Security Awareness gestita per aziende: un programma, un referente, risultati misurabili
Il rischio umano non si riduce con un'ora d'aula all'anno. Si riduce con un programma: si misura da dove si parte, si forma, si allena con continuità e si dimostra il risultato. Nexsys progetta e gestisce tutto il percorso al posto vostro: campagne di phishing simulato, corso con docente, formazione continua su piattaforma e un report periodico che IT e direzione possono leggere e portare in audit.
Tre numeri per orientarsi: licenza della piattaforma da circa € 1.500 + IVA l'anno, corso con docente da € 600 + IVA fino a 20 persone, prima campagna operativa in pochi giorni dalla conferma. Guarda quanto costa.
Cos'è un servizio di Security Awareness gestito
È l'insieme di misurazione, formazione e allenamento continuo con cui un'azienda porta le persone a riconoscere un attacco, fermarsi e segnalarlo. "Gestito" significa che non vi consegniamo una piattaforma da configurare: perimetro, calendario, scenari, comunicazione interna, invii e lettura dei risultati sono a carico nostro. A voi restano due cose: indicarci chi coinvolgere e leggere il report.
Se volete prima capire il tema, la guida Cybersecurity Awareness: cos'è e come costruire un programma lo spiega nel dettaglio. Questa pagina descrive come lo facciamo noi, per voi.
Per chi è pensato
- PMI senza un reparto security, dove l'IT è una o due persone e nessuno ha tempo di gestire una piattaforma in più.
- Aziende con IT interno che vogliono un soggetto terzo per progettare le campagne e leggere i risultati senza conflitti interni.
- Organizzazioni nel perimetro NIS2 o in filiera di clienti che chiedono evidenze di formazione.
- Aziende che hanno già fatto "il corso" e si sono accorte che dopo sei mesi i comportamenti sono tornati quelli di prima.
Lavoriamo con realtà di manifattura, logistica, sanità, PA e studi professionali: vedi i settori.
Misurare, formare, mantenere: i tre strumenti del programma
Sono strumenti diversi e funzionano insieme. La simulazione misura, il corso forma, la piattaforma mantiene.
| Strumento | A cosa serve | Quando entra in gioco |
|---|---|---|
| Phishing Simulation | Misurare quante persone cliccano, inseriscono credenziali, segnalano | All'inizio (baseline) e poi a cadenza regolare |
| Corso Cyber Security Awareness – 3,5 ore con docente | Allineare tutti su phishing, password, MFA, deepfake, segnalazione | Subito dopo la baseline; nuovi assunti; dopo un incidente |
| Corso Phishing Awareness – 2 ore | Approfondimento per i reparti più esposti | Amministrazione, HR, acquisti, segreterie |
| Sessione per dirigenti – 2 ore | CEO fraud, BEC, deepfake, responsabilità di governance | Direzione e board, anche in ottica NIS2 |
| Formazione continua su piattaforma | Contenuti brevi e ricorrenti, rinforzo per chi cade nelle simulazioni | Da mese 2 in poi, per tutta la durata del programma |
Come funziona: dodici mesi di programma
- Settimana 1-2 · Avvio. Definiamo perimetro, gruppi, referenti, comunicazione interna. Configuriamo la piattaforma e la consegna dei messaggi simulati sul vostro tenant di posta.
- Mese 1 · Baseline. Prima campagna, senza preavviso sui contenuti: fotografa l'esposizione reale per reparto.
- Mese 2 · Formazione di avvio. Corso con docente costruito sugli errori emersi dalla baseline, online o in presenza.
- Mesi 3-11 · Allenamento. Campagne periodiche con scenari diversi e difficoltà crescente: finte notifiche Microsoft 365, corrieri, fatture, richieste HR, QR code, SMS. Chi cade riceve subito un contenuto di rinforzo.
- Ogni trimestre · Report. Andamento degli indicatori, reparti da seguire, azioni proposte.
- Mese 12 · Riesame. Confronto con la baseline, evidenze per audit e direzione, piano dell'anno successivo.
La cadenza si adatta: mensile per chi vuole un allenamento serrato, bimestrale o trimestrale per organizzazioni più grandi o più mature.
Cosa fa Nexsys e cosa resta a voi
Noi: progettazione delle campagne e scelta degli scenari · configurazione di piattaforma, gruppi e sincronizzazione utenti da Microsoft 365, Google Workspace o LDAP · configurazione della consegna dei messaggi simulati in Microsoft 365 (criterio di recapito avanzato di Defender for Office 365), così che le simulazioni arrivino e i filtri restino attivi per tutto il resto · testi della comunicazione interna · invii, monitoraggio, rinforzi · docenza · report trimestrale e riesame annuale.
Voi: l'elenco delle persone da coinvolgere, un referente, mezz'ora a trimestre per leggere il report insieme.
