Exempelrapport (fiktiva företagsdata. Varje norppa.io-abonnemang inkluderar 100+ automatiserade kontroller på alla övervakade domäner) passiv OSINT och HTTP-säkerhetskontroller, dagligen automatiskt.

NIS2 Supply Chain Intelligence-rapport

Acme Manufacturing Oy

Rapportperiod: Mars 2026 · Genererad 1 april 2026

61/100
40/36
NIS2-riskpoäng
Kräver åtgärder
-13 (vs 74 föregående månad)

Sammanfattning

2
Kritisk
5
Hög
4
Medel
2
Info
5 leverantörer övervakas med 100+ automatiserade kontroller dagligen. 2 kritiska fynd kräver omedelbar åtgärd: en leverantör dök upp på en aktiv hotaktörs offerlista och en annan har anställdas inloggningsuppgifter som cirkulerar på dark web-marknader. 5 allvarliga fynd (inklusive skugg-IT: internt verktyg exponerat) och 4 medelsvåra fynd kräver åtgärd inom 7 dagar. Rapporten inventerar även fjärdeparts-SaaS-beroenden. De aktiva fynden gäller NIS2-artiklarna 21(2)(a), (b), (d), (e) och (h).

Företagsprofil — Acme Logistics Oy

Land
Finland (FI)
Bolagsform
Oy
Bransch
52.29
NIS2-status
Väsentlig aktör · Transport (vägledande)
Anställda
118
Handelsnamn
Acme Logistics, Acme Freight
Moderbolag
Acme Holding Oy
AI-sammanfattning för ledningen

Acme Manufacturings NIS2 supply chain-riskposition har försämrats denna period, med en poängnedgång från 74 till 62 driven av två kritiska fynd som kräver omedelbar uppmärksamhet på ledningsnivå.

Det mest allvarliga hotet är den aktiva ransomware-offerlistningen för Acme Logistics Oy. Hotaktörsgruppen bakom denna kampanj är känd för att upprätthålla persistent åtkomst och sälja nätverksåtkomst till sekundära aktörer när primära lösensummaförhandlingar misslyckas. Alla integrationspunkter (API:er, filöverföringar, delade autentiseringssystem) mellan din organisation och Acme Logistics bör behandlas som potentiellt komprometterade tills leverantören tillhandahåller en verifierad inneslutningsrapport. Samtidigt cirkulerar 14 anställdas inloggningsuppgifter från Nordic Cloud Services på dark web infostealer-marknader, vilket skapar en exponering med flera attackvektorer för delade molnmiljöer eller VPN-slutpunkter.

Ur ett NIS2-efterlevnadsperspektiv har flera artiklar aktiva fynd denna period. Båda de kritiska fynden faller under Art. 21(2)(b) (incidenthantering): en leverantör på en aktiv ransomware-offerlista och 14 läckta anställduppgifter måste var och en hanteras som en säkerhetsincident (begränsas, åtgärdas och dokumenteras. Art. 21(2)(d) (riskhantering i leveranskedjan) utlöses av infrastruktur i ett högriskland; Art. 21(2)(e) (säkerhet i utveckling och underhåll, inklusive sårbarhetshantering och -offentliggörande) av de upptäckta CVE:erna, det utgående TLS-certifikatet, den saknade DMARC-policyn och avsaknaden av security.txt; och Art. 21(2)(h) (kryptografi) av avsaknad av DNSSEC. TLS-certifikatets utgång på databridge.fi om 6 dagar är en hård deadline) utebliven förnyelse orsakar tjänstavbrott.

Baserat på de råa fynden nedan: varje påstående är granskbart.

Prioriterade åtgärder

1

Acme Logistics Oy, ransomware-offerlistning: kontakta leverantören omedelbart och granska dataflöden. Anlita incidentresponsteam.

Kritisk
2

Nordic Cloud Services, 14 anställdas uppgifter på dark web: meddela leverantören, kräv lösenordsrotation och MFA-tillämpning.

