Aller au contenu principal

Plan d'Assurance Sécurité (PAS) — Noxys

ChampValeur
Référence documentNOXYS-PAS-2026-v1.0
Version1.0
Date de publication16 mai 2026
StatutTrame contractuelle — à compléter par projet
ClassificationDiffusion restreinte (DR) — usage contractuel
AuteursRSSI Noxys, DPO Noxys, Direction juridique
Cycle de revueAnnuel + revue exceptionnelle post-incident majeur

Avertissement : Ce document est une trame réutilisable. Chaque client doit la personnaliser (noms, périmètre, jalons) avant signature. Le PAS signé prévaut contractuellement sur ce gabarit.


1. Identification du fournisseur

ÉlémentDétail
Raison socialeNoxys SAS
Forme juridiqueSAS au capital de 10 000 €
Siège socialParis, France
RCSParis — en cours d'immatriculation
SIRENÀ compléter post-immatriculation
Représentant légalJérôme Soyer (Président / CEO)
RSSI / CISOsecurity@noxys.eu
DPOdpo@noxys.eu
Contact technique 24/7oncall@noxys.eu — astreinte 24×7 (SLA Pro & Enterprise)
Hébergeur principalOVHcloud SAS — datacenters FR (Gravelines, Roubaix) et DE (Limburg)

1.1 Sous-traitants ultimes (Article 28 RGPD)

La liste à jour est publiée sur https://noxys.eu/sub-processors et reproduite dans legal/sub-processors. Aux fins du présent PAS, les sous-traitants critiques sont :

  • OVHcloud SAS — hébergement IaaS souverain (ISO 27001 + HDS + qualification SecNumCloud en cours).
  • Cloudflare Inc. — CDN edge / anti-DDoS (option désactivable pour les clients souverains stricts).
  • Stripe Payments Europe Ltd — facturation (aucune donnée client transitée).

Tout ajout fait l'objet d'une notification de 30 jours avec droit d'opposition motivée du client.


2. Périmètre couvert par le PAS

2.1 Services concernés

  • Extension navigateur Noxys (Chrome, Edge, Firefox, Safari) — interception côté client des prompts IA.
  • Console Noxys — administration RSSI, policies, reporting (app.noxys.cloud).
  • API Noxys v1 — REST + webhooks (api.noxys.cloud).
  • Endpoint agent Windows / macOS / Linux — alternative aux extensions.

2.2 Données traitées

CatégorieExemplesDurée de rétention
Prompts IA utilisateursTexte, contenu, fichiers attachés (selon classe de stockage)0 à 90 jours, selon prompt-storage-tiers
Métadonnées d'usageHorodatage, hash prompt, service IA cible13 mois
Journaux de sécuritéAuth, RBAC, accès admin, exports18 mois
Données utilisateurEmail professionnel, rôle, équipeDurée du contrat + 30 jours
Données de facturationRaison sociale, TVA, factures10 ans (obligation comptable FR)

2.3 Hors périmètre

  • Les prompts IA traités en mode « zero-retention » (classe agrégée + hash) ne sont jamais consultables par le personnel Noxys.
  • Le contenu en clair des fichiers attachés n'est jamais stocké côté Noxys sauf option « raw » explicitement activée par le client (audit log obligatoire).

3. Organisation de la sécurité de l'information

3.1 Comité sécurité

RôleTitulaireFréquence
PrésidentCEOTrimestrielle
RSSICISO NoxysHebdomadaire (point sécurité)
DPODPO NoxysMensuelle
Lead TechCTOHebdomadaire
Représentant produitProduct LeadMensuelle

3.2 Responsabilités

  • RSSI : politique sécurité, gestion des risques, conformité, audits, gestion incidents.
  • DPO : RGPD, registre Article 30, AIPD, notification CNIL.
  • CTO : sécurité du SDLC, infrastructure, cryptographie.
  • Direction juridique : DPA, sous-traitants, transfert hors UE (opt-in tenant uniquement).
  • Responsable RH : sécurité du personnel, NDA, départs.

3.3 Séparation des tâches

  • Aucun ingénieur ne peut auto-approuver une mise en production ; double validation obligatoire (feat → staging → main).
  • L'accès aux données de production est journalisé et séparé des droits de développement.

