Domů › Průvodci › NIS2 › Základní opatření italské ACN

Základní opatření italské ACN: úplný kontrolní seznam požadavků NIS2

Základní specifikace italské Národní agentury pro kybernetickou bezpečnost (ACN) převádějí povinnosti NIS2 na ověřitelné požadavky: 37 opatření a 87 požadavků pro důležité subjekty, 43 opatření a 116 požadavků pro základní. Najdete zde, co vyžadují, do kdy, a kontrolní seznam k vyplnění a exportu.

Aktualizováno 1. října 2026

Ve zkratce

  • Zdroj: rozhodnutí ACN č. 379907 ze dne 19. prosince 2025, přílohy 1 a 2, použitelné od 15. ledna 2026. Nahrazuje rozhodnutí 164179 ze dne 14. dubna 2025.
  • Kolik: důležité subjekty 37 opatření / 87 požadavků; základní subjekty 43 opatření / 116 požadavků.
  • Do kdy: 18 měsíců od obdržení oznámení o zařazení na seznam NIS. Pro ty, kdo jej obdrželi v dubnu 2025, to znamená říjen 2026; pro zařazené na seznam v roce 2026 31. července 2027.
  • Kdo odpovídá: řídicí a výkonné orgány schvalují politiky, plány a posouzení rizik a odpovídají za ně.

Na této stránce

  1. Co jsou základní bezpečnostní opatření
  2. Kolik opatření připadá na funkci
  3. Lhůty: proč se datum u každého subjektu liší
  4. Čím se liší důležité a základní subjekty
  5. Rozhodnutí pro řídicí orgány
  6. Opakující se lhůty, které nesmíte zmeškat
  7. Mapování na ISO/IEC 27001:2022
  8. Interaktivní kontrolní seznam základních opatření
  9. Jak kontrolní seznam používat v praxi
  10. Zdroje

Co jsou základní bezpečnostní opatření

Italské legislativní nařízení 138/2024 (D.Lgs. 138/2024, „nařízení NIS“), které provádí směrnici (EU) 2022/2555 (NIS2), ukládá základním a důležitým subjektům přijmout opatření k řízení kybernetických rizik (články 23 a 24) a hlásit významné incidenty (článek 25). Stanovení přiměřených povinností, lhůt a postupů svými rozhodnutími ponechává nařízení na ACN (Agenzia per la cybersicurezza nazionale) (článek 31 a čl. 40 odst. 5). Pro počáteční fázi přijala ACN tzv. základní specifikace (čl. 42 odst. 1 písm. c)).

Aktuálně platné rozhodnutí je č. 379907/2025, podepsané 18. prosince a zaevidované 19. prosince 2025, použitelné od 15. ledna 2026. Má čtyři technické přílohy:

  • Příloha 1: základní bezpečnostní opatření pro důležité subjekty;
  • Příloha 2: základní bezpečnostní opatření pro základní subjekty;
  • Přílohy 3 a 4: základní významné incidenty, které se hlásí CSIRT Italia (IS-1, IS-2, IS-3 pro všechny; IS-4 jen pro základní subjekty).

Opatření vycházejí z italského národního rámce pro kybernetickou bezpečnost a ochranu dat, vydání 2025, který kopíruje strukturu NIST Cybersecurity Framework 2.0: funkce, kategorie, podkategorie (například GV.RR-02) a u každého opatření jeden nebo více číslovaných požadavků. Kód a popis opatření pocházejí z rámce; požadavky říkají, co je konkrétně potřeba, aby se opatření počítalo jako zavedené.

Kolik opatření připadá na funkci

Níže uvedený počet vychází z oficiálních souborů zveřejněných ACN (verze xlsx příloh 1 a 2) a odpovídá uvedeným součtům.

Opatření a požadavky podle funkcí národního rámce
FunkceDůležité: opatřeníDůležité: požadavkyZákladní: opatřeníZákladní: požadavky
GV · Řídit11211125
ID · Identifikovat9211028
PR · Chránit12341647
DE · Detekovat2529
RS · Reagovat2525
RC · Obnovit1122
Celkem378743116

Lhůty: proč se datum u každého subjektu liší

Článek 3 rozhodnutí 379907/2025 nestanoví kalendářní datum: lhůta pro přijetí základních opatření je osmnáct měsíců od obdržení oznámení o zařazení na seznam subjektů NIS; lhůta pro hlášení základních významných incidentů je devět měsíců od téhož oznámení.

ACN začala první oznámení o zařazení rozesílat v dubnu 2025 přes platformu NIS a certifikovanou digitální adresu subjektu. Proto agentura uvádí „říjen 2026“ pro opatření a „leden 2026“ pro hlášení. Přesný den ale závisí na tom, kdy bylo doručeno vaše oznámení: zkontrolujte svou PEC (certifikovaný e-mail) a oblast NIS na portálu ACN.

