Hjem › Veiledninger › NIS2 › Italias ACN-grunntiltak

Italias ACN-grunntiltak: den komplette sjekklisten over NIS2-krav

Grunnspesifikasjonene fra Italias nasjonale cybersikkerhetsbyrå (ACN) gjør NIS2-pliktene om til krav som kan etterprøves: 37 tiltak og 87 krav for viktige enheter, 43 tiltak og 116 krav for vesentlige. Her finner du hva de krever, innen når, og en sjekkliste du kan fylle ut og eksportere.

Oppdatert 1. oktober 2026

Kort oppsummert

  • Kilde: ACN-vedtak nr. 379907 av 19. desember 2025, vedlegg 1 og 2, gjeldende fra 15. januar 2026. Det erstatter vedtak 164179 av 14. april 2025.
  • Hvor mange: viktige enheter 37 tiltak / 87 krav; vesentlige enheter 43 tiltak / 116 krav.
  • Innen når: 18 måneder fra mottak av varselet om oppføring på NIS-listen. For dem som mottok det i april 2025, betyr det oktober 2026; for dem som ble lagt til listen i 2026, 31. juli 2027.
  • Hvem er ansvarlig: ledelses- og styringsorganene godkjenner retningslinjer, planer og risikovurderingen, og er ansvarlige for dem.

På denne siden

  1. Hva grunntiltakene for sikkerhet er
  2. Hvor mange tiltak per funksjon
  3. Frister: hvorfor datoen er forskjellig for hver enhet
  4. Hva som skiller viktige og vesentlige enheter
  5. Beslutninger for ledelsesorganene
  6. Gjentakende frister du ikke må gå glipp av
  7. Kobling til ISO/IEC 27001:2022
  8. Interaktiv sjekkliste over grunntiltakene
  9. Slik bruker du sjekklisten i praksis
  10. Kilder

Hva grunntiltakene for sikkerhet er

Italias lovdekret 138/2024 (D.Lgs. 138/2024, «NIS-dekretet»), som gjennomfører direktiv (EU) 2022/2555 (NIS2), krever at vesentlige og viktige enheter treffer tiltak for styring av cybersikkerhetsrisiko (artikkel 23 og 24) og melder vesentlige hendelser (artikkel 25). Dekretet overlater til ACN (Agenzia per la cybersicurezza nazionale) å fastsette forholdsmessige plikter, frister og prosedyrer gjennom egne vedtak (artikkel 31 og artikkel 40 nr. 5). For den innledende fasen vedtok ACN de såkalte grunnspesifikasjonene (artikkel 42 nr. 1 bokstav c).

Vedtaket som gjelder nå, er nr. 379907/2025, signert 18. desember og registrert 19. desember 2025, gjeldende fra 15. januar 2026. Det har fire tekniske vedlegg:

  • Vedlegg 1: grunntiltak for sikkerhet for viktige enheter;
  • Vedlegg 2: grunntiltak for sikkerhet for vesentlige enheter;
  • Vedlegg 3 og 4: grunnleggende vesentlige hendelser som skal meldes til CSIRT Italia (IS-1, IS-2, IS-3 for alle; IS-4 bare for vesentlige enheter).

Tiltakene følger det italienske nasjonale rammeverket for cybersikkerhet og personvern, 2025-utgaven, som speiler strukturen i NIST Cybersecurity Framework 2.0: funksjoner, kategorier, underkategorier (for eksempel GV.RR-02) og, for hvert tiltak, ett eller flere nummererte krav. Koden og beskrivelsen av tiltaket kommer fra rammeverket; kravene sier hva som konkret trengs for at tiltaket skal regnes som gjennomført.

Hvor mange tiltak per funksjon

Opptellingen nedenfor er hentet fra de offisielle filene som ACN har publisert (xlsx-versjonen av vedlegg 1 og 2), og stemmer med de oppgitte totalene.

Tiltak og krav per funksjon i det nasjonale rammeverket
FunksjonViktige: tiltakViktige: kravVesentlige: tiltakVesentlige: krav
GV · Styre11211125
ID · Identifisere9211028
PR · Beskytte12341647
DE · Oppdage2529
RS · Respondere2525
RC · Gjenopprette1122
Totalt378743116

Frister: hvorfor datoen er forskjellig for hver enhet

Artikkel 3 i vedtak 379907/2025 fastsetter ingen kalenderdato: fristen for å innføre grunntiltakene er atten måneder fra mottak av varselet om oppføring på listen over NIS-enheter; fristen for å melde grunnleggende vesentlige hendelser er ni måneder fra samme varsel.

ACN begynte å sende de første varslene om oppføring i april 2025, via NIS-plattformen og enhetens sertifiserte digitale adresse. Derfor viser byrået til «oktober 2026» for tiltakene og «januar 2026» for meldinger. Men den nøyaktige dagen avhenger av når ditt varsel ble mottatt: sjekk PEC (sertifisert e-post) og NIS-området i ACN-portalen.

