NIS2 artikel 21 kräver att organisationer övervakar sina leverantörers cybersäkerhetsläge.Vad innebär detta för dig? →

Automatiserad NIS2-övervakning: dina leverantörer och din egen domän

Vet vilken dag en leverantör, eller din egen domän, blir en risk.

Under NIS2 når en angripare dig på två sätt: via en svagare leverantör, eller direkt mot din egen externa yta. Du ansvarar för båda, och du måste visa det kontinuerligt, inte en gång om året.

norppa.io kör samma 100+ externa kontroller på varje leverantör och på din egen domän varje dag, kontrollerar ransomware- och dark web-källor på nytt var sjätte timme, och namnger den konkreta luckan bakom varje fynd, inte bara en poäng, kopplad till NIS2 artikel 21, med en revisionsklar rapport på begäran. Din egen domän kan lägga till en månatlig fullständig extern bedömning. Inga agenter, ingen integration, inget IT-projekt, byggt för organisationer som måste uppfylla NIS2 utan ett dedikerat säkerhetsteam.

Nytt för 2026Post-Quantum TLS · MCP / AI-agentexponering · EU:s AI-förordning

Kontrollera din domän nu

Se vad som är offentligt synligt om din organisations säkerhet, utan registrering.

100+ automatiserade kontroller dagligen · ransomware och dark web var 6:e timme
Ransomware · Dark web · DNS/TLS · HTTP-säkerhet · Intrångsdata · Företagsdata · Kodförråd · Identitets- och företags-e-postbedrägeri · AI-exponering
Varje fynd kopplat till sin NIS2-artikel
EU-företag · EU-support från Finland · Datalagring endast i EU (Frankfurtregionen) · GDPR från grunden
Instrumentpanel, rapporter och leverantörsformulär på 8 EU-språk
Vad som ingår

Vad du får som prenumerant

Lägg till en leverantör eller din egen domän, så tar norppa.io hand om resten, utan manuellt arbete från din sida.

01

Daglig automatiserad övervakning

Varje leverantör kontrolleras automatiskt, varje dag. Att lägga till en tar ungefär 30 sekunder, sedan finns inget att schemalägga, ingen manuell granskning, inget jagande.

02

Samma-dags-larm för det som spelar roll

En ransomware-offerlistning, en aktiv inloggningsläcka, ett certifikat på väg att gå ut: du får ett mejl samma dag det upptäcks, inte veckor senare.

03

En efterlevnadsrapport på begäran, redo att användas

En NIS2-rapport i din instrumentpanel, på begäran: en sammanfattning på klarspråk, en NIS2-poäng per artikel med den konkreta luckan bakom varje fynd namngiven, inte bara en siffra, och en prioriterad åtgärdslista som du kan spara eller skriva ut som PDF. Dessutom exporter med ett klick för en NIS2-revision (CSV) eller ditt DORA-informationsregister. Varje övervakningscykel loggas, så du har en kontinuerlig, daterad dokumentation av din tillsyn.

04

Verifierat, inte bara insamlat

Leverantörens formulärsvar stäms av mot vad vi faktiskt observerar: bekräftade, motsagda eller tydligt märkta som enbart självdeklaration. Osäkra fynd flaggas som möjliga falska positiva, så att ditt team arbetar med det som är verkligt i stället för brus.

05

Byggt för EU: 8 språk

Instrumentpanel, rapporter och leverantörsformulär på åtta EU-språk, så att du kan bedöma och betjäna leverantörer i hela Europa på deras eget språk.

06

Leverantörsbedömning före avtal

Bedöm en kandidatleverantörs externa risk innan du skriver under, utan att förbruka en övervakningsplats. Ett omedelbart go/no-go-utlåtande plus en granskningsbar beslutslogg för NIS2 art. 21(2)(d) leverantörs-due diligence.

Se dina första NIS2-fynd idag.

Ange din jobbmail — vi skannar ditt företags domän automatiskt och skickar en inloggningslänk. Inget lösenord, inget kreditkort, ingen konfiguration.

Ditt företags domän identifieras från din e-post. Resultat visas vanligtvis inom minuter.

7 dagars gratis testperiod · inget kreditkort · avsluta när som helst

Vi använder endast offentligt tillgänglig data — ingen åtkomst till dina system, inget installeras.

Hela den externa riskytan i din leveranskedja.

Dagligen, för varje leverantör du övervakar, från DNS och TLS till dark web- och kodexponering.

Hot- och exponeringsunderrättelser

Aktiva hot och läckta data, övervakade löpande.

Spårning av ransomware-offer

Flera ransomware-underrättelsekällor kontrolleras dagligen mot varje leverantör, och aktiva hotgrupper följs medan de rör sig. I samma stund en leverantör dyker upp på en offerlista får du ett mejl. Kopplat till NIS2 art. 21(2)(b).

