Wiedz, którego dnia dostawca, albo Twoja własna domena, staje się ryzykiem.
W ramach NIS2 atakujący dosięga Cię na dwa sposoby: przez słabszego dostawcę albo wprost na Twojej własnej powierzchni zewnętrznej. Odpowiadasz za obie i musisz to wykazywać stale, nie raz w roku.
norppa.io codziennie wykonuje te same 100+ kontroli zewnętrznych u każdego dostawcy i na Twojej domenie, ponownie sprawdza źródła ransomware i dark web co sześć godzin oraz nazywa konkretną lukę stojącą za każdym wykryciem, nie tylko wynik, powiązaną z artykułem 21 NIS2, wraz z gotowym do audytu raportem na żądanie. Dla Twojej domeny można dodać miesięczną pełną ocenę zewnętrzną. Bez agentów, bez integracji, bez projektu IT, stworzone dla organizacji, które muszą spełnić NIS2 bez dedykowanego zespołu bezpieczeństwa.
Sprawdź swoją domenę teraz
Zobacz, co jest publicznie widoczne w zakresie bezpieczeństwa Twojej organizacji, bez rejestracji.
Co otrzymujesz jako subskrybent
Dodaj dostawcę lub własną domenę, a norppa.io zajmie się resztą, bez ręcznej pracy z Twojej strony.
Codzienne automatyczne monitorowanie
Każdy dostawca jest sprawdzany automatycznie, każdego dnia. Dodanie jednego zajmuje około 30 sekund, potem nie ma nic do zaplanowania, żadnego ręcznego przeglądu, żadnego gonienia.
Alerty tego samego dnia o tym, co istotne
Wpis na liście ofiar ransomware, aktywny wyciek danych uwierzytelniających, certyfikat bliski wygaśnięcia: dostajesz e-mail w dniu wykrycia, nie tygodnie później.
Raport zgodności na żądanie, gotowy do użycia
Raport NIS2 w Twoim panelu, na żądanie: podsumowanie prostym językiem, wynik NIS2 według artykułu z nazwaną konkretną luką za każdym wykryciem, nie tylko liczba, oraz priorytetowa lista działań naprawczych, którą możesz zapisać lub wydrukować jako PDF. Dodatkowo eksporty jednym kliknięciem do audytu NIS2 (CSV) lub Twojego rejestru informacji DORA. Każdy cykl monitorowania jest rejestrowany, więc masz ciągły, datowany zapis swojego nadzoru.
Zweryfikowane, nie tylko zebrane
Odpowiedzi dostawcy z kwestionariusza są zestawiane z tym, co faktycznie obserwujemy: potwierdzone, zaprzeczone lub wyraźnie oznaczone jako sama deklaracja. Niepewne ustalenia są oznaczane jako możliwe fałszywe alarmy, by Twój zespół zajmował się tym, co realne, a nie szumem.
Stworzone dla UE: 8 języków
Panel, raporty i kwestionariusze dostawców w ośmiu językach UE, byś mógł oceniać i obsługiwać dostawców w całej Europie w ich własnym języku.
Ocena dostawcy przed umową
Oceń zewnętrzne ryzyko kandydata na dostawcę przed podpisaniem, bez wykorzystywania miejsca monitorowania. Natychmiastowy werdykt go/no-go oraz audytowalny dziennik decyzji do due diligence dostawców NIS2 art. 21(2)(d).
Zobacz pierwsze ustalenia NIS2 już dziś.
Podaj służbowy adres e-mail — automatycznie skanujemy domenę Twojej firmy i wysyłamy link logowania. Bez hasła, bez karty, bez konfiguracji.
Cała zewnętrzna powierzchnia ryzyka Twojego łańcucha dostaw.
Codziennie, dla każdego monitorowanego dostawcy, od DNS i TLS po ekspozycję w dark webie i w kodzie.
Wywiad o zagrożeniach i ekspozycji
Aktywne zagrożenia i wyciekłe dane, monitorowane na bieżąco.
