Erklärung zur Anwendbarkeit (Statement of Applicability, SoA)
Die Erklärung zur Anwendbarkeit (SoA) identifiziert, welche ISO/IEC 27001:2022 Annex A-Kontrollen auf ISMS Copilot anwendbar sind, begründet die Einbeziehung oder…
Die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) identifiziert, welche ISO/IEC 27001:2022 Annex A-Kontrollen auf ISMS Copilot anwendbar sind, begründet die Einbeziehung oder den Ausschluss jeder Kontrolle und beschreibt, wie anwendbare Kontrollen umgesetzt werden. Sie ist ein verbindliches Ergebnis unseres Risikobehandlungsprozesses.
Dieses Dokument folgt ISO 27001:2022 Klausel 6.1.3 d). Jede Kontrolle ist als Ja (anwendbar und umgesetzt), Teilweise (anwendbar, Umsetzung in Arbeit) oder N/A (nicht anwendbar, Ausschluss begründet) gekennzeichnet.
Zusammenfassende Statistik
| Kategorie | Gesamtzahl Kontrollen | Anwendbar | Teilweise | N/A |
|---|---|---|---|---|
| A.5 Organisatorisch | 37 | 35 | 2 | 0 |
| A.6 Personenbezogen | 8 | 7 | 1 | 0 |
| A.7 Physisch | 14 | 1 | 0 | 13 |
| A.8 Technologisch | 34 | 28 | 5 | 1 |
| Gesamt | 93 | 71 | 8 | 14 |
71 Kontrollen sind vollständig anwendbar und umgesetzt, 8 sind teilweise umgesetzt (in Arbeit) und 14 sind nicht anwendbar – hauptsächlich physische Kontrollen, die ausgeschlossen wurden, da ISMS Copilot eine vollständig remote betriebene, cloud-gehostete SaaS-Plattform ohne physische Büros oder Rechenzentren ist.
Organisatorische Kontrollen (A.5)
| # | Kontrolle | Status | Zusammenfassung der Umsetzung |
|---|---|---|---|
| A.5.1 | Richtlinien für Informationssicherheit | Ja | Umfassender Richtliniensatz, der alle ISMS-Bereiche abdeckt |
| A.5.2 | Rollen und Verantwortlichkeiten für Informationssicherheit | Ja | Definierte Rollen in allen Richtlinien mit klarer Verantwortlichkeit |
| A.5.3 | Funktionstrennung | Teilweise | Durch Teamgröße begrenzt; gemildert durch doppelte Zugriffsprüfungen und PR-Freigabeanforderungen |
| A.5.4 | Verantwortlichkeiten der Leitung | Ja | CEO ist ISMS-Verantwortlicher mit Gesamtverantwortung |
| A.5.5 | Kontakt zu Behörden | Ja | Regulatorische Kontakte dokumentiert; CNIL-Meldeverfahren definiert |
| A.5.6 | Kontakt zu speziellen Interessengruppen | Ja | Überwachung von Sicherheitscommunities und Anbieterberatung |
| A.5.7 | Bedrohungsinformationen | Ja | Aktives Bedrohungsinformationsprogramm mit wöchentlichen Scans |
| A.5.8 | Informationssicherheit im Projektmanagement | Ja | Sicherheit wird in allen Feature-Entwicklungen über den Change-Management-Prozess berücksichtigt |
| A.5.9 | Inventar von Informationen und anderen zugehörigen Vermögenswerten | Ja | Infrastruktur- und Dateninventare werden gepflegt |
| A.5.10 | Akzeptable Nutzung von Informationen und anderen zugehörigen Vermögenswerten | Ja | Regeln für die akzeptable Nutzung aller Informationswerte, Plattformen, Daten und KI-Tools |
| A.5.11 | Rückgabe von Vermögenswerten | Ja | Offboarding-Verfahren zur Zugriffsaufhebung |
| A.5.12 | Klassifizierung von Informationen | Ja | Vierstufiges Klassifizierungsschema (Öffentlich, Intern, Vertraulich, Eingeschränkt) |
| A.5.13 | Kennzeichnung von Informationen | Ja | Klassifizierungsmarkierungen auf allen Richtlinien- und GRC-Dokumenten |
| A.5.14 | Informationsübermittlung | Ja | TLS-gesichert auf allen Übertragungswegen; dokumentierte Übermittlungsverfahren |
| A.5.15 | Zugriffskontrolle | Ja | Umfassende Zugriffskontrollrichtlinie mit RLS, JWT-Validierung und Routen-Schutzmechanismen |
| A.5.16 | Identitätsmanagement | Ja | Supabase Auth für Nutzer; Plattformkonten für Betreiber |
