Sepa el día en que un proveedor, o su propio dominio, se convierte en un riesgo.
Con NIS2, un atacante le alcanza de dos maneras: a través de un proveedor más débil, o directamente en su propia superficie externa. Usted es responsable de ambas, y debe demostrarlo de forma continua, no una vez al año.
norppa.io ejecuta cada día las mismas 100+ comprobaciones externas en cada proveedor y en su propio dominio, revisa las fuentes de ransomware y dark web cada seis horas, y nombra la brecha concreta detrás de cada hallazgo, no solo una puntuación, asociada al artículo 21 de NIS2, con un informe listo para auditoría a demanda. Su propio dominio puede añadir una evaluación externa completa mensual. Sin agentes, sin integración, sin proyecto de TI, creado para organizaciones que deben cumplir NIS2 sin un equipo de seguridad dedicado.
Compruebe su dominio ahora
Vea qué es públicamente visible sobre la seguridad de su organización, sin registrarse.
Lo que obtiene como suscriptor
Añada un proveedor o su propio dominio y norppa.io se encarga del resto, sin esfuerzo manual por su parte.
Supervisión automatizada diaria
Cada proveedor se comprueba automáticamente, cada día. Añadir uno lleva unos 30 segundos, después no hay nada que programar, ninguna revisión manual, ningún seguimiento.
Alertas el mismo día para lo que importa
Una inscripción en una lista de víctimas de ransomware, una fuga de credenciales activa, un certificado a punto de caducar: recibe un correo el día en que se detecta, no semanas después.
Un informe de cumplimiento a demanda, listo para usar
Un informe NIS2 en su panel, a demanda: un resumen en lenguaje claro, una puntuación NIS2 por artículo con la brecha concreta detrás de cada hallazgo nombrada, no solo una cifra, y una lista de remediación priorizada que puede guardar o imprimir en PDF. Además, exportaciones con un clic para una auditoría NIS2 (CSV) o su registro de información DORA. Cada ciclo de supervisión queda registrado, de modo que dispone de un registro continuo y fechado de su supervisión.
Verificado, no solo recopilado
Las respuestas del proveedor al cuestionario se contrastan con lo que realmente observamos: confirmadas, contradichas o claramente marcadas como mera declaración. Los hallazgos inciertos se señalan como posibles falsos positivos, para que su equipo actúe sobre lo real y no sobre el ruido.
Hecho para la UE: 8 idiomas
Panel, informes y cuestionarios de proveedores en ocho idiomas de la UE, para evaluar y atender a proveedores de toda Europa en su propio idioma.
Evaluación de proveedores antes del contrato
Evalúe el riesgo externo de un proveedor candidato antes de firmar, sin usar una plaza de monitorización. Un veredicto go/no-go inmediato y un registro de decisiones auditable para la diligencia debida de proveedores NIS2 art. 21(2)(d).
Vea sus primeros hallazgos NIS2 hoy.
Introduzca su correo corporativo — escaneamos su dominio automáticamente y le enviamos un enlace de acceso. Sin contraseña, sin tarjeta, sin configuración.
Toda la superficie de riesgo externo de su cadena de suministro.
Cada día, en cada proveedor que supervisa, desde DNS y TLS hasta la exposición en la dark web y en el código.
Inteligencia de amenazas y exposición
Amenazas activas y datos filtrados, supervisados de forma continua.
Seguimiento de víctimas de ransomware
Varias fuentes de inteligencia sobre ransomware se comprueban a diario contra cada proveedor, siguiendo a los grupos de amenaza activos a medida que se mueven. En el momento en que un proveedor aparece en una lista de víctimas, recibe un correo. Vinculado a NIS2 art. 21(2)(b).
Inteligencia de la dark web
Supervisión de la dark web, a diario. Si las credenciales de los empleados de un proveedor circulan en mercados de la dark web, recibe una alerta con prontitud — a tiempo para actuar. Vinculado a NIS2 art. 21(2)(b).
