Risorse

NIS2

Checklist

Det. ACN 379907/2025, Allegati 1 e 2

Aggiornato il 23 settembre 2026

di Alessandro Monego

Checklist NIS2 sulle misure di base ACN

Le 43 misure della Det. ACN 379907/2025, con i requisiti per essenziali e importanti, le evidenze da preparare e i documenti da far approvare.

Le misure di base sono l'elenco ufficiale di ciò che l'ACN chiede ai soggetti NIS2: 43 misure con 116 requisiti per gli essenziali, 37 misure con 87 requisiti per gli importanti (Det. ACN 379907/2025). Qui trovi tutte le misure con cosa chiedono in una riga, la lettera dell'art. 24 che coprono e i documenti da far approvare agli organi di amministrazione. Scarica la versione completa per lavorarci requisito per requisito.

  • Codice: la sottocategoria del Framework nazionale per la cybersecurity e la data protection (GV governo, ID identificazione, PR protezione, DE rilevamento, RS risposta, RC ripristino).
  • Requisiti E / I: quanti requisiti ha la misura per i soggetti essenziali e per gli importanti. Il trattino significa che la misura non si applica agli importanti.
  • Art. 24: la lettera del comma 2 che la misura copre, secondo l'Appendice A della Guida alla lettura ACN.

GV · Governo

CodiceCosa chiede, in una rigaRequisiti E / IArt. 24Evidenza tipicaDa approvare
GV.OC-04Un elenco aggiornato dei sistemi informativi e di rete rilevanti1 / 1aElenco dei sistemi rilevanti
GV.RM-03Un piano di gestione dei rischi per identificare, analizzare, valutare, trattare e monitorare i rischi1 / 1aPiano di gestione dei rischi
GV.RR-02L'organizzazione per la sicurezza informatica, con ruoli, elenco del personale, punto di contatto, sostituto e referente CSIRT; riesame almeno ogni due anni4 / 4aDocumento organizzativo, elenco dei ruoliSì
GV.RR-04Selezione affidabile di chi accede ai sistemi rilevanti e degli amministratori di sistema; obblighi di riservatezza che restano dopo la fine del rapporto5 / 3iProcedure HR di sicurezza, clausole contrattuali
GV.PO-01Politiche di sicurezza per 16 ambiti, dalla gestione del rischio alla risposta agli incidenti3 / 3aPolitiche di sicurezzaSì
GV.PO-02Riesame delle politiche almeno una volta l'anno e dopo eventi rilevanti, con registro degli esiti3 / 2aRegistro dei riesami
GV.SC-01Sicurezza informatica coinvolta negli acquisti e requisiti di sicurezza sulle forniture2 / 1dProcedura di acquisto con requisiti di sicurezza
GV.SC-02Ruoli di sicurezza del personale di terze parti definiti e noti2 / 2dElenco dei ruoli, terzi inclusi
GV.SC-04Inventario dei fornitori con impatto sulla sicurezza, con referente e tipo di fornitura1 / 1dInventario dei fornitori
GV.SC-05Requisiti di sicurezza inseriti in richieste d'offerta, bandi e contratti1 / 1d, eClausole contrattuali
GV.SC-07Valutazione del rischio di ogni fornitura e verifica periodica dei requisiti2 / 2dValutazione del rischio fornitori, esiti delle verifiche

ID · Identificazione

CodiceCosa chiede, in una rigaRequisiti E / IArt. 24Evidenza tipicaDa approvare
ID.AM-01Inventario dell'hardware, compresi dispositivi IoT, OT e mobili1 / 1iInventario hardware
ID.AM-02Inventario di servizi, sistemi e software, anche quelli usati via API1 / 1iInventario software e servizi
ID.AM-03Inventario dei flussi di rete tra i tuoi sistemi e l'esterno1 / –iInventario dei flussi di rete
ID.AM-04Inventario dei servizi informatici dei fornitori, cloud compreso1 / 1iInventario dei servizi dei fornitori
ID.RA-01Individuazione delle vulnerabilità, con vulnerability assessment o penetration test periodici e relazioni3 / 1eRelazioni di VA/PT
ID.RA-05Valutazione del rischio documentata, almeno ogni due anni e dopo eventi rilevanti4 / 3aValutazione del rischioSì
ID.RA-06Piano di trattamento dei rischi, con eventuali misure compensative e rischi residui accettati3 / 3aPiano di trattamento del rischioSì
ID.RA-08Monitoraggio dei canali di CSIRT Italia e CERT, correzione delle vulnerabilità, piano di gestione delle vulnerabilità5 / 4ePiano di gestione delle vulnerabilitàSì
ID.IM-01Piano di adeguamento, relazioni periodiche agli organi, piano di valutazione dell'efficacia delle misure4 / 2fPiano di adeguamento, relazioniSì
ID.IM-04Piani di continuità operativa, di ripristino in caso di disastro e di gestione delle crisi5 / 5cI tre piani3 documenti

