LIVE · AUDIT-KETJU · EU
JÄRJESTELMÄ · 99,99 % KÄYTETTÄVYYS
v 1.0 ↗ TEHTY EU:SSA
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Päästä päähän -arkkitehtuuri.

5 turvakerrosta, teknikon älypuhelimesta 7 vuoden lakisääteiseen arkistoon.

Kaappaus
TLS 1.3
EU-pilvi
AES-256
eIDAS
QES
Arkisto
7 ans
Blockchain
SHA-256

Standardit & sertifioinnit.

Hyväksytty sähköinen allekirjoitus
Règlement UE 910/2014 · QES Level
✓ Vaatimustenmukainen

Nexbasira käyttää hyväksyttyä sähköistä allekirjoitusta (QES) siten kuin EU:n eIDAS-asetuksessa määritellään. Korkein Euroopassa tunnustettu sähköisen allekirjoituksen taso, joka on oikeudellisesti samanarvoinen käsin kirjoitetun allekirjoituksen kanssa.

Oikeudellisesti täytäntöönpanokelpoinen
Hyväksytään tuomioistuimissa kaikissa 27 EU:n jäsenvaltiossa.
Vahvistettu henkilöllisyys
Video-KYC + henkilöllisyystodistuksen tarkistus ennen allekirjoitusta.
RFC 3161 -aikaleima
Hyväksytty aikaleima luotetun kolmannen osapuolen kautta.
Hyväksytty luottamuspalvelun tarjoaja
ANSSI:n listaama QTSP-kumppani.
Henkilötietojen suoja
Règlement UE 2016/679 · DPO certifié
✓ Vaatimustenmukainen

Nexbasira on GDPR-natiivi: tietosuoja on rakennettu tuotteeseen, ei lisätty jälkikäteen. Tietosuojavastaavamme (DPO) on AFNOR-sertifioitu.

Data vain EU:ssa
100 % isännöity Ranskassa & Saksassa. Ei siirtoja EU:n ulkopuolelle.
Oikeus tulla unohdetuksi
Täydellinen poisto pyynnöstä, enintään 30 päivässä.
Tietojen siirrettävyys
Kaikkien tietojen vienti JSON/PDF-muodossa milloin tahansa.
DPA / Alihankinta
Tietojenkäsittelysopimus allekirjoitetaan jokaisen yritysasiakkaan kanssa.
Tietoturvan hallinta
Certifié 2026 · Audit annuel
✓ Sertifioitu

Nexbasira on ISO 27001 -sertifioitu vuodesta 2026. Tietoturvan hallintajärjestelmämme (ISMS) kattaa koko tuotteen, infrastruktuurin, henkilöstöhallinnon ja liiketoimintaprosessit. Vuosittainen ulkoinen auditointi.

Päästä päähän -salaus
TLS 1.3 siirrossa, AES-256 levossa.
Tiukka pääsynhallinta
SSO, pakollinen MFA, vähimpien oikeuksien periaate.
Neljännesvuosittaiset tunkeutumistestit
Ulkoiset tunkeutumistestit 4×/vuosi + bug bounty.
Testattu BCP / DRP
Jatkuvuussuunnitelma testattu 2×/vuosi. RTO < 4h, RPO < 15min.
Terveystietojen isännöinti
Disponible sur demande · Plan Enterprise
Vaihtoehto

Lääketieteen alan asiakkaille tai arkaluonteisia tietoja käsitteleville Nexbasira tarjoaa HDS-isännöintiä OVHcloudin kautta, jonka Ranskan terveysministeriö on sertifioinut. Saatavilla Enterprise-suunnitelmassa.

Auditoinnit & todistukset.

Kaikki auditointiraporttimme ovat saatavilla pyynnöstä yritysasiakkaille (NDA:n alaisena).

Auditointi / Sertifiointi
Auditoija
Viimeisin päivitys
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Sinun turvatiimillesi.

Konkreettisia vastauksia tavanomaiseen tarkistuslistaan. Jokainen rivi on koodissa, tässä commitissa — ei markkinoinnin toivelista.

