Was sind die ACN-Basismaßnahmen?
Das Legislativdekret 138/2024 setzt NIS2 in Italien um und überlässt der Nationalen Agentur für Cybersicherheit (ACN) die Festlegung der Basispflichten. Die ACN-Bestimmung 379907/2025 tut das in vier Anhängen: die Sicherheitsmaßnahmen für wichtige Einrichtungen (Anhang 1) und für wesentliche Einrichtungen (Anhang 2) sowie die erheblichen Basisvorfälle für beide (Anhänge 3 und 4). Die Maßnahmen folgen dem italienischen Nationalen Rahmenwerk für Cybersicherheit und Datenschutz, Ausgabe 2025, mit den Funktionen Govern, Identify, Protect, Detect, Respond und Recover.
Wichtige oder wesentliche Einrichtung
- Wichtige Einrichtungen wenden Anhang 1 an: 37 Maßnahmen mit 87 Anforderungen.
- Wesentliche Einrichtungen wenden Anhang 2 an: 43 Maßnahmen mit 116 Anforderungen. Sechs Maßnahmen gelten nur für wesentliche Einrichtungen, darunter die Liste der Netzwerkflüsse, Schulungen für Fachrollen, sichere Konfigurationen und Notfallkommunikation.
- Fristen: Die Maßnahmen gelten 18 Monate und die Pflicht zur Meldung erheblicher Basisvorfälle neun Monate nach der Mitteilung der ACN, dass Sie in der Liste der NIS-Einrichtungen stehen.
- Relevante Systeme: Viele Anforderungen gelten mindestens für die Netz- und Informationssysteme, deren Kompromittierung die Dienste erheblich beeinträchtigen würde, wegen derer Sie unter das Dekret fallen.
In Dazr halten Sie Ihre Kategorie in einer Kontrolle fest. Eine wichtige Einrichtung markiert die Maßnahmen für wesentliche Einrichtungen in der Erklärung zur Anwendbarkeit als nicht anwendbar und gibt den Grund an.
Was Sie in Dazr bekommen
Jede Kontrolle nennt den Maßnahmencode, etwa GV.OC-04, den Absatz in Anhang 1 und Anhang 2 und die Zahl der Anforderungen je Kategorie.
Meldung von Vorfällen an CSIRT Italia
Nach Artikel 25 des Legislativdekrets 138/2024 wird ein erheblicher Vorfall in Stufen an CSIRT Italia gemeldet: eine Vorabmeldung unverzüglich und binnen 24 Stunden, nachdem Sie davon erfahren haben, eine Meldung binnen 72 Stunden mit einer ersten Bewertung, ein Zwischenbericht auf Anfrage und ein Abschlussbericht binnen eines Monats nach der Meldung. Mit eingeschaltetem ACN-Framework zählt das Vorfallsregister in Dazr jede dieser Fristen herunter.
Ein Satz Nachweise für ACN, NIS2 und ISO 27001
Jede ACN-Maßnahme in Dazr nennt die zugehörigen ISO-27001-Maßnahmen und, wo vorhanden, den NIS2-Artikel. Schalten Sie ACN neben NIS2 oder ISO 27001 ein und verknüpfen Sie dieselben Nachweise mit jedem davon.
| Funktion | NIS2 | ISO 27001:2022 |
|---|---|---|
| Steuern | Art. 20; Art. 21 Abs. 2 Buchst. a und d | Abschnitte 4 bis 6 und 9.3; A.5.1 bis A.5.4, A.5.19 bis A.5.23 |
| Identifizieren | Art. 21 Abs. 2 Buchst. a, e und f | 6.1, 8.2, 10; A.5.9 bis A.5.12, A.8.8 |
| Schützen | Art. 21 Abs. 2 Buchst. c, e, g, h, i und j | A.5.15 bis A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Erkennen | Art. 21 Abs. 2 Buchst. b | A.5.25, A.8.15, A.8.16 |
| Reagieren | Art. 21 Abs. 2 Buchst. b; Art. 23 | A.5.24 bis A.5.28 |
| Wiederherstellen | Art. 21 Abs. 2 Buchst. c | A.5.29, A.5.30 |
Wie Dazr bei den ACN-Maßnahmen hilft
Mit Dazr Compliance können Sie:
- Ihre Kategorie, das Datum der ACN-Mitteilung und Ihre Fristen von 18 und neun Monaten festhalten
- Die 43 Maßnahmen nach Plan erledigen, mit Verantwortlichen, Nachweisen, Erinnerungen und einer wöchentlichen Mahnung bei Verzug
- Die Genehmigung der Leitungsorgane für Richtlinien, Pläne und Risikobehandlung dokumentieren
- Erhebliche Vorfälle rechtzeitig melden: Das Vorfallsregister zählt die Fristen von 24 Stunden, 72 Stunden und einem Monat gegenüber CSIRT Italia herunter
- Ihren Auditoren einen befristeten Lesezugang geben oder einen PDF-Prüfpfad übergeben

Quellen: ACN, Basismodalitäten und -spezifikationen, ACN-Bestimmung 379907/2025, Anhang 1, Anhang 2, Lesehilfe der ACN, ACN, Prozess zur Behandlung von Vorfällen, Legislativdekret 138/2024.