Dieses Dokument definiert den Geltungsbereich des Informationssicherheits-Managementsystems (ISMS) für ISMS Copilot, betrieben von Better ISMS (Frankreich). Es legt die Grenzen und die Anwendbarkeit des ISMS fest, unter Berücksichtigung unseres organisatorischen Kontexts, interessierter Parteien und Schnittstellen zu externen Diensten.
Dieses Dokument definiert den Geltungsbereich des Informationssicherheits-Managementsystems (ISMS) für ISMS Copilot, betrieben von Better ISMS (Frankreich). Es legt die Grenzen und die Anwendbarkeit des ISMS fest, wobei unser organisatorischer Kontext, interessierte Parteien und Schnittstellen zu externen Diensten berücksichtigt werden.
Dieses Geltungsbereichsdokument folgt ISO 27001:2022 Klausel 4.3 und wird jährlich oder bei wesentlichen Änderungen unserer Dienste, Integrationen oder Organisationsstruktur überprüft.
Das ISMS gilt für die Entwicklung, den Betrieb und das Management der ISMS-Copilot-Plattform — eine cloudbasierte, KI-gestützte SaaS-Anwendung, die Organisationen bei der Einhaltung von Informationssicherheits-Managementsystemen unterstützt.
Die ISMS-Grenze umfasst das Management von Schnittstellen zu externen Entitäten:
Endbenutzer verbinden sich über Browser mit dem Frontend (Vercel), das mit Supabase (DB/Auth/Speicher/Edge-Funktionen) und dem Fly.io-Chatdienst kommuniziert
Fly.io-Chatdienst interagiert mit KI-Anbietern (Anthropic, OpenAI, xAI, Mistral, Gemini) und der Supabase-Datenbank
Stripe und ConvertAPI werden über Supabase-Edge-Funktionen angesprochen
GitHub Actions verwaltet die CI/CD-Pipeline
Sentry, PostHog und BetterStack bieten Überwachung und Observability
Alle ruhenden Daten werden innerhalb der EU-Infrastruktur (Frankfurt) gespeichert. Der Backend-Chatdienst läuft in Paris (CDG). API-Aufrufe an KI-Anbieter können zu Nicht-EU-Endpunkten weitergeleitet werden, was in unserer Transfer Impact Assessment dokumentiert ist.
Dieses Geltungsbereichsdokument wird jährlich überprüft, wenn neue Dienste oder Integrationen hinzugefügt werden, wenn sich die Organisationsstruktur ändert, wenn neue Märkte oder Gerichtsbarkeiten betreten werden und nach Feststellungen der Managementprüfung. Änderungen am ISMS-Geltungsbereich erfordern die Genehmigung des CEO und lösen eine Überprüfung der Anwendbarkeitserklärung, der Risikobewertung und der betroffenen Richtlinien aus.