Home › Risorse in italiano › NIS2 › Misure di base ACN

Misure di base ACN: la checklist completa dei requisiti NIS2

Le specifiche di base dell'Agenzia per la cybersicurezza nazionale traducono gli obblighi NIS2 in requisiti verificabili: 37 misure e 87 requisiti per i soggetti importanti, 43 misure e 116 requisiti per gli essenziali. Qui trovi cosa chiedono, entro quando, e una checklist da compilare ed esportare.

Aggiornato al 1° ottobre 2026

In sintesi

  • Fonte: Determinazione ACN n. 379907 del 19 dicembre 2025, allegati 1 e 2, applicabile dal 15 gennaio 2026. Sostituisce la Determinazione 164179 del 14 aprile 2025.
  • Quante: soggetti importanti 37 misure / 87 requisiti; soggetti essenziali 43 misure / 116 requisiti.
  • Entro quando: 18 mesi dalla ricezione della comunicazione di inserimento nell'elenco NIS. Per chi l'ha ricevuta ad aprile 2025 significa ottobre 2026; per chi è entrato nell'elenco nel 2026, 31 luglio 2027.
  • Chi risponde: gli organi di amministrazione e direttivi approvano politiche, piani e valutazione del rischio, e ne rispondono.

In questa pagina

  1. Cosa sono le misure di sicurezza di base
  2. Quante misure per funzione
  3. Le scadenze: perché la data è diversa per ogni soggetto
  4. Cosa cambia tra soggetti importanti ed essenziali
  5. Le decisioni che spettano agli organi di amministrazione
  6. Le scadenze ricorrenti da non perdere
  7. Corrispondenza con ISO/IEC 27001:2022
  8. Checklist interattiva delle misure di base
  9. Come usare la checklist in pratica
  10. Fonti

Cosa sono le misure di sicurezza di base

Il D.Lgs. 138/2024, che recepisce la direttiva (UE) 2022/2555 (NIS2), impone ai soggetti essenziali e importanti misure di gestione dei rischi per la sicurezza informatica (artt. 23 e 24) e la notifica degli incidenti significativi (art. 25). Il decreto lascia all'ACN il compito di fissare obblighi proporzionati, termini e modalità con proprie determinazioni (art. 31 e art. 40, comma 5). In fase di prima applicazione l'ACN ha adottato le cosiddette specifiche di base (art. 42, comma 1, lettera c).

La determinazione oggi in vigore è la n. 379907/2025, firmata il 18 dicembre e protocollata il 19 dicembre 2025, applicabile dal 15 gennaio 2026. Ha quattro allegati tecnici:

  • Allegato 1: misure di sicurezza di base per i soggetti importanti;
  • Allegato 2: misure di sicurezza di base per i soggetti essenziali;
  • Allegati 3 e 4: incidenti significativi di base da notificare al CSIRT Italia (IS-1, IS-2, IS-3 per tutti; IS-4 solo per gli essenziali).

Le misure seguono il Framework nazionale per la cybersecurity e la data protection, edizione 2025, che riprende la struttura del NIST Cybersecurity Framework 2.0: funzioni, categorie, sottocategorie (per esempio GV.RR-02) e, per ciascuna misura, uno o più requisiti numerati. Il codice e la descrizione della misura vengono dal framework; i requisiti dicono cosa serve concretamente per considerarla attuata.

Quante misure per funzione

Il conteggio qui sotto è ricavato dai file ufficiali pubblicati dall'ACN (versione xlsx degli allegati 1 e 2) e coincide con i totali dichiarati.

Misure e requisiti per funzione del Framework nazionale
FunzioneImportanti: misureImportanti: requisitiEssenziali: misureEssenziali: requisiti
GV · Governo11211125
ID · Identificazione9211028
PR · Protezione12341647
DE · Rilevamento2529
RS · Risposta2525
RC · Ripristino1122
Totale378743116

Le scadenze: perché la data è diversa per ogni soggetto

L'art. 3 della Determinazione 379907/2025 non fissa una data di calendario: il termine per adottare le misure di base è di diciotto mesi dalla ricezione della comunicazione di inserimento nell'elenco dei soggetti NIS; quello per notificare gli incidenti significativi di base è di nove mesi dalla stessa comunicazione.

L'ACN ha iniziato a inviare le prime comunicazioni di inserimento ad aprile 2025, tramite la piattaforma NIS e il domicilio digitale del soggetto. Per questo l'Agenzia indica "ottobre 2026" per le misure e "gennaio 2026" per le notifiche. Ma il giorno esatto dipende dalla data di ricezione della tua comunicazione: controlla la PEC e l'area NIS del Portale ACN.

