該当するアイテムはありません。
該当するアイテムはありません。
すべての投稿

NIS2; risks and opportunities for businesses

著者

Fabio Borri
該当するアイテムはありません。

コンテンツ

ここにURLをコピーしてください

Introduction and regulatory references


NIS is an acronym that stands for "Network and Information Security".

With this acronym; the European Community intended to denote the legislative effort to define a standardised approach to cyber security in all EU Member States.

In 2018; the first European regulation called NIS1 (EU Directive 2016/1148) was passed; transposed at national level by Legislative Decree 65 of 18/05/2018.

The NIS Decree also provided for the adoption of a 'national cyber security strategy' by establishing the Italian CSIRT (Computer Security Incident Response Team) with technical tasks related to the prevention; response and monitoring of cyber incidents; in collaboration with European CSIRTs.

NIS1 was subsequently superseded by NIS2 (EU Directive 2022/2555); transposed at national level by Legislative Decree 138 of 4 September 2024.

NIS 2 aims to overcome the limitations of NIS 1; which left too much discretion to Member States during transposition; resulting in a failure to achieve the objective of harmonisation; and also excluded certain categories of entities that should have been regulated because of their importance to the European market.

Furthermore; NIS2 was introduced to respond to the increase in the rate of digitisation that has taken place in all Member States and has been accelerated by the pandemic; which has expanded the surface area for cyber attacks without a corresponding increase in security systems.

Finally; another objective of NIS2 is to oblige operators of essential and important services and digital service providers to adopt adequate security measures and to report incidents promptly to the competent authorities and users of their services.

The new directive has been aligned with other specific European sectoral regulations; including:

- the Directive on Digital Operational Resilience for the Financial Sector (DORA). This is the Regulation approved on 10/11/2022 with the aim of increasing security measures in favour of the resilience and cybersecurity of the financial sector through the implementation of a series of mandatory security measures that guarantee the integrity of information and the cybersecurity of services;

- the Critical Entity Resilience Directive (CER); aimed at ensuring legal clarity and consistency between the various directives.

The companies concerned have been divided into:

  • Essential entities (energy; transport; health; water supply; public administration; finance; space; digital infrastructure)
  • Important entities (research; chemicals; food; industrial production; digital providers; postal services; waste)
  • Public bodies: Central government (constitutional and constitutionally relevant bodies; the Prime Minister's Office and ministries; tax agencies; independent administrative authorities) | Regional government (regions and autonomous provinces) | Local government (metropolitan cities; municipalities with > 100;000 inhabitants; regional capitals; local health authorities) | Other public entities (economic regulatory bodies; economic service providers; associations; welfare; recreational and cultural service providers; research bodies and institutions; experimental zooprophylactic institutes) | Other types of entities (entities providing local public transport services; educational institutions carrying out research activities; entities carrying out activities of cultural interest; in-house companies; investee companies and publicly controlled companies)
  • Suppliers: organizations that provide critical services to entities affected by NIS2 must strengthen their digital security; even if they are explicitly included in the mandatory sectors.

Content of NIS2


The general obligations inherent in the content of NIS2 can be summarised on the basis of four main pillars:

Governance: Management must approve the risk management measures adopted by the organization and assess their effectiveness over time: follow regular training on cybersecurity issues and offer similar training to employees.

Risk management: the organization must assess security and network risks and adopt appropriate and proportionate technical; operational and organisational measures to prevent or minimise the impact of incidents on the recipients of its services.

Business continuity: the organization must adopt solutions to ensure business continuity (e.g. backups; disaster recovery plan and crisis management procedure); aimed at minimising the impact of any interruptions to the services provided.

Supply chain: the company must assess the vulnerabilities of each direct supplier and the overall quality of its suppliers' products and cybersecurity practices. The assessment will cover ICT suppliers and other critical suppliers that could cause disruption to the service for which the organization has been included in the NIS2 perimeter.

Companies will therefore be required to be able to measure and report on:

  • Risk analysis and information system security policies
  • Incident management procedures
  • Business continuity solutions (backup and disaster recovery) and crisis management and communication procedures
  • Supply chain security policies (suppliers and service providers)
  • Security in the acquisition; development; maintenance and management of information system and network vulnerabilities

NIS2 Timeline


Companies and public administrations will have to carry out an assessment to understand whether or not they are subject to the obligations of the NIS2 Directive.