Śledzenie ofiar ransomware
Kilka źródeł wywiadu o ransomware jest sprawdzanych codziennie wobec każdego dostawcy, ze śledzeniem aktywnych grup zagrożeń w miarę ich ruchów. W chwili, gdy dostawca pojawia się na liście ofiar, dostajesz e-mail. Powiązane z NIS2 art. 21(2)(b).
Wywiad dark web
Monitorowanie dark webu, codziennie. Jeśli dane uwierzytelniające pracowników dostawcy krążą na rynkach dark webu, dostajesz alert niezwłocznie — na czas, by zareagować. Powiązane z NIS2 art. 21(2)(b).
Monitorowanie naruszeń i ekspozycji
Bazy danych naruszeń, witryny paste i ekspozycja danych uwierzytelniających, sprawdzane codziennie — byś wiedział, czy konta lub dane dostawcy pojawiły się w publicznym wycieku, zanim stanie się to Twoim problemem.
Certyfikaty i infrastruktura
Certyfikaty TLS, kondycja DNS, DNSSEC, bezpieczeństwo poczty (SPF/DKIM/DMARC), odsłonięte usługi i wykrywanie subdomen, monitorowane codziennie. Dostajesz e-mail, gdy certyfikatowi zostaje mniej niż 14 dni ważności.
Wykrywanie dostawcy tożsamości i ryzyka BEC
Rozpoznaje, jakiego dostawcę tożsamości (Entra ID, ADFS, Okta) używa dostawca, wykrywa konfiguracje tożsamości federacyjnej podnoszące ryzyko BEC i oznacza publicznie odsłonięte punkty końcowe SSO. Koreluje z danymi infostealerów, by wytworzyć kompozytowy wynik ryzyka BEC. Powiązane z NIS2 art. 21(2)(i)(j).
Podszywanie się pod domenę i uwierzytelnianie poczty
Przetwarzamy zbiorcze raporty DMARC, które odbiorcy poczty już generują, dzięki czemu widzisz dokładnie, kto wysyła e-maile z Twoich domen. Oddzielamy legalnych, lecz błędnie skonfigurowanych nadawców od podszywania się i podszywania pod markę, śledzimy wskaźnik przejścia uwierzytelniania w czasie i zamieniamy niepowodzenia w priorytetyzowane ustalenia. Hostowane w UE, wyłącznie dane zbiorcze, nigdy treść wiadomości. Raportowanie TLS pokazuje dodatkowo, czy poczta do Twojej domeny dociera przez szyfrowane połączenia. Powiązane z art. 21(2)(b) i (h) NIS2.
Wywiad o łańcuchu dostaw i firmie
Kim są Twoi dostawcy, kto jest ich właścicielem i gdzie kumuluje się ryzyko.
Techniczne kontrole bezpieczeństwa
Certyfikaty TLS, integralność DNS (SPF/DKIM/DMARC/DNSSEC), nagłówki bezpieczeństwa HTTP, wymuszanie HTTPS, ryzyko podszywania się w poczcie (MTA-STS, BIMI, kompozyt BEC), wykrywanie subdomen, odsłonięte usługi i otwarte porty, wykrywanie zmian na stronie, security.txt, wykrywanie infrastruktury phishingu AiTM, walidacja pochodzenia tras RPKI/BGP, analiza publicznych repozytoriów kodu (GitHub/GitLab, npm, Docker Hub) oraz ryzyko czwartej strony w łańcuchu dostaw. Powiązane z NIS2 art. 21(2)(e)(h)(i).
Wywiad o firmie
Status w rejestrze handlowym, w tym wykrywanie upadłości i likwidacji, rejestracja LEI/GLEIF i wykrywanie jej wygaśnięcia, sprawdzanie sankcji (UE, OFAC, ONZ), walidacja VAT oraz zmiany rejestratora domeny i serwerów nazw — wszystko zestawiane codziennie. Powiązane bezpośrednio z wymogami bezpieczeństwa łańcucha dostaw NIS2 art. 21(2)(d).
