NIS2 artikel 21(2)(d) kräver att organisationer hanterar cybersäkerhetsrisken i sin leverantörskedja.Vad innebär detta för dig? →

Automatiserad NIS2-övervakning: dina leverantörer och din egen domän

Få veta samma dag som en leverantör eller din egen domän blir en risk.

Under NIS2 når en angripare dig på två sätt: via en svagare leverantör, eller direkt mot din egen externa angreppsyta. Du ansvarar för båda, och du måste visa det kontinuerligt, inte en gång om året.

norppa.io kör 100+ externa kontroller på varje leverantör och på din egen domän varje dag. Varje fynd namnger den konkreta luckan bakom det, inte bara en poäng, kopplad till NIS2 artikel 21, med en revisionsklar rapport på begäran. Inga agenter och ingen integration: byggt för organisationer som måste uppfylla NIS2 utan ett dedikerat säkerhetsteam.

Nytt för 2026Post-Quantum TLS · MCP / AI-agentexponering · EU:s AI-förordning

Kontrollera din domän nu

Se vad som är offentligt synligt om din organisations säkerhet, utan registrering.

Denna snabbkontroll granskar:

  • HTTPS nåbart
  • HSTS aktiverat
  • HTTP → HTTPS-omdirigering
  • SPF konfigurerat
  • DMARC framtvingat
  • E-post (MX) konfigurerat

Den fullständiga rapporten lägger till ransomware, dark web, certifikat, företagsinformation och 100+ andra kontroller.

100+ automatiserade kontroller dagligen, inklusive dark web · ransomware kontrolleras på nytt var 6:e timme
Ransomware · Dark web · DNS/TLS · HTTP-säkerhet · Intrångsdata · Företagsdata · Kodförråd · Identitets- och företags-e-postbedrägeri · AI-exponering
Varje fynd kopplat till sin NIS2-artikel
EU-företag · EU-support från Finland · Datalagring endast i EU (Frankfurtregionen) · GDPR från grunden
Instrumentpanel, rapporter och leverantörsformulär på 8 EU-språk

Vad du får som prenumerant

Lägg till en leverantör eller din egen domän, så tar norppa.io hand om resten, utan manuellt arbete från din sida.

01

Daglig automatiserad övervakning

Varje leverantör kontrolleras automatiskt, varje dag. Att lägga till en tar ungefär 30 sekunder, sedan finns inget att schemalägga, ingen manuell granskning, inget jagande.

02

Larm samma dag för det som spelar roll

En ransomware-offerlistning, en aktiv inloggningsläcka, ett certifikat på väg att gå ut: du får ett mejl samma dag det upptäcks, inte veckor senare.

03

En efterlevnadsrapport på begäran, redo att användas

En NIS2-rapport i din instrumentpanel, på begäran: en sammanfattning på klarspråk, en NIS2-poäng per artikel med den konkreta luckan bakom varje fynd namngiven, inte bara en siffra, och en prioriterad åtgärdslista som du kan spara eller skriva ut som PDF. Dessutom exporter med ett klick för en NIS2-revision (CSV) eller ditt DORA-informationsregister. Varje övervakningscykel loggas, så du har en kontinuerlig, daterad dokumentation av din tillsyn.

04

Verifierat, inte bara insamlat

Leverantörens formulärsvar stäms av mot vad vi faktiskt observerar: bekräftade, motsagda eller tydligt märkta som enbart självskattning. Osäkra fynd flaggas som möjliga falska positiva, så att ditt team arbetar med det som är verkligt i stället för brus.

05

Byggt för EU: 8 språk

Instrumentpanel, rapporter och leverantörsformulär på åtta EU-språk, så att du kan bedöma och betjäna leverantörer i hela Europa på deras eget språk.

06

Leverantörsbedömning före avtal

Bedöm en kandidatleverantörs externa risk innan du skriver under, utan att förbruka en övervakningsplats. Ett omedelbart go/no-go-utlåtande plus en granskningsbar beslutslogg för NIS2 art. 21(2)(d) leverantörs-due diligence.

