Rapport exemple (données d'entreprise fictives. Chaque abonnement norppa.io inclut 100+ vérifications automatisées sur tous les domaines surveillés) OSINT passif et contrôles de sécurité HTTP, quotidiennement automatiquement.

Rapport de renseignement NIS2 sur la chaîne d'approvisionnement

Acme Manufacturing Oy

Période de rapport: Mars 2026 · Généré le 1er avril 2026

61/100
40/36
Score de risque NIS2
Attention requise
-13 (vs 74 le mois dernier)

Résumé

2
Critique
5
Élevé
4
Moyen
2
Info
5 fournisseurs surveillés avec 100+ vérifications automatisées quotidiennement. 2 constatations critiques nécessitent une action immédiate : un fournisseur est apparu sur une liste de victimes d'un acteur de menace actif et un autre a des identifiants d'employés circulant sur les marchés du dark web. 5 constatations de haute gravité (y compris le Shadow IT : outil interne exposé) et 4 constatations moyennes nécessitent une remédiation sous 7 jours. Le rapport inventorie également les dépendances SaaS de quatrième partie. Les constatations actives relèvent des articles NIS2 21(2)(a), (b), (d), (e) et (h).

Profil de l'entreprise — Acme Logistics Oy

Pays
Finland (FI)
Forme juridique
Oy
Secteur d'activité
52.29
Statut NIS2
Entité essentielle · Transport (indicatif)
Employés
118
Noms commerciaux
Acme Logistics, Acme Freight
Société mère
Acme Holding Oy
Résumé exécutif IA

La posture de risque de la chaîne d'approvisionnement NIS2 d'Acme Manufacturing s'est détériorée cette période, avec un score en baisse de 74 à 62, dû à deux constatations critiques nécessitant une attention immédiate de la direction.

La menace la plus significative est l'inscription active d'Acme Logistics Oy sur une liste de victimes de ransomware. Le groupe d'acteurs de menace à l'origine de cette campagne est connu pour maintenir un accès persistant et vendre l'accès réseau à des acteurs secondaires lorsque les négociations de rançon primaires échouent. Tous les points d'intégration (APIs, transferts de fichiers, systèmes d'authentification partagés) entre votre organisation et Acme Logistics doivent être considérés comme potentiellement compromis jusqu'à ce que le fournisseur fournisse un rapport de confinement vérifié. Simultanément, 14 identifiants d'employés de Nordic Cloud Services circulent sur les marchés infostealer du dark web, créant un risque d'exposition multi-vecteurs pour tout environnement cloud partagé ou point de terminaison VPN.

Du point de vue de la conformité NIS2, plusieurs articles ont des constatations actives cette période. Les deux constatations critiques relèvent de l'Art. 21(2)(b) (gestion des incidents) : un fournisseur inscrit sur une liste active de victimes de ransomware et 14 identifiants d'employés divulgués doivent chacun être traités comme un incident de sécurité (contenu, traité et documenté. L'Art. 21(2)(d) (gestion des risques de la chaîne d'approvisionnement) est déclenché par une infrastructure dans un pays à haut risque ; l'Art. 21(2)(e) (sécurité dans le développement et la maintenance, y compris le traitement et la divulgation des vulnérabilités) par les CVE détectées, le certificat TLS expirant, la politique DMARC manquante et l'absence de security.txt ; et l'Art. 21(2)(h) (cryptographie) par l'absence de DNSSEC. L'expiration du certificat TLS de databridge.fi dans 6 jours est une échéance ferme) l'échec du renouvellement entraînera une interruption de service.

Basé sur les constatations brutes ci-dessous : chaque affirmation est vérifiable.

Actions prioritaires

1

Acme Logistics Oy, inscription sur liste de victimes de ransomware : contacter le fournisseur immédiatement et examiner les flux de données. Engager la réponse aux incidents.

Critique
2

Nordic Cloud Services, 14 identifiants d'employés sur le dark web : notifier le fournisseur, exiger la rotation des mots de passe et l'application de la MFA.

