El artículo 21 de NIS2 exige a las organizaciones supervisar la ciberseguridad de sus proveedores.¿Qué significa esto para usted? →

Supervisión NIS2 automatizada: sus proveedores y su propio dominio

Sepa el día en que un proveedor, o su propio dominio, se convierte en un riesgo.

Con NIS2, un atacante le alcanza de dos maneras: a través de un proveedor más débil, o directamente en su propia superficie externa. Usted es responsable de ambas, y debe demostrarlo de forma continua, no una vez al año.

norppa.io ejecuta cada día las mismas 100+ comprobaciones externas en cada proveedor y en su propio dominio, revisa las fuentes de ransomware y dark web cada seis horas, y nombra la brecha concreta detrás de cada hallazgo, no solo una puntuación, asociada al artículo 21 de NIS2, con un informe listo para auditoría a demanda. Su propio dominio puede añadir una evaluación externa completa mensual. Sin agentes, sin integración, sin proyecto de TI, creado para organizaciones que deben cumplir NIS2 sin un equipo de seguridad dedicado.

Novedad para 2026Post-Quantum TLS · Exposición MCP / agentes de IA · Reglamento de IA de la UE

Compruebe su dominio ahora

Vea qué es públicamente visible sobre la seguridad de su organización, sin registrarse.

100+ comprobaciones automatizadas al día · ransomware y dark web cada 6 horas
Ransomware · Dark web · DNS/TLS · Seguridad HTTP · Datos de brechas · Inteligencia de empresa · Repositorios de código · Fraude de identidad y de correo corporativo · Exposición de IA
Cada hallazgo vinculado a su artículo NIS2
Empresa de la UE · Soporte de la UE desde Finlandia · Datos alojados solo en la UE (región de Fráncfort) · RGPD por diseño
Panel, informes y cuestionarios de proveedores en 8 idiomas de la UE
Qué incluye

Lo que obtiene como suscriptor

Añada un proveedor o su propio dominio y norppa.io se encarga del resto, sin esfuerzo manual por su parte.

01

Supervisión automatizada diaria

Cada proveedor se comprueba automáticamente, cada día. Añadir uno lleva unos 30 segundos, después no hay nada que programar, ninguna revisión manual, ningún seguimiento.

02

Alertas el mismo día para lo que importa

Una inscripción en una lista de víctimas de ransomware, una fuga de credenciales activa, un certificado a punto de caducar: recibe un correo el día en que se detecta, no semanas después.

03

Un informe de cumplimiento a demanda, listo para usar

Un informe NIS2 en su panel, a demanda: un resumen en lenguaje claro, una puntuación NIS2 por artículo con la brecha concreta detrás de cada hallazgo nombrada, no solo una cifra, y una lista de remediación priorizada que puede guardar o imprimir en PDF. Además, exportaciones con un clic para una auditoría NIS2 (CSV) o su registro de información DORA. Cada ciclo de supervisión queda registrado, de modo que dispone de un registro continuo y fechado de su supervisión.

04

Verificado, no solo recopilado

Las respuestas del proveedor al cuestionario se contrastan con lo que realmente observamos: confirmadas, contradichas o claramente marcadas como mera declaración. Los hallazgos inciertos se señalan como posibles falsos positivos, para que su equipo actúe sobre lo real y no sobre el ruido.

05

Hecho para la UE: 8 idiomas

Panel, informes y cuestionarios de proveedores en ocho idiomas de la UE, para evaluar y atender a proveedores de toda Europa en su propio idioma.

06

Evaluación de proveedores antes del contrato

Evalúe el riesgo externo de un proveedor candidato antes de firmar, sin usar una plaza de monitorización. Un veredicto go/no-go inmediato y un registro de decisiones auditable para la diligencia debida de proveedores NIS2 art. 21(2)(d).

Vea sus primeros hallazgos NIS2 hoy.

