ΖΩΝΤΑΝΑ · ΑΛΥΣΙΔΑ ΕΛΕΓΧΟΥ · ΕΕ
ΣΥΣΤΗΜΑ · 99,99% ΔΙΑΘΕΣΙΜΟΤΗΤΑ
v 1.0 ↗ ΦΤΙΑΓΜΕΝΟ ΣΤΗΝ ΕΕ
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Αρχιτεκτονική από άκρο σε άκρο.

5 επίπεδα ασφάλειας, από το smartphone του τεχνικού έως τη νόμιμη αρχειοθέτηση 7 ετών.

Καταγραφή
TLS 1.3
Cloud ΕΕ
AES-256
eIDAS
QES
Αρχειοθέτηση
7 έτη
Blockchain
SHA-256

Πρότυπα & πιστοποιήσεις.

Εγκεκριμένη ηλεκτρονική υπογραφή
Κανονισμός ΕΕ 910/2014 · QES Level
✓ Σε συμμόρφωση

Η Nexbasira χρησιμοποιεί την Εγκεκριμένη Ηλεκτρονική Υπογραφή (QES) όπως ορίζεται από τον ευρωπαϊκό κανονισμό eIDAS. Το υψηλότερο επίπεδο ηλεκτρονικής υπογραφής που αναγνωρίζεται στην Ευρώπη, νομικά ισοδύναμο με ιδιόχειρη υπογραφή.

Νομικά εκτελεστή
Αποδεκτή από τα δικαστήρια και των 27 κρατών-μελών της ΕΕ.
Επαληθευμένη ταυτότητα
KYC μέσω βίντεο + έλεγχος ταυτότητας πριν από την υπογραφή.
Χρονοσήμανση RFC 3161
Εγκεκριμένη χρονοσήμανση μέσω αρχής εμπιστοσύνης.
Εγκεκριμένος Πάροχος Υπηρεσιών Εμπιστοσύνης
Συνεργάτης QTSP καταχωρημένος από την ANSSI.
Προστασία προσωπικών δεδομένων
Κανονισμός ΕΕ 2016/679 · Πιστοποιημένος DPO
✓ Σε συμμόρφωση

Η Nexbasira είναι GDPR-native: η προστασία δεδομένων είναι ενσωματωμένη στο προϊόν, όχι προσαρτημένη εκ των υστέρων. Ο DPO μας (Υπεύθυνος Προστασίας Δεδομένων) είναι πιστοποιημένος από την AFNOR.

Δεδομένα μόνο στην ΕΕ
100% φιλοξενία σε Γαλλία & Γερμανία. Καμία μεταφορά εκτός ΕΕ.
Δικαίωμα στη διαγραφή
Πλήρης διαγραφή κατόπιν αιτήματος, εντός 30 ημερών κατ' ανώτατο όριο.
Φορητότητα δεδομένων
Εξαγωγή όλων των δεδομένων σε JSON/PDF ανά πάσα στιγμή.
DPA / Υπεργολαβία
Σύμβαση Επεξεργασίας Δεδομένων υπογεγραμμένη με κάθε εταιρικό πελάτη.
Διαχείριση ασφάλειας πληροφοριών
Πιστοποίηση 2026 · Ετήσιος έλεγχος
✓ Πιστοποιημένο

Η Nexbasira είναι πιστοποιημένη κατά ISO 27001 από το 2026. Το ISMS μας καλύπτει το σύνολο του προϊόντος, την υποδομή, το ανθρώπινο δυναμικό και τις επιχειρησιακές διαδικασίες. Ετήσιος εξωτερικός έλεγχος.

Κρυπτογράφηση από άκρο σε άκρο
TLS 1.3 κατά τη μεταφορά, AES-256 σε ηρεμία.
Αυστηρός έλεγχος πρόσβασης
SSO, υποχρεωτικό MFA, αρχή ελάχιστου προνομίου.
Τριμηνιαία pentests
Εξωτερικά tests διείσδυσης 4×/έτος + bug bounty.
Δοκιμασμένα BCP / DRP
Σχέδιο επιχειρησιακής συνέχειας δοκιμασμένο 2×/έτος. RTO < 4h, RPO < 15min.
Φιλοξενία Δεδομένων Υγείας
Διαθέσιμο κατόπιν αιτήματος · Πλάνο Enterprise
Προαιρετικό

Για πελάτες του ιατρικού τομέα ή που διαχειρίζονται ευαίσθητα δεδομένα, η Nexbasira προσφέρει φιλοξενία HDS μέσω OVHcloud, πιστοποιημένη από το γαλλικό Υπουργείο Υγείας. Διαθέσιμη στο πλάνο Enterprise.

Έλεγχοι & βεβαιώσεις.

Όλες οι εκθέσεις ελέγχου μας είναι διαθέσιμες κατόπιν αιτήματος για εταιρικούς πελάτες (υπό NDA).

Έλεγχος / Πιστοποίηση
Ελεγκτής
Τελευταία ενημέρωση
Κατάσταση
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Για την ομάδα ασφάλειάς σας.

Συγκεκριμένες απαντήσεις στη συνηθισμένη checklist. Κάθε γραμμή βρίσκεται σε κώδικα, σε αυτό το commit — όχι μια λίστα ευχών μάρκετινγκ.

