Startsida › Guider › NIS2 › ACN:s grundläggande åtgärder i Italien

ACN:s grundläggande åtgärder i Italien: hela checklistan över NIS2-krav

De grundläggande specifikationerna från Italiens nationella byrå för cybersäkerhet (ACN) omsätter NIS2-skyldigheterna till kontrollerbara krav: 37 åtgärder och 87 krav för viktiga entiteter, 43 åtgärder och 116 krav för väsentliga. Här ser du vad de kräver, när, och en checklista som du kan fylla i och exportera.

Uppdaterad 1 oktober 2026

I korthet

  • Källa: ACN-beslut nr 379907 av den 19 december 2025, bilaga 1 och 2, gällande från 15 januari 2026. Det ersätter beslut 164179 av den 14 april 2025.
  • Hur många: viktiga entiteter 37 åtgärder / 87 krav; väsentliga entiteter 43 åtgärder / 116 krav.
  • När: 18 månader från mottagandet av meddelandet om upptagande på NIS-listan. För dem som fick det i april 2025 betyder det oktober 2026; för dem som togs upp på listan 2026, 31 juli 2027.
  • Vem som ansvarar: lednings- och förvaltningsorganen godkänner policyer, planer och riskbedömningen och ansvarar för dem.

På den här sidan

  1. Vad de grundläggande säkerhetsåtgärderna är
  2. Hur många åtgärder per funktion
  3. Frister: varför datumet skiljer sig för varje entitet
  4. Vad som skiljer viktiga och väsentliga entiteter åt
  5. Beslut för ledningsorganen
  6. Återkommande frister som du inte får missa
  7. Koppling till ISO/IEC 27001:2022
  8. Interaktiv checklista över de grundläggande åtgärderna
  9. Så använder du checklistan i praktiken
  10. Källor

Vad de grundläggande säkerhetsåtgärderna är

Italiens lagdekret 138/2024 (D.Lgs. 138/2024, "NIS-dekretet"), som genomför direktiv (EU) 2022/2555 (NIS2), kräver att väsentliga och viktiga entiteter vidtar åtgärder för hantering av cybersäkerhetsrisker (artikel 23 och 24) och anmäler betydande incidenter (artikel 25). Dekretet överlåter åt ACN (Agenzia per la cybersicurezza nazionale) att fastställa proportionerliga skyldigheter, frister och förfaranden genom egna beslut (artikel 31 och artikel 40.5). För den inledande fasen antog ACN de så kallade grundläggande specifikationerna (artikel 42.1 c).

Det gällande beslutet är nr 379907/2025, undertecknat den 18 december och registrerat den 19 december 2025, gällande från 15 januari 2026. Det har fyra tekniska bilagor:

  • Bilaga 1: grundläggande säkerhetsåtgärder för viktiga entiteter;
  • Bilaga 2: grundläggande säkerhetsåtgärder för väsentliga entiteter;
  • Bilaga 3 och 4: grundläggande betydande incidenter som ska anmälas till CSIRT Italia (IS-1, IS-2, IS-3 för alla; IS-4 bara för väsentliga entiteter).

Åtgärderna följer det italienska nationella ramverket för cybersäkerhet och dataskydd, 2025-utgåvan, som speglar strukturen i NIST Cybersecurity Framework 2.0: funktioner, kategorier, underkategorier (till exempel GV.RR-02) och för varje åtgärd ett eller flera numrerade krav. Koden och beskrivningen av åtgärden kommer från ramverket; kraven säger vad som konkret krävs för att åtgärden ska räknas som genomförd.

Hur många åtgärder per funktion

Sammanräkningen nedan är hämtad från de officiella filer som ACN publicerat (xlsx-versionen av bilaga 1 och 2) och stämmer med de angivna totalerna.

Åtgärder och krav per funktion i det nationella ramverket
FunktionViktig: åtgärderViktig: kravVäsentlig: åtgärderVäsentlig: krav
GV · Govern11211125
ID · Identify9211028
PR · Protect12341647
DE · Detect2529
RS · Respond2525
RC · Recover1122
Totalt378743116

Frister: varför datumet skiljer sig för varje entitet

Artikel 3 i beslut 379907/2025 anger inget kalenderdatum: fristen för att införa de grundläggande åtgärderna är arton månader från mottagandet av meddelandet om upptagande på listan över NIS-entiteter; fristen för att anmäla grundläggande betydande incidenter är nio månader från samma meddelande.

ACN började skicka de första meddelandena om upptagande i april 2025 via NIS-plattformen och entitetens certifierade digitala adress. Därför hänvisar byrån till "oktober 2026" för åtgärderna och "januari 2026" för anmälningar. Men den exakta dagen beror på när ditt meddelande togs emot: kontrollera din PEC (certifierad e-post) och NIS-området på ACN-portalen.

