
Vous confiez l'administration de vos infrastructures. Voici comment nous la protégeons.
NaoShift administre les plateformes que vous exploitez pour vous-même ou pour vos clients. Ces accès décrivent votre production : ils sont traités comme tels. Cette page décrit notre architecture, nos engagements et l'état réel de nos démarches de conformité.
- Édition
- France · capital détenu dans l'Union européenne
- Hébergement
- Union européenne
- Sens des flux
- Sortant uniquement, depuis votre SI
Six décisions inscrites dans la conception
Elles ne sont pas des options de configuration : elles s'appliquent à NaoShift Core, NaoShift Portal et NaoShift IA Ops.
Aucun port entrant chez vous
L'agent installé dans votre SI établit une connexion sortante chiffrée vers la plateforme. Aucune ouverture entrante n'est demandée, rien n'est installé sur les hyperviseurs. Le schéma de flux détaillé est fourni sur demande.
Lecture seule par défaut, écriture opt-in
La collecte se fait avec un compte en lecture seule. Chaque capacité d'écriture est activée cible par cible avec un compte dédié au privilège minimal, et chaque action est tracée avant son exécution.
Anonymisation dès la collecte
Les données techniques sont anonymisées dès la collecte : noms de machines, d'hôtes, de clusters et adresses sont remplacés par des identifiants neutres avant analyse. Seuls vos utilisateurs habilités voient les noms réels, et l'anonymisation se règle par organisation.
Cloisonnement par organisation et par tenant
Les données de chaque organisation sont isolées à chaque étage. Pour le portail, l'isolation est aussi créée sur l'hyperviseur : pool, VLAN et compte dédié par tenant.
Données d'inventaire, pas de données d'exploitation
NaoShift collecte topologie, versions, capacités et métriques d'usage. Il ne collecte ni le contenu de vos machines virtuelles, ni vos sauvegardes, ni les données de vos clients finaux.
Journalisation exportable
Chaque action, chaque changement de droit et chaque ouverture de console sont journalisés, filtrables par tenant et exportables vers votre SIEM.

Flux sortant uniquement, depuis votre SI.
Aucun port entrant, aucun accès permanent conservé côté NaoShift. Le schéma de flux détaillé est fourni sur demande.
Les plateformes que NaoShift lit et administre
Lecture seule par défaut sur chacune ; écriture activée cible par cible avec un compte dédié. Marques citées à titre d'identification : NaoShift n'est affilié à aucun de ces éditeurs.
Où nous en sommes, sans arrondi
Nous affichons l'état réel de chaque démarche. Une démarche en cours est annoncée comme telle, et nous ne revendiquons aucune qualification qui appartient à un tiers.
Sceaux dessinés par NaoShift, à notre marque. Aucune marque de certification n'est reproduite : les logos ISO, ANSSI et HDS sont réservés aux organismes et offres certifiés ou qualifiés.
| Référentiel | Statut | Ce que cela signifie |
|---|---|---|
| ISO/IEC 27001:2022 | Démarche engagée | Système de management de la sécurité en construction sur le périmètre « service SaaS NaoShift et son infrastructure ». Le certificat, son numéro et son périmètre seront publiés ici dès obtention. |
| ISO/IEC 27017 et 27018 | Prévu en extension | Codes de bonnes pratiques pour la sécurité des services cloud et la protection des données personnelles en tant que sous-traitant. Ils s'obtiennent en extension d'un certificat ISO 27001. |
| SecNumCloud 3.2 | Non revendiqué — déployable dans un périmètre qualifié | NaoShift n'est pas qualifié SecNumCloud et ne revendique pas cette qualification. Le produit est conçu pour être déployé à l'intérieur d'un périmètre qualifié sans créer d'écart : flux sortants seuls, licence hors ligne, séparation des plans d'administration, journalisation par tenant. Une matrice de correspondance exigence par exigence est fournie. |
| HDS — Hébergement de données de santé | Non revendiqué — déployable chez un hébergeur certifié | NaoShift n'héberge pas de données de santé et n'est pas certifié HDS. Pour un établissement ou un hébergeur certifié, NaoShift se déploie on-premise dans le périmètre HDS existant ; la matrice de correspondance couvre les exigences applicables à une brique logicielle tierce. |
| NIS2 — directive (UE) 2022/2555 | Alignement volontaire | NaoShift n'est pas une entité assujettie au sens de l'article 2 de la directive. Nos mesures de sécurité sont alignées sur les mesures de gestion des risques de l'article 21.2, et nos engagements envers vous sont contractuels. Aucune certification NIS2 n'existe. |
| RGPD | Sous-traitant | Registre des traitements tenu, accord de sous-traitance conforme à l'article 28 disponible à la signature, données hébergées dans l'Union européenne. |
Comment NaoShift répond à chaque exigence
La matrice croise 52 exigences structurantes de SecNumCloud 3.2, ISO 27001:2022, NIS2 et SOC 2, avec pour chacune la preuve attendue et le composant concerné. Les exigences propres à une brique logicielle tierce déployée dans un périmètre qualifié font l'objet d'une section dédiée. Elle est fournie sur demande, avec le dossier sécurité fournisseur.
