Qué son las medidas básicas de seguridad
El Decreto Legislativo 138/2024 de Italia (D.Lgs. 138/2024, «el decreto NIS»), que transpone la Directiva (UE) 2022/2555 (NIS2), exige que las entidades esenciales e importantes adopten medidas de gestión de riesgos de ciberseguridad (artículos 23 y 24) y notifiquen los incidentes significativos (artículo 25). El decreto deja en manos de la ACN (Agenzia per la cybersicurezza nazionale) la fijación de obligaciones, plazos y procedimientos proporcionados mediante sus propias determinaciones (artículo 31 y artículo 40(5)). Para la fase inicial, la ACN adoptó las llamadas especificaciones básicas (artículo 42(1)(c)).
La determinación actualmente en vigor es la n.º 379907/2025, firmada el 18 de diciembre y registrada el 19 de diciembre de 2025, aplicable desde el 15 de enero de 2026. Tiene cuatro anexos técnicos:
- Anexo 1: medidas básicas de seguridad para entidades importantes;
- Anexo 2: medidas básicas de seguridad para entidades esenciales;
- Anexos 3 y 4: incidentes significativos básicos que se deben notificar al CSIRT Italia (IS-1, IS-2, IS-3 para todos; IS-4 solo para entidades esenciales).
Las medidas siguen el Marco Nacional italiano de Ciberseguridad y Protección de Datos, edición de 2025, que refleja la estructura del NIST Cybersecurity Framework 2.0: funciones, categorías, subcategorías (por ejemplo, GV.RR-02) y, para cada medida, uno o más requisitos numerados. El código y la descripción de la medida proceden del marco; los requisitos indican qué se necesita en concreto para considerar implantada la medida.
Cuántas medidas hay por función
El recuento siguiente procede de los archivos oficiales publicados por la ACN (versión xlsx de los anexos 1 y 2) y coincide con los totales indicados.
| Función | Importantes: medidas | Importantes: requisitos | Esenciales: medidas | Esenciales: requisitos |
|---|---|---|---|---|
| GV · Gobernar | 11 | 21 | 11 | 25 |
| ID · Identificar | 9 | 21 | 10 | 28 |
| PR · Proteger | 12 | 34 | 16 | 47 |
| DE · Detectar | 2 | 5 | 2 | 9 |
| RS · Responder | 2 | 5 | 2 | 5 |
| RC · Recuperar | 1 | 1 | 2 | 2 |
| Total | 37 | 87 | 43 | 116 |
Plazos: por qué la fecha es distinta para cada entidad
El artículo 3 de la Determinación 379907/2025 no fija una fecha de calendario: el plazo para adoptar las medidas básicas es de dieciocho meses desde la recepción de la notificación de inclusión en la lista de entidades NIS; el plazo para notificar los incidentes significativos básicos es de nueve meses desde la misma notificación.
La ACN empezó a enviar las primeras notificaciones de inclusión en abril de 2025, a través de la plataforma NIS y de la dirección digital certificada de la entidad. Por eso la Agencia habla de «octubre de 2026» para las medidas y de «enero de 2026» para las notificaciones. Pero el día exacto depende de cuándo se recibió tu notificación: revisa tu PEC (correo electrónico certificado) y el área NIS del portal de la ACN.
En la lista de comprobación siguiente puedes introducir la fecha de tu notificación: la herramienta calcula los 18 y los 9 meses y te permite descargar el plazo como archivo de calendario (.ics).
En qué se diferencian las entidades importantes y las esenciales
El anexo 2 contiene todo el anexo 1 más seis medidas y 29 requisitos adicionales. Las medidas que se aplican solo a las entidades esenciales son:
ID.AM-03: un inventario actualizado de los flujos de red entre los sistemas de la entidad y el exterior;PR.AT-02: formación específica para funciones especializadas, incluidos los administradores de sistemas, con un registro;PR.PS-01: configuraciones de referencia seguras documentadas (bastionado) para los sistemas relevantes;PR.PS-03: procedimientos para la transferencia y eliminación seguras de soportes, y un registro del mantenimiento del hardware;PR.IR-03: sistemas de comunicación de emergencia protegidos;RC.CO-03: procedimientos para comunicar internamente las actividades de recuperación tras un incidente.
Varias medidas comunes tienen además requisitos adicionales para las entidades esenciales: pruebas periódicas de vulnerabilidades y pruebas antes de la puesta en producción con informes documentados (ID.RA-01), pruebas de restauración de copias de seguridad y cifrado de las copias (PR.DS-11), verificación de las actualizaciones críticas de software en un entorno de pruebas (PR.PS-02), análisis del tráfico entrante y supervisión de los accesos remotos y administrativos (DE.CM-01), un plan para evaluar la eficacia de las medidas (ID.IM-01) y un registro de las revisiones de políticas (GV.PO-02).
