¿Qué son las medidas básicas de la ACN?
El Decreto Legislativo 138/2024 transpone NIS2 en Italia y encarga a la Agencia Nacional de Ciberseguridad (ACN) fijar las obligaciones básicas. La determinación ACN 379907/2025 lo hace en cuatro anexos: las medidas de seguridad para entidades importantes (anexo 1) y para entidades esenciales (anexo 2), y los incidentes significativos básicos de cada una (anexos 3 y 4). Las medidas siguen el Marco Nacional italiano de Ciberseguridad y Protección de Datos, edición 2025, con las funciones Govern, Identify, Protect, Detect, Respond y Recover.
Entidad importante o esencial
- Las entidades importantes aplican el anexo 1: 37 medidas con 87 requisitos.
- Las entidades esenciales aplican el anexo 2: 43 medidas con 116 requisitos. Seis medidas son solo para entidades esenciales, entre ellas la lista de flujos de red, la formación para roles especializados, las configuraciones seguras y la comunicación de emergencia.
- Plazos: las medidas se aplican a los 18 meses, y la obligación de notificar los incidentes significativos básicos a los nueve meses, desde la comunicación de la ACN de que figuras en la lista de entidades NIS.
- Sistemas relevantes: muchos requisitos se aplican al menos a los sistemas de redes e información cuyo compromiso afectaría de forma significativa a los servicios por los que entras en el ámbito del decreto.
En Dazr registras tu categoría en un solo control. Una entidad importante marca las medidas de las entidades esenciales como no aplicables en la declaración de aplicabilidad, con el motivo.
Lo que obtienes en Dazr
Cada control indica el código de la medida, por ejemplo GV.OC-04, su apartado en el anexo 1 y el anexo 2 y el número de requisitos de cada categoría.
Notificación de incidentes al CSIRT Italia
Según el artículo 25 del Decreto Legislativo 138/2024, un incidente significativo se notifica al CSIRT Italia por fases: una prenotificación sin dilación indebida y en las 24 horas siguientes a tener conocimiento de él, una notificación en 72 horas con una primera evaluación, un informe intermedio a petición y un informe final en el mes siguiente a la notificación. Con el marco ACN activado, el registro de incidentes de Dazr lleva la cuenta atrás de cada uno de estos plazos.
Un solo conjunto de evidencias para la ACN, NIS2 e ISO 27001
Cada medida de la ACN en Dazr indica los controles de ISO 27001 que le corresponden y, cuando existe, el artículo de NIS2. Activa la ACN junto a NIS2 o ISO 27001 y vincula las mismas evidencias a cada uno.
| Función | NIS2 | ISO 27001:2022 |
|---|---|---|
| Gobernar | Art. 20; art. 21, apdo. 2, letras a) y d) | Capítulos 4 a 6 y 9.3; A.5.1 a A.5.4, A.5.19 a A.5.23 |
| Identificar | Art. 21, apdo. 2, letras a), e) y f) | 6.1, 8.2, 10; A.5.9 a A.5.12, A.8.8 |
| Proteger | Art. 21, apdo. 2, letras c), e), g), h), i) y j) | A.5.15 a A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Detectar | Art. 21, apdo. 2, letra b) | A.5.25, A.8.15, A.8.16 |
| Responder | Art. 21, apdo. 2, letra b); art. 23 | A.5.24 a A.5.28 |
| Recuperar | Art. 21, apdo. 2, letra c) | A.5.29, A.5.30 |
Cómo te ayuda Dazr con las medidas de la ACN
Con Dazr Compliance puedes:
- Registrar tu categoría, la fecha de la comunicación de la ACN y tus plazos de 18 y de nueve meses
- Llevar las 43 medidas según el calendario, con responsables, evidencias, recordatorios y un aviso semanal de retrasos
- Guardar la aprobación de los órganos de dirección de políticas, planes y tratamiento del riesgo
- Notificar a tiempo los incidentes significativos: el registro de incidentes lleva la cuenta atrás de los plazos de 24 horas, 72 horas y un mes ante el CSIRT Italia
- Dar a tu auditor un acceso de solo lectura y limitado en el tiempo, o entregarle una pista de auditoría en PDF

Fuentes: ACN, modalidades y especificaciones básicas, determinación ACN 379907/2025, anexo 1, anexo 2, guía de lectura de la ACN, ACN, proceso de gestión de incidentes, Decreto Legislativo 138/2024.