Vet vilken dag en leverantör, eller din egen domän, blir en risk.
Under NIS2 når en angripare dig på två sätt: via en svagare leverantör, eller direkt mot din egen externa yta. Du ansvarar för båda, och du måste visa det kontinuerligt, inte en gång om året.
norppa.io kör samma 100+ externa kontroller på varje leverantör och på din egen domän varje dag, kontrollerar ransomware- och dark web-källor på nytt var sjätte timme, och namnger den konkreta luckan bakom varje fynd, inte bara en poäng, kopplad till NIS2 artikel 21, med en revisionsklar rapport på begäran. Din egen domän kan lägga till en månatlig fullständig extern bedömning. Inga agenter, ingen integration, inget IT-projekt, byggt för organisationer som måste uppfylla NIS2 utan ett dedikerat säkerhetsteam.
Kontrollera din domän nu
Se vad som är offentligt synligt om din organisations säkerhet, utan registrering.
Vad du får som prenumerant
Lägg till en leverantör eller din egen domän, så tar norppa.io hand om resten, utan manuellt arbete från din sida.
Daglig automatiserad övervakning
Varje leverantör kontrolleras automatiskt, varje dag. Att lägga till en tar ungefär 30 sekunder, sedan finns inget att schemalägga, ingen manuell granskning, inget jagande.
Samma-dags-larm för det som spelar roll
En ransomware-offerlistning, en aktiv inloggningsläcka, ett certifikat på väg att gå ut: du får ett mejl samma dag det upptäcks, inte veckor senare.
En efterlevnadsrapport på begäran, redo att användas
En NIS2-rapport i din instrumentpanel, på begäran: en sammanfattning på klarspråk, en NIS2-poäng per artikel med den konkreta luckan bakom varje fynd namngiven, inte bara en siffra, och en prioriterad åtgärdslista som du kan spara eller skriva ut som PDF. Dessutom exporter med ett klick för en NIS2-revision (CSV) eller ditt DORA-informationsregister. Varje övervakningscykel loggas, så du har en kontinuerlig, daterad dokumentation av din tillsyn.
Verifierat, inte bara insamlat
Leverantörens formulärsvar stäms av mot vad vi faktiskt observerar: bekräftade, motsagda eller tydligt märkta som enbart självdeklaration. Osäkra fynd flaggas som möjliga falska positiva, så att ditt team arbetar med det som är verkligt i stället för brus.
Byggt för EU: 8 språk
Instrumentpanel, rapporter och leverantörsformulär på åtta EU-språk, så att du kan bedöma och betjäna leverantörer i hela Europa på deras eget språk.
Leverantörsbedömning före avtal
Bedöm en kandidatleverantörs externa risk innan du skriver under, utan att förbruka en övervakningsplats. Ett omedelbart go/no-go-utlåtande plus en granskningsbar beslutslogg för NIS2 art. 21(2)(d) leverantörs-due diligence.
Se dina första NIS2-fynd idag.
Ange din jobbmail — vi skannar ditt företags domän automatiskt och skickar en inloggningslänk. Inget lösenord, inget kreditkort, ingen konfiguration.
Hela den externa riskytan i din leveranskedja.
Dagligen, för varje leverantör du övervakar, från DNS och TLS till dark web- och kodexponering.
Hot- och exponeringsunderrättelser
Aktiva hot och läckta data, övervakade löpande.
Spårning av ransomware-offer
Flera ransomware-underrättelsekällor kontrolleras dagligen mot varje leverantör, och aktiva hotgrupper följs medan de rör sig. I samma stund en leverantör dyker upp på en offerlista får du ett mejl. Kopplat till NIS2 art. 21(2)(b).
Dark web-underrättelse
Dark web-övervakning, dagligen. Om en leverantörs anställdas inloggningsuppgifter cirkulerar på dark web-marknader larmas du snabbt — i tid att agera. Kopplat till NIS2 art. 21(2)(b).