Critique
3

DataBridge Finland, certificat TLS expire dans 6 jours : demander au fournisseur de renouveler immédiatement pour éviter une interruption de service.

Élevé
4

Acme Logistics Oy, infrastructure dans un pays à haut risque : demander la documentation d'infrastructure du fournisseur et examiner les obligations NIS2 Art. 21(2)(d).

Élevé
5

Nordic Cloud Services, DMARC manquant : demander au fournisseur de publier un enregistrement DMARC pour prévenir l'usurpation de domaine.

Élevé

Préparation réglementaire UE

NIS2
Art. 21(2)(b)Art. 21(2)(d)Art. 21(2)(e)
CRA
Sécurité dès la conceptionTraitement des vulnérabilitésDivulgation coordonnéeSBOM
AI Act
IA utilisée (art. 26)Surface IA exposée
DORA
Tiers TIC — export du registre d'informations DORA disponible.

Correspondance indicative des constats ouverts aux cadres de l'UE à partir de signaux externes — pas une évaluation de conformité.

Statut de conformité des articles NIS2

Art. 21(2)(a)
Gestion des risques

1 constatation
Art. 21(2)(b)
Gestion des incidents

Gestion des incidents : détection, réponse et reprise

2 constatations
Art. 21(2)(d)
Chaîne d'approvisionnement

Sécurité de la chaîne d'approvisionnement et mesures vis-à-vis des tiers

1 constatation
Art. 21(2)(e)
Développement & maintenance

Sécurité dans l'acquisition, le développement et la maintenance des systèmes (y compris le traitement et la divulgation des vulnérabilités)

4 constatations
Art. 21(2)(h)
Cryptographie

Cryptographie (DNSSEC, TLS et hygiène des certificats)

1 constatation

Constatations actives (11)

