O que são as medidas básicas de segurança
O Decreto Legislativo italiano 138/2024 (D.Lgs. 138/2024, «o decreto NIS»), que transpõe a Diretiva (UE) 2022/2555 (NIS2), exige que as entidades essenciais e importantes adotem medidas de gestão dos riscos de cibersegurança (artigos 23.º e 24.º) e notifiquem os incidentes significativos (artigo 25.º). O decreto deixa à ACN (Agenzia per la cybersicurezza nazionale) a definição de obrigações, prazos e procedimentos proporcionados através das suas próprias determinações (artigo 31.º e artigo 40.º, n.º 5). Para a fase inicial, a ACN adotou as chamadas especificações básicas (artigo 42.º, n.º 1, alínea c)).
A determinação atualmente em vigor é a n.º 379907/2025, assinada a 18 de dezembro e registada a 19 de dezembro de 2025, aplicável a partir de 15 de janeiro de 2026. Tem quatro anexos técnicos:
- Anexo 1: medidas básicas de segurança para entidades importantes;
- Anexo 2: medidas básicas de segurança para entidades essenciais;
- Anexos 3 e 4: incidentes significativos básicos a notificar ao CSIRT Italia (IS-1, IS-2, IS-3 para todos; IS-4 apenas para entidades essenciais).
As medidas seguem o Quadro Nacional italiano de Cibersegurança e Proteção de Dados, edição de 2025, que reproduz a estrutura do NIST Cybersecurity Framework 2.0: funções, categorias, subcategorias (por exemplo, GV.RR-02) e, para cada medida, um ou mais requisitos numerados. O código e a descrição da medida vêm do quadro; os requisitos dizem o que é concretamente necessário para que a medida conte como implementada.
Quantas medidas por função
A contagem abaixo foi retirada dos ficheiros oficiais publicados pela ACN (versão xlsx dos Anexos 1 e 2) e corresponde aos totais indicados.
| Função | Importantes: medidas | Importantes: requisitos | Essenciais: medidas | Essenciais: requisitos |
|---|---|---|---|---|
| GV · Governar | 11 | 21 | 11 | 25 |
| ID · Identificar | 9 | 21 | 10 | 28 |
| PR · Proteger | 12 | 34 | 16 | 47 |
| DE · Detetar | 2 | 5 | 2 | 9 |
| RS · Responder | 2 | 5 | 2 | 5 |
| RC · Recuperar | 1 | 1 | 2 | 2 |
| Total | 37 | 87 | 43 | 116 |
Prazos: porque a data é diferente para cada entidade
O artigo 3.º da Determinação 379907/2025 não fixa uma data de calendário: o prazo para adotar as medidas básicas é de dezoito meses a partir da receção da comunicação de inclusão na lista de entidades NIS; o prazo para notificar os incidentes significativos básicos é de nove meses a partir da mesma comunicação.
A ACN começou a enviar as primeiras comunicações de inclusão em abril de 2025, através da plataforma NIS e do domicílio digital certificado da entidade. É por isso que a Agência fala de «outubro de 2026» para as medidas e de «janeiro de 2026» para as notificações. Mas o dia exato depende de quando a sua comunicação foi recebida: consulte o seu PEC (correio eletrónico certificado) e a área NIS do portal da ACN.
Na lista de verificação abaixo pode indicar a data da sua comunicação: a ferramenta calcula os 18 e os 9 meses e permite transferir o prazo como ficheiro de calendário (.ics).
O que distingue as entidades importantes das essenciais
O Anexo 2 contém todo o Anexo 1 mais seis medidas e 29 requisitos adicionais. As medidas que se aplicam apenas às entidades essenciais são:
ID.AM-03: um inventário atualizado dos fluxos de rede entre os sistemas da entidade e o exterior;PR.AT-02: formação específica para funções especializadas, incluindo administradores de sistemas, com registo;PR.PS-01: configurações de referência seguras documentadas (hardening) para os sistemas relevantes;PR.PS-03: procedimentos para a transferência e a eliminação seguras de suportes e um registo da manutenção do hardware;PR.IR-03: sistemas de comunicação de emergência seguros;RC.CO-03: procedimentos para comunicar internamente as atividades de recuperação após um incidente.
Várias medidas comuns têm também requisitos adicionais para as entidades essenciais: testes periódicos de vulnerabilidades e testes antes da entrada em produção, com relatórios documentados (ID.RA-01), testes de reposição de cópias de segurança e cifragem das cópias (PR.DS-11), verificação das atualizações críticas de software num ambiente de teste (PR.PS-02), análise do tráfego de entrada e monitorização dos acessos remotos e administrativos (DE.CM-01), um plano de avaliação da eficácia das medidas (ID.IM-01) e um registo das revisões de políticas (GV.PO-02).
