Report di esempio (dati aziendali fittizi. Ogni piano norppa.io include 100+ controlli automatizzati su tutti i domini monitorati) OSINT passivo e controlli di sicurezza HTTP, eseguiti automaticamente quotidianamente.

Report di intelligence sulla supply chain NIS2

Acme Manufacturing Oy

Periodo di riferimento: Marzo 2026 · Generato il 1 aprile 2026

61/100
40/36
Punteggio di rischio NIS2
Richiede attenzione
-13 (vs 74 il mese scorso)

Riepilogo

2
Critico
5
Alto
4
Medio
2
Info
5 fornitori monitorati con 100+ controlli automatizzati quotidianamente. 2 risultati critici richiedono un'azione immediata: un fornitore è comparso su una lista attiva di vittime di un attore di minaccia e un altro ha credenziali di dipendenti in circolazione sui mercati del dark web. 5 risultati di alta gravità (incluso lo Shadow IT: strumento interno esposto) e 4 risultati di media gravità richiedono rimedio entro 7 giorni. Il report inventaria anche le dipendenze SaaS di quarta parte. I risultati attivi riguardano gli articoli NIS2 21(2)(a), (b), (d), (e) e (h).

Profilo aziendale — Acme Logistics Oy

Paese
Finland (FI)
Forma giuridica
Oy
Settore
52.29
Stato NIS2
Soggetto essenziale · Trasporti (indicativo)
Dipendenti
118
Nomi commerciali
Acme Logistics, Acme Freight
Capogruppo
Acme Holding Oy
Riepilogo esecutivo AI

La postura di rischio della supply chain NIS2 di Acme Manufacturing è peggiorata in questo periodo, con un punteggio sceso da 74 a 62 a causa di due risultati critici che richiedono attenzione immediata da parte della direzione.

La minaccia più significativa è l'iscrizione attiva di Acme Logistics Oy su una lista di vittime di ransomware. Il gruppo di attori di minaccia dietro questa campagna è noto per mantenere accesso persistente e vendere l'accesso alla rete ad attori secondari quando i negoziati primari per il riscatto falliscono. Tutti i punti di integrazione (API, trasferimenti di file, sistemi di autenticazione condivisi) tra la vostra organizzazione e Acme Logistics devono essere trattati come potenzialmente compromessi fino a quando il fornitore non fornisce un rapporto di contenimento verificato. Contemporaneamente, 14 credenziali di dipendenti di Nordic Cloud Services circolano sui mercati infostealer del dark web, creando un rischio di esposizione multivettoriale per qualsiasi ambiente cloud condiviso o endpoint VPN.

Dal punto di vista della conformità NIS2, diversi articoli presentano risultati attivi in questo periodo. Entrambi i risultati critici rientrano nell'Art. 21(2)(b) (gestione degli incidenti): un fornitore su una lista attiva di vittime di ransomware e 14 credenziali di dipendenti trapelate devono essere trattati ciascuno come un incidente di sicurezza (contenuto, gestito e documentato. L'Art. 21(2)(d) (gestione del rischio della supply chain) è attivato dall'infrastruttura in un paese ad alto rischio; l'Art. 21(2)(e) (sicurezza nello sviluppo e nella manutenzione, inclusa la gestione e divulgazione delle vulnerabilità) dalle CVE rilevate, dal certificato TLS in scadenza, dalla politica DMARC mancante e dall'assenza di security.txt; e l'Art. 21(2)(h) (crittografia) dall'assenza di DNSSEC. La scadenza del certificato TLS su databridge.fi tra 6 giorni è una scadenza perentoria) il mancato rinnovo causerà interruzioni del servizio.

Basato sui risultati grezzi qui sotto: ogni affermazione è verificabile.

Azioni prioritarie

1

Acme Logistics Oy, iscrizione su lista di vittime di ransomware: contattare immediatamente il fornitore e rivedere i flussi di dati. Attivare la risposta agli incidenti.

Critico
2

Nordic Cloud Services, 14 credenziali di dipendenti nel dark web: notificare il fornitore, richiedere la rotazione delle password e l'applicazione dell'MFA.

