Seguridad
Última actualización: 15 de junio de 2026
norppa.io proporciona esta página en varios idiomas por comodidad. En caso de conflicto o ambigüedad, prevalecerá la versión en inglés.
Esta página describe cómo está construido y operado norppa.io desde el punto de vista de la seguridad. Creemos que los clientes que evalúan una plataforma de inteligencia de seguridad merecen una imagen clara y honesta: no lenguaje de marketing.
Preguntas o inquietudes: [email protected]
1. Metodología de evaluación
norppa.io genera hallazgos de seguridad enteramente a partir de información de acceso público. Consultamos fuentes abiertas como registros DNS, registros públicos de Certificate Transparency, bases de datos de escaneo de todo internet, fuentes de inteligencia de amenazas, repositorios de filtraciones de datos y sitios de paste.
No hacemos lo siguiente:
- Acceder o iniciar sesión en ninguno de los sistemas de sus proveedores
- Exigir ninguna integración, agente o credencial de usted ni de sus proveedores
- Almacenar credenciales, claves de API o tokens pertenecientes a las organizaciones evaluadas
- Establecer conexiones persistentes con los objetivos evaluados
- Realizar ninguna acción que requiera autorización de la organización evaluada
Las comprobaciones de exposición de puertos externos se realizan únicamente contra direcciones IP enrutables públicamente, desde el mismo punto de vista del que dispone cualquier observador de internet.
2. Sus datos
2.1 Residencia de los datos
Todos los datos de los clientes (listas de proveedores, hallazgos, informes e información de la cuenta) se almacenan en infraestructura ubicada dentro de la Unión Europea. Los datos principales residen en la UE (región de Fráncfort). No se transfieren datos de clientes fuera de la UE.
2.2 Aislamiento de clientes
Cada registro de nuestra base de datos lleva un customer_id que se aplica a nivel de aplicación. Es arquitectónicamente imposible que un cliente lea los proveedores, hallazgos o informes de otro cliente.
2.3 Cifrado
Todos los datos en tránsito están protegidos con TLS. Los datos en reposo están cifrados por la infraestructura de almacenamiento subyacente. Los informes se consultan en su panel a través de una sesión autenticada y pueden guardarse o imprimirse como PDF; cualquier artefacto de informe almacenado está cifrado en reposo y solo se entrega a la sesión autenticada que lo solicitó.
3. Seguridad de la infraestructura
Nuestra infraestructura de evaluación opera desde direcciones IP externas estables y conocidas. No acepta conexiones entrantes desde internet. Las interfaces de administración no son accesibles públicamente.
Aplicamos el principio de mínimo privilegio en todo momento: cada componente del servicio solo tiene acceso a lo que necesita para cumplir su función. Las credenciales se rotan de forma periódica y nunca se incrustan en el código fuente.
4. Controles de acceso
- Los sistemas de producción solo son accesibles mediante sesiones autenticadas con tokens de corta duración.
- El acceso del personal a los datos de los clientes se registra y se limita a lo necesario para el soporte y las operaciones.
- El acceso a producción está restringido a un conjunto nombrado de operadores directamente responsables del funcionamiento del servicio.
5. ¿Listo para suscribirse? Su lista de verificación de compras
No se requiere un cuestionario de seguridad extenso. Esto es todo lo que necesita antes de suscribirse: disponible desde el primer día, sin negociación:
- Constituida en la UE, jurisdicción de la UE: Norteris Oy es una empresa finlandesa sujeta únicamente al derecho finlandés y de la UE. Sin exposición a regímenes de acceso a datos extraterritoriales.
- DPA conforme al RGPD (art. 28): incluido con cada suscripción, listo para firmar
- Política de Privacidad: conforme al RGPD, residencia de datos en la UE, sin transferencias a terceros países
- Lista de subencargados: disponible previa solicitud escrita a [email protected]
- Notificación de brechas: en un plazo de 48 horas a los clientes afectados, por escrito
- Sin agentes, sin integración, sin proyecto de TI: añada un nombre de dominio y estará monitorizando en minutos
- Cancele cuando quiera: planes mensuales, 30 días de preaviso, sin permanencia
norppa.io no está actualmente certificada conforme a ISO 27001 ni SOC 2. Si su proceso de compras requiere una respuesta escrita a un cuestionario de seguridad, contacte con [email protected] y responderemos con prontitud.
6. Divulgación responsable
Si descubre una vulnerabilidad de seguridad en la plataforma norppa.io, comuníquela a [email protected] con una descripción del problema y los pasos para reproducirlo. Acusaremos recibo en un plazo de 2 días hábiles y procuraremos resolver los problemas confirmados en un plazo de 30 días. Por el momento no operamos un programa público de recompensas por errores.
Por favor, no realice pruebas de vulnerabilidades contra nuestros sistemas de producción sin consentimiento previo por escrito.
7. Contacto
Consultas de seguridad e informes de vulnerabilidades: [email protected]
Consultas generales: [email protected]