Censimento ICT della PA: l’obbligo per comuni e scuole entro il 30 settembre

Comuni, scuole e in generale tutte le pubbliche amministrazioni italiane sono chiamate a un adempimento che, pur non riguardando direttamente la protezione dei dati personali, ha ricadute dirette sulla sicurezza informatica e sulla capacità degli enti di gestire correttamente le proprie infrastrutture digitali. L’Agenzia per l’Italia Digitale (AgID), in collaborazione con il Dipartimento per la trasformazione digitale della Presidenza del Consiglio dei ministri, ha avviato il Censimento del patrimonio ICT della Pubblica Amministrazione 2026: un questionario che le amministrazioni centrali e locali devono compilare entro il 30 settembre 2026, mentre per scuole e università la rilevazione si aprirà a settembre, con un termine specifico che sarà comunicato successivamente.

Partecipare non è facoltativo: si tratta di un obbligo di legge, e la mancata o incompleta compilazione produce conseguenze concrete sulla classificazione dell’ente e sulla sua autonomia di spesa in materia ICT.

Chi deve partecipare al censimento

L’obbligo, previsto dall’art. 33-septies, comma 1-ter, del D.L. 179/2012, nel quadro del Codice dell’Amministrazione Digitale, riguarda tutte le pubbliche amministrazioni centrali e locali: comuni, province, regioni, ASL e agenzie autonome. Per le istituzioni scolastiche e le università il questionario sarà accessibile a partire da settembre, ma con scadenza autonoma che AgID renderà nota in un secondo momento: un dettaglio che i dirigenti scolastici devono comunque tenere sotto controllo per non farsi trovare impreparati.

Cosa chiede il questionario

La rilevazione, descritta nella guida operativa su PA digitale 2026, è articolata in tre sezioni. La prima riguarda i data center di proprietà dell’ente o di società controllate: collocazione, capacità di storage, potenza di calcolo, connettività, eventuali dismissioni e sostenibilità energetica. La seconda mappa dati e servizi digitali, il relativo stato di digitalizzazione e il livello di migrazione verso il cloud o verso infrastrutture qualificate secondo il regolamento ACN n. 21007/24. La terza riguarda la spesa ICT: costi di gestione e investimento, licenze software, strategie di razionalizzazione e modalità di acquisto dei servizi cloud.

Come e chi compila il questionario

La compilazione avviene nell’area riservata della piattaforma PA digitale 2026, sezione “Adempimenti e questionari”. Può occuparsene qualunque persona incaricata dall’ente, ma il processo si chiude con un’attestazione di completezza e correttezza dei dati che deve essere firmata dal legale rappresentante o dal Responsabile per la Transizione Digitale (RTD). AgID raccomanda di coinvolgere nella raccolta dei dati anche il responsabile delle infrastrutture, il referente per la cybersicurezza e, dove nominato, il Data Protection Officer: una compilazione superficiale espone infatti l’ente a una fotografia inaccurata del proprio livello di sicurezza.

Cosa rischia chi non adempie

Se un ente non compila il questionario, o lo fa solo parzialmente senza giustificazione, scatta la classificazione automatica in “Gruppo B”: la categoria dei data center privi dei requisiti minimi, con la spesa ICT sottoposta ad autorizzazione preventiva di AgID e un percorso vincolato verso la migrazione al cloud. Le violazioni sono verificate dalla stessa AgID e sanzionate ai sensi dell’art. 18-bis del CAD, la norma che attribuisce all’Agenzia il potere sanzionatorio in materia.

Checklist operativa per il funzionario comunale o il dirigente scolastico

  • Verificare l’accesso alla piattaforma PA digitale 2026 e individuare un referente interno per la compilazione
  • Coinvolgere fin da subito RTD, responsabile infrastrutture/cybersicurezza e DPO nella raccolta dei dati richiesti
  • Raccogliere per tempo le informazioni su data center, servizi digitalizzati e spesa ICT, evitando l’improvvisazione a ridosso della scadenza
  • Per comuni ed enti locali: completare il questionario entro il 30 settembre 2026; per scuole e università: monitorare l’apertura della rilevazione a settembre e attendere il termine ufficiale
  • Far firmare l’attestazione finale al legale rappresentante o al RTD prima dell’invio
  • Conservare copia della documentazione compilata per eventuali verifiche successive da parte di AgID

Il tuo ente è in regola?

Fai il punto in due minuti: scopri quali adempimenti GDPR mancano ancora al tuo ente.