Przykładowy raport (fikcyjne dane firmowe. Każdy plan norppa.io obejmuje 100+ automatycznych kontroli wszystkich monitorowanych domen) pasywny OSINT i kontrole bezpieczeństwa HTTP, uruchamiane automatycznie codziennie.

Raport wywiadu NIS2 dotyczący łańcucha dostaw

Acme Manufacturing Oy

Okres raportowania: Marzec 2026 · Wygenerowano 1 kwietnia 2026

61/100
40/36
Ocena ryzyka NIS2
Wymaga uwagi
-13 (vs 74 w poprzednim miesiącu)

Podsumowanie

2
Krytyczne
5
Wysokie
4
Średnie
2
Info
5 dostawców monitorowanych z użyciem 100+ automatycznych kontroli codziennie. 2 krytyczne ustalenia wymagają natychmiastowych działań: jeden dostawca pojawił się na aktywnej liście ofiar ugrupowania cyberprzestępczego, a inny ma krążące na rynkach dark web dane uwierzytelniające pracowników. 5 poważnych ustaleń (w tym Shadow IT: wewnętrzne narzędzie wystawione) i 4 ustalenia średniego poziomu wymagają naprawy w ciągu 7 dni. Raport inwentaryzuje również zależności SaaS czwartej strony. Aktywne ustalenia dotyczą artykułów NIS2 21(2)(a), (b), (d), (e) i (h).

Profil firmy — Acme Logistics Oy

Kraj
Finland (FI)
Forma prawna
Oy
Branża
52.29
Status NIS2
Podmiot kluczowy · Transport (orientacyjny)
Pracownicy
118
Nazwy handlowe
Acme Logistics, Acme Freight
Spółka macierzysta
Acme Holding Oy
Podsumowanie wykonawcze AI

Poziom ryzyka łańcucha dostaw NIS2 firmy Acme Manufacturing pogorszył się w tym okresie: wynik spadł z 74 do 62 w wyniku dwóch krytycznych ustaleń wymagających natychmiastowej uwagi kierownictwa.

Najpoważniejszym zagrożeniem jest aktywne umieszczenie Acme Logistics Oy na liście ofiar ransomware. Ugrupowanie cyberprzestępcze stojące za tą kampanią jest znane z utrzymywania trwałego dostępu do systemów ofiar i sprzedawania dostępu do sieci innym podmiotom, gdy pierwotne negocjacje w sprawie okupu nie powiodą się. Wszystkie punkty integracji (API, transfery plików, współdzielone systemy uwierzytelniania) między Państwa organizacją a Acme Logistics należy traktować jako potencjalnie skompromitowane do czasu dostarczenia przez dostawcę zweryfikowanego raportu o opanowaniu incydentu. Jednocześnie 14 danych uwierzytelniających pracowników Nordic Cloud Services krąży na rynkach infostealer dark web, tworząc wielowektorowe ryzyko eksponowania współdzielonych środowisk chmurowych lub punktów końcowych VPN.

Z perspektywy zgodności z NIS2 w tym okresie aktywne ustalenia ma kilka artykułów. Oba krytyczne ustalenia podlegają Art. 21(2)(b) (obsługa incydentów): dostawca na aktywnej liście ofiar ransomware oraz 14 wyciekłych danych uwierzytelniających pracowników należy potraktować jako incydenty bezpieczeństwa (ograniczyć, obsłużyć i udokumentować. Art. 21(2)(d) (zarządzanie ryzykiem łańcucha dostaw) jest uruchamiany przez infrastrukturę w kraju wysokiego ryzyka; Art. 21(2)(e) (bezpieczeństwo w rozwoju i utrzymaniu, w tym obsługa i ujawnianie podatności) przez wykryte CVE, wygasający certyfikat TLS, brak polityki DMARC i brak security.txt; a Art. 21(2)(h) (kryptografia) przez brak DNSSEC. Wygaśnięcie certyfikatu TLS na databridge.fi za 6 dni to bezwzględny termin) brak odnowienia spowoduje przerwę w świadczeniu usług.

Oparte na surowych ustaleniach poniżej: każde stwierdzenie jest możliwe do zweryfikowania.

Działania priorytetowe

1

Acme Logistics Oy, umieszczenie na liście ofiar ransomware: skontaktuj się niezwłocznie z dostawcą i sprawdź przepływy danych. Zaangażuj zespół reagowania na incydenty.

