NIS2 artikla 21 edellyttää organisaatioilta toimittajien kyberturvallisuuden seurantaa.Mitä tämä tarkoittaa käytännössä? →

Automatisoitu NIS2-seuranta: toimittajasi ja oma domainisi

Saat tiedon samana päivänä, kun toimittaja, tai oma domainisi, muuttuu riskiksi.

NIS2:ssa hyökkääjä tavoittaa sinut kahta reittiä: heikomman toimittajan kautta tai suoraan omaan ulkoiseen pintaasi. Vastaat molemmista, ja se on osoitettava jatkuvasti, ei kerran vuodessa.

norppa.io ajaa samat 100+ ulkoista tarkistusta jokaiselle toimittajalle ja omalle domainillesi joka päivä, tarkistaa ransomware- ja dark web -lähteet kuuden tunnin välein ja nimeää kunkin löydöksen takana olevan konkreettisen aukon, ei vain pistemäärää, kytkettynä NIS2:n 21 artiklaan, sekä tuottaa auditointivalmiin raportin pyynnöstä. Omalle domainillesi voi lisätä kuukausittaisen täydellisen ulkoisen analyysin. Ei agentteja, ei integraatiota, ei IT-projektia, tehty organisaatioille joiden on täytettävä NIS2 ilman omaa tietoturvatiimiä.

Uutta 2026Post-Quantum TLS · MCP / AI-agenttien altistus · EU:n tekoälyasetus

Tarkista verkkotunnuksesi heti

Näe mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.

100+ automaattista tarkistusta päivittäin · kiristysohjelmat ja dark web 6 tunnin välein
Kiristysohjelmat · Dark web · DNS/TLS · HTTP-turvallisuus · Tietomurtodata · Yritystiedot · Koodivarastot · Identiteetti- ja yrityssähköpostipetokset · AI-altistus
Jokainen löydös kartoitettu omaan NIS2-artiklaansa
EU-yritys · Tuki Suomesta · Data vain EU:ssa (Frankfurtin alue) · GDPR lähtökohtaisesti
Hallintapaneeli, raportit ja toimittajakyselyt 8 EU-kielellä
Mitä sisältyy

Mitä saat tilaajana

Lisää toimittaja tai oma domainisi, ja norppa.io hoitaa lopun, ilman manuaalista työtä sinulta.

01

Päivittäinen automaattinen seuranta

Jokainen toimittaja tarkistetaan automaattisesti joka päivä. Yhden lisääminen vie noin 30 sekuntia, sen jälkeen ei ole mitään aikataulutettavaa, ei manuaalista tarkastusta, ei perässä juoksemista.

02

Saman päivän hälytykset olennaisesta

Kiristysohjelman uhrilistaus, käynnissä oleva tunnistetietovuoto, vanhenemassa oleva varmenne: saat sähköpostin samana päivänä, kun se havaitaan, ei viikkoja myöhemmin.

03

Vaatimustenmukaisuusraportti milloin tahansa, valmiina käyttöön

NIS2-raportti hallintapaneelissasi milloin tahansa: selkokielinen tiivistelmä, NIS2-pisteet artikloittain ja kunkin löydöksen takana oleva konkreettinen aukko nimettynä, ei vain lukua, sekä priorisoitu korjauslista, jonka voit tallentaa tai tulostaa PDF:ksi. Lisäksi yhden klikkauksen viennit NIS2-auditointiin (CSV) tai DORA-tietorekisteriisi. Jokainen seurantakierros kirjataan, joten sinulla on jatkuva, päivätty tallenne valvonnastasi.

04

Todennettu, ei vain kerätty

Toimittajan kyselyvastaukset tarkistetaan sitä vasten, mitä oikeasti havaitsemme: vahvistettu, kumottu tai selvästi vain itsearvioksi merkitty. Epävarmat löydökset merkitään mahdollisiksi vääriksi positiivisiksi, niin tiimisi keskittyy todelliseen eikä kohinaan.

