Ce document définit le périmètre du Système de Management de la Sécurité de l'Information (SMSI) pour ISMS Copilot, exploité par Better ISMS (France). Il identifie les limites et l'applicabilité du SMSI, en tenant compte de notre contexte organisationnel, des parties prenantes et des interfaces avec les services externes.
Ce document définit le périmètre du Système de Management de la Sécurité de l'Information (SMSI) pour ISMS Copilot, exploité par Better ISMS (France). Il identifie les limites et l'applicabilité du SMSI, en tenant compte de notre contexte organisationnel, des parties prenantes et des interfaces avec les services externes.
Ce document de périmètre suit la clause 4.3 de la norme ISO 27001:2022 et est révisé annuellement ou en cas de changements significatifs concernant nos services, intégrations ou structure organisationnelle.
Le SMSI s'applique au développement, à l'exploitation et à la gestion de la plateforme ISMS Copilot — une application SaaS hébergée dans le cloud et alimentée par l'IA, qui aide les organisations à se conformer aux systèmes de management de la sécurité de l'information.
La limite du SMSI inclut la gestion des interfaces avec les entités externes :
Les utilisateurs finaux se connectent via des navigateurs au Frontend (Vercel), qui communique avec Supabase (base de données/authentification/stockage/fonctions Edge) et le service de chat Fly.io
Le service de chat Fly.io interagit avec les fournisseurs d'IA (Anthropic, OpenAI, xAI, Mistral, Gemini) et la base de données Supabase
Stripe et ConvertAPI sont accessibles via les fonctions Edge de Supabase
GitHub Actions gère le pipeline CI/CD
Sentry, PostHog et BetterStack assurent la surveillance et l'observabilité
Toutes les données au repos sont stockées dans une infrastructure située dans l'UE (Francfort). Le service de chat backend fonctionne à Paris (CDG). Les appels API aux fournisseurs d'IA peuvent transiter par des points d'extrémité hors UE, ce qui est documenté dans notre Évaluation d'Impact sur les Transferts.
Ce document de périmètre est révisé annuellement, lors de l'ajout de nouveaux services ou intégrations, en cas de changement de la structure organisationnelle, lors de l'entrée sur de nouveaux marchés ou dans de nouvelles juridictions, et suite aux conclusions de la revue de direction. Les modifications du périmètre du SMSI nécessitent l'approbation du PDG et déclenchent une révision de la Déclaration d'Applicabilité, de l'évaluation des risques et des politiques concernées.