Čo sú základné opatrenia ACN?
Legislatívny dekrét č. 138/2024 transponuje NIS2 v Taliansku a zveruje Národnej agentúre pre kybernetickú bezpečnosť (ACN) stanovenie základných povinností. Rozhodnutie ACN č. 379907/2025 ich stanovuje v štyroch prílohách: bezpečnostné opatrenia pre dôležité subjekty (príloha 1) a pre základné subjekty (príloha 2) a základné významné incidenty pre každú kategóriu (prílohy 3 a 4). Opatrenia vychádzajú z talianskeho Národného rámca pre kybernetickú bezpečnosť a ochranu údajov, vydanie 2025, s funkciami Govern, Identify, Protect, Detect, Respond a Recover.
Dôležitý, alebo základný subjekt
- Dôležité subjekty uplatňujú prílohu 1: 37 opatrení s 87 požiadavkami.
- Základné subjekty uplatňujú prílohu 2: 43 opatrení so 116 požiadavkami. Šesť opatrení platí len pre základné subjekty, okrem iného zoznam sieťových tokov, vzdelávanie pre špecializované roly, bezpečné konfigurácie a núdzová komunikácia.
- Lehoty: opatrenia sa uplatňujú 18 mesiacov a povinnosť oznamovať základné významné incidenty deväť mesiacov po oznámení ACN o zaradení do zoznamu subjektov NIS.
- Relevantné systémy: mnohé požiadavky sa vzťahujú aspoň na sieťové a informačné systémy, ktorých narušenie by významne zasiahlo služby, pre ktoré subjekt spadá pod dekrét.
V Dazr zaznamenáte kategóriu v jednej kontrole. Dôležitý subjekt označí opatrenia pre základné subjekty vo vyhlásení o aplikovateľnosti ako neaplikovateľné a uvedie dôvod.
Čo v Dazr získate
Každá kontrola uvádza kód opatrenia, napríklad GV.OC-04, jeho bod v prílohe 1 a prílohe 2 a počet požiadaviek pre každú kategóriu.
Oznamovanie incidentov CSIRT Italia
Podľa článku 25 legislatívneho dekrétu č. 138/2024 sa významný incident oznamuje CSIRT Italia po etapách: predbežné oznámenie bez zbytočného odkladu a do 24 hodín od zistenia, oznámenie do 72 hodín s prvým posúdením, priebežná správa na požiadanie a záverečná správa do jedného mesiaca od oznámenia. So zapnutým rámcom ACN register incidentov v Dazr odpočítava každú z týchto lehôt.
Jedna sada dôkazov pre ACN, NIS2 a ISO 27001
Každé opatrenie ACN v Dazr uvádza opatrenia ISO 27001, ktorým zodpovedá, a ak existuje, aj článok NIS2. Zapnite ACN vedľa NIS2 alebo ISO 27001 a prepojte so všetkými rovnaké dôkazy.
| Funkcia | NIS2 | ISO 27001:2022 |
|---|---|---|
| Riadenie | Čl. 20; čl. 21 ods. 2 písm. a) a d) | Kapitoly 4 až 6 a 9.3; A.5.1 až A.5.4, A.5.19 až A.5.23 |
| Identifikácia | Čl. 21 ods. 2 písm. a), e) a f) | 6.1, 8.2, 10; A.5.9 až A.5.12, A.8.8 |
| Ochrana | Čl. 21 ods. 2 písm. c), e), g), h), i) a j) | A.5.15 až A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Detekcia | Čl. 21 ods. 2 písm. b) | A.5.25, A.8.15, A.8.16 |
| Reakcia | Čl. 21 ods. 2 písm. b); čl. 23 | A.5.24 až A.5.28 |
| Obnova | Čl. 21 ods. 2 písm. c) | A.5.29, A.5.30 |
Ako Dazr pomáha s opatreniami ACN
S Dazr Compliance môžete:
- Zaznamenať kategóriu, dátum oznámenia ACN a lehoty 18 a deväť mesiacov
- Plniť 43 opatrení podľa plánu, s vlastníkmi, dôkazmi, pripomienkami a týždenným upozornením na meškanie
- Uchovávať schválenie riadiacich orgánov pri politikách, plánoch a ošetrení rizík
- Oznamovať významné incidenty včas: register incidentov odpočítava lehoty 24 hodín, 72 hodín a jedného mesiaca voči CSIRT Italia
- Dať audítorovi časovo obmedzený prístup len na čítanie alebo odovzdať auditnú stopu v PDF

Zdroje: ACN, základné postupy a špecifikácie, rozhodnutie ACN č. 379907/2025, príloha 1, príloha 2, sprievodca ACN, ACN, proces riešenia incidentov, legislatívny dekrét č. 138/2024.