Os seus dados, as suas provas, em segurança.
A Nexbasira foi concebida desde o primeiro dia em torno das normas europeias mais rigorosas: eIDAS para o valor jurídico, RGPD para a proteção de dados, ISO 27001 para a segurança operacional.
Arquitetura ponta a ponta.
5 camadas de segurança, do smartphone do técnico ao arquivo legal de 7 anos.
Normas e certificações.
A Nexbasira utiliza a Assinatura Eletrónica Qualificada (QES) na aceção do regulamento europeu eIDAS. É o nível mais elevado de assinatura eletrónica reconhecido na Europa, juridicamente equivalente a uma assinatura manuscrita.
GDPR
A Nexbasira é RGPD-nativa: a proteção de dados está integrada na conceção do produto, não acrescentada depois. O nosso DPO (Encarregado da Proteção de Dados) é certificado pela AFNOR.
27001
A Nexbasira está certificada ISO 27001 desde 2026. O nosso SGSI (Sistema de Gestão da Segurança da Informação) abrange todo o âmbito de produto, infraestrutura, recursos humanos e processos de negócio. Auditoria externa anual.
Para clientes do setor médico, paramédico ou que tratem dados sensíveis, a Nexbasira oferece um alojamento HDS (Alojador de Dados de Saúde) através da OVHcloud, certificado pelo ministério da Saúde francês. Disponível no plano Enterprise.
Auditorias e atestados.
Todos os nossos relatórios de auditoria estão disponíveis mediante pedido para clientes empresariais (sob NDA).
Para a sua equipa de segurança.
Respostas concretas à checklist habitual. Cada linha está em código, neste commit — não é uma wishlist de marketing.
Residência dos dados
Criptografia
SHA-256
sobre envelopes JSON canónicos. Referência ao elo anterior por evento. Bloqueio consultivo Postgres por sessão.
RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ancoragem no fim da sessão e a pedido.
HMAC-SHA256
no formato t=...,v1=.... Tolerância de relógio de 5 minutos. Segredo cifrado Fernet em repouso.
SHA-256
+ pepper SECRET_KEY em repouso. Verificação em tempo constante. Soft-revoke preserva a cadeia de auditoria.
HS256 de uso único, associado a IP/UA, limitado no tempo, delimitado a uma sessão + um participante.
PKCS#7/CMS destacado no dict de assinatura PDF. Carimbo temporal RFC 3161 sobre o valor de assinatura. Subfilter ETSI.CAdES.detached.
Controlos de acesso
app.current_org como GUC ao nível da sessão aplicado por middleware em cada pedido.
/Users + /Groups padrão.
Segurança operacional
Encontrou uma falha?
Agradecemos. Aqui estão os compromissos que assumimos em troca e o canal seguro para nos contactar.
Aviso de receção em 2 dias úteis
Resposta humana, não uma resposta automática. Sabe que a lemos.
Triagem e CVE em 5 dias
Classificação de gravidade, atribuição de um identificador interno, remediação em fila.
Correções críticas em 7 dias
Para vulnerabilidades críticas após triagem. Os avisos seguem as convenções CVE.
Reconhecimento público e bounty
Hall of fame público, se assim o desejar. Recompensas monetárias consoante a gravidade.
Por favor, não divulgue publicamente antes de termos implementado uma correção. Mantemo-lo informado em cada etapa.
Precisa do questionário de segurança?
CAIQ, VSA, SIG ou o seu próprio formato — respondemos em 5 dias úteis e fornecemos os artefactos (SBOM, relatórios de pentest, atestados).