Inicio › Marcos › Medidas básicas de la ACN

Las medidas básicas NIS2 de la ACN, listas para usar.

Dazr incluye, como marco listo para usar junto a NIS2 de la UE, las medidas de seguridad básicas que la ACN fijó para las entidades NIS italianas. Cada medida se convierte en un control periódico con un responsable, evidencias y recordatorios, y el registro de incidentes lleva la cuenta atrás de los plazos ante el CSIRT Italia. En todos los planes, Free incluido.

De un vistazo

  • Fuente: determinación ACN 379907/2025, aplicable desde el 15 de enero de 2026, que sustituye a la determinación 164179/2025.
  • Entidades importantes: anexo 1, 37 medidas con 87 requisitos.
  • Entidades esenciales: anexo 2, 43 medidas con 116 requisitos.
  • Controles: 46, las 43 medidas más tu categoría y alcance, los incidentes significativos básicos y la notificación al CSIRT Italia.
  • Plan: en todos los planes, Free incluido.

En esta página

  1. ¿Qué son las medidas básicas de la ACN?
  2. Entidad importante o esencial
  3. Lo que obtienes en Dazr
  4. Notificación de incidentes al CSIRT Italia
  5. Un solo conjunto de evidencias para la ACN, NIS2 e ISO 27001
  6. Cómo te ayuda Dazr con las medidas de la ACN

¿Qué son las medidas básicas de la ACN?

El Decreto Legislativo 138/2024 transpone NIS2 en Italia y encarga a la Agencia Nacional de Ciberseguridad (ACN) fijar las obligaciones básicas. La determinación ACN 379907/2025 lo hace en cuatro anexos: las medidas de seguridad para entidades importantes (anexo 1) y para entidades esenciales (anexo 2), y los incidentes significativos básicos de cada una (anexos 3 y 4). Las medidas siguen el Marco Nacional italiano de Ciberseguridad y Protección de Datos, edición 2025, con las funciones Govern, Identify, Protect, Detect, Respond y Recover.

Entidad importante o esencial

  • Las entidades importantes aplican el anexo 1: 37 medidas con 87 requisitos.
  • Las entidades esenciales aplican el anexo 2: 43 medidas con 116 requisitos. Seis medidas son solo para entidades esenciales, entre ellas la lista de flujos de red, la formación para roles especializados, las configuraciones seguras y la comunicación de emergencia.
  • Plazos: las medidas se aplican a los 18 meses, y la obligación de notificar los incidentes significativos básicos a los nueve meses, desde la comunicación de la ACN de que figuras en la lista de entidades NIS.
  • Sistemas relevantes: muchos requisitos se aplican al menos a los sistemas de redes e información cuyo compromiso afectaría de forma significativa a los servicios por los que entras en el ámbito del decreto.

En Dazr registras tu categoría en un solo control. Una entidad importante marca las medidas de las entidades esenciales como no aplicables en la declaración de aplicabilidad, con el motivo.

Lo que obtienes en Dazr

ProgramaTu categoría, alcance y plazos, los incidentes significativos básicos y la notificación al CSIRT Italia, cada uno como control con un responsable.
Gobernar e IdentificarOrganización y roles, políticas y su revisión, la cadena de suministro, inventarios, vulnerabilidades, evaluación y tratamiento de riesgos, y planes de continuidad.
Proteger y DetectarCuentas y MFA, mínimo privilegio, formación, cifrado, copias de seguridad, actualizaciones, registros, acceso remoto, supervisión de la red y protección frente a malware.
Responder y RecuperarEl plan de gestión de incidentes con la notificación al CSIRT Italia, la información a los destinatarios de tus servicios y la vuelta al funcionamiento normal.

Cada control indica el código de la medida, por ejemplo GV.OC-04, su apartado en el anexo 1 y el anexo 2 y el número de requisitos de cada categoría.

