È necessario censire tutte le infrastrutture fisiche che l'ente usa per erogare servizi digitali e per gestire dati e applicazioni: data center e centri di elaborazione dati (CED).
Non bisogna censire i data center e i CED usati solo per gestire l'infrastruttura tecnica interna, come firewall, reti e postazioni di lavoro.
L'obbligo deriva dalla delibera n. 306/2022 dell'Agenzia per la Cybersicurezza Nazionale (ACN), che stabilisce come classificare dati e servizi, e dall'articolo 33-septies del decreto legge 179/2012.