Čo sú základné bezpečnostné opatrenia
Taliansky legislatívny dekrét 138/2024 (D.Lgs. 138/2024, „dekrét NIS“), ktorý vykonáva smernicu (EÚ) 2022/2555 (NIS2), ukladá základným a dôležitým subjektom prijať opatrenia na riadenie kybernetických rizík (články 23 a 24) a hlásiť významné incidenty (článok 25). Stanovenie primeraných povinností, lehôt a postupov svojimi rozhodnutiami ponecháva dekrét na ACN (Agenzia per la cybersicurezza nazionale) (článok 31 a čl. 40 ods. 5). Pre počiatočnú fázu prijala ACN tzv. základné špecifikácie (čl. 42 ods. 1 písm. c)).
Aktuálne platné rozhodnutie je č. 379907/2025, podpísané 18. decembra a zaevidované 19. decembra 2025, uplatniteľné od 15. januára 2026. Má štyri technické prílohy:
- Príloha 1: základné bezpečnostné opatrenia pre dôležité subjekty;
- Príloha 2: základné bezpečnostné opatrenia pre základné subjekty;
- Prílohy 3 a 4: základné významné incidenty, ktoré sa hlásia CSIRT Italia (IS-1, IS-2, IS-3 pre všetkých; IS-4 len pre základné subjekty).
Opatrenia vychádzajú z talianskeho národného rámca pre kybernetickú bezpečnosť a ochranu údajov, vydanie 2025, ktorý kopíruje štruktúru NIST Cybersecurity Framework 2.0: funkcie, kategórie, podkategórie (napríklad GV.RR-02) a pri každom opatrení jedna alebo viac číslovaných požiadaviek. Kód a opis opatrenia pochádzajú z rámca; požiadavky hovoria, čo je konkrétne potrebné, aby sa opatrenie počítalo ako zavedené.
Koľko opatrení pripadá na funkciu
Nižšie uvedený počet vychádza z oficiálnych súborov zverejnených ACN (verzia xlsx príloh 1 a 2) a zodpovedá uvedeným súčtom.
| Funkcia | Dôležité: opatrenia | Dôležité: požiadavky | Základné: opatrenia | Základné: požiadavky |
|---|---|---|---|---|
| GV · Riadiť | 11 | 21 | 11 | 25 |
| ID · Identifikovať | 9 | 21 | 10 | 28 |
| PR · Chrániť | 12 | 34 | 16 | 47 |
| DE · Detegovať | 2 | 5 | 2 | 9 |
| RS · Reagovať | 2 | 5 | 2 | 5 |
| RC · Obnoviť | 1 | 1 | 2 | 2 |
| Spolu | 37 | 87 | 43 | 116 |
Lehoty: prečo sa dátum pri každom subjekte líši
Článok 3 rozhodnutia 379907/2025 nestanovuje kalendárny dátum: lehota na prijatie základných opatrení je osemnásť mesiacov od doručenia oznámenia o zaradení do zoznamu subjektov NIS; lehota na hlásenie základných významných incidentov je deväť mesiacov od toho istého oznámenia.
ACN začala prvé oznámenia o zaradení rozosielať v apríli 2025 cez platformu NIS a certifikovanú digitálnu adresu subjektu. Preto agentúra uvádza „október 2026“ pre opatrenia a „január 2026“ pre hlásenia. Presný deň však závisí od toho, kedy bolo doručené vaše oznámenie: skontrolujte svoju PEC (certifikovaný e-mail) a oblasť NIS na portáli ACN.
V kontrolnom zozname nižšie môžete zadať dátum svojho oznámenia: nástroj vypočíta 18 a 9 mesiacov a umožní stiahnuť lehotu ako súbor kalendára (.ics).
Čím sa líšia dôležité a základné subjekty
Príloha 2 obsahuje celú prílohu 1 plus šesť opatrení a 29 ďalších požiadaviek. Opatrenia, ktoré platia len pre základné subjekty, sú:
ID.AM-03: aktuálny súpis sieťových tokov medzi systémami subjektu a vonkajším svetom;PR.AT-02: špecializované školenie pre odborné roly, vrátane správcov systémov, s evidenciou;PR.PS-01: zdokumentované bezpečné referenčné konfigurácie (hardening) pre relevantné systémy;PR.PS-03: postupy na bezpečný prenos a likvidáciu médií a evidencia údržby hardvéru;PR.IR-03: zabezpečené systémy núdzovej komunikácie;RC.CO-03: postupy na internú komunikáciu o obnovovacích činnostiach po incidente.
Niekoľko spoločných opatrení má pre základné subjekty aj ďalšie požiadavky: pravidelné testovanie zraniteľností a testovanie pred spustením so zdokumentovanými správami (ID.RA-01), testy obnovy záloh a šifrovanie záloh (PR.DS-11), overovanie kritických aktualizácií softvéru v testovacom prostredí (PR.PS-02), analýzu prichádzajúcej prevádzky a monitorovanie vzdialeného a administrátorského prístupu (DE.CM-01), plán hodnotenia účinnosti opatrení (ID.IM-01) a evidenciu preskúmaní politík (GV.PO-02).
