Bienvenue sur le QNAP Trust Center
Chez QNAP, nous proposons une infrastructure sécurisée et performante pour les données et le réseau à l’échelle mondiale. Notre mission est d’accompagner les entreprises et les particuliers dans une gestion résiliente des données, au cœur de la transformation numérique pilotée par l’IA, en intégrant des pratiques de sécurité rigoureuses à chaque étape du cycle de développement de nos produits.
Conformité et certifications mondiales : Un engagement continu
QNAP détient des certifications de sécurité et de confidentialité de référence dans l’industrie. Nous veillons à ce que nos produits et services respectent les normes réglementaires mondiales les plus strictes, pour accompagner votre démarche de conformité en entreprise.
Sécurité et confidentialité
-
ISO/IEC 27001
Système de gestion de la sécurité de l’information
Établit une gouvernance de la sécurité à l’échelle mondiale, aidant les entreprises à simplifier les audits internes de conformité. (Certifié depuis 2014)
-
ISO/IEC 27017
Contrôles de sécurité cloud
Renforce les contrôles de sécurité des services cloud pour garantir une transmission et un accès fiables des données de bout en bout. (Certifié depuis 2021)
-
ISO/IEC 27018
Protection de la confidentialité cloud
Protège les données cloud sensibles pour répondre à des engagements stricts en matière de confidentialité des données personnelles. (Certifié depuis 2021)
-
GDPR
Règlement général sur la protection des données de l’UE
Respecte des principes stricts de confidentialité pour aider les entreprises à simplifier leurs processus de conformité.
-
HIPAA
Conformité à la confidentialité des données de santé aux États-Unis
Intègre le chiffrement, les contrôles d’accès et une protection anti-ransomware pour aider les organismes de santé à sécuriser les ePHI.
-
PCI-DSS
Sécurité des données de carte de paiement
Hébergé sur une infrastructure cloud conforme PCI-DSS, avec chiffrement des transmissions et journalisation pour sécuriser les transactions.
-
SOC 2
Conformité de l’infrastructure cloud
Hébergé sur une infrastructure cloud conforme SOC 2, combinant des contrôles de sécurité stricts pour garantir la sécurité des données.
Sécurité de la chaîne d’approvisionnement et résilience du développement
-
IEC 62443-4-1
Normes de sécurité pour l’automatisation industrielle
Applique des cycles de développement sécurisés (SDLC) pour garantir la résilience intégrée des produits.
-
ISO/IEC 5230
Conformité des licences open source (OpenChain)
Impose la conformité open source pour réduire les risques liés à la chaîne d’approvisionnement logicielle.
-
SSCRM
Déclaration de sécurité de la chaîne d'approvisionnement logicielle
Respecte les cadres SSCRM et fournit des SBOM pour garantir la transparence des composants et une livraison sécurisée.
-
NIS2
Conformité à la directive européenne sur la cybersécurité
S'aligne sur les directives NIS2 pour renforcer la préparation à la cybersécurité des entreprises.
-
CRA
Conformité à l'EU Cyber Resilience Act
Respecte les exigences du CRA européen en mettant en place un signalement proactif des vulnérabilités et une réponse rapide aux correctifs.
-
JC-STAR
Label de sécurité IoT au Japon
QNAP a obtenu la certification de niveau 1 en 2026, facilitant l'achat de solutions de sécurité pour les entreprises.
Opérations mondiales, qualité et propriété intellectuelle
-
ISO 9001
Système de gestion de la qualité
Met en place des processus qualité standardisés pour fournir des produits et services fiables. (Certifié depuis 2014)
-
TAA
Conformité au US Trade Agreements Act
Garantit la conformité TAA pour les chaînes d'approvisionnement du secteur public et des entreprises.
-
TIPS
Système de propriété intellectuelle à Taïwan
QNAP a obtenu la certification de classe A en 2025 pour protéger les actifs de propriété intellectuelle et réduire les risques juridiques.
Durabilité et responsabilité sociale
-
ISO 14001
Système de gestion environnementale
Favorise des opérations écologiques et le recyclage des ressources, en tant que partenaire fiable de chaîne d'approvisionnement bas carbone. (Certifié depuis 2019)
-
ISO 45001
Gestion de la santé et de la sécurité au travail
Établit des normes de santé et sécurité pour protéger nos équipes et garantir la continuité de l'activité. (Certifié depuis 2019)
-
ISO 14064-1
Vérification des émissions de gaz à effet de serre
Fournit des données transparentes sur les émissions de GES pour soutenir les objectifs de décarbonation Scope 3 des entreprises. (Certifié depuis 2024)
Gouvernance rigoureuse de la sécurité : QNAP PSIRT
Étapes clés du QNAP PSIRT
-
Mars2017
Équipe dédiée créée
Des flux de travail de réponse standardisés pour gérer les vulnérabilités et les incidents.
