Hva grunntiltakene for sikkerhet er
Italias lovdekret 138/2024 (D.Lgs. 138/2024, «NIS-dekretet»), som gjennomfører direktiv (EU) 2022/2555 (NIS2), krever at vesentlige og viktige enheter treffer tiltak for styring av cybersikkerhetsrisiko (artikkel 23 og 24) og melder vesentlige hendelser (artikkel 25). Dekretet overlater til ACN (Agenzia per la cybersicurezza nazionale) å fastsette forholdsmessige plikter, frister og prosedyrer gjennom egne vedtak (artikkel 31 og artikkel 40 nr. 5). For den innledende fasen vedtok ACN de såkalte grunnspesifikasjonene (artikkel 42 nr. 1 bokstav c).
Vedtaket som gjelder nå, er nr. 379907/2025, signert 18. desember og registrert 19. desember 2025, gjeldende fra 15. januar 2026. Det har fire tekniske vedlegg:
- Vedlegg 1: grunntiltak for sikkerhet for viktige enheter;
- Vedlegg 2: grunntiltak for sikkerhet for vesentlige enheter;
- Vedlegg 3 og 4: grunnleggende vesentlige hendelser som skal meldes til CSIRT Italia (IS-1, IS-2, IS-3 for alle; IS-4 bare for vesentlige enheter).
Tiltakene følger det italienske nasjonale rammeverket for cybersikkerhet og personvern, 2025-utgaven, som speiler strukturen i NIST Cybersecurity Framework 2.0: funksjoner, kategorier, underkategorier (for eksempel GV.RR-02) og, for hvert tiltak, ett eller flere nummererte krav. Koden og beskrivelsen av tiltaket kommer fra rammeverket; kravene sier hva som konkret trengs for at tiltaket skal regnes som gjennomført.
Hvor mange tiltak per funksjon
Opptellingen nedenfor er hentet fra de offisielle filene som ACN har publisert (xlsx-versjonen av vedlegg 1 og 2), og stemmer med de oppgitte totalene.
| Funksjon | Viktige: tiltak | Viktige: krav | Vesentlige: tiltak | Vesentlige: krav |
|---|---|---|---|---|
| GV · Styre | 11 | 21 | 11 | 25 |
| ID · Identifisere | 9 | 21 | 10 | 28 |
| PR · Beskytte | 12 | 34 | 16 | 47 |
| DE · Oppdage | 2 | 5 | 2 | 9 |
| RS · Respondere | 2 | 5 | 2 | 5 |
| RC · Gjenopprette | 1 | 1 | 2 | 2 |
| Totalt | 37 | 87 | 43 | 116 |
Frister: hvorfor datoen er forskjellig for hver enhet
Artikkel 3 i vedtak 379907/2025 fastsetter ingen kalenderdato: fristen for å innføre grunntiltakene er atten måneder fra mottak av varselet om oppføring på listen over NIS-enheter; fristen for å melde grunnleggende vesentlige hendelser er ni måneder fra samme varsel.
ACN begynte å sende de første varslene om oppføring i april 2025, via NIS-plattformen og enhetens sertifiserte digitale adresse. Derfor viser byrået til «oktober 2026» for tiltakene og «januar 2026» for meldinger. Men den nøyaktige dagen avhenger av når ditt varsel ble mottatt: sjekk PEC (sertifisert e-post) og NIS-området i ACN-portalen.
I sjekklisten nedenfor kan du oppgi datoen for varselet ditt: verktøyet beregner 18 og 9 måneder og lar deg laste ned fristen som en kalenderfil (.ics).
Hva som skiller viktige og vesentlige enheter
Vedlegg 2 inneholder hele vedlegg 1 pluss seks tiltak og 29 ekstra krav. Tiltakene som bare gjelder for vesentlige enheter, er:
ID.AM-03: en oppdatert oversikt over nettverksflyt mellom enhetens systemer og omverdenen;PR.AT-02: egen opplæring for spesialiserte roller, inkludert systemadministratorer, med register;PR.PS-01: dokumenterte sikre referansekonfigurasjoner (herding) for de relevante systemene;PR.PS-03: prosedyrer for sikker overføring og avhending av lagringsmedier, og et register over vedlikehold av maskinvare;PR.IR-03: sikrede systemer for nødkommunikasjon;RC.CO-03: prosedyrer for intern kommunikasjon om gjenopprettingsarbeid etter en hendelse.
Flere felles tiltak har også ekstra krav for vesentlige enheter: periodisk sårbarhetstesting og testing før produksjonssetting med dokumenterte rapporter (ID.RA-01), gjenopprettingstester og kryptering av sikkerhetskopier (PR.DS-11), verifisering av kritiske programvareoppdateringer i et testmiljø (PR.PS-02), analyse av innkommende trafikk og overvåking av ekstern og administrativ tilgang (DE.CM-01), en plan for å vurdere effektiviteten av tiltakene (ID.IM-01) og et register over gjennomganger av retningslinjer (GV.PO-02).
