L'article 21 de NIS2 oblige les organisations à surveiller la cybersécurité de leurs fournisseurs.Qu'est-ce que cela signifie pour vous ? →

Surveillance NIS2 automatisée : vos fournisseurs et votre propre domaine

Sachez le jour où un fournisseur, ou votre propre domaine, devient un risque.

Sous NIS2, un attaquant vous atteint de deux façons : par un fournisseur plus faible, ou directement sur votre propre surface externe. Vous êtes responsable des deux, et vous devez le démontrer en continu, pas une fois par an.

norppa.io exécute chaque jour les mêmes 100+ vérifications externes sur chaque fournisseur et sur votre propre domaine, réexamine les sources ransomware et dark web toutes les six heures, et nomme la lacune concrète derrière chaque constat, pas seulement un score, associée à l'article 21 de NIS2, avec un rapport prêt pour l'audit à la demande. Votre propre domaine peut ajouter une évaluation externe complète mensuelle. Pas d'agents, pas d'intégration, pas de projet informatique, conçu pour les organisations qui doivent respecter NIS2 sans équipe de sécurité dédiée.

Nouveau pour 2026Post-Quantum TLS · Exposition MCP / agents IA · Règlement IA de l'UE

Vérifiez votre domaine maintenant

Voyez ce qui est publiquement visible sur la sécurité de votre organisation, sans inscription.

100+ vérifications automatisées par jour · rançongiciels et dark web toutes les 6 heures
Rançongiciels · Dark web · DNS/TLS · Sécurité HTTP · Données de violations · Renseignement entreprise · Dépôts de code · Fraude à l'identité et au courriel professionnel · Exposition IA
Chaque constat relié à son article NIS2
Entreprise de l'UE · Support UE depuis la Finlande · Données hébergées uniquement dans l'UE (région de Francfort) · RGPD par conception
Tableau de bord, rapports et questionnaires fournisseurs en 8 langues de l'UE
Ce qui est inclus

Ce que vous obtenez en tant qu'abonné

Ajoutez un fournisseur ou votre propre domaine, et norppa.io s'occupe du reste, sans effort manuel de votre part.

01

Surveillance automatisée quotidienne

Chaque fournisseur est vérifié automatiquement, chaque jour. En ajouter un prend environ 30 secondes, ensuite, rien à planifier, aucune revue manuelle, aucune relance.

02

Des alertes le jour même pour ce qui compte

Une inscription sur une liste de victimes de rançongiciel, une fuite d'identifiants active, un certificat sur le point d'expirer : vous recevez un e-mail le jour où c'est détecté, pas des semaines plus tard.

03

Un rapport de conformité à la demande, prêt à l'emploi

Un rapport NIS2 dans votre tableau de bord, à la demande : un résumé en langage clair, un score NIS2 par article avec la lacune concrète derrière chaque constat nommée, pas seulement un chiffre, et une liste de remédiation priorisée que vous pouvez enregistrer ou imprimer en PDF. Plus des exports en un clic pour un audit NIS2 (CSV) ou votre registre d'information DORA. Chaque cycle de surveillance est journalisé, vous disposez donc d'un enregistrement continu et daté de votre supervision.

04

Vérifié, pas seulement collecté

Les réponses des fournisseurs au questionnaire sont confrontées à ce que nous observons réellement : confirmées, contredites, ou clairement marquées comme simple déclaration. Les constats incertains sont signalés comme possibles faux positifs, pour que votre équipe agisse sur le réel plutôt que sur le bruit.

05

Conçu pour l'UE : 8 langues

Tableau de bord, rapports et questionnaires fournisseurs en huit langues de l'UE, pour évaluer et servir vos fournisseurs partout en Europe dans leur propre langue.

06

Évaluation des fournisseurs avant contrat

Évaluez le risque externe d'un fournisseur candidat avant de signer, sans utiliser d'emplacement de surveillance. Un verdict go/no-go immédiat et un journal de décisions auditable pour la due diligence fournisseurs NIS2 Art. 21(2)(d).

Découvrez vos premiers constats NIS2 aujourd'hui.

