Państwa dane, Państwa dowody, bezpieczne.
Nexbasira od pierwszego dnia została zaprojektowana wokół najbardziej rygorystycznych standardów europejskich: eIDAS dla mocy prawnej, RGPD dla ochrony danych, ISO 27001 dla bezpieczeństwa operacyjnego.
Architektura end-to-end.
5 warstw bezpieczeństwa, od smartfona technika po 7-letnie archiwum prawne.
Standardy & certyfikaty.
Nexbasira wykorzystuje Kwalifikowany Podpis Elektroniczny (QES) w rozumieniu europejskiego rozporządzenia eIDAS. To najwyższy poziom podpisu elektronicznego uznawany w Europie, prawnie równoważny podpisowi własnoręcznemu.
GDPR
Nexbasira jest natywnie zgodna z RGPD: ochrona danych jest wbudowana w produkt, a nie dodana później. Nasz inspektor ochrony danych (DPO) posiada certyfikat AFNOR.
27001
Nexbasira jest certyfikowana ISO 27001 od 2026 roku. Nasz system zarządzania bezpieczeństwem informacji (ISMS) obejmuje cały zakres produktu, infrastrukturę, kadry oraz procesy biznesowe. Coroczny audyt zewnętrzny.
Dla klientów z sektora medycznego lub przetwarzających dane wrażliwe Nexbasira oferuje hosting HDS za pośrednictwem OVHcloud, certyfikowany przez francuskie Ministerstwo Zdrowia. Dostępne w planie Enterprise.
Audyty & atestacje.
Wszystkie nasze raporty z audytów są dostępne na żądanie dla klientów korporacyjnych (na podstawie NDA).
Dla Państwa zespołu bezpieczeństwa.
Konkretne odpowiedzi na typową checklistę. Każda linia jest w kodzie, w tym commicie — a nie marketingową listą życzeń.
Rezydencja danych
Kryptografia
SHA-256
na kanonicznych kopertach JSON. Odniesienie do poprzedniego ogniwa dla każdego zdarzenia. Blokada doradcza (advisory lock) Postgres per sesja.
RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Zakotwiczenie na koniec sesji + na żądanie.
HMAC-SHA256
w formacie t=...,v1=.... Tolerancja przesunięcia zegara 5 minut. Sekret szyfrowany Fernet w spoczynku.
SHA-256
+ pepper SECRET_KEY w spoczynku. Weryfikacja constant-time. Soft-revoke zachowuje łańcuch audytu.
HS256, przypisany do IP/UA, ograniczony czasowo, ograniczony do jednej sesji + jednego uczestnika.
PKCS#7/CMS w słowniku podpisu PDF. Znacznik czasu RFC 3161 na wartości podpisu. Subfilter ETSI.CAdES.detached.
Kontrola dostępu
app.current_org jako GUC na poziomie sesji, wymuszany przez middleware przy każdym żądaniu.
/Users + /Groups.
Bezpieczeństwo operacyjne
Znaleźli Państwo lukę?
Doceniamy to. Oto zobowiązania, które podejmujemy w zamian, oraz bezpieczny kanał kontaktu z nami.
Potwierdzenie w ciągu 2 dni roboczych
Odpowiedź od człowieka, nie autoresponder. Mają Państwo pewność, że ją przeczytaliśmy.
Triage i CVE w ciągu 5 dni
Klasyfikacja istotności, nadanie wewnętrznego identyfikatora, zakolejkowanie działań naprawczych.
Poprawki krytyczne w ciągu 7 dni
Dla krytycznych podatności po triage. Biuletyny zgodne z konwencjami CVE.
Uznanie publiczne & bounty
Publiczna galeria zasług, jeśli sobie Państwo tego życzą. Nagrody pieniężne zależne od istotności.
Prosimy o nieujawnianie publicznie, zanim wdrożymy poprawkę. Informujemy Państwa na każdym etapie.
Potrzebują Państwo kwestionariusza bezpieczeństwa?
CAIQ, VSA, SIG lub własny format — odpowiadamy w ciągu 5 dni roboczych i dostarczamy artefakty (SBOM, raporty z testów penetracyjnych, atestacje).