Dichiarazione di Applicabilità (SoA)
La Dichiarazione di Applicabilità (SoA) identifica quali controlli dell'Allegato A della ISO/IEC 27001:2022 sono applicabili a ISMS Copilot, giustifica l'inclusione o…
La Dichiarazione di Applicabilità (SoA) identifica quali controlli dell'Allegato A della ISO/IEC 27001:2022 sono applicabili a ISMS Copilot, giustifica l'inclusione o l'esclusione di ciascun controllo e descrive come vengono implementati i controlli applicabili. È un output obbligatorio del nostro processo di trattamento dei rischi.
Questo documento segue la Clausola 6.1.3 d) della ISO 27001:2022. Ogni controllo è contrassegnato come Sì (applicabile e implementato), Parziale (applicabile, implementazione in corso) o N/A (non applicabile, esclusione giustificata).
Statistiche di Riepilogo
| Categoria | Controlli Totali | Applicabili | Parziali | N/A |
|---|---|---|---|---|
| A.5 Organizzativi | 37 | 35 | 2 | 0 |
| A.6 Persone | 8 | 7 | 1 | 0 |
| A.7 Fisici | 14 | 1 | 0 | 13 |
| A.8 Tecnologici | 34 | 28 | 5 | 1 |
| Totale | 93 | 71 | 8 | 14 |
71 controlli sono pienamente applicabili e implementati, 8 sono parzialmente implementati (in corso) e 14 non sono applicabili — principalmente controlli fisici esclusi perché ISMS Copilot è una piattaforma SaaS completamente remota e ospitata nel cloud, senza uffici fisici o data center.
Controlli Organizzativi (A.5)
| # | Controllo | Stato | Riepilogo Implementazione |
|---|---|---|---|
| A.5.1 | Politiche per la sicurezza delle informazioni | Yes | Insieme completo di politiche che coprono tutti i domini dell'ISMS |
| A.5.2 | Ruoli e responsabilità per la sicurezza delle informazioni | Yes | Ruoli definiti in tutte le politiche con chiara responsabilità |
| A.5.3 | Separazione dei compiti | Partial | Limitata dalle dimensioni del team; mitigata da revisioni di accesso duali e requisiti di approvazione PR |
| A.5.4 | Responsabilità della direzione | Yes | Il CEO è il proprietario dell'ISMS con responsabilità complessiva |
| A.5.5 | Contatti con le autorità | Yes | Contatti normativi documentati; procedure di notifica CNIL definite |
| A.5.6 | Contatti con gruppi di interesse speciali | Yes | Monitoraggio delle comunità di sicurezza e dei fornitori |
| A.5.7 | Intelligence sulle minacce | Yes | Programma attivo di intelligence sulle minacce con analisi settimanali |
| A.5.8 | Sicurezza delle informazioni nella gestione dei progetti | Yes | Sicurezza considerata in tutti gli sviluppi delle funzionalità tramite processo di gestione delle modifiche |
| A.5.9 | Inventario delle informazioni e degli altri asset associati | Yes | Inventari dell'infrastruttura e dei dati mantenuti |
| A.5.10 | Uso accettabile delle informazioni e degli altri asset associati | Yes | Regole di uso accettabile per tutti gli asset informativi, piattaforme, dati e strumenti di IA |
| A.5.11 | Restituzione degli asset | Yes | Procedure di offboarding per la revoca degli accessi |
| A.5.12 | Classificazione delle informazioni | Yes | Schema di classificazione a quattro livelli (Pubblico, Interno, Riservato, Limitato) |
| A.5.13 | Etichettatura delle informazioni | Yes | Etichette di classificazione su tutti i documenti di policy e GRC |
| A.5.14 | Trasferimento delle informazioni | Yes | TLS obbligatorio su tutti i percorsi di trasferimento; procedure di trasferimento documentate |
| A.5.15 | Controllo degli accessi | Yes | Politica completa di controllo degli accessi con RLS, validazione JWT e guardie di percorso |
| A.5.16 | Gestione delle identità | Yes | Supabase Auth per gli utenti; account di piattaforma per gli operatori |
