Déclaration d'Applicabilité (SoA)
La Déclaration d'Applicabilité (SoA) identifie quels contrôles de l'Annexe A de la norme ISO/IEC 27001:2022 s'appliquent à ISMS Copilot, justifie l'inclusion ou…
La Déclaration d'Applicabilité (SoA) identifie quels contrôles de l'Annexe A de la norme ISO/IEC 27001:2022 s'appliquent à ISMS Copilot, justifie l'inclusion ou l'exclusion de chaque contrôle, et décrit comment les contrôles applicables sont mis en œuvre. Il s'agit d'une sortie obligatoire de notre processus de traitement des risques.
Ce document suit la clause 6.1.3 d) de la norme ISO 27001:2022. Chaque contrôle est marqué comme Oui (applicable et mis en œuvre), Partiel (applicable, mise en œuvre en cours), ou N/A (non applicable, exclusion justifiée).
Statistiques récapitulatives
| Catégorie | Contrôles totaux | Applicables | Partiels | N/A |
|---|---|---|---|---|
| A.5 Organisationnel | 37 | 35 | 2 | 0 |
| A.6 Ressources humaines | 8 | 7 | 1 | 0 |
| A.7 Physique | 14 | 1 | 0 | 13 |
| A.8 Technologique | 34 | 28 | 5 | 1 |
| Total | 93 | 71 | 8 | 14 |
71 contrôles sont pleinement applicables et mis en œuvre, 8 sont partiellement mis en œuvre (en cours), et 14 ne sont pas applicables — principalement des contrôles physiques exclus car ISMS Copilot est une plateforme SaaS entièrement distante et hébergée dans le cloud, sans bureau physique ni centre de données.
Contrôles organisationnels (A.5)
| # | Contrôle | Statut | Résumé de la mise en œuvre |
|---|---|---|---|
| A.5.1 | Politiques de sécurité de l'information | Oui | Ensemble complet de politiques couvrant tous les domaines de l'ISMS |
| A.5.2 | Rôles et responsabilités en matière de sécurité de l'information | Oui | Rôles définis dans toutes les politiques avec une responsabilité claire |
| A.5.3 | Séparation des tâches | Partiel | Limité par la taille de l'équipe ; atténué par des revues d'accès doubles et des exigences d'approbation des PR |
| A.5.4 | Responsabilités de la direction | Oui | Le PDG est le propriétaire de l'ISMS avec une responsabilité globale |
| A.5.5 | Contact avec les autorités | Oui | Contacts réglementaires documentés ; procédures de notification CNIL définies |
| A.5.6 | Contact avec des groupes d'intérêt spécifiques | Oui | Surveillance des communautés de sécurité et des conseils des fournisseurs |
| A.5.7 | Renseignement sur les menaces | Oui | Programme actif de renseignement sur les menaces avec des analyses hebdomadaires |
| A.5.8 | Sécurité de l'information dans la gestion de projet | Oui | La sécurité est prise en compte dans tous les développements de fonctionnalités via le processus de gestion des changements |
| A.5.9 | Inventaire des informations et autres actifs associés | Oui | Inventaires des infrastructures et des données maintenus |
| A.5.10 | Utilisation acceptable des informations et autres actifs associés | Oui | Règles d'utilisation acceptable pour tous les actifs informationnels, plateformes, données et outils d'IA |
| A.5.11 | Restitution des actifs | Oui | Procédures de désactivation pour la révocation des accès |
| A.5.12 | Classification de l'information | Oui | Schéma de classification à quatre niveaux (Public, Interne, Confidentiel, Restreint) |
| A.5.13 | Étiquetage de l'information | Oui | Étiquettes de classification sur tous les documents de politique et de GRC |
| A.5.14 | Transfert d'information | Oui | TLS obligatoire sur tous les chemins de transfert ; procédures de transfert documentées |
| A.5.15 | Contrôle d'accès | Oui | Politique complète de contrôle d'accès avec RLS, validation JWT et gardes d'itinéraire |
| A.5.16 | Gestion des identités | Oui | Supabase Auth pour les utilisateurs ; comptes de plateforme pour les opérateurs |
| A.5.17 | Informations d'authentification | Oui | MFA obligatoire pour les opérateurs ; normes de mot de passe définies |
