YOUR
Search

    24.04.2026

    Cosa cambia con la nuova determinazione ACN sulla categorizzazione?


    Le indicazioni pratiche per il nuovo adempimento NIS da completare entro il 30 giugno 2026.

    L’Agenzia per la Cybersicurezza Nazionale (“ACN”) ha pubblicato oggi la Determinazione ACN n. 155238/2026 (“Determinazione”), recante le categorie di rilevanza nonché il processo, le modalità e i criteri per l'elencazione, caratterizzazione e categorizzazione delle attività e dei servizi. 

    La Determinazione adotta il modello di categorizzazione meglio definito agli allegati 1 e 2 della stessa Determinazione. Entrambi i modelli sono articolati in dieci macro-aree, per ciascuna delle quali sono indicate la denominazione, la descrizione e la categoria di rilevanza pre-assegnata. Le quattro categorie di rilevanza individuate dalla determinazione sono: impatto alto, impatto medio, impatto basso e impatto minimo. 

    Sotto il profilo contenutistico, i due allegati individuano le medesime macro-aree, che si distinguono per la categoria di rilevanza loro attribuita.

    Quanto all’ambito di applicazione, l’Allegato 1 si applica ai soggetti NIS riconducibili alle tipologie di soggetto riconducibili ai settori: energia; trasporti; sanitario; acqua potabile; acque reflue; spazio; servizi postali e di corriere; gestione dei rifiuti; fabbricazione, produzione e distribuzione di sostanze chimiche; produzione, trasformazione e distribuzione di alimenti; fabbricazione; e ai soggetti che forniscono servizi di trasporto pubblico locale. L’Allegato 2 si applica a tutti gli altri soggetti NIS non riconducibili a tali settori. 

    Sul piano operativo, la Determinazione stabilisce che i soggetti NIS, tramite il Portale ACN, devono procedere all’elencazione e alla categorizzazione di tutte le attività svolte e di tutti i servizi erogati, sia internamente sia esternamente, suddividendoli nelle macro-aree del modello di cui all’allegato rilevante. Per ogni attività o servizio devono indicare tre elementi: la macro-area corrispondente, la denominazione e descrizione, e la categoria di rilevanza. 

    È previsto anche un margine di valutazione autonoma. Il soggetto NIS può infatti attribuire a una specifica attività o a un servizio una categoria diversa da quella pre-assegnata alla macro-area, ma solo sulla base di una propria valutazione dell’impatto che una possibile compromissione avrebbe sulla capacità di svolgere correttamente le attività e i servizi NIS. In questo caso, il soggetto deve conservare la documentazione che giustifica tale valutazione. Se invece non svolge attività o non eroga servizi riconducibili a una o più macro-aree, non è tenuto a indicarle. 

    La Determinazione prevede poi due regole di coordinamento. La prima riguarda i soggetti che hanno già svolto la classificazione dei dati e dei servizi per la Pubblica Amministrazione ai sensi del Decreto Direttoriale ACN n. 21007/24: per tali soggetti si applica quel modello, in luogo del modello della presente determinazione. La seconda riguarda le attività e i servizi soggetti alla disciplina del perimetro di sicurezza nazionale cibernetica, per cui la categoria di rilevanza è predeterminata come “impatto alto”, senza applicare il procedimento ordinario. 

    Infine, per quanto non espressamente previsto dalla Determinazione, si applicano le Disposizioni del Decreto NIS. Tale Determinazione si applica a decorrere dal 1° maggio 2026.

    NIS2: ACN adopts new determinations on relevant suppliers, categorization of activities and services, and deadlines for new NIS entities registered in 2026
    On 13 April 2026, the Italian National Cybersecurity Agency (“ACN”) published on…
    Read more
    Italy’s AI Regulations Take Effect: Should Other Countries Follow?
    Italy has become the first country in the European Union to pass a national law…
    Read more
    NIS: The CSIRT Contact Person must be appointed by 31 December
    On 19 September, the ACN (National Cybersecurity Agency) adopted Determination…
    Read more
    Italy has its law on artificial intelligence
    The contents of the law on artificial intelligence and future challenges. The…
    Read more
    2024 Annual Report of the Italian Data Protection Authority to Parliament
    The presentation of the 2024 Annual Report by the Italian Data Protection…
    Read more
    ADVANT Lawyers offer perspectives on new EU rules for AI regulation
    On 10 July 2025, The European Union unveiled a new code of practice on AI…
    Read more
    Metadata, the Italian Data Protection Authority intervenes on the Extension of the Retention Period Beyond 21 Days
    With Decision No. 243 of April 29, 2025, the Italian Data Protection Authority…
    Read more
    New digital accessibility obligations
    The requirement for compliance with accessibility obligations for digital…
    Read more
    NIS, ACN’s resolution on notification of sharing agreements
    ACN's Resolution No. 136118 of 10 April 2025 – Notification of agreements on the…
    Read more