05

Rakennettu EU:lle: 8 kieltä

Hallintapaneeli, raportit ja toimittajakyselyt kahdeksalla EU-kielellä, niin voit arvioida ja palvella toimittajia eri puolilla Eurooppaa heidän omalla kielellään.

06

Toimittajan ennakkoarvio

Arvioi ehdokastoimittajan ulkoinen riski ennen sopimusta kuluttamatta seurantapaikkaa. Välitön go/no-go-verdikti ja auditoitava päätösloki NIS2 art. 21(2)(d) -toimittajan due diligenceen.

Katso ensimmäiset NIS2-löydöksesi tänään.

Syötä työsähköpostisi — skannaamme yrityksesi domainin automaattisesti ja lähetämme kirjautumislinkin. Ei salasanaa, ei luottokorttia, ei konfigurointia.

Yrityksesi domain tunnistetaan sähköpostistasi. Tulokset näkyvät yleensä minuuteissa.

7 päivän ilmainen kokeilu · ei luottokorttia · peruuta koska tahansa

Käytämme vain julkisesti saatavilla olevaa dataa — ei pääsyä järjestelmiisi, mitään ei asenneta.

Toimitusketjusi koko ulkoinen riskipinta.

Päivittäin jokaiselle seuraamallesi toimittajalle, DNS:stä ja TLS:stä dark web- ja koodialtistukseen.

Uhka- ja altistustiedustelu

Aktiiviset uhat ja vuotanut data, jatkuvasti seurattuna.

Kiristysohjelmien uhriseuranta

Useita kiristysohjelmatiedustelun lähteitä tarkistetaan päivittäin jokaista toimittajaa vasten, ja aktiivisia uhkaryhmiä seurataan niiden liikkuessa. Sillä hetkellä kun toimittaja ilmestyy uhrilistalle, saat sähköpostin. Kartoitettu NIS2 art. 21(2)(b).

Dark web -tiedustelu

Dark webin seuranta, päivittäin. Jos toimittajan työntekijöiden tunnistetiedot liikkuvat dark web -markkinoilla, saat hälytyksen ripeästi — ajoissa toimiaksesi. Kartoitettu NIS2 art. 21(2)(b).

Tietomurto- ja altistusseuranta

Tietomurtotietokannat, paste-sivustot ja tunnistetietojen altistus tarkistettuna päivittäin — niin tiedät, jos toimittajan tilit tai data ovat ilmestyneet julkiseen vuotoon ennen kuin siitä tulee sinun ongelmasi.

Varmenteet ja infrastruktuuri

TLS-varmenteet, DNS:n kunto, DNSSEC, sähköpostin turvallisuus (SPF/DKIM/DMARC), paljaana olevat palvelut ja aliverkkotunnusten löytäminen seurattuna päivittäin. Saat sähköpostin, kun varmenteella on alle 14 päivää voimassaoloa jäljellä.

Identiteetintarjoajan ja BEC-riskin havaitseminen

Tunnistaa, mitä identiteetintarjoajaa (Entra ID, ADFS, Okta) toimittaja käyttää, havaitsee federoidut identiteettikonfiguraatiot, jotka nostavat BEC-riskiä, ja merkitsee julkisesti paljaana olevat SSO-päätepisteet. Korreloi infostealer-datan kanssa tuottaakseen BEC-komposiittiriskipisteen. Kartoitettu NIS2 art. 21(2)(i)(j).

