Wissen Sie den Tag, an dem ein Lieferant, oder Ihre eigene Domain, zum Risiko wird.
Unter NIS2 erreicht ein Angreifer Sie auf zwei Wegen: über einen schwächeren Lieferanten oder direkt an Ihrer eigenen externen Angriffsfläche. Sie sind für beide verantwortlich und müssen das kontinuierlich nachweisen, nicht einmal im Jahr.
norppa.io führt dieselben 100+ externen Prüfungen für jeden Lieferanten und für Ihre eigene Domain täglich durch, prüft Ransomware- und Darknet-Quellen alle sechs Stunden erneut und benennt die konkrete Lücke hinter jedem Befund, nicht nur einen Score, zugeordnet zu NIS2 Artikel 21, mit einem auditfertigen Bericht auf Abruf. Für Ihre eigene Domain lässt sich eine monatliche vollständige externe Bewertung hinzufügen. Keine Agenten, keine Integration, kein IT-Projekt, gebaut für Organisationen, die NIS2 ohne eigenes Sicherheitsteam erfüllen müssen.
Prüfen Sie jetzt Ihre Domain
Sehen Sie, was über die Sicherheit Ihrer Organisation öffentlich sichtbar ist, ohne Anmeldung.
Was Sie als Abonnent erhalten
Fügen Sie einen Lieferanten oder Ihre eigene Domain hinzu, und norppa.io übernimmt den Rest, ohne manuellen Aufwand auf Ihrer Seite.
Tägliche automatisierte Überwachung
Jeder Lieferant wird automatisch geprüft, jeden Tag. Einen hinzuzufügen dauert etwa 30 Sekunden, danach gibt es nichts zu planen, keine manuelle Prüfung, kein Hinterherlaufen.
Warnungen am selben Tag für das, was zählt
Ein Ransomware-Opfereintrag, ein aktiver Credential-Leak, ein bald ablaufendes Zertifikat: Sie erhalten eine E-Mail an dem Tag, an dem es erkannt wird, nicht Wochen später.
Ein Compliance-Bericht auf Abruf, einsatzbereit
Ein NIS2-Bericht in Ihrem Dashboard, auf Abruf: eine Zusammenfassung in Klartext, ein NIS2-Score je Artikel mit der konkreten Lücke hinter jedem Befund benannt, nicht nur eine Zahl, und eine priorisierte Maßnahmenliste, die Sie als PDF speichern oder drucken können. Dazu Ein-Klick-Exporte für ein NIS2-Audit (CSV) oder Ihr DORA-Informationsregister. Jeder Überwachungszyklus wird protokolliert, sodass Sie einen fortlaufenden, datierten Nachweis Ihrer Aufsicht haben.
Verifiziert, nicht nur gesammelt
Die Fragebogenantworten der Lieferanten werden mit dem abgeglichen, was wir tatsächlich beobachten: bestätigt, widerlegt oder klar als reine Selbstauskunft gekennzeichnet. Unsichere Befunde werden als mögliche Fehlalarme markiert, damit Ihr Team an dem arbeitet, was echt ist, statt an Rauschen.
Für die EU gebaut: 8 Sprachen
Dashboard, Berichte und Lieferantenfragebögen in acht EU-Sprachen, damit Sie Lieferanten in ganz Europa in ihrer eigenen Sprache bewerten und bedienen können.
Lieferantenbewertung vor Vertragsabschluss
Bewerten Sie das externe Risiko eines Lieferantenkandidaten vor der Unterzeichnung, ohne einen Monitoring-Slot zu verbrauchen. Ein sofortiges Go/No-Go-Urteil plus ein prüfbares Entscheidungsprotokoll für die NIS2-Art.-21(2)(d)-Lieferanten-Due-Diligence.
Sehen Sie Ihre ersten NIS2-Befunde noch heute.
Geben Sie Ihre Firmen-E-Mail ein — wir scannen Ihre Unternehmensdomäne automatisch und senden Ihnen einen Anmeldelink. Kein Passwort, keine Kreditkarte, keine Konfiguration.
Die gesamte externe Risikofläche Ihrer Lieferkette.
