Rapport exemple (données d'entreprise fictives. Chaque abonnement norppa.io inclut 100+ vérifications automatisées sur tous les domaines surveillés) OSINT passif et contrôles de sécurité HTTP, quotidiennement automatiquement.
Acme Manufacturing Oy
Période de rapport: Mars 2026 · Généré le 1er avril 2026
Résumé
Profil de l'entreprise — Acme Logistics Oy
- Pays
- Finland (FI)
- Forme juridique
- Oy
- Secteur d'activité
- 52.29
- Statut NIS2
- Entité essentielle · Transport (indicatif)
- Employés
- 118
- Noms commerciaux
- Acme Logistics, Acme Freight
- Société mère
- Acme Holding Oy
La posture de risque de la chaîne d'approvisionnement NIS2 d'Acme Manufacturing s'est détériorée cette période, avec un score en baisse de 74 à 62, dû à deux constatations critiques nécessitant une attention immédiate de la direction.
La menace la plus significative est l'inscription active d'Acme Logistics Oy sur une liste de victimes de ransomware. Le groupe d'acteurs de menace à l'origine de cette campagne est connu pour maintenir un accès persistant et vendre l'accès réseau à des acteurs secondaires lorsque les négociations de rançon primaires échouent. Tous les points d'intégration (APIs, transferts de fichiers, systèmes d'authentification partagés) entre votre organisation et Acme Logistics doivent être considérés comme potentiellement compromis jusqu'à ce que le fournisseur fournisse un rapport de confinement vérifié. Simultanément, 14 identifiants d'employés de Nordic Cloud Services circulent sur les marchés infostealer du dark web, créant un risque d'exposition multi-vecteurs pour tout environnement cloud partagé ou point de terminaison VPN.
Du point de vue de la conformité NIS2, plusieurs articles ont des constatations actives cette période. Les deux constatations critiques relèvent de l'Art. 21(2)(b) (gestion des incidents) : un fournisseur inscrit sur une liste active de victimes de ransomware et 14 identifiants d'employés divulgués doivent chacun être traités comme un incident de sécurité (contenu, traité et documenté. L'Art. 21(2)(d) (gestion des risques de la chaîne d'approvisionnement) est déclenché par une infrastructure dans un pays à haut risque ; l'Art. 21(2)(e) (sécurité dans le développement et la maintenance, y compris le traitement et la divulgation des vulnérabilités) par les CVE détectées, le certificat TLS expirant, la politique DMARC manquante et l'absence de security.txt ; et l'Art. 21(2)(h) (cryptographie) par l'absence de DNSSEC. L'expiration du certificat TLS de databridge.fi dans 6 jours est une échéance ferme) l'échec du renouvellement entraînera une interruption de service.
Actions prioritaires
Acme Logistics Oy, inscription sur liste de victimes de ransomware : contacter le fournisseur immédiatement et examiner les flux de données. Engager la réponse aux incidents.
CritiqueNordic Cloud Services, 14 identifiants d'employés sur le dark web : notifier le fournisseur, exiger la rotation des mots de passe et l'application de la MFA.
CritiqueDataBridge Finland, certificat TLS expire dans 6 jours : demander au fournisseur de renouveler immédiatement pour éviter une interruption de service.
ÉlevéAcme Logistics Oy, infrastructure dans un pays à haut risque : demander la documentation d'infrastructure du fournisseur et examiner les obligations NIS2 Art. 21(2)(d).
ÉlevéNordic Cloud Services, DMARC manquant : demander au fournisseur de publier un enregistrement DMARC pour prévenir l'usurpation de domaine.
ÉlevéPréparation réglementaire UE
Correspondance indicative des constats ouverts aux cadres de l'UE à partir de signaux externes — pas une évaluation de conformité.
Statut de conformité des articles NIS2
Gestion des incidents : détection, réponse et reprise
2 constatationsSécurité de la chaîne d'approvisionnement et mesures vis-à-vis des tiers
1 constatationSécurité dans l'acquisition, le développement et la maintenance des systèmes (y compris le traitement et la divulgation des vulnérabilités)
4 constatationsCryptographie (DNSSEC, TLS et hygiène des certificats)
1 constatationConstatations actives (11)
L'IP principale du fournisseur correspond à une infrastructure enregistrée dans une juridiction figurant sur la liste des pays tiers à haut risque de l'UE. Cela peut représenter un risque pour la chaîne d'approvisionnement en vertu de NIS2 Art. 21(2)(d).
Impact: Concentrer l'infrastructure d'un fournisseur dans une juridiction à haut risque accroît l'exposition liée à la chaîne d'approvisionnement et à la souveraineté des données.
Le certificat TLS de databridge.fi expire le 30 mars 2026. Les services deviendront inaccessibles ou afficheront des avertissements de sécurité du navigateur aux utilisateurs finaux après l'expiration.
Impact: Un certificat expiré interrompt le HTTPS pour les utilisateurs et les intégrations : pannes et lacune de contrôle cryptographique.
Aucun enregistrement DMARC n'est publié pour ce domaine. Le domaine peut être usurpé dans des campagnes de phishing ciblant votre organisation et les clients du fournisseur.
Impact: Sans DMARC, le domaine peut être usurpé dans des campagnes de phishing contre vous et les clients du fournisseur.
Un sous-domaine résolvable publiquement (gitlab.nordiccloud.fi) révèle un outil de développement interne exposé — souvent non géré et une porte vers le code source ou les secrets.
Les enregistrements DNS pointent vers Zendesk, confirmant une dépendance SaaS de quatrième partie dans la chaîne du fournisseur.
