ISMS Copilot Docs

Information Security Objectives

ISMS Copilot establishes measurable information security objectives aligned with our Information Security Policy, informed by risk assessment results, and…

ISMS Copilot establishes measurable information security objectives aligned with our Information Security Policy, informed by risk assessment results, and tracked against defined targets. Each objective follows the ISO 27001 Clause 6.2 structure: what will be done, what resources are required, who is responsible, when it will be completed, and how results are evaluated.

Objective progress is reviewed quarterly by objective owners and reported as part of the annual management review.

OBJ-001: Achieve ISO 27001 Certification

FieldValue
CategoryCompliance
OwnerCEO
TargetAchieve ISO 27001:2022 certification from an accredited body
DeadlineQ4 2026
MeasurementCertification granted
StatusIn Progress

Key milestones:

  • Complete ISMS documentation (clauses 4-10) — Q1 2026 (in progress)
  • Complete Statement of Applicability — Q1 2026 (complete)
  • Complete risk register and treatment — Q1 2026 (complete)
  • Conduct internal audit — Q2 2026
  • Conduct management review — Q2 2026
  • Stage 1 audit (documentation review) — Q3 2026
  • Stage 2 audit (implementation review) — Q4 2026

OBJ-002: Zero Cross-Tenant Data Exposure

FieldValue
CategoryConfidentiality
TargetZero incidents of unauthorized cross-tenant data access
DeadlineOngoing (annual measurement)
MeasurementNumber of confirmed cross-tenant data exposure incidents per year = 0
StatusAchieved (0 incidents to date)

Controls supporting this objective:

  • Row-Level Security (RLS) policies on all user-data tables
  • Explicit ownership validation in the backend chat service
  • Automated security test suite
  • Code review requirement for all changes

OBJ-003: Platform Resilience and Availability

FieldValue
CategoryAvailability / Business Continuity
TargetPlatform operates reliably without requiring manual intervention
DeadlineQ2 2026
MeasurementSupport requests requiring human intervention during defined test periods
StatusIn Progress

OBJ-004: Vulnerability Remediation Within SLA

FieldValue
CategorySecurity
TargetAll vulnerabilities remediated within defined SLAs
DeadlineOngoing (quarterly measurement)
MeasurementPercentage remediated within target: Critical 24h, High 7d, Medium 30d, Low 90d
Target %100% for Critical/High; 90% for Medium/Low
StatusActive

Our vulnerability SLA targets align with industry best practices: Critical vulnerabilities are addressed same-day, High within one week, Medium within 30 days, and Low within 90 days.

OBJ-005: Maintain Service Availability Target

FieldValue
CategoryAvailability
Target99.5% uptime for core services (chat, authentication, database)
DeadlineOngoing (monthly measurement)
MeasurementMonthly uptime percentage from BetterStack monitoring
StatusActive

OBJ-006: Complete Quarterly Access Reviews

FieldValue
CategoryAccess Control
Target100% completion of quarterly access reviews on schedule
DeadlineOngoing (quarterly measurement)
MeasurementDated, completed review checklists
StatusActive

OBJ-007: Maintain AI Provider Failover Capability

FieldValue
CategoryResilience
TargetAutomatic failover activates within 60 seconds of default provider failure
DeadlineOngoing (quarterly test)
MeasurementFailover test results (time to activate, user impact during switch)
StatusActive — circuit breaker deployed

All seven objectives are actively tracked. Two objectives are fully achieved (zero cross-tenant exposure, AI failover capability), three are ongoing with active measurement, and two are progressing toward defined milestones.

Objective Review Cadence

ActivityFrequency
Objective progress reviewQuarterly
Objective measurement and reportingQuarterly
Objective setting for next periodAnnually
Alignment check with risk assessment resultsAfter each risk review

On this page