ISMS Copilot Docs

Erklärung zur Anwendbarkeit (Statement of Applicability, SoA)

Die Erklärung zur Anwendbarkeit (SoA) identifiziert, welche ISO/IEC 27001:2022 Annex A-Kontrollen auf ISMS Copilot anwendbar sind, begründet die Einbeziehung oder…

Die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) identifiziert, welche ISO/IEC 27001:2022 Annex A-Kontrollen auf ISMS Copilot anwendbar sind, begründet die Einbeziehung oder den Ausschluss jeder Kontrolle und beschreibt, wie anwendbare Kontrollen umgesetzt werden. Sie ist ein verbindliches Ergebnis unseres Risikobehandlungsprozesses.

Dieses Dokument folgt ISO 27001:2022 Klausel 6.1.3 d). Jede Kontrolle ist als Ja (anwendbar und umgesetzt), Teilweise (anwendbar, Umsetzung in Arbeit) oder N/A (nicht anwendbar, Ausschluss begründet) gekennzeichnet.

Zusammenfassende Statistik

KategorieGesamtzahl KontrollenAnwendbarTeilweiseN/A
A.5 Organisatorisch373520
A.6 Personenbezogen8710
A.7 Physisch141013
A.8 Technologisch342851
Gesamt9371814

71 Kontrollen sind vollständig anwendbar und umgesetzt, 8 sind teilweise umgesetzt (in Arbeit) und 14 sind nicht anwendbar – hauptsächlich physische Kontrollen, die ausgeschlossen wurden, da ISMS Copilot eine vollständig remote betriebene, cloud-gehostete SaaS-Plattform ohne physische Büros oder Rechenzentren ist.

Organisatorische Kontrollen (A.5)

