Co jsou základní bezpečnostní opatření
Italské legislativní nařízení 138/2024 (D.Lgs. 138/2024, „nařízení NIS“), které provádí směrnici (EU) 2022/2555 (NIS2), ukládá základním a důležitým subjektům přijmout opatření k řízení kybernetických rizik (články 23 a 24) a hlásit významné incidenty (článek 25). Stanovení přiměřených povinností, lhůt a postupů svými rozhodnutími ponechává nařízení na ACN (Agenzia per la cybersicurezza nazionale) (článek 31 a čl. 40 odst. 5). Pro počáteční fázi přijala ACN tzv. základní specifikace (čl. 42 odst. 1 písm. c)).
Aktuálně platné rozhodnutí je č. 379907/2025, podepsané 18. prosince a zaevidované 19. prosince 2025, použitelné od 15. ledna 2026. Má čtyři technické přílohy:
- Příloha 1: základní bezpečnostní opatření pro důležité subjekty;
- Příloha 2: základní bezpečnostní opatření pro základní subjekty;
- Přílohy 3 a 4: základní významné incidenty, které se hlásí CSIRT Italia (IS-1, IS-2, IS-3 pro všechny; IS-4 jen pro základní subjekty).
Opatření vycházejí z italského národního rámce pro kybernetickou bezpečnost a ochranu dat, vydání 2025, který kopíruje strukturu NIST Cybersecurity Framework 2.0: funkce, kategorie, podkategorie (například GV.RR-02) a u každého opatření jeden nebo více číslovaných požadavků. Kód a popis opatření pocházejí z rámce; požadavky říkají, co je konkrétně potřeba, aby se opatření počítalo jako zavedené.
Kolik opatření připadá na funkci
Níže uvedený počet vychází z oficiálních souborů zveřejněných ACN (verze xlsx příloh 1 a 2) a odpovídá uvedeným součtům.
| Funkce | Důležité: opatření | Důležité: požadavky | Základní: opatření | Základní: požadavky |
|---|---|---|---|---|
| GV · Řídit | 11 | 21 | 11 | 25 |
| ID · Identifikovat | 9 | 21 | 10 | 28 |
| PR · Chránit | 12 | 34 | 16 | 47 |
| DE · Detekovat | 2 | 5 | 2 | 9 |
| RS · Reagovat | 2 | 5 | 2 | 5 |
| RC · Obnovit | 1 | 1 | 2 | 2 |
| Celkem | 37 | 87 | 43 | 116 |
Lhůty: proč se datum u každého subjektu liší
Článek 3 rozhodnutí 379907/2025 nestanoví kalendářní datum: lhůta pro přijetí základních opatření je osmnáct měsíců od obdržení oznámení o zařazení na seznam subjektů NIS; lhůta pro hlášení základních významných incidentů je devět měsíců od téhož oznámení.
ACN začala první oznámení o zařazení rozesílat v dubnu 2025 přes platformu NIS a certifikovanou digitální adresu subjektu. Proto agentura uvádí „říjen 2026“ pro opatření a „leden 2026“ pro hlášení. Přesný den ale závisí na tom, kdy bylo doručeno vaše oznámení: zkontrolujte svou PEC (certifikovaný e-mail) a oblast NIS na portálu ACN.
V kontrolním seznamu níže můžete zadat datum svého oznámení: nástroj spočítá 18 a 9 měsíců a umožní stáhnout lhůtu jako soubor kalendáře (.ics).
Čím se liší důležité a základní subjekty
Příloha 2 obsahuje celou přílohu 1 plus šest opatření a 29 dalších požadavků. Opatření, která platí jen pro základní subjekty, jsou:
ID.AM-03: aktuální soupis síťových toků mezi systémy subjektu a vnějším světem;PR.AT-02: specializované školení pro odborné role, včetně správců systémů, s evidencí;PR.PS-01: zdokumentované bezpečné referenční konfigurace (hardening) pro relevantní systémy;PR.PS-03: postupy pro bezpečný přenos a likvidaci médií a evidence údržby hardwaru;PR.IR-03: zabezpečené systémy nouzové komunikace;RC.CO-03: postupy pro interní komunikaci o obnovovacích činnostech po incidentu.
Několik společných opatření má pro základní subjekty i další požadavky: pravidelné testování zranitelností a testování před spuštěním se zdokumentovanými zprávami (ID.RA-01), testy obnovy záloh a šifrování záloh (PR.DS-11), ověřování kritických aktualizací softwaru v testovacím prostředí (PR.PS-02), analýzu příchozího provozu a monitorování vzdáleného a administrátorského přístupu (DE.CM-01), plán hodnocení účinnosti opatření (ID.IM-01) a evidenci přezkumů politik (GV.PO-02).
