Säkerhet
Senast uppdaterad: 15 juni 2026
norppa.io tillhandahåller denna sida på flera språk för bekvämlighets skull. Vid eventuell motstridighet eller tvetydighet har den engelska versionen företräde.
Denna sida beskriver hur norppa.io är byggt och drivs ur ett säkerhetsperspektiv. Vi anser att kunder som utvärderar en säkerhetsunderrättelseplattform förtjänar en tydlig, ärlig bild: inte marknadsföringsspråk.
Frågor eller funderingar: [email protected]
1. Bedömningsmetod
norppa.io genererar säkerhetsiakttagelser helt och hållet från offentligt tillgänglig information. Vi frågar öppna källor såsom DNS-poster, offentliga Certificate Transparency-loggar, internetomfattande skanningsdatabaser, hotunderrättelseflöden, databaser över dataintrång och paste-webbplatser.
Vi gör inte följande:
- Få åtkomst till eller logga in i något av dina leverantörers system
- Kräva någon integration, agent eller inloggningsuppgifter från dig eller dina leverantörer
- Lagra inloggningsuppgifter, API-nycklar eller token som tillhör bedömda organisationer
- Upprätta beständiga anslutningar till bedömda mål
- Utföra någon åtgärd som kräver tillstånd från den bedömda organisationen
Kontroller av extern portexponering utförs endast mot offentligt routbara IP-adresser, från samma utsiktspunkt som är tillgänglig för vilken internetobservatör som helst.
2. Dina data
2.1 Datahemvist
All kunddata (leverantörslistor, iakttagelser, rapporter och kontoinformation) lagras på infrastruktur belägen inom Europeiska unionen. Kärndata finns i EU (Frankfurtregionen). I den normala verksamheten överförs ingen kunddata utanför EU. Eventuell enstaka administrativ åtkomst från en infrastrukturenhet med amerikanskt moderbolag omfattas av standardavtalsklausuler (SCC, EU 2021/914).
2.2 Kundisolering
Varje rad i vår databas bär det ägande kontots user_id, och varje fråga avgränsas till det på applikationsnivå. En saknad avgränsning är en bugg, inte ett tillåtet undantag: ett regressionstest kräver att varje slutpunkt med användardata autentiserar sessionen, och avgränsningen för varje autentiserad ändring granskades manuellt i augusti 2026.
2.3 Kryptering
All data vid överföring skyddas med TLS. Data i vila krypteras av den underliggande lagringsinfrastrukturen. Rapporter visas i din instrumentpanel via en autentiserad session och kan sparas eller skrivas ut som PDF; eventuella lagrade rapportartefakter krypteras i vila och levereras endast till den autentiserade session som begärde dem.
3. Infrastruktursäkerhet
Vår bedömningsinfrastruktur drivs från stabila, kända externa IP-adresser. Den accepterar inga inkommande anslutningar från internet. Administrationsgränssnitt är inte offentligt tillgängliga.
Vi tillämpar principen om minsta behörighet genomgående: varje tjänstekomponent har endast åtkomst till det den behöver för att utföra sin funktion. Inloggningsuppgifter roteras regelbundet och bäddas aldrig in i källkoden.
4. Åtkomstkontroller
- Produktionssystem är endast tillgängliga via autentiserade sessioner med kortlivade token.
- Personalens åtkomst till kunddata loggas och begränsas till vad som är nödvändigt för support och drift.
- Produktionsåtkomst är begränsad till en namngiven uppsättning operatörer som direkt ansvarar för driften av tjänsten.
5. Redo att prenumerera? Din inköpschecklista
Inget långt säkerhetsformulär krävs. Här är allt du behöver innan du prenumererar: tillgängligt från dag ett, utan förhandling:
- EU-registrerat, EU-jurisdiktion: Norteris Oy är ett finskt företag som endast omfattas av finsk och EU-rätt. Ingen exponering för extraterritoriella regimer för dataåtkomst. Ägs helt av finländska ägare bosatta i Finland: inget utländskt moderbolag, inga investerare utanför EU.
- GDPR-kompatibelt DPA (art. 28): ingår i varje prenumeration, klart att signera
- Integritetspolicy: GDPR-kompatibel, EU-datahemvist; inga överföringar till tredjeland i den normala verksamheten, med standardavtalsklausuler för enstaka administrativ åtkomst från moderbolaget
- Underbiträdesförteckning: tillgänglig på skriftlig begäran till [email protected]
- Incidentanmälan: inom 48 timmar skriftligen till berörda kunder
- Inga agenter, ingen integration, inget IT-projekt: lägg till ett domännamn, så är övervakningen igång inom minuter
- Säg upp när som helst: månadsplaner upphör vid utgången av den innevarande faktureringsperioden; årsplaner sägs upp 30 dagar före förnyelse. Ingen inlåsning.
norppa.io är för närvarande inte certifierat enligt ISO 27001 eller SOC 2. Om din inköpsprocess kräver ett skriftligt svar på ett säkerhetsformulär, kontakta [email protected] så svarar vi omgående.
6. Ansvarsfull rapportering
Om du upptäcker en säkerhetssårbarhet i norppa.io-plattformen, rapportera den till [email protected] med en beskrivning av problemet och steg för att återskapa det. Vi bekräftar mottagandet inom 2 arbetsdagar och strävar efter att åtgärda bekräftade problem inom 30 dagar. Vi driver för närvarande inget offentligt bug bounty-program.
Testa inte sårbarheter mot våra produktionssystem utan föregående skriftligt samtycke.
7. Kontakt
Säkerhetsförfrågningar och sårbarhetsrapporter: [email protected]
Allmänna förfrågningar: [email protected]