Vaše data, vaše důkazy, v bezpečí.
Nexbasira byla od prvního dne navržena kolem nejpřísnějších evropských standardů: eIDAS pro právní váhu, GDPR pro ochranu dat, ISO 27001 pro provozní bezpečnost.
Architektura end-to-end.
5 vrstev zabezpečení, od smartphonu technika až po právní archivaci na 7 let.
Standardy & certifikace.
Nexbasira používá kvalifikovaný elektronický podpis (QES) ve smyslu evropského nařízení eIDAS. Jde o nejvyšší úroveň elektronického podpisu uznávanou v Evropě, právně rovnocennou vlastnoručnímu podpisu.
GDPR
Nexbasira je GDPR-native: ochrana dat je zabudována přímo do produktu, nikoli doplněna dodatečně. Náš DPO (pověřenec pro ochranu osobních údajů) je certifikován AFNOR.
27001
Nexbasira je certifikována podle ISO 27001 od roku 2026. Náš ISMS pokrývá celý rozsah produktu, infrastrukturu, lidské zdroje i obchodní procesy. Roční externí audit.
Pro klienty ve zdravotnickém sektoru nebo zpracovávající citlivá data nabízí Nexbasira hostování HDS prostřednictvím OVHcloud, certifikované francouzským ministerstvem zdravotnictví. Dostupné v plánu Enterprise.
Audity & atestace.
Všechny naše auditní zprávy jsou na požádání k dispozici firemním klientům (v rámci NDA).
Pro váš bezpečnostní tým.
Konkrétní odpovědi na obvyklý checklist. Každý řádek je v kódu, v tomto commitu — ne marketingový seznam přání.
Rezidence dat
Kryptografie
SHA-256
nad kanonickými obálkami JSON. Reference na předchozí článek u každé události. Poradní zámek (advisory lock) Postgres pro každou relaci.
RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ukotveno na konci relace + na vyžádání.
HMAC-SHA256
ve formátu t=...,v1=.... Tolerance odchylky hodin 5 minut. Tajný klíč šifrovaný Fernet v klidu.
SHA-256
+ pepper SECRET_KEY v klidu. Ověření v konstantním čase. Soft-revoke zachovává auditní stopu.
HS256, vázaný na IP/UA, časově omezený, omezený na jednu relaci + jednoho účastníka.
PKCS#7/CMS ve slovníku podpisu PDF. Časové razítko RFC 3161 nad hodnotou podpisu. Subfilter ETSI.CAdES.detached.
Řízení přístupu
app.current_org jako GUC na úrovni relace vynucovaný middlewarem u každého požadavku.
/Users + /Groups.
Provozní bezpečnost
Našli jste zranitelnost?
Vážíme si toho. Zde jsou závazky, které na oplátku přijímáme, a zabezpečený kanál, jak nás kontaktovat.
Potvrzení přijetí do 2 pracovních dnů
Odpověď od člověka, ne automatická. Víte, že jsme to přečetli.
Triage a CVE do 5 dnů
Klasifikace závažnosti, přidělení interního identifikátoru, zařazení nápravy do fronty.
Kritické opravy do 7 dnů
Pro kritické zranitelnosti po triage. Upozornění se řídí konvencemi CVE.
Veřejné uznání & odměna
Veřejná síň slávy, pokud si přejete. Peněžní odměny podle závažnosti.
Prosíme, nezveřejňujte zranitelnost, dokud nenasadíme opravu. Budeme vás informovat v každém kroku.
Potřebujete bezpečnostní dotazník?
CAIQ, VSA, SIG nebo váš vlastní formát — odpovídáme do 5 pracovních dnů a dodáme artefakty (SBOM, zprávy z pentestů, atestace).