Wat zijn de ACN-basismaatregelen?
Wetsdecreet 138/2024 zet NIS2 om in Italië en laat het Nationaal Agentschap voor Cyberbeveiliging (ACN) de basisverplichtingen vaststellen. ACN-besluit 379907/2025 doet dat in vier bijlagen: de beveiligingsmaatregelen voor belangrijke entiteiten (bijlage 1) en voor essentiële entiteiten (bijlage 2), en de basis-significante incidenten voor elk (bijlagen 3 en 4). De maatregelen volgen het Italiaanse Nationale Raamwerk voor Cyberbeveiliging en Gegevensbescherming, editie 2025, met de functies Govern, Identify, Protect, Detect, Respond en Recover.
Belangrijke of essentiële entiteit
- Belangrijke entiteiten passen bijlage 1 toe: 37 maatregelen met 87 eisen.
- Essentiële entiteiten passen bijlage 2 toe: 43 maatregelen met 116 eisen. Zes maatregelen gelden alleen voor essentiële entiteiten, waaronder de lijst van netwerkstromen, training voor specialistische rollen, veilige configuraties en noodcommunicatie.
- Termijnen: de maatregelen gelden 18 maanden, en de plicht om basis-significante incidenten te melden negen maanden, na de mededeling van ACN dat je op de lijst van NIS-entiteiten staat.
- Relevante systemen: veel eisen gelden ten minste voor de netwerk- en informatiesystemen waarvan een compromittering de diensten aanzienlijk zou raken waarvoor je onder het decreet valt.
In Dazr leg je je categorie vast in één controle. Een belangrijke entiteit markeert de maatregelen voor essentiële entiteiten in de verklaring van toepasselijkheid als niet van toepassing, met de reden.
Wat je krijgt in Dazr
Elke controle noemt de maatregelcode, zoals GV.OC-04, de paragraaf in bijlage 1 en bijlage 2 en het aantal eisen per categorie.
Incidenten melden aan CSIRT Italia
Volgens artikel 25 van wetsdecreet 138/2024 meld je een significant incident in stappen aan CSIRT Italia: een vroegtijdige melding zonder onnodige vertraging en binnen 24 uur nadat je ervan op de hoogte bent, een melding binnen 72 uur met een eerste beoordeling, een tussentijds rapport op verzoek en een eindrapport binnen een maand na de melding. Met het ACN-kader aan telt het incidentregister in Dazr elk van deze termijnen af.
Eén set bewijs voor ACN, NIS2 en ISO 27001
Elke ACN-maatregel in Dazr noemt de ISO 27001-maatregelen waarop hij aansluit en, als die er is, het NIS2-artikel. Zet ACN aan naast NIS2 of ISO 27001 en koppel hetzelfde bewijs aan elk ervan.
| Functie | NIS2 | ISO 27001:2022 |
|---|---|---|
| Besturen | Art. 20; art. 21, lid 2, onder a en d | Hoofdstukken 4 tot 6 en 9.3; A.5.1 tot A.5.4, A.5.19 tot A.5.23 |
| Identificeren | Art. 21, lid 2, onder a, e en f | 6.1, 8.2, 10; A.5.9 tot A.5.12, A.8.8 |
| Beschermen | Art. 21, lid 2, onder c, e, g, h, i en j | A.5.15 tot A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Detecteren | Art. 21, lid 2, onder b | A.5.25, A.8.15, A.8.16 |
| Reageren | Art. 21, lid 2, onder b; art. 23 | A.5.24 tot A.5.28 |
| Herstellen | Art. 21, lid 2, onder c | A.5.29, A.5.30 |
Zo helpt Dazr met de ACN-maatregelen
Met Dazr Compliance kun je:
- Je categorie, de datum van de ACN-mededeling en je termijnen van 18 en negen maanden vastleggen
- De 43 maatregelen volgens planning uitvoeren, met eigenaars, bewijs, herinneringen en een wekelijkse herinnering bij achterstand
- De goedkeuring van de bestuursorganen voor beleid, plannen en risicobehandeling vastleggen
- Significante incidenten op tijd melden: het incidentregister telt de termijnen van 24 uur, 72 uur en een maand richting CSIRT Italia af
- Je auditor een tijdelijke alleen-lezen login geven, of een PDF-audittrail overhandigen

Bronnen: ACN, basisregels en -specificaties, ACN-besluit 379907/2025, bijlage 1, bijlage 2, leeswijzer van ACN, ACN, proces voor incidentafhandeling, wetsdecreet 138/2024.