PR · Protezione

CodiceCosa chiede, in una rigaRequisiti E / IArt. 24Evidenza tipicaDa approvare
PR.AA-01Utenze censite e individuali, credenziali robuste, revisione periodica delle autorizzazioni4 / 4iProcedura di gestione delle utenze, esiti delle revisioni
PR.AA-03Autenticazione commisurata al rischio e autenticazione a più fattori sui sistemi rilevanti3 / 3i, lProcedura di autenticazione, configurazione MFA
PR.AA-05Minimo privilegio, separazione dei compiti, utenze amministrative distinte3 / 3iProcedura di gestione dei permessi
PR.AA-06Accesso fisico protetto ai sistemi rilevanti2 / 2iProcedura di sicurezza fisica
PR.AT-01Piano di formazione per il personale e gli organi di amministrazione, con registro3 / 3gPiano di formazione, registro della formazioneSì
PR.AT-02Formazione dedicata a ruoli specializzati e amministratori di sistema2 / –gRegistro della formazione specialistica
PR.DS-01Cifratura di portatili e supporti rimovibili; niente esecuzione automatica, scansione dei supporti3 / 3hProcedura, configurazioni di cifratura
PR.DS-02Cifratura dei dati trasmessi verso l'esterno, comunicazioni voce e video comprese2 / 2h, lProcedura, configurazioni
PR.DS-11Backup periodici, copie offline, protezione dei backup, test di ripristino5 / 2cProcedura di backup, esiti dei test di ripristino
PR.PS-01Configurazioni di riferimento sicure (hardening) dei sistemi rilevanti2 / –eElenco delle configurazioni di riferimento
PR.PS-02Solo software con aggiornamenti di sicurezza, patch tempestive, test del software critico5 / 3eProcedura di aggiornamento
PR.PS-03Dismissione sicura dei dispositivi di memorizzazione, registro delle manutenzioni hardware2 / –eProcedura di dismissione, registro manutenzioni
PR.PS-04Log degli accessi remoti e amministrativi, conservati in modo sicuro con tempi definiti4 / 4bProcedura di logging, tempi di conservazione
PR.PS-06Pratiche di sviluppo sicuro del software1 / 1eLinee guida di sviluppo sicuro
PR.IR-01Accessi remoti definiti e protetti, elenco dei sistemi accessibili da remoto, firewall4 / 4iElenco accessi remoti, procedura
PR.IR-03Sistemi di comunicazione di emergenza protetti2 / –lProcedura di comunicazione di emergenza

DE · Rilevamento

CodiceCosa chiede, in una rigaRequisiti E / IArt. 24Evidenza tipicaDa approvare
DE.CM-01Strumenti per rilevare gli incidenti significativi, livelli di servizio attesi, filtraggio del traffico e della posta, monitoraggio degli accessi7 / 3bLivelli di servizio attesi, procedura di monitoraggio
DE.CM-09Protezione degli endpoint contro il codice malevolo2 / 2bProcedura, copertura antimalware

RS · Risposta

CodiceCosa chiede, in una rigaRequisiti E / IArt. 24Evidenza tipicaDa approvare
RS.MA-01Piano di gestione degli incidenti e di notifica al CSIRT Italia, riesaminato almeno ogni due anni3 / 3bPiano di gestione degli incidentiSì
RS.CO-02Procedure per informare i destinatari dei servizi su incidenti e minacce, e il pubblico se l'ACN lo richiede2 / 2bProcedure di comunicazione

RC · Ripristino

CodiceCosa chiede, in una rigaRequisiti E / IArt. 24Evidenza tipicaDa approvare
RC.RP-01Procedure di ripristino dei sistemi colpiti da incidenti, dentro il piano incidenti1 / 1bProcedure di ripristino
RC.CO-03Comunicazione interna delle attività di ripristino1 / –bProcedura di comunicazione del ripristino

Totali: 43 misure e 116 requisiti per gli essenziali; 37 misure e 87 requisiti per gli importanti. Le 6 misure solo per gli essenziali: ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03, RC.CO-03.

Scarica la checklist completa, requisito per requisito

Il testo ufficiale di ogni requisito ACN, con le colonne per lavorarci: stato, responsabile, evidenza, data di revisione. Segnala anche i requisiti con le clausole basate sul rischio (Appendice B) e quelli che chiedono l'approvazione degli organi (Appendice C). File CSV, si apre con Excel, Numbers o Fogli Google. Gratis, senza registrazione.

Gli undici documenti da far approvare

L'Appendice C della Guida alla lettura ACN elenca i documenti che gli organi di amministrazione e direttivi devono approvare, con il requisito che lo chiede.

  • Organizzazione per la sicurezza informatica: GV.RR-02, punto 1
  • Politiche di sicurezza informatica: GV.PO-01, punto 3
  • Valutazione del rischio: ID.RA-05, punto 3
  • Piano di trattamento del rischio: ID.RA-06, punto 3
  • Piano di gestione delle vulnerabilità: ID.RA-08, punto 4
  • Piano di adeguamento: ID.IM-01, punto 1
  • Piano di continuità operativa: ID.IM-04, punto 4
  • Piano di ripristino in caso di disastro: ID.IM-04, punto 4
  • Piano di gestione delle crisi: ID.IM-04, punto 4
  • Piano di formazione: PR.AT-01, punto 2
  • Piano per la gestione degli incidenti: RS.MA-01, punto 2

Prima di usarla

Checklist informativa basata sugli Allegati 1 e 2 della Det. ACN 379907/2025 e sulla Guida alla lettura ACN (v2.1, aprile 2026). I riassunti di una riga non sostituiscono il testo ufficiale, che fa fede. Spuntare tutte le righe non equivale a essere conformi: la conformità si valuta sul tuo contesto e la valuta l'ACN.

Fonti

Aggiornato il 23 settembre 2026. Se una fonte cambia, aggiorniamo la pagina.