Lagt til listen i 2025Grunntiltak: 18 måneder fra varselet (for dem som mottok det i april 2025, oktober 2026). Melding av hendelser: 9 måneder (januar 2026). Fristene er bekreftet for dem som fortsatt står på listen for 2026.
Lagt til listen i 2026Grunntiltak innen 31. juli 2027; plikt til å melde grunnleggende vesentlige hendelser fra 1. januar 2027 (ACN-vedtak 127434 av 13. april 2026, gjeldende fra 30. april 2026).

I sjekklisten nedenfor kan du oppgi datoen for varselet ditt: verktøyet beregner 18 og 9 måneder og lar deg laste ned fristen som en kalenderfil (.ics).

Hva som skiller viktige og vesentlige enheter

Vedlegg 2 inneholder hele vedlegg 1 pluss seks tiltak og 29 ekstra krav. Tiltakene som bare gjelder for vesentlige enheter, er:

  • ID.AM-03: en oppdatert oversikt over nettverksflyt mellom enhetens systemer og omverdenen;
  • PR.AT-02: egen opplæring for spesialiserte roller, inkludert systemadministratorer, med register;
  • PR.PS-01: dokumenterte sikre referansekonfigurasjoner (herding) for de relevante systemene;
  • PR.PS-03: prosedyrer for sikker overføring og avhending av lagringsmedier, og et register over vedlikehold av maskinvare;
  • PR.IR-03: sikrede systemer for nødkommunikasjon;
  • RC.CO-03: prosedyrer for intern kommunikasjon om gjenopprettingsarbeid etter en hendelse.

Flere felles tiltak har også ekstra krav for vesentlige enheter: periodisk sårbarhetstesting og testing før produksjonssetting med dokumenterte rapporter (ID.RA-01), gjenopprettingstester og kryptering av sikkerhetskopier (PR.DS-11), verifisering av kritiske programvareoppdateringer i et testmiljø (PR.PS-02), analyse av innkommende trafikk og overvåking av ekstern og administrativ tilgang (DE.CM-01), en plan for å vurdere effektiviteten av tiltakene (ID.IM-01) og et register over gjennomganger av retningslinjer (GV.PO-02).

Beslutninger for ledelsesorganene

Et særtrekk ved grunnspesifikasjonene er antallet dokumenter som må godkjennes av ledelses- og styringsorganene, i tråd med artikkel 23 i dekretet. Det lønner seg å legge dem inn i styrets årshjul:

  • cybersikkerhetsorganisasjonen, med roller og ansvar (GV.RR-02);
  • sikkerhetsretningslinjene for de 16 oppførte områdene (GV.PO-01);
  • risikovurderingen (ID.RA-05) og behandlingsplanen, inkludert aksept av restrisiko (ID.RA-06);
  • planen for håndtering av sårbarheter (ID.RA-08) og utbedringsplanen (ID.IM-01);
  • planene for kontinuitet, katastrofegjenoppretting og håndtering av cyberkriser (ID.IM-04);
  • opplæringsplanen (PR.AT-01) og planen for hendelseshåndtering med melding til CSIRT Italia (RS.MA-01).

Gjentakende frister du ikke må gå glipp av

Det er ikke nok å innføre tiltakene: mange har en minimumshyppighet. De viktigste:

AktivitetMinimumshyppighetTiltak
Gjennomgang av sikkerhetsretningslinjerMinst årlig, og etter vesentlige hendelser eller regulatoriske og organisatoriske endringerGV.PO-02
Gjennomgang av roller og ansvarMinst hvert annet årGV.RR-02
RisikovurderingMed planlagte mellomrom, minst hvert annet årID.RA-05
Gjennomgang av planer for kontinuitet, DR og kriserMinst hvert annet årID.IM-04
Gjennomgang av planen for hendelseshåndteringMinst hvert annet år, med erfaringer innarbeidetRS.MA-01
Gjennomgang av brukerkontoer og autorisasjonerPeriodisk (hyppighet fastsatt av deg)PR.AA-01
Verifisering av leverandørers etterlevelsePeriodisk og dokumentertGV.SC-07

Kobling til ISO/IEC 27001:2022

ACN publiserer ingen offisiell kobling til ISO/IEC 27001. I sjekklisten har vi for hvert tiltak angitt kontrollene i Annex A (og punktene i styringssystemet) som vanligvis gir den samme dokumentasjonen: for eksempel PR.DS-11 (sikkerhetskopi) med A.8.13, PR.PS-04 (logger) med A.8.15, GV.SC-04/GV.SC-05 (leverandører) med A.5.19 og A.5.20, ID.RA-05 med punkt 6.1.2. Det er en veiledende kobling: virksomheter som allerede er sertifisert etter ISO 27001, har et forsprang, men må fortsatt sjekke de særskilte italienske kravene, som listen over relevante nettverks- og informasjonssystemer, CSIRT-kontakten i sikkerhetsorganisasjonen eller overvåking av kanalene til CSIRT Italia (ID.RA-08).

