Risposta rapida
La categorizzazione delle attività e dei servizi è il passaggio con cui un soggetto ricompreso nel perimetro NIS2 individua, tra le proprie attività, quelle che ricadono in una delle macro-aree previste dal D.Lgs. 138/2024 e ne valuta il livello di rilevanza. Da questa analisi dipendono la qualificazione come soggetto essenziale o importante, l'intensità degli obblighi di gestione del rischio e il regime di vigilanza applicato dall'ACN. Non è un adempimento formale: è il presupposto che determina *cosa* l'organizzazione deve proteggere e *con quale priorità*.
Perché questo tema è importante
Dal 16 ottobre 2024 è in vigore in Italia il decreto NIS (D.Lgs. 4 settembre 2024, n. 138), che recepisce la direttiva (UE) 2022/2555. Rispetto alla precedente disciplina, il campo di applicazione è stato ampliato in modo significativo: non più pochi operatori di servizi essenziali, ma un insieme molto più ampio di soggetti pubblici e privati, distribuiti su molteplici settori e distinti in essenziali e importanti in base alla criticità delle attività svolte e del settore in cui operano.
Questo cambio di impostazione ha una conseguenza pratica immediata: la domanda "sono soggetto NIS?" non si risolve più guardando solo alla dimensione dell'impresa o al settore in astratto. Occorre mappare le attività e i servizi e verificare se ricadono in una delle categorie rilevanti. La categorizzazione è quindi il primo vero atto di compliance, quello da cui discende tutto il resto: registrazione, aggiornamento annuale delle informazioni, adeguamento alle specifiche di base, notifica degli incidenti.
Sbagliare questa fase significa, nella migliore delle ipotesi, investire risorse su obblighi non applicabili; nella peggiore, restare fuori dal perimetro quando si è dentro, con le conseguenze che ne derivano in termini di vigilanza.
Quadro normativo e fonti ufficiali
Il riferimento primario è il D.Lgs. 138/2024, entrato in vigore il 16 ottobre 2024, che recepisce la direttiva (UE) 2022/2555 (c.d. NIS2) e abroga la precedente direttiva (UE) 2016/1148. Il decreto è strutturato in Capi: disposizioni generali, quadro nazionale di sicurezza informatica, cooperazione a livello UE e internazionale, obblighi di gestione del rischio e notifica degli incidenti, monitoraggio e vigilanza, disposizioni finali. Gli Allegati contengono gli elenchi dei settori e delle tipologie di soggetti rilevanti.
L'Agenzia per la Cybersicurezza Nazionale (ACN) è l'Autorità competente NIS in Italia. Sul portale istituzionale ACN mette a disposizione il vademecum NIS, le modalità di registrazione e le specifiche di base. La norma, come chiarito dall'Agenzia, estende gli obblighi di sicurezza e di notifica, rafforza i poteri di supervisione e introduce strumenti come la divulgazione coordinata delle vulnerabilità, ponendo enfasi su gradualità e proporzionalità degli obblighi.
Sul piano operativo, i passaggi temporali indicati da ACN sono: registrazione o aggiornamento della registrazione dal 1° gennaio al 28 febbraio di ogni anno; aggiornamento annuale delle informazioni entro il 31 maggio; dal gennaio 2026 obbligo di notifica degli incidenti significativi e, entro ottobre dello stesso anno, adozione delle misure di sicurezza. Per un inquadramento più ampio del percorso si veda il modulo NIS2.
Cosa significa per l'azienda
La categorizzazione si articola su due dimensioni che vanno tenute distinte.
La prima è settoriale: il decreto individua le macro-aree di attività (energia, trasporti, sanità, acqua, infrastrutture digitali, gestione di servizi ICT, amministrazione pubblica, spazio, servizi postali, gestione dei rifiuti, produzione e distribuzione di sostanze chimiche, produzione alimentare, manifattura, ricerca, servizi digitali, e altre ancora secondo gli Allegati). Un'impresa può ricadere nel perimetro anche solo perché svolge una di queste attività, indipendentemente dal fatto che si percepisca come "digitale".
La seconda è dimensionale e di criticità: la distinzione tra soggetti essenziali e importanti dipende dal livello di criticità delle attività svolte e dal settore, oltre che dalla dimensione dell'organizzazione. Le medie e grandi imprese sono il riferimento principale, ma in alcuni casi la norma si applica anche a piccole e microimprese. Le Pubbliche Amministrazioni rientrano in modo specifico.
Il punto operativo è questo: la categorizzazione non si fa "a naso". Richiede di elencare le attività e i servizi effettivamente erogati, collegarli alle macro-aree del decreto e valutare la rilevanza. Solo dopo si può determinare se e come si è soggetti NIS, e con quale livello di obblighi.
Cosa deve fare concretamente l'organizzazione
- Inventariare attività e servizi. Costruire un elenco completo di ciò che l'organizzazione eroga, includendo servizi interni critici e dipendenze da fornitori ICT.
- Mappare sulle macro-aree. Per ogni attività, verificare se ricade in una delle categorie settoriali previste dagli Allegati al D.Lgs. 138/2024.
- Valutare la rilevanza. Determinare se l'attività è essenziale o importante, considerando criticità, settore e dimensione.
- Documentare il ragionamento. La categorizzazione deve essere tracciabile: criteri usati, fonti consultate, esito. Serve sia per la registrazione sia per eventuali verifiche.
- Registrarsi o aggiornare la registrazione nei tempi indicati da ACN (1° gennaio – 28 febbraio).
- Aggiornare le informazioni entro il 31 maggio.
