Acasă › Ghiduri › NIS2 › Măsurile de bază ACN din Italia

Măsurile de bază ACN din Italia: lista completă de verificare a cerințelor NIS2

Specificațiile de bază ale Agenției Naționale pentru Securitate Cibernetică din Italia (ACN) transformă obligațiile NIS2 în cerințe verificabile: 37 de măsuri și 87 de cerințe pentru entitățile importante, 43 de măsuri și 116 cerințe pentru cele esențiale. Aici găsiți ce cer, până când și o listă de verificare de completat și exportat.

Actualizat la 1 octombrie 2026

Pe scurt

  • Sursă: Determinarea ACN nr. 379907 din 19 decembrie 2025, Anexele 1 și 2, aplicabilă de la 15 ianuarie 2026. Înlocuiește Determinarea 164179 din 14 aprilie 2025.
  • Câte: entități importante 37 de măsuri / 87 de cerințe; entități esențiale 43 de măsuri / 116 cerințe.
  • Până când: 18 luni de la primirea notificării de includere în lista NIS. Pentru cei care au primit-o în aprilie 2025, asta înseamnă octombrie 2026; pentru cei adăugați pe listă în 2026, 31 iulie 2027.
  • Cine răspunde: organele de conducere și executive aprobă politicile, planurile și evaluarea riscurilor și răspund pentru ele.

Pe această pagină

  1. Ce sunt măsurile de securitate de bază
  2. Câte măsuri pe funcție
  3. Termene: de ce data diferă pentru fiecare entitate
  4. Ce diferă între entitățile importante și cele esențiale
  5. Decizii pentru organele de conducere
  6. Termene recurente de reținut
  7. Corespondența cu ISO/IEC 27001:2022
  8. Lista de verificare interactivă a măsurilor de bază
  9. Cum folosiți lista de verificare în practică
  10. Surse

Ce sunt măsurile de securitate de bază

Decretul legislativ italian 138/2024 (D.Lgs. 138/2024, „decretul NIS”), care transpune Directiva (UE) 2022/2555 (NIS2), cere entităților esențiale și importante să ia măsuri de gestionare a riscurilor de securitate cibernetică (articolele 23 și 24) și să notifice incidentele semnificative (articolul 25). Decretul lasă în sarcina ACN (Agenzia per la cybersicurezza nazionale) stabilirea obligațiilor, termenelor și procedurilor proporționale, prin propriile determinări (articolul 31 și articolul 40 alineatul (5)). Pentru faza inițială, ACN a adoptat așa-numitele specificații de bază (articolul 42 alineatul (1) litera (c)).

Determinarea în vigoare în prezent este nr. 379907/2025, semnată la 18 decembrie și înregistrată la 19 decembrie 2025, aplicabilă de la 15 ianuarie 2026. Are patru anexe tehnice:

  • Anexa 1: măsurile de securitate de bază pentru entitățile importante;
  • Anexa 2: măsurile de securitate de bază pentru entitățile esențiale;
  • Anexele 3 și 4: incidentele semnificative de bază care trebuie notificate la CSIRT Italia (IS-1, IS-2, IS-3 pentru toți; IS-4 doar pentru entitățile esențiale).

Măsurile urmează Cadrul național italian pentru securitate cibernetică și protecția datelor, ediția 2025, care reflectă structura NIST Cybersecurity Framework 2.0: funcții, categorii, subcategorii (de exemplu GV.RR-02) și, pentru fiecare măsură, una sau mai multe cerințe numerotate. Codul și descrierea măsurii provin din cadru; cerințele spun ce este necesar concret pentru ca măsura să fie considerată implementată.

Câte măsuri pe funcție

Numărătoarea de mai jos este preluată din fișierele oficiale publicate de ACN (versiunea xlsx a Anexelor 1 și 2) și corespunde totalurilor declarate.

Măsuri și cerințe pe funcție a Cadrului național
FuncțieImportante: măsuriImportante: cerințeEsențiale: măsuriEsențiale: cerințe
GV · Guvernare11211125
ID · Identificare9211028
PR · Protecție12341647
DE · Detectare2529
RS · Răspuns2525
RC · Recuperare1122
Total378743116

Termene: de ce data diferă pentru fiecare entitate

Articolul 3 din Determinarea 379907/2025 nu stabilește o dată calendaristică: termenul pentru adoptarea măsurilor de bază este de optsprezece luni de la primirea notificării de includere în lista entităților NIS; termenul pentru notificarea incidentelor semnificative de bază este de nouă luni de la aceeași notificare.

ACN a început să trimită primele notificări de includere în aprilie 2025, prin platforma NIS și la adresa digitală certificată a entității. De aceea Agenția vorbește despre „octombrie 2026” pentru măsuri și „ianuarie 2026” pentru notificări. Dar ziua exactă depinde de momentul în care a fost primită notificarea dumneavoastră: verificați PEC-ul (e-mailul certificat) și zona NIS din portalul ACN.

