I tuoi dati, le tue prove, al sicuro.
Nexbasira è stata progettata fin dal primo giorno attorno agli standard europei più rigorosi: eIDAS per il valore giuridico, GDPR per la protezione dei dati, ISO 27001 per la sicurezza operativa.
Architettura end-to-end.
5 livelli di sicurezza, dallo smartphone del tecnico fino all'archiviazione legale su 7 anni.
Standard e certificazioni.
Nexbasira utilizza la Firma Elettronica Qualificata (QES) ai sensi del regolamento europeo eIDAS. È il più alto livello di firma elettronica riconosciuto in Europa, giuridicamente equivalente a una firma autografa.
GDPR
Nexbasira è GDPR-native: la protezione dei dati è integrata nella progettazione del prodotto, non aggiunta in un secondo momento. Il nostro DPO (Responsabile della Protezione dei Dati) è certificato AFNOR.
27001
Nexbasira è certificata ISO 27001 dal 2026. Il nostro SGSI (Sistema di Gestione della Sicurezza delle Informazioni) copre l'intero perimetro di prodotto, infrastruttura, risorse umane e processi di business. Audit esterno annuale.
Per i clienti del settore medico o che trattano dati sensibili, Nexbasira offre un hosting HDS (Hosting di Dati Sanitari) tramite OVHcloud, certificato dal Ministero della Salute francese. Disponibile sul piano Enterprise.
Audit e attestazioni.
Tutti i nostri report di audit sono disponibili su richiesta per i clienti enterprise (sotto NDA).
Per il tuo team di sicurezza.
Risposte concrete alla checklist di sempre. Ogni riga è in codice, su questo commit — non una wishlist di marketing.
Residenza dei dati
Crittografia
SHA-256
su buste JSON canoniche. Riferimento al link precedente per ogni evento. Lock advisory Postgres per sessione.
RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ancoraggio a fine sessione e su richiesta.
HMAC-SHA256
nel formato t=...,v1=.... Tolleranza di 5 minuti sullo scarto di clock. Secret crittografato con Fernet a riposo.
SHA-256
+ pepper SECRET_KEY a riposo. Verifica a tempo costante. Il soft-revoke preserva la catena di audit.
HS256 monouso, vincolato a IP/UA, limitato nel tempo, con scope su una sessione + un partecipante.
PKCS#7/CMS detached nel dizionario di firma PDF. Marca temporale RFC 3161 sul valore della firma. Subfilter ETSI.CAdES.detached.
Controlli di accesso
app.current_org come GUC a livello di sessione, applicato dal middleware su ogni richiesta.
/Users + /Groups.
Sicurezza operativa
Hai trovato qualcosa?
Lo apprezziamo. Ecco gli impegni che prendiamo in cambio, e il canale sicuro per contattarci.
Riscontro entro 2 giorni lavorativi
Risposta umana, non un risponditore automatico. Sai che l'abbiamo letta.
Triage e CVE entro 5 giorni
Classificazione della severità, assegnazione di un ID interno, remediation in coda.
Correzioni critiche entro 7 giorni
Per le vulnerabilità critiche dopo il triage. Gli advisory seguono le convenzioni CVE.
Riconoscimento pubblico e bounty
Hall of fame pubblica se lo desideri. Ricompense in denaro in base alla severità.
Ti chiediamo di non divulgare pubblicamente la vulnerabilità prima che abbiamo rilasciato una correzione. Ti teniamo aggiornato a ogni passo.
Ti serve il questionario di sicurezza?
CAIQ, VSA, SIG, o il tuo formato — rispondiamo entro 5 giorni lavorativi e forniamo gli artefatti (SBOM, report di pentest, attestazioni).