Täglich, für jeden überwachten Lieferanten, von DNS und TLS bis zu Dark-Web- und Code-Exposition.
Bedrohungs- und Expositionsdaten
Aktive Bedrohungen und geleakte Daten, laufend überwacht.
Ransomware-Opferverfolgung
Mehrere Ransomware-Aufklärungsquellen werden täglich gegen jeden Lieferanten geprüft, wobei aktive Bedrohungsgruppen verfolgt werden, während sie sich bewegen. In dem Moment, in dem ein Lieferant auf einer Opferliste erscheint, erhalten Sie eine E-Mail. Zugeordnet zu NIS2 Art. 21(2)(b).
Dark-Web-Aufklärung
Dark-Web-Überwachung, täglich. Wenn die Anmeldedaten von Mitarbeitenden eines Lieferanten in Dark-Web-Märkten kursieren, werden Sie zügig gewarnt — rechtzeitig, um zu handeln. Zugeordnet zu NIS2 Art. 21(2)(b).
Datenleck- & Expositionsüberwachung
Datenleck-Datenbanken, Paste-Seiten und Credential-Exposition, täglich geprüft — damit Sie wissen, ob die Konten oder Daten eines Lieferanten in einem öffentlichen Leak aufgetaucht sind, bevor es Ihr Problem wird.
Zertifikate & Infrastruktur
TLS-Zertifikate, DNS-Zustand, DNSSEC, E-Mail-Sicherheit (SPF/DKIM/DMARC), exponierte Dienste und Subdomain-Erkennung, täglich überwacht. Sie erhalten eine E-Mail, wenn ein Zertifikat in unter 14 Tagen abläuft.
Identitätsanbieter- & BEC-Risikoerkennung
Erkennt, welchen Identitätsanbieter (Entra ID, ADFS, Okta) ein Lieferant nutzt, erkennt föderierte Identitätskonfigurationen, die das BEC-Risiko erhöhen, und markiert öffentlich exponierte SSO-Endpunkte. Korreliert mit Infostealer-Daten, um einen BEC-Composite-Risiko-Score zu erzeugen. Zugeordnet zu NIS2 Art. 21(2)(i)(j).
Domain-Spoofing und E-Mail-Authentifizierung
Wir verarbeiten die aggregierten DMARC-Berichte, die E-Mail-Empfänger ohnehin erzeugen, sodass Sie genau sehen, wer E-Mails mit Ihren Domains versendet. Wir trennen legitime, aber falsch konfigurierte Absender von Spoofing und Markenimitation, verfolgen die Authentifizierungs-Erfolgsquote über die Zeit und wandeln Fehlschläge in priorisierte Befunde um. In der EU gehostet, ausschließlich aggregierte Daten, niemals Nachrichteninhalte. TLS-Reporting zeigt zusätzlich, ob E-Mails an Ihre Domain über verschlüsselte Verbindungen ankommen. Zugeordnet zu NIS2 Art. 21(2)(b) und (h).
Lieferketten- und Unternehmensdaten
Wer Ihre Lieferanten sind, wem sie gehören und wo sich Risiken bündeln.
Technische Sicherheitsprüfungen
TLS-Zertifikate, DNS-Integrität (SPF/DKIM/DMARC/DNSSEC), HTTP-Sicherheitsheader, HTTPS-Erzwingung, E-Mail-Spoofing-Risiko (MTA-STS, BIMI, BEC-Composite), Subdomain-Erkennung, exponierte Dienste und offene Ports, Erkennung von Website-Änderungen, security.txt, Erkennung von AiTM-Phishing-Infrastruktur, RPKI/BGP-Routenursprungsvalidierung, Analyse öffentlicher Code-Repositories (GitHub/GitLab, npm, Docker Hub) und Viertparteien-Lieferkettenrisiko. Zugeordnet zu NIS2 Art. 21(2)(e)(h)(i).
Unternehmensdaten
Handelsregisterstatus einschließlich Insolvenz- und Liquidationserkennung, LEI/GLEIF-Registrierung und Erkennung ihres Erlöschens, Sanktionsprüfung (EU, OFAC, UN), USt-Validierung sowie Änderungen bei Domain-Registrar und Nameservern — alles täglich gegengeprüft. Direkt zugeordnet zu den Lieferkettensicherheits-Anforderungen aus NIS2 Art. 21(2)(d).