Introduzca su correo corporativo — escaneamos su dominio automáticamente y le enviamos un enlace de acceso. Sin contraseña, sin tarjeta, sin configuración.

El dominio de su empresa se detecta desde su correo. Los resultados suelen aparecer en minutos.

Prueba gratuita de 7 días · sin tarjeta de crédito · cancele cuando quiera

Usamos solo datos disponibles públicamente — sin acceso a sus sistemas, no se instala nada.

Toda la superficie de riesgo externo de su cadena de suministro.

Cada día, en cada proveedor que supervisa, desde DNS y TLS hasta la exposición en la dark web y en el código.

Inteligencia de amenazas y exposición

Amenazas activas y datos filtrados, supervisados de forma continua.

Seguimiento de víctimas de ransomware

Varias fuentes de inteligencia sobre ransomware se comprueban a diario contra cada proveedor, siguiendo a los grupos de amenaza activos a medida que se mueven. En el momento en que un proveedor aparece en una lista de víctimas, recibe un correo. Vinculado a NIS2 art. 21(2)(b).

Inteligencia de la dark web

Supervisión de la dark web, a diario. Si las credenciales de los empleados de un proveedor circulan en mercados de la dark web, recibe una alerta con prontitud — a tiempo para actuar. Vinculado a NIS2 art. 21(2)(b).

Supervisión de brechas y exposición

Bases de datos de brechas, sitios de paste y exposición de credenciales, comprobados a diario — para que sepa si las cuentas o los datos de un proveedor han aparecido en una filtración pública antes de que se convierta en su problema.

Certificados e infraestructura

Certificados TLS, salud de DNS, DNSSEC, seguridad de correo (SPF/DKIM/DMARC), servicios expuestos y descubrimiento de subdominios, supervisados a diario. Recibe un correo cuando a un certificado le quedan menos de 14 días de validez.

Detección de proveedor de identidad y riesgo BEC

Identifica qué proveedor de identidad (Entra ID, ADFS, Okta) usa un proveedor, detecta configuraciones de identidad federada que elevan el riesgo BEC y señala los puntos finales SSO expuestos públicamente. Se correlaciona con datos de infostealer para producir una puntuación de riesgo compuesta BEC. Vinculado a NIS2 art. 21(2)(i)(j).

Novedad para 2026

Suplantación de dominio y autenticación de correo

Procesamos los informes agregados DMARC que los receptores de correo ya generan, para que vea exactamente quién envía correo usando sus dominios. Separamos a los remitentes legítimos pero mal configurados de la suplantación y la imitación de marca, seguimos la tasa de aprobación de autenticación a lo largo del tiempo y convertimos los fallos en hallazgos priorizados. Alojado en la UE, solo datos agregados, nunca el contenido de los mensajes. Los informes TLS muestran además si el correo a su dominio llega por conexiones cifradas. Asignado a los art. 21(2)(b) y (h) de NIS2.

Inteligencia de cartera

El riesgo que se esconde entre sus proveedores.

La mayoría de las herramientas evalúan cada proveedor por separado. norppa.io traza lo que comparten: el mismo alojamiento, propiedad común, una única dependencia crítica. Así el riesgo concentrado ya no puede derribar media cadena de suministro sin ser visto.

Sus proveedoresHost comúnMismo grupo

Infraestructura compartida

Proveedores concentrados en el mismo host o CDN

Propiedad común

Proveedores que pertenecen a un mismo grupo matriz

Punto único de fallo

Una dependencia con un radio de impacto desmesurado

Ilustrativo. Su mapa real se construye con señales pasivas sobre sus proveedores.

Incluido en todos los planes

Dos capas de evidencia NIS2, contrastadas entre sí

La supervisión automatizada capta lo que los proveedores no revelan; el cuestionario capta lo que las herramientas no ven. norppa contrasta una con otra, de modo que cada declaración se respalda con evidencia en lugar de tomarse por confianza.

