Inicio › Guías › NIS2 › Medidas básicas de la ACN italiana

Medidas básicas de la ACN italiana: la lista completa de requisitos NIS2

Las especificaciones básicas de la Agencia Nacional de Ciberseguridad (ACN) de Italia traducen las obligaciones de NIS2 en requisitos verificables: 37 medidas y 87 requisitos para entidades importantes, 43 medidas y 116 requisitos para las esenciales. Aquí encontrarás qué piden, para cuándo y una lista de comprobación para rellenar y exportar.

Actualizado el 1 de octubre de 2026

De un vistazo

  • Fuente: Determinación de la ACN n.º 379907, de 19 de diciembre de 2025, anexos 1 y 2, aplicable desde el 15 de enero de 2026. Sustituye a la Determinación 164179, de 14 de abril de 2025.
  • Cuántas: entidades importantes, 37 medidas / 87 requisitos; entidades esenciales, 43 medidas / 116 requisitos.
  • Para cuándo: 18 meses desde la recepción de la notificación de inclusión en la lista NIS. Para quienes la recibieron en abril de 2025, octubre de 2026; para los incluidos en la lista en 2026, el 31 de julio de 2027.
  • Quién responde: los órganos de dirección y ejecutivos aprueban las políticas, los planes y la evaluación de riesgos, y responden de ellos.

En esta página

  1. Qué son las medidas básicas de seguridad
  2. Cuántas medidas hay por función
  3. Plazos: por qué la fecha es distinta para cada entidad
  4. En qué se diferencian las entidades importantes y las esenciales
  5. Decisiones para los órganos de dirección
  6. Plazos recurrentes que no debes dejar pasar
  7. Correspondencia con ISO/IEC 27001:2022
  8. Lista de comprobación interactiva de las medidas básicas
  9. Cómo usar la lista de comprobación en la práctica
  10. Fuentes

Qué son las medidas básicas de seguridad

El Decreto Legislativo 138/2024 de Italia (D.Lgs. 138/2024, «el decreto NIS»), que transpone la Directiva (UE) 2022/2555 (NIS2), exige que las entidades esenciales e importantes adopten medidas de gestión de riesgos de ciberseguridad (artículos 23 y 24) y notifiquen los incidentes significativos (artículo 25). El decreto deja en manos de la ACN (Agenzia per la cybersicurezza nazionale) la fijación de obligaciones, plazos y procedimientos proporcionados mediante sus propias determinaciones (artículo 31 y artículo 40(5)). Para la fase inicial, la ACN adoptó las llamadas especificaciones básicas (artículo 42(1)(c)).

La determinación actualmente en vigor es la n.º 379907/2025, firmada el 18 de diciembre y registrada el 19 de diciembre de 2025, aplicable desde el 15 de enero de 2026. Tiene cuatro anexos técnicos:

  • Anexo 1: medidas básicas de seguridad para entidades importantes;
  • Anexo 2: medidas básicas de seguridad para entidades esenciales;
  • Anexos 3 y 4: incidentes significativos básicos que se deben notificar al CSIRT Italia (IS-1, IS-2, IS-3 para todos; IS-4 solo para entidades esenciales).

Las medidas siguen el Marco Nacional italiano de Ciberseguridad y Protección de Datos, edición de 2025, que refleja la estructura del NIST Cybersecurity Framework 2.0: funciones, categorías, subcategorías (por ejemplo, GV.RR-02) y, para cada medida, uno o más requisitos numerados. El código y la descripción de la medida proceden del marco; los requisitos indican qué se necesita en concreto para considerar implantada la medida.

Cuántas medidas hay por función

El recuento siguiente procede de los archivos oficiales publicados por la ACN (versión xlsx de los anexos 1 y 2) y coincide con los totales indicados.

Medidas y requisitos por función del Marco Nacional
FunciónImportantes: medidasImportantes: requisitosEsenciales: medidasEsenciales: requisitos
GV · Gobernar11211125
ID · Identificar9211028
PR · Proteger12341647
DE · Detectar2529
RS · Responder2525
RC · Recuperar1122
Total378743116

Plazos: por qué la fecha es distinta para cada entidad

El artículo 3 de la Determinación 379907/2025 no fija una fecha de calendario: el plazo para adoptar las medidas básicas es de dieciocho meses desde la recepción de la notificación de inclusión en la lista de entidades NIS; el plazo para notificar los incidentes significativos básicos es de nueve meses desde la misma notificación.

La ACN empezó a enviar las primeras notificaciones de inclusión en abril de 2025, a través de la plataforma NIS y de la dirección digital certificada de la entidad. Por eso la Agencia habla de «octubre de 2026» para las medidas y de «enero de 2026» para las notificaciones. Pero el día exacto depende de cuándo se recibió tu notificación: revisa tu PEC (correo electrónico certificado) y el área NIS del portal de la ACN.

