ISMS Copilot Docs

Dichiarazione di Applicabilità (SoA)

La Dichiarazione di Applicabilità (SoA) identifica quali controlli dell'Allegato A della ISO/IEC 27001:2022 sono applicabili a ISMS Copilot, giustifica l'inclusione o…

La Dichiarazione di Applicabilità (SoA) identifica quali controlli dell'Allegato A della ISO/IEC 27001:2022 sono applicabili a ISMS Copilot, giustifica l'inclusione o l'esclusione di ciascun controllo e descrive come vengono implementati i controlli applicabili. È un output obbligatorio del nostro processo di trattamento dei rischi.

Questo documento segue la Clausola 6.1.3 d) della ISO 27001:2022. Ogni controllo è contrassegnato come (applicabile e implementato), Parziale (applicabile, implementazione in corso) o N/A (non applicabile, esclusione giustificata).

CategoriaControlli TotaliApplicabiliParzialiN/A
A.5 Organizzativi373520
A.6 Persone8710
A.7 Fisici141013
A.8 Tecnologici342851
Totale9371814

71 controlli sono pienamente applicabili e implementati, 8 sono parzialmente implementati (in corso) e 14 non sono applicabili — principalmente controlli fisici esclusi perché ISMS Copilot è una piattaforma SaaS completamente remota e ospitata nel cloud, senza uffici fisici o data center.

Controlli Organizzativi (A.5)

#ControlloStatoRiepilogo Implementazione
A.5.1Politiche per la sicurezza delle informazioniYesInsieme completo di politiche che coprono tutti i domini dell'ISMS
A.5.2Ruoli e responsabilità per la sicurezza delle informazioniYesRuoli definiti in tutte le politiche con chiara responsabilità
A.5.3Separazione dei compitiPartialLimitata dalle dimensioni del team; mitigata da revisioni di accesso duali e requisiti di approvazione PR
A.5.4Responsabilità della direzioneYesIl CEO è il proprietario dell'ISMS con responsabilità complessiva
A.5.5Contatti con le autoritàYesContatti normativi documentati; procedure di notifica CNIL definite
A.5.6Contatti con gruppi di interesse specialiYesMonitoraggio delle comunità di sicurezza e dei fornitori
A.5.7Intelligence sulle minacceYesProgramma attivo di intelligence sulle minacce con analisi settimanali
A.5.8Sicurezza delle informazioni nella gestione dei progettiYesSicurezza considerata in tutti gli sviluppi delle funzionalità tramite processo di gestione delle modifiche
A.5.9Inventario delle informazioni e degli altri asset associatiYesInventari dell'infrastruttura e dei dati mantenuti
A.5.10Uso accettabile delle informazioni e degli altri asset associatiYesRegole di uso accettabile per tutti gli asset informativi, piattaforme, dati e strumenti di IA
A.5.11Restituzione degli assetYesProcedure di offboarding per la revoca degli accessi
A.5.12Classificazione delle informazioniYesSchema di classificazione a quattro livelli (Pubblico, Interno, Riservato, Limitato)
A.5.13Etichettatura delle informazioniYesEtichette di classificazione su tutti i documenti di policy e GRC
A.5.14Trasferimento delle informazioniYesTLS obbligatorio su tutti i percorsi di trasferimento; procedure di trasferimento documentate
A.5.15Controllo degli accessiYesPolitica completa di controllo degli accessi con RLS, validazione JWT e guardie di percorso
A.5.16Gestione delle identitàYesSupabase Auth per gli utenti; account di piattaforma per gli operatori
A.5.17Informazioni di autenticazioneYesMFA obbligatorio per gli operatori; standard per le password definiti
A.5.18Diritti di accessoYesRevisioni trimestrali degli accessi; procedure di onboarding/offboarding
A.5.19Sicurezza delle informazioni nelle relazioni con i fornitoriYesPolitica di gestione dei fornitori che copre tutti i provider cloud
A.5.20Gestione della sicurezza delle informazioni negli accordi con i fornitoriYesDPA e requisiti contrattuali con tutti i fornitori
A.5.21Gestione della sicurezza delle informazioni nella catena di fornitura ICTYesGestione delle dipendenze tramite Dependabot; monitoraggio delle vulnerabilità
A.5.22Monitoraggio, revisione e gestione delle modifiche dei servizi dei fornitoriYesMonitoraggio continuo dei fornitori e tracciamento delle prestazioni
A.5.23Sicurezza delle informazioni per l'uso dei servizi cloudYesArchitettura cloud-native con modello di responsabilità condivisa documentato
A.5.24Pianificazione e preparazione della gestione degli incidenti di sicurezza delle informazioniYesPlaybook di risposta agli incidenti con procedure definite per ogni scenario
A.5.25Valutazione e decisione sugli eventi di sicurezza delle informazioniYesSistema di classificazione della gravità per gli eventi di sicurezza
A.5.26Risposta agli incidenti di sicurezza delle informazioniYesPlaybook di risposta per ogni scenario di incidente
A.5.27Apprendimento dagli incidenti di sicurezza delle informazioniYesRevisione post-incidente con tracciamento NC/OFI e lezioni apprese
A.5.28Raccolta delle proveYesProcedure di conservazione dei log e delle prove
A.5.29Sicurezza delle informazioni durante le interruzioniYesPiano di continuità operativa e disaster recovery con procedure di ripristino definite
A.5.30Preparazione ICT per la continuità operativaYesProcedure di ripristino documentate per ogni servizio; runbook di bootstrap mantenuto
A.5.31Requisiti legali, statutari, normativi e contrattualiYesRegistro legale mantenuto e revisionato
A.5.32Diritti di proprietà intellettualeYesLinee guida sulla PI documentate; nessun testo di standard protetto da copyright nei dati di addestramento
A.5.33Protezione delle registrazioniYesProgrammi di conservazione definiti per tutte le categorie di dati
A.5.34Privacy e protezione dei dati personaliYesDocumentazione completa di conformità al GDPR (RoPA, DPIA, TIA, procedure DSR)
A.5.35Revisione indipendente della sicurezza delle informazioniPartialProgramma di audit interno stabilito; audit esterno pianificato per la certificazione
A.5.36Conformità alle politiche, regole e standardYesApplicata tramite revisioni PR, test automatizzati e programma di audit
A.5.37Procedure operative documentateYesProcedure operative documentate e versionate

