Verklaring van Toepasselijkheid (SoA)
De Verklaring van Toepasselijkheid (SoA) identificeert welke ISO/IEC 27001:2022 Annex A-controles van toepassing zijn op ISMS Copilot, motiveert de opname of…
De Verklaring van Toepasselijkheid (SoA) identificeert welke ISO/IEC 27001:2022 Annex A-controles van toepassing zijn op ISMS Copilot, motiveert de opname of uitsluiting van elke controle en beschrijft hoe de van toepassing zijnde controles worden geïmplementeerd. Het is een verplicht uitvoerproduct van ons risicobehandelingsproces.
Dit document volgt ISO 27001:2022 Clause 6.1.3 d). Elke controle is gemarkeerd als Ja (van toepassing en geïmplementeerd), Gedeeltelijk (van toepassing, implementatie in uitvoering) of N.v.t. (niet van toepassing, uitsluiting gemotiveerd).
Samenvattende statistieken
| Categorie | Totaal aantal controles | Van toepassing | Gedeeltelijk | N.v.t. |
|---|---|---|---|---|
| A.5 Organisatorisch | 37 | 35 | 2 | 0 |
| A.6 Mensen | 8 | 7 | 1 | 0 |
| A.7 Fysiek | 14 | 1 | 0 | 13 |
| A.8 Technologisch | 34 | 28 | 5 | 1 |
| Totaal | 93 | 71 | 8 | 14 |
71 controles zijn volledig van toepassing en geïmplementeerd, 8 zijn gedeeltelijk geïmplementeerd (in uitvoering) en 14 zijn niet van toepassing — voornamelijk fysieke controles die zijn uitgesloten omdat ISMS Copilot een volledig remote, cloud-gehoste SaaS-platform is zonder fysiek kantoor of datacenter.
Organisatorische controles (A.5)
| # | Controle | Status | Implementatiesamenvatting |
|---|---|---|---|
| A.5.1 | Beleid voor informatiebeveiliging | Ja | Uitgebreide beleidsset die alle ISMS-domeinen dekt |
| A.5.2 | Informatiebeveiligingsrollen en -verantwoordelijkheden | Ja | Gedefinieerde rollen in alle beleidsdocumenten met duidelijke verantwoordingslijnen |
| A.5.3 | Scheiding van taken | Gedeeltelijk | Beperkt door teamgrootte; gemitigeerd door dubbele toegangsbeoordelingen en PR-goedkeuringseisen |
| A.5.4 | Managementverantwoordelijkheden | Ja | CEO is eigenaar van het ISMS met algemene verantwoordelijkheid |
| A.5.5 | Contact met autoriteiten | Ja | Regelgevende contacten gedocumenteerd; CNIL-meldingsprocedures gedefinieerd |
| A.5.6 | Contact met speciale belangengroepen | Ja | Monitoring van beveiligingsgemeenschappen en advies van providers |
| A.5.7 | Dreigingsinlichtingen | Ja | Actief dreigingsinlichtingenprogramma met wekelijkse scans |
| A.5.8 | Informatiebeveiliging in projectbeheer | Ja | Beveiliging meegenomen in alle feature-ontwikkeling via wijzigingsbeheerproces |
| A.5.9 | Inventaris van informatie en andere bijbehorende activa | Ja | Infrastructuur- en gegevensinventarissen bijgehouden |
| A.5.10 | Aanvaardbaar gebruik van informatie en andere bijbehorende activa | Ja | Regels voor aanvaardbaar gebruik voor alle informatieactiva, platforms, gegevens en AI-tools |
| A.5.11 | Teruggave van activa | Ja | Uitdiensttredingsprocedures voor intrekking van toegangsrechten |
| A.5.12 | Classificatie van informatie | Ja | Vierlagenclassificatieschema (Openbaar, Intern, Vertrouwelijk, Beperkt) |
| A.5.13 | Labeling van informatie | Ja | Classificatielabels op alle beleids- en GRC-documenten |
| A.5.14 | Informatieoverdracht | Ja | TLS-afgedwongen op alle overdrachtspaden; gedocumenteerde overdrachtsprocedures |
| A.5.15 | Toegangsbeheer | Ja | Uitgebreid toegangsbeleid met RLS, JWT-validatie en route guards |
| A.5.16 | Identiteitsbeheer | Ja | Supabase Auth voor gebruikers; platformaccounts voor operators |