Uutta 2026

Verkkotunnuksen väärentäminen ja sähköpostin todennus

Otamme vastaan DMARC-koontiraportit, joita postipalvelimet jo tuottavat, joten näet tarkalleen ketkä lähettävät sähköpostia verkkotunnuksillasi. Erotamme aidot mutta väärin konfiguroidut lähettäjät väärennöksistä ja brändin jäljittelystä, seuraamme todennuksen läpäisyastetta ajassa ja muunnamme epäonnistumiset priorisoiduiksi löydöksiksi. EU:ssa isännöity, vain koontidata, ei koskaan viestien sisältöä. TLS-raportointi näyttää lisäksi, saapuuko posti verkkotunnukseesi salattuja yhteyksiä pitkin. Kytketty NIS2 21(2)(b) ja (h) artikloihin.

Portfolioanalyysi

Riski, joka piileksii toimittajiesi välissä.

Useimmat työkalut pisteyttävät jokaisen toimittajan erikseen. norppa.io kartoittaa sen, mikä niillä on yhteistä: sama webhotelli, yhteinen omistus, yksittäinen kriittinen riippuvuus. Keskittynyt riski ei enää kaada puolta toimitusketjustasi huomaamatta.

ToimittajasiJaettu hostSama emo

Jaettu infrastruktuuri

Toimittajat keskittyneet samaan webhotelliin tai CDN:ään

Yhteinen omistus

Toimittajat, jotka kuuluvat samaan emoyhtiöön

Yksittäinen vikapiste

Yksi riippuvuus, jolla on suhteeton vaikutusalue

Havainnollistava. Oikea kartta rakentuu toimittajiesi passiivisista signaaleista.

Sisältyy kaikkiin tilauksiin

Kaksi kerrosta NIS2-näyttöä, ristiintarkistettuna keskenään

Automaattinen seuranta nappaa sen, mitä toimittajat eivät paljasta; kysely tallentaa sen, mitä työkalut eivät näe. norppa tarkistaa toisen toista vasten, joten jokainen itsearvio nojaa näyttöön eikä luottamukseen.

Layer 1

Automaattinen seuranta: 100+ päivittäistä tarkistusta

100+ tarkistusta ajetaan päivittäin jokaiselle seurattavalle domainille: kiristysohjelmien uhrilistat, dark webin tunnistetietovuodot, DNS/TLS:n kunto, post-quantum TLS -valmius, AI-vendorien inventaario (EU:n tekoälyasetus), MCP-päätepisteiden altistus, IP-geopaikannus, tietomurtoaltistus, HTTP-turvaotsakkeet, verkkosivujen muutosten havainnointi, yritystiedot (kaupparekisteri, LEI-tila, konkurssihavainnointi) ja julkisten koodivarastojen analyysi. Ei vaadi toimittajalta mitään.

Layer 2

Toimittajan itsearviointi (SAQ)

Lähetä jokaiselle toimittajalle yhden klikkauksen kyselylinkki, 37 kysymystä 9 NIS2-osiossa: hallinto, pääsynhallinta, häiriönhallinta, kryptografia, toiminnan jatkuvuus ja muuta. Pisteytetään automaattisesti, näkyy hallintapaneelissasi. Lähetä se toimittajan omalla kielellä (kahdeksalla EU-kielellä) parempien vastausprosenttien saamiseksi.

Näyttöön perustuva itsearvio

NIS2 Art. 21(2)(d)Kun kontrolli on ulkoa havaittavissa, tarkistamme toimittajan vastauksen sitä vasten, mitä oikeasti näemme: puhdas TLS-skannaus tukee 'TLS 1.2+' -itsearviota; paljastunut haavoittuvuus on ristiriidassa 'paikkaamme ripeästi' -vastauksen kanssa. Kontrollit, joita emme voi ulkoa havaita, merkitään selvästi itsearvioksi. Emme koskaan vihjaa todennukseen, jonka takana emme voi seistä.

Jokainen vastaus kantaa tilansa: vahvistettu, kumottu, kyseenalaistettu tai vain itsearvio.