Intrångs- och exponeringsövervakning
Intrångsdatabaser, paste-sajter och exponering av inloggningsuppgifter kontrolleras dagligen — så att du vet om en leverantörs konton eller data har dykt upp i en offentlig läcka innan det blir ditt problem.
Certifikat och infrastruktur
TLS-certifikat, DNS-hälsa, DNSSEC, e-postsäkerhet (SPF/DKIM/DMARC), exponerade tjänster och upptäckt av subdomäner, övervakade dagligen. Du får ett mejl när ett certifikat går ut inom 14 dagar.
Detektering av identitetsleverantör och BEC-risk
Identifierar vilken identitetsleverantör (Entra ID, ADFS, Okta) en leverantör använder, upptäcker federerade identitetskonfigurationer som höjer BEC-risken och flaggar offentligt exponerade SSO-slutpunkter. Korrelerar med infostealer-data för att ta fram en BEC-kompositriskpoäng. Kopplat till NIS2 art. 21(2)(i)(j).
Domänförfalskning och e-postautentisering
Vi tar emot de aggregerade DMARC-rapporter som e-postmottagare redan genererar, så att du ser exakt vem som skickar e-post med dina domäner. Vi skiljer legitima men felkonfigurerade avsändare från förfalskningar och varumärkesimitation, följer autentiseringens godkännandegrad över tid och omvandlar misslyckanden till prioriterade fynd. Hostat i EU, endast aggregerad data, aldrig meddelandeinnehåll. TLS-rapportering visar dessutom om e-post till din domän anländer via krypterade anslutningar. Kopplat till NIS2 art. 21(2)(b) och (h).
Leveranskedjs- och företagsunderrättelser
Vilka dina leverantörer är, vem som äger dem och var risken samlas.
Tekniska säkerhetskontroller
TLS-certifikat, DNS-integritet (SPF/DKIM/DMARC/DNSSEC), HTTP-säkerhetsrubriker, HTTPS-framtvingande, risk för e-postförfalskning (MTA-STS, BIMI, BEC-komposit), upptäckt av subdomäner, exponerade tjänster och öppna portar, detektering av webbplatsändringar, security.txt, detektering av AiTM-nätfiskeinfrastruktur, RPKI/BGP-ruttursprungsvalidering, analys av offentliga kodförråd (GitHub/GitLab, npm, Docker Hub) och fjärdepartsrisk i leveranskedjan. Kopplat till NIS2 art. 21(2)(e)(h)(i).
Företagsdata
Status i handelsregistret inklusive detektering av konkurs och likvidation, LEI/GLEIF-registrering och detektering av att den löpt ut, sanktionskontroll (EU, OFAC, FN), momsvalidering samt ändringar av domänregistrar och namnservrar — allt avstämt dagligen. Direkt kopplat till kraven på leveranskedjesäkerhet i NIS2 art. 21(2)(d).
Övervakning av IP-adresser
Spårar leverantörers IP-adresser och CIDR-intervall som inte ligger bakom en huvuddomän — VPN-gateways, e-postreläer, dedikerade värdar. Detektering av CVE-exponering (CISA KEV), larm om högriskländer, klassificering av delad hosting. Ingår per leverantör i varje plan. Kopplat till leveranskedjans tillgångsinventering i NIS2 art. 21(2)(d).
Portföljkoncentration & systemrisk
Vi kopplar samman fynd över hela din leverantörsportfölj, inte en leverantör i taget: delad hosting, nät, SaaS- och DNS-leverantörer, gemensamma moderbolag, samt sammansatta risker där stulna inloggningsuppgifter eller en utnyttjad sårbarhet bildar en enda attackväg. Visar de enskilda felpunkter där en leverantör eller ett moderbolag koncentrerar din leveranskedjerisk. Kopplat till NIS2 art. 21(2)(d).
Framväxande risker för 2026
Exponeringar som de flesta verktyg ännu inte kontrollerar.
