Vad är ACN:s grundläggande åtgärder?
Lagdekret 138/2024 genomför NIS2 i Italien och låter den nationella myndigheten för cybersäkerhet (ACN) fastställa de grundläggande skyldigheterna. ACN-beslut 379907/2025 gör det i fyra bilagor: säkerhetsåtgärderna för viktiga entiteter (bilaga 1) och för väsentliga entiteter (bilaga 2) samt de grundläggande betydande incidenterna för var och en (bilagorna 3 och 4). Åtgärderna följer Italiens nationella ramverk för cybersäkerhet och dataskydd, 2025 års upplaga, med funktionerna Govern, Identify, Protect, Detect, Respond och Recover.
Viktig eller väsentlig entitet
- Viktiga entiteter tillämpar bilaga 1: 37 åtgärder med 87 krav.
- Väsentliga entiteter tillämpar bilaga 2: 43 åtgärder med 116 krav. Sex åtgärder gäller bara väsentliga entiteter, bland dem förteckningen över nätverksflöden, utbildning för specialistroller, säkra konfigurationer och nödkommunikation.
- Tidsfrister: åtgärderna gäller 18 månader, och skyldigheten att anmäla grundläggande betydande incidenter nio månader, efter ACN:s meddelande om att ni finns i förteckningen över NIS-entiteter.
- Relevanta system: många krav gäller minst de nätverks- och informationssystem vars komprometterande skulle påverka de tjänster betydligt som gör att ni omfattas av dekretet.
I Dazr registrerar ni er kategori i en kontroll. En viktig entitet markerar åtgärderna för väsentliga entiteter som ej tillämpliga i tillämplighetsförklaringen och anger skälet.
Det här får ni i Dazr
Varje kontroll anger åtgärdens kod, till exempel GV.OC-04, dess punkt i bilaga 1 och bilaga 2 och antalet krav för varje kategori.
Anmälan av incidenter till CSIRT Italia
Enligt artikel 25 i lagdekret 138/2024 anmäls en betydande incident till CSIRT Italia i steg: en föranmälan utan onödigt dröjsmål och inom 24 timmar från att ni fått kännedom om den, en anmälan inom 72 timmar med en första bedömning, en delrapport på begäran och en slutrapport inom en månad från anmälan. Med ACN-ramverket påslaget räknar incidentregistret i Dazr ner var och en av dessa tidsfrister.
En uppsättning underlag för ACN, NIS2 och ISO 27001
Varje ACN-åtgärd i Dazr anger de ISO 27001-kontroller den motsvarar och, där en finns, NIS2-artikeln. Slå på ACN bredvid NIS2 eller ISO 27001 och koppla samma underlag till vart och ett.
| Funktion | NIS2 | ISO 27001:2022 |
|---|---|---|
| Styra | Art. 20; art. 21.2 a och d | Avsnitt 4 till 6 och 9.3; A.5.1 till A.5.4, A.5.19 till A.5.23 |
| Identifiera | Art. 21.2 a, e och f | 6.1, 8.2, 10; A.5.9 till A.5.12, A.8.8 |
| Skydda | Art. 21.2 c, e, g, h, i och j | A.5.15 till A.5.18, A.6.3, A.8.5, A.8.13, A.8.24 |
| Upptäcka | Art. 21.2 b | A.5.25, A.8.15, A.8.16 |
| Hantera | Art. 21.2 b; art. 23 | A.5.24 till A.5.28 |
| Återställa | Art. 21.2 c | A.5.29, A.5.30 |
Så hjälper Dazr med ACN:s åtgärder
Med Dazr Compliance kan ni:
- Dokumentera er kategori, datumet för ACN:s meddelande och era tidsfrister på 18 och nio månader
- Genomföra de 43 åtgärderna enligt schema, med ägare, underlag, påminnelser och en veckovis påminnelse om förseningar
- Spara ledningsorganens godkännande av policyer, planer och riskbehandling
- Anmäla betydande incidenter i tid: incidentregistret räknar ner tidsfristerna på 24 timmar, 72 timmar och en månad mot CSIRT Italia
- Ge er revisor en tidsbegränsad, skrivskyddad inloggning eller lämna över en revisionslogg som PDF

Källor: ACN, grundläggande regler och specifikationer, ACN-beslut 379907/2025, bilaga 1, bilaga 2, ACN:s läsanvisning, ACN, processen för incidenthantering, lagdekret 138/2024.