Início › Guias › NIS2 › As medidas básicas da ACN em Itália

As medidas básicas da ACN em Itália: a lista de verificação completa dos requisitos NIS2

As especificações básicas da Agência Nacional de Cibersegurança italiana (ACN) traduzem as obrigações NIS2 em requisitos verificáveis: 37 medidas e 87 requisitos para entidades importantes, 43 medidas e 116 requisitos para as essenciais. Aqui encontra o que exigem, até quando, e uma lista de verificação para preencher e exportar.

Atualizado a 1 de outubro de 2026

Em resumo

  • Fonte: Determinação ACN n.º 379907, de 19 de dezembro de 2025, Anexos 1 e 2, aplicável a partir de 15 de janeiro de 2026. Substitui a Determinação 164179, de 14 de abril de 2025.
  • Quantas: entidades importantes 37 medidas / 87 requisitos; entidades essenciais 43 medidas / 116 requisitos.
  • Até quando: 18 meses a partir da receção da comunicação de inclusão na lista NIS. Para quem a recebeu em abril de 2025, isso significa outubro de 2026; para quem foi acrescentado à lista em 2026, 31 de julho de 2027.
  • Quem responde: os órgãos de administração e executivos aprovam as políticas, os planos e a avaliação de riscos, e respondem por eles.

Nesta página

  1. O que são as medidas básicas de segurança
  2. Quantas medidas por função
  3. Prazos: porque a data é diferente para cada entidade
  4. O que distingue as entidades importantes das essenciais
  5. Decisões para os órgãos de administração
  6. Prazos recorrentes a não perder
  7. Correspondência com a ISO/IEC 27001:2022
  8. Lista de verificação interativa das medidas básicas
  9. Como usar a lista de verificação na prática
  10. Fontes

O que são as medidas básicas de segurança

O Decreto Legislativo italiano 138/2024 (D.Lgs. 138/2024, «o decreto NIS»), que transpõe a Diretiva (UE) 2022/2555 (NIS2), exige que as entidades essenciais e importantes adotem medidas de gestão dos riscos de cibersegurança (artigos 23.º e 24.º) e notifiquem os incidentes significativos (artigo 25.º). O decreto deixa à ACN (Agenzia per la cybersicurezza nazionale) a definição de obrigações, prazos e procedimentos proporcionados através das suas próprias determinações (artigo 31.º e artigo 40.º, n.º 5). Para a fase inicial, a ACN adotou as chamadas especificações básicas (artigo 42.º, n.º 1, alínea c)).

A determinação atualmente em vigor é a n.º 379907/2025, assinada a 18 de dezembro e registada a 19 de dezembro de 2025, aplicável a partir de 15 de janeiro de 2026. Tem quatro anexos técnicos:

  • Anexo 1: medidas básicas de segurança para entidades importantes;
  • Anexo 2: medidas básicas de segurança para entidades essenciais;
  • Anexos 3 e 4: incidentes significativos básicos a notificar ao CSIRT Italia (IS-1, IS-2, IS-3 para todos; IS-4 apenas para entidades essenciais).

As medidas seguem o Quadro Nacional italiano de Cibersegurança e Proteção de Dados, edição de 2025, que reproduz a estrutura do NIST Cybersecurity Framework 2.0: funções, categorias, subcategorias (por exemplo, GV.RR-02) e, para cada medida, um ou mais requisitos numerados. O código e a descrição da medida vêm do quadro; os requisitos dizem o que é concretamente necessário para que a medida conte como implementada.

Quantas medidas por função

A contagem abaixo foi retirada dos ficheiros oficiais publicados pela ACN (versão xlsx dos Anexos 1 e 2) e corresponde aos totais indicados.

Medidas e requisitos por função do Quadro Nacional
FunçãoImportantes: medidasImportantes: requisitosEssenciais: medidasEssenciais: requisitos
GV · Governar11211125
ID · Identificar9211028
PR · Proteger12341647
DE · Detetar2529
RS · Responder2525
RC · Recuperar1122
Total378743116

Prazos: porque a data é diferente para cada entidade

O artigo 3.º da Determinação 379907/2025 não fixa uma data de calendário: o prazo para adotar as medidas básicas é de dezoito meses a partir da receção da comunicação de inclusão na lista de entidades NIS; o prazo para notificar os incidentes significativos básicos é de nove meses a partir da mesma comunicação.

A ACN começou a enviar as primeiras comunicações de inclusão em abril de 2025, através da plataforma NIS e do domicílio digital certificado da entidade. É por isso que a Agência fala de «outubro de 2026» para as medidas e de «janeiro de 2026» para as notificações. Mas o dia exato depende de quando a sua comunicação foi recebida: consulte o seu PEC (correio eletrónico certificado) e a área NIS do portal da ACN.

