Saat tiedon samana päivänä, kun toimittaja, tai oma domainisi, muuttuu riskiksi.
NIS2:ssa hyökkääjä tavoittaa sinut kahta reittiä: heikomman toimittajan kautta tai suoraan omaan ulkoiseen pintaasi. Vastaat molemmista, ja se on osoitettava jatkuvasti, ei kerran vuodessa.
norppa.io ajaa samat 100+ ulkoista tarkistusta jokaiselle toimittajalle ja omalle domainillesi joka päivä, tarkistaa ransomware- ja dark web -lähteet kuuden tunnin välein ja nimeää kunkin löydöksen takana olevan konkreettisen aukon, ei vain pistemäärää, kytkettynä NIS2:n 21 artiklaan, sekä tuottaa auditointivalmiin raportin pyynnöstä. Omalle domainillesi voi lisätä kuukausittaisen täydellisen ulkoisen analyysin. Ei agentteja, ei integraatiota, ei IT-projektia, tehty organisaatioille joiden on täytettävä NIS2 ilman omaa tietoturvatiimiä.
Tarkista verkkotunnuksesi heti
Näe mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Mitä saat tilaajana
Lisää toimittaja tai oma domainisi, ja norppa.io hoitaa lopun, ilman manuaalista työtä sinulta.
Päivittäinen automaattinen seuranta
Jokainen toimittaja tarkistetaan automaattisesti joka päivä. Yhden lisääminen vie noin 30 sekuntia, sen jälkeen ei ole mitään aikataulutettavaa, ei manuaalista tarkastusta, ei perässä juoksemista.
Saman päivän hälytykset olennaisesta
Kiristysohjelman uhrilistaus, käynnissä oleva tunnistetietovuoto, vanhenemassa oleva varmenne: saat sähköpostin samana päivänä, kun se havaitaan, ei viikkoja myöhemmin.
Vaatimustenmukaisuusraportti milloin tahansa, valmiina käyttöön
NIS2-raportti hallintapaneelissasi milloin tahansa: selkokielinen tiivistelmä, NIS2-pisteet artikloittain ja kunkin löydöksen takana oleva konkreettinen aukko nimettynä, ei vain lukua, sekä priorisoitu korjauslista, jonka voit tallentaa tai tulostaa PDF:ksi. Lisäksi yhden klikkauksen viennit NIS2-auditointiin (CSV) tai DORA-tietorekisteriisi. Jokainen seurantakierros kirjataan, joten sinulla on jatkuva, päivätty tallenne valvonnastasi.
Todennettu, ei vain kerätty
Toimittajan kyselyvastaukset tarkistetaan sitä vasten, mitä oikeasti havaitsemme: vahvistettu, kumottu tai selvästi vain itsearvioksi merkitty. Epävarmat löydökset merkitään mahdollisiksi vääriksi positiivisiksi, niin tiimisi keskittyy todelliseen eikä kohinaan.
Rakennettu EU:lle: 8 kieltä
Hallintapaneeli, raportit ja toimittajakyselyt kahdeksalla EU-kielellä, niin voit arvioida ja palvella toimittajia eri puolilla Eurooppaa heidän omalla kielellään.
Toimittajan ennakkoarvio
Arvioi ehdokastoimittajan ulkoinen riski ennen sopimusta kuluttamatta seurantapaikkaa. Välitön go/no-go-verdikti ja auditoitava päätösloki NIS2 art. 21(2)(d) -toimittajan due diligenceen.
Katso ensimmäiset NIS2-löydöksesi tänään.
Syötä työsähköpostisi — skannaamme yrityksesi domainin automaattisesti ja lähetämme kirjautumislinkin. Ei salasanaa, ei luottokorttia, ei konfigurointia.
Toimitusketjusi koko ulkoinen riskipinta.
Päivittäin jokaiselle seuraamallesi toimittajalle, DNS:stä ja TLS:stä dark web- ja koodialtistukseen.
Uhka- ja altistustiedustelu
Aktiiviset uhat ja vuotanut data, jatkuvasti seurattuna.