Rozhodnutí pro řídicí orgány
Charakteristickým rysem základních specifikací je počet dokumentů, které musí schválit řídicí a výkonné orgány, v souladu s článkem 23 nařízení. Vyplatí se je zařadit do kalendáře vedení:
- organizace kybernetické bezpečnosti s rolemi a odpovědnostmi (
GV.RR-02); - bezpečnostní politiky pro 16 uvedených oblastí (
GV.PO-01); - posouzení rizik (
ID.RA-05) a plán zvládání rizik, včetně akceptace zbytkových rizik (ID.RA-06); - plán řízení zranitelností (
ID.RA-08) a plán nápravy (ID.IM-01); - plány kontinuity činností, obnovy po havárii a řízení kybernetické krize (
ID.IM-04); - plán školení (
PR.AT-01) a plán řízení incidentů s hlášením CSIRT Italia (RS.MA-01).
Opakující se lhůty, které nesmíte zmeškat
Přijmout opatření nestačí: mnohá mají minimální četnost. Ty hlavní:
| Aktivita | Minimální četnost | Opatření |
|---|---|---|
| Přezkum bezpečnostních politik | Nejméně jednou ročně a po významných incidentech nebo regulatorních a organizačních změnách | GV.PO-02 |
| Přezkum rolí a odpovědností | Nejméně jednou za dva roky | GV.RR-02 |
| Posouzení rizik | V plánovaných intervalech, nejméně jednou za dva roky | ID.RA-05 |
| Přezkum plánů kontinuity, DR a krizových plánů | Nejméně jednou za dva roky | ID.IM-04 |
| Přezkum plánu řízení incidentů | Nejméně jednou za dva roky, se zapracováním poznatků | RS.MA-01 |
| Přezkum uživatelských účtů a oprávnění | Pravidelně (četnost určujete vy) | PR.AA-01 |
| Ověřování souladu dodavatelů | Pravidelně a zdokumentovaně | GV.SC-07 |
Mapování na ISO/IEC 27001:2022
ACN nezveřejňuje oficiální mapování na ISO/IEC 27001. V kontrolním seznamu jsme u každého opatření uvedli opatření přílohy A (a ustanovení systému řízení), která obvykle vytvářejí stejné důkazy: například PR.DS-11 (zálohy) s A.8.13, PR.PS-04 (logy) s A.8.15, GV.SC-04/GV.SC-05 (dodavatelé) s A.5.19 a A.5.20, ID.RA-05 s ustanovením 6.1.2. Jde o orientační mapování: organizace již certifikované podle ISO 27001 mají náskok, ale stále musí ověřit specifické italské požadavky, jako je seznam relevantních sítí a informačních systémů, kontakt pro CSIRT v bezpečnostní organizaci nebo sledování kanálů CSIRT Italia (ID.RA-08).
Interaktivní kontrolní seznam základních opatření
Opatření a požadavky jsou naším neoficiálním anglickým překladem příloh 1 a 2 rozhodnutí ACN 379907/2025 (oficiální soubory xlsx). Stav, který nastavíte, se ukládá jen v tomto prohlížeči; můžete jej exportovat do CSV.
Načítání opatření…
Odkazy na ISO/IEC 27001:2022 jsou naším vlastním orientačním mapováním, ne dokumentem ACN. Závazný je italský text zveřejněný na webu ACN, včetně tabulky 1 politik v dodatku k přílohám.
Jak kontrolní seznam používat v praxi
- Vymezte rozsah. Mnoho požadavků platí „alespoň pro relevantní sítě a informační systémy“: nejprve tedy potřebujete tento seznam (
GV.OC-04) spolu se soupisy hardwaru, softwaru a služeb dodavatelů (ID.AM). - Každému požadavku přiřaďte vlastníka. Organizace kybernetické bezpečnosti (
GV.RR-02) musí zahrnovat kontaktní osobu, zástupce a kontakt pro CSIRT. - Shromážděte důkazy. Téměř každé opatření končí slovy „postupy jsou přijaty a zdokumentovány“: při kontrole se počítá schválený, datovaný a verzovaný dokument.
- Zdůvodněte výjimky. Pokud se požadavek z regulatorních nebo technických důvodů neuplatní, zapište to a propojte kompenzační opatření s plánem zvládání rizik (
ID.RA-06). - Exportujte a sdílejte. CSV se otevře v Excelu a může se stát základem plánu nápravy, který předložíte vedení.
Zdroje
- ACN, Modalità e specifiche di base: rozhodnutí 379907/2025, přílohy 1–4 (PDF a xlsx), pokyny „Guida alla lettura“ (italsky).
- ACN, text rozhodnutí 379907/2025 (čl. 2–3 a 9, italsky).
- ACN, zpráva z 13. dubna 2026 o rozhodnutích 127434/2026 a 127437/2026.
- Legislativní nařízení č. 138 ze dne 4. září 2024, Gazzetta Ufficiale, obecná řada č. 230 z 1. října 2024 (aktuální znění na Normattiva).
Rozhodnutí ACN předpokládají zveřejnění oznámení v Gazzetta Ufficiale; pro odkazy na zveřejnění je závazný web ACN. Obsah ověřen ke dni 1. října 2026.