Domov › Sprievodcovia › NIS2 › Základné opatrenia talianskej ACN

Základné opatrenia talianskej ACN: úplný kontrolný zoznam požiadaviek NIS2

Základné špecifikácie talianskej Národnej agentúry pre kybernetickú bezpečnosť (ACN) prevádzajú povinnosti NIS2 na overiteľné požiadavky: 37 opatrení a 87 požiadaviek pre dôležité subjekty, 43 opatrení a 116 požiadaviek pre základné. Nájdete tu, čo vyžadujú, do kedy, a kontrolný zoznam na vyplnenie a export.

Aktualizované 1. októbra 2026

V skratke

  • Zdroj: rozhodnutie ACN č. 379907 z 19. decembra 2025, prílohy 1 a 2, uplatniteľné od 15. januára 2026. Nahrádza rozhodnutie 164179 zo 14. apríla 2025.
  • Koľko: dôležité subjekty 37 opatrení / 87 požiadaviek; základné subjekty 43 opatrení / 116 požiadaviek.
  • Do kedy: 18 mesiacov od doručenia oznámenia o zaradení do zoznamu NIS. Pre tých, ktorí ho dostali v apríli 2025, to znamená október 2026; pre zaradených do zoznamu v roku 2026 31. júl 2027.
  • Kto zodpovedá: riadiace a výkonné orgány schvaľujú politiky, plány a posúdenia rizík a zodpovedajú za ne.

Na tejto stránke

  1. Čo sú základné bezpečnostné opatrenia
  2. Koľko opatrení pripadá na funkciu
  3. Lehoty: prečo sa dátum pri každom subjekte líši
  4. Čím sa líšia dôležité a základné subjekty
  5. Rozhodnutia pre riadiace orgány
  6. Opakované lehoty, ktoré nesmiete zmeškať
  7. Mapovanie na ISO/IEC 27001:2022
  8. Interaktívny kontrolný zoznam základných opatrení
  9. Ako kontrolný zoznam používať v praxi
  10. Zdroje

Čo sú základné bezpečnostné opatrenia

Taliansky legislatívny dekrét 138/2024 (D.Lgs. 138/2024, „dekrét NIS“), ktorý vykonáva smernicu (EÚ) 2022/2555 (NIS2), ukladá základným a dôležitým subjektom prijať opatrenia na riadenie kybernetických rizík (články 23 a 24) a hlásiť významné incidenty (článok 25). Stanovenie primeraných povinností, lehôt a postupov svojimi rozhodnutiami ponecháva dekrét na ACN (Agenzia per la cybersicurezza nazionale) (článok 31 a čl. 40 ods. 5). Pre počiatočnú fázu prijala ACN tzv. základné špecifikácie (čl. 42 ods. 1 písm. c)).

Aktuálne platné rozhodnutie je č. 379907/2025, podpísané 18. decembra a zaevidované 19. decembra 2025, uplatniteľné od 15. januára 2026. Má štyri technické prílohy:

  • Príloha 1: základné bezpečnostné opatrenia pre dôležité subjekty;
  • Príloha 2: základné bezpečnostné opatrenia pre základné subjekty;
  • Prílohy 3 a 4: základné významné incidenty, ktoré sa hlásia CSIRT Italia (IS-1, IS-2, IS-3 pre všetkých; IS-4 len pre základné subjekty).

Opatrenia vychádzajú z talianskeho národného rámca pre kybernetickú bezpečnosť a ochranu údajov, vydanie 2025, ktorý kopíruje štruktúru NIST Cybersecurity Framework 2.0: funkcie, kategórie, podkategórie (napríklad GV.RR-02) a pri každom opatrení jedna alebo viac číslovaných požiadaviek. Kód a opis opatrenia pochádzajú z rámca; požiadavky hovoria, čo je konkrétne potrebné, aby sa opatrenie počítalo ako zavedené.

Koľko opatrení pripadá na funkciu

Nižšie uvedený počet vychádza z oficiálnych súborov zverejnených ACN (verzia xlsx príloh 1 a 2) a zodpovedá uvedeným súčtom.

Opatrenia a požiadavky podľa funkcií národného rámca
FunkciaDôležité: opatreniaDôležité: požiadavkyZákladné: opatreniaZákladné: požiadavky
GV · Riadiť11211125
ID · Identifikovať9211028
PR · Chrániť12341647
DE · Detegovať2529
RS · Reagovať2525
RC · Obnoviť1122
Spolu378743116

Lehoty: prečo sa dátum pri každom subjekte líši

Článok 3 rozhodnutia 379907/2025 nestanovuje kalendárny dátum: lehota na prijatie základných opatrení je osemnásť mesiacov od doručenia oznámenia o zaradení do zoznamu subjektov NIS; lehota na hlásenie základných významných incidentov je deväť mesiacov od toho istého oznámenia.

ACN začala prvé oznámenia o zaradení rozosielať v apríli 2025 cez platformu NIS a certifikovanú digitálnu adresu subjektu. Preto agentúra uvádza „október 2026“ pre opatrenia a „január 2026“ pre hlásenia. Presný deň však závisí od toho, kedy bolo doručené vaše oznámenie: skontrolujte svoju PEC (certifikovaný e-mail) a oblasť NIS na portáli ACN.

