LIVE · CATENA D'AUDIT · UE
SISTEMA · 99,99% UPTIME
v 1.0 ↗ FATTO IN UE
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Architettura end-to-end.

5 livelli di sicurezza, dallo smartphone del tecnico fino all'archiviazione legale su 7 anni.

Acquisizione
TLS 1.3
Cloud UE
AES-256
eIDAS
QES
Archiviazione
7 anni
Blockchain
SHA-256

Standard e certificazioni.

Firma elettronica qualificata
Regolamento UE 910/2014 · Livello QES
✓ Conforme

Nexbasira utilizza la Firma Elettronica Qualificata (QES) ai sensi del regolamento europeo eIDAS. È il più alto livello di firma elettronica riconosciuto in Europa, giuridicamente equivalente a una firma autografa.

Giuridicamente opponibile
Accettata dai tribunali di tutti i 27 Paesi dell'UE.
Identità verificata
KYC video + documento d'identità prima della firma.
Marca temporale RFC 3161
Marca temporale qualificata da un terzo di fiducia.
Prestatore di servizi fiduciari qualificato
Partner QTSP elencato dall'ANSSI.
Protezione dei dati personali
Regolamento UE 2016/679 · DPO certificato
✓ Conforme

Nexbasira è GDPR-native: la protezione dei dati è integrata nella progettazione del prodotto, non aggiunta in un secondo momento. Il nostro DPO (Responsabile della Protezione dei Dati) è certificato AFNOR.

Dati solo nell'UE
100% ospitato in Francia e Germania. Nessun trasferimento fuori dall'UE.
Diritto all'oblio
Cancellazione completa su richiesta, entro 30 giorni al massimo.
Portabilità
Esportazione di tutti i dati in JSON/PDF in qualsiasi momento.
DPA / Subaffidamento
Accordo sul trattamento dei dati firmato con ogni cliente enterprise.
Gestione della sicurezza delle informazioni
Certificato 2026 · Audit annuale
✓ Certificato

Nexbasira è certificata ISO 27001 dal 2026. Il nostro SGSI (Sistema di Gestione della Sicurezza delle Informazioni) copre l'intero perimetro di prodotto, infrastruttura, risorse umane e processi di business. Audit esterno annuale.

Crittografia end-to-end
TLS 1.3 in transito, AES-256 a riposo.
Controllo degli accessi rigoroso
SSO, MFA obbligatoria, principio del privilegio minimo.
Pentest trimestrali
Test di intrusione esterni 4× l'anno + bug bounty.
BCP / DRP testato
Piano di continuità operativa testato 2× l'anno. RTO < 4h, RPO < 15min.
Hosting di Dati Sanitari
Disponibile su richiesta · Piano Enterprise
Opzione

Per i clienti del settore medico o che trattano dati sensibili, Nexbasira offre un hosting HDS (Hosting di Dati Sanitari) tramite OVHcloud, certificato dal Ministero della Salute francese. Disponibile sul piano Enterprise.

Audit e attestazioni.

Tutti i nostri report di audit sono disponibili su richiesta per i clienti enterprise (sotto NDA).

Audit / Certificazione
Auditor
Ultimo aggiornamento
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Per il tuo team di sicurezza.

Risposte concrete alla checklist di sempre. Ogni riga è in codice, su questo commit — non una wishlist di marketing.

🇪🇺

Residenza dei dati

Regione principale eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Nessun control-plane statunitense. Nessun sub-processor statunitense sulla catena di audit né sull'archiviazione delle prove.
Storage S3 crittografato con chiavi prefissate per organizzazione. Lifecycle verso archivio a freddo a 90 giorni per la conservazione eIDAS.
Self-host Disponibile sul piano Enterprise. Stack Docker + Caddy documentato.
🔐

Crittografia

Catena di audit SHA-256 su buste JSON canoniche. Riferimento al link precedente per ogni evento. Lock advisory Postgres per sessione.
Marca temporale 3 TSA indipendenti — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ancoraggio a fine sessione e su richiesta.
Firma dei webhook HMAC-SHA256 nel formato t=...,v1=.... Tolleranza di 5 minuti sullo scarto di clock. Secret crittografato con Fernet a riposo.
Credenziali API SHA-256 + pepper SECRET_KEY a riposo. Verifica a tempo costante. Il soft-revoke preserva la catena di audit.
Token da campo JWT HS256 monouso, vincolato a IP/UA, limitato nel tempo, con scope su una sessione + un partecipante.
Firma PAdES PKCS#7/CMS detached nel dizionario di firma PDF. Marca temporale RFC 3161 sul valore della firma. Subfilter ETSI.CAdES.detached.
🛡

Controlli di accesso

Isolamento dei tenant Row-Level Security di Postgres su ogni tabella multi-tenant. app.current_org come GUC a livello di sessione, applicato dal middleware su ogni richiesta.
RBAC 4 ruoli di sistema per organizzazione (org_admin / inspector / observer / auditor) + ruoli custom. Verifica per slug a livello di vista + cross-check tramite RLS.
MFA TOTP. Policy per organizzazione: MFA obbligatoria per il ruolo org_admin se abilitata.
SSO OIDC + SAML 2.0. Provisioning just-in-time regolato da allowlist per dominio email + ruolo predefinito.
SCIM Endpoint SCIM 2.0 con bearer token per organizzazione. Risorse standard /Users + /Groups.
⚙️

Sicurezza operativa

CI gate ruff strict (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Un solo warning fa fallire la build.
SBOMs SBOM CycloneDX pubblicati a ogni build (backend + 3 progetti frontend + 3 pacchetti SDK).
Scansione delle dipendenze pip-audit su requirements.txt + npm audit su ogni pacchetto a ogni run di CI.
Build riproducibili Immagini Docker pinnate per digest. requirements.txt + package-lock.json committati.
Logging Log strutturati in JSON. Nessuna PII in chiaro nei log. Ritenzione 30 giorni a caldo, 1 anno a freddo.

Hai trovato qualcosa?

Lo apprezziamo. Ecco gli impegni che prendiamo in cambio, e il canale sicuro per contattarci.

01

Riscontro entro 2 giorni lavorativi

Risposta umana, non un risponditore automatico. Sai che l'abbiamo letta.

02

Triage e CVE entro 5 giorni

Classificazione della severità, assegnazione di un ID interno, remediation in coda.

03

Correzioni critiche entro 7 giorni

Per le vulnerabilità critiche dopo il triage. Gli advisory seguono le convenzioni CVE.

04

Riconoscimento pubblico e bounty

Hall of fame pubblica se lo desideri. Ricompense in denaro in base alla severità.

Email sicura
security@nexbasira.com
Chiave PGP — impronta
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Chiave pubblica
/.well-known/pgp.asc
Policy completa
/.well-known/security.txt

Ti chiediamo di non divulgare pubblicamente la vulnerabilità prima che abbiamo rilasciato una correzione. Ti teniamo aggiornato a ogni passo.

Ti serve il questionario di sicurezza?

CAIQ, VSA, SIG, o il tuo formato — rispondiamo entro 5 giorni lavorativi e forniamo gli artefatti (SBOM, report di pentest, attestazioni).