Exponering av AI-verktyg och LLM-API:er
Upptäcker exponerade AI-utvecklingsverktyg (Jupyter, Streamlit, Gradio, Ollama), offentliga OpenAI-kompatibla API-slutpunkter och HuggingFace Spaces-beroenden — inklusive potentiella hemlighetsläckor. Dessa exponeringar är osynliga för traditionella EASM-verktyg. Kopplat till NIS2 art. 21(2)(a)(e).
Exponering av MCP- / AI-agentslutpunkter
Offentliga Model Context Protocol-servrar är 2026 års attackyta: BlueRock fann 36,7 % av 7 000 undersökta MCP-servrar sårbara för SSRF, och CVE-2025-6514 förvandlade 437 000 mcp-remote-installationer till bakdörrar i leveranskedjan. Vi upptäcker /.well-known/mcp, /mcp, /sse och AI-leverantörsinventering — det enda TPRM-verktyget som gör det. Kopplat till NIS2 art. 21(2)(e) och EU:s AI-förordning art. 26.
Post-quantum TLS-beredskap
NIST FIPS 203 (ML-KEM) blev kryptografistandard i augusti 2024. Vi fingeravtryckar varje leverantörs CDN-/edge-leverantör och flaggar dem som ännu inte använder hybrid post-quantum-TLS — Cloudflare, Fastly och AWS CloudFront levererar det som standard; Akamai, BunnyCDN och direkta origin-servrar oftast inte än. "Harvest now, decrypt later" är ett verkligt hot mot långlivad känslig data. Kopplat till NIS2 art. 21(2)(h).
Rapportering, bevis och efterlevnad
Fynd förvandlade till revisionsklart bevis.
Externt säkerhetsbetyg
Varje leverantörs externa säkerhetsstatus sammanfattas i ett enda betyg från A till F ovanpå en poäng på 0–100, så att ledningen kan jämföra och följa leverantörer med en blick. Det speglar endast externt observerbara signaler: exponerade tjänster, läckta inloggningsuppgifter, e-postautentisering samt certifikat- och DNS-hygien. Det är aldrig en säkerhetsrevision eller certifiering. Betyget visas i instrumentpanelen, leverantörsrapporten och portföljvyn.
Ledningsansvar
Ledningsorganets aktsamhetsplikt enligt artikel 20, satt i drift: godkänn riskhanteringsansatsen, övervaka kritiska leverantörsfynd, håll ledningens utbildning aktuell och exportera ett manipulationssäkert aktsamhetsdossier för styrelsen, en tillsynsmyndighet eller en cyberförsäkrare. Det dokumenterar din aktsamhetsplikt; det är aldrig en efterlevnadscertifiering.
NIS2-efterlevnadsbevis
Varje fynd kopplas automatiskt till sin NIS2-artikel — art. 21(2)(d) leveranskedja, art. 21(2)(h) kryptografi, art. 21(2)(j) åtkomstkontroll, art. 23 incidentrapportering. Rapporten på begäran är redo för ledningsgranskning och revision.
Leverantörens självbedömning (SAQ)
Skicka varje leverantör en tokeniserad frågeformulärslänk — de besvarar 37 NIS2-kopplade frågor om styrning, åtkomstkontroll, incidentrespons, kryptografi, kontinuitet och leveranskedjepraxis. Svaren poängsätts automatiskt och finns i din instrumentpanel bredvid de tekniska fynden.
NIS2 + DORA exportfärdiga bevis
CSV-exporter med ett klick för en NIS2-revision (12 månaders fynd kopplade per artikel, riskbeslut, leverantörsanmälningar, certifieringar) och EU:s DORA-informationsregister (genomförandeförordning 2024/1773 bilaga III B_02.03 + B_05.01). norppa.io-kolumner plus DORA-RTS-anpassade fält, redo för ditt efterlevnadsteams arbetsbok — för finansiella entiteter som omfattas av DORA.