| A.5.17 | Authenticatiegegevens | Ja | MFA verplicht voor operators; wachtwoordstandaarden gedefinieerd |
| A.5.18 | Toegangsrechten | Ja | Kwartaallijkse toegangsbeoordelingen; in- en uitdiensttredingsprocedures |
| A.5.19 | Informatiebeveiliging in leveranciersrelaties | Ja | Leveranciersbeheerbeleid dat alle cloudproviders dekt |
| A.5.20 | Aanpak van informatiebeveiliging binnen leveranciersovereenkomsten | Ja | DPA's en contractuele vereisten met alle leveranciers |
| A.5.21 | Beheer van informatiebeveiliging in de ICT-toeleveringsketen | Ja | Afhankelijkhedenbeheer via Dependabot; kwetsbaarheidsmonitoring |
| A.5.22 | Monitoring, beoordeling en wijzigingsbeheer van leveranciersdiensten | Ja | Doorlopende monitoring en prestatiebewaking van leveranciers |
| A.5.23 | Informatiebeveiliging voor het gebruik van clouddiensten | Ja | Cloud-native architectuur met gedocumenteerd gedeeld verantwoordelijkheidsmodel |
| A.5.24 | Planning en voorbereiding van informatiebeveiligingsincidentbeheer | Ja | Incidentresponsdraaiboek met gedefinieerde procedures per scenario |
| A.5.25 | Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen | Ja | Ernstclassificatiesysteem voor beveiligingsgebeurtenissen |
| A.5.26 | Reactie op informatiebeveiligingsincidenten | Ja | Responsdraaiboeken voor elk incidentscenario |
| A.5.27 | Leren van informatiebeveiligingsincidenten | Ja | Evaluatie na incident met bijhouden van NC/OFI en opgedane lessen |
| A.5.28 | Verzameling van bewijsmateriaal | Ja | Logboekretentie en bewijsbewaarprocedures |
| A.5.29 | Informatiebeveiliging tijdens verstoringen | Ja | Continuïteits- en herstelplan na rampen met gedefinieerde herstelprocedures |
| A.5.30 | ICT-gereedheid voor bedrijfscontinuïteit | Ja | Herstelprocedures gedocumenteerd voor elke dienst; bootstrap-runbook bijgehouden |
| A.5.31 | Wettelijke, statutaire, regelgevende en contractuele vereisten | Ja | Wettelijk register bijgehouden en beoordeeld |
| A.5.32 | Intellectuele eigendomsrechten | Ja | IP-richtlijnen gedocumenteerd; geen auteursrechtelijk beschermde standaardtekst in trainingsgegevens |
| A.5.33 | Bescherming van registraties | Ja | Bewaartermijnen gedefinieerd voor alle gegevenscategorieën |
| A.5.34 | Privacy en bescherming van persoonsgegevens | Ja | Volledige GDPR-compliance documentatie (RoPA, DPIA, TIA, DSR-procedures) |
| A.5.35 | Onafhankelijke beoordeling van informatiebeveiliging | Gedeeltelijk | Intern auditprogramma opgezet; externe audit gepland voor certificering |
| A.5.36 | Naleving van beleid, regels en standaarden | Ja | Afgedwongen via PR-beoordelingen, geautomatiseerde tests en auditprogramma |
| A.5.37 | Gedocumenteerde operationele procedures | Ja | Operationele procedures gedocumenteerd en versiebeheerd |
Mensgerichte controles (A.6)
| # | Controle | Status | Implementatiesamenvatting |
|---|---|---|---|
| A.6.1 | Screening | Gedeeltelijk | Oprichtingsteam; formeel screeningsproces gedocumenteerd voor toekomstige aanwervingen |
| A.6.2 | Arbeidsvoorwaarden | Ja | Beveiligingsverantwoordelijkheden gecommuniceerd en erkend voordat toegang wordt verleend |
| A.6.3 | Bewustzijn, opleiding en training op het gebied van informatiebeveiliging | Ja | Competentie- en bewustwordingsprogramma opgezet |
| A.6.4 | Disciplinair proces | Ja | Gefaseerd disciplinair proces gedefinieerd |
| A.6.5 | Verantwoordelijkheden na beëindiging of wijziging van de arbeidsrelatie | Ja | Uitdiensttredingsprocedure met tijdschema's en doorlopende verplichtingen |
