Esimerkkiraportti (fiktiivinen yritysdata. Jokainen norppa.io-tilaus sisältää yli 100 automaattista tarkistusta kaikille seurannassa oleville domaineille) passiivinen OSINT ja HTTP-tietoturvatarkistukset, ajetaan automaattisesti päivittäin.

NIS2-toimitusketjutiedusteluraportti

Acme Manufacturing Oy

Raportointijakso: Maaliskuu 2026 · Luotu 1. huhtikuuta 2026

61/100
40/36
NIS2-riskipistemäärä
Vaatii toimenpiteitä
-13 (edellinen kuukausi: 74)

Yhteenveto

2
Kriittinen
5
Korkea
4
Kohtalainen
2
Info
5 toimittajaa seurannassa yli 100 automaattisella tarkistuksella päivittäin. 2 kriittistä löydöstä vaatii välittömiä toimenpiteitä: yksi toimittaja on ilmestynyt aktiiviselle uhkatoimijalistalle ja toisella on henkilöstön tunnuksia kiertämässä dark web -markkinoilla. 5 korkean tason löydöstä (mukaan lukien varjo-IT: sisäinen työkalu näkyvissä) ja 4 keskitason löydöstä vaatii korjausta 7 päivän kuluessa. Raportti myös inventoi neljännen osapuolen SaaS-riippuvuudet. Aktiiviset löydökset kohdistuvat NIS2-artikloihin 21(2)(a), (b), (d), (e) ja (h).

Yritysprofiili — Acme Logistics Oy

Maa
Finland (FI)
Yhtiömuoto
Oy
Toimiala
52.29
NIS2-asema
Keskeinen toimija · Liikenne (viitteellinen)
Työntekijöitä
118
Kauppanimet
Acme Logistics, Acme Freight
Emo
Acme Holding Oy
AI-tiivistelmä johdolle

Acme Manufacturingin NIS2-toimitusketjun riskitaso on heikentynyt tällä jaksolla, pistemäärä laski 74:stä 62:een kahden kriittisen löydöksen vuoksi, jotka vaativat välittömiä johdon toimenpiteitä.

Merkittävin uhka on Acme Logistics Oy:n aktiivinen kiristysohjelmauhrilistaus. Kyseinen uhkatoimijaryhmä on tunnettu pysyvästä verkkojalansijasta ja verkkopääsyn myynnistä toissijaisille toimijoille, mikäli ensisijaiset lunnasneuvottelut epäonnistuvat. Kaikki yhdyspisteet (APIt, tiedostosiirrot, jaetut tunnistautumisjärjestelmät) organisaatiosi ja Acme Logisticsin välillä on käsiteltävä mahdollisesti vaarantuneina, kunnes toimittaja toimittaa vahvistetun hallinnaraportin. Lisäksi 14 Nordic Cloud Servicesin henkilöstötunnusta kiertää dark web -infostealer-markkinoilla, mikä muodostaa merkittävän hyökkäysuhan jaetuille pilviympäristöille ja VPN-päätepisteille.

NIS2-vaatimustenmukaisuuden näkökulmasta useilla artikloilla on aktiivisia löydöksiä tällä jaksolla. Molemmat kriittiset löydökset kuuluvat Art. 21(2)(b):n (poikkeamien käsittely) piiriin: aktiiviselle kiristysohjelmauhrilistalle päätynyt toimittaja ja 14 vuotanutta henkilöstön tunnusta on kumpikin käsiteltävä tietoturvapoikkeamana (rajattava, hoidettava ja dokumentoitava. Art. 21(2)(d) (toimitusketjun riskienhallinta) aktivoituu korkean riskin maan infrastruktuurista; Art. 21(2)(e) (turvallisuus kehityksessä ja ylläpidossa, ml. haavoittuvuuksien käsittely ja julkistaminen) havaituista CVE:istä, vanhenevasta TLS-sertifikaatista, puuttuvasta DMARC-politiikasta ja puuttuvasta security.txt:stä; ja Art. 21(2)(h) (kryptografia) puuttuvasta DNSSEC:istä. Databridge.fi:n TLS-sertifikaatin vanheneminen 6 päivän kuluttua on kova määräaika) uusimatta jättäminen aiheuttaa palveluhäiriön.

Perustuu alla näkyviin löydöksiin: jokainen väittämä on auditoitavissa.

Prioriteettiset toimenpiteet

1

Acme Logistics Oy, kiristysohjelmauhrilistaus: ota yhteyttä toimittajaan välittömästi ja tarkista datavirrat. Aktivoi tietoturvavastetoimet.

