Ihre Daten, Ihre Nachweise, sicher.
Nexbasira wurde von Tag eins an rund um die strengsten europäischen Standards konzipiert: eIDAS für die Rechtsgültigkeit, GDPR für den Datenschutz, ISO 27001 für die operative Sicherheit.
End-to-End-Architektur.
5 Sicherheitsebenen, vom Smartphone des Technikers bis zur 7-jährigen gesetzlichen Archivierung.
Standards & Zertifizierungen.
Nexbasira nutzt die Qualifizierte Elektronische Signatur (QES) im Sinne der EU-eIDAS-Verordnung. Es ist die höchste in Europa anerkannte Stufe der elektronischen Signatur, vor dem Gesetz einer handschriftlichen Unterschrift gleichgestellt.
GDPR
Nexbasira ist GDPR-nativ: Datenschutz ist in das Produkt eingebaut, nicht nachträglich aufgesetzt. Unser DPO (Data Protection Officer) ist AFNOR-zertifiziert.
27001
Nexbasira ist seit 2026 nach ISO 27001 zertifiziert. Unser ISMS umfasst den gesamten Produktumfang, die Infrastruktur, das Personal und die Geschäftsprozesse. Jährliches externes Audit.
Für Kunden aus dem medizinischen Sektor oder mit sensiblen Daten bietet Nexbasira HDS-Hosting über OVHcloud an, zertifiziert vom französischen Gesundheitsministerium. Verfügbar im Enterprise-Plan.
Audits & Attestierungen.
Alle unsere Audit-Berichte sind für Enterprise-Kunden auf Anfrage verfügbar (unter NDA).
Für Ihr Sicherheitsteam.
Konkrete Antworten auf die übliche Checkliste. Jede Zeile steht im Code, in diesem Commit — keine Marketing-Wunschliste.
Datenresidenz
Kryptografie
SHA-256
über kanonische JSON-Umschläge. Verweis auf den vorherigen Link je Ereignis. Postgres-Advisory-Lock pro Session.
RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Verankert bei Sitzungsende + auf Anfrage.
HMAC-SHA256
im Format t=...,v1=.... 5-Min-Toleranz für Uhrenabweichung. Fernet-verschlüsseltes Secret im Ruhezustand.
SHA-256
+ SECRET_KEY-Pepper im Ruhezustand. Constant-Time-Verifikation. Soft-Revoke bewahrt die Audit-Kette.
HS256, IP/UA-gebunden, zeitlich begrenzt, auf eine Session + einen Teilnehmer beschränkt.
PKCS#7/CMS im PDF-Signaturdictionary. RFC 3161-Zeitstempel über dem Signaturwert. Subfilter ETSI.CAdES.detached.
Zugriffskontrollen
app.current_org als Session-Level-GUC, von der Middleware bei jeder Anfrage erzwungen.
/Users + /Groups.
Operative Sicherheit
Etwas gefunden?
Wir wissen das zu schätzen. Hier sind die Zusagen, die wir im Gegenzug machen, und der sichere Kanal, um uns zu erreichen.
Empfangsbestätigung innerhalb von 2 Werktagen
Menschliche Antwort, kein Autoresponder. Sie wissen, dass wir es gelesen haben.
Triage und CVE innerhalb von 5 Tagen
Schweregrad-Klassifizierung, Zuweisung einer internen ID, Behebung in der Warteschlange.
Kritische Fixes innerhalb von 7 Tagen
Für kritische Schwachstellen nach der Triage. Advisories folgen den CVE-Konventionen.
Öffentliche Anerkennung & Bounty
Öffentliche Hall of Fame, falls Sie möchten. Geldprämien je nach Schweregrad.
Bitte veröffentlichen Sie nichts, bevor wir einen Fix ausgeliefert haben. Wir halten Sie bei jedem Schritt auf dem Laufenden.
Brauchen Sie den Sicherheitsfragebogen?
CAIQ, VSA, SIG oder Ihr eigenes Format — wir antworten innerhalb von 5 Werktagen und liefern die Artefakte (SBOM, Pentest-Berichte, Attestierungen).