항목이 없습니다.
항목이 없습니다.
모든 게시물

NIS2; 기업을 위한 위험과 기회

저자

파비오 보리
항목이 없습니다.

내용

이것이 복사할 URL입니다

Introduction and regulatory references


NIS is an acronym that stands for "Network and Information Security".

With this acronym; the European Community intended to denote the legislative effort to define a standardised approach to cyber security in all EU Member States.

In 2018; the first European regulation called NIS1 (EU Directive 2016/1148) was passed; transposed at national level by Legislative Decree 65 of 18/05/2018.

The NIS Decree also provided for the adoption of a 'national cyber security strategy' by establishing the Italian CSIRT (Computer Security Incident Response Team) with technical tasks related to the prevention; response and monitoring of cyber incidents; in collaboration with European CSIRTs.

NIS1 was subsequently superseded by NIS2 (EU Directive 2022/2555); transposed at national level by Legislative Decree 138 of 4 September 2024.

NIS 2 aims to overcome the limitations of NIS 1; which left too much discretion to Member States during transposition; resulting in a failure to achieve the objective of harmonisation; and also excluded certain categories of entities that should have been regulated because of their importance to the European market.

Furthermore; NIS2 was introduced to respond to the increase in the rate of digitisation that has taken place in all Member States and has been accelerated by the pandemic; which has expanded the surface area for cyber attacks without a corresponding increase in security systems.

Finally; another objective of NIS2 is to oblige operators of essential and important services and digital service providers to adopt adequate security measures and to report incidents promptly to the competent authorities and users of their services.

The new directive has been aligned with other specific European sectoral regulations; including:

- the Directive on Digital Operational Resilience for the Financial Sector (DORA). This is the Regulation approved on 10/11/2022 with the aim of increasing security measures in favour of the resilience and cybersecurity of the financial sector through the implementation of a series of mandatory security measures that guarantee the integrity of information and the cybersecurity of services;

- the Critical Entity Resilience Directive (CER); aimed at ensuring legal clarity and consistency between the various directives.

The companies concerned have been divided into:

  • Essential entities (energy; transport; health; water supply; public administration; finance; space; digital infrastructure)
  • Important entities (research; chemicals; food; industrial production; digital providers; postal services; waste)
  • Public bodies: Central government (constitutional and constitutionally relevant bodies; the Prime Minister's Office and ministries; tax agencies; independent administrative authorities) | Regional government (regions and autonomous provinces) | Local government (metropolitan cities; municipalities with > 100;000 inhabitants; regional capitals; local health authorities) | Other public entities (economic regulatory bodies; economic service providers; associations; welfare; recreational and cultural service providers; research bodies and institutions; experimental zooprophylactic institutes) | Other types of entities (entities providing local public transport services; educational institutions carrying out research activities; entities carrying out activities of cultural interest; in-house companies; investee companies and publicly controlled companies)
  • Suppliers: organizations that provide critical services to entities affected by NIS2 must strengthen their digital security; even if they are explicitly included in the mandatory sectors.

Content of NIS2


The general obligations inherent in the content of NIS2 can be summarised on the basis of four main pillars:

Governance: Management must approve the risk management measures adopted by the organization and assess their effectiveness over time: follow regular training on cybersecurity issues and offer similar training to employees.

Risk management: the organization must assess security and network risks and adopt appropriate and proportionate technical; operational and organisational measures to prevent or minimise the impact of incidents on the recipients of its services.

Business continuity: the organization must adopt solutions to ensure business continuity (e.g. backups; disaster recovery plan and crisis management procedure); aimed at minimising the impact of any interruptions to the services provided.

Supply chain: the company must assess the vulnerabilities of each direct supplier and the overall quality of its suppliers' products and cybersecurity practices. The assessment will cover ICT suppliers and other critical suppliers that could cause disruption to the service for which the organization has been included in the NIS2 perimeter.

Companies will therefore be required to be able to measure and report on:

  • Risk analysis and information system security policies
  • Incident management procedures
  • Business continuity solutions (backup and disaster recovery) and crisis management and communication procedures
  • Supply chain security policies (suppliers and service providers)
  • Security in the acquisition; development; maintenance and management of information system and network vulnerabilities

NIS2 Timeline


Companies and public administrations will have to carry out an assessment to understand whether or not they are subject to the obligations of the NIS2 Directive.

