Dowiedz się tego samego dnia, gdy dostawca albo Twoja własna domena staje się ryzykiem.
W ramach NIS2 atakujący dosięga Cię na dwa sposoby: przez słabszego dostawcę albo wprost na Twojej własnej zewnętrznej powierzchni ataku. Odpowiadasz za oba i musisz to wykazywać stale, nie raz w roku.
norppa.io codziennie wykonuje 100+ kontroli zewnętrznych u każdego dostawcy i na Twojej domenie. Przy każdym ustaleniu nazywamy konkretną lukę, która za nim stoi, nie tylko wynik, powiązaną z artykułem 21 NIS2, wraz z gotowym do audytu raportem na żądanie. Bez agentów i bez integracji: stworzone dla organizacji, które muszą spełnić NIS2 bez dedykowanego zespołu bezpieczeństwa.
Sprawdź swoją domenę teraz
Zobacz, co jest publicznie widoczne w zakresie bezpieczeństwa Twojej organizacji, bez rejestracji.
Ten natychmiastowy podgląd sprawdza:
- HTTPS dostępny
- HSTS włączony
- Przekierowanie HTTP → HTTPS
- SPF skonfigurowany
- DMARC egzekwowany
- Poczta (MX) skonfigurowana
Pełny raport dodaje ransomware, dark web, certyfikaty, dane firmowe i ponad 100 innych kontroli.
Co otrzymujesz jako subskrybent
Dodaj dostawcę lub własną domenę, a norppa.io zajmie się resztą, bez ręcznej pracy z Twojej strony.
Codzienne automatyczne monitorowanie
Każdy dostawca jest sprawdzany automatycznie, każdego dnia. Dodanie jednego zajmuje około 30 sekund, potem nie ma nic do zaplanowania, żadnego ręcznego przeglądu, żadnego gonienia.
Alerty tego samego dnia o tym, co istotne
Wpis na liście ofiar ransomware, aktywny wyciek danych uwierzytelniających, certyfikat bliski wygaśnięcia: dostajesz e-mail w dniu wykrycia, nie tygodnie później.
Raport zgodności na żądanie, gotowy do użycia
Raport NIS2 w Twoim panelu, na żądanie: podsumowanie prostym językiem, wynik NIS2 według artykułu z nazwaną konkretną luką za każdym ustaleniem, nie tylko liczba, oraz priorytetowa lista działań naprawczych, którą możesz zapisać lub wydrukować jako PDF. Dodatkowo eksporty jednym kliknięciem do audytu NIS2 (CSV) lub Twojego rejestru informacji DORA. Każdy cykl monitorowania jest rejestrowany, więc masz ciągły, datowany zapis swojego nadzoru.
Zweryfikowane, nie tylko zebrane
Odpowiedzi dostawcy z kwestionariusza są zestawiane z tym, co faktycznie obserwujemy: potwierdzone, zaprzeczone lub wyraźnie oznaczone jako sama deklaracja. Niepewne ustalenia są oznaczane jako możliwe fałszywe alarmy, by Twój zespół zajmował się tym, co realne, a nie szumem.
Stworzone dla UE: 8 języków
Panel, raporty i kwestionariusze dostawców w ośmiu językach UE, byś mógł oceniać i obsługiwać dostawców w całej Europie w ich własnym języku.
Ocena dostawcy przed umową
Oceń zewnętrzne ryzyko kandydata na dostawcę przed podpisaniem, bez wykorzystywania miejsca monitorowania. Natychmiastowy werdykt go/no-go oraz audytowalny dziennik decyzji do due diligence dostawców NIS2 art. 21(2)(d).
Zobacz pierwsze ustalenia NIS2 już dziś.
Podaj swój służbowy e-mail — automatycznie sprawdzamy publiczną konfigurację domeny Twojej firmy i wysyłamy link do logowania. Bez hasła, bez karty kredytowej, bez konfiguracji. Nikt do Ciebie nie zadzwoni.
Cała zewnętrzna powierzchnia ryzyka Twojego łańcucha dostaw.
Codziennie, dla każdego monitorowanego dostawcy, od DNS i TLS po ekspozycję w dark webie i w kodzie.