Kriittinen
2

Nordic Cloud Services, 14 henkilöstön tunnusta dark webissä: ilmoita toimittajalle, vaadi salasanojen vaihto ja MFA.

Kriittinen
3

DataBridge Finland, TLS-sertifikaatti vanhenee 6 päivässä: pyydä toimittajaa uusimaan välittömästi palvelukatkoksen estämiseksi.

Korkea
4

Acme Logistics Oy, korkean riskin maan infrastruktuuri: pyydä toimittajalta infrastruktuuridokumentaatio ja tarkista NIS2 Art. 21(2)(d):n velvoitteet.

Korkea
5

Nordic Cloud Services, DMARC puuttuu: pyydä toimittajaa julkaisemaan DMARC-tietue domainin huijaamisen estämiseksi.

Korkea

EU-sääntelyvalmius

NIS2
Art. 21(2)(b)Art. 21(2)(d)Art. 21(2)(e)
CRA
Sisäänrakennettu turvallisuusHaavoittuvuuksien hallintaKoordinoitu julkistaminenSBOM
AI Act
AI käytössä (art. 26)Altistettu AI-pinta
DORA
ICT-kolmas osapuoli — DORA Register of Information -vienti saatavilla.

Indikatiivinen kartoitus avoimista löydöksistä EU-kehyksiin ulkoisista signaaleista — ei vaatimustenmukaisuusarviointi.

NIS2-artiklojen vaatimustenmukaisuustila

Art. 21(2)(a)
Riskienhallinta

1 löydös
Art. 21(2)(b)
Poikkeamien käsittely

Poikkeamien käsittely: havaitseminen, vaste ja toipuminen

2 löydöstä
Art. 21(2)(d)
Toimitusketju

Toimitusketjun turvallisuus ja kolmansien osapuolten toimenpiteet

1 löydös
Art. 21(2)(e)
Kehitys ja ylläpito

Turvallisuus järjestelmien hankinnassa, kehityksessä ja ylläpidossa (ml. haavoittuvuuksien käsittely ja julkistaminen)

4 löydöstä
Art. 21(2)(h)
Kryptografia

Kryptografia (DNSSEC, TLS ja sertifikaattihygienia)

1 löydös

Aktiiviset löydökset (11)

