Accueil › Guides › NIS2 › Mesures de base de l'ACN italienne

Mesures de base de l'ACN italienne : la checklist complète des exigences NIS2

Les spécifications de base de l'Agence nationale italienne de cybersécurité (ACN) traduisent les obligations NIS2 en exigences vérifiables : 37 mesures et 87 exigences pour les entités importantes, 43 mesures et 116 exigences pour les essentielles. Vous trouverez ici ce qu'elles demandent, pour quand, et une checklist à remplir et à exporter.

Mis à jour le 1er octobre 2026

En un coup d'œil

  • Source : décision ACN n° 379907 du 19 décembre 2025, annexes 1 et 2, applicables à partir du 15 janvier 2026. Elle remplace la décision 164179 du 14 avril 2025.
  • Combien : entités importantes 37 mesures / 87 exigences ; entités essentielles 43 mesures / 116 exigences.
  • Pour quand : 18 mois à compter de la réception de la notification d'inscription sur la liste NIS. Pour ceux qui l'ont reçue en avril 2025, cela donne octobre 2026 ; pour ceux ajoutés à la liste en 2026, le 31 juillet 2027.
  • Qui est responsable : les organes de direction et de gestion approuvent les politiques, les plans et l'évaluation des risques, et en répondent.

Sur cette page

  1. Ce que sont les mesures de sécurité de base
  2. Combien de mesures par fonction
  3. Échéances : pourquoi la date diffère selon l'entité
  4. Ce qui distingue les entités importantes et essentielles
  5. Décisions pour les organes de direction
  6. Échéances récurrentes à ne pas manquer
  7. Correspondance avec l'ISO/IEC 27001:2022
  8. Checklist interactive des mesures de base
  9. Comment utiliser la checklist en pratique
  10. Sources

Ce que sont les mesures de sécurité de base

Le décret législatif italien 138/2024 (D.Lgs. 138/2024, « le décret NIS »), qui transpose la directive (UE) 2022/2555 (NIS2), impose aux entités essentielles et importantes de prendre des mesures de gestion des risques de cybersécurité (articles 23 et 24) et de notifier les incidents significatifs (article 25). Le décret laisse à l'ACN (Agenzia per la cybersicurezza nazionale) le soin de fixer des obligations, des délais et des procédures proportionnés par ses propres décisions (article 31 et article 40, par. 5). Pour la phase initiale, l'ACN a adopté ce que l'on appelle les spécifications de base (article 42, par. 1, point c).

La décision actuellement en vigueur est la n° 379907/2025, signée le 18 décembre et enregistrée le 19 décembre 2025, applicable à partir du 15 janvier 2026. Elle comporte quatre annexes techniques :

  • Annexe 1 : mesures de sécurité de base pour les entités importantes ;
  • Annexe 2 : mesures de sécurité de base pour les entités essentielles ;
  • Annexes 3 et 4 : incidents significatifs de base à notifier au CSIRT Italia (IS-1, IS-2, IS-3 pour tous ; IS-4 uniquement pour les entités essentielles).

Les mesures suivent le Cadre national italien pour la cybersécurité et la protection des données, édition 2025, qui reprend la structure du NIST Cybersecurity Framework 2.0 : fonctions, catégories, sous-catégories (par exemple GV.RR-02) et, pour chaque mesure, une ou plusieurs exigences numérotées. Le code et la description de la mesure proviennent du cadre ; les exigences précisent ce qui est concrètement nécessaire pour que la mesure soit considérée comme mise en œuvre.

Combien de mesures par fonction

Le décompte ci-dessous est tiré des fichiers officiels publiés par l'ACN (version xlsx des annexes 1 et 2) et correspond aux totaux indiqués.

Mesures et exigences par fonction du Cadre national
FonctionImportantes : mesuresImportantes : exigencesEssentielles : mesuresEssentielles : exigences
GV · Gouverner11211125
ID · Identifier9211028
PR · Protéger12341647
DE · Détecter2529
RS · Répondre2525
RC · Rétablir1122
Total378743116

Échéances : pourquoi la date diffère selon l'entité

L'article 3 de la décision 379907/2025 ne fixe pas de date calendaire : le délai pour adopter les mesures de base est de dix-huit mois à compter de la réception de la notification d'inscription sur la liste des entités NIS ; le délai pour notifier les incidents significatifs de base est de neuf mois à compter de la même notification.

L'ACN a commencé à envoyer les premières notifications d'inscription en avril 2025, via la plateforme NIS et l'adresse numérique certifiée de l'entité. C'est pourquoi l'Agence parle d'« octobre 2026 » pour les mesures et de « janvier 2026 » pour les notifications. Mais le jour exact dépend de la date de réception de votre notification : consultez votre PEC (e-mail certifié) et l'espace NIS du portail de l'ACN.

