ISMS Copilot Docs

Périmètre du SMI

Ce document définit le périmètre du Système de Management de la Sécurité de l'Information (SMSI) pour ISMS Copilot, exploité par Better ISMS (France). Il identifie les limites et l'applicabilité du SMSI, en tenant compte de notre contexte organisationnel, des parties prenantes et des interfaces avec les services externes.

Ce document définit le périmètre du Système de Management de la Sécurité de l'Information (SMSI) pour ISMS Copilot, exploité par Better ISMS (France). Il identifie les limites et l'applicabilité du SMSI, en tenant compte de notre contexte organisationnel, des parties prenantes et des interfaces avec les services externes.

Ce document de périmètre suit la clause 4.3 de la norme ISO 27001:2022 et est révisé annuellement ou en cas de changements significatifs concernant nos services, intégrations ou structure organisationnelle.

Organisation

ChampValeur
Legal EntityBetter ISMS
JurisdictionFrance (UE)
ProductISMS Copilot — assistant de conformité alimenté par l'IA
Business ModelSaaS B2B (par abonnement)
Users~800 (principalement basés dans l'UE, disponible dans le monde entier)

Déclaration du périmètre du SMSI

Le SMSI s'applique au développement, à l'exploitation et à la gestion de la plateforme ISMS Copilot — une application SaaS hébergée dans le cloud et alimentée par l'IA, qui aide les organisations à se conformer aux systèmes de management de la sécurité de l'information.

Applications et services dans le périmètre

ComposantTechnologieHébergement
Frontend web applicationReact, TypeScript, ViteVercel (CDN global)
Backend chat serviceDeno, TypeScriptFly.io (région CDG, Paris)
Database and authenticationPostgreSQL, Supabase AuthSupabase Cloud (UE — Francfort)
File storageS3-compatibleSupabase Storage (UE — Francfort)
Edge functionsDenoSupabase Edge

Intégrations tierces dans le périmètre

IntégrationObjectifCouverture du périmètre
Anthropic (Claude)Fournisseur d'IA par défaut pour le chatFlux de données, gestion des clés, surveillance du fournisseur
OpenAI (GPT-4.1)Détection de documentsFlux de données, gestion des clés
xAI (Grok)Mise en forme des documentsFlux de données, gestion des clés
Mistral AIMode Protection Avancée des DonnéesFlux de données, gestion des clés, vérification ZDR
Google (Gemini)Fournisseur d'IA alternatif pour le chatFlux de données, gestion des clés
StripeTraitement des paiementsSécurité des webhooks, gestion des abonnements
ConvertAPIConversion de fichiers (PDF, DOCX, XLSX)Flux de données, gestion des fichiers
SendGridEnvoi d'alertes de sécurité par e-mailLivraison des alertes

Données dans le périmètre

Catégorie de donnéesDans le périmètre
Messages de chat des utilisateurs et réponses de l'IAOui
Fichiers téléchargés et contenu extraitOui
Données de compte utilisateur et d'authentificationOui
Métadonnées d'abonnement et de facturationOui
Paramètres utilisateur et instructions de l'espace de travailOui
Consommation de jetons et enregistrements d'utilisationOui
Journaux d'application et rapports d'erreursOui

Processus dans le périmètre

ProcessusDans le périmètre
Cycle de vie du développement logiciel (SDLC)Oui
Gestion des changements et déploiementOui
Détection, réponse et récupération des incidentsOui
Évaluation et traitement des risquesOui
Gestion et révision des accèsOui
Gestion des vulnérabilitésOui
Gestion des fournisseursOui
Protection des données et vie privéeOui
Continuité des activités et reprise après sinistreOui

Outils de surveillance et de développement dans le périmètre

OutilObjectifCouverture du périmètre
SentrySuivi des erreurs (frontend + backend)Nettoyage des PII, hygiène des journaux
PostHogAnalyses produitMinimisation des données
BetterStackSurveillance de la disponibilité, page de statutConfiguration des alertes
GitHubCode source, pipelines CI/CDContrôle d'accès, gestion des secrets, sécurité des pipelines
Vercel CI/CDDéploiement du frontendSécurité des déploiements

Exclusions du périmètre

ExclusionJustification
Infrastructure physique des bureauxL'équipe est entièrement en télétravail ; aucun bureau physique à sécuriser
Appareils personnels des employésEnvironnement BYOD ; les contrôles de sécurité sont au niveau de l'application et de la plateforme, pas des terminaux
Sécurité côté clientLes environnements, terminaux et réseaux internes des clients échappent au contrôle d'ISMS Copilot
Opérations internes des tiersLa sécurité interne des fournisseurs est régie par leurs propres certifications (SOC 2, ISO 27001) et notre politique de gestion des fournisseurs
Site web marketingSite marketing statique sur une infrastructure distincte ; aucun traitement de données utilisateur

Diagramme des limites du SMSI

La limite du SMSI inclut la gestion des interfaces avec les entités externes :

  • Les utilisateurs finaux se connectent via des navigateurs au Frontend (Vercel), qui communique avec Supabase (base de données/authentification/stockage/fonctions Edge) et le service de chat Fly.io
  • Le service de chat Fly.io interagit avec les fournisseurs d'IA (Anthropic, OpenAI, xAI, Mistral, Gemini) et la base de données Supabase
  • Stripe et ConvertAPI sont accessibles via les fonctions Edge de Supabase
  • GitHub Actions gère le pipeline CI/CD
  • Sentry, PostHog et BetterStack assurent la surveillance et l'observabilité

Toutes les données au repos sont stockées dans une infrastructure située dans l'UE (Francfort). Le service de chat backend fonctionne à Paris (CDG). Les appels API aux fournisseurs d'IA peuvent transiter par des points d'extrémité hors UE, ce qui est documenté dans notre Évaluation d'Impact sur les Transferts.

Normes et cadres applicables

NormePérimètre d'application
ISO/IEC 27001:2022SMSI complet — toutes les clauses et les contrôles applicables de l'Annexe A
ISO/IEC 42001:2023Système de management de l'IA — applicable aux composants d'IA
RGPDToutes les activités de traitement des données personnelles
SOC 2Critères des Services de Confiance — Sécurité, Disponibilité, Confidentialité
Loi française sur la protection des donnéesMise en œuvre nationale du RGPD

Révision du périmètre

Ce document de périmètre est révisé annuellement, lors de l'ajout de nouveaux services ou intégrations, en cas de changement de la structure organisationnelle, lors de l'entrée sur de nouveaux marchés ou dans de nouvelles juridictions, et suite aux conclusions de la revue de direction. Les modifications du périmètre du SMSI nécessitent l'approbation du PDG et déclenchent une révision de la Déclaration d'Applicabilité, de l'évaluation des risques et des politiques concernées.

On this page