Questo documento definisce l'ambito del Sistema di Gestione della Sicurezza delle Informazioni (ISMS) per ISMS Copilot, gestito da Better ISMS (Francia). Identifica i confini e l'applicabilità dell'ISMS, considerando il contesto organizzativo, le parti interessate e le interfacce con servizi esterni.
Questo documento definisce l'ambito del Sistema di Gestione della Sicurezza delle Informazioni (ISMS) per ISMS Copilot, gestito da Better ISMS (Francia). Identifica i confini e l'applicabilità dell'ISMS, considerando il nostro contesto organizzativo, le parti interessate e le interfacce con servizi esterni.
Questo documento sull'ambito segue la Clausola 4.3 della ISO 27001:2022 ed è rivisto annualmente o quando si verificano cambiamenti significativi nei nostri servizi, integrazioni o struttura organizzativa.
L'ISMS si applica allo sviluppo, all'operatività e alla gestione della piattaforma ISMS Copilot — un'applicazione SaaS basata su cloud e potenziata dall'AI che assiste le organizzazioni con la conformità del sistema di gestione della sicurezza delle informazioni.
Il confine dell'ISMS include la gestione delle interfacce con entità esterne:
Gli utenti finali si collegano tramite browser al Frontend (Vercel), che comunica con Supabase (DB/Auth/Storage/Edge Functions) e il Fly.io Chat Service
Fly.io Chat Service si interfaccia con i Fornitori di AI (Anthropic, OpenAI, xAI, Mistral, Gemini) e Supabase DB
Stripe e ConvertAPI sono accessibili tramite Supabase Edge Functions
GitHub Actions gestisce la pipeline CI/CD
Sentry, PostHog e BetterStack forniscono monitoraggio e osservabilità
Tutti i dati a riposo sono memorizzati all'interno dell'infrastruttura UE (Francoforte). Il servizio di chat backend è eseguito a Parigi (CDG). Le chiamate API ai fornitori di AI possono transitare verso endpoint non UE, come documentato nella nostra Valutazione d'Impatto sui Trasferimenti.
Questo documento sull'ambito è rivisto annualmente, quando vengono aggiunti nuovi servizi o integrazioni, quando cambia la struttura organizzativa, quando si entra in nuovi mercati o giurisdizioni e in seguito ai risultati della revisione della direzione. Le modifiche all'ambito dell'ISMS richiedono l'approvazione del CEO e attivano una revisione della Dichiarazione di Applicabilità, della valutazione dei rischi e delle politiche interessate.