Percorso Board — 4 moduli
1. **Perimetro e obblighi** — se e a che titolo l'azienda rientri nella normativa, direttamente o come fornitore all'interno di una filiera soggetta; registrazione, adempimenti e tempistiche.
2. **Responsabilità e sanzioni** — i doveri non delegabili degli organi di amministrazione (approvare le misure, vigilare sull'attuazione, formarsi) e il quadro sanzionatorio: fino a **10 milioni di euro o il 2% del fatturato mondiale** per i soggetti essenziali, **7 milioni o l'1,4%** per i soggetti importanti, oltre alla possibilità di **sospensione temporanea dalla carica**, che può manifestarsi anche in assenza di un incidente.
3. **Il rischio informatico in termini di business** — quali vettori di attacco vengono realmente utilizzati, quanto costa un fermo operativo, quali decisioni di governance lo rendono più o meno probabile.
4. **Roadmap di adeguamento a 6-12 mesi** — priorità da avviare entro 30 giorni, interlocutori da coinvolgere, evidenze da produrre e conservare.
**Percorso in Ufficio — 6 moduli
1. **Perché la NIS2 riguarda anche te** — cosa chiede la norma al personale e perché la maggior parte degli attacchi che vanno a segno non forza un sistema, ma convince una persona.
2. **Le minacce che arrivano in ufficio** — phishing, smishing e vishing: come si smaschera un messaggio fraudolento, cosa succede tecnicamente quando si clicca un link.
3. **Truffe su pagamenti e fornitori** — truffa del falso capo (CEO fraud), compromissione della posta aziendale (BEC), variazioni di IBAN: perché una modifica comunicata per iscritto non si accetta mai senza verifica su canale separato.
4. **Igiene informatica quotidiana** — password e autenticazione a più fattori, gestione dei dispositivi, documenti, supporti rimovibili, lavoro fuori sede.
5. **Riconoscere e segnalare un incidente** — i segnali di un attacco in corso e la procedura di segnalazione passo per passo, con simulazione guidata ricostruita minuto per minuto.
6. **Casi reali e nuove minacce** — incidenti avvenuti in aziende italiane, ransomware a doppia estorsione, deepfake vocali e uso dell'intelligenza artificiale per costruire messaggi ingannevoli in italiano impeccabile.
Al termine di ogni modulo è previsto un **test di verifica a scelta multipla**, il cui esito concorre all'evidenza documentale della formazione erogata.