Zařazeni na seznam v roce 2025Základní opatření: 18 měsíců od oznámení (pro ty, kdo jej obdrželi v dubnu 2025, říjen 2026). Hlášení incidentů: 9 měsíců (leden 2026). Lhůty potvrzeny pro ty, kdo zůstávají na seznamu pro rok 2026.
Zařazeni na seznam v roce 2026Základní opatření do 31. července 2027; povinnost hlásit základní významné incidenty od 1. ledna 2027 (rozhodnutí ACN 127434 ze dne 13. dubna 2026, použitelné od 30. dubna 2026).

V kontrolním seznamu níže můžete zadat datum svého oznámení: nástroj spočítá 18 a 9 měsíců a umožní stáhnout lhůtu jako soubor kalendáře (.ics).

Čím se liší důležité a základní subjekty

Příloha 2 obsahuje celou přílohu 1 plus šest opatření a 29 dalších požadavků. Opatření, která platí jen pro základní subjekty, jsou:

  • ID.AM-03: aktuální soupis síťových toků mezi systémy subjektu a vnějším světem;
  • PR.AT-02: specializované školení pro odborné role, včetně správců systémů, s evidencí;
  • PR.PS-01: zdokumentované bezpečné referenční konfigurace (hardening) pro relevantní systémy;
  • PR.PS-03: postupy pro bezpečný přenos a likvidaci médií a evidence údržby hardwaru;
  • PR.IR-03: zabezpečené systémy nouzové komunikace;
  • RC.CO-03: postupy pro interní komunikaci o obnovovacích činnostech po incidentu.

Několik společných opatření má pro základní subjekty i další požadavky: pravidelné testování zranitelností a testování před spuštěním se zdokumentovanými zprávami (ID.RA-01), testy obnovy záloh a šifrování záloh (PR.DS-11), ověřování kritických aktualizací softwaru v testovacím prostředí (PR.PS-02), analýzu příchozího provozu a monitorování vzdáleného a administrátorského přístupu (DE.CM-01), plán hodnocení účinnosti opatření (ID.IM-01) a evidenci přezkumů politik (GV.PO-02).

Rozhodnutí pro řídicí orgány

Charakteristickým rysem základních specifikací je počet dokumentů, které musí schválit řídicí a výkonné orgány, v souladu s článkem 23 nařízení. Vyplatí se je zařadit do kalendáře vedení:

  • organizace kybernetické bezpečnosti s rolemi a odpovědnostmi (GV.RR-02);
  • bezpečnostní politiky pro 16 uvedených oblastí (GV.PO-01);
  • posouzení rizik (ID.RA-05) a plán zvládání rizik, včetně akceptace zbytkových rizik (ID.RA-06);
  • plán řízení zranitelností (ID.RA-08) a plán nápravy (ID.IM-01);
  • plány kontinuity činností, obnovy po havárii a řízení kybernetické krize (ID.IM-04);
  • plán školení (PR.AT-01) a plán řízení incidentů s hlášením CSIRT Italia (RS.MA-01).

Opakující se lhůty, které nesmíte zmeškat

Přijmout opatření nestačí: mnohá mají minimální četnost. Ty hlavní:

AktivitaMinimální četnostOpatření
Přezkum bezpečnostních politikNejméně jednou ročně a po významných incidentech nebo regulatorních a organizačních změnáchGV.PO-02
Přezkum rolí a odpovědnostíNejméně jednou za dva rokyGV.RR-02
Posouzení rizikV plánovaných intervalech, nejméně jednou za dva rokyID.RA-05
Přezkum plánů kontinuity, DR a krizových plánůNejméně jednou za dva rokyID.IM-04
Přezkum plánu řízení incidentůNejméně jednou za dva roky, se zapracováním poznatkůRS.MA-01
Přezkum uživatelských účtů a oprávněníPravidelně (četnost určujete vy)PR.AA-01
Ověřování souladu dodavatelůPravidelně a zdokumentovaněGV.SC-07

Mapování na ISO/IEC 27001:2022

ACN nezveřejňuje oficiální mapování na ISO/IEC 27001. V kontrolním seznamu jsme u každého opatření uvedli opatření přílohy A (a ustanovení systému řízení), která obvykle vytvářejí stejné důkazy: například PR.DS-11 (zálohy) s A.8.13, PR.PS-04 (logy) s A.8.15, GV.SC-04/GV.SC-05 (dodavatelé) s A.5.19 a A.5.20, ID.RA-05 s ustanovením 6.1.2. Jde o orientační mapování: organizace již certifikované podle ISO 27001 mají náskok, ale stále musí ověřit specifické italské požadavky, jako je seznam relevantních sítí a informačních systémů, kontakt pro CSIRT v bezpečnostní organizaci nebo sledování kanálů CSIRT Italia (ID.RA-08).