Adăugate pe listă în 2025Măsuri de bază: 18 luni de la notificare (pentru cei care au primit-o în aprilie 2025, octombrie 2026). Notificarea incidentelor: 9 luni (ianuarie 2026). Termene confirmate pentru cei care rămân pe lista din 2026.
Adăugate pe listă în 2026Măsurile de bază până la 31 iulie 2027; obligația de a notifica incidentele semnificative de bază de la 1 ianuarie 2027 (Determinarea ACN 127434 din 13 aprilie 2026, aplicabilă de la 30 aprilie 2026).

În lista de verificare de mai jos puteți introduce data notificării: instrumentul calculează cele 18 și 9 luni și vă permite să descărcați termenul ca fișier de calendar (.ics).

Ce diferă între entitățile importante și cele esențiale

Anexa 2 conține toată Anexa 1 plus șase măsuri și 29 de cerințe suplimentare. Măsurile care se aplică doar entităților esențiale sunt:

  • ID.AM-03: un inventar actualizat al fluxurilor de rețea dintre sistemele entității și exterior;
  • PR.AT-02: instruire dedicată pentru rolurile specializate, inclusiv administratorii de sistem, cu un registru;
  • PR.PS-01: configurații de referință sigure documentate (hardening) pentru sistemele relevante;
  • PR.PS-03: proceduri pentru transferul și eliminarea în siguranță a suporturilor de date și un registru al întreținerii hardware;
  • PR.IR-03: sisteme de comunicare de urgență securizate;
  • RC.CO-03: proceduri pentru comunicarea internă a activităților de recuperare după un incident.

Mai multe măsuri comune au și cerințe suplimentare pentru entitățile esențiale: testarea periodică a vulnerabilităților și testarea înainte de punerea în producție, cu rapoarte documentate (ID.RA-01), teste de restaurare a copiilor de rezervă și criptarea copiilor de rezervă (PR.DS-11), verificarea actualizărilor software critice într-un mediu de test (PR.PS-02), analiza traficului de intrare și monitorizarea accesului de la distanță și administrativ (DE.CM-01), un plan de evaluare a eficacității măsurilor (ID.IM-01) și un registru al revizuirilor politicilor (GV.PO-02).

Decizii pentru organele de conducere

O caracteristică distinctivă a specificațiilor de bază este numărul de documente care trebuie aprobate de organele de conducere și executive, în conformitate cu articolul 23 din decret. Merită să le planificați în calendarul consiliului:

  • organizarea securității cibernetice, cu roluri și responsabilități (GV.RR-02);
  • politicile de securitate pentru cele 16 domenii enumerate (GV.PO-01);
  • evaluarea riscurilor (ID.RA-05) și planul de tratare, inclusiv acceptarea riscurilor reziduale (ID.RA-06);
  • planul de gestionare a vulnerabilităților (ID.RA-08) și planul de remediere (ID.IM-01);
  • planurile de continuitate a activității, de recuperare în caz de dezastru și de gestionare a crizelor cibernetice (ID.IM-04);
  • planul de instruire (PR.AT-01) și planul de gestionare a incidentelor cu notificare la CSIRT Italia (RS.MA-01).

Termene recurente de reținut

Adoptarea măsurilor nu este suficientă: multe au o frecvență minimă. Principalele:

ActivitateFrecvență minimăMăsură
Revizuirea politicilor de securitateCel puțin anual și după incidente semnificative sau schimbări de reglementare și organizaționaleGV.PO-02
Revizuirea rolurilor și responsabilitățilorCel puțin o dată la doi aniGV.RR-02
Evaluarea riscurilorLa intervale planificate, cel puțin o dată la doi aniID.RA-05
Revizuirea planurilor de continuitate, DR și crizăCel puțin o dată la doi aniID.IM-04
Revizuirea planului de gestionare a incidentelorCel puțin o dată la doi ani, integrând lecțiile învățateRS.MA-01
Revizuirea conturilor de utilizator și a autorizărilorPeriodic (frecvență stabilită de dumneavoastră)PR.AA-01
Verificarea conformității furnizorilorPeriodic și documentatGV.SC-07

Corespondența cu ISO/IEC 27001:2022

ACN nu publică o corespondență oficială cu ISO/IEC 27001. În lista de verificare am indicat, pentru fiecare măsură, controalele din Anexa A (și clauzele sistemului de management) care produc de obicei aceleași dovezi: de exemplu PR.DS-11 (backup) cu A.8.13, PR.PS-04 (jurnale) cu A.8.15, GV.SC-04/GV.SC-05 (furnizori) cu A.5.19 și A.5.20, ID.RA-05 cu clauza 6.1.2. Este o corespondență orientativă: organizațiile deja certificate ISO 27001 au un avans, dar trebuie totuși să verifice cerințele specifice italiene, cum ar fi lista rețelelor și sistemelor informatice relevante, persoana de contact CSIRT din organizarea securității sau monitorizarea canalelor CSIRT Italia (ID.RA-08).

