Startseite › Leitfäden › NIS2 › Basismaßnahmen der italienischen ACN

Basismaßnahmen der italienischen ACN: die vollständige NIS2-Anforderungs-Checkliste

Die Basisspezifikationen der italienischen Nationalen Cybersicherheitsbehörde (ACN) übersetzen die NIS2-Pflichten in überprüfbare Anforderungen: 37 Maßnahmen und 87 Anforderungen für wichtige Einrichtungen, 43 Maßnahmen und 116 Anforderungen für wesentliche. Hier finden Sie, was verlangt wird, bis wann, und eine Checkliste zum Ausfüllen und Exportieren.

Aktualisiert am 1. Oktober 2026

Auf einen Blick

  • Quelle: ACN-Beschluss Nr. 379907 vom 19. Dezember 2025, Anhänge 1 und 2, anwendbar ab dem 15. Januar 2026. Er ersetzt den Beschluss 164179 vom 14. April 2025.
  • Wie viele: wichtige Einrichtungen 37 Maßnahmen / 87 Anforderungen; wesentliche Einrichtungen 43 Maßnahmen / 116 Anforderungen.
  • Bis wann: 18 Monate ab Erhalt der Mitteilung über die Aufnahme in die NIS-Liste. Für diejenigen, die sie im April 2025 erhalten haben, bedeutet das Oktober 2026; für die 2026 in die Liste Aufgenommenen der 31. Juli 2027.
  • Wer verantwortlich ist: Die Leitungs- und Geschäftsführungsorgane genehmigen Richtlinien, Pläne und die Risikobewertung und sind dafür verantwortlich.

Auf dieser Seite

  1. Was die Basis-Sicherheitsmaßnahmen sind
  2. Wie viele Maßnahmen je Funktion
  3. Fristen: warum das Datum je Einrichtung abweicht
  4. Was wichtige und wesentliche Einrichtungen unterscheidet
  5. Entscheidungen für die Leitungsorgane
  6. Wiederkehrende Fristen, die Sie nicht verpassen sollten
  7. Zuordnung zu ISO/IEC 27001:2022
  8. Interaktive Checkliste der Basismaßnahmen
  9. So nutzen Sie die Checkliste in der Praxis
  10. Quellen

Was die Basis-Sicherheitsmaßnahmen sind

Das italienische Gesetzesvertretende Dekret 138/2024 (D.Lgs. 138/2024, „NIS-Dekret“), das die Richtlinie (EU) 2022/2555 (NIS2) umsetzt, verpflichtet wesentliche und wichtige Einrichtungen, Maßnahmen zum Management von Cybersicherheitsrisiken zu ergreifen (Artikel 23 und 24) und erhebliche Vorfälle zu melden (Artikel 25). Das Dekret überlässt es der ACN (Agenzia per la cybersicurezza nazionale), verhältnismäßige Pflichten, Fristen und Verfahren durch eigene Beschlüsse festzulegen (Artikel 31 und Artikel 40(5)). Für die Anfangsphase hat die ACN die sogenannten Basisspezifikationen erlassen (Artikel 42(1)(c)).

Der derzeit geltende Beschluss ist die Nr. 379907/2025, unterzeichnet am 18. Dezember und registriert am 19. Dezember 2025, anwendbar ab dem 15. Januar 2026. Er hat vier technische Anhänge:

  • Anhang 1: Basis-Sicherheitsmaßnahmen für wichtige Einrichtungen;
  • Anhang 2: Basis-Sicherheitsmaßnahmen für wesentliche Einrichtungen;
  • Anhänge 3 und 4: grundlegende erhebliche Vorfälle, die an CSIRT Italia zu melden sind (IS-1, IS-2, IS-3 für alle; IS-4 nur für wesentliche Einrichtungen).

Die Maßnahmen folgen dem Italienischen Nationalen Rahmenwerk für Cybersicherheit und Datenschutz, Ausgabe 2025, das die Struktur des NIST Cybersecurity Framework 2.0 spiegelt: Funktionen, Kategorien, Unterkategorien (zum Beispiel GV.RR-02) und für jede Maßnahme eine oder mehrere nummerierte Anforderungen. Der Code und die Beschreibung der Maßnahme stammen aus dem Rahmenwerk; die Anforderungen besagen, was konkret nötig ist, damit die Maßnahme als umgesetzt gilt.

