Operations

Security awareness: cos'è e come costruire la formazione

La security awareness è la capacità del personale di evitare i comportamenti a rischio: cosa chiedono NIS2, ACN e DORA e come si misura un programma.

8 min di lettura
Security awareness: cos'è e come costruire la formazione

Punti chiave

  • La security awareness è la capacità del personale di riconoscere ed evitare i comportamenti a rischio; il security awareness training è il programma che la costruisce.
  • Il D.Lgs. 138/2024, art. 23, obbliga gli organi di amministrazione dei soggetti NIS2 a seguire una formazione e a promuovere un'offerta periodica di formazione per i dipendenti; l'art. 24 la inserisce tra le misure minime.
  • La misura ACN PR.AT-01 chiede un piano di formazione approvato dagli organi di amministrazione e un registro dei dipendenti formati; per i soggetti essenziali la PR.AT-02 aggiunge la formazione dei ruoli specializzati.
  • DORA, art. 13 par. 6, rende la sensibilizzazione sulla sicurezza delle TIC un modulo obbligatorio della formazione del personale nel settore finanziario.
  • Il Verizon DBIR 2026 rileva il fattore umano non intenzionale nel 62% delle violazioni; nelle simulazioni il tasso di clic mediano è dell'1,4% via e-mail e più alto sui canali telefonici.
  • Un programma si misura su copertura, tasso di segnalazione e tempo di segnalazione, non sulla classifica dei clic.

La security awareness è la capacità del personale di riconoscere i comportamenti che mettono a rischio la sicurezza informatica e di evitarli; il security awareness training è il programma che la costruisce, con formazione, esercitazioni e simulazioni. In Italia, per i soggetti NIS2, non è facoltativa: il D.Lgs. 138/2024 chiede formazione ai vertici e ai dipendenti, e ACN chiede un piano approvato e un registro di chi l'ha ricevuta.

Qui il tema è il programma, non la minaccia: cosa significa la parola, cosa chiedono NIS2, DORA e ISO/IEC 27001, come si costruisce un percorso che produce evidenze e come si misura se funziona. Le tecniche di attacco sono trattate a parte nelle schede sul phishing in azienda e sul social engineering.

Security awareness: cosa significa

Il glossario della NIST SP 800-50 Rev. 1 (settembre 2024) definisce la awareness come la capacità dell'utente di riconoscere ed evitare i comportamenti che potrebbero compromettere la sicurezza, e di agire con prudenza per aumentarla. La awareness training è il percorso di base rivolto a tutto il personale, fatto di corsi in aula o online, esercitazioni e altri metodi che spiegano gli usi accettabili dei sistemi aziendali e i rischi a cui sono esposti.

La stessa pubblicazione fa una scelta utile anche fuori dagli Stati Uniti: non tiene più separati awareness, training ed education come faceva la versione precedente, perché le ricerche condotte con i responsabili della formazione hanno mostrato che quei termini vengono usati in modo incoerente e generano confusione. Parla invece di un unico programma di apprendimento, che comprende campagne di sensibilizzazione, formazione per argomento, formazione per ruolo ed esercitazioni pratiche, comprese le campagne di phishing simulato.

In pratica, cyber security awareness, formazione cybersecurity e security awareness training indicano la stessa cosa vista da due lati: una base comune per tutti e una formazione più tecnica per chi ha ruoli con responsabilità di sicurezza. È la stessa distinzione che fa ACN nelle misure di base, come vedremo.

Perché il fattore umano resta il punto su cui lavorare

Il Verizon Data Breach Investigations Report 2026, costruito su oltre 22.000 violazioni confermate, rileva il fattore umano non intenzionale nel 62% delle violazioni, contro il 60% dell'edizione precedente, e colloca il Social Engineering al terzo posto tra i pattern di violazione, con il 16%. L'ENISA Threat Landscape 2025, su 4.875 incidenti raccolti tra il 1 luglio 2024 e il 30 giugno 2025, indica le tattiche di ingegneria sociale come principale punto di ingresso, con il phishing (incluse le varianti vocali, il malspam e il malvertising) a circa il 60% dei casi osservati.

In Italia il Rapporto Clusit 2026 porta la categoria Phishing / Social Engineering al 12,4% delle tecniche di attacco del 2025, dal 10,6% del 2024, e lega la ripresa all'uso dell'intelligenza artificiale, che rende semplice produrre messaggi testuali e vocali molto più verosimili.

Il DBIR aggiunge una nota che conviene leggere con onestà: le azioni sociali, che colpiscono la persona, restano molto diffuse nonostante gli sforzi continui per ridurre il rischio con formazione e awareness. Un corso non chiude il problema. Serve a cambiare alcuni comportamenti precisi, e va progettato per quelli.