Interaktivní kontrolní seznam základních opatření

Opatření a požadavky jsou naším neoficiálním anglickým překladem příloh 1 a 2 rozhodnutí ACN 379907/2025 (oficiální soubory xlsx). Stav, který nastavíte, se ukládá jen v tomto prohlížeči; můžete jej exportovat do CSV.

Typ subjektu
Lhůta

Načítání opatření…

Odkazy na ISO/IEC 27001:2022 jsou naším vlastním orientačním mapováním, ne dokumentem ACN. Závazný je italský text zveřejněný na webu ACN, včetně tabulky 1 politik v dodatku k přílohám.

Jak kontrolní seznam používat v praxi

  1. Vymezte rozsah. Mnoho požadavků platí „alespoň pro relevantní sítě a informační systémy“: nejprve tedy potřebujete tento seznam (GV.OC-04) spolu se soupisy hardwaru, softwaru a služeb dodavatelů (ID.AM).
  2. Každému požadavku přiřaďte vlastníka. Organizace kybernetické bezpečnosti (GV.RR-02) musí zahrnovat kontaktní osobu, zástupce a kontakt pro CSIRT.
  3. Shromážděte důkazy. Téměř každé opatření končí slovy „postupy jsou přijaty a zdokumentovány“: při kontrole se počítá schválený, datovaný a verzovaný dokument.
  4. Zdůvodněte výjimky. Pokud se požadavek z regulatorních nebo technických důvodů neuplatní, zapište to a propojte kompenzační opatření s plánem zvládání rizik (ID.RA-06).
  5. Exportujte a sdílejte. CSV se otevře v Excelu a může se stát základem plánu nápravy, který předložíte vedení.
Od kontrolního seznamu k opakujícím se kontrolám Kontrolní seznam vám řekne, kde jste dnes; kontrola ACN po vás chce doložit, že přezkumy, kontroly a školení skutečně probíhají v požadované četnosti. V Dazr Compliance se každý požadavek stane opakující se kontrolou s připojenými důkazy, termínem a připomínkami a politiky mají verze a potvrzení zaměstnanců.

Zdroje

Rozhodnutí ACN předpokládají zveřejnění oznámení v Gazzetta Ufficiale; pro odkazy na zveřejnění je závazný web ACN. Obsah ověřen ke dni 1. října 2026.

Časté otázky

Do kdy musí být základní bezpečnostní opatření ACN přijata?

Do 18 měsíců od obdržení oznámení o zařazení na seznam subjektů NIS (čl. 3 rozhodnutí ACN 379907/2025). Pro subjekty, které jej obdržely v dubnu 2025, připadá lhůta na říjen 2026; přesné datum závisí na obdrženém oznámení. Pro subjekty zařazené na seznam v roce 2026 je lhůtou 31. července 2027 (rozhodnutí ACN 127434/2026).

Kolik základních opatření platí pro důležité a základní subjekty?

Příloha 1 (důležité subjekty) obsahuje 37 opatření a 87 požadavků; příloha 2 (základní subjekty) obsahuje 43 opatření a 116 požadavků. Opatření jsou uspořádána do šesti funkcí italského národního rámce: Řídit, Identifikovat, Chránit, Detekovat, Reagovat a Obnovit.

Stačí ke splnění základních opatření certifikace ISO/IEC 27001?

Ne automaticky. Mnoho požadavků se překrývá s opatřeními přílohy A, ale základní opatření obsahují specifické povinnosti (například schvalování plánů řídicími orgány, sledování kanálů CSIRT Italia, seznam relevantních sítí a informačních systémů), které je třeba ověřit jednu po druhé. Mapování na této stránce je orientační.

Co když požadavek nelze z technických důvodů uplatnit?

Několik požadavků připouští výjimky z oprávněných a zdokumentovaných regulatorních nebo technických důvodů. U požadavků uvedených v tabulce 2 dodatku k přílohám vyžaduje opatření ID.RA-06 přijetí kompenzačních opatření, je-li to možné, a jejich zaznamenání v plánu zvládání rizik schváleném řídicími a výkonnými orgány.

Proměňte opatření v opakující se kontroly

Dazr Compliance importuje sadu NIS2 jako opakující se činnosti s důkazy, termíny a připomínkami, s registrem rizik, registrem dodavatelů a pohledem pro auditora jen pro čtení. Hostováno v EU. Zdarma pro jednoho uživatele; Basic za 29 € měsíčně, Pro za 99 € měsíčně.

Tato stránka má pouze informativní charakter a nepředstavuje právní poradenství.