| A.5.17 | Informazioni di autenticazione | Yes | MFA obbligatorio per gli operatori; standard per le password definiti |
| A.5.18 | Diritti di accesso | Yes | Revisioni trimestrali degli accessi; procedure di onboarding/offboarding |
| A.5.19 | Sicurezza delle informazioni nelle relazioni con i fornitori | Yes | Politica di gestione dei fornitori che copre tutti i provider cloud |
| A.5.20 | Gestione della sicurezza delle informazioni negli accordi con i fornitori | Yes | DPA e requisiti contrattuali con tutti i fornitori |
| A.5.21 | Gestione della sicurezza delle informazioni nella catena di fornitura ICT | Yes | Gestione delle dipendenze tramite Dependabot; monitoraggio delle vulnerabilità |
| A.5.22 | Monitoraggio, revisione e gestione delle modifiche dei servizi dei fornitori | Yes | Monitoraggio continuo dei fornitori e tracciamento delle prestazioni |
| A.5.23 | Sicurezza delle informazioni per l'uso dei servizi cloud | Yes | Architettura cloud-native con modello di responsabilità condivisa documentato |
| A.5.24 | Pianificazione e preparazione della gestione degli incidenti di sicurezza delle informazioni | Yes | Playbook di risposta agli incidenti con procedure definite per ogni scenario |
| A.5.25 | Valutazione e decisione sugli eventi di sicurezza delle informazioni | Yes | Sistema di classificazione della gravità per gli eventi di sicurezza |
| A.5.26 | Risposta agli incidenti di sicurezza delle informazioni | Yes | Playbook di risposta per ogni scenario di incidente |
| A.5.27 | Apprendimento dagli incidenti di sicurezza delle informazioni | Yes | Revisione post-incidente con tracciamento NC/OFI e lezioni apprese |
| A.5.28 | Raccolta delle prove | Yes | Procedure di conservazione dei log e delle prove |
| A.5.29 | Sicurezza delle informazioni durante le interruzioni | Yes | Piano di continuità operativa e disaster recovery con procedure di ripristino definite |
| A.5.30 | Preparazione ICT per la continuità operativa | Yes | Procedure di ripristino documentate per ogni servizio; runbook di bootstrap mantenuto |
| A.5.31 | Requisiti legali, statutari, normativi e contrattuali | Yes | Registro legale mantenuto e revisionato |
| A.5.32 | Diritti di proprietà intellettuale | Yes | Linee guida sulla PI documentate; nessun testo di standard protetto da copyright nei dati di addestramento |
| A.5.33 | Protezione delle registrazioni | Yes | Programmi di conservazione definiti per tutte le categorie di dati |
| A.5.34 | Privacy e protezione dei dati personali | Yes | Documentazione completa di conformità al GDPR (RoPA, DPIA, TIA, procedure DSR) |
| A.5.35 | Revisione indipendente della sicurezza delle informazioni | Partial | Programma di audit interno stabilito; audit esterno pianificato per la certificazione |
| A.5.36 | Conformità alle politiche, regole e standard | Yes | Applicata tramite revisioni PR, test automatizzati e programma di audit |
| A.5.37 | Procedure operative documentate | Yes | Procedure operative documentate e versionate |
Controlli sulle Persone (A.6)
| # | Controllo | Stato | Riepilogo Implementazione |
|---|---|---|---|
| A.6.1 | Screening | Partial | Team fondatore; processo di screening formale documentato per le future assunzioni |
| A.6.2 | Termini e condizioni di impiego | Yes | Responsabilità in materia di sicurezza comunicate e riconosciute prima della concessione dell'accesso |
| A.6.3 | Consapevolezza, formazione e addestramento sulla sicurezza delle informazioni | Yes | Programma di competenza e consapevolezza stabilito |
| A.6.4 | Processo disciplinare | Yes | Processo disciplinare graduale definito |
