Accueil › Référentiels › Mesures de base de l’ACN

Les mesures de base NIS2 de l’ACN, prêtes à l’emploi.

Dazr inclut, sous forme de référentiel prêt à l’emploi à côté de NIS2 au niveau de l’UE, les mesures de sécurité de base que l’ACN a fixées pour les entités NIS italiennes. Chaque mesure devient un contrôle récurrent avec un responsable, des preuves et des rappels, et le registre des incidents décompte les délais envers le CSIRT Italia. Dans toutes les offres, Free compris.

En un coup d’œil

  • Source : décision ACN 379907/2025, applicable depuis le 15 janvier 2026, qui remplace la décision 164179/2025.
  • Entités importantes : annexe 1, 37 mesures et 87 exigences.
  • Entités essentielles : annexe 2, 43 mesures et 116 exigences.
  • Mesures dans Dazr : 46, les 43 mesures plus votre catégorie et votre périmètre, les incidents importants de base et la notification au CSIRT Italia.
  • Offre : dans toutes les offres, Free compris.

Sur cette page

  1. Que sont les mesures de base de l’ACN ?
  2. Entité importante ou essentielle
  3. Ce que vous obtenez dans Dazr
  4. Notification des incidents au CSIRT Italia
  5. Un seul jeu de preuves pour l’ACN, NIS2 et ISO 27001
  6. Comment Dazr vous aide avec les mesures de l’ACN

Que sont les mesures de base de l’ACN ?

Le décret législatif 138/2024 transpose NIS2 en Italie et charge l’Agence nationale de cybersécurité (ACN) de fixer les obligations de base. La décision ACN 379907/2025 le fait en quatre annexes : les mesures de sécurité pour les entités importantes (annexe 1) et pour les entités essentielles (annexe 2), et les incidents importants de base pour chacune (annexes 3 et 4). Les mesures suivent le Cadre national italien pour la cybersécurité et la protection des données, édition 2025, avec les fonctions Govern, Identify, Protect, Detect, Respond et Recover.

Entité importante ou essentielle

  • Les entités importantes appliquent l’annexe 1 : 37 mesures et 87 exigences.
  • Les entités essentielles appliquent l’annexe 2 : 43 mesures et 116 exigences. Six mesures ne valent que pour les entités essentielles, dont la liste des flux réseau, la formation des rôles spécialisés, les configurations sécurisées et la communication d’urgence.
  • Échéances : les mesures s’appliquent 18 mois, et l’obligation de notifier les incidents importants de base neuf mois, après la communication de l’ACN vous inscrivant sur la liste des entités NIS.
  • Systèmes concernés : de nombreuses exigences s’appliquent au moins aux réseaux et systèmes d’information dont la compromission affecterait sensiblement les services qui vous font relever du décret.

Dans Dazr, vous consignez votre catégorie dans un seul contrôle. Une entité importante marque les mesures des entités essentielles comme non applicables dans la déclaration d’applicabilité, avec la justification.

Ce que vous obtenez dans Dazr

ProgrammeVotre catégorie, votre périmètre et vos échéances, les incidents importants de base et la notification au CSIRT Italia, chacun sous forme de contrôle avec un responsable.
Gouverner et IdentifierOrganisation et rôles, politiques et leur revue, chaîne d’approvisionnement, inventaires, vulnérabilités, appréciation et traitement des risques, et plans de continuité.
Protéger et DétecterComptes et MFA, moindre privilège, formation, chiffrement, sauvegardes, mises à jour, journalisation, accès à distance, surveillance du réseau et protection contre les logiciels malveillants.
Répondre et RétablirLe plan de gestion des incidents avec la notification au CSIRT Italia, l’information des destinataires de vos services et le retour au fonctionnement normal.

Chaque contrôle indique le code de la mesure, par exemple GV.OC-04, son paragraphe dans l’annexe 1 et l’annexe 2 et le nombre d’exigences pour chaque catégorie.

