ISMS Copilot Docs

Geltungsbereich des ISMS

Dieses Dokument definiert den Geltungsbereich des Informationssicherheits-Managementsystems (ISMS) für ISMS Copilot, betrieben von Better ISMS (Frankreich). Es legt die Grenzen und die Anwendbarkeit des ISMS fest, unter Berücksichtigung unseres organisatorischen Kontexts, interessierter Parteien und Schnittstellen zu externen Diensten.

Dieses Dokument definiert den Geltungsbereich des Informationssicherheits-Managementsystems (ISMS) für ISMS Copilot, betrieben von Better ISMS (Frankreich). Es legt die Grenzen und die Anwendbarkeit des ISMS fest, wobei unser organisatorischer Kontext, interessierte Parteien und Schnittstellen zu externen Diensten berücksichtigt werden.

Dieses Geltungsbereichsdokument folgt ISO 27001:2022 Klausel 4.3 und wird jährlich oder bei wesentlichen Änderungen unserer Dienste, Integrationen oder Organisationsstruktur überprüft.

Organisation

FeldWert
Legal EntityBetter ISMS
JurisdictionFrance (EU)
ProductISMS Copilot — KI-gestützter Compliance-Assistent
Business ModelB2B SaaS (abonnementsbasiert)
Users~800 (primär EU-weit, global verfügbar)

ISMS-Geltungsbereichserklärung

Das ISMS gilt für die Entwicklung, den Betrieb und das Management der ISMS-Copilot-Plattform — eine cloudbasierte, KI-gestützte SaaS-Anwendung, die Organisationen bei der Einhaltung von Informationssicherheits-Managementsystemen unterstützt.

Anwendungen und Dienste im Geltungsbereich

KomponenteTechnologieHosting
Frontend-WebanwendungReact, TypeScript, ViteVercel (globaler CDN)
Backend-ChatdienstDeno, TypeScriptFly.io (CDG-Region, Paris)
Datenbank und AuthentifizierungPostgreSQL, Supabase AuthSupabase Cloud (EU — Frankfurt)
DateispeicherungS3-kompatibelSupabase Storage (EU — Frankfurt)
Edge-FunktionenDenoSupabase Edge

Drittanbieter-Integrationen im Geltungsbereich

IntegrationZweckGeltungsbereich
Anthropic (Claude)Standard-KI-Chat-AnbieterDatenflüsse, Schlüsselmanagement, Anbieterüberwachung
OpenAI (GPT-4.1)DokumentenerkennungDatenflüsse, Schlüsselmanagement
xAI (Grok)DokumentenformatierungDatenflüsse, Schlüsselmanagement
Mistral AIModus „Erweiterter Datenschutz“Datenflüsse, Schlüsselmanagement, ZDR-Überprüfung
Google (Gemini)Alternativer KI-Chat-AnbieterDatenflüsse, Schlüsselmanagement
StripeZahlungsabwicklungWebhook-Sicherheit, Abonnementverwaltung
ConvertAPIDateikonvertierung (PDF, DOCX, XLSX)Datenflüsse, Dateiverarbeitung
SendGridSicherheitswarn-E-MailsZustellung von Warnmeldungen

Daten im Geltungsbereich

DatenkategorieIm Geltungsbereich
Benutzer-Chatnachrichten und KI-AntwortenJa
Hochgeladene Dateien und extrahierte InhalteJa
Benutzerkonten- und AuthentifizierungsdatenJa
Abonnement- und AbrechnungsmetadatenJa
Benutzereinstellungen und ArbeitsbereichsanweisungenJa
Token-Verbrauch und NutzungsprotokolleJa
Anwendungsprotokolle und FehlerberichteJa

Prozesse im Geltungsbereich

ProzessIm Geltungsbereich
Softwareentwicklungslebenszyklus (SDLC)Ja
Änderungsmanagement und BereitstellungJa
Erkennung, Reaktion und Wiederherstellung bei VorfällenJa
Risikobewertung und -behandlungJa
Zugriffsmanagement und -überprüfungJa
SchwachstellenmanagementJa
LieferantenmanagementJa
Datenschutz und PrivatsphäreJa
Geschäftskontinuität und NotfallwiederherstellungJa