Cosa chiede la normativa

NIS2: il D.Lgs. 138/2024

L'articolo 23, comma 2, riguarda gli organi di amministrazione e direttivi dei soggetti essenziali e importanti. Alla lettera a) stabilisce che "sono tenuti a seguire una formazione in materia di sicurezza informatica"; alla lettera b) che "promuovono l'offerta periodica di una formazione coerente a quella di cui alla lettera a) ai loro dipendenti", per dare conoscenze sufficienti a individuare i rischi e valutare le pratiche di gestione. Il comma 1 dello stesso articolo li rende responsabili delle violazioni previste dal decreto.

L'articolo 24, comma 2, lettera g), inserisce tra le misure minime le pratiche di igiene di base e di formazione in materia di sicurezza informatica. Il quadro generale degli obblighi è nella guida alla NIS2.

Le misure di base ACN

La determinazione ACN 379907/2025 traduce l'obbligo in requisiti verificabili. La misura PR.AT-01, presente sia nell'allegato 1 (soggetti importanti) sia nell'allegato 2 (soggetti essenziali), chiede che sia "definito, attuato, aggiornato e documentato un piano di formazione in materia di sicurezza informatica del personale, ivi inclusi gli organi di amministrazione e direttivi". Il piano deve contenere almeno:

  • la pianificazione delle attività, con l'indicazione dei contenuti;
  • le eventuali modalità di verifica dell'acquisizione dei contenuti.

Il piano va approvato dagli organi di amministrazione e direttivi, e va tenuto un registro aggiornato con l'elenco dei dipendenti formati, i contenuti ricevuti e le verifiche svolte.

Per i soggetti essenziali l'allegato 2 aggiunge la misura PR.AT-02: una formazione dedicata ai ruoli specializzati, amministratori di sistema compresi, che copra almeno la configurazione e il funzionamento sicuri dei sistemi, le minacce informatiche note e il comportamento da tenere in caso di eventi rilevanti per la sicurezza, anche qui con registro.

DORA, per il settore finanziario

Il Regolamento (UE) 2022/2554 interviene due volte. L'articolo 5, paragrafo 4, chiede ai membri dell'organo di gestione di mantenere aggiornate conoscenze e competenze sui rischi informatici, anche seguendo una formazione specifica su base regolare. L'articolo 13, paragrafo 6, chiede alle entità finanziarie di elaborare "programmi di sensibilizzazione sulla sicurezza delle TIC nonché attività di formazione sulla resilienza operativa digitale, che rappresentano moduli obbligatori nei programmi di formazione del personale", rivolti a tutti i dipendenti e agli alti dirigenti, con complessità commisurata alle funzioni e, se del caso, estesi ai fornitori terzi di servizi TIC. Gli articoli da 5 a 15 non si applicano alle entità elencate all'articolo 16, che seguono un quadro semplificato. Il ruolo del consiglio è approfondito nella scheda sulle responsabilità dell'organo di gestione secondo DORA.

ISO/IEC 27001:2022

Chi ha un sistema di gestione certificato ritrova lo stesso tema nella norma. La tabella di corrispondenza che accompagna la guida tecnica ENISA del giugno 2025 (versione 1.2 della tabella, agosto 2025) collega la sensibilizzazione ai punti 7.3 e A.6.3 della ISO/IEC 27001:2022, e la formazione specialistica ai punti 7.2 e A.6.3. Come si leggono i controlli dell'Allegato A è spiegato nella scheda sui controlli ISO 27001.

Come si costruisce un programma che regge

Il punto di partenza è il requisito ACN: un piano scritto, approvato dai vertici, con un registro. Sopra quella base, sei scelte fanno la differenza tra un adempimento e un controllo che funziona.

  1. Segmenta per ruolo. Chi dispone pagamenti, chi gestisce l'anagrafica fornitori, chi lavora all'help desk, chi ha privilegi amministrativi, chi siede nel consiglio. Il DBIR osserva che la simulazione di phishing via e-mail è ormai presente quasi ovunque, ma che il pretexting richiede regole e linee guida di business più articolate, allineate alla natura di ciascuna area bersaglio.
  2. Copri i contenuti minimi. La guida tecnica ENISA sul Regolamento di esecuzione (UE) 2024/2690, che vale per alcune categorie di soggetti digitali come i fornitori di cloud e di servizi gestiti, offre un elenco indicativo utile a tutti: riconoscere phishing, pretexting e tailgating, autenticazione forte, segnalazione degli eventi, uso sicuro di posta, web e dispositivi mobili, backup, aggiornamenti, telelavoro sicuro.
  3. Ripeti e includi i nuovi assunti. Lo stesso regolamento chiede che il programma sia distribuito nel tempo, con attività ripetute che raggiungano anche chi entra in azienda. La guida ENISA suggerisce di rivederlo almeno una volta l'anno.
  4. Esci dalla casella di posta. Nel DBIR 2026 il tasso di clic mediano nelle simulazioni e-mail è dell'1,4%, mentre sui canali telefonici e di messaggistica si avvicina al 2%. Il campione non e-mail è piccolo (35 campagne) e il rapporto lo dichiara, ma la direzione è chiara: telefono, SMS e chat vanno esercitati.
  5. Rendi le simulazioni non punitive. NIST raccomanda di coinvolgere l'ufficio legale nella progettazione, di avvisare il personale che le esercitazioni avvengono a caso e servono a orientare la formazione, e di non additare nessuno per la propria risposta.
  6. Lega la formazione a una procedura. La verifica fuori canale su ogni variazione di IBAN, la regola dell'help desk su chi può chiedere un reset del secondo fattore, il pulsante per segnalare un messaggio: una persona ricorda una procedura più facilmente di un elenco di segnali sospetti.