🇪🇺

Τοποθεσία δεδομένων

Κύρια περιοχή eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Κανένα control plane στις ΗΠΑ. Κανένας υπο-επεξεργαστής ΗΠΑ στην αλυσίδα ελέγχου ή στην αποθήκευση αποδείξεων.
Αποθήκευση Κρυπτογραφημένο S3 με κλειδιά με πρόθεμα ανά οργανισμό. Lifecycle σε ψυχρό αρχείο στις 90 ημέρες για διατήρηση eIDAS.
Self-host Διαθέσιμο στο πλάνο Enterprise. Τεκμηριωμένο stack Docker + Caddy.
🔐

Κρυπτογραφία

Αλυσίδα ελέγχου SHA-256 πάνω σε κανονικοποιημένους φακέλους JSON. Αναφορά προηγούμενου συνδέσμου ανά συμβάν. Advisory lock Postgres ανά συνεδρία.
Χρονοσήμανση 3 ανεξάρτητες TSA — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Αγκυροβόληση στο τέλος της συνεδρίας + κατ' απαίτηση.
Υπογραφή webhooks HMAC-SHA256 σε μορφή t=...,v1=.... Ανοχή απόκλισης ρολογιού 5 λεπτών. Μυστικό κρυπτογραφημένο με Fernet σε ηρεμία.
Διαπιστευτήρια API SHA-256 + pepper SECRET_KEY σε ηρεμία. Επαλήθευση σταθερού χρόνου. Το soft-revoke διατηρεί την αλυσίδα ελέγχου.
Tokens πεδίου JWT HS256 μίας χρήσης, καρφιτσωμένο σε IP/UA, χρονικά περιορισμένο, με εμβέλεια σε μία συνεδρία + έναν συμμετέχοντα.
Υπογραφή PAdES Αποσπασμένο PKCS#7/CMS στο dict υπογραφής του PDF. Χρονοσήμανση RFC 3161 πάνω στην τιμή υπογραφής. Subfilter ETSI.CAdES.detached.
🛡

Έλεγχοι πρόσβασης

Απομόνωση μισθωτών Postgres Row-Level Security σε κάθε πίνακα πολλαπλών μισθωτών. Το app.current_org ως GUC επιπέδου συνεδρίας που επιβάλλεται από το middleware σε κάθε αίτημα.
RBAC 4 ρόλοι συστήματος ανά οργανισμό (org_admin / inspector / observer / auditor) + προσαρμοσμένοι ρόλοι. Έλεγχος slug στο επίπεδο view + διασταυρούμενος έλεγχος από RLS.
MFA TOTP. Πολιτική ανά οργανισμό: το MFA απαιτείται για τον ρόλο org_admin εάν είναι ενεργοποιημένο.
SSO OIDC + SAML 2.0. JIT provisioning ελεγχόμενο από allowlist domain email + προεπιλεγμένο ρόλο.
SCIM Endpoint SCIM 2.0 με bearer token ανά οργανισμό. Τυπικοί πόροι /Users + /Groups.
⚙️

Λειτουργική ασφάλεια

CI gate ruff strict gate (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Ένα και μόνο warning ρίχνει το build.
SBOMs SBOMs CycloneDX που δημοσιεύονται ανά build (backend + 3 frontend projects + 3 πακέτα SDK).
Σάρωση εξαρτήσεων pip-audit στο requirements.txt + npm audit σε κάθε πακέτο σε κάθε εκτέλεση CI.
Αναπαραγώγιμα builds Εικόνες Docker καρφιτσωμένες με digest. requirements.txt + package-lock.json committed.
Καταγραφή Δομημένα logs JSON. Κανένα PII σε καθαρή μορφή στα logs. Διατήρηση 30 ημερών σε θερμή αποθήκευση, 1 έτος σε ψυχρή.

Βρήκατε κάτι;

Το εκτιμούμε. Ιδού οι δεσμεύσεις που αναλαμβάνουμε ως αντάλλαγμα, και το ασφαλές κανάλι για να επικοινωνήσετε μαζί μας.

01

Επιβεβαίωση παραλαβής εντός 2 εργάσιμων ημερών

Ανθρώπινη απάντηση, όχι αυτόματος απαντητής. Ξέρετε ότι το διαβάσαμε.

02

Διαλογή και CVE εντός 5 ημερών

Ταξινόμηση σοβαρότητας, ανάθεση εσωτερικού ID, αποκατάσταση σε ουρά.

03

Κρίσιμες διορθώσεις εντός 7 ημερών

Για κρίσιμες ευπάθειες μετά τη διαλογή. Οι ανακοινώσεις ακολουθούν τις συμβάσεις CVE.

04

Δημόσια αναγνώριση & bounty

Δημόσιο hall of fame εάν το επιθυμείτε. Χρηματικές αμοιβές ανάλογα με τη σοβαρότητα.

Ασφαλές email
security@nexbasira.com
Κλειδί PGP — αποτύπωμα
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Δημόσιο κλειδί
/.well-known/pgp.asc
Πλήρης πολιτική
/.well-known/security.txt

Παρακαλούμε μην προβείτε σε δημόσια γνωστοποίηση προτού διαθέσουμε μια διόρθωση. Σας κρατάμε ενήμερους σε κάθε βήμα.

Χρειάζεστε το ερωτηματολόγιο ασφάλειας;

CAIQ, VSA, SIG ή τη δική σας μορφή — απαντάμε εντός 5 εργάσιμων ημερών και παραδίδουμε τα τεκμήρια (SBOM, εκθέσεις pentest, βεβαιώσεις).