Ce sunt măsurile de securitate de bază
Decretul legislativ italian 138/2024 (D.Lgs. 138/2024, „decretul NIS”), care transpune Directiva (UE) 2022/2555 (NIS2), cere entităților esențiale și importante să ia măsuri de gestionare a riscurilor de securitate cibernetică (articolele 23 și 24) și să notifice incidentele semnificative (articolul 25). Decretul lasă în sarcina ACN (Agenzia per la cybersicurezza nazionale) stabilirea obligațiilor, termenelor și procedurilor proporționale, prin propriile determinări (articolul 31 și articolul 40 alineatul (5)). Pentru faza inițială, ACN a adoptat așa-numitele specificații de bază (articolul 42 alineatul (1) litera (c)).
Determinarea în vigoare în prezent este nr. 379907/2025, semnată la 18 decembrie și înregistrată la 19 decembrie 2025, aplicabilă de la 15 ianuarie 2026. Are patru anexe tehnice:
- Anexa 1: măsurile de securitate de bază pentru entitățile importante;
- Anexa 2: măsurile de securitate de bază pentru entitățile esențiale;
- Anexele 3 și 4: incidentele semnificative de bază care trebuie notificate la CSIRT Italia (IS-1, IS-2, IS-3 pentru toți; IS-4 doar pentru entitățile esențiale).
Măsurile urmează Cadrul național italian pentru securitate cibernetică și protecția datelor, ediția 2025, care reflectă structura NIST Cybersecurity Framework 2.0: funcții, categorii, subcategorii (de exemplu GV.RR-02) și, pentru fiecare măsură, una sau mai multe cerințe numerotate. Codul și descrierea măsurii provin din cadru; cerințele spun ce este necesar concret pentru ca măsura să fie considerată implementată.
Câte măsuri pe funcție
Numărătoarea de mai jos este preluată din fișierele oficiale publicate de ACN (versiunea xlsx a Anexelor 1 și 2) și corespunde totalurilor declarate.
| Funcție | Importante: măsuri | Importante: cerințe | Esențiale: măsuri | Esențiale: cerințe |
|---|---|---|---|---|
| GV · Guvernare | 11 | 21 | 11 | 25 |
| ID · Identificare | 9 | 21 | 10 | 28 |
| PR · Protecție | 12 | 34 | 16 | 47 |
| DE · Detectare | 2 | 5 | 2 | 9 |
| RS · Răspuns | 2 | 5 | 2 | 5 |
| RC · Recuperare | 1 | 1 | 2 | 2 |
| Total | 37 | 87 | 43 | 116 |
Termene: de ce data diferă pentru fiecare entitate
Articolul 3 din Determinarea 379907/2025 nu stabilește o dată calendaristică: termenul pentru adoptarea măsurilor de bază este de optsprezece luni de la primirea notificării de includere în lista entităților NIS; termenul pentru notificarea incidentelor semnificative de bază este de nouă luni de la aceeași notificare.
ACN a început să trimită primele notificări de includere în aprilie 2025, prin platforma NIS și la adresa digitală certificată a entității. De aceea Agenția vorbește despre „octombrie 2026” pentru măsuri și „ianuarie 2026” pentru notificări. Dar ziua exactă depinde de momentul în care a fost primită notificarea dumneavoastră: verificați PEC-ul (e-mailul certificat) și zona NIS din portalul ACN.
În lista de verificare de mai jos puteți introduce data notificării: instrumentul calculează cele 18 și 9 luni și vă permite să descărcați termenul ca fișier de calendar (.ics).
Ce diferă între entitățile importante și cele esențiale
Anexa 2 conține toată Anexa 1 plus șase măsuri și 29 de cerințe suplimentare. Măsurile care se aplică doar entităților esențiale sunt:
ID.AM-03: un inventar actualizat al fluxurilor de rețea dintre sistemele entității și exterior;PR.AT-02: instruire dedicată pentru rolurile specializate, inclusiv administratorii de sistem, cu un registru;PR.PS-01: configurații de referință sigure documentate (hardening) pentru sistemele relevante;PR.PS-03: proceduri pentru transferul și eliminarea în siguranță a suporturilor de date și un registru al întreținerii hardware;PR.IR-03: sisteme de comunicare de urgență securizate;RC.CO-03: proceduri pentru comunicarea internă a activităților de recuperare după un incident.
Mai multe măsuri comune au și cerințe suplimentare pentru entitățile esențiale: testarea periodică a vulnerabilităților și testarea înainte de punerea în producție, cu rapoarte documentate (ID.RA-01), teste de restaurare a copiilor de rezervă și criptarea copiilor de rezervă (PR.DS-11), verificarea actualizărilor software critice într-un mediu de test (PR.PS-02), analiza traficului de intrare și monitorizarea accesului de la distanță și administrativ (DE.CM-01), un plan de evaluare a eficacității măsurilor (ID.IM-01) și un registru al revizuirilor politicilor (GV.PO-02).