Decisiones para los órganos de dirección
Una característica distintiva de las especificaciones básicas es el número de documentos que deben ser aprobados por los órganos de dirección y ejecutivos, en línea con el artículo 23 del decreto. Conviene incluirlos en el calendario del consejo:
- la organización de ciberseguridad, con funciones y responsabilidades (
GV.RR-02); - las políticas de seguridad para las 16 áreas enumeradas (
GV.PO-01); - la evaluación de riesgos (
ID.RA-05) y el plan de tratamiento, incluida la aceptación de los riesgos residuales (ID.RA-06); - el plan de gestión de vulnerabilidades (
ID.RA-08) y el plan de corrección (ID.IM-01); - los planes de continuidad del negocio, recuperación ante desastres y gestión de crisis cibernéticas (
ID.IM-04); - el plan de formación (
PR.AT-01) y el plan de gestión de incidentes con notificación al CSIRT Italia (RS.MA-01).
Plazos recurrentes que no debes dejar pasar
Adoptar las medidas no basta: muchas tienen una frecuencia mínima. Las principales:
| Actividad | Frecuencia mínima | Medida |
|---|---|---|
| Revisión de las políticas de seguridad | Al menos una vez al año, y tras incidentes significativos o cambios normativos y organizativos | GV.PO-02 |
| Revisión de funciones y responsabilidades | Al menos cada dos años | GV.RR-02 |
| Evaluación de riesgos | A intervalos planificados, al menos cada dos años | ID.RA-05 |
| Revisión de los planes de continuidad, recuperación ante desastres y crisis | Al menos cada dos años | ID.IM-04 |
| Revisión del plan de gestión de incidentes | Al menos cada dos años, incorporando las lecciones aprendidas | RS.MA-01 |
| Revisión de las cuentas de usuario y de las autorizaciones | Periódica (frecuencia fijada por ti) | PR.AA-01 |
| Verificación del cumplimiento de los proveedores | Periódica y documentada | GV.SC-07 |
Correspondencia con ISO/IEC 27001:2022
La ACN no publica una correspondencia oficial con ISO/IEC 27001. En la lista de comprobación hemos indicado, para cada medida, los controles del anexo A (y las cláusulas del sistema de gestión) que normalmente generan la misma evidencia: por ejemplo, PR.DS-11 (copias de seguridad) con A.8.13, PR.PS-04 (registros) con A.8.15, GV.SC-04/GV.SC-05 (proveedores) con A.5.19 y A.5.20, ID.RA-05 con la cláusula 6.1.2. Es una correspondencia orientativa: las organizaciones que ya están certificadas en ISO 27001 parten con ventaja, pero aun así deben comprobar los requisitos italianos específicos, como la lista de sistemas de red y de información relevantes, el contacto del CSIRT en la organización de seguridad o el seguimiento de los canales del CSIRT Italia (ID.RA-08).
Lista de comprobación interactiva de las medidas básicas
Las medidas y los requisitos son nuestra traducción no oficial al inglés de los anexos 1 y 2 de la Determinación de la ACN 379907/2025 (archivos xlsx oficiales). El estado que establezcas se guarda solo en este navegador; puedes exportarlo a CSV.
Cargando las medidas…
Las referencias a ISO/IEC 27001:2022 son nuestra propia correspondencia orientativa, no un documento de la ACN. El texto de referencia es el texto italiano publicado en el sitio web de la ACN, incluida la tabla 1 de políticas del apéndice de los anexos.
Cómo usar la lista de comprobación en la práctica
- Define el perímetro. Muchos requisitos se aplican «al menos a los sistemas de red y de información relevantes»: lo primero que necesitas es esa lista (
GV.OC-04), junto con los inventarios de hardware, software y servicios de proveedores (ID.AM). - Asigna un responsable a cada requisito. La organización de ciberseguridad (
GV.RR-02) debe incluir el punto de contacto, un suplente y el contacto del CSIRT. - Reúne las evidencias. Casi todas las medidas terminan en «se adoptan y documentan procedimientos»: ante una inspección, lo que cuenta es el documento aprobado, fechado y con control de versiones.
- Justifica las excepciones. Si un requisito no se aplica por razones normativas o técnicas, déjalo por escrito y vincula las medidas compensatorias al plan de tratamiento de riesgos (
ID.RA-06). - Exporta y comparte. El CSV se abre en Excel y puede convertirse en la base del plan de corrección que presentes a la dirección.
Fuentes
- ACN, Modalità e specifiche di base: Determinación 379907/2025, anexos 1-4 (PDF y xlsx), directrices «Guida alla lettura» (en italiano).
- ACN, texto de la Determinación 379907/2025 (arts. 2-3 y 9, en italiano).
- ACN, noticia del 13 de abril de 2026 sobre las Determinaciones 127434/2026 y 127437/2026.
- Decreto Legislativo n.º 138, de 4 de septiembre de 2024, Gazzetta Ufficiale, Serie General n.º 230, de 1 de octubre de 2024 (texto vigente en Normattiva).
Las determinaciones de la ACN prevén la publicación de un aviso en la Gazzetta Ufficiale; para las referencias de publicación, el sitio web de la ACN es la fuente de referencia. Contenido comprobado a 1 de octubre de 2026.