La piattaforma che utilizziamo
Lavoriamo con LibraCyber, il gruppo europeo nato nel 2026 dall'unione di Libraesva e Cyber Guru, che ha riunito in un'unica offerta il simulatore PhishBrain e la piattaforma di formazione Cyber Guru.
In pratica, un solo ambiente per:
- campagne di phishing simulato via email e SMS, con modelli personalizzabili e scenari costruiti sugli attacchi reali;
- contenuti formativi brevi e ricorrenti, e rinforzo immediato per chi cade in una simulazione;
- profilo di rischio per persona, reparto e azienda, con andamento nel tempo;
- sincronizzazione degli utenti da Microsoft 365, Google Workspace o LDAP;
- dati trattati in Europa da un fornitore europeo: un punto che in molte gare e audit di filiera ormai viene chiesto.
Le simulazioni si licenziano a pacchetti di invii: si paga ciò che si usa, non il numero di caselle.
Non rivendiamo una licenza: la piattaforma è lo strumento, il servizio è ciò che ci facciamo sopra. Per un confronto con le alternative di mercato: migliori provider di Cyber Security Awareness in Italia.
Avete già Microsoft 365 E5 o Defender for Office 365 Plan 2? L'Attack Simulation Training è incluso: possiamo gestire il programma anche lì, senza licenze aggiuntive.

Cosa misuriamo
- Click rate: quanti aprono il link o l'allegato della simulazione
- Inserimento credenziali: quanti arrivano fino in fondo
- Reporting rate: quanti segnalano il messaggio: è l'indicatore che conta di più, perché è quello che ferma un attacco vero
- Recidiva: chi cade più volte e ha bisogno di un percorso dedicato
- Completamento della formazione, per reparto
- Andamento tra una campagna e l'altra e rispetto alla baseline
Senza questi numeri la formazione è un costo. Con questi numeri è una misura di sicurezza che si può dimostrare.
Quanto costa
Un programma ha tre voci: piattaforma, docenza, gestione.
1. Piattaforma: da circa € 1.500 + IVA l'anno
È il pacchetto da 2.500 invii simulati in dodici mesi. Non si paga a utente: si paga a invio, quindi lo stesso pacchetto copre aziende molto diverse.
| Utenti coinvolti | Cosa ci fate con 2.500 invii l'anno | Costo piattaforma per utente |
|---|---|---|
| fino a 100 | campagna mensile + campagne mirate sui reparti a rischio | circa € 15 l'anno |
| 200 | una campagna al mese | circa € 7,50 l'anno |
| 400 | una campagna ogni due mesi | circa € 3,75 l'anno |
| 600 | una campagna a trimestre | circa € 2,50 l'anno |
Oltre queste soglie si passa a pacchetti superiori o alla licenza per mailbox.
2. Docenza
- Corso Cyber Security Awareness (3,5 ore): da € 600 + IVA, fino a 20 partecipanti
- Corso Phishing Awareness (2 ore): da € 450 + IVA online, fino a 20 partecipanti
- Sessione per dirigenti: su quotazione
3. Gestione Nexsys: su misura
La licenza è la voce più piccola del programma: il risultato dipende da come la piattaforma viene usata. Il canone di gestione non ha un listino perché cambia con:
- dimensione e struttura: numero di utenti, sedi, reparti da trattare separatamente, lingue;
- cadenza: campagne mensili, bimestrali o trimestrali;
- livello di personalizzazione: scenari standard oppure costruiti su fornitori, portali e processi reali dell'azienda;
- profondità del report: sintesi per la direzione oppure analisi per reparto con piano di rinforzo;
- docenza inclusa: quante sessioni con docente, per quali gruppi.
Tre configurazioni tipo, per orientarsi:
| Essenziale | Standard | Esteso | |
|---|---|---|---|
| Pensata per | fino a 50 utenti, una sede | 50-250 utenti | oltre 250 utenti, più sedi o lingue |
| Campagne | trimestrali | bimestrali o mensili | mensili, differenziate per reparto |
| Scenari | libreria standard | standard + personalizzati | personalizzati sui processi aziendali |
| Docenza | 1 corso di avvio | corso di avvio + sessione reparti esposti | avvio, reparti esposti, dirigenti |
| Report | semestrale | trimestrale | trimestrale + riesame con la direzione |
Il programma completo viene proposto con un canone annuale unico. I corsi possono rientrare nei Fondi Interprofessionali: vedi formazione finanziata.
Security Awareness e NIS2
Il D.Lgs. 138/2024 chiede agli organi di amministrazione e direttivi di seguire una formazione in materia di sicurezza informatica e di promuoverla per i dipendenti (art. 23), e include igiene informatica di base e formazione tra le misure di gestione del rischio (art. 24).
Un programma di awareness non rende un'azienda "conforme" da solo. Produce però ciò che in una verifica viene chiesto: chi è stato formato, su cosa, quando, con quale risultato e con quale andamento nel tempo. Per il quadro completo: corso NIS2 e checklist NIS2 in 7 step.