Critico
3

DataBridge Finland, certificato TLS in scadenza tra 6 giorni: chiedere al fornitore di rinnovare immediatamente per evitare interruzioni del servizio.

Alto
4

Acme Logistics Oy, infrastruttura in paese ad alto rischio: richiedere la documentazione infrastrutturale del fornitore e rivedere gli obblighi NIS2 Art. 21(2)(d).

Alto
5

Nordic Cloud Services, DMARC assente: chiedere al fornitore di pubblicare un record DMARC per prevenire la falsificazione del dominio.

Alto

Preparazione normativa UE

NIS2
Art. 21(2)(b)Art. 21(2)(d)Art. 21(2)(e)
CRA
Sicurezza fin dalla progettazioneGestione delle vulnerabilitàDivulgazione coordinataSBOM
AI Act
IA in uso (art. 26)Superficie IA esposta
DORA
Terza parte ICT — export del Registro delle informazioni DORA disponibile.

Mappatura indicativa dei rilievi aperti ai quadri UE da segnali esterni — non una valutazione di conformità.

Stato di conformità degli articoli NIS2

Art. 21(2)(a)
Gestione del rischio

1 risultato
Art. 21(2)(b)
Gestione incidenti

Gestione degli incidenti: rilevamento, risposta e ripristino

2 risultati
Art. 21(2)(d)
Supply chain

Sicurezza della supply chain e misure nei confronti di terzi

1 risultato
Art. 21(2)(e)
Sviluppo & manutenzione

Sicurezza in acquisizione, sviluppo e manutenzione dei sistemi (incl. gestione e divulgazione delle vulnerabilità)

4 risultati
Art. 21(2)(h)
Crittografia

Crittografia (DNSSEC, TLS e igiene dei certificati)

1 risultato

Risultati attivi (11)