Se dina första NIS2-fynd idag.

Ange din jobbe-post — vi kontrollerar företagsdomänens publika konfiguration automatiskt och skickar en inloggningslänk. Inget lösenord, inget kreditkort, ingen konfiguration. Ingen ringer dig.

Ditt företags domän identifieras från din e-post. Resultat visas vanligtvis inom minuter.

Gratis, utan tidsgräns · inget kreditkort · inget säljsamtal

Vi använder endast offentligt tillgänglig data — ingen åtkomst till dina system, inget installeras.

Hela den externa riskytan i din leveranskedja.

Dagligen, för varje leverantör du övervakar, från DNS och TLS till dark web- och kodexponering.

Hot- och exponeringsunderrättelser

Aktiva hot och läckta data, övervakade löpande.

Spårning av ransomware-offer

Flera ransomware-underrättelsekällor kontrolleras var sjätte timme mot varje leverantör, och aktiva hotgrupper följs medan de rör sig. I samma stund en leverantör dyker upp på en offerlista får du ett mejl. Kopplat till NIS2 art. 21(2)(b).

Dark web-underrättelse

Dark web-övervakning, dagligen. Om en leverantörs anställdas inloggningsuppgifter dyker upp på dark web-marknader får du ett mejl samma dag som vi upptäcker det. Kopplat till NIS2 art. 21(2)(b).

Intrångs- och exponeringsövervakning

Intrångsdatabaser, paste-sajter och exponering av inloggningsuppgifter kontrolleras dagligen — så att du vet om en leverantörs konton eller data har dykt upp i en offentlig läcka innan det blir ditt problem.

Certifikat och infrastruktur

TLS-certifikat, DNS-hälsa, DNSSEC, e-postsäkerhet (SPF/DKIM/DMARC), exponerade tjänster och upptäckt av subdomäner, övervakade dagligen. Du får ett mejl när ett certifikat går ut inom 14 dagar.

Detektering av identitetsleverantör och BEC-risk

Identifierar vilken identitetsleverantör (Entra ID, ADFS, Okta) en leverantör använder, upptäcker federerade identitetskonfigurationer som höjer BEC-risken och flaggar offentligt exponerade SSO-slutpunkter. Korrelerar med infostealer-data för att ta fram en BEC-kompositriskpoäng. Kopplat till NIS2 art. 21(2)(i)(j).

Nytt för 2026

Domänförfalskning och e-postautentisering

Vi tar emot de aggregerade DMARC-rapporter som e-postmottagare redan genererar, så att du ser exakt vem som skickar e-post med dina domäner. Vi skiljer legitima men felkonfigurerade avsändare från förfalskningar och varumärkesimitation, följer autentiseringens godkännandegrad över tid och omvandlar misslyckanden till prioriterade fynd. Hostat i EU, endast aggregerad data, aldrig meddelandeinnehåll. TLS-rapportering visar dessutom om e-post till din domän anländer via krypterade anslutningar. Varje avsändare märks (auktoriserad, vidarebefordrad, anpassningsglapp eller oautentiserad), och vi säger när det är säkert att flytta DMARC till p=reject och MTA-STS till enforce, samt vad du ska åtgärda först. Kopplat till NIS2 art. 21(2)(b) och (h).

Portföljanalys

Risken som gömmer sig mellan dina leverantörer.

De flesta verktyg bedömer varje leverantör för sig. norppa.io kartlägger vad de delar: samma hosting, gemensamt ägande, ett enda kritiskt beroende. Koncentrerad risk kan inte längre fälla halva leveranskedjan obemärkt.

Dina leverantörerDelad hostSamma moderbolag

Delad infrastruktur

Leverantörer samlade på samma host eller CDN

Gemensamt ägande

Leverantörer som hör till samma moderbolag

Enskild felpunkt

Ett beroende med oproportionerlig spridning

Illustrativt. Din verkliga karta byggs av passiva signaler om dina leverantörer.

