Plan d'Assurance Sécurité (PAS)
Dernière mise à jour : 16 mai 2026 Version : 1.0 (Draft)
1. Introduction
Ce document définit le Plan d'Assurance Sécurité (PAS) de la plateforme Noxys. Il détaille l'ensemble des mesures techniques et organisationnelles mises en œuvre par Noxys Security SAS pour garantir un niveau de sécurité optimal et répondre aux exigences des clients, notamment dans les secteurs critiques et publics.
2. Gouvernance de la Sécurité
2.1 Organisation
La sécurité est pilotée par le CTO (Chief Technology Officer), agissant en tant que RSSI (Responsable de la Sécurité des Systèmes d'Information).
- Revue de sécurité : Trimestrielle.
- Comité de pilotage : Mensuel.
2.2 Formation (AI Literacy)
Conformément à l'Article 4 de l'EU AI Act, Noxys impose une formation continue à son équipe sur les risques liés à l'IA générative et à la manipulation des données sensibles.
3. Gestion des Risques
Noxys utilise une méthodologie d'analyse de risques inspirée d'EBIOS Risk Manager.
- Actifs primordiaux : Code source, metadata de détection, clés cryptographiques.
- Menaces identifiées : Injection de prompt, fuite de données via sous-traitant IA, compromission de compte admin.
4. Sécurité des Infrastructures
4.1 Hébergement Souverain
L'infrastructure est hébergée exclusivement en France chez Scaleway.
- Certifications hébergeur : ISO 27001, HDS, Tier III.
- Isolation : Isolation logique stricte par tenant (multi-tenancy sécurisée).
4.2 Chiffrement
- En transit : TLS 1.3 obligatoire.
- Au repos : AES-256 (volumes chiffrés).
- Hachage : Les prompts bruts ne sont jamais stockés ; seules les empreintes SHA-256 sont conservées.
5. Contrôle d'Accès
5.1 Authentification
- MFA : Obligatoire pour tous les accès privilégiés (console d'administration, accès infra).
- SSO : Intégration native avec les fournisseurs d'identité clients (OIDC/SAML).
5.2 Habilitations (RBAC)
Accès basé sur le principe du moindre privilège. Revue des accès tous les 6 mois.
6. Gestion des Incidents
6.1 Détection
Surveillance 24/7 via des outils de monitoring (Sentry, logs NATS/PostgreSQL) et alertes automatiques.
6.2 Réponse
Processus d'escalade défini pour les vulnérabilités :
- P0 (Critique) : < 2 heures.
- P1 (Haut) : < 4 heures. Notification des clients sous 72 heures en cas de violation de données personnelles (Art. 33 RGPD).
7. Audit et Amélioration Continue
- PENTEST : Audit d'intrusion externe réalisé annuellement.
- Bug Bounty : Programme actif pour la remontée coordonnée de vulnérabilités.
- Roadmap Certifications : ISO 27001 (en cours), SOC 2 Type II, SecNumCloud (cible 2027).
Pour toute demande de document complémentaire (Rapport de pentest, CAIQ), contactez security@noxys.eu.