From 1 December 2024 to 28 February 2025; companies should have authenticated themselves on the ACN (National Cybersecurity Agency) Portal using their SPID credentials. During this period; users designated as contact points for each company should have completed a declaration via the NIS/Registration Service.

In particular; companies are required to:

  • Indicate whether the entity is part of a group of companies and provide the tax code of the parent company; if applicable.
  • List the related companies and provide their tax codes.
  • List the ATECO codes describing the entity's activity.
  • Indicate the relevant European Union sectoral regulations.
  • Provide turnover; balance sheet and number of employees figures to determine the category of the company.
  • List the types of entities to which the company belongs.


By 17 January 2025; operators of top-level domain name registries; providers of domain name system and domain name registration services; cloud computing; data centers; content delivery network providers; managed service providers; managed security service providers; as well as online marketplace providers; online search engine providers and social networking service platform providers should have registered on the platform.

By 31 March 2025; the ACN compiled a list of essential and important entities based on the registrations received through the platform.

Between 1 April 2025 and 15 April 2025; the ACN notified the entities concerned whether they had been included in the list of essential or important entities.

By 15 April 2025; the entities that received the notification were required to appoint; by means of a specific act; an entity responsible for fulfilling the obligations of the decree.

After that; the entities affected by the Directive will have to comply with further requirements:

  • by 1 January 2026; incident reporting obligation
  • by 1 October 2026; obligations regarding administrative bodies and security measures must be fulfilled


Each year; the ACN will update the list of entities involved. Companies and public administrations will have the opportunity to register each year; between January and February; if they consider themselves to be among the entities concerned.

Risks for companies but also opportunities


Following the entry into force of NIS2 and the identification of the operators involved; the competent authorities may carry out surveillance and spot checks to verify their compliance with the Directive. In the event of non-compliance; penalties will be applied to the companies involved.

The penalties are very severe: for large companies; up to €10 million or 2% of global turnover; for medium-sized enterprises; up to €7 million or 1.4% of global turnover.

Although compliance with the regulations requires a clear effort and investment on the part of companies; it must also be recognized that the regulations themselves seek to provide a substantial remedy to the problem of cyber attacks; to which Italian companies are still very susceptible and which they often tend to cover up for image reasons. In economic terms; the estimated average damage for each individual cyber attack is more than €2 million; regardless of the company's turnover.

How ERA can help with NIS2 compliance management


Despite all of the above; which might suggest that companies are extremely interested and involved in cyber security issues; it is not uncommon; especially among small SMEs; to find companies that have done little or nothing about these issues and are currently unable to define their position in terms of the risks to which they are exposed; both from a technical point of view and in terms of compliance with the various existing regulations.

Some companies address the issue of cybersecurity through insurance coverage. However; insurance companies are often reluctant to offer this type of protection to companies that have never taken concrete action in the cyber sphere. This is because there is no reliable method for accurately estimating the damage caused by a cyber attack. As a result; 'NIS2 packages' focus on cyber risk assessment services; but leave it up to companies to take the necessary measures to address any gaps. ERA can offer a more comprehensive service; relying on a network of highly qualified suppliers at very competitive commercial terms.

In detail; ERA's support consists of:

  • An assessment of the company's organisational and technical structure; with the aid of self-assessment questionnaires using predefined indicators;
  • Awareness-raising and training courses; with basic courses for all staff and advanced modules for top and middle management; in line with NIS2 guidelines;
  • Specific and highly qualified tests on vulnerability analysis; phishing treatment and ransomware risk assessment;
  • Support from dedicated consultants during the remediation phase following the assessment;
  • Specialised support from dedicated consultants to guide strategic decisions in the field of cybersecurity.


Our solution includes analysis of compliance with NIS2 regulations; which is certainly the most urgent concern; but can also accompany the customer in the project management of the remediation phase; i.e. the phase in which the customer must remedy the various 'flaws' identified in the diagnosis process; and is the phase in which the difficulties of some companies are most apparent; both in terms of internal skills and the availability of time and resources.

