Hvad de grundlæggende sikkerhedsforanstaltninger er
Italiens lovdekret 138/2024 (D.Lgs. 138/2024, "NIS-dekretet"), der gennemfører direktiv (EU) 2022/2555 (NIS2), kræver, at væsentlige og vigtige enheder træffer foranstaltninger til styring af cybersikkerhedsrisici (artikel 23 og 24) og anmelder væsentlige hændelser (artikel 25). Dekretet overlader det til ACN (Agenzia per la cybersicurezza nazionale) at fastsætte proportionale forpligtelser, frister og procedurer gennem egne afgørelser (artikel 31 og artikel 40, stk. 5). For den indledende fase vedtog ACN de såkaldte grundlæggende specifikationer (artikel 42, stk. 1, litra c).
Den gældende afgørelse er nr. 379907/2025, underskrevet den 18. december og registreret den 19. december 2025, gældende fra 15. januar 2026. Den har fire tekniske bilag:
- Bilag 1: grundlæggende sikkerhedsforanstaltninger for vigtige enheder;
- Bilag 2: grundlæggende sikkerhedsforanstaltninger for væsentlige enheder;
- Bilag 3 og 4: grundlæggende væsentlige hændelser, der skal anmeldes til CSIRT Italia (IS-1, IS-2, IS-3 for alle; IS-4 kun for væsentlige enheder).
Foranstaltningerne følger den italienske nationale ramme for cybersikkerhed og databeskyttelse, 2025-udgaven, der afspejler strukturen i NIST Cybersecurity Framework 2.0: funktioner, kategorier, underkategorier (for eksempel GV.RR-02) og for hver foranstaltning et eller flere nummererede krav. Koden og beskrivelsen af foranstaltningen kommer fra rammen; kravene siger, hvad der konkret skal til, for at foranstaltningen tæller som implementeret.
Hvor mange foranstaltninger pr. funktion
Optællingen nedenfor er hentet fra de officielle filer offentliggjort af ACN (xlsx-versionen af bilag 1 og 2) og svarer til de angivne totaler.
| Funktion | Vigtig: foranstaltninger | Vigtig: krav | Væsentlig: foranstaltninger | Væsentlig: krav |
|---|---|---|---|---|
| GV · Govern | 11 | 21 | 11 | 25 |
| ID · Identify | 9 | 21 | 10 | 28 |
| PR · Protect | 12 | 34 | 16 | 47 |
| DE · Detect | 2 | 5 | 2 | 9 |
| RS · Respond | 2 | 5 | 2 | 5 |
| RC · Recover | 1 | 1 | 2 | 2 |
| I alt | 37 | 87 | 43 | 116 |
Frister: hvorfor datoen er forskellig for hver enhed
Artikel 3 i afgørelse 379907/2025 fastsætter ikke en kalenderdato: fristen for at indføre de grundlæggende foranstaltninger er atten måneder fra modtagelse af meddelelsen om optagelse på listen over NIS-enheder; fristen for at anmelde grundlæggende væsentlige hændelser er ni måneder fra samme meddelelse.
ACN begyndte at sende de første meddelelser om optagelse i april 2025 via NIS-platformen og enhedens certificerede digitale adresse. Derfor henviser agenturet til "oktober 2026" for foranstaltningerne og "januar 2026" for anmeldelser. Men den præcise dag afhænger af, hvornår din meddelelse blev modtaget: tjek din PEC (certificeret e-mail) og NIS-området på ACN-portalen.
I tjeklisten nedenfor kan du angive datoen for din meddelelse: værktøjet beregner de 18 og 9 måneder og lader dig hente fristen som en kalenderfil (.ics).
Hvad der adskiller vigtige og væsentlige enheder
Bilag 2 indeholder hele bilag 1 plus seks foranstaltninger og 29 ekstra krav. De foranstaltninger, der kun gælder for væsentlige enheder, er:
ID.AM-03: en opdateret fortegnelse over netværksflow mellem enhedens systemer og omverdenen;PR.AT-02: målrettet træning for specialiserede roller, herunder systemadministratorer, med et register;PR.PS-01: dokumenterede sikre referencekonfigurationer (hardening) for de relevante systemer;PR.PS-03: procedurer for sikker overførsel og bortskaffelse af medier og et register over vedligeholdelse af hardware;PR.IR-03: sikrede nødkommunikationssystemer;RC.CO-03: procedurer for intern kommunikation om genopretningsaktiviteter efter en hændelse.
Flere fælles foranstaltninger har også ekstra krav for væsentlige enheder: periodisk sårbarhedstest og test før idriftsættelse med dokumenterede rapporter (ID.RA-01), test af gendannelse fra backup og kryptering af backup (PR.DS-11), verifikation af kritiske softwareopdateringer i et testmiljø (PR.PS-02), analyse af indgående trafik og overvågning af fjern- og administratoradgang (DE.CM-01), en plan for vurdering af foranstaltningernes effektivitet (ID.IM-01) og et register over gennemgange af politikker (GV.PO-02).