| A.5.18 | Droits d'accès | Oui | Revues trimestrielles des accès ; procédures d'intégration et de départ |
| A.5.19 | Sécurité de l'information dans les relations avec les fournisseurs | Oui | Politique de gestion des fournisseurs couvrant tous les fournisseurs cloud |
| A.5.20 | Prise en compte de la sécurité de l'information dans les accords avec les fournisseurs | Oui | DPA et exigences contractuelles avec tous les fournisseurs |
| A.5.21 | Gestion de la sécurité de l'information dans la chaîne d'approvisionnement des TIC | Oui | Gestion des dépendances via Dependabot ; surveillance des vulnérabilités |
| A.5.22 | Surveillance, revue et gestion des changements des services des fournisseurs | Oui | Surveillance continue des fournisseurs et suivi des performances |
| A.5.23 | Sécurité de l'information pour l'utilisation des services cloud | Oui | Architecture native cloud avec modèle de responsabilité partagée documenté |
| A.5.24 | Planification et préparation de la gestion des incidents de sécurité de l'information | Oui | Manuel de réponse aux incidents avec procédures définies par scénario |
| A.5.25 | Évaluation et décision concernant les événements de sécurité de l'information | Oui | Système de classification de la gravité des événements de sécurité |
| A.5.26 | Réponse aux incidents de sécurité de l'information | Oui | Manuels de réponse pour chaque scénario d'incident |
| A.5.27 | Retours d'expérience des incidents de sécurité de l'information | Oui | Revue post-incident avec suivi des NC/OFI et leçons apprises |
| A.5.28 | Collecte de preuves | Oui | Procédures de conservation des journaux et des preuves |
| A.5.29 | Sécurité de l'information lors de perturbations | Oui | Plan de continuité des activités et de reprise après sinistre avec procédures de récupération définies |
| A.5.30 | Préparation des TIC pour la continuité des activités | Oui | Procédures de récupération documentées pour chaque service ; manuel de démarrage maintenu |
| A.5.31 | Exigences légales, statutaires, réglementaires et contractuelles | Oui | Registre juridique maintenu et revu |
| A.5.32 | Droits de propriété intellectuelle | Oui | Lignes directrices en matière de PI documentées ; aucun texte de normes protégées par copyright dans les données d'entraînement |
| A.5.33 | Protection des enregistrements | Oui | Calendriers de conservation définis pour toutes les catégories de données |
| A.5.34 | Vie privée et protection des DCP | Oui | Documentation complète de conformité au RGPD (RoPA, DPIA, TIA, procédures DSR) |
| A.5.35 | Revue indépendante de la sécurité de l'information | Partiel | Programme d'audit interne établi ; audit externe prévu pour la certification |
| A.5.36 | Conformité aux politiques, règles et normes | Oui | Appliquée par les revues de PR, les tests automatisés et le programme d'audit |
| A.5.37 | Procédures opérationnelles documentées | Oui | Procédures opérationnelles documentées et versionnées |
Contrôles relatifs aux ressources humaines (A.6)
| # | Contrôle | Statut | Résumé de la mise en œuvre |
|---|---|---|---|
| A.6.1 | Vérification des antécédents | Partiel | Équipe fondatrice ; processus de vérification formel documenté pour les futures embauches |
| A.6.2 | Conditions et termes d'emploi | Oui | Responsabilités en matière de sécurité communiquées et reconnues avant l'octroi de l'accès |
| A.6.3 | Sensibilisation, éducation et formation à la sécurité de l'information | Oui | Programme de compétence et de sensibilisation établi |
| A.6.4 | Processus disciplinaire | Oui | Processus disciplinaire progressif défini |
| A.6.5 | Responsabilités après la cessation ou le changement d'emploi | Oui | Procédure de départ avec échéances et obligations continues |