Interaktiv sjekkliste over grunntiltakene

Tiltakene og kravene er vår uoffisielle engelske oversettelse av vedlegg 1 og 2 til ACN-vedtak 379907/2025 (offisielle xlsx-filer). Statusen du setter, lagres bare i denne nettleseren; du kan eksportere den til CSV.

Type enhet
Frist

Laster inn tiltakene…

Henvisningene til ISO/IEC 27001:2022 er vår egen veiledende kobling, ikke et ACN-dokument. Den autoritative teksten er den italienske teksten som er publisert på ACNs nettsted, inkludert tabell 1 over retningslinjer i tillegget til vedleggene.

Slik bruker du sjekklisten i praksis

  1. Definer avgrensningen. Mange krav gjelder «minst for de relevante nettverks- og informasjonssystemene»: først av alt trenger du den listen (GV.OC-04), sammen med oversiktene over maskinvare, programvare og leverandørtjenester (ID.AM).
  2. Gi hvert krav en eier. Cybersikkerhetsorganisasjonen (GV.RR-02) må omfatte kontaktpunktet, en stedfortreder og CSIRT-kontakten.
  3. Samle dokumentasjonen. Nesten hvert tiltak slutter med «prosedyrer er innført og dokumentert»: ved en inspeksjon er det det godkjente, daterte og versjonerte dokumentet som teller.
  4. Begrunn unntak. Hvis et krav ikke gjelder av regulatoriske eller tekniske grunner, skriv det ned og koble de kompenserende tiltakene til risikobehandlingsplanen (ID.RA-06).
  5. Eksporter og del. CSV-filen åpnes i Excel og kan bli grunnlaget for utbedringsplanen du legger fram for styret.
Fra sjekkliste til gjentakende kontroller En sjekkliste forteller deg hvor du står i dag; en ACN-inspeksjon ber deg vise at gjennomganger, kontroller og opplæring faktisk skjer med påkrevd hyppighet. I Dazr Compliance blir hvert krav en gjentakende kontroll med vedlagt dokumentasjon, en frist og påminnelser, og retningslinjer har versjoner og bekreftelse fra de ansatte.

Kilder

ACN-vedtak forutsetter at en kunngjøring publiseres i Gazzetta Ufficiale; for publiseringsreferanser er ACNs nettsted autoritativt. Innholdet er kontrollert per 1. oktober 2026.

Vanlige spørsmål

Når må ACN-grunntiltakene for sikkerhet være på plass?

Innen 18 måneder etter at du mottok varselet om oppføring på listen over NIS-enheter (art. 3 i ACN-vedtak 379907/2025). For enheter som mottok det i april 2025, faller fristen i oktober 2026; den nøyaktige datoen avhenger av varselet du mottok. For enheter som ble lagt til listen i 2026, er fristen 31. juli 2027 (ACN-vedtak 127434/2026).

Hvor mange grunntiltak finnes det for viktige og vesentlige enheter?

Vedlegg 1 (viktige enheter) inneholder 37 tiltak og 87 krav; vedlegg 2 (vesentlige enheter) inneholder 43 tiltak og 116 krav. Tiltakene er organisert i de seks funksjonene i det italienske nasjonale rammeverket: Styre, Identifisere, Beskytte, Oppdage, Respondere og Gjenopprette.

Er en ISO/IEC 27001-sertifisering nok til å oppfylle grunntiltakene?

Nei, ikke automatisk. Mange krav overlapper med kontrollene i Annex A, men grunntiltakene inneholder særskilte plikter (for eksempel ledelsesorganenes godkjenning av planer, overvåking av kanalene til CSIRT Italia, listen over relevante nettverks- og informasjonssystemer) som må sjekkes én for én. Koblingen på denne siden er veiledende.

Hva om et krav ikke kan brukes av tekniske grunner?

Flere krav tillater unntak av begrunnede og dokumenterte regulatoriske eller tekniske grunner. For kravene som er oppført i tabell 2 i tillegget til vedleggene, krever tiltak ID.RA-06 at kompenserende tiltak innføres der det er relevant og registreres i risikobehandlingsplanen som er godkjent av ledelses- og styringsorganene.

Gjør tiltakene om til gjentakende kontroller

Dazr Compliance importerer NIS2-settet som gjentakende aktiviteter med dokumentasjon, frister og påminnelser, med et risikoregister, et leverandørregister og en skrivebeskyttet visning for revisoren. Drift i EU. Gratis for én bruker; Basic til 29 €/md., Pro til 99 €/md.

Denne siden er kun til informasjon og utgjør ikke juridisk rådgivning.