Acrescentadas à lista em 2025Medidas básicas: 18 meses a partir da comunicação (para quem a recebeu em abril de 2025, outubro de 2026). Notificação de incidentes: 9 meses (janeiro de 2026). Prazos confirmados para quem se mantém na lista de 2026.
Acrescentadas à lista em 2026Medidas básicas até 31 de julho de 2027; obrigação de notificar os incidentes significativos básicos a partir de 1 de janeiro de 2027 (Determinação ACN 127434, de 13 de abril de 2026, aplicável a partir de 30 de abril de 2026).

Na lista de verificação abaixo pode indicar a data da sua comunicação: a ferramenta calcula os 18 e os 9 meses e permite transferir o prazo como ficheiro de calendário (.ics).

O que distingue as entidades importantes das essenciais

O Anexo 2 contém todo o Anexo 1 mais seis medidas e 29 requisitos adicionais. As medidas que se aplicam apenas às entidades essenciais são:

  • ID.AM-03: um inventário atualizado dos fluxos de rede entre os sistemas da entidade e o exterior;
  • PR.AT-02: formação específica para funções especializadas, incluindo administradores de sistemas, com registo;
  • PR.PS-01: configurações de referência seguras documentadas (hardening) para os sistemas relevantes;
  • PR.PS-03: procedimentos para a transferência e a eliminação seguras de suportes e um registo da manutenção do hardware;
  • PR.IR-03: sistemas de comunicação de emergência seguros;
  • RC.CO-03: procedimentos para comunicar internamente as atividades de recuperação após um incidente.

Várias medidas comuns têm também requisitos adicionais para as entidades essenciais: testes periódicos de vulnerabilidades e testes antes da entrada em produção, com relatórios documentados (ID.RA-01), testes de reposição de cópias de segurança e cifragem das cópias (PR.DS-11), verificação das atualizações críticas de software num ambiente de teste (PR.PS-02), análise do tráfego de entrada e monitorização dos acessos remotos e administrativos (DE.CM-01), um plano de avaliação da eficácia das medidas (ID.IM-01) e um registo das revisões de políticas (GV.PO-02).

Decisões para os órgãos de administração

Uma característica distintiva das especificações básicas é o número de documentos que têm de ser aprovados pelos órgãos de administração e executivos, em linha com o artigo 23.º do decreto. Vale a pena planeá-los no calendário da administração:

  • a organização da cibersegurança, com funções e responsabilidades (GV.RR-02);
  • as políticas de segurança para as 16 áreas enumeradas (GV.PO-01);
  • a avaliação de riscos (ID.RA-05) e o plano de tratamento, incluindo a aceitação dos riscos residuais (ID.RA-06);
  • o plano de gestão de vulnerabilidades (ID.RA-08) e o plano de correção (ID.IM-01);
  • os planos de continuidade do negócio, de recuperação de desastres e de gestão de crises cibernéticas (ID.IM-04);
  • o plano de formação (PR.AT-01) e o plano de gestão de incidentes com notificação ao CSIRT Italia (RS.MA-01).

Prazos recorrentes a não perder

Adotar as medidas não basta: muitas têm uma frequência mínima. As principais:

AtividadeFrequência mínimaMedida
Revisão das políticas de segurançaPelo menos anualmente, e após incidentes significativos ou alterações regulamentares e organizacionaisGV.PO-02
Revisão de funções e responsabilidadesPelo menos de dois em dois anosGV.RR-02
Avaliação de riscosEm intervalos planeados, pelo menos de dois em dois anosID.RA-05
Revisão dos planos de continuidade, recuperação de desastres e crisePelo menos de dois em dois anosID.IM-04
Revisão do plano de gestão de incidentesPelo menos de dois em dois anos, incorporando as lições aprendidasRS.MA-01
Revisão das contas de utilizador e das autorizaçõesPeriódica (frequência definida por si)PR.AA-01
Verificação do cumprimento pelos fornecedoresPeriódica e documentadaGV.SC-07

Correspondência com a ISO/IEC 27001:2022

A ACN não publica uma correspondência oficial com a ISO/IEC 27001. Na lista de verificação, indicámos para cada medida os controlos do Anexo A (e as cláusulas do sistema de gestão) que normalmente produzem as mesmas evidências: por exemplo PR.DS-11 (cópias de segurança) com A.8.13, PR.PS-04 (registos) com A.8.15, GV.SC-04/GV.SC-05 (fornecedores) com A.5.19 e A.5.20, ID.RA-05 com a cláusula 6.1.2. É uma correspondência indicativa: as organizações já certificadas ISO 27001 partem com vantagem, mas continuam a ter de verificar os requisitos italianos específicos, como a lista de redes e sistemas de informação relevantes, o contacto CSIRT na organização de segurança ou a monitorização dos canais do CSIRT Italia (ID.RA-08).