Wywiad o zagrożeniach i ekspozycji
Aktywne zagrożenia i wyciekłe dane, monitorowane na bieżąco.
Śledzenie ofiar ransomware
Kilka źródeł wywiadu o ransomware jest sprawdzanych co sześć godzin wobec każdego dostawcy, ze śledzeniem aktywnych grup zagrożeń w miarę ich ruchów. W chwili, gdy dostawca pojawia się na liście ofiar, dostajesz e-mail. Powiązane z NIS2 art. 21(2)(b).
Wywiad dark web
Monitorowanie dark webu, codziennie. Jeśli dane uwierzytelniające pracowników dostawcy pojawią się na rynkach dark webu, dostajesz e-mail tego samego dnia, w którym to wykryjemy. Powiązane z NIS2 art. 21(2)(b).
Monitorowanie naruszeń i ekspozycji
Bazy danych naruszeń, witryny paste i ekspozycja danych uwierzytelniających, sprawdzane codziennie — byś wiedział, czy konta lub dane dostawcy pojawiły się w publicznym wycieku, zanim stanie się to Twoim problemem.
Certyfikaty i infrastruktura
Certyfikaty TLS, kondycja DNS, DNSSEC, bezpieczeństwo poczty (SPF/DKIM/DMARC), odsłonięte usługi i wykrywanie subdomen, monitorowane codziennie. Dostajesz e-mail, gdy certyfikatowi zostaje mniej niż 14 dni ważności.
Wykrywanie dostawcy tożsamości i ryzyka BEC
Rozpoznaje, jakiego dostawcę tożsamości (Entra ID, ADFS, Okta) używa dostawca, wykrywa konfiguracje tożsamości federacyjnej podnoszące ryzyko BEC i oznacza publicznie odsłonięte punkty końcowe SSO. Koreluje z danymi infostealerów, by wytworzyć kompozytowy wynik ryzyka BEC. Powiązane z NIS2 art. 21(2)(i)(j).
Podszywanie się pod domenę i uwierzytelnianie poczty
Przetwarzamy zbiorcze raporty DMARC, które odbiorcy poczty już generują, dzięki czemu widzisz dokładnie, kto wysyła e-maile z Twoich domen. Oddzielamy legalnych, lecz błędnie skonfigurowanych nadawców od podszywania się i podszywania pod markę, śledzimy wskaźnik przejścia uwierzytelniania w czasie i zamieniamy niepowodzenia w priorytetyzowane ustalenia. Hostowane w UE, wyłącznie dane zbiorcze, nigdy treść wiadomości. Raportowanie TLS pokazuje dodatkowo, czy poczta do Twojej domeny dociera przez szyfrowane połączenia. Każdy nadawca jest oznaczony (autoryzowany, przekazany, luka w dopasowaniu lub nieuwierzytelniony), a my mówimy, kiedy można bezpiecznie przełączyć DMARC na p=reject i MTA-STS na enforce oraz co naprawić najpierw. Powiązane z art. 21(2)(b) i (h) NIS2.
Wywiad o łańcuchu dostaw i firmie
Kim są Twoi dostawcy, kto jest ich właścicielem i gdzie kumuluje się ryzyko.
Techniczne kontrole bezpieczeństwa
Certyfikaty TLS, integralność DNS (SPF/DKIM/DMARC/DNSSEC), nagłówki bezpieczeństwa HTTP, wymuszanie HTTPS, ryzyko podszywania się w poczcie (MTA-STS, BIMI, kompozyt BEC), wykrywanie subdomen, odsłonięte usługi i otwarte porty, wykrywanie zmian na stronie, security.txt, wykrywanie infrastruktury phishingu AiTM, walidacja pochodzenia tras RPKI/BGP, analiza publicznych repozytoriów kodu (GitHub/GitLab, npm, Docker Hub) oraz ryzyko czwartej strony w łańcuchu dostaw. Powiązane z NIS2 art. 21(2)(e)(h)(i).
