Sécurité et conformité

Vous confiez l'administration de vos infrastructures. Voici comment nous la protégeons.

NaoShift administre les plateformes que vous exploitez pour vous-même ou pour vos clients. Ces accès décrivent votre production : ils sont traités comme tels. Cette page décrit notre architecture, nos engagements et l'état réel de nos démarches de conformité.

Édition
France · capital détenu dans l'Union européenne
Hébergement
Union européenne
Sens des flux
Sortant uniquement, depuis votre SI
Principes d'architecture

Six décisions inscrites dans la conception

Elles ne sont pas des options de configuration : elles s'appliquent à NaoShift Core, NaoShift Portal et NaoShift IA Ops.

Aucun port entrant chez vous

L'agent installé dans votre SI établit une connexion sortante chiffrée vers la plateforme. Aucune ouverture entrante n'est demandée, rien n'est installé sur les hyperviseurs. Le schéma de flux détaillé est fourni sur demande.

Lecture seule par défaut, écriture opt-in

La collecte se fait avec un compte en lecture seule. Chaque capacité d'écriture est activée cible par cible avec un compte dédié au privilège minimal, et chaque action est tracée avant son exécution.

Anonymisation dès la collecte

Les données techniques sont anonymisées dès la collecte : noms de machines, d'hôtes, de clusters et adresses sont remplacés par des identifiants neutres avant analyse. Seuls vos utilisateurs habilités voient les noms réels, et l'anonymisation se règle par organisation.

Cloisonnement par organisation et par tenant

Les données de chaque organisation sont isolées à chaque étage. Pour le portail, l'isolation est aussi créée sur l'hyperviseur : pool, VLAN et compte dédié par tenant.

Données d'inventaire, pas de données d'exploitation

NaoShift collecte topologie, versions, capacités et métriques d'usage. Il ne collecte ni le contenu de vos machines virtuelles, ni vos sauvegardes, ni les données de vos clients finaux.

Journalisation exportable

Chaque action, chaque changement de droit et chaque ouverture de console sont journalisés, filtrables par tenant et exportables vers votre SIEM.

Technicien au clavier dans une salle serveur
Dans votre salle serveur

Flux sortant uniquement, depuis votre SI.

Aucun port entrant, aucun accès permanent conservé côté NaoShift. Le schéma de flux détaillé est fourni sur demande.

Périmètre observé et piloté

Les plateformes que NaoShift lit et administre

Lecture seule par défaut sur chacune ; écriture activée cible par cible avec un compte dédié. Marques citées à titre d'identification : NaoShift n'est affilié à aucun de ces éditeurs.

  • VMware vSphere
  • Proxmox VE
  • Vates XCP-ng
  • Nutanix Prism Central
  • Microsoft Azure
  • Veeam Backup & Replication
  • Commvault
Référentiels

Où nous en sommes, sans arrondi

Nous affichons l'état réel de chaque démarche. Une démarche en cours est annoncée comme telle, et nous ne revendiquons aucune qualification qui appartient à un tiers.

NAOSHIFTISO27001Démarche engagée
NAOSHIFTISO 2701727018Prévu en extension
NAOSHIFTSecNumCloudNon revendiqué — déployable dans un périmètre qualifié
NAOSHIFTHDSNon revendiqué — déployable chez un hébergeur certifié
NAOSHIFTNIS2Alignement volontaire
NAOSHIFTRGPDSous-traitant

Sceaux dessinés par NaoShift, à notre marque. Aucune marque de certification n'est reproduite : les logos ISO, ANSSI et HDS sont réservés aux organismes et offres certifiés ou qualifiés.

RéférentielStatutCe que cela signifie
ISO/IEC 27001:2022Démarche engagéeSystème de management de la sécurité en construction sur le périmètre « service SaaS NaoShift et son infrastructure ». Le certificat, son numéro et son périmètre seront publiés ici dès obtention.
ISO/IEC 27017 et 27018Prévu en extensionCodes de bonnes pratiques pour la sécurité des services cloud et la protection des données personnelles en tant que sous-traitant. Ils s'obtiennent en extension d'un certificat ISO 27001.
SecNumCloud 3.2Non revendiqué — déployable dans un périmètre qualifiéNaoShift n'est pas qualifié SecNumCloud et ne revendique pas cette qualification. Le produit est conçu pour être déployé à l'intérieur d'un périmètre qualifié sans créer d'écart : flux sortants seuls, licence hors ligne, séparation des plans d'administration, journalisation par tenant. Une matrice de correspondance exigence par exigence est fournie.
HDS — Hébergement de données de santéNon revendiqué — déployable chez un hébergeur certifiéNaoShift n'héberge pas de données de santé et n'est pas certifié HDS. Pour un établissement ou un hébergeur certifié, NaoShift se déploie on-premise dans le périmètre HDS existant ; la matrice de correspondance couvre les exigences applicables à une brique logicielle tierce.
NIS2 — directive (UE) 2022/2555Alignement volontaireNaoShift n'est pas une entité assujettie au sens de l'article 2 de la directive. Nos mesures de sécurité sont alignées sur les mesures de gestion des risques de l'article 21.2, et nos engagements envers vous sont contractuels. Aucune certification NIS2 n'existe.
RGPDSous-traitantRegistre des traitements tenu, accord de sous-traitance conforme à l'article 28 disponible à la signature, données hébergées dans l'Union européenne.
Matrice de correspondance