Beslutninger for ledelsesorganerne
Et særkende ved de grundlæggende specifikationer er antallet af dokumenter, der skal godkendes af ledelses- og forvaltningsorganerne, i overensstemmelse med dekretets artikel 23. Det betaler sig at planlægge dem ind i bestyrelsens kalender:
- cybersikkerhedsorganisationen med roller og ansvar (
GV.RR-02); - sikkerhedspolitikkerne for de 16 opregnede områder (
GV.PO-01); - risikovurderingen (
ID.RA-05) og behandlingsplanen, inklusive accept af resterende risici (ID.RA-06); - planen for sårbarhedsstyring (
ID.RA-08) og afhjælpningsplanen (ID.IM-01); - planerne for forretningskontinuitet, katastrofegendannelse og cyberkrisestyring (
ID.IM-04); - uddannelsesplanen (
PR.AT-01) og planen for hændelseshåndtering med anmeldelse til CSIRT Italia (RS.MA-01).
Tilbagevendende frister, du ikke må overse
Det er ikke nok at indføre foranstaltningerne: mange har en minimumshyppighed. De vigtigste:
| Aktivitet | Minimumshyppighed | Foranstaltning |
|---|---|---|
| Gennemgang af sikkerhedspolitikker | Mindst årligt og efter væsentlige hændelser eller regulatoriske og organisatoriske ændringer | GV.PO-02 |
| Gennemgang af roller og ansvar | Mindst hvert andet år | GV.RR-02 |
| Risikovurdering | Med planlagte intervaller, mindst hvert andet år | ID.RA-05 |
| Gennemgang af planer for kontinuitet, DR og krise | Mindst hvert andet år | ID.IM-04 |
| Gennemgang af planen for hændelseshåndtering | Mindst hvert andet år, med indarbejdede erfaringer | RS.MA-01 |
| Gennemgang af brugerkonti og autorisationer | Periodisk (hyppighed fastsat af dig) | PR.AA-01 |
| Verifikation af leverandørers overholdelse | Periodisk og dokumenteret | GV.SC-07 |
Kobling til ISO/IEC 27001:2022
ACN offentliggør ikke en officiel kobling til ISO/IEC 27001. I tjeklisten har vi for hver foranstaltning angivet de kontroller i Annex A (og afsnit i ledelsessystemet), der som regel giver den samme dokumentation: for eksempel PR.DS-11 (backup) med A.8.13, PR.PS-04 (logs) med A.8.15, GV.SC-04/GV.SC-05 (leverandører) med A.5.19 og A.5.20, ID.RA-05 med afsnit 6.1.2. Det er en vejledende kobling: organisationer, der allerede er certificeret efter ISO 27001, har et forspring, men skal stadig tjekke de specifikke italienske krav, som listen over relevante net- og informationssystemer, CSIRT-kontakten i sikkerhedsorganisationen eller overvågning af CSIRT Italias kanaler (ID.RA-08).
Interaktiv tjekliste over de grundlæggende foranstaltninger
Foranstaltningerne og kravene er vores uofficielle engelske oversættelse af bilag 1 og 2 til ACN-afgørelse 379907/2025 (officielle xlsx-filer). Den status, du angiver, gemmes kun i denne browser; du kan eksportere den til CSV.
Indlæser foranstaltningerne…
Henvisningerne til ISO/IEC 27001:2022 er vores egen vejledende kobling, ikke et ACN-dokument. Den gældende tekst er den italienske tekst offentliggjort på ACN's website, inklusive tabel 1 over politikker i tillægget til bilagene.
Sådan bruger du tjeklisten i praksis
- Definér perimeteren. Mange krav gælder "for mindst de relevante net- og informationssystemer": først og fremmest skal du have den liste (
GV.OC-04) sammen med fortegnelserne over hardware, software og leverandørtjenester (ID.AM). - Giv hvert krav en ejer. Cybersikkerhedsorganisationen (
GV.RR-02) skal omfatte kontaktpunktet, en stedfortræder og CSIRT-kontakten. - Indsaml dokumentationen. Næsten hver foranstaltning slutter med "procedurer er vedtaget og dokumenteret": ved en inspektion er det det godkendte, daterede og versionerede dokument, der tæller.
- Begrund undtagelser. Gælder et krav ikke af regulatoriske eller tekniske grunde, så skriv det ned, og kobl de kompenserende foranstaltninger til planen for risikobehandling (
ID.RA-06). - Eksportér og del. CSV-filen åbner i Excel og kan blive grundlaget for den afhjælpningsplan, du tager med til bestyrelsen.
Kilder
- ACN, Modalità e specifiche di base: afgørelse 379907/2025, bilag 1-4 (PDF og xlsx), vejledningen "Guida alla lettura" (på italiensk).
- ACN, teksten til afgørelse 379907/2025 (art. 2-3 og 9, på italiensk).
- ACN, nyhed af 13. april 2026 om afgørelse 127434/2026 og 127437/2026.
- Lovdekret nr. 138 af 4. september 2024, Gazzetta Ufficiale, almindelig serie nr. 230 af 1. oktober 2024 (gældende tekst på Normattiva).
ACN-afgørelser kræver, at en meddelelse offentliggøres i Gazzetta Ufficiale; for henvisninger til offentliggørelsen er ACN's website gældende. Indhold kontrolleret pr. 1. oktober 2026.