Sachez le jour où un fournisseur, ou votre propre domaine, devient un risque.
Sous NIS2, un attaquant vous atteint de deux façons : par un fournisseur plus faible, ou directement sur votre propre surface externe. Vous êtes responsable des deux, et vous devez le démontrer en continu, pas une fois par an.
norppa.io exécute chaque jour les mêmes 100+ vérifications externes sur chaque fournisseur et sur votre propre domaine, réexamine les sources ransomware et dark web toutes les six heures, et nomme la lacune concrète derrière chaque constat, pas seulement un score, associée à l'article 21 de NIS2, avec un rapport prêt pour l'audit à la demande. Votre propre domaine peut ajouter une évaluation externe complète mensuelle. Pas d'agents, pas d'intégration, pas de projet informatique, conçu pour les organisations qui doivent respecter NIS2 sans équipe de sécurité dédiée.
Vérifiez votre domaine maintenant
Voyez ce qui est publiquement visible sur la sécurité de votre organisation, sans inscription.
Ce que vous obtenez en tant qu'abonné
Ajoutez un fournisseur ou votre propre domaine, et norppa.io s'occupe du reste, sans effort manuel de votre part.
Surveillance automatisée quotidienne
Chaque fournisseur est vérifié automatiquement, chaque jour. En ajouter un prend environ 30 secondes, ensuite, rien à planifier, aucune revue manuelle, aucune relance.
Des alertes le jour même pour ce qui compte
Une inscription sur une liste de victimes de rançongiciel, une fuite d'identifiants active, un certificat sur le point d'expirer : vous recevez un e-mail le jour où c'est détecté, pas des semaines plus tard.
Un rapport de conformité à la demande, prêt à l'emploi
Un rapport NIS2 dans votre tableau de bord, à la demande : un résumé en langage clair, un score NIS2 par article avec la lacune concrète derrière chaque constat nommée, pas seulement un chiffre, et une liste de remédiation priorisée que vous pouvez enregistrer ou imprimer en PDF. Plus des exports en un clic pour un audit NIS2 (CSV) ou votre registre d'information DORA. Chaque cycle de surveillance est journalisé, vous disposez donc d'un enregistrement continu et daté de votre supervision.
Vérifié, pas seulement collecté
Les réponses des fournisseurs au questionnaire sont confrontées à ce que nous observons réellement : confirmées, contredites, ou clairement marquées comme simple déclaration. Les constats incertains sont signalés comme possibles faux positifs, pour que votre équipe agisse sur le réel plutôt que sur le bruit.
Conçu pour l'UE : 8 langues
Tableau de bord, rapports et questionnaires fournisseurs en huit langues de l'UE, pour évaluer et servir vos fournisseurs partout en Europe dans leur propre langue.
Évaluation des fournisseurs avant contrat
Évaluez le risque externe d'un fournisseur candidat avant de signer, sans utiliser d'emplacement de surveillance. Un verdict go/no-go immédiat et un journal de décisions auditable pour la due diligence fournisseurs NIS2 Art. 21(2)(d).
Découvrez vos premiers constats NIS2 aujourd'hui.
Saisissez votre e-mail professionnel — nous analysons votre domaine automatiquement et vous envoyons un lien de connexion. Aucun mot de passe, aucune carte, aucune configuration.
Toute la surface de risque externe de votre chaîne d'approvisionnement.
Chaque jour, pour chaque fournisseur surveillé, du DNS et TLS à l'exposition sur le dark web et dans le code.
Renseignement sur les menaces et l'exposition
Menaces actives et données fuitées, surveillées en continu.
Suivi des victimes de rançongiciels
Plusieurs sources de renseignement sur les rançongiciels sont vérifiées chaque jour contre chaque fournisseur, les groupes de menace actifs étant suivis au fil de leurs mouvements. Au moment où un fournisseur apparaît sur une liste de victimes, vous recevez un e-mail. Relié à NIS2 Art. 21(2)(b).
Renseignement dark web
Surveillance du dark web, chaque jour. Si les identifiants des employés d'un fournisseur circulent sur des marchés du dark web, vous êtes alerté rapidement — à temps pour agir. Relié à NIS2 Art. 21(2)(b).