Controlli sulle Persone (A.6)

#ControlloStatoRiepilogo Implementazione
A.6.1ScreeningPartialTeam fondatore; processo di screening formale documentato per le future assunzioni
A.6.2Termini e condizioni di impiegoYesResponsabilità in materia di sicurezza comunicate e riconosciute prima della concessione dell'accesso
A.6.3Consapevolezza, formazione e addestramento sulla sicurezza delle informazioniYesProgramma di competenza e consapevolezza stabilito
A.6.4Processo disciplinareYesProcesso disciplinare graduale definito
A.6.5Responsabilità dopo la cessazione o il cambiamento dell'impiegoYesProcedura di offboarding con tempistiche e obblighi continuativi
A.6.6Accordi di riservatezza o non divulgazioneYesAmbito di riservatezza e meccanismi contrattuali definiti
A.6.7Lavoro da remotoYesRequisiti di sicurezza per il lavoro da remoto per un team completamente remoto
A.6.8Segnalazione di eventi di sicurezza delle informazioniYesCanali di segnalazione definiti; SECURITY.md pubblico per i segnalatori esterni

Controlli Fisici (A.7)

#ControlloStatoGiustificazione
A.7.1Perimetri di sicurezza fisicaN/ANessun ufficio fisico o data center; tutta l'infrastruttura è ospitata nel cloud
A.7.2Accesso fisicoN/ANessuna sede fisica; sicurezza fisica gestita dal provider
A.7.3Sicurezza di uffici, locali e struttureN/ANessun ufficio; gestito dal provider
A.7.4Monitoraggio della sicurezza fisicaN/ANessun asset fisico; gestito dal provider
A.7.5Protezione da minacce fisiche e ambientaliN/ANessuna infrastruttura fisica; i data center del provider gestiscono questo aspetto
A.7.6Lavoro in aree sicureN/ANessuna area sicura
A.7.7Scrivania sgombra e schermo pulitoYesPrincipi di schermo pulito applicati al contesto di lavoro remoto
A.7.8Posizionamento e protezione delle apparecchiatureN/ANessuna apparecchiatura organizzativa; BYOD fuori ambito
A.7.9Sicurezza degli asset fuori sedeN/ANessun asset organizzativo portato fuori sede
A.7.10Supporti di memorizzazioneN/ANessun supporto di memorizzazione organizzativo; tutti i dati nei servizi cloud
A.7.11Servizi di supportoN/ANessuna infrastruttura on-premises
A.7.12Sicurezza dei cablaggiN/ANessuna infrastruttura on-premises
A.7.13Manutenzione delle apparecchiatureN/ANessuna apparecchiatura organizzativa
A.7.14Smaltimento o riutilizzo sicuro delle apparecchiatureN/ANessuna apparecchiatura organizzativa

Controlli Tecnologici (A.8)

