Plan d'Assurance Sécurité (PAS) — Noxys
| Champ | Valeur |
|---|
| Référence document | NOXYS-PAS-2026-v1.0 |
| Version | 1.0 |
| Date de publication | 16 mai 2026 |
| Statut | Trame contractuelle — à compléter par projet |
| Classification | Diffusion restreinte (DR) — usage contractuel |
| Auteurs | RSSI Noxys, DPO Noxys, Direction juridique |
| Cycle de revue | Annuel + revue exceptionnelle post-incident majeur |
Avertissement : Ce document est une trame réutilisable. Chaque client doit la personnaliser (noms, périmètre, jalons) avant signature. Le PAS signé prévaut contractuellement sur ce gabarit.
1. Identification du fournisseur
| Élément | Détail |
|---|
| Raison sociale | Noxys SAS |
| Forme juridique | SAS au capital de 10 000 € |
| Siège social | Paris, France |
| RCS | Paris — en cours d'immatriculation |
| SIREN | À compléter post-immatriculation |
| Représentant légal | Jérôme Soyer (Président / CEO) |
| RSSI / CISO | security@noxys.eu |
| DPO | dpo@noxys.eu |
| Contact technique 24/7 | oncall@noxys.eu — astreinte 24×7 (SLA Pro & Enterprise) |
| Hébergeur principal | OVHcloud SAS — datacenters FR (Gravelines, Roubaix) et DE (Limburg) |
1.1 Sous-traitants ultimes (Article 28 RGPD)
La liste à jour est publiée sur https://noxys.eu/sub-processors et reproduite dans legal/sub-processors. Aux fins du présent PAS, les sous-traitants critiques sont :
- OVHcloud SAS — hébergement IaaS souverain (ISO 27001 + HDS + qualification SecNumCloud en cours).
- Cloudflare Inc. — CDN edge / anti-DDoS (option désactivable pour les clients souverains stricts).
- Stripe Payments Europe Ltd — facturation (aucune donnée client transitée).
Tout ajout fait l'objet d'une notification de 30 jours avec droit d'opposition motivée du client.
2. Périmètre couvert par le PAS
2.1 Services concernés
- Extension navigateur Noxys (Chrome, Edge, Firefox, Safari) — interception côté client des prompts IA.
- Console Noxys — administration RSSI, policies, reporting (
app.noxys.cloud).
- API Noxys v1 — REST + webhooks (
api.noxys.cloud).
- Endpoint agent Windows / macOS / Linux — alternative aux extensions.
2.2 Données traitées
| Catégorie | Exemples | Durée de rétention |
|---|
| Prompts IA utilisateurs | Texte, contenu, fichiers attachés (selon classe de stockage) | 0 à 90 jours, selon prompt-storage-tiers |
| Métadonnées d'usage | Horodatage, hash prompt, service IA cible | 13 mois |
| Journaux de sécurité | Auth, RBAC, accès admin, exports | 18 mois |
| Données utilisateur | Email professionnel, rôle, équipe | Durée du contrat + 30 jours |
| Données de facturation | Raison sociale, TVA, factures | 10 ans (obligation comptable FR) |
2.3 Hors périmètre
- Les prompts IA traités en mode « zero-retention » (classe agrégée + hash) ne sont jamais consultables par le personnel Noxys.
- Le contenu en clair des fichiers attachés n'est jamais stocké côté Noxys sauf option « raw » explicitement activée par le client (audit log obligatoire).
3.1 Comité sécurité
| Rôle | Titulaire | Fréquence |
|---|
| Président | CEO | Trimestrielle |
| RSSI | CISO Noxys | Hebdomadaire (point sécurité) |
| DPO | DPO Noxys | Mensuelle |
| Lead Tech | CTO | Hebdomadaire |
| Représentant produit | Product Lead | Mensuelle |
3.2 Responsabilités
- RSSI : politique sécurité, gestion des risques, conformité, audits, gestion incidents.
- DPO : RGPD, registre Article 30, AIPD, notification CNIL.
