NIS 2 Identification Controls (ID): Inventories, Risk Assessment, and Improvement Cycle

The NIS 2 Identification (ID) domain covers asset visibility, risk assessment, treatment planning, vulnerability processes, and improvement cycles. Practical guide to implementing ID controls with evidence readiness.

January 31, 2026 2 min read

Two colleagues arranging sticky notes on a glass wall during a risk assessment session Made with AI
Contents
  1. Key takeaways
  2. ID control model in practice
  3. Minimum evidence set for ID readiness
  4. 90-day execution checklist
  5. FAQ
  6. Related reading
  7. Official sources

The NIS baseline Identification domain (ID) defines how entities maintain visibility over assets, assess cybersecurity risk, plan treatment actions, and run continuous improvement. For compliance execution, ID controls are the bridge between governance decisions and technical control prioritization.

Sources: ACN baseline obligations determination, ACN baseline reading guide

Key takeaways

  • Identification controls are not only asset inventory tasks; they include risk evaluation, vulnerability handling, and improvement governance.
  • Asset, software, service, and supplier visibility is required to support reliable risk decisions.
  • Risk assessments must be documented, periodically updated, and linked to formal treatment plans.
  • Improvement plans and updates should be traceable and governance-approved where required.

Sources: ACN baseline obligations determination

ID control model in practice

1. Asset management (ID.AM)

Maintain updated inventories for physical assets, software/services, and relevant network/service components used for critical activities.

2. Risk assessment (ID.RA)

Identify vulnerabilities, evaluate threats/vulnerabilities/probability/impact, and document risk decisions with periodic reassessment triggers.

3. Risk treatment (ID.RA-06)

Define treatment options, priorities, responsibilities, and implementation timelines for each relevant risk scenario.

4. Vulnerability process (ID.RA-08)

Establish formal intake, analysis, and response processes for vulnerability disclosures and remediation tracking.

5. Improvement cycle (ID.IM)

Use incidents, monitoring outputs, and review results to update plans and improve controls and resilience posture.

Sources: ACN baseline obligations determination, ACN baseline reading guide

Minimum evidence set for ID readiness

ID area Practical objective Typical evidence
ID.AMComplete and current visibility of relevant assets/servicesAsset inventories, service inventories, update logs
ID.RARepeatable and documented risk evaluationRisk assessment report, methodology, approval records
ID.RA-06Prioritized and owned treatment decisionsRisk treatment plan, owner matrix, deadlines
ID.RA-08Managed vulnerability intake and remediationVulnerability management procedure, remediation records
ID.IMContinuous improvement from lessons learnedImprovement plan, update register, review outputs

Sources: ACN baseline obligations determination

90-day execution checklist

  1. Reconcile existing asset inventories and define owners for update cadence.
  2. Validate risk-assessment methodology and establish periodic review triggers.
  3. Build or refresh the risk-treatment plan with measurable priorities and deadlines.
  4. Formalize vulnerability-intake and remediation workflow with clear accountability.
  5. Create an ID improvement register linked to incidents, audits, and management reviews.

FAQ

Are ID controls limited to maintaining an asset list?

No. The ID domain includes inventories, risk assessment, treatment planning, vulnerability processes, and improvement activities. Source: ACN baseline obligations determination

How often should risk assessment be updated?

The baseline model requires periodic updates and additional updates when incidents, organizational changes, or exposure changes occur. Sources: ACN baseline obligations determination, ACN baseline reading guide

What is the operational output of ID.RA-06?

A documented treatment plan with selected options, responsible owners, implementation sequencing, and timing. Source: ACN baseline obligations determination

Official sources

This article was reviewed with AI tools for proofreading and error checking. Despite these checks it may contain inaccuracies: for compliance decisions, always refer to the official texts.

Self-assessment · NIST CSF 2.0 · ISO 27001

Cyber Check-up

A self-assessment that returns your company's cyber profile: its security posture and the recommendations to mitigate risks and start your cybersecurity journey.

Our service

NIS 2

We guide you to compliance with the NIS 2 Directive: requirements analysis, security measures, incident notification and documentation audit.

Learn more
Share this post:

Related news

February 17, 2026

NIS 2 Supply-Chain Security: Managing Critical Suppliers and High-Impact Procurements

NIS 2 supply-chain security is a governance obligation covering supplier identification, risk assessment, contractual integration, and lifecycle moni…

January 28, 2026

NIS 2 Article 24 in Practice: How to Implement Cybersecurity Risk-Management Measures

Article 24 of Italy's NIS decree requires proportionate cybersecurity measures. Practical guide to implementing control families (GV/ID/PR/DE/RS/RC) …

February 18, 2026

NIS 2 Point of Contact and CSIRT Contact Role: Accountability and Operating Duties

NIS 2 implementation guidance distinguishes the legal Point of Contact from the operational CSIRT contact role. Practical guide to role formalization…