KriittinenAktiivinen kiristysohjelmauhrilistaus havaittuArt. 21(2)(b)
Acme Logistics Oy · acme-logistics.fi · Havaittu 15.3.2026
Sinun toimesi: Ota välittömästi yhteyttä toimittajaan. Aktivoi tietoturvavastetoimet. Oleta palveluiden osittainen vaarantuminen ja tarkista datavirrat organisaatiosi ja toimittajan välillä.
KriittinenDark web: henkilöstön tunnuksia vuotanutArt. 21(2)(b)
Nordic Cloud Services · nordiccloud.fi · Havaittu 18.3.2026
Sinun toimesi: Ilmoita toimittajalle. Vaadi välitön salasanojen vaihto ja MFA kaikkiin tileihin. Varmista, ettei yhteisiä tunnuksia käytetä integraatioissa organisaatiosi järjestelmiin.
KorkeaInfrastruktuuri korkean riskin maassaArt. 21(2)(d)
Acme Logistics Oy · acme-logistics.fi · Havaittu 1.3.2026
Näyttö
IP / isäntä:203.0.113.45ASN:AS64500: ExampleNet
Sinun toimesi: Pyydä toimittajalta infrastruktuuridokumentaatio. Tarkista sopimukselliset velvoitteet ja tietojenkäsittelysopimukset NIS2 Art. 21(2)(d) toimitusketjuturvallisuusvaatimusten valossa.
KorkeaTLS-sertifikaatti vanhenee 6 päivässäArt. 21(2)(e)
DataBridge Finland · databridge.fi · Havaittu 24.3.2026
Näyttö
Isäntä:databridge.fiVanhenee:6 d
Pyydä toimittajaa: uusimaan TLS-sertifikaatti välittömästi. Automaattinen uusinta ACME/Let's Encrypt -palvelulla suositellaan tulevien vanhentumisten estämiseksi.
KorkeaDMARC-politiikka puuttuuArt. 21(2)(e)
Nordic Cloud Services · nordiccloud.fi · Havaittu 1.3.2026
Näyttö
DMARC-käytäntö:none
Pyydä toimittajaa: julkaisemaan DMARC-tietue. Aloitetaan p=none -seurannalla, sitten tiukennetaan asteittain p=quarantine- tai p=reject -asetukseen.
KorkeaVarjo-IT: sisäinen kehitystyökalu julkisesti näkyvissäArt. 21(2)(a)
Nordic Cloud Services · nordiccloud.fi · Havaittu 5.3.2026
Sinun toimesi: Varmista, että assetti on tarkoituksellinen ja kuuluu pääsynhallinnan ja päivitysten piiriin, tai poista se käytöstä ja poista sen DNS-tietue.
InfoSaaS-palvelu käytössä: Zendesk (toimitusketju)Art. 21(2)(d)
DataBridge Finland · databridge.fi · Havaittu 5.3.2026
Sinun toimesi: Kirjaa tämä SaaS-riippuvuus NIS2-toimittajariskienhallintaan: varmista tietojenkäsittelysopimus ja pääsynhallinta.
KorkeaTunnettuja haavoittuvuuksia havaittu (CVE)Art. 21(2)(e)
Acme Logistics Oy · acme-logistics.fi · Havaittu 2.3.2026
Näyttö
IP / isäntä:203.0.113.45Isäntä:acme-logistics.fiCVE:CVE-2023-44487CVSS:7.5EPSS:94%KEV:Aktiivisesti hyödynnettyKoskee tuotteita:nginx 1.24.0
Pyydä toimittajaa: asentamaan tietoturvapäivitykset välittömästi, erityisesti CVE-haavoittuvuuksille joilla on tunnettuja hyväksikäyttötapoja.
KohtalainenDNSSEC ei ole käytössäArt. 21(2)(h)
SupplyLink Partners · supplylink.eu · Havaittu 1.3.2026
Näyttö
DNSSEC:Allekirjoittamaton
Pyydä toimittajaa: ottamaan DNSSEC käyttöön domain-rekisteröijällään DNS-vastausten todentamiseksi väärentämistä vastaan.
Kohtalainensecurity.txt puuttuu (NIS2 Art. 21(2)(e))Art. 21(2)(e)
DataBridge Finland · databridge.fi · Havaittu 1.3.2026
Näyttö
Polku:/.well-known/security.txtsecurity.txt:Puuttuu
Pyydä toimittajaa: luomaan security.txt-tiedosto /.well-known/security.txt-polkuun tietoturvayhteystiedoilla ja vastuullisen paljastamisen käytäntö-URL:lla.
InfoHTTP-tietoturvaotsikko puuttuu
SupplyLink Partners · supplylink.eu · Havaittu 1.3.2026
Näyttö
Puuttuu:Content-Security-Policy
Pyydä toimittajaa: konfiguroimaan HTTP-tietoturvaotsikot: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Haluatko tämän raportin omasta toimittajaverkostostasi?

Aloita ilmainen kokeilu: ei luottokorttia

Toimittajien riskiyhteenveto

ToimittajaTietoturvapistemääräKriittinen
Acme Logistics Oy
22
1
Nordic Cloud Services
48
1
DataBridge Finland
64
SupplyLink Partners
81
Vantage IT Oy
97

Oma ympäristö

acme-manufacturing.fi

Viimeksi skannattu: 7.5.2026

78/100

Tietoturvapistemäärä

Kohtalainensecurity.txt puuttuu (NIS2 Art. 21(2)(e))Art. 21(2)(e)

security.txt-tiedostoa ei löydy /.well-known/security.txt-polusta. NIS2 Art. 21(2)(e) edellyttää saavutettavaa haavoittuvuusilmoituskanavaa.

Vaikutus: Julkaisematon ilmoituskanava hidastaa sitä, kuinka nopeasti raportoitu haavoittuvuus tavoittaa oikean yhteyshenkilön.

Näyttö
Polku:/.well-known/security.txtsecurity.txt:Puuttuu
Sinun toimesi: Luo security.txt-tiedosto /.well-known/security.txt-polkuun tietoturvayhteystiedoilla ja käytännön URL:lla.
KohtalainenDNSSEC ei ole käytössäArt. 21(2)(h)

DNSSEC ei ole konfiguroitu domainillesi. DNS-vastauksia ei voida kryptografisesti todentaa.

Vaikutus: Ilman DNSSECiä DNS-vastaukset voidaan väärentää, mikä mahdollistaa liikenteen ohjauksen ja sieppauksen.

Näyttö
DNSSEC:Allekirjoittamaton
Sinun toimesi: Ota DNSSEC käyttöön domain-rekisteröijällä DNS-vastausten todentamiseksi väärentämistä vastaan.

