Partes interesadas de ISMS Copilot
Como parte de nuestros compromisos con ISO 27001 e ISO 42001, identificamos y analizamos las partes interesadas: grupos de interés que afectan o son afectados por nuestras prácticas de seguridad de la información…
Como parte de nuestros compromisos con ISO 27001 e ISO 42001, identificamos y analizamos las partes interesadas: grupos de interés que afectan o son afectados por nuestras prácticas de seguridad de la información. Comprender a estos actores moldea el alcance de nuestro SGSI, los objetivos de seguridad y las prioridades de control.
Nuestras principales partes interesadas
Clientes
Ustedes son nuestro principal grupo de interés. Sus requisitos determinan nuestras prioridades de seguridad:
- Aislamiento de datos: La separación de espacios de trabajo garantiza que sus datos nunca se mezclen con los de otros clientes
- Privacidad: Cumplimiento del GDPR, infraestructura en la UE, cero uso de sus datos para entrenamiento de IA
- Control: Retención de datos gestionada por el usuario (0 días a 7 años), derechos de exportación y eliminación
- Transparencia: Documentación en el Centro de Confianza, notificación oportuna de brechas
- Soporte de cumplimiento: Hoja de ruta de certificación SOC 2 e ISO 27001 para requisitos empresariales
Autoridades regulatorias
Cumplimos con el GDPR (CNIL, autoridades de protección de datos de la UE) y las leyes de privacidad relevantes. Esto impulsa nuestra arquitectura de privacidad por diseño, la implementación de derechos de los sujetos de datos y nuestras capacidades de respuesta a incidentes.
Proveedores externos
Los subprocesadores críticos (Supabase, Vercel, OpenAI, Grok, Mistral, ConvertAPI) son sometidos a evaluaciones de seguridad. Buscamos acuerdos de Cero Retención de Datos con proveedores de IA cuando es factible y utilizamos Cláusulas Contractuales Tipo para transferencias internacionales de datos.
Equipos internos
Nuestros equipos de desarrollo, éxito del cliente y liderazgo mantienen la seguridad mediante MFA obligatorio, escaneo de código con Semgrep, separación de entornos y un compromiso de respuesta de 24 horas a informes de seguridad.
Organismos de certificación y auditores
Los futuros auditores de SOC 2 e ISO 27001 requieren documentación completa del SGSI, evidencia de la eficacia de los controles y procesos de mejora continua. Estamos construyendo programas maduros de documentación y auditoría interna para respaldar la certificación.
Aseguradoras y partes legales
Los proveedores de seguros cibernéticos y las obligaciones contractuales influyen en la implementación de nuestros controles (MFA, copias de seguridad, respuesta a incidentes) y impulsan los requisitos formales de SLA y Acuerdos de Procesamiento de Datos.
Clientes de los clientes (beneficiarios indirectos)
Cuando consultores de cumplimiento y auditores utilizan ISMS Copilot, sus clientes son partes interesadas indirectas. El aislamiento de espacios de trabajo (A.5.15, A.8.3) garantiza que no haya contaminación cruzada entre los clientes de los consultores. La retención controlada por el usuario (A.5.33) permite a los consultores cumplir con los requisitos de retención de sus clientes. La orientación sobre minimización de DPI (A.5.34) y la detección automatizada planificada ayudan a proteger los datos de los empleados de los clientes finales. El cero uso de datos de usuario para entrenamiento de IA (A.7.2) evita fugas de datos de clientes entre espacios de trabajo.
Organismos de normalización y titulares de derechos de autor
Los editores de marcos (ISO, IEC, NIST, CIS, AICPA) exigen la protección de la propiedad intelectual. Nuestros datos de entrenamiento excluyen el texto de estándares con derechos de autor (A.5.32), utilizando en su lugar orientación públicamente disponible y experiencia de consultoría propia. Los prompts del sistema evitan la reproducción textual de los controles. Los resultados generados hacen referencia a los marcos por nombre y versión, con la recomendación de consultar los estándares oficiales para obtener evidencia de auditoría.
Revisamos las partes interesadas anualmente y cuando ocurren cambios en el negocio, asegurando que nuestro SGSI evolucione según las necesidades de los grupos de interés. Este análisis informa directamente nuestras evaluaciones de riesgos y objetivos de seguridad.
Predicamos con el ejemplo
Como plataforma de IA para cumplimiento, alinear nuestro propio SGSI con ISO 27001 e ISO 42001 demuestra nuestro compromiso con los estándares que les ayudamos a implementar. El análisis de partes interesadas (Cláusula 4.2 de ISO 27001:2022) es fundamental para esa alineación.
Utilice ISMS Copilot para identificar sus propias partes interesadas, mapear sus requisitos con los controles del Anexo A o generar plantillas de documentación para grupos de interés. Pregunte: "Ayúdame a identificar las partes interesadas para una organización de [su industria]".