Przykładowy raport (fikcyjne dane firmowe. Każdy plan norppa.io obejmuje 100+ automatycznych kontroli wszystkich monitorowanych domen) pasywny OSINT i kontrole bezpieczeństwa HTTP, uruchamiane automatycznie codziennie.
Acme Manufacturing Oy
Okres raportowania: Marzec 2026 · Wygenerowano 1 kwietnia 2026
Podsumowanie
Profil firmy — Acme Logistics Oy
- Kraj
- Finland (FI)
- Forma prawna
- Oy
- Branża
- 52.29
- Status NIS2
- Podmiot kluczowy · Transport (orientacyjny)
- Pracownicy
- 118
- Nazwy handlowe
- Acme Logistics, Acme Freight
- Spółka macierzysta
- Acme Holding Oy
Poziom ryzyka łańcucha dostaw NIS2 firmy Acme Manufacturing pogorszył się w tym okresie: wynik spadł z 74 do 62 w wyniku dwóch krytycznych ustaleń wymagających natychmiastowej uwagi kierownictwa.
Najpoważniejszym zagrożeniem jest aktywne umieszczenie Acme Logistics Oy na liście ofiar ransomware. Ugrupowanie cyberprzestępcze stojące za tą kampanią jest znane z utrzymywania trwałego dostępu do systemów ofiar i sprzedawania dostępu do sieci innym podmiotom, gdy pierwotne negocjacje w sprawie okupu nie powiodą się. Wszystkie punkty integracji (API, transfery plików, współdzielone systemy uwierzytelniania) między Państwa organizacją a Acme Logistics należy traktować jako potencjalnie skompromitowane do czasu dostarczenia przez dostawcę zweryfikowanego raportu o opanowaniu incydentu. Jednocześnie 14 danych uwierzytelniających pracowników Nordic Cloud Services krąży na rynkach infostealer dark web, tworząc wielowektorowe ryzyko eksponowania współdzielonych środowisk chmurowych lub punktów końcowych VPN.
Z perspektywy zgodności z NIS2 w tym okresie aktywne ustalenia ma kilka artykułów. Oba krytyczne ustalenia podlegają Art. 21(2)(b) (obsługa incydentów): dostawca na aktywnej liście ofiar ransomware oraz 14 wyciekłych danych uwierzytelniających pracowników należy potraktować jako incydenty bezpieczeństwa (ograniczyć, obsłużyć i udokumentować. Art. 21(2)(d) (zarządzanie ryzykiem łańcucha dostaw) jest uruchamiany przez infrastrukturę w kraju wysokiego ryzyka; Art. 21(2)(e) (bezpieczeństwo w rozwoju i utrzymaniu, w tym obsługa i ujawnianie podatności) przez wykryte CVE, wygasający certyfikat TLS, brak polityki DMARC i brak security.txt; a Art. 21(2)(h) (kryptografia) przez brak DNSSEC. Wygaśnięcie certyfikatu TLS na databridge.fi za 6 dni to bezwzględny termin) brak odnowienia spowoduje przerwę w świadczeniu usług.
Działania priorytetowe
Acme Logistics Oy, umieszczenie na liście ofiar ransomware: skontaktuj się niezwłocznie z dostawcą i sprawdź przepływy danych. Zaangażuj zespół reagowania na incydenty.
KrytyczneNordic Cloud Services, 14 danych uwierzytelniających pracowników w dark web: powiadom dostawcę, zażądaj rotacji haseł i wymuszenia MFA.
KrytyczneDataBridge Finland, certyfikat TLS wygasa za 6 dni: poproś dostawcę o natychmiastowe odnowienie, aby uniknąć przerwy w świadczeniu usług.
WysokieAcme Logistics Oy, infrastruktura w kraju wysokiego ryzyka: zażądaj dokumentacji infrastruktury od dostawcy i przejrzyj zobowiązania wynikające z Art. 21(2)(d) NIS2.
WysokieNordic Cloud Services, brak DMARC: poproś dostawcę o opublikowanie rekordu DMARC, aby zapobiec podrabianiu domeny.
WysokieGotowość regulacyjna UE
Orientacyjne odwzorowanie otwartych ustaleń na ramy UE na podstawie sygnałów zewnętrznych — nie jest to ocena zgodności.
