Ce que sont les mesures de sécurité de base
Le décret législatif italien 138/2024 (D.Lgs. 138/2024, « le décret NIS »), qui transpose la directive (UE) 2022/2555 (NIS2), impose aux entités essentielles et importantes de prendre des mesures de gestion des risques de cybersécurité (articles 23 et 24) et de notifier les incidents significatifs (article 25). Le décret laisse à l'ACN (Agenzia per la cybersicurezza nazionale) le soin de fixer des obligations, des délais et des procédures proportionnés par ses propres décisions (article 31 et article 40, par. 5). Pour la phase initiale, l'ACN a adopté ce que l'on appelle les spécifications de base (article 42, par. 1, point c).
La décision actuellement en vigueur est la n° 379907/2025, signée le 18 décembre et enregistrée le 19 décembre 2025, applicable à partir du 15 janvier 2026. Elle comporte quatre annexes techniques :
- Annexe 1 : mesures de sécurité de base pour les entités importantes ;
- Annexe 2 : mesures de sécurité de base pour les entités essentielles ;
- Annexes 3 et 4 : incidents significatifs de base à notifier au CSIRT Italia (IS-1, IS-2, IS-3 pour tous ; IS-4 uniquement pour les entités essentielles).
Les mesures suivent le Cadre national italien pour la cybersécurité et la protection des données, édition 2025, qui reprend la structure du NIST Cybersecurity Framework 2.0 : fonctions, catégories, sous-catégories (par exemple GV.RR-02) et, pour chaque mesure, une ou plusieurs exigences numérotées. Le code et la description de la mesure proviennent du cadre ; les exigences précisent ce qui est concrètement nécessaire pour que la mesure soit considérée comme mise en œuvre.
Combien de mesures par fonction
Le décompte ci-dessous est tiré des fichiers officiels publiés par l'ACN (version xlsx des annexes 1 et 2) et correspond aux totaux indiqués.
| Fonction | Importantes : mesures | Importantes : exigences | Essentielles : mesures | Essentielles : exigences |
|---|---|---|---|---|
| GV · Gouverner | 11 | 21 | 11 | 25 |
| ID · Identifier | 9 | 21 | 10 | 28 |
| PR · Protéger | 12 | 34 | 16 | 47 |
| DE · Détecter | 2 | 5 | 2 | 9 |
| RS · Répondre | 2 | 5 | 2 | 5 |
| RC · Rétablir | 1 | 1 | 2 | 2 |
| Total | 37 | 87 | 43 | 116 |
Échéances : pourquoi la date diffère selon l'entité
L'article 3 de la décision 379907/2025 ne fixe pas de date calendaire : le délai pour adopter les mesures de base est de dix-huit mois à compter de la réception de la notification d'inscription sur la liste des entités NIS ; le délai pour notifier les incidents significatifs de base est de neuf mois à compter de la même notification.
L'ACN a commencé à envoyer les premières notifications d'inscription en avril 2025, via la plateforme NIS et l'adresse numérique certifiée de l'entité. C'est pourquoi l'Agence parle d'« octobre 2026 » pour les mesures et de « janvier 2026 » pour les notifications. Mais le jour exact dépend de la date de réception de votre notification : consultez votre PEC (e-mail certifié) et l'espace NIS du portail de l'ACN.
Dans la checklist ci-dessous, vous pouvez saisir la date de votre notification : l'outil calcule les 18 et 9 mois et vous permet de télécharger l'échéance sous forme de fichier de calendrier (.ics).
Ce qui distingue les entités importantes et essentielles
L'annexe 2 contient tout l'annexe 1 plus six mesures et 29 exigences supplémentaires. Les mesures qui s'appliquent uniquement aux entités essentielles sont :
ID.AM-03: un inventaire à jour des flux réseau entre les systèmes de l'entité et l'extérieur ;PR.AT-02: une formation dédiée pour les rôles spécialisés, y compris les administrateurs système, avec un registre ;PR.PS-01: des configurations de référence sécurisées documentées (durcissement) pour les systèmes concernés ;PR.PS-03: des procédures de transfert et d'élimination sécurisés des supports, et un registre de la maintenance du matériel ;PR.IR-03: des systèmes de communication d'urgence sécurisés ;RC.CO-03: des procédures de communication interne sur les activités de rétablissement après un incident.
Plusieurs mesures communes comportent aussi des exigences supplémentaires pour les entités essentielles : tests de vulnérabilité périodiques et tests avant mise en production avec rapports documentés (ID.RA-01), tests de restauration des sauvegardes et chiffrement des sauvegardes (PR.DS-11), vérification des mises à jour de logiciels critiques dans un environnement de test (PR.PS-02), analyse du trafic entrant et surveillance des accès à distance et d'administration (DE.CM-01), un plan d'évaluation de l'efficacité des mesures (ID.IM-01) et un registre des revues de politiques (GV.PO-02).
