Säkerhet
Senast uppdaterad: 15 juni 2026
norppa.io tillhandahåller denna sida på flera språk för bekvämlighets skull. Vid eventuell motstridighet eller tvetydighet har den engelska versionen företräde.
Denna sida beskriver hur norppa.io är byggt och drivs ur ett säkerhetsperspektiv. Vi anser att kunder som utvärderar en säkerhetsunderrättelseplattform förtjänar en tydlig, ärlig bild: inte marknadsföringsspråk.
Frågor eller funderingar: [email protected]
1. Bedömningsmetod
norppa.io genererar säkerhetsiakttagelser helt och hållet från offentligt tillgänglig information. Vi frågar öppna källor såsom DNS-poster, offentliga Certificate Transparency-loggar, internetomfattande skanningsdatabaser, hotunderrättelseflöden, databaser över dataintrång och paste-webbplatser.
Vi gör inte följande:
- Får åtkomst till eller loggar in i något av dina leverantörers system
- Kräver någon integration, agent eller inloggningsuppgifter från dig eller dina leverantörer
- Lagrar inloggningsuppgifter, API-nycklar eller token som tillhör bedömda organisationer
- Upprättar beständiga anslutningar till bedömda mål
- Utför någon åtgärd som kräver tillstånd från den bedömda organisationen
Kontroller av extern portexponering utförs endast mot offentligt routbara IP-adresser, från samma utsiktspunkt som är tillgänglig för vilken internetobservatör som helst.
2. Dina data
2.1 Datahemvist
All kunddata (leverantörslistor, iakttagelser, rapporter och kontoinformation) lagras på infrastruktur belägen inom Europeiska unionen. Kärndata finns i EU (Frankfurtregionen). Ingen kunddata överförs utanför EU.
2.2 Kundisolering
Varje post i vår databas bär ett customer_id som tillämpas på applikationsnivå. Det är arkitektoniskt omöjligt för en kund att läsa en annan kunds leverantörer, iakttagelser eller rapporter.
2.3 Kryptering
All data vid överföring skyddas med TLS. Data i vila krypteras av den underliggande lagringsinfrastrukturen. Rapporter visas i din instrumentpanel via en autentiserad session och kan sparas eller skrivas ut som PDF; eventuella lagrade rapportartefakter krypteras i vila och levereras endast till den autentiserade session som begärde dem.
3. Infrastruktursäkerhet
Vår bedömningsinfrastruktur drivs från stabila, kända externa IP-adresser. Den accepterar inga inkommande anslutningar från internet. Administrationsgränssnitt är inte offentligt tillgängliga.
Vi tillämpar principen om minsta behörighet genomgående: varje tjänstekomponent har endast åtkomst till det den behöver för att utföra sin funktion. Inloggningsuppgifter roteras regelbundet och bäddas aldrig in i källkoden.
4. Åtkomstkontroller
- Produktionssystem är endast tillgängliga via autentiserade sessioner med kortlivade token.
- Personalens åtkomst till kunddata loggas och begränsas till vad som är nödvändigt för support och drift.
- Produktionsåtkomst är begränsad till en namngiven uppsättning operatörer som direkt ansvarar för driften av tjänsten.
5. Redo att prenumerera? Din inköpschecklista
Inget långt säkerhetsformulär krävs. Här är allt du behöver innan du prenumererar: tillgängligt från dag ett, utan förhandling:
- EU-registrerat, EU-jurisdiktion: Norteris Oy är ett finskt företag som endast omfattas av finsk och EU-rätt. Ingen exponering för extraterritoriella regimer för dataåtkomst.
- GDPR-kompatibelt DPA (art. 28): ingår i varje prenumeration, klart att signera
- Integritetspolicy: GDPR-kompatibel, EU-datahemvist, inga överföringar till tredjeland
- Underbiträdesförteckning: tillgänglig på skriftlig begäran till [email protected]
- Incidentanmälan: inom 48 timmar skriftligen till berörda kunder
- Inga agenter, ingen integration, inget IT-projekt: lägg till ett domännamn så övervakar du inom minuter
- Säg upp när som helst: månadsplaner, 30 dagars varsel, ingen inlåsning
norppa.io är för närvarande inte certifierat enligt ISO 27001 eller SOC 2. Om din inköpsprocess kräver ett skriftligt svar på ett säkerhetsformulär, kontakta [email protected] så svarar vi omgående.
6. Ansvarsfull rapportering
Om du upptäcker en säkerhetssårbarhet i norppa.io-plattformen, rapportera den till [email protected] med en beskrivning av problemet och steg för att återskapa det. Vi bekräftar mottagandet inom 2 arbetsdagar och strävar efter att åtgärda bekräftade problem inom 30 dagar. Vi driver för närvarande inget offentligt bug bounty-program.
Testa inte sårbarheter mot våra produktionssystem utan föregående skriftligt samtycke.
7. Kontakt
Säkerhetsförfrågningar och sårbarhetsrapporter: [email protected]
Allmänna förfrågningar: [email protected]