- Pianificare l'adeguamento alle specifiche di base e la predisposizione dei processi di notifica degli incidenti, in vista delle scadenze del 2026.
Per chi opera in più settori o in gruppi societari, la mappatura va fatta a livello di singola entità giuridica, perché la qualificazione può differire.
Esempio pratico
Un'impresa manifatturiera di medie dimensioni ritiene di non rientrare nel perimetro NIS perché "non fa servizi digitali". Analizzando le attività emerge però che gestisce un sistema di produzione con fornitura di componenti critiche e che una parte rilevante del proprio fatturato dipende da commesse per un settore regolato. La mappatura sulle macro-aree mostra che l'attività ricade in una categoria settoriale prevista dal decreto.
A quel punto l'impresa deve: documentare la categorizzazione, verificare se è essenziale o importante, registrarsi nei tempi previsti, aggiornare le informazioni e avviare l'adeguamento alle specifiche di base. Senza la mappatura iniziale, l'azienda avrebbe semplicemente ignorato il tema fino al primo controllo o fino al primo incidente.
Errori comuni da evitare
- Ragionare solo per settore. La categorizzazione richiede di guardare alle attività concrete, non solo al codice ATECO.
- Escludersi per dimensione. La norma prevede casi in cui si applica anche a piccole e microimprese.
- Confondere registrazione e adeguamento. Sono obblighi distinti, con tempi diversi.
- Non documentare i criteri. Una categorizzazione non tracciata è difficile da difendere.
- Dimenticare la catena di approvvigionamento. Gli obblighi riguardano anche la sicurezza della supply chain e la continuità del business.
- Trattare il tema come una tantum. L'aggiornamento delle informazioni è annuale.
Come GAPOFF aiuta
La piattaforma GAPOFF supporta il lavoro di categorizzazione e di gestione degli obblighi NIS2 attraverso il modulo NIS2: consente di strutturare l'inventario di attività e servizi, di collegarli alle macro-aree di riferimento, di tenere traccia delle valutazioni di rilevanza e di organizzare le evidenze richieste in fase di registrazione e aggiornamento.
Il modulo non sostituisce la valutazione dell'organizzazione né certifica la conformità: è uno strumento che rende il processo ripetibile, documentato e verificabile. Per chi vuole approfondire i collegamenti con gli altri adempimenti, sono disponibili anche le risorse sul modulo GDPR e l'hub delle risorse. La piattaforma è provabile gratuitamente per 14 giorni.
Checklist operativa
- Elenco completo di attività e servizi erogati
- Mappatura di ciascuna attività sulle macro-aree del D.Lgs. 138/2024
- Valutazione del livello di rilevanza (essenziale / importante)
- Documentazione dei criteri e delle fonti usate
- Verifica della posizione di eventuali entità collegate
- Registrazione o aggiornamento entro il 28 febbraio
- Aggiornamento annuale delle informazioni entro il 31 maggio
- Piano di adeguamento alle specifiche di base
- Processo di notifica degli incidenti significativi
- Presidio della sicurezza della catena di approvvigionamento
FAQ
Che differenza c'è tra soggetto essenziale e soggetto importante?
La distinzione dipende dal livello di criticità delle attività svolte e dal settore in cui il soggetto opera, oltre che dalla sua dimensione. Entrambe le categorie sono soggette agli obblighi NIS, ma il regime di vigilanza e l'intensità dei controlli possono differire. La qualificazione va verificata caso per caso sulla base degli Allegati al D.Lgs. 138/2024.
La categorizzazione va rifatta ogni anno?
L'aggiornamento annuale delle informazioni è un obbligo previsto dalla normativa, con scadenza al 31 maggio. Se le attività o i servizi cambiano nel corso dell'anno, la categorizzazione va rivista di conseguenza. Anche in assenza di cambiamenti, la registrazione o l'aggiornamento va effettuato nella finestra del 1° gennaio – 28 febbraio.
Cosa succede se un'impresa non si categorizza correttamente e resta fuori dal perimetro?
Restare fuori dal perimetro quando si sarebbe dovuti rientrare espone l'organizzazione alle conseguenze previste dal regime di vigilanza e sanzionatorio del decreto. Il modo per ridurre questo rischio è documentare in modo rigoroso il processo di categorizzazione, così da poter dimostrare la logica seguita e correggere tempestivamente eventuali errori.
Gestisci nis2 in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Che differenza c'è tra soggetto essenziale e soggetto importante?
La distinzione dipende dal livello di criticità delle attività svolte e dal settore in cui il soggetto opera, oltre che dalla sua dimensione. Entrambe le categorie sono soggette agli obblighi NIS, ma il regime di vigilanza e l'intensità dei controlli possono differire. La qualificazione va verificata caso per caso sulla base degli Allegati al D.Lgs. 138/2024.
La categorizzazione va rifatta ogni anno?
L'aggiornamento annuale delle informazioni è un obbligo previsto dalla normativa, con scadenza al 31 maggio. Se le attività o i servizi cambiano nel corso dell'anno, la categorizzazione va rivista di conseguenza. Anche in assenza di cambiamenti, la registrazione o l'aggiornamento va effettuato nella finestra del 1° gennaio – 28 febbraio.
Cosa succede se un'impresa non si categorizza correttamente e resta fuori dal perimetro?
Restare fuori dal perimetro quando si sarebbe dovuti rientrare espone l'organizzazione alle conseguenze previste dal regime di vigilanza e sanzionatorio del decreto. Il modo per ridurre questo rischio è documentare in modo rigoroso il processo di categorizzazione, così da poter dimostrare la logica seguita e correggere tempestivamente eventuali errori.
Ultima revisione: 2026-09-29.