Exempelrapport (fiktiva företagsdata. Varje norppa.io-abonnemang inkluderar 100+ automatiserade kontroller på alla övervakade domäner) passiv OSINT och HTTP-säkerhetskontroller, dagligen automatiskt.
Acme Manufacturing Oy
Rapportperiod: Mars 2026 · Genererad 1 april 2026
Sammanfattning
Företagsprofil — Acme Logistics Oy
- Land
- Finland (FI)
- Bolagsform
- Oy
- Bransch
- 52.29
- NIS2-status
- Väsentlig aktör · Transport (vägledande)
- Anställda
- 118
- Handelsnamn
- Acme Logistics, Acme Freight
- Moderbolag
- Acme Holding Oy
Acme Manufacturings NIS2 supply chain-riskposition har försämrats denna period, med en poängnedgång från 74 till 62 driven av två kritiska fynd som kräver omedelbar uppmärksamhet på ledningsnivå.
Det mest allvarliga hotet är den aktiva ransomware-offerlistningen för Acme Logistics Oy. Hotaktörsgruppen bakom denna kampanj är känd för att upprätthålla persistent åtkomst och sälja nätverksåtkomst till sekundära aktörer när primära lösensummaförhandlingar misslyckas. Alla integrationspunkter (API:er, filöverföringar, delade autentiseringssystem) mellan din organisation och Acme Logistics bör behandlas som potentiellt komprometterade tills leverantören tillhandahåller en verifierad inneslutningsrapport. Samtidigt cirkulerar 14 anställdas inloggningsuppgifter från Nordic Cloud Services på dark web infostealer-marknader, vilket skapar en exponering med flera attackvektorer för delade molnmiljöer eller VPN-slutpunkter.
Ur ett NIS2-efterlevnadsperspektiv har flera artiklar aktiva fynd denna period. Båda de kritiska fynden faller under Art. 21(2)(b) (incidenthantering): en leverantör på en aktiv ransomware-offerlista och 14 läckta anställduppgifter måste var och en hanteras som en säkerhetsincident (begränsas, åtgärdas och dokumenteras. Art. 21(2)(d) (riskhantering i leveranskedjan) utlöses av infrastruktur i ett högriskland; Art. 21(2)(e) (säkerhet i utveckling och underhåll, inklusive sårbarhetshantering och -offentliggörande) av de upptäckta CVE:erna, det utgående TLS-certifikatet, den saknade DMARC-policyn och avsaknaden av security.txt; och Art. 21(2)(h) (kryptografi) av avsaknad av DNSSEC. TLS-certifikatets utgång på databridge.fi om 6 dagar är en hård deadline) utebliven förnyelse orsakar tjänstavbrott.
Prioriterade åtgärder
Acme Logistics Oy, ransomware-offerlistning: kontakta leverantören omedelbart och granska dataflöden. Anlita incidentresponsteam.
KritiskNordic Cloud Services, 14 anställdas uppgifter på dark web: meddela leverantören, kräv lösenordsrotation och MFA-tillämpning.
KritiskDataBridge Finland, TLS-certifikat löper ut om 6 dagar: be leverantören förnya omedelbart för att undvika tjänstavbrott.
HögAcme Logistics Oy, infrastruktur i högriskland: begär leverantörens infrastrukturdokumentation och granska NIS2 Art. 21(2)(d)-skyldigheter.
HögNordic Cloud Services, DMARC saknas: be leverantören publicera en DMARC-post för att förhindra domänförfalskning.
HögEU-regelefterlevnadsläge
Indikativ koppling av öppna fynd till EU-ramverk från externa signaler — inte en bedömning av överensstämmelse.
NIS2-artikelefterlevnadsstatus
Incidenthantering: upptäckt, respons och återhämtning
2 fyndSupply chain-säkerhet och tredjepartsåtgärder
1 fyndSäkerhet vid anskaffning, utveckling och underhåll av system (inkl. sårbarhetshantering och -offentliggörande)
4 fyndKryptografi (DNSSEC, TLS och certifikathygien)
1 fyndAktiva fynd (11)
Leverantörens primära IP pekar på infrastruktur registrerad i en jurisdiktion på EU:s lista över högrisk-tredjeländer. Detta kan utgöra en supply chain-risk enligt NIS2 Art. 21(2)(d).
Påverkan: Att koncentrera leverantörens infrastruktur till ett högriskland ökar exponeringen för leveranskedje- och datasuveränitetsrisker.
TLS-certifikatet för databridge.fi löper ut 30 mars 2026. Tjänster blir otillgängliga eller visar webbläsarsäkerhetsvarningar för slutanvändare efter utgången.
Påverkan: Ett utgånget certifikat bryter HTTPS för användare och integrationer: avbrott och en lucka i kryptografikontrollen.
Ingen DMARC-post är publicerad för denna domän. Domänen kan förfalskas i nätfiskekampanjer riktade mot din organisation och leverantörens kunder.
Påverkan: Utan DMARC kan domänen förfalskas i nätfiske mot dig och leverantörens kunder.
En publikt åtkomlig subdomän (gitlab.nordiccloud.fi) tyder på internt utvecklingsverktyg exponerat mot internet — ofta ohanterat och en väg till källkod eller hemligheter.
DNS-poster pekar på Zendesk och bekräftar ett fjärdeparts-SaaS-beroende i leverantörens leveranskedja.
2 CVE:er detekterade på internetexponerad infrastruktur. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) är klassad som hög och har kända publika exploateringar.