Saisissez votre e-mail professionnel — nous analysons votre domaine automatiquement et vous envoyons un lien de connexion. Aucun mot de passe, aucune carte, aucune configuration.

Le domaine de votre entreprise est détecté depuis votre e-mail. Les résultats apparaissent généralement en quelques minutes.

Essai gratuit 7 jours · sans carte bancaire · résiliable à tout moment

Nous utilisons uniquement des données publiquement disponibles — aucun accès à vos systèmes, rien à installer.

Toute la surface de risque externe de votre chaîne d'approvisionnement.

Chaque jour, pour chaque fournisseur surveillé, du DNS et TLS à l'exposition sur le dark web et dans le code.

Renseignement sur les menaces et l'exposition

Menaces actives et données fuitées, surveillées en continu.

Suivi des victimes de rançongiciels

Plusieurs sources de renseignement sur les rançongiciels sont vérifiées chaque jour contre chaque fournisseur, les groupes de menace actifs étant suivis au fil de leurs mouvements. Au moment où un fournisseur apparaît sur une liste de victimes, vous recevez un e-mail. Relié à NIS2 Art. 21(2)(b).

Renseignement dark web

Surveillance du dark web, chaque jour. Si les identifiants des employés d'un fournisseur circulent sur des marchés du dark web, vous êtes alerté rapidement — à temps pour agir. Relié à NIS2 Art. 21(2)(b).

Surveillance des violations et expositions

Bases de données de violations, sites de paste et exposition d'identifiants, vérifiés chaque jour — pour que vous sachiez si les comptes ou les données d'un fournisseur ont surgi dans une fuite publique avant que cela ne devienne votre problème.

Certificats et infrastructure

Certificats TLS, santé DNS, DNSSEC, sécurité e-mail (SPF/DKIM/DMARC), services exposés et découverte de sous-domaines, surveillés chaque jour. Vous recevez un e-mail lorsqu'un certificat expire dans moins de 14 jours.

Détection du fournisseur d'identité et du risque BEC

Identifie quel fournisseur d'identité (Entra ID, ADFS, Okta) un fournisseur utilise, détecte les configurations d'identité fédérée qui élèvent le risque BEC, et signale les points de terminaison SSO exposés publiquement. Corrèle avec les données d'infostealer pour produire un score de risque composite BEC. Relié à NIS2 Art. 21(2)(i)(j).

Nouveau pour 2026

Usurpation de domaine et authentification e-mail

Nous traitons les rapports agrégés DMARC que les destinataires de messagerie génèrent déjà, pour que vous voyiez exactement qui envoie des e-mails avec vos domaines. Nous distinguons les expéditeurs légitimes mais mal configurés de l'usurpation et de l'imitation de marque, suivons le taux de réussite de l'authentification dans le temps et transformons les échecs en constats priorisés. Hébergé dans l'UE, données agrégées uniquement, jamais le contenu des messages. Le reporting TLS montre en outre si le courrier vers votre domaine arrive par des connexions chiffrées. Rattaché aux articles 21(2)(b) et (h) de NIS2.

Intelligence de portefeuille

Le risque qui se cache entre vos fournisseurs.

La plupart des outils évaluent chaque fournisseur isolément. norppa.io cartographie ce qu'ils partagent : même hébergement, propriété commune, une dépendance critique unique. Le risque concentré ne peut plus faire tomber la moitié de votre chaîne sans être vu.

Vos fournisseursHôte partagéMême groupe

Infrastructure partagée

Fournisseurs concentrés sur le même hébergeur ou CDN

Propriété commune

Fournisseurs rattachés à un même groupe

Point de défaillance unique

Une dépendance au rayon d'impact démesuré

À titre indicatif. Votre carte réelle se construit à partir de signaux passifs sur vos fournisseurs.

Inclus dans tous les forfaits

Deux couches de preuves NIS2, confrontées l'une à l'autre

La surveillance automatisée capte ce que les fournisseurs ne divulguent pas ; le questionnaire capture ce que les outils ne voient pas. norppa confronte l'une à l'autre, de sorte que chaque déclaration s'appuie sur des preuves plutôt que sur la confiance.

