Bezpečnost platformy NISMap
Poslední aktualizace: 19. dubna 2026
Tato stránka popisuje naše technická a organizační bezpečnostní opatření v souladu s NIS2 čl. 21 odst. 2 a čl. 32 GDPR. Jde o souhrn — úplnou bezpečnostní dokumentaci poskytujeme zákazníkům na vyžádání pod NDA.
Ochrana dat
- Šifrování na disku — Supabase PostgreSQL s AES-256 at rest (EU Frankfurt).
- Šifrování přenosu — TLS 1.3 s HSTS pro všechny veřejné endpointy.
- PII enkrypce — vybraná citlivá pole (kontakty v leadech, license assignments) jsou šifrována per-row přes Supabase Vault.
- Zálohy — databázi zálohuje Supabase; aplikace se obnovuje z verzovaných Docker obrazů.
- Izolace tenantů — RLS (Row Level Security) v Supabase; service-role klíč používáme pouze na serveru.
Přístup a autentizace
- Vícefaktorová autentizace (TOTP) pro všechny uživatelské účty; pro admin role vynucená.
- HIBP kontrola hesel, password strength meter, brute-force lockout, rate-limit pro login a registraci.
- CSRF a anti-CSRF tokeny na state-changing endpointech + Cloudflare Turnstile na veřejných formulářích.
- RBAC role (owner / admin / member) s auditovaným změnovým logem.
- Session management s možností revokace + notifikace při změně hesla.
Bezpečnost aplikace
- Next.js 16 + striktní CSP hlavičky (connect-src, frame-ancestors 'none', base-uri 'self').
- Dependency audit přes GitHub Dependabot + Snyk v CI pipeline.
- Sentry error monitoring s PII scrubbingem (žádné secrets v stack tracech).
- Secrets jsou uložené jako proměnné prostředí na produkčním serveru, mimo repozitář kódu.
Sub-processors a Schrems II
Úplný seznam sub-processorů s lokací, účelem a transfer mechanismem je na /sub-processors. Přenosy k subdodavatelům v USA se opírají o standardní smluvní doložky (SCC) Komise 2021/914, které jsou součástí jejich DPA. Zákazníci obdrží e-mailovou notifikaci minimálně 30 dní před změnou sub-processora (čl. 28 odst. 2 GDPR).
Hlášení bezpečnostních zranitelností
Pokud jste objevili zranitelnost, ozvěte se nám. Bezpečnostní výzkumníky nežalujeme (safe harbor), pokud dodržují pravidla níže.
Potvrdíme přijetí do 3 pracovních dnů a poskytneme status update do 10 dnů.
V rozsahu
- nismap.com a všechny subdomény (kromě staging.*)
- API endpointy pod /api/* včetně WebSocket a SSE
- Klientský kód (React/Next.js) a server-side rendering
- PDF generátor (@react-pdf/renderer server-side)
Mimo rozsah
- DoS / DDoS — nestrukturovaný zátěžový testing nelze odlišit od útoku
- Social engineering na zaměstnance Inger s.r.o. nebo auditory
- Zranitelnosti v kódu třetích stran (Supabase, Hetzner, Cloudflare — hlásit přímo vendorovi)
- Bruteforcing platebních tokenů Stripe — ten má vlastní bug bounty
- Fyzické útoky na infrastrukturu vendorů
- Scraping veřejných dat přes rate-limit
Pravidla odpovědného testování
- Netestujte na produkčních zákaznických datech — použijte sandbox nebo vlastní testovací účet
- Nenarušujte provoz, nevypínejte služby, nestahujte data
- Nezneužívejte nalezené zranitelnosti nad rámec PoC
- Neposkytujte ani nezveřejňujte nález třetím stranám před opravou
- Respektujte disclosure timeline — standardně 90 dní od potvrzení
Odměny
V této fázi neposkytujeme finanční odměnu — jsme pre-seed projekt. Každý validní report publikujeme v /security/hall-of-fame (pokud si to reporter přeje) a rádi poskytneme referenci budoucímu zaměstnavateli. Pro kritické zranitelnosti (RCE, ATO, data exfiltration) pokryjeme alespoň hosting/CI náklady reportera.