Accueil › À propos › Certifications

Certifiable par conception.
Conforme dès
le premier jour.

WakaStart n'ajoute pas la conformité après le développement. Elle est dans le code, dès la génération. Chaque SaaS livré intègre nativement les règles ISO 27001, NIS2, RGPD, HDS et eIDAS — sans projet de mise en conformité séparé, sans budget supplémentaire.

ISO 27001Ready nativement
NIS2Zero Trust intégré
HDSDonnées de santé
eIDAS 2.0Signature qualifiée

Certifications & Conformités

Chaque règle intégrée nativement dans votre SaaS par le Cybercoding

ISO 27001

Ready natif

NIS2

Zero Trust natif

HDS

Données de santé

eIDAS 2.0

Signature qualifiée

RGPD

Natif & CNIL

Coffre-fort

WORM · Probatoire

OVH France

100% souverain

Post-quantique

ML-DSA · ML-KEM

ISO 27001 — Système de Management de la Sécurité

ISO 27001-ready.
Pas ISO 27001
après coup.

Les règles du SMSI intégrées nativement dans chaque build

WakaStart ne certifie pas votre SaaS — cette certification est délivrée par un auditeur externe accrédité COFRAC. Ce que fait WakaStart, c'est livrer un logiciel dont chaque ligne de code respecte déjà les exigences du référentiel ISO 27001. Résultat : l'audit de certification qui suit se fait en quelques semaines au lieu de 18 mois.

Documentation technique complète — PAS, PAQ, PCA, PRA générés automatiquement
Audit-logs immuables WORM — traçabilité complète de chaque événement
Gestion des risques — matrice RBAC documentée, politique de moindre privilège
Rapport SAST/DAST — zéro faille critique autorisée en production
4 environnements ISO-miroirs — Dev / Staging / Recette / Production strictement isolés
Important : WakaStart intègre nativement les règles ISO 27001 dans votre SaaS. La certification officielle est délivrée par un auditeur COFRAC externe. WakaStart vous remet le dossier complet pour faciliter et accélérer cet audit.

Rapport conformité ISO 27001

Prêt à l'audit
Politique de sécuritéDocumentée
Analyse des risquesComplète
Failles critiques (SAST/DAST)0 détectée
Contrôles OWASP Top 10Tous couverts
PAS · PAQ · PCA · PRAGénérés auto
Audit-logs immuablesWORM actif
Dossier auditeur COFRACPrêt à remettre
NIS2 — Directive Européenne Sécurité Réseaux

NIS2 natif.
Zero Trust
dès la génération.

Conformité NIS2 intégrée — deadline 2027

La directive NIS2 impose aux fournisseurs de services numériques B2B des exigences strictes de gestion des risques, continuité d'activité et traçabilité des incidents. WakaStart implémente nativement l'architecture Zero Trust, la géo-redondance multi-datacenters et les mécanismes de notification d'incidents requis par NIS2.

Architecture Zero Trust — vérification systématique à chaque requête, aucun accès implicite
Géo-redondance multi-datacenters OVH France — HA garantie, conformité continuité NIS2
Notification d'incidents — pipeline de remontée d'alertes automatisé SIEM
Chaîne d'approvisionnement sécurisée — signature ML-DSA sur chaque build
Pas de prise en compte manuelle — appliqué systématiquement sur tout le pipeline CI/CD

Architecture Zero Trust NIS2

Conforme
Vérification JWT à chaque requêteActif
WAF applicatifActif
Géo-redondance datacenters2 zones FR
RTO / RPO< 4h / < 1h
SIEM & alertes incidentsTemps réel
Signature build ML-DSAPost-quantique
HDS — Hébergement Données de Santé

Données de santé.
Conformité légale.
Natif.

Obligation légale pour tout SaaS traitant des données de santé à caractère personnel

En France, héberger ou traiter des données de santé personnelles sans certification HDS est une infraction pénale. WakaStart s'appuie sur l'infrastructure OVH certifiée HDS pour garantir la conformité légale complète — cloisonnement strict des données médicales, audit-logs spécifiques ANS, contrats d'hébergement conformes.

Infrastructure OVH certifiée HDS — hébergement de plein droit sans projet séparé
Cloisonnement RLS par patient et par établissement — isolation physique et logique
Pseudonymisation automatique des données médicales sensibles
Audit-logs accès données de santé — conformes CNIL et ANS
Contrats HDS et dossier de certification fournis pour les appels ANS
Compatible Mon Espace Santé — connecteurs ANS disponibles via WAKA-HDS

Conformité HDS — Données de santé

Conforme
OVH certifié HDSInfra dédiée
Cloisonnement données santéRLS natif
PseudonymisationAutomatique
Contrats HDSFournis
Connecteur Mon Espace SantéDisponible
Prérequis ISO 27001Inclus
eIDAS 2.0 — Signature Électronique Européenne

Signature qualifiée.
Valeur juridique
dans 27 pays.

