NIS2 | Categorizzazione ACN: cosa fare entro il 30 giugno 2026L’Agenzia per la Cybersicurezza Nazionale (ACN) ha pubblicato la Determinazione n. 155238/2026, introducendo il nuovo modello di elencazione e categorizzazione delle attività e dei servizi per i soggetti coinvolti nella Direttiva NIS2.
La finalità è quella di aggregare attività e servizi in base alla loro rilevanza, permettendo alle organizzazioni di individuare con precisione le componenti critiche dei propri sistemi informativi e di rete, su cui applicare misure di mitigazione del rischio più mirate ed efficaci.
Finestra temporale: dal 1° maggio al 30 giugno 2026
A partire dal 1° maggio 2026 e fino al 30 giugno 2026, le organizzazioni NIS dovranno operare tramite il Portale ACN (Servizio NIS/Categorizzazione) per completare le attività richieste.
Attenzione: dopo il 30 giugno, l’elenco inserito diventerà definitivo e non modificabile, e ACN potrà effettuare controlli a campione.
Cosa devono fare le aziende
Durante questa finestra, ogni organizzazione dovrà:
Il modello è strutturato in 10 macro-aree, ciascuna con una categoria predefinita.
È possibile discostarsi da questa classificazione, ma solo fornendo adeguata documentazione a supporto della valutazione.
Un passaggio chiave per la sicurezza
La categorizzazione rappresenta un elemento fondamentale del percorso di adeguamento alla NIS 2:
Queste ultime saranno introdotte nel rispetto dei principi di:
Non è solo un adempimento formale
La categorizzazione non è un’attività puramente burocratica, ma un passaggio strategico per costruire una gestione del rischio cyber più consapevole ed efficace.
Sebbene la finestra temporale possa sembrare ampia, le attività richieste – in particolare la BIA e la corretta classificazione – richiedono analisi interne approfondite e un coinvolgimento trasversale dell’organizzazione.
Per le aziende soggette alla NIS 2, è quindi fondamentale attivarsi tempestivamente per evitare criticità e garantire la conformità nei tempi previsti.