ISMS Copilot Docs

Perché non siamo ancora certificati ISO 27001

In ISMS Copilot, ci impegniamo a "predicare con l'esempio." Come strumento creato da e per professionisti della sicurezza delle informazioni, implementiamo molti dei controlli che aiutiamo i nostri clienti a raggiungere—come MFA obbligatorio, sicurezza a livello di riga per l'isolamento dei dati, scansione automatica del codice e monitoraggio in tempo reale. La nostra architettura è già allineata con i requisiti chiave della ISO 27001:2022 Annex A e dei SOC 2 Trust Services Criteria.

In ISMS Copilot, ci impegniamo a "predicare con l'esempio". Come strumento creato da e per professionisti della sicurezza delle informazioni, implementiamo molti dei controlli che aiutiamo i nostri clienti a raggiungere—come MFA obbligatorio, sicurezza a livello di riga per l'isolamento dei dati, scansione automatica del codice e monitoraggio in tempo reale. La nostra architettura è già allineata con i requisiti chiave della ISO 27001:2022 Annex A e dei SOC 2 Trust Services Criteria.

Detto questo, siamo trasparenti: ISMS Copilot non è ancora certificato ISO 27001 né attestato SOC 2. Ecco perché, e il nostro piano pragmatico per il futuro.

Perché non siamo ancora certificati

Siamo una startup bootstrapped, senza investitori o finanziamenti esterni. Il nostro piccolo team è guidato dal fondatore/CEO che gestisce molti processi, dalla sviluppo del prodotto alla compliance, ricoprendo contemporaneamente i ruoli di CEO, CISO, DPO, responsabile della compliance, product owner e responsabile finanziario.

Questa realtà crea sfide tangibili che rendono difficile ottenere la certificazione ISO 27001 nella nostra attuale struttura organizzativa:

Struttura organizzativa

La ISO 27001 presuppone strutture organizzative con separazione dei compiti e supervisione indipendente. Nella nostra attuale configurazione:

  • Scrivo e approvo io stesso la mia documentazione – Dalle politiche di sicurezza alle valutazioni dei rischi, non c'è un revisore indipendente perché ricopro la maggior parte dei ruoli. Anche se l'ingegneria è un ruolo separato, sarei comunque io ad approvare la maggior parte delle politiche che scrivo.
  • Revisioni della direzione = riflessione solitaria – Quando la "revisione della direzione" significa che io rivedo il mio stesso lavoro, si tratta di un'autovalutazione senza le diverse prospettive che gli auditor si aspettano. Anche se possiamo avere consulenti esterni che eseguono audit interni per portare altri punti di vista sull'ISMS, la revisione della direzione non può essere esternalizzata.
  • Sovrapposizione tra leadership e implementazione – Sono contemporaneamente impegnato nella sicurezza come CEO e la implemento come CISO, il che non fornisce la separazione dei ruoli che la ISO 27001 raccomanda per garantire distinti livelli di responsabilità (Clausola 5.1 e 5.3). Come fondatore, ho la piena responsabilità di tutti gli aspetti, ma l'intento dello standard richiede una divisione più strutturata per la certificazione formale.

Possiamo esternalizzare gli audit interni per soddisfare i requisiti di indipendenza e utilizziamo il nostro strumento per generare la documentazione in modo efficiente. La sfida non è la capacità, ma avere la struttura organizzativa che l'intento dietro i requisiti della ISO 27001 letteralmente richiede.

Priorità delle risorse

Come azienda bootstrapped, cresciamo rendendo felici i nostri clienti - consulenti di cybersicurezza, auditor e team di compliance che si affidano a noi per le loro implementazioni ISO 27001. Abbiamo dato priorità a:

  • Controlli di sicurezza tangibili che proteggono direttamente gli utenti (crittografia, controlli di accesso, monitoraggio) rispetto ai processi di certificazione formale
  • Funzionalità del prodotto che aiutano i nostri colleghi professionisti ISO 27001 e GRC a riuscire nei loro percorsi di compliance
  • Valore per il cliente attraverso la generazione di documenti potenziata dall'IA, il mapping dei framework e l'automazione della compliance

Reinvestiamo i ricavi degli utenti soddisfatti in miglioramenti costanti piuttosto che dirottare risorse significative verso la certificazione mentre siamo ancora un team molto piccolo.

Ci affidiamo a subprocessori certificati (Mistral AI ISO 27001:2022, Stripe PCI-DSS Level 1, AWS/Supabase ISO 27001 e SOC 2 Type II) per estendere la nostra postura di sicurezza, mantenendo la trasparenza sul nostro stato di certificazione.

Quando prevediamo di certificare

Perseguiremo la certificazione ISO 27001 e l'attestazione SOC 2 man mano che espandiamo il nostro team - aggiungendo ruoli come uno specialista dedicato alla compliance e ulteriori ingegneri. Questa crescita avverrà organicamente grazie al successo dei clienti: aiutando i professionisti ISO 27001 e GRC a semplificare il loro lavoro, costruiamo le risorse per crescere in modo responsabile.

Una volta che il team sarà più grande, formalizzeremo i restanti requisiti organizzativi:

  • Revisioni della direzione indipendenti con più stakeholder
  • Piani di trattamento dei rischi documentati con flussi di approvazione separati
  • Procedure di continuità operativa con assegnazioni di ruoli designate
  • Programmi di audit interni con vera indipendenza

Sfrutteremo il nostro stesso prodotto per accelerare questo processo - predicando con l'esempio utilizzando ISMS Copilot per aggiornare le nostre politiche, mappare i controlli e mantenere le evidenze.

Nel frattempo, stiamo implementando un ISMS allineato alla ISO 27001: eseguiamo valutazioni e trattamenti dei rischi, stabiliamo misure di continuità operativa e disaster recovery, conduciamo gestione degli incidenti e monitoraggio delle minacce, e raccogliamo evidenze attraverso strumenti come log e dashboard. Quando avverrà l'espansione del team, la certificazione rafforzerà i nostri punti di forza esistenti piuttosto che partire da zero.

La nostra attuale postura di sicurezza

Anche se non siamo ancora certificati, abbiamo implementato robusti controlli di sicurezza che si allineano agli standard di settore:

  • Autenticazione multi-fattore obbligatoria
  • Sicurezza a livello di riga per l'isolamento completo dei dati tra gli spazi di lavoro
  • Scansione automatica del codice con risultati triage
  • Recupero al punto nel tempo per una maggiore resilienza
  • Tracciamento degli errori e monitoraggio in tempo reale
  • Crittografia a riposo e in transito
  • Protezione DDoS e limitazione della frequenza delle richieste
  • Conformità GDPR by design con conservazione dei dati controllata dall'utente

Per maggiori dettagli sui controlli implementati, consulta la nostra Panoramica sulla Sicurezza e Protezione dei Dati e le Politiche di Sicurezza.

Domande sulla nostra sicurezza?

Siamo qui per discutere di come la nostra attuale postura di sicurezza soddisfi le tue esigenze. Se sei un cliente o un potenziale cliente con domande sui nostri controlli, lo stato di compliance o la roadmap di certificazione, non esitare a contattarci. Inoltre, quando avremo abbastanza risorse per implementare un controllo, saremo felici di farlo, o almeno di pianificarlo, quindi non esitare a chiedere.

On this page