Informe de ejemplo (datos empresariales ficticios. Cada plan de norppa.io incluye 100+ comprobaciones automatizadas en todos los dominios monitorizados) OSINT pasivo y comprobaciones de seguridad HTTP, ejecutadas automáticamente diariamente.
Acme Manufacturing Oy
Período de informe: Marzo 2026 · Generado el 1 de abril de 2026
Resumen
Perfil de empresa — Acme Logistics Oy
- País
- Finland (FI)
- Forma jurídica
- Oy
- Sector
- 52.29
- Estado NIS2
- Entidad esencial · Transporte (indicativo)
- Empleados
- 118
- Nombres comerciales
- Acme Logistics, Acme Freight
- Matriz
- Acme Holding Oy
La postura de riesgo de cadena de suministro NIS2 de Acme Manufacturing se ha deteriorado este período, con una puntuación que cae de 74 a 62 impulsada por dos hallazgos críticos que requieren atención inmediata de la dirección.
La amenaza más significativa es la inscripción activa de Acme Logistics Oy en una lista de víctimas de ransomware. El grupo de actores de amenaza detrás de esta campaña es conocido por mantener acceso persistente y vender acceso a la red a actores secundarios cuando las negociaciones de rescate primarias fallan. Todos los puntos de integración (APIs, transferencias de archivos, sistemas de autenticación compartidos) entre su organización y Acme Logistics deben tratarse como potencialmente comprometidos hasta que el proveedor proporcione un informe de contención verificado. Simultáneamente, 14 credenciales de empleados de Nordic Cloud Services circulan en mercados infostealer de la dark web, creando un riesgo de exposición multivectorial para entornos de nube compartidos o puntos finales VPN.
Desde una perspectiva de cumplimiento NIS2, varios artículos tienen hallazgos activos este período. Ambos hallazgos críticos corresponden al Art. 21(2)(b) (gestión de incidentes): un proveedor en una lista activa de víctimas de ransomware y 14 credenciales de empleados filtradas deben tratarse cada uno como un incidente de seguridad (contenido, atendido y documentado. El Art. 21(2)(d) (gestión de riesgos de la cadena de suministro) se activa por la infraestructura en un país de alto riesgo; el Art. 21(2)(e) (seguridad en el desarrollo y mantenimiento, incluidas la gestión y divulgación de vulnerabilidades) por las CVE detectadas, el certificado TLS que vence, la política DMARC ausente y la falta de security.txt; y el Art. 21(2)(h) (criptografía) por la falta de DNSSEC. El vencimiento del certificado TLS en databridge.fi en 6 días es una fecha límite estricta) el incumplimiento de la renovación causará interrupción del servicio.
Acciones prioritarias
Acme Logistics Oy, listado de víctimas de ransomware: contactar al proveedor inmediatamente y revisar flujos de datos. Activar respuesta a incidentes.
CríticoNordic Cloud Services, 14 credenciales de empleados en dark web: notificar al proveedor, exigir rotación de contraseñas y aplicación de MFA.
CríticoDataBridge Finland, certificado TLS expira en 6 días: pedir al proveedor que renueve inmediatamente para evitar interrupción del servicio.
AltoAcme Logistics Oy, infraestructura en país de alto riesgo: solicitar documentación de infraestructura del proveedor y revisar obligaciones NIS2 Art. 21(2)(d).
AltoNordic Cloud Services, DMARC ausente: pedir al proveedor que publique un registro DMARC para prevenir la suplantación de dominio.
AltoPreparación regulatoria UE
Correspondencia indicativa de los hallazgos abiertos con los marcos de la UE a partir de señales externas — no es una evaluación de conformidad.
Estado de cumplimiento de artículos NIS2
Gestión de incidentes: detección, respuesta y recuperación
2 hallazgosSeguridad de cadena de suministro y medidas con terceros
1 hallazgoSeguridad en la adquisición, desarrollo y mantenimiento de sistemas (incl. gestión y divulgación de vulnerabilidades)
4 hallazgosCriptografía (DNSSEC, TLS e higiene de certificados)
1 hallazgoHallazgos activos (11)
La IP principal del proveedor se resuelve en infraestructura registrada en una jurisdicción en la lista de países terceros de alto riesgo de la UE. Esto puede representar un riesgo de cadena de suministro bajo NIS2 Art. 21(2)(d).
Impacto: Concentrar la infraestructura del proveedor en una jurisdicción de alto riesgo aumenta la exposición de la cadena de suministro y de la soberanía de los datos.
El certificado TLS para databridge.fi expira el 30 de marzo de 2026. Los servicios quedarán inaccesibles o mostrarán advertencias de seguridad del navegador a los usuarios finales tras el vencimiento.
Impacto: Un certificado caducado interrumpe el HTTPS para usuarios e integraciones: interrupciones y una brecha en el control criptográfico.
No hay ningún registro DMARC publicado para este dominio. El dominio puede ser suplantado en campañas de phishing dirigidas a su organización y a los clientes del proveedor.
Impacto: Sin DMARC, el dominio puede suplantarse en campañas de phishing contra usted y los clientes del proveedor.
Un subdominio resoluble públicamente (gitlab.nordiccloud.fi) indica una herramienta de desarrollo interna expuesta a internet — a menudo no gestionada y una vía hacia el código fuente o secretos.
Los registros DNS apuntan a Zendesk, confirmando una dependencia SaaS de cuarta parte en la cadena del proveedor.
2 CVEs detectados en infraestructura expuesta a internet. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) tiene clasificación alta y exploits públicos conocidos.