4. Politique de sécurité de l'information

4.1 Référentiels appliqués

RéférentielStatutÉchéance
ISO/IEC 27001:2022Implémentation complète, audit externe planifiéCertification visée Q4 2026
ISO/IEC 27017:2015 (cloud)Mappé en interneAudit groupé avec 27001
ISO/IEC 27018:2019 (PII cloud)Mappé en interneAudit groupé avec 27001
ANSSI PSSI-MCASAlignéRevue annuelle
RGS v2.0 (Référentiel Général de Sécurité)AlignéRevue annuelle
SecNumCloud v3.2 (ANSSI)Phase 1 (gap analysis) terminéeDépôt dossier Q1 2027
SOC 2 Type IRapport signé S19-20 (2026)Type II en préparation
SOC 2 Type IIPériode d'observation en coursRapport visé Q2 2027
RGPDConformeContinu
NIS 2Auto-évaluation conforme (entité essentielle pressentie)Suivi continu
DORAProgramme de conformité lancéApplication janvier 2025 — déjà en vigueur

4.2 Politique générale

La politique sécurité Noxys est publiée en interne sur le dépôt noxys-doc et révisée annuellement. Elle est obligatoire pour 100% du personnel, des stagiaires, des prestataires et des sous-traitants ayant accès aux systèmes Noxys.

4.3 Indicateurs (KPI)

  • 100% des employés formés à la sécurité dans les 30 jours de l'embauche.
  • 100% des vulnérabilités CRITIQUES corrigées sous 24h.
  • 100% des vulnérabilités HAUTES corrigées sous 72h.
  • 100% des accès production sous MFA + journalisation.
  • ≤ 1h de RPO (Recovery Point Objective) sur tous les services Tier-1.

5. Gestion des actifs

5.1 Inventaire

Tous les actifs (serveurs, conteneurs, dépôts, secrets, comptes SaaS) sont inventoriés dans un CMDB interne mis à jour à chaque déploiement par CI/CD. La revue d'inventaire est trimestrielle.

5.2 Classification des données

ClasseDescriptionContrôles minimum
C1 — PublicDocumentation publique, blogAucun
C2 — InterneMétadonnées d'usage anonymiséesAccès employé authentifié
C3 — ConfidentielDonnées clients (prompts, journaux)MFA + chiffrement at-rest + journalisation
C4 — SecretSecrets, clés KMS, données authHSM / KMS souverain + accès double-contrôle

5.3 Politique de retour / destruction

  • Restitution des données : export complet sous 15 jours en formats json + csv (GDPR Art. 20).
  • Destruction : suppression sous 30 jours après fin de contrat, attestation de destruction signée RSSI sur demande.

6. Sécurité du personnel

6.1 Avant l'embauche

  • Vérification d'identité et de diplôme.
  • Vérification de casier judiciaire (B3) pour les rôles avec accès production.
  • Signature NDA + charte sécurité avant accès aux systèmes.

6.2 Pendant l'emploi

  • Formation sécurité obligatoire dans les 30 premiers jours + recyclage annuel.
  • Formation RGPD / DPO-led.
  • Sensibilisation phishing trimestrielle (campagnes simulées).
  • Revue trimestrielle des accès.

6.3 Fin de contrat

  • Révocation des accès sous 1h ouvrée (objectif 5 min via SSO).
  • Restitution du matériel sous 5 jours ouvrés.
  • Rappel des obligations de confidentialité (NDA actif post-emploi).

7. Sécurité physique et environnementale

7.1 Hébergement

  • Production primaire : OVHcloud — Gravelines (FR-GRA), Roubaix (FR-RBX).
  • Production secondaire / DR : OVHcloud — Limburg (DE-LIM).
  • Sauvegardes chiffrées : OVHcloud Object Storage S3-compatible — région UE uniquement.

7.2 Certifications de l'hébergeur

OVHcloud déclare et publie :

  • ISO/IEC 27001:2022 — datacenters concernés.
  • ISO/IEC 27017 — services cloud.
  • ISO/IEC 27018 — PII cloud.
  • HDS (Hébergement de Données de Santé) — certifié.
  • SecNumCloud v3.2 — qualifié sur l'offre Hosted Private Cloud Powered by VMware (Noxys consomme l'offre Public Cloud ; migration SecNumCloud-qualifié planifiée Q3 2026).

7.3 Bureaux Noxys

  • Locaux Paris : badge nominatif + journalisation + alarme + télésurveillance.
  • Salle de réunion sensible : pas de matériel d'enregistrement personnel.

8. Sécurité de l'exploitation

8.1 Architecture réseau

8.2 Segmentation (TOFU-3)

  • Trois zones réseau distinctes : DMZ publique, VPC privé production, VPC privé observabilité.
  • Aucune communication directe Internet → DB / Object Storage.
  • Politiques de pare-feu en deny-by-default (default-deny), validées par CI.
  • Patches CRITIQUES : déploiement sous 24h.
  • Patches HAUTS : déploiement sous 72h.
  • Patches MOYENS : cycle mensuel.
  • Patches BAS : cycle trimestriel.
  • Inventaire à jour via trivy + dépendances scannées à chaque PR.

