Declaración de Aplicabilidad (SoA)
La Declaración de Aplicabilidad (SoA) identifica qué controles del Anexo A de la norma ISO/IEC 27001:2022 son aplicables a ISMS Copilot, justifica la inclusión o…
La Declaración de Aplicabilidad (SoA) identifica qué controles del Anexo A de la norma ISO/IEC 27001:2022 son aplicables a ISMS Copilot, justifica la inclusión o exclusión de cada control y describe cómo se implementan los controles aplicables. Es un resultado obligatorio de nuestro proceso de tratamiento de riesgos.
Este documento sigue la Cláusula 6.1.3 d) de la norma ISO 27001:2022. Cada control está marcado como Sí (aplicable e implementado), Parcial (aplicable, implementación en curso) o N/A (no aplicable, exclusión justificada).
Estadísticas resumidas
| Categoría | Controles Totales | Aplicables | Parciales | N/A |
|---|---|---|---|---|
| A.5 Organizacional | 37 | 35 | 2 | 0 |
| A.6 Personas | 8 | 7 | 1 | 0 |
| A.7 Físicos | 14 | 1 | 0 | 13 |
| A.8 Tecnológicos | 34 | 28 | 5 | 1 |
| Total | 93 | 71 | 8 | 14 |
71 controles son totalmente aplicables e implementados, 8 están parcialmente implementados (en curso) y 14 no son aplicables, principalmente controles físicos excluidos debido a que ISMS Copilot es una plataforma SaaS completamente remota y alojada en la nube, sin oficina física ni centro de datos.
Controles Organizacionales (A.5)
| # | Control | Estado | Resumen de Implementación |
|---|---|---|---|
| A.5.1 | Políticas para la seguridad de la información | Yes | Conjunto integral de políticas que cubren todos los dominios del SGSI |
| A.5.2 | Funciones y responsabilidades de seguridad de la información | Yes | Roles definidos en todas las políticas con responsabilidad clara |
| A.5.3 | Segregación de funciones | Partial | Limitado por el tamaño del equipo; mitigado mediante revisiones de acceso duales y requisitos de aprobación de PR |
| A.5.4 | Responsabilidades de la dirección | Yes | El CEO es el responsable del SGSI con responsabilidad general |
| A.5.5 | Contacto con autoridades | Yes | Contactos regulatorios documentados; procedimientos de notificación a la CNIL definidos |
| A.5.6 | Contacto con grupos de interés especial | Yes | Monitoreo de comunidades de seguridad y asesoría de proveedores |
| A.5.7 | Inteligencia de amenazas | Yes | Programa activo de inteligencia de amenazas con análisis semanales |
| A.5.8 | Seguridad de la información en la gestión de proyectos | Yes | La seguridad se considera en todo el desarrollo de características mediante el proceso de gestión de cambios |
| A.5.9 | Inventario de información y otros activos asociados | Yes | Inventarios de infraestructura y datos mantenidos |
| A.5.10 | Uso aceptable de la información y otros activos asociados | Yes | Reglas de uso aceptable para todos los activos de información, plataformas, datos y herramientas de IA |
| A.5.11 | Devolución de activos | Yes | Procedimientos de baja para la revocación de accesos |
| A.5.12 | Clasificación de la información | Yes | Esquema de clasificación de cuatro niveles (Público, Interno, Confidencial, Restringido) |
| A.5.13 | Etiquetado de la información | Yes | Etiquetas de clasificación en todos los documentos de políticas y GRC |
| A.5.14 | Transferencia de información | Yes | TLS obligatorio en todas las rutas de transferencia; procedimientos de transferencia documentados |
| A.5.15 | Control de acceso | Yes | Política integral de control de acceso con RLS, validación de JWT y protecciones de rutas |
| A.5.16 | Gestión de identidades | Yes | Supabase Auth para usuarios; cuentas de plataforma para operadores |
| A.5.17 | Información de autenticación | Yes | MFA obligatorio para operadores; estándares de contraseñas definidos |