Simulazioni e persone: come evitare l'effetto "trappola"
Una campagna fatta male genera diffidenza verso l'IT. Per questo, prima di partire:
- coinvolgiamo direzione, HR e, dove presente, DPO, e concordiamo l'informativa al personale;
- annunciamo che il programma esiste, senza anticipare date e contenuti;
- leggiamo i risultati per reparto: l'obiettivo è capire dove formare, non chi sanzionare;
- chi cade riceve un contenuto formativo immediato, non una segnalazione al responsabile;
- premiamo la segnalazione: il dato che vogliamo veder crescere è quanti avvisano, non solo quanti non cliccano.
Gli errori che vediamo più spesso
- Il corso una tantum. Dopo pochi mesi l'attenzione torna ai livelli di partenza.
- La piattaforma comprata e mai gestita. Licenza attiva, nessuna campagna da mesi.
- Scenari sempre uguali. Gli utenti imparano a riconoscere quel messaggio, non il phishing.
- Nessuna baseline. Senza un punto di partenza non si può dimostrare alcun miglioramento.
- Solo click rate. Un'azienda dove nessuno clicca ma nessuno segnala non è un'azienda sicura.
Perché farlo con Nexsys
- I docenti lavorano ogni giorno su Microsoft 365, Active Directory e gestione degli incidenti: gli esempi in aula vengono da casi reali, non da slide standard.
- Conosciamo la posta su cui girano le simulazioni: la configurazione lato Microsoft 365 è il nostro mestiere, non un passaggio da delegare al cliente.
- Un solo interlocutore per simulazioni, docenza, piattaforma e report.
- Il programma si collega al resto della sicurezza aziendale: Microsoft 365 Security Assessment e consulenza cybersecurity.
- Online in tutta Italia, in presenza nel Nord Italia.
Domande frequenti
Che differenza c'è tra un corso e un servizio di Security Awareness gestito?
Il corso è un evento formativo con docente. Il servizio è un programma di dodici mesi che unisce misurazione iniziale, corso, campagne periodiche, formazione di rinforzo e report.
Quanto costa la piattaforma per una PMI?
Da circa € 1.500 + IVA l'anno per 2.500 invii simulati: per un'azienda di 200 persone significa una campagna al mese a circa € 7,50 a utente l'anno. Docenza e gestione Nexsys si aggiungono e vengono dimensionate su utenti, sedi e cadenza delle campagne.
Cosa significa "invii simulati"?
Ogni messaggio di phishing simulato recapitato a un utente consuma un invio. Duecento utenti per dodici campagne sono 2.400 invii. Gli invii non utilizzati in una campagna chiusa in anticipo non vengono scalati.
Da dove conviene partire?
Da una campagna di baseline: fotografa l'esposizione reale e permette di costruire il corso sugli errori effettivamente commessi.
Serve installare qualcosa?
No. La piattaforma è in cloud e si collega alla vostra directory. È disponibile un componente aggiuntivo per Outlook che permette agli utenti di segnalare un messaggio sospetto con un clic.
I messaggi simulati vengono bloccati dall'antispam?
Configuriamo noi il recapito sul vostro tenant in modo che le simulazioni arrivino a destinazione senza abbassare le protezioni sul resto della posta.
Le simulazioni creano problemi con i dipendenti?
No, se sono presentate correttamente: comunicazione preventiva, risultati letti per reparto, rinforzo formativo al posto della sanzione.
In quanto tempo si parte?
La configurazione richiede pochi giorni dalla conferma; la prima campagna parte di norma entro due settimane.
Il servizio serve per la NIS2?
Contribuisce a coprire gli obblighi di formazione e produce le evidenze documentali. Non sostituisce le altre misure tecniche e organizzative previste dalla norma.
Abbiamo già Microsoft 365 E5: ha senso una piattaforma in più?
Non necessariamente. Attack Simulation Training è incluso in E5 e in Defender for Office 365 Plan 2: possiamo gestire il programma con quello strumento e aggiungere solo docenza e report.
Abbiamo già un'altra piattaforma di awareness.
Possiamo affiancarvi con la sola progettazione delle campagne, la docenza e la lettura dei risultati, mantenendo lo strumento che avete.
Parliamo del vostro programma di Security Awareness
Indicateci numero di utenti, sedi e lingue: vi rispondiamo con una proposta dimensionata sulla vostra azienda e il canone annuale complessivo. Potete anche scriverci a info@nexsys.it o chiamare lo 045 2456669, dal lunedì al venerdì dalle 8:00 alle 18:00.
Dimmi quanti utenti avete: vi mando la proposta
Indicateci numero di utenti, sedi e lingue: vi rispondiamo con una proposta dimensionata sulla vostra azienda e il canone annuale complessivo. Telefono 045 2456669, dal lunedì al venerdì dalle 8:00 alle 18:00.




