
La nuova Direttiva NIS2 segna un punto di svolta per la sicurezza informatica in Europa e in Italia. Non riguarda solo firewall, software e aggiornamenti, ma anche – e soprattutto – le persone. Uno degli obblighi più importanti introdotti dalla NIS2 è infatti quello della formazione continua in materia di cybersecurity, rivolta sia al personale tecnico che ai dirigenti.
Chi è coinvolto negli obblighi di formazione per la NIS2?
La formazione è obbligatoria per tutte le organizzazioni definite come “soggetti essenziali” o “importanti” per la NIS2: aziende e enti pubblici che operano in settori strategici come energia, sanità, trasporti, digitale, pubblica amministrazione, finanza e altri.
Ma non è tutto: anche i membri del consiglio di amministrazione e i dirigenti devono essere preparati.
Se un dirigente rifiuta investimenti in sicurezza informatica senza comprenderne le implicazioni, può esserne ritenuto personalmente responsabile. La formazione serve anche a questo: a prendere decisioni consapevoli.
Le scadenze da tenere d’occhio
L’Italia ha recepito la NIS2 con il D.Lgs. 65/2024. L’obbligo di formazione sarà pienamente operativo entro ottobre 2026, ma conviene iniziare subito.
Già oggi gli auditor e le autorità (in Italia è l’ACN, Agenzia per la Cybersicurezza Nazionale) iniziano a verificare che le aziende si stiano attrezzando per la formazione legata alla NIS2.
Aspettare l’ultimo minuto non conviene: adeguarsi richiede tempo, risorse e coinvolgimento di tutta l’organizzazione.
Cosa prevede la formazione?
La Direttiva è molto chiara: le organizzazioni devono assicurare percorsi di formazione mirati e continuativi su:
- Analisi e gestione dei rischi cyber
- Risposta agli incidenti e gestione delle emergenze
- Continuità operativa e disaster recovery
- Gestione degli accessi e delle identità
- Segmentazione della rete e approccio zero trust
- Sensibilizzazione al phishing e alle tecniche di ingegneria sociale
E soprattutto, devono garantire che le persone sappiano cosa fare in caso di attacco.
🚨 Dal 1° gennaio 2026, tutte le organizzazioni soggette alla NIS2 – e le loro filiere – avranno l’obbligo di notificare all’ACN qualsiasi incidente informatico entro 24 ore dalla scoperta.
Ma se nessuno sa cosa è un incidente, come si fa a rispettare l’obbligo di formazione?
Ecco come metterti in regola con la formazione
Per supportare aziende e PA in questo percorso, su NethShop trovi i corsi ufficiali EC-Council, perfettamente in linea con le esigenze della NIS2.
Ecco due percorsi consigliati:
- EHE (Ethical Hacking Essentials) – ideale per chi parte da zero e vuole acquisire le basi della sicurezza informatica, del penetration testing e dell’ethical hacking.
- CEH (Certified Ethical Hacker) – pensato per chi vuole imparare a pensare come un hacker e prevenire attacchi in modo proattivo.
➡️ Scopri tutti i corsi EC-Council su NethShop
Vuoi approfondire?
Ecco alcune letture utili per capire meglio la Direttiva NIS2 e i suoi impatti:


