WakaStart n'ajoute pas la conformité après le développement. Elle est dans le code, dès la génération. Chaque SaaS livré intègre nativement les règles ISO 27001, NIS2, RGPD, HDS et eIDAS — sans projet de mise en conformité séparé, sans budget supplémentaire.
Certifications & Conformités
Chaque règle intégrée nativement dans votre SaaS par le Cybercoding
ISO 27001
Ready natif
NIS2
Zero Trust natif
HDS
Données de santé
eIDAS 2.0
Signature qualifiée
RGPD
Natif & CNIL
Coffre-fort
WORM · Probatoire
OVH France
100% souverain
Post-quantique
ML-DSA · ML-KEM
Les règles du SMSI intégrées nativement dans chaque build
WakaStart ne certifie pas votre SaaS — cette certification est délivrée par un auditeur externe accrédité COFRAC. Ce que fait WakaStart, c'est livrer un logiciel dont chaque ligne de code respecte déjà les exigences du référentiel ISO 27001. Résultat : l'audit de certification qui suit se fait en quelques semaines au lieu de 18 mois.
Rapport conformité ISO 27001
Prêt à l'auditConformité NIS2 intégrée — deadline 2027
La directive NIS2 impose aux fournisseurs de services numériques B2B des exigences strictes de gestion des risques, continuité d'activité et traçabilité des incidents. WakaStart implémente nativement l'architecture Zero Trust, la géo-redondance multi-datacenters et les mécanismes de notification d'incidents requis par NIS2.
Architecture Zero Trust NIS2
ConformeObligation légale pour tout SaaS traitant des données de santé à caractère personnel
En France, héberger ou traiter des données de santé personnelles sans certification HDS est une infraction pénale. WakaStart s'appuie sur l'infrastructure OVH certifiée HDS pour garantir la conformité légale complète — cloisonnement strict des données médicales, audit-logs spécifiques ANS, contrats d'hébergement conformes.
Conformité HDS — Données de santé
ConformeLe règlement eIDAS 2.0 et le portefeuille EUDI Wallet
Via le module WAKA-SIGN, votre SaaS intègre nativement la signature électronique qualifiée (QES) — le niveau le plus élevé reconnu par le règlement européen eIDAS 2.0. Vos contrats, devis et documents ont une valeur juridique pleine et entière dans les 27 États membres de l'UE, sans passer par un prestataire externe.
WAKA-SIGN — eIDAS 2.0
ActifConformité CNIL intégrée dès la génération du code
Le RGPD impose des obligations techniques précises : minimisation des données, consentement traçable, droit à l'effacement, registre des traitements. WakaStart génère nativement tous ces mécanismes dans votre SaaS — y compris les formulaires de consentement, les audit-logs CNIL et les procédures de réversion des données.
WORM Object Lock · Blockchain · SHA-256 · Valeur légale
Via WAKA-SEAL, chaque document archivé est scellé cryptographiquement, horodaté et stocké en mode WORM (Write Once, Read Many). Même un administrateur root ne peut pas modifier ou supprimer une archive. Le chaînage de blocs cryptographiques garantit que toute tentative de falsification rompt immédiatement la chaîne et déclenche une alerte.
WAKA-SEAL — Archivage probatoire
ActifInfrastructure & Chiffrement
Chaque composant de sécurité est configuré, testé et documenté par nos RSSI — pas laissé à la discrétion du développeur qui code le vendredi soir.
IAM Keycloak — Identités & Droits
Gestion centralisée des identités, SSO (Google, Microsoft, Apple, AD, SAML, OIDC), MFA, RBAC multi-tenant à 3 niveaux. Aucun accès implicite — chaque droit est explicitement défini.
RBAC · ABAC · JWTVault — Secrets & Credentials
Stockage chiffré de tous les secrets (clés API, credentials BDD, tokens). Rotation automatique, accès par rôle, isolation stricte Dev/Staging/Production. Aucun secret en dur dans le code.
Zero Secrets · Rotation autoSIEM — Surveillance temps réel
Centralisation des logs avec OpenTelemetry, Prometheus, Grafana. Alertes temps réel sur tentatives d'intrusion, erreurs d'authentification et comportements anormaux. Rôle Auditeur dédié.
