LIVE · AUDIT-KEDJA · EU-VÄRD
SYSTEM · 99,99 % DRIFTSTID
v 1.0 ↗ TILLVERKAT I EU
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

End-to-end arkitektur.

5 säkerhetslager, från teknikerns smartphone till 7-årigt rättsligt arkiv.

Insamling
TLS 1.3
EU-moln
AES-256
eIDAS
QES
Arkivering
7 ans
Blockchain
SHA-256

Standarder & certifieringar.

Kvalificerad elektronisk signatur
Règlement UE 910/2014 · QES Level
✓ Uppfylls

Nexbasira använder kvalificerad elektronisk signatur (QES) enligt EU:s eIDAS-förordning. Det är den högsta nivån av elektronisk signatur som erkänns i Europa, juridiskt likvärdig med en handskriven signatur.

Juridiskt bindande
Accepteras av domstolar i alla 27 EU-länder.
Verifierad identitet
Video-KYC + ID-kontroll före signering.
RFC 3161-tidsstämpel
Kvalificerad tidsstämpel via betrodd tredjepart.
Kvalificerad betrodd tjänsteleverantör
QTSP-partner listad av ANSSI.
Skydd av personuppgifter
Règlement UE 2016/679 · DPO certifié
✓ Uppfylls

Nexbasira är GDPR-native: dataskydd är inbyggt i produkten, inte påklistrat i efterhand. Vårt dataskyddsombud (DPO) är AFNOR-certifierat.

Endast data inom EU
100% hostat i Frankrike & Tyskland. Inga överföringar utanför EU.
Rätt till radering
Fullständig radering på begäran, inom max 30 dagar.
Dataportabilitet
Exportera alla data i JSON/PDF när som helst.
DPA / Underbiträden
Personuppgiftsbiträdesavtal (DPA) tecknat med varje företagskund.
Ledningssystem för informationssäkerhet
Certifié 2026 · Audit annuel
✓ Certifierad

Nexbasira är ISO 27001-certifierat sedan 2026. Vårt ledningssystem för informationssäkerhet (ISMS) omfattar hela produktomfånget, infrastrukturen, HR och affärsprocesser. Årlig extern revision.

End-to-end-kryptering
TLS 1.3 under överföring, AES-256 i vila.
Strikt åtkomstkontroll
SSO, obligatorisk MFA, principen om lägsta behörighet.
Kvartalsvisa pentester
Externa penetrationstester 4× per år + bug bounty.
Testad BCP / DRP
Kontinuitetsplan testad 2× per år. RTO < 4h, RPO < 15min.
Hosting av hälsodata
Disponible sur demande · Plan Enterprise
Tillval

För kunder inom vårdsektorn eller som hanterar känsliga data erbjuder Nexbasira HDS-hosting via OVHcloud, certifierat av det franska hälsoministeriet. Tillgängligt på Enterprise-planen.

Revisioner & attesteringar.

Alla våra revisionsrapporter är tillgängliga på begäran för företagskunder (under NDA).

Revision / Certifiering
Revisor
Senast uppdaterad
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

För ditt säkerhetsteam.

Konkreta svar på den vanliga checklistan. Varje rad finns i kod, i denna commit — inte en marknadsförings-önskelista.

🇪🇺

Dataresidens

Primär region eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Ingen amerikansk control plane. Inga amerikanska underbiträden i revisionskedjan eller bevislagringen.
Lagring Krypterad S3 med org-prefixade nycklar. Lifecycle till kallt arkiv efter 90 dagar för eIDAS-lagring.
Self-host Tillgängligt på Enterprise-planen. Docker + Caddy-stack dokumenterad.
🔐

Kryptografi

Revisionskedja SHA-256 över kanoniska JSON-kuvert. Referens till föregående länk per händelse. Postgres advisory lock per session.
Tidsstämpling 3 oberoende TSA:er — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Förankrad vid sessionsslut + på begäran.
Webhook-signering HMAC-SHA256 i formatet t=...,v1=.... 5 min klockglapp-tolerans. Fernet-krypterad hemlighet i vila.
API-uppgifter SHA-256 + SECRET_KEY-pepper i vila. Konstanttidsverifiering. Soft-revoke bevarar revisionsspåret.
Fälttokens Engångs-JWT HS256, IP/UA-bunden, tidsbegränsad, scopad till en session + en deltagare.
PAdES-signering Fristående PKCS#7/CMS i PDF-signaturordboken. RFC 3161-tidsstämpel över signaturvärdet. Subfilter ETSI.CAdES.detached.
🛡

Åtkomstkontroller

Tenant-isolering Postgres Row-Level Security på varje multi-tenant-tabell. app.current_org som GUC på sessionsnivå, tvingad av middleware vid varje förfrågan.
RBAC 4 systemroller per org (org_admin / inspector / observer / auditor) + anpassade roller. Slug-kontrollerad i vylagret + korskontrollerad av RLS.
MFA TOTP. Policy per org: MFA krävs för rollen org_admin om aktiverat.
SSO OIDC + SAML 2.0. JIT-provisionering styrd av tillåtelselista för e-postdomän + standardroll.
SCIM SCIM 2.0-endpoint med bearer-token per org. Standardresurser /Users + /Groups.
⚙️

Operativ säkerhet

CI gate ruff strict (backend) + eslint strict (frontend) + Playwright E2E + pytest + vitest. En enda varning får bygget att fallera.
SBOMs CycloneDX-SBOM:er publiceras per bygge (backend + 3 frontend-projekt + 3 SDK-paket).
Beroendescanning pip-audit på requirements.txt + npm audit på varje paket vid varje CI-körning.
Reproducerbara byggen Docker-images pinnade per digest. requirements.txt + package-lock.json committade.
Logging Strukturerade JSON-loggar. Ingen rå PII i loggar. 30 dagars varm lagring, 1 år kall.

Hittade du något?

Vi uppskattar det. Här är de åtaganden vi gör i gengäld, och den säkra kanalen för att nå oss.

01

Bekräftelse inom 2 arbetsdagar

Mänskligt svar, inte ett autosvar. Du vet att vi har läst det.

02

Triage och CVE inom 5 dagar

Allvarlighetsklassificering, tilldelning av internt ID, åtgärd köad.

03

Kritiska fixar inom 7 dagar

För kritiska sårbarheter efter triage. Rådgivningar följer CVE-konventioner.

04

Publikt erkännande & bounty

Publik hall of fame om du vill. Monetära belöningar efter allvarlighetsgrad.

Säker e-post
security@nexbasira.com
PGP-nyckel — fingeravtryck
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Publik nyckel
/.well-known/pgp.asc
Fullständig policy
/.well-known/security.txt

Publicera inte sårbarheten offentligt förrän vi har levererat en fix. Vi håller dig uppdaterad i varje steg.

Behöver du säkerhetsformuläret?

CAIQ, VSA, SIG, eller ditt eget format — vi svarar inom 5 arbetsdagar och levererar artefakterna (SBOM, pentest-rapporter, attesteringar).