Sicurezza

Ultimo aggiornamento: 15 giugno 2026

norppa.io fornisce questa pagina in più lingue per comodità. In caso di conflitto o ambiguità, prevale la versione inglese.


Questa pagina descrive come norppa.io è costruito e gestito dal punto di vista della sicurezza. Riteniamo che i clienti che valutano una piattaforma di intelligence di sicurezza meritino un quadro chiaro e onesto: non un linguaggio di marketing.

Domande o dubbi: [email protected]

1. Metodologia di valutazione

norppa.io genera le risultanze di sicurezza interamente da informazioni pubblicamente accessibili. Interroghiamo fonti aperte come record DNS, log pubblici di Certificate Transparency, banche dati di scansione su scala internet, feed di threat intelligence, repository di violazioni di dati e siti di paste.

Non facciamo quanto segue:

  • Accedere o autenticarci in alcun sistema dei vostri fornitori
  • Richiedere alcuna integrazione, agente o credenziale a voi o ai vostri fornitori
  • Memorizzare credenziali, chiavi API o token appartenenti alle organizzazioni valutate
  • Stabilire connessioni persistenti verso gli obiettivi valutati
  • Eseguire alcuna azione che richieda l'autorizzazione dell'organizzazione valutata

Le verifiche di esposizione delle porte esterne sono condotte esclusivamente contro indirizzi IP pubblicamente instradabili, dallo stesso punto di osservazione disponibile a qualsiasi osservatore di internet.

2. I vostri dati

2.1 Residenza dei dati

Tutti i dati dei clienti (elenchi di fornitori, risultanze, report e informazioni dell'account) sono archiviati su infrastruttura situata all'interno dell'Unione europea. I dati principali risiedono nell'UE (regione di Francoforte). Nel normale svolgimento dell'attività, nessun dato dei clienti è trasferito al di fuori dell'UE. Qualsiasi accesso amministrativo incidentale da parte di un'entità infrastrutturale con capogruppo statunitense è coperto da clausole contrattuali tipo (CCT, UE 2021/914).

2.2 Isolamento dei clienti

Ogni riga del nostro database reca lo user_id dell'account proprietario, e ogni query vi è circoscritta a livello applicativo. Una circoscrizione mancante è un bug, non una concessione di progettazione: un test di regressione impone che ogni endpoint di dati utente autentichi la sessione, e la circoscrizione di ogni mutazione autenticata è stata verificata manualmente ad agosto 2026.

2.3 Cifratura

Tutti i dati in transito sono protetti con TLS. I dati a riposo sono cifrati dall'infrastruttura di archiviazione sottostante. I report sono consultati nella vostra dashboard tramite una sessione autenticata e possono essere salvati o stampati in PDF; eventuali artefatti di report archiviati sono cifrati a riposo e forniti solo alla sessione autenticata che li ha richiesti.

3. Sicurezza dell'infrastruttura

La nostra infrastruttura di valutazione opera da indirizzi IP esterni stabili e noti. Non accetta connessioni in entrata da internet. Le interfacce di amministrazione non sono pubblicamente accessibili.

Applichiamo ovunque il principio del privilegio minimo: ogni componente del servizio ha accesso solo a ciò che gli serve per svolgere la propria funzione. Le credenziali sono ruotate con cadenza regolare e non sono mai incorporate nel codice sorgente.

4. Controlli degli accessi

  • I sistemi di produzione sono accessibili solo tramite sessioni autenticate con token di breve durata.
  • L'accesso del personale ai dati dei clienti è registrato e limitato a quanto necessario per il supporto e le operazioni.
  • L'accesso alla produzione è limitato a un insieme nominato di operatori direttamente responsabili della gestione del servizio.

5. Pronti ad abbonarvi? La vostra checklist d'acquisto

Nessun lungo questionario di sicurezza richiesto. Ecco tutto ciò che vi serve prima di abbonarvi: disponibile dal primo giorno, senza negoziazione:

  • Costituita nell'UE, giurisdizione UE: Norteris Oy è una società finlandese soggetta esclusivamente al diritto finlandese e dell'UE. Nessuna esposizione a regimi extraterritoriali di accesso ai dati. Interamente di proprietà di soci finlandesi residenti in Finlandia: nessuna società madre estera, nessun investitore extra-UE.
  • DPA conforme al GDPR (art. 28): incluso in ogni abbonamento, pronto per la firma
  • Informativa sulla privacy: conforme al GDPR, residenza dei dati nell'UE; nessun trasferimento verso paesi terzi nel corso ordinario, con clausole contrattuali tipo per l'accesso amministrativo incidentale della capogruppo
  • Elenco dei sub-responsabili: disponibile su richiesta scritta a [email protected]
  • Notifica delle violazioni: entro 48 ore ai clienti interessati, per iscritto
  • Nessun agente, nessuna integrazione, nessun progetto IT: aggiungete un nome di dominio e monitorate in pochi minuti
  • Disdetta in qualsiasi momento: i piani mensili terminano alla fine del periodo di fatturazione in corso; i piani annuali si disdicono 30 giorni prima del rinnovo. Nessun vincolo.

norppa.io non è attualmente certificata ISO 27001 o SOC 2. Se il vostro processo di acquisto richiede una risposta scritta a un questionario di sicurezza, contattate [email protected] e risponderemo prontamente.

6. Divulgazione responsabile

Se scoprite una vulnerabilità di sicurezza nella piattaforma norppa.io, segnalatela a [email protected] con una descrizione del problema e i passaggi per riprodurlo. Confermeremo la ricezione entro 2 giorni lavorativi e ci impegneremo a risolvere i problemi confermati entro 30 giorni. Al momento non gestiamo un programma pubblico di bug bounty.

Vi preghiamo di non testare vulnerabilità contro i nostri sistemi di produzione senza previo consenso scritto.

7. Contatti

Richieste di sicurezza e segnalazioni di vulnerabilità: [email protected]

Richieste generali: [email protected]