Månatligt tillägg för fullständig skanning
En gång i månaden gör norppa.io en omfattande extern säkerhetsbedömning av din egen domän — exponerade portar och tjänster, kända CVE-sårbarheter (EPSS-rankade), svagheter i TLS-konfigurationen, HTTP-säkerhetsrubriker och subdomänexponering. Bedöms helt från det öppna internet, utan åtkomst till din infrastruktur. Den bekräftar också aktivt de sårbarheter som flaggats passivt under daglig övervakning och uppgraderar dem från "möjliga" till verifierade. Varje fynd hamnar i din NIS2-rapport.
Portföljanalys
Risken som gömmer sig mellan dina leverantörer.
De flesta verktyg bedömer varje leverantör för sig. norppa.io kartlägger vad de delar: samma hosting, gemensamt ägande, ett enda kritiskt beroende. Koncentrerad risk kan inte längre fälla halva leveranskedjan obemärkt.
Delad infrastruktur
Leverantörer samlade på samma host eller CDN
Gemensamt ägande
Leverantörer som hör till samma moderbolag
Enskild felpunkt
Ett beroende med oproportionerlig spridning
Illustrativt. Din verkliga karta byggs av passiva signaler om dina leverantörer.
Två lager av NIS2-bevis, avstämda mot varandra
Automatiserad övervakning fångar det leverantörer inte avslöjar; formuläret fångar det verktyg inte kan se. norppa stämmer av det ena mot det andra, så att varje självdeklaration backas upp av bevis snarare än tas på förtroende.
Automatiserad övervakning: 100+ dagliga kontroller
100+ kontroller körs dagligen för varje övervakad domän: ransomware-offerlistor, dark web-inloggningsläckor, DNS/TLS-hälsa, post-quantum TLS-beredskap, AI-leverantörsinventering (EU:s AI-förordning), MCP-slutpunktsexponering, IP-geolokalisering, intrångsexponering, HTTP-säkerhetsrubriker, detektering av webbplatsändringar, företagsdata (handelsregister, LEI-status, konkursdetektering) och analys av offentliga kodförråd. Ingen medverkan från leverantören krävs.
Leverantörens självbedömning (SAQ)
Skicka varje leverantör en frågeformulärslänk med ett klick, 37 frågor över 9 NIS2-avsnitt: styrning, åtkomstkontroll, incidentrespons, kryptografi, verksamhetskontinuitet med mera. Poängsätts automatiskt, syns i din instrumentpanel. Skicka det på leverantörens eget språk (åtta EU-språk) för högre svarsfrekvens.
Bevisbaserad självdeklaration
NIS2 Art. 21(2)(d) — Där en kontroll är observerbar utifrån stämmer vi av leverantörens svar mot vad vi faktiskt ser: en ren TLS-skanning backar en "TLS 1.2+"-självdeklaration; en exponerad sårbarhet motsäger ett "vi patchar snabbt". Kontroller vi inte kan observera utifrån märks tydligt som självdeklaration. Vi antyder aldrig en verifiering vi inte kan stå för.
Varje svar bär sin status: verifierat, motsagt, ifrågasatt eller enbart självdeklaration.
Byggt för slimmade säkerhetsteam
100+
automatiserade kontroller per domän
Ransomware · Dark web · DNS/TLS · Post-quantum TLS · AI-leverantörer · MCP · Företagsdata · Kodförråd · Intrångsdata
dagligen
skanningsfrekvens
Löpande övervakning, inte en engångsögonblicksbild
100 %
datalagring i EU
EU · Frankfurtregionen · GDPR genom arkitektur
NIS2
artiklar kopplade automatiskt
Varje delpunkt i NIS2 art. 21(2) täckt, den konkreta luckan för varje fynd namngiven, inte bara en poäng
Byggt på de standarder din revisor känner igen.
Fynd kopplade till de ramverk som spelar roll
Byggt på erkända offentliga säkerhetskällor
Nämns för identifiering. norppa.io är oberoende och stöds inte av dessa organisationer.
2026 hotguide
Så sker ett intrång 2026, och var norppa.io bryter kedjan
Edge-enheter utnyttjas innan en patch finns, inloggningsuppgifter skördas i stor skala, AI-accelererat. Kedjan når dig på två sätt: din egen externa yta och din leverantörskedja.