Lista de verificare interactivă a măsurilor de bază

Măsurile și cerințele sunt traducerea noastră neoficială în engleză a Anexelor 1 și 2 din Determinarea ACN 379907/2025 (fișierele xlsx oficiale). Stadiul pe care îl setați este salvat doar în acest browser; îl puteți exporta în CSV.

Tipul entității
Termen

Se încarcă măsurile…

Referințele ISO/IEC 27001:2022 sunt propria noastră corespondență orientativă, nu un document ACN. Textul de referință este textul în italiană publicat pe site-ul ACN, inclusiv tabelul 1 al politicilor din apendicele anexelor.

Cum folosiți lista de verificare în practică

  1. Definiți perimetrul. Multe cerințe se aplică „cel puțin rețelelor și sistemelor informatice relevante”: mai întâi de toate aveți nevoie de această listă (GV.OC-04), împreună cu inventarele de hardware, software și servicii ale furnizorilor (ID.AM).
  2. Atribuiți un responsabil fiecărei cerințe. Organizarea securității cibernetice (GV.RR-02) trebuie să includă punctul de contact, un înlocuitor și persoana de contact CSIRT.
  3. Adunați dovezile. Aproape fiecare măsură se încheie cu „se adoptă și se documentează proceduri”: la o inspecție contează documentul aprobat, datat și versionat.
  4. Justificați excepțiile. Dacă o cerință nu se aplică din motive de reglementare sau tehnice, notați acest lucru și legați măsurile compensatorii de planul de tratare a riscurilor (ID.RA-06).
  5. Exportați și partajați. CSV-ul se deschide în Excel și poate deveni baza planului de remediere pe care îl prezentați consiliului.
De la lista de verificare la controale recurente O listă de verificare vă arată unde sunteți astăzi; o inspecție ACN vă cere să arătați că revizuirile, verificările și instruirile au loc efectiv cu frecvența cerută. În Dazr Compliance, fiecare cerință devine un control recurent cu dovezi atașate, o dată-limită și mementouri, iar politicile au versiuni și confirmarea de luare la cunoștință de către personal.

Surse

Determinările ACN prevăd publicarea unui aviz în Gazzetta Ufficiale; pentru referințele de publicare, site-ul ACN este sursa de referință. Conținut verificat la 1 octombrie 2026.

Întrebări frecvente

Până când trebuie adoptate măsurile de securitate de bază ACN?

În termen de 18 luni de la primirea notificării de includere în lista entităților NIS (art. 3 din Determinarea ACN 379907/2025). Pentru entitățile care au primit-o în aprilie 2025, termenul cade în octombrie 2026; data exactă depinde de notificarea primită. Pentru entitățile adăugate pe listă în 2026, termenul este 31 iulie 2027 (Determinarea ACN 127434/2026).

Câte măsuri de bază există pentru entitățile importante și esențiale?

Anexa 1 (entități importante) conține 37 de măsuri și 87 de cerințe; Anexa 2 (entități esențiale) conține 43 de măsuri și 116 cerințe. Măsurile sunt organizate în cele șase funcții ale Cadrului național italian: Guvernare, Identificare, Protecție, Detectare, Răspuns și Recuperare.

Este suficientă o certificare ISO/IEC 27001 pentru a îndeplini măsurile de bază?

Nu, nu automat. Multe cerințe se suprapun cu controalele din Anexa A, dar măsurile de bază conțin obligații specifice (de exemplu aprobarea planurilor de către organele de conducere, monitorizarea canalelor CSIRT Italia, lista rețelelor și sistemelor informatice relevante) care trebuie verificate una câte una. Corespondența de pe această pagină este orientativă.

Ce se întâmplă dacă o cerință nu poate fi aplicată din motive tehnice?

Mai multe cerințe permit excepții pentru motive de reglementare sau tehnice justificate și documentate. Pentru cerințele enumerate în tabelul 2 din apendicele anexelor, măsura ID.RA-06 cere adoptarea de măsuri compensatorii, acolo unde este cazul, înregistrate în planul de tratare a riscurilor aprobat de organele de conducere și executive.

Transformați măsurile în controale recurente

Dazr Compliance importă setul NIS2 sub formă de activități recurente cu dovezi, date-limită și mementouri, cu un registru de riscuri, un registru al furnizorilor și o vizualizare doar în citire pentru auditor. Găzduit în UE. Gratuit pentru un utilizator; Basic la 29 €/lună, Pro la 99 €/lună.

Această pagină are doar scop informativ și nu constituie consultanță juridică.