Sécurité
Dernière mise à jour : 15 juin 2026
norppa.io fournit cette page en plusieurs langues à titre de commodité. En cas de conflit ou d'ambiguïté, la version anglaise prévaut.
Cette page décrit comment norppa.io est conçu et exploité du point de vue de la sécurité. Nous estimons que les clients qui évaluent une plateforme de renseignement de sécurité méritent une image claire et honnête : pas un langage marketing.
Questions ou préoccupations : [email protected]
1. Méthodologie d'évaluation
norppa.io génère des constatations de sécurité entièrement à partir d'informations publiquement accessibles. Nous interrogeons des sources ouvertes telles que les enregistrements DNS, les journaux publics de Certificate Transparency, les bases de données d'analyse à l'échelle d'internet, les flux de renseignement sur les menaces, les dépôts de fuites de données et les sites de paste.
Nous ne faisons pas ce qui suit :
- Accéder ou nous connecter à l'un des systèmes de vos fournisseurs
- Exiger une quelconque intégration, un agent ou des identifiants de votre part ou de celle de vos fournisseurs
- Stocker des identifiants, clés d'API ou jetons appartenant aux organisations évaluées
- Établir des connexions persistantes vers les cibles évaluées
- Effectuer une action qui nécessiterait l'autorisation de l'organisation évaluée
Les vérifications d'exposition de ports externes sont effectuées uniquement contre des adresses IP publiquement routables, depuis le même point de vue dont dispose tout observateur d'internet.
2. Vos données
2.1 Résidence des données
Toutes les données clients (listes de fournisseurs, constatations, rapports et informations de compte) sont stockées sur une infrastructure située au sein de l'Union européenne. Les données principales résident dans l'UE (région de Francfort). Aucune donnée client n'est transférée hors de l'UE.
2.2 Isolation des clients
Chaque enregistrement de notre base de données porte un customer_id appliqué au niveau de l'application. Il est architecturalement impossible qu'un client lise les fournisseurs, constatations ou rapports d'un autre client.
2.3 Chiffrement
Toutes les données en transit sont protégées par TLS. Les données au repos sont chiffrées par l'infrastructure de stockage sous-jacente. Les rapports sont consultés dans votre tableau de bord via une session authentifiée et peuvent être enregistrés ou imprimés au format PDF ; les éventuels artefacts de rapport stockés sont chiffrés au repos et ne sont fournis qu'à la session authentifiée qui les a demandés.
3. Sécurité de l'infrastructure
Notre infrastructure d'évaluation fonctionne à partir d'adresses IP externes stables et connues. Elle n'accepte pas de connexions entrantes depuis internet. Les interfaces d'administration ne sont pas accessibles publiquement.
Nous appliquons partout le principe du moindre privilège : chaque composant de service n'a accès qu'à ce dont il a besoin pour remplir sa fonction. Les identifiants sont renouvelés de façon régulière et ne sont jamais intégrés dans le code source.
4. Contrôles d'accès
- Les systèmes de production ne sont accessibles que via des sessions authentifiées avec des jetons de courte durée.
- L'accès du personnel aux données clients est journalisé et limité à ce qui est nécessaire pour le support et l'exploitation.
- L'accès à la production est restreint à un ensemble nommé d'opérateurs directement responsables de l'exploitation du service.
5. Prêt à vous abonner ? Votre liste de contrôle d'achat
Aucun long questionnaire de sécurité requis. Voici tout ce dont vous avez besoin avant de vous abonner : disponible dès le premier jour, sans négociation :
- Constituée dans l'UE, juridiction de l'UE : Norteris Oy est une société finlandaise soumise uniquement au droit finlandais et de l'UE. Aucune exposition à des régimes d'accès aux données extraterritoriaux.
- DPA conforme au RGPD (art. 28) : inclus avec chaque abonnement, prêt à signer
- Politique de confidentialité : conforme au RGPD, résidence des données dans l'UE, aucun transfert vers un pays tiers
- Liste des sous-traitants ultérieurs : disponible sur demande écrite à [email protected]
- Notification de violation : sous 48 heures aux clients concernés, par écrit
- Aucun agent, aucune intégration, aucun projet informatique : ajoutez un nom de domaine et vous surveillez en quelques minutes
- Annulation à tout moment : formules mensuelles, préavis de 30 jours, sans engagement
norppa.io n'est actuellement pas certifié ISO 27001 ni SOC 2. Si votre processus d'achat exige une réponse écrite à un questionnaire de sécurité, contactez [email protected] et nous répondrons rapidement.
6. Divulgation responsable
Si vous découvrez une vulnérabilité de sécurité dans la plateforme norppa.io, veuillez la signaler à [email protected] avec une description du problème et les étapes pour le reproduire. Nous accuserons réception sous 2 jours ouvrables et nous efforcerons de résoudre les problèmes confirmés sous 30 jours. Nous n'exploitons pas de programme public de bug bounty pour le moment.
Veuillez ne pas tester de vulnérabilités contre nos systèmes de production sans consentement écrit préalable.
7. Contact
Demandes de sécurité et signalements de vulnérabilités : [email protected]
Demandes générales : [email protected]