IP-Adressüberwachung
Verfolgt Lieferanten-IPs und CIDR-Bereiche, die nicht hinter einer Hauptdomain liegen — VPN-Gateways, Mail-Relays, dedizierte Hosts. CVE-Expositionserkennung (CISA KEV), Warnungen zu Hochrisikoländern, Shared-Hosting-Klassifizierung. Pro Lieferant in jedem Plan enthalten. Zugeordnet zum Lieferketten-Asset-Inventar aus NIS2 Art. 21(2)(d).
Portfolio-Konzentration & systemisches Risiko
Wir verknüpfen Befunde über Ihr gesamtes Lieferantenportfolio, nicht einen Lieferanten nach dem anderen: gemeinsames Hosting, Netze, SaaS- und DNS-Anbieter, gemeinsame Muttergesellschaften sowie zusammengesetzte Risiken, bei denen gestohlene Zugangsdaten oder eine ausgenutzte Schwachstelle einen einzigen Angriffspfad bilden. Zeigt die Single Points of Failure, an denen ein Anbieter oder eine Muttergesellschaft Ihr Lieferkettenrisiko bündelt. Zugeordnet zu NIS2 Art. 21(2)(d).
Aufkommende Risiken für 2026
Expositionen, die die meisten Tools noch nicht prüfen.
KI-Tool- & LLM-API-Exposition
Entdeckt exponierte KI-Entwicklungstools (Jupyter, Streamlit, Gradio, Ollama), öffentliche OpenAI-kompatible API-Endpunkte und HuggingFace-Spaces-Abhängigkeiten — einschließlich möglicher Secret-Leaks. Diese Expositionen sind für herkömmliche EASM-Werkzeuge unsichtbar. Zugeordnet zu NIS2 Art. 21(2)(a)(e).
MCP- / KI-Agenten-Endpunkt-Exposition
Öffentliche Model-Context-Protocol-Server sind die Angriffsfläche 2026: BlueRock fand 36,7 % von 7.000 untersuchten MCP-Servern anfällig für SSRF, und CVE-2025-6514 machte 437.000 mcp-remote-Installationen zu Lieferketten-Backdoors. Wir erkennen /.well-known/mcp, /mcp, /sse und das KI-Anbieter-Inventar — als einziges TPRM-Werkzeug. Zugeordnet zu NIS2 Art. 21(2)(e) und EU-KI-Verordnung Art. 26.
Post-Quantum-TLS-Bereitschaft
NIST FIPS 203 (ML-KEM) wurde im August 2024 zum Kryptographiestandard. Wir fingerprinten den CDN-/Edge-Anbieter jedes Lieferanten und markieren jene, die noch kein hybrides Post-Quantum-TLS nutzen — Cloudflare, Fastly und AWS CloudFront liefern es standardmäßig; Akamai, BunnyCDN und direkte Origins in der Regel noch nicht. "Harvest now, decrypt later" ist eine reale Bedrohung für langlebige sensible Daten. Zugeordnet zu NIS2 Art. 21(2)(h).
Berichte, Nachweise und Compliance
Befunde als audit-fähiger Nachweis.
Externe Sicherheitsnote
Die externe Sicherheitslage jedes Lieferanten wird zu einer einzigen A–F-Note über einem 0–100-Wert verdichtet, sodass das Management Lieferanten auf einen Blick vergleichen und verfolgen kann. Sie spiegelt nur extern beobachtbare Signale wider: exponierte Dienste, Zugangsdaten-Leaks, E-Mail-Authentifizierung sowie Zertifikats- und DNS-Hygiene. Sie ist niemals ein Sicherheitsaudit oder eine Zertifizierung. Die Note erscheint im Dashboard, im Lieferantenbericht und in der Portfolio-Ansicht.
Management-Verantwortung
Die Sorgfaltspflicht des Leitungsorgans nach Artikel 20, operativ umgesetzt: den Risikomanagement-Ansatz billigen, kritische Lieferantenbefunde überwachen, die Schulung der Leitung aktuell halten und ein manipulationssicheres Sorgfaltspflicht-Dossier für Vorstand, Behörde oder Cyber-Versicherer exportieren. Es dokumentiert Ihre Sorgfaltspflicht; es ist niemals eine Konformitätszertifizierung.
