ISMS Copilot Docs

Déclaration d'Applicabilité (SoA)

La Déclaration d'Applicabilité (SoA) identifie quels contrôles de l'Annexe A de la norme ISO/IEC 27001:2022 s'appliquent à ISMS Copilot, justifie l'inclusion ou…

La Déclaration d'Applicabilité (SoA) identifie quels contrôles de l'Annexe A de la norme ISO/IEC 27001:2022 s'appliquent à ISMS Copilot, justifie l'inclusion ou l'exclusion de chaque contrôle, et décrit comment les contrôles applicables sont mis en œuvre. Il s'agit d'une sortie obligatoire de notre processus de traitement des risques.

Ce document suit la clause 6.1.3 d) de la norme ISO 27001:2022. Chaque contrôle est marqué comme Oui (applicable et mis en œuvre), Partiel (applicable, mise en œuvre en cours), ou N/A (non applicable, exclusion justifiée).

Statistiques récapitulatives

CatégorieContrôles totauxApplicablesPartielsN/A
A.5 Organisationnel373520
A.6 Ressources humaines8710
A.7 Physique141013
A.8 Technologique342851
Total9371814

71 contrôles sont pleinement applicables et mis en œuvre, 8 sont partiellement mis en œuvre (en cours), et 14 ne sont pas applicables — principalement des contrôles physiques exclus car ISMS Copilot est une plateforme SaaS entièrement distante et hébergée dans le cloud, sans bureau physique ni centre de données.

Contrôles organisationnels (A.5)

#ContrôleStatutRésumé de la mise en œuvre
A.5.1Politiques de sécurité de l'informationOuiEnsemble complet de politiques couvrant tous les domaines de l'ISMS
A.5.2Rôles et responsabilités en matière de sécurité de l'informationOuiRôles définis dans toutes les politiques avec une responsabilité claire
A.5.3Séparation des tâchesPartielLimité par la taille de l'équipe ; atténué par des revues d'accès doubles et des exigences d'approbation des PR
A.5.4Responsabilités de la directionOuiLe PDG est le propriétaire de l'ISMS avec une responsabilité globale
A.5.5Contact avec les autoritésOuiContacts réglementaires documentés ; procédures de notification CNIL définies
A.5.6Contact avec des groupes d'intérêt spécifiquesOuiSurveillance des communautés de sécurité et des conseils des fournisseurs
A.5.7Renseignement sur les menacesOuiProgramme actif de renseignement sur les menaces avec des analyses hebdomadaires
A.5.8Sécurité de l'information dans la gestion de projetOuiLa sécurité est prise en compte dans tous les développements de fonctionnalités via le processus de gestion des changements
A.5.9Inventaire des informations et autres actifs associésOuiInventaires des infrastructures et des données maintenus
A.5.10Utilisation acceptable des informations et autres actifs associésOuiRègles d'utilisation acceptable pour tous les actifs informationnels, plateformes, données et outils d'IA
A.5.11Restitution des actifsOuiProcédures de désactivation pour la révocation des accès
A.5.12Classification de l'informationOuiSchéma de classification à quatre niveaux (Public, Interne, Confidentiel, Restreint)
A.5.13Étiquetage de l'informationOuiÉtiquettes de classification sur tous les documents de politique et de GRC
A.5.14Transfert d'informationOuiTLS obligatoire sur tous les chemins de transfert ; procédures de transfert documentées
A.5.15Contrôle d'accèsOuiPolitique complète de contrôle d'accès avec RLS, validation JWT et gardes d'itinéraire
A.5.16Gestion des identitésOuiSupabase Auth pour les utilisateurs ; comptes de plateforme pour les opérateurs
A.5.17Informations d'authentificationOuiMFA obligatoire pour les opérateurs ; normes de mot de passe définies
A.5.18Droits d'accèsOuiRevues trimestrielles des accès ; procédures d'intégration et de départ
A.5.19Sécurité de l'information dans les relations avec les fournisseursOuiPolitique de gestion des fournisseurs couvrant tous les fournisseurs cloud
A.5.20Prise en compte de la sécurité de l'information dans les accords avec les fournisseursOuiDPA et exigences contractuelles avec tous les fournisseurs
A.5.21Gestion de la sécurité de l'information dans la chaîne d'approvisionnement des TICOuiGestion des dépendances via Dependabot ; surveillance des vulnérabilités
A.5.22Surveillance, revue et gestion des changements des services des fournisseursOuiSurveillance continue des fournisseurs et suivi des performances
A.5.23Sécurité de l'information pour l'utilisation des services cloudOuiArchitecture native cloud avec modèle de responsabilité partagée documenté
A.5.24Planification et préparation de la gestion des incidents de sécurité de l'informationOuiManuel de réponse aux incidents avec procédures définies par scénario
A.5.25Évaluation et décision concernant les événements de sécurité de l'informationOuiSystème de classification de la gravité des événements de sécurité
A.5.26Réponse aux incidents de sécurité de l'informationOuiManuels de réponse pour chaque scénario d'incident
A.5.27Retours d'expérience des incidents de sécurité de l'informationOuiRevue post-incident avec suivi des NC/OFI et leçons apprises
A.5.28Collecte de preuvesOuiProcédures de conservation des journaux et des preuves
A.5.29Sécurité de l'information lors de perturbationsOuiPlan de continuité des activités et de reprise après sinistre avec procédures de récupération définies
A.5.30Préparation des TIC pour la continuité des activitésOuiProcédures de récupération documentées pour chaque service ; manuel de démarrage maintenu
A.5.31Exigences légales, statutaires, réglementaires et contractuellesOuiRegistre juridique maintenu et revu
A.5.32Droits de propriété intellectuelleOuiLignes directrices en matière de PI documentées ; aucun texte de normes protégées par copyright dans les données d'entraînement
A.5.33Protection des enregistrementsOuiCalendriers de conservation définis pour toutes les catégories de données
A.5.34Vie privée et protection des DCPOuiDocumentation complète de conformité au RGPD (RoPA, DPIA, TIA, procédures DSR)
A.5.35Revue indépendante de la sécurité de l'informationPartielProgramme d'audit interne établi ; audit externe prévu pour la certification
A.5.36Conformité aux politiques, règles et normesOuiAppliquée par les revues de PR, les tests automatisés et le programme d'audit
A.5.37Procédures opérationnelles documentéesOuiProcédures opérationnelles documentées et versionnées