Wie viele Maßnahmen je Funktion

Die folgende Zählung stammt aus den von der ACN veröffentlichten offiziellen Dateien (xlsx-Fassung der Anhänge 1 und 2) und stimmt mit den angegebenen Summen überein.

Maßnahmen und Anforderungen je Funktion des Nationalen Rahmenwerks
FunktionWichtige: MaßnahmenWichtige: AnforderungenWesentliche: MaßnahmenWesentliche: Anforderungen
GV · Govern11211125
ID · Identify9211028
PR · Protect12341647
DE · Detect2529
RS · Respond2525
RC · Recover1122
Gesamt378743116

Fristen: warum das Datum je Einrichtung abweicht

Artikel 3 des Beschlusses 379907/2025 nennt kein Kalenderdatum: Die Frist für die Umsetzung der Basismaßnahmen beträgt achtzehn Monate ab Erhalt der Mitteilung über die Aufnahme in die Liste der NIS-Einrichtungen; die Frist für die Meldung grundlegender erheblicher Vorfälle beträgt neun Monate ab derselben Mitteilung.

Die ACN begann im April 2025, die ersten Aufnahmemitteilungen über die NIS-Plattform und die zertifizierte digitale Adresse der Einrichtung zu versenden. Deshalb spricht die Behörde von „Oktober 2026“ für die Maßnahmen und „Januar 2026“ für Meldungen. Der genaue Tag hängt jedoch davon ab, wann Ihre Mitteilung eingegangen ist: Prüfen Sie Ihre PEC (zertifizierte E-Mail) und den NIS-Bereich des ACN-Portals.

2025 in die Liste aufgenommenBasismaßnahmen: 18 Monate ab der Mitteilung (für diejenigen, die sie im April 2025 erhalten haben, Oktober 2026). Vorfallmeldung: 9 Monate (Januar 2026). Fristen bestätigt für alle, die in der Liste 2026 verbleiben.
2026 in die Liste aufgenommenBasismaßnahmen bis zum 31. Juli 2027; Pflicht zur Meldung grundlegender erheblicher Vorfälle ab dem 1. Januar 2027 (ACN-Beschluss 127434 vom 13. April 2026, anwendbar ab dem 30. April 2026).

In der folgenden Checkliste können Sie das Datum Ihrer Mitteilung eintragen: Das Tool berechnet die 18 und 9 Monate und lässt Sie die Frist als Kalenderdatei (.ics) herunterladen.

Was wichtige und wesentliche Einrichtungen unterscheidet

Anhang 2 enthält alles aus Anhang 1 plus sechs Maßnahmen und 29 zusätzliche Anforderungen. Die Maßnahmen, die nur für wesentliche Einrichtungen gelten, sind:

  • ID.AM-03: ein aktuelles Inventar der Netzwerkflüsse zwischen den Systemen der Einrichtung und der Außenwelt;
  • PR.AT-02: gezielte Schulungen für spezialisierte Rollen, einschließlich Systemadministratoren, mit einem Register;
  • PR.PS-01: dokumentierte sichere Referenzkonfigurationen (Härtung) für die relevanten Systeme;
  • PR.PS-03: Verfahren für die sichere Weitergabe und Entsorgung von Datenträgern sowie ein Register der Hardware-Wartung;
  • PR.IR-03: gesicherte Notfallkommunikationssysteme;
  • RC.CO-03: Verfahren zur internen Kommunikation von Wiederherstellungsmaßnahmen nach einem Vorfall.

Mehrere gemeinsame Maßnahmen haben für wesentliche Einrichtungen zusätzliche Anforderungen: regelmäßige Schwachstellentests und Tests vor der Inbetriebnahme mit dokumentierten Berichten (ID.RA-01), Wiederherstellungstests und Verschlüsselung von Backups (PR.DS-11), Prüfung kritischer Software-Updates in einer Testumgebung (PR.PS-02), Analyse des eingehenden Datenverkehrs und Überwachung von Remote- und Administratorzugriffen (DE.CM-01), ein Plan zur Bewertung der Wirksamkeit der Maßnahmen (ID.IM-01) und ein Register der Richtlinienüberprüfungen (GV.PO-02).

