Vad de grundläggande säkerhetsåtgärderna är
Italiens lagdekret 138/2024 (D.Lgs. 138/2024, "NIS-dekretet"), som genomför direktiv (EU) 2022/2555 (NIS2), kräver att väsentliga och viktiga entiteter vidtar åtgärder för hantering av cybersäkerhetsrisker (artikel 23 och 24) och anmäler betydande incidenter (artikel 25). Dekretet överlåter åt ACN (Agenzia per la cybersicurezza nazionale) att fastställa proportionerliga skyldigheter, frister och förfaranden genom egna beslut (artikel 31 och artikel 40.5). För den inledande fasen antog ACN de så kallade grundläggande specifikationerna (artikel 42.1 c).
Det gällande beslutet är nr 379907/2025, undertecknat den 18 december och registrerat den 19 december 2025, gällande från 15 januari 2026. Det har fyra tekniska bilagor:
- Bilaga 1: grundläggande säkerhetsåtgärder för viktiga entiteter;
- Bilaga 2: grundläggande säkerhetsåtgärder för väsentliga entiteter;
- Bilaga 3 och 4: grundläggande betydande incidenter som ska anmälas till CSIRT Italia (IS-1, IS-2, IS-3 för alla; IS-4 bara för väsentliga entiteter).
Åtgärderna följer det italienska nationella ramverket för cybersäkerhet och dataskydd, 2025-utgåvan, som speglar strukturen i NIST Cybersecurity Framework 2.0: funktioner, kategorier, underkategorier (till exempel GV.RR-02) och för varje åtgärd ett eller flera numrerade krav. Koden och beskrivningen av åtgärden kommer från ramverket; kraven säger vad som konkret krävs för att åtgärden ska räknas som genomförd.
Hur många åtgärder per funktion
Sammanräkningen nedan är hämtad från de officiella filer som ACN publicerat (xlsx-versionen av bilaga 1 och 2) och stämmer med de angivna totalerna.
| Funktion | Viktig: åtgärder | Viktig: krav | Väsentlig: åtgärder | Väsentlig: krav |
|---|---|---|---|---|
| GV · Govern | 11 | 21 | 11 | 25 |
| ID · Identify | 9 | 21 | 10 | 28 |
| PR · Protect | 12 | 34 | 16 | 47 |
| DE · Detect | 2 | 5 | 2 | 9 |
| RS · Respond | 2 | 5 | 2 | 5 |
| RC · Recover | 1 | 1 | 2 | 2 |
| Totalt | 37 | 87 | 43 | 116 |
Frister: varför datumet skiljer sig för varje entitet
Artikel 3 i beslut 379907/2025 anger inget kalenderdatum: fristen för att införa de grundläggande åtgärderna är arton månader från mottagandet av meddelandet om upptagande på listan över NIS-entiteter; fristen för att anmäla grundläggande betydande incidenter är nio månader från samma meddelande.
ACN började skicka de första meddelandena om upptagande i april 2025 via NIS-plattformen och entitetens certifierade digitala adress. Därför hänvisar byrån till "oktober 2026" för åtgärderna och "januari 2026" för anmälningar. Men den exakta dagen beror på när ditt meddelande togs emot: kontrollera din PEC (certifierad e-post) och NIS-området på ACN-portalen.
I checklistan nedan kan du ange datumet för ditt meddelande: verktyget räknar ut de 18 och 9 månaderna och låter dig ladda ned fristen som en kalenderfil (.ics).
Vad som skiljer viktiga och väsentliga entiteter åt
Bilaga 2 innehåller hela bilaga 1 plus sex åtgärder och 29 extra krav. De åtgärder som bara gäller för väsentliga entiteter är:
ID.AM-03: en uppdaterad förteckning över nätverksflöden mellan entitetens system och omvärlden;PR.AT-02: riktad utbildning för specialiserade roller, bland annat systemadministratörer, med ett register;PR.PS-01: dokumenterade säkra referenskonfigurationer (härdning) för de relevanta systemen;PR.PS-03: rutiner för säker överföring och kassering av media och ett register över underhåll av hårdvara;PR.IR-03: säkrade nödkommunikationssystem;RC.CO-03: rutiner för intern kommunikation om återställningsaktiviteter efter en incident.
Flera gemensamma åtgärder har också extra krav för väsentliga entiteter: periodisk sårbarhetstestning och testning före driftsättning med dokumenterade rapporter (ID.RA-01), test av återställning från säkerhetskopia och kryptering av säkerhetskopior (PR.DS-11), verifiering av kritiska programvaruuppdateringar i en testmiljö (PR.PS-02), analys av inkommande trafik och övervakning av fjärr- och administratörsåtkomst (DE.CM-01), en plan för bedömning av åtgärdernas effektivitet (ID.IM-01) och ett register över granskningar av policyer (GV.PO-02).
