Was die Basis-Sicherheitsmaßnahmen sind
Das italienische Gesetzesvertretende Dekret 138/2024 (D.Lgs. 138/2024, „NIS-Dekret“), das die Richtlinie (EU) 2022/2555 (NIS2) umsetzt, verpflichtet wesentliche und wichtige Einrichtungen, Maßnahmen zum Management von Cybersicherheitsrisiken zu ergreifen (Artikel 23 und 24) und erhebliche Vorfälle zu melden (Artikel 25). Das Dekret überlässt es der ACN (Agenzia per la cybersicurezza nazionale), verhältnismäßige Pflichten, Fristen und Verfahren durch eigene Beschlüsse festzulegen (Artikel 31 und Artikel 40(5)). Für die Anfangsphase hat die ACN die sogenannten Basisspezifikationen erlassen (Artikel 42(1)(c)).
Der derzeit geltende Beschluss ist die Nr. 379907/2025, unterzeichnet am 18. Dezember und registriert am 19. Dezember 2025, anwendbar ab dem 15. Januar 2026. Er hat vier technische Anhänge:
- Anhang 1: Basis-Sicherheitsmaßnahmen für wichtige Einrichtungen;
- Anhang 2: Basis-Sicherheitsmaßnahmen für wesentliche Einrichtungen;
- Anhänge 3 und 4: grundlegende erhebliche Vorfälle, die an CSIRT Italia zu melden sind (IS-1, IS-2, IS-3 für alle; IS-4 nur für wesentliche Einrichtungen).
Die Maßnahmen folgen dem Italienischen Nationalen Rahmenwerk für Cybersicherheit und Datenschutz, Ausgabe 2025, das die Struktur des NIST Cybersecurity Framework 2.0 spiegelt: Funktionen, Kategorien, Unterkategorien (zum Beispiel GV.RR-02) und für jede Maßnahme eine oder mehrere nummerierte Anforderungen. Der Code und die Beschreibung der Maßnahme stammen aus dem Rahmenwerk; die Anforderungen besagen, was konkret nötig ist, damit die Maßnahme als umgesetzt gilt.
Wie viele Maßnahmen je Funktion
Die folgende Zählung stammt aus den von der ACN veröffentlichten offiziellen Dateien (xlsx-Fassung der Anhänge 1 und 2) und stimmt mit den angegebenen Summen überein.
| Funktion | Wichtige: Maßnahmen | Wichtige: Anforderungen | Wesentliche: Maßnahmen | Wesentliche: Anforderungen |
|---|---|---|---|---|
| GV · Govern | 11 | 21 | 11 | 25 |
| ID · Identify | 9 | 21 | 10 | 28 |
| PR · Protect | 12 | 34 | 16 | 47 |
| DE · Detect | 2 | 5 | 2 | 9 |
| RS · Respond | 2 | 5 | 2 | 5 |
| RC · Recover | 1 | 1 | 2 | 2 |
| Gesamt | 37 | 87 | 43 | 116 |
Fristen: warum das Datum je Einrichtung abweicht
Artikel 3 des Beschlusses 379907/2025 nennt kein Kalenderdatum: Die Frist für die Umsetzung der Basismaßnahmen beträgt achtzehn Monate ab Erhalt der Mitteilung über die Aufnahme in die Liste der NIS-Einrichtungen; die Frist für die Meldung grundlegender erheblicher Vorfälle beträgt neun Monate ab derselben Mitteilung.
Die ACN begann im April 2025, die ersten Aufnahmemitteilungen über die NIS-Plattform und die zertifizierte digitale Adresse der Einrichtung zu versenden. Deshalb spricht die Behörde von „Oktober 2026“ für die Maßnahmen und „Januar 2026“ für Meldungen. Der genaue Tag hängt jedoch davon ab, wann Ihre Mitteilung eingegangen ist: Prüfen Sie Ihre PEC (zertifizierte E-Mail) und den NIS-Bereich des ACN-Portals.
In der folgenden Checkliste können Sie das Datum Ihrer Mitteilung eintragen: Das Tool berechnet die 18 und 9 Monate und lässt Sie die Frist als Kalenderdatei (.ics) herunterladen.
