NIS2
Guida
Det. ACN 379907/2025
Aggiornato il 23 settembre 2026
di Alessandro Truffo
Misure di base ACN per la NIS2: cosa sono e come affrontarle
Le 43 misure per i soggetti essenziali e le 37 per gli importanti, spiegate in italiano semplice, con un metodo per partire.

In breve
Le misure di base sono l'elenco dei requisiti di sicurezza che l'ACN chiede ai soggetti NIS per rispettare gli articoli 23 e 24 del D.Lgs. 138/2024. Oggi le fissa la Determinazione ACN 379907 del 19 dicembre 2025: 43 misure con 116 requisiti per i soggetti essenziali e 37 misure con 87 requisiti per gli importanti. La maggior parte dei requisiti è organizzativa: politiche, piani, inventari e registri, più alcuni requisiti tecnici come l'autenticazione multifattore.
Qui trovi cosa contiene la determinazione, come si collega all'articolo 24 e un ordine di lavoro sensato per una PMI.
Quale determinazione vale oggi
La determinazione in vigore è la 379907/2025. L'articolo 9 dice che «aggiorna e sostituisce» la precedente Determinazione ACN 164179 del 14 aprile 2025 e che si applica dal 15 gennaio 2026. Se hai materiali costruiti sulla 164179, non buttarli: le FAQ ACN (DSB.1) spiegano che le modifiche sono soprattutto affinamenti di testo. Alcuni esempi:
- GV.RR-02: il referente CSIRT e i suoi sostituti ora fanno parte dell'organizzazione per la sicurezza informatica.
- ID.RA-06: si parla esplicitamente di «piano di trattamento dei rischi per la sicurezza informatica».
- PR.DS-11 punto 4 e PR.PS-02 punto 1: la verifica dei backup e l'installazione degli aggiornamenti di sicurezza vanno fatte «in accordo agli esiti della valutazione del rischio».
- Le politiche vanno rese note alle articolazioni competenti, tenendo conto del principio di «necessità di conoscere».
Conviene comunque rileggere i documenti già scritti con il testo nuovo accanto.
Come sono fatte le misure
La determinazione ha quattro allegati. Le misure per i soggetti importanti sono nell'Allegato 1, quelle per gli essenziali nell'Allegato 2. Gli Allegati 3 e 4 descrivono invece gli incidenti significativi da notificare.
Ogni misura ha un codice del tipo GV.PO-01 preso dal Framework nazionale per la Cybersecurity e la Data Protection (edizione 2025), una descrizione e uno o più requisiti numerati. Il codice indica la funzione (GV governo, ID identificazione, PR protezione, DE rilevamento, RS risposta, RC ripristino), la categoria e la sottocategoria.
La guida alla lettura dell'ACN spiega la differenza tra le due versioni:
- 27 misure hanno gli stessi requisiti per essenziali e importanti;
- 10 misure hanno requisiti in più per gli essenziali;
- 6 misure valgono solo per gli essenziali: ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03 e RC.CO-03.
Se sei un soggetto importante, quindi, lavori su un sottoinsieme della versione per gli essenziali, non su un documento diverso.
Come si collegano all'articolo 24
L'articolo 24, comma 2 elenca dieci elementi minimi, dalla lettera a) alla lettera l). L'appendice A della guida ACN collega ogni elemento alle misure. Alcuni esempi:
- a) Analisi dei rischi e sicurezza dei sistemi: GV.OC-04, GV.RM-03, GV.RR-02, GV.PO-01, GV.PO-02, ID.RA-05, ID.RA-06.
- b) Gestione degli incidenti e notifiche: PR.PS-04, DE.CM-01, DE.CM-09, RS.MA-01, RS.CO-02, RC.RP-01, RC.CO-03.
- c) Continuità operativa e backup: ID.IM-04, PR.DS-11.
- d) Catena di approvvigionamento: GV.SC-01, GV.SC-02, GV.SC-04, GV.SC-05, GV.SC-07.
- g) Igiene di base e formazione: PR.AT-01, PR.AT-02.
- l) Autenticazione multifattore e comunicazioni protette: PR.AA-03, PR.DS-02, PR.IR-03.
Questa tabella serve anche a chi deve riferire al consiglio di amministrazione. Gli organi di amministrazione approvano le modalità di attuazione delle misure e rispondono delle violazioni (art. 23): parlare per lettere dell'articolo 24 è più semplice che parlare per codici.
Cosa devi produrre, in concreto
Secondo la guida ACN e la FAQ MSB.11, per attuare le misure e dimostrarlo servono sei tipi di documenti:
- Elenchi: personale dell'organizzazione di sicurezza, sistemi raggiungibili da remoto, configurazioni di riferimento (queste ultime solo per gli essenziali).