Contrôles relatifs aux ressources humaines (A.6)

#ContrôleStatutRésumé de la mise en œuvre
A.6.1Vérification des antécédentsPartielÉquipe fondatrice ; processus de vérification formel documenté pour les futures embauches
A.6.2Conditions et termes d'emploiOuiResponsabilités en matière de sécurité communiquées et reconnues avant l'octroi de l'accès
A.6.3Sensibilisation, éducation et formation à la sécurité de l'informationOuiProgramme de compétence et de sensibilisation établi
A.6.4Processus disciplinaireOuiProcessus disciplinaire progressif défini
A.6.5Responsabilités après la cessation ou le changement d'emploiOuiProcédure de départ avec échéances et obligations continues
A.6.6Accords de confidentialité ou de non-divulgationOuiPortée de la confidentialité et mécanismes contractuels définis
A.6.7TélétravailOuiExigences de sécurité pour le télétravail pour une équipe entièrement distante
A.6.8Signalement des événements de sécurité de l'informationOuiCanaux de signalement définis ; SECURITY.md public pour les signalements externes

Contrôles physiques (A.7)

#ContrôleStatutJustification
A.7.1Périmètres de sécurité physiqueN/AAucun bureau physique ou centre de données ; toute l'infrastructure est hébergée dans le cloud
A.7.2Accès physiqueN/AAucun local physique ; sécurité physique gérée par le fournisseur
A.7.3Sécurisation des bureaux, salles et installationsN/AAucun bureau ; géré par le fournisseur
A.7.4Surveillance de la sécurité physiqueN/AAucun actif physique ; géré par le fournisseur
A.7.5Protection contre les menaces physiques et environnementalesN/AAucune infrastructure physique ; les centres de données des fournisseurs gèrent cela
A.7.6Travail dans des zones sécuriséesN/AAucune zone sécurisée
A.7.7Bureau dégagé et écran dégagéOuiPrincipes d'écran dégagé appliqués au contexte de télétravail
A.7.8Emplacement et protection des équipementsN/AAucun équipement organisationnel ; BYOD hors périmètre
A.7.9Sécurité des actifs hors siteN/AAucun actif organisationnel hors site
A.7.10Supports de stockageN/AAucun support de stockage organisationnel ; toutes les données sont dans des services cloud
A.7.11Services publicsN/AAucune infrastructure sur site
A.7.12Sécurité des câblagesN/AAucune infrastructure sur site
A.7.13Maintenance des équipementsN/AAucun équipement organisationnel
A.7.14Élimination ou réutilisation sécurisée des équipementsN/AAucun équipement organisationnel

Contrôles technologiques (A.8)