NIS2-Compliance-Nachweis
Jeder Befund wird automatisch seinem NIS2-Artikel zugeordnet — Art. 21(2)(d) Lieferkette, Art. 21(2)(h) Kryptographie, Art. 21(2)(j) Zugriffskontrolle, Art. 23 Vorfallmeldung. Der Bericht auf Abruf ist bereit für Leitungsprüfung und Audit.
Lieferanten-Selbstbewertung (SAQ)
Senden Sie jedem Lieferanten einen tokenisierten Fragebogenlink — er beantwortet 37 NIS2-zugeordnete Fragen zu Governance, Zugriffskontrolle, Vorfallreaktion, Kryptographie, Kontinuität und Lieferkettenpraktiken. Die Antworten werden automatisch bewertet und stehen in Ihrem Dashboard neben den technischen Befunden.
NIS2 + DORA exportbereiter Nachweis
Ein-Klick-CSV-Exporte für ein NIS2-Audit (12 Monate Befunde je Artikel zugeordnet, Risikoentscheidungen, Lieferantenmeldungen, Zertifizierungen) und das EU-DORA-Informationsregister (Durchführungsverordnung 2024/1773 Anhang III B_02.03 + B_05.01). norppa.io-Spalten plus DORA-RTS-konforme Felder, bereit für die Arbeitsmappe Ihres Compliance-Teams — für Finanzunternehmen, die DORA unterliegen.
Monatliches Full-Scan-Add-on
Einmal im Monat führt norppa.io eine umfassende externe Sicherheitsbewertung Ihrer eigenen Domain durch — exponierte Ports und Dienste, bekannte CVE-Schwachstellen (EPSS-gerankt), TLS-Konfigurationsschwächen, HTTP-Sicherheitsheader und Subdomain-Exposition. Vollständig aus dem öffentlichen Internet bewertet, ohne Zugriff auf Ihre Infrastruktur. Es bestätigt zudem aktiv die bei der täglichen Überwachung passiv gemeldeten Schwachstellen und stuft sie von „möglich“ auf verifiziert hoch. Jeder Befund landet in Ihrem NIS2-Bericht.
Portfolio-Intelligence
Das Risiko, das sich zwischen Ihren Lieferanten verbirgt.
Die meisten Tools bewerten jeden Lieferanten einzeln. norppa.io zeigt, was sie teilen: dasselbe Hosting, gemeinsame Eigentümer, eine einzelne kritische Abhängigkeit. So bringt konzentriertes Risiko nicht unbemerkt die halbe Lieferkette zu Fall.
Gemeinsame Infrastruktur
Lieferanten auf demselben Host oder CDN konzentriert
Gemeinsame Eigentümer
Anbieter, die zu einer Muttergesellschaft gehören
Single Point of Failure
Eine Abhängigkeit mit übergroßer Reichweite
Beispielhaft. Ihre Live-Karte entsteht aus passiven Signalen über Ihre Lieferanten.
Zwei Schichten NIS2-Nachweis, gegeneinander abgeglichen
Automatisierte Überwachung erfasst, was Lieferanten nicht offenlegen; der Fragebogen erfasst, was Werkzeuge nicht sehen. norppa gleicht das eine mit dem anderen ab, sodass jede Selbstauskunft durch Nachweise gestützt ist statt auf Treu und Glauben.
Automatisierte Überwachung: 100+ tägliche Prüfungen
100+ Prüfungen laufen täglich für jede überwachte Domain: Ransomware-Opferlisten, Dark-Web-Credential-Leaks, DNS/TLS-Zustand, Post-Quantum-TLS-Bereitschaft, KI-Anbieter-Inventar (EU-KI-Verordnung), MCP-Endpunkt-Exposition, IP-Geolokalisierung, Datenleck-Exposition, HTTP-Sicherheitsheader, Erkennung von Website-Änderungen, Unternehmensdaten (Handelsregister, LEI-Status, Insolvenzerkennung) und Analyse öffentlicher Code-Repositories. Keine Mitwirkung des Lieferanten nötig.