2 CVEs détectés sur l'infrastructure exposée sur internet. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) est évalué élevé et dispose d'exploits publics connus.
Impact: Des vulnérabilités connues et exploitables sur une infrastructure exposée à Internet constituent un point d'entrée direct pour les attaquants.
DNSSEC n'est pas configuré. Les réponses DNS ne peuvent pas être authentifiées cryptographiquement, exposant le domaine aux attaques de spoofing DNS.
Impact: Sans DNSSEC, les réponses DNS peuvent être falsifiées, permettant la redirection et l'interception du trafic.
Aucun fichier security.txt trouvé à /.well-known/security.txt. NIS2 Art. 21(2)(e) exige que les organisations disposent d'un canal de divulgation de vulnérabilités accessible.
Impact: L'absence de canal de divulgation publié ralentit la transmission d'une vulnérabilité signalée au bon contact.
L'en-tête Content-Security-Policy est absent sur la propriété web principale. Cela augmente l'exposition aux attaques de cross-site scripting et d'injection de contenu.
Impact: L'absence de Content-Security-Policy accroît l'exposition au cross-site scripting et à l'injection de contenu.
Voulez-vous ce rapport pour votre propre réseau de fournisseurs ?
Essai gratuit : sans carte bancaireAperçu des risques fournisseurs
| Fournisseur | Domaine | Score de sécurité | Critique | Élevé |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 1 | 2 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 2 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Votre propre environnement
acme-manufacturing.fi
Dernier scan: 7 mai 2026
78/100
Score de sécurité
Aucun fichier security.txt trouvé à /.well-known/security.txt. NIS2 Art. 21(2)(e) exige un canal de divulgation de vulnérabilités accessible.
Impact: L'absence de canal de divulgation publié ralentit la transmission d'une vulnérabilité signalée au bon contact.
DNSSEC n'est pas configuré pour votre domaine. Les réponses DNS ne peuvent pas être authentifiées cryptographiquement.
Impact: Sans DNSSEC, les réponses DNS peuvent être falsifiées, permettant la redirection et l'interception du trafic.
Votre propre domaine reçoit les mêmes 100+ vérifications automatisées que vos fournisseurs : OSINT passif et contrôles de sécurité HTTP quotidiennement. Le module Full Scan (si activé) ajoute une évaluation de sécurité externe mensuelle sur ce domaine.
Auto-évaluations fournisseurs (SAQ)
Les fournisseurs complètent une auto-évaluation NIS2 de 37 questions. Les réponses sont notées automatiquement et visibles ici aux côtés des constatations automatisées : deux niveaux de preuves de conformité dans un rapport.
| Fournisseur | Score SAQ |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20 mars 2026
61/100
Score SAQ
Répartition par section
Gouvernance & politiques de sécurité
Art. 21(2)(a)
Contrôle d'accès & authentification
Art. 21(2)(i)(j)
Réponse aux incidents & divulgation
Art. 21(2)(b), Art. 23
Protection des données & cryptographie
Art. 21(2)(h)
Continuité des activités
Art. 21(2)(c)
Chaîne d'approvisionnement & tiers
Art. 21(2)(d)
Gestion des vulnérabilités
Art. 21(2)(e)(g)
Méthodologie de surveillance
Plus de 100 vérifications automatisées s'exécutent quotidiennement sur tous les domaines surveillés, avec une surveillance ransomware et dark web toutes les 6 heures. Les vérifications couvrent : listes de victimes de ransomware (plusieurs flux de renseignements sur les menaces), fuites d'identifiants infostealer du dark web, santé et expiration TLS/certificats, intégrité DNS (SPF, DMARC, DKIM, DNSSEC), chaîne de validation DNSSEC, statut liste noire DNS des serveurs MX, posture de sécurité des e-mails et score d'usurpation (TLS-RPT, MTA-STS, BIMI, risque BEC composite), indicateurs de sécurité des cookies (Secure, HttpOnly, SameSite), exposition des chemins sensibles robots.txt et sitemap, géolocalisation IP et détection de pays à haut risque, exposition aux vulnérabilités connues (CVE/EPSS), détection d'infrastructure de phishing AiTM via les journaux Certificate Transparency, validation RPKI/BGP, statut registre des entreprises et LEI (PRH, GLEIF), détection CNAME et MX orphelins, détection de références SBOM/CSAF, présence de security.txt, en-têtes de sécurité, vérification de redirection HTTPS et détection de changements de site web. Nouveau pour 2026, détection de la préparation TLS post-quantique (suites hybrides NIST FIPS 203 ML-KEM), détection d'exposition des points d'accès Model Context Protocol (MCP), analyse des secrets dans les bundles JavaScript (clés API, tokens), inventaire des fournisseurs d'IA pour les obligations du déployeur selon l'Art. 26 du Règlement UE sur l'IA, contrôles d'introspection GraphQL et d'exposition OpenAPI, et export DORA Register of Information (Annexe III B_02.03 + B_05.01). L'analyse des rapports DMARC et TLS-RPT révèle en outre qui envoie réellement des e-mails avec vos domaines, signale les sources d'usurpation actives et confirme si le courrier entrant arrive par des connexions chiffrées. Toutes les constatations sont automatiquement mappées aux articles NIS2.
Les scans s'exécutent quotidiennement. Dernier scan : 31 mars 2026 23:00 UTC.
Obtenez ce rapport pour votre réseau de fournisseurs
Les nouveaux fournisseurs sont mis en file d'attente pour le scan immédiatement. Des rapports de conformité NIS2 à la demande, prêts après chaque cycle de scan : avec un résumé exécutif IA. Aucun agent à installer.
Voir les tarifs →