ISMS Copilot Docs

Wie wir ISMS Copilot sicher und präzise halten

ISMS Copilot unterstützt Compliance-Experten bei der Erstellung von Richtlinien, der Analyse von Audit-Anforderungen und der Navigation durch komplexe Frameworks wie ISO 27001 und SOC 2. Wir haben Schutzmaßnahmen in jede Ebene der Plattform integriert, um Ihre sensiblen Daten zu schützen und sicherzustellen, dass unsere KI zuverlässige, auditfähige Ergebnisse liefert — und keine generischen Ratschläge, die Ihre Zertifizierung gefährden könnten.

ISMS Copilot unterstützt Compliance-Experten bei der Erstellung von Richtlinien, der Analyse von Audit-Anforderungen und der Navigation durch komplexe Frameworks wie ISO 27001 und SOC 2. Wir haben Schutzmaßnahmen in jede Ebene der Plattform integriert, um Ihre sensiblen Daten zu schützen und sicherzustellen, dass unsere KI zuverlässige, auditfähige Ergebnisse liefert — nicht generische Ratschläge, die Ihre Zertifizierung gefährden könnten.

Unser Ansatz kombiniert technische Schutzmaßnahmen, Genauigkeitskontrollen und operative Sicherheitsvorkehrungen über den gesamten Lebenszyklus Ihrer Daten.

Datenschutz by Design

Compliance-Arbeit umfasst sensible Organisationsdaten. Wir schützen diese durch:

  • Ende-zu-Ende-Verschlüsselung: TLS 1.3 während der Übertragung, AES-256 im Ruhezustand. Ihre Daten werden verschlüsselt, bevor sie unsere Server erreichen und während der Speicherung.
  • EU-Hosting & DSGVO-Konformität: Die gesamte Infrastruktur läuft in Frankfurt (AWS EU-Central-1). Wir agieren als Ihr DSGVO-Auftragsverarbeiter mit vollständigen Artikel-28-Verpflichtungen, Standardvertragsklauseln und einer Datenverarbeitungsvereinbarung.
  • Workspace-Isolation: Zeilenbasierte Sicherheit stellt sicher, dass Clients und Projekte niemals vermischt werden. Jeder Workspace ist eine separate Umgebung.
  • Kein Training mit Ihren Daten: Wir verbieten vertraglich KI-Anbietern (Mistral AI, OpenAI, xAI), Ihre Eingaben oder Ausgaben für das Modelltraining zu nutzen. Ihre Compliance-Daten bleiben Ihre Daten.
  • Benutzergesteuerte Aufbewahrung: Konfigurieren Sie die Aufbewahrungsdauer von 1 Tag bis zu 7 Jahren oder löschen Sie Daten sofort. Automatische Löschung erfolgt täglich. Bei Konto-Löschung werden alle Daten innerhalb von 30 Tagen gelöscht.

Für maximale Privatsphäre aktivieren Sie den Advanced Data Protection Mode, um alle Anfragen ausschließlich über EU-basierte Mistral AI mit Null-Datenaufbewahrung zu leiten.

Verhinderung von Halluzinationen und ungenauen Ratschlägen

Generische KI-Tools wie ChatGPT können selbstbewusst Kontrollanforderungen erfinden oder Standards falsch interpretieren. Wir verhindern dies durch:

  • Dynamische Framework-Wissenseinbindung: Wenn Sie ein Framework (ISO 27001, SOC 2, DSGVO usw.) erwähnen, injiziert unser System automatisch verifiziertes Wissen aus unserer proprietären Datenbank, bevor die KI antwortet. Dies eliminiert Halluzinationen zu Kontrollen und Anforderungen.
  • Eigene Wissensdatenbank: Erstellt aus Hunderten von realen Beratungsprojekten — nicht aus gecrawlten Webinhalten. Wir gewährleisten die Genauigkeit durch Versionskontrolle und regelmäßige Aktualisierungen, wenn sich Standards weiterentwickeln.
  • Unsicherheitshinweise: Wenn die KI unsicher ist, weist sie darauf hin und fordert Sie auf, die Angaben anhand des offiziellen Standards zu überprüfen. Wir beschränken Antworten strikt auf Compliance — keine themenfremde Generierung.

