← Lysbor

Confiance et sécurité

Ce que nous mettons en œuvre pour protéger vos inventaires et vos comptes, formulé sans jargon et sans promesse. Les questions d'un RSSI trouvent ici une réponse vérifiable dans le produit.

Hébergement et données

  • Données hébergées en France sur une infrastructure dédiée. Cloudflare assure la diffusion réseau chiffrée sans copie durable des données.
  • Vos inventaires ne sont jamais envoyés à un tiers : la base de vulnérabilités (OSV, KEV, EPSS) est synchronisée localement et la comparaison se fait sur nos serveurs.
  • Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées. Historique des inventaires selon le plan. Suppression complète de l'organisation en un clic : effacement immédiat de la base, puis des sauvegardes selon la même règle.

Isolation et accès

  • Isolation de chaque organisation au niveau de la base de données (Row-Level Security forcée) : une requête ne peut pas lire les données d'une autre organisation, même en cas de bug applicatif.
  • Mots de passe hachés (Argon2id), double authentification TOTP avec codes de secours, sessions par appareil avec révocation individuelle et alerte e-mail lors d'une connexion depuis un appareil inconnu.
  • Clés API à portée limitée (lecture, envoi, administration) et à expiration, rappel avant expiration. Rôles propriétaire / administrateur / membre.

Traçabilité

  • Journal d'activité de l'organisation conservé 24 mois, durée choisie pour servir de preuve d'audit au client (NIS2, ISO 27001), exportable en CSV, chaîné par hash (chaque événement scelle le précédent) : une altération ou une suppression est détectable par une vérification à la demande.
  • Rapport PDF de posture des dépendances, plan de correction, VEX et indicateurs de résultat (délais de correction, respect des engagements) pour les audits NIS2 et ISO 27001.

Développement et exploitation

  • Tests automatisés (unitaires, sécurité, régression, intégration, parcours navigateur) exécutés à chaque modification. Audit de sécurité interne documenté.
  • Analyse de nos propres dépendances avec Lysbor. Mises à jour de sécurité appliquées à chaque déploiement.
  • Aucune certification (ISO 27001, SOC 2) n'est revendiquée à ce jour : cette page décrit ce qui est en place, pas ce qui est prévu.

Signaler une vulnérabilité

Écrivez à security@norkenix.com (voir security.txt). Nous accusons réception sous 2 jours ouvrés, nous ne poursuivons pas la recherche de bonne foi, et nous vous tenons informé de la correction.

Documents : confidentialité et sous-traitants · accord de traitement (DPA) · conditions · API