Conformità NIS 2 / DLgs 138/2024 — Misure ACN
Le Misure ACN sono le misure di gestione del rischio di cibersicurezza che i soggetti essenziali e importanti devono adottare ai sensi dell'art. 24 c. 2 del DLgs 138/2024 (decreto NIS). L'ACN — Agenzia per la Cybersicurezza Nazionale — le specifica progressivamente con proprie Determinazioni. Questa pagina spiega lo stato attuale, le 5 macro-funzioni del Framework Nazionale, le 10 misure minime e come Reglyze anticipa il catalogo definitivo.
⚠ Stato Parziale — pubblicazione progressiva delle Determinazioni
A differenza di un quadro pubblicato in un'unica volta, l'ACN pubblica le Misure ACN tramite Determinazioni successive. Reglyze mantiene lo stato "Parziale" e aggiorna la dashboard man mano che escono nuove Determinazioni. Può monitorare la fonte ufficiale su acn.gov.it.
L'art. 24 c. 2 del DLgs 138/2024 elenca dieci categorie di misure di sicurezza (gestione del rischio, gestione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento, crittografia, controllo degli accessi, MFA, formazione, igiene di base, valutazione dell'efficacia). Il decreto fissa il cosa; l'ACN, con la Determinazione 379907/2025, definisce il come — i requisiti tecnici e organizzativi specifici, distinti per soggetti essenziali e importanti.
La struttura delle Misure ACN segue il Framework Nazionale per la Cybersecurity ed. 2025 (CINI + ACN), basato sul NIST Cybersecurity Framework. Poiché il Framework Nazionale precede il NIST CSF 2.0 (febbraio 2024), usa 5 macro-funzioni — Identifica, Proteggi, Rileva, Rispondi, Ripristina — senza la funzione "Governa" introdotta dal CSF 2.0: i contenuti di governance restano dentro la funzione Identifica.
Le Misure ACN non sono una norma di certificazione: sono requisiti regolamentari. I soggetti certificati ISO/IEC 27001 o allineati al NIST CSF possono dimostrare conformità equivalente per molte misure, ma l'adozione delle Misure ACN secondo le Determinazioni resta l'obbligo di legge.
Struttura allineata al NIST Cybersecurity Framework (pre-2.0). I nomi in italiano (Identifica / Proteggi / Rileva / Rispondi / Ripristina) sono le designazioni canoniche del Framework Nazionale per la Cybersecurity.
ID — Identify
Governance della cibersicurezza, inventario degli asset, valutazione del rischio, gestione della catena di approvvigionamento. Copre art. 23 (organi direttivi) + art. 24 c. 1 (quadro di gestione del rischio) del DLgs.
PR — Protect
Controllo degli accessi, crittografia, MFA, formazione, sicurezza dei dati. Copre art. 24 c. 2 lett. a), e), g), h), i), l) del DLgs.
DE — Detect
Monitoraggio continuo, rilevazione delle anomalie, processi di identificazione degli incidenti. Allineato all'art. 24 c. 2 lett. c) del DLgs.
RS — Respond
Gestione degli incidenti, comunicazioni, analisi della causa radice. Copre art. 24 c. 2 lett. b) e i doveri di notifica dell'art. 25 del DLgs.
RC — Recover
Continuità operativa, ripristino dei backup, gestione delle crisi. Copre art. 24 c. 2 lett. c) del DLgs.
Le dieci categorie di misure obbligatorie — lettere a) fino a i) e l) (la lettera "j" non esiste nell'alfabeto italiano, quindi il decreto usa la "l" per la decima).
Reglyze raggruppa le Misure ACN in cinque aree operative. Apra il dettaglio per vedere quali Determinazioni toccano ogni area, la copertura per ciascun controllo NIS 2 e il deep-link nel suo assessment.
Governance e gestione del rischio
Art. 23 (organi direttivi + formazione) + art. 24 c. 1
Apri il dettaglioMisure tecniche di protezione
Art. 24 c. 2 lett. a/b/e/f/g/h/i/l (politiche, accessi, crittografia, MFA)
Apri il dettaglioRilevazione e risposta
Art. 24 c. 2 lett. c (rilevazione) + art. 25 (notifica 24h/72h/30gg)
Apri il dettaglioResilienza e continuità operativa
Art. 24 c. 2 lett. c (continuità, ripristino) + lett. h (backup)
Apri il dettaglioGestione fornitori e supply chain
Art. 24 c. 2 lett. d + Det. ACN 127437/2026 (fornitori rilevanti)
Apri il dettaglioMentre l'ACN pubblica le Determinazioni, la piattaforma Reglyze opera in modalità Parziale: le 5 macro-funzioni del Framework Nazionale sono lo scheletro, e le 10 misure dell'art. 24 c. 2 sono mappate alle aree operative. I report identificano chiaramente lo stato (badge "Parziale") — adeguato all'uso interno e all'allineamento del team, con la trasparenza richiesta dagli auditor.
La dashboard Misure ACN si attiva automaticamente per le organizzazioni italiane. Lo scoring è per area operativa e i documenti generati dall'IA portano il riferimento alle Misure ACN per allinearsi alla struttura che le Determinazioni adottano.
Soggetti essenziali e importanti
Verifichi se la sua organizzazione è nell'ambito del DLgs 138/2024 e in quale categoria.
Registrazione sulla piattaforma ACN
Primo adempimento operativo — 14 giorni dalla comunicazione ACN (art. 7 DLgs 138/2024).
Notifica incidente al CSIRT Italia
Linea temporale 24h / 72h / relazione finale entro un mese (art. 25 DLgs 138/2024).
Esercitazioni tabletop NIS 2 / DLgs 138/2024
5 scenari IT-IT per l'esercizio annuale dell'art. 24 c. 2 lett. f).