Ingår i alla planer

Två lager av NIS2-bevis, avstämda mot varandra

Automatiserad övervakning fångar det leverantörer inte avslöjar; formuläret fångar det verktyg inte kan se. norppa.io stämmer av det ena mot det andra, så att varje självskattning backas upp av bevis snarare än tas på förtroende.

Layer 1

Automatiserad övervakning: 100+ dagliga kontroller

100+ kontroller körs dagligen för varje övervakad domän: ransomware-offerlistor, dark web-inloggningsläckor, DNS/TLS-hälsa, post-quantum TLS-beredskap, AI-leverantörsinventering (EU:s AI-förordning), MCP-slutpunktsexponering, IP-geolokalisering, intrångsexponering, HTTP-säkerhetsheaders, detektering av webbplatsändringar, företagsdata (handelsregister, LEI-status, konkursdetektering) och analys av offentliga kodförråd. Ingen medverkan från leverantören krävs.

Layer 2

Leverantörens självbedömning (SAQ)

Skicka varje leverantör en frågeformulärslänk med ett klick, 41 frågor över 9 NIS2-avsnitt: styrning, åtkomstkontroll, incidentrespons, kryptografi, verksamhetskontinuitet med mera. Poängsätts automatiskt, syns i din instrumentpanel. Skicka det på leverantörens eget språk (åtta EU-språk) för högre svarsfrekvens.

Bevisbaserad självskattning

NIS2 Art. 21(2)(d)Där en kontroll är observerbar utifrån stämmer vi av leverantörens svar mot vad vi faktiskt ser: en ren TLS-skanning backar en ”TLS 1.2+”-självskattning; en exponerad sårbarhet motsäger ett ”vi patchar snabbt”. Kontroller vi inte kan observera utifrån märks tydligt som självskattning. Vi antyder aldrig en verifiering vi inte kan stå för.

Varje svar bär sin status: verifierat, motsagt, ifrågasatt eller enbart självskattning.

Byggt för slimmade säkerhetsteam

100+

automatiserade kontroller per domän

Ransomware · Dark web · DNS/TLS · Post-quantum TLS · AI-leverantörer · MCP · Företagsdata · Kodförråd · Intrångsdata

dagligen

skanningsfrekvens

Löpande övervakning, inte en engångsögonblicksbild

100 %

datalagring i EU

EU · Frankfurtregionen · GDPR genom arkitektur

NIS2

artiklar kopplade automatiskt

De viktigaste delpunkterna i NIS2 art. 21(2) täckta, den konkreta luckan för varje fynd namngiven, inte bara en poäng

Byggt på de standarder din revisor känner igen.

Fynd kopplade till de ramverk som spelar roll

NIS2DORACRAEU AI Act

Byggt på erkända offentliga säkerhetskällor

NIST FIPS 203CISA KEVEUVDEPSS

Nämns för identifiering. norppa.io är oberoende och stöds inte av dessa organisationer.

Se vårt live-index för säkerhetshygien i EU-sektorn →

2026 hotguide

Så sker ett intrång 2026, och var norppa.io bryter kedjan

Edge-enheter utnyttjas innan en patch finns, inloggningsuppgifter skördas i stor skala, AI-accelererat. Kedjan når dig på två sätt: din egen externa yta och din leverantörskedja.

Läs guiden

Igång på fem minuter. Din NIS2-rapport på begäran efter de första skanningarna.

1

Lägg till dina leverantörer och din egen domän

Ange ett företagsnamn och en domän, och lägg till din egen domän på samma sätt. Hela din lista tar ungefär fem minuter, inga integrationer, inga API-nycklar, inget IT-projekt.

2

Övervakningen börjar med ditt abonnemang

Ransomware-offerspårning, dark web-inloggningsläckor, certifikathälsa, status i handelsregistret och CVE-exponering — kontrolleras dagligen för dina leverantörer och din egen domän, utan något att konfigurera.