| A.5.17 | Authentifizierungsinformationen | Ja | MFA für Betreiber verpflichtend; Passwortstandards definiert |
| A.5.18 | Zugriffsrechte | Ja | Vierteljährliche Zugriffsprüfungen; Onboarding-/Offboarding-Verfahren |
| A.5.19 | Informationssicherheit in Lieferantenbeziehungen | Ja | Lieferantenmanagement-Richtlinie für alle Cloud-Anbieter |
| A.5.20 | Behandlung der Informationssicherheit in Lieferantenverträgen | Ja | AV-Verträge und vertragliche Anforderungen mit allen Lieferanten |
| A.5.21 | Management der Informationssicherheit in der IKT-Lieferkette | Ja | Abhängigkeitsmanagement über Dependabot; Schwachstellenüberwachung |
| A.5.22 | Überwachung, Überprüfung und Änderungsmanagement von Lieferantendiensten | Ja | Laufende Überwachung und Leistungsverfolgung von Lieferanten |
| A.5.23 | Informationssicherheit bei der Nutzung von Cloud-Diensten | Ja | Cloud-native Architektur mit dokumentiertem Shared-Responsibility-Modell |
| A.5.24 | Planung und Vorbereitung des Managements von Informationssicherheitsvorfällen | Ja | Incident-Response-Playbook mit definierten Verfahren pro Szenario |
| A.5.25 | Bewertung und Entscheidung über Informationssicherheitsereignisse | Ja | Schweregrad-Klassifizierungssystem für Sicherheitsereignisse |
| A.5.26 | Reaktion auf Informationssicherheitsvorfälle | Ja | Response-Playbooks für jedes Vorfallszenario |
| A.5.27 | Lernen aus Informationssicherheitsvorfällen | Ja | Nachbereitung von Vorfällen mit NC/OFI-Verfolgung und Lessons Learned |
| A.5.28 | Beweissammlung | Ja | Protokollaufbewahrung und Beweissicherungsverfahren |
| A.5.29 | Informationssicherheit während Unterbrechungen | Ja | Business-Continuity- und Notfallwiederherstellungsplan mit definierten Wiederherstellungsverfahren |
| A.5.30 | IKT-Bereitschaft für die Geschäftskontinuität | Ja | Wiederherstellungsverfahren für jeden Dienst dokumentiert; Bootstrap-Runbook gepflegt |
| A.5.31 | Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen | Ja | Rechtsregister wird gepflegt und überprüft |
| A.5.32 | Rechte an geistigem Eigentum | Ja | IP-Richtlinien dokumentiert; keine urheberrechtlich geschützten Standardtexte in Trainingsdaten |
| A.5.33 | Schutz von Aufzeichnungen | Ja | Aufbewahrungsfristen für alle Datenkategorien definiert |
| A.5.34 | Datenschutz und Schutz personenbezogener Daten | Ja | Vollständige DSGVO-Compliance-Dokumentation (RoPA, DPIA, TIA, DSR-Verfahren) |
| A.5.35 | Unabhängige Überprüfung der Informationssicherheit | Teilweise | Internes Audit-Programm eingerichtet; externes Audit für Zertifizierung geplant |
| A.5.36 | Einhaltung von Richtlinien, Regeln und Standards | Ja | Durchgesetzt durch PR-Überprüfungen, automatisierte Tests und Audit-Programm |
| A.5.37 | Dokumentierte Betriebsverfahren | Ja | Betriebsverfahren dokumentiert und versionskontrolliert |
Personenbezogene Kontrollen (A.6)
| # | Kontrolle | Status | Zusammenfassung der Umsetzung |
|---|---|---|---|
| A.6.1 | Überprüfung | Teilweise | Gründerteam; formales Überprüfungsverfahren für zukünftige Einstellungen dokumentiert |
| A.6.2 | Arbeitsvertragliche Bedingungen | Ja | Sicherheitsverantwortlichkeiten werden kommuniziert und vor Gewährung des Zugriffs bestätigt |
| A.6.3 | Sensibilisierung, Schulung und Training zur Informationssicherheit | Ja | Kompetenz- und Sensibilisierungsprogramm eingerichtet |
| A.6.4 | Disziplinarverfahren | Ja | Gestuftes Disziplinarverfahren definiert |
| A.6.5 | Verantwortlichkeiten nach Beendigung oder Änderung des Beschäftigungsverhältnisses | Ja | Offboarding-Verfahren mit Fristen und fortlaufenden Verpflichtungen |