Layer 1

Supervisión automatizada: 100+ comprobaciones diarias

100+ comprobaciones se ejecutan a diario en cada dominio supervisado: listas de víctimas de ransomware, fugas de credenciales en la dark web, salud DNS/TLS, preparación para TLS poscuántico, inventario de proveedores de IA (Reglamento de IA de la UE), exposición de puntos finales MCP, geolocalización de IP, exposición a brechas, cabeceras de seguridad HTTP, detección de cambios en el sitio web, inteligencia de empresa (registro mercantil, estado LEI, detección de quiebra) y análisis de repositorios de código públicos. Sin necesidad de participación del proveedor.

Layer 2

Autoevaluación del proveedor (SAQ)

Envíe a cada proveedor un enlace de cuestionario de un clic, 37 preguntas en 9 secciones NIS2: gobernanza, control de acceso, respuesta a incidentes, criptografía, continuidad de negocio y más. Puntuado automáticamente, visible en su panel. Envíelo en el idioma del proveedor (ocho idiomas de la UE) para mejores tasas de respuesta.

Declaración respaldada por evidencia

NIS2 Art. 21(2)(d)Donde un control es observable desde fuera, contrastamos la respuesta del proveedor con lo que realmente vemos: un análisis TLS limpio respalda una declaración «TLS 1.2+»; una vulnerabilidad expuesta contradice un «parcheamos con prontitud». Los controles que no podemos observar desde fuera se marcan claramente como declaración. Nunca insinuamos una verificación que no podamos sostener.

Cada respuesta lleva su estado: verificada, contradicha, cuestionada o solo declaración.

Hecho para equipos de seguridad reducidos

100+

comprobaciones automatizadas por dominio

Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Proveedores de IA · MCP · Inteligencia de empresa · Repositorios de código · Datos de brechas

diario

frecuencia de análisis

Supervisión continua, no una instantánea puntual

100 %

datos alojados en la UE

UE · región de Fráncfort · RGPD por arquitectura

NIS2

artículos vinculados automáticamente

Cada apartado del art. 21(2) de NIS2 cubierto, la brecha concreta de cada hallazgo nombrada, no solo una puntuación

Construido sobre los estándares que su auditor reconoce.

Hallazgos asignados a los marcos que importan

NIS2DORACRAEU AI Act

Construido sobre fuentes de seguridad públicas reconocidas

NIST FIPS 203CISA KEVEUVDEPSS

Citados a efectos de identificación. norppa.io es independiente y no cuenta con el respaldo de estas organizaciones.

Vea nuestro índice de higiene de seguridad del sector de la UE en vivo →

Guía de amenazas 2026

Cómo ocurre una brecha en 2026, y dónde norppa.io rompe la cadena

Dispositivos de borde explotados antes de que exista un parche, credenciales cosechadas a gran escala, acelerado por IA. La cadena le alcanza de dos maneras: su superficie externa y su cadena de suministro.

Leer la guía

En marcha en cinco minutos. Su informe NIS2 a demanda tras los primeros escaneos.

1

Añada sus proveedores y su propio dominio

Introduzca un nombre de empresa y un dominio, y añada su propio dominio de la misma manera. Su lista completa lleva unos cinco minutos, sin integraciones, sin claves de API, sin proyecto de TI.

2

La supervisión empieza de inmediato

Seguimiento de víctimas de ransomware, fugas de credenciales en la dark web, salud de certificados, estado en el registro mercantil y exposición a CVE — comprobados a diario en sus proveedores y su propio dominio, sin nada que configurar.

3

Los hallazgos críticos disparan alertas instantáneas

Un correo en las 24 horas siguientes a detectar una inscripción de ransomware, una exposición de credenciales en la dark web o un certificado que caduca en menos de 14 días — para actuar a medida que surgen los riesgos.

