Adempimenti | DPIA | Vulnerability Assessment | Servizio DPO | Normativa | News | Consulenti | Prezzi | Contattaci
L'art. 23, c. 2 del Decreto NIS è esplicito: gli organi di amministrazione e direttivi sono tenuti a seguire una formazione in materia di sicurezza informatica (lett. a) e promuovono una formazione coerente per i dipendenti (lett. b). La misura di base PR.AT (Consapevolezza e formazione) lo estende al personale. Sono due obblighi di natura diversa: gli organi «sono tenuti a seguire» la formazione, per i dipendenti gli organi «promuovono» un'offerta periodica. La norma non fissa una durata di validità dei corsi: la cadenza di rinnovo è una regola del piano formativo interno, e in una verifica la domanda è «dimostratelo».
Il modulo Formazione (ERM → Formazione) registra le attività formative dell'organizzazione. Ogni attività ha un tema, una data, una durata, i partecipanti (scelti fra i soggetti), lo stato di completamento di ogni partecipante e la scadenza di rinnovo, che è quella decisa dal piano formativo, non un termine di legge; l'esito per partecipante registra anche le verifiche di apprendimento. La storia formativa di ogni persona si legge anche dalla scheda soggetto, nella linguetta Formazione.
Il cruscotto direzionale conta le partecipazioni non completate e le formazioni da rinnovare nella sezione «Richiede attenzione».
La formazione è il passo 9 del percorso di conformità. Registrare per primi i corsi degli organi di amministrazione.
D. La piattaforma eroga anche i corsi di formazione?
R. No. La piattaforma registra le attività formative svolte: chi ha partecipato, quando, con quale esito, quando scade il rinnovo. L'erogazione dei corsi è un servizio che iusprivacy offre attraverso la consulenza.
D. Che succede se una formazione scade?
R. Resta visibile nel modulo con la scadenza superata e compare nel cruscotto direzionale fra le cose che «richiedono attenzione». Non si cancella: è la prova che la formazione è stata fatta e che il rinnovo è in ritardo.