Krytyczne
2

Nordic Cloud Services, 14 danych uwierzytelniających pracowników w dark web: powiadom dostawcę, zażądaj rotacji haseł i wymuszenia MFA.

Krytyczne
3

DataBridge Finland, certyfikat TLS wygasa za 6 dni: poproś dostawcę o natychmiastowe odnowienie, aby uniknąć przerwy w świadczeniu usług.

Wysokie
4

Acme Logistics Oy, infrastruktura w kraju wysokiego ryzyka: zażądaj dokumentacji infrastruktury od dostawcy i przejrzyj zobowiązania wynikające z Art. 21(2)(d) NIS2.

Wysokie
5

Nordic Cloud Services, brak DMARC: poproś dostawcę o opublikowanie rekordu DMARC, aby zapobiec podrabianiu domeny.

Wysokie

Gotowość regulacyjna UE

NIS2
Art. 21(2)(b)Art. 21(2)(d)Art. 21(2)(e)
CRA
Bezpieczeństwo w fazie projektowaniaObsługa podatnościSkoordynowane ujawnianieSBOM
AI Act
AI w użyciu (art. 26)Odsłonięta powierzchnia AI
DORA
Strona trzecia ICT — eksport rejestru informacji DORA dostępny.

Orientacyjne odwzorowanie otwartych ustaleń na ramy UE na podstawie sygnałów zewnętrznych — nie jest to ocena zgodności.

Status zgodności z artykułami NIS2

Art. 21(2)(a)
Zarządzanie ryzykiem

1 ustalenie
Art. 21(2)(b)
Obsługa incydentów

Obsługa incydentów: wykrywanie, reagowanie i przywracanie

2 ustaleń
Art. 21(2)(d)
Łańcuch dostaw

Bezpieczeństwo łańcucha dostaw i środki wobec podmiotów trzecich

1 ustalenie
Art. 21(2)(e)
Rozwój i utrzymanie

Bezpieczeństwo w pozyskiwaniu, rozwoju i utrzymaniu systemów (w tym obsługa i ujawnianie podatności)

4 ustaleń
Art. 21(2)(h)
Kryptografia

Kryptografia (DNSSEC, TLS i higiena certyfikatów)

1 ustalenie

Aktywne ustalenia (11)