Kiristysohjelmien uhriseuranta
Useita kiristysohjelmatiedustelun lähteitä tarkistetaan päivittäin jokaista toimittajaa vasten, ja aktiivisia uhkaryhmiä seurataan niiden liikkuessa. Sillä hetkellä kun toimittaja ilmestyy uhrilistalle, saat sähköpostin. Kartoitettu NIS2 art. 21(2)(b).
Dark web -tiedustelu
Dark webin seuranta, päivittäin. Jos toimittajan työntekijöiden tunnistetiedot liikkuvat dark web -markkinoilla, saat hälytyksen ripeästi — ajoissa toimiaksesi. Kartoitettu NIS2 art. 21(2)(b).
Tietomurto- ja altistusseuranta
Tietomurtotietokannat, paste-sivustot ja tunnistetietojen altistus tarkistettuna päivittäin — niin tiedät, jos toimittajan tilit tai data ovat ilmestyneet julkiseen vuotoon ennen kuin siitä tulee sinun ongelmasi.
Varmenteet ja infrastruktuuri
TLS-varmenteet, DNS:n kunto, DNSSEC, sähköpostin turvallisuus (SPF/DKIM/DMARC), paljaana olevat palvelut ja aliverkkotunnusten löytäminen seurattuna päivittäin. Saat sähköpostin, kun varmenteella on alle 14 päivää voimassaoloa jäljellä.
Identiteetintarjoajan ja BEC-riskin havaitseminen
Tunnistaa, mitä identiteetintarjoajaa (Entra ID, ADFS, Okta) toimittaja käyttää, havaitsee federoidut identiteettikonfiguraatiot, jotka nostavat BEC-riskiä, ja merkitsee julkisesti paljaana olevat SSO-päätepisteet. Korreloi infostealer-datan kanssa tuottaakseen BEC-komposiittiriskipisteen. Kartoitettu NIS2 art. 21(2)(i)(j).
Verkkotunnuksen väärentäminen ja sähköpostin todennus
Otamme vastaan DMARC-koontiraportit, joita postipalvelimet jo tuottavat, joten näet tarkalleen ketkä lähettävät sähköpostia verkkotunnuksillasi. Erotamme aidot mutta väärin konfiguroidut lähettäjät väärennöksistä ja brändin jäljittelystä, seuraamme todennuksen läpäisyastetta ajassa ja muunnamme epäonnistumiset priorisoiduiksi löydöksiksi. EU:ssa isännöity, vain koontidata, ei koskaan viestien sisältöä. TLS-raportointi näyttää lisäksi, saapuuko posti verkkotunnukseesi salattuja yhteyksiä pitkin. Kytketty NIS2 21(2)(b) ja (h) artikloihin.
Toimitusketju- ja yritystiedustelu
Keitä toimittajasi ovat, kuka ne omistaa ja mihin riski kasautuu.
Tekniset turvatarkistukset
TLS-varmenteet, DNS:n eheys (SPF/DKIM/DMARC/DNSSEC), HTTP-turvaotsakkeet, HTTPS-pakotus, sähköpostin väärennösriski (MTA-STS, BIMI, BEC-komposiitti), aliverkkotunnusten löytäminen, paljaana olevat palvelut ja avoimet portit, verkkosivujen muutosten havainnointi, security.txt, AiTM-tietojenkalasteluinfrastruktuurin havaitseminen, RPKI/BGP-reittien alkuperän validointi, julkisten koodivarastojen analyysi (GitHub/GitLab, npm, Docker Hub) ja neljännen osapuolen toimitusketjuriski. Kartoitettu NIS2 art. 21(2)(e)(h)(i).
Yritystiedot
Kaupparekisterin tila mukaan lukien konkurssin ja selvitystilan havaitseminen, LEI/GLEIF-rekisteröinti ja sen raukeamisen havaitseminen, pakoteseulonta (EU, OFAC, YK), ALV-validointi sekä domainin rekisteröijän ja nimipalvelimien muutokset — kaikki ristiintarkistettuna päivittäin. Kartoitettu suoraan NIS2 art. 21(2)(d) toimitusketjun turvallisuusvaatimuksiin.