Decizii pentru organele de conducere
O caracteristică distinctivă a specificațiilor de bază este numărul de documente care trebuie aprobate de organele de conducere și executive, în conformitate cu articolul 23 din decret. Merită să le planificați în calendarul consiliului:
- organizarea securității cibernetice, cu roluri și responsabilități (
GV.RR-02); - politicile de securitate pentru cele 16 domenii enumerate (
GV.PO-01); - evaluarea riscurilor (
ID.RA-05) și planul de tratare, inclusiv acceptarea riscurilor reziduale (ID.RA-06); - planul de gestionare a vulnerabilităților (
ID.RA-08) și planul de remediere (ID.IM-01); - planurile de continuitate a activității, de recuperare în caz de dezastru și de gestionare a crizelor cibernetice (
ID.IM-04); - planul de instruire (
PR.AT-01) și planul de gestionare a incidentelor cu notificare la CSIRT Italia (RS.MA-01).
Termene recurente de reținut
Adoptarea măsurilor nu este suficientă: multe au o frecvență minimă. Principalele:
| Activitate | Frecvență minimă | Măsură |
|---|---|---|
| Revizuirea politicilor de securitate | Cel puțin anual și după incidente semnificative sau schimbări de reglementare și organizaționale | GV.PO-02 |
| Revizuirea rolurilor și responsabilităților | Cel puțin o dată la doi ani | GV.RR-02 |
| Evaluarea riscurilor | La intervale planificate, cel puțin o dată la doi ani | ID.RA-05 |
| Revizuirea planurilor de continuitate, DR și criză | Cel puțin o dată la doi ani | ID.IM-04 |
| Revizuirea planului de gestionare a incidentelor | Cel puțin o dată la doi ani, integrând lecțiile învățate | RS.MA-01 |
| Revizuirea conturilor de utilizator și a autorizărilor | Periodic (frecvență stabilită de dumneavoastră) | PR.AA-01 |
| Verificarea conformității furnizorilor | Periodic și documentat | GV.SC-07 |
Corespondența cu ISO/IEC 27001:2022
ACN nu publică o corespondență oficială cu ISO/IEC 27001. În lista de verificare am indicat, pentru fiecare măsură, controalele din Anexa A (și clauzele sistemului de management) care produc de obicei aceleași dovezi: de exemplu PR.DS-11 (backup) cu A.8.13, PR.PS-04 (jurnale) cu A.8.15, GV.SC-04/GV.SC-05 (furnizori) cu A.5.19 și A.5.20, ID.RA-05 cu clauza 6.1.2. Este o corespondență orientativă: organizațiile deja certificate ISO 27001 au un avans, dar trebuie totuși să verifice cerințele specifice italiene, cum ar fi lista rețelelor și sistemelor informatice relevante, persoana de contact CSIRT din organizarea securității sau monitorizarea canalelor CSIRT Italia (ID.RA-08).
Lista de verificare interactivă a măsurilor de bază
Măsurile și cerințele sunt traducerea noastră neoficială în engleză a Anexelor 1 și 2 din Determinarea ACN 379907/2025 (fișierele xlsx oficiale). Stadiul pe care îl setați este salvat doar în acest browser; îl puteți exporta în CSV.
Se încarcă măsurile…
Referințele ISO/IEC 27001:2022 sunt propria noastră corespondență orientativă, nu un document ACN. Textul de referință este textul în italiană publicat pe site-ul ACN, inclusiv tabelul 1 al politicilor din apendicele anexelor.
Cum folosiți lista de verificare în practică
- Definiți perimetrul. Multe cerințe se aplică „cel puțin rețelelor și sistemelor informatice relevante”: mai întâi de toate aveți nevoie de această listă (
GV.OC-04), împreună cu inventarele de hardware, software și servicii ale furnizorilor (ID.AM). - Atribuiți un responsabil fiecărei cerințe. Organizarea securității cibernetice (
GV.RR-02) trebuie să includă punctul de contact, un înlocuitor și persoana de contact CSIRT. - Adunați dovezile. Aproape fiecare măsură se încheie cu „se adoptă și se documentează proceduri”: la o inspecție contează documentul aprobat, datat și versionat.
- Justificați excepțiile. Dacă o cerință nu se aplică din motive de reglementare sau tehnice, notați acest lucru și legați măsurile compensatorii de planul de tratare a riscurilor (
ID.RA-06). - Exportați și partajați. CSV-ul se deschide în Excel și poate deveni baza planului de remediere pe care îl prezentați consiliului.
Surse
- ACN, Modalità e specifiche di base: Determinarea 379907/2025, Anexele 1-4 (PDF și xlsx), ghidul „Guida alla lettura” (în italiană).
- ACN, textul Determinării 379907/2025 (art. 2-3 și 9, în italiană).
- ACN, știrea din 13 aprilie 2026 despre Determinările 127434/2026 și 127437/2026.
- Decretul legislativ nr. 138 din 4 septembrie 2024, Gazzetta Ufficiale Seria Generală nr. 230 din 1 octombrie 2024 (textul în vigoare pe Normattiva).
Determinările ACN prevăd publicarea unui aviz în Gazzetta Ufficiale; pentru referințele de publicare, site-ul ACN este sursa de referință. Conținut verificat la 1 octombrie 2026.