Entro il 30 giugno 2026 i soggetti che rientrano nell’ambito di applicazione della normativa NIS2 devono predisporre e comunicare l’elenco categorizzato delle proprie attività e dei propri servizi, attribuendo a ciascuno di essi una categoria di rilevanza in base ad una analisi di impatto sul grado di compromissione della capacità del soggetto di svolgere correttamente le attività ed i servizi ricadenti sotto l’ambito NIS2. ACN ha pubblicato uno schema di riferimento per la mappatura e la valutazione dei rischi.
L’ACN, Agenzia per la Cybersicurezza Nazionale, ha emesso una determina per disciplinare il processo, le modalità e i criteri con cui i “soggetti NIS” devono redigere un elenco di attività e servizi relativamente al proprio ambito operativo, assegnando a ciascuno di essi un grado di rilevanza secondo l’impatto stimato di compromissione: minimo/basso/medio/alto.
L’adempimento deve essere effettuato tramite la piattaforma ACN, nel periodo compreso tra il 1° maggio e il 30 giugno di ciascun anno, a partire dal 2026, e si basa su una analisi di impatto, semplificata e armonizzata, volta a valutare le conseguenze derivanti da una eventuale compromissione delle attività o dei servizi stessi.
La categorizzazione delle attività e dei servizi è funzionale a rendere proporzionate le conseguenti misure organizzative, tecniche e procedurali di sicurezza, collegando l’importanza delle attività e dei servizi ai relativi sistemi informativi e di rete. L’esito della valutazione di impatto e della categorizzazione permetterà in particolare l’individuazione dei criteri su cui si baseranno le “misure di sicurezza a lungo termine”.
Al fine di supportare i soggetti NIS, ACN ha reso disponibile sul proprio sito istituzionale una apposita documentazione, cui si rinvia per gli approfondimenti e gli aspetti pratici.
Il modello ACN organizza le attività e i servizi in 10 macro-aree, ciascuna secondo una categoria di rilevanza preassegnata: impatto minimo, impatto basso, impatto medio, impatto alto. Le macro-aree coprono l’intero ambito organizzativo.
Per stabilire la categorizzazione delle attività e dei servizi, ACN propone ai soggetti NIS l’adozione della seguente metodologia, per fasi:
- identificazione delle attività e dei servizi: individuazione di tutti i servizi e le attività svolti dall’organizzazione e supportati, svolti o erogati tramite sistemi informativi e di rete;
- mappatura delle attività e dei servizi in macro-aree: associazione di ciascuna attività o servizio ad una sola macro-area – tra quelle definite dal modello di categorizzazione – che meglio ne rappresenta le finalità e le caratteristiche. Qualora un’attività o un servizio siano riconducibili a più macro-aree, è necessario procedere alla sua scomposizione in “sotto-attività” o “sotto-servizi” al fine di garantire univocità di classificazione;
- attribuzione della categoria di rilevanza: ad ogni attività o servizio individuato va assegnata una specifica categoria di rilevanza. Valutato l’impatto di una possibile compromissione dell’attività o del servizio sulla capacità dell’organizzazione di svolgere correttamente le attività e i servizi per i quali è stata censita quale soggetto NIS (e conservando la documentazione inerente tale analisi), il soggetto NIS potrà comunque indicare una categoria di rilevanza per un’attività o un servizio differente da quella/quello preassegnata alla macro-area. Pertanto, in una medesima macro-area potranno ricadere attività e servizi con categorie di rilevanza diverse, ovvero con differenti valori del rischio stimato.