From 1 December 2024 to 28 February 2025; companies should have authenticated themselves on the ACN (National Cybersecurity Agency) Portal using their SPID credentials. During this period; users designated as contact points for each company should have completed a declaration via the NIS/Registration Service.

In particular; companies are required to:

  • Indicate whether the entity is part of a group of companies and provide the tax code of the parent company; if applicable.
  • List the related companies and provide their tax codes.
  • List the ATECO codes describing the entity's activity.
  • Indicate the relevant European Union sectoral regulations.
  • Provide turnover; balance sheet and number of employees figures to determine the category of the company.
  • List the types of entities to which the company belongs.


By 17 January 2025; operators of top-level domain name registries; providers of domain name system and domain name registration services; cloud computing; data centers; content delivery network providers; managed service providers; managed security service providers; as well as online marketplace providers; online search engine providers and social networking service platform providers should have registered on the platform.

By 31 March 2025; the ACN compiled a list of essential and important entities based on the registrations received through the platform.

Between 1 April 2025 and 15 April 2025; the ACN notified the entities concerned whether they had been included in the list of essential or important entities.

By 15 April 2025; the entities that received the notification were required to appoint; by means of a specific act; an entity responsible for fulfilling the obligations of the decree.

After that; the entities affected by the Directive will have to comply with further requirements:

  • by 1 January 2026; incident reporting obligation
  • by 1 October 2026; obligations regarding administrative bodies and security measures must be fulfilled


Each year; the ACN will update the list of entities involved. Companies and public administrations will have the opportunity to register each year; between January and February; if they consider themselves to be among the entities concerned.

Risks for companies but also opportunities


Following the entry into force of NIS2 and the identification of the operators involved; the competent authorities may carry out surveillance and spot checks to verify their compliance with the Directive. In the event of non-compliance; penalties will be applied to the companies involved.

The penalties are very severe: for large companies; up to €10 million or 2% of global turnover; for medium-sized enterprises; up to €7 million or 1.4% of global turnover.

Although compliance with the regulations requires a clear effort and investment on the part of companies; it must also be recognized that the regulations themselves seek to provide a substantial remedy to the problem of cyber attacks; to which Italian companies are still very susceptible and which they often tend to cover up for image reasons. In economic terms; the estimated average damage for each individual cyber attack is more than €2 million; regardless of the company's turnover.

How ERA can help with NIS2 compliance management


Despite all of the above; which might suggest that companies are extremely interested and involved in cyber security issues; it is not uncommon; especially among small SMEs; to find companies that have done little or nothing about these issues and are currently unable to define their position in terms of the risks to which they are exposed; both from a technical point of view and in terms of compliance with the various existing regulations.

Some companies address the issue of cybersecurity through insurance coverage. However; insurance companies are often reluctant to offer this type of protection to companies that have never taken concrete action in the cyber sphere. This is because there is no reliable method for accurately estimating the damage caused by a cyber attack. As a result; 'NIS2 packages' focus on cyber risk assessment services; but leave it up to companies to take the necessary measures to address any gaps. ERA can offer a more comprehensive service; relying on a network of highly qualified suppliers at very competitive commercial terms.

In detail; ERA's support consists of:

  • An assessment of the company's organisational and technical structure; with the aid of self-assessment questionnaires using predefined indicators;
  • Awareness-raising and training courses; with basic courses for all staff and advanced modules for top and middle management; in line with NIS2 guidelines;
  • Specific and highly qualified tests on vulnerability analysis; phishing treatment and ransomware risk assessment;
  • Support from dedicated consultants during the remediation phase following the assessment;
  • Specialised support from dedicated consultants to guide strategic decisions in the field of cybersecurity.


Our solution includes analysis of compliance with NIS2 regulations; which is certainly the most urgent concern; but can also accompany the customer in the project management of the remediation phase; i.e. the phase in which the customer must remedy the various 'flaws' identified in the diagnosis process; and is the phase in which the difficulties of some companies are most apparent; both in terms of internal skills and the availability of time and resources.

관련 기사

이것도 좋아하실 거예요

통찰

2025년 비용 관리 바로미터: 소매 및 도매 편

통찰

SORP 2026: 자선단체가 알아야 할 사항과 준비 방법

통찰

감독의 사각지대: 비용 최적화가 “이미 해결되었다”고 여겨질 때

통찰

관리비 분담금에 숨겨진 비용: 임차인으로서 재무 책임자가 알아야 할 사항

통찰

2025년 결산: 비용, 복잡성, 그리고 2026년으로 가는 길

통찰

시장 동향 2026.1

통찰

ERA 그룹이 인도에 진출합니다!