Décisions pour les organes de direction
Une particularité des spécifications de base est le nombre de documents qui doivent être approuvés par les organes de direction et de gestion, conformément à l'article 23 du décret. Il est utile de les inscrire au calendrier du conseil :
- l'organisation de la cybersécurité, avec les rôles et responsabilités (
GV.RR-02) ; - les politiques de sécurité pour les 16 domaines listés (
GV.PO-01) ; - l'évaluation des risques (
ID.RA-05) et le plan de traitement, y compris l'acceptation des risques résiduels (ID.RA-06) ; - le plan de gestion des vulnérabilités (
ID.RA-08) et le plan de remédiation (ID.IM-01) ; - les plans de continuité d'activité, de reprise après sinistre et de gestion de crise cyber (
ID.IM-04) ; - le plan de formation (
PR.AT-01) et le plan de gestion des incidents avec notification au CSIRT Italia (RS.MA-01).
Échéances récurrentes à ne pas manquer
Adopter les mesures ne suffit pas : beaucoup ont une fréquence minimale. Les principales :
| Activité | Fréquence minimale | Mesure |
|---|---|---|
| Revue des politiques de sécurité | Au moins une fois par an, et après des incidents significatifs ou des changements réglementaires et organisationnels | GV.PO-02 |
| Revue des rôles et responsabilités | Au moins tous les deux ans | GV.RR-02 |
| Évaluation des risques | À intervalles planifiés, au moins tous les deux ans | ID.RA-05 |
| Revue des plans de continuité, de reprise après sinistre et de crise | Au moins tous les deux ans | ID.IM-04 |
| Revue du plan de gestion des incidents | Au moins tous les deux ans, en intégrant les enseignements tirés | RS.MA-01 |
| Revue des comptes utilisateurs et des autorisations | Périodique (fréquence définie par vous) | PR.AA-01 |
| Vérification de la conformité des fournisseurs | Périodique et documentée | GV.SC-07 |
Correspondance avec l'ISO/IEC 27001:2022
L'ACN ne publie pas de correspondance officielle avec l'ISO/IEC 27001. Dans la checklist, nous avons indiqué, pour chaque mesure, les mesures de l'annexe A (et les clauses du système de management) qui produisent généralement les mêmes preuves : par exemple PR.DS-11 (sauvegarde) avec A.8.13, PR.PS-04 (journaux) avec A.8.15, GV.SC-04/GV.SC-05 (fournisseurs) avec A.5.19 et A.5.20, ID.RA-05 avec la clause 6.1.2. Il s'agit d'une correspondance indicative : les organisations déjà certifiées ISO 27001 ont une longueur d'avance, mais doivent encore vérifier les exigences italiennes spécifiques, comme la liste des réseaux et systèmes d'information pertinents, le contact CSIRT dans l'organisation de sécurité ou la surveillance des canaux du CSIRT Italia (ID.RA-08).
Checklist interactive des mesures de base
Les mesures et exigences sont notre traduction anglaise non officielle des annexes 1 et 2 de la décision ACN 379907/2025 (fichiers xlsx officiels). Le statut que vous définissez est enregistré uniquement dans ce navigateur ; vous pouvez l'exporter en CSV.
Chargement des mesures…
Les références à l'ISO/IEC 27001:2022 sont notre propre correspondance indicative, et non un document de l'ACN. Le texte faisant foi est le texte italien publié sur le site web de l'ACN, y compris le tableau 1 des politiques dans l'appendice des annexes.
Comment utiliser la checklist en pratique
- Définissez le périmètre. De nombreuses exigences s'appliquent « au moins aux réseaux et systèmes d'information pertinents » : il vous faut d'abord cette liste (
GV.OC-04), ainsi que les inventaires du matériel, des logiciels et des services des fournisseurs (ID.AM). - Attribuez un responsable à chaque exigence. L'organisation de la cybersécurité (
GV.RR-02) doit inclure le point de contact, un suppléant et le contact CSIRT. - Rassemblez les preuves. Presque chaque mesure se termine par « des procédures sont adoptées et documentées » : lors d'un contrôle, ce qui compte, c'est le document approuvé, daté et versionné.
- Justifiez les exceptions. Si une exigence ne s'applique pas pour des raisons réglementaires ou techniques, consignez-le et rattachez les mesures compensatoires au plan de traitement des risques (
ID.RA-06). - Exportez et partagez. Le CSV s'ouvre dans Excel et peut servir de base au plan de remédiation que vous présentez au conseil.
Sources
- ACN, Modalità e specifiche di base : décision 379907/2025, annexes 1-4 (PDF et xlsx), lignes directrices « Guida alla lettura » (en italien).
- ACN, texte de la décision 379907/2025 (art. 2-3 et 9, en italien).
- ACN, communiqué du 13 avril 2026 sur les décisions 127434/2026 et 127437/2026.
- Décret législatif n° 138 du 4 septembre 2024, Gazzetta Ufficiale, série générale n° 230 du 1er octobre 2024 (texte en vigueur sur Normattiva).
Les décisions de l'ACN prévoient la publication d'un avis à la Gazzetta Ufficiale ; pour les références de publication, le site web de l'ACN fait foi. Contenu vérifié au 1er octobre 2026.