Monitorowanie adresów IP
Śledzi adresy IP i zakresy CIDR dostawców, które nie są za główną domeną — bramki VPN, przekaźniki poczty, dedykowane hosty. Wykrywanie ekspozycji na CVE (CISA KEV), alerty o krajach wysokiego ryzyka, klasyfikacja hostingu współdzielonego. Wliczone dla każdego dostawcy w każdym planie. Powiązane z inwentaryzacją zasobów łańcucha dostaw NIS2 art. 21(2)(d).
Koncentracja portfela i ryzyko systemowe
Łączymy ustalenia w całym portfelu dostawców, nie po jednym dostawcy: współdzielony hosting, sieci, dostawcy SaaS i DNS, wspólne spółki macierzyste oraz ryzyka złożone, w których skradzione dane uwierzytelniające lub wykorzystana podatność tworzą jedną ścieżkę ataku. Ujawnia pojedyncze punkty awarii, w których jeden dostawca lub spółka macierzysta koncentruje ryzyko łańcucha dostaw. Przypisane do NIS2 art. 21(2)(d).
Nowe ryzyka na 2026
Ekspozycje, których większość narzędzi jeszcze nie sprawdza.
Ekspozycja narzędzi AI i API LLM
Wykrywa odsłonięte narzędzia deweloperskie AI (Jupyter, Streamlit, Gradio, Ollama), publiczne punkty końcowe API zgodne z OpenAI oraz zależności HuggingFace Spaces — w tym potencjalne wycieki sekretów. Te ekspozycje są niewidoczne dla tradycyjnych narzędzi EASM. Powiązane z NIS2 art. 21(2)(a)(e).
Ekspozycja punktów końcowych MCP / agentów AI
Publiczne serwery Model Context Protocol to powierzchnia ataku roku 2026: BlueRock stwierdził, że 36,7% z 7000 zbadanych serwerów MCP było podatnych na SSRF, a CVE-2025-6514 zamienił 437 000 instalacji mcp-remote w tylne furtki łańcucha dostaw. Wykrywamy /.well-known/mcp, /mcp, /sse oraz inwentaryzację dostawców AI — jako jedyne narzędzie TPRM. Powiązane z NIS2 art. 21(2)(e) i rozporządzeniem UE o AI art. 26.
Gotowość na postkwantowy TLS
NIST FIPS 203 (ML-KEM) stał się standardem kryptografii w sierpniu 2024. Wykonujemy fingerprinting dostawcy CDN / edge każdego dostawcy i oznaczamy tych, którzy nie używają jeszcze hybrydowego postkwantowego TLS — Cloudflare, Fastly i AWS CloudFront dostarczają go domyślnie; Akamai, BunnyCDN i bezpośrednie serwery origin zwykle jeszcze nie. „Harvest now, decrypt later” to realne zagrożenie dla długowiecznych danych wrażliwych. Powiązane z NIS2 art. 21(2)(h).
Raportowanie, dowody i zgodność
Ustalenia zamienione w dowód gotowy do audytu.
Zewnętrzna ocena bezpieczeństwa
Zewnętrzna postawa każdego dostawcy jest sprowadzana do jednej oceny od A do F na podstawie wyniku 0–100, aby kierownictwo mogło porównywać i śledzić dostawców jednym spojrzeniem. Odzwierciedla wyłącznie sygnały obserwowalne z zewnątrz: odsłonięte usługi, wycieki poświadczeń, uwierzytelnianie poczty oraz higienę certyfikatów i DNS. Nigdy nie jest audytem ani certyfikacją bezpieczeństwa. Ocena pojawia się w panelu, raporcie dostawcy i widoku portfela.
