ISMS Copilot Docs

Reikwijdte ISMS

Dit document definieert de reikwijdte van het Informatiebeveiligingsmanagementsysteem (ISMS) voor ISMS Copilot, beheerd door Better ISMS (Frankrijk). Het identificeert de grenzen en toepasbaarheid van het ISMS, rekening houdend met onze organisatorische context, belanghebbenden en interfaces met externe diensten.

Dit document definieert de reikwijdte van het Informatiebeveiligingsmanagementsysteem (ISMS) voor ISMS Copilot, beheerd door Better ISMS (Frankrijk). Het identificeert de grenzen en toepasbaarheid van het ISMS, rekening houdend met onze organisatorische context, belanghebbenden en interfaces met externe diensten.

Dit reikwijdtedocument volgt ISO 27001:2022 Clause 4.3 en wordt jaarlijks beoordeeld of wanneer er significante wijzigingen optreden in onze diensten, integraties of organisatiestructuur.

Organisatie

VeldWaarde
Legal EntityBetter ISMS
JurisdictionFrance (EU)
ProductISMS Copilot — AI-gestuurde compliance-assistent
Business ModelB2B SaaS (op abonnementsbasis)
Users~800 (voornamelijk EU-gebaseerd, wereldwijd beschikbaar)

ISMS Reikwijdteverklaring

Het ISMS is van toepassing op de ontwikkeling, exploitatie en het beheer van het ISMS Copilot-platform — een cloudgehoste, AI-gestuurde SaaS-applicatie die organisaties ondersteunt bij compliance met informatiebeveiligingsmanagementsystemen.

Applicaties en Diensten binnen Reikwijdte

ComponentTechnologieHosting
Frontend webapplicatieReact, TypeScript, ViteVercel (globaal CDN)
Backend chatdienstDeno, TypeScriptFly.io (CDG-regio, Parijs)
Database en authenticatiePostgreSQL, Supabase AuthSupabase Cloud (EU — Frankfurt)
BestandsopslagS3-compatibleSupabase Storage (EU — Frankfurt)
Edge-functiesDenoSupabase Edge

Derdepartijintegraties binnen Reikwijdte

IntegratieDoelDekking Reikwijdte
Anthropic (Claude)Standaard AI-chatproviderGegevensstromen, sleutelbeheer, providerbewaking
OpenAI (GPT-4.1)DocumentdetectieGegevensstromen, sleutelbeheer
xAI (Grok)DocumentopmaakGegevensstromen, sleutelbeheer
Mistral AIAdvanced Data Protection-modusGegevensstromen, sleutelbeheer, ZDR-verificatie
Google (Gemini)Alternatieve AI-chatproviderGegevensstromen, sleutelbeheer
StripeBetalingsverwerkingWebhook-beveiliging, abonnementsbeheer
ConvertAPIBestandsconversie (PDF, DOCX, XLSX)Gegevensstromen, bestandsverwerking
SendGridBeveiligingswaarschuwingsmailsWaarschuwingslevering

Gegevens binnen Reikwijdte

GegevenscategorieBinnen Reikwijdte
Gebruikerschatberichten en AI-antwoordenJa
Geüploade bestanden en geëxtraheerde inhoudJa
Gebruikersaccount- en authenticatiegegevensJa
Abonnements- en factureringsmetadataJa
Gebruikersinstellingen en werkruimteinstructiesJa
Tokenverbruik en gebruiksregistratiesJa
Applicatielogboeken en foutrapportenJa

Processen binnen Reikwijdte

ProcesBinnen Reikwijdte
Softwareontwikkelingslevenscyclus (SDLC)Ja
Wijzigingsbeheer en implementatieJa
Incidentdetectie, -respons en -herstelJa
Risicobeoordeling en -behandelingJa
Toegangsbeheer en -beoordelingJa
KwetsbaarheidsbeheerJa
LeveranciersbeheerJa
Gegevensbescherming en privacyJa
Bedrijfscontinuïteit en rampenherstelJa

Monitoring- en Ontwikkeltools binnen Reikwijdte

ToolDoelDekking Reikwijdte
SentryFoutopsporing (frontend + backend)PII-scrubbing, loghygiëne
PostHogProductanalysesGegevensminimalisatie
BetterStackUptime-monitoring, statuspaginaWaarschuwingsconfiguratie
GitHubBroncode, CI/CD-pipelinesToegangscontrole, geheimenbeheer, pijplijnbeveiliging
Vercel CI/CDFrontend-implementatieImplementatiebeveiliging

Uitsluitingen van Reikwijdte

UitsluitingRechtvaardiging
Fysieke kantoorinfrastructuurTeam werkt volledig op afstand; er is geen fysiek kantoor om te beveiligen
Persoonlijke apparaten van medewerkersBYOD-omgeving; beveiligingsmaatregelen bevinden zich op applicatie- en platformniveau, niet op eindpunt
Beveiliging aan klantzijdeKlantomgevingen, eindpunten en interne netwerken vallen buiten de controle van ISMS Copilot
Interne operaties van derdenInterne beveiliging van leveranciers wordt geregeld door hun eigen certificeringen (SOC 2, ISO 27001) en ons leveranciersbeheerbeleid
MarketingwebsiteStatische marketingwebsite op aparte infrastructuur; geen verwerking van gebruikersgegevens

ISMS-Grensdiagram

De ISMS-grens omvat het beheer van interfaces met externe entiteiten:

  • Eindgebruikers maken verbinding via browsers met de Frontend (Vercel), die communiceert met Supabase (DB/Auth/Opslag/Edge-functies) en de Fly.io Chatdienst
  • Fly.io Chatdienst interfaceert met AI-providers (Anthropic, OpenAI, xAI, Mistral, Gemini) en Supabase DB
  • Stripe en ConvertAPI worden benaderd via Supabase Edge-functies
  • GitHub Actions beheert de CI/CD-pijplijn
  • Sentry, PostHog en BetterStack bieden monitoring en observability

Alle gegevens in rust worden opgeslagen binnen EU-infrastructuur (Frankfurt). De backend-chatdienst draait in Parijs (CDG). API-aanroepen naar AI-providers kunnen via niet-EU-eindpunten verlopen, wat gedocumenteerd is in onze Transfer Impact Assessment.

Toepasselijke Standaarden en Raamwerken

StandaardToepassingsgebied
ISO/IEC 27001:2022Volledig ISMS — alle clausules en toepasselijke Annex A-controles
ISO/IEC 42001:2023AI-managementsysteem — van toepassing op AI-componenten
GDPRAlle verwerkingsactiviteiten van persoonsgegevens
SOC 2Trust Services Criteria — Beveiliging, Beschikbaarheid, Vertrouwelijkheid
Franse Wet GegevensbeschermingNationale GDPR-implementatie

Beoordeling van de Reikwijdte

Dit reikwijdtedocument wordt jaarlijks beoordeeld, wanneer nieuwe diensten of integraties worden toegevoegd, wanneer de organisatiestructuur verandert, bij het betreden van nieuwe markten of rechtsgebieden, en na bevindingen van het managementreview. Wijzigingen in de ISMS-reikwijdte vereisen goedkeuring van de CEO en leiden tot een beoordeling van de Statement of Applicability, risicobeoordeling en betrokken beleidsregels.

On this page