---
title: Tassonomia Incidenti ACN ai sensi Legge 90/2024
description: ACN ha adottato la tassonomia degli incidenti ai sensi della Legge 90/2024. Scopri cosa devono fare ora i soggetti obbligati per adeguarsi.
canonical: https://www.aegister.com/it/cms/insights/acn-tassonomia-incidenti-legge-90-2024/
url: /it/cms/insights/acn-tassonomia-incidenti-legge-90-2024/
lang: it
---

![](/static/images/header-contact.webp)

# ACN Adotta la Tassonomia degli Incidenti ai Sensi della Legge 90/2024: Cosa Devono Fare Ora i Soggetti Obbligati

---

![ACN Adotta la Tassonomia degli Incidenti ai Sensi della Legge 90/2024: Cosa Devono Fare Ora i Soggetti Obbligati](/static/images/cms/acn-tassonomia-incidenti-legge-90.webp)

## ACN Adotta la Tassonomia degli Incidenti ai Sensi della Legge 90/2024: Cosa Devono Fare Ora i Soggetti Obbligati

20 Febbraio 2026

[ACN](/it/cms/keyword/acn/)
[conformità](/it/cms/keyword/conformita/)
[notifica](/it/cms/keyword/notifica/)
[sicurezza informatica](/it/cms/keyword/sicurezza-informatica/)
+6

L'Italia ha ora formalizzato la tassonomia degli incidenti che attiva gli obblighi di segnalazione e notifica previsti dall'articolo 1 della Legge 90/2024. ACN l'ha adottata con la **Determina del 9 febbraio 2026**, pubblicata in Gazzetta Ufficiale il **17 febbraio 2026 (n. 39, codice 26A00713)**, con applicazione dalla data di pubblicazione.

Fonti: [pagina ACN](https://www.acn.gov.it/portale/w/legge-90/2024-adottata-la-tassonomia-degli-incidenti-che-fanno-scattare-l-obbligo-di-notifica), [GU - Determina 9 febbraio 2026](https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26A00713&atto.dataPubblicazioneGazzetta=2026-02-17&elenco30giorni=false), [Art. 2 - applicazione](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=2&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

## Punti chiave

- La tassonomia è ora formalmente ancorata agli obblighi dell'articolo 1, comma 1, Legge 90/2024.
- I soggetti obbligati devono segnalare e notificare gli incidenti inclusi nell'**Allegato A** della determina ACN.
- L'articolo 1, comma 2, della Legge 90/2024 conferma il modello temporale: segnalazione entro **24 ore** e notifica completa entro **72 ore** dalla conoscenza dell'incidente.
- ACN esplicita la coerenza con le categorie NIS e prevede semplificazione quando prenotifica/notifica sono già effettuate ai sensi dell'articolo 25 del d.lgs. 138/2024.

Fonti: [Legge 90/2024 - Art. 1](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=24G00108&art.dataPubblicazioneGazzetta=2024-07-02&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=1&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1), [Determina - Art. 1](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1), [D.lgs. 138/2024](https://www.gazzettaufficiale.it/eli/id/2024/10/01/24G00155/SG)

## Cosa cambia operativamente

La nuova determina non crea un framework separato e scollegato dagli obblighi NIS. ACN collega invece gli obblighi della Legge 90/2024 a una tassonomia coerente con gli "incidenti significativi di base" già utilizzati nel perimetro NIS.

Per i team compliance, questo implica progettare un **processo unico** di gestione notifica, evitando flussi paralleli disallineati tra regimi normativi.

Fonte: [Determina - Art. 1, commi 1-2 e premesse](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

## Tassonomia in sintesi (Allegato A)

L'Allegato A pubblicato include codici di incidente come:

- **IS-1**: evidenza di perdita di riservatezza verso l'esterno di dati digitali.
- **IS-2**: evidenza di perdita di integrità con impatto verso l'esterno sui dati.
- **IS-3**: evidenza di violazione dei livelli di servizio attesi su servizi/attività.

Fonte: [Allegato A](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=1&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

## Chi rientra nel perimetro Legge 90/2024

L'articolo 1 della Legge 90/2024 elenca un perimetro ampio di soggetti pubblici e assimilati, incluse amministrazioni centrali, regioni/province autonome, città metropolitane, comuni di grandi dimensioni/capoluoghi, specifici operatori di trasporto, ASL e società in house pertinenti.

I dettagli sono definiti nel testo normativo ufficiale e vanno mappati sul perimetro dell'ente con funzioni legali e governance.

Fonte: [Legge 90/2024 - Art. 1](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=24G00108&art.dataPubblicazioneGazzetta=2024-07-02&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=1&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

## Modello temporale di notifica da implementare

Ai sensi dell'articolo 1, comma 2, Legge 90/2024:

1. Segnalazione senza ritardo e comunque entro 24 ore dalla conoscenza.
2. Notifica completa entro 72 ore dal medesimo momento.
3. Segnalazione e notifica tramite procedure disponibili sul sito istituzionale ACN.

Fonte: [Legge 90/2024 - Art. 1, comma 2](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=24G00108&art.dataPubblicazioneGazzetta=2024-07-02&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=1&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

## Checklist operativa per cyber, GRC e legale

1. Aggiornare la matrice di classificazione incidenti con i codici Allegato A (IS-1, IS-2, IS-3 e restante tassonomia).
2. Allineare triage ed escalation alle scadenze legali 24h/72h.
3. Armonizzare i flussi Legge 90/2024 e NIS per evitare duplicazioni o incoerenze.
4. Rafforzare ruoli, responsabilità e raccolta evidenze a fini di audit/regolatorio.
5. Testare il processo end-to-end con esercitazioni tabletop.