Entscheidungen für die Leitungsorgane

Ein besonderes Merkmal der Basisspezifikationen ist die Zahl der Dokumente, die von den Leitungs- und Geschäftsführungsorganen genehmigt werden müssen, im Einklang mit Artikel 23 des Dekrets. Es lohnt sich, sie in den Gremienkalender einzuplanen:

  • die Cybersicherheitsorganisation mit Rollen und Verantwortlichkeiten (GV.RR-02);
  • die Sicherheitsrichtlinien für die 16 aufgeführten Bereiche (GV.PO-01);
  • die Risikobewertung (ID.RA-05) und den Behandlungsplan, einschließlich der Akzeptanz von Restrisiken (ID.RA-06);
  • den Plan für das Schwachstellenmanagement (ID.RA-08) und den Plan zur Behebung (ID.IM-01);
  • die Pläne für Geschäftskontinuität, Notfallwiederherstellung und Cyber-Krisenmanagement (ID.IM-04);
  • den Schulungsplan (PR.AT-01) und den Plan für das Vorfallmanagement mit Meldung an CSIRT Italia (RS.MA-01).

Wiederkehrende Fristen, die Sie nicht verpassen sollten

Die Maßnahmen umzusetzen genügt nicht: Viele haben eine Mindesthäufigkeit. Die wichtigsten:

AktivitätMindesthäufigkeitMaßnahme
Überprüfung der SicherheitsrichtlinienMindestens jährlich sowie nach erheblichen Vorfällen oder rechtlichen und organisatorischen ÄnderungenGV.PO-02
Überprüfung von Rollen und VerantwortlichkeitenMindestens alle zwei JahreGV.RR-02
RisikobewertungIn geplanten Abständen, mindestens alle zwei JahreID.RA-05
Überprüfung der Kontinuitäts-, Notfallwiederherstellungs- und KrisenpläneMindestens alle zwei JahreID.IM-04
Überprüfung des Plans für das VorfallmanagementMindestens alle zwei Jahre, unter Einbeziehung der gewonnenen ErkenntnisseRS.MA-01
Überprüfung von Benutzerkonten und BerechtigungenRegelmäßig (Häufigkeit legen Sie fest)PR.AA-01
Überprüfung der Konformität von LieferantenRegelmäßig und dokumentiertGV.SC-07

Zuordnung zu ISO/IEC 27001:2022

Die ACN veröffentlicht keine offizielle Zuordnung zu ISO/IEC 27001. In der Checkliste haben wir für jede Maßnahme die Maßnahmen aus Anhang A (und Klauseln des Managementsystems) angegeben, die üblicherweise denselben Nachweis liefern: zum Beispiel PR.DS-11 (Backup) mit A.8.13, PR.PS-04 (Protokolle) mit A.8.15, GV.SC-04/GV.SC-05 (Lieferanten) mit A.5.19 und A.5.20, ID.RA-05 mit Klausel 6.1.2. Es ist eine unverbindliche Zuordnung: Organisationen, die bereits nach ISO 27001 zertifiziert sind, haben einen Vorsprung, müssen aber dennoch die spezifischen italienischen Anforderungen prüfen, etwa die Liste der relevanten Netz- und Informationssysteme, den CSIRT-Kontakt in der Sicherheitsorganisation oder die Beobachtung der Kanäle von CSIRT Italia (ID.RA-08).

Interaktive Checkliste der Basismaßnahmen

Die Maßnahmen und Anforderungen sind unsere inoffizielle englische Übersetzung der Anhänge 1 und 2 des ACN-Beschlusses 379907/2025 (offizielle xlsx-Dateien). Der von Ihnen gesetzte Status wird nur in diesem Browser gespeichert; Sie können ihn als CSV exportieren.

Art der Einrichtung
Frist

Maßnahmen werden geladen …

Die Verweise auf ISO/IEC 27001:2022 sind unsere eigene unverbindliche Zuordnung, kein ACN-Dokument. Maßgeblich ist der italienische Text, der auf der ACN-Website veröffentlicht ist, einschließlich Tabelle 1 der Richtlinien im Anhang zu den Anlagen.

