Beispielbericht (fiktive Unternehmensdaten. Jeder norppa.io-Plan enthält 100+ automatisierte Prüfungen aller überwachten Domains) passives OSINT und HTTP-Sicherheitsprüfungen, täglich automatisch.

NIS2-Lieferketten-Intelligence-Bericht

Acme Manufacturing Oy

Berichtszeitraum: März 2026 · Erstellt am 1. April 2026

61/100
40/36
NIS2-Risikobewertung
Handlungsbedarf
-13 (vs. 74 letzten Monat)

Zusammenfassung

2
Kritisch
5
Hoch
4
Mittel
2
Info
5 Lieferanten werden mit 100+ automatisierten Prüfungen täglich überwacht. 2 kritische Befunde erfordern sofortige Maßnahmen: ein Lieferant wurde auf einer aktiven Bedrohungsakteur-Opferliste gefunden, ein weiterer hat Mitarbeiteranmeldedaten, die auf Dark-Web-Märkten kursieren. 5 schwerwiegende Befunde (einschließlich Schatten-IT: internes Tooling exponiert) und 4 mittelschwere Befunde erfordern Behebung innerhalb von 7 Tagen. Der Bericht inventarisiert außerdem Viertparteien-SaaS-Abhängigkeiten. Die aktiven Befunde betreffen die NIS2-Artikel 21(2)(a), (b), (d), (e) und (h).

Unternehmensprofil — Acme Logistics Oy

Land
Finland (FI)
Rechtsform
Oy
Branche
52.29
NIS2-Status
Wesentliche Einrichtung · Verkehr (indikativ)
Mitarbeiter
118
Handelsnamen
Acme Logistics, Acme Freight
Muttergesellschaft
Acme Holding Oy
KI-Zusammenfassung für die Geschäftsleitung

Die NIS2-Lieferketten-Risikobewertung von Acme Manufacturing hat sich in diesem Zeitraum verschlechtert: Die Punktzahl sank von 74 auf 62, verursacht durch zwei kritische Befunde, die sofortige Aufmerksamkeit der Geschäftsführung erfordern.

Die schwerwiegendste Bedrohung ist die aktive Ransomware-Opferlistung für Acme Logistics Oy. Die dahinterstehende Bedrohungsakteurgruppe ist dafür bekannt, dauerhaften Zugang zu Lieferantensystemen aufrechtzuerhalten und Netzwerkzugänge an weitere Akteure zu verkaufen, wenn primäre Lösegelverhandlungen scheitern. Alle Integrationspunkte (APIs, Dateiübertragungen, gemeinsame Authentifizierungssysteme) zwischen Ihrer Organisation und Acme Logistics müssen als potenziell kompromittiert betrachtet werden, bis der Lieferant einen verifizierten Eindämmungsbericht vorlegt. Gleichzeitig kursieren 14 Mitarbeiteranmeldedaten von Nordic Cloud Services auf Dark-Web-Infostealer-Märkten und schaffen ein vielschichtiges Expositionsrisiko für gemeinsame Cloud-Umgebungen und VPN-Endpunkte.

Aus NIS2-Compliance-Sicht weisen mehrere Artikel in diesem Zeitraum aktive Befunde auf. Die beiden kritischen Befunde fallen unter Art. 21(2)(b) (Behandlung von Sicherheitsvorfällen): ein Lieferant auf einer aktiven Ransomware-Opferliste und 14 geleakte Mitarbeiteranmeldedaten müssen jeweils als Sicherheitsvorfall behandelt werden (eingedämmt, bearbeitet und dokumentiert. Art. 21(2)(d) (Lieferketten-Risikomanagement) wird durch Infrastruktur in einem Hochrisikoland ausgelöst; Art. 21(2)(e) (Sicherheit bei Entwicklung und Wartung, einschließlich Schwachstellenbehandlung und -offenlegung) durch die erkannten CVEs, das ablaufende TLS-Zertifikat, die fehlende DMARC-Richtlinie und die fehlende security.txt; und Art. 21(2)(h) (Kryptografie) durch fehlendes DNSSEC. Der TLS-Zertifikatsablauf auf databridge.fi in 6 Tagen ist eine harte Frist) ein Versäumnis der Erneuerung führt zu Dienstunterbrechungen.

Basiert auf den unten gezeigten Befunden: jede Aussage ist überprüfbar.

Prioritätsmaßnahmen

1

Acme Logistics Oy, Ransomware-Opferlistung: sofort Kontakt mit dem Lieferanten aufnehmen und Datenflüsse überprüfen. Incident-Response-Team einschalten.

