica completa delle scadenze, vedi Le scadenze di segnalazione degli incidenti NIS2.
La prova è il deliverable, non la formazione
È qui che gli MSP vincono o perdono l'audit. La formazione in sé è una commodity. La prova che è avvenuta, ha raggiunto tutti e prodotto risultati è l'artefatto di conformità — ed è ciò che la maggior parte dei team interni non riesce a produrre su richiesta.
Un registro formativo difendibile include registri di presenza e completamento mappati sull'intero personale, contenuti datati che coprono l'attuale panorama delle minacce, risultati delle simulazioni di phishing nel tempo che mostrano una tendenza al ribasso, registri di formazione del consiglio, e una procedura di escalation documentata che il personale ha effettivamente esercitato.
Notate lo schema: ogni voce è qualcosa che un regolatore può richiedere e datare. Se il vostro cliente non riesce a fornirlo in un pomeriggio, è esposto — per quanto buona sia la sua reale cultura della sicurezza. È la stessa logica prova-prima che governa il backup e la continuità operativa ai sensi del CIR 2024/2690: un controllo vale solo ciò che si può dimostrare.
Lo schema di applicazione premia prima le vittorie economiche
Guardate dove sono atterrate le prime sanzioni nel 2026. Belgio, Italia e Ungheria non hanno esordito con smontaggi forensi degli schemi di cifratura. Hanno iniziato dalle basi visibili e documentabili — governance, registrazione, e se le entità potevano dimostrare di aver fatto le cose ovvie.
L'igiene informatica e la formazione sono le cose ovvie. Sono anche le misure in cui il rilievo di un regolatore aggrava più rapidamente, perché "non abbiamo mai formato il nostro personale" si legge come un fallimento di governance, e i fallimenti di governance sono ciò che innesca la responsabilità personale e la fascia più alta della scala sanzionatoria.
Escalation delle sanzioni NIS2 — Oltre la multa
!Evento scatenante
Non conformità rilevata o incidente verificatosi
Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2
Le autorità possono imporre▼Sanzioni non finanziarie1Ordini di conformità con scadenze vincolanti
2Audit di sicurezza obbligatori a vostre spese
3Divulgazione pubblica delle violazioni
4Istruzioni vincolanti su misure di sicurezza specifiche
Scala verso▼Conseguenze operative e personali1Sospensione di certificazioni o licenze operative
2Divieto temporaneo di funzioni dirigenziali per individui
3Denominazione pubblica delle persone fisiche responsabili
Evento scatenanteNon finanziarioOperativo / personale
La lezione per i consulenti che assistono entità essenziali e importanti: sequenziate prima i controlli economici e ad alta visibilità. Riducete l'esposizione all'audit del cliente più velocemente sistemando formazione e igiene che dedicando le stesse settimane a un costoso progetto tecnico che nessun regolatore ha ancora richiesto. Per i numeri alla base di ciò, vedi Sanzioni NIS2: cosa deve sapere il vostro consiglio.
Cosa consegnare a un cliente questo trimestre
Se gestite programmi di sicurezza per entità essenziali o importanti, trattate l'articolo 21(2)(g) come un servizio prodotto, non come un ripensamento. Un pacchetto praticabile: un curriculum formativo basato sui ruoli e aggiornato sulle minacce attuali, simulazioni di phishing trimestrali con reportistica di tendenza, una procedura di escalation documentata e testata, una formazione dedicata al consiglio con un proprio registro, e un pacchetto probatorio pronto per una richiesta del regolatore.
Quel pacchetto è economico da erogare, ad alto margine da vendere, ed elimina direttamente il rilievo verso cui i regolatori si rivolgono per primi. È l'esempio più chiaro nella NIS2 di un controllo in cui fare bene le basi conta più del fare il lavoro avanzato. Gli MSP che lo capiscono — e approfondiamo il modello in NIS2 per gli MSP — trasformano un obbligo di conformità in ricavi ricorrenti.
La direttiva ha concesso a questa misura una riga. I regolatori le stanno dando il loro primo sguardo. Assicuratevi che i vostri clienti siano pronti.
Non sapete dove sono le lacune di igiene informatica di un cliente? Fate un quick scan NIS2 gratuito e ottenete in pochi minuti un'istantanea di readiness prioritizzata.