| A.6.6 | Geheimhoudings- of niet-openbaarheidsovereenkomsten | Ja | Omvang van geheimhouding en contractuele mechanismen gedefinieerd |
| A.6.7 | Thuiswerken | Ja | Beveiligingseisen voor thuiswerken voor volledig remote team |
| A.6.8 | Melding van informatiebeveiligingsgebeurtenissen | Ja | Meldingskanalen gedefinieerd; publiek SECURITY.md voor externe melders |
Fysieke controles (A.7)
| # | Controle | Status | Motivering |
|---|---|---|---|
| A.7.1 | Fysieke beveiligingsperimeters | N.v.t. | Geen fysiek kantoor of datacenter; alle infrastructuur is cloud-gehost |
| A.7.2 | Fysieke toegang | N.v.t. | Geen fysieke locaties; fysieke beveiliging door provider beheerd |
| A.7.3 | Beveiliging van kantoren, ruimten en voorzieningen | N.v.t. | Geen kantoren; door provider beheerd |
| A.7.4 | Fysieke beveiligingsmonitoring | N.v.t. | Geen fysieke activa; door provider beheerd |
| A.7.5 | Bescherming tegen fysieke en omgevingsbedreigingen | N.v.t. | Geen fysieke infrastructuur; providerdatacenters verzorgen dit |
| A.7.6 | Werken in beveiligde ruimten | N.v.t. | Geen beveiligde ruimten |
| A.7.7 | Clear desk en clear screen | Ja | Clear screen-principes toegepast in de context van thuiswerken |
| A.7.8 | Plaatsing en bescherming van apparatuur | N.v.t. | Geen organisatorische apparatuur; BYOD buiten scope |
| A.7.9 | Beveiliging van activa buiten het terrein | N.v.t. | Geen organisatorische activa buiten het terrein genomen |
| A.7.10 | Opslagmedia | N.v.t. | Geen organisatorische opslagmedia; alle gegevens in clouddiensten |
| A.7.11 | Ondersteunende voorzieningen | N.v.t. | Geen on-premises infrastructuur |
| A.7.12 | Beveiliging van bekabeling | N.v.t. | Geen on-premises infrastructuur |
| A.7.13 | Onderhoud van apparatuur | N.v.t. | Geen organisatorische apparatuur |
| A.7.14 | Veilige verwijdering of hergebruik van apparatuur | N.v.t. | Geen organisatorische apparatuur |
Technologische controles (A.8)
| # | Controle | Status | Implementatiesamenvatting |
|---|---|---|---|
| A.8.1 | Eindpuntapparaten van gebruikers | Gedeeltelijk | Antivirus op apparaat van CEO; applicatielaagcontroles (MFA, JWT, RLS) compenseren beperkte endpoint-handhaving bij freelancers |
| A.8.2 | Bevoorrechte toegangsrechten | Ja | Service role keys en admin-toegang onder strikte controles |
| A.8.3 | Beperking van informatietoegang | Ja | Row-Level Security (RLS), JWT-validatie, route guards |
| A.8.4 | Toegang tot broncode | Ja | Toegang tot GitHub-repository gecontroleerd; PR-beoordeling vereist voor alle wijzigingen |
| A.8.5 | Veilige authenticatie | Ja | MFA voor operators; JWT voor gebruikers; OAuth-opties beschikbaar |
| A.8.6 | Capaciteitsbeheer | Ja | Tokenlimieten per abonnement; ratelimiting; gebruikersmonitoring |
| A.8.7 | Bescherming tegen malware | Gedeeltelijk | Bestandsformaatvalidatie voor uploads; geen uitvoerbare code verwerkt |
| A.8.8 | Beheer van technische kwetsbaarheden | Ja | Kwetsbaarheidsbeheerprogramma met Dependabot en gedefinieerde SLA's |
| A.8.9 | Configuratiebeheer | Ja | Configuratie als code; versiebeheerde infrastructuurdefinities |
| A.8.10 | Informatieverwijdering | Ja | Geautomatiseerde verwijdering; door gebruiker configureerbare bewaartermijnen |
| A.8.11 | Gegevensmaskering | Ja | Logboekbeperkingen en PII-scrubbing in foutopsporing |
| A.8.12 | Preventie van gegevenslekken | Ja | SystemPromptGuard; logboekbeperkingen; Content Security Policy |