CriticoRilevata iscrizione attiva su lista di vittime di ransomwareArt. 21(2)(b)
Acme Logistics Oy · acme-logistics.fi · Rilevato 15 mar 2026
La tua azione: Contattare immediatamente il fornitore. Coinvolgere un team di risposta agli incidenti. Assumere che i servizi possano essere parzialmente compromessi e rivedere i flussi di dati tra la propria organizzazione e questo fornitore.
CriticoDark web: credenziali di dipendenti trapelateArt. 21(2)(b)
Nordic Cloud Services · nordiccloud.fi · Rilevato 18 mar 2026
La tua azione: Notificare il fornitore. Richiedere la rotazione immediata delle password e l'applicazione dell'MFA per tutti gli account. Verificare che nessuna credenziale condivisa venga utilizzata nelle integrazioni con i propri sistemi.
AltoInfrastruttura in paese ad alto rischioArt. 21(2)(d)
Acme Logistics Oy · acme-logistics.fi · Rilevato 1 mar 2026
Prove
IP / host:203.0.113.45ASN:AS64500: ExampleNet
La tua azione: Richiedere la documentazione infrastrutturale del fornitore. Rivedere gli obblighi contrattuali e gli accordi di elaborazione dei dati alla luce dei requisiti di sicurezza della supply chain NIS2 Art. 21(2)(d).
AltoCertificato TLS in scadenza tra 6 giorniArt. 21(2)(e)
DataBridge Finland · databridge.fi · Rilevato 24 mar 2026
Prove
Host:databridge.fiScade tra:6 d
Chiedi al tuo fornitore di: Chiedere al fornitore di rinnovare immediatamente il certificato TLS. Si raccomanda il rinnovo automatico tramite ACME/Let's Encrypt per evitare future scadenze.
AltoPolicy DMARC assenteArt. 21(2)(e)
Nordic Cloud Services · nordiccloud.fi · Rilevato 1 mar 2026
Prove
Criterio DMARC:none
Chiedi al tuo fornitore di: Chiedere al fornitore di pubblicare un record DMARC. Iniziare con p=none per raccogliere report aggregati, quindi inasprire a p=quarantine o p=reject.
AltoShadow IT: strumento interno esposto pubblicamenteArt. 21(2)(a)
Nordic Cloud Services · nordiccloud.fi · Rilevato 5 mar 2026
La tua azione: Confermate che l'asset sia intenzionale e rientri nel controllo accessi e patching, oppure dismettetelo e rimuovete il record DNS.
InfoServizio SaaS in uso: Zendesk (catena di fornitura)Art. 21(2)(d)
DataBridge Finland · databridge.fi · Rilevato 5 mar 2026
La tua azione: Inventariate questa dipendenza SaaS per la gestione del rischio fornitori NIS2: confermate un accordo sul trattamento dei dati e la governance degli accessi.
AltoVulnerabilità note rilevate (CVE)Art. 21(2)(e)
Acme Logistics Oy · acme-logistics.fi · Rilevato 2 mar 2026
Prove
IP / host:203.0.113.45Host:acme-logistics.fiCVE:CVE-2023-44487CVSS:7.5EPSS:94%KEV:Sfruttato attivamenteProdotti interessati:nginx 1.24.0
Chiedi al tuo fornitore di: Chiedere al fornitore di applicare immediatamente le patch di sicurezza disponibili per i CVE identificati, dando priorità alle vulnerabilità con exploit pubblici noti.
MedioDNSSEC non abilitatoArt. 21(2)(h)
SupplyLink Partners · supplylink.eu · Rilevato 1 mar 2026
Prove
DNSSEC:Non firmato
Chiedi al tuo fornitore di: Chiedere al fornitore di abilitare DNSSEC presso il proprio registrar di dominio per autenticare le risposte DNS contro la manomissione.
Mediosecurity.txt assente (NIS2 Art. 21(2)(e))Art. 21(2)(e)
DataBridge Finland · databridge.fi · Rilevato 1 mar 2026
Prove
Percorso:/.well-known/security.txtsecurity.txt:Mancante
Chiedi al tuo fornitore di: Chiedere al fornitore di creare un file security.txt su /.well-known/security.txt con un indirizzo di contatto per la sicurezza e un URL della policy.
InfoIntestazione di sicurezza HTTP assente
SupplyLink Partners · supplylink.eu · Rilevato 1 mar 2026
Prove
Mancante:Content-Security-Policy
Chiedi al tuo fornitore di: Chiedere al fornitore di configurare le intestazioni di sicurezza HTTP: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Vuoi questo report per la tua rete di fornitori?

Prova gratuita: senza carta

Panoramica dei rischi dei fornitori

FornitorePunteggio di sicurezzaCritico
Acme Logistics Oy
22
1
Nordic Cloud Services
48
1
DataBridge Finland
64
SupplyLink Partners
81
Vantage IT Oy
97

Il vostro ambiente

acme-manufacturing.fi

Ultima scansione: 31 mar 2026

78/100

Punteggio di sicurezza

Mediosecurity.txt assente (NIS2 Art. 21(2)(e))Art. 21(2)(e)

Nessun file security.txt trovato su /.well-known/security.txt. NIS2 Art. 21(2)(e) richiede un canale raggiungibile per la divulgazione delle vulnerabilità.

Impatto: L'assenza di un canale di divulgazione pubblicato rallenta l'arrivo di una vulnerabilità segnalata al contatto giusto.

Prove
Percorso:/.well-known/security.txtsecurity.txt:Mancante
La tua azione: Creare un security.txt su /.well-known/security.txt con un indirizzo di contatto per la sicurezza e un URL della policy.
MedioDNSSEC non abilitatoArt. 21(2)(h)

DNSSEC non è configurato per il vostro dominio. Le risposte DNS non possono essere autenticate crittograficamente.

Impatto: Senza DNSSEC, le risposte DNS possono essere falsificate, consentendo il reindirizzamento e l'intercettazione del traffico.

Prove
DNSSEC:Non firmato
La tua azione: Abilitare DNSSEC presso il proprio registrar di dominio per autenticare le risposte DNS contro la manomissione.