Surveillance des violations et expositions
Bases de données de violations, sites de paste et exposition d'identifiants, vérifiés chaque jour — pour que vous sachiez si les comptes ou les données d'un fournisseur ont surgi dans une fuite publique avant que cela ne devienne votre problème.
Certificats et infrastructure
Certificats TLS, santé DNS, DNSSEC, sécurité e-mail (SPF/DKIM/DMARC), services exposés et découverte de sous-domaines, surveillés chaque jour. Vous recevez un e-mail lorsqu'un certificat expire dans moins de 14 jours.
Détection du fournisseur d'identité et du risque BEC
Identifie quel fournisseur d'identité (Entra ID, ADFS, Okta) un fournisseur utilise, détecte les configurations d'identité fédérée qui élèvent le risque BEC, et signale les points de terminaison SSO exposés publiquement. Corrèle avec les données d'infostealer pour produire un score de risque composite BEC. Relié à NIS2 Art. 21(2)(i)(j).
Usurpation de domaine et authentification e-mail
Nous traitons les rapports agrégés DMARC que les destinataires de messagerie génèrent déjà, pour que vous voyiez exactement qui envoie des e-mails avec vos domaines. Nous distinguons les expéditeurs légitimes mais mal configurés de l'usurpation et de l'imitation de marque, suivons le taux de réussite de l'authentification dans le temps et transformons les échecs en constats priorisés. Hébergé dans l'UE, données agrégées uniquement, jamais le contenu des messages. Le reporting TLS montre en outre si le courrier vers votre domaine arrive par des connexions chiffrées. Rattaché aux articles 21(2)(b) et (h) de NIS2.
Renseignement chaîne d'approvisionnement et entreprise
Qui sont vos fournisseurs, qui les détient et où le risque se concentre.
Vérifications de sécurité techniques
Certificats TLS, intégrité DNS (SPF/DKIM/DMARC/DNSSEC), en-têtes de sécurité HTTP, application de HTTPS, risque d'usurpation d'e-mail (MTA-STS, BIMI, composite BEC), découverte de sous-domaines, services exposés et ports ouverts, détection des changements de site web, security.txt, détection d'infrastructure de phishing AiTM, validation d'origine de route RPKI/BGP, analyse des dépôts de code publics (GitHub/GitLab, npm, Docker Hub) et risque de quatrième partie dans la chaîne d'approvisionnement. Relié à NIS2 Art. 21(2)(e)(h)(i).
Renseignement entreprise
Statut au registre du commerce incluant la détection de faillite et de liquidation, enregistrement LEI/GLEIF et détection de sa caducité, criblage des sanctions (UE, OFAC, ONU), validation de TVA, et changements de bureau d'enregistrement de domaine et de serveurs de noms — le tout recoupé chaque jour. Relié directement aux exigences de sécurité de la chaîne d'approvisionnement de NIS2 Art. 21(2)(d).
Surveillance des adresses IP
Suit les IP et plages CIDR des fournisseurs qui ne sont pas derrière un domaine principal — passerelles VPN, relais de messagerie, hôtes dédiés. Détection d'exposition aux CVE (CISA KEV), alertes sur les pays à haut risque, classification de l'hébergement mutualisé. Inclus par fournisseur dans chaque forfait. Relié à l'inventaire des actifs de la chaîne d'approvisionnement de NIS2 Art. 21(2)(d).
Concentration du portefeuille & risque systémique
Nous relions les constatations sur l'ensemble de votre portefeuille de fournisseurs, pas un fournisseur à la fois : hébergement, réseaux, fournisseurs SaaS et DNS partagés, sociétés mères communes, et risques composites où des identifiants volés ou une vulnérabilité exploitée forment un même chemin d'attaque. Révèle les points uniques de défaillance où un prestataire ou une société mère concentre le risque de votre chaîne. Rattaché à NIS2 Art. 21(2)(d).
Risques émergents pour 2026
Les expositions que la plupart des outils ne vérifient pas encore.