Inseriti nell'elenco nel 2025Misure di base: 18 mesi dalla comunicazione (per chi l'ha ricevuta ad aprile 2025, ottobre 2026). Notifica incidenti: 9 mesi (gennaio 2026). Termini confermati per chi resta nell'elenco 2026.
Inseriti nell'elenco nel 2026Misure di base entro il 31 luglio 2027; obbligo di notifica degli incidenti significativi di base dal 1° gennaio 2027 (Determinazione ACN 127434 del 13 aprile 2026, applicabile dal 30 aprile 2026).

Nella checklist qui sotto puoi inserire la data della tua comunicazione: il tool calcola i 18 e i 9 mesi e ti fa scaricare la scadenza in formato calendario (.ics).

Cosa cambia tra soggetti importanti ed essenziali

L'allegato 2 contiene tutto l'allegato 1 più sei misure e 29 requisiti aggiuntivi. Le misure previste solo per gli essenziali sono:

  • ID.AM-03: inventario aggiornato dei flussi di rete tra i sistemi del soggetto e l'esterno;
  • PR.AT-02: formazione dedicata ai ruoli specializzati, amministratori di sistema compresi, con registro;
  • PR.PS-01: configurazioni di riferimento sicure (hardening) documentate per i sistemi rilevanti;
  • PR.PS-03: procedure per trasferimento e dismissione sicura dei supporti, registro delle manutenzioni hardware;
  • PR.IR-03: sistemi di comunicazione di emergenza protetti;
  • RC.CO-03: procedure per comunicare internamente le attività di ripristino dopo un incidente.

Diverse misure comuni hanno inoltre requisiti in più per gli essenziali: test di vulnerabilità periodici e prima della messa in esercizio con relazioni documentate (ID.RA-01), test di ripristino dei backup e cifratura dei backup (PR.DS-11), verifica in ambiente di test degli aggiornamenti del software critico (PR.PS-02), analisi del traffico in ingresso e monitoraggio degli accessi remoti e amministrativi (DE.CM-01), un piano di valutazione dell'efficacia delle misure (ID.IM-01) e un registro dei riesami delle politiche (GV.PO-02).

Le decisioni che spettano agli organi di amministrazione

Un tratto distintivo delle specifiche di base è il numero di atti che devono essere approvati dagli organi di amministrazione e direttivi, coerentemente con l'art. 23 del decreto. Conviene pianificarli in calendario del CdA:

  • l'organizzazione per la sicurezza informatica, con ruoli e responsabilità (GV.RR-02);
  • le politiche di sicurezza per i 16 ambiti indicati (GV.PO-01);
  • la valutazione del rischio (ID.RA-05) e il piano di trattamento, inclusa l'accettazione dei rischi residui (ID.RA-06);
  • il piano di gestione delle vulnerabilità (ID.RA-08) e il piano di adeguamento (ID.IM-01);
  • i piani di continuità operativa, di disaster recovery e di gestione delle crisi informatiche (ID.IM-04);
  • il piano di formazione (PR.AT-01) e il piano di gestione degli incidenti con la notifica al CSIRT Italia (RS.MA-01).

Le scadenze ricorrenti da non perdere

Adottare le misure non basta: molte hanno una periodicità minima. Le principali:

AttivitàPeriodicità minimaMisura
Riesame delle politiche di sicurezzaAlmeno annuale, e dopo incidenti significativi o cambiamenti normativi e organizzativiGV.PO-02
Riesame di ruoli e responsabilitàAlmeno ogni due anniGV.RR-02
Valutazione del rischioA intervalli pianificati, almeno ogni due anniID.RA-05
Riesame dei piani di continuità, DR e crisiAlmeno ogni due anniID.IM-04
Riesame del piano di gestione degli incidentiAlmeno ogni due anni, integrando le lezioni appreseRS.MA-01
Verifica di utenze e autorizzazioniPeriodica (frequenza decisa da te)PR.AA-01
Verifica di conformità delle forniturePeriodica e documentataGV.SC-07

Corrispondenza con ISO/IEC 27001:2022

L'ACN non pubblica una tabella di corrispondenza ufficiale con la ISO/IEC 27001. Nella checklist abbiamo indicato, per ogni misura, i controlli dell'Annex A (e le clausole del sistema di gestione) che di solito producono la stessa evidenza: per esempio PR.DS-11 (backup) con A.8.13, PR.PS-04 (log) con A.8.15, GV.SC-04/GV.SC-05 (fornitori) con A.5.19 e A.5.20, ID.RA-05 con la clausola 6.1.2. È una mappatura indicativa: chi è già certificato ISO 27001 parte avvantaggiato, ma deve comunque verificare i requisiti specifici italiani, come l'elenco dei sistemi informativi e di rete rilevanti, il referente CSIRT nell'organizzazione di sicurezza o il monitoraggio dei canali del CSIRT Italia (ID.RA-08).

