Parties prenantes d'ISMS Copilot
Dans le cadre de nos engagements ISO 27001 et ISO 42001, nous identifions et analysons les parties prenantes—les acteurs qui influencent ou sont influencés par nos pratiques de sécurité de l'information…
Dans le cadre de nos engagements ISO 27001 et ISO 42001, nous identifions et analysons les parties prenantes—les acteurs qui influencent ou sont influencés par nos pratiques de sécurité de l'information. Comprendre ces parties prenantes façonne le périmètre de notre SMSI, nos objectifs de sécurité et nos priorités en matière de contrôles.
Nos principales parties prenantes
Clients
Vous êtes notre partie prenante principale. Vos exigences déterminent nos priorités en matière de sécurité :
- Isolation des données : La séparation des espaces de travail garantit que vos données ne se mélangent jamais avec celles des autres clients
- Confidentialité : Conformité au RGPD, infrastructure européenne, aucune utilisation de vos données pour l'entraînement de l'IA
- Contrôle : Gestion par l'utilisateur de la conservation des données (0 jour à 7 ans), exportation et droits de suppression
- Transparence : Documentation du Centre de confiance, notification rapide en cas de violation
- Soutien à la conformité : Feuille de route de certification SOC 2 et ISO 27001 pour les exigences des entreprises
Autorités réglementaires
Nous nous conformons au RGPD (CNIL, autorités européennes de protection des données) et aux lois pertinentes sur la protection de la vie privée. Cela guide notre architecture de protection de la vie privée dès la conception, la mise en œuvre des droits des personnes concernées et nos capacités de réponse aux incidents.
Fournisseurs tiers
Les sous-traitants critiques (Supabase, Vercel, OpenAI, Grok, Mistral, ConvertAPI) font l'objet d'une évaluation de sécurité. Nous recherchons des accords de zéro conservation des données avec les fournisseurs d'IA lorsque cela est possible et utilisons des clauses contractuelles types pour les transferts internationaux de données.
Équipes internes
Nos équipes de développement, de succès client et de direction maintiennent la sécurité grâce à l'authentification multifactorielle obligatoire, à l'analyse de code Semgrep, à la séparation des environnements et à un engagement de réponse sous 24 heures aux signalements de sécurité.
Organismes de certification et auditeurs
Les futurs auditeurs SOC 2 et ISO 27001 exigent une documentation complète du SMSI, des preuves de l'efficacité des contrôles et des processus d'amélioration continue. Nous développons une documentation mature et des programmes d'audit interne pour soutenir la certification.
Assureurs et parties juridiques
Les fournisseurs d'assurance cyber et les obligations contractuelles influencent la mise en œuvre de nos contrôles (MFA, sauvegardes, réponse aux incidents) et imposent des exigences formelles en matière de SLA et d'accords de traitement des données.
Clients des clients (bénéficiaires indirects)
Lorsque des consultants en conformité et des auditeurs utilisent ISMS Copilot, leurs clients sont des parties prenantes indirectes. L'isolation des espaces de travail (A.5.15, A.8.3) garantit qu'il n'y a pas de contamination croisée entre les clients des consultants. La conservation contrôlée par l'utilisateur (A.5.33) permet aux consultants de répondre aux exigences de conservation de leurs clients. Les conseils de minimisation des données personnelles (A.5.34) et la détection automatisée prévue aident à protéger les données des employés des clients finaux. L'absence d'utilisation des données des utilisateurs pour l'entraînement de l'IA (A.7.2) empêche les fuites de données des clients entre les espaces de travail.
Organismes de normalisation et détenteurs de droits d'auteur
Les éditeurs de cadres (ISO, IEC, NIST, CIS, AICPA) exigent la protection de la propriété intellectuelle. Nos données d'entraînement excluent le texte des normes protégées par le droit d'auteur (A.5.32), en utilisant plutôt des guides publics et l'expérience de conseil propriétaire. Les invites système empêchent la reproduction textuelle des textes de contrôle. Les résultats générés font référence aux cadres par leur nom et leur version, avec des conseils pour consulter les normes officielles comme preuves d'audit.
Nous examinons les parties prenantes chaque année et lorsque des changements surviennent dans l'entreprise, garantissant que notre SMSI évolue avec les besoins des parties prenantes. Cette analyse informe directement nos évaluations des risques et nos objectifs de sécurité.
Appliquer ce que nous prêchons
En tant que plateforme d'IA dédiée à la conformité, l'alignement de notre propre SMSI avec les normes ISO 27001 et ISO 42001 démontre notre engagement envers les standards que nous vous aidons à mettre en œuvre. L'analyse des parties prenantes (Clause 4.2 de l'ISO 27001:2022) est fondamentale pour cet alignement.
Utilisez ISMS Copilot pour identifier vos propres parties prenantes, mapper leurs exigences aux contrôles de l'Annexe A ou générer des modèles de documentation pour les parties prenantes. Demandez : "Aidez-moi à identifier les parties prenantes pour une organisation [votre secteur]."