Beslut för ledningsorganen
Ett utmärkande drag för de grundläggande specifikationerna är antalet dokument som ska godkännas av lednings- och förvaltningsorganen, i enlighet med dekretets artikel 23. Det lönar sig att planera in dem i styrelsens kalender:
- cybersäkerhetsorganisationen med roller och ansvar (
GV.RR-02); - säkerhetspolicyerna för de 16 uppräknade områdena (
GV.PO-01); - riskbedömningen (
ID.RA-05) och behandlingsplanen, inklusive accepterande av kvarstående risker (ID.RA-06); - planen för sårbarhetshantering (
ID.RA-08) och åtgärdsplanen (ID.IM-01); - planerna för kontinuitet i verksamheten, katastrofåterställning och cyberkrishantering (
ID.IM-04); - utbildningsplanen (
PR.AT-01) och planen för incidenthantering med anmälan till CSIRT Italia (RS.MA-01).
Återkommande frister som du inte får missa
Det räcker inte att införa åtgärderna: många har en minsta frekvens. De viktigaste:
| Aktivitet | Minsta frekvens | Åtgärd |
|---|---|---|
| Granskning av säkerhetspolicyer | Minst årligen och efter betydande incidenter eller regulatoriska och organisatoriska förändringar | GV.PO-02 |
| Granskning av roller och ansvar | Minst vartannat år | GV.RR-02 |
| Riskbedömning | Med planerade intervall, minst vartannat år | ID.RA-05 |
| Granskning av planer för kontinuitet, DR och kris | Minst vartannat år | ID.IM-04 |
| Granskning av planen för incidenthantering | Minst vartannat år, med inarbetade lärdomar | RS.MA-01 |
| Granskning av användarkonton och behörigheter | Periodiskt (frekvens fastställd av dig) | PR.AA-01 |
| Verifiering av leverantörers efterlevnad | Periodisk och dokumenterad | GV.SC-07 |
Koppling till ISO/IEC 27001:2022
ACN publicerar ingen officiell koppling till ISO/IEC 27001. I checklistan har vi för varje åtgärd angett de kontroller i Annex A (och avsnitt i ledningssystemet) som oftast ger samma underlag: till exempel PR.DS-11 (säkerhetskopiering) med A.8.13, PR.PS-04 (loggar) med A.8.15, GV.SC-04/GV.SC-05 (leverantörer) med A.5.19 och A.5.20, ID.RA-05 med avsnitt 6.1.2. Det är en vägledande koppling: organisationer som redan är certifierade enligt ISO 27001 har ett försprång men måste ändå kontrollera de specifika italienska kraven, som listan över relevanta nätverks- och informationssystem, CSIRT-kontakten i säkerhetsorganisationen eller bevakning av CSIRT Italias kanaler (ID.RA-08).
Interaktiv checklista över de grundläggande åtgärderna
Åtgärderna och kraven är vår inofficiella engelska översättning av bilaga 1 och 2 till ACN-beslut 379907/2025 (officiella xlsx-filer). Den status du anger sparas bara i den här webbläsaren; du kan exportera den till CSV.
Läser in åtgärderna…
Hänvisningarna till ISO/IEC 27001:2022 är vår egen vägledande koppling, inte ett ACN-dokument. Den gällande texten är den italienska texten som publicerats på ACN:s webbplats, inklusive tabell 1 över policyer i tillägget till bilagorna.
Så använder du checklistan i praktiken
- Definiera perimetern. Många krav gäller "för åtminstone de relevanta nätverks- och informationssystemen": först och främst behöver du den listan (
GV.OC-04) tillsammans med förteckningarna över hårdvara, programvara och leverantörstjänster (ID.AM). - Ge varje krav en ägare. Cybersäkerhetsorganisationen (
GV.RR-02) ska omfatta kontaktpunkten, en ersättare och CSIRT-kontakten. - Samla in underlaget. Nästan varje åtgärd slutar med "rutiner har antagits och dokumenterats": vid en inspektion är det det godkända, daterade och versionshanterade dokumentet som räknas.
- Motivera undantag. Gäller ett krav inte av regulatoriska eller tekniska skäl, skriv ned det och koppla de kompenserande åtgärderna till planen för riskbehandling (
ID.RA-06). - Exportera och dela. CSV-filen öppnas i Excel och kan bli grunden för den åtgärdsplan som du tar med till styrelsen.
Källor
- ACN, Modalità e specifiche di base: beslut 379907/2025, bilaga 1-4 (PDF och xlsx), vägledningen "Guida alla lettura" (på italienska).
- ACN, texten till beslut 379907/2025 (art. 2-3 och 9, på italienska).
- ACN, nyhet av den 13 april 2026 om beslut 127434/2026 och 127437/2026.
- Lagdekret nr 138 av den 4 september 2024, Gazzetta Ufficiale, allmänna serien nr 230 av den 1 oktober 2024 (gällande text på Normattiva).
ACN-beslut kräver att ett meddelande publiceras i Gazzetta Ufficiale; för hänvisningar till publiceringen gäller ACN:s webbplats. Innehållet kontrollerat per 1 oktober 2026.