Il vostro dominio riceve gli stessi 100+ controlli automatizzati dei vostri fornitori: OSINT passivo e controlli di sicurezza HTTP quotidianamente. Il modulo Full Scan (se abilitato) aggiunge una valutazione esterna mensile della sicurezza su questo dominio.

Autovalutazioni dei fornitori (SAQ)

I fornitori completano un'autovalutazione NIS2 di 37 domande. Le risposte vengono valutate automaticamente e sono visibili qui accanto ai risultati automatizzati: due livelli di prove di conformità in un unico report.

FornitorePunteggio SAQ
Acme Logistics Oy
Nordic Cloud Services61/100
DataBridge Finland74/100
SupplyLink Partners
Vantage IT Oy91/100

Nordic Cloud Services

[email protected] · 20 mar 2026

61/100

Punteggio SAQ

Dettaglio per sezione

Governance e politiche di sicurezza

Art. 21(2)(a)

75

Controllo degli accessi e autenticazione

Art. 21(2)(i)(j)

40

Risposta agli incidenti e divulgazione

Art. 21(2)(b), Art. 23

50

Protezione dei dati e crittografia

Art. 21(2)(h)

75

Continuità operativa

Art. 21(2)(c)

67

Supply chain e terze parti

Art. 21(2)(d)

50

Gestione delle vulnerabilità

Art. 21(2)(e)(g)

67
Nota dell'analista: Il SAQ rivela che l'MFA non è applicato su tutti gli account e che non esiste un piano di risposta agli incidenti testato: coerente con la fuga di credenziali dal dark web rilevata nel monitoraggio automatizzato.

Metodologia di monitoraggio

Oltre 100 controlli automatizzati vengono eseguiti quotidianamente su tutti i domini monitorati, con monitoraggio ransomware e dark web ogni 6 ore. I controlli coprono: liste di vittime di ransomware (più feed di threat intelligence), fughe di credenziali infostealer dal dark web, salute e scadenza TLS/certificati, integrità DNS (SPF, DMARC, DKIM, DNSSEC), catena di validazione DNSSEC, stato blacklist DNS dei server MX, postura di sicurezza e-mail e punteggio di spoofing (TLS-RPT, MTA-STS, BIMI, rischio BEC composito), flag di sicurezza dei cookie (Secure, HttpOnly, SameSite), esposizione di percorsi sensibili in robots.txt e sitemap, geolocalizzazione IP e rilevamento di paesi ad alto rischio, esposizione a vulnerabilità note (CVE/EPSS), rilevamento di infrastrutture di phishing AiTM tramite log di Certificate Transparency, validazione RPKI/BGP, stato del registro delle imprese e LEI (PRH, GLEIF), rilevamento di CNAME e MX pendenti, rilevamento di riferimenti SBOM/CSAF, presenza di security.txt, intestazioni di sicurezza, verifica del reindirizzamento HTTPS e rilevamento delle modifiche al sito web. Novità per il 2026, rilevamento della preparazione TLS post-quantistica (suite ibride NIST FIPS 203 ML-KEM), rilevamento dell'esposizione degli endpoint Model Context Protocol (MCP), scansione dei segreti nei bundle JavaScript (chiavi API, token), inventario dei fornitori di IA per gli obblighi del deployer ai sensi dell'Art. 26 del Regolamento UE sull'IA, controlli di introspezione GraphQL ed esposizione OpenAPI, ed esportazione DORA Register of Information (Allegato III B_02.03 + B_05.01). L'analisi dei report DMARC e TLS-RPT rivela inoltre chi invia davvero email usando i tuoi domini, segnala le fonti di spoofing attive e conferma se la posta in entrata arriva su connessioni cifrate. Tutti i risultati vengono mappati automaticamente agli articoli NIS2.

Le scansioni vengono eseguite quotidianamente. Ultima scansione: 31 marzo 2026 23:00 UTC.

Ottenete questo report per la vostra rete di fornitori

I nuovi fornitori vengono messi in coda per la scansione immediatamente. Report di conformità NIS2 su richiesta, pronti dopo ogni ciclo di scansione: con riepilogo esecutivo AI. Nessun agente da installare.

Vedi i prezzi →