Upptagen på listan 2025Grundläggande åtgärder: 18 månader från meddelandet (för dem som fick det i april 2025, oktober 2026). Anmälan av incidenter: 9 månader (januari 2026). Frister bekräftade för dem som finns kvar på 2026-listan.
Upptagen på listan 2026Grundläggande åtgärder senast 31 juli 2027; skyldighet att anmäla grundläggande betydande incidenter från 1 januari 2027 (ACN-beslut 127434 av den 13 april 2026, gällande från 30 april 2026).

I checklistan nedan kan du ange datumet för ditt meddelande: verktyget räknar ut de 18 och 9 månaderna och låter dig ladda ned fristen som en kalenderfil (.ics).

Vad som skiljer viktiga och väsentliga entiteter åt

Bilaga 2 innehåller hela bilaga 1 plus sex åtgärder och 29 extra krav. De åtgärder som bara gäller för väsentliga entiteter är:

  • ID.AM-03: en uppdaterad förteckning över nätverksflöden mellan entitetens system och omvärlden;
  • PR.AT-02: riktad utbildning för specialiserade roller, bland annat systemadministratörer, med ett register;
  • PR.PS-01: dokumenterade säkra referenskonfigurationer (härdning) för de relevanta systemen;
  • PR.PS-03: rutiner för säker överföring och kassering av media och ett register över underhåll av hårdvara;
  • PR.IR-03: säkrade nödkommunikationssystem;
  • RC.CO-03: rutiner för intern kommunikation om återställningsaktiviteter efter en incident.

Flera gemensamma åtgärder har också extra krav för väsentliga entiteter: periodisk sårbarhetstestning och testning före driftsättning med dokumenterade rapporter (ID.RA-01), test av återställning från säkerhetskopia och kryptering av säkerhetskopior (PR.DS-11), verifiering av kritiska programvaruuppdateringar i en testmiljö (PR.PS-02), analys av inkommande trafik och övervakning av fjärr- och administratörsåtkomst (DE.CM-01), en plan för bedömning av åtgärdernas effektivitet (ID.IM-01) och ett register över granskningar av policyer (GV.PO-02).

Beslut för ledningsorganen

Ett utmärkande drag för de grundläggande specifikationerna är antalet dokument som ska godkännas av lednings- och förvaltningsorganen, i enlighet med dekretets artikel 23. Det lönar sig att planera in dem i styrelsens kalender:

  • cybersäkerhetsorganisationen med roller och ansvar (GV.RR-02);
  • säkerhetspolicyerna för de 16 uppräknade områdena (GV.PO-01);
  • riskbedömningen (ID.RA-05) och behandlingsplanen, inklusive accepterande av kvarstående risker (ID.RA-06);
  • planen för sårbarhetshantering (ID.RA-08) och åtgärdsplanen (ID.IM-01);
  • planerna för kontinuitet i verksamheten, katastrofåterställning och cyberkrishantering (ID.IM-04);
  • utbildningsplanen (PR.AT-01) och planen för incidenthantering med anmälan till CSIRT Italia (RS.MA-01).

Återkommande frister som du inte får missa

Det räcker inte att införa åtgärderna: många har en minsta frekvens. De viktigaste:

AktivitetMinsta frekvensÅtgärd
Granskning av säkerhetspolicyerMinst årligen och efter betydande incidenter eller regulatoriska och organisatoriska förändringarGV.PO-02
Granskning av roller och ansvarMinst vartannat årGV.RR-02
RiskbedömningMed planerade intervall, minst vartannat årID.RA-05
Granskning av planer för kontinuitet, DR och krisMinst vartannat årID.IM-04
Granskning av planen för incidenthanteringMinst vartannat år, med inarbetade lärdomarRS.MA-01
Granskning av användarkonton och behörigheterPeriodiskt (frekvens fastställd av dig)PR.AA-01
Verifiering av leverantörers efterlevnadPeriodisk och dokumenteradGV.SC-07

Koppling till ISO/IEC 27001:2022

ACN publicerar ingen officiell koppling till ISO/IEC 27001. I checklistan har vi för varje åtgärd angett de kontroller i Annex A (och avsnitt i ledningssystemet) som oftast ger samma underlag: till exempel PR.DS-11 (säkerhetskopiering) med A.8.13, PR.PS-04 (loggar) med A.8.15, GV.SC-04/GV.SC-05 (leverantörer) med A.5.19 och A.5.20, ID.RA-05 med avsnitt 6.1.2. Det är en vägledande koppling: organisationer som redan är certifierade enligt ISO 27001 har ett försprång men måste ändå kontrollera de specifika italienska kraven, som listan över relevanta nätverks- och informationssystem, CSIRT-kontakten i säkerhetsorganisationen eller bevakning av CSIRT Italias kanaler (ID.RA-08).

