ISMS Copilot Docs

Ambito dell'ISMS

Questo documento definisce l'ambito del Sistema di Gestione della Sicurezza delle Informazioni (ISMS) per ISMS Copilot, gestito da Better ISMS (Francia). Identifica i confini e l'applicabilità dell'ISMS, considerando il contesto organizzativo, le parti interessate e le interfacce con servizi esterni.

Questo documento definisce l'ambito del Sistema di Gestione della Sicurezza delle Informazioni (ISMS) per ISMS Copilot, gestito da Better ISMS (Francia). Identifica i confini e l'applicabilità dell'ISMS, considerando il nostro contesto organizzativo, le parti interessate e le interfacce con servizi esterni.

Questo documento sull'ambito segue la Clausola 4.3 della ISO 27001:2022 ed è rivisto annualmente o quando si verificano cambiamenti significativi nei nostri servizi, integrazioni o struttura organizzativa.

Organizzazione

CampoValore
Legal EntityBetter ISMS
JurisdictionFrance (EU)
ProductISMS Copilot — assistente per la conformità basato su AI
Business ModelB2B SaaS (basato su abbonamento)
Users~800 (principalmente con sede nell'UE, disponibile a livello globale)

Dichiarazione dell'Ambito dell'ISMS

L'ISMS si applica allo sviluppo, all'operatività e alla gestione della piattaforma ISMS Copilot — un'applicazione SaaS basata su cloud e potenziata dall'AI che assiste le organizzazioni con la conformità del sistema di gestione della sicurezza delle informazioni.

Applicazioni e Servizi nell'Ambito

ComponenteTecnologiaHosting
Frontend web applicationReact, TypeScript, ViteVercel (global CDN)
Backend chat serviceDeno, TypeScriptFly.io (CDG region, Paris)
Database and authenticationPostgreSQL, Supabase AuthSupabase Cloud (EU — Frankfurt)
File storageS3-compatibleSupabase Storage (EU — Frankfurt)
Edge functionsDenoSupabase Edge

Integrazioni di Terze Parti nell'Ambito

IntegrazioneScopoCopertura dell'Ambito
Anthropic (Claude)Fornitore predefinito di chat AIFlussi di dati, gestione delle chiavi, monitoraggio del fornitore
OpenAI (GPT-4.1)Rilevamento documentiFlussi di dati, gestione delle chiavi
xAI (Grok)Formattazione documentiFlussi di dati, gestione delle chiavi
Mistral AIModalità Advanced Data ProtectionFlussi di dati, gestione delle chiavi, verifica ZDR
Google (Gemini)Fornitore alternativo di chat AIFlussi di dati, gestione delle chiavi
StripeElaborazione pagamentiSicurezza dei webhook, gestione degli abbonamenti
ConvertAPIConversione file (PDF, DOCX, XLSX)Flussi di dati, gestione dei file
SendGridEmail di avviso di sicurezzaConsegna degli avvisi

Dati nell'Ambito

Categoria di DatiNell'Ambito
Messaggi chat degli utenti e risposte dell'AI
File caricati e contenuto estratto
Dati di autenticazione e account utente
Metadati di abbonamento e fatturazione
Impostazioni utente e istruzioni dell'area di lavoro
Consumo di token e registri di utilizzo
Log dell'applicazione e report degli errori

Processi nell'Ambito

ProcessoNell'Ambito
Ciclo di vita dello sviluppo software (SDLC)
Gestione delle modifiche e distribuzione
Rilevamento, risposta e ripristino degli incidenti
Valutazione e trattamento dei rischi
Gestione e revisione degli accessi
Gestione delle vulnerabilità
Gestione dei fornitori
Protezione dei dati e privacy
Continuità operativa e ripristino di emergenza

Strumenti di Monitoraggio e Sviluppo nell'Ambito

StrumentoScopoCopertura dell'Ambito
SentryTracciamento errori (frontend + backend)Pulizia dei PII, igiene dei log
PostHogAnalisi del prodottoMinimizzazione dei dati
BetterStackMonitoraggio uptime, pagina di statoConfigurazione degli avvisi
GitHubCodice sorgente, pipeline CI/CDControllo degli accessi, gestione dei segreti, sicurezza delle pipeline
Vercel CI/CDDistribuzione frontendSicurezza della distribuzione

Esclusioni dall'Ambito

EsclusioneGiustificazione
Infrastruttura fisica degli ufficiIl team è completamente remoto; non ci sono uffici fisici da proteggere
Dispositivi personali dei dipendentiAmbiente BYOD; i controlli di sicurezza sono a livello di applicazione e piattaforma, non sull'endpoint
Sicurezza lato clienteGli ambienti, gli endpoint e le reti interne dei clienti sono al di fuori del controllo di ISMS Copilot
Operazioni interne di terze partiLa sicurezza interna dei fornitori è governata dalle loro certificazioni (SOC 2, ISO 27001) e dalla nostra politica di gestione dei fornitori
Sito web di marketingSito di marketing statico su infrastruttura separata; nessun trattamento di dati utente

Diagramma dei Confini dell'ISMS

Il confine dell'ISMS include la gestione delle interfacce con entità esterne:

  • Gli utenti finali si collegano tramite browser al Frontend (Vercel), che comunica con Supabase (DB/Auth/Storage/Edge Functions) e il Fly.io Chat Service
  • Fly.io Chat Service si interfaccia con i Fornitori di AI (Anthropic, OpenAI, xAI, Mistral, Gemini) e Supabase DB
  • Stripe e ConvertAPI sono accessibili tramite Supabase Edge Functions
  • GitHub Actions gestisce la pipeline CI/CD
  • Sentry, PostHog e BetterStack forniscono monitoraggio e osservabilità

Tutti i dati a riposo sono memorizzati all'interno dell'infrastruttura UE (Francoforte). Il servizio di chat backend è eseguito a Parigi (CDG). Le chiamate API ai fornitori di AI possono transitare verso endpoint non UE, come documentato nella nostra Valutazione d'Impatto sui Trasferimenti.

Standard e Framework Applicabili

StandardAmbito di Applicazione
ISO/IEC 27001:2022Intero ISMS — tutte le clausole e i controlli applicabili dell'Annex A
ISO/IEC 42001:2023Sistema di Gestione dell'AI — applicabile ai componenti AI
GDPRTutte le attività di trattamento dei dati personali
SOC 2Criteri dei Servizi di Fiducia — Sicurezza, Disponibilità, Riservatezza
Legge Francese sulla Protezione dei DatiImplementazione nazionale del GDPR

Revisione dell'Ambito

Questo documento sull'ambito è rivisto annualmente, quando vengono aggiunti nuovi servizi o integrazioni, quando cambia la struttura organizzativa, quando si entra in nuovi mercati o giurisdizioni e in seguito ai risultati della revisione della direzione. Le modifiche all'ambito dell'ISMS richiedono l'approvazione del CEO e attivano una revisione della Dichiarazione di Applicabilità, della valutazione dei rischi e delle politiche interessate.

On this page