著者

Fabio Borri
該当するアイテムはありません。
関連記事

こちらもおすすめ

インサイト

実践的なコスト分析 – 医療分野

インサイト

調達におけるAI:財務的知見を構造的な優位性へと転換する

インサイト

「契約から競争優位へ:リーダーがサプライヤー契約を業績向上の原動力に変える方法」

インサイト

ERAグループ、マルセル・ラル氏を新たなグローバル最高開発責任者に任命

インサイト

ピーク後の利益圧迫:小売企業のCEOおよびCFOが第1四半期に注力すべき優先事項

インサイト

製造コストと物流コスト:関税主導型かつエネルギー高騰の世界における製造業

インサイト

「2025年総括:コスト、複雑性、そして2026年への道」

インサイト

「2025年コスト管理バロメーター:小売・卸売版」

インサイト

ERAグループがインドに進出!

インサイト

回復力はあるが、依然として不透明な世界経済

インサイト

2026年の調達における5つの優先事項:コストの可視化からコスト・インテリジェンスへ

インサイト

「Fuel Finder」:透明性を高めるツールか、それとも収益向上ツールか?

インサイト

サービス料の分担に伴う隠れたコスト:テナントとして財務責任者が理解すべきこと

インサイト

BNIグローバルのCEO、メアリー・ケネディ・トンプソン氏が、ERAグループの取締役顧問に就任した

インサイト

非営利団体のリーダーが、限られたリソースでより多くの成果を上げ、その実績を証明しなければならない理由

インサイト

SORP 2026:慈善団体が知っておくべきこととその準備方法

インサイト

レジリエンスを超えて:2026年版 成長に向けたサプライチェーン戦略

インサイト

強靭なデジタルコアを構築する方法

インサイト

市場調査レポート 2026.1

インサイト

従業員10名以上の企業が今すぐ行うべきこと

インサイト

スコットランドのホスピタリティ業界が直面する苦境:税率引き上げにより、生き残りが真の課題に

インサイト

厳しい財政状況下における納税猶予措置

インサイト

PSTNの停止:迫りくる避けられない変化

インサイト

調達における戦略的価値

インサイト

英国のビデオゲーム産業のより強固な未来を築く

インサイト

雇用主の国民保険料ショック:採用活動が停滞している理由と、その対策

インサイト

マーケット・インテリジェンス 2025.4

インサイト

未来を形作る:2026年に向けた民間医療・製薬業界の財務的課題

インサイト

2026年 コスト管理バロメーター

インサイト

激動の時代:中東情勢の緊迫化と、英国企業が今考えるべきこと

インサイト

テクノロジーを再考する:変化が止まることのない時代を生き抜く

インサイト

ERAグループは、専門サービス企業が早急な対応を迫られている4つの主要な課題を特定している

インサイト

電気にも「売り切れ」の表示が出るようになった日

インサイト

イランでの紛争が、電気・ガスの固定料金に影響を及ぼしている

インサイト

中東の緊張情勢とそれがビジネスコストに与える影響

インサイト

あなたのブランドは生き残れるでしょうか、それとも成功を収めるでしょうか?

インサイト

私が……

インサイト

業務の現場:今月の主な活動

インサイト

新しいパートナー、ヨハン・デ・ビーさん、ようこそ

インサイト

なぜコストコンサルタントを雇う必要があるのでしょうか?

インサイト

損益計算書には表れない真実:コスト分析によるコスト削減の可能性を探る

インサイト

2025年第4四半期:製造用消耗品・包装関連ニュース

インサイト

すべての企業がクラウド支出を見直すべき理由

インサイト

2024年第4四半期:製造業、消耗品・包装関連ニュース

インサイト

ウェビナー:ホテル業界でコスト削減を実現する秘密兵器

インサイト

コストコンサルタントを雇うべき3つのサイン

インサイト

2025年第3四半期:製造、消耗品、および包装に関するニュース

インサイト

2025年第1四半期:製造用消耗品・包装関連ニュース

インサイト

2025年第2四半期:製造、消耗品、および包装に関するニュース

インサイト

「オン・ザ・ロード:第3四半期貨物ニュースレター」

インサイト

2024年第3四半期:製造業、消耗品・包装関連ニュース

インサイト

財務的強靭性:カリフォルニア州の食品生産者が2026年に向けて備える方法

インサイト

利益よりも人を優先する

インサイト

2024年第2四半期:製造、消耗品、包装に関するニュース

インサイト

マイクロソフトのEA割引終了が貴社に与える影響

インサイト

2025年のマイクロソフトのライセンス変更:米国企業が今すぐ行動すべき理由

インサイト

オフィス用品業界の大変化に備えはできていますか?