Rakennettu ketterille tietoturvatiimeille

100+

automaattista tarkistusta per domain

Kiristysohjelmat · Dark web · DNS/TLS · Post-quantum TLS · AI-vendorit · MCP · Yritystiedot · Koodivarastot · Tietomurtodata

päivittäin

skannaustiheys

Jatkuva seuranta, ei kertaluonteinen tilannekuva

100 %

datan sijainti EU:ssa

EU · Frankfurtin alue · GDPR arkkitehtuurista lähtien

NIS2

artiklaa kartoitettu automaattisesti

Jokainen NIS2 art. 21(2) alakohta katettu, kunkin löydöksen konkreettinen aukko nimettynä, ei vain pistemäärää

Rakennettu standardeille, jotka auditoijasi tunnistaa.

Löydökset kartoitettu viitekehyksiin, joilla on merkitystä

NIS2DORACRAEU AI Act

Rakennettu tunnustetuille julkisille tietoturvalähteille

NIST FIPS 203CISA KEVEUVDEPSS

Mainittu tunnistamista varten. norppa.io on riippumaton eivätkä nämä organisaatiot ole sitä tukeneet.

Katso elävä EU-sektorin tietoturvahygieniaindeksimme →

2026 uhkaopas

Näin murto tapahtuu 2026, ja missä norppa.io katkaisee ketjun

Edge-laitteita hyödynnetään ennen patchia, tunnuksia kerätään massamittakaavassa, AI:n kiihdyttämänä. Ketju tavoittaa sinut kahta reittiä: oma ulkopintasi ja toimitusketjusi. Katso se vaihe vaiheelta.

Lue opas

Käytössä viidessä minuutissa. NIS2-raportti on-demand ensimmäisten skannausten jälkeen.

1

Lisää toimittajasi ja oma domainisi

Syötä yrityksen nimi ja domain, ja lisää oma domainisi samalla tavalla. Koko listan lisääminen vie noin viisi minuuttia, ei integraatioita, ei API-avaimia, ei IT-projektia.

2

Seuranta alkaa heti

Kiristysohjelmien uhriseuranta, dark webin tunnistetietovuodot, varmenteiden kunto, kaupparekisterin tila ja CVE-altistus — tarkistettuna päivittäin toimittajiesi ja oman domainisi osalta, ilman mitään konfiguroitavaa.

3

Kriittiset löydökset laukaisevat välittömät hälytykset

Sähköposti 24 tunnin sisällä siitä, kun havaitaan kiristysohjelmalistaus, dark webin tunnistetietoaltistus tai alle 14 päivässä vanheneva varmenne — niin toimit riskien ilmaantuessa.

4

NIS2-vaatimustenmukaisuusraportti milloin tahansa

NIS2-raportti hallintapaneelissasi milloin tahansa: jokainen löydös kytkettynä omaan NIS2-artiklaansa konkreettinen aukko nimettynä, ei vain pistemäärää, sekä toimittajien järjestys ja selkokielinen tiivistelmä. Tallenna tai tulosta PDF:ksi, auditointia tukeva ensimmäisistä skannauksista alkaen.

Oma ulkoinen pintasi ja koko toimitusketjusi, laajempi kattavuus kuin perinteisillä EASM-työkaluilla ilman manuaalista työtä.

Toimitusketjuseuranta

norppa.ioSisältyy
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiManuaalinen taulukko

Dark web- ja infostealer-seuranta

norppa.ioPäivittäin
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiEi käytännössä mahdollista

Kiristysohjelmauhrien seuranta

norppa.ioPäivittäin
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiManuaalinen

NIS2-artiklakartoitettu raportti

norppa.ioRaportti milloin tahansa
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiManuaalinen

Sertifikaatti- ja alidomainseuranta

norppa.ioJatkuva
Perinteiset EASM-työkalutJatkuva
Manuaalinen prosessiManuaalinen

EU-dataresidenssisyys

norppa.ioKyllä
Perinteiset EASM-työkalutOsittain
Manuaalinen prosessiVaihtelee

Full scan -lisäosa

norppa.ioOSINT + HTTP-tarkistukset mukana · Full scan: lisäosa
Perinteiset EASM-työkalutVain korkeammilla tasoilla
Manuaalinen prosessiN/A