Kritisk
3

DataBridge Finland, TLS-certifikat löper ut om 6 dagar: be leverantören förnya omedelbart för att undvika tjänstavbrott.

Hög
4

Acme Logistics Oy, infrastruktur i högriskland: begär leverantörens infrastrukturdokumentation och granska NIS2 Art. 21(2)(d)-skyldigheter.

Hög
5

Nordic Cloud Services, DMARC saknas: be leverantören publicera en DMARC-post för att förhindra domänförfalskning.

Hög

EU-regelefterlevnadsläge

NIS2
Art. 21(2)(b)Art. 21(2)(d)Art. 21(2)(e)
CRA
Inbyggd säkerhetSårbarhetshanteringSamordnat röjandeSBOM
AI Act
AI i bruk (art. 26)Exponerad AI-yta
DORA
IKT-tredjepart — export av DORA-informationsregister tillgänglig.

Indikativ koppling av öppna fynd till EU-ramverk från externa signaler — inte en bedömning av överensstämmelse.

NIS2-artikelefterlevnadsstatus

Art. 21(2)(a)
Riskhantering

1 fynd
Art. 21(2)(b)
Incidenthantering

Incidenthantering: upptäckt, respons och återhämtning

2 fynd
Art. 21(2)(d)
Supply chain

Supply chain-säkerhet och tredjepartsåtgärder

1 fynd
Art. 21(2)(e)
Utveckling & underhåll

Säkerhet vid anskaffning, utveckling och underhåll av system (inkl. sårbarhetshantering och -offentliggörande)

4 fynd
Art. 21(2)(h)
Kryptografi

Kryptografi (DNSSEC, TLS och certifikathygien)

1 fynd

Aktiva fynd (11)

