Adempimenti | DPIA | Vulnerability Assessment | Servizio DPO | Normativa | News | Consulenti | Prezzi | Contattaci
L'art. 30, c. 2, del Decreto NIS affida all'ACN la definizione delle categorie di rilevanza: la Determinazione 155238/2026 le fissa e chiede di attribuirne una a ogni attività e servizio supportato da sistemi informativi e di rete, non solo a quelli in perimetro NIS. Ciascuno si associa a una delle 10 macro-aree del modello ACN e riceve una categoria fra impatto minimo, basso, medio e alto. La categoria di rilevanza è la misura ufficiale di quanto conta ciascun servizio: l'art. 31, c. 2 consente all'ACN di graduare termini e modalità degli obblighi anche in base alle categorie di rilevanza (lett. a), e una valutazione del rischio fatta prima di sapere quali servizi pesano di più partirebbe senza scala.
Il risultato della categorizzazione si trascrive sulla piattaforma ACN nella finestra 1° maggio – 30 giugno; decorso il termine, l'elenco si intende acquisito in via definitiva e non è più modificabile. L'ACN fornisce riscontro entro 90 giorni, prorogabili una sola volta fino a ulteriori 60, e senza riscontro la categorizzazione si intende convalidata (art. 30, cc. 3-4): una categoria attribuita diversa dalla pre-assegnata può essere indicata, se motivata e documentata (Det. 155238/2026, art. 3, c. 3): la motivazione deve reggere da sola, e l'ACN conserva i poteri di riscontro. Il modello ACN è quello generale: la determinazione prevede regole proprie per le pubbliche amministrazioni e per i servizi che rientrano nel Perimetro di sicurezza nazionale cibernetica; le entità soggette a DORA sono escluse dagli obblighi di gestione dei rischi e di notifica (art. 3, c. 14 del Decreto NIS) e vanno verificate adempimento per adempimento.
Il modulo Categorizzazione NIS (ERM → Categorizzazione NIS) riproduce il processo della determinazione ACN e ne conserva la storia: ogni categorizzazione è versionata, approvata e datata.
La scheda si compila in quattro sezioni, poi si invia in approvazione:
La categorizzazione è il passo 3 del percorso di conformità. Completata, si passa al censimento del contesto (asset, unità, ubicazioni).
D. La categoria pre-assegnata si può cambiare?
R. No, la categoria pre-assegnata è la posizione dell'ACN per quella macro-area. Ciò che l'organizzazione può fare è attribuire una categoria diversa, motivandone la difformità. La piattaforma conserva tutte e tre le categorie una accanto all'altra — preassegnata, calcolata, attribuita — così il quadro è completo.
D. Ogni quanto va riveduta la categorizzazione?
R. Nel registro, a ogni cambiamento rilevante del servizio; verso l'ACN, nella finestra di maggio-giugno, dopo la quale l'elenco trasmesso si intende acquisito. Conviene tenere distinti lo stato interno corrente e l'ultima categorizzazione trasmessa: la piattaforma conserva le versioni, e la data e il protocollo della trasmissione all'ACN si registrano sull'adempimento NIS-CAT dello scadenzario. Aprire una nuova categorizzazione su un servizio che ne ha già una corrente produce un riesame: quando la nuova entra in vigore, la precedente diventa «superata».
D. Che rapporto c'è fra la categorizzazione e la valutazione del rischio?
R. La categorizzazione definisce quanto pesa un servizio; la valutazione del rischio misura quanto è esposto. L'ordine conta: si categorizza prima (passo 3), si valuta il rischio dopo (passo 6). La proporzionalità dell'art. 24 si dimostra anche attraverso la coerenza fra categoria e profondità della valutazione.