IP-osoitteiden seuranta
Seuraa toimittajan IP-osoitteita ja CIDR-alueita, jotka eivät ole päädomainin takana — VPN-yhdyskäytävät, sähköpostin välityspalvelimet, omistetut hostit. CVE-altistuksen havaitseminen (CISA KEV), korkean riskin maiden hälytykset, jaetun hostingin luokittelu. Sisältyy toimittajakohtaisesti jokaiseen pakettiin. Kartoitettu NIS2 art. 21(2)(d) toimitusketjun omaisuusluetteloon.
Portfolion keskittymä ja systeeminen riski
Yhdistämme löydökset koko toimittajaportfoliosi yli, emme yksi toimittaja kerrallaan: jaettu hosting, verkot, SaaS- ja DNS-palvelut, yhteiset emoyhtiöt sekä yhdistelmäriskit, joissa vuotaneet tunnukset tai hyödynnetty haavoittuvuus muodostavat yhden hyökkäyspolun. Nostaa esiin yksittäiset vikapisteet, joissa yksi tarjoaja tai emoyhtiö keskittää toimitusketjusi riskin. Kytketty NIS2 art. 21(2)(d):hen.
Nousevat riskit 2026
Altistukset joita useimmat työkalut eivät vielä tarkista.
AI-työkalujen ja LLM-API:en altistus
Löytää paljaana olevat AI-kehitystyökalut (Jupyter, Streamlit, Gradio, Ollama), julkiset OpenAI-yhteensopivat API-päätepisteet ja HuggingFace Spaces -riippuvuudet — mukaan lukien mahdolliset salaisuusvuodot. Nämä altistukset ovat näkymättömiä perinteisille EASM-työkaluille. Kartoitettu NIS2 art. 21(2)(a)(e).
MCP / AI-agenttien päätepisteiden altistus
Julkiset Model Context Protocol -palvelimet ovat vuoden 2026 hyökkäyspinta: BlueRock havaitsi, että 36,7 % 7 000 tutkitusta MCP-palvelimesta oli haavoittuvaisia SSRF:lle, ja CVE-2025-6514 muutti 437 000 mcp-remote-asennusta toimitusketjun takaoviksi. Havaitsemme /.well-known/mcp, /mcp, /sse ja AI-vendorien inventaarion — ainoana TPRM-työkaluna. Kartoitettu NIS2 art. 21(2)(e) ja EU:n tekoälyasetuksen 26 art.
Post-quantum TLS -valmius
NIST FIPS 203 (ML-KEM) tuli kryptografiastandardiksi elokuussa 2024. Tunnistamme kunkin toimittajan CDN-/edge-tarjoajan ja merkitsemme ne, jotka eivät vielä käytä hybridi-post-quantum-TLS:ää — Cloudflare, Fastly ja AWS CloudFront toimittavat sen oletuksena; Akamai, BunnyCDN ja suorat origin-palvelimet eivät tyypillisesti vielä. "Harvest now, decrypt later" on todellinen uhka pitkäikäiselle arkaluonteiselle datalle. Kartoitettu NIS2 art. 21(2)(h).
Raportointi, näyttö ja vaatimustenmukaisuus
Löydökset auditointivalmiiksi näytöksi.
Ulkoinen tietoturva-arvosana
Jokaisen toimittajan ulkoinen tietoturva-asento tiivistetään yhdeksi A–F-arvosanaksi 0–100-pistemäärän päälle, joten johto voi vertailla ja seurata toimittajia yhdellä silmäyksellä. Se kuvaa vain ulkoapäin havaittavia signaaleja: altistuneita palveluita, tunnusvuotoja, sähköpostin todennusta sekä varmenne- ja DNS-hygieniaa. Se ei ole tietoturva-auditointi eikä sertifiointi. Arvosana näkyy hallintapaneelissa, toimittajaraportissa ja portfolionäkymässä.
Johdon vastuunkanto
Johtoelimen 20 artiklan duty-of-care käytäntöön vietynä: hyväksy riskienhallintalinja, valvo kriittisiä toimittajalöydöksiä, pidä johdon koulutus ajan tasalla ja vie muuttumaton duty-of-care-dossier hallitukselle, valvojalle tai kybervakuuttajalle. Se dokumentoi vastuunkantosi; se ei ole koskaan compliance-sertifikaatti.
