Con la Determinazione n. 155238/2026, l’Agenzia per la Cybersicurezza Nazionale (ACN) ha introdotto il nuovo modello per l’elencazione e la categorizzazione delle attività e dei servizi destinato ai soggetti rientranti nella Direttiva NIS 2.
Si tratta di un passaggio centrale nel percorso di adeguamento: l’obiettivo è consentire alle organizzazioni di classificare attività e servizi in base alla loro rilevanza, individuando in modo puntuale gli elementi critici dei sistemi informativi e di rete su cui concentrare le misure di sicurezza.
Tempistiche: finestra operativa dal 1° maggio al 30 giugno 2026
Le aziende interessate dovranno completare le attività richieste accedendo al Portale ACN (Servizio NIS/Categorizzazione) entro la finestra temporale stabilita:
• Apertura: 1° maggio 2026
• Chiusura: 30 giugno 2026
È importante sottolineare che, una volta chiusa la finestra, i dati inseriti diventeranno definitivi e non modificabili. L’ACN potrà inoltre effettuare controlli a campione sulle informazioni trasmesse.
Cosa devono fare le organizzazioni
Durante questo periodo, le aziende soggette alla NIS 2 sono chiamate a svolgere una serie di attività fondamentali:
• Elencare tutte le attività e i servizi erogati
• Attribuire a ciascun servizio una classe di rilevanza
(alto, medio, basso o minimo impatto)
• Effettuare una Business Impact Analysis (BIA) in forma semplificata
Il modello predisposto da ACN è organizzato in 10 macro-aree con categorie predefinite. Eventuali scostamenti sono consentiti, ma devono essere adeguatamente motivati e documentati.
Un passaggio chiave per la compliance NIS 2
La categorizzazione rappresenta uno degli elementi cardine della Direttiva NIS 2, in quanto:
• consente di definire le priorità di intervento
• orienta l’adozione delle misure di sicurezza di base
• costituisce il fondamento per le future misure di sicurezza a lungo termine
Le misure che verranno introdotte dall’ACN seguiranno i principi di proporzionalità e gradualità, rendendo ancora più rilevante una classificazione iniziale accurata.
Non solo un adempimento formale
È importante considerare la categorizzazione non come un semplice obbligo normativo, ma come un’attività strategica per la gestione del rischio cyber.
Le operazioni richieste – in particolare la Business Impact Analysis e la corretta classificazione dei servizi – implicano analisi interne approfondite e il coinvolgimento di diverse funzioni aziendali.
Per questo motivo, è fondamentale attivarsi per tempo: un approccio strutturato consente di evitare criticità, ridurre i rischi di non conformità e costruire basi solide per la sicurezza informatica aziendale.