-
Août2017
Autorisation MITRE CNA
Autorisé à attribuer des ID CVE pour les vulnérabilités des produits de façon indépendante.
-
Mars2019
Adhésion à FIRST
Connexion mondiale pour partager des renseignements sur les menaces et des informations sur les incidents.
-
Octobre2019
Adhésion à Taiwan CERT/CSIRT
Renforcement de la défense régionale grâce au partage des renseignements sur les menaces et à la coordination.
-
Juin2021
Adoption du BSIMM
Intégration des contrôles de sécurité à chaque phase du développement logiciel.
-
Novembre2022
Lancement du programme de récompense
Collaboration avec des hackers white-hat du monde entier pour une sécurité participative.
-
Septembre2026
Conformité à l’EU Cyber Resilience Act
Mise en place de flux de travail CRA pour le signalement obligatoire des vulnérabilités.
Faites glisser vers la gauche ou la droite pour afficher toute la chronologie
-
Autorisation MITRE CNA
Autorisé comme MITRE CVE Numbering Authority (CNA), QNAP attribue indépendamment des ID CVE et publie des avis de sécurité standardisés pour garantir une divulgation transparente des vulnérabilités.
-
Défense globale des incidents avec FIRST
En tant que membre de FIRST, QNAP collabore avec des réseaux de réponse mondiaux pour partager des renseignements sur les menaces et déployer rapidement des correctifs de sécurité.
Réponse proactive et remédiation : procédure opérationnelle standard PSIRT
- Portée : Effectue des analyses automatisées quotidiennes sur les OS, les applis et les packages open source, avec un suivi en temps réel des menaces.
- SCA automatisée : Utilise l’analyse de composition logicielle (SCA) pour des scans quotidiens des bibliothèques open source (par exemple, Linux Kernel, OpenSSL) par rapport aux bases de données CVE mondiales.
Livrables clés : Rapports de scan quotidiens, alertes internes sur les menaces.
- Portée : Assure une réception 24 h/24, 7 j/7 des rapports de vulnérabilité provenant des chercheurs, clients, plateformes Bug Bounty et tests internes.
- Canal sécurisé : Fournit une clé OpenPGP pour chiffrer les soumissions de rapports et le code Proof-of-Concept (PoC).
- Engagement SLA : Des spécialistes d’astreinte garantissent une réponse humaine initiale sous 24 à 72 heures.
Livrables clés : ID de suivi d’incident, responsable sécurité assigné.
- Portée : Reproduit les problèmes dans des environnements sandbox pour évaluer les modèles, firmwares et modules système concernés.
- Score CVSS : Utilise les métriques CVSS pour attribuer une gravité critique, élevée, moyenne ou faible afin de prioriser les correctifs.
- Attribution CVE : Définit les délais de correction et attribue indépendamment les identifiants CVE dans le cadre CNA de QNAP.
Livrables clés : Calendrier de correction priorisé. Les problèmes à risque élevé reçoivent une évaluation initiale sous 9 heures.
- Portée : Les équipes R & D développent des correctifs et des hotfix ; les équipes de sécurité réalisent des tests de pénétration et de régression pour garantir la stabilité du correctif.
- Double vérification : Effectue des simulations d’attaque pour vérifier la fermeture complète de la vulnérabilité.
- QA multiplateforme : Valide la compatibilité des packages sur toutes les plateformes OS et applications prises en charge.
Livrables clés : Packages de mise à jour firmware et application vérifiés par QA.
| Gravité | Délais de correction R & D |
|---|---|
| Critique | Sous 12 heures après confirmation |
| Élevée | Sous 14 heures après confirmation |
| Moyenne | Sous 90 jours après confirmation |
| Faible | Dans les 90 jours suivant la confirmation |
Pour les dépendances tierces ou architecturales, QNAP propose des mesures provisoires tout en ajustant les dates de publication des correctifs définitifs.
- Portée : QNAP publie un avis de sécurité (QSA) précisant la portée de la vulnérabilité, les mesures d'atténuation et les mises à jour via des alertes proactives.
- Synchronisation globale : Publie les enregistrements CVE sur cve.org et synchronise avec les bases de données mondiales (par exemple, US NVD) sous l'autorité CNA de QNAP.
- Protection proactive : Pour les incidents à haut risque avant la publication du correctif, QNAP met à jour les définitions Malware Remover pour l'analyse et la suppression automatisées des malwares et fournit des recommandations de sécurité via Security Center.
Livrables clés : Avis officiels, alertes push, définitions de malwares mises à jour, enregistrements CVE synchronisés.
- Portée : Réalise une analyse de la cause racine (RCA) pour intégrer les enseignements dans DevSecOps et reconnaître les chercheurs externes.
- Sécurité Shift-Left : Transforme les signatures en règles SAST/DAST automatisées pour intégrer la sécurité dès le début du développement.