Status zgodności z artykułami NIS2
Obsługa incydentów: wykrywanie, reagowanie i przywracanie
2 ustaleńBezpieczeństwo łańcucha dostaw i środki wobec podmiotów trzecich
1 ustalenieBezpieczeństwo w pozyskiwaniu, rozwoju i utrzymaniu systemów (w tym obsługa i ujawnianie podatności)
4 ustaleńKryptografia (DNSSEC, TLS i higiena certyfikatów)
1 ustalenieAktywne ustalenia (11)
Główny adres IP dostawcy wskazuje na infrastrukturę zarejestrowaną w jurysdykcji znajdującej się na liście UE krajów trzecich wysokiego ryzyka. Może to stanowić ryzyko dla łańcucha dostaw na mocy Art. NIS2 21(2)(d).
Wpływ: Skupienie infrastruktury dostawcy w kraju wysokiego ryzyka zwiększa ekspozycję łańcucha dostaw i suwerenności danych.
Certyfikat TLS dla databridge.fi wygasa 30 marca 2026. Po wygaśnięciu usługi staną się niedostępne lub będą wyświetlać użytkownikom końcowym ostrzeżenia bezpieczeństwa przeglądarki.
Wpływ: Wygasły certyfikat przerywa HTTPS dla użytkowników i integracji: przestoje i luka w kontroli kryptograficznej.
Dla tej domeny nie opublikowano rekordu DMARC. Domena może być podrabiana w kampaniach phishingowych skierowanych przeciwko Państwa organizacji i klientom dostawcy.
Wpływ: Bez DMARC domenę można podrobić w kampaniach phishingowych przeciwko Tobie i klientom dostawcy.
Publicznie rozwiązywalna subdomena (gitlab.nordiccloud.fi) wskazuje na wewnętrzne narzędzie deweloperskie wystawione do internetu — często niezarządzane i droga do kodu źródłowego lub sekretów.
Rekordy DNS wskazują na Zendesk, potwierdzając zależność SaaS czwartej strony w łańcuchu dostawcy.
Wykryto 2 CVE na infrastrukturze dostępnej z internetu. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) ma klasyfikację wysoką i znane publiczne eksploity.
Wpływ: Znane, możliwe do wykorzystania podatności w infrastrukturze widocznej z internetu to bezpośrednia droga wejścia dla atakujących.
DNSSEC nie jest skonfigurowany. Odpowiedzi DNS nie mogą być kryptograficznie uwierzytelniane, narażając domenę na ataki DNS spoofing.
Wpływ: Bez DNSSEC odpowiedzi DNS można sfałszować, umożliwiając przekierowanie i przechwycenie ruchu.
Nie znaleziono pliku security.txt pod adresem /.well-known/security.txt. Art. 21(2)(e) NIS2 wymaga, aby organizacje posiadały dostępny kanał ujawniania podatności.
Wpływ: Brak opublikowanego kanału zgłoszeń spowalnia dotarcie zgłoszonej podatności do właściwego kontaktu.
Nagłówek Content-Security-Policy jest nieobecny na głównej stronie internetowej. Zwiększa to narażenie na ataki cross-site scripting i wstrzykiwania treści.
Wpływ: Brak Content-Security-Policy zwiększa ekspozycję na cross-site scripting i wstrzykiwanie treści.
Chcesz ten raport dla własnej sieci dostawców?
Zacznij bezpłatny okres próbny: bez kartyPrzegląd ryzyka dostawców
| Dostawca | Domena | Ocena bezpieczeństwa | Krytyczne | Wysokie |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 1 | 2 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 2 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Twoje własne środowisko
acme-manufacturing.fi
Ostatni skan: 7 maja 2026
78/100
Ocena bezpieczeństwa
Nie znaleziono pliku security.txt pod adresem /.well-known/security.txt. Art. 21(2)(e) NIS2 wymaga dostępnego kanału ujawniania podatności.
Wpływ: Brak opublikowanego kanału zgłoszeń spowalnia dotarcie zgłoszonej podatności do właściwego kontaktu.
DNSSEC nie jest skonfigurowany dla Twojej domeny. Odpowiedzi DNS nie mogą być kryptograficznie uwierzytelniane.