Kritisch
2

Nordic Cloud Services, 14 Mitarbeiteranmeldedaten im Dark Web: Lieferanten benachrichtigen, sofortige Passwortrotation und MFA-Durchsetzung verlangen.

Kritisch
3

DataBridge Finland, TLS-Zertifikat läuft in 6 Tagen ab: Lieferanten auffordern, sofort zu erneuern, um Dienstunterbrechungen zu vermeiden.

Hoch
4

Acme Logistics Oy, Infrastruktur in Hochrisikoland: Infrastrukturdokumentation des Lieferanten anfordern und NIS2 Art. 21(2)(d)-Verpflichtungen überprüfen.

Hoch
5

Nordic Cloud Services, DMARC fehlt: Lieferanten bitten, einen DMARC-Eintrag zu veröffentlichen, um Domain-Spoofing zu verhindern.

Hoch

EU-Regulierungsbereitschaft

NIS2
Art. 21(2)(b)Art. 21(2)(d)Art. 21(2)(e)
CRA
Security by DesignSchwachstellenbehandlungKoordinierte OffenlegungSBOM
AI Act
KI im Einsatz (Art. 26)Exponierte KI-Oberfläche
DORA
IKT-Drittpartei — DORA-Informationsregister-Export verfügbar.

Indikative Zuordnung offener Befunde zu EU-Rahmenwerken aus externen Signalen — keine Konformitätsbewertung.

NIS2-Artikelkonformitätsstatus

Art. 21(2)(a)
Risikomanagement

1 Befund
Art. 21(2)(b)
Vorfallbehandlung

Behandlung von Sicherheitsvorfällen: Erkennung, Reaktion und Wiederherstellung

2 Befunde
Art. 21(2)(d)
Lieferkette

Lieferkettensicherheit und Drittparteimaßnahmen

1 Befund
Art. 21(2)(e)
Entwicklung & Wartung

Sicherheit bei Beschaffung, Entwicklung und Wartung von Systemen (inkl. Schwachstellenbehandlung und -offenlegung)

4 Befunde
Art. 21(2)(h)
Kryptografie

Kryptografie (DNSSEC, TLS und Zertifikatshygiene)

1 Befund

Aktive Befunde (11)