4

Informe de cumplimiento NIS2 a demanda

Un informe NIS2 en su panel, a demanda: cada hallazgo asociado a su artículo NIS2 con la brecha concreta nombrada, no solo una puntuación, además de clasificaciones de proveedores y un resumen en lenguaje claro. Guarde o imprima en PDF, un apoyo a la auditoría desde sus primeros análisis.

Su propia superficie externa y toda su cadena de suministro, una cobertura más amplia que las herramientas EASM tradicionales, sin el trabajo manual.

Monitorización de cadena de suministro

norppa.ioIncluido
Herramientas EASM tradicionalesNo incluido
Proceso manualHoja de cálculo manual

Monitorización dark web e infostealer

norppa.ioDiario
Herramientas EASM tradicionalesNo incluido
Proceso manualNo factible

Seguimiento de víctimas de ransomware

norppa.ioDiario
Herramientas EASM tradicionalesNo incluido
Proceso manualManual

Informe mapeado a artículos NIS2

norppa.ioInforme a demanda
Herramientas EASM tradicionalesNo incluido
Proceso manualManual

Monitorización de certificados y subdominios

norppa.ioContinuo
Herramientas EASM tradicionalesContinuo
Proceso manualManual

Residencia de datos en la UE

norppa.io
Herramientas EASM tradicionalesParcial
Proceso manualDepende

Complemento Full Scan

norppa.ioOSINT + comprobaciones HTTP incluidas · Full Scan: complemento
Herramientas EASM tradicionalesSolo niveles superiores
Proceso manualN/A

Cuestionario de autoevaluación de proveedores (SAQ)

norppa.ioIncluido
Herramientas EASM tradicionalesNo incluido
Proceso manualManual

Inteligencia empresarial (registro mercantil, detección de quiebra)

norppa.ioIncluido
Herramientas EASM tradicionalesParcial
Proceso manualManual

Análisis de repositorios de código públicos (GitHub/GitLab, npm, Docker Hub)

norppa.ioIncluido
Herramientas EASM tradicionalesNo incluido
Proceso manualNo factible

Detección de riesgos de proveedor de identidad (Entra ID, ADFS, Okta) + puntuación BEC compuesta

norppa.ioIncluido
Herramientas EASM tradicionalesNo incluido
Proceso manualNo factible

Exposición de herramientas IA/ML y escaneo de secretos de API LLM

norppa.ioIncluido
Herramientas EASM tradicionalesNo incluido
Proceso manualNo factible

Art. 23 — Preparación para la notificación de incidentes (24h)

norppa.ioDiariamente — informado de inmediato
Herramientas EASM tradicionalesNo cubre incidentes de proveedores
Proceso manualImposible con revisión anual

Contrastar las atestaciones del proveedor con la evidencia de escaneo

norppa.ioAutomático
Herramientas EASM tradicionalesNo incluido
Proceso manualNo factible

Por qué una hoja de cálculo puede no cumplir NIS2 Art. 21

Un cuestionario anual le dice qué pensaba hacer un proveedor, no si sus sistemas son seguros hoy. Es poco probable que el estándar de «medidas adecuadas» de NIS2 se cumpla solo con instantáneas anuales.

Basado en comparaciones de funciones disponibles públicamente. Sujeto a cambios.

No utilizamos nombres de clientes en nuestras comunicaciones ni pedimos referencias o estudios de caso. Lo que comparte con norppa se queda con usted.

¿Ya usa una plataforma de riesgo de terceros?

¿Cambia desde una plataforma de calificación o cuestionarios? Esto es lo que cambia.

Las plataformas de riesgo de terceros suelen reducir un proveedor a un cuestionario anual y una única calificación. norppa.io está construido al revés: continuo, basado en pruebas y nativo de la UE.