| A.5.18 | Derechos de acceso | Yes | Revisiones trimestrales de accesos; procedimientos de alta/baja |
| A.5.19 | Seguridad de la información en las relaciones con proveedores | Yes | Política de gestión de proveedores que cubre todos los proveedores en la nube |
| A.5.20 | Abordar la seguridad de la información en los acuerdos con proveedores | Yes | DPA y requisitos contractuales con todos los proveedores |
| A.5.21 | Gestión de la seguridad de la información en la cadena de suministro de TIC | Yes | Gestión de dependencias mediante Dependabot; monitoreo de vulnerabilidades |
| A.5.22 | Monitoreo, revisión y gestión de cambios de los servicios de proveedores | Yes | Monitoreo continuo de proveedores y seguimiento del rendimiento |
| A.5.23 | Seguridad de la información para el uso de servicios en la nube | Yes | Arquitectura nativa en la nube con modelo de responsabilidad compartida documentado |
| A.5.24 | Planificación y preparación para la gestión de incidentes de seguridad de la información | Yes | Manual de respuesta a incidentes con procedimientos definidos por escenario |
| A.5.25 | Evaluación y decisión sobre eventos de seguridad de la información | Yes | Sistema de clasificación de severidad para eventos de seguridad |
| A.5.26 | Respuesta a incidentes de seguridad de la información | Yes | Manuales de respuesta para cada escenario de incidente |
| A.5.27 | Aprendizaje a partir de incidentes de seguridad de la información | Yes | Revisión post-incidente con seguimiento de NC/OFI y lecciones aprendidas |
| A.5.28 | Recolección de evidencia | Yes | Procedimientos de retención de registros y preservación de evidencia |
| A.5.29 | Seguridad de la información durante interrupciones | Yes | Plan de continuidad del negocio y recuperación ante desastres con procedimientos de recuperación definidos |
| A.5.30 | Preparación de las TIC para la continuidad del negocio | Yes | Procedimientos de recuperación documentados para cada servicio; manual de arranque mantenido |
| A.5.31 | Requisitos legales, estatutarios, regulatorios y contractuales | Yes | Registro legal mantenido y revisado |
| A.5.32 | Derechos de propiedad intelectual | Yes | Directrices de PI documentadas; sin texto de estándares con derechos de autor en los datos de entrenamiento |
| A.5.33 | Protección de registros | Yes | Programas de retención definidos para todas las categorías de datos |
| A.5.34 | Privacidad y protección de datos personales | Yes | Documentación completa de cumplimiento con el GDPR (RoPA, DPIA, TIA, procedimientos DSR) |
| A.5.35 | Revisión independiente de la seguridad de la información | Partial | Programa de auditoría interna establecido; auditoría externa planificada para la certificación |
| A.5.36 | Cumplimiento con políticas, reglas y estándares | Yes | Aplicado mediante revisiones de PR, pruebas automatizadas y programa de auditoría |
| A.5.37 | Procedimientos operativos documentados | Yes | Procedimientos operativos documentados y controlados por versiones |
Controles de Personas (A.6)
| # | Control | Estado | Resumen de Implementación |
|---|---|---|---|
| A.6.1 | Verificación de antecedentes | Partial | Equipo fundador; proceso de verificación formal documentado para futuras contrataciones |
| A.6.2 | Términos y condiciones de empleo | Yes | Responsabilidades de seguridad comunicadas y reconocidas antes de otorgar acceso |
| A.6.3 | Concienciación, educación y formación en seguridad de la información | Yes | Programa de competencia y concienciación establecido |
| A.6.4 | Proceso disciplinario | Yes | Proceso disciplinario gradual definido |
| A.6.5 | Responsabilidades tras la finalización o cambio de empleo | Yes | Procedimiento de baja con plazos y obligaciones continuas |