- CTO : sécurité du SDLC, infrastructure, cryptographie.
- Direction juridique : DPA, sous-traitants, transfert hors UE (opt-in tenant uniquement).
- Responsable RH : sécurité du personnel, NDA, départs.
3.3 Séparation des tâches
- Aucun ingénieur ne peut auto-approuver une mise en production ; double validation obligatoire (
feat → staging → main).
- L'accès aux données de production est journalisé et séparé des droits de développement.
4.1 Référentiels appliqués
| Référentiel | Statut | Échéance |
|---|
| ISO/IEC 27001:2022 | Implémentation complète, audit externe planifié | Certification visée Q4 2026 |
| ISO/IEC 27017:2015 (cloud) | Mappé en interne | Audit groupé avec 27001 |
| ISO/IEC 27018:2019 (PII cloud) | Mappé en interne | Audit groupé avec 27001 |
| ANSSI PSSI-MCAS | Aligné | Revue annuelle |
| RGS v2.0 (Référentiel Général de Sécurité) | Aligné | Revue annuelle |
| SecNumCloud v3.2 (ANSSI) | Phase 1 (gap analysis) terminée | Dépôt dossier Q1 2027 |
| SOC 2 Type I | Rapport signé S19-20 (2026) | Type II en préparation |
| SOC 2 Type II | Période d'observation en cours | Rapport visé Q2 2027 |
| RGPD | Conforme | Continu |
| NIS 2 | Auto-évaluation conforme (entité essentielle pressentie) | Suivi continu |
| DORA | Programme de conformité lancé | Application janvier 2025 — déjà en vigueur |
4.2 Politique générale
La politique sécurité Noxys est publiée en interne sur le dépôt noxys-doc et révisée annuellement. Elle est obligatoire pour 100% du personnel, des stagiaires, des prestataires et des sous-traitants ayant accès aux systèmes Noxys.
4.3 Indicateurs (KPI)
- 100% des employés formés à la sécurité dans les 30 jours de l'embauche.
- 100% des vulnérabilités CRITIQUES corrigées sous 24h.
- 100% des vulnérabilités HAUTES corrigées sous 72h.
- 100% des accès production sous MFA + journalisation.
- ≤ 1h de RPO (Recovery Point Objective) sur tous les services Tier-1.
5. Gestion des actifs
5.1 Inventaire
Tous les actifs (serveurs, conteneurs, dépôts, secrets, comptes SaaS) sont inventoriés dans un CMDB interne mis à jour à chaque déploiement par CI/CD. La revue d'inventaire est trimestrielle.
5.2 Classification des données
| Classe | Description | Contrôles minimum |
|---|
| C1 — Public | Documentation publique, blog | Aucun |
| C2 — Interne | Métadonnées d'usage anonymisées | Accès employé authentifié |
| C3 — Confidentiel | Données clients (prompts, journaux) | MFA + chiffrement at-rest + journalisation |
| C4 — Secret | Secrets, clés KMS, données auth | HSM / KMS souverain + accès double-contrôle |
5.3 Politique de retour / destruction
- Restitution des données : export complet sous 15 jours en formats
json + csv (GDPR Art. 20).
- Destruction : suppression sous 30 jours après fin de contrat, attestation de destruction signée RSSI sur demande.
6. Sécurité du personnel
6.1 Avant l'embauche
- Vérification d'identité et de diplôme.
- Vérification de casier judiciaire (B3) pour les rôles avec accès production.
- Signature NDA + charte sécurité avant accès aux systèmes.
6.2 Pendant l'emploi
- Formation sécurité obligatoire dans les 30 premiers jours + recyclage annuel.
- Formation RGPD / DPO-led.
- Sensibilisation phishing trimestrielle (campagnes simulées).
- Revue trimestrielle des accès.
6.3 Fin de contrat
- Révocation des accès sous 1h ouvrée (objectif 5 min via SSO).
- Restitution du matériel sous 5 jours ouvrés.