NIS2-vaatimustenmukaisuusnäyttö
Jokainen löydös kartoitetaan automaattisesti omaan NIS2-artiklaansa — art. 21(2)(d) toimitusketju, art. 21(2)(h) kryptografia, art. 21(2)(j) pääsynhallinta, art. 23 poikkeamailmoitus. Pyydettäessä saatava raportti on valmis johdon katselmointiin ja auditointiin.
Toimittajan itsearviointi (SAQ)
Lähetä jokaiselle toimittajalle tunnisteellinen kyselylinkki — he vastaavat 37 NIS2-kartoitettuun kysymykseen hallinnosta, pääsynhallinnasta, häiriönhallinnasta, kryptografiasta, jatkuvuudesta ja toimitusketjun käytännöistä. Vastaukset pisteytetään automaattisesti ja ovat hallintapaneelissasi teknisten löydösten vierellä.
NIS2 + DORA -vientivalmis näyttö
Yhden klikkauksen CSV-viennit NIS2-auditointiin (12 kuukauden löydökset artikloittain kartoitettuna, riskipäätökset, toimittajailmoitukset, sertifikaatit) ja EU:n DORA-tietorekisteriin (täytäntöönpanoasetus 2024/1773 liite III B_02.03 + B_05.01). norppa.io-sarakkeet sekä DORA RTS -linjatut kentät valmiina vaatimustenmukaisuustiimisi työkirjaan — DORAn alaisille finanssitoimijoille.
Kuukausittainen täysskannaus-lisäosa
Kerran kuukaudessa norppa.io tekee kattavan ulkoisen tietoturva-arvioinnin omasta domainistasi — paljaana olevat portit ja palvelut, tunnetut CVE-haavoittuvuudet (EPSS-järjestettyinä), TLS-konfiguraation heikkoudet, HTTP-turvaotsakkeet ja aliverkkotunnusten altistus. Arvioidaan kokonaan julkisesta internetistä, ilman pääsyä infrastruktuuriisi. Se myös aktiivisesti vahvistaa päivittäisessä seurannassa passiivisesti havaitut haavoittuvuudet nostaen ne 'mahdollisesta' todennetuiksi. Jokainen löydös päätyy NIS2-raporttiisi.
Portfolioanalyysi
Riski, joka piileksii toimittajiesi välissä.
Useimmat työkalut pisteyttävät jokaisen toimittajan erikseen. norppa.io kartoittaa sen, mikä niillä on yhteistä: sama webhotelli, yhteinen omistus, yksittäinen kriittinen riippuvuus. Keskittynyt riski ei enää kaada puolta toimitusketjustasi huomaamatta.
Jaettu infrastruktuuri
Toimittajat keskittyneet samaan webhotelliin tai CDN:ään
Yhteinen omistus
Toimittajat, jotka kuuluvat samaan emoyhtiöön
Yksittäinen vikapiste
Yksi riippuvuus, jolla on suhteeton vaikutusalue
Havainnollistava. Oikea kartta rakentuu toimittajiesi passiivisista signaaleista.
Kaksi kerrosta NIS2-näyttöä, ristiintarkistettuna keskenään
Automaattinen seuranta nappaa sen, mitä toimittajat eivät paljasta; kysely tallentaa sen, mitä työkalut eivät näe. norppa tarkistaa toisen toista vasten, joten jokainen itsearvio nojaa näyttöön eikä luottamukseen.
Automaattinen seuranta: 100+ päivittäistä tarkistusta
100+ tarkistusta ajetaan päivittäin jokaiselle seurattavalle domainille: kiristysohjelmien uhrilistat, dark webin tunnistetietovuodot, DNS/TLS:n kunto, post-quantum TLS -valmius, AI-vendorien inventaario (EU:n tekoälyasetus), MCP-päätepisteiden altistus, IP-geopaikannus, tietomurtoaltistus, HTTP-turvaotsakkeet, verkkosivujen muutosten havainnointi, yritystiedot (kaupparekisteri, LEI-tila, konkurssihavainnointi) ja julkisten koodivarastojen analyysi. Ei vaadi toimittajalta mitään.