Was wichtige und wesentliche Einrichtungen unterscheidet
Anhang 2 enthält alles aus Anhang 1 plus sechs Maßnahmen und 29 zusätzliche Anforderungen. Die Maßnahmen, die nur für wesentliche Einrichtungen gelten, sind:
ID.AM-03: ein aktuelles Inventar der Netzwerkflüsse zwischen den Systemen der Einrichtung und der Außenwelt;PR.AT-02: gezielte Schulungen für spezialisierte Rollen, einschließlich Systemadministratoren, mit einem Register;PR.PS-01: dokumentierte sichere Referenzkonfigurationen (Härtung) für die relevanten Systeme;PR.PS-03: Verfahren für die sichere Weitergabe und Entsorgung von Datenträgern sowie ein Register der Hardware-Wartung;PR.IR-03: gesicherte Notfallkommunikationssysteme;RC.CO-03: Verfahren zur internen Kommunikation von Wiederherstellungsmaßnahmen nach einem Vorfall.
Mehrere gemeinsame Maßnahmen haben für wesentliche Einrichtungen zusätzliche Anforderungen: regelmäßige Schwachstellentests und Tests vor der Inbetriebnahme mit dokumentierten Berichten (ID.RA-01), Wiederherstellungstests und Verschlüsselung von Backups (PR.DS-11), Prüfung kritischer Software-Updates in einer Testumgebung (PR.PS-02), Analyse des eingehenden Datenverkehrs und Überwachung von Remote- und Administratorzugriffen (DE.CM-01), ein Plan zur Bewertung der Wirksamkeit der Maßnahmen (ID.IM-01) und ein Register der Richtlinienüberprüfungen (GV.PO-02).
Entscheidungen für die Leitungsorgane
Ein besonderes Merkmal der Basisspezifikationen ist die Zahl der Dokumente, die von den Leitungs- und Geschäftsführungsorganen genehmigt werden müssen, im Einklang mit Artikel 23 des Dekrets. Es lohnt sich, sie in den Gremienkalender einzuplanen:
- die Cybersicherheitsorganisation mit Rollen und Verantwortlichkeiten (
GV.RR-02); - die Sicherheitsrichtlinien für die 16 aufgeführten Bereiche (
GV.PO-01); - die Risikobewertung (
ID.RA-05) und den Behandlungsplan, einschließlich der Akzeptanz von Restrisiken (ID.RA-06); - den Plan für das Schwachstellenmanagement (
ID.RA-08) und den Plan zur Behebung (ID.IM-01); - die Pläne für Geschäftskontinuität, Notfallwiederherstellung und Cyber-Krisenmanagement (
ID.IM-04); - den Schulungsplan (
PR.AT-01) und den Plan für das Vorfallmanagement mit Meldung an CSIRT Italia (RS.MA-01).
Wiederkehrende Fristen, die Sie nicht verpassen sollten
Die Maßnahmen umzusetzen genügt nicht: Viele haben eine Mindesthäufigkeit. Die wichtigsten:
| Aktivität | Mindesthäufigkeit | Maßnahme |
|---|---|---|
| Überprüfung der Sicherheitsrichtlinien | Mindestens jährlich sowie nach erheblichen Vorfällen oder rechtlichen und organisatorischen Änderungen | GV.PO-02 |
| Überprüfung von Rollen und Verantwortlichkeiten | Mindestens alle zwei Jahre | GV.RR-02 |
| Risikobewertung | In geplanten Abständen, mindestens alle zwei Jahre | ID.RA-05 |
| Überprüfung der Kontinuitäts-, Notfallwiederherstellungs- und Krisenpläne | Mindestens alle zwei Jahre | ID.IM-04 |
| Überprüfung des Plans für das Vorfallmanagement | Mindestens alle zwei Jahre, unter Einbeziehung der gewonnenen Erkenntnisse | RS.MA-01 |
| Überprüfung von Benutzerkonten und Berechtigungen | Regelmäßig (Häufigkeit legen Sie fest) | PR.AA-01 |
| Überprüfung der Konformität von Lieferanten | Regelmäßig und dokumentiert | GV.SC-07 |
Zuordnung zu ISO/IEC 27001:2022
Die ACN veröffentlicht keine offizielle Zuordnung zu ISO/IEC 27001. In der Checkliste haben wir für jede Maßnahme die Maßnahmen aus Anhang A (und Klauseln des Managementsystems) angegeben, die üblicherweise denselben Nachweis liefern: zum Beispiel PR.DS-11 (Backup) mit A.8.13, PR.PS-04 (Protokolle) mit A.8.15, GV.SC-04/GV.SC-05 (Lieferanten) mit A.5.19 und A.5.20, ID.RA-05 mit Klausel 6.1.2. Es ist eine unverbindliche Zuordnung: Organisationen, die bereits nach ISO 27001 zertifiziert sind, haben einen Vorsprung, müssen aber dennoch die spezifischen italienischen Anforderungen prüfen, etwa die Liste der relevanten Netz- und Informationssysteme, den CSIRT-Kontakt in der Sicherheitsorganisation oder die Beobachtung der Kanäle von CSIRT Italia (ID.RA-08).