Wywiad o firmie
Status w rejestrze handlowym, w tym wykrywanie upadłości i likwidacji, rejestracja LEI/GLEIF i wykrywanie jej wygaśnięcia, sprawdzanie sankcji (UE, OFAC, ONZ), walidacja VAT oraz zmiany rejestratora domeny i serwerów nazw — wszystko zestawiane codziennie. Powiązane bezpośrednio z wymogami bezpieczeństwa łańcucha dostaw NIS2 art. 21(2)(d).
Monitorowanie adresów IP
Śledzi adresy IP i zakresy CIDR dostawców, które nie są za główną domeną — bramki VPN, przekaźniki poczty, dedykowane hosty. Wykrywanie ekspozycji na CVE (CISA KEV / ENISA EUVD), alerty o krajach wysokiego ryzyka, klasyfikacja hostingu współdzielonego. Wliczone dla każdego dostawcy w każdym planie. Powiązane z inwentaryzacją zasobów łańcucha dostaw NIS2 art. 21(2)(d).
Koncentracja portfela i ryzyko systemowe
Łączymy ustalenia w całym portfelu dostawców, nie po jednym dostawcy: współdzielony hosting, sieci, dostawcy SaaS i DNS, wspólne spółki macierzyste oraz ryzyka złożone, w których skradzione dane uwierzytelniające lub wykorzystana podatność tworzą jedną ścieżkę ataku. Ujawnia pojedyncze punkty awarii, w których jeden dostawca lub spółka macierzysta koncentruje ryzyko łańcucha dostaw. Przypisane do NIS2 art. 21(2)(d).
Nowe ryzyka na 2026
Ekspozycje, których większość narzędzi jeszcze nie sprawdza.
Ekspozycja narzędzi AI i API LLM
Wykrywa odsłonięte narzędzia deweloperskie AI (Jupyter, Streamlit, Gradio, Ollama), publiczne punkty końcowe API zgodne z OpenAI oraz zależności HuggingFace Spaces — w tym potencjalne wycieki sekretów. Te ekspozycje są niewidoczne dla tradycyjnych narzędzi EASM. Powiązane z NIS2 art. 21(2)(a)(e).
Ekspozycja punktów końcowych MCP / agentów AI
Publiczne serwery Model Context Protocol to powierzchnia ataku roku 2026: BlueRock stwierdził, że 36,7% z 7000 zbadanych serwerów MCP było podatnych na SSRF, a CVE-2025-6514 zamienił 437 000 instalacji mcp-remote w tylne furtki łańcucha dostaw. Wykrywamy /.well-known/mcp, /mcp, /sse oraz inwentaryzację dostawców AI. Powiązane z NIS2 art. 21(2)(e) i rozporządzeniem UE o AI art. 26.
Gotowość na postkwantowy TLS
NIST FIPS 203 (ML-KEM) stał się standardem kryptografii w sierpniu 2024. Wykonujemy fingerprinting dostawcy CDN / edge każdego dostawcy i oznaczamy tych, którzy nie używają jeszcze hybrydowego postkwantowego TLS — Cloudflare, Fastly i AWS CloudFront dostarczają go domyślnie; Akamai, BunnyCDN i bezpośrednie serwery origin zwykle jeszcze nie. „Harvest now, decrypt later” to realne zagrożenie dla długowiecznych danych wrażliwych. Powiązane z NIS2 art. 21(2)(h).
Raportowanie, dowody i zgodność
Ustalenia zamienione w dowód gotowy do audytu.
Zewnętrzna ocena bezpieczeństwa
Zewnętrzna postawa każdego dostawcy jest sprowadzana do jednej oceny od A do F na podstawie wyniku 0–100, aby kierownictwo mogło porównywać i śledzić dostawców jednym spojrzeniem. Odzwierciedla wyłącznie sygnały obserwowalne z zewnątrz: odsłonięte usługi, wycieki poświadczeń, uwierzytelnianie poczty oraz higienę certyfikatów i DNS. Nigdy nie jest audytem ani certyfikacją bezpieczeństwa. Ocena pojawia się w panelu, raporcie dostawcy i widoku portfela.