Ajoutées à la liste en 2025Mesures de base : 18 mois à compter de la notification (pour ceux qui l'ont reçue en avril 2025, octobre 2026). Notification des incidents : 9 mois (janvier 2026). Échéances confirmées pour ceux qui restent sur la liste de 2026.
Ajoutées à la liste en 2026Mesures de base d'ici le 31 juillet 2027 ; obligation de notifier les incidents significatifs de base à partir du 1er janvier 2027 (décision ACN 127434 du 13 avril 2026, applicable à partir du 30 avril 2026).

Dans la checklist ci-dessous, vous pouvez saisir la date de votre notification : l'outil calcule les 18 et 9 mois et vous permet de télécharger l'échéance sous forme de fichier de calendrier (.ics).

Ce qui distingue les entités importantes et essentielles

L'annexe 2 contient tout l'annexe 1 plus six mesures et 29 exigences supplémentaires. Les mesures qui s'appliquent uniquement aux entités essentielles sont :

  • ID.AM-03 : un inventaire à jour des flux réseau entre les systèmes de l'entité et l'extérieur ;
  • PR.AT-02 : une formation dédiée pour les rôles spécialisés, y compris les administrateurs système, avec un registre ;
  • PR.PS-01 : des configurations de référence sécurisées documentées (durcissement) pour les systèmes concernés ;
  • PR.PS-03 : des procédures de transfert et d'élimination sécurisés des supports, et un registre de la maintenance du matériel ;
  • PR.IR-03 : des systèmes de communication d'urgence sécurisés ;
  • RC.CO-03 : des procédures de communication interne sur les activités de rétablissement après un incident.

Plusieurs mesures communes comportent aussi des exigences supplémentaires pour les entités essentielles : tests de vulnérabilité périodiques et tests avant mise en production avec rapports documentés (ID.RA-01), tests de restauration des sauvegardes et chiffrement des sauvegardes (PR.DS-11), vérification des mises à jour de logiciels critiques dans un environnement de test (PR.PS-02), analyse du trafic entrant et surveillance des accès à distance et d'administration (DE.CM-01), un plan d'évaluation de l'efficacité des mesures (ID.IM-01) et un registre des revues de politiques (GV.PO-02).

Décisions pour les organes de direction

Une particularité des spécifications de base est le nombre de documents qui doivent être approuvés par les organes de direction et de gestion, conformément à l'article 23 du décret. Il est utile de les inscrire au calendrier du conseil :

  • l'organisation de la cybersécurité, avec les rôles et responsabilités (GV.RR-02) ;
  • les politiques de sécurité pour les 16 domaines listés (GV.PO-01) ;
  • l'évaluation des risques (ID.RA-05) et le plan de traitement, y compris l'acceptation des risques résiduels (ID.RA-06) ;
  • le plan de gestion des vulnérabilités (ID.RA-08) et le plan de remédiation (ID.IM-01) ;
  • les plans de continuité d'activité, de reprise après sinistre et de gestion de crise cyber (ID.IM-04) ;
  • le plan de formation (PR.AT-01) et le plan de gestion des incidents avec notification au CSIRT Italia (RS.MA-01).

Échéances récurrentes à ne pas manquer

Adopter les mesures ne suffit pas : beaucoup ont une fréquence minimale. Les principales :

ActivitéFréquence minimaleMesure
Revue des politiques de sécuritéAu moins une fois par an, et après des incidents significatifs ou des changements réglementaires et organisationnelsGV.PO-02
Revue des rôles et responsabilitésAu moins tous les deux ansGV.RR-02
Évaluation des risquesÀ intervalles planifiés, au moins tous les deux ansID.RA-05
Revue des plans de continuité, de reprise après sinistre et de criseAu moins tous les deux ansID.IM-04
Revue du plan de gestion des incidentsAu moins tous les deux ans, en intégrant les enseignements tirésRS.MA-01
Revue des comptes utilisateurs et des autorisationsPériodique (fréquence définie par vous)PR.AA-01
Vérification de la conformité des fournisseursPériodique et documentéeGV.SC-07

Correspondance avec l'ISO/IEC 27001:2022

L'ACN ne publie pas de correspondance officielle avec l'ISO/IEC 27001. Dans la checklist, nous avons indiqué, pour chaque mesure, les mesures de l'annexe A (et les clauses du système de management) qui produisent généralement les mêmes preuves : par exemple PR.DS-11 (sauvegarde) avec A.8.13, PR.PS-04 (journaux) avec A.8.15, GV.SC-04/GV.SC-05 (fournisseurs) avec A.5.19 et A.5.20, ID.RA-05 avec la clause 6.1.2. Il s'agit d'une correspondance indicative : les organisations déjà certifiées ISO 27001 ont une longueur d'avance, mais doivent encore vérifier les exigences italiennes spécifiques, comme la liste des réseaux et systèmes d'information pertinents, le contact CSIRT dans l'organisation de sécurité ou la surveillance des canaux du CSIRT Italia (ID.RA-08).