Interaktive Checkliste der Basismaßnahmen
Die Maßnahmen und Anforderungen sind unsere inoffizielle englische Übersetzung der Anhänge 1 und 2 des ACN-Beschlusses 379907/2025 (offizielle xlsx-Dateien). Der von Ihnen gesetzte Status wird nur in diesem Browser gespeichert; Sie können ihn als CSV exportieren.
Maßnahmen werden geladen …
Die Verweise auf ISO/IEC 27001:2022 sind unsere eigene unverbindliche Zuordnung, kein ACN-Dokument. Maßgeblich ist der italienische Text, der auf der ACN-Website veröffentlicht ist, einschließlich Tabelle 1 der Richtlinien im Anhang zu den Anlagen.
So nutzen Sie die Checkliste in der Praxis
- Legen Sie den Geltungsbereich fest. Viele Anforderungen gelten „mindestens für die relevanten Netz- und Informationssysteme“: Zuerst brauchen Sie also diese Liste (
GV.OC-04) zusammen mit den Inventaren von Hardware, Software und Lieferantendiensten (ID.AM). - Weisen Sie jeder Anforderung eine verantwortliche Person zu. Die Cybersicherheitsorganisation (
GV.RR-02) muss die Kontaktperson, eine Vertretung und den CSIRT-Kontakt umfassen. - Sammeln Sie die Nachweise. Fast jede Maßnahme endet mit „Verfahren werden eingeführt und dokumentiert“: Bei einer Prüfung zählt das genehmigte, datierte und versionierte Dokument.
- Begründen Sie Ausnahmen. Wenn eine Anforderung aus rechtlichen oder technischen Gründen nicht zutrifft, halten Sie das schriftlich fest und verknüpfen Sie die Ausgleichsmaßnahmen mit dem Risikobehandlungsplan (
ID.RA-06). - Exportieren und teilen. Die CSV-Datei lässt sich in Excel öffnen und kann zur Grundlage des Plans zur Behebung werden, den Sie der Geschäftsleitung vorlegen.
Quellen
- ACN, Modalità e specifiche di base: Beschluss 379907/2025, Anhänge 1-4 (PDF und xlsx), Leitfaden „Guida alla lettura“ (auf Italienisch).
- ACN, Text des Beschlusses 379907/2025 (Art. 2-3 und 9, auf Italienisch).
- ACN, Nachricht vom 13. April 2026 zu den Beschlüssen 127434/2026 und 127437/2026.
- Gesetzesvertretendes Dekret Nr. 138 vom 4. September 2024, Gazzetta Ufficiale, Allgemeine Reihe Nr. 230 vom 1. Oktober 2024 (aktueller Text bei Normattiva).
Die ACN-Beschlüsse sehen die Veröffentlichung einer Mitteilung in der Gazzetta Ufficiale vor; für Fundstellen ist die ACN-Website maßgeblich. Inhalt geprüft zum Stand 1. Oktober 2026.