Odpowiedzialność zarządu
Należyta staranność organu zarządzającego z artykułu 20, wdrożona w praktyce: zatwierdź podejście do zarządzania ryzykiem, nadzoruj krytyczne ustalenia u dostawców, utrzymuj aktualne szkolenie kierownictwa i wyeksportuj dossier należytej staranności, w którym każda manipulacja pozostaje wykrywalna, dla zarządu, regulatora lub cyberubezpieczyciela. Dokumentuje Twoją należytą staranność; nigdy nie jest to certyfikacja zgodności.
Dowody zgodności NIS2
Każde ustalenie jest automatycznie powiązane ze swoim artykułem NIS2 — art. 21(2)(d) łańcuch dostaw, art. 21(2)(h) kryptografia, art. 21(2)(i) kontrola dostępu, art. 21(2)(e) zarządzanie podatnościami. Raport na żądanie jest gotowy do przeglądu przez kierownictwo i do audytu.
Samoocena dostawcy (SAQ)
Wyślij każdemu dostawcy tokenizowany link do kwestionariusza — odpowiada na 41 pytań powiązanych z NIS2 dotyczących ładu, kontroli dostępu, reagowania na incydenty, kryptografii, ciągłości i praktyk łańcucha dostaw. Odpowiedzi są punktowane automatycznie i widoczne w Twoim panelu obok ustaleń technicznych.
Dowody gotowe do eksportu NIS2 + DORA
Eksporty CSV jednym kliknięciem do audytu NIS2 (12 miesięcy ustaleń powiązanych według artykułów, decyzje o ryzyku, powiadomienia dostawców, certyfikaty) oraz do unijnego Rejestru informacji DORA (rozporządzenie wykonawcze 2024/2956 załącznik I, wzór B_05.01). Kolumny norppa.io plus pola zgodne z ITS DORA, gotowe do skoroszytu Twojego zespołu ds. zgodności — dla podmiotów finansowych objętych DORA.
Comiesięczny dodatek pełnego skanu
Raz w miesiącu norppa.io przeprowadza kompleksową zewnętrzną ocenę bezpieczeństwa Twojej własnej domeny — odsłonięte porty i usługi, znane podatności CVE (uszeregowane wg EPSS), słabości konfiguracji TLS, nagłówki bezpieczeństwa HTTP i ekspozycję subdomen. Oceniane w całości z publicznego internetu, bez dostępu do Twojej infrastruktury. Aktywnie potwierdza też podatności zgłoszone pasywnie podczas codziennego monitorowania, podnosząc je z „potencjalnych” do zweryfikowanych. Każde ustalenie trafia do Twojego raportu NIS2.
Analiza portfela
Ryzyko, które kryje się między Twoimi dostawcami.
Większość narzędzi ocenia każdego dostawcę osobno. norppa.io mapuje to, co ich łączy: ten sam hosting, wspólną własność, pojedynczą krytyczną zależność. Dzięki temu skoncentrowane ryzyko nie powali już niezauważone połowy Twojego łańcucha dostaw.
Wspólna infrastruktura
Dostawcy skupieni na tym samym hoście lub CDN
Wspólna własność
Dostawcy należący do jednej grupy macierzystej
Pojedynczy punkt awarii
Jedna zależność o nadmiernym zasięgu skutków
Poglądowe. Twoja realna mapa powstaje z pasywnych sygnałów o dostawcach.
Dwie warstwy dowodów NIS2, zestawione ze sobą
Automatyczne monitorowanie wychwytuje to, czego dostawcy nie ujawniają; kwestionariusz ujmuje to, czego narzędzia nie widzą. norppa.io zestawia jedno z drugim, więc każda deklaracja jest poparta dowodami, a nie brana na zaufanie.
Automatyczne monitorowanie: 100+ kontroli dziennie
100+ kontroli uruchamia się codziennie dla każdej monitorowanej domeny: listy ofiar ransomware, wycieki danych uwierzytelniających w dark webie, kondycja DNS/TLS, gotowość na postkwantowy TLS, inwentaryzacja dostawców AI (rozporządzenie UE o AI), ekspozycja punktów końcowych MCP, geolokalizacja IP, ekspozycja na naruszenia, nagłówki bezpieczeństwa HTTP, wykrywanie zmian na stronie, wywiad o firmie (rejestr handlowy, status LEI, wykrywanie upadłości) i analiza publicznych repozytoriów kodu. Bez udziału dostawcy.
