NIS2
Checklist
Det. ACN 379907/2025, Allegati 1 e 2
Aggiornato il 23 settembre 2026
di Alessandro Monego
Checklist NIS2 sulle misure di base ACN
Le 43 misure della Det. ACN 379907/2025, con i requisiti per essenziali e importanti, le evidenze da preparare e i documenti da far approvare.
Le misure di base sono l'elenco ufficiale di ciò che l'ACN chiede ai soggetti NIS2: 43 misure con 116 requisiti per gli essenziali, 37 misure con 87 requisiti per gli importanti (Det. ACN 379907/2025). Qui trovi tutte le misure con cosa chiedono in una riga, la lettera dell'art. 24 che coprono e i documenti da far approvare agli organi di amministrazione. Scarica la versione completa per lavorarci requisito per requisito.
- Codice: la sottocategoria del Framework nazionale per la cybersecurity e la data protection (GV governo, ID identificazione, PR protezione, DE rilevamento, RS risposta, RC ripristino).
- Requisiti E / I: quanti requisiti ha la misura per i soggetti essenziali e per gli importanti. Il trattino significa che la misura non si applica agli importanti.
- Art. 24: la lettera del comma 2 che la misura copre, secondo l'Appendice A della Guida alla lettura ACN.
GV · Governo
| Codice | Cosa chiede, in una riga | Requisiti E / I | Art. 24 | Evidenza tipica | Da approvare |
|---|---|---|---|---|---|
| GV.OC-04 | Un elenco aggiornato dei sistemi informativi e di rete rilevanti | 1 / 1 | a | Elenco dei sistemi rilevanti | |
| GV.RM-03 | Un piano di gestione dei rischi per identificare, analizzare, valutare, trattare e monitorare i rischi | 1 / 1 | a | Piano di gestione dei rischi | |
| GV.RR-02 | L'organizzazione per la sicurezza informatica, con ruoli, elenco del personale, punto di contatto, sostituto e referente CSIRT; riesame almeno ogni due anni | 4 / 4 | a | Documento organizzativo, elenco dei ruoli | Sì |
| GV.RR-04 | Selezione affidabile di chi accede ai sistemi rilevanti e degli amministratori di sistema; obblighi di riservatezza che restano dopo la fine del rapporto | 5 / 3 | i | Procedure HR di sicurezza, clausole contrattuali | |
| GV.PO-01 | Politiche di sicurezza per 16 ambiti, dalla gestione del rischio alla risposta agli incidenti | 3 / 3 | a | Politiche di sicurezza | Sì |
| GV.PO-02 | Riesame delle politiche almeno una volta l'anno e dopo eventi rilevanti, con registro degli esiti | 3 / 2 | a | Registro dei riesami | |
| GV.SC-01 | Sicurezza informatica coinvolta negli acquisti e requisiti di sicurezza sulle forniture | 2 / 1 | d | Procedura di acquisto con requisiti di sicurezza | |
| GV.SC-02 | Ruoli di sicurezza del personale di terze parti definiti e noti | 2 / 2 | d | Elenco dei ruoli, terzi inclusi | |
| GV.SC-04 | Inventario dei fornitori con impatto sulla sicurezza, con referente e tipo di fornitura | 1 / 1 | d | Inventario dei fornitori | |
| GV.SC-05 | Requisiti di sicurezza inseriti in richieste d'offerta, bandi e contratti | 1 / 1 | d, e | Clausole contrattuali | |
| GV.SC-07 | Valutazione del rischio di ogni fornitura e verifica periodica dei requisiti | 2 / 2 | d | Valutazione del rischio fornitori, esiti delle verifiche |
ID · Identificazione
| Codice | Cosa chiede, in una riga | Requisiti E / I | Art. 24 | Evidenza tipica | Da approvare |
|---|---|---|---|---|---|
| ID.AM-01 | Inventario dell'hardware, compresi dispositivi IoT, OT e mobili | 1 / 1 | i | Inventario hardware | |
| ID.AM-02 | Inventario di servizi, sistemi e software, anche quelli usati via API | 1 / 1 | i | Inventario software e servizi | |