Comment NaoShift répond à chaque exigence

La matrice croise 52 exigences structurantes de SecNumCloud 3.2, ISO 27001:2022, NIS2 et SOC 2, avec pour chacune la preuve attendue et le composant concerné. Les exigences propres à une brique logicielle tierce déployée dans un périmètre qualifié font l'objet d'une section dédiée. Elle est fournie sur demande, avec le dossier sécurité fournisseur.

Incidents

Nos engagements si quelque chose se passe mal

Si vous êtes soumis à NIS2, vous devez alerter votre CSIRT sous 24 heures et notifier sous 72 heures. Nos engagements de notification sont fixés contractuellement pour vous laisser tenir les vôtres.

01

Première information

Après qualification d'un incident de sécurité affectant vos données ou la disponibilité du service.

02

Information circonstanciée

Nature, périmètre, données concernées, mesures immédiates, indicateurs de compromission disponibles.

03

Rapport d'analyse

Cause profonde, chronologie, mesures correctives et calendrier de mise en œuvre.

04

Violation de données

Notification sans délai, permettant au responsable de traitement de respecter l'article 33 du RGPD.

Divulgation responsable

Vous avez trouvé une vulnérabilité ?

Écrivez à security@naoshift.io. Nous accusons réception et vous tenons informé jusqu'à correction. Nous ne poursuivons pas les chercheurs qui respectent un test de bonne foi : pas d'accès aux données d'autres clients, pas de dégradation de service, pas de divulgation avant correction.

  • Hors périmètre : déni de service, ingénierie sociale, tests sur les infrastructures de nos clients
  • Les vulnérabilités corrigées font l'objet d'un avis de sécurité à nos clients
Sur demande

Ce que nous fournissons à votre équipe achats et sécurité

Ces documents couvrent l'essentiel de ce que la sécurité de la chaîne d'approvisionnement, au sens de l'article 21.2.d de NIS2, vous demande de collecter auprès de vos fournisseurs.

Sans formalité
  • Dossier sécurité fournisseur — correspondance avec l'article 21.2 de NIS2
  • Matrice de correspondance ISO 27001, SecNumCloud 3.2 et HDS
  • Accord de sous-traitance RGPD, article 28
  • Schéma d'architecture et description des flux
  • Politique de sauvegarde et de réversibilité
Sous accord de confidentialité
  • Politique de sécurité de l'information
  • Synthèse du dernier test d'intrusion
  • Plan de continuité et résultats du dernier test de restauration
  • Déclaration d'applicabilité ISO 27001, une fois le SMSI établi
  • Certificat et rapport d'audit, une fois obtenus
Demander le dossier sécurité

SecNumCloud est une qualification délivrée par l'ANSSI à des offres de services d'informatique en nuage ; HDS est une certification d'hébergeurs de données de santé. NaoShift n'est ni qualifié SecNumCloud ni certifié HDS et n'utilise pas le Visa de sécurité de l'ANSSI. Les mentions relatives à ces référentiels décrivent la capacité du produit à être déployé dans un périmètre qualifié ou certifié par un tiers, et ne s'étendent pas au service NaoShift lui-même.
Contact sécurité : security@naoshift.io

Questions fréquentes

Pas encore. La démarche est engagée sur le périmètre du service SaaS et de son infrastructure. Le certificat, son numéro et son périmètre seront publiés sur cette page dès obtention. En attendant, la politique de sécurité et la déclaration d'applicabilité sont partagées sous accord de confidentialité.

Votre RSSI a des questions. Nous avons les réponses écrites.

Demandez le dossier sécurité fournisseur et la matrice de correspondance, ou planifiez un échange avec l'équipe.

Nous respectons votre vie privée. Nous utilisons des cookies de mesure d'audience (Matomo) et, avec votre accord, des pixels marketing (Meta, LinkedIn, Google Ads) pour mesurer nos campagnes.

En savoir plus