Lista de verificação interativa das medidas básicas

As medidas e os requisitos são a nossa tradução não oficial para inglês dos Anexos 1 e 2 da Determinação ACN 379907/2025 (ficheiros xlsx oficiais). O estado que definir é guardado apenas neste navegador; pode exportá-lo para CSV.

Tipo de entidade
Prazo

A carregar as medidas…

As referências à ISO/IEC 27001:2022 são a nossa própria correspondência indicativa, não um documento da ACN. O texto de referência é o texto italiano publicado no site da ACN, incluindo o quadro 1 das políticas no apêndice aos anexos.

Como usar a lista de verificação na prática

  1. Defina o perímetro. Muitos requisitos aplicam-se «pelo menos às redes e sistemas de informação relevantes»: antes de mais, precisa dessa lista (GV.OC-04), juntamente com os inventários de hardware, software e serviços de fornecedores (ID.AM).
  2. Atribua um responsável a cada requisito. A organização da cibersegurança (GV.RR-02) tem de incluir o ponto de contacto, um substituto e o contacto CSIRT.
  3. Reúna as evidências. Quase todas as medidas terminam com «são adotados e documentados procedimentos»: numa inspeção, o que conta é o documento aprovado, datado e com versão.
  4. Justifique as exceções. Se um requisito não se aplicar por razões regulamentares ou técnicas, registe-o e ligue as medidas compensatórias ao plano de tratamento de riscos (ID.RA-06).
  5. Exporte e partilhe. O CSV abre no Excel e pode servir de base ao plano de correção que leva à administração.
Da lista de verificação aos controlos recorrentes Uma lista de verificação diz-lhe onde está hoje; uma inspeção da ACN pede-lhe que mostre que as revisões, as verificações e a formação acontecem de facto com a frequência exigida. No Dazr Compliance, cada requisito torna-se um controlo recorrente com evidências anexadas, uma data-limite e lembretes, e as políticas têm versões e confirmação de leitura pelos colaboradores.

Fontes

As determinações da ACN preveem a publicação de um aviso na Gazzetta Ufficiale; para as referências de publicação, a referência é o site da ACN. Conteúdo verificado a 1 de outubro de 2026.

Perguntas frequentes

Até quando têm de ser adotadas as medidas básicas de segurança da ACN?

No prazo de 18 meses após a receção da comunicação de inclusão na lista de entidades NIS (art.º 3.º da Determinação ACN 379907/2025). Para as entidades que a receberam em abril de 2025, o prazo termina em outubro de 2026; a data exata depende da comunicação recebida. Para as entidades acrescentadas à lista em 2026, o prazo é 31 de julho de 2027 (Determinação ACN 127434/2026).

Quantas medidas básicas existem para entidades importantes e essenciais?

O Anexo 1 (entidades importantes) contém 37 medidas e 87 requisitos; o Anexo 2 (entidades essenciais) contém 43 medidas e 116 requisitos. As medidas estão organizadas nas seis funções do Quadro Nacional italiano: Governar, Identificar, Proteger, Detetar, Responder e Recuperar.

Uma certificação ISO/IEC 27001 basta para cumprir as medidas básicas?

Não, não automaticamente. Muitos requisitos sobrepõem-se aos controlos do Anexo A, mas as medidas básicas contêm obrigações específicas (por exemplo, a aprovação de planos pelos órgãos de administração, a monitorização dos canais do CSIRT Italia, a lista de redes e sistemas de informação relevantes) que têm de ser verificadas uma a uma. A correspondência nesta página é indicativa.

E se um requisito não puder ser aplicado por razões técnicas?

Vários requisitos admitem exceções por razões regulamentares ou técnicas justificadas e documentadas. Para os requisitos enumerados no quadro 2 do apêndice aos anexos, a medida ID.RA-06 exige a adoção de medidas compensatórias, quando aplicável, registadas no plano de tratamento de riscos aprovado pelos órgãos de administração e executivos.

Transforme as medidas em controlos recorrentes

O Dazr Compliance importa o conjunto NIS2 como atividades recorrentes com evidências, datas-limite e lembretes, com um registo de riscos, um registo de fornecedores e uma vista só de leitura para o auditor. Alojado na UE. Grátis para um utilizador; Basic a 29 €/mês, Pro a 99 €/mês.

Esta página é apenas informativa e não constitui aconselhamento jurídico.