| ID.AM-03 | Inventario dei flussi di rete tra i tuoi sistemi e l'esterno | 1 / – | i | Inventario dei flussi di rete | |
| ID.AM-04 | Inventario dei servizi informatici dei fornitori, cloud compreso | 1 / 1 | i | Inventario dei servizi dei fornitori | |
| ID.RA-01 | Individuazione delle vulnerabilità, con vulnerability assessment o penetration test periodici e relazioni | 3 / 1 | e | Relazioni di VA/PT | |
| ID.RA-05 | Valutazione del rischio documentata, almeno ogni due anni e dopo eventi rilevanti | 4 / 3 | a | Valutazione del rischio | Sì |
| ID.RA-06 | Piano di trattamento dei rischi, con eventuali misure compensative e rischi residui accettati | 3 / 3 | a | Piano di trattamento del rischio | Sì |
| ID.RA-08 | Monitoraggio dei canali di CSIRT Italia e CERT, correzione delle vulnerabilità, piano di gestione delle vulnerabilità | 5 / 4 | e | Piano di gestione delle vulnerabilità | Sì |
| ID.IM-01 | Piano di adeguamento, relazioni periodiche agli organi, piano di valutazione dell'efficacia delle misure | 4 / 2 | f | Piano di adeguamento, relazioni | Sì |
| ID.IM-04 | Piani di continuità operativa, di ripristino in caso di disastro e di gestione delle crisi | 5 / 5 | c | I tre piani | 3 documenti |
PR · Protezione
| Codice | Cosa chiede, in una riga | Requisiti E / I | Art. 24 | Evidenza tipica | Da approvare |
|---|---|---|---|---|---|
| PR.AA-01 | Utenze censite e individuali, credenziali robuste, revisione periodica delle autorizzazioni | 4 / 4 | i | Procedura di gestione delle utenze, esiti delle revisioni | |
| PR.AA-03 | Autenticazione commisurata al rischio e autenticazione a più fattori sui sistemi rilevanti | 3 / 3 | i, l | Procedura di autenticazione, configurazione MFA | |
| PR.AA-05 | Minimo privilegio, separazione dei compiti, utenze amministrative distinte | 3 / 3 | i | Procedura di gestione dei permessi | |
| PR.AA-06 | Accesso fisico protetto ai sistemi rilevanti | 2 / 2 | i | Procedura di sicurezza fisica | |
| PR.AT-01 | Piano di formazione per il personale e gli organi di amministrazione, con registro | 3 / 3 | g | Piano di formazione, registro della formazione | Sì |
| PR.AT-02 | Formazione dedicata a ruoli specializzati e amministratori di sistema | 2 / – | g | Registro della formazione specialistica | |
| PR.DS-01 | Cifratura di portatili e supporti rimovibili; niente esecuzione automatica, scansione dei supporti | 3 / 3 | h | Procedura, configurazioni di cifratura | |
| PR.DS-02 | Cifratura dei dati trasmessi verso l'esterno, comunicazioni voce e video comprese | 2 / 2 | h, l | Procedura, configurazioni | |
| PR.DS-11 | Backup periodici, copie offline, protezione dei backup, test di ripristino | 5 / 2 | c | Procedura di backup, esiti dei test di ripristino | |
| PR.PS-01 | Configurazioni di riferimento sicure (hardening) dei sistemi rilevanti | 2 / – | e | Elenco delle configurazioni di riferimento | |
| PR.PS-02 | Solo software con aggiornamenti di sicurezza, patch tempestive, test del software critico | 5 / 3 | e | Procedura di aggiornamento | |
| PR.PS-03 | Dismissione sicura dei dispositivi di memorizzazione, registro delle manutenzioni hardware | 2 / – | e | Procedura di dismissione, registro manutenzioni | |
| PR.PS-04 | Log degli accessi remoti e amministrativi, conservati in modo sicuro con tempi definiti | 4 / 4 | b | Procedura di logging, tempi di conservazione | |
| PR.PS-06 | Pratiche di sviluppo sicuro del software | 1 / 1 | e | Linee guida di sviluppo sicuro | |
| PR.IR-01 | Accessi remoti definiti e protetti, elenco dei sistemi accessibili da remoto, firewall | 4 / 4 | i | Elenco accessi remoti, procedura | |