Impacto: Las vulnerabilidades conocidas y explotables en infraestructura expuesta a Internet son una vía de entrada directa para los atacantes.
DNSSEC no está configurado. Las respuestas DNS no pueden autenticarse criptográficamente, exponiendo el dominio a ataques de spoofing DNS.
Impacto: Sin DNSSEC, las respuestas DNS pueden falsificarse, permitiendo la redirección e interceptación del tráfico.
No se encontró ningún archivo security.txt en /.well-known/security.txt. NIS2 Art. 21(2)(e) exige que las organizaciones tengan un canal de divulgación de vulnerabilidades accesible.
Impacto: La ausencia de un canal de divulgación publicado ralentiza la llegada de una vulnerabilidad notificada al contacto adecuado.
La cabecera Content-Security-Policy está ausente en la propiedad web principal. Esto aumenta la exposición a ataques de cross-site scripting e inyección de contenido.
Impacto: La falta de una Content-Security-Policy aumenta la exposición al cross-site scripting y a la inyección de contenido.
¿Quiere este informe para su propia red de proveedores?
Prueba gratuita: sin tarjetaResumen de riesgos de proveedores
| Proveedor | Dominio | Puntuación de seguridad | Crítico | Alto |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 1 | 2 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 2 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Su propio entorno
acme-manufacturing.fi
Último escaneo: 31 mar 2026
78/100
Puntuación de seguridad
No se encontró ningún archivo security.txt en /.well-known/security.txt. NIS2 Art. 21(2)(e) exige un canal de divulgación de vulnerabilidades accesible.
Impacto: La ausencia de un canal de divulgación publicado ralentiza la llegada de una vulnerabilidad notificada al contacto adecuado.
DNSSEC no está configurado para su dominio. Las respuestas DNS no pueden autenticarse criptográficamente.
Impacto: Sin DNSSEC, las respuestas DNS pueden falsificarse, permitiendo la redirección e interceptación del tráfico.
Su propio dominio recibe las mismas 100+ comprobaciones automatizadas que sus proveedores: OSINT pasivo y comprobaciones de seguridad HTTP diariamente. El módulo Full Scan (si está activado) añade una evaluación de seguridad externa mensual en este dominio.
Autoevaluaciones de proveedores (SAQ)
Los proveedores completan una autoevaluación NIS2 de 37 preguntas. Las respuestas se puntúan automáticamente y son visibles aquí junto a los hallazgos automatizados: dos capas de evidencia de cumplimiento en un informe.
| Proveedor | Puntuación SAQ |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20 mar 2026
61/100
Puntuación SAQ
Desglose por sección
Gobernanza y políticas de seguridad
Art. 21(2)(a)
Control de acceso y autenticación
Art. 21(2)(i)(j)
Respuesta a incidentes y divulgación
Art. 21(2)(b), Art. 23
Protección de datos y criptografía
Art. 21(2)(h)
Continuidad del negocio
Art. 21(2)(c)
Cadena de suministro y terceros
Art. 21(2)(d)
Gestión de vulnerabilidades
Art. 21(2)(e)(g)
Metodología de monitorización
Más de 100 comprobaciones automatizadas se ejecutan a diario en todos los dominios monitorizados, con monitorización de ransomware y dark web cada 6 horas. Las comprobaciones cubren: listas de víctimas de ransomware (múltiples fuentes de inteligencia de amenazas), fugas de credenciales infostealer de la dark web, salud y vencimiento de TLS/certificados, integridad DNS (SPF, DMARC, DKIM, DNSSEC), cadena de validación DNSSEC, estado de lista negra DNS de servidores MX, postura de seguridad del correo electrónico y puntuación de suplantación (TLS-RPT, MTA-STS, BIMI, riesgo BEC compuesto), flags de seguridad de cookies (Secure, HttpOnly, SameSite), exposición de rutas sensibles en robots.txt y sitemap, geolocalización IP y detección de países de alto riesgo, exposición a vulnerabilidades conocidas (CVE/EPSS), detección de infraestructura de phishing AiTM mediante registros de Certificate Transparency, validación RPKI/BGP, estado del registro mercantil y LEI (PRH, GLEIF), detección de CNAME y MX huérfanos, detección de referencias SBOM/CSAF, presencia de security.txt, cabeceras de seguridad, verificación de redirección HTTPS y detección de cambios en el sitio web. Nuevo para 2026, detección de preparación TLS post-cuántica (suites híbridas NIST FIPS 203 ML-KEM), detección de exposición de endpoints Model Context Protocol (MCP), escaneo de secretos en bundles JavaScript (claves API, tokens), inventario de proveedores de IA para las obligaciones del responsable del despliegue del Art. 26 del Reglamento UE de IA, comprobaciones de introspección GraphQL y exposición OpenAPI, y exportación DORA Register of Information (Anexo III B_02.03 + B_05.01). El análisis de los informes DMARC y TLS-RPT revela además quién envía realmente correo usando sus dominios, señala las fuentes de suplantación activas y confirma si el correo entrante llega por conexiones cifradas. Todos los hallazgos se mapean automáticamente a artículos NIS2.
Los escaneos se ejecutan diariamente. Último escaneo: 31 de marzo de 2026 23:00 UTC.
Obtenga este informe para su red de proveedores
Los nuevos proveedores se ponen en cola para escaneo inmediatamente. Informes de cumplimiento NIS2 a demanda, listos después de cada ciclo de escaneo: con resumen ejecutivo de IA. Sin agentes que instalar.
Ver precios →