#KontrolleStatusZusammenfassung der Umsetzung
A.5.1Richtlinien für InformationssicherheitJaUmfassender Richtliniensatz, der alle ISMS-Bereiche abdeckt
A.5.2Rollen und Verantwortlichkeiten für InformationssicherheitJaDefinierte Rollen in allen Richtlinien mit klarer Verantwortlichkeit
A.5.3FunktionstrennungTeilweiseDurch Teamgröße begrenzt; gemildert durch doppelte Zugriffsprüfungen und PR-Freigabeanforderungen
A.5.4Verantwortlichkeiten der LeitungJaCEO ist ISMS-Verantwortlicher mit Gesamtverantwortung
A.5.5Kontakt zu BehördenJaRegulatorische Kontakte dokumentiert; CNIL-Meldeverfahren definiert
A.5.6Kontakt zu speziellen InteressengruppenJaÜberwachung von Sicherheitscommunities und Anbieterberatung
A.5.7BedrohungsinformationenJaAktives Bedrohungsinformationsprogramm mit wöchentlichen Scans
A.5.8Informationssicherheit im ProjektmanagementJaSicherheit wird in allen Feature-Entwicklungen über den Change-Management-Prozess berücksichtigt
A.5.9Inventar von Informationen und anderen zugehörigen VermögenswertenJaInfrastruktur- und Dateninventare werden gepflegt
A.5.10Akzeptable Nutzung von Informationen und anderen zugehörigen VermögenswertenJaRegeln für die akzeptable Nutzung aller Informationswerte, Plattformen, Daten und KI-Tools
A.5.11Rückgabe von VermögenswertenJaOffboarding-Verfahren zur Zugriffsaufhebung
A.5.12Klassifizierung von InformationenJaVierstufiges Klassifizierungsschema (Öffentlich, Intern, Vertraulich, Eingeschränkt)
A.5.13Kennzeichnung von InformationenJaKlassifizierungsmarkierungen auf allen Richtlinien- und GRC-Dokumenten
A.5.14InformationsübermittlungJaTLS-gesichert auf allen Übertragungswegen; dokumentierte Übermittlungsverfahren
A.5.15ZugriffskontrolleJaUmfassende Zugriffskontrollrichtlinie mit RLS, JWT-Validierung und Routen-Schutzmechanismen
A.5.16IdentitätsmanagementJaSupabase Auth für Nutzer; Plattformkonten für Betreiber
A.5.17AuthentifizierungsinformationenJaMFA für Betreiber verpflichtend; Passwortstandards definiert
A.5.18ZugriffsrechteJaVierteljährliche Zugriffsprüfungen; Onboarding-/Offboarding-Verfahren
A.5.19Informationssicherheit in LieferantenbeziehungenJaLieferantenmanagement-Richtlinie für alle Cloud-Anbieter
A.5.20Behandlung der Informationssicherheit in LieferantenverträgenJaAV-Verträge und vertragliche Anforderungen mit allen Lieferanten
A.5.21Management der Informationssicherheit in der IKT-LieferketteJaAbhängigkeitsmanagement über Dependabot; Schwachstellenüberwachung
A.5.22Überwachung, Überprüfung und Änderungsmanagement von LieferantendienstenJaLaufende Überwachung und Leistungsverfolgung von Lieferanten
A.5.23Informationssicherheit bei der Nutzung von Cloud-DienstenJaCloud-native Architektur mit dokumentiertem Shared-Responsibility-Modell
A.5.24Planung und Vorbereitung des Managements von InformationssicherheitsvorfällenJaIncident-Response-Playbook mit definierten Verfahren pro Szenario
A.5.25Bewertung und Entscheidung über InformationssicherheitsereignisseJaSchweregrad-Klassifizierungssystem für Sicherheitsereignisse
A.5.26Reaktion auf InformationssicherheitsvorfälleJaResponse-Playbooks für jedes Vorfallszenario
A.5.27Lernen aus InformationssicherheitsvorfällenJaNachbereitung von Vorfällen mit NC/OFI-Verfolgung und Lessons Learned
A.5.28BeweissammlungJaProtokollaufbewahrung und Beweissicherungsverfahren
A.5.29Informationssicherheit während UnterbrechungenJaBusiness-Continuity- und Notfallwiederherstellungsplan mit definierten Wiederherstellungsverfahren
A.5.30IKT-Bereitschaft für die GeschäftskontinuitätJaWiederherstellungsverfahren für jeden Dienst dokumentiert; Bootstrap-Runbook gepflegt
A.5.31Rechtliche, gesetzliche, regulatorische und vertragliche AnforderungenJaRechtsregister wird gepflegt und überprüft
A.5.32Rechte an geistigem EigentumJaIP-Richtlinien dokumentiert; keine urheberrechtlich geschützten Standardtexte in Trainingsdaten
A.5.33Schutz von AufzeichnungenJaAufbewahrungsfristen für alle Datenkategorien definiert
A.5.34Datenschutz und Schutz personenbezogener DatenJaVollständige DSGVO-Compliance-Dokumentation (RoPA, DPIA, TIA, DSR-Verfahren)
A.5.35Unabhängige Überprüfung der InformationssicherheitTeilweiseInternes Audit-Programm eingerichtet; externes Audit für Zertifizierung geplant
A.5.36Einhaltung von Richtlinien, Regeln und StandardsJaDurchgesetzt durch PR-Überprüfungen, automatisierte Tests und Audit-Programm
A.5.37Dokumentierte BetriebsverfahrenJaBetriebsverfahren dokumentiert und versionskontrolliert

Personenbezogene Kontrollen (A.6)

#KontrolleStatusZusammenfassung der Umsetzung
A.6.1ÜberprüfungTeilweiseGründerteam; formales Überprüfungsverfahren für zukünftige Einstellungen dokumentiert
A.6.2Arbeitsvertragliche BedingungenJaSicherheitsverantwortlichkeiten werden kommuniziert und vor Gewährung des Zugriffs bestätigt
A.6.3Sensibilisierung, Schulung und Training zur InformationssicherheitJaKompetenz- und Sensibilisierungsprogramm eingerichtet
A.6.4DisziplinarverfahrenJaGestuftes Disziplinarverfahren definiert
A.6.5Verantwortlichkeiten nach Beendigung oder Änderung des BeschäftigungsverhältnissesJaOffboarding-Verfahren mit Fristen und fortlaufenden Verpflichtungen
A.6.6Vertraulichkeits- oder GeheimhaltungsvereinbarungenJaUmfang der Vertraulichkeit und vertragliche Mechanismen definiert
A.6.7TelearbeitJaSicherheitsanforderungen für Telearbeit im vollständig remote arbeitenden Team
A.6.8Meldung von InformationssicherheitsereignissenJaMeldewege definiert; öffentliche SECURITY.md für externe Melder

