LIVE · AUDIT-KÆDE · EU-HOSTET
SYSTEM · 99,99 % OPPETID
v 1.0 ↗ FREMSTILLET I EU
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

End-to-end arkitektur.

5 sikkerhedslag, fra teknikerens smartphone til det juridiske arkiv i 7 år.

Optagelse
TLS 1.3
EU-cloud
AES-256
eIDAS
QES
Arkiv
7 ans
Blockchain
SHA-256

Standarder & certificeringer.

Kvalificeret elektronisk signatur
Règlement UE 910/2014 · QES Level
✓ Overholdt

Nexbasira bruger Kvalificeret Elektronisk Signatur (QES) som defineret i EU's eIDAS-forordning. Det højeste niveau af elektronisk signatur, der er anerkendt i Europa, juridisk sidestillet med en håndskreven underskrift.

Juridisk bindende
Accepteret af domstole i alle 27 EU-medlemslande.
Verificeret identitet
Video-KYC + ID-tjek før underskrift.
RFC 3161-tidsstempel
Kvalificeret tidsstempel via betroet myndighed.
Kvalificeret tillidstjenesteudbyder
QTSP-partner opført af ANSSI.
Beskyttelse af personoplysninger
Règlement UE 2016/679 · DPO certifié
✓ Overholdt

Nexbasira er GDPR-native: databeskyttelse er indbygget i produktet, ikke sat på bagefter. Vores DPO (Data Protection Officer) er AFNOR-certificeret.

Kun EU-data
100% hostet i Frankrig & Tyskland. Ingen overførsler uden for EU.
Ret til sletning
Fuld sletning på anmodning, inden for maks. 30 dage.
Dataportabilitet
Eksportér alle data i JSON/PDF når som helst.
DPA / Underdatabehandling
Databehandleraftale underskrevet med hver enterprise-kunde.
Styring af informationssikkerhed
Certifié 2026 · Audit annuel
✓ Certificeret

Nexbasira er ISO 27001-certificeret siden 2026. Vores ISMS dækker hele produktomfanget, infrastruktur, HR og forretningsprocesser. Årlig ekstern revision.

End-to-end-kryptering
TLS 1.3 under transport, AES-256 i hvile.
Streng adgangskontrol
SSO, obligatorisk MFA, princippet om færrest rettigheder.
Kvartalsvise pentests
Eksterne penetrationstests 4×/år + bug bounty.
Testet BCP / DRP
Beredskabsplan testet 2×/år. RTO < 4h, RPO < 15min.
Hosting af sundhedsdata
Disponible sur demande · Plan Enterprise
Tilvalg

For kunder i sundhedssektoren eller med følsomme data tilbyder Nexbasira HDS-hosting via OVHcloud, certificeret af det franske sundhedsministerium. Tilgængelig på Enterprise-planen.

Revisioner & attester.

Alle vores revisionsrapporter er tilgængelige på anmodning for enterprise-kunder (under NDA).

Revision / Certificering
Revisor
Seneste opdatering
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Til dit sikkerhedsteam.

Konkrete svar på den sædvanlige tjekliste. Hver linje er i kode, på dette commit — ikke en marketing-ønskeliste.

🇪🇺

Dataplacering

Primær region eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Intet US-control plane. Ingen US-underdatabehandler på revisionskæden eller bevislagringen.
Lagring Krypteret S3 med org-præfiksede nøgler. Lifecycle til koldt arkiv efter 90 dage for eIDAS-opbevaring.
Self-host Tilgængelig på Enterprise-planen. Docker + Caddy-stack dokumenteret.
🔐

Kryptografi

Revisionskæde SHA-256 over kanoniske JSON-konvolutter. Reference til forrige led pr. hændelse. Postgres advisory-lås pr. session.
Tidsstempling 3 uafhængige TSA'er — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Forankret ved sessionsafslutning + on-demand.
Webhook-signering HMAC-SHA256 i formatet t=...,v1=.... 5-min. tolerance for tidsforskydning. Fernet-krypteret hemmelighed i hvile.
API-legitimationsoplysninger SHA-256 + SECRET_KEY-pepper i hvile. Konstant-tids-verifikation. Soft-revoke bevarer revisionssporet.
Felt-tokens Engangs-JWT HS256, IP/UA-bundet, tidsbegrænset, scoped til én session + én deltager.
PAdES-signering Løsrevet PKCS#7/CMS i PDF-signaturens dict. RFC 3161-tidsstempel over signaturværdien. Subfilter ETSI.CAdES.detached.
🛡

Adgangskontroller

Tenant-isolation Postgres Row-Level Security på hver multi-tenant-tabel. app.current_org som session-niveau-GUC håndhævet af middleware på hver forespørgsel.
RBAC 4 systemroller pr. org (org_admin / inspector / observer / auditor) + brugerdefinerede roller. Slug-tjekket i view-laget + krydstjekket af RLS.
MFA TOTP. Politik pr. org: MFA påkrævet for org_admin-rollen hvis aktiveret.
SSO OIDC + SAML 2.0. JIT-provisionering styret af allowlist for e-mail-domæner + standardrolle.
SCIM SCIM 2.0-endpoint med bearer-token pr. org. Standard-ressourcerne /Users + /Groups.
⚙️

Driftssikkerhed

CI-gate ruff strict-gate (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Én enkelt advarsel får buildet til at fejle.
SBOMs CycloneDX-SBOM'er offentliggjort pr. build (backend + 3 frontend-projekter + 3 SDK-pakker).
Scanning af afhængigheder pip-audit på requirements.txt + npm audit på hver pakke ved hver CI-kørsel.
Reproducerbare builds Docker-images pinnet efter digest. requirements.txt + package-lock.json committet.
Logning Strukturerede JSON-logs. Ingen rå PII i logs. 30 dages varm opbevaring, 1 år kold.

Har du fundet noget?

Det sætter vi pris på. Her er de forpligtelser, vi til gengæld påtager os, og den sikre kanal til at nå os.

01

Kvittering inden for 2 arbejdsdage

Et menneskeligt svar, ikke en autosvar-robot. Du ved, at vi har læst det.

02

Triage og CVE inden for 5 dage

Alvorsklassificering, tildeling af internt ID, afhjælpning sat i kø.

03

Kritiske rettelser inden for 7 dage

For kritiske sårbarheder efter triage. Sikkerhedsmeddelelser følger CVE-konventioner.

04

Offentlig anerkendelse & bounty

Offentlig hall of fame hvis du ønsker det. Kontante belønninger efter alvorsgrad.

Sikker e-mail
security@nexbasira.com
PGP-nøgle — fingeraftryk
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Offentlig nøgle
/.well-known/pgp.asc

Undlad venligst at offentliggøre, før vi har udsendt en rettelse. Vi holder dig opdateret ved hvert skridt.

Har du brug for sikkerhedsspørgeskemaet?

CAIQ, VSA, SIG eller dit eget format — vi svarer inden for 5 arbejdsdage og leverer artefakterne (SBOM, pentest-rapporter, attester).