Plataformas de calificación / cuestionariosUna única calificación con letra que no puede cuestionar
norppa.ioLa prueba detrás de cada hallazgo, para que su equipo pueda verificarla
Plataformas de calificación / cuestionariosUna instantánea de cuestionario anual
norppa.io100+ comprobaciones al día, ransomware y dark web reexaminados cada seis horas
Plataformas de calificación / cuestionariosRespuestas autodeclaradas dadas por buenas
norppa.ioDeclaraciones contrastadas con nuestras observaciones: confirmadas, contradichas o solo declaración
Plataformas de calificación / cuestionariosUn marco adaptado desde fuera de la UE
norppa.ioAsignación nativa NIS2, sus datos y su soporte en la UE

Precio por proveedor desde 249 €/mes, en ocho idiomas de la UE. No le pedimos referencias ni casos de éxito.

NIS2 se aplica. ¿Puede demostrar que su cadena de suministro está bajo control, cada día, no una vez al año?

La Directiva NIS2 de la UE (en vigor desde octubre de 2024) obliga a las medianas y grandes empresas de sectores críticos a gestionar activamente el riesgo cibernético de sus cadenas de suministro. El artículo 21(2)(d) nombra específicamente las medidas de seguridad de la cadena de suministro, y el incumplimiento puede acarrear multas de hasta 10 M€ o el 2 % de la facturación mundial.

160 000–200 000 empresas en la UE están directamente obligadas

Finanzas, energía, salud, transporte, infraestructura digital: NIS2 se aplica en toda la UE, con los mismos requisitos en cada Estado miembro.

Una evaluación anual por sí sola difícilmente bastará

Un cuestionario anual le dice cómo se veían las cosas entonces; NIS2 espera que demuestre cómo se ven hoy. norppa contrasta las respuestas de cada proveedor con evidencia de análisis en vivo, de modo que una declaración se respalda con lo que realmente observamos.

En una auditoría, debe poder demostrar supervisión continua

Las autoridades de control pueden exigir evidencia concreta de la gestión del riesgo de la cadena de suministro, y la dirección es personalmente responsable. Un cuestionario anual es una defensa débil; norppa.io genera evidencia fechada, a nivel de hallazgo, automáticamente, cada día, para cada proveedor.

Una fracción del coste

Supervisión continua de hasta 10 proveedores desde 249 €/mes (menos de 25 € por proveedor), frente a multas de hasta 10 M€ o el 2 % de la facturación mundial.

Normativa de la UE, de forma nativa

Una vista nativa de la UE sobre NIS2, CRA, DORA y la Ley de IA

La mayoría de las plataformas adaptan un marco estadounidense a posteriori. norppa.io asigna cada señal de proveedor al régimen de la UE que realmente le concierne, de modo que la misma supervisión responde a cuatro normativas a la vez.

NIS2

Cada hallazgo asignado a su obligación del artículo 21, apartado 2. Ya en vigor en toda la UE.

CRA

Preparación para los requisitos esenciales del Reglamento de Ciberresiliencia. Notificación desde septiembre de 2026.

DORA

Una exportación precargada del Registro de Información de terceros TIC para entidades financieras.

AI Act

Inventario de IA en uso y superficie de IA expuesta para las obligaciones del responsable del despliegue (art. 26).

Las referencias al CRA y a la Ley de IA son señales de preparación indicativas de la supervisión externa, no una evaluación de conformidad. Leer la guía CRA · Guía Ley de IA

Creado en la UE, permanece en la UE

El mapa de riesgos de su cadena de suministro nunca sale de la UE

norppa.io es una empresa europea. Sus proveedores, hallazgos y pruebas NIS2 se almacenan y procesan en la UE, bajo jurisdicción de la UE, sin transferencia de sus datos de proveedores a terceros países.

  • Empresa de la UE, Norteris Oy en Helsinki
  • Residencia de datos en la UE, región de Fráncfort
  • Jurisdicción de la UE, sin acceso extraterritorial
  • Soporte en la UE, desde Finlandia

Un registro de riesgos NIS2 es sensible en sí mismo: es un mapa de dónde se rompe su cadena de suministro. Antes de elegir una plataforma, hágase una pregunta. ¿Adónde envía el suyo?

Preguntas frecuentes