통찰

연료 검색기: 투명성 도구인가, 수익 증대 수단인가?

통찰

탄력적인 디지털 코어를 구축하는 방법

통찰

조달 분야의 AI: 재무적 통찰력을 구조적 경쟁력으로 전환하기

통찰

ERA 그룹, 마르셀 랄을 신임 글로벌 최고 개발 책임자로 임명

통찰

실전 비용 인텔리전스 – 의료 분야

통찰

정점을 지난 후의 이익 압박: 소매업계 CEO 및 CFO를 위한 1분기 최우선 과제

통찰

회복력을 넘어: 성장을 위한 2026년 공급망 전략 가이드

통찰

생산 비용과 운송 비용: 관세 주도형 고에너지 시대의 제조업

통찰

탄력성을 되찾았지만 여전히 불확실한 세계 경제

통찰

비영리 단체 리더들이 왜 적은 자원으로 더 많은 성과를 내야 하며, 이를 입증해야 하는가

통찰

계약에서 경쟁 우위로: 리더들이 공급업체 계약을 성과 창출의 원동력으로 전환하는 방법

통찰

BNI 글로벌의 CEO 메리 케네디 톰슨이 ERA 그룹의 이사회 고문으로 합류했다

통찰

2026년 조달 분야 5대 우선순위: 비용 가시성에서 비용 인텔리전스로

통찰

스코틀랜드 숙박업계의 고충: 인건비 상승으로 생존 자체가 진정한 과제가 된 때

통찰

기술에 대한 새로운 고찰: 끊임없이 이어지는 변화 속에서 번영하기

통찰

중동 지역의 긴장과 이것이 비즈니스 비용에 미치는 영향

통찰

고용주 국민보험료 충격: 채용이 주춤하는 이유와 이를 상쇄하는 방법

통찰

조달의 전략적 힘

통찰

영국 비디오 게임 산업의 더 밝은 미래를 만들어 가기

통찰

이란의 분쟁이 전기 및 가스 고정 요금에 영향을 미치고 있다

통찰

2026년 비용 관리 동향 조사

통찰

전기도 “매진” 표시가 뜨기 시작한 날

통찰

ERA 그룹은 전문 서비스 기업들이 시급히 대응해야 할 네 가지 주요 과제를 제시했다

통찰

어려운 시기의 납세 유예 조치

통찰

시장 동향 2025.4

통찰

PSTN 서비스 중단: 다가오는 불가피한 변화

통찰

당신의 브랜드는 살아남을 것인가, 아니면 성공할 것인가?

통찰

미래를 그려나가다: 2026년 민간 의료 및 제약 업계가 직면한 재정적 과제

통찰

직원 10명 이상의 기업이 지금 당장 해야 할 일

통찰

불안정한 시기: 중동 사태의 격화와 영국 기업들이 지금 고려해야 할 사항

통찰

Vilmers UAB, 비용 최적화를 위해 ERA 그룹을 선택하다

통찰

2025년 4분기: 제조용 소모품 및 포장 관련 소식

통찰

비용 절감을 위한 전문 서비스 수요가 급증하고 있다

통찰

내가…

통찰

2025년 특송 및 택배 시장 전망

통찰

관광 업계에서 비용을 최적화하고 공급망을 안정화하기 위한 5가지 팁

통찰

...의 일정: 사라 몬테 에 프레이타스

통찰

마이크로소프트 EA 할인 혜택의 종료가 귀사의 비즈니스에 미치는 영향

통찰

포르투갈 ERA 그룹의 새로운 파트너

통찰

2030 목표: 귀사의 지속 가능한 변화를 주도하십시오

통찰

문제가 생긴 건 바로 그 숫자, 3이었습니다

통찰

사이버 보안: 비즈니스 지속 가능성을 위한 전략적 기둥

통찰

길 위에서: Q3 화물 뉴스레터

통찰

ERA 그룹의 조달 솔루션은 인간의 전문성과 AI를 결합하여 RFP 프로세스를 혁신합니다

통찰

ERA 그룹, 물 사용 최적화를 통해 기업의 효율성과 회복탄력성을 높이기 위한 4가지 방안을 제시

통찰

2024년 3분기: 제조업; 소모품 및 포장 관련 소식

통찰

호스피탈리티 및 레저 업계가 지금 당장 검토해야 할 4가지 지출 분야

통찰

새로운 파트너 요한 드 비를 환영합니다

통찰

재정적 회복력: 캘리포니아 식품 생산자들이 2026년을 대비하는 방법

통찰

사업장 재개장을 준비 중이신가요? 올바른 소독을 위한 권장 사항

통찰

새로운 파트너의 합류로 ERA 팀이 더욱 강화되었습니다

통찰

AI 시대에 인간다움을 지키기

통찰

“그 정도면 충분하다”는 생각 때문에 회사에 손해를 보고 있지는 않나요?

