ISMS Copilot Docs

Come manteniamo ISMS Copilot sicuro e accurato

ISMS Copilot aiuta i professionisti della compliance a redigere policy, analizzare requisiti di audit e navigare framework complessi come ISO 27001 e SOC 2. Abbiamo integrato…

ISMS Copilot aiuta i professionisti della compliance a redigere policy, analizzare requisiti di audit e navigare framework complessi come ISO 27001 e SOC 2. Abbiamo integrato salvaguardie in ogni livello della piattaforma per proteggere i tuoi dati sensibili e garantire che la nostra IA fornisca output affidabili e pronti per l'audit — non consigli generici che potrebbero compromettere la tua certificazione.

Il nostro approccio combina protezioni tecniche, controlli di accuratezza e salvaguardie operative durante l'intero ciclo di vita dei tuoi dati.

Protezione dei dati by design

Il lavoro di compliance coinvolge dati organizzativi sensibili. Li proteggiamo attraverso:

  • Crittografia end-to-end: TLS 1.3 in transito, AES-256 a riposo. I tuoi dati vengono crittografati prima di raggiungere i nostri server e durante l'archiviazione.
  • Hosting UE e conformità GDPR: Tutta l'infrastruttura è ospitata a Francoforte (AWS EU-Central-1). Agiamo come processor GDPR con tutte le obbligazioni dell'Articolo 28, Clausole Contrattuali Standard e Accordo di Trattamento dei Dati.
  • Isolamento degli workspace: La sicurezza a livello di riga garantisce che clienti e progetti non si mescolino mai. Ogni workspace è un ambiente separato.
  • Nessun addestramento sui tuoi dati: Contrattualmente vietiamo ai provider di IA (Mistral AI, OpenAI, xAI) di utilizzare i tuoi input o output per l'addestramento dei modelli. I tuoi dati di compliance rimangono tuoi.
  • Ritenzione controllata dall'utente: Configura la ritenzione da 1 giorno a 7 anni o elimina i dati immediatamente. L'eliminazione automatica viene eseguita quotidianamente. L'eliminazione dell'account cancella tutti i dati entro 30 giorni.

Per la massima privacy, attiva la Modalità di Protezione Avanzata dei Dati per instradare tutte le query attraverso Mistral AI solo nell'UE con zero ritenzione dei dati.

Prevenzione di allucinazioni e consigli inaccurati

Strumenti di IA generica come ChatGPT possono inventare con sicurezza requisiti di controllo o interpretare erroneamente gli standard. Noi lo preveniamo attraverso:

  • Iniezione Dinamica di Conoscenza del Framework: Quando menzioni un framework (ISO 27001, SOC 2, GDPR, ecc.), il nostro sistema inietta automaticamente conoscenze verificate dal nostro database proprietario prima che l'IA risponda. Questo elimina le allucinazioni su controlli e requisiti.
  • Base di conoscenza proprietaria: Costruita a partire da centinaia di progetti di consulenza reali — non da contenuti web raccolti. Manteniamo l'accuratezza attraverso il controllo delle versioni e aggiornamenti regolari man mano che gli standard evolvono.
  • Avvertenze di incertezza: Quando l'IA non è sicura, lo dichiara e ti invita a verificare rispetto allo standard ufficiale. Limitiamo le risposte strettamente alla compliance — nessuna generazione fuori tema.

ISMS Copilot accelera i flussi di lavoro di compliance ma non sostituisce il giudizio professionale. Verifica sempre gli output critici rispetto alla documentazione ufficiale del framework e consulta auditor qualificati per le decisioni di certificazione.

Autenticazione e controlli di accesso

Applichiamo l'accesso sicuro attraverso:

  • Verifica email obbligatoria: Tutti gli account richiedono un'email verificata prima dell'accesso.
  • OAuth con supporto MFA: Accedi tramite Google o Microsoft con autenticazione a più fattori. Consigliamo di abilitare l'MFA sul tuo identity provider.
  • Hashing delle password: Le password sono hashate con bcrypt. Non memorizziamo mai credenziali in chiaro.
  • Gestione delle sessioni: I token JWT scadono automaticamente per limitare le finestre di accesso non autorizzato.

Prevenzione degli abusi e monitoraggio

Monitoriamo gli abusi preservando la privacy:

  • Moderazione automatica dei contenuti: Le API dei provider di IA analizzano tutti i messaggi per contenuti vietati. I contenuti segnalati vengono conservati per 1 anno per la revisione da parte degli amministratori; i metadati non segnalati vengono eliminati dopo 30 giorni.
  • Limitazione della frequenza: Gli utenti del piano gratuito sono limitati a 10 messaggi ogni 4 ore per prevenire abusi. I piani a pagamento hanno quote più elevate.
  • Monitoraggio degli errori: Sentry traccia gli errori tecnici utilizzando UUID anonimi — nessun contenuto dei messaggi viene registrato.
  • Analisi che preservano la privacy: PostHog senza cookie e senza informazioni personali identificabili.

Redazione dei dati sensibili

Attiva la Modalità di Riduzione PII per redigere automaticamente nomi, indirizzi email e numeri di telefono prima di inviare i dati ai provider di IA. Questo aggiunge un ulteriore livello di protezione quando carichi documenti o discuti questioni relative al personale.

Risposta agli incidenti

In caso di problemi di sicurezza, il nostro processo di risposta agli incidenti garantisce:

  • Valutazione entro 24 ore
  • Comunicazione agli utenti interessati entro 72 ore in caso di violazione dei dati (GDPR Articolo 33)
  • Tracciamento della risoluzione e revisione post-incidente

Segnala problemi di sicurezza a support@ismscopilot.com.

Cosa ci rende diversi

A differenza degli strumenti di IA generica, ISMS Copilot è stato creato appositamente per la compliance:

  • Nessuna allucinazione sui controlli: L'iniezione del framework garantisce accuratezza su ISO 27001, SOC 2 e altri standard.
  • Hosting UE con zero addestramento: I tuoi dati non lasciano mai l'UE (con la Modalità Avanzata) e non vengono mai utilizzati per addestrare modelli.
  • Output pronti per l'audit: Policy strutturate e analisi delle lacune — non risposte conversazionali che devi riformattare. *Verifica comunque sempre, è semplicemente la cosa giusta da fare.
  • Organizzazione dei workspace: Separazione multi-cliente e multi-progetto integrata.

Per informazioni dettagliate sul trattamento dei dati, consulta la nostra Privacy Policy e il Data Processing Agreement.

On this page