Incluidas en la lista en 2025Medidas básicas: 18 meses desde la notificación (para quienes la recibieron en abril de 2025, octubre de 2026). Notificación de incidentes: 9 meses (enero de 2026). Plazos confirmados para quienes siguen en la lista de 2026.
Incluidas en la lista en 2026Medidas básicas antes del 31 de julio de 2027; obligación de notificar los incidentes significativos básicos desde el 1 de enero de 2027 (Determinación de la ACN 127434, de 13 de abril de 2026, aplicable desde el 30 de abril de 2026).

En la lista de comprobación siguiente puedes introducir la fecha de tu notificación: la herramienta calcula los 18 y los 9 meses y te permite descargar el plazo como archivo de calendario (.ics).

En qué se diferencian las entidades importantes y las esenciales

El anexo 2 contiene todo el anexo 1 más seis medidas y 29 requisitos adicionales. Las medidas que se aplican solo a las entidades esenciales son:

  • ID.AM-03: un inventario actualizado de los flujos de red entre los sistemas de la entidad y el exterior;
  • PR.AT-02: formación específica para funciones especializadas, incluidos los administradores de sistemas, con un registro;
  • PR.PS-01: configuraciones de referencia seguras documentadas (bastionado) para los sistemas relevantes;
  • PR.PS-03: procedimientos para la transferencia y eliminación seguras de soportes, y un registro del mantenimiento del hardware;
  • PR.IR-03: sistemas de comunicación de emergencia protegidos;
  • RC.CO-03: procedimientos para comunicar internamente las actividades de recuperación tras un incidente.

Varias medidas comunes tienen además requisitos adicionales para las entidades esenciales: pruebas periódicas de vulnerabilidades y pruebas antes de la puesta en producción con informes documentados (ID.RA-01), pruebas de restauración de copias de seguridad y cifrado de las copias (PR.DS-11), verificación de las actualizaciones críticas de software en un entorno de pruebas (PR.PS-02), análisis del tráfico entrante y supervisión de los accesos remotos y administrativos (DE.CM-01), un plan para evaluar la eficacia de las medidas (ID.IM-01) y un registro de las revisiones de políticas (GV.PO-02).

Decisiones para los órganos de dirección

Una característica distintiva de las especificaciones básicas es el número de documentos que deben ser aprobados por los órganos de dirección y ejecutivos, en línea con el artículo 23 del decreto. Conviene incluirlos en el calendario del consejo:

  • la organización de ciberseguridad, con funciones y responsabilidades (GV.RR-02);
  • las políticas de seguridad para las 16 áreas enumeradas (GV.PO-01);
  • la evaluación de riesgos (ID.RA-05) y el plan de tratamiento, incluida la aceptación de los riesgos residuales (ID.RA-06);
  • el plan de gestión de vulnerabilidades (ID.RA-08) y el plan de corrección (ID.IM-01);
  • los planes de continuidad del negocio, recuperación ante desastres y gestión de crisis cibernéticas (ID.IM-04);
  • el plan de formación (PR.AT-01) y el plan de gestión de incidentes con notificación al CSIRT Italia (RS.MA-01).

Plazos recurrentes que no debes dejar pasar

Adoptar las medidas no basta: muchas tienen una frecuencia mínima. Las principales:

ActividadFrecuencia mínimaMedida
Revisión de las políticas de seguridadAl menos una vez al año, y tras incidentes significativos o cambios normativos y organizativosGV.PO-02
Revisión de funciones y responsabilidadesAl menos cada dos añosGV.RR-02
Evaluación de riesgosA intervalos planificados, al menos cada dos añosID.RA-05
Revisión de los planes de continuidad, recuperación ante desastres y crisisAl menos cada dos añosID.IM-04
Revisión del plan de gestión de incidentesAl menos cada dos años, incorporando las lecciones aprendidasRS.MA-01
Revisión de las cuentas de usuario y de las autorizacionesPeriódica (frecuencia fijada por ti)PR.AA-01
Verificación del cumplimiento de los proveedoresPeriódica y documentadaGV.SC-07

Correspondencia con ISO/IEC 27001:2022

La ACN no publica una correspondencia oficial con ISO/IEC 27001. En la lista de comprobación hemos indicado, para cada medida, los controles del anexo A (y las cláusulas del sistema de gestión) que normalmente generan la misma evidencia: por ejemplo, PR.DS-11 (copias de seguridad) con A.8.13, PR.PS-04 (registros) con A.8.15, GV.SC-04/GV.SC-05 (proveedores) con A.5.19 y A.5.20, ID.RA-05 con la cláusula 6.1.2. Es una correspondencia orientativa: las organizaciones que ya están certificadas en ISO 27001 parten con ventaja, pero aun así deben comprobar los requisitos italianos específicos, como la lista de sistemas de red y de información relevantes, el contacto del CSIRT en la organización de seguridad o el seguimiento de los canales del CSIRT Italia (ID.RA-08).