Odpowiedzialność zarządu
Należyta staranność organu zarządzającego z artykułu 20, wdrożona w praktyce: zatwierdź podejście do zarządzania ryzykiem, nadzoruj krytyczne wykrycia u dostawców, utrzymuj aktualne szkolenie kierownictwa i wyeksportuj odporny na manipulacje dossier należytej staranności dla zarządu, regulatora lub cyberubezpieczyciela. Dokumentuje Twoją należytą staranność; nigdy nie jest to certyfikacja zgodności.
Dowody zgodności NIS2
Każde ustalenie jest automatycznie powiązane ze swoim artykułem NIS2 — art. 21(2)(d) łańcuch dostaw, art. 21(2)(h) kryptografia, art. 21(2)(j) kontrola dostępu, art. 23 zgłaszanie incydentów. Raport na żądanie jest gotowy do przeglądu przez kierownictwo i do audytu.
Samoocena dostawcy (SAQ)
Wyślij każdemu dostawcy tokenizowany link do kwestionariusza — odpowiada na 37 pytań powiązanych z NIS2 dotyczących ładu, kontroli dostępu, reagowania na incydenty, kryptografii, ciągłości i praktyk łańcucha dostaw. Odpowiedzi są punktowane automatycznie i widoczne w Twoim panelu obok ustaleń technicznych.
Dowody gotowe do eksportu NIS2 + DORA
Eksporty CSV jednym kliknięciem do audytu NIS2 (12 miesięcy ustaleń powiązanych według artykułów, decyzje o ryzyku, powiadomienia dostawców, certyfikaty) oraz do unijnego Rejestru informacji DORA (rozporządzenie wykonawcze 2024/1773 załącznik III B_02.03 + B_05.01). Kolumny norppa.io plus pola zgodne z RTS DORA, gotowe do skoroszytu Twojego zespołu ds. zgodności — dla podmiotów finansowych objętych DORA.
Comiesięczny dodatek pełnego skanu
Raz w miesiącu norppa.io przeprowadza kompleksową zewnętrzną ocenę bezpieczeństwa Twojej własnej domeny — odsłonięte porty i usługi, znane podatności CVE (uszeregowane wg EPSS), słabości konfiguracji TLS, nagłówki bezpieczeństwa HTTP i ekspozycję subdomen. Oceniane w całości z publicznego internetu, bez dostępu do Twojej infrastruktury. Aktywnie potwierdza też podatności zgłoszone pasywnie podczas codziennego monitorowania, podnosząc je z „potencjalnych” do zweryfikowanych. Każde ustalenie trafia do Twojego raportu NIS2.
Analiza portfela
Ryzyko, które kryje się między Twoimi dostawcami.
Większość narzędzi ocenia każdego dostawcę osobno. norppa.io mapuje to, co ich łączy: ten sam hosting, wspólną własność, pojedynczą krytyczną zależność. Dzięki temu skoncentrowane ryzyko nie powali już niezauważone połowy Twojego łańcucha dostaw.
Wspólna infrastruktura
Dostawcy skupieni na tym samym hoście lub CDN
Wspólna własność
Dostawcy należący do jednej grupy macierzystej
Pojedynczy punkt awarii
Jedna zależność o nadmiernym zasięgu skutków
Poglądowe. Twoja realna mapa powstaje z pasywnych sygnałów o dostawcach.
Dwie warstwy dowodów NIS2, zestawione ze sobą
Automatyczne monitorowanie wychwytuje to, czego dostawcy nie ujawniają; kwestionariusz ujmuje to, czego narzędzia nie widzą. norppa zestawia jedno z drugim, więc każda deklaracja jest poparta dowodami, a nie brana na zaufanie.
Automatyczne monitorowanie: 100+ kontroli dziennie
100+ kontroli uruchamia się codziennie dla każdej monitorowanej domeny: listy ofiar ransomware, wycieki danych uwierzytelniających w dark webie, kondycja DNS/TLS, gotowość na postkwantowy TLS, inwentaryzacja dostawców AI (rozporządzenie UE o AI), ekspozycja punktów końcowych MCP, geolokalizacja IP, ekspozycja na naruszenia, nagłówki bezpieczeństwa HTTP, wykrywanie zmian na stronie, wywiad o firmie (rejestr handlowy, status LEI, wykrywanie upadłości) i analiza publicznych repozytoriów kodu. Bez udziału dostawcy.
