NIS2 Artikel 21 verpflichtet Organisationen, die Cybersicherheit ihrer Lieferanten zu überwachen.Was bedeutet das für Sie? →

Automatisierte NIS2-Überwachung: Ihre Lieferanten und Ihre eigene Domain

Wissen Sie den Tag, an dem ein Lieferant, oder Ihre eigene Domain, zum Risiko wird.

Unter NIS2 erreicht ein Angreifer Sie auf zwei Wegen: über einen schwächeren Lieferanten oder direkt an Ihrer eigenen externen Angriffsfläche. Sie sind für beide verantwortlich und müssen das kontinuierlich nachweisen, nicht einmal im Jahr.

norppa.io führt dieselben 100+ externen Prüfungen für jeden Lieferanten und für Ihre eigene Domain täglich durch, prüft Ransomware- und Darknet-Quellen alle sechs Stunden erneut und benennt die konkrete Lücke hinter jedem Befund, nicht nur einen Score, zugeordnet zu NIS2 Artikel 21, mit einem auditfertigen Bericht auf Abruf. Für Ihre eigene Domain lässt sich eine monatliche vollständige externe Bewertung hinzufügen. Keine Agenten, keine Integration, kein IT-Projekt, gebaut für Organisationen, die NIS2 ohne eigenes Sicherheitsteam erfüllen müssen.

Neu für 2026Post-Quantum TLS · MCP / KI-Agenten-Exposition · EU-KI-Verordnung

Prüfen Sie jetzt Ihre Domain

Sehen Sie, was über die Sicherheit Ihrer Organisation öffentlich sichtbar ist, ohne Anmeldung.

100+ automatisierte Prüfungen täglich · Ransomware und Dark Web alle 6 Stunden
Ransomware · Dark Web · DNS/TLS · HTTP-Sicherheit · Datenleck-Daten · Unternehmensdaten · Code-Repos · Identitäts- und Business-E-Mail-Betrug · KI-Exposition
Jeder Befund seinem NIS2-Artikel zugeordnet
EU-Unternehmen · EU-Support aus Finnland · Datenhaltung nur in der EU (Region Frankfurt) · DSGVO von Grund auf
Dashboard, Berichte und Lieferantenfragebögen in 8 EU-Sprachen
Was enthalten ist

Was Sie als Abonnent erhalten

Fügen Sie einen Lieferanten oder Ihre eigene Domain hinzu, und norppa.io übernimmt den Rest, ohne manuellen Aufwand auf Ihrer Seite.

01

Tägliche automatisierte Überwachung

Jeder Lieferant wird automatisch geprüft, jeden Tag. Einen hinzuzufügen dauert etwa 30 Sekunden, danach gibt es nichts zu planen, keine manuelle Prüfung, kein Hinterherlaufen.

02

Warnungen am selben Tag für das, was zählt

Ein Ransomware-Opfereintrag, ein aktiver Credential-Leak, ein bald ablaufendes Zertifikat: Sie erhalten eine E-Mail an dem Tag, an dem es erkannt wird, nicht Wochen später.

03

Ein Compliance-Bericht auf Abruf, einsatzbereit

Ein NIS2-Bericht in Ihrem Dashboard, auf Abruf: eine Zusammenfassung in Klartext, ein NIS2-Score je Artikel mit der konkreten Lücke hinter jedem Befund benannt, nicht nur eine Zahl, und eine priorisierte Maßnahmenliste, die Sie als PDF speichern oder drucken können. Dazu Ein-Klick-Exporte für ein NIS2-Audit (CSV) oder Ihr DORA-Informationsregister. Jeder Überwachungszyklus wird protokolliert, sodass Sie einen fortlaufenden, datierten Nachweis Ihrer Aufsicht haben.