Zaradení do zoznamu v roku 2025Základné opatrenia: 18 mesiacov od oznámenia (pre tých, ktorí ho dostali v apríli 2025, október 2026). Hlásenie incidentov: 9 mesiacov (január 2026). Lehoty potvrdené pre tých, ktorí zostávajú v zozname pre rok 2026.
Zaradení do zoznamu v roku 2026Základné opatrenia do 31. júla 2027; povinnosť hlásiť základné významné incidenty od 1. januára 2027 (rozhodnutie ACN 127434 z 13. apríla 2026, uplatniteľné od 30. apríla 2026).

V kontrolnom zozname nižšie môžete zadať dátum svojho oznámenia: nástroj vypočíta 18 a 9 mesiacov a umožní stiahnuť lehotu ako súbor kalendára (.ics).

Čím sa líšia dôležité a základné subjekty

Príloha 2 obsahuje celú prílohu 1 plus šesť opatrení a 29 ďalších požiadaviek. Opatrenia, ktoré platia len pre základné subjekty, sú:

  • ID.AM-03: aktuálny súpis sieťových tokov medzi systémami subjektu a vonkajším svetom;
  • PR.AT-02: špecializované školenie pre odborné roly, vrátane správcov systémov, s evidenciou;
  • PR.PS-01: zdokumentované bezpečné referenčné konfigurácie (hardening) pre relevantné systémy;
  • PR.PS-03: postupy na bezpečný prenos a likvidáciu médií a evidencia údržby hardvéru;
  • PR.IR-03: zabezpečené systémy núdzovej komunikácie;
  • RC.CO-03: postupy na internú komunikáciu o obnovovacích činnostiach po incidente.

Niekoľko spoločných opatrení má pre základné subjekty aj ďalšie požiadavky: pravidelné testovanie zraniteľností a testovanie pred spustením so zdokumentovanými správami (ID.RA-01), testy obnovy záloh a šifrovanie záloh (PR.DS-11), overovanie kritických aktualizácií softvéru v testovacom prostredí (PR.PS-02), analýzu prichádzajúcej prevádzky a monitorovanie vzdialeného a administrátorského prístupu (DE.CM-01), plán hodnotenia účinnosti opatrení (ID.IM-01) a evidenciu preskúmaní politík (GV.PO-02).

Rozhodnutia pre riadiace orgány

Charakteristickou črtou základných špecifikácií je počet dokumentov, ktoré musia schváliť riadiace a výkonné orgány, v súlade s článkom 23 dekrétu. Oplatí sa ich zaradiť do kalendára vedenia:

  • organizácia kybernetickej bezpečnosti s rolami a zodpovednosťami (GV.RR-02);
  • bezpečnostné politiky pre 16 uvedených oblastí (GV.PO-01);
  • posúdenie rizík (ID.RA-05) a plán zvládania rizík, vrátane akceptácie zvyškových rizík (ID.RA-06);
  • plán riadenia zraniteľností (ID.RA-08) a plán nápravy (ID.IM-01);
  • plány kontinuity činností, obnovy po havárii a riadenia kybernetickej krízy (ID.IM-04);
  • plán školení (PR.AT-01) a plán riadenia incidentov s hlásením CSIRT Italia (RS.MA-01).

Opakované lehoty, ktoré nesmiete zmeškať

Prijať opatrenia nestačí: mnohé majú minimálnu frekvenciu. Tie hlavné:

AktivitaMinimálna frekvenciaOpatrenie
Preskúmanie bezpečnostných politíkNajmenej raz ročne a po významných incidentoch alebo regulačných a organizačných zmenáchGV.PO-02
Preskúmanie rolí a zodpovednostíNajmenej raz za dva rokyGV.RR-02
Posúdenie rizíkV plánovaných intervaloch, najmenej raz za dva rokyID.RA-05
Preskúmanie plánov kontinuity, DR a krízových plánovNajmenej raz za dva rokyID.IM-04
Preskúmanie plánu riadenia incidentovNajmenej raz za dva roky, so zapracovaním poznatkovRS.MA-01
Preskúmanie používateľských účtov a oprávneníPravidelne (frekvenciu určujete vy)PR.AA-01
Overovanie súladu dodávateľovPravidelne a zdokumentovaneGV.SC-07

Mapovanie na ISO/IEC 27001:2022

ACN nezverejňuje oficiálne mapovanie na ISO/IEC 27001. V kontrolnom zozname sme pri každom opatrení uviedli opatrenia prílohy A (a ustanovenia systému riadenia), ktoré zvyčajne vytvárajú rovnaké dôkazy: napríklad PR.DS-11 (zálohy) s A.8.13, PR.PS-04 (logy) s A.8.15, GV.SC-04/GV.SC-05 (dodávatelia) s A.5.19 a A.5.20, ID.RA-05 s ustanovením 6.1.2. Ide o orientačné mapovanie: organizácie už certifikované podľa ISO 27001 majú náskok, ale stále musia overiť špecifické talianske požiadavky, ako je zoznam relevantných sietí a informačných systémov, kontakt pre CSIRT v bezpečnostnej organizácii alebo sledovanie kanálov CSIRT Italia (ID.RA-08).

