Ce sunt măsurile de bază ACN?
Decretul legislativ 138/2024 transpune NIS2 în Italia și încredințează Agenției Naționale pentru Securitate Cibernetică (ACN) stabilirea obligațiilor de bază. Determinarea ACN 379907/2025 face acest lucru în patru anexe: măsurile de securitate pentru entitățile importante (anexa 1) și pentru entitățile esențiale (anexa 2), precum și incidentele semnificative de bază pentru fiecare (anexele 3 și 4). Măsurile urmează Cadrul național italian pentru securitate cibernetică și protecția datelor, ediția 2025, cu funcțiile Govern, Identify, Protect, Detect, Respond și Recover.
Entitate importantă sau esențială
- Entitățile importante aplică anexa 1: 37 de măsuri cu 87 de cerințe.
- Entitățile esențiale aplică anexa 2: 43 de măsuri cu 116 cerințe. Șase măsuri se aplică doar entităților esențiale, printre care lista fluxurilor de rețea, instruirea pentru rolurile specializate, configurațiile securizate și comunicarea în situații de urgență.
- Termene: măsurile se aplică după 18 luni, iar obligația de a notifica incidentele semnificative de bază după nouă luni de la comunicarea ACN privind includerea pe lista entităților NIS.
- Sisteme relevante: multe cerințe se aplică cel puțin rețelelor și sistemelor informatice a căror compromitere ar afecta semnificativ serviciile pentru care intrați sub incidența decretului.
În Dazr vă consemnați categoria într-un singur control. O entitate importantă marchează măsurile pentru entitățile esențiale ca neaplicabile în declarația de aplicabilitate, cu motivul.
Ce primiți în Dazr
Fiecare control indică codul măsurii, de exemplu GV.OC-04, punctul său din anexa 1 și anexa 2 și numărul de cerințe pentru fiecare categorie.
Notificarea incidentelor către CSIRT Italia
Potrivit articolului 25 din Decretul legislativ 138/2024, un incident semnificativ se notifică către CSIRT Italia în etape: o prenotificare fără întârzieri nejustificate și în 24 de ore de la momentul în care ați aflat de el, o notificare în 72 de ore cu o primă evaluare, un raport intermediar la cerere și un raport final în termen de o lună de la notificare. Cu cadrul ACN activat, registrul incidentelor din Dazr numără invers fiecare dintre aceste termene.
Un singur set de dovezi pentru ACN, NIS2 și ISO 27001
Fiecare măsură ACN din Dazr indică controalele ISO 27001 cărora le corespunde și, acolo unde există, articolul NIS2. Activați ACN alături de NIS2 sau ISO 27001 și legați aceleași dovezi de fiecare.
| Funcție | NIS2 | ISO 27001:2022 |
|---|---|---|
| Guvernare | Art. 20; art. 21 alin. (2) lit. (a) și (d) | Capitolele 4-6 și 9.3; A.5.1-A.5.4, A.5.19-A.5.23 |
| Identificare | Art. 21 alin. (2) lit. (a), (e) și (f) | 6.1, 8.2, 10; A.5.9-A.5.12, A.8.8 |
| Protecție | Art. 21 alin. (2) lit. (c), (e), (g), (h), (i) și (j) | A.5.15-A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Detectare | Art. 21 alin. (2) lit. (b) | A.5.25, A.8.15, A.8.16 |
| Răspuns | Art. 21 alin. (2) lit. (b); art. 23 | A.5.24-A.5.28 |
| Recuperare | Art. 21 alin. (2) lit. (c) | A.5.29, A.5.30 |
Cum vă ajută Dazr cu măsurile ACN
Cu Dazr Compliance puteți:
- Consemna categoria, data comunicării ACN și termenele de 18 și de nouă luni
- Derula cele 43 de măsuri după calendar, cu responsabili, dovezi, mementouri și o atenționare săptămânală pentru întârzieri
- Păstra la dosar aprobarea organelor de conducere pentru politici, planuri și tratarea riscurilor
- Notifica la timp incidentele semnificative: registrul incidentelor numără invers termenele de 24 de ore, 72 de ore și o lună față de CSIRT Italia
- Oferi auditorului un acces doar în citire, limitat în timp, sau preda o pistă de audit în PDF

Surse: ACN, modalități și specificații de bază, determinarea ACN 379907/2025, anexa 1, anexa 2, ghidul de lectură ACN, ACN, procesul de gestionare a incidentelor, Decretul legislativ 138/2024.