#ControlloStatoRiepilogo Implementazione
A.8.1Dispositivi endpoint degli utentiPartialAntivirus sul dispositivo del CEO; controlli a livello di applicazione (MFA, JWT, RLS) compensano la limitata applicazione sugli endpoint dei freelancer
A.8.2Diritti di accesso privilegiatoYesChiavi di ruolo di servizio e accesso amministrativo sotto stretti controlli
A.8.3Restrizione dell'accesso alle informazioniYesRow-Level Security (RLS), validazione JWT, guardie di percorso
A.8.4Accesso al codice sorgenteYesAccesso al repository GitHub controllato; revisione PR richiesta per tutte le modifiche
A.8.5Autenticazione sicuraYesMFA per gli operatori; JWT per gli utenti; opzioni OAuth disponibili
A.8.6Gestione della capacitàYesLimiti di token per piano; limitazione della frequenza; monitoraggio dell'utilizzo
A.8.7Protezione contro i malwarePartialValidazione del formato dei file per i caricamenti; nessun codice eseguibile elaborato
A.8.8Gestione delle vulnerabilità tecnicheYesProgramma di gestione delle vulnerabilità con Dependabot e SLA definiti
A.8.9Gestione della configurazioneYesConfigurazione come codice; definizioni dell'infrastruttura versionate
A.8.10Cancellazione delle informazioniYesCancellazione automatizzata; periodi di conservazione configurabili dall'utente
A.8.11Mascheramento dei datiYesRestrizioni di logging e rimozione delle PII nel tracciamento degli errori
A.8.12Prevenzione della perdita di datiYesSystemPromptGuard; restrizioni di logging; Content Security Policy
A.8.13Backup delle informazioniYesPoint-in-Time Recovery (PITR) per il database di produzione; backup giornalieri
A.8.14Ridondanza delle strutture di elaborazione delle informazioniPartialFailover multi-provider per l'IA; ridondanza del database gestito; punti singoli noti documentati
A.8.15LoggingYesLogging strutturato da più fonti
A.8.16Monitoraggio delle attivitàYesBetterStack per l'uptime, Sentry per gli errori, PostHog per l'analisi, avvisi di sicurezza
A.8.17Sincronizzazione degli orologiYesNTP gestito dalla piattaforma su tutti i servizi cloud
A.8.18Uso di programmi utility privilegiatiN/ANessun accesso tradizionale ai server; permessi di runtime Deno limitati
A.8.19Installazione di software sui sistemi operativiYesControllata tramite pipeline CI/CD e build basate su container
A.8.20Sicurezza delle retiYesTutti i percorsi di comunicazione protetti con TLS
A.8.21Sicurezza dei servizi di reteYesTLS 1.2+ su tutti i servizi; sicurezza di rete gestita dal provider
A.8.22Segregazione delle retiYesSegregazione logica tramite provider e ambienti separati
A.8.23Filtraggio webPartialContent Security Policy limita le connessioni frontend; permessi di runtime limitano il backend
A.8.24Uso della crittografiaYesTLS 1.2+ obbligatorio su tutti i percorsi; crittografia a riposo tramite Supabase
A.8.25Ciclo di vita dello sviluppo sicuroYesSicurezza integrata in ogni fase del SDLC; TDD obbligatorio
A.8.26Requisiti di sicurezza delle applicazioniYesAnalisi dei requisiti di sicurezza prima della codifica; revisione delle modifiche sensibili
A.8.27Principi di architettura e ingegneria sicura dei sistemiYesPrincipi di architettura documentati; threat modeling per le nuove funzionalità
A.8.28Codifica sicuraYesStandard di codifica, pattern vietati, controlli di codifica assistita da IA
A.8.29Test di sicurezza nello sviluppo e nell'accettazioneYesTDD, suite di test automatizzati (unitari/sicurezza/UI), gate CI
A.8.30Sviluppo esternalizzatoPartialSviluppo assistito da IA governato da linee guida specifiche; nessun sviluppatore umano esterno
A.8.31Separazione degli ambienti di sviluppo, test e produzioneYesProgetti database separati, istanze applicative e target di deployment per ambiente
A.8.32Gestione delle modificheYesProcesso completo di gestione delle modifiche con applicazione automatizzata CI/CD
A.8.33Informazioni di testYesDati di produzione mai copiati nello sviluppo; solo dati di test sintetici
A.8.34Protezione dei sistemi informativi durante i test di auditYesTest di audit in ambienti separati; accesso di audit in sola lettura

ISMS Copilot affronta 79 dei 93 controlli dell'Allegato A (pienamente o parzialmente), con 14 controlli giustificatamente esclusi in quanto non applicabili al nostro modello operativo cloud-hosted e remote-first. I controlli fisici (A.7) sono principalmente gestiti dai nostri provider di infrastruttura cloud (Supabase, Fly.io, Vercel) sotto le loro certificazioni SOC 2 e ISO 27001.

Revisione

Questa Dichiarazione di Applicabilità viene revisionata annualmente, quando cambia l'ambito dell'ISMS, quando le decisioni di trattamento dei rischi modificano l'insieme dei controlli richiesti, dopo incidenti di sicurezza significativi e come parte della revisione annuale della direzione.

On this page