ISMS Copilot Docs

Declaración de Aplicabilidad (SoA)

La Declaración de Aplicabilidad (SoA) identifica qué controles del Anexo A de la norma ISO/IEC 27001:2022 son aplicables a ISMS Copilot, justifica la inclusión o…

La Declaración de Aplicabilidad (SoA) identifica qué controles del Anexo A de la norma ISO/IEC 27001:2022 son aplicables a ISMS Copilot, justifica la inclusión o exclusión de cada control y describe cómo se implementan los controles aplicables. Es un resultado obligatorio de nuestro proceso de tratamiento de riesgos.

Este documento sigue la Cláusula 6.1.3 d) de la norma ISO 27001:2022. Cada control está marcado como (aplicable e implementado), Parcial (aplicable, implementación en curso) o N/A (no aplicable, exclusión justificada).

Estadísticas resumidas

CategoríaControles TotalesAplicablesParcialesN/A
A.5 Organizacional373520
A.6 Personas8710
A.7 Físicos141013
A.8 Tecnológicos342851
Total9371814

71 controles son totalmente aplicables e implementados, 8 están parcialmente implementados (en curso) y 14 no son aplicables, principalmente controles físicos excluidos debido a que ISMS Copilot es una plataforma SaaS completamente remota y alojada en la nube, sin oficina física ni centro de datos.

Controles Organizacionales (A.5)

#ControlEstadoResumen de Implementación
A.5.1Políticas para la seguridad de la informaciónYesConjunto integral de políticas que cubren todos los dominios del SGSI
A.5.2Funciones y responsabilidades de seguridad de la informaciónYesRoles definidos en todas las políticas con responsabilidad clara
A.5.3Segregación de funcionesPartialLimitado por el tamaño del equipo; mitigado mediante revisiones de acceso duales y requisitos de aprobación de PR
A.5.4Responsabilidades de la direcciónYesEl CEO es el responsable del SGSI con responsabilidad general
A.5.5Contacto con autoridadesYesContactos regulatorios documentados; procedimientos de notificación a la CNIL definidos
A.5.6Contacto con grupos de interés especialYesMonitoreo de comunidades de seguridad y asesoría de proveedores
A.5.7Inteligencia de amenazasYesPrograma activo de inteligencia de amenazas con análisis semanales
A.5.8Seguridad de la información en la gestión de proyectosYesLa seguridad se considera en todo el desarrollo de características mediante el proceso de gestión de cambios
A.5.9Inventario de información y otros activos asociadosYesInventarios de infraestructura y datos mantenidos
A.5.10Uso aceptable de la información y otros activos asociadosYesReglas de uso aceptable para todos los activos de información, plataformas, datos y herramientas de IA
A.5.11Devolución de activosYesProcedimientos de baja para la revocación de accesos
A.5.12Clasificación de la informaciónYesEsquema de clasificación de cuatro niveles (Público, Interno, Confidencial, Restringido)
A.5.13Etiquetado de la informaciónYesEtiquetas de clasificación en todos los documentos de políticas y GRC
A.5.14Transferencia de informaciónYesTLS obligatorio en todas las rutas de transferencia; procedimientos de transferencia documentados
A.5.15Control de accesoYesPolítica integral de control de acceso con RLS, validación de JWT y protecciones de rutas
A.5.16Gestión de identidadesYesSupabase Auth para usuarios; cuentas de plataforma para operadores
A.5.17Información de autenticaciónYesMFA obligatorio para operadores; estándares de contraseñas definidos
A.5.18Derechos de accesoYesRevisiones trimestrales de accesos; procedimientos de alta/baja
A.5.19Seguridad de la información en las relaciones con proveedoresYesPolítica de gestión de proveedores que cubre todos los proveedores en la nube
A.5.20Abordar la seguridad de la información en los acuerdos con proveedoresYesDPA y requisitos contractuales con todos los proveedores
A.5.21Gestión de la seguridad de la información en la cadena de suministro de TICYesGestión de dependencias mediante Dependabot; monitoreo de vulnerabilidades
A.5.22Monitoreo, revisión y gestión de cambios de los servicios de proveedoresYesMonitoreo continuo de proveedores y seguimiento del rendimiento
A.5.23Seguridad de la información para el uso de servicios en la nubeYesArquitectura nativa en la nube con modelo de responsabilidad compartida documentado
A.5.24Planificación y preparación para la gestión de incidentes de seguridad de la informaciónYesManual de respuesta a incidentes con procedimientos definidos por escenario
A.5.25Evaluación y decisión sobre eventos de seguridad de la informaciónYesSistema de clasificación de severidad para eventos de seguridad
A.5.26Respuesta a incidentes de seguridad de la informaciónYesManuales de respuesta para cada escenario de incidente
A.5.27Aprendizaje a partir de incidentes de seguridad de la informaciónYesRevisión post-incidente con seguimiento de NC/OFI y lecciones aprendidas
A.5.28Recolección de evidenciaYesProcedimientos de retención de registros y preservación de evidencia
A.5.29Seguridad de la información durante interrupcionesYesPlan de continuidad del negocio y recuperación ante desastres con procedimientos de recuperación definidos
A.5.30Preparación de las TIC para la continuidad del negocioYesProcedimientos de recuperación documentados para cada servicio; manual de arranque mantenido
A.5.31Requisitos legales, estatutarios, regulatorios y contractualesYesRegistro legal mantenido y revisado
A.5.32Derechos de propiedad intelectualYesDirectrices de PI documentadas; sin texto de estándares con derechos de autor en los datos de entrenamiento
A.5.33Protección de registrosYesProgramas de retención definidos para todas las categorías de datos
A.5.34Privacidad y protección de datos personalesYesDocumentación completa de cumplimiento con el GDPR (RoPA, DPIA, TIA, procedimientos DSR)
A.5.35Revisión independiente de la seguridad de la informaciónPartialPrograma de auditoría interna establecido; auditoría externa planificada para la certificación
A.5.36Cumplimiento con políticas, reglas y estándaresYesAplicado mediante revisiones de PR, pruebas automatizadas y programa de auditoría
A.5.37Procedimientos operativos documentadosYesProcedimientos operativos documentados y controlados por versiones

