Tietoturva
Päivitetty viimeksi: 15. kesäkuuta 2026
norppa.io tarjoaa tämän sivun useilla kielillä lukijan helpottamiseksi. Mahdollisessa ristiriita- tai tulkintatilanteessa englanninkielinen versio on määräävä.
Tällä sivulla kuvataan, miten norppa.io on rakennettu ja miten sitä operoidaan turvallisuuden näkökulmasta. Uskomme, että turvallisuustiedustelualustaa arvioivat asiakkaat ansaitsevat selkeän ja rehellisen kuvan: eivät markkinointikieltä.
Kysymykset tai huolenaiheet: [email protected]
1. Arviointimenetelmä
norppa.io tuottaa turvallisuuslöydökset kokonaan julkisesti saatavilla olevasta tiedosta. Kyselemme avoimista lähteistä, kuten DNS-tietueista, julkisista certificate transparency -lokeista, internetin laajuisista skannaustietokannoista, uhkatiedustelusyötteistä, tietomurtovarastoista ja paste-sivustoilta.
Emme tee seuraavaa:
- Pääse tai kirjaudu mihinkään toimittajiesi järjestelmiin
- Edellytä mitään integraatiota, agenttia tai tunnistetietoja sinulta tai toimittajiltasi
- Tallenna arvioitujen organisaatioiden tunnistetietoja, API-avaimia tai tokeneita
- Muodosta pysyviä yhteyksiä arvioitaviin kohteisiin
- Suorita mitään toimintoa, joka edellyttäisi arvioitavan organisaation valtuutusta
Ulkoiset porttialtistustarkistukset tehdään vain julkisesti reititettäviin IP-osoitteisiin, samasta näkökulmasta, joka on minkä tahansa internet-tarkkailijan käytettävissä.
2. Sinun tietosi
2.1 Datan sijainti
Kaikki asiakasdata (toimittajalistat, löydökset, raportit ja tilitiedot) tallennetaan Euroopan unionin sisällä sijaitsevaan infrastruktuuriin. Keskeinen data sijaitsee EU:ssa (Frankfurtin alue). Asiakasdataa ei siirretä EU:n ulkopuolelle.
2.2 Asiakaseristys
Jokainen tietueemme kantaan sisältää customer_id-tunnisteen, joka pakotetaan sovellustasolla. On arkkitehtonisesti mahdotonta, että yksi asiakas lukisi toisen asiakkaan toimittajia, löydöksiä tai raportteja.
2.3 Salaus
Kaikki siirrettävä data on suojattu TLS:llä. Lepäävä data salataan taustalla olevan tallennusinfrastruktuurin toimesta. Raportteja tarkastellaan hallintapaneelissasi todennetun istunnon kautta, ja ne voi tallentaa tai tulostaa PDF:nä; mahdolliset tallennetut raporttiartefaktit on salattu levossa ja toimitetaan vain sille todennetulle istunnolle, joka niitä pyysi.
3. Infrastruktuurin turvallisuus
Arviointi-infrastruktuurimme toimii vakaista, tunnetuista ulkoisista IP-osoitteista. Se ei hyväksy sisääntulevia yhteyksiä internetistä. Hallintaliittymät eivät ole julkisesti saatavilla.
Sovellamme vähimmän oikeuden periaatetta kaikkialla: jokaisella palvelukomponentilla on pääsy vain siihen, mitä se tarvitsee tehtävänsä suorittamiseen. Tunnistetiedot kierrätetään säännöllisesti eikä niitä koskaan upoteta lähdekoodiin.
4. Pääsynhallinta
- Tuotantojärjestelmiin pääsee vain todennettujen istuntojen kautta lyhytikäisillä tokeneilla.
- Henkilöstön pääsy asiakasdataan lokitetaan ja rajataan siihen, mikä on tarpeen tukea ja operointia varten.
- Tuotantopääsy on rajattu nimettyyn joukkoon operaattoreita, jotka vastaavat suoraan palvelun pyörittämisestä.
5. Valmis tilaamaan? Hankintatarkistuslistasi
Pitkää tietoturvakyselyä ei tarvita. Tässä kaikki, mitä tarvitset ennen tilaamista: saatavilla heti, ilman neuvotteluja:
- EU-rekisteröity, EU-lainkäyttöalue: Norteris Oy on suomalainen yritys, joka on yksinomaan Suomen ja EU:n lain alainen. Ei altistumista alueen ulkopuolisille datansaantijärjestelmille.
- GDPR-yhteensopiva DPA (28 artikla): sisältyy jokaiseen tilaukseen, allekirjoitusvalmis
- Tietosuojaseloste: GDPR-yhteensopiva, EU-datasijainti, ei kolmansiin maihin siirtoja
- Alikäsittelijälista: saatavilla kirjallisesta pyynnöstä osoitteeseen [email protected]
- Tietomurtoilmoitus: 48 tunnin kuluessa kirjallisesti asianomaisille asiakkaille
- Ei agentteja, ei integraatiota, ei IT-projektia: lisää domain-nimi ja seuranta on käynnissä minuuteissa
- Irtisanottavissa milloin tahansa: kuukausitilaukset, 30 päivän ilmoitus, ei lukitusta
norppa.io:lla ei tällä hetkellä ole ISO 27001- tai SOC 2 -sertifiointia. Jos hankintaprosessisi edellyttää kirjallista tietoturvakyselyvastausta, ota yhteyttä osoitteeseen [email protected], niin vastaamme viipymättä.
6. Vastuullinen ilmoittaminen
Jos löydät tietoturvahaavoittuvuuden norppa.io-alustasta, ilmoita siitä osoitteeseen [email protected] ja kuvaa ongelma sekä toistamisvaiheet. Vahvistamme vastaanoton 2 työpäivän kuluessa ja pyrimme ratkaisemaan vahvistetut ongelmat 30 päivän kuluessa. Emme ylläpidä julkista bug bounty -ohjelmaa tällä hetkellä.
Älä testaa haavoittuvuuksia tuotantojärjestelmiämme vastaan ilman ennakollista kirjallista suostumusta.
7. Yhteystiedot
Tietoturvatiedustelut ja haavoittuvuusilmoitukset: [email protected]
Yleiset tiedustelut: [email protected]