KritiskAktiv ransomware-offerlistning detekteradArt. 21(2)(b)
Acme Logistics Oy · acme-logistics.fi · Detekterat 15 mars 2026
Din åtgärd: Kontakta leverantören omedelbart. Anlita ett incidentresponsteam. Anta att tjänster kan vara delvis komprometterade och granska dataflöden mellan din organisation och denna leverantör.
KritiskDark web: anställdas inloggningsuppgifter läcktaArt. 21(2)(b)
Nordic Cloud Services · nordiccloud.fi · Detekterat 18 mars 2026
Din åtgärd: Meddela leverantören. Begär omedelbar lösenordsrotation och MFA-tillämpning för alla konton. Verifiera att inga delade uppgifter används i integrationer med dina system.
HögInfrastruktur i högrisklandArt. 21(2)(d)
Acme Logistics Oy · acme-logistics.fi · Detekterat 1 mars 2026
Bevis
IP / värd:203.0.113.45ASN:AS64500: ExampleNet
Din åtgärd: Begär leverantörens infrastrukturdokumentation. Granska avtalsskyldigheter och databehandlingsavtal mot bakgrund av NIS2 Art. 21(2)(d) supply chain-säkerhetskrav.
HögTLS-certifikat löper ut om 6 dagarArt. 21(2)(e)
DataBridge Finland · databridge.fi · Detekterat 24 mars 2026
Bevis
Host:databridge.fiUpphör om:6 d
Be din leverantör att: Be leverantören förnya TLS-certifikatet omedelbart. Automatisk förnyelse via ACME/Let's Encrypt rekommenderas för att förhindra framtida utgångar.
HögDMARC-policy saknasArt. 21(2)(e)
Nordic Cloud Services · nordiccloud.fi · Detekterat 1 mars 2026
Bevis
DMARC-policy:none
Be din leverantör att: Be leverantören publicera en DMARC-post. Börja med p=none för att samla in aggregerade rapporter och skärp sedan till p=quarantine eller p=reject.
HögSkugg-IT: internt verktyg exponerat publiktArt. 21(2)(a)
Nordic Cloud Services · nordiccloud.fi · Detekterat 5 mars 2026
Din åtgärd: Bekräfta att tillgången är avsiktlig och omfattas av åtkomstkontroll och patchning, eller avveckla den och ta bort dess DNS-post.
InfoSaaS-tjänst i bruk: Zendesk (leveranskedja)Art. 21(2)(d)
DataBridge Finland · databridge.fi · Detekterat 5 mars 2026
Din åtgärd: Inventera detta SaaS-beroende för NIS2-leverantörsriskhantering: bekräfta personuppgiftsbiträdesavtal och åtkomststyrning.
HögKända sårbarheter detekterade (CVE)Art. 21(2)(e)
Acme Logistics Oy · acme-logistics.fi · Detekterat 2 mars 2026
Bevis
IP / värd:203.0.113.45Host:acme-logistics.fiCVE:CVE-2023-44487CVSS:7.5EPSS:94%KEV:Aktivt utnyttjadBerörda produkter:nginx 1.24.0
Be din leverantör att: Be leverantören tillämpa tillgängliga säkerhetspatchar för identifierade CVE:er omedelbart, med prioritet på sårbarheter med kända publika exploateringar.
MedelDNSSEC inte aktiveratArt. 21(2)(h)
SupplyLink Partners · supplylink.eu · Detekterat 1 mars 2026
Bevis
DNSSEC:Osignerad
Be din leverantör att: Be leverantören aktivera DNSSEC hos sin domänregistrar för att autentisera DNS-svar mot manipulering.
Medelsecurity.txt saknas (NIS2 Art. 21(2)(e))Art. 21(2)(e)
DataBridge Finland · databridge.fi · Detekterat 1 mars 2026
Bevis
Sökväg:/.well-known/security.txtsecurity.txt:Saknas
Be din leverantör att: Be leverantören skapa en security.txt-fil på /.well-known/security.txt med en säkerhetskontaktadress och policy-URL.
InfoHTTP-säkerhetsrubrik saknas
SupplyLink Partners · supplylink.eu · Detekterat 1 mars 2026
Bevis
Saknas:Content-Security-Policy
Be din leverantör att: Be leverantören konfigurera HTTP-säkerhetsrubriker: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Vill du ha den här rapporten för ditt eget leverantörsnätverk?

Starta gratis provperiod: inget kort

Leverantörsrisköversikt

LeverantörSäkerhetspoängKritisk
Acme Logistics Oy
22
1
Nordic Cloud Services
48
1
DataBridge Finland
64
SupplyLink Partners
81
Vantage IT Oy
97

Din egen miljö

acme-manufacturing.fi

Senast skannad: 7 mai 2026

78/100

Säkerhetspoäng

Medelsecurity.txt saknas (NIS2 Art. 21(2)(e))Art. 21(2)(e)

Ingen security.txt-fil hittades på /.well-known/security.txt. NIS2 Art. 21(2)(e) kräver en nåbar kanal för sårbarhetsinformation.

Påverkan: En icke publicerad rapporteringskanal fördröjer hur snabbt en rapporterad sårbarhet når rätt kontakt.

Bevis
Sökväg:/.well-known/security.txtsecurity.txt:Saknas
Din åtgärd: Skapa en security.txt på /.well-known/security.txt med en säkerhetskontaktadress och policy-URL.
MedelDNSSEC inte aktiveratArt. 21(2)(h)

DNSSEC är inte konfigurerat för din domän. DNS-svar kan inte kryptografiskt autentiseras.

Påverkan: Utan DNSSEC kan DNS-svar förfalskas, vilket möjliggör omdirigering och avlyssning av trafik.

Bevis
DNSSEC:Osignerad
Din åtgärd: Aktivera DNSSEC hos din domänregistrar för att autentisera DNS-svar mot manipulering.