KritischAktive Ransomware-Opferlistung erkanntArt. 21(2)(b)
Acme Logistics Oy · acme-logistics.fi · Erkannt 15. März 2026
Ihre Maßnahme: Nehmen Sie sofort Kontakt mit dem Lieferanten auf. Aktivieren Sie ein Incident-Response-Team. Gehen Sie von einer möglichen Teilkompromittierung aus und überprüfen Sie alle Datenflüsse zwischen Ihrer Organisation und diesem Lieferanten.
KritischDark Web: Mitarbeiteranmeldedaten durchgesickertArt. 21(2)(b)
Nordic Cloud Services · nordiccloud.fi · Erkannt 18. März 2026
Ihre Maßnahme: Benachrichtigen Sie den Lieferanten. Fordern Sie sofortige Passwortrotation und MFA-Durchsetzung für alle Konten. Stellen Sie sicher, dass keine gemeinsamen Anmeldedaten in Integrationen mit Ihren Systemen verwendet werden.
HochInfrastruktur in HochrisikolandArt. 21(2)(d)
Acme Logistics Oy · acme-logistics.fi · Erkannt 1. März 2026
Nachweise
IP / Host:203.0.113.45ASN:AS64500: ExampleNet
Ihre Maßnahme: Fordern Sie die Infrastrukturdokumentation des Lieferanten an. Überprüfen Sie vertragliche Verpflichtungen und Datenverarbeitungsvereinbarungen im Hinblick auf die NIS2-Lieferkettensicherheitsanforderungen gemäß Art. 21(2)(d).
HochTLS-Zertifikat läuft in 6 Tagen abArt. 21(2)(e)
DataBridge Finland · databridge.fi · Erkannt 24. März 2026
Nachweise
Host:databridge.fiLäuft ab in:6 d
Bitten Sie Ihren Lieferanten: das TLS-Zertifikat sofort zu erneuern. Automatische Erneuerung via ACME/Let's Encrypt wird empfohlen, um zukünftige Ablaufprobleme zu verhindern.
HochDMARC-Richtlinie fehltArt. 21(2)(e)
Nordic Cloud Services · nordiccloud.fi · Erkannt 1. März 2026
Nachweise
DMARC-Richtlinie:none
Bitten Sie Ihren Lieferanten: einen DMARC-Eintrag zu veröffentlichen. Beginnen Sie mit p=none zur Aggregatberichtsammlung, dann verschärfen Sie auf p=quarantine oder p=reject.
HochSchatten-IT: internes Tooling öffentlich exponiertArt. 21(2)(a)
Nordic Cloud Services · nordiccloud.fi · Erkannt 5. März 2026
Ihre Maßnahme: Bestätigen Sie, dass das Asset beabsichtigt ist und der Zugriffskontrolle und dem Patching unterliegt, oder nehmen Sie es außer Betrieb und entfernen Sie den DNS-Eintrag.
InfoGenutzter SaaS-Dienst: Zendesk (Lieferkette)Art. 21(2)(d)
DataBridge Finland · databridge.fi · Erkannt 5. März 2026
Ihre Maßnahme: Erfassen Sie diese SaaS-Abhängigkeit im NIS2-Lieferantenrisikomanagement: bestätigen Sie einen Auftragsverarbeitungsvertrag und die Zugriffsverwaltung.
HochBekannte Schwachstellen erkannt (CVE)Art. 21(2)(e)
Acme Logistics Oy · acme-logistics.fi · Erkannt 2. März 2026
Nachweise
IP / Host:203.0.113.45Host:acme-logistics.fiCVE:CVE-2023-44487CVSS:7.5EPSS:94%KEV:Aktiv ausgenutztBetroffene Produkte:nginx 1.24.0
Bitten Sie Ihren Lieferanten: verfügbare Sicherheits-Patches für die identifizierten CVEs sofort anzuwenden, mit Priorität auf Schwachstellen mit bekannten öffentlichen Exploits.
MittelDNSSEC nicht aktiviertArt. 21(2)(h)
SupplyLink Partners · supplylink.eu · Erkannt 1. März 2026
Nachweise
DNSSEC:Nicht signiert
Bitten Sie Ihren Lieferanten: DNSSEC bei seinem Domain-Registrar zu aktivieren, um DNS-Antworten gegen Manipulation zu authentifizieren.
Mittelsecurity.txt fehlt (NIS2 Art. 21(2)(e))Art. 21(2)(e)
DataBridge Finland · databridge.fi · Erkannt 1. März 2026
Nachweise
Pfad:/.well-known/security.txtsecurity.txt:Fehlt
Bitten Sie Ihren Lieferanten: eine security.txt-Datei unter /.well-known/security.txt mit Sicherheitskontaktadresse und Policy-URL zu erstellen.
InfoHTTP-Sicherheitsheader fehlt
SupplyLink Partners · supplylink.eu · Erkannt 1. März 2026
Nachweise
Fehlt:Content-Security-Policy
Bitten Sie Ihren Lieferanten: HTTP-Sicherheitsheader zu konfigurieren: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Möchten Sie diesen Bericht für Ihr eigenes Lieferantennetzwerk?

Kostenlos testen: keine Kreditkarte

Lieferanten-Risikoübersicht

LieferantSicherheitsbewertungKritisch
Acme Logistics Oy
22
1
Nordic Cloud Services
48
1
DataBridge Finland
64
SupplyLink Partners
81
Vantage IT Oy
97

Ihre eigene Umgebung

acme-manufacturing.fi

Zuletzt gescannt: 7. Mai 2026

78/100

Sicherheitsbewertung

Mittelsecurity.txt fehlt (NIS2 Art. 21(2)(e))Art. 21(2)(e)

Keine security.txt-Datei unter /.well-known/security.txt gefunden. NIS2 Art. 21(2)(e) verlangt einen erreichbaren Kanal zur Schwachstellenmeldung.

Auswirkung: Ein fehlender Meldekanal verlangsamt, wie schnell eine gemeldete Schwachstelle den richtigen Kontakt erreicht.

Nachweise
Pfad:/.well-known/security.txtsecurity.txt:Fehlt
Ihre Maßnahme: Erstellen Sie eine security.txt unter /.well-known/security.txt mit Sicherheitskontaktadresse und Policy-URL.
MittelDNSSEC nicht aktiviertArt. 21(2)(h)

DNSSEC ist für Ihre Domain nicht konfiguriert. DNS-Antworten können nicht kryptografisch authentifiziert werden.

Auswirkung: Ohne DNSSEC können DNS-Antworten gefälscht werden, was Umleitung und Abfangen von Datenverkehr ermöglicht.

Nachweise
DNSSEC:Nicht signiert
Ihre Maßnahme: Aktivieren Sie DNSSEC bei Ihrem Domain-Registrar, um DNS-Antworten gegen Manipulation zu authentifizieren.