Toimittajan itsearviointilomake (SAQ)

norppa.ioSisältyy
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiManuaalinen

Yritystiedustelu (yritysrekisteri, konkurssitunnistus)

norppa.ioSisältyy
Perinteiset EASM-työkalutOsittain
Manuaalinen prosessiManuaalinen

Julkisten koodivarastojen analyysi (GitHub/GitLab, npm, Docker Hub)

norppa.ioSisältyy
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiEi käytännössä mahdollista

Identiteettipalveluntarjoajan riskidetektio (Entra ID, ADFS, Okta) + BEC-composite-pisteytys

norppa.ioSisältyy
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiEi käytännössä mahdollista

AI/ML-työkalujen altistuminen ja LLM-rajapintojen salaisuusskannaus

norppa.ioSisältyy
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiEi käytännössä mahdollista

Art. 23 — Poikkeamaraportointivalmius (24h)

norppa.ioPäivittäin — tiedät välittömästi
Perinteiset EASM-työkalutEi kata toimittajapoikkeamia
Manuaalinen prosessiMahdotonta vuosittaisella katsauksella

Toimittajan vakuutusten ristiintarkistus skannausnäyttöä vasten

norppa.ioAutomaattinen
Perinteiset EASM-työkalutEi sisälly
Manuaalinen prosessiEi käytännössä mahdollista

Miksi Excel ei välttämättä täytä NIS2 Art. 21:tä

Vuosittainen kysely kertoo, mitä toimittaja aikoi tehdä, ei sitä, ovatko sen järjestelmät turvallisia tänään. NIS2:n 'asianmukaisten toimenpiteiden' vaatimus ei todennäköisesti täyty pelkillä vuosittaisilla tilannekuvilla.

Perustuu julkisesti saatavilla oleviin ominaisuusvertailuihin. Voi muuttua.

Emme käytä asiakkaiden nimiä markkinoinnissamme emmekä pyydä referenssejä tai tapaustutkimuksia. Mitä jaat norpan kanssa, pysyy sinulla.

Käytätkö jo kolmannen osapuolen riskialustaa?

Vaihdatko arvosana- tai kyselylomakealustasta? Tässä mikä muuttuu.

Kolmannen osapuolen riskialustat tiivistävät toimittajan usein vuosittaiseen kyselylomakkeeseen ja yhteen pistemäärään. norppa.io on rakennettu päinvastoin: jatkuva, todistepohjainen ja EU-natiivi.

Arvosana- / kyselylomakealustatYksi kirjainarvosana, jota et voi kyseenalaistaa
norppa.ioTodiste jokaisen löydöksen takana, jotta tiimisi voi varmistaa sen
Arvosana- / kyselylomakealustatVuosittainen kyselylomakkeen tilannekuva
norppa.ioYli 100 tarkistusta päivittäin, ransomware ja dark web uudelleen kuuden tunnin välein
Arvosana- / kyselylomakealustatItse ilmoitetut vastaukset sellaisenaan
norppa.ioVastaukset ristiinvalidoituna havaintoja vasten: vahvistettu, kumottu tai vain ilmoitus
Arvosana- / kyselylomakealustatEU:n ulkopuolelta jälkikäteen sovitettu kehys
norppa.ioNIS2-natiivi kartoitus, data ja tuki EU:ssa

Per-toimittaja-hinta alkaen 249 €/kk, kahdeksalla EU-kielellä. Emme pyydä sinulta referenssejä tai tapaustutkimuksia.

NIS2:ta valvotaan. Pystytkö osoittamaan, että toimitusketjusi on hallinnassa, joka päivä, ei kerran vuodessa?