Toimittajan itsearviointi (SAQ)
Lähetä jokaiselle toimittajalle yhden klikkauksen kyselylinkki, 37 kysymystä 9 NIS2-osiossa: hallinto, pääsynhallinta, häiriönhallinta, kryptografia, toiminnan jatkuvuus ja muuta. Pisteytetään automaattisesti, näkyy hallintapaneelissasi. Lähetä se toimittajan omalla kielellä (kahdeksalla EU-kielellä) parempien vastausprosenttien saamiseksi.
Näyttöön perustuva itsearvio
NIS2 Art. 21(2)(d) — Kun kontrolli on ulkoa havaittavissa, tarkistamme toimittajan vastauksen sitä vasten, mitä oikeasti näemme: puhdas TLS-skannaus tukee 'TLS 1.2+' -itsearviota; paljastunut haavoittuvuus on ristiriidassa 'paikkaamme ripeästi' -vastauksen kanssa. Kontrollit, joita emme voi ulkoa havaita, merkitään selvästi itsearvioksi. Emme koskaan vihjaa todennukseen, jonka takana emme voi seistä.
Jokainen vastaus kantaa tilansa: vahvistettu, kumottu, kyseenalaistettu tai vain itsearvio.
Rakennettu ketterille tietoturvatiimeille
100+
automaattista tarkistusta per domain
Kiristysohjelmat · Dark web · DNS/TLS · Post-quantum TLS · AI-vendorit · MCP · Yritystiedot · Koodivarastot · Tietomurtodata
päivittäin
skannaustiheys
Jatkuva seuranta, ei kertaluonteinen tilannekuva
100 %
datan sijainti EU:ssa
EU · Frankfurtin alue · GDPR arkkitehtuurista lähtien
NIS2
artiklaa kartoitettu automaattisesti
Jokainen NIS2 art. 21(2) alakohta katettu, kunkin löydöksen konkreettinen aukko nimettynä, ei vain pistemäärää
Rakennettu standardeille, jotka auditoijasi tunnistaa.
Löydökset kartoitettu viitekehyksiin, joilla on merkitystä
Rakennettu tunnustetuille julkisille tietoturvalähteille
Mainittu tunnistamista varten. norppa.io on riippumaton eivätkä nämä organisaatiot ole sitä tukeneet.
2026 uhkaopas
Näin murto tapahtuu 2026, ja missä norppa.io katkaisee ketjun
Edge-laitteita hyödynnetään ennen patchia, tunnuksia kerätään massamittakaavassa, AI:n kiihdyttämänä. Ketju tavoittaa sinut kahta reittiä: oma ulkopintasi ja toimitusketjusi. Katso se vaihe vaiheelta.
Käytössä viidessä minuutissa. NIS2-raportti on-demand ensimmäisten skannausten jälkeen.
Lisää toimittajasi ja oma domainisi
Syötä yrityksen nimi ja domain, ja lisää oma domainisi samalla tavalla. Koko listan lisääminen vie noin viisi minuuttia, ei integraatioita, ei API-avaimia, ei IT-projektia.
Seuranta alkaa heti
Kiristysohjelmien uhriseuranta, dark webin tunnistetietovuodot, varmenteiden kunto, kaupparekisterin tila ja CVE-altistus — tarkistettuna päivittäin toimittajiesi ja oman domainisi osalta, ilman mitään konfiguroitavaa.
Kriittiset löydökset laukaisevat välittömät hälytykset
Sähköposti 24 tunnin sisällä siitä, kun havaitaan kiristysohjelmalistaus, dark webin tunnistetietoaltistus tai alle 14 päivässä vanheneva varmenne — niin toimit riskien ilmaantuessa.
NIS2-vaatimustenmukaisuusraportti milloin tahansa
NIS2-raportti hallintapaneelissasi milloin tahansa: jokainen löydös kytkettynä omaan NIS2-artiklaansa konkreettinen aukko nimettynä, ei vain pistemäärää, sekä toimittajien järjestys ja selkokielinen tiivistelmä. Tallenna tai tulosta PDF:ksi, auditointia tukeva ensimmäisistä skannauksista alkaen.