Layer 1

Surveillance automatisée : 100+ vérifications quotidiennes

100+ vérifications s'exécutent chaque jour sur chaque domaine surveillé : listes de victimes de rançongiciels, fuites d'identifiants sur le dark web, santé DNS/TLS, préparation au TLS post-quantique, inventaire des fournisseurs IA (règlement IA de l'UE), exposition des points de terminaison MCP, géolocalisation IP, exposition aux violations, en-têtes de sécurité HTTP, détection des changements de site web, renseignement entreprise (registre du commerce, statut LEI, détection de faillite) et analyse des dépôts de code publics. Aucune participation du fournisseur requise.

Layer 2

Auto-évaluation fournisseur (SAQ)

Envoyez à chaque fournisseur un lien de questionnaire en un clic, 37 questions réparties sur 9 sections NIS2 : gouvernance, contrôle d'accès, réponse aux incidents, cryptographie, continuité d'activité et plus. Noté automatiquement, visible dans votre tableau de bord. Envoyez-le dans la langue du fournisseur (huit langues de l'UE) pour de meilleurs taux de réponse.

Déclaration étayée par des preuves

NIS2 Art. 21(2)(d)Là où un contrôle est observable de l'extérieur, nous confrontons la réponse du fournisseur à ce que nous voyons réellement : un scan TLS propre appuie une déclaration « TLS 1.2+ » ; une vulnérabilité exposée contredit un « nous corrigeons rapidement ». Les contrôles que nous ne pouvons pas observer de l'extérieur sont clairement marqués comme déclaration. Nous ne laissons jamais entendre une vérification que nous ne pouvons pas assumer.

Chaque réponse porte son statut : vérifiée, contredite, mise en question, ou simple déclaration.

Conçu pour les équipes de sécurité réduites

100+

vérifications automatisées par domaine

Rançongiciels · Dark web · DNS/TLS · Post-quantum TLS · Fournisseurs IA · MCP · Renseignement entreprise · Dépôts de code · Données de violations

quotidien

fréquence d'analyse

Surveillance continue, pas un instantané ponctuel

100 %

hébergement des données dans l'UE

UE · région de Francfort · RGPD par architecture

NIS2

articles reliés automatiquement

Chaque alinéa de l'art. 21(2) de NIS2 couvert, la lacune concrète de chaque constat nommée, pas seulement un score

Bâti sur les standards que votre auditeur reconnaît.

Constats reliés aux cadres qui comptent

NIS2DORACRAEU AI Act

Bâti sur des sources de sécurité publiques reconnues

NIST FIPS 203CISA KEVEUVDEPSS

Cités à titre d'identification. norppa.io est indépendant et n'est pas approuvé par ces organisations.

Découvrez notre indice d'hygiène de sécurité des secteurs de l'UE en direct →

Guide des menaces 2026

Comment survient une compromission en 2026, et où norppa.io brise la chaîne

Équipements de périphérie exploités avant qu'un correctif n'existe, identifiants moissonnés à grande échelle, accélérés par l'IA. La chaîne vous atteint de deux façons : votre surface externe et votre chaîne d'approvisionnement.

Lire le guide

Opérationnel en cinq minutes. Votre rapport NIS2 à la demande après les premiers scans.

1

Ajoutez vos fournisseurs et votre propre domaine

Saisissez un nom d'entreprise et un domaine, et ajoutez votre propre domaine de la même façon. Votre liste complète prend environ cinq minutes, sans intégrations, sans clés API, sans projet informatique.

2

La surveillance démarre immédiatement

Suivi des victimes de rançongiciels, fuites d'identifiants sur le dark web, santé des certificats, statut au registre du commerce et exposition aux CVE — vérifiés chaque jour sur vos fournisseurs et votre propre domaine, sans rien à configurer.

3

Les constats critiques déclenchent des alertes instantanées

Un e-mail dans les 24 heures suivant la détection d'une inscription de rançongiciel, d'une exposition d'identifiants sur le dark web, ou d'un certificat expirant dans moins de 14 jours — pour agir à mesure que les risques apparaissent.