Rozhodnutia pre riadiace orgány
Charakteristickou črtou základných špecifikácií je počet dokumentov, ktoré musia schváliť riadiace a výkonné orgány, v súlade s článkom 23 dekrétu. Oplatí sa ich zaradiť do kalendára vedenia:
- organizácia kybernetickej bezpečnosti s rolami a zodpovednosťami (
GV.RR-02); - bezpečnostné politiky pre 16 uvedených oblastí (
GV.PO-01); - posúdenie rizík (
ID.RA-05) a plán zvládania rizík, vrátane akceptácie zvyškových rizík (ID.RA-06); - plán riadenia zraniteľností (
ID.RA-08) a plán nápravy (ID.IM-01); - plány kontinuity činností, obnovy po havárii a riadenia kybernetickej krízy (
ID.IM-04); - plán školení (
PR.AT-01) a plán riadenia incidentov s hlásením CSIRT Italia (RS.MA-01).
Opakované lehoty, ktoré nesmiete zmeškať
Prijať opatrenia nestačí: mnohé majú minimálnu frekvenciu. Tie hlavné:
| Aktivita | Minimálna frekvencia | Opatrenie |
|---|---|---|
| Preskúmanie bezpečnostných politík | Najmenej raz ročne a po významných incidentoch alebo regulačných a organizačných zmenách | GV.PO-02 |
| Preskúmanie rolí a zodpovedností | Najmenej raz za dva roky | GV.RR-02 |
| Posúdenie rizík | V plánovaných intervaloch, najmenej raz za dva roky | ID.RA-05 |
| Preskúmanie plánov kontinuity, DR a krízových plánov | Najmenej raz za dva roky | ID.IM-04 |
| Preskúmanie plánu riadenia incidentov | Najmenej raz za dva roky, so zapracovaním poznatkov | RS.MA-01 |
| Preskúmanie používateľských účtov a oprávnení | Pravidelne (frekvenciu určujete vy) | PR.AA-01 |
| Overovanie súladu dodávateľov | Pravidelne a zdokumentovane | GV.SC-07 |
Mapovanie na ISO/IEC 27001:2022
ACN nezverejňuje oficiálne mapovanie na ISO/IEC 27001. V kontrolnom zozname sme pri každom opatrení uviedli opatrenia prílohy A (a ustanovenia systému riadenia), ktoré zvyčajne vytvárajú rovnaké dôkazy: napríklad PR.DS-11 (zálohy) s A.8.13, PR.PS-04 (logy) s A.8.15, GV.SC-04/GV.SC-05 (dodávatelia) s A.5.19 a A.5.20, ID.RA-05 s ustanovením 6.1.2. Ide o orientačné mapovanie: organizácie už certifikované podľa ISO 27001 majú náskok, ale stále musia overiť špecifické talianske požiadavky, ako je zoznam relevantných sietí a informačných systémov, kontakt pre CSIRT v bezpečnostnej organizácii alebo sledovanie kanálov CSIRT Italia (ID.RA-08).
Interaktívny kontrolný zoznam základných opatrení
Opatrenia a požiadavky sú naším neoficiálnym anglickým prekladom príloh 1 a 2 rozhodnutia ACN 379907/2025 (oficiálne súbory xlsx). Stav, ktorý nastavíte, sa ukladá len v tomto prehliadači; môžete ho exportovať do CSV.
Načítavajú sa opatrenia…
Odkazy na ISO/IEC 27001:2022 sú naším vlastným orientačným mapovaním, nie dokumentom ACN. Záväzný je taliansky text zverejnený na webe ACN, vrátane tabuľky 1 politík v dodatku k prílohám.
Ako kontrolný zoznam používať v praxi
- Vymedzte rozsah. Mnohé požiadavky platia „aspoň pre relevantné siete a informačné systémy“: najprv teda potrebujete tento zoznam (
GV.OC-04) spolu so súpismi hardvéru, softvéru a služieb dodávateľov (ID.AM). - Každej požiadavke priraďte vlastníka. Organizácia kybernetickej bezpečnosti (
GV.RR-02) musí zahŕňať kontaktnú osobu, zástupcov a kontakt pre CSIRT. - Zhromaždite dôkazy. Takmer každé opatrenie končí slovami „postupy sú prijaté a zdokumentované“: pri kontrole sa počíta schválený, datovaný a verzovaný dokument.
- Zdôvodnite výnimky. Ak sa požiadavka z regulačných alebo technických dôvodov neuplatní, zapíšte to a prepojte kompenzačné opatrenia s plánom zvládania rizík (
ID.RA-06). - Exportujte a zdieľajte. CSV sa otvorí v Exceli a môže sa stať základom plánu nápravy, ktorý predložíte vedeniu.
Zdroje
- ACN, Modalità e specifiche di base: rozhodnutie 379907/2025, prílohy 1–4 (PDF a xlsx), pokyny „Guida alla lettura“ (v taliančine).
- ACN, text rozhodnutia 379907/2025 (čl. 2–3 a 9, v taliančine).
- ACN, správa z 13. apríla 2026 o rozhodnutiach 127434/2026 a 127437/2026.
- Legislatívny dekrét č. 138 zo 4. septembra 2024, Gazzetta Ufficiale, všeobecná séria č. 230 z 1. októbra 2024 (aktuálne znenie na Normattiva).
Rozhodnutia ACN predpokladajú zverejnenie oznámenia v Gazzetta Ufficiale; pre odkazy na zverejnenie je záväzný web ACN. Obsah overený k 1. októbru 2026.