- Rappel des obligations de confidentialité (NDA actif post-emploi).
7. Sécurité physique et environnementale
7.1 Hébergement
- Production primaire : OVHcloud — Gravelines (FR-GRA), Roubaix (FR-RBX).
- Production secondaire / DR : OVHcloud — Limburg (DE-LIM).
- Sauvegardes chiffrées : OVHcloud Object Storage S3-compatible — région UE uniquement.
7.2 Certifications de l'hébergeur
OVHcloud déclare et publie :
- ISO/IEC 27001:2022 — datacenters concernés.
- ISO/IEC 27017 — services cloud.
- ISO/IEC 27018 — PII cloud.
- HDS (Hébergement de Données de Santé) — certifié.
- SecNumCloud v3.2 — qualifié sur l'offre
Hosted Private Cloud Powered by VMware (Noxys consomme l'offre Public Cloud ; migration SecNumCloud-qualifié planifiée Q3 2026).
7.3 Bureaux Noxys
- Locaux Paris : badge nominatif + journalisation + alarme + télésurveillance.
- Salle de réunion sensible : pas de matériel d'enregistrement personnel.
8. Sécurité de l'exploitation
8.1 Architecture réseau
8.2 Segmentation (TOFU-3)
- Trois zones réseau distinctes : DMZ publique, VPC privé production, VPC privé observabilité.
- Aucune communication directe Internet → DB / Object Storage.
- Politiques de pare-feu en deny-by-default (
default-deny), validées par CI.
8.3 Patch management (LEGAL-2)
- Patches CRITIQUES : déploiement sous 24h.
- Patches HAUTS : déploiement sous 72h.
- Patches MOYENS : cycle mensuel.
- Patches BAS : cycle trimestriel.
- Inventaire à jour via
trivy + dépendances scannées à chaque PR.
8.4 Sauvegardes (BACKUP-2)
| Type | Fréquence | Rétention | Localisation | Chiffrement |
|---|
| PostgreSQL | Snapshot horaire + WAL streaming | 35 jours | OVH FR-GRA + DE-LIM | AES-256 GCM |
| Object Storage | Réplication continue | 90 jours | OVH FR + DE | AES-256 |
| Configuration | Versionnée Git | Illimitée | Github EU + miroir interne | Chiffrement Git LFS |
| Test de restauration | Hebdomadaire | n/a | DR farm DE-LIM | n/a |
- Pas de sauvegarde hors UE. Aucun datacenter hors zone économique européenne n'est utilisé pour la production ou la sauvegarde.
8.5 Journalisation et surveillance
- Logs structurés JSON, agrégés en SIEM interne (Sentinel ou Loki self-hosted).
- Rétention 18 mois minimum.
- Alertes 24×7 avec astreinte ingénieur Tier-1.
- Détection d'anomalies via règles + ML interne.
9. Contrôle d'accès
9.1 Identité et authentification
- SSO obligatoire (SAML 2.0 ou OIDC) pour la console, opt-in pour l'extension via tenant policy.
- MFA obligatoire (TOTP ou WebAuthn) pour tous les comptes admin et production.
- Pas de partage de comptes ; comptes nominatifs uniquement.
9.2 RBAC (Role-Based Access Control)
| Rôle | Périmètre | Validation |
|---|
tenant-admin | Configuration tenant, policies, RBAC | Approbation CEO client |
security-admin | Lecture journaux, exports, incidents | Approbation RSSI |
analyst | Lecture journaux et reporting | Approbation tenant-admin |
user | Usage extension | Auto-attribué |
9.3 Accès production Noxys
- Liste exhaustive : 5 personnes maximum (CEO, CTO, 2 SRE, RSSI).
- MFA matériel (WebAuthn / FIDO2) obligatoire.
- Accès par bastion + session enregistrée.
- Revue trimestrielle obligatoire ; revocation immédiate au départ.