Lieferanten-Selbstbewertung (SAQ)
Senden Sie jedem Lieferanten einen Ein-Klick-Fragebogenlink, 37 Fragen in 9 NIS2-Abschnitten: Governance, Zugriffskontrolle, Vorfallreaktion, Kryptographie, Geschäftskontinuität und mehr. Automatisch bewertet, in Ihrem Dashboard sichtbar. Senden Sie ihn in der Sprache des Lieferanten (acht EU-Sprachen) für höhere Rücklaufquoten.
Nachweisgestützte Selbstauskunft
NIS2 Art. 21(2)(d) — Wo eine Kontrolle von außen beobachtbar ist, gleichen wir die Antwort des Lieferanten mit dem ab, was wir tatsächlich sehen: ein sauberer TLS-Scan stützt eine 'TLS 1.2+'-Selbstauskunft; eine exponierte Schwachstelle widerspricht einem 'wir patchen zügig'. Kontrollen, die wir von außen nicht beobachten können, werden klar als Selbstauskunft gekennzeichnet. Wir suggerieren nie eine Verifizierung, für die wir nicht einstehen können.
Jede Antwort trägt ihren Status: verifiziert, widerlegt, hinterfragt oder reine Selbstauskunft.
Für schlanke Sicherheitsteams gebaut
100+
automatisierte Prüfungen pro Domain
Ransomware · Dark Web · DNS/TLS · Post-Quantum TLS · KI-Anbieter · MCP · Unternehmensdaten · Code-Repos · Datenleck-Daten
täglich
Scan-Frequenz
Kontinuierliche Überwachung, keine einmalige Momentaufnahme
100 %
EU-Datenhaltung
EU · Region Frankfurt · DSGVO durch Architektur
NIS2
Artikel automatisch zugeordnet
Jeder NIS2-Art.-21(2)-Unterabsatz abgedeckt, die konkrete Lücke jedes Befunds benannt, nicht nur ein Score
Aufgebaut auf den Standards, die Ihr Auditor kennt.
Befunde den Rahmenwerken zugeordnet, auf die es ankommt
Aufgebaut auf anerkannten öffentlichen Sicherheitsquellen
Zur Identifikation genannt. norppa.io ist unabhängig und wird von diesen Organisationen nicht unterstützt.
Sehen Sie unseren Live-Index der Sicherheitshygiene im EU-Sektor →
2026-Bedrohungsleitfaden
So entsteht 2026 ein Vorfall, und wo norppa.io die Kette durchbricht
Edge-Geräte werden ausgenutzt, bevor ein Patch existiert, Zugangsdaten in großem Maßstab geerntet, KI-beschleunigt. Die Kette erreicht Sie auf zwei Wegen: Ihre eigene Angriffsfläche und Ihre Lieferkette. Schritt für Schritt.
In fünf Minuten einsatzbereit. Ihr NIS2-Bericht auf Abruf nach den ersten Scans.
Fügen Sie Ihre Lieferanten und Ihre eigene Domain hinzu
Geben Sie einen Firmennamen und eine Domain ein und fügen Sie Ihre eigene Domain auf dieselbe Weise hinzu. Ihre gesamte Liste dauert etwa fünf Minuten, keine Integrationen, keine API-Schlüssel, kein IT-Projekt.
Die Überwachung beginnt sofort
Ransomware-Opferverfolgung, Dark-Web-Credential-Leaks, Zertifikatszustand, Handelsregisterstatus und CVE-Exposition — täglich geprüft über Ihre Lieferanten und Ihre eigene Domain, ohne dass etwas konfiguriert werden muss.
Kritische Befunde lösen sofortige Warnungen aus
Eine E-Mail binnen 24 Stunden nach Erkennung eines Ransomware-Eintrags, einer Dark-Web-Credential-Exposition oder eines Zertifikats, das in unter 14 Tagen abläuft — damit Sie handeln, sobald Risiken auftauchen.