Dark web-underrättelse

Dark web-övervakning, dagligen. Om en leverantörs anställdas inloggningsuppgifter cirkulerar på dark web-marknader larmas du snabbt — i tid att agera. Kopplat till NIS2 art. 21(2)(b).

Intrångs- och exponeringsövervakning

Intrångsdatabaser, paste-sajter och exponering av inloggningsuppgifter kontrolleras dagligen — så att du vet om en leverantörs konton eller data har dykt upp i en offentlig läcka innan det blir ditt problem.

Certifikat och infrastruktur

TLS-certifikat, DNS-hälsa, DNSSEC, e-postsäkerhet (SPF/DKIM/DMARC), exponerade tjänster och upptäckt av subdomäner, övervakade dagligen. Du får ett mejl när ett certifikat går ut inom 14 dagar.

Detektering av identitetsleverantör och BEC-risk

Identifierar vilken identitetsleverantör (Entra ID, ADFS, Okta) en leverantör använder, upptäcker federerade identitetskonfigurationer som höjer BEC-risken och flaggar offentligt exponerade SSO-slutpunkter. Korrelerar med infostealer-data för att ta fram en BEC-kompositriskpoäng. Kopplat till NIS2 art. 21(2)(i)(j).

Nytt för 2026

Domänförfalskning och e-postautentisering

Vi tar emot de aggregerade DMARC-rapporter som e-postmottagare redan genererar, så att du ser exakt vem som skickar e-post med dina domäner. Vi skiljer legitima men felkonfigurerade avsändare från förfalskningar och varumärkesimitation, följer autentiseringens godkännandegrad över tid och omvandlar misslyckanden till prioriterade fynd. Hostat i EU, endast aggregerad data, aldrig meddelandeinnehåll. TLS-rapportering visar dessutom om e-post till din domän anländer via krypterade anslutningar. Kopplat till NIS2 art. 21(2)(b) och (h).

Portföljanalys

Risken som gömmer sig mellan dina leverantörer.

De flesta verktyg bedömer varje leverantör för sig. norppa.io kartlägger vad de delar: samma hosting, gemensamt ägande, ett enda kritiskt beroende. Koncentrerad risk kan inte längre fälla halva leveranskedjan obemärkt.

Dina leverantörerDelad hostSamma moderbolag

Delad infrastruktur

Leverantörer samlade på samma host eller CDN

Gemensamt ägande

Leverantörer som hör till samma moderbolag

Enskild felpunkt

Ett beroende med oproportionerlig spridning

Illustrativt. Din verkliga karta byggs av passiva signaler om dina leverantörer.

Ingår i alla planer

Två lager av NIS2-bevis, avstämda mot varandra

Automatiserad övervakning fångar det leverantörer inte avslöjar; formuläret fångar det verktyg inte kan se. norppa stämmer av det ena mot det andra, så att varje självdeklaration backas upp av bevis snarare än tas på förtroende.

Layer 1

Automatiserad övervakning: 100+ dagliga kontroller

100+ kontroller körs dagligen för varje övervakad domän: ransomware-offerlistor, dark web-inloggningsläckor, DNS/TLS-hälsa, post-quantum TLS-beredskap, AI-leverantörsinventering (EU:s AI-förordning), MCP-slutpunktsexponering, IP-geolokalisering, intrångsexponering, HTTP-säkerhetsrubriker, detektering av webbplatsändringar, företagsdata (handelsregister, LEI-status, konkursdetektering) och analys av offentliga kodförråd. Ingen medverkan från leverantören krävs.

Layer 2

Leverantörens självbedömning (SAQ)

Skicka varje leverantör en frågeformulärslänk med ett klick, 37 frågor över 9 NIS2-avsnitt: styrning, åtkomstkontroll, incidentrespons, kryptografi, verksamhetskontinuitet med mera. Poängsätts automatiskt, syns i din instrumentpanel. Skicka det på leverantörens eget språk (åtta EU-språk) för högre svarsfrekvens.

Bevisbaserad självdeklaration

NIS2 Art. 21(2)(d)Där en kontroll är observerbar utifrån stämmer vi av leverantörens svar mot vad vi faktiskt ser: en ren TLS-skanning backar en "TLS 1.2+"-självdeklaration; en exponerad sårbarhet motsäger ett "vi patchar snabbt". Kontroller vi inte kan observera utifrån märks tydligt som självdeklaration. Vi antyder aldrig en verifiering vi inte kan stå för.

Varje svar bär sin status: verifierat, motsagt, ifrågasatt eller enbart självdeklaration.

