Exempelrapport — fiktiva företagsdata. Varje norppa.io-abonnemang inkluderar 100+ automatiserade kontroller på alla övervakade domäner — passiv OSINT och HTTP-säkerhetskontroller — dagligen automatiskt.
Acme Manufacturing Oy
Rapportperiod: Mars 2026 · Genererad 1 april 2026
Sammanfattning
Acme Manufacturings NIS2 supply chain-riskposition har försämrats denna period, med en poängnedgång från 74 till 62 driven av två kritiska fynd som kräver omedelbar uppmärksamhet på ledningsnivå.
Det mest allvarliga hotet är den aktiva ransomware-offerlistningen för Acme Logistics Oy. Hotaktörsgruppen bakom denna kampanj är känd för att upprätthålla persistent åtkomst och sälja nätverksåtkomst till sekundära aktörer när primära lösensummaförhandlingar misslyckas. Alla integrationspunkter — API:er, filöverföringar, delade autentiseringssystem — mellan din organisation och Acme Logistics bör behandlas som potentiellt komprometterade tills leverantören tillhandahåller en verifierad inneslutningsrapport. Samtidigt cirkulerar 14 anställdas inloggningsuppgifter från Nordic Cloud Services på dark web infostealer-marknader, vilket skapar en exponering med flera attackvektorer för delade molnmiljöer eller VPN-slutpunkter.
Ur ett NIS2-efterlevnadsperspektiv har fyra artiklar aktiva fynd denna period: Art. 21(2)(d) (supply chain-riskhantering), 21(2)(e) (incidentrapporteringsskyldigheter), 21(2)(h) (kryptografiska kontroller — TLS-utgång) och 21(2)(i) (åtkomstkontroll — lösenordshygien). Omedelbart dokumenterade riskbedömningar krävs enligt Art. 21(2)(d) och 21(2)(e). TLS-certifikatets utgång på databridge.fi om 6 dagar utgör en hård deadline — utebliven förnyelse orsakar tjänstavbrott och utgör en efterlevnadsbrist enligt Art. 21(2)(h).
Prioriterade åtgärder
Acme Logistics Oy — ransomware-offerlistning: kontakta leverantören omedelbart och granska dataflöden. Anlita incidentresponsteam.
KritiskNordic Cloud Services — 14 anställdas uppgifter på dark web: meddela leverantören, kräv lösenordsrotation och MFA-tillämpning.
KritiskDataBridge Finland — TLS-certifikat löper ut om 6 dagar: be leverantören förnya omedelbart för att undvika tjänstavbrott.
HögAcme Logistics Oy — infrastruktur i högriskland: begär leverantörens infrastrukturdokumentation och granska NIS2 Art. 21(2)(d)-skyldigheter.
HögNordic Cloud Services — DMARC saknas: be leverantören publicera en DMARC-post för att förhindra domänförfalskning.
HögNIS2-artikelefterlevnadsstatus
Supply chain-säkerhet och tredjepartsåtgärder
1 fyndRiskhantering i nätverks- och informationssystem
3 fyndKryptografi, TLS och certifikathygien
4 fyndPersonalresurssäkerhet och hantering av inloggningsuppgifter
1 fyndIncidentrapportering och sårbarhetsinformation
1 fyndAktiva fynd (9)
Leverantörens domän dök upp på en aktiv hotaktörs offerlista. Hotgruppen hävdar att datautfiltrering har skett.
Anställdas inloggningsuppgifter för denna domän cirkulerar på dark web-marknader, insamlade av en infostealer-kampanj. 14 unika konton identifierade.
Leverantörens primära IP pekar på infrastruktur registrerad i en jurisdiktion på EU:s lista över högrisk-tredjeländer. Detta kan utgöra en supply chain-risk enligt NIS2 Art. 21(2)(d).
TLS-certifikatet för databridge.fi löper ut 30 mars 2026. Tjänster blir otillgängliga eller visar webbläsarsäkerhetsvarningar för slutanvändare efter utgången.
Ingen DMARC-post är publicerad för denna domän. Domänen kan förfalskas i nätfiskekampanjer riktade mot din organisation och leverantörens kunder.
2 CVE:er detekterade på internetexponerad infrastruktur. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) är klassad som hög och har kända publika exploateringar.
DNSSEC är inte konfigurerat. DNS-svar kan inte kryptografiskt autentiseras, vilket exponerar domänen för DNS-spoofingattacker.