4

Rapport de conformité NIS2 à la demande

Un rapport NIS2 dans votre tableau de bord, à la demande : chaque constat associé à son article NIS2 avec la lacune concrète nommée, pas seulement un score, plus des classements de fournisseurs et un résumé en langage clair. Enregistrez ou imprimez en PDF, un appui à l'audit dès vos premiers scans.

Votre propre surface externe et toute votre chaîne d'approvisionnement, une couverture plus large que les outils EASM traditionnels, sans le travail manuel.

Surveillance de la chaîne d'approvisionnement

norppa.ioInclus
Outils EASM traditionnelsNon inclus
Processus manuelTableur manuel

Surveillance dark web & infostealer

norppa.ioQuotidien
Outils EASM traditionnelsNon inclus
Processus manuelNon réalisable

Suivi des victimes de ransomware

norppa.ioQuotidien
Outils EASM traditionnelsNon inclus
Processus manuelManuel

Rapport mappé aux articles NIS2

norppa.ioRapport à la demande
Outils EASM traditionnelsNon inclus
Processus manuelManuel

Surveillance des certificats & sous-domaines

norppa.ioContinu
Outils EASM traditionnelsContinu
Processus manuelManuel

Hébergement des données dans l'UE

norppa.ioOui
Outils EASM traditionnelsPartiel
Processus manuelSelon les cas

Module complémentaire Full Scan

norppa.ioOSINT + vérifications HTTP incluses · Full Scan : module complémentaire
Outils EASM traditionnelsNiveaux supérieurs uniquement
Processus manuelN/A

Questionnaire d'auto-évaluation fournisseur (SAQ)

norppa.ioInclus
Outils EASM traditionnelsNon inclus
Processus manuelManuel

Renseignement entreprise (registre du commerce, détection de faillite)

norppa.ioInclus
Outils EASM traditionnelsPartiel
Processus manuelManuel

Analyse de dépôts de code publics (GitHub/GitLab, npm, Docker Hub)

norppa.ioInclus
Outils EASM traditionnelsNon inclus
Processus manuelNon réalisable

Détection des risques fournisseur d'identité (Entra ID, ADFS, Okta) + score BEC composite

norppa.ioInclus
Outils EASM traditionnelsNon inclus
Processus manuelNon réalisable

Exposition des outils IA/ML et analyse de secrets API LLM

norppa.ioInclus
Outils EASM traditionnelsNon inclus
Processus manuelNon réalisable

Art. 23 — Capacité de notification d'incidents (24h)

norppa.ioQuotidiennement — informé immédiatement
Outils EASM traditionnelsNe couvre pas les incidents fournisseurs
Processus manuelImpossible avec un bilan annuel

Recouper les attestations des fournisseurs avec les preuves de scan

norppa.ioAutomatique
Outils EASM traditionnelsNon inclus
Processus manuelNon réalisable

Pourquoi une feuille de calcul peut ne pas satisfaire NIS2 Art. 21

Un questionnaire annuel vous dit ce qu'un fournisseur comptait faire, pas si ses systèmes sont sûrs aujourd'hui. La norme des « mesures appropriées » de NIS2 a peu de chances d'être satisfaite par des instantanés annuels seuls.

Basé sur des comparaisons de fonctionnalités publiquement disponibles. Susceptible de modification.

Nous n'utilisons pas les noms de clients dans nos communications et ne demandons pas de références ni d'études de cas. Ce que vous partagez avec norppa reste chez vous.

Vous utilisez déjà une plateforme de gestion des risques tiers ?

Vous quittez une plateforme de notation ou de questionnaire ? Voici ce qui change.

Les plateformes de risque tiers réduisent souvent un fournisseur à un questionnaire annuel et à une note unique. norppa.io est conçu à l'inverse : en continu, fondé sur les preuves et natif UE.