Checklist interattiva delle misure di base

Il testo di misure e requisiti è quello degli allegati 1 e 2 della Determinazione ACN 379907/2025 (file xlsx ufficiali). Lo stato che imposti resta salvato solo in questo browser; puoi esportarlo in CSV.

Tipo di soggetto
Scadenza

Caricamento delle misure…

I riferimenti ISO/IEC 27001:2022 sono una nostra corrispondenza indicativa, non un documento ACN. Fa fede il testo pubblicato sul sito dell'ACN, compresa la tabella 1 delle politiche in appendice agli allegati.

Come usare la checklist in pratica

  1. Definisci il perimetro. Molti requisiti valgono "per almeno i sistemi informativi e di rete rilevanti": prima di tutto serve quell'elenco (GV.OC-04), insieme agli inventari di hardware, software e servizi dei fornitori (ID.AM).
  2. Assegna un responsabile a ogni requisito. L'organizzazione per la sicurezza informatica (GV.RR-02) deve includere punto di contatto, sostituto e referente CSIRT.
  3. Raccogli l'evidenza. Quasi ogni misura chiude con "sono adottate e documentate le procedure": per un'ispezione conta il documento approvato, datato e versionato.
  4. Motiva le deroghe. Se un requisito non si applica per ragioni normative o tecniche, scrivilo e collega le misure compensative al piano di trattamento dei rischi (ID.RA-06).
  5. Esporta e condividi. Il CSV si apre in Excel e può diventare la base del piano di adeguamento da portare in CdA.
Dalla checklist ai controlli ricorrenti Una checklist dice dove sei oggi; un'ispezione ACN chiede di dimostrare che riesami, verifiche e formazione avvengono davvero alla cadenza prevista. In Dazr Compliance ogni requisito diventa un controllo ricorrente con evidenza allegata, scadenza e promemoria, e le policy hanno versioni e presa visione del personale.

Fonti

Le determinazioni ACN prevedono la pubblicazione di un comunicato in Gazzetta Ufficiale; per i riferimenti di pubblicazione fa fede il sito dell'ACN. Contenuti verificati al 1° ottobre 2026.

Domande frequenti

Entro quando vanno adottate le misure di sicurezza di base ACN?

Entro 18 mesi dalla ricezione della comunicazione di inserimento nell'elenco dei soggetti NIS (art. 3 della Determinazione ACN 379907/2025). Per i soggetti che l'hanno ricevuta ad aprile 2025 il termine cade a ottobre 2026; la data esatta dipende dalla comunicazione ricevuta. Per i soggetti inseriti nell'elenco nel 2026 il termine è il 31 luglio 2027 (Determinazione ACN 127434/2026).

Quante sono le misure di base per soggetti importanti ed essenziali?

L'allegato 1 (soggetti importanti) contiene 37 misure e 87 requisiti; l'allegato 2 (soggetti essenziali) contiene 43 misure e 116 requisiti. Le misure sono organizzate nelle sei funzioni del Framework nazionale: Governo, Identificazione, Protezione, Rilevamento, Risposta e Ripristino.

Una certificazione ISO/IEC 27001 basta per rispettare le misure di base?

No, non automaticamente. Molti requisiti si sovrappongono ai controlli dell'Annex A, ma le misure di base contengono obblighi specifici (per esempio l'approvazione dei piani da parte degli organi di amministrazione, il monitoraggio dei canali del CSIRT Italia, l'elenco dei sistemi informativi e di rete rilevanti) che vanno verificati uno per uno. La mappatura in questa pagina è indicativa.

Cosa succede se un requisito non è applicabile per ragioni tecniche?

Diversi requisiti ammettono deroghe per motivate e documentate ragioni normative o tecniche. Per i requisiti elencati nella tabella 2 in appendice agli allegati, la misura ID.RA-06 chiede di adottare, ove applicabile, misure compensative e di riportarle nel piano di trattamento dei rischi approvato dagli organi di amministrazione e direttivi.

Trasforma le misure in controlli ricorrenti

Dazr Compliance importa il set NIS2 come attività ricorrenti con evidenze, scadenze e promemoria, con registro rischi, registro fornitori e vista in sola lettura per l'auditor. Ospitato nell'UE, sviluppato in Italia. Gratis per un utente; Basic a 29 €/mese, Pro a 99 €/mese.

Questa pagina ha scopo informativo e non costituisce consulenza legale.