Igång på fem minuter. Din NIS2-rapport på begäran efter de första skanningarna.
Lägg till dina leverantörer och din egen domän
Ange ett företagsnamn och en domän, och lägg till din egen domän på samma sätt. Hela din lista tar ungefär fem minuter, inga integrationer, inga API-nycklar, inget IT-projekt.
Övervakningen börjar omedelbart
Ransomware-offerspårning, dark web-inloggningsläckor, certifikathälsa, status i handelsregistret och CVE-exponering — kontrolleras dagligen över dina leverantörer och din egen domän, utan något att konfigurera.
Kritiska fynd utlöser omedelbara larm
Ett mejl inom 24 timmar efter att en ransomware-listning, en dark web-inloggningsexponering eller ett certifikat som går ut inom 14 dagar upptäckts — så att du agerar när riskerna uppstår.
NIS2-efterlevnadsrapport på begäran
En NIS2-rapport i din instrumentpanel, på begäran: varje fynd kopplat till sin NIS2-artikel med den konkreta luckan namngiven, inte bara en poäng, plus leverantörsrankningar och en sammanfattning på klarspråk. Spara eller skriv ut som PDF, ett revisionsstöd redan från dina första skanningar.
Din egen externa yta och hela din leverantörskedja, bredare täckning än traditionella EASM-verktyg utan det manuella arbetet.
Leverantörskedjeövervakning
Dark web- och infostealerövervakn.
Ransomware-offersspårning
NIS2-artikelmappad rapport
Certifikat- och subdomänövervakning
EU-datalagring
Full Scan-tillägg
Leverantörs självutvärderingsfrågeformulär (SAQ)
Företagsintelligens (handelsregister, konkursdetektering)
Analys av offentliga kodförråd (GitHub/GitLab, npm, Docker Hub)
Identitetsleverantörsriskidentifiering (Entra ID, ADFS, Okta) + sammansatt BEC-poäng
AI/ML-verktygsexponering och LLM API-hemlighetsskanning
Art. 23 — Incidentrapporteringsberedskap (24 timmar)
Korsvalidera leverantörers självdeklarationer mot skanningsbevis
| Funktion | norppa.io | Traditionella EASM-verktyg | Manuell process |
|---|---|---|---|
| Leverantörskedjeövervakning | Ingår | Ingår ej | Manuellt kalkylblad |
| Dark web- och infostealerövervakn. | Dagligen | Ingår ej | Ej genomförbart |
| Ransomware-offersspårning | Dagligen | Ingår ej | Manuellt |
| NIS2-artikelmappad rapport | Rapport på begäran | Ingår ej | Manuellt |
| Certifikat- och subdomänövervakning | Kontinuerligt | Kontinuerligt | Manuellt |
| EU-datalagring | Ja | Delvis | Beror på |
| Full Scan-tillägg | OSINT + HTTP-kontroller ingår · Full Scan: tillägg | Högre nivåer | N/A |
| Leverantörs självutvärderingsfrågeformulär (SAQ) | Ingår | Ingår ej | Manuellt |
| Företagsintelligens (handelsregister, konkursdetektering) | Ingår | Delvis | Manuellt |
| Analys av offentliga kodförråd (GitHub/GitLab, npm, Docker Hub) | Ingår | Ingår ej | Ej genomförbart |
| Identitetsleverantörsriskidentifiering (Entra ID, ADFS, Okta) + sammansatt BEC-poäng | Ingår | Ingår ej | Ej genomförbart |
| AI/ML-verktygsexponering och LLM API-hemlighetsskanning | Ingår | Ingår ej | Ej genomförbart |
| Art. 23 — Incidentrapporteringsberedskap (24 timmar) | Dagligen — vet omedelbart | Täcker inte leverantörsincidenter | Omöjligt med årsgenomgång |
| Korsvalidera leverantörers självdeklarationer mot skanningsbevis | Automatisk | Ingår ej | Ej genomförbart |
Varför ett kalkylblad kanske inte uppfyller NIS2 Art. 21
Ett årligt frågeformulär berättar vad en leverantör tänkte göra, inte om deras system är säkra i dag. NIS2:s mått "lämpliga åtgärder" uppfylls sannolikt inte av årliga ögonblicksbilder ensamma.