So nutzen Sie die Checkliste in der Praxis

  1. Legen Sie den Geltungsbereich fest. Viele Anforderungen gelten „mindestens für die relevanten Netz- und Informationssysteme“: Zuerst brauchen Sie also diese Liste (GV.OC-04) zusammen mit den Inventaren von Hardware, Software und Lieferantendiensten (ID.AM).
  2. Weisen Sie jeder Anforderung eine verantwortliche Person zu. Die Cybersicherheitsorganisation (GV.RR-02) muss die Kontaktperson, eine Vertretung und den CSIRT-Kontakt umfassen.
  3. Sammeln Sie die Nachweise. Fast jede Maßnahme endet mit „Verfahren werden eingeführt und dokumentiert“: Bei einer Prüfung zählt das genehmigte, datierte und versionierte Dokument.
  4. Begründen Sie Ausnahmen. Wenn eine Anforderung aus rechtlichen oder technischen Gründen nicht zutrifft, halten Sie das schriftlich fest und verknüpfen Sie die Ausgleichsmaßnahmen mit dem Risikobehandlungsplan (ID.RA-06).
  5. Exportieren und teilen. Die CSV-Datei lässt sich in Excel öffnen und kann zur Grundlage des Plans zur Behebung werden, den Sie der Geschäftsleitung vorlegen.
Von der Checkliste zu wiederkehrenden Maßnahmen Eine Checkliste zeigt, wo Sie heute stehen; eine ACN-Prüfung verlangt den Nachweis, dass Überprüfungen, Kontrollen und Schulungen tatsächlich in der geforderten Häufigkeit stattfinden. In Dazr Compliance wird jede Anforderung zu einer wiederkehrenden Maßnahme mit angehängten Nachweisen, einem Fälligkeitsdatum und Erinnerungen, und Richtlinien haben Versionen und Bestätigung durch die Mitarbeitenden.

Quellen

Die ACN-Beschlüsse sehen die Veröffentlichung einer Mitteilung in der Gazzetta Ufficiale vor; für Fundstellen ist die ACN-Website maßgeblich. Inhalt geprüft zum Stand 1. Oktober 2026.

Häufig gestellte Fragen

Bis wann müssen die Basis-Sicherheitsmaßnahmen der ACN umgesetzt sein?

Innerhalb von 18 Monaten nach Erhalt der Mitteilung über die Aufnahme in die Liste der NIS-Einrichtungen (Art. 3 des ACN-Beschlusses 379907/2025). Für Einrichtungen, die sie im April 2025 erhalten haben, endet die Frist im Oktober 2026; das genaue Datum hängt von der erhaltenen Mitteilung ab. Für Einrichtungen, die 2026 in die Liste aufgenommen wurden, ist die Frist der 31. Juli 2027 (ACN-Beschluss 127434/2026).

Wie viele Basismaßnahmen gibt es für wichtige und wesentliche Einrichtungen?

Anhang 1 (wichtige Einrichtungen) enthält 37 Maßnahmen und 87 Anforderungen; Anhang 2 (wesentliche Einrichtungen) enthält 43 Maßnahmen und 116 Anforderungen. Die Maßnahmen sind in die sechs Funktionen des Italienischen Nationalen Rahmenwerks gegliedert: Govern, Identify, Protect, Detect, Respond und Recover.

Genügt eine ISO/IEC-27001-Zertifizierung, um die Basismaßnahmen zu erfüllen?

Nein, nicht automatisch. Viele Anforderungen überschneiden sich mit den Maßnahmen aus Anhang A, doch die Basismaßnahmen enthalten spezifische Pflichten (zum Beispiel die Genehmigung von Plänen durch die Leitungsorgane, die Beobachtung der Kanäle von CSIRT Italia, die Liste der relevanten Netz- und Informationssysteme), die einzeln geprüft werden müssen. Die Zuordnung auf dieser Seite ist unverbindlich.

Was gilt, wenn eine Anforderung aus technischen Gründen nicht umgesetzt werden kann?

Mehrere Anforderungen lassen Ausnahmen aus begründeten und dokumentierten rechtlichen oder technischen Gründen zu. Für die in Tabelle 2 des Anhangs zu den Anlagen aufgeführten Anforderungen verlangt die Maßnahme ID.RA-06, dass gegebenenfalls Ausgleichsmaßnahmen ergriffen und im Risikobehandlungsplan festgehalten werden, den die Leitungs- und Geschäftsführungsorgane genehmigt haben.

Maßnahmen in wiederkehrende Maßnahmen überführen

Dazr Compliance importiert das NIS2-Set als wiederkehrende Aktivitäten mit Nachweisen, Fälligkeitsterminen und Erinnerungen, mit Risikoregister, Lieferantenregister und einer schreibgeschützten Ansicht für den Auditor. In der EU gehostet. Kostenlos für einen Nutzer; Basic für 29 €/Monat, Pro für 99 €/Monat.

Diese Seite dient nur der Information und stellt keine Rechtsberatung dar.