Nos engagements si quelque chose se passe mal
Si vous êtes soumis à NIS2, vous devez alerter votre CSIRT sous 24 heures et notifier sous 72 heures. Nos engagements de notification sont fixés contractuellement pour vous laisser tenir les vôtres.
Première information
Après qualification d'un incident de sécurité affectant vos données ou la disponibilité du service.
Information circonstanciée
Nature, périmètre, données concernées, mesures immédiates, indicateurs de compromission disponibles.
Rapport d'analyse
Cause profonde, chronologie, mesures correctives et calendrier de mise en œuvre.
Violation de données
Notification sans délai, permettant au responsable de traitement de respecter l'article 33 du RGPD.
Vous avez trouvé une vulnérabilité ?
Écrivez à security@naoshift.io. Nous accusons réception et vous tenons informé jusqu'à correction. Nous ne poursuivons pas les chercheurs qui respectent un test de bonne foi : pas d'accès aux données d'autres clients, pas de dégradation de service, pas de divulgation avant correction.
- Hors périmètre : déni de service, ingénierie sociale, tests sur les infrastructures de nos clients
- Les vulnérabilités corrigées font l'objet d'un avis de sécurité à nos clients
Ce que nous fournissons à votre équipe achats et sécurité
Ces documents couvrent l'essentiel de ce que la sécurité de la chaîne d'approvisionnement, au sens de l'article 21.2.d de NIS2, vous demande de collecter auprès de vos fournisseurs.
- Dossier sécurité fournisseur — correspondance avec l'article 21.2 de NIS2
- Matrice de correspondance ISO 27001, SecNumCloud 3.2 et HDS
- Accord de sous-traitance RGPD, article 28
- Schéma d'architecture et description des flux
- Politique de sauvegarde et de réversibilité
- Politique de sécurité de l'information
- Synthèse du dernier test d'intrusion
- Plan de continuité et résultats du dernier test de restauration
- Déclaration d'applicabilité ISO 27001, une fois le SMSI établi
- Certificat et rapport d'audit, une fois obtenus
SecNumCloud est une qualification délivrée par l'ANSSI à des offres de services d'informatique en nuage ; HDS est une certification d'hébergeurs de données de santé. NaoShift n'est ni qualifié SecNumCloud ni certifié HDS et n'utilise pas le Visa de sécurité de l'ANSSI. Les mentions relatives à ces référentiels décrivent la capacité du produit à être déployé dans un périmètre qualifié ou certifié par un tiers, et ne s'étendent pas au service NaoShift lui-même.
Contact sécurité : security@naoshift.io
Questions fréquentes
Pas encore. La démarche est engagée sur le périmètre du service SaaS et de son infrastructure. Le certificat, son numéro et son périmètre seront publiés sur cette page dès obtention. En attendant, la politique de sécurité et la déclaration d'applicabilité sont partagées sous accord de confidentialité.
Votre RSSI a des questions. Nous avons les réponses écrites.
Demandez le dossier sécurité fournisseur et la matrice de correspondance, ou planifiez un échange avec l'équipe.