Plateformes de notation / questionnaireUne note alphabétique que vous ne pouvez pas interroger
norppa.ioLa preuve derrière chaque constat, pour que votre équipe puisse la vérifier
Plateformes de notation / questionnaireUn instantané de questionnaire annuel
norppa.io100+ vérifications par jour, rançongiciels et dark web revérifiés toutes les six heures
Plateformes de notation / questionnaireDes réponses déclaratives prises pour argent comptant
norppa.ioDes déclarations recoupées avec nos observations : confirmées, contredites ou simple déclaration
Plateformes de notation / questionnaireUn cadre adapté depuis l'extérieur de l'UE
norppa.ioUne correspondance native NIS2, vos données et votre support dans l'UE

Tarif par fournisseur à partir de 249 €/mois, en huit langues de l'UE. Nous ne vous demandons ni références ni études de cas.

NIS2 est appliquée. Pouvez-vous démontrer que votre chaîne d'approvisionnement est sous contrôle, chaque jour, pas une fois par an ?

La directive européenne NIS2 (en vigueur depuis octobre 2024) impose aux moyennes et grandes entreprises des secteurs critiques de gérer activement le risque cyber de leurs chaînes d'approvisionnement. L'article 21(2)(d) nomme spécifiquement les mesures de sécurité de la chaîne d'approvisionnement, et un manquement peut entraîner des amendes allant jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.

160 000 à 200 000 entreprises dans l'UE sont directement concernées

Finance, énergie, santé, transports, infrastructure numérique : NIS2 s'applique à l'échelle de l'UE, avec les mêmes exigences dans chaque État membre.

Une évaluation annuelle seule a peu de chances de suffire

Un questionnaire annuel vous dit à quoi les choses ressemblaient alors ; NIS2 attend que vous montriez à quoi elles ressemblent aujourd'hui. norppa confronte les réponses de chaque fournisseur aux preuves de scan en direct, de sorte qu'une déclaration s'appuie sur ce que nous observons réellement.

Lors d'un audit, vous devez démontrer une surveillance continue

Les autorités de contrôle peuvent demander des preuves concrètes de la gestion du risque de la chaîne d'approvisionnement, et la direction est personnellement responsable. Un questionnaire annuel est une défense faible ; norppa.io génère automatiquement des preuves datées, au niveau du constat, chaque jour, pour chaque fournisseur.

Une fraction du coût

Surveillance continue de jusqu'à 10 fournisseurs à partir de 249 €/mois (moins de 25 € par fournisseur), face à des amendes allant jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.

Réglementation UE, nativement

Une vue native UE sur NIS2, CRA, DORA et le règlement IA

La plupart des plateformes adaptent un cadre américain après coup. norppa.io associe chaque signal fournisseur au régime de l'UE qu'il concerne réellement, de sorte que la même surveillance répond à quatre réglementations à la fois.

NIS2

Chaque constat relié à son obligation de l'article 21, paragraphe 2. Déjà en vigueur dans toute l'UE.

CRA

Préparation aux exigences essentielles du règlement sur la cyberrésilience. Signalement à partir de septembre 2026.

DORA

Un export pré-rempli du registre d'informations des tiers TIC pour les entités financières.

AI Act

Inventaire de l'IA utilisée et de la surface IA exposée pour les obligations de déployeur de l'article 26.

Les références au CRA et au règlement IA sont des signaux de préparation indicatifs issus de la surveillance externe, pas une évaluation de conformité. Lire le guide CRA · Guide règlement IA

Conçu dans l'UE, conservé dans l'UE

La carte des risques de votre chaîne d'approvisionnement ne quitte jamais l'UE

norppa.io est une entreprise européenne. Vos fournisseurs, vos constats et vos preuves NIS2 sont stockés et traités dans l'UE, sous juridiction de l'UE, sans transfert de vos données fournisseurs vers un pays tiers.

  • Entreprise de l'UE, Norteris Oy à Helsinki
  • Hébergement des données dans l'UE, région de Francfort
  • Juridiction de l'UE, aucun accès extraterritorial
  • Support dans l'UE, basé en Finlande

Un registre des risques NIS2 est sensible en soi : c'est une carte des points de rupture de votre chaîne d'approvisionnement. Avant de choisir une plateforme, posez une question. Où envoie-t-elle la vôtre ?

Questions fréquentes