Überwachungs- und Entwicklungstools im Geltungsbereich

ToolZweckGeltungsbereich
SentryFehlerverfolgung (Frontend + Backend)Bereinigung personenbezogener Daten, Protokollhygiene
PostHogProduktanalysenDatenminimierung
BetterStackVerfügbarkeitsüberwachung, StatusseiteAlarmkonfiguration
GitHubQuellcode, CI/CD-PipelinesZugriffskontrolle, Geheimnisverwaltung, Sicherheit der Pipeline
Vercel CI/CDFrontend-BereitstellungBereitstellungssicherheit

Ausschlüsse aus dem Geltungsbereich

AusschlussBegründung
Physische BüroinfrastrukturDas Team arbeitet vollständig remote; es gibt kein physisches Büro zu sichern
Persönliche Geräte der MitarbeiterBYOD-Umgebung; Sicherheitskontrollen erfolgen auf Anwendungsebene und Plattformebene, nicht auf Endgeräteebene
Sicherheit auf KundenseiteKundenumgebungen, Endgeräte und interne Netzwerke liegen außerhalb der Kontrolle von ISMS Copilot
Interne Abläufe von DrittanbieternDie interne Sicherheit von Lieferanten wird durch deren eigene Zertifizierungen (SOC 2, ISO 27001) und unsere Lieferantenmanagementrichtlinie geregelt
Marketing-WebsiteStatische Marketing-Website auf separater Infrastruktur; keine Verarbeitung von Benutzerdaten

ISMS-Grenzen-Diagramm

Die ISMS-Grenze umfasst das Management von Schnittstellen zu externen Entitäten:

  • Endbenutzer verbinden sich über Browser mit dem Frontend (Vercel), das mit Supabase (DB/Auth/Speicher/Edge-Funktionen) und dem Fly.io-Chatdienst kommuniziert
  • Fly.io-Chatdienst interagiert mit KI-Anbietern (Anthropic, OpenAI, xAI, Mistral, Gemini) und der Supabase-Datenbank
  • Stripe und ConvertAPI werden über Supabase-Edge-Funktionen angesprochen
  • GitHub Actions verwaltet die CI/CD-Pipeline
  • Sentry, PostHog und BetterStack bieten Überwachung und Observability

Alle ruhenden Daten werden innerhalb der EU-Infrastruktur (Frankfurt) gespeichert. Der Backend-Chatdienst läuft in Paris (CDG). API-Aufrufe an KI-Anbieter können zu Nicht-EU-Endpunkten weitergeleitet werden, was in unserer Transfer Impact Assessment dokumentiert ist.

Anzuwendende Standards und Rahmenwerke

StandardAnwendungsbereich
ISO/IEC 27001:2022Vollständiges ISMS — alle Klauseln und anwendbaren Anhang-A-Kontrollen
ISO/IEC 42001:2023KI-Managementsystem — anwendbar auf KI-Komponenten
GDPRAlle Aktivitäten zur Verarbeitung personenbezogener Daten
SOC 2Trust Services Criteria — Sicherheit, Verfügbarkeit, Vertraulichkeit
Französisches DatenschutzgesetzNationale Umsetzung der GDPR

Überprüfung des Geltungsbereichs

Dieses Geltungsbereichsdokument wird jährlich überprüft, wenn neue Dienste oder Integrationen hinzugefügt werden, wenn sich die Organisationsstruktur ändert, wenn neue Märkte oder Gerichtsbarkeiten betreten werden und nach Feststellungen der Managementprüfung. Änderungen am ISMS-Geltungsbereich erfordern die Genehmigung des CEO und lösen eine Überprüfung der Anwendbarkeitserklärung, der Risikobewertung und der betroffenen Richtlinien aus.

On this page