#ContrôleStatutRésumé de la mise en œuvre
A.8.1Appareils terminaux des utilisateursPartielAntivirus sur l'appareil du PDG ; contrôles au niveau de l'application (MFA, JWT, RLS) compensent l'application limitée des contrôles sur les terminaux des freelancers
A.8.2Droits d'accès privilégiésOuiClés de rôle de service et accès administrateur sous contrôles stricts
A.8.3Restriction de l'accès à l'informationOuiSécurité au niveau des lignes (RLS), validation JWT, gardes d'itinéraire
A.8.4Accès au code sourceOuiAccès au dépôt GitHub contrôlé ; revue des PR requise pour tous les changements
A.8.5Authentification sécuriséeOuiMFA pour les opérateurs ; JWT pour les utilisateurs ; options OAuth disponibles
A.8.6Gestion de la capacitéOuiLimites de jetons par plan ; limitation de débit ; surveillance de l'utilisation
A.8.7Protection contre les logiciels malveillantsPartielValidation du format de fichier pour les téléchargements ; aucun code exécutable traité
A.8.8Gestion des vulnérabilités techniquesOuiProgramme de gestion des vulnérabilités avec Dependabot et SLA définis
A.8.9Gestion de la configurationOuiConfiguration en tant que code ; définitions d'infrastructure versionnées
A.8.10Suppression d'informationsOuiSuppression automatisée ; périodes de conservation configurables par l'utilisateur
A.8.11Masquage des donnéesOuiRestrictions de journalisation et nettoyage des DCP dans le suivi des erreurs
A.8.12Prévention des fuites de donnéesOuiSystemPromptGuard ; restrictions de journalisation ; Politique de Sécurité du Contenu
A.8.13Sauvegarde des informationsOuiRécupération à un point dans le temps (PITR) pour la base de données de production ; sauvegardes quotidiennes
A.8.14Redondance des installations de traitement de l'informationPartielBasculement multi-fournisseurs pour l'IA ; redondance de la base de données gérée ; points uniques connus documentés
A.8.15JournalisationOuiJournalisation structurée à partir de plusieurs sources
A.8.16Surveillance des activitésOuiBetterStack pour la disponibilité, Sentry pour les erreurs, PostHog pour les analyses, alertes de sécurité
A.8.17Synchronisation des horlogesOuiNTP géré par la plateforme sur tous les services cloud
A.8.18Utilisation de programmes utilitaires privilégiésN/AAucun accès serveur traditionnel ; permissions d'exécution Deno limitées
A.8.19Installation de logiciels sur les systèmes opérationnelsOuiContrôlée via les pipelines CI/CD et les builds basés sur des conteneurs
A.8.20Sécurité des réseauxOuiTous les chemins de communication sécurisés avec TLS
A.8.21Sécurité des services réseauOuiTLS 1.2+ sur tous les services ; sécurité réseau gérée par le fournisseur
A.8.22Séparation des réseauxOuiSéparation logique via des fournisseurs et environnements distincts
A.8.23Filtrage webPartielPolitique de Sécurité du Contenu restreint les connexions frontend ; permissions d'exécution restreignent le backend
A.8.24Utilisation de la cryptographieOuiTLS 1.2+ obligatoire sur tous les chemins ; chiffrement au repos via Supabase
A.8.25Cycle de vie du développement sécuriséOuiSécurité intégrée à chaque phase du SDLC ; TDD obligatoire
A.8.26Exigences de sécurité des applicationsOuiAnalyse des exigences de sécurité avant le codage ; revue des changements sensibles
A.8.27Principes d'architecture et d'ingénierie sécuriséesOuiPrincipes d'architecture documentés ; modélisation des menaces pour les nouvelles fonctionnalités
A.8.28Codage sécuriséOuiNormes de codage, motifs interdits, contrôles de codage assistés par IA
A.8.29Tests de sécurité en développement et acceptationOuiTDD, suite de tests automatisés (unité/sécurité/UI), portes CI
A.8.30Développement externaliséPartielDéveloppement assisté par IA régi par des lignes directrices spécifiques ; aucun développeur humain externe
A.8.31Séparation des environnements de développement, de test et de productionOuiProjets de base de données séparés, instances d'application et cibles de déploiement par environnement
A.8.32Gestion des changementsOuiProcessus complet de gestion des changements avec application automatisée via CI/CD
A.8.33Informations de testOuiAucune donnée de production copiée en développement ; données de test synthétiques uniquement
A.8.34Protection des systèmes d'information lors des tests d'auditOuiTests d'audit dans des environnements séparés ; accès en lecture seule pour l'audit

ISMS Copilot traite 79 des 93 contrôles de l'Annexe A (pleinement ou partiellement), avec 14 contrôles justifiablement exclus car non applicables à notre modèle opérationnel hébergé dans le cloud et axé sur le télétravail. Les contrôles physiques (A.7) sont principalement gérés par nos fournisseurs d'infrastructure cloud (Supabase, Fly.io, Vercel) sous leurs propres certifications SOC 2 et ISO 27001.

Revue

Cette Déclaration d'Applicabilité est revue annuellement, lorsque le périmètre de l'ISMS change, lorsque les décisions de traitement des risques modifient l'ensemble des contrôles requis, après des incidents de sécurité significatifs, et dans le cadre de la revue annuelle de la direction.

On this page