Co jsou základní opatření ACN?
Legislativní dekret č. 138/2024 transponuje NIS2 v Itálii a svěřuje Národní agentuře pro kybernetickou bezpečnost (ACN) stanovení základních povinností. Rozhodnutí ACN č. 379907/2025 je stanoví ve čtyřech přílohách: bezpečnostní opatření pro důležité subjekty (příloha 1) a pro základní subjekty (příloha 2) a základní významné incidenty pro každou kategorii (přílohy 3 a 4). Opatření vycházejí z italského Národního rámce pro kybernetickou bezpečnost a ochranu dat, vydání 2025, s funkcemi Govern, Identify, Protect, Detect, Respond a Recover.
Důležitý, nebo základní subjekt
- Důležité subjekty uplatňují přílohu 1: 37 opatření s 87 požadavky.
- Základní subjekty uplatňují přílohu 2: 43 opatření se 116 požadavky. Šest opatření platí jen pro základní subjekty, mimo jiné seznam síťových toků, vzdělávání pro specializované role, bezpečné konfigurace a nouzová komunikace.
- Lhůty: opatření se uplatní 18 měsíců a povinnost oznamovat základní významné incidenty devět měsíců po oznámení ACN o zařazení do seznamu subjektů NIS.
- Relevantní systémy: mnoho požadavků se vztahuje alespoň na síťové a informační systémy, jejichž narušení by významně zasáhlo služby, kvůli kterým subjekt spadá pod dekret.
V Dazr zaznamenáte kategorii v jedné kontrole. Důležitý subjekt označí opatření pro základní subjekty v prohlášení o aplikovatelnosti jako neaplikovatelná a uvede důvod.
Co v Dazr získáte
Každá kontrola uvádí kód opatření, například GV.OC-04, jeho bod v příloze 1 a příloze 2 a počet požadavků pro každou kategorii.
Oznamování incidentů CSIRT Italia
Podle článku 25 legislativního dekretu č. 138/2024 se významný incident oznamuje CSIRT Italia po etapách: předběžné oznámení bez zbytečného odkladu a do 24 hodin od zjištění, oznámení do 72 hodin s prvním posouzením, průběžná zpráva na vyžádání a závěrečná zpráva do jednoho měsíce od oznámení. Se zapnutým rámcem ACN registr incidentů v Dazr odpočítává každou z těchto lhůt.
Jedna sada důkazů pro ACN, NIS2 a ISO 27001
Každé opatření ACN v Dazr uvádí opatření ISO 27001, kterým odpovídá, a pokud existuje, i článek NIS2. Zapněte ACN vedle NIS2 nebo ISO 27001 a propojte se všemi stejné důkazy.
| Funkce | NIS2 | ISO 27001:2022 |
|---|---|---|
| Řízení | Čl. 20; čl. 21 odst. 2 písm. a) a d) | Kapitoly 4 až 6 a 9.3; A.5.1 až A.5.4, A.5.19 až A.5.23 |
| Identifikace | Čl. 21 odst. 2 písm. a), e) a f) | 6.1, 8.2, 10; A.5.9 až A.5.12, A.8.8 |
| Ochrana | Čl. 21 odst. 2 písm. c), e), g), h), i) a j) | A.5.15 až A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Detekce | Čl. 21 odst. 2 písm. b) | A.5.25, A.8.15, A.8.16 |
| Reakce | Čl. 21 odst. 2 písm. b); čl. 23 | A.5.24 až A.5.28 |
| Obnova | Čl. 21 odst. 2 písm. c) | A.5.29, A.5.30 |
Jak Dazr pomáhá s opatřeními ACN
S Dazr Compliance můžete:
- Zaznamenat kategorii, datum oznámení ACN a lhůty 18 a devět měsíců
- Plnit 43 opatření podle plánu, s vlastníky, důkazy, připomínkami a týdenním upozorněním na zpoždění
- Uchovávat schválení řídicích orgánů u politik, plánů a zvládání rizik
- Oznamovat významné incidenty včas: registr incidentů odpočítává lhůty 24 hodin, 72 hodin a jednoho měsíce vůči CSIRT Italia
- Dát auditorovi časově omezený přístup jen pro čtení, nebo předat auditní stopu v PDF

Zdroje: ACN, základní postupy a specifikace, rozhodnutí ACN č. 379907/2025, příloha 1, příloha 2, průvodce ACN, ACN, proces zvládání incidentů, legislativní dekret č. 138/2024.