Exposition des outils IA et des API LLM
Découvre les outils de développement IA exposés (Jupyter, Streamlit, Gradio, Ollama), les points de terminaison d'API publics compatibles OpenAI, et les dépendances HuggingFace Spaces — y compris d'éventuelles fuites de secrets. Ces expositions sont invisibles aux outils EASM traditionnels. Relié à NIS2 Art. 21(2)(a)(e).
Exposition des points de terminaison MCP / agents IA
Les serveurs Model Context Protocol publics sont la surface d'attaque de 2026 : BlueRock a trouvé 36,7 % de 7 000 serveurs MCP étudiés vulnérables au SSRF, et CVE-2025-6514 a transformé 437 000 installations mcp-remote en portes dérobées de la chaîne d'approvisionnement. Nous détectons /.well-known/mcp, /mcp, /sse et l'inventaire des fournisseurs IA — seul outil TPRM à le faire. Relié à NIS2 Art. 21(2)(e) et au règlement IA de l'UE Art. 26.
Préparation au TLS post-quantique
NIST FIPS 203 (ML-KEM) est devenu la norme de cryptographie en août 2024. Nous identifions le fournisseur CDN / edge de chaque fournisseur et signalons ceux qui n'utilisent pas encore le TLS post-quantique hybride — Cloudflare, Fastly et AWS CloudFront le livrent par défaut ; Akamai, BunnyCDN et les origines directes en général pas encore. « Harvest now, decrypt later » est une menace réelle pour les données sensibles à longue durée de vie. Relié à NIS2 Art. 21(2)(h).
Rapports, preuves et conformité
Des constats transformés en preuve prête pour l'audit.
Note de sécurité externe
La posture externe de chaque fournisseur est résumée en une seule note de A à F sur un score de 0 à 100, afin que la direction puisse comparer et suivre les fournisseurs d'un coup d'œil. Elle ne reflète que des signaux observables de l'extérieur : services exposés, fuites d'identifiants, authentification des e-mails, hygiène des certificats et du DNS. Elle n'est jamais un audit ni une certification de sécurité. La note apparaît dans le tableau de bord, le rapport fournisseur et la vue portefeuille.
Responsabilité de la direction
Le devoir de vigilance de l'organe de direction au titre de l'article 20, rendu opérationnel : approuver l'approche de gestion des risques, superviser les constats fournisseurs critiques, maintenir la formation de la direction à jour et exporter un dossier de devoir de vigilance inviolable pour le conseil, un régulateur ou un cyber-assureur. Il documente votre devoir de vigilance ; ce n'est jamais une certification de conformité.
Preuves de conformité NIS2
Chaque constat est relié automatiquement à son article NIS2 — Art. 21(2)(d) chaîne d'approvisionnement, Art. 21(2)(h) cryptographie, Art. 21(2)(j) contrôle d'accès, Art. 23 notification d'incident. Le rapport à la demande est prêt pour la revue de direction et l'audit.
Auto-évaluation fournisseur (SAQ)
Envoyez à chaque fournisseur un lien de questionnaire tokenisé — il répond à 37 questions reliées à NIS2 sur la gouvernance, le contrôle d'accès, la réponse aux incidents, la cryptographie, la continuité et les pratiques de chaîne d'approvisionnement. Les réponses sont notées automatiquement et figurent dans votre tableau de bord à côté des constats techniques.
Preuves prêtes à l'export NIS2 + DORA
Exports CSV en un clic pour un audit NIS2 (12 mois de constats reliés par article, décisions de risque, notifications de fournisseurs, certifications) et le Registre d'informations DORA de l'UE (règlement d'exécution 2024/1773 Annexe III B_02.03 + B_05.01). Colonnes norppa.io plus champs alignés sur les RTS de DORA, prêts pour le classeur de votre équipe conformité — pour les entités financières soumises à DORA.
Module complémentaire d'analyse complète mensuelle
Une fois par mois, norppa.io réalise une évaluation de sécurité externe complète de votre propre domaine — ports et services exposés, vulnérabilités CVE connues (classées par EPSS), faiblesses de configuration TLS, en-têtes de sécurité HTTP et exposition des sous-domaines. Évalué entièrement depuis l'internet public, sans accès à votre infrastructure. Il confirme aussi activement les vulnérabilités signalées passivement lors de la surveillance quotidienne, les faisant passer de « potentielles » à vérifiées. Chaque constat atterrit dans votre rapport NIS2.
