Dina data, dina bevis, säkrade.
Nexbasira byggdes från första dagen kring Europas striktaste standarder: eIDAS för rättslig tyngd, GDPR för dataskydd, ISO 27001 för operativ säkerhet.
End-to-end arkitektur.
5 säkerhetslager, från teknikerns smartphone till 7-årigt rättsligt arkiv.
Standarder & certifieringar.
Nexbasira använder kvalificerad elektronisk signatur (QES) enligt EU:s eIDAS-förordning. Det är den högsta nivån av elektronisk signatur som erkänns i Europa, juridiskt likvärdig med en handskriven signatur.
GDPR
Nexbasira är GDPR-native: dataskydd är inbyggt i produkten, inte påklistrat i efterhand. Vårt dataskyddsombud (DPO) är AFNOR-certifierat.
27001
Nexbasira är ISO 27001-certifierat sedan 2026. Vårt ledningssystem för informationssäkerhet (ISMS) omfattar hela produktomfånget, infrastrukturen, HR och affärsprocesser. Årlig extern revision.
För kunder inom vårdsektorn eller som hanterar känsliga data erbjuder Nexbasira HDS-hosting via OVHcloud, certifierat av det franska hälsoministeriet. Tillgängligt på Enterprise-planen.
Revisioner & attesteringar.
Alla våra revisionsrapporter är tillgängliga på begäran för företagskunder (under NDA).
För ditt säkerhetsteam.
Konkreta svar på den vanliga checklistan. Varje rad finns i kod, i denna commit — inte en marknadsförings-önskelista.
Dataresidens
Kryptografi
SHA-256
över kanoniska JSON-kuvert. Referens till föregående länk per händelse. Postgres advisory lock per session.
RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Förankrad vid sessionsslut + på begäran.
HMAC-SHA256
i formatet t=...,v1=.... 5 min klockglapp-tolerans. Fernet-krypterad hemlighet i vila.
SHA-256
+ SECRET_KEY-pepper i vila. Konstanttidsverifiering. Soft-revoke bevarar revisionsspåret.
HS256, IP/UA-bunden, tidsbegränsad, scopad till en session + en deltagare.
PKCS#7/CMS i PDF-signaturordboken. RFC 3161-tidsstämpel över signaturvärdet. Subfilter ETSI.CAdES.detached.
Åtkomstkontroller
app.current_org som GUC på sessionsnivå, tvingad av middleware vid varje förfrågan.
/Users + /Groups.
Operativ säkerhet
Hittade du något?
Vi uppskattar det. Här är de åtaganden vi gör i gengäld, och den säkra kanalen för att nå oss.
Bekräftelse inom 2 arbetsdagar
Mänskligt svar, inte ett autosvar. Du vet att vi har läst det.
Triage och CVE inom 5 dagar
Allvarlighetsklassificering, tilldelning av internt ID, åtgärd köad.
Kritiska fixar inom 7 dagar
För kritiska sårbarheter efter triage. Rådgivningar följer CVE-konventioner.
Publikt erkännande & bounty
Publik hall of fame om du vill. Monetära belöningar efter allvarlighetsgrad.
Publicera inte sårbarheten offentligt förrän vi har levererat en fix. Vi håller dig uppdaterad i varje steg.
Behöver du säkerhetsformuläret?
CAIQ, VSA, SIG, eller ditt eget format — vi svarar inom 5 arbetsdagar och levererar artefakterna (SBOM, pentest-rapporter, attesteringar).