Sicherheit

Zuletzt aktualisiert: 15. Juni 2026

norppa.io stellt diese Seite aus Servicegründen in mehreren Sprachen bereit. Bei Widersprüchen oder Unklarheiten ist die englische Fassung maßgeblich.


Diese Seite beschreibt, wie norppa.io aus Sicherheitssicht aufgebaut und betrieben wird. Wir glauben, dass Kunden, die eine Sicherheitsaufklärungsplattform bewerten, ein klares, ehrliches Bild verdienen: keine Marketingsprache.

Fragen oder Anliegen: [email protected]

1. Bewertungsmethodik

norppa.io generiert Sicherheitsfeststellungen ausschließlich aus öffentlich zugänglichen Informationen. Wir fragen offene Quellen ab, etwa DNS-Einträge, öffentliche Certificate-Transparency-Logs, internetweite Scan-Datenbanken, Threat-Intelligence-Feeds, Datenbanken zu Datenlecks und Paste-Seiten.

Wir tun nicht Folgendes:

  • Auf Systeme Ihrer Lieferanten zugreifen oder uns dort anmelden
  • Eine Integration, einen Agenten oder Zugangsdaten von Ihnen oder Ihren Lieferanten verlangen
  • Zugangsdaten, API-Schlüssel oder Token bewerteter Organisationen speichern
  • Dauerhafte Verbindungen zu bewerteten Zielen aufbauen
  • Eine Handlung durchführen, die eine Autorisierung durch die bewertete Organisation erfordert

Prüfungen der externen Port-Exposition werden ausschließlich gegen öffentlich routbare IP-Adressen durchgeführt, aus derselben Perspektive, die jedem Internet-Beobachter zur Verfügung steht.

2. Ihre Daten

2.1 Datenstandort

Alle Kundendaten (Lieferantenlisten, Feststellungen, Berichte und Kontoinformationen) werden auf einer Infrastruktur innerhalb der Europäischen Union gespeichert. Die Kerndaten liegen in der EU (Region Frankfurt). Es werden keine Kundendaten außerhalb der EU übermittelt.

2.2 Kundenisolierung

Jeder Datensatz in unserer Datenbank trägt eine customer_id, die auf Anwendungsebene durchgesetzt wird. Es ist architektonisch unmöglich, dass ein Kunde die Lieferanten, Feststellungen oder Berichte eines anderen Kunden lesen kann.

2.3 Verschlüsselung

Alle Daten bei der Übertragung sind mit TLS geschützt. Ruhende Daten werden durch die zugrunde liegende Speicherinfrastruktur verschlüsselt. Berichte werden in Ihrem Dashboard über eine authentifizierte Sitzung angezeigt und können als PDF gespeichert oder gedruckt werden; etwaige gespeicherte Berichtsartefakte sind im Ruhezustand verschlüsselt und werden nur an die authentifizierte Sitzung ausgeliefert, die sie angefordert hat.

3. Infrastruktursicherheit

Unsere Bewertungsinfrastruktur arbeitet von stabilen, bekannten externen IP-Adressen aus. Sie akzeptiert keine eingehenden Verbindungen aus dem Internet. Administrationsschnittstellen sind nicht öffentlich zugänglich.

Wir wenden durchgängig das Prinzip der geringsten Rechte an: Jede Dienstkomponente hat nur Zugriff auf das, was sie zur Erfüllung ihrer Funktion benötigt. Zugangsdaten werden regelmäßig rotiert und niemals im Quellcode eingebettet.

4. Zugangskontrollen

  • Produktionssysteme sind nur über authentifizierte Sitzungen mit kurzlebigen Token zugänglich.
  • Der Zugriff von Personal auf Kundendaten wird protokolliert und auf das für Support und Betrieb Notwendige beschränkt.
  • Der Produktionszugriff ist auf einen benannten Kreis von Betreibern beschränkt, die unmittelbar für den Betrieb des Dienstes verantwortlich sind.

5. Bereit zu abonnieren? Ihre Beschaffungs-Checkliste

Kein langwieriger Sicherheitsfragebogen erforderlich. Hier ist alles, was Sie vor dem Abonnement benötigen: ab dem ersten Tag verfügbar, ohne Verhandlung:

  • In der EU ansässig, EU-Gerichtsbarkeit: Norteris Oy ist ein finnisches Unternehmen, das ausschließlich finnischem und EU-Recht unterliegt. Keine Exposition gegenüber extraterritorialen Datenzugriffsregimen.
  • DSGVO-konformer AVV (Art. 28): in jedem Abonnement enthalten, unterschriftsbereit
  • Datenschutzerklärung: DSGVO-konform, EU-Datenstandort, keine Drittlandübermittlungen
  • Unterauftragsverarbeiter-Liste: auf schriftliche Anfrage an [email protected] erhältlich
  • Benachrichtigung bei Datenschutzverletzungen: innerhalb von 48 Stunden schriftlich an betroffene Kunden
  • Keine Agenten, keine Integration, kein IT-Projekt: fügen Sie einen Domainnamen hinzu, und Sie überwachen innerhalb von Minuten
  • Jederzeit kündbar: Monatspläne, 30 Tage Frist, keine Bindung

norppa.io ist derzeit nicht nach ISO 27001 oder SOC 2 zertifiziert. Wenn Ihr Beschaffungsprozess eine schriftliche Antwort auf einen Sicherheitsfragebogen erfordert, kontaktieren Sie [email protected], und wir antworten umgehend.

6. Responsible Disclosure

Wenn Sie eine Sicherheitslücke in der norppa.io-Plattform entdecken, melden Sie sie bitte an [email protected] mit einer Beschreibung des Problems und Schritten zur Reproduktion. Wir bestätigen den Eingang innerhalb von 2 Werktagen und sind bestrebt, bestätigte Probleme innerhalb von 30 Tagen zu beheben. Wir betreiben derzeit kein öffentliches Bug-Bounty-Programm.

Bitte testen Sie nicht ohne vorherige schriftliche Zustimmung auf Schwachstellen gegen unsere Produktionssysteme.

7. Kontakt

Sicherheitsanfragen und Schwachstellenmeldungen: [email protected]

Allgemeine Anfragen: [email protected]