NIS2 Art. 21(2) · Art. 32 GDPR

Bezpečnost platformy NISMap

Poslední aktualizace: 19. dubna 2026

Tato stránka popisuje naše technická a organizační bezpečnostní opatření v souladu s NIS2 čl. 21 odst. 2 a čl. 32 GDPR. Jde o souhrn — úplnou bezpečnostní dokumentaci poskytujeme zákazníkům na vyžádání pod NDA.

Ochrana dat

  • Šifrování na disku — Supabase PostgreSQL s AES-256 at rest (EU Frankfurt).
  • Šifrování přenosu — TLS 1.3 s HSTS pro všechny veřejné endpointy.
  • PII enkrypce — vybraná citlivá pole (kontakty v leadech, license assignments) jsou šifrována per-row přes Supabase Vault.
  • Zálohy — databázi zálohuje Supabase; aplikace se obnovuje z verzovaných Docker obrazů.
  • Izolace tenantů — RLS (Row Level Security) v Supabase; service-role klíč používáme pouze na serveru.

Přístup a autentizace

  • Vícefaktorová autentizace (TOTP) pro všechny uživatelské účty; pro admin role vynucená.
  • HIBP kontrola hesel, password strength meter, brute-force lockout, rate-limit pro login a registraci.
  • CSRF a anti-CSRF tokeny na state-changing endpointech + Cloudflare Turnstile na veřejných formulářích.
  • RBAC role (owner / admin / member) s auditovaným změnovým logem.
  • Session management s možností revokace + notifikace při změně hesla.

Bezpečnost aplikace

  • Next.js 16 + striktní CSP hlavičky (connect-src, frame-ancestors 'none', base-uri 'self').
  • Dependency audit přes GitHub Dependabot + Snyk v CI pipeline.
  • Sentry error monitoring s PII scrubbingem (žádné secrets v stack tracech).
  • Secrets jsou uložené jako proměnné prostředí na produkčním serveru, mimo repozitář kódu.

Sub-processors a Schrems II

Úplný seznam sub-processorů s lokací, účelem a transfer mechanismem je na /sub-processors. Přenosy k subdodavatelům v USA se opírají o standardní smluvní doložky (SCC) Komise 2021/914, které jsou součástí jejich DPA. Zákazníci obdrží e-mailovou notifikaci minimálně 30 dní před změnou sub-processora (čl. 28 odst. 2 GDPR).

Hlášení bezpečnostních zranitelností

Pokud jste objevili zranitelnost, ozvěte se nám. Bezpečnostní výzkumníky nežalujeme (safe harbor), pokud dodržují pravidla níže.

Kontakt
security@nismap.com

Potvrdíme přijetí do 3 pracovních dnů a poskytneme status update do 10 dnů.

V rozsahu

  • nismap.com a všechny subdomény (kromě staging.*)
  • API endpointy pod /api/* včetně WebSocket a SSE
  • Klientský kód (React/Next.js) a server-side rendering
  • PDF generátor (@react-pdf/renderer server-side)

Mimo rozsah

  • DoS / DDoS — nestrukturovaný zátěžový testing nelze odlišit od útoku
  • Social engineering na zaměstnance Inger s.r.o. nebo auditory
  • Zranitelnosti v kódu třetích stran (Supabase, Hetzner, Cloudflare — hlásit přímo vendorovi)
  • Bruteforcing platebních tokenů Stripe — ten má vlastní bug bounty
  • Fyzické útoky na infrastrukturu vendorů
  • Scraping veřejných dat přes rate-limit

Pravidla odpovědného testování

  • Netestujte na produkčních zákaznických datech — použijte sandbox nebo vlastní testovací účet
  • Nenarušujte provoz, nevypínejte služby, nestahujte data
  • Nezneužívejte nalezené zranitelnosti nad rámec PoC
  • Neposkytujte ani nezveřejňujte nález třetím stranám před opravou
  • Respektujte disclosure timeline — standardně 90 dní od potvrzení

Odměny

V této fázi neposkytujeme finanční odměnu — jsme pre-seed projekt. Každý validní report publikujeme v /security/hall-of-fame (pokud si to reporter přeje) a rádi poskytneme referenci budoucímu zaměstnavateli. Pro kritické zranitelnosti (RCE, ATO, data exfiltration) pokryjeme alespoň hosting/CI náklady reportera.