Ingen security.txt-fil hittades på /.well-known/security.txt. NIS2 Art. 23 kräver att organisationer har en nåbar kanal för sårbarhetsinformation.
Content-Security-Policy-rubriken saknas på den primära webbplatsen. Detta ökar exponeringen för cross-site scripting- och innehållsinjektionsattacker.
Vill du ha den här rapporten för ditt eget leverantörsnätverk?
Starta gratis provperiod — inget kortLeverantörsrisköversikt
| Leverantör | Domän | Säkerhetspoäng | Kritisk | Hög |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 2 | 1 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 1 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Din egen miljö
acme-manufacturing.fi
Senast skannad: 7 mai 2026
78/100
Säkerhetspoäng
Ingen security.txt-fil hittades på /.well-known/security.txt. NIS2 Art. 23 kräver en nåbar kanal för sårbarhetsinformation.
DNSSEC är inte konfigurerat för din domän. DNS-svar kan inte kryptografiskt autentiseras.
Din egen domän får samma 100+ automatiserade kontroller som dina leverantörer — passiv OSINT och HTTP-säkerhetskontroller dagligen. Full Scan-tillägget (om aktiverat) lägger till en månatlig extern säkerhetsbedömning av denna domän.
Leverantörers självutvärderingar (SAQ)
Leverantörer fyller i en NIS2-självutvärdering med 28 frågor. Svar poängsätts automatiskt och visas här bredvid automatiserade fynd — två lager av efterlevnadsevidens i en rapport.
| Leverantör | SAQ-poäng |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20 mars 2026
61/100
SAQ-poäng
Sektionsuppdelning
Styrning & säkerhetspolicyer
Art. 21(2)(a)
Åtkomstkontroll & autentisering
Art. 21(2)(i)(j)
Incidentrespons & redovisning
Art. 21(2)(b), Art. 23
Dataskydd & kryptografi
Art. 21(2)(h)
Affärskontinuitet
Art. 21(2)(c)
Supply chain & tredjeparter
Art. 21(2)(d)
Sårbarhetshantering
Art. 21(2)(e)(g)
Övervakningsmetodik
Över 100 automatiserade kontroller körs dagligen på alla övervakade domäner, med ransomware- och dark web-övervakning var 6:e timme. Kontroller täcker: ransomware-offerlistor (flera hotintelligensflöden), dark web infostealer-lösenordsläckor, TLS/certifikathälsa och -utgång, DNS-integritet (SPF, DMARC, DKIM, DNSSEC), DNSSEC-valideringskedja, MX-server DNS-svartlistestatus, e-postsäkerhetsstatus och spoofingbedömning (TLS-RPT, MTA-STS, BIMI, BEC-risk), cookie-säkerhetsflaggor (Secure, HttpOnly, SameSite), robots.txt och sitemap känslig sökvägsexponering, IP-geolokalisering och högrisklandsdetektering, kända sårbarhetsexponeringar (CVE/EPSS), AiTM-phishinginfrastrukturdetektering via Certificate Transparency-loggar, RPKI/BGP-routeursprungsvalidering, företagsregister och LEI-status (PRH, GLEIF), dangling CNAME och MX-postdetektering, SBOM/CSAF-referensdetektering, security.txt-närvaro, säkerhetsrubriker, HTTPS-omdirigeringsverifiering och webbplatsförändringsdetektion.
post-kvant-TLS-beredskapsfingeravtryck (NIST FIPS 203 ML-KEM hybridsviter), Model Context Protocol (MCP) endpoint-exponeringsdetektering, JavaScript-bundle-hemlighetsscanning (API-nycklar, tokens), AI-leverantörsinventering för EU:s AI-förordning Art. 26 driftansvarskrav, GraphQL-introspektion och OpenAPI-exponeringskontroller samt DORA Register of Information-export (Bilaga III B_02.03 + B_05.01). Alla fynd mappas automatiskt till NIS2-artiklar.
Skanningar körs dagligen. Senaste skanning: 7 maj 2026 00:00 UTC.
Få den här rapporten för ditt leverantörsnätverk
Nya leverantörer köas för skanning omedelbart. Månatliga NIS2-efterlevnadsrapporter genereras automatiskt efter varje skanningscykel — med AI-sammanfattning för ledningen. Inga agenter att installera.
Se prissättning →