Checklist interactive des mesures de base

Les mesures et exigences sont notre traduction anglaise non officielle des annexes 1 et 2 de la décision ACN 379907/2025 (fichiers xlsx officiels). Le statut que vous définissez est enregistré uniquement dans ce navigateur ; vous pouvez l'exporter en CSV.

Type d'entité
Délai

Chargement des mesures…

Les références à l'ISO/IEC 27001:2022 sont notre propre correspondance indicative, et non un document de l'ACN. Le texte faisant foi est le texte italien publié sur le site web de l'ACN, y compris le tableau 1 des politiques dans l'appendice des annexes.

Comment utiliser la checklist en pratique

  1. Définissez le périmètre. De nombreuses exigences s'appliquent « au moins aux réseaux et systèmes d'information pertinents » : il vous faut d'abord cette liste (GV.OC-04), ainsi que les inventaires du matériel, des logiciels et des services des fournisseurs (ID.AM).
  2. Attribuez un responsable à chaque exigence. L'organisation de la cybersécurité (GV.RR-02) doit inclure le point de contact, un suppléant et le contact CSIRT.
  3. Rassemblez les preuves. Presque chaque mesure se termine par « des procédures sont adoptées et documentées » : lors d'un contrôle, ce qui compte, c'est le document approuvé, daté et versionné.
  4. Justifiez les exceptions. Si une exigence ne s'applique pas pour des raisons réglementaires ou techniques, consignez-le et rattachez les mesures compensatoires au plan de traitement des risques (ID.RA-06).
  5. Exportez et partagez. Le CSV s'ouvre dans Excel et peut servir de base au plan de remédiation que vous présentez au conseil.
De la checklist aux mesures récurrentes Une checklist vous dit où vous en êtes aujourd'hui ; un contrôle de l'ACN vous demande de démontrer que les revues, les vérifications et les formations ont réellement lieu à la fréquence requise. Dans Dazr Compliance, chaque exigence devient une mesure récurrente avec preuves jointes, une échéance et des rappels, et les politiques ont des versions et une prise de connaissance par le personnel.

Sources

Les décisions de l'ACN prévoient la publication d'un avis à la Gazzetta Ufficiale ; pour les références de publication, le site web de l'ACN fait foi. Contenu vérifié au 1er octobre 2026.

Questions fréquentes

Dans quel délai les mesures de sécurité de base de l'ACN doivent-elles être adoptées ?

Dans les 18 mois suivant la réception de la notification d'inscription sur la liste des entités NIS (art. 3 de la décision ACN 379907/2025). Pour les entités qui l'ont reçue en avril 2025, l'échéance tombe en octobre 2026 ; la date exacte dépend de la notification reçue. Pour les entités ajoutées à la liste en 2026, l'échéance est le 31 juillet 2027 (décision ACN 127434/2026).

Combien y a-t-il de mesures de base pour les entités importantes et essentielles ?

L'annexe 1 (entités importantes) contient 37 mesures et 87 exigences ; l'annexe 2 (entités essentielles) contient 43 mesures et 116 exigences. Les mesures sont organisées selon les six fonctions du cadre national italien : Gouverner, Identifier, Protéger, Détecter, Répondre et Rétablir.

Une certification ISO/IEC 27001 suffit-elle pour satisfaire aux mesures de base ?

Non, pas automatiquement. De nombreuses exigences recoupent les mesures de l'annexe A, mais les mesures de base contiennent des obligations spécifiques (par exemple l'approbation des plans par les organes de direction, la surveillance des canaux du CSIRT Italia, la liste des réseaux et systèmes d'information pertinents) qui doivent être vérifiées une par une. La correspondance présentée sur cette page est indicative.

Que faire si une exigence ne peut pas être appliquée pour des raisons techniques ?

Plusieurs exigences admettent des exceptions pour des raisons réglementaires ou techniques justifiées et documentées. Pour les exigences énumérées dans le tableau 2 de l'appendice des annexes, la mesure ID.RA-06 impose d'adopter des mesures compensatoires, le cas échéant, et de les consigner dans le plan de traitement des risques approuvé par les organes de direction et de gestion.

Transformez les mesures en mesures récurrentes

Dazr Compliance importe le référentiel NIS2 sous forme d'activités récurrentes avec preuves, échéances et rappels, avec un registre des risques, un registre des fournisseurs et une vue en lecture seule pour l'auditeur. Hébergé dans l'UE. Gratuit pour un utilisateur ; Basic à 29 €/mois, Pro à 99 €/mois.

Cette page est fournie à titre d'information uniquement et ne constitue pas un avis juridique.