Samoocena dostawcy (SAQ)
Wyślij każdemu dostawcy link do kwestionariusza jednym kliknięciem, 41 pytań w 9 sekcjach NIS2: ład, kontrola dostępu, reagowanie na incydenty, kryptografia, ciągłość działania i więcej. Punktowane automatycznie, widoczne w Twoim panelu. Wyślij je w języku dostawcy (osiem języków UE) dla wyższych wskaźników odpowiedzi.
Deklaracja poparta dowodami
NIS2 Art. 21(2)(d) — Tam, gdzie kontrola jest obserwowalna z zewnątrz, zestawiamy odpowiedź dostawcy z tym, co faktycznie widzimy: czysty skan TLS popiera deklarację „TLS 1.2+”; odsłonięta podatność przeczy deklaracji „łatamy niezwłocznie”. Kontrole, których nie możemy obserwować z zewnątrz, są wyraźnie oznaczone jako deklaracja. Nigdy nie sugerujemy weryfikacji, za którą nie możemy ręczyć.
Każda odpowiedź niesie swój status: zweryfikowana, zaprzeczona, zakwestionowana lub sama deklaracja.
Stworzone dla szczupłych zespołów bezpieczeństwa
100+
automatycznych kontroli na domenę
Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Dostawcy AI · MCP · Wywiad o firmie · Repozytoria kodu · Dane z naruszeń
codziennie
częstotliwość skanowania
Ciągłe monitorowanie, nie jednorazowa migawka
100%
dane przechowywane w UE
UE · region Frankfurtu · RODO przez architekturę
NIS2
artykułów powiązanych automatycznie
Kluczowe podpunkty art. 21(2) NIS2 objęte, konkretna luka każdego ustalenia nazwana, nie tylko wynik
Zbudowane na standardach, które zna Twój audytor.
Ustalenia odwzorowane na ramy, które mają znaczenie
Zbudowane na uznanych publicznych źródłach bezpieczeństwa
Wymienione w celach identyfikacyjnych. norppa.io jest niezależne i nie jest wspierane przez te organizacje.
Zobacz nasz indeks higieny bezpieczeństwa sektora UE na żywo →
Przewodnik po zagrożeniach 2026
Jak dochodzi do naruszenia w 2026 i gdzie norppa.io przerywa łańcuch
Urządzenia brzegowe wykorzystywane, zanim istnieje łatka, poświadczenia zbierane na dużą skalę, przyspieszane przez AI. Łańcuch dosięga Cię na dwa sposoby: Twoja powierzchnia zewnętrzna i łańcuch dostaw.
Gotowe w pięć minut. Twój raport NIS2 na żądanie po pierwszych skanach.
Dodaj swoich dostawców i własną domenę
Wpisz nazwę firmy i domenę, a swoją własną domenę dodaj w ten sam sposób. Cała lista zajmuje około pięciu minut, bez integracji, bez kluczy API, bez projektu IT.
Monitorowanie zaczyna się wraz z subskrypcją
Śledzenie ofiar ransomware, wycieki danych uwierzytelniających w dark webie, kondycja certyfikatów, status w rejestrze handlowym i ekspozycja na CVE — sprawdzane codziennie u Twoich dostawców i na Twojej własnej domenie, bez niczego do skonfigurowania.
Krytyczne ustalenia wyzwalają natychmiastowe alerty
E-mail tego samego dnia, w którym wykryjemy wpis ransomware, ekspozycję danych uwierzytelniających w dark webie lub certyfikat wygasający w mniej niż 14 dni — byś działał, gdy ryzyka się pojawiają.
Raport zgodności NIS2 na żądanie
Raport NIS2 w Twoim panelu, na żądanie: każde ustalenie powiązane ze swoim artykułem NIS2 z nazwaną konkretną luką, nie tylko wynik, a także rankingi dostawców i podsumowanie prostym językiem. Zapisz lub wydrukuj jako PDF, wsparcie audytu już od pierwszych skanów.
