Seguridad

Última actualización: 15 de junio de 2026

norppa.io proporciona esta página en varios idiomas por comodidad. En caso de conflicto o ambigüedad, prevalecerá la versión en inglés.


Esta página describe cómo está construido y operado norppa.io desde el punto de vista de la seguridad. Creemos que los clientes que evalúan una plataforma de inteligencia de seguridad merecen una imagen clara y honesta: no lenguaje de marketing.

Preguntas o inquietudes: [email protected]

1. Metodología de evaluación

norppa.io genera hallazgos de seguridad enteramente a partir de información de acceso público. Consultamos fuentes abiertas como registros DNS, registros públicos de Certificate Transparency, bases de datos de escaneo de todo internet, fuentes de inteligencia de amenazas, repositorios de filtraciones de datos y sitios de paste.

No hacemos lo siguiente:

  • Acceder o iniciar sesión en ninguno de los sistemas de sus proveedores
  • Exigir ninguna integración, agente o credencial de usted ni de sus proveedores
  • Almacenar credenciales, claves de API o tokens pertenecientes a las organizaciones evaluadas
  • Establecer conexiones persistentes con los objetivos evaluados
  • Realizar ninguna acción que requiera autorización de la organización evaluada

Las comprobaciones de exposición de puertos externos se realizan únicamente contra direcciones IP enrutables públicamente, desde el mismo punto de vista del que dispone cualquier observador de internet.

2. Sus datos

2.1 Residencia de los datos

Todos los datos de los clientes (listas de proveedores, hallazgos, informes e información de la cuenta) se almacenan en infraestructura ubicada dentro de la Unión Europea. Los datos principales residen en la UE (región de Fráncfort). En el curso ordinario, no se transfieren datos de clientes fuera de la UE. Cualquier acceso administrativo incidental por parte de una entidad de infraestructura con matriz estadounidense está cubierto por cláusulas contractuales tipo (CCT, UE 2021/914).

2.2 Aislamiento de clientes

Cada fila de nuestra base de datos lleva el user_id de la cuenta propietaria, y cada consulta se limita a él en la capa de aplicación. Una limitación ausente es un error, no una concesión de diseño: una prueba de regresión exige que cada endpoint de datos de usuario autentique la sesión, y la limitación de cada mutación autenticada se auditó manualmente en agosto de 2026.

2.3 Cifrado

Todos los datos en tránsito están protegidos con TLS. Los datos en reposo están cifrados por la infraestructura de almacenamiento subyacente. Los informes se consultan en su panel a través de una sesión autenticada y pueden guardarse o imprimirse como PDF; cualquier artefacto de informe almacenado está cifrado en reposo y solo se entrega a la sesión autenticada que lo solicitó.

3. Seguridad de la infraestructura

Nuestra infraestructura de evaluación opera desde direcciones IP externas estables y conocidas. No acepta conexiones entrantes desde internet. Las interfaces de administración no son accesibles públicamente.

Aplicamos el principio de mínimo privilegio en todo momento: cada componente del servicio solo tiene acceso a lo que necesita para cumplir su función. Las credenciales se rotan de forma periódica y nunca se incrustan en el código fuente.

4. Controles de acceso

  • Los sistemas de producción solo son accesibles mediante sesiones autenticadas con tokens de corta duración.
  • El acceso del personal a los datos de los clientes se registra y se limita a lo necesario para el soporte y las operaciones.
  • El acceso a producción está restringido a un conjunto nombrado de operadores directamente responsables del funcionamiento del servicio.

5. ¿Listo para suscribirse? Su lista de verificación de compras

No se requiere un cuestionario de seguridad extenso. Esto es todo lo que necesita antes de suscribirse: disponible desde el primer día, sin negociación:

  • Constituida en la UE, jurisdicción de la UE: Norteris Oy es una empresa finlandesa sujeta únicamente al derecho finlandés y de la UE. Sin exposición a regímenes de acceso a datos extraterritoriales. Pertenece íntegramente a accionistas finlandeses residentes en Finlandia: sin matriz extranjera, sin inversores de fuera de la UE.
  • DPA conforme al RGPD (art. 28): incluido con cada suscripción, listo para firmar
  • Política de Privacidad: conforme al RGPD, residencia de datos en la UE; sin transferencias a terceros países en el curso ordinario, con cláusulas contractuales tipo para el acceso administrativo incidental de la matriz
  • Lista de subencargados: disponible previa solicitud escrita a [email protected]
  • Notificación de brechas: en un plazo de 48 horas a los clientes afectados, por escrito
  • Sin agentes, sin integración, sin proyecto de TI: añada un nombre de dominio y estará monitorizando en minutos
  • Cancele cuando quiera: los planes mensuales finalizan al término del periodo de facturación en curso; los anuales se cancelan 30 días antes de la renovación. Sin permanencia.

norppa.io no está actualmente certificada conforme a ISO 27001 ni SOC 2. Si su proceso de compras requiere una respuesta escrita a un cuestionario de seguridad, contacte con [email protected] y responderemos con prontitud.

6. Divulgación responsable

Si descubre una vulnerabilidad de seguridad en la plataforma norppa.io, comuníquela a [email protected] con una descripción del problema y los pasos para reproducirlo. Acusaremos recibo en un plazo de 2 días hábiles y procuraremos resolver los problemas confirmados en un plazo de 30 días. Por el momento no operamos un programa público de recompensas por errores.

Por favor, no realice pruebas de vulnerabilidades contra nuestros sistemas de producción sin consentimiento previo por escrito.

7. Contacto

Consultas de seguridad e informes de vulnerabilidades: [email protected]

Consultas generales: [email protected]