Riferimento normativo
Le misure di sicurezza di base dell’ACN
37 misure e 87 requisiti per i soggetti importanti, 43 e 116 per gli essenziali. È il livello a cui un soggetto italiano viene effettivamente verificato — non le lettere della direttiva.
Aggiornato al 17 agosto 2026
Cosa sono, e perché contano più delle lettere
Con la determinazione del 14 aprile 2025 l'ACN ha adottato le specifiche di base per i soggetti inseriti nell'elenco NIS. Le dieci lettere dell'art. 21(2) della direttiva sono categorie di obbligo; queste sono i requisiti numerati su cui la conformità viene misurata.
Soggetti importanti: 37 misure di sicurezza con 87 requisiti.
Soggetti essenziali: 43 misure con 116 requisiti.
La differenza non è una scala di severità, è una struttura: 27 misure sono identiche, 10 portano requisiti aggiuntivi per gli essenziali e 6 sono previste solo per loro. I 29 requisiti in più si distribuiscono così: 10 stanno nelle 6 misure che gli importanti non hanno affatto, 19 sono requisiti aggiuntivi dentro misure che entrambi hanno.
Le sei misure riservate ai soggetti essenziali sono ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03 e RC.CO-03. Vale la pena saperlo prima di cercare fra i propri obblighi un requisito che non si ha: la modulazione discende dall'art. 31 del decreto, che impone di calibrare gli obblighi su esposizione al rischio, dimensioni e probabilità di incidenti.
Non tutti i sistemi, e non allo stesso modo
Le misure coprono i sistemi informativi e di rete che il soggetto usa nelle proprie attività o per fornire i propri servizi. Ma diversi requisiti si applicano soltanto a una categoria più ristretta: i sistemi informativi e di rete rilevanti, quelli la cui compromissione avrebbe un impatto significativo su riservatezza, integrità o disponibilità delle attività e dei servizi per i quali il soggetto rientra nell'ambito NIS.
È il punto in cui il perimetro tecnico va delimitato con attenzione, e sbagliarlo costa in entrambe le direzioni: troppo stretto è una non conformità, troppo largo è costo inutile.
Come è fatto un codice
Le misure sono sviluppate in accordo al Framework Nazionale per la Cybersecurity e la Data Protection e organizzate in funzioni, categorie, sottocategorie e requisiti. Ogni misura ha un codice identificativo, una descrizione e uno o più requisiti: il codice e la descrizione fanno riferimento alle sottocategorie del Framework, i requisiti indicano cosa è richiesto per attuarla.
Il prefisso dice la funzione: GV governance, ID identificazione, PR protezione, DE rilevamento, RS risposta, RC ripristino. Così ID.RA-01 è la prima sottocategoria di «Risk Assessment» dentro la funzione «Identify».
La corrispondenza fra gli elementi dell'art. 24, comma 2 del d.lgs. 138/2024 e questi codici non va dedotta: è pubblicata dall'ACN nell'Appendice A della «Guida alla lettura». Vale la pena dirlo perché dedurla porta a sbagliare — quando l'abbiamo fatto noi, prima di leggere l'Appendice A, avevamo attribuito male quattro codici su tredici.
Gli otto codici su cui portiamo evidenza
Non sono 37 né 43: sono otto, e sono quelli osservabili dall'esterno. Per ognuno il report porta il dato tecnico, datato, con l'impronta che lo rende verificabile.
GV.OC-04 — Elenco dei sistemi informativi e di rete rilevanti
L’inventario di ciò che è raggiungibile da Internet: sottodomini, indirizzi IP, servizi esposti.
GV.SC-01 — Catena di fornitura
Per ogni indirizzo esposto, l’operatore di rete che lo possiede, e quali indirizzi non sono a uso esclusivo del dominio.
Per i soggetti essenziali questa misura porta requisiti aggiuntivi, che un'analisi esterna non copre tutti.
ID.AM-03 — Mappa di rete e flussi
La superficie esterna ricostruita host per host, con porte e servizi.
Misura prevista solo per i soggetti essenziali: se sei un soggetto importante, questa non è fra i tuoi obblighi.
ID.RA-01 — Vulnerabilità identificate e registrate
Vulnerabilità note non corrette, servizi esposti, percorsi accessibili, con la gravità e l’azione.
Per i soggetti essenziali questa misura porta requisiti aggiuntivi, che un'analisi esterna non copre tutti.
ID.IM-01 — Miglioramento a partire dalle valutazioni
Il confronto fra una verifica e la precedente: nuovi, risolti, ancora aperti, con i nomi e la data.