- Hall of Fame : Crédite les chercheurs en sécurité contributeurs sur le Hall of Fame officiel de QNAP.
Livrables clés : Rapports RCA, bases de règles SAST/DAST mises à jour, mises à jour du Hall of Fame.
Partenariats de sécurité mondiaux et locaux
Pour contrer l’évolution des menaces cybernétiques, QNAP collabore activement avec les principales alliances de sécurité mondiales et régionales, étendant notre périmètre de défense grâce au partage en temps réel des renseignements sur les menaces et à une réponse coordonnée aux incidents.
-
2019
Alliance CERT/CSIRT Taïwan
Intégration aux réseaux régionaux de défense pour favoriser le partage des renseignements sur les menaces et la coordination des incidents en entreprise.
-
2020
FIRST (Forum of Incident Response and Security Teams)
Adhésion à l’alliance mondiale de référence pour échanger des renseignements sur les menaces et s’aligner sur les standards internationaux de réponse aux incidents.
-
2025
Alliance CISO Taïwan
Participe au groupe de travail sur la sécurité des produits pour promouvoir l’adoption et la standardisation du cadre PSIRT dans l’industrie des TIC.
Validation de la sécurité éprouvée
La véritable sécurité se construit par des tests de résistance en conditions réelles. QNAP soumet de façon proactive ses produits à des compétitions mondiales de premier plan et à des exercices offensifs de sécurité au niveau étatique, invitant des hackers éthiques et des équipes de recherche d’élite à tester rigoureusement nos défenses et à repousser les limites de la résilience des systèmes.
-
Compétitions Pwn2Own Ireland
Organisé par la Zero Day Initiative (ZDI) de Trend Micro, Pwn2Own est une compétition mondiale de hacking éthique de premier plan. QNAP a participé à Pwn2Own Ireland (2024–2025), soumettant NAS et les plateformes routeur à des tests en direct. Grâce à la divulgation coordonnée des vulnérabilités (CVD), le PSIRT de QNAP traite rapidement les nouveaux vecteurs d’attaque et déploie des correctifs vérifiés auprès des utilisateurs du monde entier.
-
Programme national de bug bounty produit NICS
Organisé par le National Institute of Cyber Security (NICS) de Taïwan, cet exercice national teste les capacités de défense en conditions réelles. En 2025, QNAP a soumis ADRA NDR, QHora et QuTS hero à des tests de pénétration, attribuant plus de 6 500 $ en récompenses de bug bounty. Une collaboration étroite avec le NICS permet à notre PSIRT de cartographier rapidement les chemins d’attaque et de fournir des mesures correctives rapides.
Partenariats sécurité tiers
Au-delà du développement sécurisé interne, QNAP collabore avec des experts en sécurité de premier plan pour des tests de pénétration approfondis des produits et une ingénierie défensive conjointe, en s’appuyant sur des perspectives indépendantes pour garantir une sécurité sans compromis.
-
DEVCORE
Tests de pénétration produit et red teaming
Fait appel à des équipes red team de référence pour réaliser des tests de pénétration intensifs sur les produits en adoptant une approche de simulation d’adversaire.
Actif :20142015201720212022
-
CyCraft
Endpoint Detection & Response (EDR) et Security Resilience (DR)
Collabore avec des spécialistes en cybersécurité IA pour renforcer les périmètres système et concevoir des architectures de récupération après sinistre hautement résilientes.
Actif :2021
-
Viettel Cyber Security
Tests de pénétration et validation de sécurité à l'échelle mondiale
Tests de pénétration réalisés par un tiers, avec obtention officielle du certificat de réussite en cybersécurité.
Actif :2026
-
Lionic
Inspection approfondie des paquets (DPI) et moteur de détection des menaces malveillantes
Intègre des moteurs brevetés anti-malware et de détection d'intrusion pour entreprises dans QuWAN, offrant une prévention des menaces en temps réel et une défense en profondeur intégrée.
Actif :20212022202320242025
Plus de ressources
Découvrez comment QNAP protège les données de votre entreprise — des conseils en temps réel aux architectures de stockage résilientes.
-
L’engagement de QNAP pour la cyber-résilience de l’UE
Assurer la conformité avec les exigences à venir du Cyber Resilience Act de l’Union européenne (EU CRA) grâce à une déclaration proactive des vulnérabilités et un développement sécurisé.
-
Avis de sécurité
Signalez des vulnérabilités de sécurité et recevez des mises à jour en temps réel sur les derniers avis de sécurité et correctifs publiés.
-
Solutions de stockage sécurisé QNAP
Découvrez comment QNAP propose une défense en profondeur pour créer des environnements de stockage NAS sécurisés.
-
Programme de récompense
Rejoignez notre communauté mondiale de chercheurs en sécurité pour renforcer ensemble la sécurité des produits.