Che cosa sono le misure di base ACN?
Il decreto legislativo 138/2024 recepisce la NIS2 in Italia e affida all’Agenzia per la cybersicurezza nazionale (ACN) la definizione degli obblighi di base. La determinazione ACN 379907/2025 lo fa in quattro allegati: le misure di sicurezza per i soggetti importanti (allegato 1) e per i soggetti essenziali (allegato 2), e gli incidenti significativi di base per ciascuno (allegati 3 e 4). Le misure seguono il Framework nazionale per la cybersecurity e la data protection, edizione 2025, con le funzioni Govern, Identify, Protect, Detect, Respond e Recover.
Soggetto importante o essenziale
- I soggetti importanti applicano l’allegato 1: 37 misure con 87 requisiti.
- I soggetti essenziali applicano l’allegato 2: 43 misure con 116 requisiti. Sei misure valgono solo per i soggetti essenziali, tra cui l’elenco dei flussi di rete, la formazione per i ruoli specialistici, le configurazioni sicure e le comunicazioni di emergenza.
- Scadenze: le misure si applicano 18 mesi, e l’obbligo di notificare gli incidenti significativi di base nove mesi, dopo la comunicazione dell’ACN di inserimento nell’elenco dei soggetti NIS.
- Sistemi rilevanti: molti requisiti si applicano almeno ai sistemi informativi e di rete la cui compromissione inciderebbe in modo significativo sui servizi per cui il soggetto rientra nel decreto.
In Dazr la categoria si registra in un solo controllo. Un soggetto importante indica nella Dichiarazione di applicabilità come non applicabili, con la motivazione, le misure previste per i soggetti essenziali.
Cosa trova in Dazr
Ogni controllo riporta il codice della misura, per esempio GV.OC-04, il paragrafo dell’allegato 1 e dell’allegato 2 e il numero di requisiti per ciascuna categoria.
Notifica degli incidenti al CSIRT Italia
Ai sensi dell’articolo 25 del decreto legislativo 138/2024 un incidente significativo si notifica al CSIRT Italia per fasi: una pre-notifica senza ingiustificato ritardo ed entro 24 ore da quando se ne viene a conoscenza, una notifica entro 72 ore con una prima valutazione, una relazione intermedia su richiesta e una relazione finale entro un mese dalla notifica. Con il framework ACN attivo, il registro degli incidenti di Dazr scandisce ciascuna di queste scadenze.
Un’unica serie di evidenze per ACN, NIS2 e ISO 27001
Ogni misura ACN in Dazr indica i controlli ISO 27001 a cui corrisponde e, dove esiste, l’articolo della NIS2. Attivi l’ACN accanto alla NIS2 o a ISO 27001 e colleghi le stesse evidenze a ciascuno.
| Funzione | NIS2 | ISO 27001:2022 |
|---|---|---|
| Governare | Art. 20; art. 21, par. 2, lettere a) e d) | Capitoli da 4 a 6 e 9.3; da A.5.1 ad A.5.4, da A.5.19 ad A.5.23 |
| Identificare | Art. 21, par. 2, lettere a), e) e f) | 6.1, 8.2, 10; da A.5.9 ad A.5.12, A.8.8 |
| Proteggere | Art. 21, par. 2, lettere c), e), g), h), i) e j) | Da A.5.15 ad A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Rilevare | Art. 21, par. 2, lettera b) | A.5.25, A.8.15, A.8.16 |
| Rispondere | Art. 21, par. 2, lettera b); art. 23 | Da A.5.24 ad A.5.28 |
| Ripristinare | Art. 21, par. 2, lettera c) | A.5.29, A.5.30 |
Come Dazr La aiuta con le misure ACN
Con Dazr Compliance può:
- Registrare la categoria, la data della comunicazione ACN e le scadenze di 18 e di nove mesi
- Gestire le 43 misure secondo calendario, con responsabili, evidenze, promemoria e un sollecito settimanale per i ritardi
- Conservare agli atti l’approvazione degli organi di amministrazione e direttivi per politiche, piani e trattamento del rischio
- Notificare in tempo gli incidenti significativi: il registro degli incidenti scandisce le scadenze di 24 ore, 72 ore e un mese verso il CSIRT Italia
- Dare all’auditor un accesso in sola lettura e a tempo, oppure consegnare un audit trail in PDF

Fonti: ACN, modalità e specifiche di base, determinazione ACN 379907/2025, allegato 1, allegato 2, ACN, guida alla lettura, ACN, processo di gestione degli incidenti, D.Lgs. 138/2024.