| A.6.6 | Acuerdos de confidencialidad o no divulgación | Yes | Alcance de confidencialidad y mecanismos contractuales definidos |
| A.6.7 | Teletrabajo | Yes | Requisitos de seguridad para el teletrabajo en un equipo completamente remoto |
| A.6.8 | Notificación de eventos de seguridad de la información | Yes | Canales de notificación definidos; SECURITY.md público para informantes externos |
Controles Físicos (A.7)
| # | Control | Estado | Justificación |
|---|---|---|---|
| A.7.1 | Perímetros de seguridad física | N/A | Sin oficina física ni centro de datos; toda la infraestructura está alojada en la nube |
| A.7.2 | Acceso físico | N/A | Sin instalaciones físicas; seguridad física gestionada por el proveedor |
| A.7.3 | Seguridad de oficinas, salas e instalaciones | N/A | Sin oficinas; gestionado por el proveedor |
| A.7.4 | Monitoreo de seguridad física | N/A | Sin activos físicos; gestionado por el proveedor |
| A.7.5 | Protección contra amenazas físicas y ambientales | N/A | Sin infraestructura física; los centros de datos del proveedor gestionan esto |
| A.7.6 | Trabajo en áreas seguras | N/A | Sin áreas seguras |
| A.7.7 | Escritorio despejado y pantalla despejada | Yes | Principios de pantalla despejada aplicados al contexto de trabajo remoto |
| A.7.8 | Ubicación y protección de equipos | N/A | Sin equipos organizacionales; BYOD fuera del alcance |
| A.7.9 | Seguridad de activos fuera de las instalaciones | N/A | Sin activos organizacionales fuera de las instalaciones |
| A.7.10 | Medios de almacenamiento | N/A | Sin medios de almacenamiento organizacionales; todos los datos en servicios en la nube |
| A.7.11 | Servicios de soporte | N/A | Sin infraestructura local |
| A.7.12 | Seguridad del cableado | N/A | Sin infraestructura local |
| A.7.13 | Mantenimiento de equipos | N/A | Sin equipos organizacionales |
| A.7.14 | Eliminación o reutilización segura de equipos | N/A | Sin equipos organizacionales |
Controles Tecnológicos (A.8)
| # | Control | Estado | Resumen de Implementación |
|---|---|---|---|
| A.8.1 | Dispositivos de punto final de usuario | Partial | Antivirus en el dispositivo del CEO; controles a nivel de aplicación (MFA, JWT, RLS) compensan la limitada aplicación en endpoints de freelancers |
| A.8.2 | Derechos de acceso privilegiado | Yes | Claves de rol de servicio y acceso de administrador bajo estrictos controles |
| A.8.3 | Restricción de acceso a la información | Yes | Seguridad a Nivel de Fila (RLS), validación de JWT, protecciones de rutas |
| A.8.4 | Acceso al código fuente | Yes | Acceso al repositorio de GitHub controlado; revisión de PR requerida para todos los cambios |
| A.8.5 | Autenticación segura | Yes | MFA para operadores; JWT para usuarios; opciones de OAuth disponibles |
| A.8.6 | Gestión de capacidad | Yes | Límites de tokens por plan; limitación de tasa; monitoreo de uso |
| A.8.7 | Protección contra malware | Partial | Validación de formato de archivo para cargas; no se procesa código ejecutable |
| A.8.8 | Gestión de vulnerabilidades técnicas | Yes | Programa de gestión de vulnerabilidades con Dependabot y SLA definidos |
| A.8.9 | Gestión de configuración | Yes | Configuración como código; definiciones de infraestructura controladas por versiones |
| A.8.10 | Eliminación de información | Yes | Eliminación automatizada; períodos de retención configurables por el usuario |
| A.8.11 | Enmascaramiento de datos | Yes | Restricciones de registro y eliminación de PII en el seguimiento de errores |
| A.8.12 | Prevención de fuga de datos | Yes | SystemPromptGuard; restricciones de registro; Política de Seguridad de Contenido |