Physische Kontrollen (A.7)

#KontrolleStatusBegründung
A.7.1Physische SicherheitsperimeterN/AKein physisches Büro oder Rechenzentrum; gesamte Infrastruktur ist cloud-gehostet
A.7.2Physische ZutrittskontrolleN/AKeine physischen Räumlichkeiten; physische Sicherheit wird vom Anbieter verwaltet
A.7.3Sicherung von Büros, Räumen und EinrichtungenN/AKeine Büros; wird vom Anbieter verwaltet
A.7.4Physische SicherheitsüberwachungN/AKeine physischen Vermögenswerte; wird vom Anbieter verwaltet
A.7.5Schutz vor physischen und umgebungsbedingten BedrohungenN/AKeine physische Infrastruktur; Rechenzentren der Anbieter übernehmen dies
A.7.6Arbeiten in SicherheitsbereichenN/AKeine Sicherheitsbereiche
A.7.7Clear Desk und Clear ScreenJaClear-Screen-Prinzipien im Kontext der Telearbeit angewendet
A.7.8Aufstellung und Schutz von GerätenN/AKeine organisatorischen Geräte; BYOD außerhalb des Geltungsbereichs
A.7.9Sicherheit von Vermögenswerten außerhalb des StandortsN/AKeine organisatorischen Vermögenswerte werden außerhalb des Standorts genutzt
A.7.10SpeichermedienN/AKeine organisatorischen Speichermedien; alle Daten in Cloud-Diensten
A.7.11Unterstützende VersorgungsleistungenN/AKeine lokale Infrastruktur
A.7.12KabelsicherheitN/AKeine lokale Infrastruktur
A.7.13Wartung von GerätenN/AKeine organisatorischen Geräte
A.7.14Sichere Entsorgung oder Wiederverwendung von GerätenN/AKeine organisatorischen Geräte

Technologische Kontrollen (A.8)

