Sicurezza

Ultimo aggiornamento: 15 giugno 2026

norppa.io fornisce questa pagina in più lingue per comodità. In caso di conflitto o ambiguità, prevale la versione inglese.


Questa pagina descrive come norppa.io è costruito e gestito dal punto di vista della sicurezza. Riteniamo che i clienti che valutano una piattaforma di intelligence di sicurezza meritino un quadro chiaro e onesto: non un linguaggio di marketing.

Domande o dubbi: [email protected]

1. Metodologia di valutazione

norppa.io genera le risultanze di sicurezza interamente da informazioni pubblicamente accessibili. Interroghiamo fonti aperte come record DNS, log pubblici di Certificate Transparency, banche dati di scansione su scala internet, feed di threat intelligence, repository di violazioni di dati e siti di paste.

Non facciamo quanto segue:

  • Accedere o autenticarci in alcun sistema dei vostri fornitori
  • Richiedere alcuna integrazione, agente o credenziale a voi o ai vostri fornitori
  • Memorizzare credenziali, chiavi API o token appartenenti alle organizzazioni valutate
  • Stabilire connessioni persistenti verso gli obiettivi valutati
  • Eseguire alcuna azione che richieda l'autorizzazione dell'organizzazione valutata

Le verifiche di esposizione delle porte esterne sono condotte esclusivamente contro indirizzi IP pubblicamente instradabili, dallo stesso punto di osservazione disponibile a qualsiasi osservatore di internet.

2. I vostri dati

2.1 Residenza dei dati

Tutti i dati dei clienti (elenchi di fornitori, risultanze, report e informazioni dell'account) sono archiviati su infrastruttura situata all'interno dell'Unione europea. I dati principali risiedono nell'UE (regione di Francoforte). Nessun dato dei clienti è trasferito al di fuori dell'UE.

2.2 Isolamento dei clienti

Ogni record nel nostro database reca un customer_id applicato a livello di applicazione. È architetturalmente impossibile che un cliente legga i fornitori, le risultanze o i report di un altro cliente.

2.3 Cifratura

Tutti i dati in transito sono protetti con TLS. I dati a riposo sono cifrati dall'infrastruttura di archiviazione sottostante. I report sono consultati nella vostra dashboard tramite una sessione autenticata e possono essere salvati o stampati in PDF; eventuali artefatti di report archiviati sono cifrati a riposo e forniti solo alla sessione autenticata che li ha richiesti.

3. Sicurezza dell'infrastruttura

La nostra infrastruttura di valutazione opera da indirizzi IP esterni stabili e noti. Non accetta connessioni in entrata da internet. Le interfacce di amministrazione non sono pubblicamente accessibili.

Applichiamo ovunque il principio del privilegio minimo: ogni componente del servizio ha accesso solo a ciò che gli serve per svolgere la propria funzione. Le credenziali sono ruotate con cadenza regolare e non sono mai incorporate nel codice sorgente.

4. Controlli degli accessi

  • I sistemi di produzione sono accessibili solo tramite sessioni autenticate con token di breve durata.
  • L'accesso del personale ai dati dei clienti è registrato e limitato a quanto necessario per il supporto e le operazioni.
  • L'accesso alla produzione è limitato a un insieme nominato di operatori direttamente responsabili della gestione del servizio.

5. Pronti ad abbonarvi? La vostra checklist d'acquisto

Nessun lungo questionario di sicurezza richiesto. Ecco tutto ciò che vi serve prima di abbonarvi: disponibile dal primo giorno, senza negoziazione:

  • Costituita nell'UE, giurisdizione UE: Norteris Oy è una società finlandese soggetta esclusivamente al diritto finlandese e dell'UE. Nessuna esposizione a regimi extraterritoriali di accesso ai dati.
  • DPA conforme al GDPR (art. 28): incluso in ogni abbonamento, pronto per la firma
  • Informativa sulla privacy: conforme al GDPR, residenza dei dati nell'UE, nessun trasferimento verso paesi terzi
  • Elenco dei sub-responsabili: disponibile su richiesta scritta a [email protected]
  • Notifica delle violazioni: entro 48 ore ai clienti interessati, per iscritto
  • Nessun agente, nessuna integrazione, nessun progetto IT: aggiungete un nome di dominio e monitorate in pochi minuti
  • Disdetta in qualsiasi momento: piani mensili, preavviso di 30 giorni, nessun vincolo

norppa.io non è attualmente certificata ISO 27001 o SOC 2. Se il vostro processo di acquisto richiede una risposta scritta a un questionario di sicurezza, contattate [email protected] e risponderemo prontamente.

6. Divulgazione responsabile

Se scoprite una vulnerabilità di sicurezza nella piattaforma norppa.io, segnalatela a [email protected] con una descrizione del problema e i passaggi per riprodurlo. Confermeremo la ricezione entro 2 giorni lavorativi e ci impegneremo a risolvere i problemi confermati entro 30 giorni. Al momento non gestiamo un programma pubblico di bug bounty.

Vi preghiamo di non testare vulnerabilità contro i nostri sistemi di produzione senza previo consenso scritto.

7. Contatti

Richieste di sicurezza e segnalazioni di vulnerabilità: [email protected]

Richieste generali: [email protected]