Baserat på offentligt tillgängliga funktionsjämförelser. Kan ändras.
Vi använder inte kundnamn i vår marknadsföring och ber inte om referenser eller fallstudier. Det du delar med norppa stannar hos dig.
Byter du från en betygs- eller enkätplattform? Så här förändras det.
Plattformar för tredjepartsrisk reducerar ofta en leverantör till en årlig enkät och ett enda betyg. norppa.io är byggt tvärtom: löpande, bevisbaserat och EU-nativt.
Pris per leverantör från 249 €/månad, på åtta EU-språk. Vi ber dig inte om referenser eller fallstudier.
NIS2 tillämpas. Kan du visa att din leveranskedja är under kontroll, varje dag, inte en gång om året?
EU:s NIS2-direktiv (i kraft sedan oktober 2024) kräver att medelstora och stora företag i kritiska sektorer aktivt hanterar cyberrisken i sina leveranskedjor. Artikel 21(2)(d) namnger uttryckligen åtgärder för leveranskedjesäkerhet, och bristande efterlevnad kan innebära böter på upp till 10 M€ eller 2 % av den globala omsättningen.
160 000–200 000 företag i EU är direkt skyldiga
Finans, energi, hälsa, transport, digital infrastruktur: NIS2 gäller i hela EU, med samma krav i varje medlemsstat.
Enbart en årlig bedömning räcker sannolikt inte
Ett årligt frågeformulär berättar hur det såg ut då; NIS2 förväntar sig att du visar hur det ser ut i dag. norppa stämmer av varje leverantörs svar mot live-skanningsbevis, så att en självdeklaration backas upp av vad vi faktiskt observerar.
Vid revision måste du kunna visa löpande övervakning
Tillsynsmyndigheter kan begära konkreta bevis på riskhantering i leveranskedjan, och ledningen är personligen ansvarig. Ett årligt frågeformulär är ett svagt försvar; norppa.io genererar daterade bevis på fyndnivå automatiskt, varje dag, för varje leverantör.
En bråkdel av kostnaden
Löpande övervakning av upp till 10 leverantörer från 249 €/månad (under 25 € per leverantör), mot böter på upp till 10 M€ eller 2 % av den globala omsättningen.
En EU-nativ vy över NIS2, CRA, DORA och AI-förordningen
De flesta plattformar anpassar ett amerikanskt ramverk i efterhand. norppa.io kopplar varje leverantörssignal till det EU-regelverk det faktiskt rör, så att samma övervakning besvarar fyra regelverk på en gång.
NIS2
Varje fynd kopplat till sin skyldighet i artikel 21.2. Redan i kraft i hela EU.
CRA
Beredskap för cyberresiliensförordningens väsentliga krav. Rapportering från september 2026.
DORA
En förifylld export av IKT-tredjepartsregister (Register of Information) för finansiella entiteter.
AI Act
Inventering av AI-användning och exponerad AI-yta för art. 26-skyldigheter.
Hänvisningar till CRA och AI-förordningen är indikativa beredskapssignaler från extern övervakning, inte en bedömning av överensstämmelse. Läs CRA-guiden · AI-förordningsguide
Din leveranskedjas riskkarta lämnar aldrig EU
norppa.io är ett europeiskt företag. Dina leverantörer, fynd och NIS2-bevis lagras och behandlas i EU, under EU:s jurisdiktion, utan överföring av dina leverantörsdata till tredjeland.
- EU-företag, Norteris Oy i Helsingfors
- EU-datahemvist, Frankfurt-regionen
- EU-jurisdiktion, ingen extraterritoriell åtkomst
- EU-support från Finland
Ett NIS2-riskregister är känsligt i sig: det är en karta över var din leveranskedja brister. Innan du väljer en plattform, ställ en fråga. Vart skickar den din?