Controles de Personas (A.6)

#ControlEstadoResumen de Implementación
A.6.1Verificación de antecedentesPartialEquipo fundador; proceso de verificación formal documentado para futuras contrataciones
A.6.2Términos y condiciones de empleoYesResponsabilidades de seguridad comunicadas y reconocidas antes de otorgar acceso
A.6.3Concienciación, educación y formación en seguridad de la informaciónYesPrograma de competencia y concienciación establecido
A.6.4Proceso disciplinarioYesProceso disciplinario gradual definido
A.6.5Responsabilidades tras la finalización o cambio de empleoYesProcedimiento de baja con plazos y obligaciones continuas
A.6.6Acuerdos de confidencialidad o no divulgaciónYesAlcance de confidencialidad y mecanismos contractuales definidos
A.6.7TeletrabajoYesRequisitos de seguridad para el teletrabajo en un equipo completamente remoto
A.6.8Notificación de eventos de seguridad de la informaciónYesCanales de notificación definidos; SECURITY.md público para informantes externos

Controles Físicos (A.7)

#ControlEstadoJustificación
A.7.1Perímetros de seguridad físicaN/ASin oficina física ni centro de datos; toda la infraestructura está alojada en la nube
A.7.2Acceso físicoN/ASin instalaciones físicas; seguridad física gestionada por el proveedor
A.7.3Seguridad de oficinas, salas e instalacionesN/ASin oficinas; gestionado por el proveedor
A.7.4Monitoreo de seguridad físicaN/ASin activos físicos; gestionado por el proveedor
A.7.5Protección contra amenazas físicas y ambientalesN/ASin infraestructura física; los centros de datos del proveedor gestionan esto
A.7.6Trabajo en áreas segurasN/ASin áreas seguras
A.7.7Escritorio despejado y pantalla despejadaYesPrincipios de pantalla despejada aplicados al contexto de trabajo remoto
A.7.8Ubicación y protección de equiposN/ASin equipos organizacionales; BYOD fuera del alcance
A.7.9Seguridad de activos fuera de las instalacionesN/ASin activos organizacionales fuera de las instalaciones
A.7.10Medios de almacenamientoN/ASin medios de almacenamiento organizacionales; todos los datos en servicios en la nube
A.7.11Servicios de soporteN/ASin infraestructura local
A.7.12Seguridad del cableadoN/ASin infraestructura local
A.7.13Mantenimiento de equiposN/ASin equipos organizacionales
A.7.14Eliminación o reutilización segura de equiposN/ASin equipos organizacionales

Controles Tecnológicos (A.8)