Intelligence de portefeuille
Le risque qui se cache entre vos fournisseurs.
La plupart des outils évaluent chaque fournisseur isolément. norppa.io cartographie ce qu'ils partagent : même hébergement, propriété commune, une dépendance critique unique. Le risque concentré ne peut plus faire tomber la moitié de votre chaîne sans être vu.
Infrastructure partagée
Fournisseurs concentrés sur le même hébergeur ou CDN
Propriété commune
Fournisseurs rattachés à un même groupe
Point de défaillance unique
Une dépendance au rayon d'impact démesuré
À titre indicatif. Votre carte réelle se construit à partir de signaux passifs sur vos fournisseurs.
Deux couches de preuves NIS2, confrontées l'une à l'autre
La surveillance automatisée capte ce que les fournisseurs ne divulguent pas ; le questionnaire capture ce que les outils ne voient pas. norppa confronte l'une à l'autre, de sorte que chaque déclaration s'appuie sur des preuves plutôt que sur la confiance.
Surveillance automatisée : 100+ vérifications quotidiennes
100+ vérifications s'exécutent chaque jour sur chaque domaine surveillé : listes de victimes de rançongiciels, fuites d'identifiants sur le dark web, santé DNS/TLS, préparation au TLS post-quantique, inventaire des fournisseurs IA (règlement IA de l'UE), exposition des points de terminaison MCP, géolocalisation IP, exposition aux violations, en-têtes de sécurité HTTP, détection des changements de site web, renseignement entreprise (registre du commerce, statut LEI, détection de faillite) et analyse des dépôts de code publics. Aucune participation du fournisseur requise.
Auto-évaluation fournisseur (SAQ)
Envoyez à chaque fournisseur un lien de questionnaire en un clic, 37 questions réparties sur 9 sections NIS2 : gouvernance, contrôle d'accès, réponse aux incidents, cryptographie, continuité d'activité et plus. Noté automatiquement, visible dans votre tableau de bord. Envoyez-le dans la langue du fournisseur (huit langues de l'UE) pour de meilleurs taux de réponse.
Déclaration étayée par des preuves
NIS2 Art. 21(2)(d) — Là où un contrôle est observable de l'extérieur, nous confrontons la réponse du fournisseur à ce que nous voyons réellement : un scan TLS propre appuie une déclaration « TLS 1.2+ » ; une vulnérabilité exposée contredit un « nous corrigeons rapidement ». Les contrôles que nous ne pouvons pas observer de l'extérieur sont clairement marqués comme déclaration. Nous ne laissons jamais entendre une vérification que nous ne pouvons pas assumer.
Chaque réponse porte son statut : vérifiée, contredite, mise en question, ou simple déclaration.
Conçu pour les équipes de sécurité réduites
100+
vérifications automatisées par domaine
Rançongiciels · Dark web · DNS/TLS · Post-quantum TLS · Fournisseurs IA · MCP · Renseignement entreprise · Dépôts de code · Données de violations
quotidien
fréquence d'analyse
Surveillance continue, pas un instantané ponctuel
100 %
hébergement des données dans l'UE
UE · région de Francfort · RGPD par architecture
NIS2
articles reliés automatiquement
Chaque alinéa de l'art. 21(2) de NIS2 couvert, la lacune concrète de chaque constat nommée, pas seulement un score
Bâti sur les standards que votre auditeur reconnaît.
Constats reliés aux cadres qui comptent
Bâti sur des sources de sécurité publiques reconnues
Cités à titre d'identification. norppa.io est indépendant et n'est pas approuvé par ces organisations.
Découvrez notre indice d'hygiène de sécurité des secteurs de l'UE en direct →
Guide des menaces 2026
Comment survient une compromission en 2026, et où norppa.io brise la chaîne
Équipements de périphérie exploités avant qu'un correctif n'existe, identifiants moissonnés à grande échelle, accélérés par l'IA. La chaîne vous atteint de deux façons : votre surface externe et votre chaîne d'approvisionnement.