04

Verifiziert, nicht nur gesammelt

Die Fragebogenantworten der Lieferanten werden mit dem abgeglichen, was wir tatsächlich beobachten: bestätigt, widerlegt oder klar als reine Selbstauskunft gekennzeichnet. Unsichere Befunde werden als mögliche Fehlalarme markiert, damit Ihr Team an dem arbeitet, was echt ist, statt an Rauschen.

05

Für die EU gebaut: 8 Sprachen

Dashboard, Berichte und Lieferantenfragebögen in acht EU-Sprachen, damit Sie Lieferanten in ganz Europa in ihrer eigenen Sprache bewerten und bedienen können.

06

Lieferantenbewertung vor Vertragsabschluss

Bewerten Sie das externe Risiko eines Lieferantenkandidaten vor der Unterzeichnung, ohne einen Monitoring-Slot zu verbrauchen. Ein sofortiges Go/No-Go-Urteil plus ein prüfbares Entscheidungsprotokoll für die NIS2-Art.-21(2)(d)-Lieferanten-Due-Diligence.

Sehen Sie Ihre ersten NIS2-Befunde noch heute.

Geben Sie Ihre Firmen-E-Mail ein — wir scannen Ihre Unternehmensdomäne automatisch und senden Ihnen einen Anmeldelink. Kein Passwort, keine Kreditkarte, keine Konfiguration.

Ihre Unternehmensdomäne wird aus Ihrer E-Mail erkannt. Ergebnisse erscheinen in der Regel innerhalb von Minuten.

7-tägige kostenlose Testphase · keine Kreditkarte · jederzeit kündbar

Wir nutzen ausschließlich öffentlich verfügbare Daten — kein Zugriff auf Ihre Systeme, nichts wird installiert.

Die gesamte externe Risikofläche Ihrer Lieferkette.

Täglich, für jeden überwachten Lieferanten, von DNS und TLS bis zu Dark-Web- und Code-Exposition.

Bedrohungs- und Expositionsdaten

Aktive Bedrohungen und geleakte Daten, laufend überwacht.

Ransomware-Opferverfolgung

Mehrere Ransomware-Aufklärungsquellen werden täglich gegen jeden Lieferanten geprüft, wobei aktive Bedrohungsgruppen verfolgt werden, während sie sich bewegen. In dem Moment, in dem ein Lieferant auf einer Opferliste erscheint, erhalten Sie eine E-Mail. Zugeordnet zu NIS2 Art. 21(2)(b).

Dark-Web-Aufklärung

Dark-Web-Überwachung, täglich. Wenn die Anmeldedaten von Mitarbeitenden eines Lieferanten in Dark-Web-Märkten kursieren, werden Sie zügig gewarnt — rechtzeitig, um zu handeln. Zugeordnet zu NIS2 Art. 21(2)(b).

Datenleck- & Expositionsüberwachung

Datenleck-Datenbanken, Paste-Seiten und Credential-Exposition, täglich geprüft — damit Sie wissen, ob die Konten oder Daten eines Lieferanten in einem öffentlichen Leak aufgetaucht sind, bevor es Ihr Problem wird.

Zertifikate & Infrastruktur

TLS-Zertifikate, DNS-Zustand, DNSSEC, E-Mail-Sicherheit (SPF/DKIM/DMARC), exponierte Dienste und Subdomain-Erkennung, täglich überwacht. Sie erhalten eine E-Mail, wenn ein Zertifikat in unter 14 Tagen abläuft.

Identitätsanbieter- & BEC-Risikoerkennung

Erkennt, welchen Identitätsanbieter (Entra ID, ADFS, Okta) ein Lieferant nutzt, erkennt föderierte Identitätskonfigurationen, die das BEC-Risiko erhöhen, und markiert öffentlich exponierte SSO-Endpunkte. Korreliert mit Infostealer-Daten, um einen BEC-Composite-Risiko-Score zu erzeugen. Zugeordnet zu NIS2 Art. 21(2)(i)(j).

