LIVE · AUDIT-KJEDE · EU-VERTET
SYSTEM · 99,99 % OPPETID
v 1.0 ↗ LAGET I EU
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Ende-til-ende- arkitektur.

5 sikkerhetslag, fra teknikerens smarttelefon til 7-årig juridisk arkiv.

Opptak
TLS 1.3
EU-sky
AES-256
eIDAS
QES
Arkiv
7 ans
Blockchain
SHA-256

Standarder & sertifiseringer.

Kvalifisert elektronisk signatur
Règlement UE 910/2014 · QES Level
✓ Samsvar

Nexbasira bruker kvalifisert elektronisk signatur (QES) slik den er definert i EUs eIDAS-forordning. Det høyeste nivået av elektronisk signatur som er anerkjent i Europa, juridisk likestilt med en håndskrevet signatur.

Juridisk bindende
Godtatt av domstolene i alle 27 EU-medlemsstatene.
Verifisert identitet
Video-KYC + ID-kontroll før signering.
RFC 3161-tidsstempel
Kvalifisert tidsstempel via betrodd tredjepart.
Kvalifisert tillitstjenesteleverandør
QTSP-partner oppført av ANSSI.
Vern av personopplysninger
Règlement UE 2016/679 · DPO certifié
✓ Samsvar

Nexbasira er GDPR-innebygd: personvern er bygget inn i produktet, ikke lagt til i etterkant. Vårt DPO (personvernombud) er AFNOR-sertifisert.

Kun EU-data
100 % driftet i Frankrike & Tyskland. Ingen overføringer utenfor EU.
Rett til sletting
Fullstendig sletting på forespørsel, innen maks 30 dager.
Dataportabilitet
Eksporter alle data i JSON/PDF når som helst.
DPA / Underdatabehandling
Databehandleravtale signert med hver bedriftskunde.
Styring av informasjonssikkerhet
Certifié 2026 · Audit annuel
✓ Sertifisert

Nexbasira er ISO 27001-sertifisert siden 2026. Vårt ISMS dekker hele produktomfanget, infrastruktur, HR og forretningsprosesser. Årlig ekstern revisjon.

Ende-til-ende-kryptering
TLS 1.3 under overføring, AES-256 i hvile.
Streng tilgangskontroll
SSO, obligatorisk MFA, prinsippet om minste privilegium.
Kvartalsvise pentester
Eksterne penetrasjonstester 4× i året + bug bounty.
Testet BCP / DRP
Forretningskontinuitetsplan testet 2× i året. RTO < 4h, RPO < 15min.
Hosting av helsedata
Disponible sur demande · Plan Enterprise
Tilvalg

For kunder i helsesektoren eller som håndterer sensitive data, tilbyr Nexbasira HDS-hosting via OVHcloud, sertifisert av det franske helsedepartementet. Tilgjengelig på Enterprise-planen.

Revisjoner & attester.

Alle revisjonsrapportene våre er tilgjengelige på forespørsel for bedriftskunder (under NDA).

Revisjon / Sertifisering
Revisor
Sist oppdatert
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

For sikkerhetsteamet ditt.

Konkrete svar på den vanlige sjekklisten. Hver linje er i kode, på denne commiten — ikke en markedsføringsønskeliste.

🇪🇺

Datalokalisering

Primærregion eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Ingen amerikansk kontrollplan. Ingen amerikansk underdatabehandler i revisjonskjeden eller bevislagringen.
Lagring Kryptert S3 med organisasjonsprefiksede nøkler. Livssyklus til kaldt arkiv etter 90 dager for eIDAS-oppbevaring.
Self-host Tilgjengelig på Enterprise-planen. Docker + Caddy-stack dokumentert.
🔐

Kryptografi

Revisjonskjede SHA-256 over kanoniske JSON-konvolutter. Referanse til forrige lenke per hendelse. Postgres advisory-lås per økt.
Tidsstempling 3 uavhengige TSA-er — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Forankret ved øktslutt + på forespørsel.
Webhook-signering HMAC-SHA256 i formatet t=...,v1=.... 5-min toleranse for klokkeavvik. Fernet-kryptert hemmelighet i hvile.
API-legitimasjon SHA-256 + SECRET_KEY-pepper i hvile. Konstant-tid-verifisering. Myk tilbakekalling bevarer revisjonssporet.
Felttokener Engangs-JWT HS256, IP/UA-bundet, tidsbegrenset, avgrenset til én økt + én deltaker.
PAdES-signering Frakoblet PKCS#7/CMS i PDF-signaturordboken. RFC 3161-tidsstempel over signaturverdien. Subfilter ETSI.CAdES.detached.
🛡

Tilgangskontroller

Leietaker-isolasjon Postgres Row-Level Security på hver multi-tenant-tabell. app.current_org som GUC på øktnivå håndhevet av mellomvare på hver forespørsel.
RBAC 4 systemroller per organisasjon (org_admin / inspector / observer / auditor) + egendefinerte roller. Slug-sjekket i visningslaget + kryssjekket av RLS.
MFA TOTP. Regel per organisasjon: MFA påkrevd for org_admin-rollen hvis aktivert.
SSO OIDC + SAML 2.0. JIT-provisjonering styrt av tillatelsesliste for e-postdomene + standardrolle.
SCIM SCIM 2.0-endepunkt med bearer-token per organisasjon. Standard /Users + /Groups-ressurser.
⚙️

Driftssikkerhet

CI gate ruff strict-gate (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. En enkelt advarsel gjør at bygget feiler.
SBOMs CycloneDX-SBOM-er publisert per bygg (backend + 3 frontend-prosjekter + 3 SDK-pakker).
Avhengighetsskanning pip-audit på requirements.txt + npm audit på hver pakke ved hver CI-kjøring.
Reproduserbare bygg Docker-images pinnet med digest. requirements.txt + package-lock.json committet.
Logging Strukturerte JSON-logger. Ingen rå PII i logger. 30-dagers varm oppbevaring, 1 år kald.

Fant du noe?

Det setter vi pris på. Her er forpliktelsene vi gir til gjengjeld, og den sikre kanalen for å nå oss.

01

Bekreftelse innen 2 virkedager

Et menneskelig svar, ikke en autosvarer. Du vet at vi har lest det.

02

Triage og CVE innen 5 dager

Alvorlighetsklassifisering, tildeling av intern ID, utbedring satt i kø.

03

Kritiske rettelser innen 7 dager

For kritiske sårbarheter etter triage. Rådene følger CVE-konvensjoner.

04

Offentlig anerkjennelse & bounty

Offentlig hall of fame hvis du ønsker. Pengebelønninger etter alvorlighetsgrad.

Sikker e-post
security@nexbasira.com
PGP-nøkkel — fingeravtrykk
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Offentlig nøkkel
/.well-known/pgp.asc
Fullstendig policy
/.well-known/security.txt

Vennligst ikke offentliggjør sårbarheten før vi har levert en rettelse. Vi holder deg oppdatert i hvert steg.

Trenger du sikkerhetsspørreskjemaet?

CAIQ, VSA, SIG eller ditt eget format — vi svarer innen 5 virkedager og leverer artefaktene (SBOM, pentest-rapporter, attester).