Cosa sono le misure di sicurezza di base
Il D.Lgs. 138/2024, che recepisce la direttiva (UE) 2022/2555 (NIS2), impone ai soggetti essenziali e importanti misure di gestione dei rischi per la sicurezza informatica (artt. 23 e 24) e la notifica degli incidenti significativi (art. 25). Il decreto lascia all'ACN il compito di fissare obblighi proporzionati, termini e modalità con proprie determinazioni (art. 31 e art. 40, comma 5). In fase di prima applicazione l'ACN ha adottato le cosiddette specifiche di base (art. 42, comma 1, lettera c).
La determinazione oggi in vigore è la n. 379907/2025, firmata il 18 dicembre e protocollata il 19 dicembre 2025, applicabile dal 15 gennaio 2026. Ha quattro allegati tecnici:
- Allegato 1: misure di sicurezza di base per i soggetti importanti;
- Allegato 2: misure di sicurezza di base per i soggetti essenziali;
- Allegati 3 e 4: incidenti significativi di base da notificare al CSIRT Italia (IS-1, IS-2, IS-3 per tutti; IS-4 solo per gli essenziali).
Le misure seguono il Framework nazionale per la cybersecurity e la data protection, edizione 2025, che riprende la struttura del NIST Cybersecurity Framework 2.0: funzioni, categorie, sottocategorie (per esempio GV.RR-02) e, per ciascuna misura, uno o più requisiti numerati. Il codice e la descrizione della misura vengono dal framework; i requisiti dicono cosa serve concretamente per considerarla attuata.
Quante misure per funzione
Il conteggio qui sotto è ricavato dai file ufficiali pubblicati dall'ACN (versione xlsx degli allegati 1 e 2) e coincide con i totali dichiarati.
| Funzione | Importanti: misure | Importanti: requisiti | Essenziali: misure | Essenziali: requisiti |
|---|---|---|---|---|
| GV · Governo | 11 | 21 | 11 | 25 |
| ID · Identificazione | 9 | 21 | 10 | 28 |
| PR · Protezione | 12 | 34 | 16 | 47 |
| DE · Rilevamento | 2 | 5 | 2 | 9 |
| RS · Risposta | 2 | 5 | 2 | 5 |
| RC · Ripristino | 1 | 1 | 2 | 2 |
| Totale | 37 | 87 | 43 | 116 |
Le scadenze: perché la data è diversa per ogni soggetto
L'art. 3 della Determinazione 379907/2025 non fissa una data di calendario: il termine per adottare le misure di base è di diciotto mesi dalla ricezione della comunicazione di inserimento nell'elenco dei soggetti NIS; quello per notificare gli incidenti significativi di base è di nove mesi dalla stessa comunicazione.
L'ACN ha iniziato a inviare le prime comunicazioni di inserimento ad aprile 2025, tramite la piattaforma NIS e il domicilio digitale del soggetto. Per questo l'Agenzia indica "ottobre 2026" per le misure e "gennaio 2026" per le notifiche. Ma il giorno esatto dipende dalla data di ricezione della tua comunicazione: controlla la PEC e l'area NIS del Portale ACN.
Nella checklist qui sotto puoi inserire la data della tua comunicazione: il tool calcola i 18 e i 9 mesi e ti fa scaricare la scadenza in formato calendario (.ics).
Cosa cambia tra soggetti importanti ed essenziali
L'allegato 2 contiene tutto l'allegato 1 più sei misure e 29 requisiti aggiuntivi. Le misure previste solo per gli essenziali sono:
ID.AM-03: inventario aggiornato dei flussi di rete tra i sistemi del soggetto e l'esterno;PR.AT-02: formazione dedicata ai ruoli specializzati, amministratori di sistema compresi, con registro;PR.PS-01: configurazioni di riferimento sicure (hardening) documentate per i sistemi rilevanti;PR.PS-03: procedure per trasferimento e dismissione sicura dei supporti, registro delle manutenzioni hardware;PR.IR-03: sistemi di comunicazione di emergenza protetti;RC.CO-03: procedure per comunicare internamente le attività di ripristino dopo un incidente.
Diverse misure comuni hanno inoltre requisiti in più per gli essenziali: test di vulnerabilità periodici e prima della messa in esercizio con relazioni documentate (ID.RA-01), test di ripristino dei backup e cifratura dei backup (PR.DS-11), verifica in ambiente di test degli aggiornamenti del software critico (PR.PS-02), analisi del traffico in ingresso e monitoraggio degli accessi remoti e amministrativi (DE.CM-01), un piano di valutazione dell'efficacia delle misure (ID.IM-01) e un registro dei riesami delle politiche (GV.PO-02).