| A.6.5 | Responsabilità dopo la cessazione o il cambiamento dell'impiego | Yes | Procedura di offboarding con tempistiche e obblighi continuativi |
| A.6.6 | Accordi di riservatezza o non divulgazione | Yes | Ambito di riservatezza e meccanismi contrattuali definiti |
| A.6.7 | Lavoro da remoto | Yes | Requisiti di sicurezza per il lavoro da remoto per un team completamente remoto |
| A.6.8 | Segnalazione di eventi di sicurezza delle informazioni | Yes | Canali di segnalazione definiti; SECURITY.md pubblico per i segnalatori esterni |
Controlli Fisici (A.7)
| # | Controllo | Stato | Giustificazione |
|---|---|---|---|
| A.7.1 | Perimetri di sicurezza fisica | N/A | Nessun ufficio fisico o data center; tutta l'infrastruttura è ospitata nel cloud |
| A.7.2 | Accesso fisico | N/A | Nessuna sede fisica; sicurezza fisica gestita dal provider |
| A.7.3 | Sicurezza di uffici, locali e strutture | N/A | Nessun ufficio; gestito dal provider |
| A.7.4 | Monitoraggio della sicurezza fisica | N/A | Nessun asset fisico; gestito dal provider |
| A.7.5 | Protezione da minacce fisiche e ambientali | N/A | Nessuna infrastruttura fisica; i data center del provider gestiscono questo aspetto |
| A.7.6 | Lavoro in aree sicure | N/A | Nessuna area sicura |
| A.7.7 | Scrivania sgombra e schermo pulito | Yes | Principi di schermo pulito applicati al contesto di lavoro remoto |
| A.7.8 | Posizionamento e protezione delle apparecchiature | N/A | Nessuna apparecchiatura organizzativa; BYOD fuori ambito |
| A.7.9 | Sicurezza degli asset fuori sede | N/A | Nessun asset organizzativo portato fuori sede |
| A.7.10 | Supporti di memorizzazione | N/A | Nessun supporto di memorizzazione organizzativo; tutti i dati nei servizi cloud |
| A.7.11 | Servizi di supporto | N/A | Nessuna infrastruttura on-premises |
| A.7.12 | Sicurezza dei cablaggi | N/A | Nessuna infrastruttura on-premises |
| A.7.13 | Manutenzione delle apparecchiature | N/A | Nessuna apparecchiatura organizzativa |
| A.7.14 | Smaltimento o riutilizzo sicuro delle apparecchiature | N/A | Nessuna apparecchiatura organizzativa |
Controlli Tecnologici (A.8)
| # | Controllo | Stato | Riepilogo Implementazione |
|---|---|---|---|
| A.8.1 | Dispositivi endpoint degli utenti | Partial | Antivirus sul dispositivo del CEO; controlli a livello di applicazione (MFA, JWT, RLS) compensano la limitata applicazione sugli endpoint dei freelancer |
| A.8.2 | Diritti di accesso privilegiato | Yes | Chiavi di ruolo di servizio e accesso amministrativo sotto stretti controlli |
| A.8.3 | Restrizione dell'accesso alle informazioni | Yes | Row-Level Security (RLS), validazione JWT, guardie di percorso |
| A.8.4 | Accesso al codice sorgente | Yes | Accesso al repository GitHub controllato; revisione PR richiesta per tutte le modifiche |
| A.8.5 | Autenticazione sicura | Yes | MFA per gli operatori; JWT per gli utenti; opzioni OAuth disponibili |
| A.8.6 | Gestione della capacità | Yes | Limiti di token per piano; limitazione della frequenza; monitoraggio dell'utilizzo |
| A.8.7 | Protezione contro i malware | Partial | Validazione del formato dei file per i caricamenti; nessun codice eseguibile elaborato |
| A.8.8 | Gestione delle vulnerabilità tecniche | Yes | Programma di gestione delle vulnerabilità con Dependabot e SLA definiti |
| A.8.9 | Gestione della configurazione | Yes | Configurazione come codice; definizioni dell'infrastruttura versionate |
| A.8.10 | Cancellazione delle informazioni | Yes | Cancellazione automatizzata; periodi di conservazione configurabili dall'utente |
| A.8.11 | Mascheramento dei dati | Yes | Restrizioni di logging e rimozione delle PII nel tracciamento degli errori |