Decisões para os órgãos de administração
Uma característica distintiva das especificações básicas é o número de documentos que têm de ser aprovados pelos órgãos de administração e executivos, em linha com o artigo 23.º do decreto. Vale a pena planeá-los no calendário da administração:
- a organização da cibersegurança, com funções e responsabilidades (
GV.RR-02); - as políticas de segurança para as 16 áreas enumeradas (
GV.PO-01); - a avaliação de riscos (
ID.RA-05) e o plano de tratamento, incluindo a aceitação dos riscos residuais (ID.RA-06); - o plano de gestão de vulnerabilidades (
ID.RA-08) e o plano de correção (ID.IM-01); - os planos de continuidade do negócio, de recuperação de desastres e de gestão de crises cibernéticas (
ID.IM-04); - o plano de formação (
PR.AT-01) e o plano de gestão de incidentes com notificação ao CSIRT Italia (RS.MA-01).
Prazos recorrentes a não perder
Adotar as medidas não basta: muitas têm uma frequência mínima. As principais:
| Atividade | Frequência mínima | Medida |
|---|---|---|
| Revisão das políticas de segurança | Pelo menos anualmente, e após incidentes significativos ou alterações regulamentares e organizacionais | GV.PO-02 |
| Revisão de funções e responsabilidades | Pelo menos de dois em dois anos | GV.RR-02 |
| Avaliação de riscos | Em intervalos planeados, pelo menos de dois em dois anos | ID.RA-05 |
| Revisão dos planos de continuidade, recuperação de desastres e crise | Pelo menos de dois em dois anos | ID.IM-04 |
| Revisão do plano de gestão de incidentes | Pelo menos de dois em dois anos, incorporando as lições aprendidas | RS.MA-01 |
| Revisão das contas de utilizador e das autorizações | Periódica (frequência definida por si) | PR.AA-01 |
| Verificação do cumprimento pelos fornecedores | Periódica e documentada | GV.SC-07 |
Correspondência com a ISO/IEC 27001:2022
A ACN não publica uma correspondência oficial com a ISO/IEC 27001. Na lista de verificação, indicámos para cada medida os controlos do Anexo A (e as cláusulas do sistema de gestão) que normalmente produzem as mesmas evidências: por exemplo PR.DS-11 (cópias de segurança) com A.8.13, PR.PS-04 (registos) com A.8.15, GV.SC-04/GV.SC-05 (fornecedores) com A.5.19 e A.5.20, ID.RA-05 com a cláusula 6.1.2. É uma correspondência indicativa: as organizações já certificadas ISO 27001 partem com vantagem, mas continuam a ter de verificar os requisitos italianos específicos, como a lista de redes e sistemas de informação relevantes, o contacto CSIRT na organização de segurança ou a monitorização dos canais do CSIRT Italia (ID.RA-08).
Lista de verificação interativa das medidas básicas
As medidas e os requisitos são a nossa tradução não oficial para inglês dos Anexos 1 e 2 da Determinação ACN 379907/2025 (ficheiros xlsx oficiais). O estado que definir é guardado apenas neste navegador; pode exportá-lo para CSV.
A carregar as medidas…
As referências à ISO/IEC 27001:2022 são a nossa própria correspondência indicativa, não um documento da ACN. O texto de referência é o texto italiano publicado no site da ACN, incluindo o quadro 1 das políticas no apêndice aos anexos.
Como usar a lista de verificação na prática
- Defina o perímetro. Muitos requisitos aplicam-se «pelo menos às redes e sistemas de informação relevantes»: antes de mais, precisa dessa lista (
GV.OC-04), juntamente com os inventários de hardware, software e serviços de fornecedores (ID.AM). - Atribua um responsável a cada requisito. A organização da cibersegurança (
GV.RR-02) tem de incluir o ponto de contacto, um substituto e o contacto CSIRT. - Reúna as evidências. Quase todas as medidas terminam com «são adotados e documentados procedimentos»: numa inspeção, o que conta é o documento aprovado, datado e com versão.
- Justifique as exceções. Se um requisito não se aplicar por razões regulamentares ou técnicas, registe-o e ligue as medidas compensatórias ao plano de tratamento de riscos (
ID.RA-06). - Exporte e partilhe. O CSV abre no Excel e pode servir de base ao plano de correção que leva à administração.
Fontes
- ACN, Modalità e specifiche di base: Determinação 379907/2025, Anexos 1-4 (PDF e xlsx), orientações «Guida alla lettura» (em italiano).
- ACN, texto da Determinação 379907/2025 (art.os 2.º-3.º e 9.º, em italiano).
- ACN, notícia de 13 de abril de 2026 sobre as Determinações 127434/2026 e 127437/2026.
- Decreto Legislativo n.º 138, de 4 de setembro de 2024, Gazzetta Ufficiale, Série Geral n.º 230, de 1 de outubro de 2024 (texto atual no Normattiva).
As determinações da ACN preveem a publicação de um aviso na Gazzetta Ufficiale; para as referências de publicação, a referência é o site da ACN. Conteúdo verificado a 1 de outubro de 2026.