Comment nous garantissons la sécurité et la précision d'ISMS Copilot
ISMS Copilot aide les professionnels de la conformité à rédiger des politiques, analyser les exigences d'audit et naviguer dans des cadres complexes comme ISO 27001 et SOC 2. Nous avons intégré des garde-fous à chaque couche de la plateforme pour protéger vos données sensibles et garantir que notre IA fournit des résultats fiables et prêts pour l'audit — et non des conseils génériques qui pourraient compromettre votre certification.
ISMS Copilot aide les professionnels de la conformité à rédiger des politiques, analyser les exigences d'audit et naviguer dans des cadres complexes comme ISO 27001 et SOC 2. Nous avons intégré des garde-fous à chaque couche de la plateforme pour protéger vos données sensibles et garantir que notre IA fournit des résultats fiables et prêts pour l'audit — et non des conseils génériques qui pourraient compromettre votre certification.
Notre approche combine des protections techniques, des contrôles de précision et des garde-fous opérationnels tout au long du cycle de vie de vos données.
Protection des données par conception
Le travail de conformité implique des données organisationnelles sensibles. Nous les protégeons grâce à :
- Chiffrement de bout en bout : TLS 1.3 en transit, AES-256 au repos. Vos données sont chiffrées avant d'atteindre nos serveurs et pendant leur stockage.
- Hébergement dans l'UE et conformité RGPD : Toute l'infrastructure fonctionne à Francfort (AWS EU-Central-1). Nous agissons en tant que sous-traitant RGPD avec toutes les obligations de l'Article 28, les Clauses Contractuelles Types et un Accord de Traitement des Données.
- Isolation des espaces de travail : La sécurité au niveau des lignes garantit que les clients et les projets ne se mélangent jamais. Chaque espace de travail est un environnement distinct.
- Aucune formation sur vos données : Nous interdisons contractuellement aux fournisseurs d'IA (Mistral AI, OpenAI, xAI) d'utiliser vos entrées ou sorties pour l'entraînement des modèles. Vos données de conformité restent les vôtres.
- Rétention contrôlée par l'utilisateur : Configurez la rétention de 1 jour à 7 ans ou supprimez les données immédiatement. La suppression automatique s'exécute quotidiennement. La suppression de compte efface toutes les données sous 30 jours.
Pour une confidentialité maximale, activez le Mode de Protection Avancée des Données afin de router toutes les requêtes via Mistral AI dans l'UE uniquement, sans rétention de données.
Prévention des hallucinations et des conseils inexacts
Les outils d'IA génériques comme ChatGPT peuvent inventer avec assurance des exigences de contrôle ou mal interpréter les normes. Nous empêchons cela grâce à :
- Injection Dynamique de Connaissances sur les Cadres : Lorsque vous mentionnez un cadre (ISO 27001, SOC 2, RGPD, etc.), notre système injecte automatiquement des connaissances vérifiées depuis notre base de données propriétaire avant que l'IA ne réponde. Cela élimine les hallucinations sur les contrôles et les exigences.
- Base de connaissances propriétaire : Construite à partir de centaines de projets de conseil réels — et non de contenu web scrapé. Nous maintenons la précision grâce au contrôle des versions et aux mises à jour régulières à mesure que les normes évoluent.
- Avertissements d'incertitude : Lorsque l'IA n'est pas sûre, elle l'indique et vous invite à vérifier par rapport à la norme officielle. Nous limitons strictement les réponses à la conformité — aucune génération hors sujet.
ISMS Copilot accélère les flux de travail de conformité, mais ne remplace pas le jugement professionnel. Vérifiez toujours les résultats critiques par rapport à la documentation officielle du cadre et consultez des auditeurs qualifiés pour les décisions de certification.
Authentification et contrôles d'accès
Nous appliquons un accès sécurisé grâce à :
- Vérification obligatoire de l'e-mail : Tous les comptes nécessitent un e-mail vérifié avant l'accès.
- OAuth avec support MFA : Connectez-vous via Google ou Microsoft avec une authentification multifactorielle. Nous recommandons d'activer la MFA sur votre fournisseur d'identité.
- Hachage des mots de passe : Les mots de passe sont hachés avec bcrypt. Nous ne stockons jamais les identifiants en clair.
- Gestion des sessions : Les jetons JWT expirent automatiquement pour limiter les fenêtres d'accès non autorisé.
Prévention des abus et surveillance
Nous surveillons les abus tout en préservant la confidentialité :
- Modération automatisée du contenu : Les API des fournisseurs d'IA filtrent tous les messages à la recherche de contenu interdit. Le contenu signalé est conservé pendant 1 an pour examen par l'administrateur ; les métadonnées non signalées sont supprimées après 30 jours.
- Limitation du débit : Les utilisateurs du niveau gratuit sont limités à 10 messages toutes les 4 heures pour prévenir les abus. Les plans payants ont des quotas plus élevés.
- Surveillance des erreurs : Sentry suit les erreurs techniques en utilisant des UUID anonymisés — aucun contenu de message n'est enregistré.
- Analytique préservant la confidentialité : PostHog sans cookie et sans informations personnellement identifiables.
Rédaction des données sensibles
Activez le Mode de Réduction des PII pour masquer automatiquement les noms, adresses e-mail et numéros de téléphone avant d'envoyer les données aux fournisseurs d'IA. Cela ajoute une couche de protection supplémentaire lors du téléchargement de documents ou de la discussion de questions relatives au personnel.
Réponse aux incidents
En cas de problème de sécurité, notre processus de réponse aux incidents garantit :
- Une évaluation sous 24 heures
- Une communication aux utilisateurs concernés sous 72 heures en cas de violation de données (Article 33 du RGPD)
- Un suivi de la remédiation et un examen post-incident
Signalez les problèmes de sécurité à support@ismscopilot.com.
Ce qui nous distingue
Contrairement aux outils d'IA génériques, ISMS Copilot est conçu spécifiquement pour la conformité :
- Aucune hallucination sur les contrôles : L'injection de cadre garantit la précision sur ISO 27001, SOC 2 et d'autres normes.
- Hébergement dans l'UE sans formation : Vos données ne quittent jamais l'UE (avec le Mode Avancé) et ne sont jamais utilisées pour entraîner des modèles.
- Résultats prêts pour l'audit :* Des politiques structurées et des analyses d'écarts — et non des réponses conversationnelles que vous devez reformater. *Vérifiez toujours, c'est simplement la bonne chose à faire.
- Organisation des espaces de travail : Séparation multi-clients et multi-projets intégrée.
Pour des informations détaillées sur le traitement des données, consultez notre Politique de Confidentialité et notre Accord de Traitement des Données.