#ControlEstadoResumen de Implementación
A.8.1Dispositivos de punto final de usuarioPartialAntivirus en el dispositivo del CEO; controles a nivel de aplicación (MFA, JWT, RLS) compensan la limitada aplicación en endpoints de freelancers
A.8.2Derechos de acceso privilegiadoYesClaves de rol de servicio y acceso de administrador bajo estrictos controles
A.8.3Restricción de acceso a la informaciónYesSeguridad a Nivel de Fila (RLS), validación de JWT, protecciones de rutas
A.8.4Acceso al código fuenteYesAcceso al repositorio de GitHub controlado; revisión de PR requerida para todos los cambios
A.8.5Autenticación seguraYesMFA para operadores; JWT para usuarios; opciones de OAuth disponibles
A.8.6Gestión de capacidadYesLímites de tokens por plan; limitación de tasa; monitoreo de uso
A.8.7Protección contra malwarePartialValidación de formato de archivo para cargas; no se procesa código ejecutable
A.8.8Gestión de vulnerabilidades técnicasYesPrograma de gestión de vulnerabilidades con Dependabot y SLA definidos
A.8.9Gestión de configuraciónYesConfiguración como código; definiciones de infraestructura controladas por versiones
A.8.10Eliminación de informaciónYesEliminación automatizada; períodos de retención configurables por el usuario
A.8.11Enmascaramiento de datosYesRestricciones de registro y eliminación de PII en el seguimiento de errores
A.8.12Prevención de fuga de datosYesSystemPromptGuard; restricciones de registro; Política de Seguridad de Contenido
A.8.13Copia de seguridad de la informaciónYesRecuperación en Punto en el Tiempo (PITR) para la base de datos de producción; copias de seguridad diarias
A.8.14Redundancia de las instalaciones de procesamiento de informaciónPartialFailover de IA con múltiples proveedores; redundancia de base de datos gestionada; puntos únicos conocidos documentados
A.8.15Registro de eventosYesRegistro estructurado en múltiples fuentes
A.8.16Monitoreo de actividadesYesBetterStack para tiempo de actividad, Sentry para errores, PostHog para análisis, alertas de seguridad
A.8.17Sincronización de relojYesNTP gestionado por la plataforma en todos los servicios en la nube
A.8.18Uso de programas de utilidad privilegiadosN/ASin acceso tradicional a servidores; permisos del entorno de ejecución Deno limitados
A.8.19Instalación de software en sistemas operativosYesControlado mediante pipelines de CI/CD y compilaciones basadas en contenedores
A.8.20Seguridad de redesYesTodas las rutas de comunicación aseguradas con TLS
A.8.21Seguridad de los servicios de redYesTLS 1.2+ en todos los servicios; seguridad de red gestionada por el proveedor
A.8.22Segregación de redesYesSegregación lógica mediante proveedores y entornos separados
A.8.23Filtrado webPartialPolítica de Seguridad de Contenido restringe conexiones del frontend; permisos de ejecución restringen el backend
A.8.24Uso de criptografíaYesTLS 1.2+ obligatorio en todas las rutas; cifrado en reposo mediante Supabase
A.8.25Ciclo de vida de desarrollo seguroYesSeguridad integrada en cada fase del SDLC; TDD obligatorio
A.8.26Requisitos de seguridad de las aplicacionesYesAnálisis de requisitos de seguridad antes de codificar; revisión de cambios sensibles
A.8.27Principios de arquitectura e ingeniería de sistemas segurosYesPrincipios de arquitectura documentados; modelado de amenazas para nuevas características
A.8.28Codificación seguraYesEstándares de codificación, patrones prohibidos, controles de codificación asistida por IA
A.8.29Pruebas de seguridad en desarrollo y aceptaciónYesTDD, conjunto de pruebas automatizadas (unidad/seguridad/UI), puertas de CI
A.8.30Desarrollo externalizadoPartialDesarrollo asistido por IA gobernado por directrices específicas; sin desarrolladores humanos externos
A.8.31Separación de entornos de desarrollo, prueba y producciónYesProyectos de base de datos separados, instancias de aplicación y objetivos de implementación por entorno
A.8.32Gestión de cambiosYesProceso completo de gestión de cambios con aplicación automatizada de CI/CD
A.8.33Información de pruebaYesNunca se copia información de producción a desarrollo; solo datos de prueba sintéticos
A.8.34Protección de los sistemas de información durante las pruebas de auditoríaYesPruebas de auditoría en entornos separados; acceso de auditoría de solo lectura

ISMS Copilot aborda 79 de los 93 controles del Anexo A (total o parcialmente), con 14 controles justificadamente excluidos por no ser aplicables a nuestro modelo operativo basado en la nube y remoto. Los controles físicos (A.7) son gestionados principalmente por nuestros proveedores de infraestructura en la nube (Supabase, Fly.io, Vercel) bajo sus propias certificaciones SOC 2 e ISO 27001.

Revisión

Esta Declaración de Aplicabilidad se revisa anualmente, cuando cambia el alcance del SGSI, cuando las decisiones de tratamiento de riesgos modifican el conjunto de controles requeridos, después de incidentes de seguridad significativos y como parte de la revisión anual de la dirección.

On this page