Oma ulkoinen pintasi ja koko toimitusketjusi, laajempi kattavuus kuin perinteisillä EASM-työkaluilla ilman manuaalista työtä.
Toimitusketjuseuranta
Dark web- ja infostealer-seuranta
Kiristysohjelmauhrien seuranta
NIS2-artiklakartoitettu raportti
Sertifikaatti- ja alidomainseuranta
EU-dataresidenssisyys
Full scan -lisäosa
Toimittajan itsearviointilomake (SAQ)
Yritystiedustelu (yritysrekisteri, konkurssitunnistus)
Julkisten koodivarastojen analyysi (GitHub/GitLab, npm, Docker Hub)
Identiteettipalveluntarjoajan riskidetektio (Entra ID, ADFS, Okta) + BEC-composite-pisteytys
AI/ML-työkalujen altistuminen ja LLM-rajapintojen salaisuusskannaus
Art. 23 — Poikkeamaraportointivalmius (24h)
Toimittajan vakuutusten ristiintarkistus skannausnäyttöä vasten
| Ominaisuus | norppa.io | Perinteiset EASM-työkalut | Manuaalinen prosessi |
|---|---|---|---|
| Toimitusketjuseuranta | Sisältyy | Ei sisälly | Manuaalinen taulukko |
| Dark web- ja infostealer-seuranta | Päivittäin | Ei sisälly | Ei käytännössä mahdollista |
| Kiristysohjelmauhrien seuranta | Päivittäin | Ei sisälly | Manuaalinen |
| NIS2-artiklakartoitettu raportti | Raportti milloin tahansa | Ei sisälly | Manuaalinen |
| Sertifikaatti- ja alidomainseuranta | Jatkuva | Jatkuva | Manuaalinen |
| EU-dataresidenssisyys | Kyllä | Osittain | Vaihtelee |
| Full scan -lisäosa | OSINT + HTTP-tarkistukset mukana · Full scan: lisäosa | Vain korkeammilla tasoilla | N/A |
| Toimittajan itsearviointilomake (SAQ) | Sisältyy | Ei sisälly | Manuaalinen |
| Yritystiedustelu (yritysrekisteri, konkurssitunnistus) | Sisältyy | Osittain | Manuaalinen |
| Julkisten koodivarastojen analyysi (GitHub/GitLab, npm, Docker Hub) | Sisältyy | Ei sisälly | Ei käytännössä mahdollista |
| Identiteettipalveluntarjoajan riskidetektio (Entra ID, ADFS, Okta) + BEC-composite-pisteytys | Sisältyy | Ei sisälly | Ei käytännössä mahdollista |
| AI/ML-työkalujen altistuminen ja LLM-rajapintojen salaisuusskannaus | Sisältyy | Ei sisälly | Ei käytännössä mahdollista |
| Art. 23 — Poikkeamaraportointivalmius (24h) | Päivittäin — tiedät välittömästi | Ei kata toimittajapoikkeamia | Mahdotonta vuosittaisella katsauksella |
| Toimittajan vakuutusten ristiintarkistus skannausnäyttöä vasten | Automaattinen | Ei sisälly | Ei käytännössä mahdollista |
Miksi Excel ei välttämättä täytä NIS2 Art. 21:tä
Vuosittainen kysely kertoo, mitä toimittaja aikoi tehdä, ei sitä, ovatko sen järjestelmät turvallisia tänään. NIS2:n 'asianmukaisten toimenpiteiden' vaatimus ei todennäköisesti täyty pelkillä vuosittaisilla tilannekuvilla.
Perustuu julkisesti saatavilla oleviin ominaisuusvertailuihin. Voi muuttua.
Emme käytä asiakkaiden nimiä markkinoinnissamme emmekä pyydä referenssejä tai tapaustutkimuksia. Mitä jaat norpan kanssa, pysyy sinulla.
Vaihdatko arvosana- tai kyselylomakealustasta? Tässä mikä muuttuu.
Kolmannen osapuolen riskialustat tiivistävät toimittajan usein vuosittaiseen kyselylomakkeeseen ja yhteen pistemäärään. norppa.io on rakennettu päinvastoin: jatkuva, todistepohjainen ja EU-natiivi.