Notification des incidents au CSIRT Italia

En vertu de l’article 25 du décret législatif 138/2024, un incident important est notifié au CSIRT Italia par étapes : une pré-notification sans retard injustifié et dans les 24 heures après en avoir pris connaissance, une notification dans les 72 heures avec une première évaluation, un rapport intermédiaire sur demande et un rapport final dans le mois qui suit la notification. Avec le référentiel ACN activé, le registre des incidents de Dazr décompte chacun de ces délais.

Un seul jeu de preuves pour l’ACN, NIS2 et ISO 27001

Chaque mesure de l’ACN dans Dazr indique les mesures ISO 27001 correspondantes et, s’il y en a un, l’article de NIS2. Activez l’ACN à côté de NIS2 ou d’ISO 27001 et reliez les mêmes preuves à chacun.

FonctionNIS2ISO 27001:2022
GouvernerArt. 20 ; art. 21, § 2, a) et d)Chapitres 4 à 6 et 9.3 ; A.5.1 à A.5.4, A.5.19 à A.5.23
IdentifierArt. 21, § 2, a), e) et f)6.1, 8.2, 10 ; A.5.9 à A.5.12, A.8.8
ProtégerArt. 21, § 2, c), e), g), h), i) et j)A.5.15 à A.5.18, A.6.3, A.8.5, A.8.13, A.8.24
DétecterArt. 21, § 2, b)A.5.25, A.8.15, A.8.16
RépondreArt. 21, § 2, b) ; art. 23A.5.24 à A.5.28
RétablirArt. 21, § 2, c)A.5.29, A.5.30

Comment Dazr vous aide avec les mesures de l’ACN

Avec Dazr Compliance, vous pouvez :

  • Consigner votre catégorie, la date de la communication de l’ACN et vos échéances de 18 et de neuf mois
  • Mener les 43 mesures selon le calendrier, avec responsables, preuves, rappels et une relance hebdomadaire des retards
  • Conserver l’approbation des organes de direction pour les politiques, les plans et le traitement des risques
  • Notifier à temps les incidents importants : le registre des incidents décompte les délais de 24 heures, 72 heures et un mois envers le CSIRT Italia
  • Donner à votre auditeur un accès en lecture seule et limité dans le temps, ou lui remettre une piste d’audit en PDF
Registre des incidents avec compte à rebours de notification RGPD et jalon de notification d’incident NIS2
Le registre avec un compte à rebours de notification RGPD et le prochain jalon NIS2.

Sources : ACN, modalités et spécifications de base, décision ACN 379907/2025, annexe 1, annexe 2, guide de lecture de l’ACN, ACN, processus de gestion des incidents, décret législatif 138/2024.

Vos questions sur les mesures de l’ACN, nos réponses.

Est-ce le texte officiel de l’ACN ?

Non. Chaque contrôle résume une mesure en termes simples et indique son paragraphe d’annexe et son nombre d’exigences, pour que vous puissiez le confronter au texte de l’ACN. Le texte qui fait foi est la décision et ses annexes sur le portail de l’ACN.

Nous sommes une entité importante. Voyons-nous aussi les mesures des entités essentielles ?

Oui, pour que vous sachiez ce qui change si l’ACN vous reclasse. Marquez-les comme non applicables dans la déclaration d’applicabilité ; chacune indique dans son nom qu’elle concerne les entités essentielles.

Avons-nous aussi besoin de NIS2 au niveau de l’UE ?

Non. Le référentiel ACN couvre déjà les mesures italiennes et les délais envers le CSIRT Italia. Si vous êtes aussi présent dans d’autres pays de l’UE, activez NIS2 au niveau de l’UE à côté et reliez les mêmes preuves aux deux.

De quelle offre avons-nous besoin ?

Le référentiel ACN est disponible dans toutes les offres, y compris Free avec un utilisateur et un référentiel. Pro, à 99 € par mois, ajoute jusqu’à cinq utilisateurs et cinq référentiels, l’accès auditeur et le registre des fournisseurs ; essayez-le gratuitement pendant 14 jours.

Prêt pour les mesures de l’ACN ?