ISMS Copilot beschleunigt Compliance-Workflows, ersetzt jedoch nicht das professionelle Urteilsvermögen. Überprüfen Sie stets kritische Ergebnisse anhand der offiziellen Framework-Dokumentation und konsultieren Sie qualifizierte Auditoren für Zertifizierungsentscheidungen.

Authentifizierung und Zugriffskontrollen

Wir setzen sicheren Zugriff durch:

  • Verpflichtende E-Mail-Verifizierung: Alle Konten erfordern eine verifizierte E-Mail-Adresse vor dem Zugriff.
  • OAuth mit MFA-Unterstützung: Anmeldung über Google oder Microsoft mit Multi-Faktor-Authentifizierung. Wir empfehlen, MFA bei Ihrem Identitätsanbieter zu aktivieren.
  • Passwort-Hashing: Passwörter werden mit bcrypt gehasht. Wir speichern niemals Klartext-Anmeldedaten.
  • Sitzungsverwaltung: JWT-Tokens laufen automatisch ab, um das Zeitfenster für unbefugten Zugriff zu begrenzen.

Missbrauchsprävention und Überwachung

Wir überwachen auf Missbrauch, während wir die Privatsphäre wahren:

  • Automatisierte Inhaltsmoderation: Die APIs der KI-Anbieter prüfen alle Nachrichten auf verbotene Inhalte. Gemeldete Inhalte werden für 1 Jahr zur Administratorprüfung aufbewahrt; nicht gemeldete Metadaten werden nach 30 Tagen gelöscht.
  • Ratenbegrenzung: Nutzer der kostenlosen Stufe sind auf 10 Nachrichten pro 4 Stunden begrenzt, um Missbrauch zu verhindern. Bezahlte Pläne haben höhere Kontingente.
  • Fehlerüberwachung: Sentry verfolgt technische Fehler mit anonymisierten UUIDs — es wird kein Nachrichteninhalt protokolliert.
  • Privatsphäre-schützende Analysen: Cookieless PostHog ohne personenbezogene Daten.

Schwärzung sensibler Daten

Aktivieren Sie den PII Reduction Mode, um automatisch Namen, E-Mail-Adressen und Telefonnummern zu schwärzen, bevor Daten an KI-Anbieter gesendet werden. Dies bietet eine zusätzliche Schutzebene beim Hochladen von Dokumenten oder der Diskussion personenbezogener Angelegenheiten.

Incident Response

Falls ein Sicherheitsvorfall auftritt, stellt unser Incident-Response-Prozess sicher:

  • Bewertung innerhalb von 24 Stunden
  • Kommunikation an betroffene Nutzer innerhalb von 72 Stunden bei Datenpannen (DSGVO Artikel 33)
  • Nachverfolgung der Behebung und Überprüfung nach dem Vorfall

Melden Sie Sicherheitsbedenken an support@ismscopilot.com.

Was uns unterscheidet

Im Gegensatz zu allgemeinen KI-Tools ist ISMS Copilot speziell für Compliance entwickelt:

  • Keine Halluzinationen bei Kontrollen: Die Framework-Einbindung gewährleistet Genauigkeit bei ISO 27001, SOC 2 und anderen Standards.
  • EU-gehostet mit Null-Training: Ihre Daten verlassen niemals die EU (mit Advanced Mode) und werden niemals zum Modelltraining verwendet.
  • Auditfähige Ergebnisse:* Strukturierte Richtlinien und Gap-Analysen — keine konversationellen Antworten, die Sie neu formatieren müssen. *Überprüfen Sie trotzdem immer, es ist einfach das Richtige.
  • Workspace-Organisation: Integrierte Trennung von mehreren Clients und Projekten.

Weitere Informationen zur Datenverarbeitung finden Sie in unserer Datenschutzrichtlinie und Datenverarbeitungsvereinbarung.

On this page