Tietoturva

Päivitetty viimeksi: 15. kesäkuuta 2026

norppa.io tarjoaa tämän sivun useilla kielillä lukijan helpottamiseksi. Mahdollisessa ristiriita- tai tulkintatilanteessa englanninkielinen versio on määräävä.


Tällä sivulla kuvataan, miten norppa.io on rakennettu ja miten sitä operoidaan turvallisuuden näkökulmasta. Uskomme, että turvallisuustiedustelualustaa arvioivat asiakkaat ansaitsevat selkeän ja rehellisen kuvan: eivät markkinointikieltä.

Kysymykset tai huolenaiheet: [email protected]

1. Arviointimenetelmä

norppa.io tuottaa turvallisuuslöydökset kokonaan julkisesti saatavilla olevasta tiedosta. Kyselemme avoimista lähteistä, kuten DNS-tietueista, julkisista certificate transparency -lokeista, internetin laajuisista skannaustietokannoista, uhkatiedustelusyötteistä, tietomurtovarastoista ja paste-sivustoilta.

Emme tee seuraavaa:

  • Pääse tai kirjaudu mihinkään toimittajiesi järjestelmiin
  • Edellytä mitään integraatiota, agenttia tai tunnistetietoja sinulta tai toimittajiltasi
  • Tallenna arvioitujen organisaatioiden tunnistetietoja, API-avaimia tai tokeneita
  • Muodosta pysyviä yhteyksiä arvioitaviin kohteisiin
  • Suorita mitään toimintoa, joka edellyttäisi arvioitavan organisaation valtuutusta

Ulkoiset porttialtistustarkistukset tehdään vain julkisesti reititettäviin IP-osoitteisiin, samasta näkökulmasta, joka on minkä tahansa internet-tarkkailijan käytettävissä.

2. Sinun tietosi

2.1 Datan sijainti

Kaikki asiakasdata (toimittajalistat, löydökset, raportit ja tilitiedot) tallennetaan Euroopan unionin sisällä sijaitsevaan infrastruktuuriin. Keskeinen data sijaitsee EU:ssa (Frankfurtin alue). Asiakasdataa ei siirretä EU:n ulkopuolelle.

2.2 Asiakaseristys

Jokainen tietueemme kantaan sisältää customer_id-tunnisteen, joka pakotetaan sovellustasolla. On arkkitehtonisesti mahdotonta, että yksi asiakas lukisi toisen asiakkaan toimittajia, löydöksiä tai raportteja.

2.3 Salaus

Kaikki siirrettävä data on suojattu TLS:llä. Lepäävä data salataan taustalla olevan tallennusinfrastruktuurin toimesta. Raportteja tarkastellaan hallintapaneelissasi todennetun istunnon kautta, ja ne voi tallentaa tai tulostaa PDF:nä; mahdolliset tallennetut raporttiartefaktit on salattu levossa ja toimitetaan vain sille todennetulle istunnolle, joka niitä pyysi.

3. Infrastruktuurin turvallisuus

Arviointi-infrastruktuurimme toimii vakaista, tunnetuista ulkoisista IP-osoitteista. Se ei hyväksy sisääntulevia yhteyksiä internetistä. Hallintaliittymät eivät ole julkisesti saatavilla.

Sovellamme vähimmän oikeuden periaatetta kaikkialla: jokaisella palvelukomponentilla on pääsy vain siihen, mitä se tarvitsee tehtävänsä suorittamiseen. Tunnistetiedot kierrätetään säännöllisesti eikä niitä koskaan upoteta lähdekoodiin.

4. Pääsynhallinta

  • Tuotantojärjestelmiin pääsee vain todennettujen istuntojen kautta lyhytikäisillä tokeneilla.
  • Henkilöstön pääsy asiakasdataan lokitetaan ja rajataan siihen, mikä on tarpeen tukea ja operointia varten.
  • Tuotantopääsy on rajattu nimettyyn joukkoon operaattoreita, jotka vastaavat suoraan palvelun pyörittämisestä.

5. Valmis tilaamaan? Hankintatarkistuslistasi

Pitkää tietoturvakyselyä ei tarvita. Tässä kaikki, mitä tarvitset ennen tilaamista: saatavilla heti, ilman neuvotteluja:

  • EU-rekisteröity, EU-lainkäyttöalue: Norteris Oy on suomalainen yritys, joka on yksinomaan Suomen ja EU:n lain alainen. Ei altistumista alueen ulkopuolisille datansaantijärjestelmille.
  • GDPR-yhteensopiva DPA (28 artikla): sisältyy jokaiseen tilaukseen, allekirjoitusvalmis
  • Tietosuojaseloste: GDPR-yhteensopiva, EU-datasijainti, ei kolmansiin maihin siirtoja
  • Alikäsittelijälista: saatavilla kirjallisesta pyynnöstä osoitteeseen [email protected]
  • Tietomurtoilmoitus: 48 tunnin kuluessa kirjallisesti asianomaisille asiakkaille
  • Ei agentteja, ei integraatiota, ei IT-projektia: lisää domain-nimi ja seuranta on käynnissä minuuteissa
  • Irtisanottavissa milloin tahansa: kuukausitilaukset, 30 päivän ilmoitus, ei lukitusta

norppa.io:lla ei tällä hetkellä ole ISO 27001- tai SOC 2 -sertifiointia. Jos hankintaprosessisi edellyttää kirjallista tietoturvakyselyvastausta, ota yhteyttä osoitteeseen [email protected], niin vastaamme viipymättä.

6. Vastuullinen ilmoittaminen

Jos löydät tietoturvahaavoittuvuuden norppa.io-alustasta, ilmoita siitä osoitteeseen [email protected] ja kuvaa ongelma sekä toistamisvaiheet. Vahvistamme vastaanoton 2 työpäivän kuluessa ja pyrimme ratkaisemaan vahvistetut ongelmat 30 päivän kuluessa. Emme ylläpidä julkista bug bounty -ohjelmaa tällä hetkellä.

Älä testaa haavoittuvuuksia tuotantojärjestelmiämme vastaan ilman ennakollista kirjallista suostumusta.

7. Yhteystiedot

Tietoturvatiedustelut ja haavoittuvuusilmoitukset: [email protected]

Yleiset tiedustelut: [email protected]