Supervisión de brechas y exposición
Bases de datos de brechas, sitios de paste y exposición de credenciales, comprobados a diario — para que sepa si las cuentas o los datos de un proveedor han aparecido en una filtración pública antes de que se convierta en su problema.
Certificados e infraestructura
Certificados TLS, salud de DNS, DNSSEC, seguridad de correo (SPF/DKIM/DMARC), servicios expuestos y descubrimiento de subdominios, supervisados a diario. Recibe un correo cuando a un certificado le quedan menos de 14 días de validez.
Detección de proveedor de identidad y riesgo BEC
Identifica qué proveedor de identidad (Entra ID, ADFS, Okta) usa un proveedor, detecta configuraciones de identidad federada que elevan el riesgo BEC y señala los puntos finales SSO expuestos públicamente. Se correlaciona con datos de infostealer para producir una puntuación de riesgo compuesta BEC. Vinculado a NIS2 art. 21(2)(i)(j).
Suplantación de dominio y autenticación de correo
Procesamos los informes agregados DMARC que los receptores de correo ya generan, para que vea exactamente quién envía correo usando sus dominios. Separamos a los remitentes legítimos pero mal configurados de la suplantación y la imitación de marca, seguimos la tasa de aprobación de autenticación a lo largo del tiempo y convertimos los fallos en hallazgos priorizados. Alojado en la UE, solo datos agregados, nunca el contenido de los mensajes. Los informes TLS muestran además si el correo a su dominio llega por conexiones cifradas. Asignado a los art. 21(2)(b) y (h) de NIS2.
Inteligencia de cadena de suministro y empresa
Quiénes son sus proveedores, quién los posee y dónde se concentra el riesgo.
Comprobaciones técnicas de seguridad
Certificados TLS, integridad de DNS (SPF/DKIM/DMARC/DNSSEC), cabeceras de seguridad HTTP, forzado de HTTPS, riesgo de suplantación de correo (MTA-STS, BIMI, compuesto BEC), descubrimiento de subdominios, servicios expuestos y puertos abiertos, detección de cambios en el sitio web, security.txt, detección de infraestructura de phishing AiTM, validación de origen de ruta RPKI/BGP, análisis de repositorios de código públicos (GitHub/GitLab, npm, Docker Hub) y riesgo de cuarta parte en la cadena de suministro. Vinculado a NIS2 art. 21(2)(e)(h)(i).
Inteligencia de empresa
Estado en el registro mercantil incluyendo detección de quiebra y liquidación, registro LEI/GLEIF y detección de su caducidad, cribado de sanciones (UE, OFAC, ONU), validación de IVA y cambios de registrador de dominio y servidores de nombres — todo contrastado a diario. Vinculado directamente a los requisitos de seguridad de la cadena de suministro de NIS2 art. 21(2)(d).
Supervisión de direcciones IP
Rastrea las IP y los rangos CIDR de proveedores que no están detrás de un dominio principal — pasarelas VPN, relés de correo, hosts dedicados. Detección de exposición a CVE (CISA KEV), alertas de países de alto riesgo, clasificación de alojamiento compartido. Incluido por proveedor en cada plan. Vinculado al inventario de activos de la cadena de suministro de NIS2 art. 21(2)(d).
Concentración de cartera y riesgo sistémico
Conectamos los hallazgos en toda su cartera de proveedores, no un proveedor a la vez: alojamiento, redes, proveedores SaaS y DNS compartidos, matrices comunes y riesgos compuestos donde credenciales robadas o una vulnerabilidad explotada forman una única ruta de ataque. Revela los puntos únicos de fallo donde un proveedor o una matriz concentra el riesgo de su cadena de suministro. Asignado a NIS2 art. 21(2)(d).
Riesgos emergentes para 2026
Las exposiciones que la mayoría de herramientas aún no comprueban.