Opérationnel en cinq minutes. Votre rapport NIS2 à la demande après les premiers scans.
Ajoutez vos fournisseurs et votre propre domaine
Saisissez un nom d'entreprise et un domaine, et ajoutez votre propre domaine de la même façon. Votre liste complète prend environ cinq minutes, sans intégrations, sans clés API, sans projet informatique.
La surveillance démarre immédiatement
Suivi des victimes de rançongiciels, fuites d'identifiants sur le dark web, santé des certificats, statut au registre du commerce et exposition aux CVE — vérifiés chaque jour sur vos fournisseurs et votre propre domaine, sans rien à configurer.
Les constats critiques déclenchent des alertes instantanées
Un e-mail dans les 24 heures suivant la détection d'une inscription de rançongiciel, d'une exposition d'identifiants sur le dark web, ou d'un certificat expirant dans moins de 14 jours — pour agir à mesure que les risques apparaissent.
Rapport de conformité NIS2 à la demande
Un rapport NIS2 dans votre tableau de bord, à la demande : chaque constat associé à son article NIS2 avec la lacune concrète nommée, pas seulement un score, plus des classements de fournisseurs et un résumé en langage clair. Enregistrez ou imprimez en PDF, un appui à l'audit dès vos premiers scans.
Votre propre surface externe et toute votre chaîne d'approvisionnement, une couverture plus large que les outils EASM traditionnels, sans le travail manuel.
Surveillance de la chaîne d'approvisionnement
Surveillance dark web & infostealer
Suivi des victimes de ransomware
Rapport mappé aux articles NIS2
Surveillance des certificats & sous-domaines
Hébergement des données dans l'UE
Module complémentaire Full Scan
Questionnaire d'auto-évaluation fournisseur (SAQ)
Renseignement entreprise (registre du commerce, détection de faillite)
Analyse de dépôts de code publics (GitHub/GitLab, npm, Docker Hub)
Détection des risques fournisseur d'identité (Entra ID, ADFS, Okta) + score BEC composite
Exposition des outils IA/ML et analyse de secrets API LLM
Art. 23 — Capacité de notification d'incidents (24h)
Recouper les attestations des fournisseurs avec les preuves de scan
| Fonctionnalité | norppa.io | Outils EASM traditionnels | Processus manuel |
|---|---|---|---|
| Surveillance de la chaîne d'approvisionnement | Inclus | Non inclus | Tableur manuel |
| Surveillance dark web & infostealer | Quotidien | Non inclus | Non réalisable |
| Suivi des victimes de ransomware | Quotidien | Non inclus | Manuel |
| Rapport mappé aux articles NIS2 | Rapport à la demande | Non inclus | Manuel |
| Surveillance des certificats & sous-domaines | Continu | Continu | Manuel |
| Hébergement des données dans l'UE | Oui | Partiel | Selon les cas |
| Module complémentaire Full Scan | OSINT + vérifications HTTP incluses · Full Scan : module complémentaire | Niveaux supérieurs uniquement | N/A |
| Questionnaire d'auto-évaluation fournisseur (SAQ) | Inclus | Non inclus | Manuel |
| Renseignement entreprise (registre du commerce, détection de faillite) | Inclus | Partiel | Manuel |
| Analyse de dépôts de code publics (GitHub/GitLab, npm, Docker Hub) | Inclus | Non inclus | Non réalisable |
| Détection des risques fournisseur d'identité (Entra ID, ADFS, Okta) + score BEC composite | Inclus | Non inclus | Non réalisable |
| Exposition des outils IA/ML et analyse de secrets API LLM | Inclus | Non inclus | Non réalisable |
| Art. 23 — Capacité de notification d'incidents (24h) | Quotidiennement — informé immédiatement | Ne couvre pas les incidents fournisseurs | Impossible avec un bilan annuel |
| Recouper les attestations des fournisseurs avec les preuves de scan | Automatique | Non inclus | Non réalisable |
Pourquoi une feuille de calcul peut ne pas satisfaire NIS2 Art. 21
Un questionnaire annuel vous dit ce qu'un fournisseur comptait faire, pas si ses systèmes sont sûrs aujourd'hui. La norme des « mesures appropriées » de NIS2 a peu de chances d'être satisfaite par des instantanés annuels seuls.