Lista de comprobación interactiva de las medidas básicas

Las medidas y los requisitos son nuestra traducción no oficial al inglés de los anexos 1 y 2 de la Determinación de la ACN 379907/2025 (archivos xlsx oficiales). El estado que establezcas se guarda solo en este navegador; puedes exportarlo a CSV.

Tipo de entidad
Plazo

Cargando las medidas…

Las referencias a ISO/IEC 27001:2022 son nuestra propia correspondencia orientativa, no un documento de la ACN. El texto de referencia es el texto italiano publicado en el sitio web de la ACN, incluida la tabla 1 de políticas del apéndice de los anexos.

Cómo usar la lista de comprobación en la práctica

  1. Define el perímetro. Muchos requisitos se aplican «al menos a los sistemas de red y de información relevantes»: lo primero que necesitas es esa lista (GV.OC-04), junto con los inventarios de hardware, software y servicios de proveedores (ID.AM).
  2. Asigna un responsable a cada requisito. La organización de ciberseguridad (GV.RR-02) debe incluir el punto de contacto, un suplente y el contacto del CSIRT.
  3. Reúne las evidencias. Casi todas las medidas terminan en «se adoptan y documentan procedimientos»: ante una inspección, lo que cuenta es el documento aprobado, fechado y con control de versiones.
  4. Justifica las excepciones. Si un requisito no se aplica por razones normativas o técnicas, déjalo por escrito y vincula las medidas compensatorias al plan de tratamiento de riesgos (ID.RA-06).
  5. Exporta y comparte. El CSV se abre en Excel y puede convertirse en la base del plan de corrección que presentes a la dirección.
De la lista de comprobación a los controles recurrentes Una lista de comprobación te dice dónde estás hoy; una inspección de la ACN te pide demostrar que las revisiones, las comprobaciones y la formación se realizan de verdad con la frecuencia exigida. En Dazr Compliance, cada requisito se convierte en un control recurrente con evidencias adjuntas, una fecha de vencimiento y recordatorios, y las políticas tienen versiones y confirmación de lectura por parte del personal.

Fuentes

Las determinaciones de la ACN prevén la publicación de un aviso en la Gazzetta Ufficiale; para las referencias de publicación, el sitio web de la ACN es la fuente de referencia. Contenido comprobado a 1 de octubre de 2026.

Preguntas frecuentes

¿Para cuándo deben adoptarse las medidas básicas de seguridad de la ACN?

En un plazo de 18 meses desde la recepción de la notificación de inclusión en la lista de entidades NIS (art. 3 de la Determinación de la ACN 379907/2025). Para las entidades que la recibieron en abril de 2025, el plazo vence en octubre de 2026; la fecha exacta depende de la notificación recibida. Para las entidades incluidas en la lista en 2026, el plazo es el 31 de julio de 2027 (Determinación de la ACN 127434/2026).

¿Cuántas medidas básicas hay para entidades importantes y esenciales?

El anexo 1 (entidades importantes) contiene 37 medidas y 87 requisitos; el anexo 2 (entidades esenciales) contiene 43 medidas y 116 requisitos. Las medidas se organizan en las seis funciones del Marco Nacional italiano: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar.

¿Basta una certificación ISO/IEC 27001 para cumplir las medidas básicas?

No, no automáticamente. Muchos requisitos coinciden con los controles del anexo A, pero las medidas básicas contienen obligaciones específicas (por ejemplo, la aprobación de los planes por los órganos de dirección, el seguimiento de los canales del CSIRT Italia o la lista de sistemas de red y de información relevantes) que hay que comprobar una a una. La correspondencia de esta página es orientativa.

¿Qué ocurre si un requisito no puede aplicarse por razones técnicas?

Varios requisitos admiten excepciones por motivos normativos o técnicos justificados y documentados. Para los requisitos enumerados en la tabla 2 del apéndice de los anexos, la medida ID.RA-06 exige adoptar medidas compensatorias cuando proceda y registrarlas en el plan de tratamiento de riesgos aprobado por los órganos de dirección y ejecutivos.

Convierte las medidas en controles recurrentes

Dazr Compliance importa el conjunto NIS2 como actividades recurrentes con evidencias, fechas de vencimiento y recordatorios, con un registro de riesgos, un registro de proveedores y una vista de solo lectura para el auditor. Alojado en la UE. Gratis para un usuario; Basic a 29 €/mes, Pro a 99 €/mes.

Esta página es meramente informativa y no constituye asesoramiento jurídico.