NIS2-Compliance-Bericht auf Abruf
Ein NIS2-Bericht in Ihrem Dashboard, auf Abruf: jeder Befund seinem NIS2-Artikel zugeordnet, mit benannter konkreter Lücke, nicht nur einem Score, dazu Lieferanten-Rankings und eine Zusammenfassung in Klartext. Als PDF speichern oder drucken, auditunterstützend ab Ihren ersten Scans.
Ihre eigene externe Angriffsfläche und Ihre gesamte Lieferkette, breitere Abdeckung als herkömmliche EASM-Tools, ohne den manuellen Aufwand.
Lieferkettenüberwachung
Dark-Web- & Infostealer-Monitoring
Ransomware-Opfer-Tracking
NIS2-artikelzugeordneter Bericht
Zertifikat- & Subdomain-Monitoring
EU-Datenhaltung
Full-Scan-Add-on
Lieferanten-Selbstbewertungsfragebogen (SAQ)
Unternehmensintelligenz (Handelsregister, Insolvenzerkennung)
Analyse öffentlicher Code-Repositorys (GitHub/GitLab, npm, Docker Hub)
Identitätsanbieter-Risikoerkennung (Entra ID, ADFS, Okta) + BEC-Composite-Bewertung
KI/ML-Tool-Exposition und LLM-API-Secret-Scanning
Art. 23 — Vorfallsmeldereife (24 Stunden)
Lieferanten-Selbstauskünfte gegen Scan-Nachweise abgleichen
| Funktion | norppa.io | Traditionelle EASM-Tools | Manueller Prozess |
|---|---|---|---|
| Lieferkettenüberwachung | Enthalten | Nicht enthalten | Manuelle Tabelle |
| Dark-Web- & Infostealer-Monitoring | Täglich | Nicht enthalten | Nicht praktikabel |
| Ransomware-Opfer-Tracking | Täglich | Nicht enthalten | Manuell |
| NIS2-artikelzugeordneter Bericht | Bericht auf Abruf | Nicht enthalten | Manuell |
| Zertifikat- & Subdomain-Monitoring | Kontinuierlich | Kontinuierlich | Manuell |
| EU-Datenhaltung | Ja | Teilweise | Abhängig |
| Full-Scan-Add-on | OSINT + HTTP-Prüfungen enthalten · Full Scan: Add-on | Nur höhere Tarife | k. A. |
| Lieferanten-Selbstbewertungsfragebogen (SAQ) | Enthalten | Nicht enthalten | Manuell |
| Unternehmensintelligenz (Handelsregister, Insolvenzerkennung) | Enthalten | Teilweise | Manuell |
| Analyse öffentlicher Code-Repositorys (GitHub/GitLab, npm, Docker Hub) | Enthalten | Nicht enthalten | Nicht praktikabel |
| Identitätsanbieter-Risikoerkennung (Entra ID, ADFS, Okta) + BEC-Composite-Bewertung | Enthalten | Nicht enthalten | Nicht praktikabel |
| KI/ML-Tool-Exposition und LLM-API-Secret-Scanning | Enthalten | Nicht enthalten | Nicht praktikabel |
| Art. 23 — Vorfallsmeldereife (24 Stunden) | Täglich — sofort informiert | Deckt keine Lieferantenvorfälle ab | Mit Jahresüberprüfung unmöglich |
| Lieferanten-Selbstauskünfte gegen Scan-Nachweise abgleichen | Automatisch | Nicht enthalten | Nicht praktikabel |
Warum eine Tabellenkalkulation NIS2 Art. 21 möglicherweise nicht erfüllt
Ein jährlicher Fragebogen sagt Ihnen, was ein Lieferant vorhatte, nicht, ob seine Systeme heute sicher sind. Der Maßstab „angemessene Maßnahmen“ aus NIS2 ist mit jährlichen Momentaufnahmen allein wahrscheinlich nicht zu erfüllen.
Basierend auf öffentlich verfügbaren Funktionsvergleichen. Änderungen vorbehalten.
Wir verwenden keine Kundennamen in unserer Kommunikation und bitten nicht um Referenzen oder Fallstudien. Was Sie mit norppa teilen, bleibt bei Ihnen.
Wechsel von einer Rating- oder Fragebogen-Plattform? Das ändert sich.