Oma domainisi saa samat yli 100 automaattista tarkistusta kuin toimittajasi: passiivinen OSINT ja HTTP-tietoturvatarkistukset päivittäin. Full Scan -lisäosa (jos käytössä) kohdistuu tähän domainiin kuukausittaisella syvässkannauksella.

Toimittajien itsearviointilomakkeet (SAQ)

Toimittajat täyttävät 37 kysymyksen NIS2-itsearviointilomakkeen. Vastaukset pisteytetään automaattisesti ja näkyvät tässä automatisoitujen löydösten rinnalla: kaksi kerrosta vaatimustenmukaisuustodistetta yhdessä raportissa.

ToimittajaSAQ-pistemäärä
Acme Logistics Oy
Nordic Cloud Services61/100
DataBridge Finland74/100
SupplyLink Partners
Vantage IT Oy91/100

Nordic Cloud Services

[email protected] · 20.3.2026

61/100

SAQ-pistemäärä

Osiokohtainen erittely

Hallinto ja tietoturvakäytännöt

Art. 21(2)(a)

75

Pääsynhallinta ja autentikointi

Art. 21(2)(i)(j)

40

Poikkeamien käsittely ja ilmoittaminen

Art. 21(2)(b), Art. 23

50

Tietosuoja ja kryptografia

Art. 21(2)(h)

75

Liiketoiminnan jatkuvuus

Art. 21(2)(c)

67

Toimitusketju ja kolmannet osapuolet

Art. 21(2)(d)

50

Haavoittuvuuksien hallinta

Art. 21(2)(e)(g)

67
Analyytikon huomio: SAQ paljastaa, että MFA ei ole käytössä kaikilla tileillä eikä poikkeamasuunnitelmaa ole testattu: yhdenmukainen automaattisessa seurannassa havaitun dark web -tunnistetietovuodon kanssa.

Seurantametodologia

Yli 100 automaattista tarkistusta ajetaan päivittäin kaikille seurannassa oleville domaineille, ja kiristysohjelma- ja dark web -seuranta 6 tunnin välein. Tarkistukset kattavat: kiristysohjelmauhrilistaukset (useita uhkatiedusteluvirtoja), dark web -infostealer-tunnistetietovuodot, TLS/sertifikaattiterveys, DNS-eheys (SPF, DMARC, DKIM, DNSSEC), DNSSEC-validointiketju, MX-palvelinten DNS-mustatauluosumat, sähköpostin väärentämisriski (TLS-RPT, MTA-STS, BIMI, BEC-composite-pisteet), evästeturvallisuus (Secure, HttpOnly, SameSite), robots.txt- ja sitemap-polkupaljastukset, IP-sijainti ja korkean riskin maadetektio, tunnetut haavoittuvuudet (CVE/EPSS), AiTM-phishing-infrastruktuurin tunnistus CT-lokeista, RPKI/BGP-reittilähtövalidointi, yritysrekisteri- ja LEI-tila (PRH, GLEIF), dangling CNAME- ja MX-tunnistus, SBOM/CSAF-viitedetektio, security.txt, tietoturvaotsikot, HTTPS-uudelleenohjauksen vahvistus sekä verkkosivumuutosten seuranta. Uutta vuonna 2026, post-quantum TLS -valmiuden tunnistus (NIST FIPS 203 ML-KEM -hybridit), Model Context Protocol (MCP) -päätepisteen altistumistarkistus, JavaScript-bundle-salaisuuksien skannaus (API-avaimet, tokenit), AI-toimittajainventaario EU:n AI-asetuksen Art. 26 -velvoitteita varten, GraphQL-introspektion ja OpenAPI-paljastusten tarkistukset sekä DORA Register of Information -vienti (Annex III B_02.03 + B_05.01). DMARC- ja TLS-RPT-raporttien analytiikka paljastaa lisäksi, ketkä oikeasti lähettävät sähköpostia verkkotunnuksillasi, nostaa esiin aktiiviset väärennyslähteet ja vahvistaa, saapuuko posti salattuja yhteyksiä pitkin. Kaikki löydökset kartoitetaan automaattisesti NIS2-artikloihin.

Skannaukset ajetaan päivittäin. Viimeisin skannaus: 31.3.2026 klo 23:00 UTC.

Hanki tämä raportti omalle toimittajaverkostollesi

Uudet toimittajat jonoutetaan skannaukseen välittömästi. NIS2-vaatimustenmukaisuusraportit pyynnöstä, valmiina jokaisen skannauskierroksen jälkeen: AI-tiivistelmällä. Ei asennettavia agentteja.

Katso hinnoittelu →