EU:n NIS2-direktiivi (voimassa lokakuusta 2024) edellyttää, että kriittisten alojen keskisuuret ja suuret yritykset hallitsevat aktiivisesti toimitusketjujensa kyberriskiä. Artikla 21(2)(d) nimeää toimitusketjun turvatoimet erikseen, ja laiminlyönti voi tarkoittaa sakkoja jopa 10 milj. € tai 2 % maailmanlaajuisesta liikevaihdosta.

160 000–200 000 yritystä EU:ssa on suoraan velvoitettu

Rahoitus, energia, terveydenhuolto, liikenne, digitaalinen infrastruktuuri: NIS2 koskee koko EU:ta samoin vaatimuksin jokaisessa jäsenvaltiossa.

Pelkkä vuosittainen arviointi ei todennäköisesti riitä

Vuosittainen kysely kertoo, miltä asiat näyttivät silloin; NIS2 odottaa sinun osoittavan, miltä ne näyttävät tänään. norppa ristiintarkistaa kunkin toimittajan vastaukset reaaliaikaista skannausnäyttöä vasten, joten itsearvio nojaa siihen, mitä oikeasti havaitsemme.

Auditoinnissa sinun on osoitettava jatkuva seuranta

Valvontaviranomaiset voivat pyytää konkreettista näyttöä toimitusketjun riskienhallinnasta, ja johto on henkilökohtaisesti vastuussa. Vuosittainen kysely on heikko puolustus; norppa.io tuottaa päivättyä, löydöstason näyttöä automaattisesti, joka päivä, jokaiselle toimittajalle.

Murto-osa kustannuksesta

Jopa 10 toimittajan jatkuva seuranta alkaen 249 €/kk (alle 25 € per toimittaja), verrattuna sakkoihin, jotka ovat enintään 10 milj. € tai 2 % maailmanlaajuisesta liikevaihdosta.

EU-sääntely, natiivisti

Yksi EU-natiivi näkymä: NIS2, CRA, DORA ja tekoälyasetus

Useimmat alustat sovittavat yhdysvaltalaisen kehyksen jälkikäteen. norppa.io kartoittaa jokaisen toimittajasignaalin sille EU-säädökselle jota se tosiasiassa koskee, joten sama seuranta vastaa neljään säädökseen kerralla.

NIS2

Jokainen löydös kartoitettu artiklan 21(2) velvoitteeseen. Voimassa EU:ssa jo nyt.

CRA

Valmius kyberkestävyyssäädöksen olennaisiin vaatimuksiin. Raportointi syyskuusta 2026.

DORA

Esitäytetty ICT-kolmannen osapuolen Register of Information -vienti finanssitoimijoille.

AI Act

AI-käytön ja altistuneen AI-pinnan inventaario artiklan 26 käyttöönottajan velvoitteisiin.

CRA- ja tekoälyasetus-viittaukset ovat indikatiivisia valmiussignaaleja ulkoisesta seurannasta, eivät vaatimustenmukaisuusarviointi. Lue CRA-opas · Tekoälyasetus-opas

Rakennettu EU:ssa, pysyy EU:ssa

Toimitusketjusi riskikartta ei poistu EU:sta

norppa.io on eurooppalainen yritys. Toimittajasi, löydökset ja NIS2-todisteet säilytetään ja käsitellään EU:ssa, EU:n lainkäyttövallassa, ilman toimittajadatasi siirtoa kolmansiin maihin.

  • EU-yritys, Norteris Oy Helsingissä
  • EU-datasijainti, Frankfurtin alue
  • EU:n lainkäyttövalta, ei ekstraterritoriaalista pääsyä
  • Tuki Suomesta

NIS2-riskirekisteri on itsessään arkaluontoinen: se on kartta siitä, mistä toimitusketjusi murtuu. Ennen kuin valitset toimitusketjualustan, kysy yksi kysymys. Minne se lähettää sinun karttasi?

Usein kysytyt kysymykset