Interaktiv checklista över de grundläggande åtgärderna

Åtgärderna och kraven är vår inofficiella engelska översättning av bilaga 1 och 2 till ACN-beslut 379907/2025 (officiella xlsx-filer). Den status du anger sparas bara i den här webbläsaren; du kan exportera den till CSV.

Typ av entitet
Frist

Läser in åtgärderna…

Hänvisningarna till ISO/IEC 27001:2022 är vår egen vägledande koppling, inte ett ACN-dokument. Den gällande texten är den italienska texten som publicerats på ACN:s webbplats, inklusive tabell 1 över policyer i tillägget till bilagorna.

Så använder du checklistan i praktiken

  1. Definiera perimetern. Många krav gäller "för åtminstone de relevanta nätverks- och informationssystemen": först och främst behöver du den listan (GV.OC-04) tillsammans med förteckningarna över hårdvara, programvara och leverantörstjänster (ID.AM).
  2. Ge varje krav en ägare. Cybersäkerhetsorganisationen (GV.RR-02) ska omfatta kontaktpunkten, en ersättare och CSIRT-kontakten.
  3. Samla in underlaget. Nästan varje åtgärd slutar med "rutiner har antagits och dokumenterats": vid en inspektion är det det godkända, daterade och versionshanterade dokumentet som räknas.
  4. Motivera undantag. Gäller ett krav inte av regulatoriska eller tekniska skäl, skriv ned det och koppla de kompenserande åtgärderna till planen för riskbehandling (ID.RA-06).
  5. Exportera och dela. CSV-filen öppnas i Excel och kan bli grunden för den åtgärdsplan som du tar med till styrelsen.
Från checklista till återkommande kontroller En checklista visar var du står i dag; en inspektion från ACN ber dig visa att granskningar, kontroller och utbildning faktiskt sker med den frekvens som krävs. I Dazr Compliance blir varje krav en återkommande kontroll med bifogat underlag, en frist och påminnelser, och policyer har versioner och bekräftelse från medarbetare.

Källor

ACN-beslut kräver att ett meddelande publiceras i Gazzetta Ufficiale; för hänvisningar till publiceringen gäller ACN:s webbplats. Innehållet kontrollerat per 1 oktober 2026.

Vanliga frågor

När måste ACN:s grundläggande säkerhetsåtgärder vara införda?

Inom 18 månader efter mottagandet av meddelandet om upptagande på listan över NIS-entiteter (art. 3 i ACN-beslut 379907/2025). För entiteter som fick det i april 2025 infaller fristen i oktober 2026; det exakta datumet beror på det mottagna meddelandet. För entiteter som togs upp på listan 2026 är fristen 31 juli 2027 (ACN-beslut 127434/2026).

Hur många grundläggande åtgärder finns det för viktiga och väsentliga entiteter?

Bilaga 1 (viktiga entiteter) innehåller 37 åtgärder och 87 krav; bilaga 2 (väsentliga entiteter) innehåller 43 åtgärder och 116 krav. Åtgärderna är organiserade i de sex funktionerna i det italienska nationella ramverket: Govern, Identify, Protect, Detect, Respond och Recover.

Räcker en ISO/IEC 27001-certifiering för att uppfylla de grundläggande åtgärderna?

Nej, inte automatiskt. Många krav överlappar med kontroller i Annex A, men de grundläggande åtgärderna innehåller specifika skyldigheter (till exempel ledningsorganens godkännande av planer, bevakning av CSIRT Italias kanaler, listan över relevanta nätverks- och informationssystem) som måste kontrolleras ett i taget. Kopplingen på den här sidan är vägledande.

Vad händer om ett krav inte kan tillämpas av tekniska skäl?

Flera krav tillåter undantag av motiverade och dokumenterade regulatoriska eller tekniska skäl. För de krav som listas i tabell 2 i tillägget till bilagorna kräver åtgärd ID.RA-06 att kompenserande åtgärder införs där det är relevant och registreras i planen för riskbehandling som godkänts av lednings- och förvaltningsorganen.

Gör åtgärderna till återkommande kontroller

Dazr Compliance läser in NIS2-uppsättningen som återkommande aktiviteter med underlag, frister och påminnelser, med ett riskregister, ett leverantörsregister och en skrivskyddad vy för revisorn. Drift i EU. Gratis för en användare; Basic för 29 €/mån, Pro för 99 €/mån.

Den här sidan är endast för information och utgör inte juridisk rådgivning.