KrytyczneWykryto aktywne umieszczenie na liście ofiar ransomwareArt. 21(2)(b)
Acme Logistics Oy · acme-logistics.fi · Wykryto 15 marca 2026
Twoje działanie: Skontaktuj się niezwłocznie z dostawcą. Zaangażuj zespół reagowania na incydenty. Zakładaj częściowe skompromitowanie usług i sprawdź przepływy danych między swoją organizacją a tym dostawcą.
KrytyczneDark web: wyciek danych uwierzytelniających pracownikówArt. 21(2)(b)
Nordic Cloud Services · nordiccloud.fi · Wykryto 18 marca 2026
Twoje działanie: Powiadom dostawcę. Zażądaj natychmiastowej rotacji haseł i wymuszenia MFA dla wszystkich kont. Zweryfikuj, czy we integracjach z własnymi systemami nie są używane współdzielone dane uwierzytelniające.
WysokieInfrastruktura w kraju wysokiego ryzykaArt. 21(2)(d)
Acme Logistics Oy · acme-logistics.fi · Wykryto 1 marca 2026
Dowody
IP / host:203.0.113.45ASN:AS64500: ExampleNet
Twoje działanie: Zażądaj dokumentacji infrastruktury od dostawcy. Przejrzyj zobowiązania umowne i umowy o przetwarzaniu danych w świetle wymogów bezpieczeństwa łańcucha dostaw zgodnie z Art. 21(2)(d) NIS2.
WysokieCertyfikat TLS wygasa za 6 dniArt. 21(2)(e)
DataBridge Finland · databridge.fi · Wykryto 24 marca 2026
Dowody
Host:databridge.fiWygasa za:6 d
Poproś dostawcę, aby: natychmiastowe odnowienie certyfikatu TLS. Zaleca się automatyczne odnawianie przez ACME/Let's Encrypt, aby zapobiec przyszłym wygaśnięciom.
WysokieBrak polityki DMARCArt. 21(2)(e)
Nordic Cloud Services · nordiccloud.fi · Wykryto 1 marca 2026
Dowody
Polityka DMARC:none
Poproś dostawcę, aby: opublikowanie rekordu DMARC. Zacznij od p=none w celu zbierania raportów zbiorczych, a następnie zaostrzaj do p=quarantine lub p=reject.
WysokieShadow IT: wewnętrzne narzędzie publicznie dostępneArt. 21(2)(a)
Nordic Cloud Services · nordiccloud.fi · Wykryto 5 marca 2026
Twoje działanie: Potwierdź, że zasób jest celowy i objęty kontrolą dostępu i łataniem, albo wycofaj go i usuń jego rekord DNS.
InfoUżywana usługa SaaS: Zendesk (łańcuch dostaw)Art. 21(2)(d)
DataBridge Finland · databridge.fi · Wykryto 5 marca 2026
Twoje działanie: Uwzględnij tę zależność SaaS w zarządzaniu ryzykiem dostawców NIS2: potwierdź umowę powierzenia danych i zarządzanie dostępem.
WysokieWykryto znane podatności (CVE)Art. 21(2)(e)
Acme Logistics Oy · acme-logistics.fi · Wykryto 2 marca 2026
Dowody
IP / host:203.0.113.45Host:acme-logistics.fiCVE:CVE-2023-44487CVSS:7.5EPSS:94%KEV:Aktywnie wykorzystywaneProdukty, których dotyczy:nginx 1.24.0
Poproś dostawcę, aby: natychmiastowe zastosowanie dostępnych poprawek bezpieczeństwa dla zidentyfikowanych CVE, priorytetyzując podatności ze znanymi publicznymi eksploitami.
ŚrednieDNSSEC nie jest włączonyArt. 21(2)(h)
SupplyLink Partners · supplylink.eu · Wykryto 1 marca 2026
Dowody
DNSSEC:Niepodpisane
Poproś dostawcę, aby: włączenie DNSSEC u swojego rejestratora domeny, aby uwierzytelnić odpowiedzi DNS przed manipulacją.
ŚrednieBrak security.txt (NIS2 Art. 21(2)(e))Art. 21(2)(e)
DataBridge Finland · databridge.fi · Wykryto 1 marca 2026
Dowody
Ścieżka:/.well-known/security.txtsecurity.txt:Brak
Poproś dostawcę, aby: utworzenie pliku security.txt pod adresem /.well-known/security.txt z adresem kontaktowym ds. bezpieczeństwa i adresem URL polityki.
InfoBrak nagłówka bezpieczeństwa HTTP
SupplyLink Partners · supplylink.eu · Wykryto 1 marca 2026
Dowody
Brak:Content-Security-Policy
Poproś dostawcę, aby: skonfigurowanie nagłówków bezpieczeństwa HTTP: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Chcesz ten raport dla własnej sieci dostawców?

Zacznij bezpłatny okres próbny: bez karty

Przegląd ryzyka dostawców

DostawcaOcena bezpieczeństwaKrytyczne
Acme Logistics Oy
22
1
Nordic Cloud Services
48
1
DataBridge Finland
64
SupplyLink Partners
81
Vantage IT Oy
97

Twoje własne środowisko

acme-manufacturing.fi

Ostatni skan: 7 maja 2026

78/100

Ocena bezpieczeństwa

ŚrednieBrak security.txt (NIS2 Art. 21(2)(e))Art. 21(2)(e)

Nie znaleziono pliku security.txt pod adresem /.well-known/security.txt. Art. 21(2)(e) NIS2 wymaga dostępnego kanału ujawniania podatności.

Wpływ: Brak opublikowanego kanału zgłoszeń spowalnia dotarcie zgłoszonej podatności do właściwego kontaktu.

Dowody
Ścieżka:/.well-known/security.txtsecurity.txt:Brak
Twoje działanie: Utwórz plik security.txt pod adresem /.well-known/security.txt z adresem kontaktowym ds. bezpieczeństwa i adresem URL polityki.
ŚrednieDNSSEC nie jest włączonyArt. 21(2)(h)

DNSSEC nie jest skonfigurowany dla Twojej domeny. Odpowiedzi DNS nie mogą być kryptograficznie uwierzytelniane.

Wpływ: Bez DNSSEC odpowiedzi DNS można sfałszować, umożliwiając przekierowanie i przechwycenie ruchu.

Dowody
DNSSEC:Niepodpisane
Twoje działanie: Włącz DNSSEC u swojego rejestratora domeny, aby uwierzytelnić odpowiedzi DNS przed manipulacją.

