NA ŻYWO · ŁAŃCUCH AUDYTU · UE
SYSTEM · 99,99% DOSTĘPNOŚĆ
v 1.0 ↗ WYPRODUKOWANO W UE
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Architektura end-to-end.

5 warstw bezpieczeństwa, od smartfona technika po 7-letnie archiwum prawne.

Rejestracja
TLS 1.3
Chmura UE
AES-256
eIDAS
QES
Archiwizacja
7 ans
Blockchain
SHA-256

Standardy & certyfikaty.

Kwalifikowany podpis elektroniczny
Règlement UE 910/2014 · QES Level
✓ Zgodne

Nexbasira wykorzystuje Kwalifikowany Podpis Elektroniczny (QES) w rozumieniu europejskiego rozporządzenia eIDAS. To najwyższy poziom podpisu elektronicznego uznawany w Europie, prawnie równoważny podpisowi własnoręcznemu.

Wiążący prawnie
Uznawany przez sądy we wszystkich 27 państwach członkowskich UE.
Zweryfikowana tożsamość
Wideoweryfikacja KYC + dokument tożsamości przed podpisaniem.
Znacznik czasu RFC 3161
Kwalifikowany znacznik czasu przez zaufaną trzecią stronę.
Kwalifikowany dostawca usług zaufania
Partner QTSP wpisany na listę ANSSI.
Ochrona danych osobowych
Règlement UE 2016/679 · DPO certifié
✓ Zgodne

Nexbasira jest natywnie zgodna z RGPD: ochrona danych jest wbudowana w produkt, a nie dodana później. Nasz inspektor ochrony danych (DPO) posiada certyfikat AFNOR.

Dane wyłącznie w UE
100% hostowane we Francji & Niemczech. Bez transferów poza UE.
Prawo do bycia zapomnianym
Pełne usunięcie na żądanie, maksymalnie w 30 dni.
Przenoszalność danych
Eksport wszystkich danych w formacie JSON/PDF w dowolnym momencie.
DPA / Podpowierzenie
Umowa powierzenia przetwarzania danych podpisana z każdym klientem korporacyjnym.
Zarządzanie bezpieczeństwem informacji
Certifié 2026 · Audit annuel
✓ Certyfikowane

Nexbasira jest certyfikowana ISO 27001 od 2026 roku. Nasz system zarządzania bezpieczeństwem informacji (ISMS) obejmuje cały zakres produktu, infrastrukturę, kadry oraz procesy biznesowe. Coroczny audyt zewnętrzny.

Szyfrowanie end-to-end
TLS 1.3 w tranzycie, AES-256 w spoczynku.
Ścisła kontrola dostępu
SSO, obowiązkowe MFA, zasada najmniejszych uprawnień.
Kwartalne testy penetracyjne
Zewnętrzne testy penetracyjne 4× w roku + bug bounty.
Przetestowane BCP / DRP
Plan ciągłości działania testowany 2× w roku. RTO < 4h, RPO < 15min.
Hosting Danych Medycznych
Disponible sur demande · Plan Enterprise
Opcja

Dla klientów z sektora medycznego lub przetwarzających dane wrażliwe Nexbasira oferuje hosting HDS za pośrednictwem OVHcloud, certyfikowany przez francuskie Ministerstwo Zdrowia. Dostępne w planie Enterprise.

Audyty & atestacje.

Wszystkie nasze raporty z audytów są dostępne na żądanie dla klientów korporacyjnych (na podstawie NDA).

Audyt / Certyfikacja
Audytor
Ostatnia aktualizacja
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Dla Państwa zespołu bezpieczeństwa.

Konkretne odpowiedzi na typową checklistę. Każda linia jest w kodzie, w tym commicie — a nie marketingową listą życzeń.