Wpływ: Bez DNSSEC odpowiedzi DNS można sfałszować, umożliwiając przekierowanie i przechwycenie ruchu.
Twoja własna domena otrzymuje te same 100+ automatycznych kontroli co Twoi dostawcy: pasywny OSINT i kontrole bezpieczeństwa HTTP codziennie. Moduł Full Scan (jeśli włączony) dodaje miesięczną zewnętrzną ocenę bezpieczeństwa tej domeny.
Samooceny dostawców (SAQ)
Dostawcy wypełniają 37-pytaniowy kwestionariusz samooceny NIS2. Odpowiedzi są automatycznie punktowane i widoczne tutaj obok automatycznych ustaleń: dwie warstwy dowodów zgodności w jednym raporcie.
| Dostawca | Wynik SAQ |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20 marca 2026
61/100
Wynik SAQ
Podział według sekcji
Zarządzanie i polityki bezpieczeństwa
Art. 21(2)(a)
Kontrola dostępu i uwierzytelnianie
Art. 21(2)(i)(j)
Reagowanie na incydenty i ujawnianie
Art. 21(2)(b), Art. 23
Ochrona danych i kryptografia
Art. 21(2)(h)
Ciągłość działania
Art. 21(2)(c)
Łańcuch dostaw i podmioty trzecie
Art. 21(2)(d)
Zarządzanie podatnościami
Art. 21(2)(e)(g)
Metodologia monitorowania
Ponad 100 automatycznych kontroli jest uruchamianych codziennie na wszystkich monitorowanych domenach, a monitorowanie ransomware i dark web co 6 godzin. Kontrole obejmują: listy ofiar ransomware (wiele kanałów analizy zagrożeń), wycieki danych uwierzytelniających infostealer z dark web, stan i wygaśnięcie TLS/certyfikatów, integralność DNS (SPF, DMARC, DKIM, DNSSEC), łańcuch walidacji DNSSEC, status czarnych list DNS serwerów MX, stan bezpieczeństwa poczty e-mail i ocenę podatności na spoofing (TLS-RPT, MTA-STS, BIMI, ryzyko BEC), flagi bezpieczeństwa plików cookie (Secure, HttpOnly, SameSite), ekspozycję wrażliwych ścieżek robots.txt i sitemap, geolokalizację IP i wykrywanie krajów wysokiego ryzyka, ekspozycję na znane luki (CVE/EPSS), wykrywanie infrastruktury phishingowej AiTM przez logi Certificate Transparency, walidację RPKI/BGP, status rejestru przedsiębiorstw i LEI (PRH, GLEIF), wykrywanie osieroconych rekordów CNAME i MX, wykrywanie referencji SBOM/CSAF, obecność security.txt, nagłówki bezpieczeństwa, weryfikację przekierowania HTTPS oraz wykrywanie zmian na stronach internetowych. Nowość w 2026, wykrywanie gotowości TLS post-kwantowej (hybrydy NIST FIPS 203 ML-KEM), wykrywanie ekspozycji punktów końcowych Model Context Protocol (MCP), skanowanie sekretów w pakietach JavaScript (klucze API, tokeny), inwentarz dostawców AI dla obowiązków podmiotu wdrażającego z Art. 26 Aktu UE w sprawie AI, kontrole introspekcji GraphQL i ekspozycji OpenAPI oraz eksport DORA Register of Information (Załącznik III B_02.03 + B_05.01). Analiza raportów DMARC i TLS-RPT dodatkowo ujawnia, kto naprawdę wysyła e-maile z Twoich domen, wskazuje aktywne źródła podszywania się i potwierdza, czy poczta przychodząca dociera przez szyfrowane połączenia. Wszystkie ustalenia są automatycznie mapowane na artykuły NIS2.
Skany uruchamiane codziennie. Ostatni skan: 31 marca 2026 23:00 UTC.
Uzyskaj ten raport dla swojej sieci dostawców
Nowi dostawcy są natychmiast kolejkowani do skanowania. Raporty zgodności NIS2 na żądanie, gotowe po każdym cyklu skanowania: wraz z podsumowaniem wykonawczym AI. Żadnych agentów do instalacji.
Zobacz cennik →