| A.6.6 | Vertraulichkeits- oder Geheimhaltungsvereinbarungen | Ja | Umfang der Vertraulichkeit und vertragliche Mechanismen definiert |
| A.6.7 | Telearbeit | Ja | Sicherheitsanforderungen für Telearbeit im vollständig remote arbeitenden Team |
| A.6.8 | Meldung von Informationssicherheitsereignissen | Ja | Meldewege definiert; öffentliche SECURITY.md für externe Melder |
Physische Kontrollen (A.7)
| # | Kontrolle | Status | Begründung |
|---|---|---|---|
| A.7.1 | Physische Sicherheitsperimeter | N/A | Kein physisches Büro oder Rechenzentrum; gesamte Infrastruktur ist cloud-gehostet |
| A.7.2 | Physische Zutrittskontrolle | N/A | Keine physischen Räumlichkeiten; physische Sicherheit wird vom Anbieter verwaltet |
| A.7.3 | Sicherung von Büros, Räumen und Einrichtungen | N/A | Keine Büros; wird vom Anbieter verwaltet |
| A.7.4 | Physische Sicherheitsüberwachung | N/A | Keine physischen Vermögenswerte; wird vom Anbieter verwaltet |
| A.7.5 | Schutz vor physischen und umgebungsbedingten Bedrohungen | N/A | Keine physische Infrastruktur; Rechenzentren der Anbieter übernehmen dies |
| A.7.6 | Arbeiten in Sicherheitsbereichen | N/A | Keine Sicherheitsbereiche |
| A.7.7 | Clear Desk und Clear Screen | Ja | Clear-Screen-Prinzipien im Kontext der Telearbeit angewendet |
| A.7.8 | Aufstellung und Schutz von Geräten | N/A | Keine organisatorischen Geräte; BYOD außerhalb des Geltungsbereichs |
| A.7.9 | Sicherheit von Vermögenswerten außerhalb des Standorts | N/A | Keine organisatorischen Vermögenswerte werden außerhalb des Standorts genutzt |
| A.7.10 | Speichermedien | N/A | Keine organisatorischen Speichermedien; alle Daten in Cloud-Diensten |
| A.7.11 | Unterstützende Versorgungsleistungen | N/A | Keine lokale Infrastruktur |
| A.7.12 | Kabelsicherheit | N/A | Keine lokale Infrastruktur |
| A.7.13 | Wartung von Geräten | N/A | Keine organisatorischen Geräte |
| A.7.14 | Sichere Entsorgung oder Wiederverwendung von Geräten | N/A | Keine organisatorischen Geräte |
Technologische Kontrollen (A.8)
| # | Kontrolle | Status | Zusammenfassung der Umsetzung |
|---|---|---|---|
| A.8.1 | Endgeräte der Nutzer | Teilweise | Antivirus auf dem Gerät des CEOs; Anwendungsebenen-Kontrollen (MFA, JWT, RLS) kompensieren begrenzte Endpunkt-Durchsetzung bei Freelancern |
| A.8.2 | Privilegierte Zugriffsrechte | Ja | Service-Rollenschlüssel und Admin-Zugriff unter strengen Kontrollen |
| A.8.3 | Einschränkung des Informationszugriffs | Ja | Row-Level Security (RLS), JWT-Validierung, Routen-Schutzmechanismen |
| A.8.4 | Zugriff auf Quellcode | Ja | Zugriff auf GitHub-Repository kontrolliert; PR-Überprüfung für alle Änderungen erforderlich |
| A.8.5 | Sichere Authentifizierung | Ja | MFA für Betreiber; JWT für Nutzer; OAuth-Optionen verfügbar |
| A.8.6 | Kapazitätsmanagement | Ja | Token-Limits pro Plan; Ratenbegrenzung; Nutzungsüberwachung |
| A.8.7 | Schutz vor Schadsoftware | Teilweise | Dateiformatvalidierung für Uploads; keine ausführbaren Codes verarbeitet |
| A.8.8 | Management technischer Schwachstellen | Ja | Schwachstellenmanagement-Programm mit Dependabot und definierten SLAs |
| A.8.9 | Konfigurationsmanagement | Ja | Konfiguration als Code; versionskontrollierte Infrastrukturbeschreibungen |
| A.8.10 | Löschung von Informationen | Ja | Automatisierte Löschung; nutzerkonfigurierbare Aufbewahrungsfristen |
| A.8.11 | Datenmaskierung | Ja | Protokollierungsbeschränkungen und PII-Bereinigung in der Fehlerverfolgung |