Exposición de herramientas de IA y API de LLM
Descubre herramientas de desarrollo de IA expuestas (Jupyter, Streamlit, Gradio, Ollama), puntos finales de API públicos compatibles con OpenAI y dependencias de HuggingFace Spaces — incluidas posibles fugas de secretos. Estas exposiciones son invisibles para las herramientas EASM tradicionales. Vinculado a NIS2 art. 21(2)(a)(e).
Exposición de puntos finales MCP / agentes de IA
Los servidores Model Context Protocol públicos son la superficie de ataque de 2026: BlueRock halló un 36,7 % de 7000 servidores MCP estudiados vulnerables a SSRF, y CVE-2025-6514 convirtió 437 000 instalaciones de mcp-remote en puertas traseras de la cadena de suministro. Detectamos /.well-known/mcp, /mcp, /sse y el inventario de proveedores de IA — la única herramienta TPRM que lo hace. Vinculado a NIS2 art. 21(2)(e) y al Reglamento de IA de la UE art. 26.
Preparación para TLS poscuántico
NIST FIPS 203 (ML-KEM) se convirtió en el estándar de criptografía en agosto de 2024. Identificamos el proveedor de CDN / edge de cada proveedor y señalamos los que aún no usan TLS poscuántico híbrido — Cloudflare, Fastly y AWS CloudFront lo entregan por defecto; Akamai, BunnyCDN y los orígenes directos normalmente aún no. «Harvest now, decrypt later» es una amenaza real para los datos sensibles de larga vida. Vinculado a NIS2 art. 21(2)(h).
Informes, evidencia y cumplimiento
Hallazgos convertidos en prueba lista para auditoría.
Calificación de seguridad externa
La postura externa de cada proveedor se resume en una única calificación de A a F sobre una puntuación de 0 a 100, para que la dirección pueda comparar y seguir a los proveedores de un vistazo. Refleja solo señales observables desde el exterior: servicios expuestos, filtraciones de credenciales, autenticación de correo, e higiene de certificados y DNS. Nunca es una auditoría ni una certificación de seguridad. La calificación aparece en el panel, el informe del proveedor y la vista de cartera.
Responsabilidad de la dirección
El deber de diligencia del órgano de dirección del artículo 20, hecho operativo: aprobar el enfoque de gestión de riesgos, supervisar los hallazgos críticos de proveedores, mantener la formación de la dirección al día y exportar un expediente de diligencia debida a prueba de manipulaciones para el consejo, un regulador o un ciberasegurador. Documenta su diligencia debida; nunca es una certificación de cumplimiento.
Evidencia de cumplimiento NIS2
Cada hallazgo se vincula automáticamente a su artículo NIS2 — art. 21(2)(d) cadena de suministro, art. 21(2)(h) criptografía, art. 21(2)(j) control de acceso, art. 23 notificación de incidentes. El informe a demanda está listo para la revisión de la dirección y la auditoría.
Autoevaluación del proveedor (SAQ)
Envíe a cada proveedor un enlace de cuestionario tokenizado — responde a 37 preguntas vinculadas a NIS2 sobre gobernanza, control de acceso, respuesta a incidentes, criptografía, continuidad y prácticas de la cadena de suministro. Las respuestas se puntúan automáticamente y figuran en su panel junto a los hallazgos técnicos.
Evidencia lista para exportar NIS2 + DORA
Exportaciones CSV de un clic para una auditoría NIS2 (12 meses de hallazgos vinculados por artículo, decisiones de riesgo, notificaciones de proveedores, certificaciones) y el Registro de Información DORA de la UE (Reglamento de Ejecución 2024/1773 Anexo III B_02.03 + B_05.01). Columnas de norppa.io más campos alineados con las RTS de DORA, listos para el cuaderno de trabajo de su equipo de cumplimiento — para entidades financieras sujetas a DORA.
Complemento de análisis completo mensual
Una vez al mes, norppa.io realiza una evaluación de seguridad externa completa de su propio dominio — puertos y servicios expuestos, vulnerabilidades CVE conocidas (clasificadas por EPSS), debilidades de configuración TLS, cabeceras de seguridad HTTP y exposición de subdominios. Evaluado por completo desde la internet pública, sin acceso a su infraestructura. También confirma activamente las vulnerabilidades señaladas de forma pasiva durante la supervisión diaria, elevándolas de «potenciales» a verificadas. Cada hallazgo llega a su informe NIS2.