Byggt för slimmade säkerhetsteam

100+

automatiserade kontroller per domän

Ransomware · Dark web · DNS/TLS · Post-quantum TLS · AI-leverantörer · MCP · Företagsdata · Kodförråd · Intrångsdata

dagligen

skanningsfrekvens

Löpande övervakning, inte en engångsögonblicksbild

100 %

datalagring i EU

EU · Frankfurtregionen · GDPR genom arkitektur

NIS2

artiklar kopplade automatiskt

Varje delpunkt i NIS2 art. 21(2) täckt, den konkreta luckan för varje fynd namngiven, inte bara en poäng

Byggt på de standarder din revisor känner igen.

Fynd kopplade till de ramverk som spelar roll

NIS2DORACRAEU AI Act

Byggt på erkända offentliga säkerhetskällor

NIST FIPS 203CISA KEVEUVDEPSS

Nämns för identifiering. norppa.io är oberoende och stöds inte av dessa organisationer.

Se vårt live-index för säkerhetshygien i EU-sektorn →

2026 hotguide

Så sker ett intrång 2026, och var norppa.io bryter kedjan

Edge-enheter utnyttjas innan en patch finns, inloggningsuppgifter skördas i stor skala, AI-accelererat. Kedjan når dig på två sätt: din egen externa yta och din leverantörskedja.

Läs guiden

Igång på fem minuter. Din NIS2-rapport på begäran efter de första skanningarna.

1

Lägg till dina leverantörer och din egen domän

Ange ett företagsnamn och en domän, och lägg till din egen domän på samma sätt. Hela din lista tar ungefär fem minuter, inga integrationer, inga API-nycklar, inget IT-projekt.

2

Övervakningen börjar omedelbart

Ransomware-offerspårning, dark web-inloggningsläckor, certifikathälsa, status i handelsregistret och CVE-exponering — kontrolleras dagligen över dina leverantörer och din egen domän, utan något att konfigurera.

3

Kritiska fynd utlöser omedelbara larm

Ett mejl inom 24 timmar efter att en ransomware-listning, en dark web-inloggningsexponering eller ett certifikat som går ut inom 14 dagar upptäckts — så att du agerar när riskerna uppstår.

4

NIS2-efterlevnadsrapport på begäran

En NIS2-rapport i din instrumentpanel, på begäran: varje fynd kopplat till sin NIS2-artikel med den konkreta luckan namngiven, inte bara en poäng, plus leverantörsrankningar och en sammanfattning på klarspråk. Spara eller skriv ut som PDF, ett revisionsstöd redan från dina första skanningar.

Din egen externa yta och hela din leverantörskedja, bredare täckning än traditionella EASM-verktyg utan det manuella arbetet.

Leverantörskedjeövervakning

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processManuellt kalkylblad

Dark web- och infostealerövervakn.

norppa.ioDagligen
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Ransomware-offersspårning

norppa.ioDagligen
Traditionella EASM-verktygIngår ej
Manuell processManuellt

NIS2-artikelmappad rapport

norppa.ioRapport på begäran
Traditionella EASM-verktygIngår ej
Manuell processManuellt

Certifikat- och subdomänövervakning

norppa.ioKontinuerligt
Traditionella EASM-verktygKontinuerligt
Manuell processManuellt

EU-datalagring

norppa.ioJa
Traditionella EASM-verktygDelvis
Manuell processBeror på

Full Scan-tillägg

norppa.ioOSINT + HTTP-kontroller ingår · Full Scan: tillägg
Traditionella EASM-verktygHögre nivåer
Manuell processN/A

Leverantörs självutvärderingsfrågeformulär (SAQ)

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processManuellt

Företagsintelligens (handelsregister, konkursdetektering)

norppa.ioIngår
Traditionella EASM-verktygDelvis
Manuell processManuellt

Analys av offentliga kodförråd (GitHub/GitLab, npm, Docker Hub)

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Identitetsleverantörsriskidentifiering (Entra ID, ADFS, Okta) + sammansatt BEC-poäng

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

AI/ML-verktygsexponering och LLM API-hemlighetsskanning

norppa.ioIngår
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Art. 23 — Incidentrapporteringsberedskap (24 timmar)

norppa.ioDagligen — vet omedelbart
Traditionella EASM-verktygTäcker inte leverantörsincidenter
Manuell processOmöjligt med årsgenomgång

Korsvalidera leverantörers självdeklarationer mot skanningsbevis

norppa.ioAutomatisk
Traditionella EASM-verktygIngår ej
Manuell processEj genomförbart

Varför ett kalkylblad kanske inte uppfyller NIS2 Art. 21

Ett årligt frågeformulär berättar vad en leverantör tänkte göra, inte om deras system är säkra i dag. NIS2:s mått "lämpliga åtgärder" uppfylls sannolikt inte av årliga ögonblicksbilder ensamma.

