Este documento define el alcance del Sistema de Gestión de Seguridad de la Información (SGSI) para ISMS Copilot, operado por Better ISMS (Francia). Identifica los límites y la aplicabilidad del SGSI, considerando nuestro contexto organizacional, las partes interesadas y las interfaces con servicios externos.
Este documento define el alcance del Sistema de Gestión de Seguridad de la Información (SGSI) para ISMS Copilot, operado por Better ISMS (Francia). Identifica los límites y la aplicabilidad del SGSI, considerando nuestro contexto organizacional, las partes interesadas y las interfaces con servicios externos.
Este documento de alcance sigue la Cláusula 4.3 de la norma ISO 27001:2022 y se revisa anualmente o cuando ocurren cambios significativos en nuestros servicios, integraciones o estructura organizacional.
El SGSI se aplica al desarrollo, operación y gestión de la plataforma ISMS Copilot — una aplicación SaaS alojada en la nube e impulsada por IA que ayuda a las organizaciones con el cumplimiento del sistema de gestión de seguridad de la información.
El límite del SGSI incluye la gestión de interfaces con entidades externas:
Usuarios finales se conectan a través de navegadores al Frontend (Vercel), que se comunica con Supabase (DB/Auth/Storage/Edge Functions) y el servicio de chat en Fly.io
Fly.io Chat Service se conecta con Proveedores de IA (Anthropic, OpenAI, xAI, Mistral, Gemini) y la base de datos de Supabase
Stripe y ConvertAPI se acceden a través de Supabase Edge Functions
GitHub Actions gestiona el pipeline de CI/CD
Sentry, PostHog y BetterStack proporcionan monitoreo y observabilidad
Todos los datos en reposo se almacenan en infraestructura de la UE (Fráncfort). El servicio de chat backend se ejecuta en París (CDG). Las llamadas a las API de los proveedores de IA pueden transitar a endpoints fuera de la UE, lo cual está documentado en nuestra Evaluación de Impacto de Transferencia.
Este documento de alcance se revisa anualmente, cuando se añaden nuevos servicios o integraciones, cuando cambia la estructura organizacional, al entrar en nuevos mercados o jurisdicciones, y tras los hallazgos de la revisión de la dirección. Los cambios en el alcance del SGSI requieren la aprobación del CEO y desencadenan una revisión de la Declaración de Aplicabilidad, la evaluación de riesgos y las políticas afectadas.