Inteligencia de cartera
El riesgo que se esconde entre sus proveedores.
La mayoría de las herramientas evalúan cada proveedor por separado. norppa.io traza lo que comparten: el mismo alojamiento, propiedad común, una única dependencia crítica. Así el riesgo concentrado ya no puede derribar media cadena de suministro sin ser visto.
Infraestructura compartida
Proveedores concentrados en el mismo host o CDN
Propiedad común
Proveedores que pertenecen a un mismo grupo matriz
Punto único de fallo
Una dependencia con un radio de impacto desmesurado
Ilustrativo. Su mapa real se construye con señales pasivas sobre sus proveedores.
Dos capas de evidencia NIS2, contrastadas entre sí
La supervisión automatizada capta lo que los proveedores no revelan; el cuestionario capta lo que las herramientas no ven. norppa contrasta una con otra, de modo que cada declaración se respalda con evidencia en lugar de tomarse por confianza.
Supervisión automatizada: 100+ comprobaciones diarias
100+ comprobaciones se ejecutan a diario en cada dominio supervisado: listas de víctimas de ransomware, fugas de credenciales en la dark web, salud DNS/TLS, preparación para TLS poscuántico, inventario de proveedores de IA (Reglamento de IA de la UE), exposición de puntos finales MCP, geolocalización de IP, exposición a brechas, cabeceras de seguridad HTTP, detección de cambios en el sitio web, inteligencia de empresa (registro mercantil, estado LEI, detección de quiebra) y análisis de repositorios de código públicos. Sin necesidad de participación del proveedor.
Autoevaluación del proveedor (SAQ)
Envíe a cada proveedor un enlace de cuestionario de un clic, 37 preguntas en 9 secciones NIS2: gobernanza, control de acceso, respuesta a incidentes, criptografía, continuidad de negocio y más. Puntuado automáticamente, visible en su panel. Envíelo en el idioma del proveedor (ocho idiomas de la UE) para mejores tasas de respuesta.
Declaración respaldada por evidencia
NIS2 Art. 21(2)(d) — Donde un control es observable desde fuera, contrastamos la respuesta del proveedor con lo que realmente vemos: un análisis TLS limpio respalda una declaración «TLS 1.2+»; una vulnerabilidad expuesta contradice un «parcheamos con prontitud». Los controles que no podemos observar desde fuera se marcan claramente como declaración. Nunca insinuamos una verificación que no podamos sostener.
Cada respuesta lleva su estado: verificada, contradicha, cuestionada o solo declaración.
Hecho para equipos de seguridad reducidos
100+
comprobaciones automatizadas por dominio
Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Proveedores de IA · MCP · Inteligencia de empresa · Repositorios de código · Datos de brechas
diario
frecuencia de análisis
Supervisión continua, no una instantánea puntual
100 %
datos alojados en la UE
UE · región de Fráncfort · RGPD por arquitectura
NIS2
artículos vinculados automáticamente
Cada apartado del art. 21(2) de NIS2 cubierto, la brecha concreta de cada hallazgo nombrada, no solo una puntuación
Construido sobre los estándares que su auditor reconoce.
Hallazgos asignados a los marcos que importan
Construido sobre fuentes de seguridad públicas reconocidas
Citados a efectos de identificación. norppa.io es independiente y no cuenta con el respaldo de estas organizaciones.
Vea nuestro índice de higiene de seguridad del sector de la UE en vivo →
Guía de amenazas 2026
Cómo ocurre una brecha en 2026, y dónde norppa.io rompe la cadena
Dispositivos de borde explotados antes de que exista un parche, credenciales cosechadas a gran escala, acelerado por IA. La cadena le alcanza de dos maneras: su superficie externa y su cadena de suministro.