| PR.IR-03 | Sistemi di comunicazione di emergenza protetti | 2 / – | l | Procedura di comunicazione di emergenza |
DE · Rilevamento
| Codice | Cosa chiede, in una riga | Requisiti E / I | Art. 24 | Evidenza tipica | Da approvare |
|---|---|---|---|---|---|
| DE.CM-01 | Strumenti per rilevare gli incidenti significativi, livelli di servizio attesi, filtraggio del traffico e della posta, monitoraggio degli accessi | 7 / 3 | b | Livelli di servizio attesi, procedura di monitoraggio | |
| DE.CM-09 | Protezione degli endpoint contro il codice malevolo | 2 / 2 | b | Procedura, copertura antimalware |
RS · Risposta
| Codice | Cosa chiede, in una riga | Requisiti E / I | Art. 24 | Evidenza tipica | Da approvare |
|---|---|---|---|---|---|
| RS.MA-01 | Piano di gestione degli incidenti e di notifica al CSIRT Italia, riesaminato almeno ogni due anni | 3 / 3 | b | Piano di gestione degli incidenti | Sì |
| RS.CO-02 | Procedure per informare i destinatari dei servizi su incidenti e minacce, e il pubblico se l'ACN lo richiede | 2 / 2 | b | Procedure di comunicazione |
RC · Ripristino
| Codice | Cosa chiede, in una riga | Requisiti E / I | Art. 24 | Evidenza tipica | Da approvare |
|---|---|---|---|---|---|
| RC.RP-01 | Procedure di ripristino dei sistemi colpiti da incidenti, dentro il piano incidenti | 1 / 1 | b | Procedure di ripristino | |
| RC.CO-03 | Comunicazione interna delle attività di ripristino | 1 / – | b | Procedura di comunicazione del ripristino |
Totali: 43 misure e 116 requisiti per gli essenziali; 37 misure e 87 requisiti per gli importanti. Le 6 misure solo per gli essenziali: ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03, RC.CO-03.
Scarica la checklist completa, requisito per requisito
Il testo ufficiale di ogni requisito ACN, con le colonne per lavorarci: stato, responsabile, evidenza, data di revisione. Segnala anche i requisiti con le clausole basate sul rischio (Appendice B) e quelli che chiedono l'approvazione degli organi (Appendice C). File CSV, si apre con Excel, Numbers o Fogli Google. Gratis, senza registrazione.
Gli undici documenti da far approvare
L'Appendice C della Guida alla lettura ACN elenca i documenti che gli organi di amministrazione e direttivi devono approvare, con il requisito che lo chiede.
- Organizzazione per la sicurezza informatica: GV.RR-02, punto 1
- Politiche di sicurezza informatica: GV.PO-01, punto 3
- Valutazione del rischio: ID.RA-05, punto 3
- Piano di trattamento del rischio: ID.RA-06, punto 3
- Piano di gestione delle vulnerabilità: ID.RA-08, punto 4
- Piano di adeguamento: ID.IM-01, punto 1
- Piano di continuità operativa: ID.IM-04, punto 4
- Piano di ripristino in caso di disastro: ID.IM-04, punto 4
- Piano di gestione delle crisi: ID.IM-04, punto 4
- Piano di formazione: PR.AT-01, punto 2
- Piano per la gestione degli incidenti: RS.MA-01, punto 2
Prima di usarla
Checklist informativa basata sugli Allegati 1 e 2 della Det. ACN 379907/2025 e sulla Guida alla lettura ACN (v2.1, aprile 2026). I riassunti di una riga non sostituiscono il testo ufficiale, che fa fede. Spuntare tutte le righe non equivale a essere conformi: la conformità si valuta sul tuo contesto e la valuta l'ACN.
Fonti
- ACN, Modalità e specifiche di base (Allegati 1 e 2, PDF e xlsx)
- ACN, Guida alla lettura delle specifiche di base, v2.1 (Appendici A, B, C)
- D.Lgs. 138/2024, artt. 23 e 24 (Normattiva)
Aggiornato il 23 settembre 2026. Se una fonte cambia, aggiorniamo la pagina.