Neu für 2026

Domain-Spoofing und E-Mail-Authentifizierung

Wir verarbeiten die aggregierten DMARC-Berichte, die E-Mail-Empfänger ohnehin erzeugen, sodass Sie genau sehen, wer E-Mails mit Ihren Domains versendet. Wir trennen legitime, aber falsch konfigurierte Absender von Spoofing und Markenimitation, verfolgen die Authentifizierungs-Erfolgsquote über die Zeit und wandeln Fehlschläge in priorisierte Befunde um. In der EU gehostet, ausschließlich aggregierte Daten, niemals Nachrichteninhalte. TLS-Reporting zeigt zusätzlich, ob E-Mails an Ihre Domain über verschlüsselte Verbindungen ankommen. Zugeordnet zu NIS2 Art. 21(2)(b) und (h).

Portfolio-Intelligence

Das Risiko, das sich zwischen Ihren Lieferanten verbirgt.

Die meisten Tools bewerten jeden Lieferanten einzeln. norppa.io zeigt, was sie teilen: dasselbe Hosting, gemeinsame Eigentümer, eine einzelne kritische Abhängigkeit. So bringt konzentriertes Risiko nicht unbemerkt die halbe Lieferkette zu Fall.

Ihre LieferantenGemeins. HostGleiche Mutter

Gemeinsame Infrastruktur

Lieferanten auf demselben Host oder CDN konzentriert

Gemeinsame Eigentümer

Anbieter, die zu einer Muttergesellschaft gehören

Single Point of Failure

Eine Abhängigkeit mit übergroßer Reichweite

Beispielhaft. Ihre Live-Karte entsteht aus passiven Signalen über Ihre Lieferanten.

In allen Plänen enthalten

Zwei Schichten NIS2-Nachweis, gegeneinander abgeglichen

Automatisierte Überwachung erfasst, was Lieferanten nicht offenlegen; der Fragebogen erfasst, was Werkzeuge nicht sehen. norppa gleicht das eine mit dem anderen ab, sodass jede Selbstauskunft durch Nachweise gestützt ist statt auf Treu und Glauben.

Layer 1

Automatisierte Überwachung: 100+ tägliche Prüfungen

100+ Prüfungen laufen täglich für jede überwachte Domain: Ransomware-Opferlisten, Dark-Web-Credential-Leaks, DNS/TLS-Zustand, Post-Quantum-TLS-Bereitschaft, KI-Anbieter-Inventar (EU-KI-Verordnung), MCP-Endpunkt-Exposition, IP-Geolokalisierung, Datenleck-Exposition, HTTP-Sicherheitsheader, Erkennung von Website-Änderungen, Unternehmensdaten (Handelsregister, LEI-Status, Insolvenzerkennung) und Analyse öffentlicher Code-Repositories. Keine Mitwirkung des Lieferanten nötig.

Layer 2

Lieferanten-Selbstbewertung (SAQ)

Senden Sie jedem Lieferanten einen Ein-Klick-Fragebogenlink, 37 Fragen in 9 NIS2-Abschnitten: Governance, Zugriffskontrolle, Vorfallreaktion, Kryptographie, Geschäftskontinuität und mehr. Automatisch bewertet, in Ihrem Dashboard sichtbar. Senden Sie ihn in der Sprache des Lieferanten (acht EU-Sprachen) für höhere Rücklaufquoten.

Nachweisgestützte Selbstauskunft

NIS2 Art. 21(2)(d)Wo eine Kontrolle von außen beobachtbar ist, gleichen wir die Antwort des Lieferanten mit dem ab, was wir tatsächlich sehen: ein sauberer TLS-Scan stützt eine 'TLS 1.2+'-Selbstauskunft; eine exponierte Schwachstelle widerspricht einem 'wir patchen zügig'. Kontrollen, die wir von außen nicht beobachten können, werden klar als Selbstauskunft gekennzeichnet. Wir suggerieren nie eine Verifizierung, für die wir nicht einstehen können.