Samoocena dostawcy (SAQ)
Wyślij każdemu dostawcy link do kwestionariusza jednym kliknięciem, 37 pytań w 9 sekcjach NIS2: ład, kontrola dostępu, reagowanie na incydenty, kryptografia, ciągłość działania i więcej. Punktowane automatycznie, widoczne w Twoim panelu. Wyślij je w języku dostawcy (osiem języków UE) dla wyższych wskaźników odpowiedzi.
Deklaracja poparta dowodami
NIS2 Art. 21(2)(d) — Tam, gdzie kontrola jest obserwowalna z zewnątrz, zestawiamy odpowiedź dostawcy z tym, co faktycznie widzimy: czysty skan TLS popiera deklarację „TLS 1.2+”; odsłonięta podatność przeczy deklaracji „łatamy niezwłocznie”. Kontrole, których nie możemy obserwować z zewnątrz, są wyraźnie oznaczone jako deklaracja. Nigdy nie sugerujemy weryfikacji, za którą nie możemy ręczyć.
Każda odpowiedź niesie swój status: zweryfikowana, zaprzeczona, zakwestionowana lub sama deklaracja.
Stworzone dla szczupłych zespołów bezpieczeństwa
100+
automatycznych kontroli na domenę
Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Dostawcy AI · MCP · Wywiad o firmie · Repozytoria kodu · Dane z naruszeń
codziennie
częstotliwość skanowania
Ciągłe monitorowanie, nie jednorazowa migawka
100%
dane przechowywane w UE
UE · region Frankfurtu · RODO przez architekturę
NIS2
artykułów powiązanych automatycznie
Każdy podpunkt art. 21(2) NIS2 objęty, konkretna luka każdego wykrycia nazwana, nie tylko wynik
Zbudowane na standardach, które zna Twój audytor.
Ustalenia odwzorowane na ramy, które mają znaczenie
Zbudowane na uznanych publicznych źródłach bezpieczeństwa
Wymienione w celach identyfikacyjnych. norppa.io jest niezależne i nie jest wspierane przez te organizacje.
Zobacz nasz indeks higieny bezpieczeństwa sektora UE na żywo →
Przewodnik po zagrożeniach 2026
Jak dochodzi do naruszenia w 2026 i gdzie norppa.io przerywa łańcuch
Urządzenia brzegowe wykorzystywane, zanim istnieje łatka, poświadczenia zbierane na dużą skalę, przyspieszane przez AI. Łańcuch dosięga Cię na dwa sposoby: Twoja powierzchnia zewnętrzna i łańcuch dostaw.
Gotowe w pięć minut. Twój raport NIS2 na żądanie po pierwszych skanach.
Dodaj swoich dostawców i własną domenę
Wpisz nazwę firmy i domenę, a swoją własną domenę dodaj w ten sam sposób. Cała lista zajmuje około pięciu minut, bez integracji, bez kluczy API, bez projektu IT.
Monitorowanie zaczyna się natychmiast
Śledzenie ofiar ransomware, wycieki danych uwierzytelniających w dark webie, kondycja certyfikatów, status w rejestrze handlowym i ekspozycja na CVE — sprawdzane codziennie u Twoich dostawców i na Twojej własnej domenie, bez niczego do skonfigurowania.
Krytyczne ustalenia wyzwalają natychmiastowe alerty
E-mail w ciągu 24 godzin od wykrycia wpisu ransomware, ekspozycji danych uwierzytelniających w dark webie lub certyfikatu wygasającego w mniej niż 14 dni — byś działał, gdy ryzyka się pojawiają.
