Hva er ACNs grunnleggende tiltak?
Lovdekret 138/2024 gjennomfører NIS2 i Italia og lar det nasjonale byrået for cybersikkerhet (ACN) fastsette de grunnleggende pliktene. ACN-vedtak 379907/2025 gjør det i fire vedlegg: sikkerhetstiltakene for viktige virksomheter (vedlegg 1) og for vesentlige virksomheter (vedlegg 2) og de grunnleggende betydelige hendelsene for hver av dem (vedlegg 3 og 4). Tiltakene følger Italias nasjonale rammeverk for cybersikkerhet og databeskyttelse, 2025-utgaven, med funksjonene Govern, Identify, Protect, Detect, Respond og Recover.
Viktig eller vesentlig virksomhet
- Viktige virksomheter bruker vedlegg 1: 37 tiltak med 87 krav.
- Vesentlige virksomheter bruker vedlegg 2: 43 tiltak med 116 krav. Seks tiltak gjelder bare vesentlige virksomheter, blant dem listen over nettverksflyter, opplæring for spesialiserte roller, sikre konfigurasjoner og nødkommunikasjon.
- Frister: tiltakene gjelder 18 måneder, og plikten til å varsle grunnleggende betydelige hendelser ni måneder, etter ACNs melding om at dere står på listen over NIS-virksomheter.
- Relevante systemer: mange krav gjelder minst de nettverks- og informasjonssystemene som ved kompromittering ville ramme tjenestene betydelig som bringer dere inn under dekretet.
I Dazr registrerer dere kategorien i én kontroll. En viktig virksomhet markerer tiltakene for vesentlige virksomheter som ikke relevante i erklæringen om anvendelighet og oppgir begrunnelsen.
Dette får dere i Dazr
Hver kontroll oppgir tiltakskoden, for eksempel GV.OC-04, punktet i vedlegg 1 og vedlegg 2 og antall krav for hver kategori.
Varsling av hendelser til CSIRT Italia
Etter artikkel 25 i lovdekret 138/2024 varsles CSIRT Italia om en betydelig hendelse i trinn: et forhåndsvarsel uten ugrunnet opphold og innen 24 timer etter at dere ble kjent med den, en melding innen 72 timer med en første vurdering, en midlertidig rapport på forespørsel og en sluttrapport innen en måned etter meldingen. Med ACN-rammeverket slått på teller hendelsesregisteret i Dazr ned hver av disse fristene.
Ett sett dokumentasjon for ACN, NIS2 og ISO 27001
Hvert ACN-tiltak i Dazr oppgir ISO 27001-kontrollene det svarer til og, der det finnes en, NIS2-artikkelen. Slå på ACN ved siden av NIS2 eller ISO 27001, og knytt den samme dokumentasjonen til hvert av dem.
| Funksjon | NIS2 | ISO 27001:2022 |
|---|---|---|
| Styre | Art. 20; art. 21 nr. 2 bokstav a og d | Kapittel 4 til 6 og 9.3; A.5.1 til A.5.4, A.5.19 til A.5.23 |
| Identifisere | Art. 21 nr. 2 bokstav a, e og f | 6.1, 8.2, 10; A.5.9 til A.5.12, A.8.8 |
| Beskytte | Art. 21 nr. 2 bokstav c, e, g, h, i og j | A.5.15 til A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Oppdage | Art. 21 nr. 2 bokstav b | A.5.25, A.8.15, A.8.16 |
| Håndtere | Art. 21 nr. 2 bokstav b; art. 23 | A.5.24 til A.5.28 |
| Gjenopprette | Art. 21 nr. 2 bokstav c | A.5.29, A.5.30 |
Slik hjelper Dazr med ACNs tiltak
Slik bruker dere Dazr Compliance:
- Registrere kategorien, datoen for ACNs melding og fristene på 18 og ni måneder
- Gjennomføre de 43 tiltakene etter planen, med eiere, dokumentasjon, påminnelser og en ukentlig purring ved forsinkelser
- Ta vare på ledelsesorganenes godkjenning av retningslinjer, planer og risikohåndtering
- Varsle betydelige hendelser i tide: hendelsesregisteret teller ned fristene på 24 timer, 72 timer og en måned overfor CSIRT Italia
- Gi revisoren deres en tidsbegrenset, skrivebeskyttet innlogging eller levere et revisjonsspor som PDF

Kilder: ACN, grunnleggende regler og spesifikasjoner, ACN-vedtak 379907/2025, vedlegg 1, vedlegg 2, ACNs leseveiledning, ACN, prosessen for hendelseshåndtering, lovdekret 138/2024.