Drittparteien-Risikoplattformen reduzieren einen Lieferanten oft auf einen jährlichen Fragebogen und eine einzige Bewertung. norppa.io ist umgekehrt aufgebaut: laufend, evidenzbasiert und EU-nativ.
Preis pro Lieferant ab 249 €/Monat, in acht EU-Sprachen. Wir verlangen keine Referenzen oder Fallstudien von Ihnen.
NIS2 wird durchgesetzt. Können Sie zeigen, dass Ihre Lieferkette unter Kontrolle ist, jeden Tag, nicht einmal im Jahr?
Die EU-Richtlinie NIS2 (seit Oktober 2024 in Kraft) verpflichtet mittlere und große Unternehmen in kritischen Sektoren, das Cybersicherheitsrisiko in ihren Lieferketten aktiv zu steuern. Artikel 21(2)(d) benennt Maßnahmen zur Lieferkettensicherheit ausdrücklich, und ein Verstoß kann Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes bedeuten.
160.000–200.000 Unternehmen in der EU sind direkt verpflichtet
Finanzen, Energie, Gesundheit, Verkehr, digitale Infrastruktur: NIS2 gilt EU-weit, mit denselben Anforderungen in jedem Mitgliedstaat.
Eine jährliche Bewertung allein dürfte nicht genügen
Ein jährlicher Fragebogen sagt Ihnen, wie es damals aussah; NIS2 erwartet, dass Sie zeigen, wie es heute aussieht. norppa gleicht die Antworten jedes Lieferanten mit Live-Scan-Nachweisen ab, sodass eine Selbstauskunft durch das gestützt wird, was wir tatsächlich beobachten.
Im Audit müssen Sie laufende Überwachung nachweisen
Aufsichtsbehörden können konkrete Nachweise des Lieferketten-Risikomanagements verlangen, und die Leitung haftet persönlich. Ein jährlicher Fragebogen ist eine schwache Verteidigung; norppa.io erzeugt datierte Nachweise auf Befundebene automatisch, jeden Tag, für jeden Lieferanten.
Ein Bruchteil der Kosten
Kontinuierliche Überwachung von bis zu 10 Lieferanten ab 249 €/Monat (unter 25 € pro Lieferant), gegenüber Bußgeldern von bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes.
Eine EU-native Sicht über NIS2, CRA, DORA und die KI-Verordnung
Die meisten Plattformen rüsten einen US-Rahmen nach. norppa.io ordnet jedes Lieferantensignal dem EU-Regime zu, das es tatsächlich betrifft, sodass dieselbe Überwachung vier Regelwerke auf einmal beantwortet.
NIS2
Jeder Befund seiner Pflicht nach Artikel 21 Absatz 2 zugeordnet. EU-weit bereits in Kraft.
CRA
Bereitschaft für die wesentlichen Anforderungen des Cyber Resilience Act. Meldung ab September 2026.
DORA
Ein vorausgefüllter Export des IKT-Drittparteien-Informationsregisters für Finanzunternehmen.
AI Act
Inventar von KI-Einsatz und exponierter KI-Oberfläche für Betreiberpflichten nach Artikel 26.
CRA- und KI-Verordnungs-Bezüge sind indikative Bereitschaftssignale aus externer Überwachung, keine Konformitätsbewertung. Zum CRA-Leitfaden · KI-Verordnung-Leitfaden
Die Risikokarte Ihrer Lieferkette verlässt die EU nie
norppa.io ist ein europäisches Unternehmen. Ihre Lieferanten, Befunde und NIS2-Nachweise werden in der EU gespeichert und verarbeitet, unter EU-Recht, ohne Drittland-Übermittlung Ihrer Lieferantendaten.
- EU-Unternehmen, Norteris Oy in Helsinki
- EU-Datenstandort, Region Frankfurt
- EU-Gerichtsbarkeit, kein extraterritorialer Zugriff
- EU-Support aus Finnland
Ein NIS2-Risikoregister ist selbst sensibel: es ist eine Karte, wo Ihre Lieferkette bricht. Bevor Sie eine Lieferketten-Plattform wählen, stellen Sie eine Frage. Wohin sendet sie Ihre?