Startsida › Ramverk › ACN:s grundläggande åtgärder

ACN:s grundläggande NIS2-åtgärder, redo att köra.

Dazr innehåller de grundläggande säkerhetsåtgärder som ACN har fastställt för italienska NIS-entiteter som ett färdigt ramverk bredvid EU:s NIS2. Varje åtgärd blir en återkommande kontroll med en ägare, underlag och påminnelser, och incidentregistret räknar ner tidsfristerna mot CSIRT Italia. I alla planer, även Free.

I korthet

  • Källa: ACN-beslut 379907/2025, tillämpligt sedan 15 januari 2026, som ersätter beslut 164179/2025.
  • Viktiga entiteter: bilaga 1, 37 åtgärder med 87 krav.
  • Väsentliga entiteter: bilaga 2, 43 åtgärder med 116 krav.
  • Kontroller: 46, de 43 åtgärderna plus er kategori och omfattning, de grundläggande betydande incidenterna och anmälan till CSIRT Italia.
  • Plan: i alla planer, även Free.

På den här sidan

  1. Vad är ACN:s grundläggande åtgärder?
  2. Viktig eller väsentlig entitet
  3. Det här får ni i Dazr
  4. Anmälan av incidenter till CSIRT Italia
  5. En uppsättning underlag för ACN, NIS2 och ISO 27001
  6. Så hjälper Dazr med ACN:s åtgärder

Vad är ACN:s grundläggande åtgärder?

Lagdekret 138/2024 genomför NIS2 i Italien och låter den nationella myndigheten för cybersäkerhet (ACN) fastställa de grundläggande skyldigheterna. ACN-beslut 379907/2025 gör det i fyra bilagor: säkerhetsåtgärderna för viktiga entiteter (bilaga 1) och för väsentliga entiteter (bilaga 2) samt de grundläggande betydande incidenterna för var och en (bilagorna 3 och 4). Åtgärderna följer Italiens nationella ramverk för cybersäkerhet och dataskydd, 2025 års upplaga, med funktionerna Govern, Identify, Protect, Detect, Respond och Recover.

Viktig eller väsentlig entitet

  • Viktiga entiteter tillämpar bilaga 1: 37 åtgärder med 87 krav.
  • Väsentliga entiteter tillämpar bilaga 2: 43 åtgärder med 116 krav. Sex åtgärder gäller bara väsentliga entiteter, bland dem förteckningen över nätverksflöden, utbildning för specialistroller, säkra konfigurationer och nödkommunikation.
  • Tidsfrister: åtgärderna gäller 18 månader, och skyldigheten att anmäla grundläggande betydande incidenter nio månader, efter ACN:s meddelande om att ni finns i förteckningen över NIS-entiteter.
  • Relevanta system: många krav gäller minst de nätverks- och informationssystem vars komprometterande skulle påverka de tjänster betydligt som gör att ni omfattas av dekretet.

I Dazr registrerar ni er kategori i en kontroll. En viktig entitet markerar åtgärderna för väsentliga entiteter som ej tillämpliga i tillämplighetsförklaringen och anger skälet.

Det här får ni i Dazr

ProgramEr kategori, omfattning och tidsfrister, de grundläggande betydande incidenterna och anmälan till CSIRT Italia, var och en som en kontroll med en ägare.
Styra och IdentifieraOrganisation och roller, policyer och deras granskning, leveranskedjan, förteckningar, sårbarheter, riskbedömning och riskbehandling samt kontinuitetsplaner.
Skydda och UpptäckaKonton och MFA, minsta behörighet, utbildning, kryptering, säkerhetskopior, uppdateringar, loggning, fjärråtkomst, nätverksövervakning och skydd mot skadlig kod.
Hantera och ÅterställaIncidentplanen med anmälan till CSIRT Italia, information till mottagarna av era tjänster och återgången till normal drift.

Varje kontroll anger åtgärdens kod, till exempel GV.OC-04, dess punkt i bilaga 1 och bilaga 2 och antalet krav för varje kategori.