Basé sur des comparaisons de fonctionnalités publiquement disponibles. Susceptible de modification.
Nous n'utilisons pas les noms de clients dans nos communications et ne demandons pas de références ni d'études de cas. Ce que vous partagez avec norppa reste chez vous.
Vous quittez une plateforme de notation ou de questionnaire ? Voici ce qui change.
Les plateformes de risque tiers réduisent souvent un fournisseur à un questionnaire annuel et à une note unique. norppa.io est conçu à l'inverse : en continu, fondé sur les preuves et natif UE.
Tarif par fournisseur à partir de 249 €/mois, en huit langues de l'UE. Nous ne vous demandons ni références ni études de cas.
NIS2 est appliquée. Pouvez-vous démontrer que votre chaîne d'approvisionnement est sous contrôle, chaque jour, pas une fois par an ?
La directive européenne NIS2 (en vigueur depuis octobre 2024) impose aux moyennes et grandes entreprises des secteurs critiques de gérer activement le risque cyber de leurs chaînes d'approvisionnement. L'article 21(2)(d) nomme spécifiquement les mesures de sécurité de la chaîne d'approvisionnement, et un manquement peut entraîner des amendes allant jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.
160 000 à 200 000 entreprises dans l'UE sont directement concernées
Finance, énergie, santé, transports, infrastructure numérique : NIS2 s'applique à l'échelle de l'UE, avec les mêmes exigences dans chaque État membre.
Une évaluation annuelle seule a peu de chances de suffire
Un questionnaire annuel vous dit à quoi les choses ressemblaient alors ; NIS2 attend que vous montriez à quoi elles ressemblent aujourd'hui. norppa confronte les réponses de chaque fournisseur aux preuves de scan en direct, de sorte qu'une déclaration s'appuie sur ce que nous observons réellement.
Lors d'un audit, vous devez démontrer une surveillance continue
Les autorités de contrôle peuvent demander des preuves concrètes de la gestion du risque de la chaîne d'approvisionnement, et la direction est personnellement responsable. Un questionnaire annuel est une défense faible ; norppa.io génère automatiquement des preuves datées, au niveau du constat, chaque jour, pour chaque fournisseur.
Une fraction du coût
Surveillance continue de jusqu'à 10 fournisseurs à partir de 249 €/mois (moins de 25 € par fournisseur), face à des amendes allant jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.
Une vue native UE sur NIS2, CRA, DORA et le règlement IA
La plupart des plateformes adaptent un cadre américain après coup. norppa.io associe chaque signal fournisseur au régime de l'UE qu'il concerne réellement, de sorte que la même surveillance répond à quatre réglementations à la fois.
NIS2
Chaque constat relié à son obligation de l'article 21, paragraphe 2. Déjà en vigueur dans toute l'UE.
CRA
Préparation aux exigences essentielles du règlement sur la cyberrésilience. Signalement à partir de septembre 2026.
DORA
Un export pré-rempli du registre d'informations des tiers TIC pour les entités financières.
AI Act
Inventaire de l'IA utilisée et de la surface IA exposée pour les obligations de déployeur de l'article 26.
Les références au CRA et au règlement IA sont des signaux de préparation indicatifs issus de la surveillance externe, pas une évaluation de conformité. Lire le guide CRA · Guide règlement IA
La carte des risques de votre chaîne d'approvisionnement ne quitte jamais l'UE
norppa.io est une entreprise européenne. Vos fournisseurs, vos constats et vos preuves NIS2 sont stockés et traités dans l'UE, sous juridiction de l'UE, sans transfert de vos données fournisseurs vers un pays tiers.
- Entreprise de l'UE, Norteris Oy à Helsinki
- Hébergement des données dans l'UE, région de Francfort
- Juridiction de l'UE, aucun accès extraterritorial
- Support dans l'UE, basé en Finlande
Un registre des risques NIS2 est sensible en soi : c'est une carte des points de rupture de votre chaîne d'approvisionnement. Avant de choisir une plateforme, posez une question. Où envoie-t-elle la vôtre ?