10. Cryptographie
10.1 Algorithmes
| Usage | Algorithme | Taille minimale |
|---|
| Chiffrement at-rest | AES-256-GCM | 256 bits |
| Chiffrement in-transit | TLS 1.3 (TLS 1.2 minimum, sans ciphers faibles) | 256 bits |
| Hash | SHA-256, SHA-3 | 256 bits |
| Signature | Ed25519 / ECDSA P-256 | 256 bits |
| KDF | Argon2id / PBKDF2-SHA256 (≥ 600k itérations) | n/a |
10.2 Gestion des clés
- KMS souverain : OVH KMS Encryption-as-a-Service (FR).
- Clés par tenant : chaque client dispose d'une clé maître dédiée (BYOK disponible sur tier Enterprise).
- Rotation : automatique tous les 90 jours, manuelle à la demande client.
- Destruction : crypto-shred (destruction de clé) sous 24h après fin de contrat.
10.3 Politique TLS
- TLS 1.3 préféré, TLS 1.2 toléré pour compatibilité legacy.
- HSTS activé (
max-age=63072000; includeSubDomains; preload).
- Certificate Transparency obligatoire.
- Pinning recommandé pour les agents endpoint.
11. Sécurité des communications
11.1 Communications externes
- HTTPS obligatoire pour tous les endpoints publics.
- Webhook signature HMAC-SHA256 (
X-Noxys-Signature).
- Pas de transfert hors UE par défaut. Opt-in tenant requis pour activer une dépendance hors UE (Cloudflare CDN, etc.).
11.2 Communications internes
- mTLS entre services (API ↔ workers ↔ DB proxy).
- Service mesh interne (Linkerd-compatible) avec rotation automatique des certificats (24h).
11.3 DNS
- DNSSEC activé sur
noxys.eu et noxys.cloud.
- CAA records limitant l'émission de certificats aux ACME providers approuvés.
12. Acquisition, développement et maintenance
12.1 SDLC sécurisé
12.2 Outillage
- SAST : Semgrep (règles internes + OWASP Top 10), CodeQL,
golangci-lint.
- SCA : Trivy,
osv-scanner, Dependabot.
- Secret scanning :
gitleaks pré-commit + scan CI.
- DAST : ZAP automatisé hebdo + pentest externe annuel.
- IaC scanning :
tfsec, checkov sur tous les modules Terraform.
12.3 Gestion des dépendances
- Dépendances pinned (
pnpm-lock.yaml, go.sum, Cargo.lock).
- Mise à jour automatisée par Renovate, validée par CI.
- Vulnérabilités CRITIQUES bloquent le merge ; HAUTES → ticket sous 24h.
12.4 Tests
- Couverture minimale 80% sur le code production.
- TDD obligatoire pour les modules sécurité (auth, RBAC, crypto).
- Pentest externe annuel (cabinet qualifié PASSI / CREST).
- Bug bounty privé ouvert (programme HackerOne).
13. Relations avec les fournisseurs
13.1 Évaluation préalable
Tout fournisseur traitant des données C3/C4 fait l'objet d'une évaluation :
- Questionnaire sécurité (CAIQ-Lite ou équivalent).
- Vérification certifications (ISO 27001, SOC 2, HDS, SecNumCloud).
- DPA signé (Article 28 RGPD) avant tout traitement.
13.2 Surveillance continue
- Revue annuelle des fournisseurs critiques.
- Notification 30 jours pour tout changement majeur ou ajout.
- Liste publique :
https://noxys.eu/sub-processors.
13.3 Sortie de fournisseur
- Plan de réversibilité documenté pour chaque dépendance critique.
- Test de bascule annuel pour les fournisseurs Tier-1 (hébergeur, KMS).
14. Gestion des incidents de sécurité
14.1 Classification
| Sévérité | Définition | Délai notification client | Délai notification CNIL |
|---|
| P0 — Critique | Fuite données, compromission accès admin | 24h | 72h (RGPD Art. 33) |
| P1 — Haute | Indisponibilité majeure, vulnérabilité activement exploitée | 24h | Si données personnelles : 72h |
| P2 — Moyenne | Dégradation partielle | 5 jours | Si applicable |
| P3 — Basse | Anomalie sans impact direct | Rapport trimestriel | Non applicable |
14.2 Processus
14.3 Notifications réglementaires
- CNIL : notification sous 72h pour toute violation de données personnelles (RGPD Art. 33).