#KontrolleStatusZusammenfassung der Umsetzung
A.8.1Endgeräte der NutzerTeilweiseAntivirus auf dem Gerät des CEOs; Anwendungsebenen-Kontrollen (MFA, JWT, RLS) kompensieren begrenzte Endpunkt-Durchsetzung bei Freelancern
A.8.2Privilegierte ZugriffsrechteJaService-Rollenschlüssel und Admin-Zugriff unter strengen Kontrollen
A.8.3Einschränkung des InformationszugriffsJaRow-Level Security (RLS), JWT-Validierung, Routen-Schutzmechanismen
A.8.4Zugriff auf QuellcodeJaZugriff auf GitHub-Repository kontrolliert; PR-Überprüfung für alle Änderungen erforderlich
A.8.5Sichere AuthentifizierungJaMFA für Betreiber; JWT für Nutzer; OAuth-Optionen verfügbar
A.8.6KapazitätsmanagementJaToken-Limits pro Plan; Ratenbegrenzung; Nutzungsüberwachung
A.8.7Schutz vor SchadsoftwareTeilweiseDateiformatvalidierung für Uploads; keine ausführbaren Codes verarbeitet
A.8.8Management technischer SchwachstellenJaSchwachstellenmanagement-Programm mit Dependabot und definierten SLAs
A.8.9KonfigurationsmanagementJaKonfiguration als Code; versionskontrollierte Infrastrukturbeschreibungen
A.8.10Löschung von InformationenJaAutomatisierte Löschung; nutzerkonfigurierbare Aufbewahrungsfristen
A.8.11DatenmaskierungJaProtokollierungsbeschränkungen und PII-Bereinigung in der Fehlerverfolgung
A.8.12Verhinderung von DatenlecksJaSystemPromptGuard; Protokollierungsbeschränkungen; Content Security Policy
A.8.13InformationssicherungJaPoint-in-Time Recovery (PITR) für Produktionsdatenbank; tägliche Backups
A.8.14Redundanz von informationsverarbeitenden EinrichtungenTeilweiseMulti-Provider-KI-Failover; verwaltete Datenbankredundanz; bekannte Single Points dokumentiert
A.8.15ProtokollierungJaStrukturierte Protokollierung aus mehreren Quellen
A.8.16Überwachung von AktivitätenJaBetterStack für Uptime, Sentry für Fehler, PostHog für Analysen, Sicherheitsalarme
A.8.17UhrensynchronisationJaPlattformverwaltetes NTP auf allen Cloud-Diensten
A.8.18Nutzung privilegierter DienstprogrammeN/AKein traditioneller Serverzugriff; Deno-Laufzeitberechtigungen eingeschränkt
A.8.19Installation von Software auf operativen SystemenJaKontrolliert über CI/CD-Pipelines und containerbasierte Builds
A.8.20NetzwerksicherheitJaAlle Kommunikationswege mit TLS gesichert
A.8.21Sicherheit von NetzwerkdienstenJaTLS 1.2+ auf allen Diensten; netzwerksicherheit wird vom Anbieter verwaltet
A.8.22Trennung von NetzenJaLogische Trennung über separate Anbieter und Umgebungen
A.8.23WebfilterungTeilweiseContent Security Policy beschränkt Frontend-Verbindungen; Laufzeitberechtigungen beschränken Backend
A.8.24Einsatz von KryptographieJaTLS 1.2+ auf allen Pfaden erzwungen; Verschlüsselung im Ruhezustand über Supabase
A.8.25Sicherer EntwicklungslebenszyklusJaSicherheit in jeder SDLC-Phase verankert; TDD vorgeschrieben
A.8.26Sicherheitsanforderungen an AnwendungenJaSicherheitsanforderungsanalyse vor der Codierung; Überprüfung sensibler Änderungen
A.8.27Sichere Systemarchitektur und technische PrinzipienJaArchitekturprinzipien dokumentiert; Bedrohungsmodellierung für neue Features
A.8.28Sichere ProgrammierungJaProgrammierstandards, verbotene Muster, KI-gestützte Programmierkontrollen
A.8.29Sicherheitstests in Entwicklung und AbnahmeJaTDD, automatisierte Testsuite (Unit/Security/UI), CI-Gates
A.8.30Ausgelagerte EntwicklungTeilweiseKI-gestützte Entwicklung durch spezifische Richtlinien geregelt; keine externen menschlichen Entwickler
A.8.31Trennung von Entwicklungs-, Test- und ProduktionsumgebungenJaSeparate Datenbankprojekte, Anwendungsinstanzen und Bereitstellungsziele pro Umgebung
A.8.32ÄnderungsmanagementJaVollständiger Change-Management-Prozess mit automatisierter CI/CD-Durchsetzung
A.8.33TestinformationenJaProduktionsdaten werden nie in die Entwicklung kopiert; nur synthetische Testdaten
A.8.34Schutz von Informationssystemen während Audit-TestsJaAudit-Tests in separaten Umgebungen; schreibgeschützter Audit-Zugriff

ISMS Copilot behandelt 79 von 93 Annex A-Kontrollen (vollständig oder teilweise), wobei 14 Kontrollen begründet ausgeschlossen wurden, da sie für unser cloud-gehostetes, remote-first-Betriebsmodell nicht anwendbar sind. Physische Kontrollen (A.7) werden hauptsächlich von unseren Cloud-Infrastrukturanbietern (Supabase, Fly.io, Vercel) im Rahmen ihrer eigenen SOC 2- und ISO 27001-Zertifizierungen übernommen.

Überprüfung

Diese Erklärung zur Anwendbarkeit wird jährlich überprüft, wenn sich der ISMS-Geltungsbereich ändert, wenn Risikobehandlungsentscheidungen die Menge der erforderlichen Kontrollen ändern, nach bedeutenden Sicherheitsvorfällen und als Teil der jährlichen Managementbewertung.

On this page