8.4 Sauvegardes (BACKUP-2)

TypeFréquenceRétentionLocalisationChiffrement
PostgreSQLSnapshot horaire + WAL streaming35 joursOVH FR-GRA + DE-LIMAES-256 GCM
Object StorageRéplication continue90 joursOVH FR + DEAES-256
ConfigurationVersionnée GitIllimitéeGithub EU + miroir interneChiffrement Git LFS
Test de restaurationHebdomadairen/aDR farm DE-LIMn/a
  • Pas de sauvegarde hors UE. Aucun datacenter hors zone économique européenne n'est utilisé pour la production ou la sauvegarde.

8.5 Journalisation et surveillance

  • Logs structurés JSON, agrégés en SIEM interne (Sentinel ou Loki self-hosted).
  • Rétention 18 mois minimum.
  • Alertes 24×7 avec astreinte ingénieur Tier-1.
  • Détection d'anomalies via règles + ML interne.

9. Contrôle d'accès

9.1 Identité et authentification

  • SSO obligatoire (SAML 2.0 ou OIDC) pour la console, opt-in pour l'extension via tenant policy.
  • MFA obligatoire (TOTP ou WebAuthn) pour tous les comptes admin et production.
  • Pas de partage de comptes ; comptes nominatifs uniquement.

9.2 RBAC (Role-Based Access Control)

RôlePérimètreValidation
tenant-adminConfiguration tenant, policies, RBACApprobation CEO client
security-adminLecture journaux, exports, incidentsApprobation RSSI
analystLecture journaux et reportingApprobation tenant-admin
userUsage extensionAuto-attribué

9.3 Accès production Noxys

  • Liste exhaustive : 5 personnes maximum (CEO, CTO, 2 SRE, RSSI).
  • MFA matériel (WebAuthn / FIDO2) obligatoire.
  • Accès par bastion + session enregistrée.
  • Revue trimestrielle obligatoire ; revocation immédiate au départ.

10. Cryptographie

10.1 Algorithmes

UsageAlgorithmeTaille minimale
Chiffrement at-restAES-256-GCM256 bits
Chiffrement in-transitTLS 1.3 (TLS 1.2 minimum, sans ciphers faibles)256 bits
HashSHA-256, SHA-3256 bits
SignatureEd25519 / ECDSA P-256256 bits
KDFArgon2id / PBKDF2-SHA256 (≥ 600k itérations)n/a

10.2 Gestion des clés

  • KMS souverain : OVH KMS Encryption-as-a-Service (FR).
  • Clés par tenant : chaque client dispose d'une clé maître dédiée (BYOK disponible sur tier Enterprise).
  • Rotation : automatique tous les 90 jours, manuelle à la demande client.
  • Destruction : crypto-shred (destruction de clé) sous 24h après fin de contrat.

10.3 Politique TLS

  • TLS 1.3 préféré, TLS 1.2 toléré pour compatibilité legacy.
  • HSTS activé (max-age=63072000; includeSubDomains; preload).
  • Certificate Transparency obligatoire.
  • Pinning recommandé pour les agents endpoint.

11. Sécurité des communications

11.1 Communications externes

  • HTTPS obligatoire pour tous les endpoints publics.
  • Webhook signature HMAC-SHA256 (X-Noxys-Signature).
  • Pas de transfert hors UE par défaut. Opt-in tenant requis pour activer une dépendance hors UE (Cloudflare CDN, etc.).

11.2 Communications internes

  • mTLS entre services (API ↔ workers ↔ DB proxy).
  • Service mesh interne (Linkerd-compatible) avec rotation automatique des certificats (24h).

11.3 DNS

  • DNSSEC activé sur noxys.eu et noxys.cloud.
  • CAA records limitant l'émission de certificats aux ACME providers approuvés.

12. Acquisition, développement et maintenance

12.1 SDLC sécurisé

12.2 Outillage

  • SAST : Semgrep (règles internes + OWASP Top 10), CodeQL, golangci-lint.
  • SCA : Trivy, osv-scanner, Dependabot.
  • Secret scanning : gitleaks pré-commit + scan CI.
  • DAST : ZAP automatisé hebdo + pentest externe annuel.
  • IaC scanning : tfsec, checkov sur tous les modules Terraform.