インサイト

御社の中堅企業は、景気後退に備えていますか?

インサイト

AIの時代にあっても、人間らしさを大切にする

インサイト

カード決済にかかる費用が、実際にどれくらいなのかご存知ですか?

インサイト

「これで十分」という考えが、会社に損失をもたらしていませんか?

インサイト

会社が停滞期に陥っていることを示す5つの兆候

インサイト

ERA Groupの調達ソリューションは、人間の知見とAIを融合させ、RFPプロセスを刷新します

インサイト

フェデックスとUPS、ホリデーシーズンの小包追加料金を発表

インサイト

ビジネスにおいて、携帯電話の保険に加入する価値はあるでしょうか?

インサイト

調査:世界的な不確実性の中、CFOの半数以上が経済見通しに悲観的

インサイト

AIが記録管理にどのような変革をもたらしているか

インサイト

2026年 エクスプレス・小包市場の見通し

インサイト

ERAグループのコンサルタントが権威あるCPA賞を受賞

インサイト

ホスピタリティ・レジャー業界が今すぐ見直すべき4つの経費項目

インサイト

BNI GlobalのCEO、メアリー・ケネディ・トンプソン氏が、ERAグループの取締役顧問に就任

インサイト

2024年のエクスプレス・小包市場の見通し

インサイト

10の重要なポイント:「コスト最適化に向けた未来の展望」

インサイト

2025年のエクスプレス・小包市場の展望

インサイト

お客様からの声をご覧ください

インサイト

現在の危機的状況下で、どうすれば事業を継続できるでしょうか?

インサイト

ERAグループが「CIPS Excellence Awards 2021」の最終候補に選出されました!

インサイト

医療分野における効率的なリソース管理:テール・スプェンドへの対応

インサイト

「ゴール2030:企業の持続可能な変革を推進する」

インサイト

コストとプロセスの最適化:技術変革の成功における重要な要素

インサイト

エクスペンス・リダクション・アナリストは社名をERAグループに変更し、新経営陣を発表しました

インサイト

世界エネルギー効率化デー

インサイト

インフレと購買部門

インサイト

事業回復を加速させる方法

インサイト

サプライチェーンの簡素化の重要性

インサイト

ERAグループ、AER(スペイン小売業協会)の記念式典に出席

インサイト

事業所の営業再開に向けて準備中ですか?適切な消毒のための推奨事項

インサイト

観光・ホテル業界では現在、どのような状況なのでしょうか?

インサイト

テレワーク、そしてサイバーセキュリティ

インサイト

企業の回復を加速させるための5つのステップ

インサイト

ERAグループは、3名の新たなパートナーを迎え、カタルーニャでの事業基盤を強化しました

インサイト

ERAグループは、カスティーリャ・イ・レオン経済賞の「最優秀経営者賞」を後援しています

インサイト

ERAグループは、3社の新たなパートナーを迎え、国内での事業基盤を強化しました

インサイト

原材料の不足が運輸業界の変革を加速させている

インサイト

変更管理:期待に応えるための鍵

インサイト

患者の健康を損なうことなく、医療費をどのように最適化できるでしょうか?

インサイト

コンテナと海運の危機が、クリスマスを台無しにする可能性について

インサイト

持続可能なビジネスへの変革を推進する方法

インサイト

観光業界におけるコスト最適化とサプライチェーンの確保に向けた5つのヒント

インサイト

このような変化の激しい環境下で、いかにしてビジネスの成功を収めるか

ビジネスを前進させる洞察を得よう

ありがとうございます!ご投稿を受け付けました!
おっと! フォームの送信中に問題が発生しました。