Anmälan av incidenter till CSIRT Italia

Enligt artikel 25 i lagdekret 138/2024 anmäls en betydande incident till CSIRT Italia i steg: en föranmälan utan onödigt dröjsmål och inom 24 timmar från att ni fått kännedom om den, en anmälan inom 72 timmar med en första bedömning, en delrapport på begäran och en slutrapport inom en månad från anmälan. Med ACN-ramverket påslaget räknar incidentregistret i Dazr ner var och en av dessa tidsfrister.

En uppsättning underlag för ACN, NIS2 och ISO 27001

Varje ACN-åtgärd i Dazr anger de ISO 27001-kontroller den motsvarar och, där en finns, NIS2-artikeln. Slå på ACN bredvid NIS2 eller ISO 27001 och koppla samma underlag till vart och ett.

FunktionNIS2ISO 27001:2022
StyraArt. 20; art. 21.2 a och dAvsnitt 4 till 6 och 9.3; A.5.1 till A.5.4, A.5.19 till A.5.23
IdentifieraArt. 21.2 a, e och f6.1, 8.2, 10; A.5.9 till A.5.12, A.8.8
SkyddaArt. 21.2 c, e, g, h, i och jA.5.15 till A.5.18, A.6.3, A.8.5, A.8.13, A.8.24
UpptäckaArt. 21.2 bA.5.25, A.8.15, A.8.16
HanteraArt. 21.2 b; art. 23A.5.24 till A.5.28
ÅterställaArt. 21.2 cA.5.29, A.5.30

Så hjälper Dazr med ACN:s åtgärder

Med Dazr Compliance kan ni:

  • Dokumentera er kategori, datumet för ACN:s meddelande och era tidsfrister på 18 och nio månader
  • Genomföra de 43 åtgärderna enligt schema, med ägare, underlag, påminnelser och en veckovis påminnelse om förseningar
  • Spara ledningsorganens godkännande av policyer, planer och riskbehandling
  • Anmäla betydande incidenter i tid: incidentregistret räknar ner tidsfristerna på 24 timmar, 72 timmar och en månad mot CSIRT Italia
  • Ge er revisor en tidsbegränsad, skrivskyddad inloggning eller lämna över en revisionslogg som PDF
Incidentregister med nedräkning till GDPR-anmälan och en NIS2-milstolpe för incidentanmälan
Registret med nedräkning till GDPR-anmälan och nästa NIS2-milstolpe.

Källor: ACN, grundläggande regler och specifikationer, ACN-beslut 379907/2025, bilaga 1, bilaga 2, ACN:s läsanvisning, ACN, processen för incidenthantering, lagdekret 138/2024.

Frågor och svar om ACN:s åtgärder.

Är det ACN:s officiella text?

Nej. Varje kontroll sammanfattar en åtgärd med enkla ord och anger dess punkt i bilagan och antalet krav, så att ni kan jämföra den med ACN:s text. Den bindande texten är beslutet och dess bilagor på ACN-portalen.

Vi är en viktig entitet. Ser vi även åtgärderna för väsentliga entiteter?

Ja, så att ni vet vad som ändras om ACN klassar om er. Markera dem som ej tillämpliga i tillämplighetsförklaringen; var och en anger i namnet att den gäller väsentliga entiteter.

Behöver vi även EU:s NIS2?

Nej. ACN-ramverket täcker redan de italienska åtgärderna och tidsfristerna mot CSIRT Italia. Om ni även verkar i andra EU-länder, slå på EU:s NIS2 bredvid och koppla samma underlag till båda.

Vilken plan behöver vi?

ACN-ramverket ingår i alla planer, även Free med en användare och ett ramverk. Pro för 99 € i månaden lägger till upp till fem användare och fem ramverk, revisorsinloggningen och leverantörsregistret; prova gratis i 14 dagar.

Redo för ACN:s åtgärder?