Jede Antwort trägt ihren Status: verifiziert, widerlegt, hinterfragt oder reine Selbstauskunft.

Für schlanke Sicherheitsteams gebaut

100+

automatisierte Prüfungen pro Domain

Ransomware · Dark Web · DNS/TLS · Post-Quantum TLS · KI-Anbieter · MCP · Unternehmensdaten · Code-Repos · Datenleck-Daten

täglich

Scan-Frequenz

Kontinuierliche Überwachung, keine einmalige Momentaufnahme

100 %

EU-Datenhaltung

EU · Region Frankfurt · DSGVO durch Architektur

NIS2

Artikel automatisch zugeordnet

Jeder NIS2-Art.-21(2)-Unterabsatz abgedeckt, die konkrete Lücke jedes Befunds benannt, nicht nur ein Score

Aufgebaut auf den Standards, die Ihr Auditor kennt.

Befunde den Rahmenwerken zugeordnet, auf die es ankommt

NIS2DORACRAEU AI Act

Aufgebaut auf anerkannten öffentlichen Sicherheitsquellen

NIST FIPS 203CISA KEVEUVDEPSS

Zur Identifikation genannt. norppa.io ist unabhängig und wird von diesen Organisationen nicht unterstützt.

Sehen Sie unseren Live-Index der Sicherheitshygiene im EU-Sektor →

2026-Bedrohungsleitfaden

So entsteht 2026 ein Vorfall, und wo norppa.io die Kette durchbricht

Edge-Geräte werden ausgenutzt, bevor ein Patch existiert, Zugangsdaten in großem Maßstab geerntet, KI-beschleunigt. Die Kette erreicht Sie auf zwei Wegen: Ihre eigene Angriffsfläche und Ihre Lieferkette. Schritt für Schritt.

Leitfaden lesen

In fünf Minuten einsatzbereit. Ihr NIS2-Bericht auf Abruf nach den ersten Scans.

1

Fügen Sie Ihre Lieferanten und Ihre eigene Domain hinzu

Geben Sie einen Firmennamen und eine Domain ein und fügen Sie Ihre eigene Domain auf dieselbe Weise hinzu. Ihre gesamte Liste dauert etwa fünf Minuten, keine Integrationen, keine API-Schlüssel, kein IT-Projekt.

2

Die Überwachung beginnt sofort

Ransomware-Opferverfolgung, Dark-Web-Credential-Leaks, Zertifikatszustand, Handelsregisterstatus und CVE-Exposition — täglich geprüft über Ihre Lieferanten und Ihre eigene Domain, ohne dass etwas konfiguriert werden muss.

3

Kritische Befunde lösen sofortige Warnungen aus

Eine E-Mail binnen 24 Stunden nach Erkennung eines Ransomware-Eintrags, einer Dark-Web-Credential-Exposition oder eines Zertifikats, das in unter 14 Tagen abläuft — damit Sie handeln, sobald Risiken auftauchen.

4

NIS2-Compliance-Bericht auf Abruf

Ein NIS2-Bericht in Ihrem Dashboard, auf Abruf: jeder Befund seinem NIS2-Artikel zugeordnet, mit benannter konkreter Lücke, nicht nur einem Score, dazu Lieferanten-Rankings und eine Zusammenfassung in Klartext. Als PDF speichern oder drucken, auditunterstützend ab Ihren ersten Scans.

Ihre eigene externe Angriffsfläche und Ihre gesamte Lieferkette, breitere Abdeckung als herkömmliche EASM-Tools, ohne den manuellen Aufwand.

