Sicherheit

Zuletzt aktualisiert: 15. Juni 2026

norppa.io stellt diese Seite aus Servicegründen in mehreren Sprachen bereit. Bei Widersprüchen oder Unklarheiten ist die englische Fassung maßgeblich.


Diese Seite beschreibt, wie norppa.io aus Sicherheitssicht aufgebaut und betrieben wird. Wir glauben, dass Kunden, die eine Sicherheitsaufklärungsplattform bewerten, ein klares, ehrliches Bild verdienen: keine Marketingsprache.

Fragen oder Anliegen: [email protected]

1. Bewertungsmethodik

norppa.io generiert Sicherheitsfeststellungen ausschließlich aus öffentlich zugänglichen Informationen. Wir fragen offene Quellen ab, etwa DNS-Einträge, öffentliche Certificate-Transparency-Logs, internetweite Scan-Datenbanken, Threat-Intelligence-Feeds, Datenbanken zu Datenlecks und Paste-Seiten.

Wir tun Folgendes nicht:

  • Auf Systeme Ihrer Lieferanten zugreifen oder uns dort anmelden
  • Eine Integration, einen Agenten oder Zugangsdaten von Ihnen oder Ihren Lieferanten verlangen
  • Zugangsdaten, API-Schlüssel oder Token bewerteter Organisationen speichern
  • Dauerhafte Verbindungen zu bewerteten Zielen aufbauen
  • Eine Handlung durchführen, die eine Autorisierung durch die bewertete Organisation erfordert

Prüfungen der externen Port-Exposition werden ausschließlich gegen öffentlich routbare IP-Adressen durchgeführt, aus derselben Perspektive, die jedem Internet-Beobachter zur Verfügung steht.

2. Ihre Daten

2.1 Datenstandort

Alle Kundendaten (Lieferantenlisten, Feststellungen, Berichte und Kontoinformationen) werden auf einer Infrastruktur innerhalb der Europäischen Union gespeichert. Die Kerndaten liegen in der EU (Region Frankfurt). Im Regelbetrieb werden keine Kundendaten außerhalb der EU übermittelt. Ein etwaiger beiläufiger administrativer Zugriff durch ein Infrastrukturunternehmen mit US-Muttergesellschaft ist durch Standardvertragsklauseln (SCC, EU 2021/914) abgedeckt.

2.2 Kundenisolierung

Jede Zeile in unserer Datenbank trägt die user_id des besitzenden Kontos, und jede Abfrage wird auf Anwendungsebene darauf eingegrenzt. Eine fehlende Eingrenzung ist ein Fehler, kein zulässiger Sonderfall: Ein Regressionstest verlangt, dass jeder Endpunkt mit Nutzerdaten die Sitzung authentifiziert, und die Mandantentrennung jeder authentifizierten Änderung wurde im August 2026 manuell geprüft.

2.3 Verschlüsselung

Alle Daten bei der Übertragung sind mit TLS geschützt. Ruhende Daten werden durch die zugrunde liegende Speicherinfrastruktur verschlüsselt. Berichte werden in Ihrem Dashboard über eine authentifizierte Sitzung angezeigt und können als PDF gespeichert oder gedruckt werden; etwaige gespeicherte Berichtsartefakte sind im Ruhezustand verschlüsselt und werden nur an die authentifizierte Sitzung ausgeliefert, die sie angefordert hat.

3. Infrastruktursicherheit

Unsere Bewertungsinfrastruktur arbeitet von stabilen, bekannten externen IP-Adressen aus. Sie akzeptiert keine eingehenden Verbindungen aus dem Internet. Administrationsschnittstellen sind nicht öffentlich zugänglich.

Wir wenden durchgängig das Prinzip der geringsten Rechte an: Jede Dienstkomponente hat nur Zugriff auf das, was sie zur Erfüllung ihrer Funktion benötigt. Zugangsdaten werden regelmäßig rotiert und niemals im Quellcode eingebettet.

4. Zugangskontrollen

  • Produktionssysteme sind nur über authentifizierte Sitzungen mit kurzlebigen Token zugänglich.
  • Der Zugriff von Personal auf Kundendaten wird protokolliert und auf das für Support und Betrieb Notwendige beschränkt.
  • Der Produktionszugriff ist auf einen benannten Kreis von Betreibern beschränkt, die unmittelbar für den Betrieb des Dienstes verantwortlich sind.

5. Bereit zu abonnieren? Ihre Beschaffungs-Checkliste

Kein langwieriger Sicherheitsfragebogen erforderlich. Hier ist alles, was Sie vor dem Abonnement benötigen: ab dem ersten Tag verfügbar, ohne Verhandlung:

  • In der EU ansässig, EU-Gerichtsbarkeit: Norteris Oy ist ein finnisches Unternehmen, das ausschließlich finnischem und EU-Recht unterliegt. Keine Exposition gegenüber extraterritorialen Datenzugriffsregimen. Vollständig im Besitz finnischer Anteilseigner mit Sitz in Finnland: keine ausländische Muttergesellschaft, keine Investoren von außerhalb der EU.
  • DSGVO-konformer AVV (Art. 28): in jedem Abonnement enthalten, unterschriftsbereit
  • Datenschutzerklärung: DSGVO-konform, EU-Datenstandort; im Normalbetrieb keine Drittlandübermittlungen, mit Standardvertragsklauseln für beiläufigen administrativen Zugriff der Muttergesellschaft
  • Unterauftragsverarbeiter-Liste: auf schriftliche Anfrage an [email protected] erhältlich
  • Benachrichtigung bei Datenschutzverletzungen: innerhalb von 48 Stunden schriftlich an betroffene Kunden
  • Keine Agenten, keine Integration, kein IT-Projekt: fügen Sie einen Domainnamen hinzu, und Sie überwachen innerhalb von Minuten
  • Jederzeit kündbar: Monatspläne enden zum Ende des laufenden Abrechnungszeitraums; Jahrespläne werden 30 Tage vor Verlängerung gekündigt. Keine Bindung.

norppa.io ist derzeit nicht nach ISO 27001 oder SOC 2 zertifiziert. Wenn Ihr Beschaffungsprozess eine schriftliche Antwort auf einen Sicherheitsfragebogen erfordert, kontaktieren Sie [email protected], und wir antworten umgehend.

6. Responsible Disclosure

Wenn Sie eine Sicherheitslücke in der norppa.io-Plattform entdecken, melden Sie sie bitte an [email protected] mit einer Beschreibung des Problems und Schritten zur Reproduktion. Wir bestätigen den Eingang innerhalb von 2 Werktagen und sind bestrebt, bestätigte Probleme innerhalb von 30 Tagen zu beheben. Wir betreiben derzeit kein öffentliches Bug-Bounty-Programm.

Bitte testen Sie nicht ohne vorherige schriftliche Zustimmung auf Schwachstellen gegen unsere Produktionssysteme.

7. Kontakt

Sicherheitsanfragen und Schwachstellenmeldungen: [email protected]

Allgemeine Anfragen: [email protected]