En marcha en cinco minutos. Su informe NIS2 a demanda tras los primeros escaneos.
Añada sus proveedores y su propio dominio
Introduzca un nombre de empresa y un dominio, y añada su propio dominio de la misma manera. Su lista completa lleva unos cinco minutos, sin integraciones, sin claves de API, sin proyecto de TI.
La supervisión empieza de inmediato
Seguimiento de víctimas de ransomware, fugas de credenciales en la dark web, salud de certificados, estado en el registro mercantil y exposición a CVE — comprobados a diario en sus proveedores y su propio dominio, sin nada que configurar.
Los hallazgos críticos disparan alertas instantáneas
Un correo en las 24 horas siguientes a detectar una inscripción de ransomware, una exposición de credenciales en la dark web o un certificado que caduca en menos de 14 días — para actuar a medida que surgen los riesgos.
Informe de cumplimiento NIS2 a demanda
Un informe NIS2 en su panel, a demanda: cada hallazgo asociado a su artículo NIS2 con la brecha concreta nombrada, no solo una puntuación, además de clasificaciones de proveedores y un resumen en lenguaje claro. Guarde o imprima en PDF, un apoyo a la auditoría desde sus primeros análisis.
Su propia superficie externa y toda su cadena de suministro, una cobertura más amplia que las herramientas EASM tradicionales, sin el trabajo manual.
Monitorización de cadena de suministro
Monitorización dark web e infostealer
Seguimiento de víctimas de ransomware
Informe mapeado a artículos NIS2
Monitorización de certificados y subdominios
Residencia de datos en la UE
Complemento Full Scan
Cuestionario de autoevaluación de proveedores (SAQ)
Inteligencia empresarial (registro mercantil, detección de quiebra)
Análisis de repositorios de código públicos (GitHub/GitLab, npm, Docker Hub)
Detección de riesgos de proveedor de identidad (Entra ID, ADFS, Okta) + puntuación BEC compuesta
Exposición de herramientas IA/ML y escaneo de secretos de API LLM
Art. 23 — Preparación para la notificación de incidentes (24h)
Contrastar las atestaciones del proveedor con la evidencia de escaneo
| Función | norppa.io | Herramientas EASM tradicionales | Proceso manual |
|---|---|---|---|
| Monitorización de cadena de suministro | Incluido | No incluido | Hoja de cálculo manual |
| Monitorización dark web e infostealer | Diario | No incluido | No factible |
| Seguimiento de víctimas de ransomware | Diario | No incluido | Manual |
| Informe mapeado a artículos NIS2 | Informe a demanda | No incluido | Manual |
| Monitorización de certificados y subdominios | Continuo | Continuo | Manual |
| Residencia de datos en la UE | Sí | Parcial | Depende |
| Complemento Full Scan | OSINT + comprobaciones HTTP incluidas · Full Scan: complemento | Solo niveles superiores | N/A |
| Cuestionario de autoevaluación de proveedores (SAQ) | Incluido | No incluido | Manual |
| Inteligencia empresarial (registro mercantil, detección de quiebra) | Incluido | Parcial | Manual |
| Análisis de repositorios de código públicos (GitHub/GitLab, npm, Docker Hub) | Incluido | No incluido | No factible |
| Detección de riesgos de proveedor de identidad (Entra ID, ADFS, Okta) + puntuación BEC compuesta | Incluido | No incluido | No factible |
| Exposición de herramientas IA/ML y escaneo de secretos de API LLM | Incluido | No incluido | No factible |
| Art. 23 — Preparación para la notificación de incidentes (24h) | Diariamente — informado de inmediato | No cubre incidentes de proveedores | Imposible con revisión anual |
| Contrastar las atestaciones del proveedor con la evidencia de escaneo | Automático | No incluido | No factible |
Por qué una hoja de cálculo puede no cumplir NIS2 Art. 21
Un cuestionario anual le dice qué pensaba hacer un proveedor, no si sus sistemas son seguros hoy. Es poco probable que el estándar de «medidas adecuadas» de NIS2 se cumpla solo con instantáneas anuales.