| A.8.13 | Copia de seguridad de la información | Yes | Recuperación en Punto en el Tiempo (PITR) para la base de datos de producción; copias de seguridad diarias |
| A.8.14 | Redundancia de las instalaciones de procesamiento de información | Partial | Failover de IA con múltiples proveedores; redundancia de base de datos gestionada; puntos únicos conocidos documentados |
| A.8.15 | Registro de eventos | Yes | Registro estructurado en múltiples fuentes |
| A.8.16 | Monitoreo de actividades | Yes | BetterStack para tiempo de actividad, Sentry para errores, PostHog para análisis, alertas de seguridad |
| A.8.17 | Sincronización de reloj | Yes | NTP gestionado por la plataforma en todos los servicios en la nube |
| A.8.18 | Uso de programas de utilidad privilegiados | N/A | Sin acceso tradicional a servidores; permisos del entorno de ejecución Deno limitados |
| A.8.19 | Instalación de software en sistemas operativos | Yes | Controlado mediante pipelines de CI/CD y compilaciones basadas en contenedores |
| A.8.20 | Seguridad de redes | Yes | Todas las rutas de comunicación aseguradas con TLS |
| A.8.21 | Seguridad de los servicios de red | Yes | TLS 1.2+ en todos los servicios; seguridad de red gestionada por el proveedor |
| A.8.22 | Segregación de redes | Yes | Segregación lógica mediante proveedores y entornos separados |
| A.8.23 | Filtrado web | Partial | Política de Seguridad de Contenido restringe conexiones del frontend; permisos de ejecución restringen el backend |
| A.8.24 | Uso de criptografía | Yes | TLS 1.2+ obligatorio en todas las rutas; cifrado en reposo mediante Supabase |
| A.8.25 | Ciclo de vida de desarrollo seguro | Yes | Seguridad integrada en cada fase del SDLC; TDD obligatorio |
| A.8.26 | Requisitos de seguridad de las aplicaciones | Yes | Análisis de requisitos de seguridad antes de codificar; revisión de cambios sensibles |
| A.8.27 | Principios de arquitectura e ingeniería de sistemas seguros | Yes | Principios de arquitectura documentados; modelado de amenazas para nuevas características |
| A.8.28 | Codificación segura | Yes | Estándares de codificación, patrones prohibidos, controles de codificación asistida por IA |
| A.8.29 | Pruebas de seguridad en desarrollo y aceptación | Yes | TDD, conjunto de pruebas automatizadas (unidad/seguridad/UI), puertas de CI |
| A.8.30 | Desarrollo externalizado | Partial | Desarrollo asistido por IA gobernado por directrices específicas; sin desarrolladores humanos externos |
| A.8.31 | Separación de entornos de desarrollo, prueba y producción | Yes | Proyectos de base de datos separados, instancias de aplicación y objetivos de implementación por entorno |
| A.8.32 | Gestión de cambios | Yes | Proceso completo de gestión de cambios con aplicación automatizada de CI/CD |
| A.8.33 | Información de prueba | Yes | Nunca se copia información de producción a desarrollo; solo datos de prueba sintéticos |
| A.8.34 | Protección de los sistemas de información durante las pruebas de auditoría | Yes | Pruebas de auditoría en entornos separados; acceso de auditoría de solo lectura |
ISMS Copilot aborda 79 de los 93 controles del Anexo A (total o parcialmente), con 14 controles justificadamente excluidos por no ser aplicables a nuestro modelo operativo basado en la nube y remoto. Los controles físicos (A.7) son gestionados principalmente por nuestros proveedores de infraestructura en la nube (Supabase, Fly.io, Vercel) bajo sus propias certificaciones SOC 2 e ISO 27001.
Revisión
Esta Declaración de Aplicabilidad se revisa anualmente, cuando cambia el alcance del SGSI, cuando las decisiones de tratamiento de riesgos modifican el conjunto de controles requeridos, después de incidentes de seguridad significativos y como parte de la revisión anual de la dirección.