12.3 Gestion des dépendances

  • Dépendances pinned (pnpm-lock.yaml, go.sum, Cargo.lock).
  • Mise à jour automatisée par Renovate, validée par CI.
  • Vulnérabilités CRITIQUES bloquent le merge ; HAUTES → ticket sous 24h.

12.4 Tests

  • Couverture minimale 80% sur le code production.
  • TDD obligatoire pour les modules sécurité (auth, RBAC, crypto).
  • Pentest externe annuel (cabinet qualifié PASSI / CREST).
  • Bug bounty privé ouvert (programme HackerOne).

13. Relations avec les fournisseurs

13.1 Évaluation préalable

Tout fournisseur traitant des données C3/C4 fait l'objet d'une évaluation :

  • Questionnaire sécurité (CAIQ-Lite ou équivalent).
  • Vérification certifications (ISO 27001, SOC 2, HDS, SecNumCloud).
  • DPA signé (Article 28 RGPD) avant tout traitement.

13.2 Surveillance continue

  • Revue annuelle des fournisseurs critiques.
  • Notification 30 jours pour tout changement majeur ou ajout.
  • Liste publique : https://noxys.eu/sub-processors.

13.3 Sortie de fournisseur

  • Plan de réversibilité documenté pour chaque dépendance critique.
  • Test de bascule annuel pour les fournisseurs Tier-1 (hébergeur, KMS).

14. Gestion des incidents de sécurité

14.1 Classification

SévéritéDéfinitionDélai notification clientDélai notification CNIL
P0 — CritiqueFuite données, compromission accès admin24h72h (RGPD Art. 33)
P1 — HauteIndisponibilité majeure, vulnérabilité activement exploitée24hSi données personnelles : 72h
P2 — MoyenneDégradation partielle5 joursSi applicable
P3 — BasseAnomalie sans impact directRapport trimestrielNon applicable

14.2 Processus

14.3 Notifications réglementaires

  • CNIL : notification sous 72h pour toute violation de données personnelles (RGPD Art. 33).
  • ANSSI : notification au CERT-FR pour les incidents touchant un OIV / OSE (NIS 2).
  • Clients : notification individuelle sous 24h pour P0/P1, rapport public sur status.noxys.eu.

14.4 Tests d'exercice

  • Tabletop exercise trimestriel (équipe sécurité + direction).
  • Exercice technique semi-annuel (chaos engineering + simulation incident).

15. Continuité d'activité

15.1 Objectifs

ServiceRPORTODisponibilité contractuelle
API Noxys (Tier-1)1h4h99.95%
Console Noxys1h4h99.9%
Extension (offline-capable)n/an/a100% (mode dégradé)
Reporting / exports4h24h99.5%

15.2 Architecture DR

  • Failover automatique FR-GRA → DE-LIM (réplication synchrone PostgreSQL streaming + Object Storage géo-réplication).
  • Test de bascule complète semestriel.
  • Documentation runbook DR maintenue en docs/operations/ (interne).

15.3 Plan de Continuité d'Activité (PCA / BCP)

  • Travail à distance pour 100% des fonctions hors astreinte physique.
  • Rotation d'astreinte 24×7.
  • Sauvegardes hors-site (OVH DE-LIM) chiffrées AES-256.

16. Conformité

16.1 Réglementaire

RéglementationChampStatut Noxys
RGPDDonnées personnellesConforme, registre Art. 30 publié à la demande
NIS 2Cybersécurité entités essentiellesAuto-évaluation conforme
DORARésilience opérationnelle financièreProgramme en place
AI Act (UE)IA à haut risqueSuivi continu — Noxys est un outil de gouvernance IA, pas un système IA à haut risque
Loi PMI (FR — Programmation Militaire)OIVNon applicable directement ; conformité requise pour les clients OIV

16.2 Certifications

CertificationStatutÉchéance
ISO/IEC 27001:2022Implémentation, audit externe lancéCertification Q4 2026
SOC 2 Type IRapport signé S19-20 2026Renouvellement annuel
SOC 2 Type IIPériode d'observation 12 mois en coursRapport Q2 2027
SecNumCloud v3.2Gap analysis terminéeDépôt dossier Q1 2027
HDSNon applicable (hébergement OVH HDS-qualifié)n/a

16.3 Audits externes

  • Pentest annuel par cabinet PASSI / CREST.
  • Audit interne semestriel (équipe sécurité).
  • Audit RGPD annuel par cabinet externe.
  • Audit ISO 27001 par organisme accrédité COFRAC.