Twoja własna powierzchnia zewnętrzna i cały łańcuch dostaw, bez ręcznej pracy.
Monitoring łańcucha dostaw
Monitoring dark webu i infostealera
Śledzenie ofiar ransomware
Raport mapowany do artykułów NIS2
Monitoring certyfikatów i subdomen
Przechowywanie danych w UE
Dodatek Full Scan
Kwestionariusz samooceny dostawcy (SAQ)
Wywiad o przedsiębiorstwie (rejestr, wykrywanie upadłości)
Analiza publicznych repozytoriów kodu (GitHub/GitLab, npm, Docker Hub)
Wykrywanie ryzyka dostawcy tożsamości (Entra ID, ADFS, Okta) + złożony wynik BEC
Ekspozycja narzędzi AI/ML i skanowanie sekretów API LLM
Wykrywanie incydentów u dostawców
Weryfikacja krzyżowa oświadczeń dostawcy z dowodami ze skanowania
Wypróbowanie przed zobowiązaniem
| Funkcja | norppa.io | Tradycyjne narzędzia EASM | Proces ręczny |
|---|---|---|---|
| Monitoring łańcucha dostaw | Dołączony | Nie dołączony | Ręczny arkusz kalkulacyjny |
| Monitoring dark webu i infostealera | Codziennie | Nie dołączony | Niewykonalne |
| Śledzenie ofiar ransomware | Co 6 godzin | Nie dołączony | Ręcznie |
| Raport mapowany do artykułów NIS2 | Raport na żądanie | Nie dołączony | Ręcznie |
| Monitoring certyfikatów i subdomen | Ciągły | Ciągły | Ręcznie |
| Przechowywanie danych w UE | Tak | Częściowo | Zależy |
| Dodatek Full Scan | OSINT + kontrole HTTP dołączone · Full Scan: dodatek | Tylko wyższe poziomy | N/D |
| Kwestionariusz samooceny dostawcy (SAQ) | Dołączony | Nie dołączony | Ręcznie |
| Wywiad o przedsiębiorstwie (rejestr, wykrywanie upadłości) | Dołączony | Częściowo | Ręcznie |
| Analiza publicznych repozytoriów kodu (GitHub/GitLab, npm, Docker Hub) | Dołączony | Nie dołączony | Niewykonalne |
| Wykrywanie ryzyka dostawcy tożsamości (Entra ID, ADFS, Okta) + złożony wynik BEC | Dołączony | Nie dołączony | Niewykonalne |
| Ekspozycja narzędzi AI/ML i skanowanie sekretów API LLM | Dołączony | Nie dołączony | Niewykonalne |
| Wykrywanie incydentów u dostawców | Codziennie — alert w dniu wykrycia | Nie obejmuje incydentów u dostawców | Niemożliwe przy rocznym przeglądzie |
| Weryfikacja krzyżowa oświadczeń dostawcy z dowodami ze skanowania | Automatycznie | Nie dołączony | Niewykonalne |
| Wypróbowanie przed zobowiązaniem | Samoobsługa w kilka minut · opublikowane ceny · bez rozmowy handlowej | Zwykle najpierw proces sprzedażowy | Nie ma czego próbować — praca jest po Twojej stronie |
Dlaczego arkusz kalkulacyjny może nie spełniać NIS2 Art. 21
Coroczny kwestionariusz mówi, co dostawca zamierzał zrobić, nie czy jego systemy są bezpieczne dziś. Standardu „odpowiednich środków” NIS2 raczej nie spełnią same coroczne migawki.
Na podstawie publicznie dostępnych porównań funkcji. Może ulec zmianie.
Nie używamy nazw klientów w naszych materiałach marketingowych ani nie prosimy o referencje czy studia przypadków. To, co udostępniasz norppa.io, pozostaje u Ciebie.
Przechodzisz z platformy ocen lub ankiet? Oto co się zmienia.