🇪🇺

Rezydencja danych

Region główny eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Brak control-plane w USA. Brak podwykonawcy z USA w łańcuchu audytu ani w przechowywaniu dowodów.
Przechowywanie Szyfrowane S3 z kluczami prefiksowanymi per organizacja. Lifecycle do zimnego archiwum po 90 dniach dla retencji eIDAS.
Self-host Dostępne w planie Enterprise. Udokumentowany stack Docker + Caddy.
🔐

Kryptografia

Łańcuch audytu SHA-256 na kanonicznych kopertach JSON. Odniesienie do poprzedniego ogniwa dla każdego zdarzenia. Blokada doradcza (advisory lock) Postgres per sesja.
Znakowanie czasem 3 niezależne TSA — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Zakotwiczenie na koniec sesji + na żądanie.
Podpisywanie webhooków HMAC-SHA256 w formacie t=...,v1=.... Tolerancja przesunięcia zegara 5 minut. Sekret szyfrowany Fernet w spoczynku.
Poświadczenia API SHA-256 + pepper SECRET_KEY w spoczynku. Weryfikacja constant-time. Soft-revoke zachowuje łańcuch audytu.
Tokeny terenowe Jednorazowy JWT HS256, przypisany do IP/UA, ograniczony czasowo, ograniczony do jednej sesji + jednego uczestnika.
Podpisywanie PAdES Odłączony PKCS#7/CMS w słowniku podpisu PDF. Znacznik czasu RFC 3161 na wartości podpisu. Subfilter ETSI.CAdES.detached.
🛡

Kontrola dostępu

Izolacja najemców Postgres Row-Level Security na każdej tabeli wielonajemczej. app.current_org jako GUC na poziomie sesji, wymuszany przez middleware przy każdym żądaniu.
RBAC 4 role systemowe na organizację (org_admin / inspector / observer / auditor) + role niestandardowe. Sprawdzane po slug w warstwie widoku + kontrola krzyżowa przez RLS.
MFA TOTP. Polityka per organizacja: MFA wymagane dla roli org_admin, jeśli włączone.
SSO OIDC + SAML 2.0. Provisioning JIT ograniczony listą dozwolonych domen e-mail + rola domyślna.
SCIM Endpoint SCIM 2.0 z tokenem bearer per organizacja. Standardowe zasoby /Users + /Groups.
⚙️

Bezpieczeństwo operacyjne

Bramka CI ruff strict (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. Pojedyncze ostrzeżenie przerywa build.
SBOMs SBOM-y CycloneDX publikowane przy każdym buildzie (backend + 3 projekty frontendowe + 3 pakiety SDK).
Skanowanie zależności pip-audit na requirements.txt + npm audit na każdym pakiecie przy każdym uruchomieniu CI.
Powtarzalne buildy Obrazy Docker przypięte przez digest. requirements.txt + package-lock.json w repozytorium.
Logowanie Ustrukturyzowane logi JSON. Brak surowych danych PII w logach. Retencja 30 dni na gorąco, 1 rok na zimno.

Znaleźli Państwo lukę?

Doceniamy to. Oto zobowiązania, które podejmujemy w zamian, oraz bezpieczny kanał kontaktu z nami.

01

Potwierdzenie w ciągu 2 dni roboczych

Odpowiedź od człowieka, nie autoresponder. Mają Państwo pewność, że ją przeczytaliśmy.

02

Triage i CVE w ciągu 5 dni

Klasyfikacja istotności, nadanie wewnętrznego identyfikatora, zakolejkowanie działań naprawczych.

03

Poprawki krytyczne w ciągu 7 dni

Dla krytycznych podatności po triage. Biuletyny zgodne z konwencjami CVE.

04

Uznanie publiczne & bounty

Publiczna galeria zasług, jeśli sobie Państwo tego życzą. Nagrody pieniężne zależne od istotności.

Bezpieczny e-mail
security@nexbasira.com
Klucz PGP — odcisk palca
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Klucz publiczny
/.well-known/pgp.asc
Pełna polityka
/.well-known/security.txt

Prosimy o nieujawnianie publicznie, zanim wdrożymy poprawkę. Informujemy Państwa na każdym etapie.

Potrzebują Państwo kwestionariusza bezpieczeństwa?

CAIQ, VSA, SIG lub własny format — odpowiadamy w ciągu 5 dni roboczych i dostarczamy artefakty (SBOM, raporty z testów penetracyjnych, atestacje).