## FAQ

### Da quando si applica questa tassonomia?

Dalla data di pubblicazione in Gazzetta Ufficiale della determina, cioè 17 febbraio 2026. Fonte: [Art. 2 - Pubblicazione](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=2&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

### Questa determina sostituisce gli obblighi di notifica NIS?

La determina dichiara coerenza con la classificazione NIS e prevede una logica di semplificazione quando prenotifica/notifica avvengono ai sensi dell'articolo 25 NIS. I team devono comunque verificare il pieno adempimento di tutti gli obblighi applicabili. Fonte: [Determina - Art. 1](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

### Quali incidenti fanno scattare l'obbligo?

Quelli ricompresi nell'Allegato A della determina ACN. Fonte: [Allegato A](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=1&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)

## Fonti ufficiali

- [ACN - Legge 90/2024: tassonomia incidenti](https://www.acn.gov.it/portale/w/legge-90/2024-adottata-la-tassonomia-degli-incidenti-che-fanno-scattare-l-obbligo-di-notifica)
- [GU - Determina 9 febbraio 2026 (26A00713)](https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26A00713&atto.dataPubblicazioneGazzetta=2026-02-17&elenco30giorni=false)
- [GU - Determina Art. 1](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)
- [GU - Determina Art. 2](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=0&art.idArticolo=2&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)
- [GU - Determina Allegato A](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=26A00713&art.dataPubblicazioneGazzetta=2026-02-17&art.flagTipoArticolo=1&art.idArticolo=1&art.idGruppo=0&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)
- [GU - Legge 90/2024 Art. 1](https://www.gazzettaufficiale.it/atto/serie_generale/caricaArticolo?art.codiceRedazionale=24G00108&art.dataPubblicazioneGazzetta=2024-07-02&art.flagTipoArticolo=0&art.idArticolo=1&art.idGruppo=1&art.idSottoArticolo=1&art.idSottoArticolo1=10&art.progressivo=0&art.versione=1)
- [GU - Decreto legislativo 138/2024 (NIS)](https://www.gazzettaufficiale.it/eli/id/2024/10/01/24G00155/SG)

Condividi questo articolo:

## Notizie Correlate

[![NIS 2026: piattaforma ACN e nuove scadenze per i soggetti inseriti nel 2026](/static/images/cms/nis2-basic-measures-acn.webp)](/it/cms/insights/nis-adempimenti-2026-piattaforma-acn-panoramica/)

[NIS 2026: piattaforma ACN e nuove scadenze per i soggetti inseriti nel 2026](/it/cms/insights/nis-adempimenti-2026-piattaforma-acn-panoramica/)

[Il pacchetto ACN di aprile 2026 introduce nuove scadenze NIS per i soggetti inseriti per la prima volta nel 2026 (notifica incidenti dal 1 gennaio 2027, misure di base entro il 31 luglio 2027) e aggiorna le regole operative della piattaforma per registrazione, aggiornamento annuale e continuo, fornitori rilevanti e categorizzazione.](/it/cms/insights/nis-adempimenti-2026-piattaforma-acn-panoramica/)

[NIS2](/it/cms/keyword/nis2/)
[ACN](/it/cms/keyword/acn/)
+8

[![UNI/PdR 174:2025 per i Soggetti NIS Certificati ISO 27001: Cosa Cambia Operativamente](/static/images/cms/uni-pdr-174-2025-nis-iso-27001.webp)](/it/cms/insights/uni-pdr-174-2025-supporto-nis-iso-27001/)

[UNI/PdR 174:2025 per i Soggetti NIS Certificati ISO 27001: Cosa Cambia Operativamente](/it/cms/insights/uni-pdr-174-2025-supporto-nis-iso-27001/)

[ACN ha pubblicato la UNI/PdR 174:2025 come ponte operativo tra ISO/IEC 27001 e NIST CSF 2.0 per i soggetti NIS. Supporta le organizzazioni già certificate ISO nell'allineamento dei controlli alle misure di base NIS.](/it/cms/insights/uni-pdr-174-2025-supporto-nis-iso-27001/)

[ACN](/it/cms/keyword/acn/)
[conformità](/it/cms/keyword/conformita/)
+7

[![Promemoria NIS 2026: Mancano 8 Giorni alla Scadenza del 28 Febbraio](/static/images/cms/nis-registrazione-2026-scadenza.webp)](/it/cms/insights/nis-2026-registrazione-scadenza-febbraio/)

[Promemoria NIS 2026: Mancano 8 Giorni alla Scadenza del 28 Febbraio](/it/cms/insights/nis-2026-registrazione-scadenza-febbraio/)

[I soggetti nel perimetro NIS in Italia hanno tempo fino al 28 febbraio 2026 per completare la registrazione annuale sul Portale dei Servizi ACN. Sia i nuovi soggetti che quelli già registrati devono presentare la dichiarazione 2026.](/it/cms/insights/nis-2026-registrazione-scadenza-febbraio/)

[NIS2](/it/cms/keyword/nis2/)
[ACN](/it/cms/keyword/acn/)
+8