Le règlement eIDAS 2.0 et le portefeuille EUDI Wallet

Via le module WAKA-SIGN, votre SaaS intègre nativement la signature électronique qualifiée (QES) — le niveau le plus élevé reconnu par le règlement européen eIDAS 2.0. Vos contrats, devis et documents ont une valeur juridique pleine et entière dans les 27 États membres de l'UE, sans passer par un prestataire externe.

QES — niveau maximum eIDAS, valeur légale en Europe
EUDI Wallet ready — compatible portefeuille d'identité numérique européen
Horodatage qualifié (QTS) — preuve d'antériorité légale certifiée
Workflow multi-signataires configurable — circuits de validation intégrés
Archivage probatoire 10 ans — coffre-fort numérique intégré

WAKA-SIGN — eIDAS 2.0

Actif
Niveau de signatureQES — Max
Portée juridique27 États UE
EUDI WalletCompatible
Horodatage qualifiéQTS intégré
Archivage probatoire10 ans légaux
Audit trailComplet
RGPD — Règlement Général sur la Protection des Données

RGPD natif.
Pas une case
à cocher.

Conformité CNIL intégrée dès la génération du code

Le RGPD impose des obligations techniques précises : minimisation des données, consentement traçable, droit à l'effacement, registre des traitements. WakaStart génère nativement tous ces mécanismes dans votre SaaS — y compris les formulaires de consentement, les audit-logs CNIL et les procédures de réversion des données.

Registre des traitements — généré et maintenu automatiquement
Formulaires consentement CNIL — gestion granulaire par type de donnée
Droit à l'oubli — procédure de suppression / anonymisation par utilisateur
Portabilité des données — export structuré sur demande utilisateur
Cloisonnement multi-tenant natif — aucune fuite inter-clients possible
Rôle DPO intégré — profil accès dédié à l'auditeur de protection des données
rgpd.config.ts
1// Généré automatiquement par le Cybercoding
2export const rgpdConfig = {
3  consentement: {
4    granulaire: true,
5    auditLog: 'immutable',
6  },
7  droitOubli: 'automatisé',
8  portabilite: 'JSON/CSV',
9  registreTraitements: 'auto-généré',
10  cloisonnementTenant: 'RLS strict',
11  roleDPO: 'accès dédié'
12}
Coffre-fort numérique & Archivage probatoire

Immuable.
Infalsifiable.
Probatoire.

WORM Object Lock · Blockchain · SHA-256 · Valeur légale

Via WAKA-SEAL, chaque document archivé est scellé cryptographiquement, horodaté et stocké en mode WORM (Write Once, Read Many). Même un administrateur root ne peut pas modifier ou supprimer une archive. Le chaînage de blocs cryptographiques garantit que toute tentative de falsification rompt immédiatement la chaîne et déclenche une alerte.

Object Lock WORM Compliance — aucune modification possible, même root
Hash chaining SHA-256 — toute falsification rompt la chaîne et alerte en temps réel
Ancrage blockchain — horodatage distribué infalsifiable pour l'antériorité légale
Signature ML-DSA post-quantique — résistant aux futurs ordinateurs quantiques
Rapport forensique instantané — prêt pour audit ISO 27001 ou procédure judiciaire

WAKA-SEAL — Archivage probatoire

Actif
Mode stockageWORM Compliance
Algorithme hashSHA-256
HorodatageBlockchain
SignatureML-DSA PQC
Falsification possible0 — impossible
Rapport forensique1 clic
AES-256Chiffrement au repos & en transit
TLS 1.3PFS — No-Downgrade policy
ML-DSASignature post-quantique
0Faille critique autorisée en production

Infrastructure & Chiffrement

Ce qui protège votre SaaS
sous le capot.

Chaque composant de sécurité est configuré, testé et documenté par nos RSSI — pas laissé à la discrétion du développeur qui code le vendredi soir.

IAM Keycloak — Identités & Droits

Gestion centralisée des identités, SSO (Google, Microsoft, Apple, AD, SAML, OIDC), MFA, RBAC multi-tenant à 3 niveaux. Aucun accès implicite — chaque droit est explicitement défini.

RBAC · ABAC · JWT

Vault — Secrets & Credentials

Stockage chiffré de tous les secrets (clés API, credentials BDD, tokens). Rotation automatique, accès par rôle, isolation stricte Dev/Staging/Production. Aucun secret en dur dans le code.

Zero Secrets · Rotation auto

SIEM — Surveillance temps réel

Centralisation des logs avec OpenTelemetry, Prometheus, Grafana. Alertes temps réel sur tentatives d'intrusion, erreurs d'authentification et comportements anormaux. Rôle Auditeur dédié.