🇪🇺

Tietojen sijainti

Ensisijainen alue eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Ei yhdysvaltalaista ohjaustasoa. Ei yhdysvaltalaista alihankkijaa auditointiketjussa tai todisteiden tallennuksessa.
Tallennus Salattu S3 organisaatiokohtaisilla avainprefiksillä. Elinkaari kylmäarkistoon 90 päivän kohdalla eIDAS-säilytystä varten.
Self-host Saatavilla Enterprise-suunnitelmassa. Docker + Caddy -pino dokumentoitu.
🔐

Kryptografia

Auditointiketju SHA-256 kanonisista JSON-kuorista. Edellisen linkin viittaus per tapahtuma. Istuntokohtainen Postgres-neuvoa-antava lukko.
Aikaleimaus 3 riippumatonta TSA:ta — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ankkuroitu istunnon lopussa + pyynnöstä.
Webhookien allekirjoitus HMAC-SHA256 muodossa t=...,v1=.... 5 minuutin kelloheiton toleranssi. Fernet-salattu salaisuus levossa.
API-tunnistetiedot SHA-256 + SECRET_KEY-pippuri levossa. Vakioaikainen varmennus. Pehmeä peruutus säilyttää auditointijäljen.
Kenttätunnisteet Kertakäyttöinen JWT HS256, IP/UA-sidottu, aikarajattu, rajattu yhteen istuntoon + yhteen osallistujaan.
PAdES-allekirjoitus Irrotettu PKCS#7/CMS PDF:n allekirjoitushakemistossa. RFC 3161 -aikaleima allekirjoitusarvon päällä. Subfilter ETSI.CAdES.detached.
🛡

Pääsynhallinta

Vuokralaisten eristys Postgres Row-Level Security jokaisessa monivuokralaistaulussa. app.current_org istuntotason GUC:na, jonka väliohjelmisto pakottaa jokaisessa pyynnössä.
RBAC 4 järjestelmäroolia per organisaatio (org_admin / inspector / observer / auditor) + mukautetut roolit. Slug-tarkistettu näkymäkerroksessa + ristiintarkistettu RLS:llä.
MFA TOTP. Organisaatiokohtainen käytäntö: MFA vaaditaan org_admin-roolille, jos käytössä.
SSO OIDC + SAML 2.0. JIT-provisiointi rajattu sähköpostiverkkotunnusten sallittulistalla + oletusroolilla.
SCIM SCIM 2.0 -päätepiste organisaatiokohtaisella bearer-tokenilla. Vakiona /Users + /Groups -resurssit.
⚙️

Operatiivinen turvallisuus

CI-portti ruff strict -portti (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Yksi ainoa varoitus kaataa buildin.
SBOMs CycloneDX-SBOM:t julkaistaan jokaisessa buildissa (backend + 3 frontend-projektia + 3 SDK-pakettia).
Riippuvuuksien skannaus pip-audit requirements.txt-tiedostolle + npm audit jokaiselle paketille jokaisella CI-ajolla.
Toistettavat buildit Docker-imaget kiinnitetty digestillä. requirements.txt + package-lock.json committoitu.
Lokitus Rakenteiset JSON-lokit. Ei raakaa PII:tä lokeissa. 30 päivän kuuma säilytys, 1 vuoden kylmä.

Löysitkö jotain?

Arvostamme sitä. Tässä ovat sitoumukset, jotka annamme vastineeksi, ja turvallinen kanava, jonka kautta tavoitat meidät.

01

Kuittaus 2 työpäivän kuluessa

Ihmisen vastaus, ei automaattivastaaja. Tiedät, että olemme lukeneet sen.

02

Triage ja CVE 5 päivän kuluessa

Vakavuusluokitus, sisäisen tunnisteen määritys, korjaus jonoon.

03

Kriittiset korjaukset 7 päivän kuluessa

Kriittisille haavoittuvuuksille triagen jälkeen. Tiedotteet noudattavat CVE-käytäntöjä.

04

Julkinen tunnustus & palkkio

Julkinen kunniagalleria halutessasi. Rahalliset palkkiot vakavuuden mukaan.

Turvallinen sähköposti
security@nexbasira.com
PGP-avain — sormenjälki
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Julkinen avain
/.well-known/pgp.asc
Täydellinen käytäntö
/.well-known/security.txt

Älä paljasta julkisesti ennen kuin olemme julkaisseet korjauksen. Pidämme sinut ajan tasalla jokaisessa vaiheessa.

Tarvitsetko turvakyselyn?

CAIQ, VSA, SIG tai oma formaattisi — vastaamme 5 työpäivän kuluessa ja toimitamme artefaktit (SBOM, tunkeutumistestiraportit, todistukset).