Lieferkettenüberwachung

norppa.ioEnthalten
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessManuelle Tabelle

Dark-Web- & Infostealer-Monitoring

norppa.ioTäglich
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessNicht praktikabel

Ransomware-Opfer-Tracking

norppa.ioTäglich
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessManuell

NIS2-artikelzugeordneter Bericht

norppa.ioBericht auf Abruf
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessManuell

Zertifikat- & Subdomain-Monitoring

norppa.ioKontinuierlich
Traditionelle EASM-ToolsKontinuierlich
Manueller ProzessManuell

EU-Datenhaltung

norppa.ioJa
Traditionelle EASM-ToolsTeilweise
Manueller ProzessAbhängig

Full-Scan-Add-on

norppa.ioOSINT + HTTP-Prüfungen enthalten · Full Scan: Add-on
Traditionelle EASM-ToolsNur höhere Tarife
Manueller Prozessk. A.

Lieferanten-Selbstbewertungsfragebogen (SAQ)

norppa.ioEnthalten
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessManuell

Unternehmensintelligenz (Handelsregister, Insolvenzerkennung)

norppa.ioEnthalten
Traditionelle EASM-ToolsTeilweise
Manueller ProzessManuell

Analyse öffentlicher Code-Repositorys (GitHub/GitLab, npm, Docker Hub)

norppa.ioEnthalten
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessNicht praktikabel

Identitätsanbieter-Risikoerkennung (Entra ID, ADFS, Okta) + BEC-Composite-Bewertung

norppa.ioEnthalten
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessNicht praktikabel

KI/ML-Tool-Exposition und LLM-API-Secret-Scanning

norppa.ioEnthalten
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessNicht praktikabel

Art. 23 — Vorfallsmeldereife (24 Stunden)

norppa.ioTäglich — sofort informiert
Traditionelle EASM-ToolsDeckt keine Lieferantenvorfälle ab
Manueller ProzessMit Jahresüberprüfung unmöglich

Lieferanten-Selbstauskünfte gegen Scan-Nachweise abgleichen

norppa.ioAutomatisch
Traditionelle EASM-ToolsNicht enthalten
Manueller ProzessNicht praktikabel

Warum eine Tabellenkalkulation NIS2 Art. 21 möglicherweise nicht erfüllt

Ein jährlicher Fragebogen sagt Ihnen, was ein Lieferant vorhatte, nicht, ob seine Systeme heute sicher sind. Der Maßstab „angemessene Maßnahmen“ aus NIS2 ist mit jährlichen Momentaufnahmen allein wahrscheinlich nicht zu erfüllen.

Basierend auf öffentlich verfügbaren Funktionsvergleichen. Änderungen vorbehalten.

Wir verwenden keine Kundennamen in unserer Kommunikation und bitten nicht um Referenzen oder Fallstudien. Was Sie mit norppa teilen, bleibt bei Ihnen.

Nutzen Sie bereits eine Drittparteien-Risikoplattform?

Wechsel von einer Rating- oder Fragebogen-Plattform? Das ändert sich.

Drittparteien-Risikoplattformen reduzieren einen Lieferanten oft auf einen jährlichen Fragebogen und eine einzige Bewertung. norppa.io ist umgekehrt aufgebaut: laufend, evidenzbasiert und EU-nativ.

Rating-/Fragebogen-PlattformenEine einzelne Buchstabennote, die Sie nicht hinterfragen können
norppa.ioDer Nachweis hinter jedem Befund, damit Ihr Team ihn überprüfen kann
Rating-/Fragebogen-PlattformenEine jährliche Fragebogen-Momentaufnahme
norppa.io100+ Prüfungen täglich, Ransomware und Dark Web alle sechs Stunden erneut
Rating-/Fragebogen-PlattformenSelbstauskünfte, die für bare Münze genommen werden
norppa.ioAngaben gegen unsere Beobachtungen abgeglichen: bestätigt, widerlegt oder nur Selbstauskunft
Rating-/Fragebogen-PlattformenEin von außerhalb der EU nachgerüsteter Rahmen
norppa.ioNIS2-native Zuordnung, Ihre Daten und Ihr Support in der EU

Preis pro Lieferant ab 249 €/Monat, in acht EU-Sprachen. Wir verlangen keine Referenzen oder Fallstudien von Ihnen.