Platformy ryzyka stron trzecich często sprowadzają dostawcę do rocznej ankiety i jednej oceny. norppa.io jest zbudowany odwrotnie: ciągły, oparty na dowodach i natywny dla UE.
Ceny od 249 €/mies., w ośmiu językach UE. Nie prosimy Cię o referencje ani studia przypadków.
NIS2 jest egzekwowana. Czy potrafisz wykazać, że Twój łańcuch dostaw jest pod kontrolą, każdego dnia, nie raz w roku?
Unijna dyrektywa NIS2 (termin transpozycji do prawa krajowego: 17 października 2024) wymaga, by średnie i duże firmy w sektorach krytycznych aktywnie zarządzały ryzykiem cybernetycznym w swoich łańcuchach dostaw. Artykuł 21 ust. 2 lit. d) wprost wymienia środki bezpieczeństwa łańcucha dostaw, a niezgodność może oznaczać kary do 10 mln € lub 2% światowego obrotu.
160 000–200 000 firm w UE jest bezpośrednio zobowiązanych
Finanse, energetyka, ochrona zdrowia, transport, infrastruktura cyfrowa: NIS2 obowiązuje w całej UE, z tymi samymi wymogami w każdym państwie członkowskim.
Sama coroczna ocena raczej nie wystarczy
NIS2 oczekuje, że pokażesz, jak dostawca wygląda dziś, a nie jak wyglądał przy ostatnim przeglądzie. norppa.io zestawia odpowiedzi każdego dostawcy z dowodami ze skanowania na żywo, więc deklaracja jest poparta tym, co faktycznie obserwujemy.
Podczas audytu musisz wykazać ciągłe monitorowanie
Organy właściwe mogą zażądać konkretnych dowodów zarządzania ryzykiem łańcucha dostaw, a kierownictwo odpowiada osobiście. Coroczny kwestionariusz to słaba obrona; norppa.io generuje datowane dowody na poziomie ustalenia automatycznie, każdego dnia, dla każdego dostawcy.
Ułamek kosztu
Ciągłe monitorowanie do 10 dostawców od 249 €/mies. (poniżej 25 € na dostawcę), wobec kar do 10 mln € lub 2% światowego obrotu.
Jeden natywny widok UE: NIS2, CRA, DORA i akt o AI
Większość platform dostosowuje amerykańskie ramy po fakcie. norppa.io przypisuje każdy sygnał dostawcy do regulacji UE, której faktycznie dotyczy, więc to samo monitorowanie odpowiada na cztery regulacje naraz.
NIS2
Każde ustalenie przypisane do obowiązku z artykułu 21 ust. 2. Już obowiązuje w całej UE.
CRA
Gotowość na wymagania zasadnicze aktu o cyberodporności. Zgłaszanie od września 2026.
DORA
Wstępnie wypełniony eksport rejestru informacji o stronach trzecich ICT dla podmiotów finansowych.
AI Act
Inwentarz używanej AI i odsłoniętej powierzchni AI na potrzeby obowiązków podmiotu stosującego (art. 26).
Odniesienia do CRA i aktu o AI to orientacyjne sygnały gotowości z monitorowania zewnętrznego, nie ocena zgodności. Przeczytaj przewodnik CRA · Przewodnik aktu o AI
Mapa ryzyka Twojego łańcucha dostaw nigdy nie opuszcza UE
norppa.io to europejska firma. Twoi dostawcy, ustalenia i dowody NIS2 są przechowywane i przetwarzane w UE, pod jurysdykcją UE, bez przekazywania Twoich danych dostawców do państw trzecich.
- Firma z UE, Norteris Oy w Helsinkach
- W całości w rękach fińskich właścicieli, wszyscy z siedzibą w Finlandii
- Dane przechowywane w UE, region Frankfurtu
- Jurysdykcja UE: Twoja umowa podlega wyłącznie prawu UE
- Wsparcie w UE, z siedzibą w Finlandii
Rejestr ryzyka NIS2 sam w sobie jest wrażliwy: to mapa miejsc, w których pęka Twój łańcuch dostaw. Zanim wybierzesz platformę, zadaj jedno pytanie. Dokąd wysyła Twoją?