Påverkan: Kända, utnyttjbara sårbarheter i internetexponerad infrastruktur är en direkt ingång för angripare.
DNSSEC är inte konfigurerat. DNS-svar kan inte kryptografiskt autentiseras, vilket exponerar domänen för DNS-spoofingattacker.
Påverkan: Utan DNSSEC kan DNS-svar förfalskas, vilket möjliggör omdirigering och avlyssning av trafik.
Ingen security.txt-fil hittades på /.well-known/security.txt. NIS2 Art. 21(2)(e) kräver att organisationer har en nåbar kanal för sårbarhetsinformation.
Påverkan: En icke publicerad rapporteringskanal fördröjer hur snabbt en rapporterad sårbarhet når rätt kontakt.
Content-Security-Policy-rubriken saknas på den primära webbplatsen. Detta ökar exponeringen för cross-site scripting- och innehållsinjektionsattacker.
Påverkan: En saknad Content-Security-Policy ökar exponeringen för cross-site scripting och innehållsinjektion.
Vill du ha den här rapporten för ditt eget leverantörsnätverk?
Starta gratis provperiod: inget kortLeverantörsrisköversikt
| Leverantör | Domän | Säkerhetspoäng | Kritisk | Hög |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 1 | 2 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 2 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Din egen miljö
acme-manufacturing.fi
Senast skannad: 7 mai 2026
78/100
Säkerhetspoäng
Ingen security.txt-fil hittades på /.well-known/security.txt. NIS2 Art. 21(2)(e) kräver en nåbar kanal för sårbarhetsinformation.
Påverkan: En icke publicerad rapporteringskanal fördröjer hur snabbt en rapporterad sårbarhet når rätt kontakt.
DNSSEC är inte konfigurerat för din domän. DNS-svar kan inte kryptografiskt autentiseras.
Påverkan: Utan DNSSEC kan DNS-svar förfalskas, vilket möjliggör omdirigering och avlyssning av trafik.
Din egen domän får samma 100+ automatiserade kontroller som dina leverantörer: passiv OSINT och HTTP-säkerhetskontroller dagligen. Full Scan-tillägget (om aktiverat) lägger till en månatlig extern säkerhetsbedömning av denna domän.
Leverantörers självutvärderingar (SAQ)
Leverantörer fyller i en NIS2-självutvärdering med 37 frågor. Svar poängsätts automatiskt och visas här bredvid automatiserade fynd: två lager av efterlevnadsevidens i en rapport.
| Leverantör | SAQ-poäng |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20 mars 2026
61/100
SAQ-poäng
Sektionsuppdelning
Styrning & säkerhetspolicyer
Art. 21(2)(a)
Åtkomstkontroll & autentisering
Art. 21(2)(i)(j)
Incidentrespons & redovisning
Art. 21(2)(b), Art. 23
Dataskydd & kryptografi
Art. 21(2)(h)
Affärskontinuitet
Art. 21(2)(c)
Supply chain & tredjeparter
Art. 21(2)(d)
Sårbarhetshantering
Art. 21(2)(e)(g)
Övervakningsmetodik
Över 100 automatiserade kontroller körs dagligen på alla övervakade domäner, med ransomware- och dark web-övervakning var 6:e timme. Kontroller täcker: ransomware-offerlistor (flera hotintelligensflöden), dark web infostealer-lösenordsläckor, TLS/certifikathälsa och -utgång, DNS-integritet (SPF, DMARC, DKIM, DNSSEC), DNSSEC-valideringskedja, MX-server DNS-svartlistestatus, e-postsäkerhetsstatus och spoofingbedömning (TLS-RPT, MTA-STS, BIMI, BEC-risk), cookie-säkerhetsflaggor (Secure, HttpOnly, SameSite), robots.txt och sitemap känslig sökvägsexponering, IP-geolokalisering och högrisklandsdetektering, kända sårbarhetsexponeringar (CVE/EPSS), AiTM-phishinginfrastrukturdetektering via Certificate Transparency-loggar, RPKI/BGP-routeursprungsvalidering, företagsregister och LEI-status (PRH, GLEIF), dangling CNAME och MX-postdetektering, SBOM/CSAF-referensdetektering, security.txt-närvaro, säkerhetsrubriker, HTTPS-omdirigeringsverifiering och webbplatsförändringsdetektion. Nytt för 2026, post-kvant-TLS-beredskapsfingeravtryck (NIST FIPS 203 ML-KEM hybridsviter), Model Context Protocol (MCP) endpoint-exponeringsdetektering, JavaScript-bundle-hemlighetsscanning (API-nycklar, tokens), AI-leverantörsinventering för EU:s AI-förordning Art. 26 driftansvarskrav, GraphQL-introspektion och OpenAPI-exponeringskontroller samt DORA Register of Information-export (Bilaga III B_02.03 + B_05.01). Analys av DMARC- och TLS-RPT-rapporter visar dessutom vem som faktiskt skickar e-post med dina domäner, lyfter fram aktiva förfalskningskällor och bekräftar om inkommande e-post anländer via krypterade anslutningar. Alla fynd mappas automatiskt till NIS2-artiklar.
Skanningar körs dagligen. Senaste skanning: 31 mars 2026 23:00 UTC.
Få den här rapporten för ditt leverantörsnätverk
Nya leverantörer köas för skanning omedelbart. NIS2-efterlevnadsrapporter på begäran, klara efter varje skanningscykel: med AI-sammanfattning för ledningen. Inga agenter att installera.
Se prissättning →