| A.8.12 | Verhinderung von Datenlecks | Ja | SystemPromptGuard; Protokollierungsbeschränkungen; Content Security Policy |
| A.8.13 | Informationssicherung | Ja | Point-in-Time Recovery (PITR) für Produktionsdatenbank; tägliche Backups |
| A.8.14 | Redundanz von informationsverarbeitenden Einrichtungen | Teilweise | Multi-Provider-KI-Failover; verwaltete Datenbankredundanz; bekannte Single Points dokumentiert |
| A.8.15 | Protokollierung | Ja | Strukturierte Protokollierung aus mehreren Quellen |
| A.8.16 | Überwachung von Aktivitäten | Ja | BetterStack für Uptime, Sentry für Fehler, PostHog für Analysen, Sicherheitsalarme |
| A.8.17 | Uhrensynchronisation | Ja | Plattformverwaltetes NTP auf allen Cloud-Diensten |
| A.8.18 | Nutzung privilegierter Dienstprogramme | N/A | Kein traditioneller Serverzugriff; Deno-Laufzeitberechtigungen eingeschränkt |
| A.8.19 | Installation von Software auf operativen Systemen | Ja | Kontrolliert über CI/CD-Pipelines und containerbasierte Builds |
| A.8.20 | Netzwerksicherheit | Ja | Alle Kommunikationswege mit TLS gesichert |
| A.8.21 | Sicherheit von Netzwerkdiensten | Ja | TLS 1.2+ auf allen Diensten; netzwerksicherheit wird vom Anbieter verwaltet |
| A.8.22 | Trennung von Netzen | Ja | Logische Trennung über separate Anbieter und Umgebungen |
| A.8.23 | Webfilterung | Teilweise | Content Security Policy beschränkt Frontend-Verbindungen; Laufzeitberechtigungen beschränken Backend |
| A.8.24 | Einsatz von Kryptographie | Ja | TLS 1.2+ auf allen Pfaden erzwungen; Verschlüsselung im Ruhezustand über Supabase |
| A.8.25 | Sicherer Entwicklungslebenszyklus | Ja | Sicherheit in jeder SDLC-Phase verankert; TDD vorgeschrieben |
| A.8.26 | Sicherheitsanforderungen an Anwendungen | Ja | Sicherheitsanforderungsanalyse vor der Codierung; Überprüfung sensibler Änderungen |
| A.8.27 | Sichere Systemarchitektur und technische Prinzipien | Ja | Architekturprinzipien dokumentiert; Bedrohungsmodellierung für neue Features |
| A.8.28 | Sichere Programmierung | Ja | Programmierstandards, verbotene Muster, KI-gestützte Programmierkontrollen |
| A.8.29 | Sicherheitstests in Entwicklung und Abnahme | Ja | TDD, automatisierte Testsuite (Unit/Security/UI), CI-Gates |
| A.8.30 | Ausgelagerte Entwicklung | Teilweise | KI-gestützte Entwicklung durch spezifische Richtlinien geregelt; keine externen menschlichen Entwickler |
| A.8.31 | Trennung von Entwicklungs-, Test- und Produktionsumgebungen | Ja | Separate Datenbankprojekte, Anwendungsinstanzen und Bereitstellungsziele pro Umgebung |
| A.8.32 | Änderungsmanagement | Ja | Vollständiger Change-Management-Prozess mit automatisierter CI/CD-Durchsetzung |
| A.8.33 | Testinformationen | Ja | Produktionsdaten werden nie in die Entwicklung kopiert; nur synthetische Testdaten |
| A.8.34 | Schutz von Informationssystemen während Audit-Tests | Ja | Audit-Tests in separaten Umgebungen; schreibgeschützter Audit-Zugriff |
ISMS Copilot behandelt 79 von 93 Annex A-Kontrollen (vollständig oder teilweise), wobei 14 Kontrollen begründet ausgeschlossen wurden, da sie für unser cloud-gehostetes, remote-first-Betriebsmodell nicht anwendbar sind. Physische Kontrollen (A.7) werden hauptsächlich von unseren Cloud-Infrastrukturanbietern (Supabase, Fly.io, Vercel) im Rahmen ihrer eigenen SOC 2- und ISO 27001-Zertifizierungen übernommen.
Überprüfung
Diese Erklärung zur Anwendbarkeit wird jährlich überprüft, wenn sich der ISMS-Geltungsbereich ändert, wenn Risikobehandlungsentscheidungen die Menge der erforderlichen Kontrollen ändern, nach bedeutenden Sicherheitsvorfällen und als Teil der jährlichen Managementbewertung.