Interaktívny kontrolný zoznam základných opatrení

Opatrenia a požiadavky sú naším neoficiálnym anglickým prekladom príloh 1 a 2 rozhodnutia ACN 379907/2025 (oficiálne súbory xlsx). Stav, ktorý nastavíte, sa ukladá len v tomto prehliadači; môžete ho exportovať do CSV.

Typ subjektu
Lehota

Načítavajú sa opatrenia…

Odkazy na ISO/IEC 27001:2022 sú naším vlastným orientačným mapovaním, nie dokumentom ACN. Záväzný je taliansky text zverejnený na webe ACN, vrátane tabuľky 1 politík v dodatku k prílohám.

Ako kontrolný zoznam používať v praxi

  1. Vymedzte rozsah. Mnohé požiadavky platia „aspoň pre relevantné siete a informačné systémy“: najprv teda potrebujete tento zoznam (GV.OC-04) spolu so súpismi hardvéru, softvéru a služieb dodávateľov (ID.AM).
  2. Každej požiadavke priraďte vlastníka. Organizácia kybernetickej bezpečnosti (GV.RR-02) musí zahŕňať kontaktnú osobu, zástupcov a kontakt pre CSIRT.
  3. Zhromaždite dôkazy. Takmer každé opatrenie končí slovami „postupy sú prijaté a zdokumentované“: pri kontrole sa počíta schválený, datovaný a verzovaný dokument.
  4. Zdôvodnite výnimky. Ak sa požiadavka z regulačných alebo technických dôvodov neuplatní, zapíšte to a prepojte kompenzačné opatrenia s plánom zvládania rizík (ID.RA-06).
  5. Exportujte a zdieľajte. CSV sa otvorí v Exceli a môže sa stať základom plánu nápravy, ktorý predložíte vedeniu.
Od kontrolného zoznamu k opakovaným kontrolám Kontrolný zoznam vám povie, kde ste dnes; kontrola ACN od vás chce doloženie, že preskúmania, kontroly a školenia skutočne prebiehajú v požadovanej frekvencii. V Dazr Compliance sa každá požiadavka stane opakovanou kontrolou s pripojenými dôkazmi, termínom a pripomienkami a politiky majú verzie a potvrdenia zamestnancov.

Zdroje

Rozhodnutia ACN predpokladajú zverejnenie oznámenia v Gazzetta Ufficiale; pre odkazy na zverejnenie je záväzný web ACN. Obsah overený k 1. októbru 2026.

Časté otázky

Do kedy musia byť základné bezpečnostné opatrenia ACN prijaté?

Do 18 mesiacov od doručenia oznámenia o zaradení do zoznamu subjektov NIS (čl. 3 rozhodnutia ACN 379907/2025). Pre subjekty, ktoré ho dostali v apríli 2025, pripadá lehota na október 2026; presný dátum závisí od doručeného oznámenia. Pre subjekty zaradené do zoznamu v roku 2026 je lehotou 31. júl 2027 (rozhodnutie ACN 127434/2026).

Koľko základných opatrení platí pre dôležité a základné subjekty?

Príloha 1 (dôležité subjekty) obsahuje 37 opatrení a 87 požiadaviek; príloha 2 (základné subjekty) obsahuje 43 opatrení a 116 požiadaviek. Opatrenia sú usporiadané do šiestich funkcií talianskeho národného rámca: Riadiť, Identifikovať, Chrániť, Detegovať, Reagovať a Obnoviť.

Stačí na splnenie základných opatrení certifikácia ISO/IEC 27001?

Nie automaticky. Mnohé požiadavky sa prekrývajú s opatreniami prílohy A, ale základné opatrenia obsahujú špecifické povinnosti (napríklad schvaľovanie plánov riadiacimi orgánmi, sledovanie kanálov CSIRT Italia, zoznam relevantných sietí a informačných systémov), ktoré treba overiť jednu po druhej. Mapovanie na tejto stránke je orientačné.

Čo ak požiadavku nemožno z technických dôvodov uplatniť?

Niekoľko požiadaviek pripúšťa výnimky z oprávnených a zdokumentovaných regulačných alebo technických dôvodov. Pri požiadavkách uvedených v tabuľke 2 dodatku k prílohám vyžaduje opatrenie ID.RA-06 prijatie kompenzačných opatrení, ak je to možné, a ich zaznamenanie v pláne zvládania rizík schválenom riadiacimi a výkonnými orgánmi.

Premeňte opatrenia na opakované kontroly

Dazr Compliance importuje sadu NIS2 ako opakované činnosti s dôkazmi, termínmi a pripomienkami, s registrom rizík, registrom dodávateľov a pohľadom pre audítora len na čítanie. Hostované v EÚ. Zadarmo pre jedného používateľa; Basic za 29 € mesačne, Pro za 99 € mesačne.

Táto stránka má len informatívny charakter a nepredstavuje právne poradenstvo.