Per-toimittaja-hinta alkaen 249 €/kk, kahdeksalla EU-kielellä. Emme pyydä sinulta referenssejä tai tapaustutkimuksia.
NIS2:ta valvotaan. Pystytkö osoittamaan, että toimitusketjusi on hallinnassa, joka päivä, ei kerran vuodessa?
EU:n NIS2-direktiivi (voimassa lokakuusta 2024) edellyttää, että kriittisten alojen keskisuuret ja suuret yritykset hallitsevat aktiivisesti toimitusketjujensa kyberriskiä. Artikla 21(2)(d) nimeää toimitusketjun turvatoimet erikseen, ja laiminlyönti voi tarkoittaa sakkoja jopa 10 milj. € tai 2 % maailmanlaajuisesta liikevaihdosta.
160 000–200 000 yritystä EU:ssa on suoraan velvoitettu
Rahoitus, energia, terveydenhuolto, liikenne, digitaalinen infrastruktuuri: NIS2 koskee koko EU:ta samoin vaatimuksin jokaisessa jäsenvaltiossa.
Pelkkä vuosittainen arviointi ei todennäköisesti riitä
Vuosittainen kysely kertoo, miltä asiat näyttivät silloin; NIS2 odottaa sinun osoittavan, miltä ne näyttävät tänään. norppa ristiintarkistaa kunkin toimittajan vastaukset reaaliaikaista skannausnäyttöä vasten, joten itsearvio nojaa siihen, mitä oikeasti havaitsemme.
Auditoinnissa sinun on osoitettava jatkuva seuranta
Valvontaviranomaiset voivat pyytää konkreettista näyttöä toimitusketjun riskienhallinnasta, ja johto on henkilökohtaisesti vastuussa. Vuosittainen kysely on heikko puolustus; norppa.io tuottaa päivättyä, löydöstason näyttöä automaattisesti, joka päivä, jokaiselle toimittajalle.
Murto-osa kustannuksesta
Jopa 10 toimittajan jatkuva seuranta alkaen 249 €/kk (alle 25 € per toimittaja), verrattuna sakkoihin, jotka ovat enintään 10 milj. € tai 2 % maailmanlaajuisesta liikevaihdosta.
Yksi EU-natiivi näkymä: NIS2, CRA, DORA ja tekoälyasetus
Useimmat alustat sovittavat yhdysvaltalaisen kehyksen jälkikäteen. norppa.io kartoittaa jokaisen toimittajasignaalin sille EU-säädökselle jota se tosiasiassa koskee, joten sama seuranta vastaa neljään säädökseen kerralla.
NIS2
Jokainen löydös kartoitettu artiklan 21(2) velvoitteeseen. Voimassa EU:ssa jo nyt.
CRA
Valmius kyberkestävyyssäädöksen olennaisiin vaatimuksiin. Raportointi syyskuusta 2026.
DORA
Esitäytetty ICT-kolmannen osapuolen Register of Information -vienti finanssitoimijoille.
AI Act
AI-käytön ja altistuneen AI-pinnan inventaario artiklan 26 käyttöönottajan velvoitteisiin.
CRA- ja tekoälyasetus-viittaukset ovat indikatiivisia valmiussignaaleja ulkoisesta seurannasta, eivät vaatimustenmukaisuusarviointi. Lue CRA-opas · Tekoälyasetus-opas
Toimitusketjusi riskikartta ei poistu EU:sta
norppa.io on eurooppalainen yritys. Toimittajasi, löydökset ja NIS2-todisteet säilytetään ja käsitellään EU:ssa, EU:n lainkäyttövallassa, ilman toimittajadatasi siirtoa kolmansiin maihin.
- EU-yritys, Norteris Oy Helsingissä
- EU-datasijainti, Frankfurtin alue
- EU:n lainkäyttövalta, ei ekstraterritoriaalista pääsyä
- Tuki Suomesta
NIS2-riskirekisteri on itsessään arkaluontoinen: se on kartta siitä, mistä toimitusketjusi murtuu. Ennen kuin valitset toimitusketjualustan, kysy yksi kysymys. Minne se lähettää sinun karttasi?