CritiqueInscription active sur liste de victimes de ransomware détectéeArt. 21(2)(b)
Acme Logistics Oy · acme-logistics.fi · Détecté 15 mars 2026
Votre action : Contactez immédiatement le fournisseur. Engagez une équipe de réponse aux incidents. Supposez que les services peuvent être partiellement compromis et examinez les flux de données entre votre organisation et ce fournisseur.
CritiqueDark web : identifiants d'employés divulguésArt. 21(2)(b)
Nordic Cloud Services · nordiccloud.fi · Détecté 18 mars 2026
Votre action : Notifiez le fournisseur. Demandez une rotation immédiate des mots de passe et l'application de la MFA pour tous les comptes. Vérifiez qu'aucun identifiant partagé n'est utilisé dans les intégrations avec vos systèmes.
ÉlevéInfrastructure dans un pays à haut risqueArt. 21(2)(d)
Acme Logistics Oy · acme-logistics.fi · Détecté 1 mars 2026
Preuves
IP / hôte:203.0.113.45ASN:AS64500: ExampleNet
Votre action : Demandez la documentation d'infrastructure du fournisseur. Examinez les obligations contractuelles et les accords de traitement des données à la lumière des exigences de sécurité de la chaîne d'approvisionnement NIS2 Art. 21(2)(d).
ÉlevéCertificat TLS expire dans 6 joursArt. 21(2)(e)
DataBridge Finland · databridge.fi · Détecté 24 mars 2026
Preuves
Hôte:databridge.fiExpire dans:6 d
Demandez à votre fournisseur : renouveler le certificat TLS immédiatement. Le renouvellement automatique via ACME/Let's Encrypt est recommandé pour éviter les futures expirations.
ÉlevéPolitique DMARC manquanteArt. 21(2)(e)
Nordic Cloud Services · nordiccloud.fi · Détecté 1 mars 2026
Preuves
Politique DMARC:none
Demandez à votre fournisseur : publier un enregistrement DMARC. Commencez avec p=none pour collecter des rapports agrégés, puis renforcez vers p=quarantine ou p=reject.
ÉlevéShadow IT : outil interne exposé publiquementArt. 21(2)(a)
Nordic Cloud Services · nordiccloud.fi · Détecté 5 mars 2026
Votre action : Confirmez que l'actif est intentionnel et couvert par le contrôle d'accès et les correctifs, ou mettez-le hors service et supprimez son enregistrement DNS.
InfoService SaaS utilisé : Zendesk (chaîne d'approvisionnement)Art. 21(2)(d)
DataBridge Finland · databridge.fi · Détecté 5 mars 2026
Votre action : Inventoriez cette dépendance SaaS pour la gestion des risques fournisseurs NIS2 : confirmez un accord de traitement des données et la gouvernance des accès.
ÉlevéVulnérabilités connues détectées (CVE)Art. 21(2)(e)
Acme Logistics Oy · acme-logistics.fi · Détecté 2 mars 2026
Preuves
IP / hôte:203.0.113.45Hôte:acme-logistics.fiCVE:CVE-2023-44487CVSS:7.5EPSS:94%KEV:Exploité activementProduits concernés:nginx 1.24.0
Demandez à votre fournisseur : Demandez au fournisseur d'appliquer les correctifs de sécurité disponibles pour les CVEs identifiés immédiatement, en priorisant les vulnérabilités avec des exploits publics connus.
MoyenDNSSEC non activéArt. 21(2)(h)
SupplyLink Partners · supplylink.eu · Détecté 1 mars 2026
Preuves
DNSSEC:Non signé
Demandez à votre fournisseur : Demandez au fournisseur d'activer DNSSEC chez son registraire de domaine pour authentifier les réponses DNS contre la falsification.
Moyensecurity.txt manquant (NIS2 Art. 21(2)(e))Art. 21(2)(e)
DataBridge Finland · databridge.fi · Détecté 1 mars 2026
Preuves
Chemin:/.well-known/security.txtsecurity.txt:Manquant
Demandez à votre fournisseur : créer un fichier security.txt à /.well-known/security.txt avec une adresse de contact sécurité et une URL de politique.
InfoEn-tête de sécurité HTTP manquant
SupplyLink Partners · supplylink.eu · Détecté 1 mars 2026
Preuves
Manquant:Content-Security-Policy
Demandez à votre fournisseur : configurer les en-têtes de sécurité HTTP : Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Voulez-vous ce rapport pour votre propre réseau de fournisseurs ?

Essai gratuit : sans carte bancaire

Aperçu des risques fournisseurs

FournisseurScore de sécuritéCritique
Acme Logistics Oy
22
1
Nordic Cloud Services
48
1
DataBridge Finland
64
SupplyLink Partners
81
Vantage IT Oy
97

Votre propre environnement

acme-manufacturing.fi

Dernier scan: 7 mai 2026

78/100

Score de sécurité

Moyensecurity.txt manquant (NIS2 Art. 21(2)(e))Art. 21(2)(e)

Aucun fichier security.txt trouvé à /.well-known/security.txt. NIS2 Art. 21(2)(e) exige un canal de divulgation de vulnérabilités accessible.

Impact: L'absence de canal de divulgation publié ralentit la transmission d'une vulnérabilité signalée au bon contact.

Preuves
Chemin:/.well-known/security.txtsecurity.txt:Manquant
Votre action : Créez un fichier security.txt à /.well-known/security.txt avec une adresse de contact sécurité et une URL de politique.
MoyenDNSSEC non activéArt. 21(2)(h)

DNSSEC n'est pas configuré pour votre domaine. Les réponses DNS ne peuvent pas être authentifiées cryptographiquement.

Impact: Sans DNSSEC, les réponses DNS peuvent être falsifiées, permettant la redirection et l'interception du trafic.

Preuves
DNSSEC:Non signé
Votre action : Activez DNSSEC chez votre registraire de domaine pour authentifier les réponses DNS contre la falsification.