| A.8.12 | Prevenzione della perdita di dati | Yes | SystemPromptGuard; restrizioni di logging; Content Security Policy |
| A.8.13 | Backup delle informazioni | Yes | Point-in-Time Recovery (PITR) per il database di produzione; backup giornalieri |
| A.8.14 | Ridondanza delle strutture di elaborazione delle informazioni | Partial | Failover multi-provider per l'IA; ridondanza del database gestito; punti singoli noti documentati |
| A.8.15 | Logging | Yes | Logging strutturato da più fonti |
| A.8.16 | Monitoraggio delle attività | Yes | BetterStack per l'uptime, Sentry per gli errori, PostHog per l'analisi, avvisi di sicurezza |
| A.8.17 | Sincronizzazione degli orologi | Yes | NTP gestito dalla piattaforma su tutti i servizi cloud |
| A.8.18 | Uso di programmi utility privilegiati | N/A | Nessun accesso tradizionale ai server; permessi di runtime Deno limitati |
| A.8.19 | Installazione di software sui sistemi operativi | Yes | Controllata tramite pipeline CI/CD e build basate su container |
| A.8.20 | Sicurezza delle reti | Yes | Tutti i percorsi di comunicazione protetti con TLS |
| A.8.21 | Sicurezza dei servizi di rete | Yes | TLS 1.2+ su tutti i servizi; sicurezza di rete gestita dal provider |
| A.8.22 | Segregazione delle reti | Yes | Segregazione logica tramite provider e ambienti separati |
| A.8.23 | Filtraggio web | Partial | Content Security Policy limita le connessioni frontend; permessi di runtime limitano il backend |
| A.8.24 | Uso della crittografia | Yes | TLS 1.2+ obbligatorio su tutti i percorsi; crittografia a riposo tramite Supabase |
| A.8.25 | Ciclo di vita dello sviluppo sicuro | Yes | Sicurezza integrata in ogni fase del SDLC; TDD obbligatorio |
| A.8.26 | Requisiti di sicurezza delle applicazioni | Yes | Analisi dei requisiti di sicurezza prima della codifica; revisione delle modifiche sensibili |
| A.8.27 | Principi di architettura e ingegneria sicura dei sistemi | Yes | Principi di architettura documentati; threat modeling per le nuove funzionalità |
| A.8.28 | Codifica sicura | Yes | Standard di codifica, pattern vietati, controlli di codifica assistita da IA |
| A.8.29 | Test di sicurezza nello sviluppo e nell'accettazione | Yes | TDD, suite di test automatizzati (unitari/sicurezza/UI), gate CI |
| A.8.30 | Sviluppo esternalizzato | Partial | Sviluppo assistito da IA governato da linee guida specifiche; nessun sviluppatore umano esterno |
| A.8.31 | Separazione degli ambienti di sviluppo, test e produzione | Yes | Progetti database separati, istanze applicative e target di deployment per ambiente |
| A.8.32 | Gestione delle modifiche | Yes | Processo completo di gestione delle modifiche con applicazione automatizzata CI/CD |
| A.8.33 | Informazioni di test | Yes | Dati di produzione mai copiati nello sviluppo; solo dati di test sintetici |
| A.8.34 | Protezione dei sistemi informativi durante i test di audit | Yes | Test di audit in ambienti separati; accesso di audit in sola lettura |
ISMS Copilot affronta 79 dei 93 controlli dell'Allegato A (pienamente o parzialmente), con 14 controlli giustificatamente esclusi in quanto non applicabili al nostro modello operativo cloud-hosted e remote-first. I controlli fisici (A.7) sono principalmente gestiti dai nostri provider di infrastruttura cloud (Supabase, Fly.io, Vercel) sotto le loro certificazioni SOC 2 e ISO 27001.
Revisione
Questa Dichiarazione di Applicabilità viene revisionata annualmente, quando cambia l'ambito dell'ISMS, quando le decisioni di trattamento dei rischi modificano l'insieme dei controlli richiesti, dopo incidenti di sicurezza significativi e come parte della revisione annuale della direzione.