NIS2 wird durchgesetzt. Können Sie zeigen, dass Ihre Lieferkette unter Kontrolle ist, jeden Tag, nicht einmal im Jahr?

Die EU-Richtlinie NIS2 (seit Oktober 2024 in Kraft) verpflichtet mittlere und große Unternehmen in kritischen Sektoren, das Cybersicherheitsrisiko in ihren Lieferketten aktiv zu steuern. Artikel 21(2)(d) benennt Maßnahmen zur Lieferkettensicherheit ausdrücklich, und ein Verstoß kann Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes bedeuten.

160.000–200.000 Unternehmen in der EU sind direkt verpflichtet

Finanzen, Energie, Gesundheit, Verkehr, digitale Infrastruktur: NIS2 gilt EU-weit, mit denselben Anforderungen in jedem Mitgliedstaat.

Eine jährliche Bewertung allein dürfte nicht genügen

Ein jährlicher Fragebogen sagt Ihnen, wie es damals aussah; NIS2 erwartet, dass Sie zeigen, wie es heute aussieht. norppa gleicht die Antworten jedes Lieferanten mit Live-Scan-Nachweisen ab, sodass eine Selbstauskunft durch das gestützt wird, was wir tatsächlich beobachten.

Im Audit müssen Sie laufende Überwachung nachweisen

Aufsichtsbehörden können konkrete Nachweise des Lieferketten-Risikomanagements verlangen, und die Leitung haftet persönlich. Ein jährlicher Fragebogen ist eine schwache Verteidigung; norppa.io erzeugt datierte Nachweise auf Befundebene automatisch, jeden Tag, für jeden Lieferanten.

Ein Bruchteil der Kosten

Kontinuierliche Überwachung von bis zu 10 Lieferanten ab 249 €/Monat (unter 25 € pro Lieferant), gegenüber Bußgeldern von bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes.

EU-Regulierung, nativ

Eine EU-native Sicht über NIS2, CRA, DORA und die KI-Verordnung

Die meisten Plattformen rüsten einen US-Rahmen nach. norppa.io ordnet jedes Lieferantensignal dem EU-Regime zu, das es tatsächlich betrifft, sodass dieselbe Überwachung vier Regelwerke auf einmal beantwortet.

NIS2

Jeder Befund seiner Pflicht nach Artikel 21 Absatz 2 zugeordnet. EU-weit bereits in Kraft.

CRA

Bereitschaft für die wesentlichen Anforderungen des Cyber Resilience Act. Meldung ab September 2026.

DORA

Ein vorausgefüllter Export des IKT-Drittparteien-Informationsregisters für Finanzunternehmen.

AI Act

Inventar von KI-Einsatz und exponierter KI-Oberfläche für Betreiberpflichten nach Artikel 26.

CRA- und KI-Verordnungs-Bezüge sind indikative Bereitschaftssignale aus externer Überwachung, keine Konformitätsbewertung. Zum CRA-Leitfaden · KI-Verordnung-Leitfaden

In der EU gebaut, in der EU geblieben

Die Risikokarte Ihrer Lieferkette verlässt die EU nie

norppa.io ist ein europäisches Unternehmen. Ihre Lieferanten, Befunde und NIS2-Nachweise werden in der EU gespeichert und verarbeitet, unter EU-Recht, ohne Drittland-Übermittlung Ihrer Lieferantendaten.

  • EU-Unternehmen, Norteris Oy in Helsinki
  • EU-Datenstandort, Region Frankfurt
  • EU-Gerichtsbarkeit, kein extraterritorialer Zugriff
  • EU-Support aus Finnland

Ein NIS2-Risikoregister ist selbst sensibel: es ist eine Karte, wo Ihre Lieferkette bricht. Bevor Sie eine Lieferketten-Plattform wählen, stellen Sie eine Frage. Wohin sendet sie Ihre?

Häufig gestellte Fragen