Baserat på offentligt tillgängliga funktionsjämförelser. Kan ändras.

Vi använder inte kundnamn i vår marknadsföring och ber inte om referenser eller fallstudier. Det du delar med norppa stannar hos dig.

Använder du redan en plattform för tredjepartsrisk?

Byter du från en betygs- eller enkätplattform? Så här förändras det.

Plattformar för tredjepartsrisk reducerar ofta en leverantör till en årlig enkät och ett enda betyg. norppa.io är byggt tvärtom: löpande, bevisbaserat och EU-nativt.

Betygs-/enkätplattformarEtt enda bokstavsbetyg som du inte kan ifrågasätta
norppa.ioBeviset bakom varje fynd, så att ditt team kan verifiera det
Betygs-/enkätplattformarEn ögonblicksbild från en årlig enkät
norppa.io100+ kontroller dagligen, ransomware och dark web på nytt var sjätte timme
Betygs-/enkätplattformarSjälvrapporterade svar tagna för givna
norppa.ioUppgifter avstämda mot våra observationer: bekräftade, motsagda eller endast uppgift
Betygs-/enkätplattformarEtt ramverk anpassat utanför EU
norppa.ioNIS2-nativ koppling, dina data och din support inom EU

Pris per leverantör från 249 €/månad, på åtta EU-språk. Vi ber dig inte om referenser eller fallstudier.

NIS2 tillämpas. Kan du visa att din leveranskedja är under kontroll, varje dag, inte en gång om året?

EU:s NIS2-direktiv (i kraft sedan oktober 2024) kräver att medelstora och stora företag i kritiska sektorer aktivt hanterar cyberrisken i sina leveranskedjor. Artikel 21(2)(d) namnger uttryckligen åtgärder för leveranskedjesäkerhet, och bristande efterlevnad kan innebära böter på upp till 10 M€ eller 2 % av den globala omsättningen.

160 000–200 000 företag i EU är direkt skyldiga

Finans, energi, hälsa, transport, digital infrastruktur: NIS2 gäller i hela EU, med samma krav i varje medlemsstat.

Enbart en årlig bedömning räcker sannolikt inte

Ett årligt frågeformulär berättar hur det såg ut då; NIS2 förväntar sig att du visar hur det ser ut i dag. norppa stämmer av varje leverantörs svar mot live-skanningsbevis, så att en självdeklaration backas upp av vad vi faktiskt observerar.

Vid revision måste du kunna visa löpande övervakning

Tillsynsmyndigheter kan begära konkreta bevis på riskhantering i leveranskedjan, och ledningen är personligen ansvarig. Ett årligt frågeformulär är ett svagt försvar; norppa.io genererar daterade bevis på fyndnivå automatiskt, varje dag, för varje leverantör.

En bråkdel av kostnaden

Löpande övervakning av upp till 10 leverantörer från 249 €/månad (under 25 € per leverantör), mot böter på upp till 10 M€ eller 2 % av den globala omsättningen.

EU-reglering, nativt

En EU-nativ vy över NIS2, CRA, DORA och AI-förordningen

De flesta plattformar anpassar ett amerikanskt ramverk i efterhand. norppa.io kopplar varje leverantörssignal till det EU-regelverk det faktiskt rör, så att samma övervakning besvarar fyra regelverk på en gång.

NIS2

Varje fynd kopplat till sin skyldighet i artikel 21.2. Redan i kraft i hela EU.

CRA

Beredskap för cyberresiliensförordningens väsentliga krav. Rapportering från september 2026.

DORA

En förifylld export av IKT-tredjepartsregister (Register of Information) för finansiella entiteter.

AI Act

Inventering av AI-användning och exponerad AI-yta för art. 26-skyldigheter.

Hänvisningar till CRA och AI-förordningen är indikativa beredskapssignaler från extern övervakning, inte en bedömning av överensstämmelse. Läs CRA-guiden · AI-förordningsguide

Byggd i EU, stannar i EU

Din leveranskedjas riskkarta lämnar aldrig EU

norppa.io är ett europeiskt företag. Dina leverantörer, fynd och NIS2-bevis lagras och behandlas i EU, under EU:s jurisdiktion, utan överföring av dina leverantörsdata till tredjeland.

  • EU-företag, Norteris Oy i Helsingfors
  • EU-datahemvist, Frankfurt-regionen
  • EU-jurisdiktion, ingen extraterritoriell åtkomst
  • EU-support från Finland

Ett NIS2-riskregister är känsligt i sig: det är en karta över var din leveranskedja brister. Innan du väljer en plattform, ställ en fråga. Vart skickar den din?

Vanliga frågor