Notificación de incidentes al CSIRT Italia

Según el artículo 25 del Decreto Legislativo 138/2024, un incidente significativo se notifica al CSIRT Italia por fases: una prenotificación sin dilación indebida y en las 24 horas siguientes a tener conocimiento de él, una notificación en 72 horas con una primera evaluación, un informe intermedio a petición y un informe final en el mes siguiente a la notificación. Con el marco ACN activado, el registro de incidentes de Dazr lleva la cuenta atrás de cada uno de estos plazos.

Un solo conjunto de evidencias para la ACN, NIS2 e ISO 27001

Cada medida de la ACN en Dazr indica los controles de ISO 27001 que le corresponden y, cuando existe, el artículo de NIS2. Activa la ACN junto a NIS2 o ISO 27001 y vincula las mismas evidencias a cada uno.

FunciónNIS2ISO 27001:2022
GobernarArt. 20; art. 21, apdo. 2, letras a) y d)Capítulos 4 a 6 y 9.3; A.5.1 a A.5.4, A.5.19 a A.5.23
IdentificarArt. 21, apdo. 2, letras a), e) y f)6.1, 8.2, 10; A.5.9 a A.5.12, A.8.8
ProtegerArt. 21, apdo. 2, letras c), e), g), h), i) y j)A.5.15 a A.5.18, A.6.3, A.8.5, A.8.13, A.8.24
DetectarArt. 21, apdo. 2, letra b)A.5.25, A.8.15, A.8.16
ResponderArt. 21, apdo. 2, letra b); art. 23A.5.24 a A.5.28
RecuperarArt. 21, apdo. 2, letra c)A.5.29, A.5.30

Cómo te ayuda Dazr con las medidas de la ACN

Con Dazr Compliance puedes:

  • Registrar tu categoría, la fecha de la comunicación de la ACN y tus plazos de 18 y de nueve meses
  • Llevar las 43 medidas según el calendario, con responsables, evidencias, recordatorios y un aviso semanal de retrasos
  • Guardar la aprobación de los órganos de dirección de políticas, planes y tratamiento del riesgo
  • Notificar a tiempo los incidentes significativos: el registro de incidentes lleva la cuenta atrás de los plazos de 24 horas, 72 horas y un mes ante el CSIRT Italia
  • Dar a tu auditor un acceso de solo lectura y limitado en el tiempo, o entregarle una pista de auditoría en PDF
Registro de incidentes con cuenta atrás de notificación del RGPD y un hito de notificación de incidentes de NIS2
El registro con una cuenta atrás de notificación del RGPD y el siguiente hito de NIS2.

Fuentes: ACN, modalidades y especificaciones básicas, determinación ACN 379907/2025, anexo 1, anexo 2, guía de lectura de la ACN, ACN, proceso de gestión de incidentes, Decreto Legislativo 138/2024.

Preguntas frecuentes sobre las medidas de la ACN.

¿Es el texto oficial de la ACN?

No. Cada control resume una medida con palabras sencillas e indica su apartado del anexo y su número de requisitos, para que puedas cotejarlo con el texto de la ACN. El texto vinculante es la determinación y sus anexos en el portal de la ACN.

Somos una entidad importante. ¿Vemos también las medidas para entidades esenciales?

Sí, para que sepas qué cambia si la ACN te reclasifica. Márcalas como no aplicables en la declaración de aplicabilidad; cada una indica en su nombre que es para entidades esenciales.

¿Necesitamos también NIS2 de la UE?

No. El marco ACN ya cubre las medidas italianas y los plazos ante el CSIRT Italia. Si también operas en otros países de la UE, activa NIS2 de la UE a su lado y vincula las mismas evidencias a ambos.

¿Qué plan necesitamos?

El marco ACN está en todos los planes, también en Free con un usuario y un marco. Pro, 99 € al mes, añade hasta cinco usuarios y cinco marcos, el acceso para el auditor y el registro de proveedores; pruébalo gratis durante 14 días.

¿Listo para las medidas de la ACN?