Basado en comparaciones de funciones disponibles públicamente. Sujeto a cambios.
No utilizamos nombres de clientes en nuestras comunicaciones ni pedimos referencias o estudios de caso. Lo que comparte con norppa se queda con usted.
¿Cambia desde una plataforma de calificación o cuestionarios? Esto es lo que cambia.
Las plataformas de riesgo de terceros suelen reducir un proveedor a un cuestionario anual y una única calificación. norppa.io está construido al revés: continuo, basado en pruebas y nativo de la UE.
Precio por proveedor desde 249 €/mes, en ocho idiomas de la UE. No le pedimos referencias ni casos de éxito.
NIS2 se aplica. ¿Puede demostrar que su cadena de suministro está bajo control, cada día, no una vez al año?
La Directiva NIS2 de la UE (en vigor desde octubre de 2024) obliga a las medianas y grandes empresas de sectores críticos a gestionar activamente el riesgo cibernético de sus cadenas de suministro. El artículo 21(2)(d) nombra específicamente las medidas de seguridad de la cadena de suministro, y el incumplimiento puede acarrear multas de hasta 10 M€ o el 2 % de la facturación mundial.
160 000–200 000 empresas en la UE están directamente obligadas
Finanzas, energía, salud, transporte, infraestructura digital: NIS2 se aplica en toda la UE, con los mismos requisitos en cada Estado miembro.
Una evaluación anual por sí sola difícilmente bastará
Un cuestionario anual le dice cómo se veían las cosas entonces; NIS2 espera que demuestre cómo se ven hoy. norppa contrasta las respuestas de cada proveedor con evidencia de análisis en vivo, de modo que una declaración se respalda con lo que realmente observamos.
En una auditoría, debe poder demostrar supervisión continua
Las autoridades de control pueden exigir evidencia concreta de la gestión del riesgo de la cadena de suministro, y la dirección es personalmente responsable. Un cuestionario anual es una defensa débil; norppa.io genera evidencia fechada, a nivel de hallazgo, automáticamente, cada día, para cada proveedor.
Una fracción del coste
Supervisión continua de hasta 10 proveedores desde 249 €/mes (menos de 25 € por proveedor), frente a multas de hasta 10 M€ o el 2 % de la facturación mundial.
Una vista nativa de la UE sobre NIS2, CRA, DORA y la Ley de IA
La mayoría de las plataformas adaptan un marco estadounidense a posteriori. norppa.io asigna cada señal de proveedor al régimen de la UE que realmente le concierne, de modo que la misma supervisión responde a cuatro normativas a la vez.
NIS2
Cada hallazgo asignado a su obligación del artículo 21, apartado 2. Ya en vigor en toda la UE.
CRA
Preparación para los requisitos esenciales del Reglamento de Ciberresiliencia. Notificación desde septiembre de 2026.
DORA
Una exportación precargada del Registro de Información de terceros TIC para entidades financieras.
AI Act
Inventario de IA en uso y superficie de IA expuesta para las obligaciones del responsable del despliegue (art. 26).
Las referencias al CRA y a la Ley de IA son señales de preparación indicativas de la supervisión externa, no una evaluación de conformidad. Leer la guía CRA · Guía Ley de IA
El mapa de riesgos de su cadena de suministro nunca sale de la UE
norppa.io es una empresa europea. Sus proveedores, hallazgos y pruebas NIS2 se almacenan y procesan en la UE, bajo jurisdicción de la UE, sin transferencia de sus datos de proveedores a terceros países.
- Empresa de la UE, Norteris Oy en Helsinki
- Residencia de datos en la UE, región de Fráncfort
- Jurisdicción de la UE, sin acceso extraterritorial
- Soporte en la UE, desde Finlandia
Un registro de riesgos NIS2 es sensible en sí mismo: es un mapa de dónde se rompe su cadena de suministro. Antes de elegir una plataforma, hágase una pregunta. ¿Adónde envía el suyo?