| A.6.6 | Accords de confidentialité ou de non-divulgation | Oui | Portée de la confidentialité et mécanismes contractuels définis |
| A.6.7 | Télétravail | Oui | Exigences de sécurité pour le télétravail pour une équipe entièrement distante |
| A.6.8 | Signalement des événements de sécurité de l'information | Oui | Canaux de signalement définis ; SECURITY.md public pour les signalements externes |
Contrôles physiques (A.7)
| # | Contrôle | Statut | Justification |
|---|---|---|---|
| A.7.1 | Périmètres de sécurité physique | N/A | Aucun bureau physique ou centre de données ; toute l'infrastructure est hébergée dans le cloud |
| A.7.2 | Accès physique | N/A | Aucun local physique ; sécurité physique gérée par le fournisseur |
| A.7.3 | Sécurisation des bureaux, salles et installations | N/A | Aucun bureau ; géré par le fournisseur |
| A.7.4 | Surveillance de la sécurité physique | N/A | Aucun actif physique ; géré par le fournisseur |
| A.7.5 | Protection contre les menaces physiques et environnementales | N/A | Aucune infrastructure physique ; les centres de données des fournisseurs gèrent cela |
| A.7.6 | Travail dans des zones sécurisées | N/A | Aucune zone sécurisée |
| A.7.7 | Bureau dégagé et écran dégagé | Oui | Principes d'écran dégagé appliqués au contexte de télétravail |
| A.7.8 | Emplacement et protection des équipements | N/A | Aucun équipement organisationnel ; BYOD hors périmètre |
| A.7.9 | Sécurité des actifs hors site | N/A | Aucun actif organisationnel hors site |
| A.7.10 | Supports de stockage | N/A | Aucun support de stockage organisationnel ; toutes les données sont dans des services cloud |
| A.7.11 | Services publics | N/A | Aucune infrastructure sur site |
| A.7.12 | Sécurité des câblages | N/A | Aucune infrastructure sur site |
| A.7.13 | Maintenance des équipements | N/A | Aucun équipement organisationnel |
| A.7.14 | Élimination ou réutilisation sécurisée des équipements | N/A | Aucun équipement organisationnel |
Contrôles technologiques (A.8)
| # | Contrôle | Statut | Résumé de la mise en œuvre |
|---|---|---|---|
| A.8.1 | Appareils terminaux des utilisateurs | Partiel | Antivirus sur l'appareil du PDG ; contrôles au niveau de l'application (MFA, JWT, RLS) compensent l'application limitée des contrôles sur les terminaux des freelancers |
| A.8.2 | Droits d'accès privilégiés | Oui | Clés de rôle de service et accès administrateur sous contrôles stricts |
| A.8.3 | Restriction de l'accès à l'information | Oui | Sécurité au niveau des lignes (RLS), validation JWT, gardes d'itinéraire |
| A.8.4 | Accès au code source | Oui | Accès au dépôt GitHub contrôlé ; revue des PR requise pour tous les changements |
| A.8.5 | Authentification sécurisée | Oui | MFA pour les opérateurs ; JWT pour les utilisateurs ; options OAuth disponibles |
| A.8.6 | Gestion de la capacité | Oui | Limites de jetons par plan ; limitation de débit ; surveillance de l'utilisation |
| A.8.7 | Protection contre les logiciels malveillants | Partiel | Validation du format de fichier pour les téléchargements ; aucun code exécutable traité |
| A.8.8 | Gestion des vulnérabilités techniques | Oui | Programme de gestion des vulnérabilités avec Dependabot et SLA définis |
| A.8.9 | Gestion de la configuration | Oui | Configuration en tant que code ; définitions d'infrastructure versionnées |
| A.8.10 | Suppression d'informations | Oui | Suppression automatisée ; périodes de conservation configurables par l'utilisateur |
| A.8.11 | Masquage des données | Oui | Restrictions de journalisation et nettoyage des DCP dans le suivi des erreurs |
| A.8.12 | Prévention des fuites de données | Oui | SystemPromptGuard ; restrictions de journalisation ; Politique de Sécurité du Contenu |