| A.8.13 | Back-up van informatie | Ja | Point-in-Time Recovery (PITR) voor productiedatabase; dagelijkse back-ups |
| A.8.14 | Redundantie van informatieverwerkingsfaciliteiten | Gedeeltelijk | Multi-provider AI-failover; beheerde databaseredundantie; bekende single points gedocumenteerd |
| A.8.15 | Logboekregistratie | Ja | Gestructureerde logboekregistratie vanuit meerdere bronnen |
| A.8.16 | Monitoring van activiteiten | Ja | BetterStack uptime, Sentry-fouten, PostHog-analyses, beveiligingswaarschuwingen |
| A.8.17 | Kloksynchronisatie | Ja | Platformbeheerde NTP op alle clouddiensten |
| A.8.18 | Gebruik van bevoorrechte hulpprogramma's | N.v.t. | Geen traditionele servertoegang; Deno-runtime-permissies gespecificeerd |
| A.8.19 | Installatie van software op operationele systemen | Ja | Gecontroleerd via CI/CD-pipelines en containergebaseerde builds |
| A.8.20 | Netwerkbeveiliging | Ja | Alle communicatiepaden beveiligd met TLS |
| A.8.21 | Beveiliging van netwerkdiensten | Ja | TLS 1.2+ op alle diensten; netwerkbeveiliging door provider beheerd |
| A.8.22 | Scheiding van netwerken | Ja | Logische scheiding via aparte providers en omgevingen |
| A.8.23 | Webfiltering | Gedeeltelijk | Content Security Policy beperkt frontend-verbindingen; runtime-permissies beperken backend |
| A.8.24 | Gebruik van cryptografie | Ja | TLS 1.2+ afgedwongen op alle paden; versleuteling in rust via Supabase |
| A.8.25 | Veilige ontwikkelingslevenscyclus | Ja | Beveiliging geïntegreerd in elke SDLC-fase; TDD verplicht |
| A.8.26 | Beveiligingseisen voor applicaties | Ja | Beveiligingseisenanalyse vóór codering; beoordeling van gevoelige wijzigingen |
| A.8.27 | Veilige systeemarchitectuur en technische principes | Ja | Architectuurprincipes gedocumenteerd; dreigingsmodellering voor nieuwe features |
| A.8.28 | Veilig programmeren | Ja | Programmeerstandaarden, verboden patronen, AI-ondersteunde programmeercontroles |
| A.8.29 | Beveiligingstesten in ontwikkeling en acceptatie | Ja | TDD, geautomatiseerde testsuite (unit/security/UI), CI-gates |
| A.8.30 | Uitbesteedde ontwikkeling | Gedeeltelijk | AI-ondersteunde ontwikkeling beheerst door specifieke richtlijnen; geen externe menselijke ontwikkelaars |
| A.8.31 | Scheiding van ontwikkel-, test- en productieomgevingen | Ja | Afzonderlijke databaseprojecten, applicatie-instanties en implementatiedoelen per omgeving |
| A.8.32 | Wijzigingsbeheer | Ja | Volledig wijzigingsbeheerproces met geautomatiseerde CI/CD-handhaving |
| A.8.33 | Testinformatie | Ja | Productiegegevens nooit gekopieerd naar ontwikkeling; alleen synthetische testgegevens |
| A.8.34 | Bescherming van informatiesystemen tijdens audittesten | Ja | Audittesten in afzonderlijke omgevingen; alleen-lezen audittoegang |
ISMS Copilot behandelt 79 van de 93 Annex A-controles (volledig of gedeeltelijk), waarbij 14 controles terecht zijn uitgesloten als niet van toepassing op ons cloud-gehoste, remote-first bedrijfsmodel. Fysieke controles (A.7) worden voornamelijk afgehandeld door onze cloudinfrastructuurproviders (Supabase, Fly.io, Vercel) onder hun eigen SOC 2- en ISO 27001-certificeringen.
Beoordeling
Deze Verklaring van Toepasselijkheid wordt jaarlijks beoordeeld, wanneer de scope van het ISMS verandert, wanneer risicobehandelingsbeslissingen het aantal vereiste controles wijzigen, na significante beveiligingsincidenten en als onderdeel van de jaarlijkse managementbeoordeling.