Twoja własna domena otrzymuje te same 100+ automatycznych kontroli co Twoi dostawcy: pasywny OSINT i kontrole bezpieczeństwa HTTP codziennie. Moduł Full Scan (jeśli włączony) dodaje miesięczną zewnętrzną ocenę bezpieczeństwa tej domeny.

Samooceny dostawców (SAQ)

Dostawcy wypełniają 37-pytaniowy kwestionariusz samooceny NIS2. Odpowiedzi są automatycznie punktowane i widoczne tutaj obok automatycznych ustaleń: dwie warstwy dowodów zgodności w jednym raporcie.

DostawcaWynik SAQ
Acme Logistics Oy
Nordic Cloud Services61/100
DataBridge Finland74/100
SupplyLink Partners
Vantage IT Oy91/100

Nordic Cloud Services

[email protected] · 20 marca 2026

61/100

Wynik SAQ

Podział według sekcji

Zarządzanie i polityki bezpieczeństwa

Art. 21(2)(a)

75

Kontrola dostępu i uwierzytelnianie

Art. 21(2)(i)(j)

40

Reagowanie na incydenty i ujawnianie

Art. 21(2)(b), Art. 23

50

Ochrona danych i kryptografia

Art. 21(2)(h)

75

Ciągłość działania

Art. 21(2)(c)

67

Łańcuch dostaw i podmioty trzecie

Art. 21(2)(d)

50

Zarządzanie podatnościami

Art. 21(2)(e)(g)

67
Uwaga analityka: SAQ ujawnia, że MFA nie jest egzekwowane na wszystkich kontach i nie istnieje przetestowany plan reagowania na incydenty: spójne z wykryciem wycieku danych uwierzytelniających z dark web w automatycznym monitoringu.

Metodologia monitorowania

Ponad 100 automatycznych kontroli jest uruchamianych codziennie na wszystkich monitorowanych domenach, a monitorowanie ransomware i dark web co 6 godzin. Kontrole obejmują: listy ofiar ransomware (wiele kanałów analizy zagrożeń), wycieki danych uwierzytelniających infostealer z dark web, stan i wygaśnięcie TLS/certyfikatów, integralność DNS (SPF, DMARC, DKIM, DNSSEC), łańcuch walidacji DNSSEC, status czarnych list DNS serwerów MX, stan bezpieczeństwa poczty e-mail i ocenę podatności na spoofing (TLS-RPT, MTA-STS, BIMI, ryzyko BEC), flagi bezpieczeństwa plików cookie (Secure, HttpOnly, SameSite), ekspozycję wrażliwych ścieżek robots.txt i sitemap, geolokalizację IP i wykrywanie krajów wysokiego ryzyka, ekspozycję na znane luki (CVE/EPSS), wykrywanie infrastruktury phishingowej AiTM przez logi Certificate Transparency, walidację RPKI/BGP, status rejestru przedsiębiorstw i LEI (PRH, GLEIF), wykrywanie osieroconych rekordów CNAME i MX, wykrywanie referencji SBOM/CSAF, obecność security.txt, nagłówki bezpieczeństwa, weryfikację przekierowania HTTPS oraz wykrywanie zmian na stronach internetowych. Nowość w 2026, wykrywanie gotowości TLS post-kwantowej (hybrydy NIST FIPS 203 ML-KEM), wykrywanie ekspozycji punktów końcowych Model Context Protocol (MCP), skanowanie sekretów w pakietach JavaScript (klucze API, tokeny), inwentarz dostawców AI dla obowiązków podmiotu wdrażającego z Art. 26 Aktu UE w sprawie AI, kontrole introspekcji GraphQL i ekspozycji OpenAPI oraz eksport DORA Register of Information (Załącznik III B_02.03 + B_05.01). Analiza raportów DMARC i TLS-RPT dodatkowo ujawnia, kto naprawdę wysyła e-maile z Twoich domen, wskazuje aktywne źródła podszywania się i potwierdza, czy poczta przychodząca dociera przez szyfrowane połączenia. Wszystkie ustalenia są automatycznie mapowane na artykuły NIS2.

Skany uruchamiane codziennie. Ostatni skan: 31 marca 2026 23:00 UTC.

Uzyskaj ten raport dla swojej sieci dostawców

Nowi dostawcy są natychmiast kolejkowani do skanowania. Raporty zgodności NIS2 na żądanie, gotowe po każdym cyklu skanowania: wraz z podsumowaniem wykonawczym AI. Żadnych agentów do instalacji.

Zobacz cennik →