3

Kritiska fynd utlöser omedelbara larm

Ett mejl samma dag som en ransomware-listning, en dark web-inloggningsexponering eller ett certifikat som går ut inom 14 dagar upptäcks — så att du agerar när riskerna uppstår.

4

NIS2-efterlevnadsrapport på begäran

En NIS2-rapport i din instrumentpanel, på begäran: varje fynd kopplat till sin NIS2-artikel med den konkreta luckan namngiven, inte bara en poäng, plus leverantörsrankningar och en sammanfattning på klarspråk. Spara eller skriv ut som PDF, ett revisionsstöd redan från dina första skanningar.

Din egen externa angreppsyta och hela din leverantörskedja, utan det manuella arbetet.

Leverantörskedjeövervakning

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processManuellt kalkylblad

Dark web- och infostealerövervakning

norppa.ioDagligen
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Ransomware-offerspårning

norppa.ioVar sjätte timme
Traditionella EASM-verktygIngår ej
Manuell processManuellt

NIS2-artikelmappad rapport

norppa.ioRapport på begäran
Traditionella EASM-verktygIngår ej
Manuell processManuellt

Certifikat- och subdomänövervakning

norppa.ioKontinuerligt
Traditionella EASM-verktygKontinuerligt
Manuell processManuellt

EU-datalagring

norppa.ioJa
Traditionella EASM-verktygDelvis
Manuell processBeror på

Full Scan-tillägg

norppa.ioOSINT + HTTP-kontroller ingår · Full Scan: tillägg
Traditionella EASM-verktygHögre nivåer
Manuell processN/A

Leverantörs självbedömningsformulär (SAQ)

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processManuellt

Företagsintelligens (handelsregister, konkursdetektering)

norppa.ioIngår
Traditionella EASM-verktygDelvis
Manuell processManuellt

Analys av offentliga kodförråd (GitHub/GitLab, npm, Docker Hub)

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Identitetsleverantörsriskidentifiering (Entra ID, ADFS, Okta) + sammansatt BEC-poäng

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

AI/ML-verktygsexponering och LLM API-hemlighetsskanning

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Upptäckt av leverantörsincidenter

norppa.ioDagligen — larm samma dag vi upptäcker det
Traditionella EASM-verktygTäcker inte leverantörsincidenter
Manuell processOmöjligt med årsgenomgång

Korsvalidera leverantörers självskattningar mot skanningsbevis

norppa.ioAutomatisk
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Prova innan du binder dig

norppa.ioSjälvbetjäning på minuter · publicerade priser · inget säljsamtal
Traditionella EASM-verktygVanligtvis en säljprocess först
Manuell processInget att prova — arbetet är ditt

Varför ett kalkylblad kanske inte uppfyller NIS2 Art. 21

Ett årligt frågeformulär berättar vad en leverantör tänkte göra, inte om deras system är säkra i dag. NIS2:s mått ”lämpliga åtgärder” uppfylls sannolikt inte av årliga ögonblicksbilder ensamma.

Baserat på offentligt tillgängliga funktionsjämförelser. Kan ändras.

Vi använder inte kundnamn i vår marknadsföring och ber inte om referenser eller fallstudier. Det du delar med norppa.io stannar hos dig.

Använder du redan en plattform för tredjepartsrisk?

Byter du från en betygs- eller enkätplattform? Så här förändras det.

Plattformar för tredjepartsrisk reducerar ofta en leverantör till en årlig enkät och ett enda betyg. norppa.io är byggt tvärtom: löpande, bevisbaserat och EU-nativt.