Beslutninger for ledelsesorganene
Et særtrekk ved grunnspesifikasjonene er antallet dokumenter som må godkjennes av ledelses- og styringsorganene, i tråd med artikkel 23 i dekretet. Det lønner seg å legge dem inn i styrets årshjul:
- cybersikkerhetsorganisasjonen, med roller og ansvar (
GV.RR-02); - sikkerhetsretningslinjene for de 16 oppførte områdene (
GV.PO-01); - risikovurderingen (
ID.RA-05) og behandlingsplanen, inkludert aksept av restrisiko (ID.RA-06); - planen for håndtering av sårbarheter (
ID.RA-08) og utbedringsplanen (ID.IM-01); - planene for kontinuitet, katastrofegjenoppretting og håndtering av cyberkriser (
ID.IM-04); - opplæringsplanen (
PR.AT-01) og planen for hendelseshåndtering med melding til CSIRT Italia (RS.MA-01).
Gjentakende frister du ikke må gå glipp av
Det er ikke nok å innføre tiltakene: mange har en minimumshyppighet. De viktigste:
| Aktivitet | Minimumshyppighet | Tiltak |
|---|---|---|
| Gjennomgang av sikkerhetsretningslinjer | Minst årlig, og etter vesentlige hendelser eller regulatoriske og organisatoriske endringer | GV.PO-02 |
| Gjennomgang av roller og ansvar | Minst hvert annet år | GV.RR-02 |
| Risikovurdering | Med planlagte mellomrom, minst hvert annet år | ID.RA-05 |
| Gjennomgang av planer for kontinuitet, DR og kriser | Minst hvert annet år | ID.IM-04 |
| Gjennomgang av planen for hendelseshåndtering | Minst hvert annet år, med erfaringer innarbeidet | RS.MA-01 |
| Gjennomgang av brukerkontoer og autorisasjoner | Periodisk (hyppighet fastsatt av deg) | PR.AA-01 |
| Verifisering av leverandørers etterlevelse | Periodisk og dokumentert | GV.SC-07 |
Kobling til ISO/IEC 27001:2022
ACN publiserer ingen offisiell kobling til ISO/IEC 27001. I sjekklisten har vi for hvert tiltak angitt kontrollene i Annex A (og punktene i styringssystemet) som vanligvis gir den samme dokumentasjonen: for eksempel PR.DS-11 (sikkerhetskopi) med A.8.13, PR.PS-04 (logger) med A.8.15, GV.SC-04/GV.SC-05 (leverandører) med A.5.19 og A.5.20, ID.RA-05 med punkt 6.1.2. Det er en veiledende kobling: virksomheter som allerede er sertifisert etter ISO 27001, har et forsprang, men må fortsatt sjekke de særskilte italienske kravene, som listen over relevante nettverks- og informasjonssystemer, CSIRT-kontakten i sikkerhetsorganisasjonen eller overvåking av kanalene til CSIRT Italia (ID.RA-08).
Interaktiv sjekkliste over grunntiltakene
Tiltakene og kravene er vår uoffisielle engelske oversettelse av vedlegg 1 og 2 til ACN-vedtak 379907/2025 (offisielle xlsx-filer). Statusen du setter, lagres bare i denne nettleseren; du kan eksportere den til CSV.
Laster inn tiltakene…
Henvisningene til ISO/IEC 27001:2022 er vår egen veiledende kobling, ikke et ACN-dokument. Den autoritative teksten er den italienske teksten som er publisert på ACNs nettsted, inkludert tabell 1 over retningslinjer i tillegget til vedleggene.
Slik bruker du sjekklisten i praksis
- Definer avgrensningen. Mange krav gjelder «minst for de relevante nettverks- og informasjonssystemene»: først av alt trenger du den listen (
GV.OC-04), sammen med oversiktene over maskinvare, programvare og leverandørtjenester (ID.AM). - Gi hvert krav en eier. Cybersikkerhetsorganisasjonen (
GV.RR-02) må omfatte kontaktpunktet, en stedfortreder og CSIRT-kontakten. - Samle dokumentasjonen. Nesten hvert tiltak slutter med «prosedyrer er innført og dokumentert»: ved en inspeksjon er det det godkjente, daterte og versjonerte dokumentet som teller.
- Begrunn unntak. Hvis et krav ikke gjelder av regulatoriske eller tekniske grunner, skriv det ned og koble de kompenserende tiltakene til risikobehandlingsplanen (
ID.RA-06). - Eksporter og del. CSV-filen åpnes i Excel og kan bli grunnlaget for utbedringsplanen du legger fram for styret.
Kilder
- ACN, Modalità e specifiche di base: vedtak 379907/2025, vedlegg 1-4 (PDF og xlsx), veiledningen «Guida alla lettura» (på italiensk).
- ACN, teksten i vedtak 379907/2025 (art. 2-3 og 9, på italiensk).
- ACN, nyhetssak av 13. april 2026 om vedtak 127434/2026 og 127437/2026.
- Lovdekret nr. 138 av 4. september 2024, Gazzetta Ufficiale, generell serie nr. 230 av 1. oktober 2024 (gjeldende tekst på Normattiva).
ACN-vedtak forutsetter at en kunngjøring publiseres i Gazzetta Ufficiale; for publiseringsreferanser er ACNs nettsted autoritativt. Innholdet er kontrollert per 1. oktober 2026.