O que são as medidas de base da ACN?
O Decreto Legislativo 138/2024 transpõe a NIS2 em Itália e confia à Agência Nacional de Cibersegurança (ACN) a fixação das obrigações de base. A determinação ACN 379907/2025 fá-lo em quatro anexos: as medidas de segurança para entidades importantes (anexo 1) e para entidades essenciais (anexo 2), e os incidentes significativos de base de cada uma (anexos 3 e 4). As medidas seguem o Quadro Nacional italiano de Cibersegurança e Proteção de Dados, edição 2025, com as funções Govern, Identify, Protect, Detect, Respond e Recover.
Entidade importante ou essencial
- As entidades importantes aplicam o anexo 1: 37 medidas com 87 requisitos.
- As entidades essenciais aplicam o anexo 2: 43 medidas com 116 requisitos. Seis medidas aplicam-se só a entidades essenciais, entre elas a lista dos fluxos de rede, a formação para funções especializadas, as configurações seguras e a comunicação de emergência.
- Prazos: as medidas aplicam-se 18 meses, e a obrigação de notificar os incidentes significativos de base nove meses, após a comunicação da ACN de que consta da lista de entidades NIS.
- Sistemas relevantes: muitos requisitos aplicam-se pelo menos às redes e sistemas de informação cujo comprometimento afetaria significativamente os serviços pelos quais a entidade está abrangida pelo decreto.
Na Dazr, regista a sua categoria num único controlo. Uma entidade importante assinala as medidas das entidades essenciais como não aplicáveis na declaração de aplicabilidade, com o motivo.
O que obtém na Dazr
Cada controlo indica o código da medida, por exemplo GV.OC-04, o seu ponto no anexo 1 e no anexo 2 e o número de requisitos de cada categoria.
Notificação de incidentes ao CSIRT Italia
Nos termos do artigo 25.º do Decreto Legislativo 138/2024, um incidente significativo é notificado ao CSIRT Italia por fases: uma pré-notificação sem demora injustificada e no prazo de 24 horas após dele tomar conhecimento, uma notificação no prazo de 72 horas com uma primeira avaliação, um relatório intercalar a pedido e um relatório final no prazo de um mês após a notificação. Com o referencial ACN ativo, o registo de incidentes da Dazr faz a contagem decrescente de cada um destes prazos.
Um único conjunto de evidências para a ACN, a NIS2 e a ISO 27001
Cada medida da ACN na Dazr indica os controlos da ISO 27001 a que corresponde e, quando existe, o artigo da NIS2. Ative a ACN ao lado da NIS2 ou da ISO 27001 e associe as mesmas evidências a cada um.
| Função | NIS2 | ISO 27001:2022 |
|---|---|---|
| Governar | Art. 20.º; art. 21.º, n.º 2, alíneas a) e d) | Capítulos 4 a 6 e 9.3; A.5.1 a A.5.4, A.5.19 a A.5.23 |
| Identificar | Art. 21.º, n.º 2, alíneas a), e) e f) | 6.1, 8.2, 10; A.5.9 a A.5.12, A.8.8 |
| Proteger | Art. 21.º, n.º 2, alíneas c), e), g), h), i) e j) | A.5.15 a A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Detetar | Art. 21.º, n.º 2, alínea b) | A.5.25, A.8.15, A.8.16 |
| Responder | Art. 21.º, n.º 2, alínea b); art. 23.º | A.5.24 a A.5.28 |
| Recuperar | Art. 21.º, n.º 2, alínea c) | A.5.29, A.5.30 |
Como a Dazr ajuda com as medidas da ACN
Com a Dazr Compliance pode:
- Registar a sua categoria, a data da comunicação da ACN e os prazos de 18 e de nove meses
- Executar as 43 medidas segundo o calendário, com responsáveis, evidências, lembretes e um aviso semanal de atrasos
- Guardar a aprovação dos órgãos de direção para políticas, planos e tratamento do risco
- Notificar a tempo os incidentes significativos: o registo de incidentes faz a contagem decrescente dos prazos de 24 horas, 72 horas e um mês perante o CSIRT Italia
- Dar ao seu auditor um acesso só de leitura e limitado no tempo, ou entregar um registo de auditoria em PDF

Fontes: ACN, modalidades e especificações de base, determinação ACN 379907/2025, anexo 1, anexo 2, guia de leitura da ACN, ACN, processo de gestão de incidentes, Decreto Legislativo 138/2024.