Raport zgodności NIS2 na żądanie
Raport NIS2 w Twoim panelu, na żądanie: każde wykrycie powiązane ze swoim artykułem NIS2 z nazwaną konkretną luką, nie tylko wynik, a także rankingi dostawców i podsumowanie prostym językiem. Zapisz lub wydrukuj jako PDF, wsparcie audytu już od pierwszych skanów.
Twoja własna powierzchnia zewnętrzna i cały łańcuch dostaw, szerszy zakres niż tradycyjne narzędzia EASM, bez ręcznej pracy.
Monitoring łańcucha dostaw
Monitoring dark webu i infostealera
Śledzenie ofiar ransomware
Raport mapowany do artykułów NIS2
Monitoring certyfikatów i subdomen
Przechowywanie danych w UE
Dodatek Full Scan
Kwestionariusz samooceny dostawcy (SAQ)
Wywiad o przedsiębiorstwie (rejestr, wykrywanie upadłości)
Analiza publicznych repozytoriów kodu (GitHub/GitLab, npm, Docker Hub)
Wykrywanie ryzyka dostawcy tożsamości (Entra ID, ADFS, Okta) + złożony wynik BEC
Ekspozycja narzędzi AI/ML i skanowanie sekretów API LLM
Art. 23 — Gotowość do zgłaszania incydentów (24h)
Weryfikacja krzyżowa atestacji dostawcy z dowodami ze skanowania
| Funkcja | norppa.io | Tradycyjne narzędzia EASM | Proces ręczny |
|---|---|---|---|
| Monitoring łańcucha dostaw | Dołączony | Nie dołączony | Ręczny arkusz kalkulacyjny |
| Monitoring dark webu i infostealera | Codziennie | Nie dołączony | Niewykonalne |
| Śledzenie ofiar ransomware | Codziennie | Nie dołączony | Ręcznie |
| Raport mapowany do artykułów NIS2 | Raport na żądanie | Nie dołączony | Ręcznie |
| Monitoring certyfikatów i subdomen | Ciągły | Ciągły | Ręcznie |
| Przechowywanie danych w UE | Tak | Częściowo | Zależy |
| Dodatek Full Scan | OSINT + kontrole HTTP dołączone · Full Scan: dodatek | Tylko wyższe poziomy | N/D |
| Kwestionariusz samooceny dostawcy (SAQ) | Dołączony | Nie dołączony | Ręcznie |
| Wywiad o przedsiębiorstwie (rejestr, wykrywanie upadłości) | Dołączony | Częściowo | Ręcznie |
| Analiza publicznych repozytoriów kodu (GitHub/GitLab, npm, Docker Hub) | Dołączony | Nie dołączony | Niewykonalne |
| Wykrywanie ryzyka dostawcy tożsamości (Entra ID, ADFS, Okta) + złożony wynik BEC | Dołączony | Nie dołączony | Niewykonalne |
| Ekspozycja narzędzi AI/ML i skanowanie sekretów API LLM | Dołączony | Nie dołączony | Niewykonalne |
| Art. 23 — Gotowość do zgłaszania incydentów (24h) | Codziennie — natychmiastowa informacja | Nie obejmuje incydentów u dostawców | Niemożliwe przy rocznym przeglądzie |
| Weryfikacja krzyżowa atestacji dostawcy z dowodami ze skanowania | Automatycznie | Nie dołączony | Niewykonalne |
Dlaczego arkusz kalkulacyjny może nie spełniać NIS2 Art. 21
Coroczny kwestionariusz mówi, co dostawca zamierzał zrobić, nie czy jego systemy są bezpieczne dziś. Standardu „odpowiednich środków” NIS2 raczej nie spełnią same coroczne migawki.
Na podstawie publicznie dostępnych porównań funkcji. Może ulec zmianie.
Nie używamy nazw klientów w naszych komunikatach ani nie prosimy o referencje czy studia przypadków. To, co udostępniasz norppa, pozostaje u Ciebie.
Przechodzisz z platformy ocen lub ankiet? Oto co się zmienia.