| A.8.13 | Sauvegarde des informations | Oui | Récupération à un point dans le temps (PITR) pour la base de données de production ; sauvegardes quotidiennes |
| A.8.14 | Redondance des installations de traitement de l'information | Partiel | Basculement multi-fournisseurs pour l'IA ; redondance de la base de données gérée ; points uniques connus documentés |
| A.8.15 | Journalisation | Oui | Journalisation structurée à partir de plusieurs sources |
| A.8.16 | Surveillance des activités | Oui | BetterStack pour la disponibilité, Sentry pour les erreurs, PostHog pour les analyses, alertes de sécurité |
| A.8.17 | Synchronisation des horloges | Oui | NTP géré par la plateforme sur tous les services cloud |
| A.8.18 | Utilisation de programmes utilitaires privilégiés | N/A | Aucun accès serveur traditionnel ; permissions d'exécution Deno limitées |
| A.8.19 | Installation de logiciels sur les systèmes opérationnels | Oui | Contrôlée via les pipelines CI/CD et les builds basés sur des conteneurs |
| A.8.20 | Sécurité des réseaux | Oui | Tous les chemins de communication sécurisés avec TLS |
| A.8.21 | Sécurité des services réseau | Oui | TLS 1.2+ sur tous les services ; sécurité réseau gérée par le fournisseur |
| A.8.22 | Séparation des réseaux | Oui | Séparation logique via des fournisseurs et environnements distincts |
| A.8.23 | Filtrage web | Partiel | Politique de Sécurité du Contenu restreint les connexions frontend ; permissions d'exécution restreignent le backend |
| A.8.24 | Utilisation de la cryptographie | Oui | TLS 1.2+ obligatoire sur tous les chemins ; chiffrement au repos via Supabase |
| A.8.25 | Cycle de vie du développement sécurisé | Oui | Sécurité intégrée à chaque phase du SDLC ; TDD obligatoire |
| A.8.26 | Exigences de sécurité des applications | Oui | Analyse des exigences de sécurité avant le codage ; revue des changements sensibles |
| A.8.27 | Principes d'architecture et d'ingénierie sécurisées | Oui | Principes d'architecture documentés ; modélisation des menaces pour les nouvelles fonctionnalités |
| A.8.28 | Codage sécurisé | Oui | Normes de codage, motifs interdits, contrôles de codage assistés par IA |
| A.8.29 | Tests de sécurité en développement et acceptation | Oui | TDD, suite de tests automatisés (unité/sécurité/UI), portes CI |
| A.8.30 | Développement externalisé | Partiel | Développement assisté par IA régi par des lignes directrices spécifiques ; aucun développeur humain externe |
| A.8.31 | Séparation des environnements de développement, de test et de production | Oui | Projets de base de données séparés, instances d'application et cibles de déploiement par environnement |
| A.8.32 | Gestion des changements | Oui | Processus complet de gestion des changements avec application automatisée via CI/CD |
| A.8.33 | Informations de test | Oui | Aucune donnée de production copiée en développement ; données de test synthétiques uniquement |
| A.8.34 | Protection des systèmes d'information lors des tests d'audit | Oui | Tests d'audit dans des environnements séparés ; accès en lecture seule pour l'audit |
ISMS Copilot traite 79 des 93 contrôles de l'Annexe A (pleinement ou partiellement), avec 14 contrôles justifiablement exclus car non applicables à notre modèle opérationnel hébergé dans le cloud et axé sur le télétravail. Les contrôles physiques (A.7) sont principalement gérés par nos fournisseurs d'infrastructure cloud (Supabase, Fly.io, Vercel) sous leurs propres certifications SOC 2 et ISO 27001.
Revue
Cette Déclaration d'Applicabilité est revue annuellement, lorsque le périmètre de l'ISMS change, lorsque les décisions de traitement des risques modifient l'ensemble des contrôles requis, après des incidents de sécurité significatifs, et dans le cadre de la revue annuelle de la direction.