- ANSSI : notification au CERT-FR pour les incidents touchant un OIV / OSE (NIS 2).
- Clients : notification individuelle sous 24h pour P0/P1, rapport public sur
status.noxys.eu.
14.4 Tests d'exercice
- Tabletop exercise trimestriel (équipe sécurité + direction).
- Exercice technique semi-annuel (chaos engineering + simulation incident).
15. Continuité d'activité
15.1 Objectifs
| Service | RPO | RTO | Disponibilité contractuelle |
|---|
| API Noxys (Tier-1) | 1h | 4h | 99.95% |
| Console Noxys | 1h | 4h | 99.9% |
| Extension (offline-capable) | n/a | n/a | 100% (mode dégradé) |
| Reporting / exports | 4h | 24h | 99.5% |
15.2 Architecture DR
- Failover automatique FR-GRA → DE-LIM (réplication synchrone PostgreSQL streaming + Object Storage géo-réplication).
- Test de bascule complète semestriel.
- Documentation runbook DR maintenue en
docs/operations/ (interne).
15.3 Plan de Continuité d'Activité (PCA / BCP)
- Travail à distance pour 100% des fonctions hors astreinte physique.
- Rotation d'astreinte 24×7.
- Sauvegardes hors-site (OVH DE-LIM) chiffrées AES-256.
16.1 Réglementaire
| Réglementation | Champ | Statut Noxys |
|---|
| RGPD | Données personnelles | Conforme, registre Art. 30 publié à la demande |
| NIS 2 | Cybersécurité entités essentielles | Auto-évaluation conforme |
| DORA | Résilience opérationnelle financière | Programme en place |
| AI Act (UE) | IA à haut risque | Suivi continu — Noxys est un outil de gouvernance IA, pas un système IA à haut risque |
| Loi PMI (FR — Programmation Militaire) | OIV | Non applicable directement ; conformité requise pour les clients OIV |
16.2 Certifications
| Certification | Statut | Échéance |
|---|
| ISO/IEC 27001:2022 | Implémentation, audit externe lancé | Certification Q4 2026 |
| SOC 2 Type I | Rapport signé S19-20 2026 | Renouvellement annuel |
| SOC 2 Type II | Période d'observation 12 mois en cours | Rapport Q2 2027 |
| SecNumCloud v3.2 | Gap analysis terminée | Dépôt dossier Q1 2027 |
| HDS | Non applicable (hébergement OVH HDS-qualifié) | n/a |
16.3 Audits externes
- Pentest annuel par cabinet PASSI / CREST.
- Audit interne semestriel (équipe sécurité).
- Audit RGPD annuel par cabinet externe.
- Audit ISO 27001 par organisme accrédité COFRAC.
17. Hébergement souverain
17.1 Localisation des données
| Type | Localisation par défaut | Localisation alternative | Hors UE |
|---|
| Production primaire | OVH FR-GRA (Gravelines) | OVH FR-RBX (Roubaix) | Jamais sans opt-in écrit du tenant |
| DR / Réplication | OVH DE-LIM (Limburg) | OVH FR-RBX | Jamais sans opt-in écrit du tenant |
| Sauvegardes | OVH Object Storage FR + DE | n/a | Jamais sans opt-in écrit du tenant |
| Logs / observabilité | OVH FR-GRA | OVH DE-LIM | Jamais |
17.2 Engagement de souveraineté
- Aucune donnée client (C3/C4) n'est jamais transférée hors UE par défaut.
- L'option
Cloudflare CDN (acceleration edge) est désactivable par tenant ; les tenants souverains stricts peuvent imposer le mode EU-only edge (OVH RAVPN + OVH Anti-DDoS).