통찰

ERA 그룹, 관광 산업 회복을 위한 세 가지 전략 제시

통찰

2025년 3분기: 제조, 소모품 및 포장 관련 소식

통찰

스타반게르 스틸, ERA와 비용 최적화 계약 체결

통찰

변화 관리: 기대에 부응하기 위한 핵심

통찰

제3회 포르투갈 경영자 대회 후원

통찰

관세 변동 속의 항해: ANZ 화주들을 위한 최신 정보

통찰

불패의 기업들

통찰

새로운 파트너 Wouter Blom 님을 환영합니다

통찰

원자재 부족이 운송 업계의 변화를 가속화하고 있다

통찰

웨비나: 호텔 업계에서 비용을 절감할 수 있는 비장의 무기

통찰

사람은 실수를 하기 마련이지만, 그것뿐만은 아니다

통찰

ERA, Hapro Electronics AS와 파트너십 체결

통찰

디지털 환경 속의 사이버 보안

통찰

귀사의 중견 기업은 경기 침체에 대비하고 있습니까?

통찰

구매 전략을 재설계하고 비즈니스 연속성을 확보하기 위한 4가지 기법

통찰

ERA 그룹, 3명의 새로운 파트너 영입으로 국내 입지 강화

통찰

새로운 파트너 존 스미스 님을 환영합니다

통찰

손익계산서가 말해주지 않는 것: 비용 분석을 통한 비용 절감 기회 발굴

통찰

2025년 1분기: 제조용 소모품 및 포장 관련 소식

통찰

이발사에게 머리를 자를 필요가 있는지 절대 묻지 마세요

통찰

컨테이너 및 해운 위기로 인해 크리스마스를 맞이하지 못하게 될 수도 있는 이유

통찰

2025년 마이크로소프트 라이선스 변경 사항: 미국 기업들이 지금 조치를 취해야 하는 이유

통찰

SSG는 비용 최적화 및 프로세스 개선을 위한 신뢰할 수 있는 파트너로 ERA 그룹을 선정했습니다.

통찰

환경 대책, ‘가방에 담다’

통찰

ERA, 푸드 에머전시 네트워크(Food Emergency Network) 연대 캠페인에 동참합니다

통찰

Hofseth International AS, ERA Group을 선택하다

통찰

환자의 건강을 해치지 않으면서 의료 비용을 어떻게 최적화할 수 있을까요?

통찰

시간을 최대한 활용하세요: 시간은 소중합니다

통찰

2025년 2분기: 제조, 소모품 및 포장 관련 소식

통찰

회사가 정체기에 접어들고 있다는 5가지 신호

통찰

ERA 그룹, 3명의 새로운 파트너 영입으로 카탈루냐 지역 사업 기반을 공고히 하다

통찰

이번 달 주요 활동: 업무 현장 속으로

통찰

창업자들이 겪는 어려움 중 가장 큰 비중을 차지하는 것은 주문 취소입니다

통찰

새로운 파트너 로널드 바텐버그와의 인터뷰

통찰

ERA 그룹은 카스티야이레온 경제상(최우수 경영자 부문)의 후원사입니다

통찰

회사의 회복 속도를 높이는 데 도움이 되는 5가지 단계

통찰

농식품 산업: 인공지능이 해당 분야의 지속가능성을 주도하는 3가지 분야

통찰

NORBIT ASA가 ERA 그룹과 협력 관계를 맺었습니다.

통찰

Expense Reduction Analysts가 사명을 ERA Group으로 변경하고 새로운 경영진을 발표했습니다

통찰

AER(스페인 소매업 협회) 창립 기념식에 참석한 ERA 그룹

비즈니스 성장을 이끄는 통찰력을 얻으세요

감사합니다! 귀하의 제출 내용을 잘 받았습니다!
아차! 양식을 제출하는 과정에서 문제가 발생했습니다.