NIS 2: ACN ha pubblicato il modello per la categorizzazione di attività e servizi

Categorizzazione

Con la Determinazione n. 155238/2026, l’Agenzia per la Cybersicurezza Nazionale (ACN) ha introdotto il nuovo modello per l’elencazione e la categorizzazione delle attività e dei servizi destinato ai soggetti rientranti nella Direttiva NIS 2.
Si tratta di un passaggio centrale nel percorso di adeguamento: l’obiettivo è consentire alle organizzazioni di classificare attività e servizi in base alla loro rilevanza, individuando in modo puntuale gli elementi critici dei sistemi informativi e di rete su cui concentrare le misure di sicurezza.

Tempistiche: finestra operativa dal 1° maggio al 30 giugno 2026
Le aziende interessate dovranno completare le attività richieste accedendo al Portale ACN (Servizio NIS/Categorizzazione) entro la finestra temporale stabilita:
•    Apertura: 1° maggio 2026 
•    Chiusura: 30 giugno 2026 
È importante sottolineare che, una volta chiusa la finestra, i dati inseriti diventeranno definitivi e non modificabili. L’ACN potrà inoltre effettuare controlli a campione sulle informazioni trasmesse.

Cosa devono fare le organizzazioni
Durante questo periodo, le aziende soggette alla NIS 2 sono chiamate a svolgere una serie di attività fondamentali:
•    Elencare tutte le attività e i servizi erogati 
•    Attribuire a ciascun servizio una classe di rilevanza
(alto, medio, basso o minimo impatto) 
•    Effettuare una Business Impact Analysis (BIA) in forma semplificata 
Il modello predisposto da ACN è organizzato in 10 macro-aree con categorie predefinite. Eventuali scostamenti sono consentiti, ma devono essere adeguatamente motivati e documentati.

Un passaggio chiave per la compliance NIS 2
La categorizzazione rappresenta uno degli elementi cardine della Direttiva NIS 2, in quanto:
•    consente di definire le priorità di intervento 
•    orienta l’adozione delle misure di sicurezza di base 
•    costituisce il fondamento per le future misure di sicurezza a lungo termine 
Le misure che verranno introdotte dall’ACN seguiranno i principi di proporzionalità e gradualità, rendendo ancora più rilevante una classificazione iniziale accurata.

Non solo un adempimento formale
È importante considerare la categorizzazione non come un semplice obbligo normativo, ma come un’attività strategica per la gestione del rischio cyber.
Le operazioni richieste – in particolare la Business Impact Analysis e la corretta classificazione dei servizi – implicano analisi interne approfondite e il coinvolgimento di diverse funzioni aziendali.
Per questo motivo, è fondamentale attivarsi per tempo: un approccio strutturato consente di evitare criticità, ridurre i rischi di non conformità e costruire basi solide per la sicurezza informatica aziendale.

 

 

 

Servizi CPT