OpenTelemetry · Grafana

WAF & Antivirus

Pare-feu applicatif actif sur toutes les instances. Scan antivirus obligatoire sur tous les fichiers uploadés. Protection contre les attaques OWASP Top 10, DDoS, injection SQL, XSS.

WAF · OWASP · Antivirus

SAST/DAST — Scans automatisés

Analyse statique et dynamique à chaque build. Zéro faille critique autorisée en production — le pipeline est bloqué tant que le rapport n'est pas propre. CVE sur toutes les dépendances vérifiées en continu.

SAST · DAST · CVE

Sauvegardes chiffrées

Sauvegardes automatisées 2×/jour, chiffrement AES-256, stockage triple-redondant sur 3 zones géographiques OVH France, test de restauration mensuel. RPO < 1h, RTO < 4h.

AES-256 · Triple redondance

Vos questions

Ce que RSSI et acheteurs
nous demandent le plus souvent.

WakaStart produit-il des SaaS prêts pour la certification ISO 27001 ?

WakaStart intègre nativement les règles du référentiel ISO 27001 dans chaque SaaS livré. La certification officielle est délivrée par un auditeur externe accrédité COFRAC — pas par WakaStart. Ce que fait WakaStart, c'est livrer un logiciel dont l'architecture, la documentation et les contrôles sont déjà conformes au référentiel, de sorte que l'audit de certification qui suit est rapide, prévisible et sans surprise.

Où sont hébergées les données de mes clients ?

100% en France, sur l'infrastructure OVH. Deux datacenters en France en géo-redondance active. Aucune donnée ne transite vers des serveurs hors UE. Pour les projets HDS (données de santé), l'hébergement est sur l'infrastructure OVH certifiée HDS spécifiquement. Pour les clients nécessitant une isolation maximale, le mode Runtime on-premise exécute l'application dans votre propre infrastructure.

Comment fonctionne le cloisonnement multi-tenant ?

Le Cybercoding applique un Row-Level Security (RLS) natif au niveau de la base de données PostgreSQL. Chaque requête est interceptée au niveau de la Gateway et enrichie du tenant_id issu du JWT. Il est techniquement impossible pour une requête d'un tenant A d'accéder aux données d'un tenant B — même en cas de bug applicatif. Ce cloisonnement est vérifié à chaque build par les scans SAST/DAST.

Nos données sont-elles utilisées pour entraîner vos modèles d'IA ?

Non. Vos spécifications, votre code source et vos données de production sont protégés par des clauses contractuelles de Zéro Rétention de Données (ZDR) avec tous les fournisseurs d'IA utilisés par WakaStart. Votre propriété intellectuelle reste la vôtre — elle ne participe à aucun entraînement de modèle public ou tiers.

Comment sont gérés les secrets et credentials ?

Tous les secrets (clés API, credentials BDD, tokens d'authentification) sont stockés dans un Vault chiffré avec isolation Dev/Staging/Production. Aucun secret n'est jamais stocké en dur dans le code — le pipeline SAST bloque tout build contenant un secret en clair. La rotation des clés est automatisée. Les développeurs n'ont jamais accès aux secrets de production.

Qu'est-ce que la conformité NIS2 implique concrètement ?

La directive NIS2 (pleinement applicable depuis 2024) impose à tous les fournisseurs de services numériques B2B des obligations de : gestion des risques documentée, plan de continuité d'activité, notification des incidents sous 24h, sécurité de la chaîne d'approvisionnement et chiffrement des données. WakaStart intègre nativement tous ces mécanismes — vous pouvez prouver votre conformité NIS2 à vos clients grands comptes dès la livraison de votre SaaS.

Le Coffre-fort numérique a-t-il une valeur légale en France ?

Oui. L'archivage probatoire WAKA-SEAL produit des archives immuables avec horodatage qualifié conforme eIDAS 2.0 et chaînage cryptographique SHA-256 ancré blockchain. Ces archives sont recevables comme preuves devant les juridictions françaises et européennes. Le rapport forensique généré en un clic contient toutes les preuves d'intégrité nécessaires pour un audit ISO 27001 ou une procédure judiciaire.

Votre SaaS est-il
certifiable aujourd'hui ?

Le Audit gratuit répond à cette question en 48h. Notre RSSI analyse votre architecture, cartographie les non-conformités et vous remet un plan de mise en conformité avec délai et budget fixes. Gratuit, confidentiel, sans engagement.

Démarrer mon audit gratuit Voir la sécurité de l'infra →
ISO 27001-ready NIS2 natif HDS eIDAS 2.0 RGPD Coffre-fort WORM Post-quantique