Votre propre domaine reçoit les mêmes 100+ vérifications automatisées que vos fournisseurs : OSINT passif et contrôles de sécurité HTTP quotidiennement. Le module Full Scan (si activé) ajoute une évaluation de sécurité externe mensuelle sur ce domaine.

Auto-évaluations fournisseurs (SAQ)

Les fournisseurs complètent une auto-évaluation NIS2 de 37 questions. Les réponses sont notées automatiquement et visibles ici aux côtés des constatations automatisées : deux niveaux de preuves de conformité dans un rapport.

FournisseurScore SAQ
Acme Logistics Oy
Nordic Cloud Services61/100
DataBridge Finland74/100
SupplyLink Partners
Vantage IT Oy91/100

Nordic Cloud Services

[email protected] · 20 mars 2026

61/100

Score SAQ

Répartition par section

Gouvernance & politiques de sécurité

Art. 21(2)(a)

75

Contrôle d'accès & authentification

Art. 21(2)(i)(j)

40

Réponse aux incidents & divulgation

Art. 21(2)(b), Art. 23

50

Protection des données & cryptographie

Art. 21(2)(h)

75

Continuité des activités

Art. 21(2)(c)

67

Chaîne d'approvisionnement & tiers

Art. 21(2)(d)

50

Gestion des vulnérabilités

Art. 21(2)(e)(g)

67
Note d'analyste: Le SAQ révèle que la MFA n'est pas appliquée sur tous les comptes et qu'aucun plan de réponse aux incidents testé n'existe : cohérent avec la fuite d'identifiants du dark web détectée dans le monitoring automatisé.

Méthodologie de surveillance

Plus de 100 vérifications automatisées s'exécutent quotidiennement sur tous les domaines surveillés, avec une surveillance ransomware et dark web toutes les 6 heures. Les vérifications couvrent : listes de victimes de ransomware (plusieurs flux de renseignements sur les menaces), fuites d'identifiants infostealer du dark web, santé et expiration TLS/certificats, intégrité DNS (SPF, DMARC, DKIM, DNSSEC), chaîne de validation DNSSEC, statut liste noire DNS des serveurs MX, posture de sécurité des e-mails et score d'usurpation (TLS-RPT, MTA-STS, BIMI, risque BEC composite), indicateurs de sécurité des cookies (Secure, HttpOnly, SameSite), exposition des chemins sensibles robots.txt et sitemap, géolocalisation IP et détection de pays à haut risque, exposition aux vulnérabilités connues (CVE/EPSS), détection d'infrastructure de phishing AiTM via les journaux Certificate Transparency, validation RPKI/BGP, statut registre des entreprises et LEI (PRH, GLEIF), détection CNAME et MX orphelins, détection de références SBOM/CSAF, présence de security.txt, en-têtes de sécurité, vérification de redirection HTTPS et détection de changements de site web. Nouveau pour 2026, détection de la préparation TLS post-quantique (suites hybrides NIST FIPS 203 ML-KEM), détection d'exposition des points d'accès Model Context Protocol (MCP), analyse des secrets dans les bundles JavaScript (clés API, tokens), inventaire des fournisseurs d'IA pour les obligations du déployeur selon l'Art. 26 du Règlement UE sur l'IA, contrôles d'introspection GraphQL et d'exposition OpenAPI, et export DORA Register of Information (Annexe III B_02.03 + B_05.01). L'analyse des rapports DMARC et TLS-RPT révèle en outre qui envoie réellement des e-mails avec vos domaines, signale les sources d'usurpation actives et confirme si le courrier entrant arrive par des connexions chiffrées. Toutes les constatations sont automatiquement mappées aux articles NIS2.

Les scans s'exécutent quotidiennement. Dernier scan : 31 mars 2026 23:00 UTC.

Obtenez ce rapport pour votre réseau de fournisseurs

Les nouveaux fournisseurs sont mis en file d'attente pour le scan immédiatement. Des rapports de conformité NIS2 à la demande, prêts après chaque cycle de scan : avec un résumé exécutif IA. Aucun agent à installer.

Voir les tarifs →