Come misurare se funziona

Il tasso di clic da solo racconta poco, perché azzerarlo non è realistico e dipende dalla difficoltà del messaggio simulato. NIST indica come metrica di cambiamento del comportamento la percentuale di destinatari che hanno segnalato correttamente l'e-mail di test, e distingue le misure di click-through da quelle di segnalazione.

Tre indicatori sono utili davanti a un auditor e a un consiglio di amministrazione:

  • Copertura: quota di personale, vertici compresi, che ha completato il percorso previsto per il suo ruolo, letta dal registro ACN.
  • Tasso di segnalazione: quante persone segnalano una simulazione, per reparto e per canale.
  • Tempo di segnalazione: quanto passa tra l'invio e la prima segnalazione. Su un attacco reale è il numero che decide quanto presto qualcuno può intervenire.

ENISA suggerisce anche questionari e scenari reali per verificare l'efficacia, e un riesame periodico del programma: sono un modo concreto di riempire le modalità di verifica previste dalla misura PR.AT-01.

Cosa la formazione non copre

Un programma di awareness riduce la probabilità che un attacco riesca, non la porta a zero. Quando una credenziale viene consegnata comunque, l'attaccante entra con un'identità valida e si comporta come un utente: nessun corso lo fa notare. A quel punto conta chi guarda gli accessi anomali, le nuove regole di inoltro e le sessioni sospette, anche di notte e nel fine settimana. È il lavoro di rilevazione e risposta descritto nella scheda sul servizio MDR.

In sintesi

La security awareness è la capacità del personale di riconoscere ed evitare i comportamenti a rischio, e il training è il programma che la costruisce. Per i soggetti NIS2 è un obbligo con forma precisa: formazione dei vertici e offerta periodica ai dipendenti (art. 23 del D.Lgs. 138/2024), piano approvato e registro (misura ACN PR.AT-01), formazione per ruoli specializzati nei soggetti essenziali (PR.AT-02). DORA la rende modulo obbligatorio nel settore finanziario. Funziona quando è segmentata per ruolo, esce dalla posta elettronica e si misura sulle segnalazioni invece che sui clic.

Se la formazione è in piano e vuoi sapere chi vedrebbe un accesso con credenziali rubate nelle ore successive, trovi come lavoriamo su rilevazione e risposta nella pagina sulla cybersecurity gestita.

Domande frequenti

È la capacità del personale di riconoscere ed evitare i comportamenti che mettono a rischio la sicurezza informatica. Il security awareness training è il programma che la costruisce, con corsi, esercitazioni e simulazioni: la NIST SP 800-50 Rev. 1 descrive la awareness training come il percorso di base rivolto a tutto il personale.
Sì, per i soggetti essenziali e importanti. L'articolo 23 del D.Lgs. 138/2024 obbliga gli organi di amministrazione e direttivi a seguire una formazione in materia di sicurezza informatica e a promuovere un'offerta periodica di formazione coerente per i dipendenti. Le misure di base ACN (PR.AT-01) chiedono un piano di formazione approvato dai vertici e un registro aggiornato dei dipendenti formati.
L'articolo 13, paragrafo 6, del Regolamento (UE) 2022/2554 chiede alle entità finanziarie programmi di sensibilizzazione sulla sicurezza delle TIC e attività di formazione sulla resilienza operativa digitale come moduli obbligatori della formazione del personale, per tutti i dipendenti e gli alti dirigenti. L'articolo 5, paragrafo 4, chiede ai membri dell'organo di gestione una formazione specifica su base regolare.
Il D.Lgs. 138/2024 parla di offerta periodica senza fissare una frequenza, e la misura ACN chiede un piano aggiornato. Per le categorie di soggetti digitali a cui si applica, il Regolamento di esecuzione (UE) 2024/2690 chiede attività ripetute nel tempo che raggiungano anche i nuovi assunti, e la guida tecnica ENISA suggerisce di rivedere il programma almeno una volta l'anno.
Il tasso di clic da solo dice poco: nel Verizon DBIR 2026 il valore mediano nelle simulazioni e-mail è dell'1,4%. NIST indica come metrica di cambiamento del comportamento la percentuale di destinatari che segnalano correttamente l'e-mail di test. Servono anche la copertura letta dal registro della formazione e il tempo che passa tra l'invio e la prima segnalazione.

Parliamo della tua sicurezza.

Una call di 30 minuti per capire la tua postura attuale e dirti, senza impegno, dove conviene intervenire prima.

Prenota una call