ISMS Copilot Docs

Alcance del SGSI

Este documento define el alcance del Sistema de Gestión de Seguridad de la Información (SGSI) para ISMS Copilot, operado por Better ISMS (Francia). Identifica los límites y la aplicabilidad del SGSI, considerando nuestro contexto organizacional, las partes interesadas y las interfaces con servicios externos.

Este documento define el alcance del Sistema de Gestión de Seguridad de la Información (SGSI) para ISMS Copilot, operado por Better ISMS (Francia). Identifica los límites y la aplicabilidad del SGSI, considerando nuestro contexto organizacional, las partes interesadas y las interfaces con servicios externos.

Este documento de alcance sigue la Cláusula 4.3 de la norma ISO 27001:2022 y se revisa anualmente o cuando ocurren cambios significativos en nuestros servicios, integraciones o estructura organizacional.

Organización

CampoValor
Legal EntityBetter ISMS
JurisdictionFrance (EU)
ProductISMS Copilot — asistente de cumplimiento impulsado por IA
Business ModelB2B SaaS (basado en suscripción)
Users~800 (principalmente en la UE, disponible a nivel global)

Declaración del Alcance del SGSI

El SGSI se aplica al desarrollo, operación y gestión de la plataforma ISMS Copilot — una aplicación SaaS alojada en la nube e impulsada por IA que ayuda a las organizaciones con el cumplimiento del sistema de gestión de seguridad de la información.

Aplicaciones y Servicios en el Alcance

ComponenteTecnologíaAlojamiento
Frontend web applicationReact, TypeScript, ViteVercel (global CDN)
Backend chat serviceDeno, TypeScriptFly.io (CDG region, Paris)
Database and authenticationPostgreSQL, Supabase AuthSupabase Cloud (EU — Frankfurt)
File storageS3-compatibleSupabase Storage (EU — Frankfurt)
Edge functionsDenoSupabase Edge

Integraciones de Terceros en el Alcance

IntegraciónPropósitoCobertura del Alcance
Anthropic (Claude)Proveedor de chat con IA por defectoFlujos de datos, gestión de claves, monitoreo del proveedor
OpenAI (GPT-4.1)Detección de documentosFlujos de datos, gestión de claves
xAI (Grok)Formateo de documentosFlujos de datos, gestión de claves
Mistral AIModo de Protección Avanzada de DatosFlujos de datos, gestión de claves, verificación ZDR
Google (Gemini)Proveedor alternativo de chat con IAFlujos de datos, gestión de claves
StripeProcesamiento de pagosSeguridad de webhooks, gestión de suscripciones
ConvertAPIConversión de archivos (PDF, DOCX, XLSX)Flujos de datos, manejo de archivos
SendGridCorreos electrónicos de alertas de seguridadEntrega de alertas

Datos en el Alcance

Categoría de DatosEn el Alcance
Mensajes de chat de usuarios y respuestas de IA
Archivos cargados y contenido extraído
Datos de cuentas de usuario y autenticación
Metadatos de suscripción y facturación
Configuraciones de usuario e instrucciones del espacio de trabajo
Registros de consumo de tokens y uso
Registros de la aplicación e informes de errores

Procesos en el Alcance

ProcesoEn el Alcance
Ciclo de vida del desarrollo de software (SDLC)
Gestión de cambios y despliegues
Detección, respuesta y recuperación de incidentes
Evaluación y tratamiento de riesgos
Gestión y revisión de accesos
Gestión de vulnerabilidades
Gestión de proveedores
Protección de datos y privacidad
Continuidad del negocio y recuperación ante desastres

Herramientas de Monitoreo y Desarrollo en el Alcance

HerramientaPropósitoCobertura del Alcance
SentrySeguimiento de errores (frontend + backend)Eliminación de PII, higiene de registros
PostHogAnalítica del productoMinimización de datos
BetterStackMonitoreo de tiempo de actividad, página de estadoConfiguración de alertas
GitHubCódigo fuente, pipelines de CI/CDControl de acceso, gestión de secretos, seguridad de pipelines
Vercel CI/CDDespliegue del frontendSeguridad de despliegues

Exclusiones del Alcance

ExclusiónJustificación
Infraestructura física de oficinaEl equipo trabaja completamente en remoto; no hay oficina física que proteger
Dispositivos personales de los empleadosEntorno BYOD; los controles de seguridad están en la capa de aplicación y plataforma, no en el endpoint
Seguridad del lado del clienteLos entornos, endpoints y redes internas de los clientes están fuera del control de ISMS Copilot
Operaciones internas de tercerosLa seguridad interna de los proveedores está gobernada por sus propias certificaciones (SOC 2, ISO 27001) y nuestra política de gestión de proveedores
Sitio web de marketingSitio estático de marketing en infraestructura separada; sin procesamiento de datos de usuario

Diagrama de Límites del SGSI

El límite del SGSI incluye la gestión de interfaces con entidades externas:

  • Usuarios finales se conectan a través de navegadores al Frontend (Vercel), que se comunica con Supabase (DB/Auth/Storage/Edge Functions) y el servicio de chat en Fly.io
  • Fly.io Chat Service se conecta con Proveedores de IA (Anthropic, OpenAI, xAI, Mistral, Gemini) y la base de datos de Supabase
  • Stripe y ConvertAPI se acceden a través de Supabase Edge Functions
  • GitHub Actions gestiona el pipeline de CI/CD
  • Sentry, PostHog y BetterStack proporcionan monitoreo y observabilidad

Todos los datos en reposo se almacenan en infraestructura de la UE (Fráncfort). El servicio de chat backend se ejecuta en París (CDG). Las llamadas a las API de los proveedores de IA pueden transitar a endpoints fuera de la UE, lo cual está documentado en nuestra Evaluación de Impacto de Transferencia.

Estándares y Marcos Aplicables

EstándarAlcance de Aplicación
ISO/IEC 27001:2022SGSI completo — todas las cláusulas y controles aplicables del Anexo A
ISO/IEC 42001:2023Sistema de Gestión de IA — aplicable a los componentes de IA
GDPRTodas las actividades de procesamiento de datos personales
SOC 2Criterios de Servicios de Confianza — Seguridad, Disponibilidad, Confidencialidad
Ley Francesa de Protección de DatosImplementación nacional del GDPR

Revisión del Alcance

Este documento de alcance se revisa anualmente, cuando se añaden nuevos servicios o integraciones, cuando cambia la estructura organizacional, al entrar en nuevos mercados o jurisdicciones, y tras los hallazgos de la revisión de la dirección. Los cambios en el alcance del SGSI requieren la aprobación del CEO y desencadenan una revisión de la Declaración de Aplicabilidad, la evaluación de riesgos y las políticas afectadas.

On this page