Platformy ryzyka stron trzecich często sprowadzają dostawcę do rocznej ankiety i jednej oceny. norppa.io jest zbudowany odwrotnie: ciągły, oparty na dowodach i natywny dla UE.
Cena za dostawcę od 249 €/mies., w ośmiu językach UE. Nie prosimy Cię o referencje ani studia przypadków.
NIS2 jest egzekwowana. Czy potrafisz wykazać, że Twój łańcuch dostaw jest pod kontrolą, każdego dnia, nie raz w roku?
Unijna dyrektywa NIS2 (obowiązuje od października 2024) wymaga, by średnie i duże firmy w sektorach krytycznych aktywnie zarządzały ryzykiem cybernetycznym w swoich łańcuchach dostaw. Artykuł 21 ust. 2 lit. d) wprost wymienia środki bezpieczeństwa łańcucha dostaw, a niezgodność może oznaczać kary do 10 mln € lub 2% światowego obrotu.
160 000–200 000 firm w UE jest bezpośrednio zobowiązanych
Finanse, energetyka, ochrona zdrowia, transport, infrastruktura cyfrowa: NIS2 obowiązuje w całej UE, z tymi samymi wymogami w każdym państwie członkowskim.
Sama coroczna ocena raczej nie wystarczy
Coroczny kwestionariusz mówi, jak rzeczy wyglądały wtedy; NIS2 oczekuje, że pokażesz, jak wyglądają dziś. norppa zestawia odpowiedzi każdego dostawcy z dowodami ze skanowania na żywo, więc deklaracja jest poparta tym, co faktycznie obserwujemy.
Podczas audytu musisz wykazać ciągłe monitorowanie
Organy nadzoru mogą zażądać konkretnych dowodów zarządzania ryzykiem łańcucha dostaw, a kierownictwo odpowiada osobiście. Coroczny kwestionariusz to słaba obrona; norppa.io generuje datowane dowody na poziomie ustalenia automatycznie, każdego dnia, dla każdego dostawcy.
Ułamek kosztu
Ciągłe monitorowanie do 10 dostawców od 249 €/mies. (poniżej 25 € na dostawcę), wobec kar do 10 mln € lub 2% światowego obrotu.
Jeden natywny widok UE: NIS2, CRA, DORA i akt o AI
Większość platform dostosowuje amerykańskie ramy po fakcie. norppa.io przypisuje każdy sygnał dostawcy do regulacji UE, której faktycznie dotyczy, więc to samo monitorowanie odpowiada na cztery regulacje naraz.
NIS2
Każde ustalenie przypisane do obowiązku z artykułu 21 ust. 2. Już obowiązuje w całej UE.
CRA
Gotowość na wymagania zasadnicze aktu o cyberodporności. Zgłaszanie od września 2026.
DORA
Wstępnie wypełniony eksport rejestru informacji o stronach trzecich ICT dla podmiotów finansowych.
AI Act
Inwentarz używanej AI i odsłoniętej powierzchni AI na potrzeby obowiązków podmiotu stosującego (art. 26).
Odniesienia do CRA i aktu o AI to orientacyjne sygnały gotowości z monitorowania zewnętrznego, nie ocena zgodności. Przeczytaj przewodnik CRA · Przewodnik aktu o AI
Mapa ryzyka Twojego łańcucha dostaw nigdy nie opuszcza UE
norppa.io to europejska firma. Twoi dostawcy, ustalenia i dowody NIS2 są przechowywane i przetwarzane w UE, pod jurysdykcją UE, bez przekazywania Twoich danych dostawców do państw trzecich.
- Firma z UE, Norteris Oy w Helsinkach
- Dane przechowywane w UE, region Frankfurtu
- Jurysdykcja UE, brak dostępu eksterytorialnego
- Wsparcie w UE, z siedzibą w Finlandii
Rejestr ryzyka NIS2 sam w sobie jest wrażliwy: to mapa miejsc, w których pęka Twój łańcuch dostaw. Zanim wybierzesz platformę, zadaj jedno pytanie. Dokąd wysyła Twoją?