Betygs-/enkätplattformarEtt enda bokstavsbetyg som du inte kan ifrågasätta
norppa.ioBeviset bakom varje fynd, så att ditt team kan verifiera det
Betygs-/enkätplattformarEn ögonblicksbild från en årlig enkät
norppa.io100+ kontroller dagligen inklusive dark web, med ransomware på nytt var sjätte timme
Betygs-/enkätplattformarSjälvrapporterade svar tagna för givna
norppa.ioUppgifter avstämda mot våra observationer: bekräftade, motsagda eller endast uppgift
Betygs-/enkätplattformarEtt ramverk anpassat utanför EU
norppa.ioNIS2-nativ koppling, dina data och din support inom EU

Priser från 249 €/månad, på åtta EU-språk. Vi ber dig inte om referenser eller fallstudier.

NIS2 tillämpas. Kan du visa att din leveranskedja är under kontroll, varje dag, inte en gång om året?

EU:s NIS2-direktiv (skulle vara i nationell lag senast 17 oktober 2024) kräver att medelstora och stora företag i kritiska sektorer aktivt hanterar cyberrisken i sina leveranskedjor. Artikel 21(2)(d) namnger uttryckligen åtgärder för leveranskedjesäkerhet, och bristande efterlevnad kan innebära böter på upp till 10 miljoner euro eller 2 % av den globala omsättningen.

160 000–200 000 företag i EU är direkt skyldiga

Finans, energi, hälsa, transport, digital infrastruktur: NIS2 gäller i hela EU, med samma krav i varje medlemsstat.

Enbart en årlig bedömning räcker sannolikt inte

NIS2 förväntar sig att du visar hur en leverantör ser ut i dag, inte hur den såg ut vid den senaste genomgången. norppa.io stämmer av varje leverantörs svar mot live-skanningsbevis, så att en självskattning backas upp av vad vi faktiskt observerar.

Vid revision måste du kunna visa löpande övervakning

Behöriga myndigheter kan begära konkreta bevis på riskhantering i leveranskedjan, och ledningen är personligen ansvarig. Ett årligt frågeformulär är ett svagt försvar; norppa.io genererar daterade bevis på fyndnivå automatiskt, varje dag, för varje leverantör.

En bråkdel av kostnaden

Löpande övervakning av upp till 10 leverantörer från 249 €/månad (under 25 € per leverantör), mot böter på upp till 10 miljoner euro eller 2 % av den globala omsättningen.

EU-reglering, nativt

En EU-nativ vy över NIS2, CRA, DORA och AI-förordningen

De flesta plattformar anpassar ett amerikanskt ramverk i efterhand. norppa.io kopplar varje leverantörssignal till det EU-regelverk det faktiskt rör, så att samma övervakning besvarar fyra regelverk på en gång.

NIS2

Varje fynd kopplat till sin skyldighet i artikel 21(2). Redan i kraft i hela EU.

CRA

Beredskap för cyberresiliensförordningens väsentliga krav. Rapportering från september 2026.

DORA

En förifylld export av IKT-tredjepartsregister (Register of Information) för finansiella entiteter.

AI Act

Inventering av AI-användning och exponerad AI-yta för tillhandahållarens skyldigheter enligt art. 26.

Hänvisningar till CRA och AI-förordningen är indikativa beredskapssignaler från extern övervakning, inte en bedömning av överensstämmelse. Läs CRA-guiden · AI-förordningsguide

Byggd i EU, stannar i EU

Din leveranskedjas riskkarta lämnar aldrig EU

norppa.io är ett europeiskt företag. Dina leverantörer, fynd och NIS2-bevis lagras och behandlas i EU, under EU:s jurisdiktion, utan överföring av dina leverantörsdata till tredjeland.

  • EU-företag, Norteris Oy i Helsingfors
  • Helt finskägt: alla ägare är finländska och baserade i Finland
  • EU-datahemvist, Frankfurt-regionen
  • EU-jurisdiktion: ditt avtal lyder enbart under EU-rätt
  • EU-support från Finland

Ett NIS2-riskregister är känsligt i sig: det är en karta över var din leveranskedja brister. Innan du väljer en plattform, ställ en fråga. Vart skickar den din?

Vanliga frågor