OpenTelemetry · GrafanaWAF & Antivirus
Pare-feu applicatif actif sur toutes les instances. Scan antivirus obligatoire sur tous les fichiers uploadés. Protection contre les attaques OWASP Top 10, DDoS, injection SQL, XSS.
WAF · OWASP · AntivirusSAST/DAST — Scans automatisés
Analyse statique et dynamique à chaque build. Zéro faille critique autorisée en production — le pipeline est bloqué tant que le rapport n'est pas propre. CVE sur toutes les dépendances vérifiées en continu.
SAST · DAST · CVESauvegardes chiffrées
Sauvegardes automatisées 2×/jour, chiffrement AES-256, stockage triple-redondant sur 3 zones géographiques OVH France, test de restauration mensuel. RPO < 1h, RTO < 4h.
AES-256 · Triple redondanceVos questions
WakaStart produit-il des SaaS prêts pour la certification ISO 27001 ?
WakaStart intègre nativement les règles du référentiel ISO 27001 dans chaque SaaS livré. La certification officielle est délivrée par un auditeur externe accrédité COFRAC — pas par WakaStart. Ce que fait WakaStart, c'est livrer un logiciel dont l'architecture, la documentation et les contrôles sont déjà conformes au référentiel, de sorte que l'audit de certification qui suit est rapide, prévisible et sans surprise.
Où sont hébergées les données de mes clients ?
100% en France, sur l'infrastructure OVH. Deux datacenters en France en géo-redondance active. Aucune donnée ne transite vers des serveurs hors UE. Pour les projets HDS (données de santé), l'hébergement est sur l'infrastructure OVH certifiée HDS spécifiquement. Pour les clients nécessitant une isolation maximale, le mode Runtime on-premise exécute l'application dans votre propre infrastructure.
Comment fonctionne le cloisonnement multi-tenant ?
Le Cybercoding applique un Row-Level Security (RLS) natif au niveau de la base de données PostgreSQL. Chaque requête est interceptée au niveau de la Gateway et enrichie du tenant_id issu du JWT. Il est techniquement impossible pour une requête d'un tenant A d'accéder aux données d'un tenant B — même en cas de bug applicatif. Ce cloisonnement est vérifié à chaque build par les scans SAST/DAST.
Nos données sont-elles utilisées pour entraîner vos modèles d'IA ?
Non. Vos spécifications, votre code source et vos données de production sont protégés par des clauses contractuelles de Zéro Rétention de Données (ZDR) avec tous les fournisseurs d'IA utilisés par WakaStart. Votre propriété intellectuelle reste la vôtre — elle ne participe à aucun entraînement de modèle public ou tiers.
Comment sont gérés les secrets et credentials ?
Tous les secrets (clés API, credentials BDD, tokens d'authentification) sont stockés dans un Vault chiffré avec isolation Dev/Staging/Production. Aucun secret n'est jamais stocké en dur dans le code — le pipeline SAST bloque tout build contenant un secret en clair. La rotation des clés est automatisée. Les développeurs n'ont jamais accès aux secrets de production.
Qu'est-ce que la conformité NIS2 implique concrètement ?
La directive NIS2 (pleinement applicable depuis 2024) impose à tous les fournisseurs de services numériques B2B des obligations de : gestion des risques documentée, plan de continuité d'activité, notification des incidents sous 24h, sécurité de la chaîne d'approvisionnement et chiffrement des données. WakaStart intègre nativement tous ces mécanismes — vous pouvez prouver votre conformité NIS2 à vos clients grands comptes dès la livraison de votre SaaS.
Le Coffre-fort numérique a-t-il une valeur légale en France ?
Oui. L'archivage probatoire WAKA-SEAL produit des archives immuables avec horodatage qualifié conforme eIDAS 2.0 et chaînage cryptographique SHA-256 ancré blockchain. Ces archives sont recevables comme preuves devant les juridictions françaises et européennes. Le rapport forensique généré en un clic contient toutes les preuves d'intégrité nécessaires pour un audit ISO 27001 ou une procédure judiciaire.
Le Audit gratuit répond à cette question en 48h. Notre RSSI analyse votre architecture, cartographie les non-conformités et vous remet un plan de mise en conformité avec délai et budget fixes. Gratuit, confidentiel, sans engagement.