- Tout transfert hors UE (très exceptionnel) nécessite : (1) opt-in écrit du tenant, (2) clauses contractuelles types UE-2021, (3) analyse Schrems II documentée.
17.3 KMS par tenant
- Chaque client dispose d'une clé maître dédiée hébergée chez OVH KMS (FR).
- L'option BYOK (Bring Your Own Key) est disponible sur tier Enterprise — clé client stockée dans son propre HSM (interopérabilité KMIP).
- Crypto-shred sous 24h en fin de contrat (destruction de clé = invalidation cryptographique des données).
- Noxys SAS est une société française, soumise au droit français et européen exclusivement.
- Aucun actionnaire de référence hors UE.
- Aucune obligation de divulgation au titre du US Cloud Act, FISA 702 ou équivalent ne s'applique à Noxys.
18. Engagement et signataires
18.1 Engagement Noxys
Noxys SAS s'engage à :
- Respecter et appliquer les contrôles du présent PAS pour la durée du contrat client.
- Notifier le client de tout changement substantiel sous 30 jours.
- Coopérer pleinement aux audits client (jusqu'à 1 audit / an, frais raisonnables couverts).
- Mettre à disposition les preuves de conformité (rapports SOC 2, attestations ISO, journaux d'accès anonymisés) sur demande motivée.
- Réviser ce PAS au minimum annuellement et après tout incident majeur.
18.2 Signataires
| Rôle | Nom | Date | Signature |
|---|
| Pour Noxys SAS — Président / CEO | Jérôme Soyer | _________________ | _________________ |
| Pour Noxys SAS — RSSI / CISO | _________________ | _________________ | _________________ |
| Pour Noxys SAS — DPO | _________________ | _________________ | _________________ |
| Pour le Client — Représentant légal | _________________ | _________________ | _________________ |
| Pour le Client — RSSI | _________________ | _________________ | _________________ |
| Pour le Client — DPO | _________________ | _________________ | _________________ |
Annexes
- Annexe A : Mapping ISO 27001 Annex A ↔ contrôles Noxys
- Annexe B : Liste à jour des sous-traitants —
legal/sub-processors
- Annexe C : DPA Noxys —
legal/dpa-template
- Annexe D : AIPD modèle —
legal/dpia-template-fr
- Annexe E : Engagement Article 32 RGPD —
legal/gdpr-art32-pack
- Annexe F : Exemple PAS pré-rempli « Mairie de Test » — voir section ci-dessous.
Exemple pré-rempli — Mairie de Test (illustratif)
Avertissement : Cet exemple est fictif et illustratif. Il montre comment un PAS Noxys serait livré à une collectivité fictive « Mairie de Test ».
| Champ | Valeur |
|---|
| Client | Mairie de Test (commune fictive, 50 000 habitants) |
| Contact RSSI client | rssi@mairie-test.fr |
| Périmètre client | 250 utilisateurs Console + Extension, intégration Microsoft Sentinel |
| Région d'hébergement | OVH FR-GRA (primaire), OVH FR-RBX (DR) |
| Classe de stockage prompts | C3 — Hashed (par défaut) |
| BYOK | Non (KMS Noxys par tenant) |
| Cloudflare CDN | Désactivé (mode EU-only edge) |
| SSO | Microsoft Entra ID (SAML 2.0) |
| Connecteurs SIEM | Microsoft Sentinel, Sekoia |
| RPO contractuel | 1h |
| RTO contractuel | 4h |
| Disponibilité contractuelle | 99.9% |
| Période d'audit annuel | Janvier (audit client) + Mars (audit ISO 27001) |
| Notification incidents | Email + portail status.noxys.eu |
| Délai préavis sous-traitant | 30 jours |
| Date signature PAS | 16/05/2026 |
Les 18 sections sont reprises telles quelles ; seules les annexes (Annexe B liste figée, Annexe F valeurs Mairie de Test) sont personnalisées.
Document maintenu par l'équipe Sécurité Noxys. Pour toute question : security@noxys.eu.