Le decisioni che spettano agli organi di amministrazione
Un tratto distintivo delle specifiche di base è il numero di atti che devono essere approvati dagli organi di amministrazione e direttivi, coerentemente con l'art. 23 del decreto. Conviene pianificarli in calendario del CdA:
- l'organizzazione per la sicurezza informatica, con ruoli e responsabilità (
GV.RR-02); - le politiche di sicurezza per i 16 ambiti indicati (
GV.PO-01); - la valutazione del rischio (
ID.RA-05) e il piano di trattamento, inclusa l'accettazione dei rischi residui (ID.RA-06); - il piano di gestione delle vulnerabilità (
ID.RA-08) e il piano di adeguamento (ID.IM-01); - i piani di continuità operativa, di disaster recovery e di gestione delle crisi informatiche (
ID.IM-04); - il piano di formazione (
PR.AT-01) e il piano di gestione degli incidenti con la notifica al CSIRT Italia (RS.MA-01).
Le scadenze ricorrenti da non perdere
Adottare le misure non basta: molte hanno una periodicità minima. Le principali:
| Attività | Periodicità minima | Misura |
|---|---|---|
| Riesame delle politiche di sicurezza | Almeno annuale, e dopo incidenti significativi o cambiamenti normativi e organizzativi | GV.PO-02 |
| Riesame di ruoli e responsabilità | Almeno ogni due anni | GV.RR-02 |
| Valutazione del rischio | A intervalli pianificati, almeno ogni due anni | ID.RA-05 |
| Riesame dei piani di continuità, DR e crisi | Almeno ogni due anni | ID.IM-04 |
| Riesame del piano di gestione degli incidenti | Almeno ogni due anni, integrando le lezioni apprese | RS.MA-01 |
| Verifica di utenze e autorizzazioni | Periodica (frequenza decisa da te) | PR.AA-01 |
| Verifica di conformità delle forniture | Periodica e documentata | GV.SC-07 |
Corrispondenza con ISO/IEC 27001:2022
L'ACN non pubblica una tabella di corrispondenza ufficiale con la ISO/IEC 27001. Nella checklist abbiamo indicato, per ogni misura, i controlli dell'Annex A (e le clausole del sistema di gestione) che di solito producono la stessa evidenza: per esempio PR.DS-11 (backup) con A.8.13, PR.PS-04 (log) con A.8.15, GV.SC-04/GV.SC-05 (fornitori) con A.5.19 e A.5.20, ID.RA-05 con la clausola 6.1.2. È una mappatura indicativa: chi è già certificato ISO 27001 parte avvantaggiato, ma deve comunque verificare i requisiti specifici italiani, come l'elenco dei sistemi informativi e di rete rilevanti, il referente CSIRT nell'organizzazione di sicurezza o il monitoraggio dei canali del CSIRT Italia (ID.RA-08).
Checklist interattiva delle misure di base
Il testo di misure e requisiti è quello degli allegati 1 e 2 della Determinazione ACN 379907/2025 (file xlsx ufficiali). Lo stato che imposti resta salvato solo in questo browser; puoi esportarlo in CSV.
Caricamento delle misure…
I riferimenti ISO/IEC 27001:2022 sono una nostra corrispondenza indicativa, non un documento ACN. Fa fede il testo pubblicato sul sito dell'ACN, compresa la tabella 1 delle politiche in appendice agli allegati.
Come usare la checklist in pratica
- Definisci il perimetro. Molti requisiti valgono "per almeno i sistemi informativi e di rete rilevanti": prima di tutto serve quell'elenco (
GV.OC-04), insieme agli inventari di hardware, software e servizi dei fornitori (ID.AM). - Assegna un responsabile a ogni requisito. L'organizzazione per la sicurezza informatica (
GV.RR-02) deve includere punto di contatto, sostituto e referente CSIRT. - Raccogli l'evidenza. Quasi ogni misura chiude con "sono adottate e documentate le procedure": per un'ispezione conta il documento approvato, datato e versionato.
- Motiva le deroghe. Se un requisito non si applica per ragioni normative o tecniche, scrivilo e collega le misure compensative al piano di trattamento dei rischi (
ID.RA-06). - Esporta e condividi. Il CSV si apre in Excel e può diventare la base del piano di adeguamento da portare in CdA.
Fonti
- ACN, Modalità e specifiche di base: Determinazione 379907/2025, allegati 1-4 (PDF e xlsx), linee guida "Guida alla lettura".
- ACN, testo della Determinazione 379907/2025 (artt. 2-3 e 9).
- ACN, notizia del 13 aprile 2026 sulle Determinazioni 127434/2026 e 127437/2026.
- D.Lgs. 4 settembre 2024, n. 138, Gazzetta Ufficiale Serie Generale n. 230 del 1° ottobre 2024 (testo vigente su Normattiva).
Le determinazioni ACN prevedono la pubblicazione di un comunicato in Gazzetta Ufficiale; per i riferimenti di pubblicazione fa fede il sito dell'ACN. Contenuti verificati al 1° ottobre 2026.