Per i soggetti essenziali questa misura porta requisiti aggiuntivi, che un'analisi esterna non copre tutti.
PR.PS-02 — Gestione degli aggiornamenti software
Software esposto con versioni note vulnerabili, rilevato dall’esterno.
Per i soggetti essenziali questa misura porta requisiti aggiuntivi, che un'analisi esterna non copre tutti.
PR.DS-02 — Protezione dei dati in transito
TLS, certificati, cifrari deboli, STARTTLS sui server di posta, protocolli in chiaro.
PR.AA-01 — Identità e credenziali
Credenziali e chiavi eventualmente esposte nel codice pubblico del sito.
Cosa resta da coprire a te
Otto codici su decine. Tutto ciò che è politica, procedura, ruolo o formazione — la funzione GV quasi per intero, la gestione degli incidenti in RS, il ripristino in RC, la formazione in PR.AT-01 e PR.AT-02, l'affidabilità del personale in GV.RR-04 — non è osservabile dall'esterno e non lo dichiariamo.
Un report che elencasse tutti i codici di una lettera direbbe che li verifichiamo tutti. Per questo il documento riporta il sottoinsieme su cui porta evidenza, e non l'elenco completo della lettera.
Domande frequenti
Quali misure ACN si applicano a un soggetto importante?
37 misure di sicurezza con 87 requisiti; i soggetti essenziali ne hanno 43 con 116. La differenza non è una scala di severità ma una struttura: 27 misure sono identiche, 10 portano requisiti aggiuntivi per gli essenziali e 6 sono previste solo per loro. Le sei sono ID.AM-03, PR.AT-02, PR.PS-01, PR.PS-03, PR.IR-03 e RC.CO-03: un soggetto importante che le cercasse fra i propri obblighi non le troverebbe.
Cosa vuol dire «sistemi informativi e di rete rilevanti»?
Sono quelli la cui compromissione avrebbe un impatto significativo su riservatezza, integrità o disponibilità delle attività e dei servizi per i quali il soggetto rientra nell’ambito NIS. Diversi requisiti si applicano solo a questa categoria più ristretta, non a tutti i sistemi: è il punto in cui il perimetro va delimitato con attenzione, perché sbagliarlo costa in entrambe le direzioni — troppo stretto è una non conformità, troppo largo è costo inutile.
Come si legge un codice come ID.RA-01?
Le misure seguono il Framework Nazionale per la Cybersecurity e la Data Protection, organizzato in funzioni, categorie, sottocategorie e requisiti. Il prefisso indica la funzione: GV governance, ID identificazione, PR protezione, DE rilevamento, RS risposta, RC ripristino. ID.RA-01 è quindi la prima sottocategoria di «Risk Assessment» dentro la funzione «Identify».
Su quante di queste misure una verifica esterna porta evidenza?
Otto: GV.OC-04, GV.SC-01, ID.AM-03, ID.RA-01, ID.IM-01, PR.PS-02, PR.DS-02 e PR.AA-01. Sono quelle osservabili dall’esterno. Tutto ciò che è politica, procedura, ruolo o formazione resta fuori, e un report che elencasse tutti i codici di una lettera direbbe di verificarli tutti.
Da leggere dopo
Art. 21(2) della direttiva NIS2, lettera per lettera
Le dieci misure minime di gestione del rischio, cosa chiede ciascuna, il codice della misura ACN corrispondente, e quali si possono verificare dall’esterno.
Le scadenze NIS2 in Italia, per coorte
Il 31 ottobre 2026 non vale per tutti: i 18 mesi decorrono dalla comunicazione di inserimento in elenco. Chi è entrato nel 2026 ha tempo fino al 31 luglio 2027.
Questa pagina ha finalità informative e non costituisce un parere legale. Le norme citate — direttiva (UE) 2022/2555, d.lgs. 138/2024, determinazioni ACN, Regolamento (UE) 2016/679 — possono essere modificate e la loro applicazione dipende dal caso concreto. Per una valutazione vincolante rivolgiti a un professionista qualificato. Le date e i riferimenti riportati sono verificati sulle fonti alla data di aggiornamento indicata sopra.
Vedere il documento su un dominio vero
La verifica gira sul dominio che indichi tu e produce il report completo: inventario, rilievi in ordine di gravità, confronto con la verifica precedente e checklist dell’art. 21(2) con i codici delle misure ACN. Scrivici e ti rispondiamo con il documento sul tuo dominio.
Richiedi una verifica sul tuo dominio