17. Hébergement souverain

17.1 Localisation des données

TypeLocalisation par défautLocalisation alternativeHors UE
Production primaireOVH FR-GRA (Gravelines)OVH FR-RBX (Roubaix)Jamais sans opt-in écrit du tenant
DR / RéplicationOVH DE-LIM (Limburg)OVH FR-RBXJamais sans opt-in écrit du tenant
SauvegardesOVH Object Storage FR + DEn/aJamais sans opt-in écrit du tenant
Logs / observabilitéOVH FR-GRAOVH DE-LIMJamais

17.2 Engagement de souveraineté

  • Aucune donnée client (C3/C4) n'est jamais transférée hors UE par défaut.
  • L'option Cloudflare CDN (acceleration edge) est désactivable par tenant ; les tenants souverains stricts peuvent imposer le mode EU-only edge (OVH RAVPN + OVH Anti-DDoS).
  • Tout transfert hors UE (très exceptionnel) nécessite : (1) opt-in écrit du tenant, (2) clauses contractuelles types UE-2021, (3) analyse Schrems II documentée.

17.3 KMS par tenant

  • Chaque client dispose d'une clé maître dédiée hébergée chez OVH KMS (FR).
  • L'option BYOK (Bring Your Own Key) est disponible sur tier Enterprise — clé client stockée dans son propre HSM (interopérabilité KMIP).
  • Crypto-shred sous 24h en fin de contrat (destruction de clé = invalidation cryptographique des données).

17.4 Loi extraterritoriale

  • Noxys SAS est une société française, soumise au droit français et européen exclusivement.
  • Aucun actionnaire de référence hors UE.
  • Aucune obligation de divulgation au titre du US Cloud Act, FISA 702 ou équivalent ne s'applique à Noxys.

18. Engagement et signataires

18.1 Engagement Noxys

Noxys SAS s'engage à :

  1. Respecter et appliquer les contrôles du présent PAS pour la durée du contrat client.
  2. Notifier le client de tout changement substantiel sous 30 jours.
  3. Coopérer pleinement aux audits client (jusqu'à 1 audit / an, frais raisonnables couverts).
  4. Mettre à disposition les preuves de conformité (rapports SOC 2, attestations ISO, journaux d'accès anonymisés) sur demande motivée.
  5. Réviser ce PAS au minimum annuellement et après tout incident majeur.

18.2 Signataires

RôleNomDateSignature
Pour Noxys SAS — Président / CEOJérôme Soyer__________________________________
Pour Noxys SAS — RSSI / CISO___________________________________________________
Pour Noxys SAS — DPO___________________________________________________
Pour le Client — Représentant légal___________________________________________________
Pour le Client — RSSI___________________________________________________
Pour le Client — DPO___________________________________________________

Annexes

  • Annexe A : Mapping ISO 27001 Annex A ↔ contrôles Noxys
  • Annexe B : Liste à jour des sous-traitants — legal/sub-processors
  • Annexe C : DPA Noxys — legal/dpa-template
  • Annexe D : AIPD modèle — legal/dpia-template-fr
  • Annexe E : Engagement Article 32 RGPD — legal/gdpr-art32-pack
  • Annexe F : Exemple PAS pré-rempli « Mairie de Test » — voir section ci-dessous.

Exemple pré-rempli — Mairie de Test (illustratif)

Avertissement : Cet exemple est fictif et illustratif. Il montre comment un PAS Noxys serait livré à une collectivité fictive « Mairie de Test ».

ChampValeur
ClientMairie de Test (commune fictive, 50 000 habitants)
Contact RSSI clientrssi@mairie-test.fr
Périmètre client250 utilisateurs Console + Extension, intégration Microsoft Sentinel
Région d'hébergementOVH FR-GRA (primaire), OVH FR-RBX (DR)
Classe de stockage promptsC3 — Hashed (par défaut)
BYOKNon (KMS Noxys par tenant)
Cloudflare CDNDésactivé (mode EU-only edge)
SSOMicrosoft Entra ID (SAML 2.0)
Connecteurs SIEMMicrosoft Sentinel, Sekoia
RPO contractuel1h
RTO contractuel4h
Disponibilité contractuelle99.9%
Période d'audit annuelJanvier (audit client) + Mars (audit ISO 27001)
Notification incidentsEmail + portail status.noxys.eu
Délai préavis sous-traitant30 jours
Date signature PAS16/05/2026

Les 18 sections sont reprises telles quelles ; seules les annexes (Annexe B liste figée, Annexe F valeurs Mairie de Test) sont personnalisées.


Document maintenu par l'équipe Sécurité Noxys. Pour toute question : security@noxys.eu.