Din egen domän får samma 100+ automatiserade kontroller som dina leverantörer: passiv OSINT och HTTP-säkerhetskontroller dagligen. Full Scan-tillägget (om aktiverat) lägger till en månatlig extern säkerhetsbedömning av denna domän.

Leverantörers självutvärderingar (SAQ)

Leverantörer fyller i en NIS2-självutvärdering med 37 frågor. Svar poängsätts automatiskt och visas här bredvid automatiserade fynd: två lager av efterlevnadsevidens i en rapport.

LeverantörSAQ-poäng
Acme Logistics Oy
Nordic Cloud Services61/100
DataBridge Finland74/100
SupplyLink Partners
Vantage IT Oy91/100

Nordic Cloud Services

[email protected] · 20 mars 2026

61/100

SAQ-poäng

Sektionsuppdelning

Styrning & säkerhetspolicyer

Art. 21(2)(a)

75

Åtkomstkontroll & autentisering

Art. 21(2)(i)(j)

40

Incidentrespons & redovisning

Art. 21(2)(b), Art. 23

50

Dataskydd & kryptografi

Art. 21(2)(h)

75

Affärskontinuitet

Art. 21(2)(c)

67

Supply chain & tredjeparter

Art. 21(2)(d)

50

Sårbarhetshantering

Art. 21(2)(e)(g)

67
Analytikerns notering: SAQ avslöjar att MFA inte tillämpas på alla konton och att ingen testad incidentresponsplan finns: konsistent med dark web-uppgiftsläckan detekterad i automatiserad övervakning.

Övervakningsmetodik

Över 100 automatiserade kontroller körs dagligen på alla övervakade domäner, med ransomware- och dark web-övervakning var 6:e timme. Kontroller täcker: ransomware-offerlistor (flera hotintelligensflöden), dark web infostealer-lösenordsläckor, TLS/certifikathälsa och -utgång, DNS-integritet (SPF, DMARC, DKIM, DNSSEC), DNSSEC-valideringskedja, MX-server DNS-svartlistestatus, e-postsäkerhetsstatus och spoofingbedömning (TLS-RPT, MTA-STS, BIMI, BEC-risk), cookie-säkerhetsflaggor (Secure, HttpOnly, SameSite), robots.txt och sitemap känslig sökvägsexponering, IP-geolokalisering och högrisklandsdetektering, kända sårbarhetsexponeringar (CVE/EPSS), AiTM-phishinginfrastrukturdetektering via Certificate Transparency-loggar, RPKI/BGP-routeursprungsvalidering, företagsregister och LEI-status (PRH, GLEIF), dangling CNAME och MX-postdetektering, SBOM/CSAF-referensdetektering, security.txt-närvaro, säkerhetsrubriker, HTTPS-omdirigeringsverifiering och webbplatsförändringsdetektion. Nytt för 2026, post-kvant-TLS-beredskapsfingeravtryck (NIST FIPS 203 ML-KEM hybridsviter), Model Context Protocol (MCP) endpoint-exponeringsdetektering, JavaScript-bundle-hemlighetsscanning (API-nycklar, tokens), AI-leverantörsinventering för EU:s AI-förordning Art. 26 driftansvarskrav, GraphQL-introspektion och OpenAPI-exponeringskontroller samt DORA Register of Information-export (Bilaga III B_02.03 + B_05.01). Analys av DMARC- och TLS-RPT-rapporter visar dessutom vem som faktiskt skickar e-post med dina domäner, lyfter fram aktiva förfalskningskällor och bekräftar om inkommande e-post anländer via krypterade anslutningar. Alla fynd mappas automatiskt till NIS2-artiklar.

Skanningar körs dagligen. Senaste skanning: 31 mars 2026 23:00 UTC.

Få den här rapporten för ditt leverantörsnätverk

Nya leverantörer köas för skanning omedelbart. NIS2-efterlevnadsrapporter på begäran, klara efter varje skanningscykel: med AI-sammanfattning för ledningen. Inga agenter att installera.

Se prissättning →