Ihre eigene Domain erhält dieselben 100+ automatisierten Prüfungen wie Ihre Lieferanten: passives OSINT und HTTP-Sicherheitsprüfungen täglich. Das Full-Scan-Zusatzmodul (falls aktiviert) ergänzt diese Domain um eine monatliche externe Sicherheitsbewertung.

Lieferanten-Selbstbewertungen (SAQ)

Lieferanten füllen eine NIS2-Selbstbewertung mit 37 Fragen aus. Antworten werden automatisch bewertet und neben automatisierten Befunden angezeigt: zwei Compliance-Nachweisebenen in einem Bericht.

LieferantSAQ-Bewertung
Acme Logistics Oy
Nordic Cloud Services61/100
DataBridge Finland74/100
SupplyLink Partners
Vantage IT Oy91/100

Nordic Cloud Services

[email protected] · 20. März 2026

61/100

SAQ-Bewertung

Bereichsaufschlüsselung

Governance & Sicherheitsrichtlinien

Art. 21(2)(a)

75

Zugangskontrolle & Authentifizierung

Art. 21(2)(i)(j)

40

Vorfallreaktion & Offenlegung

Art. 21(2)(b), Art. 23

50

Datenschutz & Kryptografie

Art. 21(2)(h)

75

Geschäftskontinuität

Art. 21(2)(c)

67

Lieferkette & Drittparteien

Art. 21(2)(d)

50

Schwachstellenmanagement

Art. 21(2)(e)(g)

67
Analytikerhinweis: Die SAQ zeigt, dass MFA nicht für alle Konten durchgesetzt wird und kein getesteter Vorfallreaktionsplan vorhanden ist: konsistent mit dem im automatisierten Monitoring erkannten Dark-Web-Anmeldedatenleck.

Überwachungsmethodik

Über 100 automatisierte Prüfungen laufen täglich auf allen überwachten Domains, mit Ransomware- und Dark-Web-Überwachung alle 6 Stunden. Prüfungen umfassen: Ransomware-Opferlisten (mehrere Threat-Intelligence-Feeds), Dark-Web-Infostealer-Anmeldedatenlecks, TLS/Zertifikatsgesundheit und -ablauf, DNS-Integrität (SPF, DMARC, DKIM, DNSSEC), DNSSEC-Validierungskette, MX-Server-DNS-Blacklist-Status, E-Mail-Sicherheitslage und Spoofing-Bewertung (TLS-RPT, MTA-STS, BIMI, BEC-Risiko), Cookie-Sicherheitsflags (Secure, HttpOnly, SameSite), robots.txt- und Sitemap-Pfadexponierung, IP-Geolokalisierung und Hochrisiko-Ländererkennung, bekannte Schwachstellenexposition (CVE/EPSS), AiTM-Phishing-Infrastrukturerkennung via Certificate Transparency Logs, RPKI/BGP-Routenursprungsvalidierung, Unternehmensregister- und LEI-Status (PRH, GLEIF), Dangling-CNAME- und MX-Eintragerkennung, SBOM/CSAF-Referenzerkennung, security.txt, Sicherheitsheader, HTTPS-Umleitungsverifizierung und Website-Änderungserkennung. Neu für 2026, Post-Quantum-TLS-Bereitschafts-Fingerprinting (NIST FIPS 203 ML-KEM-Hybride), Model Context Protocol (MCP) Endpunkt-Expositionserkennung, JavaScript-Bundle-Geheimnisscan (API-Keys, Tokens), KI-Lieferanteninventar für EU-KI-Verordnung Art. 26 Betreiberpflichten, GraphQL-Introspektions- und OpenAPI-Expositionsprüfungen sowie DORA Register of Information Export (Anhang III B_02.03 + B_05.01). Die Analyse von DMARC- und TLS-RPT-Berichten zeigt zusätzlich, wer tatsächlich E-Mails mit Ihren Domains versendet, markiert aktive Spoofing-Quellen und bestätigt, ob eingehende E-Mails über verschlüsselte Verbindungen ankommen. Alle Befunde werden automatisch NIS2-Artikeln zugeordnet.

Scans werden täglich ausgeführt. Letzter Scan: 31. März 2026 23:00 UTC.

Erhalten Sie diesen Bericht für Ihr Lieferantennetzwerk

Neue Lieferanten werden sofort zur Überprüfung eingereiht. NIS2-Compliance-Berichte auf Abruf, nach jedem Scan-Zyklus verfügbar: mit KI-Zusammenfassung für die Geschäftsleitung. Keine Agents zu installieren.

Preise ansehen →