- Inventari: apparati fisici, servizi, sistemi e software, fornitori e servizi che erogano, flussi di rete (solo per gli essenziali).
- Piani: valutazione e trattamento dei rischi, continuità operativa e ripristino in caso di disastro, gestione delle vulnerabilità, formazione, risposta agli incidenti, adeguamento.
- Politiche: almeno quelle indicate nella tabella 1 in appendice all'allegato che ti riguarda. La misura GV.PO-01 elenca 16 ambiti, dalla gestione del rischio alla risposta agli incidenti.
- Procedure: dove il singolo requisito le chiede.
- Registri: riesame delle politiche, formazione dei dipendenti, manutenzioni.
Puoi organizzare i contenuti come preferisci, in un unico documento o in più documenti. Devono però descrivere la situazione reale ed essere aggiornati quando qualcosa cambia. Per la valutazione del rischio (ID.RA-05) l'ACN non impone un modello: puoi usare quello che hai già (FAQ MSB.9).
Le clausole che riducono il perimetro
Molti requisiti contengono clausole che ti permettono di concentrare lo sforzo dove serve. La guida ACN ne individua quattro:
- «per almeno i sistemi informativi e di rete rilevanti»: puoi limitare il requisito ai sistemi la cui compromissione avrebbe un impatto significativo sulle attività per cui sei soggetto NIS. Per questo la misura GV.OC-04 chiede di tenere un elenco aggiornato di quei sistemi.
- «in accordo agli esiti della valutazione del rischio»: come e dove applichi il requisito dipende dalla tua valutazione ID.RA-05.
- «fatte salve motivate e documentate ragioni normative o tecniche»: puoi derogare, ma devi scriverne il motivo e indicare le misure compensative nel piano di trattamento del rischio.
- «forniture con potenziali impatti sulla sicurezza»: i requisiti sui fornitori si applicano solo alle forniture che possono toccare la sicurezza dei tuoi sistemi.
Queste clausole alleggeriscono il lavoro solo se hai fatto prima l'elenco dei sistemi rilevanti e la valutazione del rischio. Per questo sono i primi passi del metodo che segue.
Un ordine di lavoro per una PMI
- Verifica categoria e scadenza. Essenziale o importante lo stabilisce il decreto in base a settore e dimensione. Per chi è stato inserito nell'elenco nel 2025, il termine è di 18 mesi dalla comunicazione di inserimento; per chi è entrato nel 2026 è il 31 luglio 2027 (Det. 127434/2026). Controlla la data della PEC dell'ACN: per la maggior parte delle aziende del 2025 la scadenza cade a ottobre 2026 (vedi la guida alla scadenza di ottobre).
- Costruisci la governance. Nomina l'organizzazione per la sicurezza (GV.RR-02) e fai approvare le politiche agli organi di amministrazione (GV.PO-01).
- Fai gli inventari e scegli i sistemi rilevanti. Senza questo passo non puoi usare le clausole descritte sopra.
- Valuta i rischi e scrivi il piano di trattamento (ID.RA-05, ID.RA-06). Da qui dipendono molte scelte tecniche.
- Chiudi i requisiti tecnici più comuni: autenticazione multifattore, backup verificati, aggiornamenti, protezione degli endpoint.
- Prepara la risposta agli incidenti. Le finestre di 24 e 72 ore non lasciano tempo per improvvisare (vedi la guida alla notifica).
- Tieni le prove in ordine. In un controllo conta ciò che puoi mostrare (vedi la guida alle evidenze per le ispezioni ACN).
Se non sai ancora se la NIS2 ti riguarda, parti dalla guida NIS2.
Dove può aiutarti Epic Assess
Epic Assess contiene il catalogo delle misure ACN, con il testo della determinazione requisito per requisito e il collegamento alle lettere dell'articolo 24. Ogni requisito si collega a politiche ed evidenze, e da lì puoi preparare un pacchetto da mostrare in caso di ispezione. Le bozze di politica sono proposte da rivedere e approvare: la conformità resta una responsabilità tua e dei tuoi organi di amministrazione.
Fonti
- Determinazione ACN 379907/2025 (testo firmato)
- Allegato 1 – misure per i soggetti importanti
- Allegato 2 – misure per i soggetti essenziali
- ACN, Linee guida NIS – Specifiche di base, guida alla lettura (v2.1, aprile 2026)
- ACN, pagina «Modalità e specifiche di base»
- ACN, FAQ «Misure di sicurezza e notifica di incidenti»
- ACN, notizia sulle determine 127434/2026 e 127437/2026 (13 aprile 2026)
- D.Lgs. 138/2024 su Normattiva